워크스페이스 키 백업 패키지 생성 — Fireblocks Recovery Utility(Generating a Workspace Key Backup Package)
원본 URL: https://support.fireblocks.io/hc/en-us/articles/9716732961820-Generating-a-Workspace-Key-Backup-Package-Fireblocks-Recovery-Utility
개요
프로세스가 끝나면 다음과 같이 워크스페이스 키 백업 패키지를 수령하게 됩니다:
[오프라인 머신]
├─ Backup Public Key
├─ Backup Private Key
├─ Owner's Encrypted Key Shares
├─ Co-signer #1 Encrypted Key Shares
└─ Co-signer #2 Encrypted Key Shares
▲
│
┌────────┴──────────┬─────────────────────┐
[Owner's Mobile] [SGX Machine #1] [SGX Machine #2]
- Owner's - Co-signer #1 - Co-signer #2
Encrypted Encrypted Encrypted
Key Shares Key Shares Key Shares
- Owner's - Backup Public - Backup Public
Passphrase Key (암호화) Key (암호화)
- Owner's - Co-signer #1 - Co-signer #2
Key Shares Key Shares Key Shares
구성 요소:
- EDDSA cloud key share 1 (제공하신 RSA 공개 키로 암호화됨)
- EDDSA cloud key share 2 (제공하신 RSA 공개 키로 암호화됨)
- EDDSA Owner mobile key share (Owner가 생성한 패스프레이즈로 암호화됨)
중요
서명 키의 노출 위험을 초래할 수 있으므로 프로덕션 워크스페이스 키로 테스트를 실행하는 것은 권장하지 않습니다. 네이티브 워크스페이스 키 백업 및 복구 프로세스는 항상 테스트넷 워크스페이스에서 먼저 테스트해야 합니다. 아직 테스트넷 워크스페이스가 없다면 Customer Success Manager에게 문의하세요.
백업 프로세스 시작
키 백업 프로세스 동안 에어갭 머신의 Recovery Utility 앱과 Fireblocks 모바일 앱 및 콘솔을 포함한 오프라인·온라인 디바이스 간을 오가며 작업합니다.
1단계 — Recovery Utility 다운로드 및 오프라인 머신 준비
-
Settings > Key backup > In-house backup 섹션의 링크를 선택하여 Fireblocks Recovery Utility 앱을 다운로드합니다.
-
운영체제를 선택합니다:
- macOS (M1, M2)
- Ubuntu (20.04 LTS 이상)
-
오프라인 복구 머신을 설정합니다. 에어갭 및 오프라인 상태인지 확인합니다.
-
Recovery Utility 앱을 USB 스틱 등을 통해 오프라인 머신에 전송하여 실행할 수 있게 합니다.
-
키 백업 패키지를 생성하려면 Use the Recovery Utility > Generate Keys를 선택하고 화면 지침을 따릅니다.
경고
머신이 오프라인이 아닌 경우 Recovery Utility 앱 창 상단에 빨간색 경고 메시지가 표시되며 오프라인으로 전환해야 함을 알립니다. 이 머신은 모든 네트워크에서 영구히 분리된 상태를 유지해야 합니다.
2단계 — 복구 키페어 생성
옵션 A — Recovery Utility 사용
- 최소 4자 이상의 개인키 패스프레이즈를 입력하고 Generate Recovery Keys를 선택합니다.
중요
이후 전체 패키지 구성 시 필요하므로 이 패스프레이즈를 반드시 저장하세요.보안 강화를 위해 최소 12자 이상, 대소문자·숫자·특수문자 포함을 권장합니다.
- Download Keys Zip을 선택하여 개인 키(에어갭 머신에 저장해야 함)와 공개 키(다음 단계에서 Fireblocks 콘솔로 업로드)를 다운로드합니다.
