在Payara中生成PKCS12证书时应选用哪个.crt文件?
在Payara中生成PKCS12证书时应选用哪个.crt文件?
嘿,我来帮你理清楚这两个证书的区别,以及该选哪个:
首先说下这两个.crt文件的不同:
mydomain.com.crt:这是你的域名专属的实体证书,也就是CA(证书颁发机构)签发给你这个特定域名的证书,里面包含了你的域名身份信息、公钥等核心内容,它是直接和你的域名绑定的,所以文件会比带-ca的那个大一点,完全合理。mydomain.com-ca.crt:这个是CA的中间/根证书,相当于给你的实体证书做“背书”的证书,用来证明你的实体证书是由合法的CA颁发的,它本身不直接关联你的域名,只是用来验证你实体证书的合法性。
回到你的问题:生成PKCS12文件的时候,你需要用的是mydomain.com.crt,也就是不带-ca后缀的那个。因为openssl pkcs12 -export命令里的-in参数,要求传入的是属于你域名的实体证书,而不是CA的背书证书。
给你调整后的具体命令(直接用你实际的文件路径):
openssl pkcs12 -export -in /home/user/ssl/cert/mydomain.com.crt -inkey /home/user/ssl/private/mydomain.com.key -out mydomain_certificate.p12 -name mydomain_certificate
这里提醒你一下:执行这个命令的时候会要求你设置一个PKCS12文件的密码,这个密码一定要记牢,后面在Payara里配置SSL密钥库的时候必须用到它。
另外补充个小知识点:如果后续Payara在验证证书链的时候有问题,你可能需要把那个-ca的证书导入到Payara的信任库中,但那是后续配置的步骤,和现在生成PKCS12文件的操作没关系,当前步骤只用你的实体证书就够了。
备注:内容来源于stack exchange,提问作者Kevin Rahe
相关产品推荐
相关产品推荐

