Conversione dei certificati nel formato supportato

Stai visualizzando la documentazione di Apigee Edge.
Consulta la documentazione di Apigee X.
info

Questo documento spiega come convertire il certificato TLS e la chiave privata associata nei formati PEM o PFX (PKCS #12).

Apigee Edge supporta l'archiviazione di certificati in formato PEM o PFX solo in keystore e truststore. I passaggi utilizzati per convertire i certificati da qualsiasi formato esistente ai formati PEM o PFX si basano sul OpenSSL toolkit e sono applicabili a qualsiasi ambiente in cui è disponibile OpenSSL.

Prima di iniziare

Prima di utilizzare i passaggi descritti in questo documento, assicurati di comprendere i seguenti argomenti:

  • Se non hai familiarità con il formato PEM o PFX, leggi Informazioni su TLS/SSL.
  • Se non hai familiarità con i formati dei certificati, leggi Formati dei certificati SSL.
  • Se non hai familiarità con la libreria OpenSSL, leggi OpenSSL.
  • Se vuoi utilizzare gli esempi della riga di comando in questa guida, installa o aggiorna all'ultima versione del client OpenSSL.

Conversione del certificato dal formato DER al formato PEM

Questa sezione descrive come convertire un certificato e la chiave privata associata dal formato DER al formato PEM.

  1. Trasferisci il file contenente la catena di certificati completa (certificate.der) e la chiave privata associata (private_key.der) che vuoi convertire in formato PEM su una macchina su cui è installato OpenSSL utilizzando scp, sftp o qualsiasi altra utilità.

    Ad esempio, utilizza il comando scp per trasferire il file nella directory /tmp sul server contenente OpenSSL come segue:

    scp certificate.der servername:/tmp
    scp private_key.der servername:/tmp

    Dove servername è il nome del server contenente OpenSSL.

  2. Accedi alla macchina su cui è installato OpenSSL.
  3. Dalla directory in cui si trovano i certificati, esegui il comando seguente per convertire il certificato e la chiave privata associata dal formato DER al formato PEM:
    openssl x509 -inform DER -in certificate.der -outform PEM -out certificate.pem
    openssl rsa -inform DER -in private_key.der -outform PEM -out private.key
  4. Verifica che il certificato sia convertito in formato PEM.

Conversione del certificato dal formato P7B al formato PEM

Questa sezione descrive come convertire i certificati dal formato P7B al formato PEM.

  1. Trasferisci il file contenente la catena di certificati completa (certificate.p7b) che vuoi convertire in formato PEM su una macchina su cui è installato OpenSSL utilizzando scp, sftp o qualsiasi altra utilità.

    Ad esempio, utilizza il comando scp per trasferire il file nella directory /tmp sul server contenente OpenSSL come segue:

    scp certificate.p7b servername:/tmp

    Dove servername è il nome del server contenente OpenSSL.

  2. Accedi alla macchina su cui è installato OpenSSL.
  3. Dalla directory in cui si trovano i certificati, esegui il comando seguente per convertire il certificato dal formato P7B al formato PEM:
    openssl pkcs7 -print_certs -in certificate.p7b -out certificate.pem
  4. Verifica che il certificato sia convertito in formato PEM.

Conversione del certificato dal formato PFX al formato PEM

Questa sezione descrive come convertire i certificati TLS dal formato PFX al formato PEM.

Quando converti un file PFX in formato PEM, OpenSSL inserisce tutti i certificati e la chiave privata in un unico file. Dovrai aprire il file in un editor di testo e copiare ogni certificato e chiave privata (incluse le istruzioni BEGIN/END) in singoli file di testo e salvarli rispettivamente come certificate.pfx, Intermediate.pfx (se applicabile), CACert.pfx e privateKey.key.

Apigee supporta il formato PFX/PKCS #12; tuttavia, il formato PEM è pratico per molti motivi, inclusa la convalida.

  1. Trasferisci i certificati e la chiave privata (certificate.pfx, Intermediate.pfx CACert.pfx, privateKey.key) che vuoi convertire in formato PEM su una macchina su cui è installato OpenSSL utilizzando scp, sftp o qualsiasi altra utilità.

    Ad esempio, utilizza il comando scp per trasferire il file nella directory /tmp sul server contenente OpenSSL come segue:

    scp certificate.pfx servername:/tmp

    Dove servername è il nome del server contenente OpenSSL.

  2. Accedi alla macchina su cui è installato OpenSSL.
  3. Dalla directory in cui si trovano i certificati, esegui il comando seguente per convertire il certificato dal formato P7B al formato PEM:
    openssl pkcs12 -in certificate.pfx -out certificate.pem -nodes
  4. Verifica che il certificato sia convertito in formato PEM.

Conversione del certificato dal formato P7B al formato PFX

Questa sezione descrive come convertire i certificati TLS dal formato P7B al formato PFX.

Per eseguire la conversione al formato PFX, devi ottenere anche la chiave privata.

  1. Trasferisci il certificato (certificate.p7b) che vuoi convertire in PFX su una macchina su cui è installato OpenSSL utilizzando scp, sftp o qualsiasi altra utilità.

    Ad esempio, utilizza il comando scp per trasferire il file nella directory /tmp sul server contenente OpenSSL come segue:

    scp certificate.p7b servername:/tmp
    scp private_key.key servername:/tmp

    Dove servername è il nome del server contenente OpenSSL.

  2. Accedi alla macchina su cui è installato OpenSSL.
  3. Dalla directory in cui si trovano i certificati, esegui i comandi seguenti per convertire il certificato dal formato P7B al formato PFX ed esportare i certificati dell'entità e della CA intermedia in file separati:
    openssl pkcs7 -print_certs -in certificate.p7b -out certificate.cer
    
    openssl pkcs12 -export -in certificate.cer -inkey private_key.key -out certificate.pfx -certfile CACert.cer

Verifica che il certificato sia in formato PEM

Questa sezione descrive come verificare che il certificato sia in formato PEM.

  1. Per visualizzare il certificato in formato PEM, esegui il comando seguente:
    openssl x509 -in certificate.pem -text -noout
  2. Se riesci a visualizzare i contenuti del certificato in un formato leggibile senza errori, puoi confermare che il certificato è in formato PEM.
  3. Se il certificato è in un altro formato, vedrai errori simili ai seguenti:
    unable to load certificate
    12626:error:0906D06C:PEM routines:PEM_read_bio:no start line:pem_lib.c:647:Expecting: TRUSTED CERTIFICATE View DER encoded Certificate

Creazione di pacchetti di file di chiavi e certificati PEM in PKCS12/PFX

  1. Assicurati che il file della chiave privata sia in formato PEM. Per il certificato, se hai file PEM separati per la catena, apri ogni file in un editor di testo e concatenali in un unico file come mostrato di seguito:
    -----BEGIN CERTIFICATE-----
    ...
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    ...
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    ...
    -----END CERTIFICATE-----
  2. Trasferisci i file su una macchina su cui è installato OpenSSL utilizzando scp, sftp o qualsiasi altra utilità:
    scp certificate.pem servername:/tmp
    scp private.key servername:/tmp
  3. Accedi alla macchina su cui è installato OpenSSL.
  4. Dalla directory in cui si trovano i file, esegui il comando seguente per creare un pacchetto dei file in un file PKCS12 con l'alias myalias. Quando richiesto, inserisci una password appropriata:
    openssl pkcs12 -export -in certificate.pem -inkey private.key -out keystore.pfx -name myalias