Sie lesen gerade die Dokumentation zu Apigee Edge.
Zur Dokumentation zu
Apigee X. info
In diesem Dokument wird erläutert, wie Sie das TLS-Zertifikat und den zugehörigen privaten Schlüssel in die Formate PEM oder PFX (PKCS #12) konvertieren.
In Keystores und Truststores von Apigee Edge können nur Zertifikate im PEM- oder PFX-Format gespeichert werden. Die Schritte zum Konvertieren von Zertifikaten aus einem beliebigen vorhandenen Format in das PEM- oder PFX-Format basieren auf dem OpenSSL Toolkit und können in jeder Umgebung ausgeführt werden, in der OpenSSL verfügbar ist.
Hinweis
Bevor Sie die Schritte in diesem Dokument ausführen, sollten Sie sich mit den folgenden Themen vertraut machen:
- Wenn Sie mit dem PEM- oder PFX-Format nicht vertraut sind, lesen Sie den Artikel TLS/SSL.
- Wenn Sie mit Zertifikatsformaten nicht vertraut sind, lesen Sie den Artikel SSL-Zertifikatsformate.
- Wenn Sie mit der OpenSSL-Bibliothek nicht vertraut sind, lesen Sie OpenSSL.
- Wenn Sie die Befehlszeilenbeispiele in dieser Anleitung verwenden möchten, installieren Sie die aktuelle Version des OpenSSL-Clients oder aktualisieren Sie die vorhandene Version.
Zertifikat vom DER-Format in das PEM-Format konvertieren
In diesem Abschnitt wird beschrieben, wie Sie ein Zertifikat und den zugehörigen privaten Schlüssel vom DER Format in das PEM-Format konvertieren.
-
Übertragen Sie die Datei mit der vollständigen Zertifikatskette (
certificate.der) und dem zugehörigen privaten Schlüssel (private_key.der), die Sie in das PEM-Format konvertieren möchten, mitscp,sftpoder einem anderen Dienstprogramm auf einen Computer, auf dem OpenSSL installiert ist.Verwenden Sie beispielsweise den
scpBefehl, um die Datei so in das/tmpVerzeichnis auf dem Server mit OpenSSL zu übertragen:scp certificate.der servername:/tmp scp private_key.der servername:/tmp
Dabei ist „servername“ der Name des Servers mit OpenSSL.
- Melden Sie sich auf dem Computer an, auf dem OpenSSL installiert ist.
-
Führen Sie im Verzeichnis mit den Zertifikaten den folgenden Befehl aus, um
das Zertifikat und den zugehörigen privaten Schlüssel vom DER-Format in das PEM-Format zu konvertieren:
openssl x509 -inform DER -in certificate.der -outform PEM -out certificate.pem openssl rsa -inform DER -in private_key.der -outform PEM -out private.key
- Prüfen Sie, ob das Zertifikat in das PEM-Format konvertiert wurde.
Zertifikat vom P7B-Format in das PEM-Format konvertieren
In diesem Abschnitt wird beschrieben, wie Sie Zertifikate vom P7B-Format in das PEM-Format konvertieren.
- Übertragen Sie die Datei mit der vollständigen Zertifikatskette (
certificate.p7b) die Sie in das PEM-Format konvertieren möchten, mitscp,sftpoder einem anderen Dienstprogramm auf einen Computer, auf dem OpenSSL installiert ist.Verwenden Sie beispielsweise den
scpBefehl, um die Datei so in das/tmpVerzeichnis auf dem Server mit OpenSSL zu übertragen:scp certificate.p7b servername:/tmp
Dabei ist „servername“ der Name des Servers mit OpenSSL.
- Melden Sie sich auf dem Computer an, auf dem OpenSSL installiert ist.
-
Führen Sie im Verzeichnis mit den Zertifikaten den folgenden Befehl aus, um das Zertifikat vom P7B-Format in das PEM-Format zu konvertieren:
openssl pkcs7 -print_certs -in certificate.p7b -out certificate.pem
- Prüfen Sie, ob das Zertifikat in das PEM-Format konvertiert wurde.
Zertifikat vom PFX-Format in das PEM-Format konvertieren
In diesem Abschnitt wird beschrieben, wie Sie TLS-Zertifikate vom PFX-Format in das PEM-Format konvertieren.
Beim Konvertieren einer PFX-Datei in das PEM-Format fügt OpenSSL alle Zertifikate und den privaten Schlüssel
in einer einzigen Datei zusammen. Sie müssen die Datei in einem Texteditor öffnen und jedes Zertifikat
und jeden privaten Schlüssel (einschließlich der BEGIN/END-Anweisungen) in einzelne Textdateien kopieren und sie als
certificate.pfx, Intermediate.pfx (falls zutreffend),
CACert.pfx und privateKey.key speichern.
