Dans ce guide, vous apprendrez comment installer un certificat SSL/TLS sur un serveur d’application SAP NetWeaver.
Sur SAP, vous ne modifiez pas un fichier de configuration et vous ne pointez pas le serveur vers des fichiers de certificat sur le disque. À la place, vous travaillez dans Trust Manager (transaction STRUST) : vous importez la réponse de certificat de l’AC dans le PSE du serveur SSL, vous ajoutez les certificats intermédiaire et racine à la liste des certificats, vous enregistrez le PSE, puis vous redémarrez l’Internet Communication Manager (ICM) pour que le nouveau certificat prenne effet. La dernière section indique où acheter le certificat adapté à SAP.
Générer un code CSR sur SAP
Si vous avez déjà créé la CSR et reçu le certificat SSL de votre AC, passez la section CSR et allez directement aux étapes d’installation.
Lorsque vous demandez un certificat SSL, votre première étape consiste à générer une CSR (Certificate Signing Request) et à l’envoyer à l’autorité de certification pour validation. La génération de la CSR crée également la clé privée, qui reste à l’intérieur du PSE du serveur SSL sur votre serveur SAP. Vous avez deux options :
- Générer la CSR automatiquement avec notre générateur de CSR.
- Suivre notre tutoriel étape par étape sur comment créer la CSR sur SAP.
Soumettez la CSR à l’autorité de certification lors de votre commande. Une fois que l’AC l’a validée et a émis votre certificat, poursuivez avec l’installation ci-dessous.
Installer un certificat SSL sur SAP
Une fois que l’AC vous a livré vos fichiers SSL, téléchargez l’archive ZIP et extrayez son contenu. Le Trust Manager de SAP attend le certificat de clé publique signé accompagné de la chaîne de l’AC au format PKCS#7 (un seul fichier contenant le chemin complet jusqu’à la racine). Autrement, l’AC peut émettre le certificat au format PEM : un fichier texte dont chaque certificat commence par —–BEGIN CERTIFICATE—– et se termine par —–END CERTIFICATE—–.
Étape 1 : préparer les fichiers SSL
Pour que votre certificat SSL fonctionne sur SAP, vous aurez besoin des fichiers suivants :
- Le certificat SSL lui-même, généralement avec une extension .cer, .crt ou .pem (format X.509).
- Le certificat intermédiaire, également connu sous le nom de bundle d’AC ou certificat de chaîne. Remarque : certaines AC fournissent deux certificats intermédiaires pour une compatibilité plus large. Conservez chacun dans son propre fichier .txt et ajoutez-les un par un lors de l’étape de la liste des certificats.
- Le certificat racine de votre AC (si vous ne l’avez pas, demandez-le à votre AC).
Ouvrez ces fichiers dans un éditeur de texte brut et copiez le contenu de chaque certificat dans son propre fichier avec une extension .txt. Vous devriez obtenir au moins trois fichiers .txt contenant vos certificats primaire, intermédiaire et racine.
Étape 2 : importer la réponse de votre certificat dans le PSE du serveur SSL
Une fois vos fichiers prêts, procédez comme suit dans SAP :
- Connectez-vous à SAP et exécutez la transaction STRUST pour ouvrir Trust Manager. (Passez en mode modification si l’arborescence PSE est en lecture seule.)
- Développez le nœud SSL server PSE.
- Double-cliquez sur votre serveur d’application pour ouvrir son PSE SSL server Standard.
- Dans la section de maintenance du PSE, choisissez Import Cert. Response.
- Cliquez sur Load local et téléversez votre certificat SSL signé (le fichier .crt). Vous pouvez également coller le contenu de votre fichier .txt de certificat dans la zone. Assurez-vous d’importer dans le PSE SSL server. C’est un détail facile à manquer.
- Votre certificat devrait maintenant apparaître dans la section de maintenance du PSE.
- Cliquez sur Save.
Étape 3 : ajouter les certificats intermédiaire et racine
Ensuite, ajoutez les certificats intermédiaire et racine à la liste des certificats. Selon l’endroit où vos certificats sont stockés, utilisez l’une des trois méthodes ci-dessous.
Depuis la base de données de certificats :
- Dans la section des certificats, choisissez Import certificate.
- Dans la boîte de dialogue Import Certificate, sélectionnez l’onglet Database.
- Choisissez votre certificat dans la base de données et cliquez sur Enter. Le certificat apparaît dans la section des certificats.
- Cliquez sur Add to Certificate List.
- Cliquez sur Save.
Depuis le système de fichiers :
- Dans la section des certificats, choisissez Import certificate.
