共享文件夹权限开了,子目录还是进不去?File Station 权限编辑器把 ACL 落到具体文件
引言
群晖的权限教程大多停在「共享文件夹」这一层:控制面板里给用户或群组分了读写,任务就算完了。但实际工单里更磨人的是下一层——共享文件夹里面的某个子目录、某批文件要单独控制:投标目录只给项目部几个人写、财务月报夹连部门主管都只能看。这一层就得用 File Station 的文件权限编辑器:右键文件或文件夹进「属性」,在权限选项卡里创建 ACL 条目,把「谁能对哪个范围内的什么对象做什么」逐项写清楚。官方对它的定位也很直接——当允许不同用户群组访问共享文件夹中的不同子文件夹时,此功能特别实用。这篇把编辑器的六个栏位和落地方法走一遍。
什么场景用它最值
一是部门夹内的「子目录再授权」:共享文件夹按部门开好后,里面跨部门协作的子目录(如联合项目、对外交付件)需要单独开口,在共享文件夹层改会波及全员,文件级 ACL 只动那一层。二是交接排查:新接手一套存储,把关键目录的属性页打开,一眼看到所有者和各条 ACL,比问人快。三是「未知权限」清理:权限列表里出现 unknown 字样时,按官方给的三种成因对号,能快速判断是删号残留还是脱域问题。
操作步骤
-
在 File Station 里选中要设权限的文件或文件夹(可多选),右键单击其中一项,或前往动作菜单,选择「属性」。为什么:属性窗口是这一功能的总入口——常规选项卡管所有者,权限选项卡管 ACL,两页合起来才是一份完整的「户口+门禁」;先选中再右键,操作对象一目了然,多选时一批子目录可以一次配完。
-
进入「常规」选项卡,从所有者下拉菜单中选择该文件或文件夹的所有者。为什么:所有者是这个对象的第一责任人——后续某些权限行为与所有者身份挂钩;交接、接管场景先核所有者,经常能直接解释「为什么他能改我不能改」这类疑问。
-
切到「权限」选项卡,单击「创建」打开权限编辑器。为什么:权限选项卡列出的是这张 ACL 的现有条目,创建才是新增——先看清已有条目再动手,避免与现有「拒绝」条目打架;官方的规则是拒绝优先,一条拒绝能压过所有允许。
-
在权限编辑器的「用户或群组」栏,指定要自定义权限的对象。为什么:优先选群组而不是个人——同样一个部门五个人,挂群组是一条 ACL,挂个人是五条;条目越少,这张表越可读,以后交接也越轻松。
-
查看「继承自」栏:此栏仅供查看,用来了解权限是继承自父文件夹,还是显式权限(显示为无)。为什么:这是排查的第一分诊口——继承来的权限,病根在父目录,改这里不如去父层改;显式权限才是本地硬加的,要动就动它。看懂这一栏,就理解了为什么「上面改了下面没变」或者「下面比上面多一条」。
-
在「类型」栏选择「允许」或「拒绝」,向该用户或群组授予或拒绝权限。为什么:拒绝是显式收缩手段——某个群组在父层拿了读写,但这一批文件就是不能让它碰,一条显式拒绝条目即可;记得拒绝优先的生效顺序,误加一条拒绝会把本该正常的访问一起掐断,加之前想清楚作用域。
-
在「应用于」栏选择生效范围:此文件夹、子文件夹、子文件,或此文件夹内所有文件和子文件夹的任意组合。为什么:这是 ACL 精确制导的关键栏位——「只管这一层目录本身」「只管里面的文件、不管再往下的子目录」都可以表达;范围选错是最常见的配置事故,比如本想只封一个子目录却把整个分支的文件全封了,回看这一栏基本都能找到原因。
-
在「权限」区勾选所需的管理、读取和写入权限复选框,管理用户或群组对所选对象的访问。为什么:三类权限是能力的粗分级——读取是看,写入是改,管理是连权限本身都能动;给业务部门开只读交付目录就只勾读取,把「管理」留给所有者和管理员,避免 ACL 被随手改乱。
-
单击「完成」保存并退出权限编辑器,再单击「保存」保存并退出属性窗口。为什么:两级保存是这套流程的最后一步,也是最容易漏的一步——只点完成不点保存,编辑器里配的一切都不会落地;养成「两个按钮都亮过」再关窗口的习惯。
-
配完自测:换一个目标用户的身份(或让业务方实测)访问该子目录,核对读写行为与条目一致。为什么:权限配置的验收方永远是「实际访问」而不是「界面显示」——客户端缓存、会话状态都可能让生效滞后,实测通过才算交付;测出不符时回属性页按「拒绝优先、继承来源」两条线索复查。
三条边界先知道
- 「未知」条目有三种成因:官方口径——用户或群组已被删除;NAS 已离开域/LDAP;无法识别从其他设备访问 Hybrid Share 文件夹的用户或群组。看到 unknown 先对这三种号,删号残留清条目、脱域先处理域连接,别盲目改权限。
- photo 共享文件夹例外:官方明确不能在 File Station 此处编辑 photo 共享文件夹中文件及子文件夹的访问权限——照片库的权限走 Synology Photos 自己的体系,别在这死磕。
- 文件层不替代文件夹层:三层数学题(共享文件夹、子目录 ACL、应用程序权限)要分层治理——大量逐文件条目说明共享文件夹的切分该调整了,ACL 是补丁,不是主角。
结语
权限工单的尽头,往往是「共享文件夹层管不到的那一格」。File Station 的权限编辑器把 ACL 落到具体文件和子目录,配合继承来源与应用于范围两个栏位,既查得清病根,也打得准补丁。贵州诚鑫致达科技在做存储权限梳理时,坚持「共享文件夹定框架、群组管批量、文件级 ACL 只做点状补漏」的三层纪律——权限表干净了,误授权和进不去的工单一起少。想给现有存储做一次权限体检的,可以从导出权限报告加抽查属性页开始。