خطأ في SAP PI/PO: "SSLException أثناء المصافحة: فشل التأكيد" عند الاتصال بالمدخل المُدار لإدارة النفقات وSAP Business Network في SAP Integration Suite
تمت ترجمة مقال قاعدة المعرفة هذا آليًا تسهيلاً لك. ولا تقدم SAP أي ضمان فيما يتعلق بصحة الترجمة الآلية أو اكتمالها. ويمكنك العثور على المحتوى الأصلي عن طريق التبديل إلى اللغة الإنجليزية باستخدام محدد اللغة.
بعد قيام المدخل المُدار لإدارة النفقات وSAP Business Network TLS 1.2 cipher suites بتقوية النشاط، فشلت جميع الرسائل الصادرة لحل SAP Process Integration/PO (PI/PO) الخاصة بي المرسَلة إلى Ariba SAP Integration Suite، فشل المدخل المُدار لإدارة النفقات وSAP Business Network (CIG) أسفل خطأ تأكيد طبقة مآخذ التوصيل الآمنة (SSL):
SSLException أثناء المصافحة: تنبيه الأقران المرسل: تنبيه فادح: فشل المصافحة
1. كجزء من TLS 1.2 cipher suite التي تعمل على تقوية SAP Integration Suite، سيتم إهمال المدخل المُدار لإدارة النفقات وSAP Business Network للشفرات أدناه لـ SAP Integration Suite والمدخل المُدار لإدارة النفقات وSAP Business Network. تمت إزالتها لعدم دعم السرية المثالية للأمام (PFS) ولن يتم عرضها بعد ذلك أثناء تأكيد أمان طبقة النقل (TLS). إذا كان أي من عملائك الخارجيين لا يزالون يستخدمون أي من مجموعات الشفرات المهملة التالية لإنشاء تأكيد طبقة مآخذ التوصيل الآمنة (SSL)، فلن يتمكن من الاتصال بالمدخل المُدار لإدارة النفقات وSAP Business Network في SAP Integration Suite. ونتيجة لذلك، ستفشل المعامَلات مع أخطاء تأكيد طبقة مآخذ التوصيل الآمنة (SSL).
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. حسب بنية خادم العميل، يقدم العميل قائمة من الشفرات ويقوم الخادم باختيار الشيفرة المدعومة ويتم إنشاء مصافحة SSL. إذا لم يرسل عميل SAP PI الخاص بك واحدًا على الأقل من الشفرات المدعومة لـ SAP Integration Suite لإدارة النفقات وSAP Business Network أثناء تأكيد أمان طبقة النقل مع المدخل المُدار لإدارة النفقات في SAP Integration Suite وخادم SAP Business Network، فسيحدث فشل في تأكيد طبقة مآخذ التوصيل الآمنة (SSL).
يُرجى التأكد من أن مكتبة IAIK Java لإصدار SAP PI الخاص بك (SAP NetWeaver لـ AS Java) تدعم أيًا من الشفرات أدناه (أي ECDHE أو DHE) لإنشاء تأكيد SSL ناجح مع عنوان URL لمضيف Spend&Network. استنادًا إلى المدخل المُدار لمركز بيانات Spend&Network الذي تتصل به، سيتم تغيير هذا الرابط.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
قد لا يتم تمكين شفرات ECDHE أو DHE أعلاه افتراضيًا في كل نظام SAP PI وتعتمد على إصدار SAP PI الخاص بك. يرجى الرجوع إلى مقال قاعدة المعرفة (KBA) كيف أتحقق من قائمة مجموعات Cipher الممكَّنة في وقت تشغيل SAP PI AS Java الخاص بي؟ لخطوات فحص قائمة الشفرات الممكَّنة في نظام SAP PI الخاص بك في وقت التشغيل.
راجع الخطوات التالية للحصول على إرشادات عالية المستوى لمعرفة كيفية تمكين شفرات ECHDE أو DHE في نظام SAP PI لديك:
- للحصول على معلومات حول دعم شفرات TLS_ECDHE المدرجة أعلاه في إصدار SAP PI الخاص بك، راجع أدناه:
1. إذا كان سيتم استخدام TLS_ECDHE ciphers فقط في SAP PI، فستكون الخيارات الوحيدة الموضحة في SAP KBA 2538934 - فشل التأكيد في PI عند الاتصال بخادم لا يدعم سوى TLS_ECDHE ciphers.
2. لتمكين شفرات ECDHE، يجب أن يكون نظام SAP PI الخاص بك في إصدار يمكن فيه تطبيق ملاحظة SAP رقم 2708581 - دعم ECC للاتصالات الصادرة في SAP NW AS Java. لا تتوفر هذه الملاحظة إلا لـ NetWeaver AS Java الإصدار 7.50 حزمة الدعم 08 أو أعلى.
3. إذا كان نظام SAP PI الخاص بك على أي إصدار أقل مما هو مذكور أعلاه، على سبيل المثال، SAP PI 7.50 SP07 وما إلى ذلك، لا يدعم شفرات ECDHE. في هذه الحالة، يرجى عدم تمكين ECDHE باستخدام SSLContext.properties أو أنك ستسبب مشكلات تؤثر على جميع عمليات التكامل الخاصة بك.
