Wyświetlasz dokumentację Apigee Edge.
Przejdź do
dokumentacji Apigee X. info
W tym dokumencie wyjaśniamy, jak przekonwertować certyfikat TLS i powiązany z nim klucz prywatny na format PEM lub PFX (PKCS #12).
Apigee Edge obsługuje przechowywanie w magazynach kluczy i magazynach zaufania tylko certyfikatów w formacie PEM lub PFX. Czynności służące do konwertowania certyfikatów z dowolnego formatu na format PEM lub PFX opierają się na OpenSSL zestawie narzędzi i można je wykonać w każdym środowisku, w którym jest dostępny OpenSSL.
Zanim zaczniesz
Zanim wykonasz czynności opisane w tym dokumencie, zapoznaj się z tymi tematami:
- Jeśli nie znasz formatu PEM ani PFX, przeczytaj artykuł Informacje o TLS/SSL.
- Jeśli nie znasz formatów certyfikatów, przeczytaj artykuł Formaty certyfikatów SSL.
- Jeśli nie znasz biblioteki OpenSSL, przeczytaj OpenSSL.
- Jeśli chcesz używać przykładów poleceń w tym przewodniku, zainstaluj najnowszą wersję klienta OpenSSL lub zaktualizuj go.
Konwertowanie certyfikatu z formatu DER na format PEM
W tej sekcji opisujemy, jak przekonwertować certyfikat i powiązany z nim klucz prywatny z formatu DER na format PEM.
-
Prześlij plik zawierający pełny łańcuch certyfikatów (
certificate.der) i powiązany z nim klucz prywatny (private_key.der), który chcesz przekonwertować na format PEM, na urządzenie, na którym jest zainstalowany OpenSSL, za pomocąscp,sftplub innego narzędzia.Na przykład użyj polecenia
scp, aby przesłać plik do katalogu/tmpna serwerze zawierającym OpenSSL:scp certificate.der servername:/tmp scp private_key.der servername:/tmp
gdzie servername to nazwa serwera zawierającego OpenSSL.
- Zaloguj się na urządzeniu, na którym jest zainstalowany OpenSSL.
-
W katalogu, w którym znajdują się certyfikaty, uruchom to polecenie, aby
przekonwertować certyfikat i powiązany z nim klucz prywatny z formatu DER na format PEM:
openssl x509 -inform DER -in certificate.der -outform PEM -out certificate.pem openssl rsa -inform DER -in private_key.der -outform PEM -out private.key
- Sprawdź, czy certyfikat został przekonwertowany na format PEM.
Konwertowanie certyfikatu z formatu P7B na format PEM
W tej sekcji opisujemy, jak przekonwertować certyfikaty z formatu P7B na format PEM.
- Prześlij plik zawierający pełny łańcuch certyfikatów (
certificate.p7b) który chcesz przekonwertować na format PEM, na urządzenie, na którym jest zainstalowany OpenSSL, za pomocąscp,sftplub innego narzędzia.Na przykład użyj polecenia
scp, aby przesłać plik do katalogu/tmpna serwerze zawierającym OpenSSL:scp certificate.p7b servername:/tmp
gdzie servername to nazwa serwera zawierającego OpenSSL.
- Zaloguj się na urządzeniu, na którym jest zainstalowany OpenSSL.
-
W katalogu, w którym znajdują się certyfikaty, uruchom to polecenie, aby przekonwertować
certyfikat z formatu P7B na format PEM:
openssl pkcs7 -print_certs -in certificate.p7b -out certificate.pem
- Sprawdź, czy certyfikat został przekonwertowany na format PEM.
Konwertowanie certyfikatu z formatu PFX na format PEM
W tej sekcji opisujemy, jak przekonwertować certyfikaty TLS z formatu PFX na format PEM.
Podczas konwertowania pliku PFX na format PEM OpenSSL umieszcza wszystkie certyfikaty i klucz prywatny
w jednym pliku. Musisz otworzyć plik w edytorze tekstu i skopiować każdy certyfikat
oraz klucz prywatny (w tym instrukcje BEGIN/END) do osobnych plików tekstowych, a następnie zapisać je odpowiednio jako
certificate.pfx, Intermediate.pfx (jeśli dotyczy),
CACert.pfx i privateKey.key.
