33 lines
1.6 KiB
Markdown
33 lines
1.6 KiB
Markdown
# Changelog v1.8 LAB — provisioning première session
|
|
|
|
## Objectif
|
|
|
|
La v1.8 met en œuvre le parcours cible suivant :
|
|
|
|
1. `localadm` active la configuration NixOS.
|
|
2. NixOS précrée `alice` avec `systemd-homed`, un home LUKS2 et le mot de passe temporaire LAB.
|
|
3. Alice ouvre sa première session avec ce mot de passe temporaire.
|
|
4. L'assistant plein écran :
|
|
- remplace le mot de passe temporaire avec `homectl passwd` ;
|
|
- initialise le premier PIN d'une YubiKey FIDO2 vierge via `python-fido2` ;
|
|
- enrôle cette YubiKey directement dans le home `systemd-homed` via `homectl update`.
|
|
5. Alice peut ensuite déverrouiller son home avec son mot de passe ou avec la YubiKey + PIN.
|
|
|
|
## Changements
|
|
|
|
- Précréation idempotente du compte `alice` par un service systemd NixOS ordonné avant SDDM.
|
|
- Home `alice` en LUKS2/ext4, 10 Gio en LAB.
|
|
- Aucun `users.users.alice` classique.
|
|
- Conservation du correctif SDDM validé pour énumérer les comptes `systemd-homed` sous NixOS.
|
|
- Changement de mot de passe via les credentials systemd `home.password` et `home.new-password`.
|
|
- YubiKey vierge : `ClientPin.set_pin()` ; aucun PIN par défaut.
|
|
- Enrôlement FIDO2 via les credentials `home.password` et `home.token-pin`.
|
|
- Aucun secret dans les arguments de processus.
|
|
- Aucun `pam_u2f` et aucun `u2f-mappings`.
|
|
- Aucun recovery key créé avant l'enrôlement FIDO2 : l'assistant n'en demande donc aucune.
|
|
- Trois marqueurs de reprise : mot de passe, PIN, FIDO2.
|
|
|
|
## LAB uniquement
|
|
|
|
Le mot de passe temporaire `LaboTest@1980` est volontairement connu et apparaît dans la configuration/Nix store. Il ne doit pas être considéré comme un secret de production.
|