商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 系统应用 > 如何在Linux中设置用户密码过期时间

如何在Linux中设置用户密码过期时间

  发布于2026-08-19 阅读(0)

扫一扫,手机访问

chage命令中,-M用于设置密码最长有效期,-W表示提前通知天数,-I可设置过期后的宽限期,-E则能设置账户整体失效日期。/etc/login.defs仅对新建用户产生影响,对于存量用户,需要单独执行chage命令来进行配置。

如何在Linux中设置用户密码过期时间

chage -M 设置密码最长有效期(最常用)

管理员日常操作频率最高的动作,就是用 chage -M 控制密码本身过期时间。比如要求每 90 天必须换一次密码:

chage -M 90 username

注意:-M 只控制“密码过期”,不是账户失效。过期后用户仍可登录,但会被强制改密。

  • -M 0 表示密码立即过期,用户下次登录就必须改密(等效于 chage -d 0 username
  • -M -1-M 99999 表示密码永不过期(慎用,不符合等保或内部安全策略)
  • 普通用户执行会报错 Permission denied,必须用 sudo 或 root 权限

chage -W 和 -I 配合防止用户漏登

只设 -M 不够,用户可能忽略警告、拖到过期当天才想起来。加 -W 提前通知,再用 -I 控制宽限期:

chage -W 7 -I 14 username

这表示:密码到期前 7 天开始提示;过期后还能再登录 14 天,但每次登录都必须改密;第 15 天起账户被锁定,无法登录。

  • -I 值设为 0 意味着“密码一过期就立刻锁账户”,用户来不及响应,易引发运维求助
  • -I-E 是两回事:-E 锁的是整个账户(连登录都不让),-I 锁的是密码有效性(允许登录但必须改密)
  • 如果同时设了 -I 14-E "2026-12-31",以先触发者为准——比如密码在 12 月 1 日过期,-I 给 14 天宽限,但账户在 12 月 10 日就因 -E 到期而彻底禁用

/etc/login.defs 只影响新建用户,已有用户必须单独处理

很多人编辑完 /etc/login.defs 里的 PASS_MAX_DAYS 90 就以为万事大吉,结果发现已有用户密码还是永远不提醒。这是因为该文件仅对 useradd 创建的新用户生效。

验证方式很简单:

chage -l username

输出里 Maximum number of days between password change 这一行,如果是 99999 或空,说明该用户没继承 /etc/login.defs 的设置。

所以正确流程是:

  • 先改 /etc/login.defs,确保后续新增用户合规
  • 再批量跑一遍 chage -M 90 修复存量用户(可用 awk -F: '$3 > 999 {print $1}' /etc/passwd | xargs -n1 chage -M 90 筛出非系统账号处理)
  • 别忘了用 chage -d 0 强制高风险账号(如刚入职或权限变更的)首次登录即改密

chage -E 设置账户整体失效日期,不是密码过期

chage -E 设置的是账户整体失效日期,账户在指定日期零点后完全禁用,无论密码是否有效:

chage -E 2026-12-31 alice

这一操作会直接写入 /etc/shadow 的第 8 个字段(expire),其值是从1970年1月1日开始计算的天数。要是将其设置为 "" 或者 -1,该字段就会被清空,此时 chage -l alice 显示的 Account expiresnever

常见错误:

  • 传入带空格或时区的日期,如 "Dec 31 2026"2026-12-31T00:00:00Z —— chage 拒绝解析,静默失败
  • root 执行 chage -E 后未配 -I 宽限期,一旦 root 密码过期,可能失去紧急访问能力

真正批量操作,必须用 chage 并显式指定所有关键参数,避免依赖默认值。别偷懒只用 usermod -e,它只动第 8 字段,留一堆密码逻辑脱节的账号。

本文转载于:https://www.php.cn/faq/3013472.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注