Téléverser les fichiers vers "/"
This commit is contained in:
@@ -0,0 +1,32 @@
|
||||
# Changelog v1.8 LAB — provisioning première session
|
||||
|
||||
## Objectif
|
||||
|
||||
La v1.8 met en œuvre le parcours cible suivant :
|
||||
|
||||
1. `localadm` active la configuration NixOS.
|
||||
2. NixOS précrée `alice` avec `systemd-homed`, un home LUKS2 et le mot de passe temporaire LAB.
|
||||
3. Alice ouvre sa première session avec ce mot de passe temporaire.
|
||||
4. L'assistant plein écran :
|
||||
- remplace le mot de passe temporaire avec `homectl passwd` ;
|
||||
- initialise le premier PIN d'une YubiKey FIDO2 vierge via `python-fido2` ;
|
||||
- enrôle cette YubiKey directement dans le home `systemd-homed` via `homectl update`.
|
||||
5. Alice peut ensuite déverrouiller son home avec son mot de passe ou avec la YubiKey + PIN.
|
||||
|
||||
## Changements
|
||||
|
||||
- Précréation idempotente du compte `alice` par un service systemd NixOS ordonné avant SDDM.
|
||||
- Home `alice` en LUKS2/ext4, 10 Gio en LAB.
|
||||
- Aucun `users.users.alice` classique.
|
||||
- Conservation du correctif SDDM validé pour énumérer les comptes `systemd-homed` sous NixOS.
|
||||
- Changement de mot de passe via les credentials systemd `home.password` et `home.new-password`.
|
||||
- YubiKey vierge : `ClientPin.set_pin()` ; aucun PIN par défaut.
|
||||
- Enrôlement FIDO2 via les credentials `home.password` et `home.token-pin`.
|
||||
- Aucun secret dans les arguments de processus.
|
||||
- Aucun `pam_u2f` et aucun `u2f-mappings`.
|
||||
- Aucun recovery key créé avant l'enrôlement FIDO2 : l'assistant n'en demande donc aucune.
|
||||
- Trois marqueurs de reprise : mot de passe, PIN, FIDO2.
|
||||
|
||||
## LAB uniquement
|
||||
|
||||
Le mot de passe temporaire `LaboTest@1980` est volontairement connu et apparaît dans la configuration/Nix store. Il ne doit pas être considéré comme un secret de production.
|
||||
Reference in New Issue
Block a user