В этом руководстве вы узнаете, как установить SSL/TLS сертификат на SAP NetWeaver Application Server.
В SAP вы не редактируете конфигурационный файл и не указываете серверу на файлы сертификатов на диске. Вместо этого вы работаете внутри Trust Manager (транзакция STRUST): импортируете ответ сертификата от CA в SSL server PSE, добавляете промежуточный и корневой сертификаты в список сертификатов, сохраняете PSE и перезапускаете Internet Communication Manager (ICM), чтобы новый сертификат вступил в силу. В заключительном разделе рассказано, где купить подходящий сертификат для SAP.
Создание кода CSR на SAP
Если вы уже создали CSR и получили SSL сертификат от своего CA, пропустите раздел о CSR и переходите сразу к шагам установки.
Когда вы подаёте заявку на SSL сертификат, первым делом нужно сгенерировать CSR (запрос на подпись сертификата) и отправить его в Удостоверяющий центр для проверки. Генерация CSR также создаёт закрытый ключ, который остаётся внутри SSL server PSE на вашем сервере SAP. У вас есть два варианта:
- Сгенерировать CSR автоматически с помощью нашего генератора CSR.
- Следовать нашему пошаговому руководству о том, как создать CSR на SAP.
Отправьте CSR в Удостоверяющий центр при оформлении заказа. Как только CA проверит его и выпустит ваш сертификат, продолжайте установку, описанную ниже.
Установка SSL сертификата на SAP
После того как CA предоставит вам SSL файлы, скачайте ZIP-архив и извлеките его содержимое. Trust Manager в SAP ожидает подписанный сертификат открытого ключа вместе с цепочкой CA в формате PKCS#7 (единый файл, содержащий полный путь до корневого сертификата). Также CA может выпустить сертификат в формате PEM: текстовый файл, в котором каждый сертификат начинается с ——BEGIN CERTIFICATE—— и заканчивается ——END CERTIFICATE——.
Шаг 1: Подготовьте SSL файлы
Чтобы ваш SSL сертификат работал на SAP, вам понадобятся следующие файлы:
- Сам SSL сертификат, обычно с расширением .cer, .crt или .pem (формат X.509).
- Промежуточный сертификат, также известный как CA bundle или сертификат цепочки. Примечание: некоторые CA предоставляют два промежуточных сертификата для более широкой совместимости. Сохраните каждый из них в отдельном файле .txt и добавляйте их по одному на этапе создания списка сертификатов.
- Корневой сертификат от вашего CA (если у вас его нет, обратитесь к своему CA).
Откройте эти файлы в текстовом редакторе и скопируйте содержимое каждого сертификата в отдельный файл с расширением .txt. В итоге у вас должно получиться как минимум три .txt файла, содержащие основной, промежуточный и корневой сертификаты.
Шаг 2: Импортируйте ответ сертификата в SSL server PSE
Как только файлы готовы, выполните следующее в SAP:
- Войдите в SAP и запустите транзакцию STRUST, чтобы открыть Trust Manager. (Переключитесь в режим редактирования, если дерево PSE доступно только для чтения.)
- Раскройте узел SSL server PSE.
- Дважды щёлкните на своём сервере приложений, чтобы открыть его PSE SSL server Standard.
- В разделе обслуживания PSE выберите Import Cert. Response.
- Нажмите Load local и загрузите ваш подписанный SSL сертификат (файл .crt). Также можно вставить содержимое вашего файла сертификата .txt в поле. Убедитесь, что импортируете именно в PSE SSL server. Это легко упустить из виду.
- Теперь ваш сертификат должен появиться в разделе обслуживания PSE.
- Нажмите Save.
Шаг 3: Добавьте промежуточный и корневой сертификаты
Далее добавьте промежуточный и корневой сертификаты в список сертификатов. В зависимости от того, где хранятся ваши сертификаты, используйте один из трёх методов ниже.
Из базы данных сертификатов:
- В разделе сертификатов выберите Import certificate.
- В диалоговом окне Import Certificate выберите вкладку Database.
- Выберите свой сертификат из базы данных и нажмите Enter. Сертификат появится в разделе сертификатов.
- Нажмите Add to Certificate List.
- Нажмите Save.
Из файловой системы:
- В разделе сертификатов выберите Import certificate.
- В диалоговом окне Import Certificate укажите имя файла из файловой системы.
