Téléverser les fichiers vers "/"
This commit is contained in:
+18
-75
@@ -1,89 +1,32 @@
|
||||
# Déploiement du candidat production
|
||||
# Déploiement v1.8 LAB
|
||||
|
||||
## 1. Préparer les fichiers locaux propres au poste
|
||||
La procédure de référence est décrite dans `PROVISIONING-v1.8-LAB.md`.
|
||||
|
||||
Le matériel reste local :
|
||||
## Commande de déploiement
|
||||
|
||||
```text
|
||||
/etc/nixos/hardware-configuration.nix
|
||||
```
|
||||
|
||||
Pour une nouvelle création du compte `alice`, aucun fichier de secret local n'est nécessaire dans ce lab.
|
||||
|
||||
Le mot de passe temporaire est déclaré dans `modules/users.nix` :
|
||||
|
||||
```text
|
||||
LaboTest@1980
|
||||
```
|
||||
|
||||
Avec `users.mutableUsers = true`, il sert à la création initiale du compte puis le mot de passe choisi par l'utilisateur est conservé.
|
||||
|
||||
> En vraie production, le dépôt étant privé, la stratégie de mot de passe initial pourra être adaptée sans modifier le fonctionnement de l'assistant.
|
||||
|
||||
|
||||
## 2. Remplacer l'ancien assistant
|
||||
|
||||
La version production utilise :
|
||||
|
||||
```text
|
||||
modules/workstation-setup.nix
|
||||
workstation-setup/
|
||||
```
|
||||
|
||||
L'ancien `modules/yubikey-first-login.nix` et l'ancien frontend d'aperçu `modules/first-login-ui.nix` / `first-login-ui/` ne doivent plus être importés. `modules/security.nix` reste utilisé.
|
||||
|
||||
## 3. Construire sans activer
|
||||
Depuis `localadm` :
|
||||
|
||||
```bash
|
||||
cd ~/nixos-workstations
|
||||
|
||||
sudo nixos-rebuild build \
|
||||
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
|
||||
sudo nixos-rebuild switch -I nixos-config="$PWD/configuration.nix"
|
||||
```
|
||||
|
||||
## 4. Examiner l'activation
|
||||
Cette activation :
|
||||
|
||||
```bash
|
||||
sudo nixos-rebuild dry-activate \
|
||||
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
|
||||
```
|
||||
1. installe/configure le poste ;
|
||||
2. active `systemd-homed` ;
|
||||
3. précrée `alice` si elle n'existe pas ;
|
||||
4. crée `/home/alice.home` en LUKS2 avec le mot de passe temporaire LAB ;
|
||||
5. lance SDDM avec le support d'énumération des comptes homed.
|
||||
|
||||
## 5. Activer temporairement
|
||||
Aucune action `homectl` manuelle n'est demandée à `localadm`.
|
||||
|
||||
```bash
|
||||
sudo nixos-rebuild test \
|
||||
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
|
||||
```
|
||||
## Première session
|
||||
|
||||
Avant de continuer, vérifier immédiatement que `localadm` fonctionne toujours.
|
||||
Alice se connecte avec le mot de passe temporaire et l'assistant finalise automatiquement :
|
||||
|
||||
## 6. Valider le parcours utilisateur
|
||||
- mot de passe personnel ;
|
||||
- PIN d'une YubiKey vierge ;
|
||||
- enrôlement FIDO2 dans `systemd-homed`.
|
||||
|
||||
Ouvrir une session `alice` avec la YubiKey et le PIN temporaire, puis :
|
||||
|
||||
1. saisir le mot de passe temporaire ;
|
||||
2. choisir et confirmer le mot de passe personnel ;
|
||||
3. vérifier que l'étape ne passe à YubiKey qu'après succès réel de `passwd` ;
|
||||
4. saisir le PIN temporaire de la YubiKey ;
|
||||
5. choisir et confirmer le nouveau PIN ;
|
||||
6. vérifier qu'un mauvais PIN ne déclenche aucune nouvelle tentative automatique ;
|
||||
7. terminer l'assistant ;
|
||||
8. se déconnecter/reconnecter et vérifier que l'assistant ne revient plus ;
|
||||
9. vérifier l'authentification YubiKey + nouveau PIN ;
|
||||
10. vérifier le mot de passe local comme mécanisme de secours.
|
||||
|
||||
Marqueurs attendus :
|
||||
|
||||
```text
|
||||
~/.local/state/nixos-workstations/password-initialized
|
||||
~/.local/state/nixos-workstations/yubikey-pin-initialized
|
||||
```
|
||||
|
||||
## 7. Passer réellement en production
|
||||
|
||||
Uniquement après la validation complète :
|
||||
|
||||
```bash
|
||||
sudo nixos-rebuild switch \
|
||||
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
|
||||
```
|
||||
Aucune recovery key n'est créée à ce stade.
|
||||
|
||||
Reference in New Issue
Block a user