Конвертер сертификатов

PEM, DER, PKCS#8, P7B и PFX. Формат определяется сам, ключ не уходит из браузера.

Файлов можно несколько сразу: ключ, сертификат и файл удостоверяющего центра соберутся в одну связку.

Конвертер переводит сертификаты и приватные ключи между форматами: PEM и DER, PKCS#1 и PKCS#8, цепочка в P7B, связка PFX. Формат ввода выбирать не нужно — инструмент читает файл и сам говорит, что в нём лежит.

Ключ никуда не уходит

Весь разбор идёт в вашем браузере. Ни сертификат, ни приватный ключ, ни пароль от связки на сервер не отправляются: на этой странице просто нет кода, который бы их отправлял. Это главное, ради чего инструмент написан именно так. Приватный ключ, побывавший на чужой машине, считается скомпрометированным, и сертификат после этого положено перевыпускать.

Что инструмент читает

  • сертификаты и цепочки в PEM и DER (.crt, .cer, .pem, .der);
  • запросы на сертификат (CSR);
  • приватные ключи RSA и EC: PKCS#1, SEC1, PKCS#8;
  • зашифрованные ключи: и нынешние PKCS#8, и старые, с шапкой Proc-Type;
  • цепочки PKCS#7 (.p7b, .p7c);
  • связки PKCS#12 (.pfx, .p12), включая закрытые старыми шифрами.

Несколько файлов можно дать сразу: ключ, сертификат и файл удостоверяющего центра соберутся в одну связку.

Чем форматы отличаются

PEM и DER — это одно и то же содержимое в разной упаковке. PEM текстовый, с рамкой BEGIN и END, его можно открыть блокнотом. DER двоичный. Серверы на Linux обычно ждут PEM, Java и Windows чаще берут DER.

PKCS#1 и PKCS#8 — два вида записи приватного ключа. В PKCS#1 рамка называется RSA PRIVATE KEY, в PKCS#8 — просто PRIVATE KEY, и там внутри указан тип ключа. Nginx и Apache читают оба, старое программное обеспечение иногда только PKCS#1.

P7B хранит цепочку сертификатов без ключа, его просит IIS и Tomcat. PFX хранит ключ и цепочку вместе под паролем, его просят Windows, IIS и импорт в хранилище сертификатов.

Посмотреть, что стоит на работающем сайте, поможет проверка SSL-сертификата.

Другие инструменты