Posté par cg .
En réponse au message double authentification.
Évalué à 7.
Dernière modification le 20 février 2022 à 11:03.
Je n'avais jamais essayé sur mon ordi pour le login, mais avec une Yubikey "Security Key" (la bleue pas chère), ça fonctionne. J'ai suivi les instructions du wiki de Archlinux (coup de bol je suis sur Arch ;) ) :
Tout d'abord, vérifier qu'on a un backup sous la main, ou un système de secours genre live-usb.
Ensuite, s'ouvrir un shell root dans une console, au cas où.
Installer le package pam-u2f.
Se créer une empreinte de la clé (ici, mil c'est le nom de mon ordi) :
Ici, il y a des options :
* nouserok pour laisser entrer les users qui n'ont pas de clé u2f configurée
* cue pour afficher le message "please touch the device".
Sur ce second test, ça a activé le MFA sur le login console, lightdm, ssh, mais pas sudo : ce dernier utilise system-auth et pas system-login.
Dans le cas d'un homedir chiffré par la clé, il faut bien sûr mettre les clés en dehors du homedir, bien sûr.
Voilà pour un premier test concluant ;), bon dimanche !
# ça fonctionne chez moi
Posté par cg . En réponse au message double authentification. Évalué à 7. Dernière modification le 20 février 2022 à 11:03.
Je n'avais jamais essayé sur mon ordi pour le login, mais avec une Yubikey "Security Key" (la bleue pas chère), ça fonctionne. J'ai suivi les instructions du wiki de Archlinux (coup de bol je suis sur Arch ;) ) :
Tout d'abord, vérifier qu'on a un backup sous la main, ou un système de secours genre live-usb.
Ensuite, s'ouvrir un shell root dans une console, au cas où.
Installer le package
pam-u2f.Se créer une empreinte de la clé (ici,
milc'est le nom de mon ordi) :Premier test, en activant le MFA seulement pour ssh :
Essayer une connexion ssh sur localhost, youpi ça fonctionne !
Second test, globalement :
Ici, il y a des options :
*
nouserokpour laisser entrer les users qui n'ont pas de clé u2f configurée*
cuepour afficher le message "please touch the device".Sur ce second test, ça a activé le MFA sur le login console,
lightdm,ssh, mais passudo: ce dernier utilisesystem-authet passystem-login.Dans le cas d'un homedir chiffré par la clé, il faut bien sûr mettre les clés en dehors du homedir, bien sûr.
Voilà pour un premier test concluant ;), bon dimanche !