Files
nixos-workstations/PROVISIONING-v1.8-LAB.md

1.9 KiB

Test v1.8 LAB — provisioning première session

État de départ

  • localadm existe et peut lancer nixos-rebuild.
  • alice n'existe pas.
  • aucune /home/alice.home.
  • YubiKey FIDO2 vierge/reset, sans PIN.

Déploiement

Depuis localadm :

cd ~/nixos-workstations
sudo nixos-rebuild switch -I nixos-config="$PWD/configuration.nix"

nixos-rebuild build seul ne modifie pas l'état du système actif. Pour que le service de précréation d'Alice s'exécute, utiliser switch dans ce scénario.

Après activation, Alice doit exister dans systemd-homed avec un home LUKS2, mais sans FIDO2 et sans recovery key.

Contrôle facultatif :

sudo homectl inspect alice | grep -E 'State:|Storage:|FIDO2 Token:|Recovery Key:|Passwords:|Disk Size:'

Attendu avant première session : stockage LUKS, un mot de passe, aucun token FIDO2, aucune recovery key.

Première session Alice

Dans SDDM, choisir Alice puis utiliser :

LaboTest@1980

L'assistant doit se lancer automatiquement.

1. Mot de passe

  • saisir LaboTest@1980 ;
  • choisir le nouveau mot de passe ;
  • confirmer.

2. YubiKey vierge

  • brancher une seule YubiKey ;
  • choisir son premier PIN ;
  • confirmer.

3. Enrôlement FIDO2

  • saisir le nouveau mot de passe personnel ;
  • saisir le PIN choisi à l'étape précédente ;
  • toucher la YubiKey lorsqu'elle demande la présence utilisateur.

Aucune recovery key ne doit être demandée.

Validation finale

Après la fin de l'assistant :

sudo homectl inspect alice | grep -E 'State:|Storage:|FIDO2 Token:|Recovery Key:|Passwords:'

Résultat cible :

Storage: luks
FIDO2 Token: 1
Recovery Key: 0 / absent
Passwords: 1

Puis tester séparément :

  1. déconnexion → connexion Alice avec YubiKey + PIN ;
  2. déconnexion → connexion Alice avec mot de passe uniquement.

Les deux doivent ouvrir le même home LUKS2.