'\" t .\" Title: su .\" Author: [see the "AUTHOR(S)" section] .\" Generator: Asciidoctor 2.0.26 .\" Date: 2026-09-02 .\" Manual: Órdenes de usuario .\" Source: util-linux 2.42.3 .\" Language: English .\" .TH "SU" "1" "2026-09-02" "util\-linux 2.42.3" "Órdenes de usuario" .ie \n(.g .ds Aq \(aq .el .ds Aq ' .ss \n[.ss] 0 .nh .ad l .de URL \fI\\$2\fP <\\$1>\\$3 .. .als MTO URL .if \n[.g] \{\ . mso www.tmac . am URL . ad l . . . am MTO . ad l . . . LINKSTYLE blue R < > .\} .SH "NOMBRE" su \- ejecuta una orden con identificadores de grupo y de usuario alternativos .SH "SINOPSIS" .sp \fBsu\fP [options] [\fB\-\fP] [\fIuser\fP|\fIUID\fP [\fIargument\fP.\|.\|.]] .SH "DESCRIPCIÓN" .sp \fBsu\fP permite invocar órdenes con identificadores de usuario y grupo distintos. .sp Cuando se invoca sin especificar \fIusuario\fP, \fBsu\fP lanza una interfaz de órdenes interactiva como \fIroot\fP. Cuando se especifica el \fIusuario\fP, se pueden pasar \fIargumento\fPs adicionales, en cuyo caso se pasan a la interfaz de órdenes. .sp Buscando compatibilidad con versiones anteriores, \fBsu\fP establece no cambiar el directorio actual y definir solo las variables de entorno \fBHOME\fP y \fBSHELL\fP (además de \fBUSER\fP y \fBLOGNAME\fP si el \fIusuario\fP objetivo no es root). Se recomienda usar siempre la opción \fB\-\-login\fP (en lugar de su atajo \fB\-\fP) para evitar efectos secundarios causados al mezclar entornos. .sp Esta versión de \fBsu\fP usa PAM para autenticación, gestión de cuentas y sesiones. Algunas opciones de configuración presentes en otras implementaciones de \fBsu\fP, como el soporte para el grupo wheel, se configuran a través de PAM. .sp \fBsu\fP se diseñó principalmente para usuarios sin privilegios, la solución recomendada para usuarios con privilegios (por ejemplo, scripts ejecutados como root) es usar la orden \fBrunuser\fP(1) que no requiere autenticación y proporciona una configuración PAM separada. Si no se requiere la sesión PAM, entonces se recomienda usar la orden \fBsetpriv\fP(1). .sp Tenga en cuenta que \fBsu\fP en todos los casos usa PAM (\fBpam_getenvlist\fP(3)) para realizar la modificación final del entorno. Las opciones de línea de órdenes como \fB\-\-login\fP y \fB\-\-preserve\-environment\fP afectan al entorno antes de que sea modificado por PAM. .sp Desde la versión 2.38 \fBsu\fP reinicia los límites de recursos de proceso RLIMIT_NICE, RLIMIT_RTPRIO, RLIMIT_FSIZE, RLIMIT_AS y RLIMIT_NOFILE. .SH "OPCIONES" .sp \fB\-c\fP, \fB\-\-command\fP \fIorden\fP .RS 4 Pass \fIcommand\fP to the shell with the \fB\-c\fP option. Creates a new session via \fBsetsid\fP(2). Refer to \fB\-\-session\-command\fP to keep the same session. .RE .sp \fB\-f\fP, \fB\-\-fast\fP .RS 4 Envía \fB\-f\fP a la interfaz de órdenes, que puede o no ser útil, dependiendo de la interfaz de órdenes. .RE .sp \fB\-g\fP, \fB\-\-group\fP \fIgrupo\fP .RS 4 Especifica el grupo primario. Esta opción está disponible solo para el usuario root. .RE .sp \fB\-G\fP, \fB\-\-supp\-group\fP=\fIgrupo\fP .RS 4 Especifica un grupo suplementario. Esta opción está disponible solo para el usuario root. Si no se especifica la opción \fB\-\-group\fP, el primer grupo suplementario especificado también se usa como grupo primario. .RE .sp \fB\-\fP, \fB\-l\fP, \fB\-\-login\fP .RS 4 Inicia la interfaz de órdenes con sesión (n. del t. login shell) con un entorno parecido a una sesión real. .sp Note that on \fBsystemd\fP(1)\-based systems, a new session may be defined as a real entry point to the system. However, \fBsu\fP does not create a real session (by PAM) from this point of view. You need to use tools like \fBsystemd\-run\fP(1) or \fBmachinectl\fP(1) to initiate a complete, real session. .sp \fBsu\fP hace lo siguiente: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} clear all the environment variables except \fBTERM\fP, \fBCOLORTERM\fP, \fBNO_COLOR\fP and variables specified by \fB\-\-whitelist\-environment\fP .