2.0 KiB
Checklist de validation — v1.8 LAB
Cette checklist correspond au workflow de provisioning systemd-homed + LUKS2 + FIDO2.
État de départ
localadmexiste et reste administrateur local classique ;alicen'existe pas encore ;/home/alice.homen'existe pas ;- la YubiKey est vierge/reset FIDO2 et ne possède aucun PIN.
Construction puis activation
Depuis localadm :
cd ~/nixos-workstations
sudo nixos-rebuild build \
-I nixos-config="$PWD/configuration.nix"
Si le build est OK, activer la génération :
sudo nixos-rebuild switch \
-I nixos-config="$PWD/configuration.nix"
build seul ne modifie pas le système actif. La précréation d'Alice est exécutée lors de l'activation (switch).
Précréation attendue
Le déploiement doit avoir créé :
- le compte
aliceviasystemd-homed; /home/alice.homeen LUKS2 ;- le mot de passe temporaire LAB
LaboTest@1980; - aucun token FIDO2 ;
- aucune recovery key.
Le correctif SDDM doit afficher Alice dans le greeter.
Première session Alice
Alice se connecte avec :
LaboTest@1980
L'assistant doit démarrer automatiquement et effectuer, dans cet ordre :
- changement du mot de passe temporaire ;
- création du premier PIN sur la YubiKey vierge ;
- enrôlement FIDO2 de la YubiKey dans le home
systemd-homed.
Pendant l'étape FIDO2, Alice saisit son nouveau mot de passe et son PIN YubiKey, puis touche la clé quand elle clignote.
Aucune recovery key ne doit être demandée.
État final attendu
Les trois marqueurs doivent exister :
~/.local/state/nixos-workstations/password-initialized
~/.local/state/nixos-workstations/yubikey-pin-created
~/.local/state/nixos-workstations/yubikey-fido-enrolled
Après déconnexion :
- connexion avec YubiKey + PIN : OK ;
- connexion avec mot de passe : OK ;
- les deux ouvrent le même
/home/aliceLUKS2.
La recovery key d'administration sera ajoutée dans une étape ultérieure ; elle ne fait volontairement pas partie de la v1.8.