- Выберите Base64 в качестве формата файла сертификата, затем нажмите Enter. Сертификат появится в разделе обслуживания сертификатов.
- Нажмите Add to Certificate List.
- Нажмите Save.
Из другого PSE:
- Раскройте узел PSE, в котором хранится сертификат, затем дважды щёлкните на одном из его серверов приложений.
- В разделе обслуживания PSE дважды щёлкните на своём сертификате в списке сертификатов.
- Под узлом SSL server PSE дважды щёлкните на своём сервере приложений.
- Нажмите Add to Certificate List.
- Нажмите Save.
Шаг 4: Перезапустите ICM
Просто сохранить PSE недостаточно. Internet Communication Manager (ICM) продолжает использовать предыдущий сертификат до тех пор, пока не перечитает PSE. Более новые версии NetWeaver (702 и 710 и выше) перезагружают SSL PSE автоматически, но надёжным и не зависящим от версии шагом остаётся перезапуск ICM:
- Запустите транзакцию SMICM.
- В меню выберите Administration > ICM > Exit Soft > Global.
Мягкий перезапуск применяет новый сертификат без остановки всей системы SAP. Обратите внимание, что все кэши SSL-сессий очищаются, поэтому новые соединения выполняют полное TLS-рукопожатие. На очень загруженных серверах это может кратковременно повысить нагрузку на процессор. Как только ICM снова запустится, ваш SSL сертификат будет активен в системе SAP.
Проверка установки SSL
После установки сертификата запустите диагностическую проверку, чтобы убедиться, что всё настроено правильно, поскольку некоторые проблемы с цепочкой сертификатов или конфигурацией проявляются только при тестировании. Наш SSL Checker проверит ваш сертификат за считанные секунды и укажет на отсутствующие промежуточные сертификаты, уязвимости или несоответствия имени хоста. Если ваш сервер SAP недоступен из публичного интернета, вы всё равно можете проверить его локально: откройте HTTPS-сервис в браузере и убедитесь, что значок замка показывает действительный, доверенный сертификат с правильным именем хоста.
Где купить лучший SSL сертификат для SAP?
При покупке SSL сертификата учитывайте три фактора: тип проверки, цену и качество обслуживания клиентов. В SSL Dragon мы предлагаем полный ассортимент SSL сертификатов по конкурентным ценам, подкреплённых первоклассной поддержкой. Все наши сертификаты подписаны доверенными Удостоверяющими центрами, поэтому они полностью совместимы с SAP NetWeaver Application Server. Нужен ли вам доступный сертификат с проверкой домена или премиальный продукт с расширенной проверкой — мы всё предусмотрели.
Не знаете, какой сертификат выбрать? Наш SSL Wizard порекомендует лучший вариант для вашего проекта.
Часто задаваемые вопросы
Откройте Trust Manager с помощью транзакции STRUST, раскройте узел SSL server PSE и дважды щёлкните на своём сервере приложений, чтобы увидеть активный сертификат и его список сертификатов. Чтобы вывести список всех сертификатов вместе с датой их истечения, запустите отчёт SSF_ALERT_CERTEXPIRE через транзакцию SA38 (или SE38), затем просмотрите список сертификатов, PSE и SSL-серверы. Отчёт показывает каждый установленный сертификат и срок его истечения.
Обновление выполняется по той же процедуре, что и при первой установке. До истечения срока действия текущего сертификата сгенерируйте новый CSR, закажите новый сертификат у своего CA, затем импортируйте ответ сертификата в SSL server PSE, обновите список сертификатов, сохраните и перезапустите ICM — точно так же, как описано в шагах установки выше.
SSL/TLS сертификат шифрует трафик между браузерами (и другими клиентами) и вашим SAP NetWeaver Application Server, защищая учётные данные и бизнес-информацию при передаче. Без него браузеры будут помечать соединение как «Небезопасное», а сервисы и интеграции, работающие только по HTTPS, не будут доверять вашему серверу.
STRUST принимает ответ сертификата в виде пакета PKCS#7, включающего полную цепочку до корневого сертификата, либо в виде текстового файла PEM, содержащего необходимые сертификаты между маркерами ——BEGIN CERTIFICATE—— и ——END CERTIFICATE——. При импорте отдельных промежуточных или корневых сертификатов из файловой системы выбирайте формат Base64.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


