يوضح لك هذا الدليل كيفية إنشاء CSR (طلب توقيع الشهادة) على SAP NetWeaver Application Server (ABAP). في SAP، لا تُنشئ الطلب من ملف تكوين أو بأمر OpenSSL منفرد. بل تعمل انطلاقًا من PSE (Personal Security Environment): في Trust Manager (المعاملة STRUST) تختار أو تُنشئ SSL server PSE، وتضبط تفاصيل الموضوع (subject)، وتستخدم Create Certificate Request لإنتاج CSR. يمكنك أيضًا إنشاء الطلب على مستوى نظام التشغيل باستخدام sapgenpse (جزء من SAP CommonCryptoLib) عندما تحتاج إلى تحكم واضح في Subject Alternative Names.
قبل إنشاء رمز CSR
في SAP، يُنشأ CSR من PSE (Personal Security Environment)، وهو الحاوية التي تحتفظ أيضًا بالمفتاح الخاص المطابق. على أنظمة ABAP، تقوم بذلك في Trust Manager (المعاملة STRUST). يمكنك أيضًا إنشاء CSR على مستوى نظام التشغيل باستخدام sapgenpse من SAP CommonCryptoLib. في كل الحالتين، يُنشأ المفتاح الخاص مع الطلب ويبقى داخل PSE على الخادم: فهو لا يكون أبدًا جزءًا من CSR الذي ترسله.
حدد أولًا عدد الطلبات التي تحتاجها. إذا كنت تستخدم SSL server PSEs خاصة بكل نسخة (instance-specific)، فأنشئ CSR منفصلًا لكل خادم تطبيقات. وإذا كنت تستخدم SSL server PSE واحد على مستوى النظام بالكامل (على سبيل المثال، SSL server Standard)، فإن CSR واحدًا يغطي النظام بأكمله.
ستحتاج إلى تجهيز التفاصيل التالية قبل أن تبدأ، لأنها تدخل في موضوع (Distinguished Name) الطلب:
- الاسم الشائع (CN): اسم المضيف الدقيق (FQDN) الذي تؤمنه، مثل shop.example.com، أو نطاق عام مثل *.example.com.
- المؤسسة (O): اسم شركتك القانوني.
- الموقع (L)، والولاية أو المحافظة (S / SP)، والدولة (C): مدينتك، ومنطقتك مكتوبة كاملة، وكود الدولة المكوّن من حرفين.
- حجم المفتاح: استخدم RSA بحجم 2048 بت أو أكبر. تراقب هيئات إصدار الشهادات العامة المفاتيح الأصغر من 2048 بت.
إذا كنت تفضل إنشاء الطلب ومفتاحه الخاص خارج الخادم، فإن مولّد CSR الخاص بنا يُنشئ كليهما في متصفحك. استخدم الطريقة التي تناسب سير عملك، ثم قدّم CSR الناتج عند طلب شهادة SSL.
طريقة ABAP: STRUST (Trust Manager)
هذه هي الطريقة القياسية لإنشاء CSR على SAP NetWeaver AS ABAP. نفّذ الخطوات التالية في SAP GUI، في وضع التعديل إذا كانت شجرة PSE للقراءة فقط.
الخطوة 1: افتح Trust Manager
في SAP GUI، نفّذ المعاملة STRUST لفتح Trust Manager.
الخطوة 2: اختر أو أنشئ SSL server PSE
في الشجرة الموجودة على اليسار، اختر SSL server PSE. اختر PSE الذي تخدم منه فعليًا: سواء SSL server Standard على مستوى النظام، أو PSE خاص بنسخة معينة. انقر نقرًا مزدوجًا عليه لفتحه.
إذا لم يكن هناك PSE موجود حتى الآن، أو كنت تستبدل الحالي، فانقر بزر الفأرة الأيمن على العنصر واختر Create (أو Replace). سيفتح هذا مربع حوار Create/Replace PSE، حيث تُدخل حقول الموضوع (DN) الموصوفة أدناه.
الخطوة 3: أدخل حقول الموضوع (DN)
أدخل تفاصيل مؤسستك. تصبح هذه الحقول Distinguished Name للشهادة:
- CN (الاسم الشائع): اسم المضيف الدقيق (FQDN) الذي تؤمنه، أو نطاق عام مثل *.yourdomain.com.
- O (المؤسسة): اسم شركتك القانوني، مثل Your Company LLC.
- OU (الوحدة التنظيمية): هذا الحقل أصبح مُهمَلًا من قبل CA/Browser Forum، فاتركه فارغًا أو أدخل NA.
- L (الموقع / المدينة): مثل Atlanta.
- S / SP (الولاية / المحافظة): مكتوبة كاملة، مثل Georgia.
- C (الدولة): كود الدولة المكوّن من حرفين، مثل US.
اضبط طول المفتاح على 2048 بت أو أكبر وأكّد. سيُنشئ SAP PSE ومفتاحه الخاص.
الخطوة 4: أنشئ طلب الشهادة
مع تحديد SSL server PSE، اختر Create Certificate Request. يُنشئ SAP CSR على هيئة كتلة Base64 (PKCS#10). في مربع الحوار، انسخ نص الطلب كاملًا، بما في ذلك سطرَي —–BEGIN CERTIFICATE REQUEST—– و—–END CERTIFICATE REQUEST—–، أو احفظه في ملف. هذا ما تُقدّمه إلى هيئة إصدار الشهادات.
