O equivalente é possível no Ubuntu, apenas não está ativado por padrão. Confira /etc/pam.d/su
# Uncomment this to force users to be a member of group root
# before they can use 'su'. You can also add "group=foo"
# to the end of this line if you want to use a group other
# than the default "root" (but this may have side effect of
# denying "root" user, unless she's a member of "foo" or explicitly
# permitted earlier by e.g. "sufficient pam_rootok.so").
# (Replaces the 'SU_WHEEL_ONLY' option from login.defs)
# auth required pam_wheel.so
Portanto, remova o comentário dessa linha auth
e, em seguida, su
será restrito aos membros do grupo root
. Ou descomente e adicione group=sulogin
, se você quiser restringir ao grupo sulogin