Bu kılavuzda bir SAP NetWeaver Application Server (ABAP) üzerinde CSR (Sertifika İmzalama Talebi) nasıl oluşturulur anlatılmaktadır. SAP’de talebi bir yapılandırma dosyasından veya tek seferlik bir OpenSSL komutuyla oluşturmazsınız. Bunun yerine bir PSE (Personal Security Environment – Kişisel Güvenlik Ortamı) üzerinden çalışırsınız: Trust Manager‘da (işlem STRUST) SSL sunucu PSE’sini seçer veya oluşturur, konu (subject) bilgilerini belirler ve CSR’ı üretmek için Create Certificate Request (Sertifika Talebi Oluştur) seçeneğini kullanırsınız. Subject Alternative Names (SAN) üzerinde açık bir kontrole ihtiyaç duyduğunuzda, işletim sistemi düzeyinde sapgenpse (SAP CommonCryptoLib’in bir parçası) ile de talebi oluşturabilirsiniz.
CSR kodunu oluşturmadan önce
SAP’de CSR, eşleşen özel anahtarı da barındıran bir PSE’den (Personal Security Environment) oluşturulur. ABAP sistemlerinde bunu Trust Manager’da (işlem STRUST) yaparsınız. Ayrıca SAP CommonCryptoLib içindeki sapgenpse ile işletim sistemi düzeyinde de bir CSR oluşturabilirsiniz. Her iki durumda da özel anahtar, talep oluşturulurken üretilir ve sunucudaki PSE içinde kalır: gönderdiğiniz CSR’ın hiçbir zaman bir parçası olmaz.
Öncelikle kaç talebe gerek olduğuna karar verin. Örnek bazlı (instance-specific) SSL sunucu PSE’leri kullanıyorsanız, her uygulama sunucusu için ayrı bir CSR oluşturun. Sistem çapında tek bir SSL sunucu PSE’si kullanıyorsanız (örneğin SSL server Standard), tek bir CSR sistemin tamamını kapsar.
Talebin konusuna (Distinguished Name) dahil edileceğinden, başlamadan önce aşağıdaki bilgilerin hazır olması gerekir:
- Common Name (CN): güvence altına aldığınız tam ana bilgisayar adı (FQDN), örneğin shop.example.com, veya *.example.com gibi bir joker karakter (wildcard).
- Organization (O): şirketinizin yasal adı.
- Locality (L), State or Province (S / SP) ve Country (C): şehriniz, tam olarak yazılmış bölgeniz ve iki harfli ülke kodu.
- Anahtar boyutu: RSA 2048 bit veya daha büyük kullanın. Genel Sertifika Yetkilileri 2048 bitten küçük anahtarları kabul etmez.
Talebi ve özel anahtarını sunucu dışında oluşturmayı tercih ederseniz, CSR Generator aracımız her ikisini de tarayıcınızda oluşturur. İş akışınıza uyan yöntemi kullanın, ardından ortaya çıkan CSR’ı SSL sipariş sürecinizde gönderin.
ABAP yöntemi: STRUST (Trust Manager)
SAP NetWeaver AS ABAP üzerinde CSR oluşturmanın standart yolu budur. PSE ağacı salt okunursa değişiklik modunda, aşağıdaki adımları SAP GUI’de çalıştırın.
Adım 1: Trust Manager’ı açın
SAP GUI’de, Trust Manager’ı açmak için STRUST işlemini çalıştırın.
Adım 2: SSL sunucu PSE’sini seçin veya oluşturun
Sol taraftaki ağaçta, SSL server PSE‘yi seçin. Gerçekten hizmet verdiğiniz PSE’yi seçin: sistem çapındaki SSL server Standard veya örnek bazlı bir sunucu PSE’si. Açmak için üzerine çift tıklayın.
Henüz bir PSE mevcut değilse veya mevcut olanı değiştiriyorsanız, düğüme sağ tıklayıp Create (veya Replace) seçeneğini seçin. Bu, aşağıda açıklanan konu (DN) alanlarını girdiğiniz Create/Replace PSE penceresini açar.
Adım 3: Konu (DN) alanlarını girin
Kuruluş bilgilerinizi doldurun. Bunlar sertifikanın Distinguished Name’i (Ayırt Edici Adı) olur:
- CN (Common Name): güvence altına aldığınız tam ana bilgisayar adı (FQDN) veya *.yourdomain.com gibi bir joker karakter.
- O (Organization): şirketinizin yasal adı, örneğin Your Company LLC.
- OU (Organizational Unit): bu alan CA/Browser Forum tarafından kullanımdan kaldırılmıştır, bu yüzden boş bırakın veya NA girin.
- L (Locality / City): örneğin Atlanta.
- S / SP (State / Province): tam olarak yazılmış şekilde, örneğin Georgia.
- C (Country): iki harfli ülke kodu, örneğin US.
Anahtar uzunluğunu 2048 bit veya daha fazlasına ayarlayın ve onaylayın. SAP, PSE’yi ve özel anahtarını oluşturur.
Adım 4: Sertifika talebini oluşturun
SSL sunucu PSE’si seçiliyken, Create Certificate Request seçeneğini seçin. SAP, CSR’ı bir Base64 (PKCS#10) bloğu olarak oluşturur. Pencerede, —–BEGIN CERTIFICATE REQUEST—– ve —–END CERTIFICATE REQUEST—– satırları dahil olmak üzere tam talep metnini kopyalayın veya bir dosyaya kaydedin. Sertifika Yetkilinize göndereceğiniz şey budur.
