Это руководство показывает вам, как сгенерировать CSR (запрос на подпись сертификата) на SAP NetWeaver Application Server (ABAP). В SAP вы не создаете запрос из конфигурационного файла или с помощью одноразовой команды OpenSSL. Вместо этого вы работаете с PSE (Personal Security Environment): в Trust Manager (транзакция STRUST) вы выбираете или создаете SSL server PSE, указываете данные субъекта и используете Create Certificate Request, чтобы получить CSR. Вы также можете сгенерировать запрос на уровне операционной системы с помощью sapgenpse (часть SAP CommonCryptoLib), когда вам нужен явный контроль над Subject Alternative Names.
Перед генерацией кода CSR
В SAP CSR генерируется из PSE (Personal Security Environment) — контейнера, который также хранит соответствующий закрытый ключ. На системах ABAP это делается в Trust Manager (транзакция STRUST). Вы также можете сгенерировать CSR на уровне ОС с помощью sapgenpse из SAP CommonCryptoLib. В любом случае закрытый ключ создается вместе с запросом и остается внутри PSE на сервере: он никогда не входит в CSR, который вы отправляете.
Сначала определите, сколько запросов вам нужно. Если вы используете PSE SSL-сервера, специфичные для отдельных экземпляров, генерируйте отдельный CSR для каждого сервера приложений. Если вы используете единый общесистемный SSL server PSE (например, SSL server Standard), один CSR охватывает всю систему.
Перед началом работы у вас должны быть готовы следующие данные, поскольку они входят в субъект (Distinguished Name) запроса:
- Common Name (CN): точное имя хоста (FQDN), которое вы защищаете, например shop.example.com, или подстановочное имя, такое как *.example.com.
- Organization (O): юридическое название вашей компании.
- Locality (L), State or Province (S / SP) и Country (C): ваш город, ваш регион, написанный полностью, и двухбуквенный код страны.
- Размер ключа: используйте RSA 2048 бит или больше. Публичные удостоверяющие центры отклоняют ключи меньше 2048 бит.
Если вы предпочитаете генерировать запрос и его закрытый ключ вне сервера, наш генератор CSR создает оба непосредственно в вашем браузере. Используйте тот метод, который подходит для вашего рабочего процесса, а затем отправьте полученный CSR при заказе SSL.
Метод ABAP: STRUST (Trust Manager)
Это стандартный способ генерации CSR на SAP NetWeaver AS ABAP. Выполните следующие шаги в SAP GUI, в режиме изменения, если дерево PSE доступно только для чтения.
Шаг 1: Откройте Trust Manager
В SAP GUI выполните транзакцию STRUST, чтобы открыть Trust Manager.
Шаг 2: Выберите или создайте SSL server PSE
В левом дереве выберите SSL server PSE. Выберите PSE, из которого вы фактически осуществляете обслуживание: общесистемный SSL server Standard или PSE, специфичный для конкретного экземпляра. Дважды щелкните по нему, чтобы открыть его.
Если PSE еще не существует или вы заменяете текущий, щелкните правой кнопкой мыши на узле и выберите Create (или Replace). Откроется диалог Create/Replace PSE, где вы вводите поля субъекта (DN), описанные ниже.
Шаг 3: Введите поля субъекта (DN)
Заполните данные вашей организации. Они станут Distinguished Name сертификата:
- CN (Common Name): точное имя хоста (FQDN), которое вы защищаете, или подстановочное имя, например *.yourdomain.com.
- O (Organization): юридическое название вашей компании, например Your Company LLC.
- OU (Organizational Unit): это поле устарело согласно CA/Browser Forum, поэтому оставьте его пустым или введите NA.
- L (Locality / City): например Atlanta.
- S / SP (State / Province): написанный полностью, например Georgia.
- C (Country): двухбуквенный код страны, например US.
Установите длину ключа 2048 бит или больше и подтвердите. SAP создаст PSE и его закрытый ключ.
Шаг 4: Создайте запрос на сертификат
При выбранном SSL server PSE выберите Create Certificate Request. SAP генерирует CSR в виде блока Base64 (PKCS#10). В диалоговом окне скопируйте полный текст запроса, включая строки ——BEGIN CERTIFICATE REQUEST—— и ——END CERTIFICATE REQUEST——, или сохраните его в файл. Именно это вы отправляете в удостоверяющий центр.
