bg-tutorials

Cómo instalar un certificado SSL en SAP Application Server

En esta guía, aprenderá cómo instalar un certificado SSL/TLS en un servidor de aplicaciones SAP NetWeaver.

En SAP, no se edita un archivo de configuración ni se apunta el servidor a archivos de certificado en disco. En cambio, se trabaja dentro de Trust Manager (transacción STRUST): importa la respuesta de certificado de la CA en el SSL server PSE, añade los certificados intermedio y raíz a la lista de certificados, guarda el PSE, y reinicia el Internet Communication Manager (ICM) para que el nuevo certificado entre en vigor. La última sección explica dónde comprar el certificado adecuado para SAP.

Generar un código CSR en SAP

Si ya ha creado el CSR y ha recibido el certificado SSL de su CA, omita la sección del CSR y vaya directamente a los pasos de instalación.

Cuando solicita un certificado SSL, su primer paso es generar un CSR (Certificate Signing Request) y enviarlo a la Autoridad de Certificación para su validación. Generar el CSR también crea la clave privada, que permanece dentro del SSL server PSE en su servidor SAP. Tiene dos opciones:

Envíe el CSR a la Autoridad de Certificación durante su pedido. Una vez que la CA lo valide y emita su certificado, continúe con la instalación a continuación.

Instalar un certificado SSL en SAP

Después de que la CA entregue sus archivos SSL, descargue el archivo ZIP y extraiga su contenido. El Trust Manager de SAP espera el certificado de clave pública firmado junto con la cadena de la CA en formato PKCS#7 (un solo archivo que contiene la ruta completa hasta la raíz). Alternativamente, la CA puede emitir el certificado en formato PEM: un archivo de texto cuyos certificados comienzan cada uno con —–BEGIN CERTIFICATE—– y terminan con —–END CERTIFICATE—–.

Paso 1: Prepare los archivos SSL

Para que su certificado SSL funcione en SAP, necesitará los siguientes archivos:

  • El certificado SSL en sí, generalmente con extensión .cer, .crt o .pem (formato X.509).
  • El certificado intermedio, también conocido como paquete de CA o certificado de cadena. Nota: algunas CA proporcionan dos certificados intermedios para una compatibilidad más amplia. Mantenga cada uno en su propio archivo .txt y añádalos uno a la vez durante el paso de la lista de certificados.
  • El certificado raíz de su CA (si no lo tiene, solicítelo a su CA).

Abra estos archivos en un editor de texto sin formato y copie el contenido de cada certificado en su propio archivo con extensión .txt. Debería terminar con al menos tres archivos .txt que contengan sus certificados primario, intermedio y raíz.

Paso 2: Importe la respuesta de su certificado en el SSL server PSE

Una vez que sus archivos estén listos, realice lo siguiente dentro de SAP:

  1. Inicie sesión en SAP y ejecute la transacción STRUST para abrir Trust Manager. (Cambie al modo de edición si el árbol PSE es de solo lectura).
  2. Expanda el nodo SSL server PSE.
  3. Haga doble clic en su servidor de aplicaciones para abrir su PSE SSL server Standard.
  4. En la sección de mantenimiento del PSE, elija Import Cert. Response.
  5. Haga clic en Load local y cargue su certificado SSL firmado (el archivo .crt). Alternativamente, pegue el contenido de su archivo .txt del certificado en el cuadro. Asegúrese de estar importando en el PSE del SSL server. Esto es fácil de pasar por alto.
  6. Su certificado debería aparecer ahora en la sección de mantenimiento del PSE.
  7. Haga clic en Save.

Paso 3: Añada los certificados intermedio y raíz

A continuación, añada los certificados intermedio y raíz a la lista de certificados. Según dónde estén almacenados sus certificados, use uno de los tres métodos siguientes.

Desde la base de datos de certificados:

  1. En la sección de certificados, elija Import certificate.
  2. En el diálogo Import Certificate, seleccione la pestaña Database.
  3. Elija su certificado de la base de datos y haga clic en Enter. El certificado aparece en la sección de certificados.
  4. Haga clic en Add to Certificate List.
  5. Haga clic en Save.

Desde el sistema de archivos:

  1. En la sección de certificados, elija Import certificate.
  2. En el diálogo Import Certificate, especifique el nombre del archivo desde el sistema de archivos.
  3. Elija Base64 como formato de archivo del certificado, luego haga clic en Enter. El certificado aparece en la sección de mantenimiento de certificados.
  4. Haga clic en Add to Certificate List.
  5. Haga clic en Save.

