hero-digicert-certcentral

SSL 转换器

SSL转换器可完全在您的浏览器中转换SSL/TLS证书的格式,支持PEM、DER、PFX和P7B之间的转换。您的证书和私钥永远不会上传到SSL Dragon或任何服务器。

只需点击几下即可切换格式,让证书能够在需要不同格式的任何服务器或平台上顺利安装。

1 Paste or upload your certificate, key or keystore
Drop file here

SSL转换器的作用

SSL证书转换器会重新打包您的证书文件。它改变的是文件的容器和编码方式,而不是文件内部的加密内容。同一份 X.509证书(定义数字证书所包含内容的标准)会以您的服务器能够读取的形式呈现出来。

为什么需要这样做?证书颁发机构(CA)可能以一种格式颁发您的文件,而您的平台却需要另一种格式。Windows需要单一的PFX包,Apache则需要单独的 PEM文件。与其重新申请证书,您只需重新格式化现有的文件即可。


SSL证书格式详解

PEM

PEM是大多数证书颁发机构默认颁发的文本格式。文件采用Base64编码的ASCII格式,即用可打印文本表示二进制数据,并带有 —–BEGIN CERTIFICATE—– 和 —–END CERTIFICATE—– 标记行。文件扩展名包括 .pem、.crt、.cer 和 .key。Apache、Nginx以及大多数Linux服务器都能读取PEM格式,几乎所有转换都会经过这一格式。

DER

DER格式包含与PEM相同的X.509数据,但通过ASN.1(定义证书结构的表示法)直接序列化为二进制形式。它通常带有 .der 或 .cer 扩展名,常见于Java和Android平台。由于PEM添加了Base64编码的额外开销,PEM文件的大小通常比对应的DER文件大约33%。

PKCS#7 / P7B

P7B是一种Base64文本格式,扩展名为 .p7b 或 .p7c。它将您的证书及其上方的证书链打包在一起,但不包含私钥。Windows和Java Tomcat都支持P7B格式。

PKCS#12 / PFX

PFX将证书、其中间证书链以及私钥打包成一个受密码保护的二进制文件,扩展名为 .pfx 或 .p12。Windows、IIS和Azure在导入导出时都依赖此格式。

注意.cer和.crt的陷阱。以 .cer 或 .crt 结尾的文件内部可能是PEM文本,也可能是DER二进制。唯一可靠的检查方法是打开文件查看是否有BEGIN/END标记行。转换器会自动检测真实编码并告诉您检测结果,您无需自行猜测。


证书格式之间的转换

在上方工具中选择您的目标格式,其余工作它都会自动处理,从检测您上传的文件类型到将结果拆分为可直接使用的文件。

更喜欢在终端操作,或希望私钥完全保留在自己的设备上? 我们的SSL证书格式指南介绍了这些转换所需的OpenSSL命令。

PFX转PEM(以及PEM转PFX)

将证书从Windows迁移到Linux服务器意味着需要将PFX解包为PEM。反过来,则需要将您的PEM证书和密钥打包成PFX,以供IIS使用。

在此解包PFX文件后,工具会返回证书、CA证书链、完整证书链以及私钥这四个独立文件,每个文件都可直接下载或复制。您无需在文本编辑器中手动查找并拆分合并文件。若要反向构建PFX,则需同时提供证书及其私钥,因为该格式会将两者都封装在内。

CRT或CER转PEM(以及PEM转CRT)

这是一个容易让人困惑的地方:.crt 或 .cer 文件通常本身就已经是PEM格式。若是这样,将其转换为 .pem 实际上只是确认编码并重命名,转换器会显示您所使用的实际编码。若文件是DER编码的,工具则会将其重新编码为PEM文本。

需要在Linux和Windows上的手动操作指南? 请参阅我们的分步指南,了解如何使用OpenSSL将CRT转换为PEM。

CRT或CER转PFX

构建PFX需要两个要素:证书和其私钥。请在同一次输入中提供两者,因为PFX会将密钥封装在内,仅有证书是不够的。若同时添加证书链,转换器会返回一个可供IIS或Azure导入的完整文件。