SAN’lar (Subject Alternative Names) hakkında bir not: modern istemciler ana bilgisayar adını Common Name’e göre değil SAN uzantısına göre doğrular. Bazı STRUST sürümleri bir SAN alanı sunmaz. Daha yeni sistemler size yol gösteren bir Replacement Wizard (SAP Note 2414090 gerektirir) sağlar. Ekranınız SAN eklemek için bir yol sunmuyorsa, bunları açıkça ayarlamanıza izin veren aşağıdaki komut satırı yöntemini kullanın.
Komut satırı yöntemi: sapgenpse (açık SAN’lar)
CSR’da SAN’ları garanti etmeniz gerektiğinde veya arayüzünüz bir SAN alanı sunmadığında bu yöntemi kullanın. SAN desteğine sahip SAP CommonCryptoLib gerektirir (8.4.42 ve sonraki sürümler için belgelenmiştir). Öncelikle platformunuz için ortamı ayarlayın; bu, aracın PSE dizinini bulabilmesi için SECUDIR dahil olmalıdır.
Aşağıdaki örnek, PSE’yi oluşturur veya yeniler ve iki SAN girdisi taşıyan bir CSR yazar. Bunu sapgenpse‘i barındıran dizinden çalıştırın ve ana bilgisayar adlarını ve DN’yi kendi değerlerinizle değiştirin:
sapgenpse get_pse -p SAPSSLS.pse -x
-a sha256WithRsaEncryption -s 2048
-k GN-dNSName:example.com -k GN-dNSName:www.example.com
"CN=example.com, OU=NA, O=Your Company LLC, L=Atlanta, SP=Georgia, C=US"
-r server.csr
Seçeneklerin ne işe yaradığı:
- -p SAPSSLS.pse PSE dosyasını adlandırır ve -x PIN’ini sormasını sağlar.
- -a sha256WithRsaEncryption imza algoritmasını SHA-256 olarak ayarlar ve -s 2048 anahtar boyutunu 2048 bit olarak ayarlar.
- Her bir -k GN-dNSName: girdisi, SAN uzantısına bir DNS adı ekler. Sertifikanın kapsaması gereken her ana bilgisayar adı için bunu tekrarlayın.
- -r server.csr talebi açıp kopyalayabileceğiniz bir dosyaya yazar.
Örneğin Web Dispatcher PSE Management gibi bazı SAP arayüzlerinde de bir SAN alanı yoktur. Bu durumlarda SAP’nin kendi önerisi, CSR’ı arayüz dışında bu komut satırı yaklaşımıyla oluşturmaktır.
CSR’ı doğrulayın ve gönderin
Göndermeden önce, talebin beklediğiniz değerleri içerdiğini doğrulamakta fayda var. Talebi STRUST içinde inceleyebilir, çevrimiçi CSR decoder aracımıza yapıştırabilir veya OpenSSL yüklü herhangi bir makinede kodunu çözebilirsiniz:
openssl req -noout -text -in server.csr
Common Name, kuruluş bilgileri, anahtar boyutu ve varsa SAN girdilerinin doğru olduğunu kontrol edin. Her şey doğru göründüğünde, CSR içeriğini SSL sipariş sürecinizdeki ilgili kutuya kopyalayın. Sertifika Yetkiliniz talebi doğrulayıp sertifikayı verdikten sonra, yanıtı PSE’ye geri aktarmak ve ICM’yi yeniden başlatmak için SAP SSL kurulum talimatları ile devam edin.
Sıkça Sorulan Sorular
SAP NetWeaver AS ABAP üzerinde, Trust Manager’ı açmak için STRUST işlemini çalıştırın. SSL sunucu PSE’sini seçin, ardından Create Certificate Request seçeneğini seçin. SAP, kopyalayıp Sertifika Yetkilinize göndereceğiniz CSR’ı bir Base64 bloğu olarak üretir. Alternatif olarak, talebi işletim sistemi düzeyinde sapgenpse ile de oluşturabilirsiniz.
PSE (Personal Security Environment), SAP’nin bir anahtar çiftini ve ilgili sertifikaları saklamak için kullandığı güvenli kaptır. SSL sunucu PSE’si, uygulama sunucusunun HTTPS üzerinden sunduğu özel anahtarı ve sunucu sertifikasını barındırır. Bir sertifika talebi oluşturduğunuzda, özel anahtar PSE içinde üretilir ve orada kalır: CA’ya gönderdiğiniz CSR’a hiçbir zaman dahil edilmez.
Bazı STRUST ekranları bir SAN alanı içermez. Daha yeni sistemler, SAN’ları işleyen bir Replacement Wizard (SAP Note 2414090 gerektirir) ekler. Arayüzünüz bir SAN seçeneği sunmuyorsa, talebi bunun yerine sapgenpse komut satırı yöntemiyle oluşturun ve her ana bilgisayar adı için bir -k GN-dNSName: girdisi ekleyin. SAN desteği, SAP CommonCryptoLib 8.4.42 veya sonrasını gerektirir.
Bu, PSE’lerinizin nasıl ayarlandığına bağlıdır. SSL server Standard gibi sistem çapında tek bir SSL sunucu PSE’si kullanıyorsanız, tek bir CSR sistemin tamamını kapsar. Her örneğin kendi SSL sunucu PSE’si varsa, her uygulama sunucusu için ayrı bir CSR oluşturun.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


