SSL-certifikatens maximala livslängd reduceras till 200 dagar från mars 2026. Läs mer →
Java / Windows Easy ~3 min. lästid

KeyStore Explorer: GUI för Java KeyStore och PFX

Använd KeyStore Explorer som ett grafiskt alternativ till Javas kommandoradsverktyg keytool. Öppna PFX-filer, konvertera till JKS och hantera Java KeyStores utan att använda terminalen.

KeyStore Explorer: GUI för Java KeyStore och PFX

Vad är KeyStore Explorer?

KeyStore Explorer är ett kostnadsfritt open source-verktyg med grafiskt gränssnitt som ersätter Javas inbyggda kommandoradsverktyg keytool. Istället för att behöva memorera långa keytool-kommandon kan du öppna, hantera och konvertera keystores visuellt.

Programmet har stöd för alla vanliga keystore-format: JKS, JCEKS, PKCS#12 (PFX/P12), BKS och UBER. Du kan importera certifikat, exportera nycklar, generera CSR-filer och inspektera certifikatkedjor – allt via ett överskådligt gränssnitt.

Installation

Ladda ner KeyStore Explorer från keystore-explorer.org/downloads.html. Det finns två alternativ för Windows:

  • Windows installer (.exe) – standardinstallation med genväg i Start-menyn
  • Portable ZIP – packa upp och kör direkt, ingen installation krävs

KeyStore Explorer kräver Java 8 eller senare. Om du inte har Java installerat kan du ladda ner versionen med inbyggd Java runtime (bundled) – då behöver du inte installera Java separat.

Det finns även versioner för macOS och Linux.

Öppna en PFX-fil

En PFX-fil (PKCS#12) innehåller certifikatet och den privata nyckeln i en enda krypterad fil. Så här öppnar du den i KeyStore Explorer:

  1. Starta KeyStore Explorer.
  2. Välj FileOpen Keystore (eller tryck Ctrl+O).
  3. Välj din .pfx- eller .12-fil.
  4. Ange lösenordet för PFX-filen och klicka på OK.

KeyStore Explorer visar nu innehållet: certifikatet, den privata nyckeln och eventuella intermediate-certifikat. Du kan dubbelklicka på en post för att se certifikatdetaljer (utfärdare, utgångsdatum, nyckelstorlek m.m.).

Konvertera PFX till Java KeyStore (JKS)

Java-applikationer som Tomcat, WildFly och Spring Boot använder vanligtvis JKS-formatet. Så här konverterar du:

  1. Öppna PFX-filen enligt beskrivningen ovan.
  2. Välj FileSave As (eller tryck Ctrl+Shift+S).
  3. Välj JKS som format i rullistan för filtyp.
  4. Ange ett lösenord för den nya JKS-filen (keystore password).
  5. Du blir därefter ombedd att ange ett lösenord för den privata nyckeln (key password) – se avsnittet nedan.
  6. Spara filen med filändelsen .jks.

JKS har TVÅ lösenord

Detta är den viktigaste skillnaden mellan PFX och JKS, och en vanlig orsak till konfigurationsfel:

  • Keystore password – skyddar själva JKS-filen. Krävs för att kunna öppna filen.
  • Key password – skyddar den privata nyckeln inuti keystoren. Krävs för att kunna använda certifikatet.

En PFX-fil har bara ett lösenord som täcker båda delarna. När du konverterar till JKS ber KeyStore Explorer dig att ställa in båda lösenorden separat.

Tomcat och andra Java-servrar

De flesta Java-applikationer – inklusive Apache Tomcat – kräver att keystore password och key password är identiska. Om de skiljer sig åt får du vanligtvis följande felmeddelande:

java.security.UnrecoverableKeyException: Cannot recover key

Ange därför samma värde för båda lösenorden under konverteringen. I Tomcats server.xml anger du lösenordet så här:

<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol"
           SSLEnabled="true"
           keystoreFile="/path/to/keystore.jks"
           keystorePass="dittLösenord"
           keyPass="dittLösenord" />

Om keyPass utelämnas antar Tomcat att det är samma som keystorePass.

Exportera certifikat från JKS

För att exportera ett certifikat (utan den privata nyckeln) från en JKS-fil:

  1. Öppna JKS-filen i KeyStore Explorer.
  2. Högerklicka på önskad post.
  3. Välj ExportExport Certificate Chain.
  4. Välj format: X.509 (PEM) för de flesta ändamål, eller DER om mottagaren kräver det.
  5. Spara filen.

Du kan även exportera den privata nyckeln separat via ExportExport Private Key – men tänk på att den privata nyckeln aldrig bör delas i onödan.

Andra användbara funktioner

  • Generera CSR – högerklicka på ett nyckelpar → Generate CSR. Användbart om du ska beställa ett nytt certifikat till en befintlig nyckel.
  • Importera CA-svar – högerklicka på ett nyckelpar → Import CA Reply. Använd detta för att importera det utfärdade certifikatet efter en CSR.
  • Importera betrott certifikat – högerklicka i din keystore → Import Trusted Certificate. Lägg till root- eller intermediate-certifikat i din truststore.
  • Granska certifikatdetaljer – dubbelklicka för att se Subject, Issuer, Serial Number, SAN-fält, nyckelstorlek och utgångsdatum.

Förbättra din TLS-säkerhet

Använd IIS Crypto för att enkelt konfigurera säkra TLS-protokoll och cipher suites på din Windows Server.

IIS Crypto TLS-konfigurationsguide

Redo att skapa ett gratis konto?

Skapa ett gratis konto och utfärda ditt första certifikat på under 10 minuter.