Vad är en PFX-fil?
.pfx-filformatet, förkortning för Personligt informationsutbyte, används främst för att säkert lagra certifikat, privata nycklar och tillhörande offentliga certifikat i en enda krypterad fil. Det används vanligtvis i Windows-miljöer för att hantera SSL/TLS‑certifikat för applikationer, webbservrar och e‑postklienter.
Översikt över PFX-filer
- Format: PFX-filer är baserade på PKCS#12‑standarden (Public Key Cryptography Standards #12).
- Innehåll: De lagrar:
- Privata nycklar (nödvändiga för dekryptering)
- Offentliga certifikat (verifierar identiteten på certifikatinnehavaren)
- Mellanliggande certifikat (används för att validera certifikatkedjor)
- Kryptering: PFX-filer är lösenordsskyddade och krypterade för att säkra känslig information.
Användningsområden för PFX-filer
- SSL/TLS-certifikat: Ofta används en .pfx-fil för att installera SSL/TLS-certifikat på webbservrar som Microsoft IIS.
- E-postkryptering och digital signering: E-postklienter som Microsoft Outlook använder PFX-filer för säker e-postkommunikation.
- Kodsignering: Utvecklare kan använda PFX-filer för att signera kod eller programvara för äkthet.
Vad är PKCS #12?
PKCS #12 (Public Key Cryptography Standards #12) är ett säkert containerformat för att samla kryptografiska objekt, såsom privata nycklar och certifikat, i en enda fil. Ofta använt i SSL/TLS‑inställningar möjliggör det säker transport av både ett certifikat och dess privata nyckel, vanligtvis med filändelserna .pfx eller .p12. PKCS #12-filer är lösenordsskyddade och krypterade, vilket ger ett säkert sätt att hantera känslig information över olika plattformar. Detta format är särskilt populärt för SSL/TLS‑certifikat, kodsignering och e‑postsäkerhet, där sekretess och integritet för nycklar och certifikat är avgörande för autentisering och kryptering.
Viktiga egenskaper hos PFX-filer
| Egenskap | Beskrivning |
|---|---|
| Filändelse | .pfx (och funktionellt utbytbar med .p12) |
| Primära varianter | PKCS#12 Personal Information Exchange Syntax (v1.0 / RFC 7292), äldre Microsoft PFX-format |
| Formattyp | Lösenordsskyddad, binär kryptografisk arkivbehållare |
| Primär användning | Överföring och säkerhetskopiering av SSL/TLS-certifikat tillsammans med privata nycklar, distribution av kodsigneringscertifikat och provisionering av S/MIME-klientautentiseringsidentiteter |
| Huvudfunktion | Krypterad samling av offentliga X.509-certifikat, kompletta mellankedjor av förtroende och privata kryptografiska nycklar i en enda lösenordsskyddad fil |
| Säkerhetsprofil | Högsäkerhetsbehållare; kräver starka lösenfraser för att försvara mot offline-ordlistattacker; får aldrig delas offentligt eller checkas in i versionskontroll på grund av inbäddade privata nycklar |
| Kompatibilitet | Stöds nativt av Windows Certificate Manager, Microsoft IIS, Exchange och macOS Keychain; fullt hanterbar på Linux och Unix via OpenSSL |
Jämförelse: PFX vs. CER
| Funktion / Mätvärde | PFX-fil (.pfx) | CER / CRT-fil (.cer) |
|---|---|---|
| Formatstandard | PKCS#12 kryptografiskt arkiv | X.509-standard digitalt certifikat |
| Inkludering av privat nyckel | Ja (krypterad i behållaren) | Nej (lagrar endast offentliga certifikatdata) |
| Skyddsmekanism | Lösenordsskyddad med symmetrisk kryptering (t.ex. AES eller 3DES) | Vanligtvis okrypterad; åtkomlig som klartext eller offentliga binära data |
| Distributionsomfång | Intern & Konfidentiell: Hålls strikt på värdservern; delas aldrig med externa parter | Offentlig: Distribueras fritt till webbläsare, klienter och förlitarparter under handskakningar |
| Typiska användningsfall | Servermigrationer, fullständig säkerhetskopia av SSL-uppgifter, kodsignering och IIS-webbserversbindning | Verifiera identitet, installera rot-/intermediära CA-förtroendeankare och tokenverifiering |
| Filkodning | Endast binärt format | Binärt (DER) eller Base64-kodad ASCII (PEM) |
Medan en .cer‑fil representerar det offentliga ID‑kortet som du delar öppet med anslutande klienter, är en .pfx‑fil den kompletta värdeskåpet som innehåller både det ID‑kortet och den hemliga nyckeln som krävs för att bevisa äganderätt.
Hur öppnar man en PFX-fil?
Du kan öppna eller använda PFX‑filer på följande sätt.
- Windows Certifikat‑hanterare: Du kan importera PFX‑filer till Windows genom att öppna Certifikat‑hanteraren via
certmgr.msc. - Kommandorad: I Windows kan du använda kommandot
certutilför att arbeta med .pfx‑filer. - Tredjepartsverktyg: Program som OpenSSL kan konvertera PFX-filer till andra format (t.ex. PEM).
Konvertera PFX-filer
För att konvertera en .pfx-fil till ett annat format som .pem kan du använda verktyg som OpenSSL:
openssl pkcs12 -in file.pfx -out file.pem -nodes
Säkerhetsaspekter
Eftersom .pfx-filer innehåller känslig information bör de lagras säkert, helst med starka lösenord och säkra lagringslösningar.
Vanliga frågor
| Fråga | Svar |
|---|---|
| Vad är huvudfunktionen för en .pfx-fil? | Den samlar säkert ett SSL/TLS‑certifikat, dess mellankedja och den tillhörande privata nyckeln i en krypterad enda fil. |
| Är en .pfx-fil funktionellt identisk med en .p12-fil? | Ja, båda filändelserna implementerar PKCS#12-standarden och kan vanligtvis bytas ut av moderna kryptografiska verktyg. |
| Kan jag säkert skicka en .pfx-fil över offentliga eller okrypterade kanaler? | Nej, eftersom den innehåller din hemliga privata nyckel, kan exponering göra att illasinnade aktörer kan utge sig för din domän eller signera skadlig kod. |
| Hur kan jag konvertera en .pfx-fil till läsbara certifikat- och nyckelfiler? | Du kan köra OpenSSL-kommandoradsverktyg för att extrahera det offentliga certifikatet och den dekrypterade privata nyckeln till enskilda PEM-kodade filer. |
| Varför ber Windows om ett lösenord när du importerar en .pfx-fil? | Behållaren är krypterad med lösenordsbaserad kryptering för att förhindra obehörig extraktion av den inbäddade privata nyckeln. |