Buenas Tardes, podrian ayudarme, nuestro SAP WEB dejo de marcar que es seguro porque se vencio el certificado y ya tengo el nuevo pero no logro subirlo o hacer que lo tome SAP para que marque que SAP web es seguro
Cómo logré renovar el certificado de SAP B1 Web Client cuando el instalador gráfico no lo actualizaba
Les cuento por si a alguien le pasa lo mismo, porque me tardé un buen rato en encontrar la solución.
Tenía que renovar el certificado SSL del SAP Business One Browser Access (el famoso GateKeeper) porque ya estaba por vencer. Hice lo que uno normalmente hace: corrí el instalador de SAP Business One Components, le di “modificar” en vez de reinstalar todo, y fui dándole “siguiente” sin tocar nada de la configuración que ya tenía, hasta que llegó a la parte de cargar el certificado. Ahí subí el .pfx nuevo con su contraseña, terminé el asistente, todo normal, sin ningún error.
El problema: cuando entraba al SAP Web (https://midominio:8100/dispatcher), el navegador me seguía marcando el certificado viejo, como si nada hubiera cambiado. Reinicié el servicio del GateKeeper, reinicié el servidor completo, nada. El wizard decía que todo había salido bien, pero en la práctica seguía sirviendo el certificado anterior.
Después de darle vueltas, me di cuenta de que el instalador gráfico no siempre reemplaza bien el keystore internamente, aunque parezca que sí. Así que terminé haciéndolo por PowerShell directamente, tocando el archivo keystore.p12 que usa Tomcat (el que corre por debajo del GateKeeper).
Lo que hice, resumido:
-
Primero revisé qué certificado tenía cargado realmente el keystore (no lo que decía el instalador, sino lo que de verdad estaba usando el servicio), para confirmar fecha de vencimiento y emisor.
-
Verifiqué que el certificado nuevo (.pfx) sí trajera el dominio correcto en el SAN, porque si no, aunque lo instales, el navegador te va a seguir tirando advertencia.
-
Antes de mover nada, hice respaldo tanto del keystore como del
server.xml, por si algo salía mal y tenía que regresar rápido. -
Con un script corto en PowerShell, importé el .pfx al almacén de certificados de Windows, y de ahí lo volví a exportar directo como el nuevo
keystore.p12, con su respectiva contraseña. -
Limpié el certificado que quedó temporalmente en el almacén de Windows (no hace falta dejarlo ahí, ya que la clave privada solo debería vivir en el keystore).
-
Actualicé la contraseña del keystore en el
server.xml, porque tiene que coincidir exactamente con la que le puse al nuevo keystore, si no el servicio ni levanta. -
Reinicié el servicio “SAP Business One Browser Access Server Gatekeeper” (ojo, no confundirlo con otros servicios de SAP, ese detalle casi me cuesta un problema aparte).
-
Entré en modo incógnito para no toparme con nada cacheado del navegador, y ahí sí, certificado nuevo, sin advertencias.
Un par de cosas que aprendí en el proceso, por si le sirve a alguien más:
-
El instalador gráfico de SAP Business One Components puede “terminar bien” sin que en realidad haya reemplazado el certificado activo del Tomcat interno. No es garantía de que quedó aplicado.
-
Si el certificado nuevo no trae el dominio correcto en el SAN, ni con este método vas a lograr que desaparezca la advertencia, así que ese es el primer punto a revisar antes de gastar tiempo en lo demás.
-
El
server.xmlpuede tener la contraseña del keystore en texto plano o cifrada (DPAPI), así que hay que tener cuidado al modificarla directamente.
Espero les sirva si les toca este mismo dolor de cabeza. Cualquier duda, con gusto comparto el script que usé.