KeyStore Explorer: GUI för Java KeyStore och PFX
Använd KeyStore Explorer som ett grafiskt alternativ till Javas kommandoradsverktyg keytool. Öppna PFX-filer, konvertera till JKS och hantera Java KeyStores utan att använda terminalen.
Vad är KeyStore Explorer?
KeyStore Explorer är ett kostnadsfritt open source-verktyg med grafiskt gränssnitt som ersätter Javas inbyggda kommandoradsverktyg keytool. Istället för att behöva memorera långa keytool-kommandon kan du öppna, hantera och konvertera keystores visuellt.
Programmet har stöd för alla vanliga keystore-format: JKS, JCEKS, PKCS#12 (PFX/P12), BKS och UBER. Du kan importera certifikat, exportera nycklar, generera CSR-filer och inspektera certifikatkedjor – allt via ett överskådligt gränssnitt.
Installation
Ladda ner KeyStore Explorer från keystore-explorer.org/downloads.html. Det finns två alternativ för Windows:
- Windows installer (.exe) – standardinstallation med genväg i Start-menyn
- Portable ZIP – packa upp och kör direkt, ingen installation krävs
KeyStore Explorer kräver Java 8 eller senare. Om du inte har Java installerat kan du ladda ner versionen med inbyggd Java runtime (bundled) – då behöver du inte installera Java separat.
Det finns även versioner för macOS och Linux.
Öppna en PFX-fil
En PFX-fil (PKCS#12) innehåller certifikatet och den privata nyckeln i en enda krypterad fil. Så här öppnar du den i KeyStore Explorer:
- Starta KeyStore Explorer.
- Välj File → Open Keystore (eller tryck Ctrl+O).
- Välj din
.pfx- eller.12-fil. - Ange lösenordet för PFX-filen och klicka på OK.
KeyStore Explorer visar nu innehållet: certifikatet, den privata nyckeln och eventuella intermediate-certifikat. Du kan dubbelklicka på en post för att se certifikatdetaljer (utfärdare, utgångsdatum, nyckelstorlek m.m.).
Konvertera PFX till Java KeyStore (JKS)
Java-applikationer som Tomcat, WildFly och Spring Boot använder vanligtvis JKS-formatet. Så här konverterar du:
- Öppna PFX-filen enligt beskrivningen ovan.
- Välj File → Save As (eller tryck Ctrl+Shift+S).
- Välj JKS som format i rullistan för filtyp.
- Ange ett lösenord för den nya JKS-filen (keystore password).
- Du blir därefter ombedd att ange ett lösenord för den privata nyckeln (key password) – se avsnittet nedan.
- Spara filen med filändelsen
.jks.
JKS har TVÅ lösenord
Detta är den viktigaste skillnaden mellan PFX och JKS, och en vanlig orsak till konfigurationsfel:
- Keystore password – skyddar själva JKS-filen. Krävs för att kunna öppna filen.
- Key password – skyddar den privata nyckeln inuti keystoren. Krävs för att kunna använda certifikatet.
En PFX-fil har bara ett lösenord som täcker båda delarna. När du konverterar till JKS ber KeyStore Explorer dig att ställa in båda lösenorden separat.
Tomcat och andra Java-servrar
De flesta Java-applikationer – inklusive Apache Tomcat – kräver att keystore password och key password är identiska. Om de skiljer sig åt får du vanligtvis följande felmeddelande:
java.security.UnrecoverableKeyException: Cannot recover key
Ange därför samma värde för båda lösenorden under konverteringen. I Tomcats server.xml anger du lösenordet så här:
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol"
SSLEnabled="true"
keystoreFile="/path/to/keystore.jks"
keystorePass="dittLösenord"
keyPass="dittLösenord" />
Om keyPass utelämnas antar Tomcat att det är samma som keystorePass.
Exportera certifikat från JKS
För att exportera ett certifikat (utan den privata nyckeln) från en JKS-fil:
- Öppna JKS-filen i KeyStore Explorer.
- Högerklicka på önskad post.
- Välj Export → Export Certificate Chain.
- Välj format: X.509 (PEM) för de flesta ändamål, eller DER om mottagaren kräver det.
- Spara filen.
Du kan även exportera den privata nyckeln separat via Export → Export Private Key – men tänk på att den privata nyckeln aldrig bör delas i onödan.
Andra användbara funktioner
- Generera CSR – högerklicka på ett nyckelpar → Generate CSR. Användbart om du ska beställa ett nytt certifikat till en befintlig nyckel.
- Importera CA-svar – högerklicka på ett nyckelpar → Import CA Reply. Använd detta för att importera det utfärdade certifikatet efter en CSR.
- Importera betrott certifikat – högerklicka i din keystore → Import Trusted Certificate. Lägg till root- eller intermediate-certifikat i din truststore.
- Granska certifikatdetaljer – dubbelklicka för att se Subject, Issuer, Serial Number, SAN-fält, nyckelstorlek och utgångsdatum.
Förbättra din TLS-säkerhet
Använd IIS Crypto för att enkelt konfigurera säkra TLS-protokoll och cipher suites på din Windows Server.
IIS Crypto TLS-konfigurationsguide