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} initialize the environment variables \fBHOME\fP, \fBSHELL\fP, \fBUSER\fP, \fBLOGNAME\fP, and \fBPATH\fP .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} change to the target user\(cqs home directory .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} set argv[0] of the shell to \*(Aq\fB\-\fP\*(Aq in order to make the shell a login shell .RE .RE .sp \fB\-m\fP, \fB\-p\fP, \fB\-\-preserve\-environment\fP .RS 4 Preserva el entorno completo, es decir, no establece \fBHOME\fP, \fBSHELL\fP, \fBUSER\fP o \fBLOGNAME\fP. Esta opción se ignora si se especifica la opción \fB\-\-login\fP. .RE .sp \fB\-P\fP, \fB\-\-pty\fP .RS 4 Create a pseudo\-terminal for the session. The independent terminal provides better security as the user does not share a terminal with the original session. Please note security advice about TIOCSTI vulnerability below. .sp The entire session can also be moved to the background (e.g., \fBsu \-\-pty\fP \fB\-\fP \fIuser\fP \fB\-c\fP \fIapplication\fP \fB&\fP). If the pseudo\-terminal is enabled, then \fBsu\fP works as a proxy between the sessions (sync stdin and stdout). .sp Esta característica está diseñada principalmente para sesiones interactivas. Si la entrada estándar no es una terminal, como por ejemplo un pipe (p. e., \fBecho "date" | su \-\-pty\fP), entonces la bandera \fBECHO\fP para la pseudo\-terminal se deshabilita para evitar mostrar mensajes desordenados. .RE .sp \fB\-s\fP, \fB\-\-shell\fP \fIshell\fP .RS 4 Invoca la \fIshell\fP especificada en lugar de la predeterminada. Si el usuario objetivo tiene una interfaz de órdenes restringida (es decir, no está en la lista de \fI/etc/shells\fP), la opción \fB\-\-shell\fP y las variables de entorno \fBSHELL\fP se ignoran a menos que el usuario que llama a \fBsu\fP sea root. .sp La interfaz de órdenes se selecciona de acuerdo con las siguientes reglas, en este orden: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} la interfaz de órdenes especificada con \fB\-\-shell\fP .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} la interfaz de órdenes especificada en la variable de entorno \fBSHELL\fP, en caso de usar la opción \fB\-\-preserve\-environment\fP .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} la interfaz de órdenes de la cuenta del usuario objetivo como aparece en passwd .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} /bin/sh .RE .RE .sp \fB\-\-session\-command=\fP\fIorden\fP .RS 4 Same as \fB\-c\fP, but do not create a new session. (Discouraged.) Please note security advice about TIOCSTI vulnerability below. .RE .sp \fB\-T\fP, \fB\-\-no\-pty\fP .RS 4 Do not create a pseudo\-terminal, opposite of \fB\-\-pty\fP and \fB\-P\fP. Please note security advice about TIOCSTI vulnerability below. .RE .sp \fB\-w\fP, \fB\-\-whitelist\-environment\fP \fIlista\fP .RS 4 No reinicia las variables de entorno especificadas en la \fIlista\fP separada por comas cuando se limpia el entorno para \fB\-\-login\fP. Se ignora la lista de aprobados para las variables de entorno \fBHOME\fP, \fBSHELL\fP, \fBUSER\fP, \fBLOGNAME\fP y \fBPATH\fP. .RE .sp \fB\-h\fP, \fB\-\-help\fP .RS 4 Mostrar texto de ayuda y finalizar. .RE .sp \fB\-V\fP, \fB\-\-version\fP .RS 4 Display version and exit. .RE .SH "SEÑALES" .sp Al recibir \fBSIGINT\fP, \fBSIGQUIT\fP o \fBSIGTERM\fP, \fBsu\fP termina a su hijo y después se termina a sí misma con la señal recibida. El hijo se termina con \fBSIGTERM\fP, después de un intento fallido y 2 segundos de retardo el hijo se mata con \fBSIGKILL\fP. .SH "FICHEROS DE CONFIGURACIÓN" .sp \fBsu\fP lee los archivos de configuración \fI/etc/default/su\fP y \fI/etc/login.defs\fP. Los siguientes elementos de configuración son relevantes para \fBsu\fP: .sp \fBFAIL_DELAY\fP (número) .RS 4 Espera en segundos en caso de un fallo de autenticación. El número debe ser un entero no negativo. .RE .sp \fBENV_PATH\fP (cadena) .RS 4 Define la variable de entorno \fBPATH\fP para un usuario normal. El valor predeterminado es \fI/usr/local/bin:/bin:/usr/bin\fP. .RE .sp \fBENV_ROOTPATH\fP (cadena), \fBENV_SUPATH\fP (cadena) .RS 4 Define la variable de entorno \fBPATH\fP para root. \fBENV_SUPATH\fP toma precedencia. El valor predeterminado es \fI/usr/local/sbin:/usr/local/bin:/sbin:/bin:/usr/sbin:/usr/bin\fP. .RE .sp \fBALWAYS_SET_PATH\fP (booleano) .RS 4 Si se establece a \fIyes\fP y no se especificaron \fB\-\-login\fP y \fB\-\-preserve\-environment\fP, entonces \fBsu\fP inicializa \fBPATH\fP. .sp La variable de entorno \fBPATH\fP puede ser diferente en sistemas donde \fI/bin\fP y \fI/sbin\fP se fusionan en \fI/usr\fP; esta variable también se ve afectada por la opción de línea de órdenes \fB\-\-login\fP y la configuración del sistema PAM (por ejemplo, \fBpam_env\fP(8)). .RE .SH "ESTADO DE SALIDA" .sp \fBsu\fP normalmente devuelve el estado de salida de la orden que lanzó. Si la orden fue terminada por una señal, \fBsu\fP devuelve el número de la señal más 128. .sp Estado de salida generado por \fBsu\fP: .sp 1 .RS 4 Error genérico antes de lanzar la orden solicitada .RE .sp 126 .RS 4 La orden solicitada no pudo iniciarse .RE .sp 127 .RS 4 La orden solicitada no se encontró .RE .SH "FICHEROS" .sp \fI/etc/pam.d/su\fP .RS 4 archivo de configuración PAM predeterminado .RE .sp \fI/etc/pam.d/su\-l\fP .RS 4 archivo de configuración PAM si se especifica \fB\-\-login\fP .RE .sp \fI/etc/default/su\fP .RS 4 orden específica para el archivo de configuración logindef .RE .sp \fI/etc/login.defs\fP .RS 4 archivo de configuración logindef global .RE .SH "SECURITY NOTES" .sp If \fBsu\fP shares a terminal with the original session, it is potentially vulnerable to privilege escalation through TIOCSTI/TIOCLINUX ioctl command injection. There are two built\-in ways to prevent this: Either you can use \fBsu\fP with the \fB\-c\fP option, which starts a new session via \fBsetsid\fP(2) without a controlling terminal. Or, if your use case requires a controlling terminal, for example an interactive session, you can instruct \fBsu\fP to use a pseudo terminal with the \fB\-\-pty\fP or \fB\-P\fP option. .sp Por razones de seguridad, \fBsu\fP siempre registra los intentos fallidos de inicio de sesión en el fichero \fIbtmp\fP, pero no escribe en el fichero \fIlastlog\fP. Esto puede usarse para controlar el comportamiento de \fBsu\fP por la configuración de PAM. Si quiere usar el módulo \fBpam_lastlog\fP(8) para imprimir un mensaje de advertencia acerca de los intentos fallidos de inicio de sesión, tiene que configurar \fBpam_lastlog\fP(8) para actualizar el fichero \fIlastlog\fP también. Por ejemplo mediante: .RS 3 .ll -.6i .sp session required pam_lastlog.so nowtmp .br .RE .ll .SH "HISTORIA" .sp Esta versión de la orden \fBsu\fP se deriva de la orden \fBsu\fP de coreutils, la cual se basa en una implementación de David MacKenzie. La versión de util\-linux ha sido refactorizada por Karel Zak. .SH "VÉASE TAMBIÉN" .sp \fBsetpriv\fP(1), \fBlogin.defs\fP(5), \fBshells\fP(5), \fBpam\fP(8), \fBrunuser\fP(1) .SH "INFORMAR DE ERRORES" .sp For bug reports, use the \c .URL "https://github.com/util\-linux/util\-linux/issues" "issue tracker" "." .SH "DISPONIBILIDAD" .sp La orden \fBsu\fP forma parte del paquete util\-linux, el cual puede descargarse de \c .URL "https://www.kernel.org/pub/linux/utils/util\-linux/" "Linux Kernel Archive" "."