bg-tutorials

Come installare un certificato SSL su SAP Application Server

In questa guida imparerai come installare un certificato SSL/TLS su un SAP NetWeaver Application Server.

Su SAP non si modifica un file di configurazione né si punta il server verso file di certificato su disco. Si lavora invece all’interno di Trust Manager (transazione STRUST): importi la risposta al certificato della CA nel PSE del server SSL, aggiungi i certificati intermedio e root all’elenco dei certificati, salvi il PSE e riavvii l’Internet Communication Manager (ICM) affinché il nuovo certificato diventi effettivo. La sezione finale illustra dove acquistare il certificato giusto per SAP.

Genera un codice CSR su SAP

Se hai già creato il CSR e ricevuto il certificato SSL dalla tua CA, salta la sezione sul CSR e passa direttamente ai passaggi di installazione.

Quando richiedi un certificato SSL, il primo passo consiste nel generare un CSR (Certificate Signing Request) e inviarlo alla Certificate Authority per la convalida. Generando il CSR viene creata anche la chiave privata, che rimane all’interno del PSE del server SSL sul tuo server SAP. Hai due opzioni:

Invia il CSR alla Certificate Authority durante l’ordine. Una volta che la CA lo convalida ed emette il tuo certificato, prosegui con l’installazione qui sotto.

Installa un certificato SSL su SAP

Dopo che la CA ti fornisce i file SSL, scarica l’archivio ZIP ed estraine il contenuto. Il Trust Manager di SAP richiede il certificato a chiave pubblica firmato insieme alla catena della CA in formato PKCS#7 (un unico file contenente l’intero percorso fino alla root). In alternativa, la CA può emettere il certificato in formato PEM: un file di testo in cui ogni certificato inizia con —–BEGIN CERTIFICATE—– e termina con —–END CERTIFICATE—–.

Passo 1: Prepara i file SSL

Affinché il tuo certificato SSL funzioni su SAP, avrai bisogno dei seguenti file:

  • Il certificato SSL stesso, solitamente con estensione .cer, .crt o .pem (formato X.509).
  • Il certificato intermedio, noto anche come CA bundle o certificato di catena. Nota: alcune CA forniscono due certificati intermedi per una maggiore compatibilità. Conserva ciascuno in un proprio file .txt e aggiungili uno alla volta durante il passaggio dell’elenco dei certificati.
  • Il certificato root della tua CA (se non lo possiedi, richiedilo alla tua CA).

Apri questi file in un editor di testo semplice e copia il contenuto di ciascun certificato in un proprio file con estensione .txt. Alla fine dovresti avere almeno tre file .txt contenenti il certificato primario, quello intermedio e quello root.

Passo 2: Importa la risposta al certificato nel PSE del server SSL

Una volta pronti i file, esegui i seguenti passaggi all’interno di SAP:

  1. Accedi a SAP ed esegui la transazione STRUST per aprire Trust Manager. (Passa alla modalità di modifica se l’albero dei PSE è di sola lettura.)
  2. Espandi il nodo SSL server PSE.
  3. Fai doppio clic sul tuo application server per aprire il suo PSE SSL server Standard.
  4. Nella sezione di gestione del PSE, scegli Import Cert. Response.
  5. Fai clic su Load local e carica il tuo certificato SSL firmato (il file .crt). In alternativa, incolla il contenuto del tuo file di certificato .txt nella casella. Assicurati di stare importando nel PSE SSL server. È un passaggio facile da sbagliare.
  6. Il tuo certificato dovrebbe ora comparire nella sezione di gestione del PSE.
  7. Fai clic su Save.

Passo 3: Aggiungi i certificati intermedio e root

Successivamente, aggiungi i certificati intermedio e root all’elenco dei certificati. A seconda di dove sono archiviati i tuoi certificati, utilizza uno dei tre metodi seguenti.

Dal database dei certificati:

  1. Nella sezione dei certificati, scegli Import certificate.
  2. Nella finestra di dialogo Import Certificate, seleziona la scheda Database.
  3. Scegli il tuo certificato dal database e fai clic su Enter. Il certificato apparirà nella sezione dei certificati.
  4. Fai clic su Add to Certificate List.
  5. Fai clic su Save.

Dal file system:

  1. Nella sezione dei certificati, scegli Import certificate.
  2. Nella finestra di dialogo Import Certificate, specifica il nome del file dal file system.
  3. Scegli Base64 come formato del file del certificato, quindi fai clic su Enter. Il certificato apparirà nella sezione di gestione dei certificati.
  4. Fai clic su Add to Certificate List.
  5. Fai clic su Save.

