- Key Takeaways
- Welke digitale certificaatformaten bestaan er en wat betekenen ze?
- Wat heb je nodig voordat je een certificaatformaat converteert?
- Hoe converteer je tussen certificaatformaten met OpenSSL?
- Hoe valideer je een geconverteerd certificaat?
- Wat is de terugdraaiprocedure als een conversie iets kapotmaakt?
- Wat moet u vastleggen tijdens een wijziging van het certificaatformaat?
- Wat zijn de meest voorkomende fouten bij certificaatconversie en hoe los je ze op?
- Welke operationele resultaten kunt u verwachten van een goed verlopend conversieproces?
- Welk certificaatformaat vereist elk platform?
- Wat zijn de beperkingen van handmatige conversie van certificaatformaten?
- Wat zou Encryption Consulting aanbevelen?
- Conclusie
- Veelgestelde Vragen / FAQ
Kort antwoord: Het wijzigen van het formaat van een digitaal certificaat betekent dat hetzelfde X.509-certificaat (en in sommige gevallen de bijbehorende privésleutel) opnieuw gecodeerd moet worden tussen PEM, DER, PFX/PKCS#12 en P7B/PKCS#7, zodat het op een ander platform werkt, bijvoorbeeld bij het overzetten van een certificaat van Apache naar IIS. De aanbevolen aanpak is een scriptmatige OpenSSL-conversie die wordt uitgevoerd met een back-up, gevolgd door een validatiecontrole vóór implementatie, en niet een handmatige hernoeming van het bestand of een workaround via de grafische interface.
Key Takeaways
- PEM, DER, PFX/PKCS#12 en P7B/PKCS#7 zijn de vier certificaatformaten waartussen u het vaakst zult converteren, en elk formaat is gekoppeld aan specifieke serverplatformen.
- OpenSSL verwerkt alle gangbare conversiepaden met één enkel commando; het hernoemen van een bestandsextensie werkt alleen binnen de PEM-familie (.pem, .crt, .cer, .key).
- Maak een back-up van de originele bestanden en noteer de checksum voordat u iets converteert dat een privésleutel bevat.
- Valideer elk geconverteerd certificaat met OpenSSL voordat u het implementeert en zorg dat u het terugdraaipad bij de hand hebt.
- Handmatige conversie is niet schaalbaar voor meer dan een handvol certificaten; CertSecure Manager automatiseert de formaatconversie en export als onderdeel van de certificaatlevenscyclus.
Gepubliceerd: juli 2021. Bijgewerkt: augustus 2026. Beoordeeld door het PKI Operations-team van Encryption Consulting.
Welke digitale certificaatformaten bestaan er en wat betekenen ze?
Een digitaal certificaat heeft dezelfde onderliggende X.509-datastructuur, ongeacht hoe het is opgeslagen; alleen de opmaak verandert de manier waarop die gegevens op de schijf worden gecodeerd en waarmee ze worden gebundeld. Elke PKI-beheerder binnen een bedrijf komt regelmatig vier formaten tegen:
- PEM (Privacy-Enhanced Mail): Een Base64 ASCII-gecodeerd tekstformaat, begrensd door de regels “—–BEGIN CERTIFICATE—–” en “—–END CERTIFICATE—–”. Een PEM-bestand kan een certificaat, een privésleutel of een volledige certificaatketen bevatten, achter elkaar. Veelvoorkomende extensies: .pem, .crt, .cer, .key, .ca-bundle. Gebruikt door Apache, Nginx en de meeste OpenSSL-gebaseerde applicaties.
- DER (Distinguished Encoding Rules): De binaire codering van dezelfde X.509-gegevens, zonder BEGIN/END-headerregels. Omdat het binair is, kunt u een DER-bestand niet veilig bewerken of samenvoegen in een teksteditor. Veelvoorkomende extensies: .der, .cer. Gebruikt door Java-sleutelarchieven en sommige binaire importprocessen van Windows.
