워크스페이스 키 백업 패키지 생성 — Fireblocks Recovery Utility(Generating a Workspace Key Backup Package)

원본 URL: https://support.fireblocks.io/hc/en-us/articles/9716732961820-Generating-a-Workspace-Key-Backup-Package-Fireblocks-Recovery-Utility



개요

프로세스가 끝나면 다음과 같이 워크스페이스 키 백업 패키지를 수령하게 됩니다:

[오프라인 머신]
  ├─ Backup Public Key
  ├─ Backup Private Key
  ├─ Owner's Encrypted Key Shares
  ├─ Co-signer #1 Encrypted Key Shares
  └─ Co-signer #2 Encrypted Key Shares
         ▲
         │
┌────────┴──────────┬─────────────────────┐
[Owner's Mobile]  [SGX Machine #1]    [SGX Machine #2]
 - Owner's        - Co-signer #1      - Co-signer #2
   Encrypted        Encrypted           Encrypted
   Key Shares       Key Shares          Key Shares
 - Owner's        - Backup Public     - Backup Public
   Passphrase       Key (암호화)        Key (암호화)
 - Owner's        - Co-signer #1      - Co-signer #2
   Key Shares       Key Shares          Key Shares

구성 요소:
- EDDSA cloud key share 1 (제공하신 RSA 공개 키로 암호화됨)
- EDDSA cloud key share 2 (제공하신 RSA 공개 키로 암호화됨)
- EDDSA Owner mobile key share (Owner가 생성한 패스프레이즈로 암호화됨)

중요
서명 키의 노출 위험을 초래할 수 있으므로 프로덕션 워크스페이스 키로 테스트를 실행하는 것은 권장하지 않습니다. 네이티브 워크스페이스 키 백업 및 복구 프로세스는 항상 테스트넷 워크스페이스에서 먼저 테스트해야 합니다. 아직 테스트넷 워크스페이스가 없다면 Customer Success Manager에게 문의하세요.


백업 프로세스 시작

키 백업 프로세스 동안 에어갭 머신의 Recovery Utility 앱과 Fireblocks 모바일 앱 및 콘솔을 포함한 오프라인·온라인 디바이스 간을 오가며 작업합니다.

1단계 — Recovery Utility 다운로드 및 오프라인 머신 준비

  1. Settings > Key backup > In-house backup 섹션의 링크를 선택하여 Fireblocks Recovery Utility 앱을 다운로드합니다.

  2. 운영체제를 선택합니다:

    • macOS (M1, M2)
    • Ubuntu (20.04 LTS 이상)
  3. 오프라인 복구 머신을 설정합니다. 에어갭 및 오프라인 상태인지 확인합니다.

  4. Recovery Utility 앱을 USB 스틱 등을 통해 오프라인 머신에 전송하여 실행할 수 있게 합니다.

  5. 키 백업 패키지를 생성하려면 Use the Recovery Utility > Generate Keys를 선택하고 화면 지침을 따릅니다.

경고
머신이 오프라인이 아닌 경우 Recovery Utility 앱 창 상단에 빨간색 경고 메시지가 표시되며 오프라인으로 전환해야 함을 알립니다. 이 머신은 모든 네트워크에서 영구히 분리된 상태를 유지해야 합니다.


2단계 — 복구 키페어 생성

옵션 A — Recovery Utility 사용

  1. 최소 4자 이상의 개인키 패스프레이즈를 입력하고 Generate Recovery Keys를 선택합니다.

중요
이후 전체 패키지 구성 시 필요하므로 이 패스프레이즈를 반드시 저장하세요.

보안 강화를 위해 최소 12자 이상, 대소문자·숫자·특수문자 포함을 권장합니다.

