Linux中su与sudo命令的区别:权限管理的关键差异解析

💝💝💝欢迎莅临我的博客,很高兴能够在这里和您见面!希望您在这里可以感受到一份轻松愉快的氛围,不仅可以获得有趣的内容和知识,也可以畅所欲言、分享您的想法和见解。
推荐:「stormsha的主页」👈,「stormsha的知识库」👈持续学习,不断总结,共同进步,为了踏实,做好当下事儿~
非常期待和您一起在这个小小的网络世界里共同探索、学习和成长。💝💝💝 ✨✨ 欢迎订阅本专栏 ✨✨

在这里插入图片描述

💖The Start💖点点关注,收藏不迷路💖

📒文章目录

    • 1. 基础概念与功能定位
      • 1.1 su命令的本质:用户身份切换
      • 1.2 sudo命令的核心理念:权限委托
      • 1.3 关键区别概览
    • 2. 技术实现与安全机制
      • 2.1 身份验证流程差异
      • 2.2 配置文件解析
        • 2.2.1 su的PAM模块配置
        • 2.2.2 sudo的精细化控制
      • 2.3 环境变量处理
    • 3. 典型应用场景对比
      • 3.1 何时使用su?
      • 3.2 何时使用sudo?
      • 3.3 危险用法警示
    • 4. 高级技巧与替代方案
      • 4.1 组合使用技巧
      • 4.2 新兴替代工具
      • 4.3 企业级实践建议
    • 5. 总结


在Linux系统中,权限管理是系统安全的核心环节。susudo作为最常用的权限切换工具,常被初学者混淆使用,但二者在实现机制、安全性和适用场景上存在本质区别。理解它们的差异不仅能帮助用户更高效地管理系统,还能避免因误用导致的安全风险。


1. 基础概念与功能定位

1.1 su命令的本质:用户身份切换

  • 定义su(Substitute User)用于切换当前用户身份
  • 核心功能
    • 通过密码验证切换到目标用户(如su - root输入root密码)
    • 保留原用户环境变量(不加-参数时):
      $ su root      # 继承当前Shell环境
      $ su - root    # 加载root的完整环境
      
    • 完全继承目标用户的权限和限制(切换后拥有该用户所有权限)

1.2 sudo命令的核心理念:权限委托

  • 定义sudo(Superuser Do)基于策略的临时权限提升
  • 设计哲学
    • 最小权限原则:仅授权特定命令(如允许用户管理服务但禁止删除文件)
    • 免密码切换(通过NOPASSWD配置):
      # /etc/sudoers配置示例
      user1 ALL=(ALL) NOPASSWD: /usr/bin/systemctl
      
    • 详细的日志审计功能(记录到/var/log/auth.log):
      Aug 1 10:00:00 host sudo: user1 : TTY=pts/0 ; COMMAND=/usr/bin/apt update
      

1.3 关键区别概览

特性susudo
权限范围完整用户权限精确到命令级别
密码验证目标用户密码当前用户密码(默认)
环境隔离可继承原环境默认重置环境
典型应用长期身份切换临时特权命令执行

2. 技术实现与安全机制

2.1 身份验证流程差异

  • su的验证过程
    # 密码验证依赖PAM模块
    $ su - user2
    Password: ***  # 输入user2的密码
    
  • sudo的验证流程
    # 验证当前用户密码并检查sudoers规则
    $ sudo /usr/bin/vim /etc/hosts
    [sudo] password for current_user: ***
    

2.2 配置文件解析

2.2.1 su的PAM模块配置
  • /etc/pam.d/su控制访问策略:
    # 仅允许admin组成员使用su
    auth    required    pam_wheel.so    group=admin
    
2.2.2 sudo的精细化控制
  • /etc/sudoers语法示例:
    # 允许developers组执行docker命令
    %developers ALL=(root) /usr/bin/docker
    
  • 安全建议:
    • 使用visudo编辑(自动检查语法)
    • 限制危险命令:
      user3 ALL=(ALL) !/usr/bin/rm -rf /
      

2.3 环境变量处理

  • su的环境继承
    # 测试环境变量差异
    $ echo $PATH
    /usr/local/bin:/usr/bin
    $ su root
    # PATH保持不变
    
  • sudo的环境重置
    $ sudo printenv PATH
    /usr/sbin:/usr/bin:/sbin:/bin  # 默认安全路径
    

3. 典型应用场景对比

3.1 何时使用su?

  • 场景1:数据库管理员需要完整MySQL用户环境
    su - mysql -s /bin/bash
    
  • 场景2:恢复被锁定的root账户
    # 单用户模式下强制切换
    su -
    

3.2 何时使用sudo?

