Konwertuję certyfikaty na obsługiwany format

Wyświetlasz dokumentację Apigee Edge.
Przejdź do dokumentacji Apigee X.
info

W tym dokumencie wyjaśniamy, jak przekonwertować certyfikat TLS i powiązany z nim klucz prywatny na format PEM lub PFX (PKCS #12).

Apigee Edge obsługuje przechowywanie w magazynach kluczy i magazynach zaufania tylko certyfikatów w formacie PEM lub PFX. Czynności służące do konwertowania certyfikatów z dowolnego formatu na format PEM lub PFX opierają się na OpenSSL zestawie narzędzi i można je wykonać w każdym środowisku, w którym jest dostępny OpenSSL.

Zanim zaczniesz

Zanim wykonasz czynności opisane w tym dokumencie, zapoznaj się z tymi tematami:

Konwertowanie certyfikatu z formatu DER na format PEM

W tej sekcji opisujemy, jak przekonwertować certyfikat i powiązany z nim klucz prywatny z formatu DER na format PEM.

  1. Prześlij plik zawierający pełny łańcuch certyfikatów (certificate.der) i powiązany z nim klucz prywatny (private_key.der), który chcesz przekonwertować na format PEM, na urządzenie, na którym jest zainstalowany OpenSSL, za pomocą scp, sftp lub innego narzędzia.

    Na przykład użyj polecenia scp, aby przesłać plik do katalogu /tmp na serwerze zawierającym OpenSSL:

    scp certificate.der servername:/tmp
    scp private_key.der servername:/tmp

    gdzie servername to nazwa serwera zawierającego OpenSSL.

  2. Zaloguj się na urządzeniu, na którym jest zainstalowany OpenSSL.
  3. W katalogu, w którym znajdują się certyfikaty, uruchom to polecenie, aby przekonwertować certyfikat i powiązany z nim klucz prywatny z formatu DER na format PEM:
    openssl x509 -inform DER -in certificate.der -outform PEM -out certificate.pem
    openssl rsa -inform DER -in private_key.der -outform PEM -out private.key
  4. Sprawdź, czy certyfikat został przekonwertowany na format PEM.

Konwertowanie certyfikatu z formatu P7B na format PEM

W tej sekcji opisujemy, jak przekonwertować certyfikaty z formatu P7B na format PEM.

  1. Prześlij plik zawierający pełny łańcuch certyfikatów (certificate.p7b) który chcesz przekonwertować na format PEM, na urządzenie, na którym jest zainstalowany OpenSSL, za pomocą scp, sftp lub innego narzędzia.

    Na przykład użyj polecenia scp, aby przesłać plik do katalogu /tmp na serwerze zawierającym OpenSSL:

    scp certificate.p7b servername:/tmp

    gdzie servername to nazwa serwera zawierającego OpenSSL.

  2. Zaloguj się na urządzeniu, na którym jest zainstalowany OpenSSL.
  3. W katalogu, w którym znajdują się certyfikaty, uruchom to polecenie, aby przekonwertować certyfikat z formatu P7B na format PEM:
    openssl pkcs7 -print_certs -in certificate.p7b -out certificate.pem
  4. Sprawdź, czy certyfikat został przekonwertowany na format PEM.

Konwertowanie certyfikatu z formatu PFX na format PEM

W tej sekcji opisujemy, jak przekonwertować certyfikaty TLS z formatu PFX na format PEM.

Podczas konwertowania pliku PFX na format PEM OpenSSL umieszcza wszystkie certyfikaty i klucz prywatny w jednym pliku. Musisz otworzyć plik w edytorze tekstu i skopiować każdy certyfikat oraz klucz prywatny (w tym instrukcje BEGIN/END) do osobnych plików tekstowych, a następnie zapisać je odpowiednio jako certificate.pfx, Intermediate.pfx (jeśli dotyczy), CACert.pfx i privateKey.key.

Apigee obsługuje format PFX/PKCS #12, ale format PEM jest wygodny z wielu powodów, m.in. ze względu na weryfikację.

