Files
nixos-workstations/CHANGELOG-v1.8.md
T

33 lines
1.6 KiB
Markdown

# Changelog v1.8 LAB — provisioning première session
## Objectif
La v1.8 met en œuvre le parcours cible suivant :
1. `localadm` active la configuration NixOS.
2. NixOS précrée `alice` avec `systemd-homed`, un home LUKS2 et le mot de passe temporaire LAB.
3. Alice ouvre sa première session avec ce mot de passe temporaire.
4. L'assistant plein écran :
- remplace le mot de passe temporaire avec `homectl passwd` ;
- initialise le premier PIN d'une YubiKey FIDO2 vierge via `python-fido2` ;
- enrôle cette YubiKey directement dans le home `systemd-homed` via `homectl update`.
5. Alice peut ensuite déverrouiller son home avec son mot de passe ou avec la YubiKey + PIN.
## Changements
- Précréation idempotente du compte `alice` par un service systemd NixOS ordonné avant SDDM.
- Home `alice` en LUKS2/ext4, 10 Gio en LAB.
- Aucun `users.users.alice` classique.
- Conservation du correctif SDDM validé pour énumérer les comptes `systemd-homed` sous NixOS.
- Changement de mot de passe via les credentials systemd `home.password` et `home.new-password`.
- YubiKey vierge : `ClientPin.set_pin()` ; aucun PIN par défaut.
- Enrôlement FIDO2 via les credentials `home.password` et `home.token-pin`.
- Aucun secret dans les arguments de processus.
- Aucun `pam_u2f` et aucun `u2f-mappings`.
- Aucun recovery key créé avant l'enrôlement FIDO2 : l'assistant n'en demande donc aucune.
- Trois marqueurs de reprise : mot de passe, PIN, FIDO2.
## LAB uniquement
Le mot de passe temporaire `LaboTest@1980` est volontairement connu et apparaît dans la configuration/Nix store. Il ne doit pas être considéré comme un secret de production.