bg-tutorials

Как установить SSL-сертификат на SAP Application Server

В этом руководстве вы узнаете, как установить SSL/TLS сертификат на SAP NetWeaver Application Server.

В SAP вы не редактируете конфигурационный файл и не указываете серверу на файлы сертификатов на диске. Вместо этого вы работаете внутри Trust Manager (транзакция STRUST): импортируете ответ сертификата от CA в SSL server PSE, добавляете промежуточный и корневой сертификаты в список сертификатов, сохраняете PSE и перезапускаете Internet Communication Manager (ICM), чтобы новый сертификат вступил в силу. В заключительном разделе рассказано, где купить подходящий сертификат для SAP.

Создание кода CSR на SAP

Если вы уже создали CSR и получили SSL сертификат от своего CA, пропустите раздел о CSR и переходите сразу к шагам установки.

Когда вы подаёте заявку на SSL сертификат, первым делом нужно сгенерировать CSR (запрос на подпись сертификата) и отправить его в Удостоверяющий центр для проверки. Генерация CSR также создаёт закрытый ключ, который остаётся внутри SSL server PSE на вашем сервере SAP. У вас есть два варианта:

Отправьте CSR в Удостоверяющий центр при оформлении заказа. Как только CA проверит его и выпустит ваш сертификат, продолжайте установку, описанную ниже.

Установка SSL сертификата на SAP

После того как CA предоставит вам SSL файлы, скачайте ZIP-архив и извлеките его содержимое. Trust Manager в SAP ожидает подписанный сертификат открытого ключа вместе с цепочкой CA в формате PKCS#7 (единый файл, содержащий полный путь до корневого сертификата). Также CA может выпустить сертификат в формате PEM: текстовый файл, в котором каждый сертификат начинается с ——BEGIN CERTIFICATE—— и заканчивается ——END CERTIFICATE——.

Шаг 1: Подготовьте SSL файлы

Чтобы ваш SSL сертификат работал на SAP, вам понадобятся следующие файлы:

  • Сам SSL сертификат, обычно с расширением .cer, .crt или .pem (формат X.509).
  • Промежуточный сертификат, также известный как CA bundle или сертификат цепочки. Примечание: некоторые CA предоставляют два промежуточных сертификата для более широкой совместимости. Сохраните каждый из них в отдельном файле .txt и добавляйте их по одному на этапе создания списка сертификатов.
  • Корневой сертификат от вашего CA (если у вас его нет, обратитесь к своему CA).

Откройте эти файлы в текстовом редакторе и скопируйте содержимое каждого сертификата в отдельный файл с расширением .txt. В итоге у вас должно получиться как минимум три .txt файла, содержащие основной, промежуточный и корневой сертификаты.

Шаг 2: Импортируйте ответ сертификата в SSL server PSE

Как только файлы готовы, выполните следующее в SAP:

  1. Войдите в SAP и запустите транзакцию STRUST, чтобы открыть Trust Manager. (Переключитесь в режим редактирования, если дерево PSE доступно только для чтения.)
  2. Раскройте узел SSL server PSE.
  3. Дважды щёлкните на своём сервере приложений, чтобы открыть его PSE SSL server Standard.
  4. В разделе обслуживания PSE выберите Import Cert. Response.
  5. Нажмите Load local и загрузите ваш подписанный SSL сертификат (файл .crt). Также можно вставить содержимое вашего файла сертификата .txt в поле. Убедитесь, что импортируете именно в PSE SSL server. Это легко упустить из виду.
  6. Теперь ваш сертификат должен появиться в разделе обслуживания PSE.
  7. Нажмите Save.

Шаг 3: Добавьте промежуточный и корневой сертификаты

Далее добавьте промежуточный и корневой сертификаты в список сертификатов. В зависимости от того, где хранятся ваши сертификаты, используйте один из трёх методов ниже.

Из базы данных сертификатов:

  1. В разделе сертификатов выберите Import certificate.
  2. В диалоговом окне Import Certificate выберите вкладку Database.
  3. Выберите свой сертификат из базы данных и нажмите Enter. Сертификат появится в разделе сертификатов.
  4. Нажмите Add to Certificate List.
  5. Нажмите Save.

Из файловой системы:

  1. В разделе сертификатов выберите Import certificate.
  2. В диалоговом окне Import Certificate укажите имя файла из файловой системы.
  3. Выберите Base64 в качестве формата файла сертификата, затем нажмите Enter. Сертификат появится в разделе обслуживания сертификатов.
  4. Нажмите Add to Certificate List.
  5. Нажмите Save.