  • 场景1:开发人员部署应用
    sudo systemctl restart nginx
    
  • 场景2:多用户服务器权限分配
    # sudoers配置示例
    user4 ALL=(op) /usr/bin/git pull
    

3.3 危险用法警示

  • su的典型风险
    # 错误:在自动化脚本中使用su
    echo "password123" | su -c "rm -rf /tmp/*"
    
  • sudo配置漏洞
    # 危险配置:允许任意命令执行
    user5 ALL=(ALL) NOPASSWD: ALL
    

4. 高级技巧与替代方案

4.1 组合使用技巧

  • 审计型切换
    # 通过sudo记录su操作
    sudo su - audit_user
    

4.2 新兴替代工具

  • doas基础配置
    # /etc/doas.conf
    permit nopass user6 cmd /usr/bin/pacman
    
  • polkit图形授权
    <!-- 允许普通用户挂载USB -->
    <action id="org.freedesktop.udisks2.filesystem-mount"><defaults><allow_any>yes</allow_any></defaults>
    </action>
    

4.3 企业级实践建议

  • 关键安全措施
    • 禁用root远程登录:
      # /etc/ssh/sshd_config
      PermitRootLogin no
      
    • sudo会话超时设置:
      Defaults    timestamp_timeout=5
      

5. 总结

  • 决策流程图
    ┌─────────────┐    ┌─────────────┐
    │ 需要完整环境 │ →  │     su      │
    └─────────────┘    └─────────────┘
    ┌─────────────┐    ┌─────────────┐
    │ 临时命令执行 │ →  │    sudo     │
    └─────────────┘    └─────────────┘
    
  • 终极安全准则
    1. 禁止共享root密码
    2. sudoers配置遵循最小权限
    3. 关键操作必须留有审计日志

🔥🔥🔥道阻且长,行则将至,让我们一起加油吧!🌙🌙🌙

💖The Start💖点点关注,收藏不迷路💖

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.pswp.cn/web/82920.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

乐观锁与悲观锁的实现和应用

乐观锁与悲观锁&#xff1a;原理、实现与应用详解 在并发编程和数据库操作中&#xff0c;乐观锁和悲观锁是两种重要的并发控制策略&#xff0c;它们在原理、实现方式和应用场景上存在显著差异。下面我们将通过图文结合的方式&#xff0c;深入探讨这两种锁机制。 一、基本概念 1…

ios苹果系统,js 滑动屏幕、锚定无效

现象&#xff1a;window.addEventListener监听touch无效&#xff0c;划不动屏幕&#xff0c;但是代码逻辑都有执行到。 scrollIntoView也无效。 原因&#xff1a;这是因为 iOS 的触摸事件处理机制和 touch-action: none 的设置有关。ios有太多得交互动作&#xff0c;从而会影响…

Redis主从复制原理二 之 主从复制工作流程

概述 本文紧接「Redis主从复制的原理一 之 概述」&#xff0c;详细介绍了Redis的主从服务过程及原理。 主从复制工作流程 主从复制过程大体可以分为3个阶段&#xff1a; 建立连接阶段&#xff08;即准备阶段&#xff09;数据同步阶段命令传播阶段 阶段一&#xff1a;建立连接阶…

Markdown基础(1.2w字)

1. Markdown基础 这次就没目录了&#xff0c;因为md格式太乱了写示例&#xff0c;展示那些都太乱了&#xff0c;导致目录很乱。 &#xff08;我是XX&#xff0c;出现了很多错误&#xff0c;有错误和我说&#xff09; 1.1 Markdown简介 Markdown是一种轻量级的标记语言&#…

JAVA-springboot log日志

SpringBoot从入门到精通-第8章 日志的操作 一、Spring Boot默认的日志框架 SpringBoot支持很多种日志框架&#xff0c;通常情况下&#xff0c;这些日志框架都是由一个日志抽象层和一个日志实现层搭建而成的&#xff0c;日志抽象层是为记录日志提供的一套标准且规范的框架&…

Vue 渲染 Markdown 文件完全指南

前言 大家好&#xff0c;我是一诺&#xff0c;今天分享的是vue中渲染markdown文件。这是一个常见的需求&#xff0c;比如用户隐私协议页、技术说明等文档页面~ 本文将详细介绍如何在 Vue 中渲染 Markdown 文件&#xff0c;并美化代码块的显示效果。 基础概念 什么是 Markdo…

Science Robotics:UCLA 贺曦敏团队综述自主软体机器人

在机器人中实现类似生命的自主性一直是研究的方向&#xff0c;但目前大多数软体机器人仍依赖外部刺激操控来产生持续运动。为了实现能够自我调节感知 、 决策和驱动的自主物理智能&#xff08;autonomous physical intelligence&#xff0c;API&#xff09;&#xff0c;一种有前…

基于LangChain构建高效RAG问答系统:向量检索与LLM集成实战

基于LangChain构建高效RAG问答系统&#xff1a;向量检索与LLM集成实战 在本文中&#xff0c;我将详细介绍如何使用LangChain框架构建一个完整的RAG&#xff08;检索增强生成&#xff09;问答系统。通过向量检索获取相关上下文&#xff0c;并结合大语言模型&#xff0c;我们能够…

【Java学习笔记】SringBuffer类(重点)

StringBuffer&#xff08;重点&#xff09; 1. 基本介绍 &#xff08;1&#xff09;StringBuffer是可变的字符序列&#xff0c;可以对字符串内容惊醒增删 &#xff08;2&#xff09;很多方法喝String相同&#xff0c;但StringBuffer可变长度 &#xff08;3&#xff09;Strin…

计算机网络领域所有CCF-A/B/C类期刊汇总!