- PFX/PKCS#12: Een met een wachtwoord beveiligd binair archief (PFX is de Windows-naam voor een PKCS#12-bestand) dat het servercertificaat, de tussenliggende certificaatketen en de privésleutel in één bestand bundelt. Veelvoorkomende extensies: .pfx, .p12. Wordt gebruikt door Windows, IIS en Exchange voor importeren en exporteren.
- P7B/PKCS#7: Een Base64-gecodeerd certificaatketenformaat, begrensd door de regels “—–BEGIN PKCS7—–” en “—–END PKCS7—–”. Het kan geen privésleutel opslaan, alleen certificaten en een certificaatintrekkingslijst (CRL). Veelvoorkomende extensies: .p7b, .p7c. Gebruikt door Java Tomcat en Windows-workflows voor het importeren van certificaatketens.
Geen enkel formaat is veiliger of correcter dan een ander; de cryptografische inhoud van het certificaat is in elk formaat identiek. Het benodigde formaat wordt volledig bepaald door wat het doelplatform verwacht. Daarom is formaatconversie een routinematige operationele taak en geen beveiligingsbeslissing.
Wat heb je nodig voordat je een certificaatformaat converteert?
Controleer deze vijf punten voordat u een conversieopdracht uitvoert op een certificaat dat actief is op een productiesysteem.
- OpenSSL is geïnstalleerd en de versie ervan is bevestigd. lopen
openssl versionTen eerste: OpenSSL 3.x heeft de oudere PKCS#12-versleuteling (RC2, 3DES) overgeplaatst naar een verouderde provider, dus een PFX-bestand dat jaren geleden is geëxporteerd, heeft mogelijk de volgende aanpassingen nodig:-legacyvlag toegevoegd aan het commando. - Toegang tot de privésleutel bij het converteren van of naar PFX/PKCS#12, en bevestiging van wie bevoegd is om dit te verwerken.
- Een geverifieerde back-up van de originele certificaat- en sleutelbestanden., gekopieerd naar een aparte locatie voordat er commando's worden uitgevoerd, plus een geregistreerde checksum (zie het gedeelte over logboekregistratie hieronder).
- Het exacte formaat dat het doelsysteem vereist.Dit is bevestigd aan de hand van de beslissingstabel verderop op deze pagina, in plaats van dat het zomaar is aangenomen.
- Een testomgeving of onderhoudsperiode om het geconverteerde bestand te testen voordat het het certificaat op een productieservice vervangt.
Hoe converteer je tussen certificaatformaten met OpenSSL?
Elke conversie hieronder is een afzonderlijke OpenSSL-opdracht. Voer elke opdracht uit op uw back-upkopie, niet op het bestand dat momenteel door een actieve service wordt gebruikt.
Stapsgewijze handleiding: PEM omzetten naar DER
- Kopiëren
certificate.pemGa naar een werkmap en controleer of het bestand als leesbare Base64-tekst wordt geopend. - Run:
openssl x509 -outform der -in certificate.pem -out certificate.der - Bevestigen
certificate.deris aangemaakt en is binair (het kan niet zonder problemen als tekst worden geopend).
Stapsgewijze handleiding: DER omzetten naar PEM
- Controleer of het bronbestand daadwerkelijk een DER-gecodeerd binair bestand is voordat u de opdracht uitvoert; een .cer-extensie kan zowel PEM als DER zijn.
- Run:
openssl x509 -inform der -in certificate.der -out certificate.pem - Open
certificate.pemOpen een teksteditor en controleer of er nu “—–BEGIN CERTIFICATE—–“ staat.
Stapsgewijs: PEM converteren naar PFX (PKCS#12)
- Bevestig dat u het certificaat heeft (
certificate.crt), de bijbehorende privésleutel (privateKey.key), en, indien beschikbaar, het CA-ketenbestand (CAcert.crt). - Run:
openssl pkcs12 -export -out certificate.pfx -inkey privateKey.key -in certificate.crt -certfile CAcert.crt - Voer een sterk exportwachtwoord in wanneer daarom wordt gevraagd.