Из другого PSE:

  1. Раскройте узел PSE, в котором хранится сертификат, затем дважды щёлкните на одном из его серверов приложений.
  2. В разделе обслуживания PSE дважды щёлкните на своём сертификате в списке сертификатов.
  3. Под узлом SSL server PSE дважды щёлкните на своём сервере приложений.
  4. Нажмите Add to Certificate List.
  5. Нажмите Save.

Шаг 4: Перезапустите ICM

Просто сохранить PSE недостаточно. Internet Communication Manager (ICM) продолжает использовать предыдущий сертификат до тех пор, пока не перечитает PSE. Более новые версии NetWeaver (702 и 710 и выше) перезагружают SSL PSE автоматически, но надёжным и не зависящим от версии шагом остаётся перезапуск ICM:

  1. Запустите транзакцию SMICM.
  2. В меню выберите Administration > ICM > Exit Soft > Global.

Мягкий перезапуск применяет новый сертификат без остановки всей системы SAP. Обратите внимание, что все кэши SSL-сессий очищаются, поэтому новые соединения выполняют полное TLS-рукопожатие. На очень загруженных серверах это может кратковременно повысить нагрузку на процессор. Как только ICM снова запустится, ваш SSL сертификат будет активен в системе SAP.

Проверка установки SSL

После установки сертификата запустите диагностическую проверку, чтобы убедиться, что всё настроено правильно, поскольку некоторые проблемы с цепочкой сертификатов или конфигурацией проявляются только при тестировании. Наш SSL Checker проверит ваш сертификат за считанные секунды и укажет на отсутствующие промежуточные сертификаты, уязвимости или несоответствия имени хоста. Если ваш сервер SAP недоступен из публичного интернета, вы всё равно можете проверить его локально: откройте HTTPS-сервис в браузере и убедитесь, что значок замка показывает действительный, доверенный сертификат с правильным именем хоста.

Где купить лучший SSL сертификат для SAP?

При покупке SSL сертификата учитывайте три фактора: тип проверки, цену и качество обслуживания клиентов. В SSL Dragon мы предлагаем полный ассортимент SSL сертификатов по конкурентным ценам, подкреплённых первоклассной поддержкой. Все наши сертификаты подписаны доверенными Удостоверяющими центрами, поэтому они полностью совместимы с SAP NetWeaver Application Server. Нужен ли вам доступный сертификат с проверкой домена или премиальный продукт с расширенной проверкой — мы всё предусмотрели.

Не знаете, какой сертификат выбрать? Наш SSL Wizard порекомендует лучший вариант для вашего проекта.

Часто задаваемые вопросы

Где найти установленный SSL сертификат в SAP?

Откройте Trust Manager с помощью транзакции STRUST, раскройте узел SSL server PSE и дважды щёлкните на своём сервере приложений, чтобы увидеть активный сертификат и его список сертификатов. Чтобы вывести список всех сертификатов вместе с датой их истечения, запустите отчёт SSF_ALERT_CERTEXPIRE через транзакцию SA38 (или SE38), затем просмотрите список сертификатов, PSE и SSL-серверы. Отчёт показывает каждый установленный сертификат и срок его истечения.

Как обновить SSL сертификат в SAP?

Обновление выполняется по той же процедуре, что и при первой установке. До истечения срока действия текущего сертификата сгенерируйте новый CSR, закажите новый сертификат у своего CA, затем импортируйте ответ сертификата в SSL server PSE, обновите список сертификатов, сохраните и перезапустите ICM — точно так же, как описано в шагах установки выше.

Зачем мне нужен SSL сертификат на SAP?

SSL/TLS сертификат шифрует трафик между браузерами (и другими клиентами) и вашим SAP NetWeaver Application Server, защищая учётные данные и бизнес-информацию при передаче. Без него браузеры будут помечать соединение как «Небезопасное», а сервисы и интеграции, работающие только по HTTPS, не будут доверять вашему серверу.

Какой формат сертификата принимает SAP STRUST?

STRUST принимает ответ сертификата в виде пакета PKCS#7, включающего полную цепочку до корневого сертификата, либо в виде текстового файла PEM, содержащего необходимые сертификаты между маркерами ——BEGIN CERTIFICATE—— и ——END CERTIFICATE——. При импорте отдельных промежуточных или корневых сертификатов из файловой системы выбирайте формат Base64.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.