Перейти к содержанию

Создание резервной копии ключей

Это пошаговый сценарий создания резервной копии (Recovery Kit). В нём участвуют три точки:

  • Pert Backup на изолированной машине — генерирует ключ восстановления и в конце проверяет комплект;
  • Customer Console (веб-консоль) — запускает бэкап и отдаёт зашифрованный комплект;
  • Pert Mobile — приложение владельца, которое подтверждает бэкап и сверяет публичный ключ.

Предварительные требования

  • Подготовленная изолированная машина с установленным Pert Backup.
  • Право BACKUP в рабочем пространстве.
  • Мобильное приложение Pert владельца, привязанное к рабочему пространству.

Общая схема

........Pert BackupCustomer ConsolePert Mobile......... PertВладелецВладелецPert Backup(офлайн)Pert Backup(офлайн)Customer ConsoleCustomer ConsolePert MobilePert MobileПлатформа PertПлатформа Pert11. Сгенерировать ключвосстановления (X25519)2ZIP: приватный ключ +публичный ключ32. Создать бэкап,загрузить публичный ключ4запустить процесс5статус: «В очереди»63. Открыть запрос на бэкап7получить запрос8показать публичный ключ9сверить ключ(сканировать QR из PertBackup)10подтвердить11запустить резервноекопирование12зашифровать долина публичный ключ13статус: «Создана»144. Скачать комплект(один раз!)15файл комплекта (.json)статус: «Получена»165. Проверить комплект(ключ + парольная фраза)17расширенные публичныеключи (xpub)186. Сверить ключи иподтвердить19статус: «Завершена»
........Pert BackupCustomer ConsolePert Mobile......... PertВладелецВладелецPert Backup(офлайн)Pert Backup(офлайн)Customer ConsoleCustomer ConsolePert MobilePert MobileПлатформа PertПлатформа Pert11. Сгенерировать ключвосстановления (X25519)2ZIP: приватный ключ +публичный ключ32. Создать бэкап,загрузить публичный ключ4запустить процесс5статус: «В очереди»63. Открыть запрос на бэкап7получить запрос8показать публичный ключ9сверить ключ(сканировать QR из PertBackup)10подтвердить11запустить резервноекопирование12зашифровать долина публичный ключ13статус: «Создана»144. Скачать комплект(один раз!)15файл комплекта (.json)статус: «Получена»165. Проверить комплект(ключ + парольная фраза)17расширенные публичныеключи (xpub)186. Сверить ключи иподтвердить19статус: «Завершена»

Шаг 1. Подготовьте изолированную машину

Резервная копия имеет смысл только если она создаётся на доверенной машине. Убедитесь, что эта выделенная машина для восстановления:

  1. офлайн и изолирована от сети;
  2. доступна только необходимому, авторизованному персоналу;
  3. защищена очень надёжным паролем;
  4. зашифрована на всех разделах;
  5. хранится в сейфе, когда не используется.

Запустите Pert Backup и выберите режим «Изолированное устройство».

Шаг 2. Сгенерируйте ключ восстановления

Пара ключей восстановления используется, чтобы зашифровать доли ключа при резервном копировании (и расшифровать их при восстановлении).

  1. Введите парольную фразу приватного ключа восстановления (минимум 8 символов).
  2. Нажмите «Сгенерировать ключи восстановления».
  3. Нажмите «Загрузить архив ключей» и сохраните ZIP-архив. В нём:
    • private_<…>.key.json — приватный ключ, зашифрованный вашей парольной фразой;
    • public_<…>.pem — публичный ключ.

Если у вас уже есть пара ключей X25519, загрузите готовый публичный ключ в формате .pem вместо генерации.

Сохраните приватный ключ и парольную фразу

Приватный ключ восстановления и его парольная фраза понадобятся для восстановления активов. Без них комплект восстановления бесполезен. Храните их раздельно и надёжно.

Шаг 3. Запустите бэкап в веб-консоли

  1. Войдите в Customer Console и откройте раздел «Резервные копии ключей» (/backups).
  2. Нажмите «Создать».
  3. В открывшемся окне загрузите публичный ключ (файл .pem из архива шага 2) — либо вставьте его текст в поле.
  4. Нажмите «Создать».

