Linux相关权限上
一.用户切换指令
1.1指令介绍
指令:su/su-
说明:
su是Linux中切换用户的核心命令,尤其在权限管理中极其常用
su仅切换身份,环境变量仍保留原用户
su-则模拟完整登录,彻底切换用户和环境
1.1.2su的使用案例
从普通用户到超级用户的切换必须输入超级用户的密码,但是超级用户切换到普通用户不需要输入密码
[root@VM-0-9-opencloudos ~]# clear
[root@VM-0-9-opencloudos ~]# whoami
root
[root@VM-0-9-opencloudos ~]# ls /home
lighthouse zbc
[root@VM-0-9-opencloudos ~]# su zbc//从超级用户切换普通用户
[zbc@VM-0-9-opencloudos root]$ whoami
zbc
[zbc@VM-0-9-opencloudos root]$ su root//从普通用户切换回超级用户
Password:
[root@VM-0-9-opencloudos ~]# whoami
root
su这个指令是将你从whb这个用户的外面套上一层身份,但是我这个用户本身并没有退出
1.1.3su-的使用案例
为了更加清晰看出su和su-的区别,我们需要借助目录来观察
如果是重新登陆新用户(创建新用户),一定会在家目录
如果只是暂时的切换身份,目录不会改变
这里有一个很好的案例,首先我们是root用户,在根目录下,对于根目录而言,其他用户是没有写和读权限的
所以,当我们用su切换成zbc用户,该用户仍然在根目录,既不能执行创建文件,又不能读取目录信息
补充知识:直接按crtl+d可以退出当前用户,如下,我们退出当前用户zbc回到了root,如果再次按下crtl+d,则把root也退出了
注意:哪怕你是从普通用户切换到超级用户也是能做到,前提是你之前登录过超级用户,具体细节在进程中讲解
[root@VM-0-9-opencloudos ~]# su zbc
[zbc@VM-0-9-opencloudos root]$ mkdir mulu01
mkdir: cannot create directory ‘mulu01’: Permission denied
[zbc@VM-0-9-opencloudos root]$ ls -al
ls: cannot open directory '.': Permission denied
[zbc@VM-0-9-opencloudos root]$
exit
[root@VM-0-9-opencloudos ~]# ls -al
total 36
dr-xr-x--- 4 root root 202 Apr 25 12:37 .
dr-xr-xr-x 18 root root 256 Apr 25 18:33 ..
-rw------- 1 root root 209 Apr 25 18:33 .bash_history
-rw-r--r-- 1 root root 18 Apr 23 2025 .bash_logout
-rw-r--r-- 1 root root 141 Apr 23 2025 .bash_profile
[root@VM-0-9-opencloudos ~]#
[C:\~]$
[root@VM-0-9-opencloudos ~]# clear
[root@VM-0-9-opencloudos ~]# su - zbc
Last login: Sat Apr 25 18:32:25 CST 2026 on pts/0
[zbc@VM-0-9-opencloudos ~]$ pwd
/home/zbc
[zbc@VM-0-9-opencloudos ~]$ ls -l
total 1956
drwxr-xr-x 4 zbc zbc 40 Apr 23 15:43 gitcage
-rw-r--r-- 1 zbc zbc 87 Apr 25 14:19 ma6174
-rw-r--r-- 1 zbc zbc 149 Apr 25 14:21 makefile
-rw-r--r-- 1 zbc zbc 0 Apr 25 12:57 PassWordForZbc
[zbc@VM-0-9-opencloudos ~]$
二.shell外壳程序及其工作原理
2.1Linux内核与shell关系
2.1.1什么是shell?
Linux严格意义上说是一个操作系统,我们称之为“核心(kernel)”,但是我们一般用户,不能直接使用kernek,而是通过kernel的“外壳”程序,也就是shell,来与kernel沟通,如何理解?为什么不能直接使用kernel?
