Mikä on PFX-tiedosto?
The .pfx file format, short for Personal Information Exchange, is primarily used for securely storing certificates, private keys, and associated public certificates in a single encrypted file. It’s commonly used in Windows environments to manage SSL/TLS certificates for applications, web servers, and email clients.
PFX-tiedostojen yleiskatsaus
- Muoto: PFX files are based on the PKCS#12 (Public Key Cryptography Standards #12) standard.
- Sisältö: They store:
- Yksityisavaimet (tarvitaan salauksen purkuun)
- Julkiset varmenteet (todista varmenteen haltijan henkilöllisyys)
- Välikertaiset varmenteet (käytetään varmenneketjujen vahvistamiseen)
- Salaus: PFX-tiedostot ovat salasanalla suojattuja ja salattuja suojatakseen arkaluonteista tietoa.
PFX-tiedostojen käyttötarkoitukset
- SSL/TLS-varmenteet: Usein .pfx-tiedostoa käytetään SSL/TLS-varmenteiden asentamiseen verkkopalvelimille, kuten Microsoft IIS.
- Sähköpostin salaus ja digitaalinen allekirjoitus: Sähköpostiohjelmat, kuten Microsoft Outlook, käyttävät PFX-tiedostoja turvalliseen sähköpostiviestintään.
- Koodin allekirjoitus: Kehittäjät voivat käyttää PFX-tiedostoja koodin tai ohjelmiston allekirjoittamiseen aitouden varmistamiseksi.
Mikä on PKCS #12?
PKCS #12 (Public Key Cryptography Standards #12) on turvallinen konttiformaatti kryptografisten objektien, kuten yksityisavainten ja varmenteiden, pakkaamiseen yhdeksi tiedostoksi. Sitä käytetään usein SSL/TLS-asetuksissa, ja se mahdollistaa sekä varmenteen että sen yksityisavaimen turvallisen siirron, yleensä .pfx- tai .p12-tunnisteilla. PKCS #12 -tiedostot ovat salasanasuojattuja ja salattuja, tarjoten turvallisen tavan hallita arkaluonteista tietoa eri alustoilla. Tämä formaatti on erityisen suosittu SSL/TLS-varmenteissa, koodin allekirjoituksissa ja sähköpostin suojauksessa, joissa avainten ja varmenteiden yksityisyys ja eheys ovat kriittisiä todennuksessa ja salauksessa.
PFX-tiedostojen keskeiset ominaisuudet
| Ominaisuus | Kuvaus |
|---|---|
| Tiedostopääte | .pfx (ja toiminnallisesti vaihdettavissa .p12 kanssa) |
| Ensisijaiset variantit | PKCS#12 Personal Information Exchange Syntax (v1.0 / RFC 7292), perinteinen Microsoft PFX -formaatti |
| Formaattityyppi | Salasanasuojattu, binaarinen kryptografinen arkistokontti |
| Ensisijainen käyttö | SSL/TLS-varmenteiden ja niiden yksityisavainten siirtäminen ja varmuuskopiointi, koodin allekirjoitusvarmenteiden käyttöönotto sekä S/MIME-asiakkaiden todennusidentiteettien tarjoaminen |
| Pääominaisuus | Salattu pakkaus julkisista X.509-sertifikaateista, täydellisistä välivälitysketjuista ja yksityisistä kryptografisista avaimista yhdessä salasanalla suojatussa tiedostossa |
| Turvallisuusprofiili | Korkean turvallisuuden säiliö; vaatii vahvoja salasanoja suojautuakseen offline-sanakirjahyökkäyksiltä; ei saa koskaan jakaa julkisesti tai sitoa versionhallintaan upotettujen yksityisten avainten vuoksi |
| Yhteensopivuus | Alkuperäisesti tuettu Windows Certificate Managerilla, Microsoft IIS:llä, Exchange:lla ja macOS Keychainilla; täysin hallittavissa Linux- ja Unix-järjestelmissä OpenSSL:n kautta |
Vertailu: PFX vs. CER
| Ominaisuus / Mittari | PFX-tiedosto (.pfx) | CER / CRT -tiedosto (.cer) |
