bg-tutorials

Cara Membuat CSR di SAP Application Server

Panduan ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) di SAP NetWeaver Application Server (ABAP). Di SAP, Anda tidak membuat permintaan dari file konfigurasi atau dengan perintah OpenSSL sekali pakai. Sebaliknya, Anda bekerja dari PSE (Personal Security Environment): di Trust Manager (transaksi STRUST) Anda memilih atau membuat SSL server PSE, mengatur detail subjek, dan menggunakan Create Certificate Request untuk menghasilkan CSR. Anda juga dapat membuat permintaan tersebut di tingkat sistem operasi dengan sapgenpse (bagian dari SAP CommonCryptoLib) saat Anda memerlukan kontrol eksplisit atas Subject Alternative Names.

Sebelum membuat kode CSR

Di SAP, CSR dibuat dari PSE (Personal Security Environment), wadah yang juga menyimpan private key yang sesuai. Pada sistem ABAP, Anda melakukan ini di Trust Manager (transaksi STRUST). Anda juga dapat membuat CSR di tingkat OS dengan sapgenpse dari SAP CommonCryptoLib. Bagaimanapun caranya, private key dibuat bersamaan dengan permintaan tersebut dan tetap berada di dalam PSE pada server: kunci ini tidak pernah menjadi bagian dari CSR yang Anda kirimkan.

Tentukan terlebih dahulu berapa banyak permintaan yang Anda perlukan. Jika Anda menggunakan SSL server PSE khusus per instance, buat CSR terpisah untuk setiap application server. Jika Anda menggunakan satu SSL server PSE yang berlaku untuk seluruh sistem (misalnya, SSL server Standard), satu CSR sudah mencakup seluruh sistem.

Anda perlu menyiapkan detail berikut sebelum memulai, karena detail ini akan masuk ke dalam subjek (Distinguished Name) dari permintaan tersebut:

  • Common Name (CN): hostname (FQDN) yang tepat yang Anda amankan, misalnya shop.example.com, atau wildcard seperti *.example.com.
  • Organization (O): nama resmi perusahaan Anda.
  • Locality (L), State or Province (S / SP), dan Country (C): kota Anda, wilayah Anda yang ditulis secara lengkap, dan kode negara dua huruf.
  • Ukuran kunci: gunakan RSA 2048-bit atau lebih besar. Certificate Authority publik menolak kunci yang lebih kecil dari 2048 bit.

Jika Anda lebih memilih membuat permintaan dan private key-nya di luar server, CSR Generator kami membuat keduanya di browser Anda. Gunakan metode mana pun yang sesuai dengan alur kerja Anda, kemudian kirimkan CSR yang dihasilkan saat melakukan pemesanan SSL.

Metode ABAP: STRUST (Trust Manager)

Ini adalah cara standar untuk membuat CSR di SAP NetWeaver AS ABAP. Jalankan langkah-langkah berikut di SAP GUI, dalam mode ubah jika pohon PSE bersifat hanya-baca.

Langkah 1: Buka Trust Manager

Di SAP GUI, jalankan transaksi STRUST untuk membuka Trust Manager.

Langkah 2: Pilih atau buat SSL server PSE

Di pohon sebelah kiri, pilih SSL server PSE. Pilih PSE yang benar-benar Anda gunakan untuk melayani: SSL server Standard yang berlaku untuk seluruh sistem, atau server PSE khusus per instance. Klik dua kali untuk membukanya.

Jika belum ada PSE, atau Anda ingin menggantikan yang sudah ada, klik kanan pada node tersebut dan pilih Create (atau Replace). Ini akan membuka dialog Create/Replace PSE, tempat Anda memasukkan bidang-bidang subjek (DN) yang dijelaskan di bawah ini.

Langkah 3: Masukkan bidang-bidang subjek (DN)

Isi detail organisasi Anda. Data ini akan menjadi Distinguished Name dari sertifikat:

  • CN (Common Name): hostname (FQDN) yang tepat yang Anda amankan, atau wildcard seperti *.yourdomain.com.
  • O (Organization): nama resmi perusahaan Anda, misalnya Your Company LLC.
  • OU (Organizational Unit): bidang ini sudah tidak digunakan lagi oleh CA/Browser Forum, jadi biarkan kosong atau isi dengan NA.
  • L (Locality / City): misalnya Atlanta.
  • S / SP (State / Province): ditulis secara lengkap, misalnya Georgia.
  • C (Country): kode negara dua huruf, misalnya US.

Atur panjang kunci ke 2048 bit atau lebih dan konfirmasi. SAP akan membuat PSE dan private key-nya.

Langkah 4: Buat permintaan sertifikat

Dengan SSL server PSE yang sudah dipilih, pilih Create Certificate Request. SAP akan menghasilkan CSR sebagai blok Base64 (PKCS#10). Di dalam dialog, salin seluruh teks permintaan, termasuk baris —–BEGIN CERTIFICATE REQUEST—– dan —–END CERTIFICATE REQUEST—–, atau simpan ke dalam sebuah file. Inilah yang Anda kirimkan kepada Certificate Authority Anda.