从技术角度,shell最简单的定义就是命令行解释器,主要功能包含:
将使用者的命令翻译给核心处理
同时将核心的处理结果翻译给使用者

三,进程套娃切换的底层原理
3.1核心原理:进程的父子关系
在Linux操作系统中,每一个运行中的程序都被称为一个进程,当你打开终端并且登录是,系统会自动启动一个初始的shell进程(例如:bash)
派生(Fork)的本质:
执行su指令并不是将当前的root进程“变身”成了zbc,而是在当前的shell进程之上,通过fork()系统调用拍摄处理一个新的子进程
进程层级结构:
1.第一层(父进程):root用户的shell
2.第二层(子进程):当你输入su-zbc后,root的shell并没有消失,它只是“挂起”了状态,暂时交出了终端的控制权,它生出了一个属于zbc的新shell进程
用who这个命令能看的更清楚,我们首先以root用户登录机器,然后su-登录zbc用户,但是who只读取系统登陆记录:
在刚开始的的时候,使用who知道了登录者都是root,然后随着我们切换用户,但是再次使用who查看的时候,仍然还是root登录,我的意思就是,无论你如何切换,其底层永远是root
[root@VM-0-9-opencloudos ~]# who
root pts/0 2026-04-26 08:10 (223.104.73.140)
root pts/1 2026-04-26 09:14 (223.104.73.140)
[root@VM-0-9-opencloudos ~]# su - zbc
Last login: Sun Apr 26 08:10:35 CST 2026 on pts/0
[zbc@VM-0-9-opencloudos ~]$ who
root pts/0 2026-04-26 08:10 (223.104.73.140)
root pts/1 2026-04-26 09:14 (223.104.73.140)
[zbc@VM-0-9-opencloudos ~]$ who
root pts/0 2026-04-26 08:10 (223.104.73.140)
root pts/1 2026-04-26 09:14 (223.104.73.140)
[zbc@VM-0-9-opencloudos ~]$
3.2为什么crtl+d能返回root?
当你按下crtl+d(发送EOF信号)或输入exit/logout指令时,你并不是在进行回退操作,而是在进行自毁操作
运行流程:
1.子进程销毁:zbc的shell进程收到推出质量,执行终止程序,Linux内核会收该进程占用的所有资源
2.信号唤醒:父进程(root的shell)一直在后台调用wait()函数盯着子进程,一旦子进程结束,父进程就会被系统唤醒
3.接管控制权:父进程重新获得对终端(TTY)的读写权,再次回到前台
形象比喻:
这就行你在windows里面打开了一个文件夹,然后又在里面打开了一个子文件夹,当你点掉子文件
3.3.这其实是一个栈的结构
你可以将这个过程想象成压栈和出栈:
| 状态 | 进程栈内容 | 当前活跃用户 |
| 初始 | root | root |
| 执行su-zbc | root->zbc | zbc(栈顶) |
| 执行su-guest | root->zbc->guest | guest(栈顶) |
| ctrl+d | root->zbc | zbc |
总结:su命令并不会直接替换掉原有的登录环境,而是在其上不断堆叠,只要不断的su,理论上可以无限嵌套,每一层 Ctrl + D 都是在销毁最外层的“套娃”,直到露出最核心的原始进程
4.sudo提前权力与白名单
4.1sudo指令
说明:sudo是linux中临时提权执行命令的核心工具,在权限管理中不可或缺
无需切换用户身份,仅在执行命令时以目标用户的权限运行
通过/ets/sudoers文件精细控制哪些用户/组执行哪些命令,比su更安全,可控
默认情况下。执行一次sudo后短时间(5min)内免密码重复使用
[zbc@VM-0-9-opencloudos ~]$ ls /root
ls: cannot open directory '/root': Permission denied
[zbc@VM-0-9-opencloudos ~]$ sudo ls /root
[sudo] password for zbc:
test
[zbc@VM-0-9-opencloudos ~]$ sudo ls /root
test
普通用户直接创建文件,其所有者和所属组均为该用户本身,通过sudo提权创建文件,本质是临时调用root身份操作,因此产生的文件归属于root
[zbc@VM-0-9-opencloudos ~]$ touch test01.c
[zbc@VM-0-9-opencloudos ~]$ sudo touch test02.c
[sudo] password for zbc:
[zbc@VM-0-9-opencloudos ~]$ ls -l test01.c test02.c
-rw-r--r-- 1 zbc zbc 0 Apr 26 10:12 test01.c
-rw-r--r-- 1 root root 0 Apr 26 10:12 test02.c
4.2白名单---etc/sudoers的修改
etc/sudoer是Linux系统的白名单,可以通过vim命令编辑。它规定了哪些用户能以root身份执行特定指令。利用该文件可以实现权限精细化管理,并支持NOPASSWORD开启免密操作,是兼顾系统安全与操作便捷的核心配置文件
打开root@VM-0-9-opencloudos~]#vim/etc/sudoers
必须以root用户打开,其他用户打开说明都看不到
找到这句话:##Allow root to run any commands anywhere,在下面的许可名单中添加,然后保存退出
zbc ALL=(ALL) ALL
4.3sudo提权窗口期
sudo指令执行第一次时,需要输入密码,此后的五分钟是一个窗口期,这个窗口期中,我可以执行sudo提权而不必输入密码
openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐



所有评论(0)