OpenSslPKCS12 » Cronologia » Versione 11
Simone Piccardi, 03-01-2024 18:08
| 1 | 7 | Simone Piccardi | h1. Come estrarre CA, Certificati e chiavi da un file PKCS12 o PFX |
|---|---|---|---|
| 2 | 1 | Amministratore Truelite | |
| 3 | 5 | Simone Piccardi | È necessario avere installato OpenSSL nel proprio sistema, questo si può fare con: |
| 4 | 1 | Amministratore Truelite | |
| 5 | <pre> |
||
| 6 | 6 | Simone Piccardi | apt-get install openssl |
| 7 | 5 | Simone Piccardi | </pre> |
| 8 | 4 | Amministratore Truelite | |
| 9 | 6 | Simone Piccardi | si ricordi che l'estrazione della chiave su un file ne rimuove la password, si abbia cura di farla in una directory non leggibile da terzi o di predisporre una opportuna umask. Si aggiustino poi i permessi dei file se li si devono spostare (600/640 per la chiave, 644 per i certificati). |
| 10 | 1 | Amministratore Truelite | |
| 11 | 7 | Simone Piccardi | h2. Estrazione da un file .p12 (PKCS12) |
| 12 | 1 | Amministratore Truelite | |
| 13 | 9 | Simone Piccardi | Quando si vogliono utilizzare i dati di un certificato PKCS12 con di programmi che utilizzano il formato PEM per chiavi e certificati SSL (come usuale per demoni di sistema come Apache, Postfix, Nginx, ecc.) occorre estrarli esplicitamente. |
| 14 | |||
| 15 | 7 | Simone Piccardi | h3. Estrazione del certificato: |
| 16 | |||
| 17 | 1 | Amministratore Truelite | <pre> |
| 18 | openssl pkcs12 -clcerts -nokeys -in mycert.p12 -out usercert.pem |
||
| 19 | </pre> |
||
| 20 | 4 | Amministratore Truelite | |
| 21 | 7 | Simone Piccardi | h3. Estrazione della chiave: |
| 22 | 1 | Amministratore Truelite | |
| 23 | <pre> |
||
| 24 | openssl pkcs12 -nocerts -in mycert.p12 -out userkey.pem |
||
| 25 | </pre> |
||
| 26 | 4 | Amministratore Truelite | |
| 27 | 7 | Simone Piccardi | h3. Estrazione del certificato della CA: |
| 28 | 1 | Amministratore Truelite | |
| 29 | <pre> |
||
| 30 | openssl pkcs12 -nokeys -nodes -cacerts -in mycert.p12 -out cacert.pem |
||
| 31 | </pre> |
||
| 32 | 6 | Simone Piccardi | |
| 33 | 9 | Simone Piccardi | |
| 34 | 6 | Simone Piccardi | h3. Cambiamento della password su un certificato PKCS12 |
| 35 | 1 | Amministratore Truelite | |
| 36 | 9 | Simone Piccardi | Deve essere fatto in due passi, prima deve essere estratto il contenuto del certificato PKCS12 su un file @.pem@ con: |
| 37 | 6 | Simone Piccardi | |
| 38 | <pre> |
||
| 39 | openssl pkcs12 -in originale.p12 -out temp.pem -nodes |
||
| 40 | 1 | Amministratore Truelite | </pre> |
| 41 | 6 | Simone Piccardi | |
| 42 | 9 | Simone Piccardi | verrà chiesta la password originale, data la quale tutti dati verranno salvati senza password su @temp.pem@, a questo punto lo si potrà rigenerare con una password diversa con: |
| 43 | 1 | Amministratore Truelite | |
| 44 | <pre> |
||
| 45 | openssl pkcs12 -export -in temp.pem -out nuovo.p12 |
||
| 46 | </pre> |
||
| 47 | |||
| 48 | 9 | Simone Piccardi | si dovrà immettere la nuova password due volte (la seconda per conferma). Per avere un certificato senza password si prema due volte invio. Completato il cambiamento si cancellino i file che non servono più (compreso il temporaneo). |
| 49 | 7 | Simone Piccardi | |
| 50 | h2. Estrazione da un file .pfx |
||
| 51 | |||
| 52 | h3. Estrazione del certificato: |
||
| 53 | |||
| 54 | <pre> |
||
| 55 | openssl pkcs12 -in certificate.pfx -nokeys -out cert.pem |
||
| 56 | </pre> |
||
| 57 | 1 | Amministratore Truelite | |
| 58 | 8 | Simone Piccardi | chiederà la passphrase del certificato e creerà il file @cert.pem@ col certificato. |
| 59 | 7 | Simone Piccardi | |
| 60 | 1 | Amministratore Truelite | h3. Estrazione della chiave: |
| 61 | |||
| 62 | 8 | Simone Piccardi | Quando si deve estrarre la chiave (privata) da un file @.pfx@ occorrerà passare dall'esportazione dei dati: |
| 63 | |||
| 64 | 7 | Simone Piccardi | <pre> |
| 65 | 1 | Amministratore Truelite | openssl pkcs12 -in certificate.pfx -nocerts -out key.pem -nodes |
| 66 | 7 | Simone Piccardi | </pre> |
| 67 | |||
| 68 | 8 | Simone Piccardi | chiederà la passphrase del certificato e creerà il file @key.pem@ con dentro chiave e certificato, poi per ottenere la sola chiave occorrerà: |
| 69 | 7 | Simone Piccardi | |
| 70 | <pre> |
||
| 71 | openssl rsa -in key.pem -out server.key |
||
| 72 | </pre> |