chage命令中,-M用于设置密码最长有效期,-W表示提前通知天数,-I可设置过期后的宽限期,-E则能设置账户整体失效日期。/etc/login.defs仅对新建用户产生影响,对于存量用户,需要单独执行chage命令来进行配置。

chage -M 设置密码最长有效期(最常用)
管理员日常操作频率最高的动作,就是用 chage -M 控制密码本身过期时间。比如要求每 90 天必须换一次密码:
chage -M 90 username
注意:-M 只控制“密码过期”,不是账户失效。过期后用户仍可登录,但会被强制改密。
-M 0表示密码立即过期,用户下次登录就必须改密(等效于chage -d 0 username)-M -1或-M 99999表示密码永不过期(慎用,不符合等保或内部安全策略)- 普通用户执行会报错
Permission denied,必须用sudo或 root 权限
chage -W 和 -I 配合防止用户漏登
只设 -M 不够,用户可能忽略警告、拖到过期当天才想起来。加 -W 提前通知,再用 -I 控制宽限期:
chage -W 7 -I 14 username
这表示:密码到期前 7 天开始提示;过期后还能再登录 14 天,但每次登录都必须改密;第 15 天起账户被锁定,无法登录。
-I值设为 0 意味着“密码一过期就立刻锁账户”,用户来不及响应,易引发运维求助-I和-E是两回事:-E锁的是整个账户(连登录都不让),-I锁的是密码有效性(允许登录但必须改密)- 如果同时设了
-I 14和-E "2026-12-31",以先触发者为准——比如密码在 12 月 1 日过期,-I给 14 天宽限,但账户在 12 月 10 日就因-E到期而彻底禁用
/etc/login.defs 只影响新建用户,已有用户必须单独处理
很多人编辑完 /etc/login.defs 里的 PASS_MAX_DAYS 90 就以为万事大吉,结果发现已有用户密码还是永远不提醒。这是因为该文件仅对 useradd 创建的新用户生效。
验证方式很简单:
chage -l username
输出里 Maximum number of days between password change 这一行,如果是 99999 或空,说明该用户没继承 /etc/login.defs 的设置。
所以正确流程是:
- 先改
/etc/login.defs,确保后续新增用户合规 - 再批量跑一遍
chage -M 90修复存量用户(可用awk -F: '$3 > 999 {print $1}' /etc/passwd | xargs -n1 chage -M 90筛出非系统账号处理) - 别忘了用
chage -d 0强制高风险账号(如刚入职或权限变更的)首次登录即改密
chage -E 设置账户整体失效日期,不是密码过期
chage -E 设置的是账户整体失效日期,账户在指定日期零点后完全禁用,无论密码是否有效:
chage -E 2026-12-31 alice
这一操作会直接写入 /etc/shadow 的第 8 个字段(expire),其值是从1970年1月1日开始计算的天数。要是将其设置为 "" 或者 -1,该字段就会被清空,此时 chage -l alice 显示的 Account expires 为 never。
常见错误:
- 传入带空格或时区的日期,如
"Dec 31 2026"或2026-12-31T00:00:00Z——chage拒绝解析,静默失败 - 对
root执行chage -E后未配-I宽限期,一旦root密码过期,可能失去紧急访问能力
真正批量操作,必须用 chage 并显式指定所有关键参数,避免依赖默认值。别偷懒只用 usermod -e,它只动第 8 字段,留一堆密码逻辑脱节的账号。