.PEM

PEM Datei

PEM - Base64-encoded certificate / key container (X.509, PKCS)
Frage stellen
SCHNELLE ANTWORT

Eine PEM-Datei ist ein Textcontainer für kryptografische Daten - meistens ein SSL/TLS-Zertifikat, ein privater Schlüssel oder beides. Öffne sie in einem beliebigen Texteditor, um zu sehen, was in der BEGIN-Zeile steht, und nutze dann OpenSSL zum Prüfen oder Konvertieren. Enthält die Datei einen PRIVATE KEY, behandle sie wie ein Passwort und lade sie niemals irgendwo hoch.

Entwickler: IETF (PEM encoding, RFC 7468); the name dates to the 1990s 'Privacy-Enhanced Mail' work Kategorie: Sicherheits-/Zertifikatdateien Offener Standard MIME: application/x-pem-file
VERFÜGBAR AUF Windows macOS Linux
Verwandt: .P7M · .CER · .REQ · .CRT

Auf dieser Seite

19k+ Erweiterungen indexiert
Zuletzt geprüft Jul 2, 2026

Nicht sicher, was Ihre Datei ist?

Legen Sie eine beliebige Datei in unseren Identifikator - wir lesen nur die ersten Bytes, um das Format zu benennen.

Datei identifizieren

Was ist das PEM-Dateiformat?

Die PEM-Dateiendung wird von Zertifikatsdateien verwendet, um kryptografische Schlüssel, Zertifikate und andere Datentypen zu speichern und zu übertragen. PEM-Dateien sind Base64-kodiert und speichern Daten im ASCII-Textformat - jeder Block ist von erkennbaren Kopf- und Fußzeilen wie -----BEGIN CERTIFICATE----- und -----END CERTIFICATE----- umschlossen.

Base64-kodierte PEM-Zertifikatsdateien werden häufig auf Internetservern eingesetzt, da sie sich mit jedem Standard-Texteditor einfach einsehen lassen. PEM-Dateien dienen der Authentifizierung vertrauenswürdiger Websites und sind das Standardformat auf Unix-basierten Webservern wie Apache und Nginx. Eine einzelne .pem-Datei kann mehrere Blöcke bündeln - etwa ein Serverzertifikat, Zwischenzertifikate und einen privaten Schlüssel - alles in einer Datei. PEM wird auch häufig für SSH-Schlüsselpaare und TLS/HTTPS-Konfigurationen verwendet.

PEM-Zertifikate nutzen einen digital signierten öffentlichen Schlüssel zur Sicherheit. Der Authentifizierungsprozess verwendet den öffentlichen Schlüssel, um den Inhaber des Schlüssels zu identifizieren und zu bestätigen, dass er derjenige ist, der er vorgibt zu sein. Private Schlüssel in .pem-Dateien können optional mit einer Passphrase für zusätzliche Sicherheit geschützt werden.

Ursprünglich für Privacy-Enhanced Mail in den frühen 1990er-Jahren entwickelt, wurde die PEM-Kodierung 2015 als IETF-Standard in RFC 7468 formalisiert. Sie bleibt das am weitesten verbreitete Containerformat für X.509-Zertifikate und kryptografische Schlüssel. Verwandte Binärformate sind .DER- und PKCS#12-Dateien; .crt- und .key-Dateien sind oft einfach umbenannte .pem-Dateien, die jeweils ein Zertifikat oder einen Schlüssel enthalten.

  • PEM-Dateien werden von OpenSSL und den meisten TLS/SSL-Toolkits unterstützt.
  • Öffnet man eine .pem-Datei in einem Texteditor, sind die markierten -----BEGIN------ und -----END------Kopf- und Fußzeilen klar erkennbar.
  • Eine einzelne .pem-Datei kann verschiedene Objekttypen enthalten: CERTIFICATE, PRIVATE KEY, RSA PRIVATE KEY, PUBLIC KEY, CERTIFICATE REQUEST und andere.

Sicherheit

RISIKO: HIGH

Die Gefahr bei .pem liegt im Fall des PRIVATE KEY. Eine .pem-Datei, die „-----BEGIN PRIVATE KEY-----“ (oder RSA/EC PRIVATE KEY) enthält, ist ein Geheimnis: Wer sie besitzt, kann deinen Server imitieren, Datenverkehr entschlüsseln oder sich in deine Cloud-Instanz einloggen. Füge niemals eine .pem-Datei mit privatem Schlüssel in einen Online-„PEM-Viewer/Konverter“ ein oder versende sie per E-Mail; führe Konvertierungen lokal mit OpenSSL durch. Setze strikte Berechtigungen (SSH verweigert einen weltweit lesbaren Schlüssel - 'chmod 600 key.pem'). Eine .pem-Datei, die nur ein Zertifikat (öffentlich) enthält, ist sicher zum Teilen. Sei bei Online-Zertifikatskonvertern vorsichtig, wenn ein Schlüssel beteiligt ist. Die Dateien selbst sind unveränderlicher Text und können nicht ausgeführt werden.

