.pfx ou .p12 arquivos estão no formato PKCS # 12; eles são um pacote de certificados e chaves privadas. Enquanto isso, o OpenConnect quer o certificado no formato PEM simples.
Use as ferramentas GnuTLS ou OpenSSL para converter de um formato para outro:
certtool --inraw --p12-info < client.p12 > client.pem
openssl pkcs12 -in client.p12 -out client.pem
O mesmo arquivo de saída deve ser adequado para as opções --certificate e --sslkey no OpenConnect, mas você também pode separá-lo em dois arquivos .crt e .key com um editor de texto.