Грешка в SAP PI/PO: „SSLException при handshaking:handshake failure“ при свързване със SAP Integration Suite, управляван шлюз за управление на разходите и SAP Business Network
Тази статия от базата със знания е преведена машинно за ваше удобство. SAP не дава гаранции по отношение на точността или пълнотата на машинния превод. Можете да видите оригиналното съдържание, като превключите на английски език от селектора за езици.
След дейността за втвърдяване на пакетите с шифри на управлявания шлюз за разходи и SAP Process Integration/Process Orchestration (PI/PO), изпратени до Ariba SAP Integration Suite, управляваният шлюз за управление на разходите и SAP Business Network (CIG), се провалят със следната грешка в SSL ръкостискането:
SSL изключение при ръкостискане: Изпратен от колега предупреждение: Фатално предупреждение: неуспешно ръкостискане
1. Като част от пакета с шифри TLS 1.2, който втвърдява SAP Integration Suite, управляваният шлюз за управление на разходите и SAP Business Network ще изведат от употреба шифрите по-долу за SAP Integration Suite, управляван шлюз за управление на разходите и SAP Business Network. Те са премахнати, за да не поддържат Perfect Forward Secrecy (PFS) и повече няма да бъдат предлагани по време на TLS ръкостискането. Ако някой от външните ви клиенти все още използва някой от следните непрепоръчителни пакети с шифри, за да установи SSL ръкостискане, няма да може да комуникира със SAP Integration Suite, управляван шлюз за управление на разходите и SAP Business Network. В резултат на това транзакциите ще се провалят с грешки в ръкостискането на SSL.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. Според архитектурата на клиентския сървър, клиентът представя списък с шифри и сървърът избира поддържания шифър и SSL ръкостискането се установява. Ако вашият SAP PI клиент не изпраща поне един от шифрите SAP Integration Suite, управляван шлюз за управление на разходите и шифрите, поддържани от SAP Business Network по време на TLS ръкостискането със SAP Integration Suite, управляван шлюз за управление на разходите и сървъра на SAP Business Network, възниква грешка при SSL ръкостискането.
Моля, уверете се, че библиотеката IAIK Java на вашата SAP PI версия (SAP NetWeaver for AS Java) поддържа някой от следните шифри (т.е. ECDHE или DHE), за да установи успешно SSL ръкостискане с URL адреса на хоста на управлявания шлюз за Spend&Network. В зависимост от това кой управляван шлюз за Spend&Network свързвате, този URL ще се промени.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Горните шифри ECDHE или DHE може да не са активирани по подразбиране във всяка SAP PI система и зависят от вашата специфична SAP PI версия. Моля, вижте KBA Как да проверя списъка с пакети Cipher, активирани в моята продукционна среда на SAP PI AS Java? за стъпки за проверка на списъка с шифри, активирани във вашата SAP PI система по време на изпълнение.
Вижте стъпките по-долу за насоки на високо ниво, за да знаете как да активирате шифрите ECHDE или DHE във вашата SAP PI система:
- За информация относно поддръжката на гореизброените шифри TLS_ECDHE във вашата SAP PI версия вижте по-долу:
1. Ако във вашия SAP PI трябва да се използват само шифри TLS_ECDHE, единствените опции са тези, описани в SAP KBA 2538934 - Handshake е неуспешно в PI при свързване със сървър, който поддържа само TLS_ECDHE шифри.
2. За да активирате шифрите ECDHE, вашата SAP PI система трябва да бъде във версия, в която може да се внедри SAP бележка 2708581 - ECC поддръжка за изходящи връзки в SAP NW AS Java. Тази бележка е налична само за NetWeaver AS Java версия 7.50 Support Package 08 или по-висока.
3. Ако вашата SAP PI система е в по-стара версия от посочената по-горе, напр. SAP PI 7.50 SP07 и т.н. не поддържа шифри ECDHE. В този случай, моля, не активирайте ECDHE чрез SSLContext.properties или ще предизвикате проблеми, засягащи всичките ви интеграции.
- Ако вашата версия на SAP PI не поддържа изброените шифри ECDHE, може да активирате DHE шифрите, които все още са част от списъка с поддържаните по-горе SAP Integration Suite, управляван шлюз за управление на разходите и крайната точка на SAP Business Network. За информация относно поддръжката на DHE шифри във вашата SAP PI версия вижте по-долу:
1. За да активирате DHE шифри, можете да следвате SAP KBA 2569156 - Как да създам, модифицирам и валидирам SSLContext.properties файл, това е приложимо за SAP NetWeaver за AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI среди.
2. Моля, имайте предвид, че ако във файла SSLContext.properties няма запис за пакет с шифри, това означава, че те по подразбиране се използват в списъка в SAP бележка 2284059 - Актуализация на SSL библиотека в рамките на NW Java сървъра "Пакети с шифри, поддържани в конфигурацията по подразбиране".
3. Ако искате да използвате конфигурация на пакет Cipher, различна от тази по подразбиране, вижте частта "Промяна на списъка с поддържани пакети с шифри" на SAP бележка 2284059 - Актуализация на SSL библиотека в рамките на NW Java сървъра и KBA 2616983 - Как да персонализирам пакетите с шифри в SSLContext.properties файл с параметър ciperSuite=<име на шифър>пакет .
4. Имайте предвид, че само един такъв ред дезактивира всички шифри по подразбиране и те трябва да бъдат изброени изрично, ако все още искате да използвате шифрите по подразбиране, когато сте конфигурирали този параметър.
- SSLContext.properties се зарежда от системата, когато стартира вашия AS Java, така че всички промени в този файл изискват рестартиране на системата, за да направите промените налични във вашата система. Следователно една или повече от горните стъпки може да изискват рестартиране на SAP PI, затова планирайте съответно.
- Няма временно решение за нито една от тези стъпки и трябва да се уверите, че вашият SAP PI е съвместим с поне един от поддържаните шифри, изброени в SAP Integration Suite, управляван шлюз за управление на разходите и крайната точка на SAP Business Network, за да извършвате транзакции успешно.
SAP Integration Suite, управляван шлюз > Управляван шлюз за бизнес мрежа – SCC > Управляван шлюз за бизнес мрежа за купувачите – SCC
SAP Integration Suite, управляван шлюз > Управляван шлюз за бизнес мрежата
SAP Integration Suite, управляван шлюз > Управляван шлюз за интеграция на избор на доставчик