Progetto

Generale

Profilo

OpenSslPKCS12 » Cronologia » Versione 11

Simone Piccardi, 03-01-2024 18:08

1 7 Simone Piccardi
h1. Come estrarre CA, Certificati e chiavi da un file PKCS12 o PFX
2 1 Amministratore Truelite
3 5 Simone Piccardi
È necessario avere installato OpenSSL nel proprio sistema, questo si può fare con:
4 1 Amministratore Truelite
5
<pre>
6 6 Simone Piccardi
apt-get install openssl
7 5 Simone Piccardi
</pre>
8 4 Amministratore Truelite
9 6 Simone Piccardi
si ricordi che l'estrazione della chiave su un file ne rimuove la password, si abbia cura di farla in una directory non leggibile da terzi o di predisporre una opportuna umask. Si aggiustino poi i permessi dei file se li si devono spostare (600/640 per la chiave, 644 per i certificati).
10 1 Amministratore Truelite
11 7 Simone Piccardi
h2. Estrazione da un file .p12 (PKCS12)
12 1 Amministratore Truelite
13 9 Simone Piccardi
Quando si vogliono utilizzare i dati di un certificato PKCS12 con di programmi che utilizzano il formato PEM per chiavi e certificati SSL (come usuale per demoni di sistema come Apache, Postfix, Nginx, ecc.) occorre estrarli esplicitamente. 
14
15 7 Simone Piccardi
h3. Estrazione del certificato:
16
17 1 Amministratore Truelite
<pre>
18
openssl pkcs12 -clcerts -nokeys -in mycert.p12 -out usercert.pem
19
</pre>
20 4 Amministratore Truelite
21 7 Simone Piccardi
h3. Estrazione della chiave:
22 1 Amministratore Truelite
23
<pre>
24
openssl pkcs12 -nocerts -in mycert.p12 -out userkey.pem
25
</pre>
26 4 Amministratore Truelite
27 7 Simone Piccardi
h3. Estrazione del certificato della CA:
28 1 Amministratore Truelite
29
<pre>
30
openssl pkcs12 -nokeys -nodes -cacerts -in mycert.p12 -out cacert.pem
31
</pre>
32 6 Simone Piccardi
33 9 Simone Piccardi
34 6 Simone Piccardi
h3. Cambiamento della password su un certificato PKCS12
35 1 Amministratore Truelite
36 9 Simone Piccardi
Deve essere fatto in due passi, prima deve essere estratto il contenuto del certificato PKCS12 su un file @.pem@ con:
37 6 Simone Piccardi
38
<pre>
39
openssl pkcs12 -in originale.p12 -out temp.pem -nodes
40 1 Amministratore Truelite
</pre>
41 6 Simone Piccardi
42 9 Simone Piccardi
verrà chiesta la password originale, data la quale tutti dati verranno salvati senza password su @temp.pem@, a questo punto lo si potrà rigenerare con una password diversa con:
43 1 Amministratore Truelite
44
<pre>
45
openssl pkcs12 -export -in temp.pem -out nuovo.p12
46
</pre>
47
48 9 Simone Piccardi
si dovrà immettere la nuova password due volte (la seconda per conferma). Per avere un certificato senza password si prema due volte invio. Completato il cambiamento si cancellino i file che non servono più (compreso il temporaneo).
49 7 Simone Piccardi
50
h2. Estrazione da un file .pfx
51
52
h3. Estrazione del certificato:
53
54
<pre>
55
openssl pkcs12 -in certificate.pfx -nokeys -out cert.pem
56
</pre>
57 1 Amministratore Truelite
58 8 Simone Piccardi
chiederà la passphrase del certificato e creerà il file @cert.pem@ col certificato. 
59 7 Simone Piccardi
60 1 Amministratore Truelite
h3. Estrazione della chiave:
61
62 8 Simone Piccardi
Quando si deve estrarre la chiave (privata) da un file @.pfx@ occorrerà passare dall'esportazione dei dati:
63
64 7 Simone Piccardi
<pre>
65 1 Amministratore Truelite
openssl pkcs12 -in certificate.pfx -nocerts -out key.pem -nodes
66 7 Simone Piccardi
</pre>
67
68 8 Simone Piccardi
chiederà la passphrase del certificato e creerà il file @key.pem@ con dentro chiave e certificato, poi per ottenere la sola chiave occorrerà:
69 7 Simone Piccardi
70
<pre>
71
openssl rsa -in key.pem -out server.key
72
</pre>