Catatan tentang SAN (Subject Alternative Names): klien modern memvalidasi hostname berdasarkan ekstensi SAN, bukan Common Name. Beberapa versi STRUST tidak menampilkan bidang SAN. Stack yang lebih baru menyediakan Replacement Wizard (memerlukan SAP Note 2414090) yang memandu Anda melalui proses ini. Jika tampilan Anda tidak menyediakan cara untuk menambahkan SAN, gunakan metode command-line di bawah ini, yang memungkinkan Anda mengaturnya secara eksplisit.

Metode command-line: sapgenpse (SAN eksplisit)

Gunakan metode ini saat Anda harus memastikan SAN ada di dalam CSR atau ketika antarmuka Anda tidak menyediakan bidang SAN. Metode ini memerlukan SAP CommonCryptoLib dengan dukungan SAN (didokumentasikan untuk versi 8.4.42 dan yang lebih baru). Atur environment untuk platform Anda terlebih dahulu, termasuk SECUDIR agar tool dapat menemukan direktori PSE.

Contoh di bawah ini membuat atau memperbarui PSE dan menulis CSR yang membawa dua entri SAN. Jalankan dari direktori yang menyimpan sapgenpse, dan gantilah hostname serta DN dengan nilai Anda sendiri:

sapgenpse get_pse -p SAPSSLS.pse -x 
-a sha256WithRsaEncryption -s 2048 
-k GN-dNSName:example.com -k GN-dNSName:www.example.com 
"CN=example.com, OU=NA, O=Your Company LLC, L=Atlanta, SP=Georgia, C=US" 
-r server.csr

Fungsi dari opsi-opsi tersebut:

  • -p SAPSSLS.pse menentukan nama file PSE, dan -x meminta PIN-nya.
  • -a sha256WithRsaEncryption mengatur algoritma tanda tangan menjadi SHA-256, dan -s 2048 mengatur ukuran kunci menjadi 2048 bit.
  • Setiap entri -k GN-dNSName: menambahkan satu nama DNS ke ekstensi SAN. Ulangi untuk setiap hostname yang harus dicakup oleh sertifikat.
  • -r server.csr menulis permintaan tersebut ke dalam sebuah file yang dapat Anda buka dan salin.

Beberapa antarmuka SAP, misalnya Web Dispatcher PSE Management, juga tidak memiliki bidang SAN. Dalam kasus tersebut, panduan resmi SAP sendiri menyarankan untuk membuat CSR di luar UI dengan pendekatan command-line ini.

Verifikasi dan kirimkan CSR

Sebelum mengirimkan, ada baiknya memastikan bahwa permintaan tersebut berisi nilai-nilai yang Anda harapkan. Anda dapat meninjau permintaan tersebut di STRUST, menempelkannya ke CSR decoder online kami, atau mendekodekannya di komputer mana pun yang telah terpasang OpenSSL:

openssl req -noout -text -in server.csr

Periksa apakah Common Name, detail organisasi, ukuran kunci, dan entri SAN sudah benar. Jika semuanya sudah sesuai, salin isi CSR ke dalam kotak yang sesuai saat Anda memesan SSL. Setelah Certificate Authority Anda memvalidasi permintaan tersebut dan mengeluarkan sertifikat, lanjutkan dengan petunjuk instalasi SSL SAP untuk mengimpor respons tersebut kembali ke dalam PSE dan memulai ulang ICM.

Pertanyaan yang Sering Diajukan

Transaksi mana yang membuat CSR di SAP?

Di SAP NetWeaver AS ABAP, jalankan transaksi STRUST untuk membuka Trust Manager. Pilih SSL server PSE, lalu pilih Create Certificate Request. SAP menghasilkan CSR sebagai blok Base64 yang Anda salin dan kirimkan ke Certificate Authority Anda. Sebagai alternatif, Anda dapat membuat permintaan tersebut di tingkat sistem operasi dengan sapgenpse.

Apa itu PSE di SAP?

PSE (Personal Security Environment) adalah wadah aman yang digunakan SAP untuk menyimpan pasangan kunci dan sertifikat yang terkait. SSL server PSE menyimpan private key dan sertifikat server yang disajikan oleh application server melalui HTTPS. Saat Anda membuat permintaan sertifikat, private key dibuat di dalam PSE dan tetap berada di sana: kunci ini tidak pernah disertakan dalam CSR yang Anda kirimkan ke CA.

Bagaimana cara menambahkan Subject Alternative Names (SAN) ke CSR SAP?

Beberapa tampilan STRUST tidak menyertakan bidang SAN. Stack yang lebih baru menambahkan Replacement Wizard (memerlukan SAP Note 2414090) yang menangani SAN. Jika antarmuka Anda tidak menyediakan opsi SAN, buatlah permintaan tersebut dengan metode command-line sapgenpse dan tambahkan satu entri -k GN-dNSName: untuk setiap hostname. Dukungan SAN memerlukan SAP CommonCryptoLib 8.4.42 atau versi yang lebih baru.

Apakah saya harus membuat satu CSR atau satu untuk setiap application server?

Hal ini bergantung pada bagaimana PSE Anda diatur. Jika Anda menggunakan satu SSL server PSE yang berlaku untuk seluruh sistem seperti SSL server Standard, satu CSR sudah mencakup seluruh sistem. Jika setiap instance memiliki SSL server PSE-nya sendiri, buat CSR terpisah untuk setiap application server.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.