# Checklist de mise en production — NixOS Workstations ## Avant activation ```bash cd ~/nixos-workstations sudo nixos-rebuild build \ -I nixos-config=/home/localadm/nixos-workstations/configuration.nix sudo nixos-rebuild dry-activate \ -I nixos-config=/home/localadm/nixos-workstations/configuration.nix ``` ## Test contrôlé 1. Vérifier que `localadm` se connecte toujours par mot de passe. 2. Vérifier que `/etc/nixos/hardware-configuration.nix` est bien le fichier local du poste. 3. Exécuter : ```bash sudo nixos-rebuild test \ -I nixos-config=/home/localadm/nixos-workstations/configuration.nix ``` 4. Fermer la session `localadm` et ouvrir la session `alice`. 5. Vérifier que l'assistant plein écran démarre automatiquement. 6. Tester avec le mot de passe temporaire du lab `LaboTest@1980` et le PIN temporaire réel de la YubiKey. 7. Vérifier qu'un mauvais PIN produit une erreur et **ne déclenche aucune tentative automatique supplémentaire**. 8. Vérifier qu'après succès les deux fichiers existent : ```bash ls -l ~/.local/state/nixos-workstations/ ``` Attendu : ```text password-initialized yubikey-pin-initialized ``` 9. Se déconnecter/reconnecter : l'assistant ne doit plus démarrer. 10. Tester l'authentification YubiKey + nouveau PIN, puis le mot de passe local de secours. ## Passage persistant Uniquement après validation complète : ```bash sudo nixos-rebuild switch \ -I nixos-config=/home/localadm/nixos-workstations/configuration.nix ``` ## Important - Ne jamais supprimer/réinitialiser la YubiKey en cas d'erreur de PIN. - Ne jamais modifier manuellement `/etc/shadow`. - Le retour à une ancienne génération NixOS ne restaure pas les mots de passe mutables.