Omarchy 高级安装:空闲空间、代装、无人值守与无加密模式
了解 Omarchy 空闲空间安装、为他人准备设备、cidata 无人值守安装和无加密模式的用途、风险与验证清单。
Omarchy ISO 除整盘安装外,还支持空闲空间安装、为另一位所有者准备设备、无人值守安装和特殊的无加密模式。这些路径面向不同场景,不能互相替代;任何磁盘操作都应先验证备份与恢复介质。
空闲空间安装
空闲空间模式把 Omarchy 安装到磁盘的未分配空间,可用于与 Windows 或其他系统共存。准备时:
- 在原系统内保存恢复密钥并验证备份;
- Windows 用户关闭 BitLocker 和快速启动;
- 使用原系统磁盘工具缩小卷,保留“未分配空间”;
- 从 UEFI 模式启动官方 ISO;
- 在安装器中按品牌、容量和分区结构确认目标。
不要格式化 EFI、Windows 或恢复分区。详细风险见双系统安装指南。
为另一位所有者安装
给家人、员工或买家准备新设备时,不应替对方设置用户名和密码。当前官方安装器允许在第一个键盘选择界面按 Ctrl + C,选择“为另一位所有者准备”。系统先完成安装,把键盘、用户名、密码和加密密码延迟到对方第一次启动时设置。
交付前只验证安装流程结束和设备能进入首次设置,不要建立临时个人账户后再声称设备“已经清空”。旧设备交接还要核对官方 Reset 流程和磁盘数据边界。
无人值守安装
当安装器发现第二个标记为 cidata 的驱动器及配置文件时,可以跳过向导,用于 VM、Packer/Proxmox 镜像或机群安装。关键文件包括:
| 文件 | 用途 |
|---|---|
user_configuration.json | 磁盘、主机名、时区、键盘 |
user_credentials.json | 用户名与密码哈希 |
authorized_keys | 可选 SSH 公钥 |
tailscale_authkey | 可选 Tailscale 加入密钥 |
defer-provisioning | 延迟给最终所有者设置账户 |
最安全的起点是在隔离 VM 中完成一次交互安装,再复制安装器实际生成的配置结构。不要凭旧博客猜 JSON 字段。
cidata 可能是敏感介质
加密配置可能以明文携带磁盘密码,Tailscale 密钥也具有接入权限。限制读取、设置有效期并在完成后安全销毁;不要提交到 Git。
无人值守不等于完全无人干预:加密安装首次启动仍需输入 LUKS 密码。加入 SSH 公钥时还要确认防火墙与远程访问范围。
无加密安装
官方默认启用全盘加密,这是移动设备和可能丢失设备的安全基线。只有受保护的远程设备、临时 VM 或明确不含敏感数据的场景才应考虑无加密模式。当前官方流程是在磁盘格式化确认阶段按 Ctrl + C 切换。
无加密会让拿到硬件的人直接读取数据。不要把启动更方便当成充分理由;远程服务器更适合设计受控的密钥与启动流程。
手动 Arch 转换与安装脚本
历史 Omarchy 教程常见“先装 Arch 再运行脚本”的方式,但当前官方推荐入口是 ISO。除非官方当前版本明确支持转换路径,否则不要在已有 Arch 主力机上运行旧安装脚本:它可能替换包源、引导器、用户配置和桌面组件。
必须研究时先在 VM 做快照测试,阅读脚本与版本标签,列出会修改的包、仓库、服务、引导和用户文件,再决定是否接受。
完成后的验证
- 正常开机并解锁;
- 目标用户而非安装者完成个人设置;
- 网络、SSH/Tailscale 权限符合预期;
- UEFI 启动项和快照入口存在;
- 没有遗留
cidata、密钥或安装日志; - 备份与恢复路径在另一台设备可访问。
来源:Omarchy Getting Started、Unattended Installs、Dual Boot Install。