Apigee unterstützt das PFX-/PKCS #12-Format. Das PEM-Format ist jedoch aus vielen Gründen praktisch, z. B. für die Validierung.
-
Übertragen Sie die Zertifikate und den privaten Schlüssel (
certificate.pfx,Intermediate.pfxCACert.pfx,privateKey.key), die Sie in das PEM-Format konvertieren möchten, mitscp,sftpoder einem anderen Dienstprogramm auf einen Computer, auf dem OpenSSL installiert ist.Verwenden Sie beispielsweise den
scpBefehl, um die Datei so in das/tmpVerzeichnis auf dem Server mit OpenSSL zu übertragen:scp certificate.pfx servername:/tmp
Dabei ist „servername“ der Name des Servers mit OpenSSL.
- Melden Sie sich auf dem Computer an, auf dem OpenSSL installiert ist.
-
Führen Sie im Verzeichnis mit den Zertifikaten den folgenden Befehl aus, um das Zertifikat vom P7B-Format in das PEM-Format zu konvertieren:
openssl pkcs12 -in certificate.pfx -out certificate.pem -nodes
- Prüfen Sie, ob das Zertifikat in das PEM-Format konvertiert wurde.
Zertifikat vom P7B-Format in das PFX-Format konvertieren
In diesem Abschnitt wird beschrieben, wie Sie TLS-Zertifikate vom P7B-Format in das PFX-Format konvertieren.
Für die Konvertierung in das PFX-Format benötigen Sie auch den privaten Schlüssel.
-
Übertragen Sie das Zertifikat (
certificate.p7b), das Sie in das PFX-Format konvertieren möchten, mitscp,sftpoder einem anderen Dienstprogramm auf einen Computer, auf dem OpenSSL installiert ist.Verwenden Sie beispielsweise den
scpBefehl, um die Datei so in das/tmpVerzeichnis auf dem Server mit OpenSSL zu übertragen:scp certificate.p7b servername:/tmp scp private_key.key servername:/tmp
Dabei ist „servername“ der Name des Servers mit OpenSSL.
- Melden Sie sich auf dem Computer an, auf dem OpenSSL installiert ist.
-
Führen Sie im Verzeichnis mit den Zertifikaten die folgenden Befehle aus, um das Zertifikat vom P7B-Format in das PFX-Format zu konvertieren und die Zertifikate der Entität und der Zwischen-Zertifizierungsstelle in separate Dateien zu exportieren:
openssl pkcs7 -print_certs -in certificate.p7b -out certificate.cer openssl pkcs12 -export -in certificate.cer -inkey private_key.key -out certificate.pfx -certfile CACert.cer
Prüfen, ob das Zertifikat im PEM-Format vorliegt
In diesem Abschnitt wird beschrieben, wie Sie prüfen, ob das Zertifikat im PEM-Format vorliegt.
- Führen Sie den folgenden Befehl aus, um das Zertifikat im PEM-Format anzusehen:
openssl x509 -in certificate.pem -text -noout
- Wenn Sie den Inhalt des Zertifikats ohne Fehler in einem für Menschen lesbaren Format sehen können, liegt das Zertifikat im PEM-Format vor.
-
Wenn das Zertifikat in einem anderen Format vorliegt, werden Fehler wie die folgenden angezeigt:
unable to load certificate 12626:error:0906D06C:PEM routines:PEM_read_bio:no start line:pem_lib.c:647:Expecting: TRUSTED CERTIFICATE View DER encoded Certificate
PEM-Schlüssel- und Zertifikatsdateien in PKCS12/PFX packen
-
Achten Sie darauf, dass die private Schlüsseldatei im PEM-Format vorliegt. Wenn Sie für die Zertifikatskette separate PEM-Dateien haben, öffnen Sie jede Datei in einem Texteditor und verketten Sie sie zu einer einzigen Datei, wie unten gezeigt:
-----BEGIN CERTIFICATE----- ... -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- ... -----END CERTIFICATE-----
-
Übertragen Sie die Dateien mit
scp,sftpoder einem anderen Dienstprogramm auf einen Computer, auf dem OpenSSL installiert ist:scp certificate.pem servername:/tmp scp private.key servername:/tmp
- Melden Sie sich auf dem Computer an, auf dem OpenSSL installiert ist.
-
Führen Sie im Verzeichnis mit den Dateien den folgenden Befehl aus, um die Dateien mit dem Alias „myalias“ in eine PKCS12-Datei zu packen. Geben Sie bei entsprechender Aufforderung ein geeignetes Passwort ein:
openssl pkcs12 -export -in certificate.pem -inkey private.key -out keystore.pfx -name myalias