CRT-sertifikaadi teisendamine PEM-sertifikaadiks
Binaarse CRT-turvasertifikaadi teisendamine Base64-kodeeringuga PEM-tekstivormingusse teeb selle ühilduvaks Apache, Nnginxi ja kaasaegsete Linuxi veebiserveritega.
Formaatide võrdlus ja tehnilised spetsifikatsioonid
| Spetsifikatsioon | CRT | PEM |
|---|---|---|
| MIME-tüüp | application/x-x509-ca-cert | application/x-pem-file |
| Tüüp | X.509 public certificate | Base64 ASCII certificate container |
| Tihendamine | none | none (Base64 armored) |
| Standardne spetsifikatsioon | ITU-T X.509 / RFC 5280 | IETF RFC 7468 |
| Tunnuskoodi päis (Magic Bytes) | 30 82 (DER SEQUENCE) or -----BEGIN CERTIFICATE----- (PEM text) | 2D 2D 2D 2D 2D 42 45 47 49 4E (-----BEGIN CERTIFICATE / RSA PRIVATE KEY) |
Formaadi ülevaade ja kasutusvaldkonnad
Turvasertifikaadid kaitsevad veebibrauserite ja serverite vahel edastatavat teavet. CRT-fail kasutab sageli binaarset vormingut nimega DER või see võib olla lihttekstifail. Paljud Linuxi veebiserverid, koormusjaoturid ja e-posti kliendid nõuavad turvasertifikaatidelt PEM-vormingu kasutamist. PEM-failid kasutavad standardseid tekstitähemärke ja pakivad turvaandmed spetsiaalsete piirnemissiltide vahele. Süsteemiadministraatorid puutuvad selle vormingunõudega sageli kokku turvasertifikaatide üleviimisel Windowsi keskkondadest Linuxi süsteemidesse. Apache ja Nginx eeldavad, et avalik ja privaatvõti asuvad PEM-tekstifailides. CRT-sertifikaadi teisendamine tagab, et serveritarkvara suudab SSL-käepigistuse ajal krüptograafilisi andmeid õigesti lugeda.
Tehnilised spetsifikatsioonid ja koodekite ülevaade
CRT-fail kasutab MIME-tüüpi application/x-x509-ca-cert. See sisaldab töötlemata binaarandmeid, kui see on salvestatud DER-vormingus, või teksti, kui see on eksporditud teatud sertifitseerimisasutustest. PEM-vorming kasutab MIME-tüüpi application/x-pem-file. PEM tähistab privaatsust täiustatud e-posti ja toimib konteinervorminguna krüptograafiliste võtmete salvestamiseks. Kumbki vorming ei kasuta tihendamist, mistõttu teisendamine faili kvaliteeti ei vähenda. Binaarsel CRT-failil pole loetavat teksti, samas kui PEM-failil on loetatavad päised, nagu -----BEGIN CERTIFICATE-----, millele järgnevad Base64 ASCII-märgid ja lõppsilt -----END CERTIFICATE-----. Teisendamine muudab toored baidid loetavaks ASCII-tekstiks, ilma aluseks olevat avaliku võtme matemaatikat muutmata.
OS-i ja brauseri ühilduvus
PEM- ja CRT-vormingut toetavad täielikult kõik peamised operatsioonisüsteemid, sealhulgas Windows, macOS ja Linuxi distributsioonid, nagu Ubuntu ja CentOS. Veebibrauserid, nagu Chrome, Firefox, Safari ja Edge, töötlevad turvaliste HTTPS-ühenduste ajal mõlemat vormingut algselt. Serverirakendused nagu OpenSSL, Apache, Nginx ja Java keytool aktsepteerivad PEM-teksti otse, samas kui Windows Serveri tööriistad eelistavad sageli CRT- või PFX-konteinereid.
💡 Kasulik teave
Enne tootmisveebiserveri taaskäivitamist kontrollige alati OpenSSL-käsudega, kas teie privaatvõti vastab äsja teisendatud PEM-sertifikaadile.
Formaatide võrdlus ja tehnilised spetsifikatsioonid
Sertifikaadifailid on väga väikesed, tavaliselt 1 kuni 4 kilobaiti suured. Teisendatud PEM-sertifikaadifaili edastamine võtab 4G-, 5G- ja fiiberoptilistes võrkudes vähem kui ühe millisekundi.
Korduma kippuvad küsimused
Kuidas teisendada CRT-sertifikaat PEM-sertifikaadiks kvaliteeti kaotamata?
Teisendamine on täielikult kadudeta. Turvasertifikaadid põhinevad täpsetel matemaatilistel võtmetel, nii et failikonteineri muutmine binaarsest CRT-st ASCII PEM-iks muudab ainult seda, kuidas baite esitatakse, jättes krüptograafilised andmed puutumata.
Mis vahe on CRT-sertifikaadil ja PEM-sertifikaadil?
CRT-sertifikaat kasutab sageli binaarset kodeeringut, mis näib tekstiredaktorites loetamatu. PEM-sertifikaat pakib samad turvaandmed Base64 ASCII-tekstina ja lisab selged piirnemissildid veebiserverite abil hõlpsaks lugemiseks.