本期小编统计了【计算机网络】领域CCF推荐所有期刊的最新影响因子&#xff0c;分区、年发文量以及投稿经验&#xff0c;供大家参考&#xff01; CCF-A类 1 IEEE Journal on Selected Areas in Communications 【影响因子】13.8 【期刊分区】JCR1区&#xff0c;中科院1区TOP …

AI-Sphere-Butler之如何启动AI全能管家教程(WSL测试环境下适用)

环境&#xff1a; Ubuntu20.04 WSL2 问题描述&#xff1a; AI-Sphere-Butler之如何启动AI全能管家教程(WSL测试环境下适用) 解决方案&#xff1a; 打开管家大模型 1.运行大模型在cmd下输入&#xff1a; ollama run qwen2.5-3bnsfwny运行管家 数字人运行脚本&#xff…

【python深度学习】Day 47 注意力热图可视化

知识点&#xff1a;热力图 作业&#xff1a;对比不同卷积层热图可视化的结果 一、概念 为了方便观察输出&#xff0c;将特征图进行可视化。特征图本质就是不同的卷积核的输出&#xff0c;浅层指的是离输入图近的卷积层&#xff0c;浅层卷积层的特征图通常较大&#xff0c;而深层…

C#语音识别:使用Whisper.net实现语音识别

C#语音识别&#xff1a;使用Whisper.net实现语音识别 在当今数字化时代&#xff0c;语音识别技术已广泛应用于智能助手、语音转文字、会议记录等众多领域。对于 C# 开发者而言&#xff0c;如何快速、高效地实现语音识别功能呢&#xff1f;今天&#xff0c;我们就来介绍一个强大…

开源分享|适合初创商家的餐饮系统,基于thinkphp8+element-plus

一、项目介绍 三勾餐饮点餐连锁版系统是一个基于thinkphp8element-plusuniapp打造的面向开发的小程序商城的全面解决方案&#xff0c;旨在为连锁餐饮企业提供高效的点餐与管理服务。该系统支持多端应用发布&#xff0c;包括微信小程序、H5、安卓及iOS平台&#xff0c;实现数据…

rec_pphgnetv2完整代码学习(一)

rec_pphgnetv2是paddleocr_v5中的重要改进&#xff0c;因此对其完整代码进行学习十分之有必要。 一、IdentityBasedConv1x1 这段代码定义了 IdentityBasedConv1x1 类&#xff0c;它是 PaddleOCRv5 中 rec_pphgnetv2 模型的关键改进之一。该层通过将恒等映射&#xff08;Ident…

vue3+dify从零手撸AI对话系统

vue3dify从零手撸AI对话系统 前言 近年来&#xff0c;人工智能技术呈现爆发式增长&#xff0c;其应用已深度渗透至各行各业。甚至家里长辈们也开始借助AI工具解决日常问题。作为程序员群体&#xff0c;我们更应保持技术敏锐度&#xff0c;紧跟这波浪潮。 回溯求学时期&#xf…

robot_lab train的整体逻辑

Go2机器人推理(Play)流程详细分析 概述 本文档详细分析了使用命令 python scripts/rsl_rl/base/play.py --task RobotLab-Isaac-Velocity-Rough-Unitree-Go2-v0 进行Go2机器人推理的完整流程&#xff0c;基于实际的代码实现&#xff0c;包括模型加载、环境配置调整、推理循环…

Python Day45

Task&#xff1a; 1.tensorboard的发展历史和原理 2.tensorboard的常见操作 3.tensorboard在cifar上的实战&#xff1a;MLP和CNN模型 效果展示如下&#xff0c;很适合拿去组会汇报撑页数&#xff1a; 作业&#xff1a;对resnet18在cifar10上采用微调策略下&#xff0c;用tens…

MySQL SQL 优化:从 INSERT 到 LIMIT 的实战与原理

在数据库驱动的现代应用中&#xff0c;SQL 查询的性能直接决定了用户体验和系统效率。本文将深入探讨 MySQL &#xff08;特别是 InnoDB 存储引擎&#xff09;中常见的 SQL 性能瓶颈&#xff0c;并结合实际案例&#xff0c;详细剖析从数据插入到复杂分页查询的优化策略与底层实…

SQL 基础入门

SQL 基础入门 SQL&#xff08;全称 Structured Query Language&#xff0c;结构化查询语言&#xff09;是用于操作关系型数据库的标准语言&#xff0c;主要用于数据的查询、新增、修改和删除。本文面向初学者&#xff0c;介绍 SQL 的基础概念和核心操作。 1. 常见的 SQL 数据…