DER转PEM(以及PEM转DER)

Java工具和某些设备需要DER二进制格式,而Web服务器则需要PEM文本格式。放入 .der 文件或DER编码的 .cer 文件,即可获得可读的PEM格式;反之输入PEM,则会得到紧凑的DER格式。

P7B转PEM(以及P7B转PFX)

P7B文件包含证书及证书链,但内部不含私钥。将其转换为PEM会将这些证书提取为可读文本,供您安装或进一步拆分。

由P7B转换为PFX需要经过两个步骤,因为P7B本身不含私钥。请先将P7B转换为PEM,然后将该PEM与您的私钥一起转换为PFX。

私钥与.p12文件

.p12 文件和 .pfx 文件本质上是同一种PKCS#12格式,只是扩展名不同,因此两者之间的转换只是重命名而已。只要您的输入文件中包含私钥,转换器都会将其作为独立的可下载文件与证书一并输出。


我的服务器需要哪种格式?

平台应使用的格式常见扩展名
Apache、NginxPEM.pem、.crt、.key
Microsoft IIS、Windows、AzurePFX / PKCS#12.pfx
Java、TomcatPKCS#12(PFX).pfx、.p12
Android、网络设备DER.der

Java密钥库(JKS)不在本转换器的支持范围内。要生成JKS,请先创建PFX文件,然后使用 keytool 工具将其导入。


需要SSL证书吗?

正在转换在别处购买的证书?续约时,SSL Dragon提供来自Sectigo、Comodo、GoGetSSL、RapidSSL、GeoTrust、DigiCert和Thawte的证书。域名验证(Domain Validation)证书起价为每年7.66美元,同时还提供企业验证(Organization Validation)和扩展验证(Extended Validation)证书,适用于需要经过身份验证的网站。


常见问题

在这里转换我的私钥安全吗?

是的。所有转换操作都在您的浏览器内运行,没有任何文件会传送到 SSL Dragon 或任何服务器。如果需要完全离线的方式,OpenSSL 命令行工具可以在您自己的计算机上完成同样的任务。

复制链接

我需要私钥才能进行转换吗?

只有在您创建 PFX 或 PKCS#12 文件时才需要。如果您丢失了现有 PFX 的密码,其密钥将无法恢复,重新颁发证书是唯一的解决方法。

复制链接

.cer、.crt 和 .pem 文件之间有什么区别?

这三种文件通常都是 PEM 文本格式,不过 .cer 文件有时也可能是 DER 二进制格式。编码方式比扩展名更重要,因此请检查 BEGIN/END 行,或者让工具自动检测。

复制链接

这适用于任何类型的SSL证书吗?

是的。DV、OV、EV、通配符和多域名证书都采用相同的 X.509 结构,因此它们的转换方式完全一致。验证级别改变的只是证书颁发机构核实的内容,而不是文件格式。

复制链接

我可以转换为Java Keystore(JKS)吗?

此工具不支持此功能。请先在此处创建 PFX 文件,然后使用 Java JDK 中的 keytool 导入它。现代版本的 Tomcat 也可以直接读取 PKCS#12 格式,因此您可能根本不需要 JKS 文件。

复制链接


相关SSL工具

一座带有'Mill History'文字叠加的历史风车

CSR生成器

根据您在填写CSR表单时提交的详细信息,自动生成CSR(证书签名请求)和私钥。

一台带有'Engineering Feats'横幅的中世纪投石机

CSR解码器

解读您的证书签名请求中包含的信息。这是与CSR创建相反的过程,可让您查看您在SSL证书申请中填写的详细信息。

证书密钥匹配器

检查您的SSL证书、私钥和CSR是否来自同一密钥对。所有操作均在您的浏览器中完成,您的私钥永远不会离开您的设备。

SSL检测工具

即时验证您的SSL证书的有效性、安装情况和安全配置。测试加密强度、过期日期,并检测常见问题,确保您的网站保持安全并获得访问者的信任。