bg-tutorials

Como Instalar um Certificado SSL no SAP Application Server

Neste guia, você aprenderá como instalar um certificado SSL/TLS num SAP NetWeaver Application Server.

No SAP, você não edita um arquivo de configuração nem aponta o servidor para arquivos de certificado no disco. Em vez disso, você trabalha dentro do Trust Manager (transação STRUST): importa a resposta de certificado da CA para o SSL server PSE, adiciona os certificados intermediário e raiz à lista de certificados, salva o PSE e reinicia o Internet Communication Manager (ICM) para que o novo certificado entre em vigor. A seção final aborda onde comprar o certificado certo para o SAP.

Gerar um código CSR no SAP

Se você já criou o CSR e recebeu o certificado SSL da sua CA, pule a seção do CSR e vá diretamente para as etapas de instalação.

Ao solicitar um certificado SSL, o primeiro passo é gerar um CSR (Certificate Signing Request) e enviá-lo à Autoridade Certificadora para validação. A geração do CSR também cria a chave privada, que permanece dentro do SSL server PSE no seu servidor SAP. Você tem duas opções:

Envie o CSR à Autoridade Certificadora durante o seu pedido. Depois que a CA validá-lo e emitir o seu certificado, continue com a instalação abaixo.

Instalar um certificado SSL no SAP

Depois que a CA entregar os seus arquivos SSL, baixe o arquivo ZIP e extraia o seu conteúdo. O Trust Manager do SAP espera o certificado de chave pública assinado junto com a cadeia da CA em formato PKCS#7 (um único arquivo contendo o caminho completo até a raiz). Alternativamente, a CA pode emitir o certificado em formato PEM: um arquivo de texto cujos certificados começam com —–BEGIN CERTIFICATE—– e terminam com —–END CERTIFICATE—–.

Etapa 1: Prepare os arquivos SSL

Para que o seu certificado SSL funcione no SAP, você precisará dos seguintes arquivos:

  • O próprio certificado SSL, geralmente com extensão .cer, .crt ou .pem (formato X.509).
  • O certificado intermediário, também conhecido como pacote da CA ou certificado da cadeia. Observação: algumas CAs fornecem dois certificados intermediários para maior compatibilidade. Mantenha cada um em seu próprio arquivo .txt e adicione-os um a um durante a etapa da lista de certificados.
  • O certificado raiz da sua CA (se você não o tiver, solicite-o à sua CA).

Abra esses arquivos num editor de texto simples e copie o conteúdo de cada certificado para o seu próprio arquivo com extensão .txt. Você deve terminar com pelo menos três arquivos .txt contendo os seus certificados primário, intermediário e raiz.

Etapa 2: Importe a resposta do certificado para o SSL server PSE

Depois que os seus arquivos estiverem prontos, faça o seguinte dentro do SAP:

  1. Faça login no SAP e execute a transação STRUST para abrir o Trust Manager. (Alterne para o modo de edição se a árvore PSE estiver somente leitura.)
  2. Expanda o nó SSL server PSE.
  3. Clique duas vezes no seu servidor de aplicação para abrir o seu PSE SSL server Standard.
  4. Na seção de manutenção do PSE, escolha Import Cert. Response.
  5. Clique em Load local e carregue o seu certificado SSL assinado (o arquivo .crt). Alternativamente, cole o conteúdo do seu arquivo .txt de certificado na caixa. Certifique-se de estar importando para o PSE SSL server. É fácil esquecer esse detalhe.
  6. O seu certificado agora deve aparecer na seção de manutenção do PSE.
  7. Clique em Save.

Etapa 3: Adicione os certificados intermediário e raiz

A seguir, adicione os certificados intermediário e raiz à lista de certificados. Dependendo de onde os seus certificados estão armazenados, use um dos três métodos abaixo.

A partir do banco de dados de certificados:

  1. Na seção de certificados, escolha Import certificate.
  2. Na caixa de diálogo Import Certificate, selecione a aba Database.
  3. Escolha o seu certificado no banco de dados e clique em Enter. O certificado aparece na seção de certificados.
  4. Clique em Add to Certificate List.
  5. Clique em Save.

A partir do sistema de arquivos:

  1. Na seção de certificados, escolha Import certificate.
  2. Na caixa de diálogo Import Certificate, especifique o nome do arquivo no sistema de arquivos.
  3. Escolha Base64 como formato de arquivo do certificado e, em seguida, clique em Enter. O certificado aparece na seção de manutenção de certificados.
  4. Clique em Add to Certificate List.
  5. Clique em Save.

