bg-tutorials

如何在SAP Application Server上安装SSL证书

在本指南中,您将学习如何在 SAP NetWeaver Application Server 上安装 SSL/TLS 证书

在 SAP 中,您不需要编辑配置文件或让服务器指向磁盘上的证书文件。相反,您需要在信任管理器(事务代码 STRUST)中操作:将 CA 的证书响应导入到 SSL server PSE,将中间证书和根证书添加到证书列表中,保存 PSE,然后重启互联网通信管理器(ICM)以使新证书生效。最后一节将介绍在哪里购买适合 SAP 的证书。

在 SAP 上生成 CSR 代码

如果您已经创建了 CSR 并从 CA 收到了 SSL 证书,可以跳过 CSR 部分,直接进入安装步骤。

申请 SSL 证书时,第一步是生成 CSR(证书签名请求)并将其发送给证书颁发机构进行验证。生成 CSR 的同时也会创建私钥,该私钥保存在您 SAP 服务器上的 SSL server PSE 中。您有两种选择:

下单时将 CSR 提交给证书颁发机构。一旦 CA 验证通过并颁发您的证书,请继续进行下面的安装步骤。

在 SAP 上安装 SSL 证书

CA 交付 SSL 文件后,下载 ZIP 压缩包并解压其内容。SAP 的信任管理器要求已签名的公钥证书与 CA 证书链一起以 PKCS#7 格式提供(一个包含完整证书路径直至根证书的单个文件)。另外,CA 也可能以 PEM 格式颁发证书:这是一个文本文件,其中每个证书都以 —–BEGIN CERTIFICATE—– 开头,以 —–END CERTIFICATE—– 结尾。

第 1 步:准备 SSL 文件

要使您的 SSL 证书在 SAP 上正常工作,您需要以下文件:

  • SSL 证书本身,通常带有 .cer.crt.pem 扩展名(X.509 格式)。
  • 中间证书,也称为 CA 捆绑包或证书链证书。注意:有些 CA 会提供两个中间证书以获得更广泛的兼容性。请将每个证书分别保存在其自己的 .txt 文件中,并在证书列表步骤中逐一添加。
  • 来自您 CA 的根证书(如果没有,请向您的 CA 索取)。

在纯文本编辑器中打开这些文件,并将每个证书的内容分别复制到扩展名为 .txt 的独立文件中。最终您应该会得到至少三个 .txt 文件,分别存放主证书、中间证书和根证书。

第 2 步:将证书响应导入 SSL server PSE

文件准备好后,在 SAP 中执行以下操作:

  1. 登录 SAP 并运行事务代码 STRUST 打开信任管理器。(如果 PSE 树是只读的,请切换到更改模式。)
  2. 展开 SSL server PSE 节点。
  3. 双击您的应用服务器以打开其 SSL server Standard PSE。
  4. 在 PSE 维护部分,选择导入证书响应
  5. 点击本地加载并上传您已签名的 SSL 证书(.crt 文件)。或者,也可以将证书 .txt 文件的内容粘贴到框中。请确保您导入到的是 SSL server PSE,这一点很容易被忽略。
  6. 此时您的证书应出现在 PSE 维护部分。
  7. 点击保存

第 3 步:添加中间证书和根证书

接下来,将中间证书和根证书添加到证书列表中。根据证书的存储位置,使用以下三种方法之一。

从证书数据库:

  1. 在证书部分,选择导入证书
  2. 导入证书对话框中,选择数据库标签页。
  3. 从数据库中选择您的证书并点击回车。证书将出现在证书部分。
  4. 点击添加到证书列表
  5. 点击保存

从文件系统:

  1. 在证书部分,选择导入证书
  2. 导入证书对话框中,指定文件系统中的文件名。
  3. 将证书文件格式选择为 Base64,然后点击回车。证书将出现在证书维护部分。
  4. 点击添加到证书列表
  5. 点击保存

从其他 PSE:

  1. 展开保存该证书的 PSE 所对应的节点,然后双击其中一个应用服务器。
  2. 在 PSE 维护部分,在证书列表中双击您的证书。
  3. SSL server PSE 节点下,双击您的应用服务器。
  4. 点击添加到证书列表
  5. 点击保存

第 4 步:重启 ICM

仅仅保存 PSE 是不够的。互联网通信管理器(ICM)在重新读取 PSE 之前会一直保留之前的证书。较新的 NetWeaver 版本(702 和 710 及更高版本)会自动重新加载 SSL PSE,但可靠且不受版本限制的方法是重启 ICM:

  1. 运行事务代码 SMICM
  2. 从菜单中选择管理 > ICM > 软退出 > 全局

软重启会在不使整个 SAP 系统停机的情况下应用新证书。请注意,所有 SSL 会话缓存都会被清除,因此新连接将执行完整的 TLS 握手。在非常繁忙的服务器上,这可能会短暂增加 CPU 使用率。ICM 重新启动后,您的 SSL 证书就会在 SAP 系统上生效。

测试您的 SSL 安装

安装证书后,请运行诊断扫描以确认一切配置正确,因为有些证书链或配置问题只有在测试时才会显现出来。我们的 SSL 检测工具可在几秒钟内测试您的证书,并标记缺失的中间证书、漏洞或主机名不匹配问题。如果您的 SAP 服务器无法从公共互联网访问,您仍然可以在本地进行验证:在浏览器中打开 HTTPS 服务,确认锁形图标显示的是有效且受信任的证书,且主机名正确。

在哪里购买适合 SAP 的最佳 SSL 证书?

购买 SSL 证书时,请权衡三个因素:验证类型、价格和客户服务。在 SSL Dragon,我们以具有竞争力的价格提供全系列 SSL 证书,并配有五星级支持服务。我们所有的证书均由可信的证书颁发机构签发,因此完全兼容 SAP NetWeaver Application Server。无论您需要经济实惠的域名验证证书,还是高级的扩展验证产品,我们都能满足您的需求。

不确定该选哪种证书?我们的SSL 向导会为您的项目推荐最佳方案。

常见问题

在 SAP 中哪里可以找到已安装的 SSL 证书?

使用事务代码 STRUST 打开信任管理器,展开 SSL server PSE 节点,然后双击您的应用服务器即可查看当前使用的证书及其证书列表。若要列出所有证书及其到期日期,请通过事务代码 SA38(或 SE38)运行报表 SSF_ALERT_CERTEXPIRE,然后查看证书列表、PSE 和 SSL 服务器。该报表会显示每个已安装证书及其到期时间。

如何在 SAP 中续订 SSL 证书?

续订流程与全新安装相同。在当前证书到期之前,生成新的 CSR,从您的 CA 订购新证书,然后将证书响应导入 SSL server PSE,刷新证书列表,保存并重启 ICM,具体操作与上文安装步骤一致。

为什么我需要在 SAP 上使用 SSL 证书?

SSL/TLS 证书可加密浏览器(及其他客户端)与您的 SAP NetWeaver Application Server 之间的流量,从而保护传输过程中的凭据和业务数据。如果没有它,浏览器会将该连接标记为”不安全”,并且仅限 HTTPS 的服务和集成也不会信任您的服务器。

SAP STRUST 接受哪种证书格式?

STRUST 接受以 PKCS#7 包形式提供的证书响应(包含直至根证书的完整证书链),或以 PEM 文本文件形式提供,其中所需证书列于 —–BEGIN CERTIFICATE—–—–END CERTIFICATE—– 标记之间。从文件系统导入单个中间证书或根证书时,请选择 Base64 格式。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.