ملاحظة حول SANs (Subject Alternative Names): تتحقق العملاء الحديثون من اسم المضيف عبر امتداد SAN، لا عبر الاسم الشائع. بعض إصدارات STRUST لا تعرض حقل SAN. توفّر الحزم الأحدث معالج استبدال (Replacement Wizard) (يتطلب SAP Note 2414090) يُرشدك خلال العملية. إذا لم توفّر شاشتك طريقة لإضافة SANs، استخدم طريقة سطر الأوامر أدناه، التي تتيح لك ضبطها بشكل صريح.
طريقة سطر الأوامر: sapgenpse (SANs صريحة)
استخدم هذه الطريقة عندما يجب عليك ضمان وجود SANs في CSR أو عندما لا توفّر واجهتك حقل SAN. تتطلب هذه الطريقة SAP CommonCryptoLib مع دعم SAN (موثّق للإصدار 8.4.42 وما بعده). اضبط بيئة العمل الخاصة بمنصتك أولًا، بما في ذلك SECUDIR حتى تتمكن الأداة من العثور على دليل PSE.
ينشئ المثال أدناه PSE أو يُحدّثه ويكتب CSR يحمل إدخالَين لـ SAN. نفّذه من الدليل الذي يحتوي على sapgenpse، واستبدل أسماء المضيفين وDN بقيمك الخاصة:
sapgenpse get_pse -p SAPSSLS.pse -x
-a sha256WithRsaEncryption -s 2048
-k GN-dNSName:example.com -k GN-dNSName:www.example.com
"CN=example.com, OU=NA, O=Your Company LLC, L=Atlanta, SP=Georgia, C=US"
-r server.csr
وظيفة كل خيار:
- -p SAPSSLS.pse يُسمّي ملف PSE، و-x يطلب رمز PIN الخاص به.
- -a sha256WithRsaEncryption يضبط خوارزمية التوقيع على SHA-256، و-s 2048 يضبط حجم المفتاح على 2048 بت.
- يُضيف كل إدخال -k GN-dNSName: اسم DNS واحدًا إلى امتداد SAN. كرّره لكل اسم مضيف يجب أن تغطيه الشهادة.
- -r server.csr يكتب الطلب في ملف يمكنك فتحه ونسخه.
بعض واجهات SAP، مثل Web Dispatcher PSE Management، تفتقر أيضًا إلى حقل SAN. في هذه الحالات، توصي SAP نفسها بإنشاء CSR خارج الواجهة باستخدام طريقة سطر الأوامر هذه.
تحقّق من CSR وقدّمه
قبل التقديم، يُفضّل التأكد من أن الطلب يحتوي على القيم التي تتوقعها. يمكنك مراجعة الطلب في STRUST، أو لصقه في أداة فك تشفير CSR الخاصة بنا عبر الإنترنت، أو فك تشفيره على أي جهاز مثبَّت عليه OpenSSL:
openssl req -noout -text -in server.csr
تحقّق من أن الاسم الشائع، وتفاصيل المؤسسة، وحجم المفتاح، وأي إدخالات SAN صحيحة. عندما يبدو كل شيء صحيحًا، انسخ محتويات CSR إلى الحقل المخصص لذلك أثناء طلب شهادة SSL. بعد أن تتحقق هيئة إصدار الشهادات من الطلب وتُصدر الشهادة، تابع مع تعليمات تثبيت SSL على SAP لاستيراد الاستجابة مرة أخرى إلى PSE وإعادة تشغيل ICM.
الأسئلة الشائعة
على SAP NetWeaver AS ABAP، نفّذ المعاملة STRUST لفتح Trust Manager. اختر SSL server PSE، ثم اختر Create Certificate Request. يُنتج SAP CSR على هيئة كتلة Base64 تنسخها وترسلها إلى هيئة إصدار الشهادات. كبديل، يمكنك إنشاء الطلب على مستوى نظام التشغيل باستخدام sapgenpse.
PSE (Personal Security Environment) هو الحاوية الآمنة التي يستخدمها SAP لتخزين زوج المفاتيح والشهادات المرتبطة به. يحتفظ SSL server PSE بالمفتاح الخاص وشهادة الخادم التي يقدّمها خادم التطبيقات عبر HTTPS. عند إنشاء طلب شهادة، يُنشأ المفتاح الخاص داخل PSE ويبقى فيه: فهو لا يُضمَّن أبدًا في CSR الذي ترسله إلى هيئة إصدار الشهادات.
بعض شاشات STRUST لا تشمل حقل SAN. تُضيف الحزم الأحدث معالج استبدال (Replacement Wizard) (يتطلب SAP Note 2414090) يتعامل مع SANs. إذا لم تُقدّم واجهتك خيار SAN، فأنشئ الطلب باستخدام طريقة سطر الأوامر sapgenpse بدلًا من ذلك، وأضِف إدخال -k GN-dNSName: واحدًا لكل اسم مضيف. يتطلب دعم SAN إصدار SAP CommonCryptoLib 8.4.42 أو أحدث.
يعتمد ذلك على كيفية إعداد PSEs الخاصة بك. إذا كنت تستخدم SSL server PSE واحد على مستوى النظام بالكامل مثل SSL server Standard، فإن CSR واحدًا يغطي النظام بأكمله. وإذا كانت كل نسخة تملك SSL server PSE خاصًا بها، فأنشئ CSR منفصلًا لكل خادم تطبيقات.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10


