모바일 키 공유분 백업 및 복구(Mobile Key Share Backup and Recovery)
원본 URL: https://support.fireblocks.io/hc/en-us/articles/360016261160-Mobile-Key-Share-Backup-and-Recovery
개요
모바일 키 공유분 백업(Mobile Key Share Backup)은 서명 권한이 있는 사용자의 모바일 키 공유분을 복구할 수 있게 합니다. 트랜잭션 서명 권한이 있는 세 가지 사용자 역할은 Owner, Admin, Signer입니다. 키 공유분 백업은 사람의 실수나 서명 디바이스 오류로 인해 회사 자산에 대한 접근을 잃는 것을 방지합니다.
키 공유분 접근 상실 이벤트
다음 이벤트는 모바일 디바이스에서 트랜잭션 서명 능력을 차단합니다. 그러나 아래 이벤트가 발생한 후에도 키 공유분 백업을 사용하여 키 공유분을 복구할 수 있습니다:
- 디바이스의 생체 인식 설정을 변경했거나 PIN 코드를 분실한 경우
- 디바이스를 분실하거나 손상시킨 경우
- 디바이스를 교체하는 경우
- 디바이스에서 Fireblocks 모바일 앱을 삭제한 경우
경고
Fireblocks 모바일 앱의 모바일 디바이스 OS 클라우드 백업에는 키 공유분 자료가 포함되지 않습니다. 따라서 디바이스 OS 클라우드 백업에서 Fireblocks 모바일 앱을 복원한 후에는 트랜잭션에 서명할 수 없습니다. 또한 Fireblocks Support는 클라우드 백업 복원 기반의 모바일 키 공유분 복구 요청을 지원하지 않습니다. 대신 Fireblocks 모바일 앱을 재다운로드하고 다음 섹션에 설명된 대로 키 공유분 복구를 수행해야 합니다.
이러한 이벤트로부터 위험을 완화하기 위한 모범 사례
- 워크스페이스에는 Owner 외에 최소 2명 이상의 서명 권한 사용자가 있어야 합니다. 서명자가 많을수록 회사 자산에 대한 접근 손실 위험이 낮아집니다.
- 서명 권한이 있는 모든 사용자는 Fireblocks 모바일 앱에 온보딩할 때 복구 패스프레이즈를 생성해야 했습니다. 패스프레이즈는 안전한 곳에 보관해야 합니다. 모든 워크스페이스 서명 디바이스가 손상된 경우 복구 패스프레이즈를 입력해야 할 수 있습니다. 암기하거나 키 공유분 복구를 위해 접근할 수 있도록 유지하는 것이 중요합니다.
복구 패스프레이즈, 망각 시 영향, 키 공유분 접근 복원 방법, 안전한 재설정 방법에 대한 자세한 내용은 Fireblocks Help Center의 "Recovery Passphrase" 문서를 참조하세요.
비(非) Owner 디바이스의 모바일 키 공유분 복구
서명 디바이스 재등록
이 키 공유분 복구 방법은 모바일 디바이스나 Fireblocks 모바일 앱에 대한 접근을 잃거나 손상시킨 비(非) Owner 사용자의 키 공유분을 복구합니다. 워크스페이스 Owner 또는 Owner와 Admin만 이를 시작할 수 있습니다. 4단계에서 워크스페이스 Owner가 MPC 키 공유분을 승인해야 합니다. 이 프로세스에는 Fireblocks Support의 도움이 필요하지 않습니다.
참고
이 방법에서는 복구 패스프레이즈를 사용할 필요가 없습니다.
모바일 디바이스를 재등록하여 사용자의 키 공유분을 복구하려면:
- Fireblocks 콘솔에서 Settings > Users를 선택합니다.
- 영향을 받는 사용자에 대해 More Actions (…) > Reset 2FA를 선택합니다.
참고: Owner가 이 단계를 수행하지 않으면 2FA 기록이 이전 디바이스에 연결된 상태로 유지되어 사용자가 로그인할 수 없습니다. 이 경우 Fireblocks Support에 문의하세요.
- 영향을 받는 사용자에 대해 More Actions (…) > Re-enroll mobile device를 선택합니다.
- 사용자는 새 디바이스에 Fireblocks 모바일 앱을 설치한 다음 생체 인식 권한과 PIN 코드 설정을 포함한 등록 프로세스를 완료합니다. 이 시점에서 사용자는 특정 워크스페이스 작업을 수행할 수 있지만, 워크스페이스 Owner가 MPC 키 공유분을 승인한 후에만 트랜잭션에 서명할 수 있습니다.
- Owner는 해당 사용자의 이름과 워크스페이스가 포함된 MPC 키 공유분 생성 요청을 모바일 디바이스에서 받습니다. 승인 후, 해당 디바이스에 대한 사용자의 새 키 공유분이 자동으로 생성되어 사용자에게 발행됩니다.
- 사용자는 MPC 등록을 완료하기 위해 새 키 공유분을 인증·저장·백업하라는 알림을 모바일 디바이스에서 받습니다.
워크스페이스 Owner 디바이스의 모바일 키 공유분 복구
비(非) Owner 디바이스의 키 공유분 복구와 달리, Owner 디바이스에 대한 키 공유분 복구는 Fireblocks Support 및 때로는 DRS(Disaster Recovery Service) 제공업체의 도움을 필요로 합니다. 따라서 Owner 키 공유분 복구 완료 시간은 해당 SLA의 영향을 받습니다.
