docs(deploiement) : imposer les permissions de la configuration #38
@@ -17,6 +17,24 @@ sudo install -d -m 0700 -o <utilisateur-service> -g <groupe-service> <repertoire
|
|||||||
sudo install -m 0600 -o <utilisateur-service> -g <groupe-service> .env <fichier-environnement>
|
sudo install -m 0600 -o <utilisateur-service> -g <groupe-service> .env <fichier-environnement>
|
||||||
```
|
```
|
||||||
|
|
||||||
|
Pour créer directement la configuration à partir du modèle versionné, utilisez
|
||||||
|
la même installation protégée puis éditez le fichier avec un compte autorisé :
|
||||||
|
|
||||||
|
```bash
|
||||||
|
sudo install -m 0600 -o <utilisateur-service> -g <groupe-service> \
|
||||||
|
/opt/pronote-sync/.env.example <fichier-environnement>
|
||||||
|
```
|
||||||
|
|
||||||
|
Contrôlez ensuite uniquement les métadonnées du fichier, sans afficher son
|
||||||
|
contenu :
|
||||||
|
|
||||||
|
```bash
|
||||||
|
stat -c 'mode=%a proprietaire=%U groupe=%G chemin=%n' <fichier-environnement>
|
||||||
|
```
|
||||||
|
|
||||||
|
Le résultat attendu est le mode `600` et le propriétaire/groupe du compte de
|
||||||
|
service. Le répertoire de configuration doit rester en `0700`.
|
||||||
|
|
||||||
Les unités fournies nécessitent l'interface CLI livrée au jalon M12. Avant de
|
Les unités fournies nécessitent l'interface CLI livrée au jalon M12. Avant de
|
||||||
les installer, vérifiez que la version installée contient bien ce point
|
les installer, vérifiez que la version installée contient bien ce point
|
||||||
d'entrée :
|
d'entrée :
|
||||||
@@ -48,6 +66,14 @@ processus. Le mode `PRONOTE_AUTH_MODE=qr_token` est incompatible avec cette gara
|
|||||||
le refuse avant toute connexion afin de ne pas désynchroniser le token local du token distant.
|
le refuse avant toute connexion afin de ne pas désynchroniser le token local du token distant.
|
||||||
Le dry-run ne remplace pas une vérification des paramètres réellement chargés.
|
Le dry-run ne remplace pas une vérification des paramètres réellement chargés.
|
||||||
|
|
||||||
|
En mode `PRONOTE_AUTH_MODE=qr_token`, le fichier
|
||||||
|
`.pronote_auth_state.json` et son verrou frère sont créés dans le répertoire
|
||||||
|
de travail du service (par exemple `/var/lib/pronote-sync`) avec le mode
|
||||||
|
`0600`. Ils contiennent des credentials vivantes et ne doivent être ni copiés,
|
||||||
|
ni versionnés, ni affichés. Le PIN du QR code et, si nécessaire, le PIN de
|
||||||
|
second facteur du compte sont également des secrets ; configurez-les uniquement
|
||||||
|
dans le fichier d'environnement protégé.
|
||||||
|
|
||||||
## Installation systemd
|
## Installation systemd
|
||||||
|
|
||||||
Les fichiers versionnés sont :
|
Les fichiers versionnés sont :
|
||||||
|
|||||||
Reference in New Issue
Block a user