Formatdetails

kurz gefasst
VOLLSTÄNDIGER NAMEPEM - Base64-encoded certificate / key container (X.509, PKCS)
ENTWICKLERIETF (PEM encoding, RFC 7468); the name dates to the 1990s 'Privacy-Enhanced Mail' workseit PEM email RFCs 1421-1424 (1993); the encoding lives on as the textual format, codified in RFC 7468 (2015)
MIME TYPEapplication/x-pem-file
TYPKlartext-Base64 (DER-Daten eingebettet in -----BEGIN/END-----Zeilen)
STANDARDOffen · lizenzfrei

Programme zum Öffnen von PEM-Dateien

Windows3 apps
OpenSSL Open Source Prüfen/Konvertieren über die Befehlszeile: 'openssl x509 -in cert.pem -text -noout' zum Lesen eines Zertifikats; 'openssl pkcs12 -export ...' zum Erstellen einer .pfx-Datei. Das zentrale Werkzeug für PEM.
Windows Certificate Manager (certmgr) Integriert Doppelklick auf eine Zertifikat-.pem/.cer zum Anzeigen oder Import über certmgr.msc in den Zertifikatspeicher. (Bei einer .pem-Datei, die einen PRIVATE KEY enthält, kann Windows sie nicht sinnvoll „öffnen“ - zuerst in .pfx konvertieren.)
Notepad / any text editor Open Source Als Text öffnen, um die „-----BEGIN ...-----“-Kopfzeile zu sehen und zu erkennen, ob es sich um ein Zertifikat oder einen Schlüssel handelt. Füge einen privaten Schlüssel nirgends ein, dem du nicht vertraust.
macOS2 apps
Keychain Access Integriert Doppelklick auf eine Zertifikat-.pem und importieren, um sie anzuzeigen und als vertrauenswürdig zu markieren. Bei einer .pem-Datei mit privatem Schlüssel diesen in den Schlüsselbund importieren oder bei Bedarf mit OpenSSL konvertieren.
OpenSSL / LibreSSL Open Source Im Terminal prüfen ('openssl x509 -in cert.pem -noout -text') oder in andere Formate konvertieren. Auf macOS vorinstalliert (LibreSSL).
Linux2 apps
OpenSSL Open Source Prüfen/Konvertieren über die Befehlszeile: 'openssl x509 -in cert.pem -text -noout' zum Lesen eines Zertifikats; 'openssl pkcs12 -export ...' zum Erstellen einer .pfx-Datei. Das zentrale Werkzeug für PEM.
ssh / web servers (use it) Open Source SSH-Schlüssel: 'chmod 600 key.pem', dann 'ssh -i key.pem user@host'. Server: Die .pem in Apache (SSLCertificateFile) oder Nginx (ssl_certificate) referenzieren.

Technische Details

technische Spezifikation
KodierungBase64-kodierte DER-Daten, eingebettet in ASCII-Kopf- und Fußzeilen
DateistrukturEin oder mehrere PEM-Blöcke, jeweils begrenzt durch `-----BEGIN <type>-----`- und `-----END <type>-----`-Zeilen
Zugrunde liegendes BinärformatDER (Distinguished Encoding Rules), ein binäres ASN.1-Serialisierungsformat
MIME-Typ`application/x-pem-file`
Unterstützte Objekttypen`CERTIFICATE`, `PRIVATE KEY`, `RSA PRIVATE KEY`, `PUBLIC KEY`, `CERTIFICATE REQUEST`
ZeilenlängenkonventionBase64-Daten gemäß RFC 7468 bei 64 Zeichen pro Zeile umgebrochen
Mehrfachobjekt-UnterstützungEine einzelne `.pem`-Datei kann mehrere PEM-Blöcke verketten, z. B. eine vollständige Zertifikatskette plus privaten Schlüssel
Übliche alternative Erweiterungen`.crt`, `.cer`, `.key`, `.ca-bundle` - gleiches PEM-Format, unterschiedliche Benennungskonventionen nach Verwendungszweck
Schutz privater SchlüsselSchlüsselblöcke können mit einer Passphrase über PKCS#8 oder Legacy-PEM-Verschlüsselungsheader geschützt werden
Primäre AnwendungsfälleTLS/HTTPS-Serverzertifikate, SSH-Schlüsselpaare, CA-Zertifikatsbündel, Code-Signing-Zertifikate
InteroperabilitätKonvertierbar in binäres `.der` mit `openssl x509 -outform DER`; PKCS#12-Dateien (`.p12`) können in PEM exportiert werden
ZeichensatzNur US-ASCII - Base64-Alphabet (A-Z, a-z, 0-9, +, /) plus Kopf-/Fußzeilen-Bindestriche und Typbezeichnungen
Zeilenende-BehandlungRFC 7468 schreibt LF (\n) als Zeilenende vor; viele Tools akzeptieren aus Kompatibilitätsgründen auch CRLF
Kopf-/Fußzeilen-SyntaxFünf Bindestriche, `BEGIN` oder `END`, ein Leerzeichen, die Objekttyp-Bezeichnung, fünf Bindestriche - z. B. `-----BEGIN CERTIFICATE-----`
VeröffentlichtPEM email RFCs 1421-1424 (1993); the encoding lives on as the textual format, codified in RFC 7468 (2015)
Offener StandardJa · lizenzgebührenfrei
Spezifikationwww.rfc-editor.org

