78 lines
2.0 KiB
Markdown
78 lines
2.0 KiB
Markdown
# Checklist de mise en production — NixOS Workstations
|
|
|
|
## Avant activation
|
|
|
|
```bash
|
|
cd ~/nixos-workstations
|
|
|
|
sudo nixos-rebuild build \
|
|
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
|
|
|
|
sudo nixos-rebuild dry-activate \
|
|
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
|
|
```
|
|
|
|
## Test contrôlé
|
|
|
|
1. Vérifier que `localadm` se connecte toujours par mot de passe.
|
|
2. Vérifier que `/etc/nixos/hardware-configuration.nix` est bien le fichier local du poste.
|
|
3. Exécuter :
|
|
|
|
```bash
|
|
sudo nixos-rebuild test \
|
|
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
|
|
```
|
|
|
|
4. Fermer la session `localadm` et ouvrir la session `alice`.
|
|
5. Vérifier que l'assistant plein écran démarre automatiquement.
|
|
6. Tester avec le mot de passe temporaire du lab `LaboTest@1980` et le PIN temporaire réel de la YubiKey.
|
|
7. Vérifier qu'un mauvais PIN produit une erreur et **ne déclenche aucune tentative automatique supplémentaire**.
|
|
8. Vérifier qu'après succès les deux fichiers existent :
|
|
|
|
```bash
|
|
ls -l ~/.local/state/nixos-workstations/
|
|
```
|
|
|
|
Attendu :
|
|
|
|
```text
|
|
password-initialized
|
|
yubikey-pin-initialized
|
|
```
|
|
|
|
9. Se déconnecter/reconnecter : l'assistant ne doit plus démarrer.
|
|
10. Tester l'authentification YubiKey + nouveau PIN, puis le mot de passe local de secours.
|
|
|
|
## Passage persistant
|
|
|
|
Uniquement après validation complète :
|
|
|
|
```bash
|
|
sudo nixos-rebuild switch \
|
|
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
|
|
```
|
|
|
|
## Important
|
|
|
|
- Ne jamais supprimer/réinitialiser la YubiKey en cas d'erreur de PIN.
|
|
- Ne jamais modifier manuellement `/etc/shadow`.
|
|
- Le retour à une ancienne génération NixOS ne restaure pas les mots de passe mutables.
|
|
|
|
## Diagnostic v1.1 avant test de l'interface
|
|
|
|
Dans la session `alice` :
|
|
|
|
```bash
|
|
nixos-workstations-setup --target-user alice --diagnose
|
|
```
|
|
|
|
Attendu au minimum :
|
|
|
|
```text
|
|
current_user=alice
|
|
target_user=alice
|
|
authorized=yes
|
|
```
|
|
|
|
Le diagnostic indique également les deux marqueurs et le chemin du journal local.
|