- Dans la boîte de dialogue Import Certificate, indiquez le nom du fichier depuis le système de fichiers.
- Choisissez Base64 comme format de fichier du certificat, puis cliquez sur Enter. Le certificat apparaît dans la section de maintenance des certificats.
- Cliquez sur Add to Certificate List.
- Cliquez sur Save.
Depuis un PSE différent :
- Développez le nœud du PSE qui contient le certificat, puis double-cliquez sur l’un de ses serveurs d’application.
- Dans la section de maintenance du PSE, double-cliquez sur votre certificat dans la liste des certificats.
- Sous le nœud SSL server PSE, double-cliquez sur votre serveur d’application.
- Cliquez sur Add to Certificate List.
- Cliquez sur Save.
Étape 4 : redémarrer l’ICM
Enregistrer le PSE ne suffit pas à lui seul. L’Internet Communication Manager (ICM) conserve l’ancien certificat chargé jusqu’à ce qu’il relise le PSE. Les versions plus récentes de NetWeaver (702 et 710 et ultérieures) rechargent automatiquement le PSE SSL, mais l’étape fiable et indépendante de la version consiste à redémarrer l’ICM :
- Exécutez la transaction SMICM.
- Dans le menu, choisissez Administration > ICM > Exit Soft > Global.
Un redémarrage en douceur applique le nouveau certificat sans arrêter tout le système SAP. Notez que tous les caches de session SSL sont effacés, de sorte que les nouvelles connexions effectuent une négociation TLS complète. Sur des serveurs très sollicités, cela peut brièvement augmenter l’utilisation du CPU. Une fois l’ICM de nouveau opérationnel, votre certificat SSL est actif sur votre système SAP.
Testez votre installation SSL
Après avoir installé le certificat, effectuez une analyse de diagnostic pour confirmer que tout est configuré correctement, car certains problèmes de chaîne ou de configuration n’apparaissent que lors des tests. Notre SSL Checker teste votre certificat en quelques secondes et signale les intermédiaires manquants, les vulnérabilités ou les incohérences de nom d’hôte. Si votre serveur SAP n’est pas accessible depuis Internet public, vous pouvez toujours effectuer une vérification locale : ouvrez le service HTTPS dans un navigateur et confirmez que le cadenas affiche un certificat valide et fiable avec le bon nom d’hôte.
Où acheter le meilleur certificat SSL pour SAP ?
Lors de l’achat d’un certificat SSL, pesez trois éléments : le type de validation, le prix et le service client. Chez SSL Dragon, nous proposons toute la gamme de certificats SSL à des prix compétitifs, avec un support client cinq étoiles. Tous nos certificats sont signés par des autorités de certification fiables, ce qui les rend pleinement compatibles avec SAP NetWeaver Application Server. Que vous ayez besoin d’un certificat de validation de domaine abordable ou d’un produit premium à validation étendue, nous avons ce qu’il vous faut.
Vous ne savez pas quel certificat choisir ? Notre SSL Wizard recommande la meilleure option pour votre projet.
Questions fréquemment posées
Ouvrez Trust Manager avec la transaction STRUST, développez le nœud SSL server PSE, et double-cliquez sur votre serveur d’application pour voir le certificat actif et sa liste de certificats. Pour lister tous les certificats avec leur date d’expiration, exécutez le rapport SSF_ALERT_CERTEXPIRE via la transaction SA38 (ou SE38), puis examinez la liste des certificats, les PSE et les serveurs SSL. Le rapport affiche chaque certificat installé et sa date d’expiration.
Le renouvellement suit la même procédure qu’une nouvelle installation. Avant l’expiration du certificat actuel, générez une nouvelle CSR, commandez un nouveau certificat auprès de votre AC, puis importez la réponse du certificat dans le PSE du serveur SSL, actualisez la liste des certificats, enregistrez, et redémarrez l’ICM, exactement comme décrit dans les étapes d’installation ci-dessus.
Un certificat SSL/TLS chiffre le trafic entre les navigateurs (et autres clients) et votre serveur d’application SAP NetWeaver, protégeant les identifiants et les données d’entreprise en transit. Sans lui, les navigateurs signalent la connexion comme « Non sécurisée », et les services et intégrations exclusivement HTTPS ne feront pas confiance à votre serveur.
STRUST accepte la réponse de certificat sous forme de paquet PKCS#7 qui inclut la chaîne complète jusqu’à la racine, ou sous forme de fichier texte PEM listant les certificats requis entre les balises —–BEGIN CERTIFICATE—– et —–END CERTIFICATE—–. Lors de l’importation de certificats intermédiaires ou racines individuels depuis le système de fichiers, choisissez le format Base64.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


