POSIX ACL добавляют точечные права пользователям/группам сверх owner/group/other; удобны для shared directories деплоя, но усложняют аудит.
Разбор
getfacl file; setfacl -m u:deploy:rwx dir.
- Default ACL на каталоге наследуются новыми файлами.
- Mask ограничивает эффективные права group/ACL entries.
- Бэкапы должны сохранять ACL (
tar --acls, rsync -A).
Итог
ACL — гибкость ценой сложности; для сервисов чаще хватает правильного group+umask.