Files
nixos-workstations/PRODUCTION-CHECKLIST.md
T

1.7 KiB

Checklist de mise en production — NixOS Workstations

Avant activation

cd ~/nixos-workstations

sudo nixos-rebuild build \
  -I nixos-config=/home/localadm/nixos-workstations/configuration.nix

sudo nixos-rebuild dry-activate \
  -I nixos-config=/home/localadm/nixos-workstations/configuration.nix

Test contrôlé

  1. Vérifier que localadm se connecte toujours par mot de passe.
  2. Vérifier que /etc/nixos/hardware-configuration.nix est bien le fichier local du poste.
  3. Exécuter :
sudo nixos-rebuild test \
  -I nixos-config=/home/localadm/nixos-workstations/configuration.nix
  1. Fermer la session localadm et ouvrir la session alice.
  2. Vérifier que l'assistant plein écran démarre automatiquement.
  3. Tester avec le mot de passe temporaire du lab LaboTest@1980 et le PIN temporaire réel de la YubiKey.
  4. Vérifier qu'un mauvais PIN produit une erreur et ne déclenche aucune tentative automatique supplémentaire.
  5. Vérifier qu'après succès les deux fichiers existent :
ls -l ~/.local/state/nixos-workstations/

Attendu :

password-initialized
yubikey-pin-initialized
  1. Se déconnecter/reconnecter : l'assistant ne doit plus démarrer.
  2. Tester l'authentification YubiKey + nouveau PIN, puis le mot de passe local de secours.

Passage persistant

Uniquement après validation complète :

sudo nixos-rebuild switch \
  -I nixos-config=/home/localadm/nixos-workstations/configuration.nix

Important

  • Ne jamais supprimer/réinitialiser la YubiKey en cas d'erreur de PIN.
  • Ne jamais modifier manuellement /etc/shadow.
  • Le retour à une ancienne génération NixOS ne restaure pas les mots de passe mutables.