You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

在Payara中生成PKCS12证书时应选用哪个.crt文件?

在Payara中生成PKCS12证书时应选用哪个.crt文件?

嘿,我来帮你理清楚这两个证书的区别,以及该选哪个:

首先说下这两个.crt文件的不同:

  • mydomain.com.crt:这是你的域名专属的实体证书,也就是CA(证书颁发机构)签发给你这个特定域名的证书,里面包含了你的域名身份信息、公钥等核心内容,它是直接和你的域名绑定的,所以文件会比带-ca的那个大一点,完全合理。
  • mydomain.com-ca.crt:这个是CA的中间/根证书,相当于给你的实体证书做“背书”的证书,用来证明你的实体证书是由合法的CA颁发的,它本身不直接关联你的域名,只是用来验证你实体证书的合法性。

回到你的问题:生成PKCS12文件的时候,你需要用的是mydomain.com.crt,也就是不带-ca后缀的那个。因为openssl pkcs12 -export命令里的-in参数,要求传入的是属于你域名的实体证书,而不是CA的背书证书。

给你调整后的具体命令(直接用你实际的文件路径):

openssl pkcs12 -export -in /home/user/ssl/cert/mydomain.com.crt -inkey /home/user/ssl/private/mydomain.com.key -out mydomain_certificate.p12 -name mydomain_certificate

这里提醒你一下:执行这个命令的时候会要求你设置一个PKCS12文件的密码,这个密码一定要记牢,后面在Payara里配置SSL密钥库的时候必须用到它。

另外补充个小知识点:如果后续Payara在验证证书链的时候有问题,你可能需要把那个-ca的证书导入到Payara的信任库中,但那是后续配置的步骤,和现在生成PKCS12文件的操作没关系,当前步骤只用你的实体证书就够了。

备注:内容来源于stack exchange,提问作者Kevin Rahe

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 08:43:06