Cette page documente la mise en place d'une structure de privilèges asymétriques (RBAC). L'objectif est de séparer l'identité physique de session principale de l'identité technique dédiée au pilotage des environnements virtuels (VMs KVM, conteneurs Podman/Docker).
Les commandes de ce bloc décrivent la pile logicielle active en production.
L'hyperviseur et ses clients de contrôle sont installés et verrouillés sur les versions de production :
sudo dnf install -y virt-manager libvirt-daemon-kvm libvirt-client
Le service d'arrière-plan gérant l'hyperviseur est actif en mémoire vive et configuré pour démarrer automatiquement :
sudo systemctl enable --now libvirtd
L'utilisateur technique tux possède une double compétence sur le système :
libvirt pour instancier des machines et des conteneurs sans droits root.wheel pour configurer le réseau de l'hôte, le pare-feu et créer les profils des utilisateurs tiers.
Pour garantir qu'une réinstallation du système n'affecte pas l'environnement technique, le répertoire personnel /home/tux est isolé dans son propre sous-volume Btrfs nommé vol_tux. Ce sous-volume est créé à plat au niveau racine de la partition (Top Level 5).
Pour préserver les performances du SSD NVMe face aux écritures aléatoires intensives des outils techniques, le sous-volume autonome vol_tux (monté sur /home/tux) est marqué de manière préventive avec l'attribut d'écriture directe :
sudo chattr +C /home/tux/
Commandes de contrôle permettant de valider la bonne santé et l'étanchéité de la structure.
id tux
* Résultat probant attendu : Le terminal doit retourner l'appartenance aux groupes : uid=1001(tux) gid=1001(tux) groupes=1001(tux),10(wheel),967(libvirt).
systemctl status libvirtd | grep -E "Active:|Main PID:"
* Résultat probant attendu : La ligne doit indiquer explicitement : Active: active (running).
sudo lsattr -d /home/tux
* Résultat probant attendu : La console doit afficher la présence de la lettre majuscule C dans les attributs.