شما در حال مشاهده مستندات Apigee Edge هستید.
به مستندات Apigee X مراجعه کنید . اطلاعات
این سند نحوه تبدیل گواهی TLS و کلید خصوصی مرتبط با آن را به فرمتهای PEM یا PFX (PKCS #12) توضیح میدهد.
Apigee Edge فقط از ذخیره گواهینامههای با فرمت PEM یا PFX در keystoreها و truststoreها پشتیبانی میکند. مراحل مورد استفاده برای تبدیل گواهینامهها از هر فرمت موجود به فرمتهای PEM یا PFX به جعبه ابزار OpenSSL متکی هستند و در هر محیطی که OpenSSL در دسترس باشد، قابل اجرا هستند.
قبل از اینکه شروع کنی
قبل از استفاده از مراحل این سند، مطمئن شوید که مباحث زیر را درک کردهاید:
- اگر با فرمت PEM یا PFX آشنا نیستید، درباره TLS/SSL بخوانید.
- اگر با قالبهای گواهینامه آشنا نیستید، قالبهای گواهینامه SSL را مطالعه کنید.
- اگر با کتابخانه OpenSSL آشنا نیستید، OpenSSL را مطالعه کنید.
- اگر میخواهید از مثالهای خط فرمان این راهنما استفاده کنید، آخرین نسخه کلاینت OpenSSL را نصب یا بهروزرسانی کنید.
تبدیل گواهی از فرمت DER به فرمت PEM
این بخش نحوه تبدیل گواهی و کلید خصوصی مرتبط با آن را از قالب DER به قالب PEM شرح میدهد.
- فایل حاوی کل زنجیره گواهینامه (
certificate.der) و کلید خصوصی مرتبط (private_key.der) که میخواهید به فرمت PEM تبدیل کنید را با استفاده ازscp،sftpیا هر ابزار دیگری به دستگاهی که OpenSSL روی آن نصب شده است، منتقل کنید.برای مثال، از دستور
scpبرای انتقال فایل به دایرکتوری/tmpدر سرور حاوی OpenSSL به صورت زیر استفاده کنید:scp certificate.der servername:/tmp scp private_key.der servername:/tmp
که در آن servername نام سروری است که OpenSSL در آن قرار دارد.
- به دستگاهی که OpenSSL روی آن نصب شده است، وارد شوید.
- از دایرکتوری که گواهینامهها در آن قرار دارند، دستور زیر را برای تبدیل گواهینامه و کلید خصوصی مرتبط از فرمت DER به فرمت PEM اجرا کنید:
openssl x509 -inform DER -in certificate.der -outform PEM -out certificate.pem openssl rsa -inform DER -in private_key.der -outform PEM -out private.key
- تأیید کنید که گواهی به فرمت PEM تبدیل شده است .
تبدیل گواهی از قالب P7B به قالب PEM
این بخش نحوه تبدیل گواهیها از قالب P7B به قالب PEM را شرح میدهد.
- فایل حاوی کل زنجیره گواهینامه (
certificate.p7b) را که میخواهید به فرمت PEM تبدیل کنید، با استفاده ازscp،sftpیا هر ابزار دیگری به دستگاهی که OpenSSL در آن نصب شده است، منتقل کنید.برای مثال، از دستور
scpبرای انتقال فایل به دایرکتوری/tmpدر سرور حاوی OpenSSL به صورت زیر استفاده کنید:scp certificate.p7b servername:/tmp
که در آن servername نام سروری است که OpenSSL در آن قرار دارد.
- به دستگاهی که OpenSSL روی آن نصب شده است، وارد شوید.
- از دایرکتوری که گواهینامهها در آن قرار دارند، دستور زیر را برای تبدیل گواهینامه از فرمت P7B به فرمت PEM اجرا کنید:
openssl pkcs7 -print_certs -in certificate.p7b -out certificate.pem
- تأیید کنید که گواهی به فرمت PEM تبدیل شده است .
تبدیل گواهی از فرمت PFX به فرمت PEM
این بخش نحوه تبدیل گواهیهای TLS از قالب PFX به قالب PEM را شرح میدهد.
هنگام تبدیل یک فایل PFX به فرمت PEM، OpenSSL تمام گواهیها و کلید خصوصی را در یک فایل واحد قرار میدهد. شما باید فایل را در یک ویرایشگر متن باز کنید و هر گواهی و کلید خصوصی (از جمله عبارات BEGIN/END) را در فایلهای متنی جداگانه کپی کنید و آنها را به ترتیب با نامهای certificate.pfx ، Intermediate.pfx (در صورت وجود)، CACert.pfx و privateKey.key ذخیره کنید.