  1. Prześlij certyfikaty i klucz prywatny (certificate.pfx, Intermediate.pfx CACert.pfx, privateKey.key), które chcesz przekonwertować na format PEM, na urządzenie, na którym jest zainstalowany OpenSSL, za pomocą scp, sftp lub innego narzędzia.

    Na przykład użyj polecenia scp, aby przesłać plik do katalogu /tmp na serwerze zawierającym OpenSSL:

    scp certificate.pfx servername:/tmp

    gdzie servername to nazwa serwera zawierającego OpenSSL.

  2. Zaloguj się na urządzeniu, na którym jest zainstalowany OpenSSL.
  3. W katalogu, w którym znajdują się certyfikaty, uruchom to polecenie, aby przekonwertować certyfikat z formatu P7B na format PEM:
    openssl pkcs12 -in certificate.pfx -out certificate.pem -nodes
  4. Sprawdź, czy certyfikat został przekonwertowany na format PEM.

Konwertowanie certyfikatu z formatu P7B na format PFX

W tej sekcji opisujemy, jak przekonwertować certyfikaty TLS z formatu P7B na format PFX.

Aby przekonwertować certyfikat na format PFX, musisz też uzyskać klucz prywatny.

  1. Prześlij certyfikat (certificate.p7b), który chcesz przekonwertować na format PFX, na urządzenie, na którym jest zainstalowany OpenSSL, za pomocą scp, sftp lub innego narzędzia.

    Na przykład użyj polecenia scp, aby przesłać plik do katalogu /tmp na serwerze zawierającym OpenSSL:

    scp certificate.p7b servername:/tmp
    scp private_key.key servername:/tmp

    gdzie servername to nazwa serwera zawierającego OpenSSL.

  2. Zaloguj się na urządzeniu, na którym jest zainstalowany OpenSSL.
  3. W katalogu, w którym znajdują się certyfikaty, uruchom te polecenia, aby przekonwertować certyfikat z formatu P7B na format PFX i wyeksportować certyfikaty jednostki i pośredniego urzędu certyfikacji do osobnych plików:
    openssl pkcs7 -print_certs -in certificate.p7b -out certificate.cer
    
    openssl pkcs12 -export -in certificate.cer -inkey private_key.key -out certificate.pfx -certfile CACert.cer

Sprawdzanie, czy certyfikat jest w formacie PEM

W tej sekcji opisujemy, jak sprawdzić, czy certyfikat jest w formacie PEM.

  1. Aby wyświetlić certyfikat w formacie PEM, uruchom to polecenie:
    openssl x509 -in certificate.pem -text -noout
  2. Jeśli możesz wyświetlić zawartość certyfikatu w formacie czytelnym dla człowieka bez żadnych błędów, oznacza to, że certyfikat jest w formacie PEM.
  3. Jeśli certyfikat jest w innym formacie, zobaczysz błędy takie jak te:
    unable to load certificate
    12626:error:0906D06C:PEM routines:PEM_read_bio:no start line:pem_lib.c:647:Expecting: TRUSTED CERTIFICATE View DER encoded Certificate

Pakowanie klucza PEM i plików certyfikatów do formatu PKCS12/PFX

  1. Upewnij się, że plik klucza prywatnego jest w formacie PEM. Jeśli masz osobne pliki PEM dla łańcucha certyfikatów, otwórz każdy plik w edytorze tekstu i połącz je w jeden plik, jak pokazano poniżej:
    -----BEGIN CERTIFICATE-----
    ...
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    ...
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    ...
    -----END CERTIFICATE-----
  2. Prześlij pliki na urządzenie, na którym jest zainstalowany OpenSSL, za pomocą scp, sftp lub innego narzędzia:
    scp certificate.pem servername:/tmp
    scp private.key servername:/tmp
  3. Zaloguj się na urządzeniu, na którym jest zainstalowany OpenSSL.
  4. W katalogu, w którym znajdują się pliki, uruchom to polecenie, aby spakować pliki do pliku PKCS12 z aliasem myalias. Gdy pojawi się prośba, wpisz odpowiednie hasło:
    openssl pkcs12 -export -in certificate.pem -inkey private.key -out keystore.pfx -name myalias