# Test v1.8 LAB — provisioning première session ## État de départ - `localadm` existe et peut lancer `nixos-rebuild`. - `alice` n'existe pas. - aucune `/home/alice.home`. - YubiKey FIDO2 vierge/reset, sans PIN. ## Déploiement Depuis `localadm` : ```bash cd ~/nixos-workstations sudo nixos-rebuild switch -I nixos-config="$PWD/configuration.nix" ``` > `nixos-rebuild build` seul ne modifie pas l'état du système actif. Pour que le service de précréation d'Alice s'exécute, utiliser `switch` dans ce scénario. Après activation, Alice doit exister dans `systemd-homed` avec un home LUKS2, mais sans FIDO2 et sans recovery key. Contrôle facultatif : ```bash sudo homectl inspect alice | grep -E 'State:|Storage:|FIDO2 Token:|Recovery Key:|Passwords:|Disk Size:' ``` Attendu avant première session : stockage LUKS, un mot de passe, aucun token FIDO2, aucune recovery key. ## Première session Alice Dans SDDM, choisir Alice puis utiliser : ```text LaboTest@1980 ``` L'assistant doit se lancer automatiquement. ### 1. Mot de passe - saisir `LaboTest@1980` ; - choisir le nouveau mot de passe ; - confirmer. ### 2. YubiKey vierge - brancher une seule YubiKey ; - choisir son premier PIN ; - confirmer. ### 3. Enrôlement FIDO2 - saisir le nouveau mot de passe personnel ; - saisir le PIN choisi à l'étape précédente ; - toucher la YubiKey lorsqu'elle demande la présence utilisateur. Aucune recovery key ne doit être demandée. ## Validation finale Après la fin de l'assistant : ```bash sudo homectl inspect alice | grep -E 'State:|Storage:|FIDO2 Token:|Recovery Key:|Passwords:' ``` Résultat cible : ```text Storage: luks FIDO2 Token: 1 Recovery Key: 0 / absent Passwords: 1 ``` Puis tester séparément : 1. déconnexion → connexion Alice avec YubiKey + PIN ; 2. déconnexion → connexion Alice avec mot de passe uniquement. Les deux doivent ouvrir le même home LUKS2.