  1. Download Keys Zip을 선택하여 개인 키(에어갭 머신에 저장해야 함)와 공개 키(다음 단계에서 Fireblocks 콘솔로 업로드)를 다운로드합니다.

옵션 B — Recovery Utility 없이 (OpenSSL 사용)

대안으로 OpenSSL을 사용하여 키페어를 직접 생성할 수 있습니다. 이 방법은 키페어 패스프레이즈를 암기하는 것뿐만 아니라 물리적 금고와 같은 별도의 안전한 장소에 단일 사본을 보관할 것을 강력히 권장합니다.

openssl genrsa -aes128 -out fb-recovery-prv.pem 4096

다음 명령어로 복구 공개 키(fb-recovery-pub.pem)를 fb-recovery-prv.pem에서 추출합니다:

openssl rsa -in fb-recovery-prv.pem -outform PEM -pubout -out fb-recovery-pub.pem

생성된 공개 키를 Recovery Utility에 드롭합니다.


3단계 — 공개 키 업로드 및 Admin Quorum 승인

  1. Fireblocks 콘솔의 Settings > Key backup에서 Create backup을 선택합니다.

  2. 복구 공개 키 준비를 위한 사전 단계를 완료합니다. I'm ready to upload the public key file 체크박스를 선택합니다.

  3. 위에서 Recovery Utility 앱을 사용하여 생성한 공개 키 파일(PEM)을 선택한 다음 Upload key를 선택합니다.

권장사항: 백업 생성 전에 Admin Quorum이 구성되어 있는지 확인하세요.

  1. 워크스페이스 Owner는 본인과 Admin Quorum이 Fireblocks 모바일 앱에서 공개 키 복구를 검증 및 승인해야 한다는 확인 이메일을 받습니다.

  2. Admin Quorum은 Fireblocks 모바일 앱을 사용하여 승인하라는 알림을 받습니다. 48시간 이내에 승인하지 않으면 이 프로세스를 다시 시작해야 합니다.

  3. 요청이 승인 대기 중인 동안 노란색 Awaiting approval 배지를 선택하면 승인 요청과 여전히 승인할 수 있는 Admin이 표시됩니다.

  4. 에어갭 머신의 Recovery Utility 앱 지침을 따르기 위해 돌아가 Start Approval을 선택합니다. 이는 QR 코드를 스캔하거나 Fireblocks 모바일 앱에 짧은 키를 입력하라는 프롬프트를 표시합니다.

  5. Admin Quorum이 워크스페이스 Owner와 협력하여 Fireblocks 모바일 앱의 프롬프트에 따라 키 백업을 검증 및 승인합니다:

    • Admin Quorum이 승인 방법(QR 코드 스캔 또는 짧은 키 입력)을 선택하고 Owner에게 알림
    • Owner는 오프라인 머신 접근 권한이 있으므로 Recovery Utility 앱에서 QR 코드 옵션으로 진행 가능 / Admin은 Owner에게 짧은 키를 요청할 수 있음
    • 적합한 방법에 따라 QR 코드 스캔 또는 짧은 키 입력
    • 검증 성공 시 Fireblocks 모바일 앱에서 키 검증 확인
  6. 오프라인 머신에서 공개 키를 보려면 에어갭 머신의 Recovery Utility 앱으로 돌아가 View Public Key를 선택합니다.
  7. 공개 키가 일치하면 Fireblocks 모바일 앱에서 Approve를 선택합니다. 일치하지 않으면 Deny를 선택합니다.
  8. Admin Quorum과 Owner가 Fireblocks 모바일 앱 PIN 코드를 입력하고 생체 인식 인증을 완료하여 요청을 승인합니다.

4단계 — 백업 패키지 다운로드 및 오프라인 머신으로 전송

  1. 콘솔에서 백업 상태가 Pending download로 업데이트됩니다.

  2. Fireblocks 모바일 앱에서 승인 프로세스를 완료한 후, 워크스페이스 Owner는 Download backup kit을 클릭하여 백업 패키지를 다운로드할 수 있습니다.

중요: 백업 패키지는 단 한 번만 다운로드 가능합니다.

  1. 다운로드 후 Owner는 패키지를 오프라인 머신으로 전송해야 합니다.

  2. 백업 키트가 오프라인 머신으로 전송되면 Owner는 복구 패키지를 검증할 수 있습니다 (Fireblocks Help Center의 "Verifying a recovery package" 참조).


관련 문서