-certfile CAcert.crtDeze vlag is optioneel; gebruik hem om de tussenliggende keten in het PFX-bestand te bundelen, zodat het doelsysteem deze niet afzonderlijk nodig heeft.
Stapsgewijs: PFX converteren naar PEM
- Controleer of u het PFX-bestand en het bijbehorende exportwachtwoord hebt.
- Run:
openssl pkcs12 -in certificate.pfx -out certificate.pem -nodes - OpenSSL vraagt om het PFX-wachtwoord en schrijft vervolgens het certificaat, de certificaatketen en de niet-versleutelde privésleutel naar één PEM-bestand. Open dit bestand in een teksteditor en splits het in aparte certificaat- en sleutelbestanden als het doelplatform dat vereist, waarbij elk "—–BEGIN—–"/"—–END—–"-blok intact blijft.
- Val
-nodesAls u wilt dat de geëxtraheerde privésleutel versleuteld blijft met een wachtwoordzin in de PEM-uitvoer.
Voor het P7B/PKCS#7-ketenformaat: converteer PEM naar P7B met openssl crl2pkcs7 -nocrl -certfile certificate.cer -certfile CAcert.cer -out certificate.p7b (de tweede) -certfile (optioneel, gebruikt om een extra certificaatketen te bundelen) en certificaten uit een P7B terug te extraheren naar PEM met openssl pkcs7 -print_certs -in certificate.p7b -out certificate.cerOmdat P7B geen privésleutel kan bevatten, is het converteren van P7B naar PFX een proces in twee stappen: extraheer de certificaten met het bovenstaande commando en voer vervolgens het volgende commando uit: openssl pkcs12 -export -in certificate.cer -inkey privateKey.key -out certificate.pfx -certfile CAcert.cer gebruikmakend van de privésleutel die je al in je bezit hebt.
Eén snelkoppeling is veilig te gebruiken: het hernoemen van een bestand naar .pem, .crt, .cer en .key verandert niets aan de onderliggende Base64-codering, dus een simpele hernoeming werkt binnen die extensiefamilie. Het werkt niet tussen verschillende extensiefamilies. Het hernoemen van een PEM-bestand naar .der maakt er geen binair DER-bestand van, en het hernoemen van een certificaatbestand naar .pfx voegt geen privésleutel toe. Als de codering of de inhoud van het bestand daadwerkelijk moet worden gewijzigd, gebruik dan in plaats daarvan de overeenkomstige OpenSSL-opdracht hierboven.
Hoe valideer je een geconverteerd certificaat?
Valideer de uitvoer voordat deze in een productieomgeving wordt gebruikt. Voer de volgende controles uit op het geconverteerde bestand:
- Controleer of het certificaat correct is geparseerd en bekijk de details ervan:
openssl x509 -in certificate.pem -text -noout(gebruik-inform der(voor een DER-bestand). Controleer het onderwerp, de uitgever, de geldigheidsdata en de alternatieve onderwerpnamen aan de hand van uw verwachtingen. - Controleer de vertrouwensketen:
openssl verify -CAfile ca-bundle.pem certificate.pemzou moeten terugkerencertificate.pem: OK. - Controleer of het certificaat en de privésleutel bij elkaar horen. door hun modulus te vergelijken:
openssl x509 -noout -modulus -in certificate.pem | openssl md5enopenssl rsa -noout -modulus -in privateKey.key | openssl md5moet identieke output produceren. - Inspecteer een PFX-bundel zonder de inhoud te exporteren:
openssl pkcs12 -info -in certificate.pfx -nooutControleer vervolgens of het certificaat, de certificaatketen en de sleutel allemaal aanwezig zijn.
Pas nadat alle bovenstaande controles zijn geslaagd, mag het geconverteerde bestand worden geïmplementeerd, en zelfs dan moet dit gebeuren tijdens een onderhoudsvenster met de mogelijkheid om de wijziging direct ongedaan te maken.
