Omarchy 安装与上手指南:ISO 引导、全盘加密、为他人装机与无人值守部署
Omarchy 是一套基于 Arch Linux、风格鲜明的现代 Linux 发行版(仓库自述为 Beautiful, Modern & Opinionated Linux)。本文以官方入门文档 02-getting-started.md 为骨架,完整讲解从刻录 ISO、关闭 Secure Boot、运行安装向导、默认全盘加密,到"为他人装机""无加密安装""无人值守安装"等全部安装路径,并结合仓库中真实的安装脚本与 systemd 单元,揭示每一步背后的底层实现。读完本文,你将能独立完成一次加密安装,并掌握面向 VM、批量机与二手移交场景的高级安装姿势。
Omarchy 是怎么被装起来的:两种磁盘模式与默认加密
Omarchy 通过 ISO 镜像安装,安装器在目标磁盘上提供两种布局选择:
- 全盘安装(full-disk install):整个驱动器被 Omarchy 接管。官方文档明确警告——该选项会清空所选磁盘,如果磁盘上已有数据,务必先备份。
- 空白区安装(free-space install):把 Omarchy 安装到磁盘的未分配空间中,这正是与 Windows 或其他系统双启动的方式。若要与 Windows 双启动,需要先参考双系统安装指南,并且提前在 Windows 中关闭 BitLocker。
无论选择哪种模式,安装默认启用全盘加密。这是一条贯穿整个安装体验的默认安全策略,仓库中的登录与密钥环相关脚本也围绕它做了专门设计。例如 install/login/sddm.sh 会移除 /etc/pam.d/sddm 中 pam_gnome_keyring.so 相关的 -auth 与 -password 行,目的正是"防止基于密码的 SDDM 登录创建与 Omarchy 无密码默认密钥环冲突的加密登录密钥环"——而脚本注释里点明,之所以由 ISO 阶段来处理 autologin/session 状态,正是因为它知道目标盘是否加密。
第一步:获取 ISO 并制作引导 U 盘
从 Omarchy 官网的下载页面取得最新 ISO,然后把它写入 U 盘:
- 在 macOS / Windows 上可使用 balenaEtcher;
- 在 Linux 上可使用 caligula。
随后从该 U 盘引导启动。写入工具的选择对后续体验没有影响——安装器读取到的是同一份 ISO 内容。
第二步:在 BIOS 中关闭 Secure Boot 与 TPM
在引导 U 盘之前,必须进入主板 BIOS,关闭 Secure Boot 与/或 TPM。这不是可选优化而是硬性前提——Omarchy 依赖的引导链(全盘加密 + 引导加载器)在当前这些"面向 Windows 及其生态设计"的安全方案下无法完成安装。
第三步:回答配置向导,确认后选择磁盘
U 盘引导后会进入一个配置向导,逐项收集你的个性化答案。向导提问的每一项、校验规则与默认值,都集中在安装器与首次开机设置共享的同一份表单脚本 install/provisioning/setup-form.sh 中。该脚本的头部注释说明:它被"ISO 配置器的用户步骤"与"首次开机的新主人设置(omarchy-provision-owner)"共同 source,以避免两处问题清单漂移。根据脚本代码,向导依次询问以下字段:
| 字段 | 交互方式与校验规则(源码依据) |
|---|---|
| 键盘布局 keyboard | 从内置布局清单中 gum choose 选择。清单以 English (US)、English (UK)、Dvorak、Colemak 等英文布局开头,其余按字母序排列,共覆盖几十种国家/地区布局(见 setup-form.sh) |
| 用户名 username | gum input 输入;必须匹配 ^[a-z_][a-z0-9_-]*[$]?$(见 setup-form.sh),并拒绝 root、bin、daemon、sddm 等一长串保留用户名(见 setup-form.sh) |
| 密码 password | 输入两次并要求一致,提示语写明"用于 user + root,且启用加密时也用于磁盘加密"(见 setup-form.sh) |
| 全名 / 邮箱 full_name, email_address | 可选,按回车跳过;"用于 git 认证"。这两项随后会被写入全局 git 配置(见 install/user/git.sh 中的 git config --global user.name/user.email) |
| 主机名 hostname | 必须匹配 ^A-Za-z0-9?$,空输入则回落到默认值 omarchy(见 setup-form.sh) |
| 时区 timezone | 优先用 tzupdate -p 做地理猜测并作为 gum choose 的预选项,猜不到则用 gum filter 过滤选择,最终兜底为 UTC(见 setup-form.sh) |
值得注意的是脚本中三类退出码的约定(见 setup-form.sh):0 表示字段已设置可继续;1(Esc)表示回退到表单开头;130(Ctrl+C)则是"调用方专用侧信道"——安装器借此进入延迟装机模式或切换加密开关。这就是后文"为他人装机"与"无加密安装"两个功能的底层机制来源。
回答完所有问题并像下面这样确认配置后,即可选择目标磁盘开始安装:
安装阶段全程自动化。官方文档给出的速度参考:在最新的主流机器上不到一分钟即可完成;即便在较旧的电脑上也不应超过 5 分钟。完成后进入收尾界面:
关于键盘:请使用有线或 2.4GHz 键盘
全盘加密要求在启动阶段输入解密密码,而这个输入界面无法使用蓝牙键盘——就像无法用蓝牙键盘进入 PC 的 BIOS 一样。因此装机时请准备一把有线键盘或 2.4GHz 无线(dongle)键盘。这也是加密安装场景下被反复强调的硬件注意点:若目标机器只配了蓝牙键盘,会卡在开机无法解锁这一步。
加密与"无加密"两条安装路径
默认全加密:对可能丢失/被盗的设备负责
