Esta guía le muestra cómo generar un CSR (Certificate Signing Request) en un servidor de aplicaciones SAP NetWeaver (ABAP). En SAP no se crea la solicitud a partir de un archivo de configuración ni con un comando de OpenSSL puntual. En su lugar, se trabaja desde un PSE (Personal Security Environment): en Trust Manager (transacción STRUST) se selecciona o crea el PSE de servidor SSL, se establecen los datos del sujeto y se usa Create Certificate Request para generar el CSR. También puede generar la solicitud a nivel del sistema operativo con sapgenpse (parte de SAP CommonCryptoLib) cuando necesite un control explícito sobre los Subject Alternative Names.
Antes de generar el código CSR
En SAP, el CSR se genera a partir de un PSE (Personal Security Environment), el contenedor que también almacena la clave privada correspondiente. En sistemas ABAP esto se hace en Trust Manager (transacción STRUST). También puede generar un CSR a nivel del sistema operativo con sapgenpse de SAP CommonCryptoLib. En cualquier caso, la clave privada se crea junto con la solicitud y permanece dentro del PSE en el servidor: nunca forma parte del CSR que envía.
Decida primero cuántas solicitudes necesita. Si utiliza PSEs de servidor SSL específicos de la instancia, genere un CSR independiente para cada servidor de aplicaciones. Si utiliza un único PSE de servidor SSL a nivel de sistema (por ejemplo, SSL server Standard), un solo CSR cubre todo el sistema.
Necesitará tener listos los siguientes datos antes de comenzar, ya que se incluyen en el sujeto (Distinguished Name) de la solicitud:
- Common Name (CN): el nombre de host exacto (FQDN) que está protegiendo, por ejemplo shop.example.com, o un comodín como *.example.com.
- Organization (O): el nombre legal de su empresa.
- Locality (L), State or Province (S / SP) y Country (C): su ciudad, su región escrita en su totalidad y el código de país de dos letras.
- Tamaño de clave: use RSA de 2048 bits o superior. Las Autoridades de Certificación públicas rechazan claves menores de 2048 bits.
Si prefiere generar la solicitud y su clave privada fuera del servidor, nuestro CSR Generator crea ambos directamente en su navegador. Use el método que mejor se adapte a su flujo de trabajo y luego envíe el CSR resultante durante su pedido de SSL.
Método ABAP: STRUST (Trust Manager)
Esta es la forma estándar de generar un CSR en SAP NetWeaver AS ABAP. Ejecute los siguientes pasos en SAP GUI, en modo de edición si el árbol de PSE es de solo lectura.
Paso 1: Abrir Trust Manager
En SAP GUI, ejecute la transacción STRUST para abrir Trust Manager.
Paso 2: Seleccionar o crear el PSE de servidor SSL
En el árbol de la izquierda, seleccione SSL server PSE. Elija el PSE desde el que realmente sirve el contenido: el SSL server Standard a nivel de sistema, o un PSE de servidor específico de la instancia. Haga doble clic para abrirlo.
Si aún no existe ningún PSE, o si va a reemplazar el actual, haga clic derecho sobre el nodo y elija Create (o Replace). Esto abre el diálogo Create/Replace PSE, donde se introducen los campos del sujeto (DN) que se describen a continuación.
Paso 3: Introducir los campos del sujeto (DN)
Complete los datos de su organización. Estos se convierten en el Distinguished Name del certificado:
- CN (Common Name): el nombre de host exacto (FQDN) que está protegiendo, o un comodín como *.yourdomain.com.
- O (Organization): el nombre legal de su empresa, por ejemplo Your Company LLC.
- OU (Organizational Unit): este campo está obsoleto según el CA/Browser Forum, así que déjelo en blanco o escriba NA.
- L (Locality / City): por ejemplo Atlanta.
- S / SP (State / Province): escrito en su totalidad, por ejemplo Georgia.
- C (Country): el código de país de dos letras, por ejemplo US.
Configure la longitud de la clave en 2048 bits o más y confirme. SAP crea el PSE y su clave privada.
Paso 4: Crear la solicitud de certificado
Con el PSE de servidor SSL seleccionado, elija Create Certificate Request. SAP genera el CSR como un bloque Base64 (PKCS#10). En el diálogo, copie el texto completo de la solicitud, incluidas las líneas —–BEGIN CERTIFICATE REQUEST—– y —–END CERTIFICATE REQUEST—–, o guárdelo en un archivo. Esto es lo que envía a su Autoridad de Certificación.
