Tous les produits
Search
Centre de documentation

Edge Security Acceleration:Formats de certificat

Dernière mise à jour :Aug 12, 2026

Alibaba Cloud CDN accepte uniquement les certificats et clés privées au format PEM. Cette rubrique détaille les exigences de format pour chaque type de certificat et explique comment convertir les certificats DER, P7B (PKCS#7) et PFX (PKCS#12) au format PEM.

Certificats émis par une autorité de certification racine

Les certificats d'autorité de certification racine sont compatibles avec les serveurs web tels qu'Apache, IIS, NGINX et Tomcat. Les certificats SSL utilisés par le CDN adoptent le format compatible NGINX. Le fichier de certificat porte l'extension .crt et celui de la clé privée, l'extension .key.

Ouvrez le fichier .crt dans un éditeur de texte pour consulter le contenu du certificat.

Le certificat doit respecter la structure suivante :

  • Commencer par -----BEGIN CERTIFICATE-----

  • Se terminer par -----END CERTIFICATE-----

  • Chaque ligne, à l'exception de la dernière, contient exactement 64 caractères ; la dernière ligne peut en contenir 64 ou moins

Téléchargez l'intégralité du contenu, de -----BEGIN CERTIFICATE----- jusqu'à -----END CERTIFICATE-----.

Certificats émis par une autorité de certification intermédiaire

Si votre certificat est émis par une autorité de certification intermédiaire, téléchargez la chaîne de certificats complète : le certificat serveur et tous les certificats intermédiaires réunis dans un seul fichier.

-----BEGIN CERTIFICATE-----
(server certificate content)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate content)
-----END CERTIFICATE-----
Important

Le certificat serveur doit apparaître en premier, suivi des certificats intermédiaires. N'insérez aucun espace entre les certificats. Tous les certificats doivent être au format PEM.

Pour assembler la chaîne, ouvrez chaque fichier .pem dans un éditeur de texte et collez le contenu dans l'ordre : d'abord le bloc du certificat serveur, puis immédiatement chaque bloc de certificat intermédiaire, sans aucun espace entre eux.

Format de clé privée RSA

Le fichier de clé privée porte l'extension .pem ou .key. Ouvrez-le dans un éditeur de texte pour en consulter le contenu.

Une clé privée RSA valide doit :

  • Commencer par -----BEGIN RSA PRIVATE KEY-----

  • Se terminer par -----END RSA PRIVATE KEY-----

  • Contenir exactement 64 caractères sur chaque ligne (sauf la dernière)

Générer une nouvelle clé privée RSA

Exécutez la commande suivante pour générer une clé privée RSA de 2 048 bits. Le résultat est enregistré dans privateKey.pem.

openssl genrsa -out privateKey.pem 2048

Convertir une clé privée commençant par -----BEGIN PRIVATE KEY-----

Si votre clé privée commence par -----BEGIN PRIVATE KEY----- au lieu de -----BEGIN RSA PRIVATE KEY-----, convertissez-la avec OpenSSL avant de la télécharger :

openssl rsa -in old_server_key.pem -out new_server_key.pem

Téléchargez le contenu de new_server_key.pem avec votre certificat.

Conversion des formats de certificat

Le CDN accepte uniquement les certificats au format PEM. Utilisez OpenSSL pour convertir les autres formats.

Un fichier .crt peut être au format PEM ou DER (Distinguished Encoding Rules). Ouvrez-le dans un éditeur de texte : si vous voyez -----BEGIN CERTIFICATE----- , il est déjà au format PEM et aucune conversion n'est nécessaire. Le PEM est un format texte encodé en Base64 ; les fichiers de clé privée au format PEM utilisent l'extension .key .

Conversion de DER vers PEM

Le format DER est couramment utilisé sur les plateformes Java.

Convertissez le certificat :

openssl x509 -inform der -in certificate.cer -out certificate.pem

Convertissez la clé privée :

openssl rsa -inform DER -outform pem -in privatekey.der -out privatekey.pem

Conversion de P7B (PKCS#7) vers PEM

Le format P7B est couramment utilisé sur Windows Server et Tomcat.

Convertissez le certificat :

openssl pkcs7 -print_certs -in incertificat.p7b -out outcertificate.cer

Ouvrez outcertificate.cer et copiez le bloc compris entre -----BEGIN CERTIFICATE----- et -----END CERTIFICATE-----. Téléchargez uniquement ce bloc.

Les fichiers P7B ne contiennent pas de clé privée. Lors de la configuration de votre certificat SSL dans la console CDN, saisissez uniquement le contenu du certificat et laissez le champ de la clé privée vide.

Conversion de PFX (PKCS#12) vers PEM

Le format PFX est couramment utilisé sur Windows Server.

Convertissez le certificat :

openssl pkcs12 -in certname.pfx -nokeys -out cert.pem

Convertissez la clé privée :

openssl pkcs12 -in certname.pfx -nocerts -out key.pem -nodes