PEM-Konvertierungen

Community Q&A

von Nutzern gefragt
Schnelle Frage stellen
Holen Sie sich Hilfe von Menschen, die mit PEM-Dateien arbeiten. Seien Sie konkret - geben Sie Ihr System und die Softwareversion an.
Kein Konto erforderlich · Antworten meist innerhalb eines Tages

Noch keine Fragen - stellen Sie die erste Frage zu PEM-Dateien.

Häufig gestellte Fragen

Was ist eine .pem-Datei?
Ein Textcontainer für kryptografische Daten - meist ein SSL/TLS-Zertifikat, ein privater/öffentlicher Schlüssel oder eine Zertifikatskette -, gespeichert als Base64 zwischen „-----BEGIN ...-----“- und „-----END ...-----“-Zeilen. Die Kopfzeile verrät, ob es sich um ein Zertifikat oder einen Schlüssel handelt.
Wie öffne ich eine .pem-Datei?
Um zu sehen, was drin ist, öffne sie in einem beliebigen Texteditor und lies die BEGIN-Zeile. Um sie tatsächlich zu verwenden, weise Software darauf hin: OpenSSL zum Prüfen/Konvertieren, einen Webserver zum Bereitstellen eines Zertifikats oder 'ssh -i key.pem' zum Verbinden mit einem Server. Erwarte kein Dokument - es ist ein Zertifikat/Schlüssel.
Wie verwende ich eine .pem-Datei, um mich per SSH bei AWS oder einem Cloud-Server anzumelden?
Unter Linux/macOS: 'chmod 600 key.pem', dann 'ssh -i key.pem user@host'. Unter Windows entweder OpenSSH auf die gleiche Weise nutzen oder die .pem mit PuTTYgen in .ppk umwandeln und mit PuTTY verbinden.
Wie konvertiere ich eine .pem-Datei in .pfx (oder .crt/.key)?
Verwende OpenSSL. Zu .pfx: 'openssl pkcs12 -export -in cert.pem -inkey key.pem -out out.pfx'. Ein PEM-Zertifikat dient oft bereits als .crt; um den Schlüssel auszulagern, kopiere den BEGIN PRIVATE KEY-Block in eine .key-Datei.
Ist es sicher, meine .pem-Datei zu teilen oder hochzuladen?
Nur wenn es sich um ein Zertifikat (öffentlich) handelt. Enthält die .pem einen PRIVATE KEY, behandle ihn wie ein Passwort - lade ihn niemals zu Online-Konvertern hoch oder versende ihn per E-Mail; wer ihn besitzt, kann dich imitieren. Führe Konvertierungen lokal durch.
Was ist der Unterschied zwischen .pem, .crt, .cer und .key?
Sie überschneiden sich. .pem ist die Base64-Textkodierung; .crt/.cer enthalten meist ein Zertifikat (im PEM- oder binären DER-Format); .key enthält einen privaten Schlüssel (oft PEM-kodiert). Dasselbe Zertifikat kann .pem oder .crt sein; der Unterschied liegt hauptsächlich in der Erweiterung/Konvention sowie Text- vs. Binärformat.

Quellen

1RFC 7468 - Textual Encodings of PKIX/PKCS/CMS (PEM)www.rfc-editor.org
2OpenSSL - documentationwww.openssl.org

Weiter entdecken

in der Datenbank

Top-Erweiterungen dieser Woche

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.MDMarkdown Document
4.BCBitComet Incomplete Download File
5.PARTPartial Download File
6.BINCD/DVD Disc Image (BIN/CUE)
7.EXEWindows Executable (Portable Executable)
8.AVIFAV1 Image File Format (AVIF)
9.RPMSGRestricted Permission Message
10.NOMEDIAAndroid No-Media Marker File

Verwandte Erweiterungen

.P7MPKCS#7 / S/MIME Message (digitally signed or encrypted)
.CERSecurity certificate (X.509 .cer)
.REQCertificate Signing Request (CSR) - .req
.CRTSecurity certificate (X.509 .crt)
.CSRCertificate Signing Request (PKCS#10)

Kostenlose Datei-Tools

Ein Browser-Dateiidentifikator und Bildkonverter - alles läuft auf Ihrem Gerät.

Toolbox öffnen

Dateierweiterungen A-Z durchsuchen