Una nota sobre los SANs (Subject Alternative Names): los clientes modernos validan el nombre de host frente a la extensión SAN, no frente al Common Name. Algunas versiones de STRUST no muestran un campo SAN. Las pilas más recientes ofrecen un Replacement Wizard (requiere la nota SAP 2414090) que lo guía en el proceso. Si su pantalla no ofrece forma de añadir SANs, use el método de línea de comandos que se describe a continuación, que le permite configurarlos explícitamente.
Método de línea de comandos: sapgenpse (SANs explícitos)
Use este método cuando deba garantizar los SANs en el CSR o cuando su interfaz no ofrezca un campo SAN. Requiere SAP CommonCryptoLib con soporte de SAN (documentado a partir de la versión 8.4.42). Configure primero el entorno para su plataforma, incluida la variable SECUDIR, para que la herramienta pueda encontrar el directorio del PSE.
El siguiente ejemplo crea o actualiza el PSE y escribe un CSR que incluye dos entradas SAN. Ejecútelo desde el directorio que contiene sapgenpse, y sustituya los nombres de host y el DN por sus propios valores:
sapgenpse get_pse -p SAPSSLS.pse -x
-a sha256WithRsaEncryption -s 2048
-k GN-dNSName:example.com -k GN-dNSName:www.example.com
"CN=example.com, OU=NA, O=Your Company LLC, L=Atlanta, SP=Georgia, C=US"
-r server.csr
Qué hacen las opciones:
- -p SAPSSLS.pse especifica el nombre del archivo PSE, y -x solicita su PIN.
- -a sha256WithRsaEncryption establece el algoritmo de firma en SHA-256, y -s 2048 establece el tamaño de la clave en 2048 bits.
- Cada entrada -k GN-dNSName: añade un nombre DNS a la extensión SAN. Repítala para cada nombre de host que el certificado deba cubrir.
- -r server.csr escribe la solicitud en un archivo que puede abrir y copiar.
Algunas interfaces de SAP, por ejemplo Web Dispatcher PSE Management, también carecen de un campo SAN. En esos casos, la propia guía de SAP recomienda generar el CSR fuera de la interfaz con este método de línea de comandos.
Verificar y enviar el CSR
Antes de enviarlo, conviene confirmar que la solicitud contiene los valores esperados. Puede revisar la solicitud en STRUST, pegarla en nuestro decodificador de CSR en línea, o decodificarla en cualquier máquina que tenga OpenSSL instalado:
openssl req -noout -text -in server.csr
Compruebe que el Common Name, los datos de la organización, el tamaño de la clave y cualquier entrada SAN sean correctos. Cuando todo sea correcto, copie el contenido del CSR en el campo correspondiente durante su pedido de SSL. Después de que su Autoridad de Certificación valide la solicitud y emita el certificado, continúe con las instrucciones de instalación de SSL para SAP para importar la respuesta de nuevo al PSE y reiniciar el ICM.
Preguntas frecuentes
En SAP NetWeaver AS ABAP, ejecute la transacción STRUST para abrir Trust Manager. Seleccione el PSE de servidor SSL y luego elija Create Certificate Request. SAP produce el CSR como un bloque Base64 que copia y envía a su Autoridad de Certificación. Como alternativa, puede generar la solicitud a nivel del sistema operativo con sapgenpse.
Un PSE (Personal Security Environment) es el contenedor seguro que SAP utiliza para almacenar un par de claves y los certificados relacionados. El PSE de servidor SSL contiene la clave privada y el certificado de servidor que el servidor de aplicaciones presenta a través de HTTPS. Al crear una solicitud de certificado, la clave privada se genera dentro del PSE y permanece allí: nunca se incluye en el CSR que envía a la CA.
Algunas pantallas de STRUST no incluyen un campo SAN. Las pilas más recientes añaden un Replacement Wizard (requiere la nota SAP 2414090) que gestiona los SANs. Si su interfaz no ofrece una opción de SAN, genere la solicitud con el método de línea de comandos sapgenpse y añada una entrada -k GN-dNSName: por cada nombre de host. El soporte de SAN requiere SAP CommonCryptoLib 8.4.42 o posterior.
Depende de cómo estén configurados sus PSEs. Si utiliza un único PSE de servidor SSL a nivel de sistema, como SSL server Standard, un CSR cubre todo el sistema. Si cada instancia tiene su propio PSE de servidor SSL, genere un CSR independiente para cada servidor de aplicaciones.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


