diff --git a/docs/exploitation.md b/docs/exploitation.md index dca4ebc..f90094b 100644 --- a/docs/exploitation.md +++ b/docs/exploitation.md @@ -17,6 +17,24 @@ sudo install -d -m 0700 -o -g -g .env ``` +Pour créer directement la configuration à partir du modèle versionné, utilisez +la même installation protégée puis éditez le fichier avec un compte autorisé : + +```bash +sudo install -m 0600 -o -g \ + /opt/pronote-sync/.env.example +``` + +Contrôlez ensuite uniquement les métadonnées du fichier, sans afficher son +contenu : + +```bash +stat -c 'mode=%a proprietaire=%U groupe=%G chemin=%n' +``` + +Le résultat attendu est le mode `600` et le propriétaire/groupe du compte de +service. Le répertoire de configuration doit rester en `0700`. + Les unités fournies nécessitent l'interface CLI livrée au jalon M12. Avant de les installer, vérifiez que la version installée contient bien ce point d'entrée : @@ -48,6 +66,14 @@ processus. Le mode `PRONOTE_AUTH_MODE=qr_token` est incompatible avec cette gara le refuse avant toute connexion afin de ne pas désynchroniser le token local du token distant. Le dry-run ne remplace pas une vérification des paramètres réellement chargés. +En mode `PRONOTE_AUTH_MODE=qr_token`, le fichier +`.pronote_auth_state.json` et son verrou frère sont créés dans le répertoire +de travail du service (par exemple `/var/lib/pronote-sync`) avec le mode +`0600`. Ils contiennent des credentials vivantes et ne doivent être ni copiés, +ni versionnés, ni affichés. Le PIN du QR code et, si nécessaire, le PIN de +second facteur du compte sont également des secrets ; configurez-les uniquement +dans le fichier d'environnement protégé. + ## Installation systemd Les fichiers versionnés sont :