Owner 디바이스에 대한 모바일 키 공유분 복구에는 두 가지 옵션이 있습니다:
- 옵션 1: 회사 자체 키 공유분 복구
- 방법 1: Owner의 복구 패스프레이즈 사용
- 방법 2: 다른 서명 권한 사용자의 모바일 디바이스 사용
- 옵션 2: 제3자 DRS 제공업체 사용
옵션 1 — 회사 자체 키 공유분 복구
방법 1 — Owner의 복구 패스프레이즈 사용
워크스페이스 Owner는 자신의 복구 패스프레이즈를 사용하여 Owner의 모바일 키 공유분을 복구할 수 있습니다. 복구 패스프레이즈 설정 및 변경에 대한 자세한 내용은 "Recovery Passphrase" 문서를 참조하세요.
Owner가 디바이스를 교체하는 경우, Fireblocks 모바일 앱으로 현재 디바이스에서 키 공유분을 마이그레이션할 수 있습니다 ("migrating to a new mobile device" 절차).
Owner가 다음 이유로 서명 디바이스에 접근할 수 없는 경우:
- 디바이스의 생체 인식 설정 변경 또는 Fireblocks 앱 PIN 코드 분실
- 디바이스 분실 또는 손상
- 디바이스에서 Fireblocks 모바일 앱 삭제
다음 단계를 수행합니다:
- 연결된 양식을 사용하여 Fireblocks Support에 Fireblocks를 새 디바이스로 이동할 것을 요청합니다.
- Support가 화상 회의 통화를 통해 워크스페이스 Owner와 요청을 검증합니다.
- Support가 Owner에 대해 복구 모드(recovery mode)를 활성화합니다. Fireblocks SLA에 따라 수일이 걸릴 수 있습니다.
참고: 복구 모드 활성화는 화상 회의 통화를 통한 신원 확인을 포함한 Fireblocks Support의 엄격한 보안 심사를 받습니다.
- Owner는 새 디바이스에 Fireblocks 앱을 다운로드하고 다음 단계를 통해 등록합니다:
- 모바일 디바이스가 최소 요구사항을 충족하는지 확인
- 아직 구성하지 않았다면 지문 또는 Face ID로 디바이스의 생체 인식 인증 구성
- Google Play 또는 Apple App Store에서 Fireblocks 모바일 앱 다운로드
- Fireblocks 모바일 앱을 사용하여 화면의 QR 코드를 스캔해 디바이스를 워크스페이스에 페어링
- 모바일 디바이스의 설정 지침을 따름
- Fireblocks 모바일 앱이 디바이스의 생체 인식 인증을 사용하도록 허용
- 6자리 PIN 코드를 입력 (PIN 코드는 기록하여 모바일 디바이스와 분리하여 안전하게 보관 권장)
- 앱이 복구 모드로 열리며, Owner가 복구 패스프레이즈를 입력합니다.
- 앱이 입력된 패스프레이즈로 로컬에서 키 공유분을 복호화합니다.
- Owner의 앱이 준비됩니다.
방법 2 — 다른 서명 권한 사용자의 모바일 디바이스 사용
이 옵션은 Owner 모바일 패스프레이즈에 대한 접근을 잃은 경우, 기존 Admin 또는 Signer 사용자를 새 워크스페이스 Owner로 임시 전환할 수 있게 합니다.
어떤 워크스페이스 사용자가 적격한지 확인하려면:
- Fireblocks 콘솔에서 워크스페이스 사용자 목록에 접근합니다. Settings > Users로 이동합니다.
- Status 열 아래에 "Ready"로 표시된 Admin 또는 Signer는 이 복구 방법을 사용할 때 임시 Owner가 될 수 있습니다.
중요
선택한 사용자가 자신의 복구 패스프레이즈를 기억할 것을 강력히 권장합니다. 이 프로세스는 원래 Owner의 패스프레이즈를 알 필요가 없습니다. 그러나 임시 Owner가 이 프로세스 동안 유일한 서명 권한 사용자가 될 수 있으므로, 복구 패스프레이즈가 필요한 전체 범위의 이벤트에 대비해야 합니다.
패스프레이즈가 아닌 신원(who you are)에 의존하기 때문에 Fireblocks Support와의 화상 회의가 필요하며, 이 때문에 다른 옵션보다 오래 걸릴 수 있습니다.
- 양식을 사용하여 Fireblocks Support에 워크스페이스 Owner를 임시 변경할 것을 요청합니다. 임시 Owner는 작동하는 Fireblocks 모바일 앱이 있는 서명 권한(Admin 또는 Signer 역할)이 있는 기존 사용자여야 합니다.
- Support가 기존 Owner와 임시 Owner 양측과의 화상 회의를 통해 요청을 검증합니다.
- Support가 임시 Owner를 반영하도록 역할을 조정합니다. SLA에 따라 수일이 걸릴 수 있습니다.
- 원래 Owner는 이제 Fireblocks 콘솔에 Signer 사용자로 표시됩니다.
- 새 Owner가 Settings > Users로 이동하여 Signer 사용자에 대해 Reset Mobile Device를 선택합니다.
- Signer 사용자가 모바일 디바이스를 온보딩합니다.
- Support에 연락하여 워크스페이스 Owner를 원래 Owner로 다시 변경합니다.
- Support가 임시 Owner와 복원할 원래 Owner 양측과의 화상 회의를 통해 요청을 검증합니다.
- Fireblocks Support가 소유권을 변경합니다. SLA에 따라 수일이 걸릴 수 있습니다.
옵션 2 — 제3자 DRS 제공업체 사용
제3자 DRS와 함께 수행하는 모바일 키 공유분 백업 및 복구에 대한 자세한 내용은 "Mobile Key Share Backup and Recovery with Third-Party DRS" 문서를 참조하세요 (본 번역 범위에서는 생략).
참고 스크립트
원본 문서에는 모바일 앱 복구 패스프레이즈 복호화를 위한 decrypt_passphrase.py (2KB)가 첨부되어 있습니다.