bg-tutorials

Wie man einen CSR auf SAP Application Server generiert

Diese Anleitung zeigt Ihnen wie Sie eine CSR (Certificate Signing Request) auf einem SAP NetWeaver Application Server (ABAP) erzeugen. Bei SAP erstellen Sie die Anfrage nicht aus einer Konfigurationsdatei oder mit einem einmaligen OpenSSL-Befehl. Stattdessen arbeiten Sie mit einem PSE (Personal Security Environment): Im Trust Manager (Transaktion STRUST) wählen oder erstellen Sie das SSL-Server-PSE, legen die Subject-Details fest und verwenden Zertifikatsantrag erstellen, um die CSR zu erzeugen. Sie können die Anfrage auch auf Betriebssystemebene mit sapgenpse (Teil der SAP CommonCryptoLib) generieren, wenn Sie explizite Kontrolle über die Subject Alternative Names benötigen.

Bevor Sie den CSR-Code generieren

Bei SAP wird die CSR aus einem PSE (Personal Security Environment) erzeugt, dem Container, der auch den passenden privaten Schlüssel enthält. Auf ABAP-Systemen erledigen Sie dies im Trust Manager (Transaktion STRUST). Sie können eine CSR auch auf Betriebssystemebene mit sapgenpse aus der SAP CommonCryptoLib generieren. In beiden Fällen wird der private Schlüssel zusammen mit der Anfrage erzeugt und bleibt im PSE auf dem Server: Er ist niemals Teil der CSR, die Sie versenden.

Entscheiden Sie zunächst, wie viele Anfragen Sie benötigen. Wenn Sie instanzspezifische SSL-Server-PSEs verwenden, erzeugen Sie für jeden Application Server eine separate CSR. Wenn Sie ein einzelnes systemweites SSL-Server-PSE verwenden (zum Beispiel SSL server Standard), deckt eine CSR das gesamte System ab.

Sie sollten die folgenden Angaben bereithalten, bevor Sie beginnen, da sie in den Subject (Distinguished Name) der Anfrage einfließen:

  • Common Name (CN): der exakte Hostname (FQDN), den Sie absichern, zum Beispiel shop.example.com, oder ein Platzhalter wie *.example.com.
  • Organization (O): Ihr rechtlicher Firmenname.
  • Locality (L), State or Province (S / SP) und Country (C): Ihre Stadt, Ihre Region ausgeschrieben und der zweistellige Ländercode.
  • Schlüssellänge: verwenden Sie RSA mit 2048 Bit oder mehr. Öffentliche Zertifizierungsstellen lehnen Schlüssel unter 2048 Bit ab.

Wenn Sie die Anfrage und den zugehörigen privaten Schlüssel lieber außerhalb des Servers erzeugen möchten, erstellt unser CSR Generator beides direkt in Ihrem Browser. Verwenden Sie die Methode, die zu Ihrem Arbeitsablauf passt, und reichen Sie die resultierende CSR dann bei Ihrer SSL-Bestellung ein.

ABAP-Methode: STRUST (Trust Manager)

Dies ist der Standardweg, um eine CSR auf SAP NetWeaver AS ABAP zu erzeugen. Führen Sie die folgenden Schritte im SAP GUI aus, im Änderungsmodus, falls der PSE-Baum schreibgeschützt ist.

Schritt 1: Trust Manager öffnen

Führen Sie im SAP GUI die Transaktion STRUST aus, um den Trust Manager zu öffnen.

Schritt 2: SSL-Server-PSE auswählen oder erstellen

Wählen Sie im linken Baum SSL server PSE. Wählen Sie das PSE, von dem aus Sie tatsächlich ausliefern: das systemweite SSL server Standard oder ein instanzspezifisches Server-PSE. Doppelklicken Sie darauf, um es zu öffnen.

Wenn noch kein PSE existiert oder Sie das aktuelle ersetzen möchten, klicken Sie mit der rechten Maustaste auf den Knoten und wählen Erstellen (oder Ersetzen). Dadurch öffnet sich der Dialog Create/Replace PSE, in dem Sie die unten beschriebenen Subject-Felder (DN) eingeben.

Schritt 3: Subject-Felder (DN) eingeben

Füllen Sie Ihre Organisationsdaten aus. Diese werden zum Distinguished Name des Zertifikats:

  • CN (Common Name): der exakte Hostname (FQDN), den Sie absichern, oder ein Platzhalter wie *.ihredomain.com.
  • O (Organization): Ihr rechtlicher Firmenname, zum Beispiel Ihre Firma GmbH.
  • OU (Organizational Unit): dieses Feld wurde vom CA/Browser Forum als veraltet eingestuft, lassen Sie es daher leer oder tragen Sie NA ein.
  • L (Locality / Stadt): zum Beispiel Berlin.
  • S / SP (State / Province): vollständig ausgeschrieben, zum Beispiel Bayern.
  • C (Country): der zweistellige Ländercode, zum Beispiel DE.

Setzen Sie die Schlüssellänge auf 2048 Bit oder mehr und bestätigen Sie. SAP erstellt das PSE und den zugehörigen privaten Schlüssel.

Schritt 4: Den Zertifikatsantrag erstellen

Wählen Sie bei ausgewähltem SSL-Server-PSE Create Certificate Request. SAP generiert die CSR als Base64-Block (PKCS#10). Kopieren Sie im Dialog den vollständigen Anfragetext, einschließlich der Zeilen —–BEGIN CERTIFICATE REQUEST—– und —–END CERTIFICATE REQUEST—–, oder speichern Sie ihn in einer Datei. Dies reichen Sie bei Ihrer Zertifizierungsstelle ein.

