首页
/ Omarchy 安装与上手指南:ISO 引导、全盘加密、为他人装机与无人值守部署

Omarchy 安装与上手指南:ISO 引导、全盘加密、为他人装机与无人值守部署

2026-09-08 22:35:32作者:齐冠琰

Omarchy 是一套基于 Arch Linux、风格鲜明的现代 Linux 发行版(仓库自述为 Beautiful, Modern & Opinionated Linux)。本文以官方入门文档 02-getting-started.md 为骨架,完整讲解从刻录 ISO、关闭 Secure Boot、运行安装向导、默认全盘加密,到"为他人装机""无加密安装""无人值守安装"等全部安装路径,并结合仓库中真实的安装脚本与 systemd 单元,揭示每一步背后的底层实现。读完本文,你将能独立完成一次加密安装,并掌握面向 VM、批量机与二手移交场景的高级安装姿势。

Omarchy 是怎么被装起来的:两种磁盘模式与默认加密

Omarchy 通过 ISO 镜像安装,安装器在目标磁盘上提供两种布局选择:

  • 全盘安装(full-disk install):整个驱动器被 Omarchy 接管。官方文档明确警告——该选项会清空所选磁盘,如果磁盘上已有数据,务必先备份。
  • 空白区安装(free-space install):把 Omarchy 安装到磁盘的未分配空间中,这正是与 Windows 或其他系统双启动的方式。若要与 Windows 双启动,需要先参考双系统安装指南,并且提前在 Windows 中关闭 BitLocker

无论选择哪种模式,安装默认启用全盘加密。这是一条贯穿整个安装体验的默认安全策略,仓库中的登录与密钥环相关脚本也围绕它做了专门设计。例如 install/login/sddm.sh 会移除 /etc/pam.d/sddmpam_gnome_keyring.so 相关的 -auth-password 行,目的正是"防止基于密码的 SDDM 登录创建与 Omarchy 无密码默认密钥环冲突的加密登录密钥环"——而脚本注释里点明,之所以由 ISO 阶段来处理 autologin/session 状态,正是因为它知道目标盘是否加密。

第一步:获取 ISO 并制作引导 U 盘

从 Omarchy 官网的下载页面取得最新 ISO,然后把它写入 U 盘:

  • macOS / Windows 上可使用 balenaEtcher;
  • Linux 上可使用 caligula。

随后从该 U 盘引导启动。写入工具的选择对后续体验没有影响——安装器读取到的是同一份 ISO 内容。

第二步:在 BIOS 中关闭 Secure Boot 与 TPM

在引导 U 盘之前,必须进入主板 BIOS,关闭 Secure Boot 与/或 TPM。这不是可选优化而是硬性前提——Omarchy 依赖的引导链(全盘加密 + 引导加载器)在当前这些"面向 Windows 及其生态设计"的安全方案下无法完成安装。

第三步:回答配置向导,确认后选择磁盘

U 盘引导后会进入一个配置向导,逐项收集你的个性化答案。向导提问的每一项、校验规则与默认值,都集中在安装器与首次开机设置共享的同一份表单脚本 install/provisioning/setup-form.sh 中。该脚本的头部注释说明:它被"ISO 配置器的用户步骤"与"首次开机的新主人设置(omarchy-provision-owner)"共同 source,以避免两处问题清单漂移。根据脚本代码,向导依次询问以下字段:

