CRT-sertifikaatin muuntaminen PEM-sertifikaatiksi
Muuntamalla binaarisen CRT-turvasertifikaatin Base64-koodatuksi PEM-tekstimuodoksi teet siitä yhteensopivan Apache-, Nginx- ja nykyaikaisten Linux-verkkopalvelimien kanssa.
Muotojen vertailu ja tekniset tiedot
| Määritys | CRT | PEM |
|---|---|---|
| MIME-tyyppi | application/x-x509-ca-cert | application/x-pem-file |
| Tyyppi | X.509 public certificate | Base64 ASCII certificate container |
| Pakkaus | none | none (Base64 armored) |
| Standardimääritys | ITU-T X.509 / RFC 5280 | IETF RFC 7468 |
| Tiedostotunniste (Magic Bytes) | 30 82 (DER SEQUENCE) or -----BEGIN CERTIFICATE----- (PEM text) | 2D 2D 2D 2D 2D 42 45 47 49 4E (-----BEGIN CERTIFICATE / RSA PRIVATE KEY) |
Muodon yleiskatsaus ja käyttökohteet
Turvasertifikaatit suojaavat verkkoselaimien ja palvelimien välistä tiedonsiirtoa. CRT-tiedosto käyttää usein DER-nimistä binaarimuotoa tai se voi olla pelkkä tekstitiedosto. Monet Linux-verkkopalvelimet, kuormantasaajat ja sähköpostiohjelmat vaativat kuitenkin turvasertifikaateilta PEM-muodon käyttöä. PEM-tiedostot käyttävät vakiomerkkejä ja sijoittavat suojaustiedot tiettyjen rajatunnisteiden väliin. Järjestelmävalvojat kohtaavat tämän muotovaatimuksen usein siirtäessään turvasertifikaatteja Windows-ympäristöistä Linux-järjestelmiin. Apache- ja Nginx-verkkopalvelimet odottavat julkisen avaimen ja yksityisen avaimen sijaitsevan PEM-tekstitiedostoissa. CRT-sertifikaatin muuntaminen varmistaa, että palvelinohjelmisto pystyy lukemaan salauskoodin oikein SSL-kättelyn aikana.
Tekniset tiedot ja koodekkien erittely
CRT-tiedosto käyttää MIME-tyyppiä application/x-x509-ca-cert. Se sisältää raakaa binääridataa, jos se on tallennettu DER-muodossa, tai tekstiä, jos se on viety tietyiltä varmentajilta. PEM-muoto käyttää MIME-tyyppiä application/x-pem-file. PEM tulee sanoista Privacy Enhanced Mail ja toimii säilömuotona salausavaimien tallentamiseen. Kumpikaan muoto ei käytä pakkausta, joten muunnos ei heikennä tiedoston laatua. Binaarisessa CRT-tiedostossa ei ole luettavaa tekstiä, kun taas PEM-tiedostossa on luettavat otsikot, kuten -----BEGIN CERTIFICATE-----, joita seuraavat Base64 ASCII -merkit ja lopputunniste -----END CERTIFICATE-----. Muuntaminen yksinkertaisesti kääntää raakatavut luettavaksi ASCII-tekstiksi muuttamatta alla olevaa julkisen avaimen matematiikkaa.
Käyttöjärjestelmien ja selaimien yhteensopivuus
PEM- ja CRT-muodot ovat täysin tuettuja kaikissa tärkeimmissä käyttöjärjestelmissä, mukaan lukien Windows, macOS ja Linux-jakelut, kuten Ubuntu ja CentOS. Verkkoselaimet, kuten Chrome, Firefox, Safari ja Edge, käsittelevät molempia muotoja natiivisti suojattujen HTTPS-yhteyksien aikana. Palvelinsovellukset, kuten OpenSSL, Apache, Nginx ja Java keytool, hyväksyvät PEM-tekstin natiivisti, kun taas Windows Server -työkalut suosivat usein CRT- tai PFX-säilöjä.
💡 Hyödyllistä tietoa
Varmista aina OpenSSL-komentojen avulla, että yksityinen avaimesi vastaa äskettäin muunnettua PEM-sertifikaattia ennen tuotantoverkkopalvelimen uudelleenkäynnistystä.
Muotojen vertailu ja tekniset tiedot
Sertifikaattitiedostot ovat erittäin pieniä, yleensä kooltaan 1 - 4 kilotavua. Muunnetun PEM-sertifikaattitiedoston siirtäminen vie alle millisekunnin 4G-, 5G- ja kuituverkoissa.
Usein kysytyt kysymykset
Miten CRT-sertifikaatti muunnetaan PEM-sertifikaatiksi ilman laadun heikkenemistä?
Muunnos on täysin häviötön. Turvasertifikaatit perustuvat tarkkoihin matemaattisiin avaimiin, joten tiedostosäilön vaihtaminen binaarisesta CRT:stä ASCII PEM:iin muuttaa vain sitä, miten tavut esitetään, jättäen salauskoodin koskemattomaksi.
Mitä eroa on CRT-sertifikaatilla ja PEM-sertifikaatilla?
CRT-sertifikaatti käyttää usein binaarista koodausta, joka näyttää lukemattomalta tekstieditoreissa. PEM-sertifikaatti käärii samat suojaustiedot Base64 ASCII -tekstiin ja lisää selkeät rajatunnisteet, jotta verkkopalvelimien on helppo lukea niitä.