bg-tutorials

SAP Application Server पर CSR कैसे जनरेट करें

यह गाइड आपको दिखाती है SAP NetWeaver Application Server (ABAP) पर CSR (सर्टिफिकेट साइनिंग रिक्वेस्ट) कैसे जनरेट करें। SAP पर आप रिक्वेस्ट को किसी कॉन्फ़िग फाइल से या एक बार के OpenSSL कमांड से नहीं बनाते। इसके बजाय आप एक PSE (Personal Security Environment) से काम करते हैं: Trust Manager (ट्रांज़ैक्शन STRUST) में आप SSL server PSE को चुनते या बनाते हैं, सब्जेक्ट की जानकारी सेट करते हैं, और CSR तैयार करने के लिए Create Certificate Request का उपयोग करते हैं। जब आपको Subject Alternative Names पर स्पष्ट नियंत्रण चाहिए हो, तो आप ऑपरेटिंग-सिस्टम स्तर पर sapgenpse (जो SAP CommonCryptoLib का हिस्सा है) के साथ भी रिक्वेस्ट जनरेट कर सकते हैं।

CSR कोड जनरेट करने से पहले

SAP में, CSR एक PSE (Personal Security Environment) से जनरेट होता है, जो वह कंटेनर है जिसमें मैचिंग प्राइवेट की भी रखी जाती है। ABAP सिस्टम पर आप यह काम Trust Manager (ट्रांज़ैक्शन STRUST) में करते हैं। आप SAP CommonCryptoLib के sapgenpse से OS स्तर पर भी CSR जनरेट कर सकते हैं। दोनों ही तरीकों में, प्राइवेट की रिक्वेस्ट के साथ बनाई जाती है और सर्वर पर PSE के भीतर ही रहती है: यह उस CSR का हिस्सा कभी नहीं होती जिसे आप बाहर भेजते हैं।

पहले यह तय करें कि आपको कितनी रिक्वेस्ट्स चाहिए। यदि आप इंस्टेंस-स्पेसिफिक SSL server PSEs का उपयोग करते हैं, तो हर एप्लिकेशन सर्वर के लिए अलग CSR जनरेट करें। यदि आप एक सिस्टम-व्यापी SSL server PSE (उदाहरण के लिए, SSL server Standard) का उपयोग करते हैं, तो एक ही CSR पूरे सिस्टम को कवर करता है।

शुरू करने से पहले आपको निम्न जानकारी तैयार रखनी होगी, क्योंकि यह रिक्वेस्ट के सब्जेक्ट (Distinguished Name) में शामिल होती है:

  • Common Name (CN): वह सटीक होस्टनेम (FQDN) जिसे आप सुरक्षित कर रहे हैं, उदाहरण के लिए shop.example.com, या वाइल्डकार्ड जैसे *.example.com
  • Organization (O): आपकी कंपनी का कानूनी नाम।
  • Locality (L), State or Province (S / SP), और Country (C): आपका शहर, आपका क्षेत्र पूरा लिखा हुआ, और दो-अक्षर वाला देश कोड।
  • Key size: RSA 2048-बिट या उससे अधिक का उपयोग करें। सार्वजनिक Certificate Authorities 2048 बिट से छोटी की को स्वीकार नहीं करते।

यदि आप रिक्वेस्ट और उसकी प्राइवेट की को सर्वर के बाहर जनरेट करना पसंद करेंगे, तो हमारा CSR Generator आपके ब्राउज़र में दोनों बना देता है। जो भी तरीका आपके वर्कफ़्लो के अनुकूल हो, उसका उपयोग करें, फिर अपने SSL ऑर्डर के दौरान परिणामी CSR सबमिट करें।

ABAP तरीका: STRUST (Trust Manager)

SAP NetWeaver AS ABAP पर CSR जनरेट करने का यह मानक तरीका है। नीचे दिए गए स्टेप्स को SAP GUI में चलाएँ, यदि PSE ट्री रीड-ओनली है तो चेंज मोड में जाएँ।

स्टेप 1: Trust Manager खोलें

SAP GUI में, Trust Manager खोलने के लिए ट्रांज़ैक्शन STRUST चलाएँ।

स्टेप 2: SSL server PSE चुनें या बनाएँ

बाईं ओर के ट्री में, SSL server PSE चुनें। वह PSE चुनें जिससे आप वास्तव में सर्व करते हैं: सिस्टम-व्यापी SSL server Standard, या कोई इंस्टेंस-स्पेसिफिक सर्वर PSE। इसे खोलने के लिए इस पर डबल-क्लिक करें।

