副标题:PEM, DER, CRT, CER, KEY, CSR, PFX/P12 等文件格式讲解
本文整理自网络,相关内容版权归原作者所有, (如有雷同绝非巧合)
作者博客:http://www.cnblogs.com/guogangj/
原标题为:那些证书相关的玩意儿(SSL,X.509,PEM,DER,CRT,CER,KEY,CSR,P12等) http://www.cnblogs.com/guogangj/p/4118605.html
参考英文维基百科中对PEM编码格式的介绍:
https://en.wikipedia.org/wiki/Privacy-enhanced_Electronic_Mail
X.509证书标准定义的两种编码格式PEM和DER
PEM编码(Privacy Enhanced Mail)
特点:纯文本文件, 以-----BEGIN 某某某-----
开头, 以-----END 某某某-----
结尾, 内容是 base64 编码. 但使用文本编辑器只能查看表面的结构, 需要输入命令例如openssl x509 -in 某个PEM格式数字证书.pem -text -noout
才能看到原始的数字证书信息DER编码(Distinguished Encoding Rules)
特点:二进制文件格式, 一般应使用 Windows/Java 开发工具打开, 也可以使用openssl命令行工具提取其中信息或进行编码转换.
openssl x509 -in 某个DER格式的数字证书.der -inform der -text -noout
上面这个命令查看二进制文件中的证书信息.
文件扩展名
我们身边有很多常见的数字证书文件, 他们的扩展名通常既不叫".pem"也不叫".der", 但无论扩展名是什么, 其内部编码格式只能从PEM和DER这两种编码格式中选择一种. 不同平台所偏好的编码格式不同, 不同类型的数字证书文件中存储的内容也略有差别, 不过对于大部分证书文件, 我们都可以借助命令行工具随时将其转换成另一种编码格式.
常见的扩展名有以下这些:
CRT - CRT应该是certificate的三个字母,其实还是证书的意思,常见于*NIX系统,有可能是PEM编码,也有可能是DER编码,大多数应该是PEM编码,相信你已经知道怎么辨别.
CER - 还是certificate,还是证书,常见于Windows系统,同样的,可能是PEM编码,也可能是DER编码,大多数应该是DER编码.
KEY - 通常用来存放一个公钥或者私钥,并非X.509证书,编码同样的,可能是PEM,也可能是DER.
查看KEY的办法:
openssl rsa -in mykey.key -text -noout
如果是DER格式的话,同理应该这样了:
openssl rsa -in mykey.key -text -noout -inform der
CSR - Certificate Signing Request,即证书签名请求,这个并不是证书,而是向权威证书颁发机构获得签名证书的申请,其核心内容是一个公钥(当然还附带了一些别的信息),在生成这个申请的时候,同时也会生成一个私钥,私钥要自己保管好.做过iOS APP的朋友都应该知道是怎么向苹果申请开发者证书的吧.
查看的办法:
openssl req -noout -text -in my.csr
(如果是DER格式的话照旧加上-inform der,这里不写了)PFX/P12 - predecessor of PKCS#12,对*nix服务器来说,一般CRT和KEY是分开存放在不同文件中的,但Windows的IIS则将它们存在一个PFX文件中,(因此这个文件包含了证书及私钥)这样会不会不安全?应该不会,PFX通常会有一个"提取密码",你想把里面的东西读取出来的话,它就要求你提供提取密码,PFX文件使用的是DER编码,如何把PFX转换为PEM编码?
openssl pkcs12 -in for-iis.pfx -out for-iis.pem -nodes
这个时候会提示你输入提取码. 输出文件for-iis.pem就是可读的文本.
生成pfx的命令类似这样:
openssl pkcs12 -export -in certificate.crt -inkey privateKey.key -out certificate.pfx -certfile CACert.crt
其中CACert.crt是CA(权威证书颁发机构)的根证书,有的话也通过-certfile参数一起带进去.这么看来,PFX其实是个证书密钥库.JKS - 即Java Key Storage,这是Java的专利,跟OpenSSL关系不大,利用Java的一个叫"keytool"的工具,可以将PFX转为JKS. 注: keytool也能直接生成JKS.
证书编码的转换
PEM转为DER:
openssl x509 -in cert.crt -outform der -out cert.derDER转为PEM:
openssl x509 -in cert.crt -inform der -outform pem -out cert.pem
提示:
要转换密钥文件(*.key)编码格式时, 所需调用的命令与上述类似,只不过要把openssl命令行参数x509
换成rsa
, 参见【例子1】;
要转换数字证书申请文件(*.csr)的编码格式时,则应把x509
换成req
, 关于证书申请相关的命令参见【获得证书的步骤】.
【例子1】
openssl rsa -in mykey.key -outform der -out mykey.der.key
openssl rsa -in mykey.der.key -inform der -outform pem -out mykey.pem.key
【获得证书的步骤】
向权威证书颁发机构申请证书
用以下命令生成一个csr:
openssl req -newkey rsa:2048 -new -nodes -keyout my.key -out my.csr
把csr交给权威证书颁发机构,权威证书颁发机构对此进行签名,完成.保留好csr,当权威证书颁发机构颁发的证书过期的时候,你还可以用同样的csr来申请新的证书,key保持不变.或者生成自签名的证书
openssl req -newkey rsa:2048 -new -nodes -x509 -days 3650 -keyout key.pem -out cert.pem
在生成证书的过程中会要你填一堆的东西,其实真正要填的只有Common Name,通常填写你服务器的域名,如"yourcompany.com",或者你服务器的IP地址,其它都可以留空的.
生产环境中还是不要使用自签的证书,否则浏览器会不认,或者如果你是企业应用的话能够强制让用户的浏览器接受你的自签证书也行.向权威机构要证书通常是要钱的,但现在也有免费的,仅仅需要一个简单的域名验证即可.有兴趣的话查查"沃通数字证书".