Wat is de terugdraaiprocedure als een conversie iets kapotmaakt?
Bewaar de originele certificaat- en sleutelbestanden ongewijzigd op een aparte, met toegangscontrole beveiligde back-uplocatie gedurende de gehele wijzigingsperiode en overschrijf of verwijder ze niet totdat het geconverteerde bestand live is geweest en geverifieerd in de productieomgeving gedurende een vastgestelde observatieperiode (meestal 24 tot 72 uur). Als een service niet start, een ketenfout weergeeft of een client het nieuwe certificaat weigert, moet u de wijziging ongedaan maken door het originele bestand te herstellen naar het oorspronkelijke pad, alle configuratiewijzigingen die naar het nieuwe formaat verwezen terug te draaien en de betreffende service opnieuw te starten. Voer vervolgens de bovenstaande validatiecontroles opnieuw uit met het herstelde origineel voordat u het incident sluit. Probeer nooit een tweede live conversiepoging om een mislukte implementatie te "repareren"; maak eerst een back-up, analyseer het probleem aan de hand van de back-up en probeer het opnieuw tijdens het volgende onderhoudsvenster.
Wat moet u vastleggen tijdens een wijziging van het certificaatformaat?
Beschouw elke wijziging in het certificaatformaat als een controleerbare gebeurtenis, niet als een eenmalige opdracht. Leg voor elke conversie het volgende vast, ongeacht of deze handmatig of geautomatiseerd wordt uitgevoerd:
- Tijdstempel, identificatie van de operator en het wijzigings- of ticketnummer waarmee de werkzaamheden zijn geautoriseerd.
- Bronformaat, doelformaat en de exacte OpenSSL-opdracht die is uitgevoerd (waarbij eventuele wachtwoorden uit het logboek zijn verwijderd).
- Een controlesom (bijvoorbeeld,
sha256sum certificate.pem) van zowel het originele als het geconverteerde bestand, zodat bewezen kan worden dat de conversie de identiteit van het certificaat niet heeft gewijzigd. - Het doelsysteem en de dienst waarop het geconverteerde certificaat is geïmplementeerd, en het resultaat van elke validatiecontrole.
- Bevestiging dat het originele bestand bewaard is gebleven en waar, voor het geval dat het bestand teruggedraaid moet worden.
Dit logboek is wat een auditor opvraagt in het kader van ISO/IEC 27001:2022 of SOC 2-wijzigingsbeheer, en het maakt het verschil tussen een verdedigbare operationele wijziging en een onverklaarbare certificaatvervanging op een productiesysteem.
Wat zijn de meest voorkomende fouten bij certificaatconversie en hoe los je ze op?
| Fout of symptoom | waarschijnlijke oorzaak | Bepalen |
|---|---|---|
| OpenSSL vraagt herhaaldelijk om een wachtwoord dat u niet hebt. | De privésleutel van het bron-PFX- of PEM-bestand is beveiligd met een wachtwoordzin, maar deze wachtwoordzin is niet opgegeven of is onbekend. | Vraag de oorspronkelijke wachtwoordzin op bij degene die het certificaat heeft uitgegeven; als deze echt niet meer te achterhalen is, geef dan een nieuw certificaat uit in plaats van te proberen het wachtwoord te omzeilen. |
| Foutmeldingen zoals "certificaat kan niet worden geladen" of "geen startregel". | Het bestand is in werkelijkheid geen PEM-bestand (vaak een DER-bestand met een .cer- of .pem-extensie, of een beschadigde download). | Controleer de werkelijke codering met een hex/tekstcontrole en gebruik vervolgens de overeenkomende waarde. -inform der or -inform pem vlag in plaats van te gokken |