Da un PSE diverso:

  1. Espandi il nodo del PSE che contiene il certificato, quindi fai doppio clic su uno dei suoi application server.
  2. Nella sezione di gestione del PSE, fai doppio clic sul tuo certificato nell’elenco dei certificati.
  3. Sotto il nodo SSL server PSE, fai doppio clic sul tuo application server.
  4. Fai clic su Add to Certificate List.
  5. Fai clic su Save.

Passo 4: Riavvia l’ICM

Salvare il PSE da solo non basta. L’Internet Communication Manager (ICM) mantiene caricato il certificato precedente finché non rilegge il PSE. Le release NetWeaver più recenti (702 e 710 e successive) ricaricano automaticamente il PSE SSL, ma il passaggio affidabile e indipendente dalla versione consiste nel riavviare l’ICM:

  1. Esegui la transazione SMICM.
  2. Dal menu, scegli Administration > ICM > Exit Soft > Global.

Un riavvio soft applica il nuovo certificato senza interrompere l’intero sistema SAP. Tieni presente che tutte le cache di sessione SSL vengono svuotate, quindi le nuove connessioni eseguono un handshake TLS completo. Sui server molto trafficati questo può causare un breve aumento dell’utilizzo della CPU. Una volta che l’ICM è tornato operativo, il tuo certificato SSL è attivo sul tuo sistema SAP.

Verifica l’installazione SSL

Dopo aver installato il certificato, esegui una scansione diagnostica per confermare che tutto sia configurato correttamente, poiché alcuni problemi di catena o di configurazione emergono solo durante il test. Il nostro SSL Checker verifica il tuo certificato in pochi secondi e segnala eventuali intermedi mancanti, vulnerabilità o incongruenze di hostname. Se il tuo server SAP non è raggiungibile da internet pubblico, puoi comunque verificarlo localmente: apri il servizio HTTPS in un browser e conferma che il lucchetto mostri un certificato valido e affidabile con l’hostname corretto.

Dove acquistare il miglior certificato SSL per SAP?

Quando acquisti un certificato SSL, valuta tre elementi: tipo di convalida, prezzo e assistenza clienti. Su SSL Dragon, offriamo l’intera gamma di certificati SSL a prezzi competitivi, supportati da un servizio clienti a cinque stelle. Tutti i nostri certificati sono firmati da Certificate Authority affidabili, quindi sono pienamente compatibili con SAP NetWeaver Application Server. Che tu abbia bisogno di un economico certificato Domain Validation o di un prodotto premium Extended Validation, abbiamo la soluzione giusta per te.

Non sei sicuro di quale certificato scegliere? Il nostro SSL Wizard ti consiglia l’opzione migliore per il tuo progetto.

Domande frequenti

Dove posso trovare il certificato SSL installato in SAP?

Apri Trust Manager con la transazione STRUST, espandi il nodo SSL server PSE e fai doppio clic sul tuo application server per visualizzare il certificato attivo e il relativo elenco dei certificati. Per elencare tutti i certificati con la rispettiva data di scadenza, esegui il report SSF_ALERT_CERTEXPIRE tramite la transazione SA38 (o SE38), quindi controlla l’elenco dei certificati, i PSE e i server SSL. Il report mostra ogni certificato installato e quando scade.

Come rinnovo un certificato SSL in SAP?

Il rinnovo segue la stessa procedura di una nuova installazione. Prima che il certificato attuale scada, genera un nuovo CSR, ordina un nuovo certificato dalla tua CA, quindi importa la risposta al certificato nel PSE del server SSL, aggiorna l’elenco dei certificati, salva e riavvia l’ICM, esattamente come descritto nei passaggi di installazione sopra.

Perché ho bisogno di un certificato SSL su SAP?

Un certificato SSL/TLS crittografa il traffico tra i browser (e altri client) e il tuo SAP NetWeaver Application Server, proteggendo credenziali e dati aziendali durante la trasmissione. Senza di esso, i browser segnalano la connessione come “Non sicura” e i servizi e le integrazioni solo HTTPS non si fideranno del tuo server.

Quale formato di certificato accetta SAP STRUST?

STRUST accetta la risposta al certificato come pacchetto PKCS#7 che include l’intera catena fino alla root, oppure come file di testo PEM che elenca i certificati richiesti tra i marcatori —–BEGIN CERTIFICATE—– e —–END CERTIFICATE—–. Quando importi singoli certificati intermedi o root dal file system, scegli il formato Base64.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.