यदि अभी तक कोई PSE मौजूद नहीं है, या आप मौजूदा को बदल रहे हैं, तो नोड पर राइट-क्लिक करें और Create (या Replace) चुनें। इससे Create/Replace PSE डायलॉग खुलता है, जहाँ आप नीचे बताई गई सब्जेक्ट (DN) फ़ील्ड्स दर्ज करते हैं।

स्टेप 3: सब्जेक्ट (DN) फ़ील्ड्स दर्ज करें

अपनी संस्था की जानकारी भरें। यह सर्टिफिकेट का Distinguished Name बन जाती है:

  • CN (Common Name): वह सटीक होस्टनेम (FQDN) जिसे आप सुरक्षित कर रहे हैं, या वाइल्डकार्ड जैसे *.yourdomain.com
  • O (Organization): आपकी कंपनी का कानूनी नाम, उदाहरण के लिए Your Company LLC
  • OU (Organizational Unit): इस फ़ील्ड को CA/Browser Forum द्वारा डिप्रीकेटेड कर दिया गया है, इसलिए इसे खाली छोड़ें या NA दर्ज करें।
  • L (Locality / City): उदाहरण के लिए Atlanta
  • S / SP (State / Province): पूरा लिखा हुआ, उदाहरण के लिए Georgia
  • C (Country): दो-अक्षर वाला देश कोड, उदाहरण के लिए US

की की लंबाई 2048 बिट या उससे अधिक सेट करें और पुष्टि करें। SAP PSE और उसकी प्राइवेट की बना देता है।

स्टेप 4: सर्टिफिकेट रिक्वेस्ट बनाएँ

SSL server PSE चुनने के बाद, Create Certificate Request चुनें। SAP CSR को Base64 (PKCS#10) ब्लॉक के रूप में जनरेट करता है। डायलॉग में, पूरी रिक्वेस्ट टेक्स्ट को कॉपी करें, जिसमें —–BEGIN CERTIFICATE REQUEST—– और —–END CERTIFICATE REQUEST—– लाइनें भी शामिल हों, या इसे फाइल में सेव करें। यही वह चीज़ है जो आप अपनी Certificate Authority को सबमिट करते हैं।

SANs (Subject Alternative Names) पर एक नोट: आधुनिक क्लाइंट होस्टनेम को Common Name के बजाय SAN एक्सटेंशन के विरुद्ध वैलिडेट करते हैं। कुछ STRUST वर्शन SAN फ़ील्ड नहीं दिखाते। नए स्टैक एक Replacement Wizard प्रदान करते हैं (इसके लिए SAP Note 2414090 आवश्यक है) जो आपको इसमें गाइड करता है। यदि आपकी स्क्रीन SANs जोड़ने का कोई तरीका नहीं देती, तो नीचे दिया गया कमांड-लाइन तरीका उपयोग करें, जो आपको उन्हें स्पष्ट रूप से सेट करने देता है।

कमांड-लाइन तरीका: sapgenpse (स्पष्ट SANs)

इस तरीके का उपयोग तब करें जब आपको CSR में SANs सुनिश्चित करने की आवश्यकता हो या जब आपका UI SAN फ़ील्ड प्रदान नहीं करता। इसके लिए SAN सपोर्ट के साथ SAP CommonCryptoLib आवश्यक है (वर्शन 8.4.42 और उसके बाद के लिए दस्तावेज़ीकृत)। पहले अपने प्लेटफ़ॉर्म के लिए एनवायरनमेंट सेट करें, जिसमें SECUDIR भी शामिल है ताकि टूल PSE डायरेक्टरी ढूंढ सके।

नीचे दिया गया उदाहरण PSE बनाता है या रिफ्रेश करता है और एक CSR लिखता है जिसमें दो SAN एंट्रीज़ होती हैं। इसे उस डायरेक्टरी से चलाएँ जिसमें sapgenpse है, और होस्टनेम व DN को अपने स्वयं के मूल्यों से बदलें:

sapgenpse get_pse -p SAPSSLS.pse -x 
-a sha256WithRsaEncryption -s 2048 
-k GN-dNSName:example.com -k GN-dNSName:www.example.com 
"CN=example.com, OU=NA, O=Your Company LLC, L=Atlanta, SP=Georgia, C=US" 
-r server.csr

ये ऑप्शंस क्या करते हैं:

  • -p SAPSSLS.pse PSE फाइल का नाम बताता है, और -x इसके PIN के लिए पूछता है।
  • -a sha256WithRsaEncryption सिग्नेचर एल्गोरिथम को SHA-256 पर सेट करता है, और -s 2048 की साइज़ को 2048 बिट पर सेट करता है।
  • हर -k GN-dNSName: एंट्री SAN एक्सटेंशन में एक DNS नाम जोड़ती है। सर्टिफिकेट को कवर करने वाले हर होस्टनेम के लिए इसे दोहराएँ।
  • -r server.csr रिक्वेस्ट को एक फाइल में लिखता है जिसे आप खोल कर कॉपी कर सकते हैं।