“kan geen lokaal uitgiftecertificaat verkrijgen” tijdens openssl verify | Het tussenliggende CA-certificaat ontbreekt in de certificaatketen die is doorgegeven aan -CAfile | Herbouw de CA-bundel met de juiste tussenliggende en rootcertificaten in de juiste volgorde en voer de verificatie opnieuw uit. |
| Exporteren of importeren van PKCS#12 mislukt in OpenSSL 3.x voor een ouder PFX-bestand. | Het PFX-bestand werd versleuteld met RC2 of 3DES, wat OpenSSL 3.x heeft verplaatst naar een verouderde provider. | Voeg de -legacy vlag aan de openssl pkcs12 commando, of exporteer het PFX-bestand opnieuw met een actuele versleuteling zodra je het kunt decoderen. |
| Na de conversie komen de moduluswaarden van het certificaat en de privésleutel niet overeen. | Er is een verkeerd sleutelbestand gebruikt of een verkeerd certificaat is geconverteerd. | Voer de conversie opnieuw uit met het bevestigde, correcte sleutel-/certificaatpaar uit de back-up en controleer de modulusvergelijking opnieuw. |
| Het bestemmingsplatform weigert het geconverteerde certificaat nog steeds. | Het formaat komt overeen, maar de vereiste certificaatketen (tussenliggende certificaten) is niet in de uitvoer opgenomen. | Voer de export opnieuw uit met -certfile wijzend naar de volledige tussenliggende keten, en bevestigend met openssl pkcs12 -info or openssl x509 -text dat de keten aanwezig is |
Welke operationele resultaten kunt u verwachten van een goed verlopend conversieproces?
Een wijziging van het certificaatformaat die voldoet aan de bovenstaande vereisten, validatie-, terugdraai- en logboekregistratiestappen, moet meetbare resultaten opleveren, en niet alleen de melding "het is gelukt":
- Geen ongeplande downtime op de doelservice, omdat het geconverteerde certificaat vóór de implementatie, en niet erna, is gevalideerd aan de hand van de platformvereisten.
- Een validatieslagingspercentage van 100 procent voordat een omgezet certificaat in productie gaat, wordt het geverifieerd met de
openssl verifyen de modulus-match controles hierboven. - Een volledig, controleerbaar wijzigingsregister Bij elke conversie wordt voldaan aan de bewijsstukken die nodig zijn voor wijzigingsbeheer, zonder dat er extra reconstructiewerkzaamheden nodig zijn.
- Een gedocumenteerde gemiddelde tijd om terug te draaien binnen het observatievenster dat voor de wijziging is vastgesteld, in plaats van een ad-hoc reactie als er iets misgaat.
Welk certificaatformaat vereist elk platform?
| Formaat | codering | Typisch gebruiksscenario | Gemeenschappelijke systemen |
|---|---|---|---|
| PEM (.pem, .crt, .cer, .key) | Base64 ASCII-tekst | Afzonderlijke certificaat-, certificaatketen- en sleutelbestanden worden rechtstreeks door de webserver aangeboden. | Apache, Nginx, de meeste Linux/Unix-services, OpenSSL-gebaseerde applicaties |
| DER (.der, .cer) | binair | Applicaties die de onbewerkte binaire X.509-structuur zonder headerregels vereisen. | Java-sleutelarchieven (via keytool), sommige ingebedde en IoT-systemen, bepaalde importprocessen voor binaire bestanden in Windows |
| PFX/PKCS#12 (.pfx, .p12) | Binair, met wachtwoord beveiligd pakket | Overdracht van certificaat, certificaatketen en privésleutel in één bestand. | Windows Server, IIS, Exchange, macOS Keychain-import, Kubernetes TLS-geheimen gebouwd vanuit een bundel |
| P7B/PKCS#7 (.p7b, .p7c) | Base64 ASCII-tekst, geen privésleutel | Het verspreiden van een certificaatketen zonder belangrijke informatie openbaar te maken. | Windows- en IIS-ketenimport, Java Tomcat-vertrouwensarchiefimport |
Wat zijn de beperkingen van handmatige conversie van certificaatformaten?