字段 交互方式与校验规则(源码依据)
键盘布局 keyboard 从内置布局清单中 gum choose 选择。清单以 English (US)English (UK)、Dvorak、Colemak 等英文布局开头,其余按字母序排列,共覆盖几十种国家/地区布局(见 setup-form.sh
用户名 username gum input 输入;必须匹配 ^[a-z_][a-z0-9_-]*[$]?$(见 setup-form.sh),并拒绝 root、bin、daemon、sddm 等一长串保留用户名(见 setup-form.sh
密码 password 输入两次并要求一致,提示语写明"用于 user + root,且启用加密时也用于磁盘加密"(见 setup-form.sh
全名 / 邮箱 full_name, email_address 可选,按回车跳过;"用于 git 认证"。这两项随后会被写入全局 git 配置(见 install/user/git.sh 中的 git config --global user.name/user.email
主机名 hostname 必须匹配 ^A-Za-z0-9?$,空输入则回落到默认值 omarchy(见 setup-form.sh
时区 timezone 优先用 tzupdate -p 做地理猜测并作为 gum choose 的预选项,猜不到则用 gum filter 过滤选择,最终兜底为 UTC(见 setup-form.sh

值得注意的是脚本中三类退出码的约定(见 setup-form.sh):0 表示字段已设置可继续;1(Esc)表示回退到表单开头;130(Ctrl+C)则是"调用方专用侧信道"——安装器借此进入延迟装机模式或切换加密开关。这就是后文"为他人装机"与"无加密安装"两个功能的底层机制来源。

回答完所有问题并像下面这样确认配置后,即可选择目标磁盘开始安装:

Omarchy 安装向导的配置确认界面

安装阶段全程自动化。官方文档给出的速度参考:在最新的主流机器上不到一分钟即可完成;即便在较旧的电脑上也不应超过 5 分钟。完成后进入收尾界面:

Omarchy 安装完成后的收尾画面

关于键盘:请使用有线或 2.4GHz 键盘

全盘加密要求在启动阶段输入解密密码,而这个输入界面无法使用蓝牙键盘——就像无法用蓝牙键盘进入 PC 的 BIOS 一样。因此装机时请准备一把有线键盘或 2.4GHz 无线(dongle)键盘。这也是加密安装场景下被反复强调的硬件注意点:若目标机器只配了蓝牙键盘,会卡在开机无法解锁这一步。

加密与"无加密"两条安装路径

默认全加密:对可能丢失/被盗的设备负责

Omarchy 默认全盘加密,官方文档将其定位为"任何可能丢失或被盗的电脑都应选择的安全、负责任选项"——任何人只要拿到硬件,都无法直接读取你的数据。加密密码即向导中设置的密码(见上表 password 字段),它在开机时用于解锁磁盘,在登录时同时作为用户密码与 root 密码。

无加密安装:仅在特殊场景使用

某些特殊场景(如机房受保护机器上的远程安装、不含敏感数据的一次性安装)确实需要关闭加密。做法是:在磁盘格式化确认界面按下 Ctrl + C,即可切换到无加密安装。这与上面 setup-form.sh 中"130 用于切换加密开关"的约定完全对应。官方文档同时提醒:无加密安装下如需处置旧数据,重置只是删除而非安全擦除——若数据敏感,请直接全新安装(详见 security 手册中的重置说明)。

为他人装机:把个性化问题推迟到首次开机

如果你是在为别人配置机器——家人、新员工、买家——你不应该代替他们回答键盘布局、用户名、密码等私人问题。正确的做法是:在安装器**第一个画面(键盘选择)**按 Ctrl + C,Omarchy 会转而"为另一位主人准备这台机器"。

在这种延迟装机(deferred provisioning)模式下:

  • 系统本体立即完成安装
  • 键盘布局、用户名、密码等一切个性化设置,被推迟到机器第一次启动时再让真正的主人完成;
  • 磁盘依然默认加密,且新主人首次开机设置的密码会同时成为磁盘加密密码。

仓库中 install/provisioning/omarchy-provision-owner.service 就是这个机制的运行载体:它由延迟装机 ISO 安装或系统级 factory reset 在 /var/lib/omarchy/provisioning/pending 写入标记后被布防,默认不启用(正常安装永远不会运行它)。该单元会在 display-manager.servicegetty@tty1.service 之前抢占 /dev/tty1,调用 omarchy-provision-owner 引导新主人完成首启设置;同时通过 ConditionPathExists=!/var/lib/omarchy/provisioning/wipe-pending 防止在"半擦除"的系统上误建账号。