|---|---|---|
| Formaattistandardi | PKCS#12 kryptografinen arkisto | X.509-standardi digitaalinen varmenne |
| Yksityisen avaimen sisällytys | Kyllä (salaus säiliön sisällä) | Ei (tallentaa vain julkisen varmenteen tiedot) |
| Suojausmekanismi | Salasanalla suojattu symmetrisellä salauksella (esim. AES tai 3DES) | Tyypillisesti salaamaton; käytettävissä selkokielisenä tekstinä tai julkisena binääridatana |
| Jakelun laajuus | Sisäinen & Luottamuksellinen: Pidetään tiukasti isäntäpalvelimella; ei koskaan jaeta ulkopuolisille osapuolille | Julkinen: Jaetaan vapaasti verkkoselaimille, asiakkaille ja luottamuksellisille osapuolille kättelyjen aikana |
| Tyypilliset käyttötapaukset | Palvelimen migraatiot, täysi varmuuskopio SSL-tunnistetiedoista, koodin allekirjoitus ja IIS-webpalvelimen sitominen | Identiteetin vahvistaminen, juuri-/välivaiheen CA-luottamusankkurien asentaminen ja tokenin tarkistus |
| Tiedoston koodaus | Vain binaarimuodossa | Binaari (DER) tai Base64-koodattu ASCII (PEM) |
Kun .cer-tiedosto edustaa julkista henkilötodistusta, jonka jaat avoimesti yhdistäville asiakkaille, .pfx-tiedosto on täydellinen tallelokero, joka sisältää sekä kyseisen henkilötodistuksen että salaisen avaimen, joka tarvitaan omistajuuden todistamiseen.
Kuinka avata PFX-tiedosto?
Voit avata tai käyttää PFX-tiedostoja seuraavilla tavoilla.
- Windowsin sertifikaattienhallinta: Voit tuoda PFX-tiedostoja Windowsiin avaamalla Sertifikaattienhallinnan komennolla
certmgr.msc. - Komentorivi: Windowsissa voit käyttää
certutil-komentoa .pfx-tiedostojen käsittelyyn. - Kolmannen osapuolen työkalut: Ohjelmat kuten OpenSSL voivat muuntaa PFX-tiedostoja muihin formaatteihin (esim. PEM).
PFX-tiedostojen muuntaminen
Muuntaaksesi .pfx-tiedoston eri formaattiin, kuten .pem, voit käyttää työkaluja kuten OpenSSL:
openssl pkcs12 -in file.pfx -out file.pem -nodes
Turvallisuusharkinnat
Koska .pfx-tiedostot sisältävät arkaluonteista tietoa, säilytä ne turvallisesti, mieluiten käyttämällä vahvoja salasanoja ja turvallisia tallennusratkaisuja.
Usein kysytyt kysymykset
| Kysymys | Vastaus |
|---|---|
| Mikä on .pfx-tiedoston ensisijainen toiminto? | Se pakkaa turvallisesti SSL/TLS-sertifikaatin, sen välivaiheketjun ja siihen liittyvän yksityisen avaimen salattuun yhteen tiedostoon. |
| Onko .pfx-tiedosto toiminnallisesti identtinen .p12-tiedoston kanssa? | Kyllä, molemmat tiedostopäätteet toteuttavat PKCS#12-standardiin ja ne voidaan yleensä vaihtaa toisiinsa nykyaikaisilla kryptografisilla työkaluilla. |
| Voinko turvallisesti lähettää .pfx-tiedoston julkisilla tai salaamattomilla kanavilla? | Ei, koska se sisältää salaisen yksityisen avaimen, ja sen paljastuminen voisi mahdollistaa pahantahtoisten toimijoiden esiintyä verkkotunnuksesi puolesta tai allekirjoittaa haitallista koodia. |
| Kuinka voin muuntaa .pfx-tiedoston luettaviksi varmenne- ja avaintiedostoiksi? | Voit käyttää OpenSSL-komentorivityökaluja julkisen varmenteen ja puretun yksityisen avaimen erottamiseen erillisiin PEM-koodattuihin tiedostoihin. |
| Miksi Windows pyytää salasanaa .pfx-tiedoston tuonnin yhteydessä? | Kontti on salattu salasanapohjaisella salauksella estämään upotetun yksityisen avaimen luvaton poiminta. |