在本指南中,您将学习如何在 SAP NetWeaver Application Server 上安装 SSL/TLS 证书。
在 SAP 中,您不需要编辑配置文件或让服务器指向磁盘上的证书文件。相反,您需要在信任管理器(事务代码 STRUST)中操作:将 CA 的证书响应导入到 SSL server PSE,将中间证书和根证书添加到证书列表中,保存 PSE,然后重启互联网通信管理器(ICM)以使新证书生效。最后一节将介绍在哪里购买适合 SAP 的证书。
在 SAP 上生成 CSR 代码
如果您已经创建了 CSR 并从 CA 收到了 SSL 证书,可以跳过 CSR 部分,直接进入安装步骤。
申请 SSL 证书时,第一步是生成 CSR(证书签名请求)并将其发送给证书颁发机构进行验证。生成 CSR 的同时也会创建私钥,该私钥保存在您 SAP 服务器上的 SSL server PSE 中。您有两种选择:
- 使用我们的CSR 生成器自动生成 CSR。
- 按照我们的分步教程了解如何在 SAP 上创建 CSR。
下单时将 CSR 提交给证书颁发机构。一旦 CA 验证通过并颁发您的证书,请继续进行下面的安装步骤。
在 SAP 上安装 SSL 证书
CA 交付 SSL 文件后,下载 ZIP 压缩包并解压其内容。SAP 的信任管理器要求已签名的公钥证书与 CA 证书链一起以 PKCS#7 格式提供(一个包含完整证书路径直至根证书的单个文件)。另外,CA 也可能以 PEM 格式颁发证书:这是一个文本文件,其中每个证书都以 —–BEGIN CERTIFICATE—– 开头,以 —–END CERTIFICATE—– 结尾。
第 1 步:准备 SSL 文件
要使您的 SSL 证书在 SAP 上正常工作,您需要以下文件:
- SSL 证书本身,通常带有 .cer、.crt 或 .pem 扩展名(X.509 格式)。
- 中间证书,也称为 CA 捆绑包或证书链证书。注意:有些 CA 会提供两个中间证书以获得更广泛的兼容性。请将每个证书分别保存在其自己的 .txt 文件中,并在证书列表步骤中逐一添加。
- 来自您 CA 的根证书(如果没有,请向您的 CA 索取)。
在纯文本编辑器中打开这些文件,并将每个证书的内容分别复制到扩展名为 .txt 的独立文件中。最终您应该会得到至少三个 .txt 文件,分别存放主证书、中间证书和根证书。
第 2 步:将证书响应导入 SSL server PSE
文件准备好后,在 SAP 中执行以下操作:
- 登录 SAP 并运行事务代码 STRUST 打开信任管理器。(如果 PSE 树是只读的,请切换到更改模式。)
- 展开 SSL server PSE 节点。
- 双击您的应用服务器以打开其 SSL server Standard PSE。
- 在 PSE 维护部分,选择导入证书响应。
- 点击本地加载并上传您已签名的 SSL 证书(.crt 文件)。或者,也可以将证书 .txt 文件的内容粘贴到框中。请确保您导入到的是 SSL server PSE,这一点很容易被忽略。
- 此时您的证书应出现在 PSE 维护部分。
- 点击保存。
第 3 步:添加中间证书和根证书
接下来,将中间证书和根证书添加到证书列表中。根据证书的存储位置,使用以下三种方法之一。
从证书数据库:
- 在证书部分,选择导入证书。
- 在导入证书对话框中,选择数据库标签页。
- 从数据库中选择您的证书并点击回车。证书将出现在证书部分。
- 点击添加到证书列表。
- 点击保存。
从文件系统:
- 在证书部分,选择导入证书。
- 在导入证书对话框中,指定文件系统中的文件名。
- 将证书文件格式选择为 Base64,然后点击回车。证书将出现在证书维护部分。
- 点击添加到证书列表。
- 点击保存。
从其他 PSE:
- 展开保存该证书的 PSE 所对应的节点,然后双击其中一个应用服务器。
- 在 PSE 维护部分,在证书列表中双击您的证书。
- 在 SSL server PSE 节点下,双击您的应用服务器。
- 点击添加到证书列表。
- 点击保存。
第 4 步:重启 ICM
仅仅保存 PSE 是不够的。互联网通信管理器(ICM)在重新读取 PSE 之前会一直保留之前的证书。较新的 NetWeaver 版本(702 和 710 及更高版本)会自动重新加载 SSL PSE,但可靠且不受版本限制的方法是重启 ICM:
- 运行事务代码 SMICM。
- 从菜单中选择管理 > ICM > 软退出 > 全局。
软重启会在不使整个 SAP 系统停机的情况下应用新证书。请注意,所有 SSL 会话缓存都会被清除,因此新连接将执行完整的 TLS 握手。在非常繁忙的服务器上,这可能会短暂增加 CPU 使用率。ICM 重新启动后,您的 SSL 证书就会在 SAP 系统上生效。
测试您的 SSL 安装
安装证书后,请运行诊断扫描以确认一切配置正确,因为有些证书链或配置问题只有在测试时才会显现出来。我们的 SSL 检测工具可在几秒钟内测试您的证书,并标记缺失的中间证书、漏洞或主机名不匹配问题。如果您的 SAP 服务器无法从公共互联网访问,您仍然可以在本地进行验证:在浏览器中打开 HTTPS 服务,确认锁形图标显示的是有效且受信任的证书,且主机名正确。
在哪里购买适合 SAP 的最佳 SSL 证书?
购买 SSL 证书时,请权衡三个因素:验证类型、价格和客户服务。在 SSL Dragon,我们以具有竞争力的价格提供全系列 SSL 证书,并配有五星级支持服务。我们所有的证书均由可信的证书颁发机构签发,因此完全兼容 SAP NetWeaver Application Server。无论您需要经济实惠的域名验证证书,还是高级的扩展验证产品,我们都能满足您的需求。
不确定该选哪种证书?我们的SSL 向导会为您的项目推荐最佳方案。
常见问题
使用事务代码 STRUST 打开信任管理器,展开 SSL server PSE 节点,然后双击您的应用服务器即可查看当前使用的证书及其证书列表。若要列出所有证书及其到期日期,请通过事务代码 SA38(或 SE38)运行报表 SSF_ALERT_CERTEXPIRE,然后查看证书列表、PSE 和 SSL 服务器。该报表会显示每个已安装证书及其到期时间。
续订流程与全新安装相同。在当前证书到期之前,生成新的 CSR,从您的 CA 订购新证书,然后将证书响应导入 SSL server PSE,刷新证书列表,保存并重启 ICM,具体操作与上文安装步骤一致。
SSL/TLS 证书可加密浏览器(及其他客户端)与您的 SAP NetWeaver Application Server 之间的流量,从而保护传输过程中的凭据和业务数据。如果没有它,浏览器会将该连接标记为”不安全”,并且仅限 HTTPS 的服务和集成也不会信任您的服务器。
STRUST 接受以 PKCS#7 包形式提供的证书响应(包含直至根证书的完整证书链),或以 PEM 文本文件形式提供,其中所需证书列于 —–BEGIN CERTIFICATE—– 和 —–END CERTIFICATE—– 标记之间。从文件系统导入单个中间证书或根证书时,请选择 Base64 格式。