कुछ SAP इंटरफेस, उदाहरण के लिए Web Dispatcher PSE Management, में भी SAN फ़ील्ड नहीं होती। ऐसे मामलों में SAP का स्वयं का मार्गदर्शन यह है कि इस कमांड-लाइन तरीके के साथ UI के बाहर CSR जनरेट किया जाए।

CSR को वेरिफाई और सबमिट करें

सबमिट करने से पहले, यह पुष्टि कर लेना उचित है कि रिक्वेस्ट में वे वैल्यूज़ हैं जिनकी आपको उम्मीद है। आप रिक्वेस्ट को STRUST में देख सकते हैं, इसे हमारे ऑनलाइन CSR डिकोडर में पेस्ट कर सकते हैं, या इसे किसी भी मशीन पर डिकोड कर सकते हैं जिसमें OpenSSL इंस्टॉल हो:

openssl req -noout -text -in server.csr

जांचें कि Common Name, संस्था की जानकारी, की साइज़, और कोई भी SAN एंट्री सही हैं। जब सब कुछ सही दिखे, तो CSR की सामग्री को अपने SSL ऑर्डर के दौरान संबंधित बॉक्स में कॉपी करें। आपकी Certificate Authority रिक्वेस्ट को वैलिडेट करने और सर्टिफिकेट जारी करने के बाद, रिस्पॉन्स को वापस PSE में इम्पोर्ट करने और ICM को रीस्टार्ट करने के लिए SAP SSL इंस्टॉलेशन निर्देशों के साथ जारी रखें।

अक्सर पूछे जाने वाले प्रश्न

SAP पर CSR कौन सा ट्रांज़ैक्शन जनरेट करता है?

SAP NetWeaver AS ABAP पर, Trust Manager खोलने के लिए ट्रांज़ैक्शन STRUST चलाएँ। SSL server PSE चुनें, फिर Create Certificate Request चुनें। SAP CSR को एक Base64 ब्लॉक के रूप में तैयार करता है जिसे आप कॉपी करके अपनी Certificate Authority को भेजते हैं। एक विकल्प के रूप में, आप ऑपरेटिंग-सिस्टम स्तर पर sapgenpse के साथ रिक्वेस्ट जनरेट कर सकते हैं।

SAP में PSE क्या है?

PSE (Personal Security Environment) वह सुरक्षित कंटेनर है जिसका उपयोग SAP एक की-पेयर और संबंधित सर्टिफिकेट्स को स्टोर करने के लिए करता है। SSL server PSE में प्राइवेट की और सर्वर सर्टिफिकेट होता है जो एप्लिकेशन सर्वर HTTPS पर प्रस्तुत करता है। जब आप सर्टिफिकेट रिक्वेस्ट बनाते हैं, तो प्राइवेट की PSE के भीतर जनरेट होती है और वहीं रहती है: यह कभी भी उस CSR में शामिल नहीं होती जो आप CA को भेजते हैं।

मैं SAP CSR में Subject Alternative Names (SANs) कैसे जोड़ूँ?

कुछ STRUST स्क्रीन में SAN फ़ील्ड शामिल नहीं होती। नए स्टैक एक Replacement Wizard जोड़ते हैं (इसके लिए SAP Note 2414090 आवश्यक है) जो SANs को हैंडल करता है। यदि आपका इंटरफेस SAN का कोई विकल्प नहीं देता, तो इसके बजाय sapgenpse कमांड-लाइन तरीके से रिक्वेस्ट जनरेट करें और हर होस्टनेम के लिए एक -k GN-dNSName: एंट्री जोड़ें। SAN सपोर्ट के लिए SAP CommonCryptoLib 8.4.42 या उसके बाद का वर्शन आवश्यक है।

क्या मुझे एक CSR जनरेट करना चाहिए या हर एप्लिकेशन सर्वर के लिए अलग-अलग?

यह इस पर निर्भर करता है कि आपके PSEs कैसे सेट अप हैं। यदि आप SSL server Standard जैसे एक सिस्टम-व्यापी SSL server PSE का उपयोग करते हैं, तो एक CSR पूरे सिस्टम को कवर करता है। यदि हर इंस्टेंस का अपना SSL server PSE है, तो हर एप्लिकेशन सर्वर के लिए अलग CSR जनरेट करें।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।