Apigee obsługuje format PFX/PKCS #12, ale format PEM jest wygodny z wielu powodów, m.in. ze względu na weryfikację.
-
Prześlij certyfikaty i klucz prywatny (
certificate.pfx,Intermediate.pfxCACert.pfx,privateKey.key), które chcesz przekonwertować na format PEM, na urządzenie, na którym jest zainstalowany OpenSSL, za pomocąscp,sftplub innego narzędzia.Na przykład użyj polecenia
scp, aby przesłać plik do katalogu/tmpna serwerze zawierającym OpenSSL:scp certificate.pfx servername:/tmp
gdzie servername to nazwa serwera zawierającego OpenSSL.
- Zaloguj się na urządzeniu, na którym jest zainstalowany OpenSSL.
-
W katalogu, w którym znajdują się certyfikaty, uruchom to polecenie, aby przekonwertować
certyfikat z formatu P7B na format PEM:
openssl pkcs12 -in certificate.pfx -out certificate.pem -nodes
- Sprawdź, czy certyfikat został przekonwertowany na format PEM.
Konwertowanie certyfikatu z formatu P7B na format PFX
W tej sekcji opisujemy, jak przekonwertować certyfikaty TLS z formatu P7B na format PFX.
Aby przekonwertować certyfikat na format PFX, musisz też uzyskać klucz prywatny.
-
Prześlij certyfikat (
certificate.p7b), który chcesz przekonwertować na format PFX, na urządzenie, na którym jest zainstalowany OpenSSL, za pomocąscp,sftplub innego narzędzia.Na przykład użyj polecenia
scp, aby przesłać plik do katalogu/tmpna serwerze zawierającym OpenSSL:scp certificate.p7b servername:/tmp scp private_key.key servername:/tmp
gdzie servername to nazwa serwera zawierającego OpenSSL.
- Zaloguj się na urządzeniu, na którym jest zainstalowany OpenSSL.
-
W katalogu, w którym znajdują się certyfikaty, uruchom te polecenia, aby przekonwertować
certyfikat z formatu P7B na format PFX i wyeksportować certyfikaty jednostki i pośredniego urzędu certyfikacji
do osobnych plików:
openssl pkcs7 -print_certs -in certificate.p7b -out certificate.cer openssl pkcs12 -export -in certificate.cer -inkey private_key.key -out certificate.pfx -certfile CACert.cer
Sprawdzanie, czy certyfikat jest w formacie PEM
W tej sekcji opisujemy, jak sprawdzić, czy certyfikat jest w formacie PEM.
- Aby wyświetlić certyfikat w formacie PEM, uruchom to polecenie:
openssl x509 -in certificate.pem -text -noout
- Jeśli możesz wyświetlić zawartość certyfikatu w formacie czytelnym dla człowieka bez żadnych błędów, oznacza to, że certyfikat jest w formacie PEM.
-
Jeśli certyfikat jest w innym formacie, zobaczysz błędy takie jak te:
unable to load certificate 12626:error:0906D06C:PEM routines:PEM_read_bio:no start line:pem_lib.c:647:Expecting: TRUSTED CERTIFICATE View DER encoded Certificate
Pakowanie klucza PEM i plików certyfikatów do formatu PKCS12/PFX
-
Upewnij się, że plik klucza prywatnego jest w formacie PEM. Jeśli masz osobne pliki PEM dla łańcucha certyfikatów, otwórz każdy plik w edytorze tekstu i połącz je w jeden plik, jak pokazano poniżej:
-----BEGIN CERTIFICATE----- ... -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE-----
-
Prześlij pliki na urządzenie, na którym jest zainstalowany OpenSSL, za pomocą
scp,sftplub innego narzędzia:scp certificate.pem servername:/tmp scp private.key servername:/tmp
- Zaloguj się na urządzeniu, na którym jest zainstalowany OpenSSL.
-
W katalogu, w którym znajdują się pliki, uruchom to polecenie, aby spakować pliki do pliku PKCS12 z aliasem myalias. Gdy pojawi się prośba, wpisz odpowiednie hasło:
openssl pkcs12 -export -in certificate.pem -inkey private.key -out keystore.pfx -name myalias