Actualiser modules/security.nix

This commit is contained in:
2026-08-18 10:30:32 +02:00
parent ac4be53ace
commit c959635dce
+14 -8
View File
@@ -1,28 +1,34 @@
{ ... }: { ... }:
{ {
# Déploie les clés FIDO/U2F autorisées. # Déploiement du mapping utilisateur <-> YubiKey
environment.etc."u2f-mappings".source = ../u2f-mappings; environment.etc."u2f-mappings".source = ../u2f-mappings;
# Authentification PAM avec FIDO2/U2F. # Authentification PAM avec FIDO2 / YubiKey
security.pam.u2f = { security.pam.u2f = {
enable = true; enable = true;
# La YubiKey peut remplacer le mot de passe. # Une authentification YubiKey réussie suffit.
# Si l'authentification U2F échoue ou que l'utilisateur # Le mot de passe reste disponible comme mécanisme de secours
# n'a pas de clé enregistrée, PAM peut continuer # pour les comptes qui ne s'authentifient pas par FIDO2.
# avec l'authentification classique.
control = "sufficient"; control = "sufficient";
settings = { settings = {
authfile = "/etc/u2f-mappings"; authfile = "/etc/u2f-mappings";
# Identifiant volontairement commun à tous nos postes. # Identifiant commun à tous nos futurs postes.
origin = "pam://nixos-workstations"; origin = "pam://nixos-workstations";
appid = "pam://nixos-workstations"; appid = "pam://nixos-workstations";
# Demande à pam_u2f d'indiquer qu'il attend la clé. # Indique à l'utilisateur qu'il doit toucher la clé.
cue = true; cue = true;
# Le PIN FIDO2 est maintenant obligatoire.
pinverification = 1;
# Pas de biométrie / vérification utilisateur intégrée.
# La vérification repose explicitement sur le PIN.
userverification = 0;
}; };
}; };
} }