Este guia mostra como gerar um CSR (Certificate Signing Request) num SAP NetWeaver Application Server (ABAP). No SAP, não se cria o pedido a partir de um ficheiro de configuração ou com um comando OpenSSL avulso. Em vez disso, trabalha-se a partir de uma PSE (Personal Security Environment): no Trust Manager (transação STRUST) seleciona ou cria a PSE de servidor SSL, define os detalhes do subject e utiliza Create Certificate Request para produzir o CSR. Também pode gerar o pedido ao nível do sistema operativo com sapgenpse (parte do SAP CommonCryptoLib) quando precisar de controlo explícito sobre os Subject Alternative Names.
Antes de gerar o código CSR
No SAP, o CSR é gerado a partir de uma PSE (Personal Security Environment), o contentor que também guarda a chave privada correspondente. Em sistemas ABAP, isto é feito no Trust Manager (transação STRUST). Também pode gerar um CSR ao nível do sistema operativo com sapgenpse a partir do SAP CommonCryptoLib. De qualquer forma, a chave privada é criada juntamente com o pedido e permanece dentro da PSE no servidor: nunca faz parte do CSR que envia.
Decida primeiro quantos pedidos precisa. Se utilizar PSEs de servidor SSL específicas de instância, gere um CSR separado para cada application server. Se utilizar uma única PSE de servidor SSL para todo o sistema (por exemplo, SSL server Standard), um único CSR cobre o sistema.
Vai precisar dos seguintes detalhes prontos antes de começar, uma vez que entram no subject (Distinguished Name) do pedido:
- Common Name (CN): o nome de anfitrião exato (FQDN) que está a proteger, por exemplo shop.example.com, ou um wildcard como *.example.com.
- Organization (O): o nome legal da sua empresa.
- Locality (L), State or Province (S / SP), e Country (C): a sua cidade, a sua região escrita por extenso, e o código de país de duas letras.
- Tamanho da chave: utilize RSA de 2048 bits ou superior. As Autoridades Certificadoras públicas rejeitam chaves inferiores a 2048 bits.
Se preferir gerar o pedido e a respetiva chave privada fora do servidor, o nosso CSR Generator cria ambos no seu navegador. Utilize o método que melhor se adequa ao seu fluxo de trabalho e, em seguida, submeta o CSR resultante durante a sua encomenda de SSL.
Método ABAP: STRUST (Trust Manager)
Esta é a forma padrão de gerar um CSR no SAP NetWeaver AS ABAP. Execute os seguintes passos no SAP GUI, em modo de alteração caso a árvore de PSEs esteja apenas em leitura.
Passo 1: Abrir o Trust Manager
No SAP GUI, execute a transação STRUST para abrir o Trust Manager.
Passo 2: Selecionar ou criar a PSE de servidor SSL
Na árvore do lado esquerdo, selecione SSL server PSE. Escolha a PSE a partir da qual efetivamente serve conteúdo: a SSL server Standard para todo o sistema, ou uma PSE de servidor específica de instância. Faça duplo clique para a abrir.
Se ainda não existir nenhuma PSE, ou se estiver a substituir a atual, clique com o botão direito no nó e escolha Create (ou Replace). Isto abre a caixa de diálogo Create/Replace PSE, onde introduz os campos do subject (DN) descritos abaixo.
Passo 3: Introduzir os campos do subject (DN)
Preencha os detalhes da sua organização. Estes tornam-se o Distinguished Name do certificado:
- CN (Common Name): o nome de anfitrião exato (FQDN) que está a proteger, ou um wildcard como *.suaempresa.com.
- O (Organization): o nome legal da sua empresa, por exemplo Your Company LLC.
- OU (Organizational Unit): este campo está descontinuado pelo CA/Browser Forum, pelo que deve deixá-lo em branco ou introduzir NA.
- L (Locality / City): por exemplo Atlanta.
- S / SP (State / Province): escrito por extenso, por exemplo Georgia.
- C (Country): o código de país de duas letras, por exemplo US.
Defina o tamanho da chave para 2048 bits ou mais e confirme. O SAP cria a PSE e a respetiva chave privada.
Passo 4: Criar o pedido de certificado
Com a PSE de servidor SSL selecionada, escolha Create Certificate Request. O SAP gera o CSR como um bloco Base64 (PKCS#10). Na caixa de diálogo, copie o texto completo do pedido, incluindo as linhas —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—–, ou guarde-o num ficheiro. É isto que submete à sua Autoridade Certificadora.
