Skip to main content

2026 年 3 月 14 日

將憑證檔案轉換為單行 PEM 格式

若要使用 Unified Access Gateway REST API 進行憑證設定,或使用 PowerShell 指令碼,您必須先將憑證轉換為 PEM 格式的憑證鏈結與私密金鑰檔案,接著再將 .pem 檔案轉換為單行格式,並在內容中內嵌換行字元。

在設定 Unified Access Gateway 時,可能需要轉換以下三種類型的憑證。

  • 您應該一律為 Unified Access Gateway 應用裝置安裝並設定 TLS/SSL 伺服器憑證。
  • 如果您計劃使用智慧卡驗證,則必須安裝並設定用於智慧卡上憑證的受信任 CA 簽發者憑證。
  • 如果您計劃使用智慧卡驗證,建議在 Unified Access Gateway 應用裝置上安裝並設定簽署 SAML 伺服器憑證的 CA 所簽署的根憑證。

對於上述所有類型的憑證,您都需要執行相同的程序,將憑證轉換為包含憑證鏈結的 PEM 格式檔案。針對 TLS/SSL 伺服器憑證與根憑證,您還需要將每個檔案轉換為包含私密金鑰的 PEM 格式檔案。接著,您必須將每個 .pem 檔案轉換為單行格式,以便能透過 JSON 字串傳遞至 Unified Access Gateway REST API。

先決條件

  • 確認您已備妥憑證檔案。該檔案可以是 PKCS#12 (.p12.pfx) 格式,或是 Java JKS 或 JCEKS 格式。
  • 熟悉您將用來轉換憑證的 openssl 命令列工具。若要查看加密清單格式,您可以在網頁瀏覽器中搜尋「openssl 加密字串」。
  • 如果憑證為 Java JKS 或 JCEKS 格式,請先熟悉 Java keytool 命令列工具,以便先將憑證轉換為 .p12.pks 格式,再進行轉換為 .pem 檔案。

程序

  1. 如果您的憑證為 Java JKS 或 JCEKS 格式,請使用 keytool 將憑證轉換為 .p12.pks 格式。

    **重要:**在轉換過程中,請使用相同的來源密碼與目的地密碼。

  2. 如果您的憑證為 PKCS#12 (.p12.pfx) 格式,或已將憑證轉換為 PKCS#12 格式,請使用 openssl 將憑證轉換為 .pem 檔案。

    例如,若憑證名稱為 mycaservercert.pfx,請使用以下命令轉換憑證:

    openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercert.pem
    openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pem
    openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pem
    
  3. 編輯 mycaservercert.pem,移除任何不必要的憑證項目。檔案中應該僅包含一份 SSL 伺服器憑證,後續為必要的中繼 CA 憑證與根 CA 憑證。

  4. 使用以下 UNIX 命令將每個 .pem (憑證與金鑰) 檔案轉換為可透過 JSON 字串傳遞至 Unified Access Gateway REST API 的值:

    awk 'NF {sub(/\r/, ""); printf "%s\\n",$0;}' cert-name.pem
    

    在此範例中,cert-name.pem 是憑證檔案的名稱。憑證內容大致如下所示。

    範例憑證檔案

    新的格式會將所有憑證資訊置於單一行內,並內嵌換行字元。如果有中繼憑證,該憑證也必須轉換為單行格式,並接續在第一份憑證之後,讓兩份憑證位於同一行中。

結果

您現在可以使用這些 .pem 檔案搭配 PowerShell 指令碼來設定 Unified Access Gateway 的憑證。或者,您也可以建立並使用 JSON 要求來設定憑證。

下一步

您可以使用 CA 簽署的憑證更新預設的自我簽署憑證。如需智慧卡憑證相關資訊,請參閱憑證和智慧卡驗證

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…