Files
nixos-workstations/PRODUCTION-CHECKLIST.md
T

60 lines
1.7 KiB
Markdown

# Checklist de mise en production — NixOS Workstations
## Avant activation
```bash
cd ~/nixos-workstations
sudo nixos-rebuild build \
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
sudo nixos-rebuild dry-activate \
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
```
## Test contrôlé
1. Vérifier que `localadm` se connecte toujours par mot de passe.
2. Vérifier que `/etc/nixos/hardware-configuration.nix` est bien le fichier local du poste.
3. Exécuter :
```bash
sudo nixos-rebuild test \
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
```
4. Fermer la session `localadm` et ouvrir la session `alice`.
5. Vérifier que l'assistant plein écran démarre automatiquement.
6. Tester avec le mot de passe temporaire du lab `LaboTest@1980` et le PIN temporaire réel de la YubiKey.
7. Vérifier qu'un mauvais PIN produit une erreur et **ne déclenche aucune tentative automatique supplémentaire**.
8. Vérifier qu'après succès les deux fichiers existent :
```bash
ls -l ~/.local/state/nixos-workstations/
```
Attendu :
```text
password-initialized
yubikey-pin-initialized
```
9. Se déconnecter/reconnecter : l'assistant ne doit plus démarrer.
10. Tester l'authentification YubiKey + nouveau PIN, puis le mot de passe local de secours.
## Passage persistant
Uniquement après validation complète :
```bash
sudo nixos-rebuild switch \
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
```
## Important
- Ne jamais supprimer/réinitialiser la YubiKey en cas d'erreur de PIN.
- Ne jamais modifier manuellement `/etc/shadow`.
- Le retour à une ancienne génération NixOS ne restaure pas les mots de passe mutables.