Olhar o trabalho feito com ferramentas do openssl desembalando/que reembala a informação do certificado.
manipulação pkcs7
http://www.openssl.org/docs/apps/pkcs7.htmla lima do pfx é as limas pkcs12:
http://www.openssl.org/docs/apps/pkcs12.htmlPara um serviço você precisa a chave confidencial + o certificado (o =IIS)
Para a validação você precisa somente o certificado. (Esta é a chave pública + seu CA - assinatura).