QLinux 用户权限怎么设置才更安全?在 Linux 里给用户分配权限时,怎样做既能满足日常使用,又能尽量降低误操作和越权访问的风险?
A按最小权限原则分配
建议只给用户完成工作所必需的权限,不要直接开放过高权限。可以通过 chmod 调整文件权限,通过 chown 修改文件归属,通过 usermod -aG 把用户加入指定用户组,再用 sudo 仅开放必要的管理命令。
QLinux 里普通用户能访问哪些文件,怎么判断?面对一个具体文件时,怎样快速看出某个用户是否有读取、修改或执行的权限?
A查看文件属主、属组和权限位
可以用 ls -l 查看文件的属主、属组和权限位,再结合用户所属组来判断访问能力。权限位会分别表示拥有者、所属组和其他用户的读、写、执行权限,必要时也可以用 stat 获取更完整的信息。
Q不想把 root 权限给用户,还有什么授权方式?如果只希望某个账号执行少量管理操作,而不是获得完整的系统管理员权限,应该怎么做?
A用 sudo 做精细授权
可以在 /etc/sudoers 或 /etc/sudoers.d/ 中为用户配置指定命令权限,让他只运行被允许的管理任务。这样比直接把用户加入高权限组更可控,也更便于审计。
Q给用户开了权限,为什么还是访问失败?明明已经调整过权限设置,用户登录后依然提示拒绝访问,通常需要检查哪些地方?
A重点排查权限链路
要同时检查文件权限、目录权限、属主属组、用户是否在正确的组里,以及是否存在 ACL、SELinux 或 AppArmor 等额外限制。很多访问失败并不是单一权限位导致,而是多层规则共同作用。