Het bovenstaande OpenSSL-draaiboek is betrouwbaar voor één certificaat of een kleine, geplande batch, maar heeft aanzienlijke beperkingen op grotere schaal. Privé-sleutels worden verwerkt via shell-opdrachten en, als u niet voorzichtig bent, via de shell-geschiedenis en scriptlogboeken, wat een onnodig risico op datalekken met zich meebrengt. Het gedrag van OpenSSL zelf verandert tussen belangrijke versies, zoals de vereiste voor legacy-providers in versie 3.x voor oudere PKCS#12-bestanden, en een script dat is geschreven voor de ene versie kan stilzwijgend falen bij een andere versie. Handmatige conversie heeft geen ingebouwd auditspoor; de bovenstaande logboekregistratie moet elke keer door de operator worden afgedwongen en is vaak het eerste dat wordt overgeslagen onder tijdsdruk. Dit alles is niet schaalbaar voor de duizenden certificaten die een middelgrote onderneming doorgaans beheert op meerdere platforms en in cloudomgevingen.
Wat zou Encryption Consulting aanbevelen?
Voor een handvol certificaten zijn de bovenstaande OpenSSL-opdrachten het juiste hulpmiddel. Daarbuiten wordt handmatige formaatconversie het operationele risico dat deze handleiding juist moet beheersen: privésleutels worden handmatig verwerkt, validatiestappen zijn afhankelijk van de herinnering van een gebruiker om ze uit te voeren, en er is geen eenduidige bron voor welk certificaat in welk formaat op welke server staat.
CertSecure Manager elimineert de handmatige stap volledig: het geeft certificaten uit, vernieuwt ze en exporteert ze direct in het formaat dat het doelplatform vereist, of dat nu een PEM-bundel voor Nginx is of een met een wachtwoord beveiligd PFX-bestand voor IIS, zonder dat een operator ooit een privésleutel via de commandoregel hoeft aan te raken. Elke export wordt automatisch gelogd, het bundelen van certificaatketens wordt voor u afgehandeld en formaatverschillen worden vóór de implementatie gedetecteerd in plaats van dat ze pas bij een productiestoring worden ontdekt. Wanneer certificaten worden uitgegeven via een beheerde CA in plaats van een on-premises CA, breidt PKI-as-a-Service hetzelfde geautomatiseerde uitgifte- en exportmodel uit zonder dat u zelf de CA-infrastructuur hoeft te beheren. Als u de inhoud van een certificaat vóór of na een conversie wilt controleren zonder iets te installeren, parseren en tonen de gratis tools OpenSSL CSR and Certificate Decoder en ASN.1 CSR and Certificate Decoder van EC de certificaatvelden direct in de browser. Encryption Consulting is ISO/IEC 27001:2022 en SOC 2 gecertificeerd, waardoor hetzelfde auditspoor dat u in dit draaiboek handmatig moet opbouwen, een ingebouwde functie is van de certificaatlevenscycluslogboeken van CertSecure Manager.
Voor een gerelateerde, praktijkgerichte handleiding waarin dezelfde OpenSSL-opdrachten worden gebruikt tijdens het vernieuwen van een certificaat, zie Certificaat vernieuwen op Apache met CertSecure Manager . Voor een uitgebreidere handleiding voor de conversie van PFX naar PEM, zie Hoe u een PFX-gecodeerd certificaatbestand naadloos naar PEM-formaat converteert met OpenSSL.
Conclusie
Het wijzigen van het formaat van een digitaal certificaat is een routinematige operationele taak zodra u het als een stappenplan beschouwt in plaats van een eenmalige opdracht: controleer de daadwerkelijke vereisten van het doelplatform, maak een back-up van de originelen, voer de juiste OpenSSL-opdracht uit, valideer de uitvoer en registreer wat er is gewijzigd. Deze discipline zorgt ervoor dat een certificaatmigratie geen storing wordt. Naarmate het aantal certificaten dat u beheert de grens overschrijdt van wat één operator veilig handmatig kan bijhouden, is het automatiseren van de uitgifte en export in het juiste formaat voor elk platform, met CertSecure Manager of een vergelijkbaar PKI-as-a-Service-platform, essentieel om dit proces op grote schaal betrouwbaar te houden.
