Ce guide vous montre comment générer un CSR (Certificate Signing Request) sur un SAP NetWeaver Application Server (ABAP). Sur SAP, vous ne créez pas la demande à partir d’un fichier de configuration ou avec une commande OpenSSL ponctuelle. Vous travaillez plutôt à partir d’un PSE (Personal Security Environment) : dans Trust Manager (transaction STRUST), vous sélectionnez ou créez le PSE serveur SSL, définissez les détails du sujet, et utilisez Create Certificate Request pour produire le CSR. Vous pouvez également générer la demande au niveau du système d’exploitation avec sapgenpse (composant de SAP CommonCryptoLib) lorsque vous avez besoin d’un contrôle explicite sur les Subject Alternative Names.
Avant de générer le code CSR
Sur SAP, le CSR est généré à partir d’un PSE (Personal Security Environment), le conteneur qui contient également la clé privée correspondante. Sur les systèmes ABAP, vous procédez ainsi dans Trust Manager (transaction STRUST). Vous pouvez également générer un CSR au niveau du système d’exploitation avec sapgenpse de SAP CommonCryptoLib. Dans les deux cas, la clé privée est créée avec la demande et reste à l’intérieur du PSE sur le serveur : elle ne fait jamais partie du CSR que vous envoyez.
Déterminez d’abord de combien de demandes vous avez besoin. Si vous utilisez des PSE serveur SSL spécifiques à chaque instance, générez un CSR distinct pour chaque serveur d’application. Si vous utilisez un seul PSE serveur SSL à l’échelle du système (par exemple, SSL server Standard), un seul CSR couvre l’ensemble du système.
Vous devrez avoir les détails suivants à portée de main avant de commencer, car ils figurent dans le sujet (Distinguished Name) de la demande :
- Common Name (CN) : le nom d’hôte exact (FQDN) que vous sécurisez, par exemple shop.example.com, ou un caractère générique tel que *.example.com.
- Organization (O) : le nom légal de votre entreprise.
- Locality (L), State or Province (S / SP), et Country (C) : votre ville, votre région écrite en entier, et le code pays à deux lettres.
- Taille de la clé : utilisez RSA 2048 bits ou plus. Les autorités de certification publiques rejettent les clés inférieures à 2048 bits.
Si vous préférez générer la demande et sa clé privée en dehors du serveur, notre CSR Generator crée les deux dans votre navigateur. Utilisez la méthode qui convient le mieux à votre flux de travail, puis soumettez le CSR obtenu lors de votre commande SSL.
Méthode ABAP : STRUST (Trust Manager)
C’est la méthode standard pour générer un CSR sur SAP NetWeaver AS ABAP. Exécutez les étapes suivantes dans SAP GUI, en mode modification si l’arborescence PSE est en lecture seule.
Étape 1 : Ouvrir Trust Manager
Dans SAP GUI, exécutez la transaction STRUST pour ouvrir Trust Manager.
Étape 2 : Sélectionner ou créer le PSE serveur SSL
Dans l’arborescence de gauche, sélectionnez SSL server PSE. Choisissez le PSE à partir duquel vous servez réellement le contenu : le SSL server Standard à l’échelle du système, ou un PSE serveur spécifique à une instance. Double-cliquez dessus pour l’ouvrir.
Si aucun PSE n’existe encore, ou si vous remplacez celui en cours, faites un clic droit sur le nœud et choisissez Create (ou Replace). Cela ouvre la boîte de dialogue Create/Replace PSE, où vous saisissez les champs du sujet (DN) décrits ci-dessous.
Étape 3 : Saisir les champs du sujet (DN)
Renseignez les détails de votre organisation. Ils deviennent le Distinguished Name du certificat :
- CN (Common Name) : le nom d’hôte exact (FQDN) que vous sécurisez, ou un caractère générique tel que *.votredomaine.com.
- O (Organization) : le nom légal de votre entreprise, par exemple Your Company LLC.
- OU (Organizational Unit) : ce champ est déprécié par le CA/Browser Forum, laissez-le donc vide ou saisissez NA.
- L (Locality / City) : par exemple Atlanta.
- S / SP (State / Province) : écrit en entier, par exemple Georgia.
- C (Country) : le code pays à deux lettres, par exemple US.
Réglez la longueur de la clé sur 2048 bits ou plus et confirmez. SAP crée le PSE et sa clé privée.
Étape 4 : Créer la demande de certificat
Avec le PSE serveur SSL sélectionné, choisissez Create Certificate Request. SAP génère le CSR sous forme de bloc Base64 (PKCS#10). Dans la boîte de dialogue, copiez le texte complet de la demande, y compris les lignes —–BEGIN CERTIFICATE REQUEST—– et —–END CERTIFICATE REQUEST—–, ou enregistrez-le dans un fichier. C’est ce que vous soumettez à votre autorité de certification.
