Сверка

Ключ и сертификат — это пара?

Одна проверка перед тем, как перезапускать сервер: подходит ключ к сертификату или нет.

Приватный ключ читает ваш браузер и никуда не передаёт. Но правило остаётся правилом: если ключ уже побывал в чужом онлайн-сервисе — его надо считать известным посторонним и перевыпускать сертификат.

Два файла

Формат PKCS#8 — файл начинается со строки BEGIN PRIVATE KEY. Старый формат мы намеренно не читаем, подсказка по нему — ниже.

Когда это спасает

  • Перед перезапуском сервера с новым сертификатом — чтобы не ловить ошибку на живом сайте.
  • Когда в папке лежит несколько ключей и непонятно, какой из них от какого сертификата.
  • После переезда сайта, когда файлы копировали руками и могли перепутать.

Частые вопросы

Вы точно не видите мой ключ?

Страница не делает ни одного сетевого запроса — это видно в панели разработчика во вкладке «Сеть». Ключ читается во вкладке и исчезает вместе с ней.

Мой ключ начинается с BEGIN RSA PRIVATE KEY. Что делать?

Это тот же ключ в другой обёртке. Переведите его в PKCS#8 у себя на машине — команда не обращается в сеть и не меняет сам ключ:

openssl pkcs8 -topk8 -nocrypt -in old.key -out new.key