PEM — fichier .pem

pérenne

Encodage texte standard pour transporter certificats et clés cryptographiques, encapsulés en base64.

Le PEM encode en texte lisible (base64) des structures cryptographiques binaires — certificats X.509, clés publiques ou privées, requêtes de signature — encadrées par des lignes de délimitation explicites comme “—–BEGIN CERTIFICATE—–” et “—–END CERTIFICATE—–”. Cette lisibilité facilite grandement le transport par e-mail ou copier-coller, contrairement à l’encodage binaire brut DER.

Ce format n’a, par conception, aucune signature binaire : la spécification RFC 7468 précise explicitement que cet encodage textuel exclut tout en-tête ou signature binaire embarquée. C’est la ligne “—–BEGIN…” qui sert de marqueur d’identification, avec un libellé qui varie selon le type de contenu encapsulé (CERTIFICATE, PRIVATE KEY, PUBLIC KEY…).

Un même fichier .pem peut contenir plusieurs blocs à la suite — par exemple un certificat suivi de sa chaîne de certification complète — chacun délimité par ses propres marqueurs BEGIN/END, une structure couramment utilisée pour la configuration de serveurs web sécurisés.

Le format PEM lui-même hérite son nom d’un standard antérieur (Privacy Enhanced Mail, des années 1990) resté peu utilisé pour son usage d’origine mais dont l’encodage a survécu et s’est généralisé bien au-delà du seul e-mail sécurisé.

La quasi-totalité des serveurs web configurés avec TLS (Apache, Nginx) attendent leurs certificats et clés au format PEM, ce qui en fait l’encodage de facto le plus répandu pour la configuration HTTPS, devant le DER binaire réservé à des contextes plus spécifiques.

Le client Certbot du protocole ACME a généralisé une convention de nommage devenue quasi universelle en administration système : fullchain.pem pour le certificat accompagné de sa chaîne complète, et privkey.pem pour la clé privée associée, deux noms de fichiers immédiatement reconnus par la plupart des guides de configuration de serveur web actuels.

Signature binaire

Ce format n'a pas de signature binaire fiable : il ne peut pas être identifié de façon certaine par ses seuls premiers octets.

Vérifier qu'un fichier porte bien cette signature →

Questions fréquentes

Comment ouvrir un fichier .pem ?

OpenSSL permet d'ouvrir gratuitement un fichier .pem. Voir la liste complète des logiciels compatibles ci-contre.

Quel est le type MIME du format PEM ?

Le type MIME du format PEM est application/x-pem-file.

Le format PEM (.pem) est-il encore utilisé aujourd'hui ?

Oui, le format PEM est pérenne : il reste activement utilisé et pris en charge par les logiciels actuels.

Peut-on ouvrir un fichier .pem sur mobile, sans installer d'application ?

Aucun outil web n'est référencé sur cette fiche pour ce format : l'ouverture nécessite un logiciel de bureau (voir la liste « Avec quoi l'ouvrir » ci-contre).

Pourquoi mon fichier .pem ne s'ouvre-t-il pas ?

Les causes les plus fréquentes sont l'absence de logiciel compatible installé, un téléchargement ou un transfert incomplet, ou une extension qui ne correspond plus au contenu réel du fichier. Voir le guide complet sur les causes possibles, ou vérifier le format réel avec l'identifieur de fichier.

Un fichier ne s'ouvre pas : les causes possibles →

Comment savoir si un fichier est corrompu →

Sources

Dernière mise à jour :