2.5 KiB
Déploiement du candidat production
1. Préparer les fichiers locaux propres au poste
Le matériel reste local :
/etc/nixos/hardware-configuration.nix
Pour une nouvelle création du compte alice, aucun fichier de secret local n'est nécessaire dans ce lab.
Le mot de passe temporaire est déclaré dans modules/users.nix :
LaboTest@1980
Avec users.mutableUsers = true, il sert à la création initiale du compte puis le mot de passe choisi par l'utilisateur est conservé.
En vraie production, le dépôt étant privé, la stratégie de mot de passe initial pourra être adaptée sans modifier le fonctionnement de l'assistant.
2. Remplacer l'ancien assistant
La version production utilise :
modules/workstation-setup.nix
workstation-setup/
L'ancien modules/yubikey-first-login.nix et l'ancien frontend d'aperçu modules/first-login-ui.nix / first-login-ui/ ne doivent plus être importés. modules/security.nix reste utilisé.
3. Construire sans activer
cd ~/nixos-workstations
sudo nixos-rebuild build \
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
4. Examiner l'activation
sudo nixos-rebuild dry-activate \
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
5. Activer temporairement
sudo nixos-rebuild test \
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix
Avant de continuer, vérifier immédiatement que localadm fonctionne toujours.
6. Valider le parcours utilisateur
Ouvrir une session alice avec la YubiKey et le PIN temporaire, puis :
- saisir le mot de passe temporaire ;
- choisir et confirmer le mot de passe personnel ;
- vérifier que l'étape ne passe à YubiKey qu'après succès réel de
passwd; - saisir le PIN temporaire de la YubiKey ;
- choisir et confirmer le nouveau PIN ;
- vérifier qu'un mauvais PIN ne déclenche aucune nouvelle tentative automatique ;
- terminer l'assistant ;
- se déconnecter/reconnecter et vérifier que l'assistant ne revient plus ;
- vérifier l'authentification YubiKey + nouveau PIN ;
- vérifier le mot de passe local comme mécanisme de secours.
Marqueurs attendus :
~/.local/state/nixos-workstations/password-initialized
~/.local/state/nixos-workstations/yubikey-pin-initialized
7. Passer réellement en production
Uniquement après la validation complète :
sudo nixos-rebuild switch \
-I nixos-config=/home/localadm/nixos-workstations/configuration.nix