Uma nota sobre os SANs (Subject Alternative Names): os clientes modernos validam o nome de anfitrião face à extensão SAN, e não ao Common Name. Algumas versões do STRUST não disponibilizam um campo SAN. Stacks mais recentes disponibilizam um Replacement Wizard (requer a SAP Note 2414090) que o orienta ao longo do processo. Se o seu ecrã não oferecer forma de adicionar SANs, utilize o método de linha de comandos abaixo, que permite defini-los explicitamente.
Método por linha de comandos: sapgenpse (SANs explícitos)
Utilize este método quando tiver de garantir SANs no CSR ou quando a sua interface não disponibilizar um campo SAN. Requer o SAP CommonCryptoLib com suporte a SAN (documentado a partir da versão 8.4.42). Configure primeiro o ambiente para a sua plataforma, incluindo SECUDIR, para que a ferramenta consiga localizar o diretório da PSE.
O exemplo abaixo cria ou atualiza a PSE e escreve um CSR que contém duas entradas SAN. Execute-o a partir do diretório onde se encontra o sapgenpse, substituindo os nomes de anfitrião e o DN pelos seus próprios valores:
sapgenpse get_pse -p SAPSSLS.pse -x
-a sha256WithRsaEncryption -s 2048
-k GN-dNSName:example.com -k GN-dNSName:www.example.com
"CN=example.com, OU=NA, O=Your Company LLC, L=Atlanta, SP=Georgia, C=US"
-r server.csr
O que fazem as opções:
- -p SAPSSLS.pse indica o nome do ficheiro da PSE, e -x solicita o respetivo PIN.
- -a sha256WithRsaEncryption define o algoritmo de assinatura como SHA-256, e -s 2048 define o tamanho da chave como 2048 bits.
- Cada entrada -k GN-dNSName: adiciona um nome DNS à extensão SAN. Repita para cada nome de anfitrião que o certificado deve cobrir.
- -r server.csr grava o pedido num ficheiro que pode abrir e copiar.
Algumas interfaces do SAP, por exemplo o Web Dispatcher PSE Management, também não têm um campo SAN. Nesses casos, a orientação do próprio SAP é gerar o CSR fora da interface, com esta abordagem de linha de comandos.
Verificar e submeter o CSR
Antes de submeter, vale a pena confirmar que o pedido contém os valores esperados. Pode rever o pedido no STRUST, colá-lo no nosso CSR decoder online, ou descodificá-lo em qualquer máquina com o OpenSSL instalado:
openssl req -noout -text -in server.csr
Verifique se o Common Name, os detalhes da organização, o tamanho da chave e quaisquer entradas SAN estão corretos. Quando tudo estiver conforme esperado, copie o conteúdo do CSR para a caixa correspondente durante a sua encomenda de SSL. Depois de a sua Autoridade Certificadora validar o pedido e emitir o certificado, continue com as instruções de instalação de SSL no SAP para importar a resposta de volta para a PSE e reiniciar o ICM.
Perguntas Frequentes
No SAP NetWeaver AS ABAP, execute a transação STRUST para abrir o Trust Manager. Selecione a PSE de servidor SSL e escolha Create Certificate Request. O SAP produz o CSR como um bloco Base64 que copia e envia à sua Autoridade Certificadora. Como alternativa, pode gerar o pedido ao nível do sistema operativo com sapgenpse.
Uma PSE (Personal Security Environment) é o contentor seguro que o SAP utiliza para armazenar um par de chaves e os certificados relacionados. A PSE de servidor SSL guarda a chave privada e o certificado de servidor que o application server apresenta via HTTPS. Ao criar um pedido de certificado, a chave privada é gerada dentro da PSE e permanece lá: nunca é incluída no CSR que envia à CA.
Alguns ecrãs do STRUST não incluem um campo SAN. Stacks mais recentes acrescentam um Replacement Wizard (requer a SAP Note 2414090) que trata dos SANs. Se a sua interface não oferecer opção de SAN, gere o pedido com o método de linha de comandos sapgenpse e adicione uma entrada -k GN-dNSName: por cada nome de anfitrião. O suporte a SAN requer o SAP CommonCryptoLib 8.4.42 ou posterior.
Depende de como as suas PSEs estão configuradas. Se utilizar uma única PSE de servidor SSL para todo o sistema, como a SSL server Standard, um único CSR cobre o sistema. Se cada instância tiver a sua própria PSE de servidor SSL, gere um CSR separado para cada application server.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


