2.0 KiB
2.0 KiB
Checklist de mise en production — NixOS Workstations
Avant activation
cd ~/nixos-workstations
sudo nixos-rebuild build \
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
sudo nixos-rebuild dry-activate \
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
Test contrôlé
- Vérifier que
localadmse connecte toujours par mot de passe. - Vérifier que
/etc/nixos/hardware-configuration.nixest bien le fichier local du poste. - Exécuter :
sudo nixos-rebuild test \
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
- Fermer la session
localadmet ouvrir la sessionalice. - Vérifier que l'assistant plein écran démarre automatiquement.
- Tester avec le mot de passe temporaire du lab
LaboTest@1980et le PIN temporaire réel de la YubiKey. - Vérifier qu'un mauvais PIN produit une erreur et ne déclenche aucune tentative automatique supplémentaire.
- Vérifier qu'après succès les deux fichiers existent :
ls -l ~/.local/state/nixos-workstations/
Attendu :
password-initialized
yubikey-pin-initialized
- Se déconnecter/reconnecter : l'assistant ne doit plus démarrer.
- Tester l'authentification YubiKey + nouveau PIN, puis le mot de passe local de secours.
Passage persistant
Uniquement après validation complète :
sudo nixos-rebuild switch \
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
Important
- Ne jamais supprimer/réinitialiser la YubiKey en cas d'erreur de PIN.
- Ne jamais modifier manuellement
/etc/shadow. - Le retour à une ancienne génération NixOS ne restaure pas les mots de passe mutables.
Diagnostic v1.1 avant test de l'interface
Dans la session alice :
nixos-workstations-setup --target-user alice --diagnose
Attendu au minimum :
current_user=alice
target_user=alice
authorized=yes
Le diagnostic indique également les deux marqueurs et le chemin du journal local.