Статус резервной копии перейдёт в «В очереди» — платформа ждёт подтверждения с устройства владельца.

Перенос файла на онлайн-машину

Публичный ключ — несекретные данные, его можно безопасно перенести с изолированной машины на машину с интернетом (например, на чистом USB-носителе), чтобы загрузить в консоль.

Шаг 4. Подтвердите бэкап в мобильном приложении

На устройстве владельца появится запрос «Резервная копия ключей».

  1. Откройте запрос и нажмите «Начать».
  2. Приложение покажет публичный ключ восстановления, полученный с платформы. На экране «Сравните публичные ключи» убедитесь, что он совпадает с ключом в Pert Backup.
  3. В Pert Backup (шаг «Подтвердите публичный ключ восстановления») нажмите «Начать подтверждение» — приложение покажет QR-код с публичным ключом.
  4. В мобильном приложении нажмите «Отсканировать QR-код» и наведите камеру на QR из Pert Backup. При совпадении появится отметка «Ключ действителен».
  5. Нажмите «Подтвердить».

После подтверждения ваше устройство и платформа выполнят резервное копирование: каждая доля ключа шифруется на ваш публичный ключ восстановления. Статус в консоли перейдёт в «Создана».

Зачем сверять ключ

Сверка публичного ключа защищает от подмены: вы гарантируете, что доли будут зашифрованы именно вашим ключом восстановления, а не чужим. Не пропускайте этот шаг.

Шаг 5. Скачайте комплект восстановления

Когда статус — «Создана», в консоли нажмите «Скачать» и сохраните файл комплекта восстановления (.json).

Файл выдаётся только один раз

После скачивания зашифрованные доли удаляются с платформы, а статус переходит в «Получена». Повторно файл не отдаётся — сохраните его сразу и продублируйте в надёжном месте.

Перенесите файл комплекта на изолированную машину (например, на чистом USB-носителе).

Где хранятся доли

Платформа держит зашифрованные доли только временно — до скачивания файла или до отмены бэкапа. Расшифровать их без вашего приватного ключа восстановления невозможно.

Шаг 6. Проверьте комплект и подтвердите

Проверка убеждает, что комплект действительно соответствует вашему рабочему пространству, до того как вы завершите бэкап.

В Pert Backup (раздел «Проверьте комплект восстановления» → «Восстановление резервной копии»):

  1. Загрузите файл комплекта (.json).
  2. Загрузите приватный ключ восстановления (private_<…>.key.json).
  3. Введите парольную фразу приватного ключа.
  4. Нажмите «Восстановить».

Приложение покажет расширенные публичные ключи (xpub) рабочего пространства.

В Customer Console (статус «Получена»):

  1. Нажмите «Подтвердить».
  2. Сверьте показанные master_xpub и схему с ключами из Pert Backup.
  3. Нажмите «Подтвердить».

Статус перейдёт в «Завершена» — резервная копия создана и проверена.

Статусы резервной копии

В очередиСозданаПолученаЗавершенаОтмененаОтклоненаСоздать (загружен публичный ключ)устройство подтвердило, доли зашифрованыфайл скачан (доли стёрты)ключи сверены и подтвержденыотменаотменаустройство отклонило
В очередиСозданаПолученаЗавершенаОтмененаОтклоненаСоздать (загружен публичный ключ)устройство подтвердило, доли зашифрованыфайл скачан (доли стёрты)ключи сверены и подтвержденыотменаотменаустройство отклонило
Статус Что означает
В очереди Бэкап запущен, ожидается подтверждение с устройства владельца
Создана Доли зашифрованы, комплект готов к скачиванию
Получена Файл скачан; зашифрованные доли удалены с платформы
Завершена Комплект проверен и подтверждён
Отклонена Устройство отклонило запрос на бэкап
Отменена Бэкап отменён до завершения

После создания

Сохраните и продублируйте все материалы для восстановления:

  1. приватный ключ восстановления;
  2. парольную фразу к приватному ключу восстановления;
  3. файл комплекта восстановления (Recovery Kit);
  4. парольную фразу восстановления мобильного приложения владельца.

Храните раздельно

По возможности не держите приватный ключ восстановления и файл комплекта на одной и той же машине.

Дальше: Восстановление ключей — как воспользоваться комплектом для аварийного доступа.