本教程适用于:已在 YubiKey 中存储了 GPG 密钥,需要在全新的 Ubuntu 环境中快速恢复使用场景。
1. 安装核心组件
首先,安装并启用智能卡与 GPG 管理所需的工具:
sudo apt update
sudo apt install gpg pcscd scdaemon -y
sudo systemctl enable --now pcscd
2. 识别 YubiKey 与生成私钥存根
插入 YubiKey 并运行以下命令。此步骤将引导 GPG 系统识别硬件中的私钥,并在本地生成对应的“私钥存根”(Stub):
gpg --card-status
验证: 在输出信息中确认 Signature key、Encryption key 和 Authentication key 的指纹信息是否正确显示。
3. 导入并信任公钥
GPG 需要公钥以进行加密或验证签名。请选择以下任一方式:
方案 A:从备份文件导入(推荐)
如果你存有备份的公钥文件(如 public.asc):
gpg --import public.asc
方案 B:从 YubiKey 提取
如果你曾将公钥上传至服务器并将 URL 写入了 YubiKey,可直接从卡内获取:
gpg --card-edit
# 进入交互界面后执行:
fetch
quit
4. 设置最终信任 (Ultimate Trust)
导入公钥后,必须手动标记为“最终信任”,否则系统将因无法验证所有权而拒绝执行加密操作。
- 获取 Key ID:
gpg --list-keys - 设置信任等级:
gpg --edit-key [你的KEY_ID] - 在交互界面依次输入:
trust5(选择“最终信任”)y(确认)save(保存退出)