Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe un SAP NetWeaver Application Server (ABAP). Pe SAP nu creați cererea dintr-un fișier de configurare sau cu o comandă OpenSSL izolată. În schimb, lucrați dintr-un PSE (Personal Security Environment): în Trust Manager (tranzacția STRUST) selectați sau creați PSE-ul serverului SSL, setați detaliile subiectului și folosiți Create Certificate Request pentru a produce CSR-ul. De asemenea, puteți genera cererea la nivelul sistemului de operare cu sapgenpse (parte din SAP CommonCryptoLib) atunci când aveți nevoie de control explicit asupra Subject Alternative Names.
Înainte de a genera codul CSR
În SAP, CSR-ul este generat dintr-un PSE (Personal Security Environment), containerul care conține și cheia privată corespunzătoare. Pe sistemele ABAP faceți acest lucru în Trust Manager (tranzacția STRUST). Puteți genera, de asemenea, un CSR la nivel de sistem de operare cu sapgenpse din SAP CommonCryptoLib. În orice caz, cheia privată este creată împreună cu cererea și rămâne în interiorul PSE-ului pe server: nu face niciodată parte din CSR-ul pe care îl trimiteți.
Decideți întâi de câte cereri aveți nevoie. Dacă utilizați PSE-uri de server SSL specifice fiecărei instanțe, generați un CSR separat pentru fiecare server de aplicație. Dacă utilizați un singur PSE de server SSL la nivel de sistem (de exemplu, SSL server Standard), un singur CSR acoperă întregul sistem.
Va trebui să aveți pregătite următoarele detalii înainte de a începe, întrucât acestea intră în subiectul (Distinguished Name) al cererii:
- Common Name (CN): numele de gazdă exact (FQDN) pe care îl securizați, de exemplu shop.example.com, sau un wildcard precum *.example.com.
- Organization (O): denumirea legală a companiei dumneavoastră.
- Locality (L), State or Province (S / SP) și Country (C): orașul dumneavoastră, regiunea scrisă în întregime și codul de țară din două litere.
- Dimensiunea cheii: folosiți RSA 2048 de biți sau mai mare. Autoritățile de certificare publice resping cheile mai mici de 2048 de biți.
Dacă preferați să generați cererea și cheia sa privată în afara serverului, generatorul nostru de CSR creează ambele în browserul dumneavoastră. Folosiți metoda care se potrivește cu fluxul dumneavoastră de lucru, apoi trimiteți CSR-ul rezultat în timpul comenzii de SSL.
Metoda ABAP: STRUST (Trust Manager)
Aceasta este modalitatea standard de a genera un CSR pe SAP NetWeaver AS ABAP. Executați următorii pași în SAP GUI, în modul de editare dacă arborele PSE este doar în citire.
Pasul 1: Deschideți Trust Manager
În SAP GUI, executați tranzacția STRUST pentru a deschide Trust Manager.
Pasul 2: Selectați sau creați PSE-ul serverului SSL
În arborele din partea stângă, selectați SSL server PSE. Alegeți PSE-ul de la care serviți efectiv: cel de sistem, SSL server Standard, sau un PSE de server specific instanței. Faceți dublu clic pe el pentru a-l deschide.
Dacă nu există încă niciun PSE sau îl înlocuiți pe cel actual, faceți clic dreapta pe nod și alegeți Create (sau Replace). Aceasta deschide dialogul Create/Replace PSE, unde introduceți câmpurile subiectului (DN) descrise mai jos.
Pasul 3: Introduceți câmpurile subiectului (DN)
Completați detaliile organizației dumneavoastră. Acestea devin Distinguished Name-ul certificatului:
- CN (Common Name): numele de gazdă exact (FQDN) pe care îl securizați, sau un wildcard precum *.domeniuldvs.com.
- O (Organization): denumirea legală a companiei dumneavoastră, de exemplu Your Company LLC.
- OU (Organizational Unit): acest câmp este depreciat de CA/Browser Forum, așa că lăsați-l gol sau introduceți NA.
- L (Locality / City): de exemplu Atlanta.
- S / SP (State / Province): scris în întregime, de exemplu Georgia.
- C (Country): codul de țară din două litere, de exemplu US.
Setați lungimea cheii la 2048 de biți sau mai mult și confirmați. SAP creează PSE-ul și cheia sa privată.
Pasul 4: Creați cererea de certificat
Cu PSE-ul serverului SSL selectat, alegeți Create Certificate Request. SAP generează CSR-ul ca un bloc Base64 (PKCS#10). În dialog, copiați textul complet al cererii, inclusiv liniile ––BEGIN CERTIFICATE REQUEST–– și ––END CERTIFICATE REQUEST––, sau salvați-l într-un fișier. Acesta este ceea ce trimiteți Autorității de Certificare.
