{ security = { lockKernelModules = true; protectKernelImage = true; virtualisation.flushL1DataCache = "always"; rtkit.enable = true; sudo.enable = false; doas = { enable = true; extraRules = [ { groups = [ "users" ]; keepEnv = false; persist = true; } ]; }; tpm2 = { enable = true; pkcs11.enable = true; }; }; }