hero-digicert-certcentral

Convertisseur SSL

Le convertisseur SSL modifie votre certificat SSL/TLS entre les formats PEM, DER, PFX et P7B entièrement dans votre navigateur. Votre certificat et votre clé privée ne sont jamais téléchargés vers SSL Dragon ou tout autre serveur.

Changez de format en quelques clics afin que le certificat s’installe proprement sur le serveur ou la plateforme qui en attend un différent.

1 Paste or upload your certificate, key or keystore
Drop file here

Ce que fait un convertisseur SSL

Un convertisseur de certificat SSL remballe votre fichier de certificat. Il modifie le conteneur et l’encodage du fichier, pas le contenu cryptographique qu’il renferme. Le même certificat X.509, la norme qui définit ce que contient un certificat numérique, ressort de l’autre côté sous une forme que votre serveur peut lire.

Pourquoi s’en préoccuper ? Une autorité de certification peut émettre vos fichiers dans un format alors que votre plateforme en attend un autre. Windows veut un seul lot PFX. Apache veut des fichiers PEM séparés. Plutôt que de tout réémettre, vous reformattez ce que vous possédez déjà.


Les formats de certificat SSL expliqués

PEM

PEM est le format texte que la plupart des autorités de certification émettent par défaut. Les fichiers sont encodés en ASCII Base64, c’est-à-dire du texte imprimable qui représente des données binaires, et ils comportent les lignes —–BEGIN CERTIFICATE—– et —–END CERTIFICATE—–. Les extensions incluent .pem, .crt, .cer et .key. Apache, Nginx et la plupart des serveurs Linux lisent le PEM, et presque toutes les conversions passent par ce format.

DER

DER contient les mêmes données X.509 que PEM, sérialisées directement en binaire via ASN.1, la notation qui définit la structure du certificat. Il porte généralement une extension .der ou .cer et se retrouve sur Java et Android. Comme PEM ajoute une surcharge Base64, un fichier PEM est environ 33 % plus volumineux que son équivalent DER.

PKCS#7 / P7B

P7B est un format texte Base64 avec une extension .p7b ou .p7c. Il regroupe votre certificat et la chaîne au-dessus de lui, mais jamais la clé privée. Windows et Java Tomcat acceptent tous deux le P7B.

PKCS#12 / PFX

PFX regroupe le certificat, sa chaîne intermédiaire et la clé privée dans un seul fichier binaire protégé par mot de passe, avec une extension .pfx ou .p12. Windows, IIS et Azure s’appuient dessus pour l’importation et l’exportation.

Attention au piège du .cer et .crt. Un fichier se terminant par .cer ou .crt peut être du texte PEM ou du binaire DER à l’intérieur. Votre seule vérification fiable consiste à l’ouvrir et à rechercher les lignes BEGIN/END. Le convertisseur détecte l’encodage réel et vous indique ce qu’il a trouvé, vous n’avez donc pas à deviner.


Convertir entre les formats de certificat

Choisissez votre format cible dans l’outil ci-dessus, et il s’occupe du reste, de la détection de ce que vous avez téléchargé jusqu’à la séparation du résultat en fichiers prêts à l’emploi.

Vous travaillez plutôt depuis un terminal, ou vous conservez une clé privée entièrement sur votre propre machine ? Notre guide des formats de certificat SSL couvre les commandes OpenSSL pour ces conversions.

Convertir PFX en PEM (et PEM en PFX)

Déplacer un certificat de Windows vers un serveur Linux signifie extraire un PFX vers PEM. Dans l’autre sens, on regroupe votre certificat PEM et votre clé dans un PFX pour IIS.

Décompressez un PFX ici et l’outil vous restitue le certificat, la chaîne d’autorité de certification, la chaîne complète et la clé privée sous forme de quatre fichiers distincts, chacun prêt à télécharger ou à copier. Plus besoin de fouiller dans un fichier combiné avec un éditeur de texte pour le diviser manuellement. Pour construire un PFX à la place, fournissez le certificat accompagné de sa clé privée, puisque le format conserve les deux à l’intérieur.

Convertir CRT ou CER en PEM (et PEM en CRT)

Voici la partie qui piège souvent les gens : un fichier .crt ou .cer est généralement déjà au format PEM. Quand c’est le cas, le convertir en .pem revient à confirmer l’encodage et à renommer le fichier, et le convertisseur vous indique l’encodage détecté. Quand le fichier est encodé en DER à la place, l’outil le réencode en texte PEM.

Besoin du tutoriel manuel sous Linux et Windows ? Suivez notre guide étape par étape pour convertir CRT en PEM avec OpenSSL.

Convertir CRT ou CER en PFX

Construire un PFX nécessite deux ingrédients : le certificat et sa clé privée. Fournissez les deux dans la même saisie, puisque le PFX regroupe la clé à l’intérieur et qu’un certificat seul ne suffit pas. Ajoutez aussi la chaîne, et le convertisseur renvoie un seul fichier importable pour IIS ou Azure.

