PFX ファイルとは何ですか?
.pfx ファイル形式は Personal Information Exchange(個人情報交換)の略で、主に証明書、秘密鍵、および関連する公開証明書を単一の暗号化ファイルに安全に保存するために使用されます。Windows 環境で、アプリケーション、Web サーバー、メールクライアント向けの SSL/TLS 証明書を管理する際に一般的に使用されます。
PFX ファイルの概要
- Format: PFX ファイルは PKCS#12(Public Key Cryptography Standards #12)標準に基づいています。
- Content: それらは次を保存します:
- Private keys(復号に必要)
- Public certificates(証明書所有者の身元を検証)
- 中間証明書(証明書チェーンの検証に使用)
- 暗号化:PFX ファイルはパスワードで保護され、機密情報を安全にするために暗号化されています。
PFX ファイルの使用用途
- SSL/TLS 証明書:.pfx ファイルは、Microsoft IIS のようなウェブサーバーに SSL/TLS 証明書をインストールする際に使用されることが多いです。
- メール暗号化とデジタル署名:Microsoft Outlook などのメールクライアントは、セキュアなメール通信のために PFX ファイルを使用します。
- コード署名:開発者は PFX ファイルを使用してコードやソフトウェアに署名し、真正性を保証できます。
PKCS #12 とは何ですか?
PKCS #12(Public Key Cryptography Standards #12)は、秘密鍵や証明書などの暗号オブジェクトを単一ファイルにまとめるための安全なコンテナ形式です。SSL/TLS 環境でよく使用され、証明書とその秘密鍵の両方を安全に転送でき、通常は .pfx または .p12 拡張子が付けられます。PKCS #12 ファイルはパスワードで保護され暗号化されており、異なるプラットフォーム間で機密情報を安全に管理する方法を提供します。この形式は特に SSL/TLS 証明書、コード署名、メールセキュリティで人気があり、認証と暗号化において鍵と証明書のプライバシーと完全性が重要です。
PFX ファイルの主な特徴
| 特性 | 説明 |
|---|---|
| ファイル拡張子 | .pfx(.p12 と機能的に相互交換可能) |
| 主要バリエーション | PKCS#12 パーソナル情報交換構文 (v1.0 / RFC 7292)、レガシー Microsoft PFX 形式 |
| 形式タイプ | パスワード保護された、バイナリ暗号アーカイブコンテナ |
| 主な用途 | SSL/TLS 証明書とプライベートキーの転送およびバックアップ、コード署名証明書の展開、S/MIME クライアント認証用アイデンティティのプロビジョニング |
| 主な機能 | パスワードで保護された単一ファイル内に、公開 X.509 証明書、完全な中間信頼チェーン、プライベート暗号鍵を暗号化してバンドルする |
| セキュリティプロファイル | 高セキュリティコンテナ; 強力なパスフレーズが必要で、オフライン辞書攻撃から防御します; 埋め込まれたプライベートキーのため、公開したりソース管理にコミットしたりしてはいけません |
| 互換性 | Windows Certificate Manager、Microsoft IIS、Exchange、macOS Keychainでネイティブにサポートされ; OpenSSL を介して Linux および Unix でも完全に管理可能です |
比較: PFX と CER
| 機能 / 指標 | PFX ファイル (.pfx) | CER / CRT ファイル (.cer) |
|---|---|---|
| フォーマット標準 | PKCS#12 暗号化アーカイブ | X.509 標準デジタル証明書 |
| プライベートキーの含有 | はい(コンテナ内で暗号化) | いいえ(公開証明書データのみを保存) |
| 保護メカニズム | 対称暗号(例:AES または 3DES)でパスワード保護 | 通常は暗号化されていません;プレーンテキストまたは公開バイナリデータとしてアクセス可能 |
| 配布範囲 | 内部・機密: ホスティングサーバー上に厳密に保管され、外部の関係者と共有されません | 公開: ハンドシェイク時にウェブブラウザ、クライアント、および依存当事者へ自由に配布されます |
| 典型的な使用例 | サーバー移行、SSL資格情報の完全バックアップ、コード署名、そして IIS Webサーバーのバインディング | 身元の検証、ルート/中間CA信頼アンカーのインストール、トークンの検証 |
| ファイルエンコーディング | バイナリ形式のみ | バイナリ(DER)またはBase64エンコードされたASCII(PEM) |
.cer ファイルは、接続クライアントとオープンに共有する公開身分証明書を表すのに対し、.pfx ファイルは、その身分証明書と所有権を証明するために必要な秘密鍵の両方を含む完全な金庫です。
PFX ファイルの開き方は?
以下の方法で PFX ファイルを開くまたは使用できます。
- Windows 証明書マネージャー:
certmgr.mscを使用して 証明書マネージャー を開くことで、PFX ファイルを Windows にインポートできます。 - コマンドライン: Windows では、
certutilコマンドを使用して .pfx ファイルを操作できます。 - サードパーティツール: OpenSSL のようなプログラムを使用して、PFX ファイルを他の形式(例: PEM)に変換できます。
PFX ファイルの変換
PFX ファイルを .pem などの別の形式に変換するには、OpenSSL などのツールを使用できます。
openssl pkcs12 -in file.pfx -out file.pem -nodes
セキュリティ上の考慮事項
PFX ファイルは機密情報を含むため、強力なパスワードと安全な保管ソリューションを使用して、できるだけ安全に保管してください。
よくある質問
| 質問 | 回答 |
|---|---|
| .pfx ファイルの主な機能は何ですか? | SSL/TLS 証明書、その中間チェーン、および関連する秘密鍵を安全に暗号化された単一ファイルにまとめます。 |
| .pfx ファイルは機能的に .p12 ファイルと同一ですか? | はい、両方の拡張子は PKCS#12 標準を実装しており、通常は最新の暗号ツールで相互に置き換えることができます。 |
| .pfx ファイルを公共のまたは暗号化されていないチャネルで安全に送信できますか? | いいえ、秘密鍵が含まれているため、漏洩すると悪意のある者がドメインになりすましたり、悪意のあるコードに署名したりできる可能性があります。 |
| .pfx ファイルを読み取り可能な証明書とキー ファイルに変換するにはどうすればよいですか? | OpenSSL のコマンドラインツールを実行して、公開証明書と復号化された秘密鍵を個別の PEM 形式のファイルに抽出できます。 |
| .pfx ファイルをインポートする際、Windows がパスワードを要求するのはなぜですか? | コンテナはパスワードベースの暗号化で保護されており、埋め込まれた秘密鍵の不正な抽出を防止します。 |