如果你已经使用过的机器要移交他人,也无需重装:在 Omarchy 菜单运行 Setup > Reset Computer,输入 reset 确认后重启,机器会清空所有用户账号、/home、安装后新增的软件包与系统改动以及主机身份(网络连接、主机密钥等),然后回到首次开机的设置向导。其原理是恢复安装器拍摄的基线快照,因此仅对从 Omarchy ISO 安装的机器可用(见 48-security.md)。

无人值守安装:cidata 二次盘 + 全自动装机

ISO 还支持完全无人值守地自我安装:只要给机器额外挂一块卷标为 cidata 的磁盘(cidata 正是 cloud-init NoCloud 的约定卷标,主流虚拟化工具都能直接识别),安装器就会复制其中的配置文件、跳过整个向导、装完自动重启。无需特殊 ISO 构建,也不加额外引导菜单项——没有这块盘时一切照旧,仍是普通向导。这让 Omarchy 很适合作为 Proxmox / Packer 等场景下一次性开发环境、VM 与批量机器的基础镜像:创建 VM、引导、走开,之后 SSH 进去即可。完整配置文件格式、genisoimage 制盘命令与 Proxmox 实例化示例见无人值守安装指南

装完以后:首次启动与下一步

首次进入桌面后,系统会立刻投入一系列首启脚本(见 install/user/all.sh 编排的主题、Chromium、git、默认密钥环、mise 等初始化),并通过 install/user/first-run/welcome.sh 弹出一条提示"按 Super + K 查看快捷键速查表、按 Super + Space 打开 Omarchy 菜单"的引导通知。此时你已完成了从 U 盘到桌面的全部旅程。

接下来建议按序阅读仓库手册中的 01-welcome-to-omarchy.md(欢迎与概览)以及终端、导航、主题等分章,系统掌握这套桌面环境的日常用法。若在安装过程中卡住,可以前往社区 Discord 的 #omarchy-help 频道求助。

登录后查看全文
热门项目推荐
相关项目推荐

项目优选

收起
kernelkernel
deepin linux kernel
C
33
18
ops-transformerops-transformer
本项目是CANN提供的transformer类大模型算子库,实现网络在NPU上加速计算。
C++
1.14 K
2.76 K
pytorchpytorch
作为 Ascend for PyTorch 社区的核心组件,TorchNPU 是昇腾专为 PyTorch 打造的深度学习适配插件,使 PyTorch 框架能够直接调用昇腾 NPU,为开发者提供昇腾 AI 处理器的超强算力。
Python
860
1.35 K
docsdocs
暂无描述
Markdown
899
5.83 K
ops-nnops-nn
本项目是CANN提供的神经网络类计算算子库,实现网络在NPU上加速计算。
C++
925
1.85 K
jiuwenswarmjiuwenswarm
JiuwenSwarm 是一款基于openJiuwen开发的智能AI Agent,它能够将大语言模型的强大能力,通过你日常使用的各类通讯应用,直接延伸至你的指尖。
Python
3.84 K
1.02 K
kernelkernel
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
533
601
cann-learning-hubcann-learning-hub
CANN 学习中心仓,支持在线互动运行、边学边练,提供教程、示例与优化方案,一站式助力昇腾开发者快速上手。
Jupyter Notebook
1.03 K
525
ops-mathops-math
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
1.37 K
1.46 K
AscendNPU-IRAscendNPU-IR
AscendNPU-IR是基于MLIR(Multi-Level Intermediate Representation)构建的,面向昇腾亲和算子编译时使用的中间表示,提供昇腾完备表达能力,通过编译优化提升昇腾AI处理器计算效率,支持通过生态框架使能昇腾AI处理器与深度调优
C++
548
395