Sealed-Mail-Wiederherstellungs-Kit
Was ein Sealed-Mail-Wiederherstellungs-Kit ist, wann es angeboten wird, wie Sie es herunterladen und aufbewahren, wie Sie nach einem Neuaufbau wieder Zugriff erhalten — und die unmissverständliche Warnung für den Fall, dass Sie es verlieren.
Ein Wiederherstellungs-Kit ist der private Schlüssel, der versiegelte Mail für eine Ihrer Adressen öffnet, gebündelt mit Anleitungen in verständlicher Sprache. Es ist der einzige vorgesehene Weg, auf dem ein privater Versiegelungsschlüssel den Tresor jemals im Klartext verlässt, und die einzige Möglichkeit, den Zugriff auf Ihre versiegelte Historie wiederherzustellen, falls diese Instanz jemals neu aufgebaut wird.
Es gibt bewusst kein Admin-Escrow und keine Master-Kopie auf dem Server (festgeschriebene Entscheidung D7). Genau darum geht es bei Ende-zu-Ende-Verschlüsselung: Könnte Owlat Ihre versiegelte Mail an irgendjemanden außer Ihnen herausgeben, wäre sie nicht wirklich Ende-zu-Ende. Der Preis dafür ist, dass die Wiederherstellung des Zugriffs vollständig bei Ihnen liegt — daher das Wiederherstellungs-Kit.
Wenn jedes Wiederherstellungs-Kit verloren geht und zusätzlich das Instanz-Secret (INSTANCE_SECRET) verloren geht, kann bereits empfangene versiegelte Mail von niemandem mehr geöffnet werden. Es gibt kein Support-Ticket, kein Zurücksetzen, keine Wiederherstellung. Laden Sie für jede Ihrer Adressen ein Wiederherstellungs-Kit herunter und bewahren Sie es an einem privaten, offline gehaltenen Ort auf, bevor Sie es brauchen.
Wann es angeboten wird
Wiederherstellungs-Kits werden von Owners und Admins unter Einstellungen → Sealed Mail verwaltet. Sie können jederzeit eines für jede Adresse herunterladen, die einen Versiegelungsschlüssel besitzt — einen separaten „Enrollment“-Schritt gibt es nicht. Die naheliegenden Zeitpunkte sind: wenn Sie Sealed Mail zum ersten Mal einschalten, immer wenn eine neue Adresse einen Schlüssel erhält, und vor jedem geplanten Neuaufbau oder jeder Migration des Servers.
Ein Kit herunterladen und aufbewahren
- Öffnen Sie Einstellungen → Sealed Mail → Wiederherstellungs-Kit.
- Geben Sie die Adresse ein (zum Beispiel
you@your-domain.com) und wählen Sie Wiederherstellungs-Kit herunterladen. - Owlat lädt eine einzelne
.asc-Datei herunter, die den privaten Schlüssel und die zugehörigen Anleitungen enthält.
Bewahren Sie sie anschließend gut auf. Die Anleitungen im Kit sagen es unmissverständlich:
Bewahren Sie die Datei an einem privaten, offline gehaltenen Ort auf, etwa in einem Passwortmanager oder auf einem verschlüsselten Laufwerk. Wer diese Datei besitzt, kann die versiegelte Mail dieser Adresse lesen — behandeln Sie sie daher wie einen Ersatzhausschlüssel. Schicken Sie sie sich nicht selbst per E-Mail und lassen Sie sie nicht in gemeinsam genutzten Speichern liegen.
Behandeln Sie das Kit wie einen Ersatzhausschlüssel: Wer es besitzt, kann die versiegelte Mail dieser Adresse lesen. Halten Sie es aus gemeinsam genutzten Laufwerken und aus Ihrem eigenen Postfach heraus.
Zugriff wiederherstellen
Wenn diese Instanz neu aufgebaut, aus einem Backup wiederhergestellt wird oder auf andere Weise die Schlüssel verliert, die ältere versiegelte Mail öffnen, sehen Sie versiegelte Nachrichten im Zustand „Verschlüsselt — Entschlüsselung nicht möglich“. So beheben Sie das:
- Öffnen Sie Einstellungen → Sealed Mail → Wiederherstellungs-Kit → Aus einem Wiederherstellungs-Kit wiederherstellen.
- Geben Sie die Adresse ein und fügen Sie den Inhalt der
.asc-Datei des Kits ein (den Block-----BEGIN PGP PRIVATE KEY BLOCK-----). - Wählen Sie Wiederherstellungs-Kit importieren.
Nach dem Import lässt sich versiegelte Mail für diese Adresse wieder öffnen. Passt der Schlüssel nicht zur Adresse, verweigert Owlat den Import, statt den falschen Schlüssel zu speichern.
Verwandte Themen
- Sealed Mail — was Versiegeln bedeutet und wie die Badges zu lesen sind.
- Transportsicherheit — der Leitfaden für Betreiber, inklusive Rotation des Instanz-Secrets und Neuversiegelung des Schlüsseltresors.