SAP STRUST 에 임포트된 인증서는 만료 2일전에 시스템에 접속하는 모든 사용자에게 로그인 시, 인증서 만료 알림 공지를 팝업으로 띄우게 된다.
이러한 인증서 만료 알림 공지는 특정 사용자가 아닌 시스템에 로그인하는 모든 사용자들에게 뜨기 때문에, 일반 사용자 입장에서는 혼란을 초래할 수가 있다.
따라서, 리포트 SSF_ALERT_CERTEXPIRE 를 사용하여 지정 만료일 도래 전, 메일로 경고 알림을 받을 수 있는 방법에 대해서 소개한다.
보통 알림 방식으로 메일을 많이 사용할텐데, 이를 위해서는 당연하게도 SMTP 설정이 되어있어야 한다.
SMTP 설정 방법은 해당 글의 주제를 벗어나므로 생략한다.
(Tcode SCOT)
Tcode ALRTCATDEF
-> 상단 메뉴탭 Settings
-> Configuration
-> Inbound Processing - User 에 유효한 사용자 지정
- SAP Notes 3008997 - SSF_ALERT_CERTEXPIRE does not send email alert
RFC 연결을 통해 여러 SAP 시스템의 알림을 관리할 시 메인 시스템으로 향하는 RFC 가 올바르게 설정되어 있어야 한다.
Tcode SALRT1 에 메인 시스템 RFC 목적지를 설정하면, 현재 시스템의 경고 정보는 메인 시스템으로 전달되고, 메인 시스템에서 일괄 알림을 발송하게 된다.
메인 시스템에서는 해당 RFC 목적지를 NONE 으로 설정하면 된다.
또는 각 시스템 별로 개별 관리할 시에도 RFC 목적지를 NONE 으로 설정하면 된다.


인증서 만료 알림의 얼랏 분류는 Security-Relevant Alerts 이며, 얼랏 카테고리는 SECSSFCERTEXPIRE 이다.
해당 카테고리를 더블 클릭하면 하단에 정보가 표시된다.
대부분 기본값으로 두면 되고, 수정한만한 부분은 Long and Short Text 탭의 메세지 내용 부분을 취향에 맞게 수정하면 된다.
이메일 수신 시에는 Long Text 를 수정해야한다.
메세지 수정 시, 사용 가능한 변수는 다음과 같다.
&SYS& : 시스템 SID&DAYS& : 만료일까지 남은 날짜&PSE& : 만료될 인증서가 포함된 PSE 이름
SECSSFCERTEXPIRE얼랏 카테고리 선택 후, 툴바의 Fixed Recipients 메뉴를 선택하여 알림 구독자를 설정할 수 있다.

Number of Days until Expiry : 인증서 만료 알림을 발송할 기준일
Replacement for AutoABAP : 체크 시, 인증서 만료 알림 공지를 해당 알림동작으로 대체되도록 설정.
이 경우, 해당 리포트 배치잡 수행은 오전 3시 이전에 수행되어야 한다.
Check Certificate List : 인증서 만료 점검
Check the PSEs : PSE 만료 점검
SSL Servers of All Servers : 연결된 모든 AP 서버에 대해서 인증서 만료 점검 수행 (각 개별 AP 별로 인증서가 다를 시 사용)
Generate Warnings : 알림 경고 생성.
해당 옵션을 체크해야지, 만료 알림을 받을 수 있다.
체크 해제 후 리포트 수행 시, 인증서 만료일 점검 결과를 프론트에서 바로 확인 할 수 있다.
알림을 발송할 방법에 대한 설정 옵션
Subscription
알림 구독 사용자 대상,
SECSSFCERTEXPIRE 얼랏 카테고리의 Fixed Recipients 사용자에게 알림이 발송된다.
해당 사용자 정보에 입력된 전자메일 주소로 알림이 발송된다.
Recipients Explicitly Specified
지정된 사용자 대상.
해당 사용자 정보에 입력된 전자메일 주소로 알림이 발송된다.
External Communication
외부 통신(이메일, 팩스, 호출기, 프린터 등등) 발송.
인증서의 만료일까지 14일 남았을때, 경고 알림을 수신받는다.
알림 수신은 BC 담당자 3명에게만 수신되도록 한다.
단, 인증서 갱신 누락의 경우를 대비해, 만료 2일전 발생하는 전체 공지 알림기능은 그대로 둔다.
(Replacement for AutoABAP 옵션 사용 안함)
=> Number of Days until Expiry : 14일 설정
=> Generate Warnings : 옵션 체크
=> Generate Warnings Using Aler Framework (Recipients Explicitly Specified) - Warn Using Recipient List 옵션 체크
=> Names of Users to Be Warned : BC 담당자 계정 3개 입력

상기 설정한 옵션을 배리언트로 저장 후, SSF_ALERT_CERTEXPIRE 프로그램 배치잡 등록.
Replacement for AutoABAP옵션을 사용하지 않으므로, 배치잡 수행시간은 편한 시간대에 설정하면 된다.
Replacement for AutoABAP옵션 사용 시에는, 오전 3시 전에 수행되도록 해야한다.
- SAP Notes 572035 - Warning about expired security certificates
알림 이메일 발송은 Tcode SOST 에서 확인할 수 있다.
알림은 각 인증서 개별로 날라오며, 만약 조건을 만족하는(만료일까지 14일 이하로 남은) 인증서가 3개라면, 3통의 경고 알림 메일을 받게 된다.
여기서, 날짜가 -(마이너스) 로 오는 경우도 있는데, 이는 만료일이 이미 지난 인증서이니, STRUST 에서 확인이 필요하다.
- SAP Notes 3335612 - SSF_ALERT_CERTEXPIRE send email alert with "incorrect" time slot
실제로 받게되는 알림 메일은 다음과 같다.
예시 캡쳐의 메일은 문구 텍스트를 수정하지 않은 디폴트 값이며, 필요 시 가독성에 맞게 수정할 수 있다.
(2-1. Tcode ALRTCATDEF 참조)

SSF_ALERT_CERTEXPIRE 프로그램 툴바의 Lock AutoABAP 메뉴를 통해, 인증서 만료 경고 알림 공지를 비활성화할 수 있다.
그러나, SAP 설명으로는 이 기능으로 경고 알림 공지 팝업이 완전히 비활성화된다고 보장할 수 없으며, 권장되는 구성이 아니라고 경고한다.
- SAP Notes 3114332 - How to deactivate the system message "Validity of certificate from list with PSE type >XXX< ends in Y days"