Ana sayfa / Blog

← Bloga dön Rehber

PEM ve PFX Farkı: SSL Sertifika Formatları ve Kurulum

PEM ve PFX Farkı: SSL Sertifika Formatları ve Kurulum

SSL satın aldınız veya otomasyonla aldınız; sıradaki soru: hangi dosyayı yükleyeceğim? Bu rehber PEM ile PFX (ve CRT, KEY, fullchain) farkını, hangisinin nereye ait olduğunu ve Nginx, Apache, IIS ile panellerde “yanlış zincir” kesintisi olmadan kurulumu anlatır.

PEM PFX SSL sertifika formatları

Hızlı Tanımlar

Format İçerik Uzantılar
PEM Base64 metin (BEGIN CERTIFICATE / BEGIN PRIVATE KEY) .pem, .crt, .key, .cer
Full chain Yaprak + ara CA’lar tek PEM fullchain.pem, *-fullchain.crt
CA bundle Yalnız ara sertifikalar ca-bundle.crt, chain.pem
PFX / PKCS#12 İkili paket: yaprak + zincir + özel anahtar, genelde parolalı .pfx, .p12

PEM Linux ve çoğu panelin dili. PFX Windows IIS ve birçok Windows aracının tercihi — özel anahtar tek dosyada gelir.

Zincir Neden Önemli?

Tarayıcılar kısa bir kök CA listesine güvenir. Yaprak sertifikanızı bir ara imzalar, onu da kök. Yalnız yaprağı kurarsanız bazı istemciler (özellikle mobil) güven hatası verir.

  • Nginx: ssl_certificatefullchain
  • Apache: yaprak + SSLCertificateChainFile (veya birleşik dosya)
  • IIS: zincir içeren PFX

Certinite indirme ZIP’i yaprak, CA bundle, fullchain ve anahtarı ayırır. SSL nasıl alınır.

Nginx (PEM)

ssl_certificate     /etc/ssl/example.com-fullchain.crt;
ssl_certificate_key /etc/ssl/example.com.key;

Dosya değişince reload. Yenilemede reload’u otomasyona bırakın — Linux NGINX rehberi.

Apache (PEM)

SSLCertificateFile      /etc/ssl/example.com.crt
SSLCertificateKeyFile   /etc/ssl/example.com.key
SSLCertificateChainFile /etc/ssl/example.com-ca-bundle.crt

IIS (PFX)

  1. Sağlayıcıdan PFX indirin (veya OpenSSL ile PEM→PFX)
  2. Local Computer → Personal (veya Web Hosting) deposuna aktarın
  3. HTTPS sitesine SNI ile bağlayın
  4. Eski sertifikaları temizleyin

Windows ekipleri çoğu zaman otomatik import isteyen ajan kullanır — IIS Let's Encrypt otomasyonu.

cPanel ve Plesk

Paneller genelde yapıştırır/yükler:

  • Sertifika (CRT)
  • Özel anahtar
  • CA bundle

Bu PEM akışıdır. Elinizde yalnız PFX varsa OpenSSL ile ayırın. cPanel SSL otomasyonu, Plesk SSL otomasyonu.

Format Dönüşümü

# PFX → PEM
openssl pkcs12 -in site.pfx -out site.pem -nodes

# PEM → PFX
openssl pkcs12 -export -out site.pfx -inkey site.key -in site.crt -certfile ca-bundle.crt

PFX parolalarını koruyun; dışa aktarılan anahtarları üretim sırrı sayın.

Güvenlik Kuralları

  1. Özel anahtar/PFX’i git’e koymayın
  2. Dosya izinlerini kısıtlayın (chmod 600)
  3. CSR tutmak zorunda değilseniz platform anahtarı tercih edin
  4. Sızıntı şüphesinde anahtarı döndürün
  5. Kurulum sonrası openssl s_client veya SSL Labs

SSS

PEM, PFX’ten daha mı güvenli?

Hayır. Güvenlik anahtar saklama ve erişim kontrolüdür.

Aynı sertifikayı Nginx ve IIS’te kullanabilir miyim?

Evet — aynı anahtar çifti. Nginx için PEM, IIS için PFX.

Yalnız .crt geldiyse?

CSR ile eşleşen özel anahtar gerekir. Anahtar sizde veya portalda olmalı.

Telefonda uyarı, masaüstünde yok?

Çoğu zaman eksik ara zincir. Full chain / CA bundle kurun.

Certinite İndirmeleri

Manuel siparişler ZIP (crt, fullchain, ca-bundle, key) ve isteğe bağlı PFX sunar. Otomasyon hedeflerinde dosyaya dokunmadan kurulum. Kayıt · Fiyatlandırma.

İlgili: SSL nedir, FortiGate SSL.