Java-хранилища и keytool: PKCS#12, JKS и работа с сертификатами

Java-приложения не читают «россыпь» PEM-файлов, как nginx: ключи и сертификаты им подаются в хранилищах (keystore/truststore), а управляет ими keytool из JDK. Это продолжение статьи про свой CA на OpenSSL — здесь вторая половина пути: как выпущенные сертификаты доставить в Java-приложение. Главное изменение со времён старых мануалов: начиная с Java 9 формат по умолчанию — PKCS#12, а родной JKS объявлен legacy (keytool прямо пишет об этом warning’ом). PKCS#12 понимают и Java, и OpenSSL, и почти всё остальное — по возможности везде используйте его; JKS остаётся для старых приложений, которые требуют его явно. ...

16 июля 2026 г. · 6 минут · Игорь Мансуров

Свой CA на OpenSSL: выпуск сертификатов, CRL и конвертации форматов

Для тестовых стендов, внутренних интеграций и mTLS между своими сервисами постоянно нужны сертификаты, которые никто внешний не выпустит: со своими SAN, сроками и расширениями. Правильный ответ — маленький локальный CA на openssl ca. Этот текст — переработка моей рабочей шпаргалки, которой пользуюсь много лет: полный цикл от конфига до отзыва, с расшифровкой каждого флага. Команды актуальны для OpenSSL 3.x; там, где поведение старых версий (1.0.2/1.1.1) отличается, стоит пометка ⚠ legacy. Всё — Linux; никакой Windows-специфики. ...

16 июля 2026 г. · 8 минут · Игорь Мансуров