Примечание о SAN (Subject Alternative Names): современные клиенты проверяют имя хоста по расширению SAN, а не по Common Name. Некоторые версии STRUST не предоставляют поле SAN. Более новые стеки предлагают Replacement Wizard (для него требуется SAP Note 2414090), который проведет вас через этот процесс. Если ваш экран не предлагает способа добавить SAN, используйте описанный ниже метод командной строки, который позволяет установить их явно.
Метод командной строки: sapgenpse (явные SAN)
Используйте этот метод, когда необходимо гарантировать наличие SAN в CSR или когда ваш интерфейс не предоставляет поле SAN. Он требует SAP CommonCryptoLib с поддержкой SAN (документировано для версии 8.4.42 и более поздних). Сначала настройте окружение для вашей платформы, включая SECUDIR, чтобы инструмент мог найти каталог PSE.
Пример ниже создает или обновляет PSE и записывает CSR, содержащий две записи SAN. Выполните его из каталога, содержащего sapgenpse, и замените имена хостов и DN на ваши собственные значения:
sapgenpse get_pse -p SAPSSLS.pse -x
-a sha256WithRsaEncryption -s 2048
-k GN-dNSName:example.com -k GN-dNSName:www.example.com
"CN=example.com, OU=NA, O=Your Company LLC, L=Atlanta, SP=Georgia, C=US"
-r server.csr
Что делают эти параметры:
- -p SAPSSLS.pse указывает имя файла PSE, а -x запрашивает его PIN-код.
- -a sha256WithRsaEncryption устанавливает алгоритм подписи SHA-256, а -s 2048 устанавливает размер ключа 2048 бит.
- Каждая запись -k GN-dNSName: добавляет одно DNS-имя в расширение SAN. Повторите ее для каждого имени хоста, которое должен охватывать сертификат.
- -r server.csr записывает запрос в файл, который вы можете открыть и скопировать.
Некоторым интерфейсам SAP, например Web Dispatcher PSE Management, также не хватает поля SAN. В таких случаях сама SAP рекомендует генерировать CSR вне интерфейса с помощью этого подхода через командную строку.
Проверка и отправка CSR
Перед отправкой стоит убедиться, что запрос содержит ожидаемые значения. Вы можете просмотреть запрос в STRUST, вставить его в наш онлайн-декодер CSR или декодировать его на любой машине с установленным OpenSSL:
openssl req -noout -text -in server.csr
Проверьте, что Common Name, данные организации, размер ключа и все записи SAN верны. Когда все выглядит правильно, скопируйте содержимое CSR в соответствующее поле при заказе SSL. После того как удостоверяющий центр проверит запрос и выпустит сертификат, продолжите с инструкциями по установке SSL на SAP, чтобы импортировать ответ обратно в PSE и перезапустить ICM.
Часто задаваемые вопросы
В SAP NetWeaver AS ABAP выполните транзакцию STRUST, чтобы открыть Trust Manager. Выберите SSL server PSE, затем выберите Create Certificate Request. SAP создает CSR в виде блока Base64, который вы копируете и отправляете в удостоверяющий центр. В качестве альтернативы вы можете сгенерировать запрос на уровне операционной системы с помощью sapgenpse.
PSE (Personal Security Environment) — это защищенный контейнер, который SAP использует для хранения пары ключей и связанных сертификатов. SSL server PSE хранит закрытый ключ и сертификат сервера, который сервер приложений предоставляет по HTTPS. Когда вы создаете запрос на сертификат, закрытый ключ генерируется внутри PSE и остается там: он никогда не включается в CSR, который вы отправляете в CA.
Некоторые экраны STRUST не включают поле SAN. Более новые стеки добавляют Replacement Wizard (для него требуется SAP Note 2414090), который обрабатывает SAN. Если ваш интерфейс не предлагает опции SAN, сгенерируйте запрос с помощью метода командной строки sapgenpse и добавьте по одной записи -k GN-dNSName: для каждого имени хоста. Поддержка SAN требует SAP CommonCryptoLib 8.4.42 или более позднюю версию.
Это зависит от того, как настроены ваши PSE. Если вы используете единый общесистемный SSL server PSE, такой как SSL server Standard, один CSR охватывает всю систему. Если у каждого экземпляра есть свой SSL server PSE, генерируйте отдельный CSR для каждого сервера приложений.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


