Files

1.6 KiB

Changelog v1.8 LAB — provisioning première session

Objectif

La v1.8 met en œuvre le parcours cible suivant :

  1. localadm active la configuration NixOS.
  2. NixOS précrée alice avec systemd-homed, un home LUKS2 et le mot de passe temporaire LAB.
  3. Alice ouvre sa première session avec ce mot de passe temporaire.
  4. L'assistant plein écran :
    • remplace le mot de passe temporaire avec homectl passwd ;
    • initialise le premier PIN d'une YubiKey FIDO2 vierge via python-fido2 ;
    • enrôle cette YubiKey directement dans le home systemd-homed via homectl update.
  5. Alice peut ensuite déverrouiller son home avec son mot de passe ou avec la YubiKey + PIN.

Changements

  • Précréation idempotente du compte alice par un service systemd NixOS ordonné avant SDDM.
  • Home alice en LUKS2/ext4, 10 Gio en LAB.
  • Aucun users.users.alice classique.
  • Conservation du correctif SDDM validé pour énumérer les comptes systemd-homed sous NixOS.
  • Changement de mot de passe via les credentials systemd home.password et home.new-password.
  • YubiKey vierge : ClientPin.set_pin() ; aucun PIN par défaut.
  • Enrôlement FIDO2 via les credentials home.password et home.token-pin.
  • Aucun secret dans les arguments de processus.
  • Aucun pam_u2f et aucun u2f-mappings.
  • Aucun recovery key créé avant l'enrôlement FIDO2 : l'assistant n'en demande donc aucune.
  • Trois marqueurs de reprise : mot de passe, PIN, FIDO2.

LAB uniquement

Le mot de passe temporaire LaboTest@1980 est volontairement connu et apparaît dans la configuration/Nix store. Il ne doit pas être considéré comme un secret de production.