Veelgestelde Vragen / FAQ
Wat is het verschil tussen de PEM- en DER-certificaatformaten? PEM (Privacy-Enhanced Mail) is een Base64 ASCII-gecodeerd formaat, begrensd door de regels “—–BEGIN CERTIFICATE—–” en “—–END CERTIFICATE—–”, dat veelvuldig wordt gebruikt door Apache, Nginx en OpenSSL-applicaties. DER (Distinguished Encoding Rules) is de binaire vorm van dezelfde X.509-gegevens zonder headerregels, die vaak vereist is voor Java-sleutelarchieven en sommige binaire imports in Windows. U kunt met één OpenSSL-opdracht in beide richtingen tussen de formaten converteren.
Kan ik een certificaatformaat converteren zonder OpenSSL? Voor PEM-formaten (.pem, .crt, .cer, .key) werkt het hernoemen van de bestandsextensie, omdat de onderliggende Base64-codering niet verandert. U kunt niet converteren naar of van een wezenlijk andere codering, zoals PEM naar DER of PEM naar PFX, door alleen de bestandsnaam te wijzigen, omdat die formaten een andere codering op byteniveau gebruiken of extra gegevens zoals een privésleutel bevatten. OpenSSL, of een vergelijkbare bibliotheek, is vereist voor een echte formaatconversie.
Is het veilig om een PFX-bestand met een privésleutel te converteren? Ja, mits u de privésleutel met dezelfde zorg behandelt als het originele bestand. Houd het PFX-wachtwoord en de geëxporteerde PEM-privésleutel buiten de shellgeschiedenis en versiebeheer, beperk de bestandsrechten tot het account dat ze nodig heeft en verwijder de onversleutelde tussenbestanden zodra de conversie en validatie zijn voltooid.
Welk certificaatformaat hebben IIS of Windows nodig in vergelijking met Apache of Nginx? Windows Server, IIS en Exchange vereisen doorgaans een PFX-bestand (PKCS#12) omdat dit het certificaat, de certificaatketen en de privésleutel in één met een wachtwoord beveiligd bestand bundelt. Apache en Nginx verwachten aparte PEM-gecodeerde bestanden voor het certificaat, de certificaatketen en de privésleutel. Het converteren tussen deze twee formaten is een van de meest voorkomende wijzigingen in certificaatformaten die operationele teams uitvoeren tijdens een servermigratie.
Wat moet ik doen als OpenSSL tijdens de conversie om een wachtwoord vraagt dat ik niet heb? De prompt betekent dat het bronbestand is versleuteld, meestal een PFX-bestand of een PEM-privésleutel met een wachtwoordzin. Als het wachtwoord echt onbekend is, kunt u het bestand niet ontsleutelen met OpenSSL en moet u het certificaat opnieuw aanvragen bij de certificeringsinstantie of het systeem dat het oorspronkelijk heeft gegenereerd. Probeer nooit het wachtwoord van een productiesleutel te kraken met een brute-force-aanval of door het wachtwoord te omzeilen.
Referenties
- Key Takeaways
- Welke digitale certificaatformaten bestaan er en wat betekenen ze?
- Wat heb je nodig voordat je een certificaatformaat converteert?
- Hoe converteer je tussen certificaatformaten met OpenSSL?
- Hoe valideer je een geconverteerd certificaat?
- Wat is de terugdraaiprocedure als een conversie iets kapotmaakt?
- Wat moet u vastleggen tijdens een wijziging van het certificaatformaat?
- Wat zijn de meest voorkomende fouten bij certificaatconversie en hoe los je ze op?
- Welke operationele resultaten kunt u verwachten van een goed verlopend conversieproces?
- Welk certificaatformaat vereist elk platform?
- Wat zijn de beperkingen van handmatige conversie van certificaatformaten?
- Wat zou Encryption Consulting aanbevelen?
- Conclusie
- Veelgestelde Vragen / FAQ