Omarchy 默认全盘加密,官方文档将其定位为"任何可能丢失或被盗的电脑都应选择的安全、负责任选项"——任何人只要拿到硬件,都无法直接读取你的数据。加密密码即向导中设置的密码(见上表 password 字段),它在开机时用于解锁磁盘,在登录时同时作为用户密码与 root 密码。
无加密安装:仅在特殊场景使用
某些特殊场景(如机房受保护机器上的远程安装、不含敏感数据的一次性安装)确实需要关闭加密。做法是:在磁盘格式化确认界面按下 Ctrl + C,即可切换到无加密安装。这与上面 setup-form.sh 中"130 用于切换加密开关"的约定完全对应。官方文档同时提醒:无加密安装下如需处置旧数据,重置只是删除而非安全擦除——若数据敏感,请直接全新安装(详见 security 手册中的重置说明)。
为他人装机:把个性化问题推迟到首次开机
如果你是在为别人配置机器——家人、新员工、买家——你不应该代替他们回答键盘布局、用户名、密码等私人问题。正确的做法是:在安装器**第一个画面(键盘选择)**按 Ctrl + C,Omarchy 会转而"为另一位主人准备这台机器"。
在这种延迟装机(deferred provisioning)模式下:
- 系统本体立即完成安装;
- 键盘布局、用户名、密码等一切个性化设置,被推迟到机器第一次启动时再让真正的主人完成;
- 磁盘依然默认加密,且新主人首次开机设置的密码会同时成为磁盘加密密码。
仓库中 install/provisioning/omarchy-provision-owner.service 就是这个机制的运行载体:它由延迟装机 ISO 安装或系统级 factory reset 在 /var/lib/omarchy/provisioning/pending 写入标记后被布防,默认不启用(正常安装永远不会运行它)。该单元会在 display-manager.service 与 getty@tty1.service 之前抢占 /dev/tty1,调用 omarchy-provision-owner 引导新主人完成首启设置;同时通过 ConditionPathExists=!/var/lib/omarchy/provisioning/wipe-pending 防止在"半擦除"的系统上误建账号。
如果你已经使用过的机器要移交他人,也无需重装:在 Omarchy 菜单运行 Setup > Reset Computer,输入 reset 确认后重启,机器会清空所有用户账号、/home、安装后新增的软件包与系统改动以及主机身份(网络连接、主机密钥等),然后回到首次开机的设置向导。其原理是恢复安装器拍摄的基线快照,因此仅对从 Omarchy ISO 安装的机器可用(见 48-security.md)。
无人值守安装:cidata 二次盘 + 全自动装机
ISO 还支持完全无人值守地自我安装:只要给机器额外挂一块卷标为 cidata 的磁盘(cidata 正是 cloud-init NoCloud 的约定卷标,主流虚拟化工具都能直接识别),安装器就会复制其中的配置文件、跳过整个向导、装完自动重启。无需特殊 ISO 构建,也不加额外引导菜单项——没有这块盘时一切照旧,仍是普通向导。这让 Omarchy 很适合作为 Proxmox / Packer 等场景下一次性开发环境、VM 与批量机器的基础镜像:创建 VM、引导、走开,之后 SSH 进去即可。完整配置文件格式、genisoimage 制盘命令与 Proxmox 实例化示例见无人值守安装指南。
装完以后:首次启动与下一步
首次进入桌面后,系统会立刻投入一系列首启脚本(见 install/user/all.sh 编排的主题、Chromium、git、默认密钥环、mise 等初始化),并通过 install/user/first-run/welcome.sh 弹出一条提示"按 Super + K 查看快捷键速查表、按 Super + Space 打开 Omarchy 菜单"的引导通知。此时你已完成了从 U 盘到桌面的全部旅程。
接下来建议按序阅读仓库手册中的 01-welcome-to-omarchy.md(欢迎与概览)以及终端、导航、主题等分章,系统掌握这套桌面环境的日常用法。若在安装过程中卡住,可以前往社区 Discord 的 #omarchy-help 频道求助。
atomcodeClaude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed. Get StartedRust0631
MiniCPM5-2BMiniCPM5-2B 是一款面向端侧、本地部署和资源受限场景的 2B 稠密 Transformer,能够达到同尺寸开源模型 SOTA 水平。Markdown00
video-shotcraftAI宣传片skill,使用 Remotion 制作电影级产品视频:提供106 张镜头配方卡和可复用的视频魔板。适用于 Claude Code 与 Codex以及所有其他智能体Markdown00
HivisionIDPhotos⚡️HivisionIDPhotos: a lightweight and efficient AI ID photos tools. 一个轻量级的AI证件照制作算法。Python09
DragonOSDragonOS is an operating system developed from scratch using Rust, with Linux compatibility. It is designed for **Serverless** scenarios. 使用Rust从0自研内核,具有Linux兼容性的操作系统,面向云计算Serverless场景而设计。Rust00
Spark-X2.5-1.7BSpark-X2.5-1.7B 旨在让强大的 AI 更加实用、高效且易于获取。这些模型在广泛的日常任务中表现出色,涵盖对话、写作、翻译、推理、编程、工具调用和智能体工作流,并在同等规模的开源模型中取得领先结果。Spark-X2.5 将面向效率的架构与最高 1M tokens 的原生上下文窗口相结合,并支持 200 多种语言。Python00