O notă despre SAN-uri (Subject Alternative Names): clienții moderni validează numele de gazdă în raport cu extensia SAN, nu cu Common Name. Unele versiuni ale STRUST nu expun un câmp SAN. Stivele mai noi oferă un Replacement Wizard (necesită SAP Note 2414090) care vă ghidează prin acest proces. Dacă ecranul dumneavoastră nu oferă nicio modalitate de a adăuga SAN-uri, folosiți metoda din linia de comandă de mai jos, care vă permite să le setați explicit.
Metoda din linia de comandă: sapgenpse (SAN-uri explicite)
Utilizați această metodă atunci când trebuie să garantați SAN-uri în CSR sau când interfața dumneavoastră nu oferă un câmp SAN. Necesită SAP CommonCryptoLib cu suport pentru SAN (documentat pentru versiunea 8.4.42 și ulterioare). Configurați întâi mediul pentru platforma dumneavoastră, inclusiv SECUDIR, astfel încât instrumentul să poată găsi directorul PSE.
Exemplul de mai jos creează sau reîmprospătează PSE-ul și scrie un CSR care conține două intrări SAN. Executați-l din directorul care conține sapgenpse și înlocuiți numele de gazdă și DN-ul cu valorile dumneavoastră:
sapgenpse get_pse -p SAPSSLS.pse -x
-a sha256WithRsaEncryption -s 2048
-k GN-dNSName:example.com -k GN-dNSName:www.example.com
"CN=example.com, OU=NA, O=Your Company LLC, L=Atlanta, SP=Georgia, C=US"
-r server.csr
Ce fac opțiunile:
- -p SAPSSLS.pse denumește fișierul PSE, iar -x solicită codul PIN al acestuia.
- -a sha256WithRsaEncryption setează algoritmul de semnătură la SHA-256, iar -s 2048 setează dimensiunea cheii la 2048 de biți.
- Fiecare intrare -k GN-dNSName: adaugă un nume DNS la extensia SAN. Repetați-o pentru fiecare nume de gazdă pe care trebuie să îl acopere certificatul.
- -r server.csr scrie cererea într-un fișier pe care îl puteți deschide și copia.
Unele interfețe SAP, de exemplu Web Dispatcher PSE Management, nu au, de asemenea, un câmp SAN. În aceste cazuri, recomandarea proprie a SAP este să generați CSR-ul în afara interfeței, folosind această abordare din linia de comandă.
Verificați și trimiteți CSR-ul
Înainte de a trimite, merită să confirmați că cererea conține valorile pe care le așteptați. Puteți revizui cererea în STRUST, o puteți lipi în decodorul nostru de CSR online, sau o puteți decodifica pe orice mașină care are OpenSSL instalat:
openssl req -noout -text -in server.csr
Verificați dacă Common Name-ul, detaliile organizației, dimensiunea cheii și eventualele intrări SAN sunt corecte. Când totul este în ordine, copiați conținutul CSR-ului în câmpul corespunzător în timpul comenzii de SSL. După ce Autoritatea de Certificare validează cererea și emite certificatul, continuați cu instrucțiunile de instalare SSL pentru SAP pentru a importa răspunsul înapoi în PSE și pentru a reporni ICM-ul.
Întrebări frecvente
Pe SAP NetWeaver AS ABAP, executați tranzacția STRUST pentru a deschide Trust Manager. Selectați PSE-ul serverului SSL, apoi alegeți Create Certificate Request. SAP produce CSR-ul ca un bloc Base64 pe care îl copiați și îl trimiteți Autorității de Certificare. Ca alternativă, puteți genera cererea la nivelul sistemului de operare cu sapgenpse.
Un PSE (Personal Security Environment) este containerul securizat pe care SAP îl folosește pentru a stoca o pereche de chei și certificatele asociate. PSE-ul serverului SSL conține cheia privată și certificatul de server pe care serverul de aplicație îl prezintă prin HTTPS. Când creați o cerere de certificat, cheia privată este generată în interiorul PSE-ului și rămâne acolo: nu este niciodată inclusă în CSR-ul trimis către CA.
Unele ecrane STRUST nu includ un câmp SAN. Stivele mai noi adaugă un Replacement Wizard (necesită SAP Note 2414090) care gestionează SAN-urile. Dacă interfața dumneavoastră nu oferă opțiunea SAN, generați cererea folosind metoda din linia de comandă sapgenpse și adăugați o intrare -k GN-dNSName: pentru fiecare nume de gazdă. Suportul SAN necesită SAP CommonCryptoLib 8.4.42 sau ulterior.
Depinde de modul în care sunt configurate PSE-urile dumneavoastră. Dacă utilizați un singur PSE de server SSL la nivel de sistem, precum SSL server Standard, un singur CSR acoperă întregul sistem. Dacă fiecare instanță are propriul său PSE de server SSL, generați un CSR separat pentru fiecare server de aplicație.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


