Questa guida ti mostra come generare una CSR (Certificate Signing Request) su un SAP NetWeaver Application Server (ABAP). Su SAP non si crea la richiesta da un file di configurazione o con un comando OpenSSL a se stante. Invece si lavora a partire da una PSE (Personal Security Environment): in Trust Manager (transazione STRUST) selezioni o crei la PSE del server SSL, imposti i dettagli del subject e usi Create Certificate Request per produrre la CSR. Puoi anche generare la richiesta a livello di sistema operativo con sapgenpse (parte di SAP CommonCryptoLib) quando hai bisogno di un controllo esplicito sui Subject Alternative Names.
Prima di generare il codice della CSR
In SAP, la CSR viene generata da una PSE (Personal Security Environment), il contenitore che contiene anche la chiave privata corrispondente. Sui sistemi ABAP questo si fa in Trust Manager (transazione STRUST). Puoi anche generare una CSR a livello di sistema operativo con sapgenpse da SAP CommonCryptoLib. In entrambi i casi, la chiave privata viene creata insieme alla richiesta e rimane all’interno della PSE sul server: non fa mai parte della CSR che inviate.
Decidi prima di tutto quante richieste ti servono. Se usi PSE del server SSL specifiche per istanza, genera una CSR separata per ciascun application server. Se usi un’unica PSE del server SSL a livello di sistema (ad esempio, SSL server Standard), una sola CSR copre l’intero sistema.
Dovrai avere pronti i seguenti dettagli prima di iniziare, poiché confluiscono nel subject (Distinguished Name) della richiesta:
- Common Name (CN): l’esatto hostname (FQDN) che stai proteggendo, ad esempio shop.example.com, oppure un wildcard come *.example.com.
- Organization (O): il nome legale della tua azienda.
- Locality (L), State or Province (S / SP) e Country (C): la tua città, la tua regione scritta per intero e il codice paese di due lettere.
- Dimensione della chiave: usa RSA a 2048 bit o superiore. Le Certificate Authority pubbliche rifiutano chiavi inferiori a 2048 bit.
Se preferisci generare la richiesta e la relativa chiave privata fuori dal server, il nostro CSR Generator crea entrambi direttamente nel tuo browser. Usa il metodo più adatto al tuo flusso di lavoro, poi invia la CSR risultante durante l’ordine del certificato SSL.
Metodo ABAP: STRUST (Trust Manager)
Questo è il modo standard per generare una CSR su SAP NetWeaver AS ABAP. Esegui i seguenti passaggi in SAP GUI, in modalità modifica se l’albero delle PSE è di sola lettura.
Passaggio 1: apri Trust Manager
In SAP GUI, esegui la transazione STRUST per aprire Trust Manager.
Passaggio 2: seleziona o crea la PSE del server SSL
Nell’albero a sinistra, seleziona SSL server PSE. Scegli la PSE dalla quale effettivamente esponi il servizio: quella a livello di sistema SSL server Standard, oppure una PSE del server specifica per istanza. Fai doppio clic per aprirla.
Se non esiste ancora nessuna PSE, oppure stai sostituendo quella attuale, fai clic destro sul nodo e scegli Create (o Replace). Si apre la finestra di dialogo Create/Replace PSE, dove inserisci i campi del subject (DN) descritti di seguito.
Passaggio 3: inserisci i campi del subject (DN)
Compila i dettagli della tua organizzazione. Questi diventano il Distinguished Name del certificato:
- CN (Common Name): l’esatto hostname (FQDN) che stai proteggendo, oppure un wildcard come *.tuodominio.com.
- O (Organization): il nome legale della tua azienda, ad esempio Your Company LLC.
- OU (Organizational Unit): questo campo è deprecato dal CA/Browser Forum, quindi lascialo vuoto oppure inserisci NA.
- L (Locality / City): ad esempio Atlanta.
- S / SP (State / Province): scritto per intero, ad esempio Georgia.
- C (Country): il codice paese di due lettere, ad esempio US.
Imposta la lunghezza della chiave a 2048 bit o superiore e confirma. SAP crea la PSE e la relativa chiave privata.
Passaggio 4: crea la richiesta del certificato
Con la PSE del server SSL selezionata, scegli Create Certificate Request. SAP genera la CSR come blocco Base64 (PKCS#10). Nella finestra di dialogo, copia il testo completo della richiesta, incluse le righe —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—–, oppure salvalo in un file. Questo è ciò che invii alla tua Certificate Authority.
