Files
nixos-workstations/PROVISIONING-v1.8-LAB.md
T

84 lines
1.9 KiB
Markdown

# Test v1.8 LAB — provisioning première session
## État de départ
- `localadm` existe et peut lancer `nixos-rebuild`.
- `alice` n'existe pas.
- aucune `/home/alice.home`.
- YubiKey FIDO2 vierge/reset, sans PIN.
## Déploiement
Depuis `localadm` :
```bash
cd ~/nixos-workstations
sudo nixos-rebuild switch -I nixos-config="$PWD/configuration.nix"
```
> `nixos-rebuild build` seul ne modifie pas l'état du système actif. Pour que le service de précréation d'Alice s'exécute, utiliser `switch` dans ce scénario.
Après activation, Alice doit exister dans `systemd-homed` avec un home LUKS2, mais sans FIDO2 et sans recovery key.
Contrôle facultatif :
```bash
sudo homectl inspect alice | grep -E 'State:|Storage:|FIDO2 Token:|Recovery Key:|Passwords:|Disk Size:'
```
Attendu avant première session : stockage LUKS, un mot de passe, aucun token FIDO2, aucune recovery key.
## Première session Alice
Dans SDDM, choisir Alice puis utiliser :
```text
LaboTest@1980
```
L'assistant doit se lancer automatiquement.
### 1. Mot de passe
- saisir `LaboTest@1980` ;
- choisir le nouveau mot de passe ;
- confirmer.
### 2. YubiKey vierge
- brancher une seule YubiKey ;
- choisir son premier PIN ;
- confirmer.
### 3. Enrôlement FIDO2
- saisir le nouveau mot de passe personnel ;
- saisir le PIN choisi à l'étape précédente ;
- toucher la YubiKey lorsqu'elle demande la présence utilisateur.
Aucune recovery key ne doit être demandée.
## Validation finale
Après la fin de l'assistant :
```bash
sudo homectl inspect alice | grep -E 'State:|Storage:|FIDO2 Token:|Recovery Key:|Passwords:'
```
Résultat cible :
```text
Storage: luks
FIDO2 Token: 1
Recovery Key: 0 / absent
Passwords: 1
```
Puis tester séparément :
1. déconnexion → connexion Alice avec YubiKey + PIN ;
2. déconnexion → connexion Alice avec mot de passe uniquement.
Les deux doivent ouvrir le même home LUKS2.