Wat is een PFX-bestand?
Het .pfx-bestandformaat, afkorting voor Personal Information Exchange, wordt voornamelijk gebruikt voor het veilig opslaan van certificaten, privésleutels en bijbehorende openbare certificaten in één versleuteld bestand. Het wordt vaak gebruikt in Windows-omgevingen om SSL/TLS-certificaten te beheren voor applicaties, webservers en e-mailclients.
Overzicht van PFX-bestanden
- Formaat: PFX-bestanden zijn gebaseerd op de PKCS#12 (Public Key Cryptography Standards #12) standaard.
- Inhoud: Ze slaan op:
- Privésleutels (nodig voor ontcijfering)
- Openbare certificaten (verifiëren de identiteit van de certificaathouder)
- Intermediate certificaten (gebruikt om certificaatketens te valideren)
- Encryptie: PFX-bestanden zijn met een wachtwoord beveiligd en versleuteld om gevoelige informatie te beveiligen.
Gebruik van PFX-bestanden
- SSL/TLS-certificaten: Vaak wordt een .pfx-bestand gebruikt om SSL/TLS-certificaten te installeren op webservers zoals Microsoft IIS.
- E-mailversleuteling en digitale ondertekening: E-mailclients zoals Microsoft Outlook gebruiken PFX-bestanden voor veilige e-mailcommunicatie.
- Codeondertekening: Ontwikkelaars kunnen PFX-bestanden gebruiken om code of software te ondertekenen voor authenticiteit.
Wat is PKCS #12?
PKCS #12 (Public Key Cryptography Standards #12) is een veilig containerformaat voor het bundelen van cryptografische objecten, zoals privésleutels en certificaten, in één enkel bestand. Vaak gebruikt in SSL/TLS-omgevingen, maakt het veilige overdracht mogelijk van zowel een certificaat als de bijbehorende privésleutel, meestal met de extensies .pfx of .p12. PKCS #12‑bestanden zijn met een wachtwoord beveiligd en versleuteld, waardoor ze een veilige manier bieden om gevoelige informatie te beheren over verschillende platformen. Dit formaat is vooral populair voor SSL/TLS‑certificaten, codeondertekening en e‑mailbeveiliging, waar privacy en integriteit van sleutels en certificaten cruciaal zijn voor authenticatie en versleuteling.
Belangrijkste kenmerken van PFX-bestanden
| Kenmerk | Beschrijving |
|---|---|
| Bestandsextensie | .pfx (en functioneel uitwisselbaar met .p12) |
| Primaire Varianten | PKCS#12 Personal Information Exchange Syntax (v1.0 / RFC 7292), legacy Microsoft PFX-indeling |
| Formaattype | Wachtwoordbeveiligde, binaire cryptografische archiefcontainer |
| Primaire Gebruik | Het overdragen en back-uppen van SSL/TLS-certificaten samen met privésleutels, het implementeren van code-ondertekeningscertificaten, en het voorzien van S/MIME client-authenticatie-identiteiten |
| Hoofdfunctie | Versleutelde bundeling van openbare X.509-certificaten, volledige tussenliggende vertrouwensketens en private cryptografische sleutels in één wachtwoordbeschermd bestand |
| Beveiligingsprofiel | Container met hoge beveiliging; vereist sterke wachtzinnen om offline woordenboekaanvallen te weerstaan; mag nooit openbaar worden gedeeld of gecommit naar broncodebeheer vanwege ingebedde privésleutels |
| Compatibiliteit | Natuurlijk ondersteund door Windows Certificate Manager, Microsoft IIS, Exchange en macOS Keychain; volledig beheersbaar op Linux en Unix via OpenSSL |
Vergelijking: PFX vs. CER
| Kenmerk / Metriek | PFX-bestand (.pfx) | CER / CRT-bestand (.cer) |
|---|---|---|
| Formaatstandaard | PKCS#12 cryptografisch archief | X.509 standaard digitaal certificaat |
| Opname van privésleutel | Ja (versleuteld binnen de container) | Nee (slaat alleen openbare certificaatgegevens op) |
| Beschermingsmechanisme | Wachtwoordbeveiligd met symmetrische encryptie (bijv. AES of 3DES) | Meestal niet versleuteld; toegankelijk als platte tekst of openbare binaire gegevens |
| Distributiebereik | Intern & Vertrouwelijk: Strikt bewaard op de hostingsserver; nooit gedeeld met externe partijen | Openbaar: Vrijelijk gedistribueerd naar webbrowsers, clients en afhankelijke partijen tijdens handshakes |
| Typische Gebruikssituaties | Servermigraties, volledige back-up van SSL-referenties, code-ondertekening en IIS-webserverbinding | Identiteit verifiëren, root-/intermediaire CA-trustinformatie installeren en tokenverificatie |
| Bestandscodering | Uitsluitend binair formaat | Binair (DER) of Base64-gecodeerde ASCII (PEM) |
Terwijl een .cer-bestand de openbare identificatiekaart vertegenwoordigt die je openlijk deelt met verbindende clients, is een .pfx-bestand de volledige kluis die zowel die identificatiekaart als de geheime sleutel bevat die nodig is om eigendom te bewijzen.
Hoe open je een PFX-bestand?
Je kunt PFX-bestanden op de volgende manieren openen of gebruiken.
- Windows Certificate Manager: Je kunt PFX-bestanden importeren in Windows door de Certificate Manager te openen via
certmgr.msc. - Command Line: In Windows kun je de
certutil-opdracht gebruiken om met .pfx-bestanden te werken. - Third-Party Tools: Programma’s zoals OpenSSL kunnen PFX-bestanden naar andere formaten converteren (bijv. PEM).
PFX-bestanden converteren
Om een .pfx-bestand naar een ander formaat zoals .pem te converteren, kun je tools zoals OpenSSL gebruiken:
openssl pkcs12 -in file.pfx -out file.pem -nodes
Beveiligingsoverwegingen
Omdat .pfx-bestanden gevoelige informatie bevatten, bewaar ze veilig, bij voorkeur met sterke wachtwoorden en beveiligde opslagoplossingen.
Veelgestelde Vragen
| Vraag | Antwoord |
|---|---|
| Wat is de primaire functie van een .pfx‑bestand? | Het bundelt veilig een SSL/TLS‑certificaat, de bijbehorende intermediate‑keten en de bijbehorende privésleutel in één versleuteld bestand. |
| Is een .pfx‑bestand functioneel identiek aan een .p12‑bestand? | Ja, beide extensies implementeren de PKCS#12‑standaard en kunnen doorgaans worden uitgewisseld door moderne cryptografische tools. |
| Kan ik een .pfx‑bestand veilig verzenden via openbare of niet‑versleutelde kanalen? | Nee, omdat het uw geheime privésleutel bevat; blootstelling kan kwaadwillenden in staat stellen uw domein te imiteren of kwaadaardige code te ondertekenen. |
| Hoe kan ik een .pfx-bestand omzetten naar leesbare certificaat- en sleutelbestanden? | U kunt OpenSSL commandoregelhulpmiddelen gebruiken om het openbare certificaat en de gedecrypteerde privésleutel te extraheren naar afzonderlijke PEM-gecodeerde bestanden. |
| Waarom vraagt Windows om een wachtwoord bij het importeren van een .pfx-bestand? | De container is versleuteld met wachtwoordgebaseerde encryptie om ongeautoriseerde extractie van de ingesloten privésleutel te voorkomen. |