옵션 B — Recovery Utility 없이 (OpenSSL 사용)
대안으로 OpenSSL을 사용하여 키페어를 직접 생성할 수 있습니다. 이 방법은 키페어 패스프레이즈를 암기하는 것뿐만 아니라 물리적 금고와 같은 별도의 안전한 장소에 단일 사본을 보관할 것을 강력히 권장합니다.
openssl genrsa -aes128 -out fb-recovery-prv.pem 4096
다음 명령어로 복구 공개 키(fb-recovery-pub.pem)를 fb-recovery-prv.pem에서 추출합니다:
openssl rsa -in fb-recovery-prv.pem -outform PEM -pubout -out fb-recovery-pub.pem
생성된 공개 키를 Recovery Utility에 드롭합니다.
3단계 — 공개 키 업로드 및 Admin Quorum 승인
-
Fireblocks 콘솔의 Settings > Key backup에서 Create backup을 선택합니다.
-
복구 공개 키 준비를 위한 사전 단계를 완료합니다. I'm ready to upload the public key file 체크박스를 선택합니다.
-
위에서 Recovery Utility 앱을 사용하여 생성한 공개 키 파일(PEM)을 선택한 다음 Upload key를 선택합니다.
권장사항: 백업 생성 전에 Admin Quorum이 구성되어 있는지 확인하세요.
-
워크스페이스 Owner는 본인과 Admin Quorum이 Fireblocks 모바일 앱에서 공개 키 복구를 검증 및 승인해야 한다는 확인 이메일을 받습니다.
-
Admin Quorum은 Fireblocks 모바일 앱을 사용하여 승인하라는 알림을 받습니다. 48시간 이내에 승인하지 않으면 이 프로세스를 다시 시작해야 합니다.
-
요청이 승인 대기 중인 동안 노란색 Awaiting approval 배지를 선택하면 승인 요청과 여전히 승인할 수 있는 Admin이 표시됩니다.
-
에어갭 머신의 Recovery Utility 앱 지침을 따르기 위해 돌아가 Start Approval을 선택합니다. 이는 QR 코드를 스캔하거나 Fireblocks 모바일 앱에 짧은 키를 입력하라는 프롬프트를 표시합니다.
-
Admin Quorum이 워크스페이스 Owner와 협력하여 Fireblocks 모바일 앱의 프롬프트에 따라 키 백업을 검증 및 승인합니다:
- Admin Quorum이 승인 방법(QR 코드 스캔 또는 짧은 키 입력)을 선택하고 Owner에게 알림
- Owner는 오프라인 머신 접근 권한이 있으므로 Recovery Utility 앱에서 QR 코드 옵션으로 진행 가능 / Admin은 Owner에게 짧은 키를 요청할 수 있음
- 적합한 방법에 따라 QR 코드 스캔 또는 짧은 키 입력
- 검증 성공 시 Fireblocks 모바일 앱에서 키 검증 확인
- 오프라인 머신에서 공개 키를 보려면 에어갭 머신의 Recovery Utility 앱으로 돌아가 View Public Key를 선택합니다.
- 공개 키가 일치하면 Fireblocks 모바일 앱에서 Approve를 선택합니다. 일치하지 않으면 Deny를 선택합니다.
- Admin Quorum과 Owner가 Fireblocks 모바일 앱 PIN 코드를 입력하고 생체 인식 인증을 완료하여 요청을 승인합니다.
4단계 — 백업 패키지 다운로드 및 오프라인 머신으로 전송
-
콘솔에서 백업 상태가 Pending download로 업데이트됩니다.
-
Fireblocks 모바일 앱에서 승인 프로세스를 완료한 후, 워크스페이스 Owner는 Download backup kit을 클릭하여 백업 패키지를 다운로드할 수 있습니다.
중요: 백업 패키지는 단 한 번만 다운로드 가능합니다.
-
다운로드 후 Owner는 패키지를 오프라인 머신으로 전송해야 합니다.
-
백업 키트가 오프라인 머신으로 전송되면 Owner는 복구 패키지를 검증할 수 있습니다 (Fireblocks Help Center의 "Verifying a recovery package" 참조).