Alibaba Cloud CDN accepte uniquement les certificats et clés privées au format PEM. Cette rubrique détaille les exigences de format pour chaque type de certificat et explique comment convertir les certificats DER, P7B (PKCS#7) et PFX (PKCS#12) au format PEM.
Certificats émis par une autorité de certification racine
Les certificats d'autorité de certification racine sont compatibles avec les serveurs web tels qu'Apache, IIS, NGINX et Tomcat. Les certificats SSL utilisés par le CDN adoptent le format compatible NGINX. Le fichier de certificat porte l'extension .crt et celui de la clé privée, l'extension .key.
Ouvrez le fichier .crt dans un éditeur de texte pour consulter le contenu du certificat.
Le certificat doit respecter la structure suivante :
Commencer par
-----BEGIN CERTIFICATE-----Se terminer par
-----END CERTIFICATE-----Chaque ligne, à l'exception de la dernière, contient exactement 64 caractères ; la dernière ligne peut en contenir 64 ou moins
Téléchargez l'intégralité du contenu, de -----BEGIN CERTIFICATE----- jusqu'à -----END CERTIFICATE-----.
Certificats émis par une autorité de certification intermédiaire
Si votre certificat est émis par une autorité de certification intermédiaire, téléchargez la chaîne de certificats complète : le certificat serveur et tous les certificats intermédiaires réunis dans un seul fichier.
-----BEGIN CERTIFICATE-----
(server certificate content)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate content)
-----END CERTIFICATE-----
Le certificat serveur doit apparaître en premier, suivi des certificats intermédiaires. N'insérez aucun espace entre les certificats. Tous les certificats doivent être au format PEM.
Pour assembler la chaîne, ouvrez chaque fichier .pem dans un éditeur de texte et collez le contenu dans l'ordre : d'abord le bloc du certificat serveur, puis immédiatement chaque bloc de certificat intermédiaire, sans aucun espace entre eux.
Format de clé privée RSA
Le fichier de clé privée porte l'extension .pem ou .key. Ouvrez-le dans un éditeur de texte pour en consulter le contenu.
Une clé privée RSA valide doit :
Commencer par
-----BEGIN RSA PRIVATE KEY-----Se terminer par
-----END RSA PRIVATE KEY-----Contenir exactement 64 caractères sur chaque ligne (sauf la dernière)
Générer une nouvelle clé privée RSA
Exécutez la commande suivante pour générer une clé privée RSA de 2 048 bits. Le résultat est enregistré dans privateKey.pem.
openssl genrsa -out privateKey.pem 2048
Convertir une clé privée commençant par -----BEGIN PRIVATE KEY-----
Si votre clé privée commence par -----BEGIN PRIVATE KEY----- au lieu de -----BEGIN RSA PRIVATE KEY-----, convertissez-la avec OpenSSL avant de la télécharger :
openssl rsa -in old_server_key.pem -out new_server_key.pem
Téléchargez le contenu de new_server_key.pem avec votre certificat.
Conversion des formats de certificat
Le CDN accepte uniquement les certificats au format PEM. Utilisez OpenSSL pour convertir les autres formats.
Un fichier.crtpeut être au format PEM ou DER (Distinguished Encoding Rules). Ouvrez-le dans un éditeur de texte : si vous voyez-----BEGIN CERTIFICATE-----, il est déjà au format PEM et aucune conversion n'est nécessaire. Le PEM est un format texte encodé en Base64 ; les fichiers de clé privée au format PEM utilisent l'extension.key.
Conversion de DER vers PEM
Le format DER est couramment utilisé sur les plateformes Java.
Convertissez le certificat :
openssl x509 -inform der -in certificate.cer -out certificate.pem
Convertissez la clé privée :
openssl rsa -inform DER -outform pem -in privatekey.der -out privatekey.pem
Conversion de P7B (PKCS#7) vers PEM
Le format P7B est couramment utilisé sur Windows Server et Tomcat.
Convertissez le certificat :
openssl pkcs7 -print_certs -in incertificat.p7b -out outcertificate.cer
Ouvrez outcertificate.cer et copiez le bloc compris entre -----BEGIN CERTIFICATE----- et -----END CERTIFICATE-----. Téléchargez uniquement ce bloc.
Les fichiers P7B ne contiennent pas de clé privée. Lors de la configuration de votre certificat SSL dans la console CDN, saisissez uniquement le contenu du certificat et laissez le champ de la clé privée vide.
Conversion de PFX (PKCS#12) vers PEM
Le format PFX est couramment utilisé sur Windows Server.
Convertissez le certificat :
openssl pkcs12 -in certname.pfx -nokeys -out cert.pem
Convertissez la clé privée :
openssl pkcs12 -in certname.pfx -nocerts -out key.pem -nodes