Desde un PSE diferente:

  1. Expanda el nodo del PSE que contiene el certificado, luego haga doble clic en uno de sus servidores de aplicaciones.
  2. En la sección de mantenimiento del PSE, haga doble clic en su certificado dentro de la lista de certificados.
  3. Bajo el nodo SSL server PSE, haga doble clic en su servidor de aplicaciones.
  4. Haga clic en Add to Certificate List.
  5. Haga clic en Save.

Paso 4: Reinicie el ICM

Guardar el PSE no es suficiente por sí solo. El Internet Communication Manager (ICM) mantiene cargado el certificado anterior hasta que vuelve a leer el PSE. Las versiones más recientes de NetWeaver (702 y 710 y posteriores) recargan el PSE de SSL automáticamente, pero el paso fiable e independiente de la versión es reiniciar el ICM:

  1. Ejecute la transacción SMICM.
  2. Desde el menú, elija Administration > ICM > Exit Soft > Global.

Un reinicio suave aplica el nuevo certificado sin apagar todo el sistema SAP. Tenga en cuenta que se borran todas las cachés de sesión SSL, por lo que las nuevas conexiones realizan un handshake TLS completo. En servidores muy ocupados, esto puede aumentar brevemente el uso de la CPU. Una vez que el ICM esté nuevamente en funcionamiento, su certificado SSL estará activo en su sistema SAP.

Pruebe su instalación SSL

Después de instalar el certificado, ejecute un análisis de diagnóstico para confirmar que todo está configurado correctamente, ya que algunos problemas de cadena o configuración solo se manifiestan durante las pruebas. Nuestro SSL Checker comprueba su certificado en segundos y señala intermedios faltantes, vulnerabilidades o discrepancias de nombre de host. Si su servidor SAP no es accesible desde la internet pública, aún puede verificarlo localmente: abra el servicio HTTPS en un navegador y confirme que el candado muestra un certificado válido y de confianza con el nombre de host correcto.

¿Dónde comprar el mejor certificado SSL para SAP?

Al comprar un certificado SSL, sopese tres cosas: el tipo de validación, el precio y la atención al cliente. En SSL Dragon, ofrecemos la gama completa de certificados SSL a precios competitivos, respaldados por una atención al cliente de cinco estrellas. Todos nuestros certificados están firmados por Autoridades de Certificación de confianza, por lo que son totalmente compatibles con SAP NetWeaver Application Server. Ya sea que necesite un certificado de Validación de Dominio asequible o un producto premium de Validación Extendida, lo tenemos cubierto.

¿No está seguro de qué certificado elegir? Nuestro SSL Wizard recomienda la mejor opción para su proyecto.

Preguntas frecuentes

¿Dónde puedo encontrar el certificado SSL instalado en SAP?

Abra Trust Manager con la transacción STRUST, expanda el nodo SSL server PSE, y haga doble clic en su servidor de aplicaciones para ver el certificado activo y su lista de certificados. Para listar todos los certificados junto con su fecha de caducidad, ejecute el informe SSF_ALERT_CERTEXPIRE mediante la transacción SA38 (o SE38), luego revise la lista de certificados, los PSE y los servidores SSL. El informe muestra cada certificado instalado y cuándo caduca.

¿Cómo renuevo un certificado SSL en SAP?

La renovación sigue el mismo procedimiento que una instalación nueva. Antes de que el certificado actual caduque, genere un nuevo CSR, solicite un nuevo certificado a su CA, luego importe la respuesta del certificado en el SSL server PSE, actualice la lista de certificados, guarde y reinicie el ICM, exactamente como se describe en los pasos de instalación anteriores.

¿Por qué necesito un certificado SSL en SAP?

Un certificado SSL/TLS cifra el tráfico entre los navegadores (y otros clientes) y su SAP NetWeaver Application Server, protegiendo credenciales y datos empresariales en tránsito. Sin él, los navegadores marcan la conexión como «No segura», y los servicios e integraciones que solo aceptan HTTPS no confiarán en su servidor.

¿Qué formato de certificado acepta SAP STRUST?

STRUST acepta la respuesta del certificado como un paquete PKCS#7 que incluye la cadena completa hasta la raíz, o como un archivo de texto PEM que enumera los certificados requeridos entre los marcadores —–BEGIN CERTIFICATE—– y —–END CERTIFICATE—–. Al importar certificados intermedios o raíz individuales desde el sistema de archivos, elija el formato Base64.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.