发布于2026-08-19 阅读(0)
扫一扫,手机访问
chage命令中,-M用于设置密码最长有效期,-W表示提前通知天数,-I可设置过期后的宽限期,-E则能设置账户整体失效日期。/etc/login.defs仅对新建用户产生影响,对于存量用户,需要单独执行chage命令来进行配置。

管理员日常操作频率最高的动作,就是用 chage -M 控制密码本身过期时间。比如要求每 90 天必须换一次密码:
chage -M 90 username
注意:-M 只控制“密码过期”,不是账户失效。过期后用户仍可登录,但会被强制改密。
-M 0 表示密码立即过期,用户下次登录就必须改密(等效于 chage -d 0 username)-M -1 或 -M 99999 表示密码永不过期(慎用,不符合等保或内部安全策略)Permission denied,必须用 sudo 或 root 权限只设 -M 不够,用户可能忽略警告、拖到过期当天才想起来。加 -W 提前通知,再用 -I 控制宽限期:
chage -W 7 -I 14 username
这表示:密码到期前 7 天开始提示;过期后还能再登录 14 天,但每次登录都必须改密;第 15 天起账户被锁定,无法登录。
-I 值设为 0 意味着“密码一过期就立刻锁账户”,用户来不及响应,易引发运维求助-I 和 -E 是两回事:-E 锁的是整个账户(连登录都不让),-I 锁的是密码有效性(允许登录但必须改密)-I 14 和 -E "2026-12-31",以先触发者为准——比如密码在 12 月 1 日过期,-I 给 14 天宽限,但账户在 12 月 10 日就因 -E 到期而彻底禁用很多人编辑完 /etc/login.defs 里的 PASS_MAX_DAYS 90 就以为万事大吉,结果发现已有用户密码还是永远不提醒。这是因为该文件仅对 useradd 创建的新用户生效。
验证方式很简单:
chage -l username
输出里 Maximum number of days between password change 这一行,如果是 99999 或空,说明该用户没继承 /etc/login.defs 的设置。
所以正确流程是:
/etc/login.defs,确保后续新增用户合规chage -M 90 修复存量用户(可用 awk -F: '$3 > 999 {print $1}' /etc/passwd | xargs -n1 chage -M 90 筛出非系统账号处理)chage -d 0 强制高风险账号(如刚入职或权限变更的)首次登录即改密chage -E 设置的是账户整体失效日期,账户在指定日期零点后完全禁用,无论密码是否有效:
chage -E 2026-12-31 alice
这一操作会直接写入 /etc/shadow 的第 8 个字段(expire),其值是从1970年1月1日开始计算的天数。要是将其设置为 "" 或者 -1,该字段就会被清空,此时 chage -l alice 显示的 Account expires 为 never。
常见错误:
"Dec 31 2026" 或 2026-12-31T00:00:00Z —— chage 拒绝解析,静默失败root 执行 chage -E 后未配 -I 宽限期,一旦 root 密码过期,可能失去紧急访问能力真正批量操作,必须用 chage 并显式指定所有关键参数,避免依赖默认值。别偷懒只用 usermod -e,它只动第 8 字段,留一堆密码逻辑脱节的账号。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9