- إذا كان إصدار SAP PI الخاص بك لا يدعم شفرات ECDHE المدرجة، فيمكنك تمكين شفرات DHE التي لا تزال جزءًا من القائمة المدعومة أعلاه لـ المدخل المُدار لإدارة النفقات ونقطة نهاية SAP Business Network في SAP Integration Suite. لمزيد من المعلومات حول دعم شفرات DHE في إصدار SAP PI الخاص بك، راجع أدناه:
1. لتمكين شفرات DHE، يمكنك اتباع SAP KBA 2569156 - كيفية إنشاء ملف SSLContext.properties وتعديله والتحقق من صحته، ينطبق هذا على SAP NetWeaver لبيئات AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI.
2. يرجى العلم أنه في حالة عدم وجود إدخال Cipher suite في ملف SSLContext.properties، فهذا يعني أنه يتم استخدام المجموعات الافتراضية المدرجة في ملاحظة SAP رقم 2284059 - تحديث مكتبة طبقة مآخذ التوصيل الآمنة (SSL) في خادم NW Java "مجموعات Cipher المدعومة في جزء التكوين الافتراضي".
3. إذا كنت تريد استخدام تكوين Cipher suite آخر غير الإعداد الافتراضي، راجع "تعديل قائمة مجموعات الشفرات المدعومة" جزء من ملاحظة SAP رقم 2284059 - تحديث مكتبة طبقة مآخذ التوصيل الآمنة (SSL) في خادم NW Java وKBA 2616983 - كيفية تخصيص مجموعات الشفرات في ملف SSLContext.properties بالمعامل cipher Suite=<name of cipher suite>.
4. لاحظ أن سطرًا واحدًا فقط من هذا النوع يلغي تنشيط جميع الشفرات الافتراضية ويجب إدراجها صراحة إذا كنت لا تزال تريد استخدام الشفرات الافتراضية عند تكوين هذا المعامل.
- يتم تحميل SSLContext.properties بواسطة النظام عند بدء تشغيل AS Java، وبالتالي تتطلب أي تغييرات في هذا الملف إعادة تشغيل النظام لجعل التغييرات متوفرة في نظامك. وبالتالي قد تتطلب خطوة واحدة أو أكثر من الخطوات المذكورة أعلاه إعادة تشغيل SAP PI، لذا يُرجى التخطيط وفقًا لذلك.
- لا يوجد حل بديل لأي من هذه الخطوات ويجب عليك التأكد من أن SAP PI الخاص بك متوافق مع رمز واحد على الأقل من الشفرات المدعومة المدرجة في المدخل المُدار لإدارة النفقات في SAP Integration Suite ونقطة نهاية SAP Business Network لإجراء معاملة بنجاح.
- يُرجى الاتصال بفريق الأمان/نظام SAP PI الأساسي الداخلي لديك للحصول على أي تفاصيل إضافية حول التحقق مما إذا كان إصدار SAP PI الخاص بك متوافقًا مع أي من المدخل المُدار لإدارة النفقات وSAP Business Network المدرج أعلاه وتطبيق التغييرات التي تناسب إصدار PI الخاص بك وفقًا لذلك.
- إذا كانت فرق SAP PI Basis/security لديك بحاجة إلى أي توضيح إضافي لكيفية تطبيق التغييرات في نظام SAP PI لديك أو لديك أسئلة حول ما يتعلق بالسيناريو الخاص بك حتى بعد القراءة أعلاه، يُرجى تسجيل حادث عرضي لـ SAP PI OSS ضمن المكون BC-JAS-SEC-CPG (SAP Netweaver AS Java) أو BC-XI-CON-AFW-SEC (الأمان) لأن هذا تكوين أمان/أساس SAP PI خالص. الخطوات المتعلقة بكيفية إنشاء حادث عرضي لـ SAP OSS مفصلة في الأسئلة المتكررة كيف أقوم بإنشاء حادث عرضي لـ SAP OSS؟
- لمزيد من المعلومات، يرجى الرجوع أدناه إلى مقالات SAP KBA:
1. SAP KBA تمكين سياسات JCE غير محدودة وفقًا لـ 1240081 - ملفات سياسة نطاق اختصاص نطاق اختصاص ملحق تشفير Java (JCE). 256 Cipher Suites متوفرة فقط مع هذا الخيار.
2. 2284059 - تحديث مكتبة SSL في خادم NW Java
3. 2604240 - فشل تأكيد أمان طبقة النقل بسبب عدم وجود ملحق SNI
المدخل المُدار لشبكة SAP Integration Suite > المدخل المُدار لتكامل تحديد المصادر
المدخل المُدار لشبكة SAP Integration Suite > المدخل المُدار لحل Business Network SCC > المدخل المُدار لحل Buyer Business Network SCC
المدخل المُدار لشبكة SAP Integration Suite > المدخل المُدار لشبكة Business Network