Создание резервной копии ключей
Это пошаговый сценарий создания резервной копии (Recovery Kit). В нём участвуют три точки:
- Pert Backup на изолированной машине — генерирует ключ восстановления и в конце проверяет комплект;
- Customer Console (веб-консоль) — запускает бэкап и отдаёт зашифрованный комплект;
- Pert Mobile — приложение владельца, которое подтверждает бэкап и сверяет публичный ключ.
Предварительные требования
- Подготовленная изолированная машина с установленным Pert Backup.
- Право
BACKUPв рабочем пространстве. - Мобильное приложение Pert владельца, привязанное к рабочему пространству.
Общая схема
Шаг 1. Подготовьте изолированную машину
Резервная копия имеет смысл только если она создаётся на доверенной машине. Убедитесь, что эта выделенная машина для восстановления:
- офлайн и изолирована от сети;
- доступна только необходимому, авторизованному персоналу;
- защищена очень надёжным паролем;
- зашифрована на всех разделах;
- хранится в сейфе, когда не используется.
Запустите Pert Backup и выберите режим «Изолированное устройство».
Шаг 2. Сгенерируйте ключ восстановления
Пара ключей восстановления используется, чтобы зашифровать доли ключа при резервном копировании (и расшифровать их при восстановлении).
- Введите парольную фразу приватного ключа восстановления (минимум 8 символов).
- Нажмите «Сгенерировать ключи восстановления».
- Нажмите «Загрузить архив ключей» и сохраните ZIP-архив. В нём:
private_<…>.key.json— приватный ключ, зашифрованный вашей парольной фразой;public_<…>.pem— публичный ключ.
Если у вас уже есть пара ключей X25519, загрузите готовый публичный ключ
в формате .pem вместо генерации.
Сохраните приватный ключ и парольную фразу
Приватный ключ восстановления и его парольная фраза понадобятся для восстановления активов. Без них комплект восстановления бесполезен. Храните их раздельно и надёжно.
Шаг 3. Запустите бэкап в веб-консоли
- Войдите в Customer Console и откройте раздел
«Резервные копии ключей» (
/backups). - Нажмите «Создать».
- В открывшемся окне загрузите публичный ключ (файл
.pemиз архива шага 2) — либо вставьте его текст в поле. - Нажмите «Создать».
Статус резервной копии перейдёт в «В очереди» — платформа ждёт подтверждения с устройства владельца.
Перенос файла на онлайн-машину
Публичный ключ — несекретные данные, его можно безопасно перенести с изолированной машины на машину с интернетом (например, на чистом USB-носителе), чтобы загрузить в консоль.
Шаг 4. Подтвердите бэкап в мобильном приложении
На устройстве владельца появится запрос «Резервная копия ключей».
- Откройте запрос и нажмите «Начать».
- Приложение покажет публичный ключ восстановления, полученный с платформы. На экране «Сравните публичные ключи» убедитесь, что он совпадает с ключом в Pert Backup.
- В Pert Backup (шаг «Подтвердите публичный ключ восстановления») нажмите «Начать подтверждение» — приложение покажет QR-код с публичным ключом.
- В мобильном приложении нажмите «Отсканировать QR-код» и наведите камеру на QR из Pert Backup. При совпадении появится отметка «Ключ действителен».
- Нажмите «Подтвердить».
После подтверждения ваше устройство и платформа выполнят резервное копирование: каждая доля ключа шифруется на ваш публичный ключ восстановления. Статус в консоли перейдёт в «Создана».
Зачем сверять ключ
Сверка публичного ключа защищает от подмены: вы гарантируете, что доли будут зашифрованы именно вашим ключом восстановления, а не чужим. Не пропускайте этот шаг.
Шаг 5. Скачайте комплект восстановления
Когда статус — «Создана», в консоли нажмите «Скачать» и сохраните файл
комплекта восстановления (.json).
Файл выдаётся только один раз
После скачивания зашифрованные доли удаляются с платформы, а статус переходит в «Получена». Повторно файл не отдаётся — сохраните его сразу и продублируйте в надёжном месте.
Перенесите файл комплекта на изолированную машину (например, на чистом USB-носителе).
Где хранятся доли
Платформа держит зашифрованные доли только временно — до скачивания файла или до отмены бэкапа. Расшифровать их без вашего приватного ключа восстановления невозможно.
Шаг 6. Проверьте комплект и подтвердите
Проверка убеждает, что комплект действительно соответствует вашему рабочему пространству, до того как вы завершите бэкап.
В Pert Backup (раздел «Проверьте комплект восстановления» → «Восстановление резервной копии»):
- Загрузите файл комплекта (
.json). - Загрузите приватный ключ восстановления (
private_<…>.key.json). - Введите парольную фразу приватного ключа.
- Нажмите «Восстановить».
Приложение покажет расширенные публичные ключи (xpub) рабочего пространства.
В Customer Console (статус «Получена»):
- Нажмите «Подтвердить».
- Сверьте показанные
master_xpubи схему с ключами из Pert Backup. - Нажмите «Подтвердить».
Статус перейдёт в «Завершена» — резервная копия создана и проверена.
Статусы резервной копии
| Статус | Что означает |
|---|---|
| В очереди | Бэкап запущен, ожидается подтверждение с устройства владельца |
| Создана | Доли зашифрованы, комплект готов к скачиванию |
| Получена | Файл скачан; зашифрованные доли удалены с платформы |
| Завершена | Комплект проверен и подтверждён |
| Отклонена | Устройство отклонило запрос на бэкап |
| Отменена | Бэкап отменён до завершения |
После создания
Сохраните и продублируйте все материалы для восстановления:
- приватный ключ восстановления;
- парольную фразу к приватному ключу восстановления;
- файл комплекта восстановления (Recovery Kit);
- парольную фразу восстановления мобильного приложения владельца.
Храните раздельно
По возможности не держите приватный ключ восстановления и файл комплекта на одной и той же машине.
Дальше: Восстановление ключей — как воспользоваться комплектом для аварийного доступа.