YubiKey GPG 新设备迁移 (Ubuntu)

本教程适用于:已在 YubiKey 中存储了 GPG 密钥,需要在全新的 Ubuntu 环境中快速恢复使用场景。

1. 安装核心组件

首先,安装并启用智能卡与 GPG 管理所需的工具:

sudo apt update
sudo apt install gpg pcscd scdaemon -y
sudo systemctl enable --now pcscd

2. 识别 YubiKey 与生成私钥存根

插入 YubiKey 并运行以下命令。此步骤将引导 GPG 系统识别硬件中的私钥,并在本地生成对应的“私钥存根”(Stub):

gpg --card-status

验证: 在输出信息中确认 Signature keyEncryption keyAuthentication key 的指纹信息是否正确显示。

3. 导入并信任公钥

GPG 需要公钥以进行加密或验证签名。请选择以下任一方式:

方案 A:从备份文件导入(推荐)

如果你存有备份的公钥文件(如 public.asc):

gpg --import public.asc

方案 B:从 YubiKey 提取

如果你曾将公钥上传至服务器并将 URL 写入了 YubiKey,可直接从卡内获取:

gpg --card-edit
# 进入交互界面后执行:
fetch
quit

4. 设置最终信任 (Ultimate Trust)

导入公钥后,必须手动标记为“最终信任”,否则系统将因无法验证所有权而拒绝执行加密操作。

  1. 获取 Key ID:
    gpg --list-keys
  2. 设置信任等级:
    gpg --edit-key [你的KEY_ID]
  3. 在交互界面依次输入:
    • trust
    • 5 (选择“最终信任”)
    • y (确认)
    • save (保存退出)