|
|
1
3
加密的私钥是一个blob。PGP通常将它存储在一个“keyring”中,这是它自己的数据结构,但是没有什么能阻止您将该blob的副本存储在其他地方(例如存储在保险箱中的cdrom上)。这通常被称为“密钥托管”:密钥的备份副本,在密钥持有人不可用时使用(包括“他被解雇”,但也包括“他被总线击中”)。 用户更改其密码将重新加密其私钥 相同的 private key)使用他的新密码,但托管副本不会受到影响,而且由于这是同一个private key,因此情况可以从中恢复。 但是,您需要的是一个公司策略,它通过托管系统强制生成密钥对。一个基本的托管系统由一个带PC的系统管理员组成:系统管理员创建密钥对,在公司保险箱中存储一份副本,并将密钥对交给用户(例如,在U盘上)。然后,用户将其导入自己的钥匙圈中,使用他认为合适的任何密码短语。重要的是,任何员工都不得使用未以这种方式生成的密钥。 对于数字签名,情况不同:如果私钥不可用,则不会丢失任何数据,并且以前颁发的签名仍然有效,并且仍然可以进行验证。通常情况下,数字签名密钥不会被托管。 |