Merge branch 'main' into feat/issue-8-account-pin
# Conflicts: # docs/exploitation.md
This commit is contained in:
@@ -17,6 +17,24 @@ sudo install -d -m 0700 -o <utilisateur-service> -g <groupe-service> <repertoire
|
|||||||
sudo install -m 0600 -o <utilisateur-service> -g <groupe-service> .env <fichier-environnement>
|
sudo install -m 0600 -o <utilisateur-service> -g <groupe-service> .env <fichier-environnement>
|
||||||
```
|
```
|
||||||
|
|
||||||
|
Pour créer directement la configuration à partir du modèle versionné, utilisez
|
||||||
|
la même installation protégée puis éditez le fichier avec un compte autorisé :
|
||||||
|
|
||||||
|
```bash
|
||||||
|
sudo install -m 0600 -o <utilisateur-service> -g <groupe-service> \
|
||||||
|
/opt/pronote-sync/.env.example <fichier-environnement>
|
||||||
|
```
|
||||||
|
|
||||||
|
Contrôlez ensuite uniquement les métadonnées du fichier, sans afficher son
|
||||||
|
contenu :
|
||||||
|
|
||||||
|
```bash
|
||||||
|
stat -c 'mode=%a proprietaire=%U groupe=%G chemin=%n' <fichier-environnement>
|
||||||
|
```
|
||||||
|
|
||||||
|
Le résultat attendu est le mode `600` et le propriétaire/groupe du compte de
|
||||||
|
service. Le répertoire de configuration doit rester en `0700`.
|
||||||
|
|
||||||
Les unités fournies nécessitent l'interface CLI livrée au jalon M12. Avant de
|
Les unités fournies nécessitent l'interface CLI livrée au jalon M12. Avant de
|
||||||
les installer, vérifiez que la version installée contient bien ce point
|
les installer, vérifiez que la version installée contient bien ce point
|
||||||
d'entrée :
|
d'entrée :
|
||||||
@@ -53,6 +71,13 @@ exporté depuis le site web Pronote. Si le compte exige un second facteur,
|
|||||||
configurez aussi `PRONOTE_ACCOUNT_PIN` avec le PIN du compte. Ce PIN est
|
configurez aussi `PRONOTE_ACCOUNT_PIN` avec le PIN du compte. Ce PIN est
|
||||||
transmis uniquement à `pronotepy` lors de l'enrôlement QR et des connexions par
|
transmis uniquement à `pronotepy` lors de l'enrôlement QR et des connexions par
|
||||||
token ; il n'est jamais écrit dans `.pronote_auth_state.json` ni dans les logs.
|
token ; il n'est jamais écrit dans `.pronote_auth_state.json` ni dans les logs.
|
||||||
|
En mode `PRONOTE_AUTH_MODE=qr_token`, le fichier
|
||||||
|
`.pronote_auth_state.json` et son verrou frère sont créés dans le répertoire
|
||||||
|
de travail du service (par exemple `/var/lib/pronote-sync`) avec le mode
|
||||||
|
`0600`. Ils contiennent des credentials vivantes et ne doivent être ni copiés,
|
||||||
|
ni versionnés, ni affichés. Le PIN du QR code et, si nécessaire, le PIN de
|
||||||
|
second facteur du compte sont également des secrets ; configurez-les uniquement
|
||||||
|
dans le fichier d'environnement protégé.
|
||||||
|
|
||||||
## Installation systemd
|
## Installation systemd
|
||||||
|
|
||||||
|
|||||||
Reference in New Issue
Block a user