Apigee از فرمت PFX/PKCS #12 پشتیبانی میکند؛ با این حال، فرمت PEM به دلایل زیادی از جمله اعتبارسنجی مناسب است.
- گواهیها و کلید خصوصی (
certificate.pfx،Intermediate.pfxCACert.pfx،privateKey.key) که میخواهید به فرمت PEM تبدیل کنید را با استفاده ازscp،sftpیا هر ابزار دیگری به دستگاهی که OpenSSL روی آن نصب شده است، منتقل کنید.برای مثال، از دستور
scpبرای انتقال فایل به دایرکتوری/tmpدر سرور حاوی OpenSSL به صورت زیر استفاده کنید:scp certificate.pfx servername:/tmp
که در آن servername نام سروری است که OpenSSL در آن قرار دارد.
- به دستگاهی که OpenSSL روی آن نصب شده است، وارد شوید.
- از دایرکتوری که گواهینامهها در آن قرار دارند، دستور زیر را برای تبدیل گواهینامه از فرمت P7B به فرمت PEM اجرا کنید:
openssl pkcs12 -in certificate.pfx -out certificate.pem -nodes
- تأیید کنید که گواهی به فرمت PEM تبدیل شده است .
تبدیل گواهی از فرمت P7B به فرمت PFX
این بخش نحوه تبدیل گواهیهای TLS از قالب P7B به قالب PFX را شرح میدهد.
برای تبدیل به فرمت PFX، باید کلید خصوصی را نیز دریافت کنید.
- گواهی (
certificate.p7b) را که میخواهید به PFX تبدیل کنید، با استفاده ازscp،sftpیا هر ابزار دیگری به دستگاهی که OpenSSL روی آن نصب شده است، منتقل کنید.برای مثال، از دستور
scpبرای انتقال فایل به دایرکتوری/tmpدر سرور حاوی OpenSSL به صورت زیر استفاده کنید:scp certificate.p7b servername:/tmp scp private_key.key servername:/tmp
که در آن servername نام سروری است که OpenSSL در آن قرار دارد.
- به دستگاهی که OpenSSL روی آن نصب شده است، وارد شوید.
- از دایرکتوری که گواهینامهها در آن قرار دارند، دستورات زیر را اجرا کنید تا گواهینامه از فرمت P7B به PFX تبدیل شود و گواهینامههای entity و Intermediate CA به فایلهای جداگانه export شوند:
openssl pkcs7 -print_certs -in certificate.p7b -out certificate.cer openssl pkcs12 -export -in certificate.cer -inkey private_key.key -out certificate.pfx -certfile CACert.cer
تأیید گواهی با فرمت PEM است
این بخش نحوه تأیید صحت گواهی با فرمت PEM را شرح میدهد.
- برای مشاهده گواهینامهای که با فرمت PEM است، دستور زیر را اجرا کنید:
openssl x509 -in certificate.pem -text -noout
- اگر بتوانید محتویات گواهی را در قالبی قابل خواندن توسط انسان و بدون هیچ خطایی مشاهده کنید، میتوانید تأیید کنید که گواهی در قالب PEM است.
- اگر گواهینامه در هر قالب دیگری باشد، خطاهایی مانند موارد زیر را مشاهده خواهید کرد:
unable to load certificate 12626:error:0906D06C:PEM routines:PEM_read_bio:no start line:pem_lib.c:647:Expecting: TRUSTED CERTIFICATE View DER encoded Certificate
بستهبندی فایلهای کلید و گواهی PEM در PKCS12/PFX
- مطمئن شوید که فایل کلید خصوصی با فرمت PEM است. برای گواهی، اگر فایلهای PEM جداگانهای برای زنجیره خود دارید، هر فایل را در یک ویرایشگر متن باز کنید و آنها را مطابق شکل زیر در یک فایل واحد ادغام کنید:
-----BEGIN CERTIFICATE----- ... -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE-----
- فایلها را با استفاده از
scp،sftpیا هر ابزار دیگری به دستگاهی که OpenSSL روی آن نصب شده است، منتقل کنید:scp certificate.pem servername:/tmp scp private.key servername:/tmp
- به دستگاهی که OpenSSL روی آن نصب شده است، وارد شوید.
- از دایرکتوری که فایلها در آن قرار دارند، دستور زیر را برای بستهبندی فایلها در یک فایل PKCS12 با نام مستعار myalias اجرا کنید. در صورت درخواست، رمز عبور مناسب را وارد کنید:
openssl pkcs12 -export -in certificate.pem -inkey private.key -out keystore.pfx -name myalias