A partir de um PSE diferente:

  1. Expanda o nó do PSE que contém o certificado e, em seguida, clique duas vezes num dos seus servidores de aplicação.
  2. Na seção de manutenção do PSE, clique duas vezes no seu certificado na lista de certificados.
  3. No nó SSL server PSE, clique duas vezes no seu servidor de aplicação.
  4. Clique em Add to Certificate List.
  5. Clique em Save.

Etapa 4: Reinicie o ICM

Salvar o PSE não é suficiente por si só. O Internet Communication Manager (ICM) mantém o certificado anterior carregado até reler o PSE. Versões mais recentes do NetWeaver (702 e 710 e posteriores) recarregam o SSL PSE automaticamente, mas a etapa confiável e independente de versão é reiniciar o ICM:

  1. Execute a transação SMICM.
  2. No menu, escolha Administration > ICM > Exit Soft > Global.

Uma reinicialização suave aplica o novo certificado sem derrubar todo o sistema SAP. Note que todos os caches de sessão SSL são limpos, portanto as novas conexões realizam um handshake TLS completo. Em servidores muito movimentados, isso pode aumentar brevemente o uso de CPU. Depois que o ICM estiver de volta, o seu certificado SSL estará ativo no seu sistema SAP.

Teste a sua instalação SSL

Depois de instalar o certificado, execute uma verificação de diagnóstico para confirmar que tudo está configurado corretamente, já que alguns problemas de cadeia ou configuração só aparecem em testes. O nosso SSL Checker testa o seu certificado em segundos e sinaliza intermediários ausentes, vulnerabilidades ou incompatibilidades de nome de host. Se o seu servidor SAP não estiver acessível pela internet pública, você ainda pode verificar localmente: abra o serviço HTTPS num navegador e confirme que o cadeado mostra um certificado válido e confiável com o nome de host correto.

Onde comprar o melhor certificado SSL para o SAP?

Ao comprar um certificado SSL, considere três fatores: tipo de validação, preço e atendimento ao cliente. Na SSL Dragon, oferecemos toda a gama de certificados SSL a preços competitivos, com suporte cinco estrelas. Todos os nossos certificados são assinados por Autoridades Certificadoras confiáveis, por isso são totalmente compatíveis com o SAP NetWeaver Application Server. Se precisar de um certificado de Validação de Domínio acessível ou de um produto premium de Validação Estendida, nós temos a solução ideal.

Não sabe qual certificado escolher? O nosso SSL Wizard recomenda a melhor opção para o seu projeto.

Perguntas Frequentes

Onde posso encontrar o certificado SSL instalado no SAP?

Abra o Trust Manager com a transação STRUST, expanda o nó SSL server PSE e clique duas vezes no seu servidor de aplicação para ver o certificado ativo e a sua lista de certificados. Para listar todos os certificados junto com a data de validade, execute o relatório SSF_ALERT_CERTEXPIRE por meio da transação SA38 (ou SE38), e depois revise a lista de certificados, os PSEs e os servidores SSL. O relatório mostra cada certificado instalado e quando ele expira.

Como renovar um certificado SSL no SAP?

A renovação segue o mesmo procedimento de uma instalação nova. Antes que o certificado atual expire, gere um novo CSR, solicite um novo certificado à sua CA e, em seguida, importe a resposta do certificado para o SSL server PSE, atualize a lista de certificados, salve e reinicie o ICM, exatamente como descrito nas etapas de instalação acima.

Por que preciso de um certificado SSL no SAP?

Um certificado SSL/TLS criptografa o tráfego entre navegadores (e outros clientes) e o seu SAP NetWeaver Application Server, protegendo credenciais e dados empresariais em trânsito. Sem ele, os navegadores marcam a conexão como “Não seguro”, e serviços e integrações somente HTTPS não confiarão no seu servidor.

Qual formato de certificado o SAP STRUST aceita?

O STRUST aceita a resposta do certificado como um pacote PKCS#7 que inclui a cadeia completa até a raiz, ou como um arquivo de texto PEM listando os certificados necessários entre os marcadores —–BEGIN CERTIFICATE—– e —–END CERTIFICATE—–. Ao importar certificados intermediários ou raiz individuais do sistema de arquivos, escolha o formato Base64.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.