Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Formatos de certificados

Última atualização: Jun 29, 2026

Edge Security Acceleration (ESA) aceita apenas certificados e chaves privadas no formato PEM. Os requisitos de upload variam conforme a autoridade certificadora (CA).

Certificados emitidos por CAs raiz

Certificados emitidos por CAs raiz, como Apache, IIS, NGINX e Tomcat, são únicos. O ESA utiliza certificados NGINX, compostos por um arquivo de certificado com sufixo .crt e um arquivo de chave privada com sufixo .key.

Para visualizar um certificado, abra a pasta NGINX e utilize um editor de texto para abrir o arquivo .crt. A figura a seguir apresenta um exemplo.

Figura 1. Certificado no formato PEM PEM格式证书

Requirements for certificate upload

  • Carregue todo o conteúdo do certificado, iniciando com "-----BEGIN CERTIFICATE-----" e terminando com "-----END CERTIFICATE-----".

  • Cada linha deve conter 64 caracteres, exceto a última, que pode ter menos de 64 caracteres.

Certificados emitidos por CAs intermediárias

Um certificado emitido por uma CA intermediária contém múltiplos certificados. Para configurar o HTTPS, combine os certificados intermediários e o certificado do servidor em um certificado completo antes de fazer o upload. A figura a seguir mostra um exemplo.

Figura 2. Um certificado completo no formato PEM 拼接后的PEM格式证书

Format of certificate chains

Certificados emitidos por uma CA intermediária seguem este formato:

-----BEGIN CERTIFICATE-----

-----END CERTIFICATE-----

-----BEGIN CERTIFICATE-----

-----END CERTIFICATE-----

Combination rules

Abra todos os arquivos de certificado *.PEM com um editor de texto. Insira o certificado do servidor primeiro, seguido pelos certificados intermediários. Não deixe linhas em branco entre os certificados. A CA emissora pode fornecer instruções específicas de combinação.

Formatos de chaves privadas RSA

O arquivo de chave privada possui a extensão .pem ou .key. Para visualizar o conteúdo, abra o arquivo em um editor de texto. A figura a seguir ilustra um exemplo.

Figura 3. Formato de uma chave privada RSA RSA格式私钥

Private key in the PEM format

  • A chave privada deve começar com "-----BEGIN RSA PRIVATE KEY-----" e terminar com "-----END RSA PRIVATE KEY-----".

  • Cada linha deve conter 64 caracteres, exceto a última, que pode ter menos de 64 caracteres.

Requirements for private key upload

Antes de carregar uma chave privada RSA, execute o comando openssl genrsa -out privateKey.pem 2048 na sua máquina local para gerar o arquivo de chave privada privateKey.pem.

  • A chave privada deve começar com "-----BEGIN RSA PRIVATE KEY-----" e terminar com "-----END RSA PRIVATE KEY-----".

  • Cada linha deve conter 64 caracteres, exceto a última, que pode ter menos de 64 caracteres.

Caso sua chave privada comece com "-----BEGIN PRIVATE KEY-----" e termine com "-----END PRIVATE KEY-----", execute o comando OpenSSL abaixo para converter o formato. Em seguida, carregue o arquivo new_server_key.pem junto com o certificado.

openssl rsa -in old_server_key.pem -out new_server_key.pem

Conversão de formatos de certificado

O HTTPS aceita apenas certificados PEM. Se seus certificados estiverem em outro formato, converta-os para PEM usando o OpenSSL.

Nota
  • A extensão CRT refere-se a certificado. Um arquivo CRT já pode estar no formato PEM ou DER. Verifique o formato atual antes de converter.

  • PEM é um formato baseado em texto que inicia com " -----BEGIN -----" e termina com "-----END -----", contendo conteúdo codificado em Base64 entre essas linhas. Tanto certificados quanto chaves privadas podem usar esse formato. Arquivos de chave privada no formato PEM usam a extensão .key.

  • Converter um certificado de DER para PEM

    O formato DER é comum em ambientes Java.

    • Converta o formato do certificado:

      openssl x509 -inform der -in certificate.cer -out certificate.pem
    • Converta o formato da chave privada:

      openssl rsa -inform DER -outform pem -in privatekey.der -out privatekey.pem
  • Converter um certificado de P7B para PEM

    O formato P7B é geralmente utilizado no Windows Server e no Tomcat.

    • Converta o formato do certificado:

      openssl pkcs7 -print_certs -in incertificat.p7b -out outcertificate.cer

      Abra o arquivo outcertificate.cer, copie e carregue o conteúdo entre "-----BEGIN CERTIFICATE-----" e "-----END CERTIFICATE-----".

    • Converta o formato da chave privada:

      Certificados P7B não incluem chave privada. Ao configurar um certificado P7B no console do ESA, forneça apenas o conteúdo do certificado.

  • Converter um certificado de PFX para PEM

    O formato PFX é tipicamente usado no Windows Server.

    • Converta o formato do certificado:

      openssl pkcs12 -in certname.pfx -nokeys -out cert.pem
    • Converta o formato da chave privada:

      openssl pkcs12 -in certname.pfx -nocerts -out key.pem -nodes