Edge Security Acceleration (ESA) aceita apenas certificados e chaves privadas no formato PEM. Os requisitos de upload variam conforme a autoridade certificadora (CA).
Certificados emitidos por CAs raiz
Certificados emitidos por CAs raiz, como Apache, IIS, NGINX e Tomcat, são únicos. O ESA utiliza certificados NGINX, compostos por um arquivo de certificado com sufixo .crt e um arquivo de chave privada com sufixo .key.
Para visualizar um certificado, abra a pasta NGINX e utilize um editor de texto para abrir o arquivo .crt. A figura a seguir apresenta um exemplo.
Figura 1. Certificado no formato PEM 
Requirements for certificate upload
Carregue todo o conteúdo do certificado, iniciando com "-----BEGIN CERTIFICATE-----" e terminando com "-----END CERTIFICATE-----".
Cada linha deve conter 64 caracteres, exceto a última, que pode ter menos de 64 caracteres.
Certificados emitidos por CAs intermediárias
Um certificado emitido por uma CA intermediária contém múltiplos certificados. Para configurar o HTTPS, combine os certificados intermediários e o certificado do servidor em um certificado completo antes de fazer o upload. A figura a seguir mostra um exemplo.
Figura 2. Um certificado completo no formato PEM 
Format of certificate chains
Certificados emitidos por uma CA intermediária seguem este formato:
-----BEGIN CERTIFICATE-----
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
-----END CERTIFICATE-----
Combination rules
Abra todos os arquivos de certificado *.PEM com um editor de texto. Insira o certificado do servidor primeiro, seguido pelos certificados intermediários. Não deixe linhas em branco entre os certificados. A CA emissora pode fornecer instruções específicas de combinação.
Formatos de chaves privadas RSA
O arquivo de chave privada possui a extensão .pem ou .key. Para visualizar o conteúdo, abra o arquivo em um editor de texto. A figura a seguir ilustra um exemplo.
Figura 3. Formato de uma chave privada RSA 
Private key in the PEM format
A chave privada deve começar com "-----BEGIN RSA PRIVATE KEY-----" e terminar com "-----END RSA PRIVATE KEY-----".
Cada linha deve conter 64 caracteres, exceto a última, que pode ter menos de 64 caracteres.
Requirements for private key upload
Antes de carregar uma chave privada RSA, execute o comando openssl genrsa -out privateKey.pem 2048 na sua máquina local para gerar o arquivo de chave privada privateKey.pem.
A chave privada deve começar com "-----BEGIN RSA PRIVATE KEY-----" e terminar com "-----END RSA PRIVATE KEY-----".
Cada linha deve conter 64 caracteres, exceto a última, que pode ter menos de 64 caracteres.
Caso sua chave privada comece com "-----BEGIN PRIVATE KEY-----" e termine com "-----END PRIVATE KEY-----", execute o comando OpenSSL abaixo para converter o formato. Em seguida, carregue o arquivo new_server_key.pem junto com o certificado.
openssl rsa -in old_server_key.pem -out new_server_key.pem
Conversão de formatos de certificado
O HTTPS aceita apenas certificados PEM. Se seus certificados estiverem em outro formato, converta-os para PEM usando o OpenSSL.
A extensão CRT refere-se a certificado. Um arquivo CRT já pode estar no formato PEM ou DER. Verifique o formato atual antes de converter.
PEM é um formato baseado em texto que inicia com " -----BEGIN -----" e termina com "-----END -----", contendo conteúdo codificado em Base64 entre essas linhas. Tanto certificados quanto chaves privadas podem usar esse formato. Arquivos de chave privada no formato PEM usam a extensão
.key.
-
Converter um certificado de DER para PEM
O formato DER é comum em ambientes Java.
-
Converta o formato do certificado:
openssl x509 -inform der -in certificate.cer -out certificate.pem -
Converta o formato da chave privada:
openssl rsa -inform DER -outform pem -in privatekey.der -out privatekey.pem
-
-
Converter um certificado de P7B para PEM
O formato P7B é geralmente utilizado no Windows Server e no Tomcat.
-
Converta o formato do certificado:
openssl pkcs7 -print_certs -in incertificat.p7b -out outcertificate.cerAbra o arquivo
outcertificate.cer, copie e carregue o conteúdo entre "-----BEGIN CERTIFICATE-----" e "-----END CERTIFICATE-----". -
Converta o formato da chave privada:
Certificados P7B não incluem chave privada. Ao configurar um certificado P7B no console do ESA, forneça apenas o conteúdo do certificado.
-
-
Converter um certificado de PFX para PEM
O formato PFX é tipicamente usado no Windows Server.
-
Converta o formato do certificado:
openssl pkcs12 -in certname.pfx -nokeys -out cert.pem -
Converta o formato da chave privada:
openssl pkcs12 -in certname.pfx -nocerts -out key.pem -nodes
-