Convertir DER en PEM (et PEM en DER)

Les outils Java et certains équipements attendent du binaire DER, tandis que les serveurs web attendent du texte PEM. Déposez un fichier .der ou un .cer encodé en DER, et vous obtenez en retour un PEM lisible ; fournissez du PEM et vous obtenez un DER compact.

Convertir P7B en PEM (et P7B en PFX)

Un P7B contient des certificats et la chaîne, sans aucune clé privée à l’intérieur. Le convertir en PEM extrait ces certificats sous forme de texte lisible que vous pouvez installer ou séparer.

Passer d’un P7B à un PFX nécessite deux étapes, car un P7B ne contient aucune clé privée. Convertissez d’abord le P7B en PEM, puis convertissez ce PEM avec votre clé privée en un PFX.

Clés privées et fichiers .p12

Un fichier .p12 et un fichier .pfx sont le même format PKCS#12 avec des extensions différentes, donc passer de l’un à l’autre revient à un simple renommage. Chaque fois que votre saisie contient une clé privée, le convertisseur la fait apparaître comme son propre fichier téléchargeable à côté du certificat.


De quel format mon serveur a-t-il besoin ?

PlateformeFormat à utiliserExtension typique
Apache, NginxPEM.pem, .crt, .key
Microsoft IIS, Windows, AzurePFX / PKCS#12.pfx
Java, TomcatPKCS#12 (PFX).pfx, .p12
Android, équipements réseauDER.der

Les magasins de clés Java (JKS) se situent en dehors de ce convertisseur. Pour en obtenir un, créez d’abord un PFX et importez-le avec l’utilitaire keytool.


Besoin d’un certificat SSL ?

Vous convertissez un certificat acheté ailleurs ? Au moment du renouvellement, SSL Dragon propose des certificats de Sectigo, Comodo, GoGetSSL, RapidSSL, GeoTrust, DigiCert et Thawte. La validation de domaine démarre à 7,66 $ par an, avec la validation d’organisation et la validation étendue disponibles pour les sites qui ont besoin d’une identité vérifiée.


Questions fréquemment posées

Est-il sûr de convertir ma clé privée ici ?

Oui. Chaque conversion s’exécute directement dans votre navigateur, et aucun fichier n’atteint SSL Dragon ni aucun serveur. Pour une méthode entièrement hors ligne, la ligne de commande OpenSSL effectue la même opération directement sur votre machine.

Copier le lien

Ai-je besoin de ma clé privée pour effectuer la conversion ?

Seulement lorsque vous créez un fichier PFX ou PKCS#12. Si vous avez perdu le mot de passe d’un PFX existant, sa clé ne peut pas être récupérée, et la réémission du certificat est la seule solution.

Copier le lien

Quelle est la différence entre un fichier .cer, .crt et .pem ?

Les trois contiennent généralement du texte PEM, bien qu’un fichier .cer puisse parfois être en binaire DER à la place. L’encodage compte plus que l’extension, alors vérifiez les lignes BEGIN/END ou laissez l’outil le détecter.

Copier le lien

Cela fonctionne-t-il pour tout type de certificat SSL ?

Oui. Les certificats DV, OV, EV, wildcard et multi-domaines partagent la même structure X.509, ils se convertissent donc tous de la même manière. Le niveau de validation modifie ce que l’autorité de certification vérifie, pas le format du fichier.

Copier le lien

Puis-je convertir vers un Java Keystore (JKS) ?

Pas avec cet outil. Créez d’abord un fichier PFX ici, puis importez-le avec keytool depuis le Java JDK. Les versions modernes de Tomcat lisent aussi directement le format PKCS#12, il se peut donc que vous n’ayez pas du tout besoin d’un fichier JKS.

Copier le lien


Outils SSL associés

Un moulin à vent historique avec un texte superposé indiquant 'Histoire du moulin'

Générateur de CSR

Générez automatiquement votre CSR (demande de signature de certificat) et votre clé privée, en fonction des informations que vous soumettez en remplissant le formulaire CSR.

Une catapulte médiévale avec une bannière indiquant 'Exploits d'ingénierie'

Décodeur de CSR

Déchiffrez les informations contenues dans votre demande de signature de certificat. C’est le processus inverse de la création de CSR, qui vous permet de voir les détails que vous avez saisis dans votre demande de certificat SSL.

Vérificateur de correspondance certificat/clé

Vérifiez si votre certificat SSL, votre clé privée et votre CSR proviennent de la même paire de clés. Tout s’exécute dans votre navigateur, votre clé privée ne quitte donc jamais votre appareil.

Vérificateur SSL

Vérifiez instantanément la validité, l’installation et la configuration de sécurité de votre certificat SSL. Testez la force du chiffrement, les dates d’expiration et détectez les problèmes courants pour garantir que votre site web reste sécurisé et fiable aux yeux des visiteurs.