如何操作SSL证书格式(PEM、PFX、JKS、CRT)转换?

更新时间:2026-02-17 来源:TopSSL技术团队

什么是SSL证书格式转换?

SSL 证书格式转换是指将同一张证书从一种文件封装格式转换为另一种格式,

例如 PEM 转 PFX、PFX 转 CRT、PEM 转 JKS。转换过程不会改变证书本身的有效性,只是为了适配不同服务器环境(如 Nginx、IIS、Tomcat)。

从 Linux 的 PEM/CRT 文本格式到 Windows 的 PFX 容器,再到 Java 专属的 JKS 密钥库,各类 Web 服务器对证书文件格式的要求各不相同。


常见 SSL 证书格式区别与对照表

在进行证书转换前,需要先明确各类扩展名与封装容器的实际应用场景:

格式类型编码/容器特征常见应用场景与服务器
PEM / CRT / CERBase64 文本编码(以-----BEGIN CERTIFICATE-----开头)Nginx、Apache、大多数 Linux 平台服务器
KEYBase64 文本编码(以-----BEGIN PRIVATE KEY-----开头)Web 服务器的私钥文件
PFX / P12二进制容器格式,包含证书、私钥和中间证书链Windows IIS 服务器、Azure、部分防火墙设备
JKSJava 专用密钥库容器格式Tomcat、Spring Boot 等 Java 应用环境

这些名称中,有些代表编码方式(如 PEM、DER),有些代表容器格式(如 PFX/P12、JKS),有些只是证书文件扩展名(如 CRT、CER)。实际转换时,需要根据服务器软件要求选择对应格式。


OpenSSL 证书转换命令与场景

1. PEM 转 PFX(Nginx 证书转 IIS / Windows)

将 Linux 常用的 PEM 证书(crt)与私钥(key)打包为 Windows IIS 支持的 pfx 格式:

Bash

openssl pkcs12 -export \
-out certificate.pfx \
-inkey private.key \
-in certificate.crt \
-certfile chain.crt

2. PFX 转 PEM(Windows 证书转 Nginx / Linux)

从 PFX 容器中分别提取出私钥和服务器证书:

  • ​提取私钥:openssl pkcs12 -in certificate.pfx -nocerts -out private.key -nodes
  • ​提取证书:openssl pkcs12 -in certificate.pfx -clcerts -nokeys -out certificate.crt

3. PEM 转 JKS(Tomcat / Java 应用)

Java 环境通常需要将证书转换为 JKS 或 P12 格式。推荐先转换为标准的 PKCS12 容器,再由 Java 加载:

  • 第一步:生成 p12 容器: openssl pkcs12 -export -in certificate.crt -inkey private.key -out certificate.p12 -name server
  • 第二步:导入至 JKS 密钥库:
-srckeystore certificate.p12 -srcstoretype PKCS12 
-destkeystore keystore.jks -deststoretype JKS

JKS 格式主要用于 Java 应用密钥管理,不适合作为跨平台交换格式。实际部署中更推荐使用 PKCS#12(P12/PFX),因为它同时支持证书、私钥和证书链封装。


国密 SSL 证书格式转换注意事项

随着国内密评与合规要求的推进,国密算法(SM2/SM3/SM4)在政企系统中逐步普及:

  • 国密证书(SM2)通常不兼容标准的 OpenSSL 原生命令,需要使用支持国密算法的特定工具链(如 GmSSL 或商用密码客户端)。

  • ​国密 HTTPS 通常需要同时部署加密证书和签名证书两套文件,格式转换时需严格区分私钥用途。

  • ​国密浏览器或专有客户端环境对国密格式容器的解析有严格规范,转换时应确保根证书链完整写入。

SSL 格式转换常见报错与排查

  • ​私钥密码错误或提示 mac verify failure​:在解密或提取 PFX 证书时,输入的导出密码不正确,或私钥本身加密了未提供 -passin 参数。
  • 证书链缺失导致校验失败​:在转换 PFX 或 JKS 时,未通过 -certfile 传入中间证书链(CA Bundle),导致客户端访问时提示不受信任。
  • 格式不匹配导致 Nginx 启动报错:误将 Windows 的 PFX 二进制文件直接当作 PEM 文本配置到 Nginx 的 ssl_certificate 中,必须先使用 OpenSSL 拆分出 .crt.key

常见问题解答

Q:SSL 证书格式转换会影响证书有效期吗?

A:不会。格式转换只是改变文件封装方式或编码形式,不会修改证书签发信息、有效期、域名范围和 CA 签名。

Q:CRT 和 CER 文件有什么区别?

A:大多数情况下两者只是扩展名不同,内部通常都是 X.509 标准的 PEM 或 DER 编码证书。实际部署时应根据服务器要求重命名或使用。

Q:为什么 PFX 转换为 PEM 后 Nginx 无法正常启动?

A:因为 Nginx 需要独立的 PEM 文本证书和私钥文件,而 PFX 是包含密码保护的二进制容器。如果未将私钥中的多余密码清除(使用 -nodes 参数),Nginx 启动时会因为无法交互输入密码而失败。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS加密平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

2004-2026 © 北京传诚信  版权所有 | TopSSL 提供免费SSL证书申请、HTTPS加密部署及企业级SSL证书服务,支持网站安全连接、数字证书安装与浏览器信任验证。  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn