Claro, por que não?
- Converter CA para PEM:
openssl pkcs12 -in ca.pfx -out ca.crt -clcerts -nokeys openssl pkcs12 -in ca.pfx -out ca.key -nocerts -nodes
- Gerar chave RSA de 4096 bits e seu CSR (solicitação de assinatura de certificado):
openssl genrsa -out client.key 4096 openssl req -sha256 -out client.csr -key client.key -new
- Assinar com chave CA:
openssl x509 -sha256 -req -days 365 -CA ca.crt -CAkey ca.key \ -in client.csr -set_serial 01 -out client.crt
- Converter chave do cliente / certificado em PKCS12:
openssl pkcs12 -export -in client.crt -inkey client.key -out client.pfx