帮助中心 / DV SSL证书 / SSL证书格式PEM、PFX、JKS怎么转换?

SSL证书格式PEM、PFX、JKS怎么转换?

时间:2026-07-20 16:15:59 编辑:DNS智能解析专家
分享:

部署HTTPS网站、配置服务器、小程序接口、Java项目时,很多人都会遇到SSL证书格式不匹配的问题。Nginx只认PEM、IIS需要PFX、Tomcat、Java项目专用JKS。本文通俗讲解PEM、PFX、JKS三种主流证书的区别,以及全套互相转换方法,全程使用OpenSSL、Keytool通用命令,新手可直接复用。

SSL证书格式

一、三种SSL证书格式核心区别

想要顺利转换证书,首先要分清三种格式的用途,避免配置出错。PEM是通用文本格式,拆分证书、中间链、私钥独立文件,适配Nginx、Apache、Linux服务器,是使用最广泛的证书格式。PFX(PKCS12)是Windows专属打包格式,将证书、私钥、证书链整合为单个加密文件,主要用于IIS服务器。JKS是Java专属密钥库格式,仅适配Tomcat、SpringBoot等Java项目,安全性更高。

三种格式核心互通逻辑:PEM可打包为PFX,PFX可互转JKS,所有转换无需第三方付费工具,开源命令即可完成。


二、PEM、PFX、JKS互相转换实操教程

1、PEM转PFX
日常建站最常用转换场景,将PEM证书文件与私钥打包为加密PFX文件,全程使用OpenSSL命令。准备好完整证书链fullchain.cer和私钥cert.key,执行命令即可生成带密码的PFX证书,适配Windows服务器部署。该转换可完整保留证书链,避免HTTPS证书不完整报错。
2、PEM转JKS
Java项目无法直接读取PEM证书,需先将PEM转为PFX中间格式,再通过JDK自带Keytool工具转换为JKS。转换时需自定义密钥库密码,部署项目时填写对应密码即可正常加载证书,适配SpringBoot、Tomcat全场景。
3、PFX转PEM
拿到PFX证书想要部署到Nginx,需反向拆分出纯净证书和私钥。通过OpenSSL命令可分别导出证书链文件和无加密私钥文件,拆分后的PEM文件可直接用于Linux各类Web服务器,完美兼容主流建站环境。
4、PFX与JKS互相转换
PFX和JKS可直接互通,无需经过PEM中转。使用Keytool工具,既能将PFX导入转换为JKS密钥库,也能将JKS导出为PFX格式,适配Windows与Java项目的跨平台证书迁移需求,转换成功率极高。


三、证书转换常见避坑要点

1、所有转换必须保留完整证书链+私钥,缺失中间证书会导致浏览器提示证书不信任。

2、转换设置的密码需妥善保存,Java项目、IIS部署必须匹配密钥密码。

3、私钥文件禁止公开泄露,转换后及时清理本地临时证书文件,规避安全风险。

4、转换不会改变证书有效期与域名信息,仅变更文件封装格式。


简单来说,PEM通用、PFX适配Windows、JKS专属Java项目。三种格式可通过OpenSSL和Keytool工具自由互转,无需复杂操作。建站部署时只需根据服务器类型选择对应证书格式,通过本文命令快速转换,即可完美解决证书格式不兼容、HTTPS部署失败等问题,大幅提升网站配置效率。

在线咨询

联系我们