Una nota sui SAN (Subject Alternative Names): i client moderni validano l’hostname rispetto all’estensione SAN, non al Common Name. Alcune versioni di STRUST non espongono un campo SAN. Gli stack più recenti offrono una Replacement Wizard (richiede la SAP Note 2414090) che ti guida nel processo. Se la tua schermata non offre un modo per aggiungere SAN, usa il metodo da riga di comando riportato di seguito, che ti permette di impostarli esplicitamente.
Metodo da riga di comando: sapgenpse (SAN espliciti)
Usa questo metodo quando devi garantire i SAN nella CSR oppure quando la tua interfaccia non fornisce un campo SAN. Richiede SAP CommonCryptoLib con supporto SAN (documentato per la versione 8.4.42 e successive). Imposta prima l’ambiente per la tua piattaforma, incluso SECUDIR, in modo che lo strumento possa trovare la directory delle PSE.
L’esempio seguente crea o aggiorna la PSE e scrive una CSR che contiene due voci SAN. Eseguilo dalla directory che contiene sapgenpse, e sostituisci gli hostname e il DN con i tuoi valori:
sapgenpse get_pse -p SAPSSLS.pse -x
-a sha256WithRsaEncryption -s 2048
-k GN-dNSName:example.com -k GN-dNSName:www.example.com
"CN=example.com, OU=NA, O=Your Company LLC, L=Atlanta, SP=Georgia, C=US"
-r server.csr
Cosa fanno le opzioni:
- -p SAPSSLS.pse indica il file PSE, e -x richiede il relativo PIN.
- -a sha256WithRsaEncryption imposta l’algoritmo di firma su SHA-256, e -s 2048 imposta la dimensione della chiave a 2048 bit.
- Ogni voce -k GN-dNSName: aggiunge un nome DNS all’estensione SAN. Ripetila per ogni hostname che il certificato deve coprire.
- -r server.csr scrive la richiesta in un file che puoi apriare e copiare.
Alcune interfacce SAP, ad esempio Web Dispatcher PSE Management, non dispongono nemmeno loro di un campo SAN. In questi casi, l’indicazione ufficiale di SAP è di generare la CSR fuori dall’interfaccia utente con questo approccio da riga di comando.
Verifica e invia la CSR
Prima di inviarla, vale la pena confermare che la richiesta contenga i valori attesi. Puoi rivedere la richiesta in STRUST, incollarla nel nostro decodificatore CSR online, oppure decodificarla su qualsiasi macchina con OpenSSL installato:
openssl req -noout -text -in server.csr
Verifica che il Common Name, i dettagli dell’organizzazione, la dimensione della chiave e le eventuali voci SAN siano corretti. Quando tutto risulta corretto, copia il contenuto della CSR nel campo apposito durante l’ordine del certificato SSL. Dopo che la tua Certificate Authority valida la richiesta ed emette il certificato, continua con le istruzioni per l’installazione SSL su SAP per importare la risposta nella PSE e riavviare l’ICM.
Domande frequenti
Su SAP NetWeaver AS ABAP, esegui la transazione STRUST per aprire Trust Manager. Seleziona la PSE del server SSL, poi scegli Create Certificate Request. SAP produce la CSR come blocco Base64 che copi e invii alla tua Certificate Authority. Come alternativa, puoi generare la richiesta a livello di sistema operativo con sapgenpse.
Una PSE (Personal Security Environment) è il contenitore sicuro che SAP usa per memorizzare una coppia di chiavi e i certificati correlati. La PSE del server SSL contiene la chiave privata e il certificato del server che l’application server presenta tramite HTTPS. Quando crei una richiesta di certificato, la chiave privata viene generata all’interno della PSE e rimane lì: non viene mai inclusa nella CSR che invii alla CA.
Alcune schermate di STRUST non includono un campo SAN. Gli stack più recenti aggiungono una Replacement Wizard (richiede la SAP Note 2414090) che gestisce i SAN. Se la tua interfaccia non offre un’opzione SAN, genera la richiesta invece con il metodo da riga di comando sapgenpse e aggiungi una voce -k GN-dNSName: per ogni hostname. Il supporto SAN richiede SAP CommonCryptoLib 8.4.42 o successiva.
Dipende da come sono configurate le tue PSE. Se usi un’unica PSE del server SSL a livello di sistema come SSL server Standard, una sola CSR copre l’intero sistema. Se ogni istanza ha la propria PSE del server SSL, genera una CSR separata per ciascun application server.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