Une remarque sur les SAN (Subject Alternative Names) : les clients modernes valident le nom d’hôte par rapport à l’extension SAN, et non au Common Name. Certaines versions de STRUST n’exposent pas de champ SAN. Les piles logicielles plus récentes proposent un Replacement Wizard (nécessite la SAP Note 2414090) qui vous guide dans cette démarche. Si votre écran ne propose aucun moyen d’ajouter des SAN, utilisez la méthode en ligne de commande ci-dessous, qui vous permet de les définir explicitement.
Méthode en ligne de commande : sapgenpse (SAN explicites)
Utilisez cette méthode lorsque vous devez garantir la présence de SAN dans le CSR ou lorsque votre interface utilisateur ne propose pas de champ SAN. Elle nécessite SAP CommonCryptoLib avec prise en charge des SAN (documentée pour la version 8.4.42 et ultérieures). Configurez d’abord l’environnement pour votre plateforme, y compris SECUDIR afin que l’outil puisse trouver le répertoire PSE.
L’exemple ci-dessous crée ou actualise le PSE et écrit un CSR qui comporte deux entrées SAN. Exécutez-le depuis le répertoire qui contient sapgenpse, et remplacez les noms d’hôte et le DN par vos propres valeurs :
sapgenpse get_pse -p SAPSSLS.pse -x
-a sha256WithRsaEncryption -s 2048
-k GN-dNSName:example.com -k GN-dNSName:www.example.com
"CN=example.com, OU=NA, O=Your Company LLC, L=Atlanta, SP=Georgia, C=US"
-r server.csr
Ce que font les options :
- -p SAPSSLS.pse nomme le fichier PSE, et -x demande son PIN.
- -a sha256WithRsaEncryption définit l’algorithme de signature sur SHA-256, et -s 2048 définit la taille de la clé à 2048 bits.
- Chaque entrée -k GN-dNSName: ajoute un nom DNS à l’extension SAN. Répétez-la pour chaque nom d’hôte que le certificat doit couvrir.
- -r server.csr écrit la demande dans un fichier que vous pouvez ouvrir et copier.
Certaines interfaces SAP, par exemple Web Dispatcher PSE Management, ne disposent pas non plus de champ SAN. Dans ces cas, la recommandation officielle de SAP est de générer le CSR en dehors de l’interface utilisateur avec cette approche en ligne de commande.
Vérifier et soumettre le CSR
Avant de soumettre, il est utile de confirmer que la demande contient les valeurs attendues. Vous pouvez examiner la demande dans STRUST, la coller dans notre décodeur de CSR en ligne, ou la décoder sur n’importe quelle machine disposant d’OpenSSL :
openssl req -noout -text -in server.csr
Vérifiez que le Common Name, les détails de l’organisation, la taille de la clé et les entrées SAN éventuelles sont corrects. Lorsque tout semble correct, copiez le contenu du CSR dans la case correspondante lors de votre commande SSL. Une fois que votre autorité de certification a validé la demande et délivré le certificat, poursuivez avec les instructions d’installation SSL pour SAP pour importer la réponse dans le PSE et redémarrer l’ICM.
Questions fréquemment posées
Sur SAP NetWeaver AS ABAP, exécutez la transaction STRUST pour ouvrir Trust Manager. Sélectionnez le PSE serveur SSL, puis choisissez Create Certificate Request. SAP produit le CSR sous forme de bloc Base64 que vous copiez et envoyez à votre autorité de certification. Comme alternative, vous pouvez générer la demande au niveau du système d’exploitation avec sapgenpse.
Un PSE (Personal Security Environment) est le conteneur sécurisé que SAP utilise pour stocker une paire de clés et les certificats associés. Le PSE serveur SSL contient la clé privée et le certificat serveur que le serveur d’application présente via HTTPS. Lorsque vous créez une demande de certificat, la clé privée est générée à l’intérieur du PSE et y reste : elle n’est jamais incluse dans le CSR que vous envoyez à la CA.
Certains écrans STRUST ne comportent pas de champ SAN. Les piles logicielles plus récentes ajoutent un Replacement Wizard (nécessite la SAP Note 2414090) qui gère les SAN. Si votre interface ne propose aucune option SAN, générez plutôt la demande avec la méthode en ligne de commande sapgenpse et ajoutez une entrée -k GN-dNSName: par nom d’hôte. La prise en charge des SAN nécessite SAP CommonCryptoLib 8.4.42 ou ultérieur.
Cela dépend de la configuration de vos PSE. Si vous utilisez un seul PSE serveur SSL à l’échelle du système, tel que SSL server Standard, un seul CSR couvre l’ensemble du système. Si chaque instance dispose de son propre PSE serveur SSL, générez un CSR distinct pour chaque serveur d’application.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


