群晖homes文件夹权限被改乱了:按默认权限表逐项对回去

什么场景会撞上这个问题

启用家目录服务后,系统会自动创建一个 homes 共享文件夹(homes、homes_N 这类命名),并分配一套默认的用户权限。某天有人"顺手优化"过它的权限,之后怪事就开始了:

  • 用户进不了自己的 home 文件夹;
  • administrators 无法通过 SSH 使用 RSA 密钥登录;
  • 把数据存在用户 home 文件夹里的套件工作异常。

这三条正是官方明确列出的、更改 homes 默认权限可能导致的后果。所以处理思路不是继续调,而是按默认权限表逐项对回去

homes 的默认权限长什么样

用户或群组 类型 应用范围 权限
所有者 允许 此文件夹、子文件夹、子文件、所有子文件或子文件夹 全部管理、全部读取、全部写入
administrators 允许 此文件夹、子文件夹、子文件、所有子文件或子文件夹 全部读取、全部写入
所有人 允许 此文件夹、子文件夹、子文件、所有子文件或子文件夹 仅在读取下有遍历文件夹/执行文件权限

检查与恢复步骤

  1. 启动 File Station,右键单击 homes 共享文件夹,选择属性
  2. 切到权限选项卡,查看 homes 文件夹当前的权限条目:如果之前未做过修改,页面上显示的就应该是默认权限条目。
  3. 点击编辑,把每条权限配置与上表逐项核对:应用范围是否四个层级都勾了、每条权限是否与表格一致,多出来的自定义权限直接移除,改缺的补回去。
  4. 确认保存后,用之前出故障的账号重试:进一次自己的 home、试一次管理员 RSA 登录,故障消失即恢复到位。

一个注意事项

表中的 administrators 指的是 DSM 或 DSM Enterprise 中的 administrators 群组。如果 NAS 已加入域或 LDAP 目录服务,目录服务中的 administrators 群组(如 Your Domain\Domain Admins 或 administrators@Your LDAP FQDN)也可以分配相同的权限。

一个坑

最容易被"顺手"删掉的是"所有人"那一条。它看起来给了一个大范围的授权,实际权限小到只有"遍历文件夹/执行文件"——这恰恰是普通用户能沿着路径一路走进自己 home 文件夹的通道。删掉它之后每个人都卡在半路进不了家目录,而且报错看起来和权限八竿子打不着,很容易往网络、往账号方向白排查半天。看到"所有人"这条别手痒,它是默认设计的一部分。

企业 NAS 上规划用户主目录、排查共享文件夹权限故障,可以找贵州本地的诚鑫致达科技做支持与托管运维。