Ein Hinweis zu SANs (Subject Alternative Names): Moderne Clients validieren den Hostnamen anhand der SAN-Erweiterung, nicht anhand des Common Name. Einige STRUST-Versionen bieten kein SAN-Feld. Neuere Stacks stellen einen Replacement Wizard bereit (dieser erfordert SAP-Hinweis 2414090), der Sie durch den Vorgang führt. Falls Ihre Oberfläche keine Möglichkeit bietet, SANs hinzuzufügen, verwenden Sie die unten beschriebene Kommandozeilenmethode, mit der Sie diese explizit festlegen können.

Kommandozeilenmethode: sapgenpse (explizite SANs)

Verwenden Sie diese Methode, wenn Sie SANs in der CSR garantieren müssen oder wenn Ihre Benutzeroberfläche kein SAN-Feld bereitstellt. Sie erfordert die SAP CommonCryptoLib mit SAN-Unterstützung (dokumentiert für Version 8.4.42 und höher). Legen Sie zunächst die Umgebung für Ihre Plattform fest, einschließlich SECUDIR, damit das Tool das PSE-Verzeichnis finden kann.

Das folgende Beispiel erstellt oder aktualisiert das PSE und schreibt eine CSR mit zwei SAN-Einträgen. Führen Sie es aus dem Verzeichnis aus, das sapgenpse enthält, und ersetzen Sie die Hostnamen und den DN durch Ihre eigenen Werte:

sapgenpse get_pse -p SAPSSLS.pse -x 
-a sha256WithRsaEncryption -s 2048 
-k GN-dNSName:example.com -k GN-dNSName:www.example.com 
"CN=example.com, OU=NA, O=Your Company LLC, L=Atlanta, SP=Georgia, C=US" 
-r server.csr

Was die Optionen bewirken:

  • -p SAPSSLS.pse benennt die PSE-Datei, und -x fordert zur Eingabe der zugehörigen PIN auf.
  • -a sha256WithRsaEncryption legt den Signaturalgorithmus auf SHA-256 fest, und -s 2048 setzt die Schlüssellänge auf 2048 Bit.
  • Jeder Eintrag -k GN-dNSName: fügt einen DNS-Namen zur SAN-Erweiterung hinzu. Wiederholen Sie dies für jeden Hostnamen, den das Zertifikat abdecken muss.
  • -r server.csr schreibt die Anfrage in eine Datei, die Sie öffnen und kopieren können.

Einige SAP-Oberflächen, zum Beispiel Web Dispatcher PSE Management, verfügen ebenfalls über kein SAN-Feld. In diesen Fällen empfiehlt SAP selbst, die CSR außerhalb der Benutzeroberfläche mit dieser Kommandozeilenmethode zu erzeugen.

CSR überprüfen und einreichen

Bevor Sie die Anfrage einreichen, lohnt es sich zu prüfen, ob sie die erwarteten Werte enthält. Sie können die Anfrage in STRUST überprüfen, sie in unseren Online-CSR-Decoder einfügen oder sie auf jedem Rechner mit installiertem OpenSSL dekodieren:

openssl req -noout -text -in server.csr

Prüfen Sie, ob der Common Name, die Organisationsdaten, die Schlüssellänge und alle SAN-Einträge korrekt sind. Wenn alles stimmt, kopieren Sie den Inhalt der CSR in das entsprechende Feld während Ihrer SSL-Bestellung. Nachdem Ihre Zertifizierungsstelle die Anfrage validiert und das Zertifikat ausgestellt hat, fahren Sie mit der Anleitung zur SAP-SSL-Installation fort, um die Antwort wieder in das PSE zu importieren und den ICM neu zu starten.

Häufig gestellte Fragen

Welche Transaktion erzeugt eine CSR bei SAP?

Führen Sie auf SAP NetWeaver AS ABAP die Transaktion STRUST aus, um den Trust Manager zu öffnen. Wählen Sie das SSL-Server-PSE aus und wählen Sie dann Create Certificate Request. SAP erzeugt die CSR als Base64-Block, den Sie kopieren und an Ihre Zertifizierungsstelle senden. Alternativ können Sie die Anfrage auf Betriebssystemebene mit sapgenpse generieren.

Was ist ein PSE in SAP?

Ein PSE (Personal Security Environment) ist der sichere Container, den SAP zur Speicherung eines Schlüsselpaares und der zugehörigen Zertifikate verwendet. Das SSL-Server-PSE enthält den privaten Schlüssel und das Serverzertifikat, das der Application Server über HTTPS präsentiert. Wenn Sie einen Zertifikatsantrag erstellen, wird der private Schlüssel innerhalb des PSE erzeugt und bleibt dort: Er wird niemals in die CSR aufgenommen, die Sie an die CA senden.

Wie füge ich Subject Alternative Names (SANs) zu einer SAP-CSR hinzu?

Einige STRUST-Bildschirme enthalten kein SAN-Feld. Neuere Stacks fügen einen Replacement Wizard hinzu (dieser erfordert SAP-Hinweis 2414090), der SANs verarbeitet. Falls Ihre Oberfläche keine SAN-Option bietet, erzeugen Sie die Anfrage stattdessen mit der Kommandozeilenmethode sapgenpse und fügen Sie pro Hostname einen Eintrag -k GN-dNSName: hinzu. Die SAN-Unterstützung erfordert die SAP CommonCryptoLib 8.4.42 oder höher.

Erzeuge ich eine CSR oder eine pro Application Server?

Das hängt davon ab, wie Ihre PSEs eingerichtet sind. Wenn Sie ein einzelnes systemweites SSL-Server-PSE wie SSL server Standard verwenden, deckt eine CSR das gesamte System ab. Wenn jede Instanz ihr eigenes SSL-Server-PSE besitzt, erzeugen Sie für jeden Application Server eine separate CSR.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.