1.6 KiB
1.6 KiB
Changelog v1.8 LAB — provisioning première session
Objectif
La v1.8 met en œuvre le parcours cible suivant :
localadmactive la configuration NixOS.- NixOS précrée
aliceavecsystemd-homed, un home LUKS2 et le mot de passe temporaire LAB. - Alice ouvre sa première session avec ce mot de passe temporaire.
- L'assistant plein écran :
- remplace le mot de passe temporaire avec
homectl passwd; - initialise le premier PIN d'une YubiKey FIDO2 vierge via
python-fido2; - enrôle cette YubiKey directement dans le home
systemd-homedviahomectl update.
- remplace le mot de passe temporaire avec
- Alice peut ensuite déverrouiller son home avec son mot de passe ou avec la YubiKey + PIN.
Changements
- Précréation idempotente du compte
alicepar un service systemd NixOS ordonné avant SDDM. - Home
aliceen LUKS2/ext4, 10 Gio en LAB. - Aucun
users.users.aliceclassique. - Conservation du correctif SDDM validé pour énumérer les comptes
systemd-homedsous NixOS. - Changement de mot de passe via les credentials systemd
home.passwordethome.new-password. - YubiKey vierge :
ClientPin.set_pin(); aucun PIN par défaut. - Enrôlement FIDO2 via les credentials
home.passwordethome.token-pin. - Aucun secret dans les arguments de processus.
- Aucun
pam_u2fet aucunu2f-mappings. - Aucun recovery key créé avant l'enrôlement FIDO2 : l'assistant n'en demande donc aucune.
- Trois marqueurs de reprise : mot de passe, PIN, FIDO2.
LAB uniquement
Le mot de passe temporaire LaboTest@1980 est volontairement connu et apparaît dans la configuration/Nix store. Il ne doit pas être considéré comme un secret de production.