Hvad er en PFX-fil?
The .pfx file format, short for Personal Information Exchange, is primarily used for securely storing certificates, private keys, and associated public certificates in a single encrypted file. It’s commonly used in Windows environments to manage SSL/TLS certificates for applications, web servers, and email clients.
Oversigt over PFX-filer
- Format: PFX-filer er baseret på PKCS#12 (Public Key Cryptography Standards #12) standard.
- Indhold: De gemmer:
- Private nøgler (nødvendige for dekryptering)
- Offentlige certifikater (verificer identiteten af certifikatindehaveren)
- Mellemliggende certifikater (bruges til at validere certifikatkæder)
- Kryptering: PFX-filer er adgangskodebeskyttede og krypterede for at sikre følsomme oplysninger.
Brug af PFX-filer
- SSL/TLS-certifikater: Ofte bruges en .pfx-fil til at installere SSL/TLS-certifikater på webservere som Microsoft IIS.
- E-mail-kryptering og digital signering: E-mail-klienter som Microsoft Outlook bruger PFX-filer til sikker e-mail-kommunikation.
- Kodeunderskrift: Udviklere kan bruge PFX-filer til at signere kode eller software for ægthed.
Hvad er PKCS #12?
PKCS #12 (Public Key Cryptography Standards #12) er et sikkert containerformat til at samle kryptografiske objekter, som private nøgler og certifikater, i en enkelt fil. Ofte brugt i SSL/TLS-opsætninger, tillader det sikker transport af både et certifikat og dets private nøgle, typisk med .pfx eller .p12 udvidelserne. PKCS #12-filer er adgangskodebeskyttede og krypterede, hvilket giver en sikker måde at håndtere følsomme oplysninger på tværs af forskellige platforme. Dette format er især populært for SSL/TLS-certifikater, kodeunderskrivning og e‑mail‑sikkerhed, hvor privatliv og integritet af nøgler og certifikater er kritisk for godkendelse og kryptering.
Vigtige egenskaber ved PFX-filer
| Egenskab | Beskrivelse |
|---|---|
| Filendelse | .pfx (og funktionelt udskiftelig med .p12) |
| Primære varianter | PKCS#12 Personal Information Exchange Syntax (v1.0 / RFC 7292), ældre Microsoft PFX-format |
| Formattype | Adgangskodebeskyttet, binær kryptografisk arkivcontainer |
| Primær anvendelse | Overførsel og sikkerhedskopiering af SSL/TLS-certifikater sammen med private nøgler, implementering af kodeunderskrivningscertifikater og udlevering af S/MIME-klientgodkendelsesidentiteter |
| Hovedfunktion | Krypteret sammenpakning af offentlige X.509-certifikater, komplette mellemliggende tillidskæder og private kryptografiske nøgler i en enkelt adgangskodebeskyttet fil |
| Sikkerhedsprofil | Høj-sikkerhed beholder; kræver stærke adgangsfraser for at forsvare mod offline ordbogsangreb; må aldrig deles offentligt eller committes til kildekontrol på grund af indlejrede private nøgler |
| Kompatibilitet | Understøttes naturligt af Windows Certifikatmanager, Microsoft IIS, Exchange og macOS Nøglering; fuldt håndterbar på tværs af Linux og Unix via OpenSSL |
Sammenligning: PFX vs. CER
| Funktion / Metrik | PFX-fil (.pfx) | CER / CRT-fil (.cer) |
|---|---|---|
| Formatstandard | PKCS#12 kryptografisk arkiv | X.509 standard digitalt certifikat |
| Inklusion af privat nøgle | Ja (krypteret inde i containeren) | Nej (gemmer kun offentlige certifikatdata) |
| Beskyttelsesmekanisme | Adgangskodebeskyttet ved brug af symmetrisk kryptering (f.eks. AES eller 3DES) | Typisk ukrypteret; tilgængelig som klartekst eller offentlige binære data |
| Distribueringsomfang | Intern & Fortrolig: Opbevares strengt på hosting‑serveren; deles aldrig med eksterne parter | Offentlig: Distribueres frit til webbrowsere, klienter og afhængige parter under håndtryk |
| Typiske anvendelsestilfælde | Servermigrationer, fuld sikkerhedskopi af SSL-legitimationsoplysninger, kodeunderskrivning og IIS-webserverbinding | Verificering af identitet, installation af rod-/mellemliggende CA-troverksankre og tokenverificering |
| Filkodning | Udelukkende binært format | Binær (DER) eller Base64-kodet ASCII (PEM) |
Mens en .cer-fil repræsenterer det offentlige identifikationskort, som du deler åbent med tilsluttende klienter, er en .pfx-fil den komplette sikkerhedsboks, der indeholder både dette identifikationskort og den hemmelige nøgle, der kræves for at bevise ejerskab.
Hvordan åbner man en PFX-fil?
Du kan åbne eller bruge PFX-filer på følgende måder.
- Windows Certifikat Manager: Du kan importere PFX-filer til Windows ved at åbne Certifikat Manager via
certmgr.msc. - Kommandolinje: I Windows kan du bruge
certutil-kommandoen til at arbejde med .pfx-filer. - Tredjepartsværktøjer: Programmer som OpenSSL kan konvertere PFX-filer til andre formater (f.eks. PEM).
Konvertering af PFX-filer
For at konvertere en .pfx-fil til et andet format som .pem, kan du bruge værktøjer som OpenSSL:
openssl pkcs12 -in file.pfx -out file.pem -nodes
Sikkerhedsovervejelser
Fordi .pfx-filer indeholder følsomme oplysninger, skal de opbevares sikkert, helst ved brug af stærke adgangskoder og sikre lagringsløsninger.
Ofte stillede spørgsmål
| Spørgsmål | Svar |
|---|---|
| Hvad er den primære funktion af en .pfx-fil? | Den samler sikkert et SSL/TLS-certifikat, dets mellemliggende kæde og den tilhørende private nøgle i en krypteret enkeltfil. |
| Er en .pfx-fil funktionelt identisk med en .p12-fil? | Ja, begge udvidelser implementerer PKCS#12-standarden og kan typisk udskiftes af moderne kryptografiske værktøjer. |
| Kan jeg sikkert sende en .pfx-fil over offentlige eller ukrypterede kanaler? | Nej, fordi den indeholder din hemmelige private nøgle, kan eksponering tillade ondsindede aktører at udgive sig for dit domæne eller underskrive skadelig kode. |
| Hvordan kan jeg konvertere en .pfx-fil til læsbare certifikat- og nøglefiler? | Du kan køre OpenSSL-kommandolinjeværktøjer for at udtrække det offentlige certifikat og den dekrypterede private nøgle til individuelle PEM-kodede filer. |
| Hvorfor beder Windows om en adgangskode, når du importerer en .pfx-fil? | Containeren er krypteret med adgangskodebaseret kryptering for at forhindre uautoriseret udtræk af den indlejrede private nøgle. |