Téléverser les fichiers vers "modules"

This commit is contained in:
2026-08-19 11:40:56 +02:00
parent c7e98d14a4
commit 2ab3c19731
3 changed files with 36 additions and 77 deletions
+7 -40
View File
@@ -1,44 +1,11 @@
{ ... }:
{
# Module NixOS officiel : installe YubiKey Manager et les règles udev
# nécessaires pour que ykman puisse accéder à la clé en session utilisateur.
# Étape 1 LAB : la YubiKey est uniquement initialisée par le setup.
# Aucune authentification PAM/FIDO2 n'est activée à ce stade et aucun
# credential spécifique à une clé n'est conservé dans Git.
#
# YubiKey Manager apporte notamment les règles udev permettant l'accès
# utilisateur à la clé. L'enrôlement systemd-homed viendra à l'étape 3.
programs.yubikey-manager.enable = true;
# Déploiement du mapping utilisateur <-> YubiKey
environment.etc."u2f-mappings".source = ../u2f-mappings;
# Authentification PAM avec FIDO2 / YubiKey
security.pam.u2f = {
enable = true;
# Une authentification YubiKey réussie suffit.
# Le mot de passe reste disponible comme mécanisme de secours
# pour les comptes qui ne s'authentifient pas par FIDO2.
control = "sufficient";
settings = {
authfile = "/etc/u2f-mappings";
# Identifiant commun à tous nos futurs postes.
origin = "pam://nixos-workstations";
appid = "pam://nixos-workstations";
# Indique à l'utilisateur qu'il doit toucher la clé.
cue = true;
# Le PIN FIDO2 est maintenant obligatoire.
pinverification = 1;
# Pas de biométrie / vérification utilisateur intégrée.
# La vérification repose explicitement sur le PIN.
userverification = 0;
};
};
# Le changement de mot de passe via `passwd` doit rester une opération
# PAM/Unix classique. Le module U2F global ne doit pas intercepter
# l'authentification demandée par `passwd`, sinon le helper attend une
# interaction FIDO2 qu'il ne doit pas gérer à cette étape.
security.pam.services.passwd.u2f.enable = false;
}
}