Chyba SAP PI/PO: „Výjimka SSLException při předávání: selhání handshake“ při připojování k SAP Integration Suite, řízená brána pro správu výdajů a SAP Business Network
Tento článek znalostní databáze je přeložený strojovým překladem. SAP nezaručuje správnost ani úplnost strojového překladu. Na původní znění obsahu se můžete podívat přepnutím výběru jazyka na angličtinu.
Všechny odchozí zprávy SAP Process Integration/Process Orchestration (PI/PO) odeslané do Ariba SAP Integration Suite, spravované brány pro správu výdajů a SAP Business Network (CIG) po dokončení činnosti zpracování šifrovacích sad TLS 1.2 Řízené brány pro Spend&Network TLS 1.2 selhávají s následující chybou handshake SSL:
Výjimka SSL při předávání: Peer odeslal výstrahu: Výstraha Závažná: selhání handshake
1. V rámci TLS 1.2 cipher suite hardening SAP Integration Suite, spravovaná brána pro správu výdajů a SAP Business Network ukončí podporu níže uvedených šifrování pro SAP Integration Suite, řízenou bránu pro správu výdajů a SAP Business Network. Byly odstraněny pro nepodporu Perfect Forward Secrecy (PFS) a nebudou již nabízeny během handshake TLS. Pokud některý z vašich externích klientů stále používá některou z následujících zastaralých šifrovacích sad k vytvoření funkce handshake SSL, nebude moci komunikovat se sadou SAP Integration Suite, řízenou bránou pro správu výdajů a SAP Business Network. V důsledku toho transakce selžou s chybami handshake SSL.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. V souladu s architekturou klientského serveru klient prezentuje seznam šifer a server vybírá podporované šifrování a SSL handshake je vytvořen. Pokud váš klient SAP PI neodesílá alespoň jedno z podporovaných šifrování SAP Integration Suite, spravované brány pro správu výdajů a SAP Business Network při handshake TLS se SAP Integration Suite, řízenou bránou pro správu výdajů a server SAP Business Network, dojde k selhání handshake SSL.
Zajistěte, aby knihovna IAIK Java vaší verze SAP PI (SAP NetWeaver for AS Java) podporovala některé z níže uvedených šifrování (tj. ECDHE nebo DHE), aby bylo možné navázat úspěšný handshake SSL s adresami URL hostitele Řízené brány pro Spend a Network. V závislosti na tom, kterou z datových center Řízené brány pro Spend a Network připojujete, se tato adresa URL změní.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Výše uvedená šifrování ECDHE nebo DHE nemusí být standardně aktivována v každém systému SAP PI a závisí na vaší konkrétní verzi SAP PI. Viz KBA Jak zkontroluji seznam sad šifer povolených v SAP PI AS Java Runtime? pro kroky ke kontrole seznamu šifrování aktivovaných ve vašem systému SAP PI v době běhu programu.
V níže uvedených krocích najdete pokyny na vysoké úrovni, jak ve vašem systému SAP PI aktivovat šifry ECHDE nebo DHE:
- Informace o podpoře výše uvedených šifer TLS_ECDHE ve vaší verzi SAP PI viz níže:
1. Pokud se mají ve vašem SAP PI použít pouze šifry TLS_ECDHE, jsou jedinou možností možnosti popsané v SAP KBA 2538934 - Handshake selhává v PI při připojení k serveru, který podporuje pouze šifry TLS_ECDHE.
2. Chcete-li aktivovat šifry ECDHE, musí být váš systém SAP PI ve verzi, ve které lze implementovat pokyn SAP 2708581 - Podpora ECC pro odchozí připojení v SAP NW AS Java. Tento pokyn je k dispozici pouze pro NetWeaver AS Java release 7.50 Support Package 08 nebo vyšší.
3. Pokud je váš systém SAP PI v nějaké nižší verzi, než je uvedeno výše, např. SAP PI 7.50 SP07 atd. nepodporuje šifry ECDHE. V takovém případě prosím nepovolujte ECDHE pomocí SSLContext.properties nebo budete způsobovat problémy ovlivňující všechny vaše integrace.
- Pokud vaše verze SAP PI nepodporuje uvedená šifrování ECDHE, můžete aktivovat šifry DHE, které jsou stále součástí výše uvedeného podporovaného seznamu SAP Integration Suite, řízené brány pro správu výdajů a koncového bodu SAP Business Network. Informace o podpoře šifer DHE ve vaší verzi SAP PI viz níže:
1. Chcete-li aktivovat šifry DHE, můžete postupovat podle SAP KBA 2569156 - Jak vytvořit, upravit a ověřit soubor SSLContext.properties, to platí pro prostředí SAP NetWeaver for AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI.
2. Upozorňujeme, že pokud v souboru SSLContext.properties není přítomna žádná položka sady šifer, znamená to, že se použijí standardní položky uvedené v pokynu SAP 2284059 – Aktualizace knihovny SSL v rámci serveru NW Java „šifrovací sady podporované ve standardní konfiguraci“.
3. Pokud chcete použít jinou než standardní konfiguraci sady šifer, podívejte se na část „Upravit seznam podporovaných šifrovacích sad“ v pokynu SAP 2284059 – Aktualizace knihovny SSL v rámci serveru NW Java a KBA 2616983 – Jak přizpůsobit šifrovací sady v souboru SSLContext.properties s parametrem cipherSuite=<název šifrovací sady>.
4. Všimněte si, že pouze jeden takový řádek deaktivuje všechny standardní šifry a musí být uvedeny explicitně, pokud chcete stále používat standardní šifry, když jste tento parametr nakonfigurovali.
- SSLContext.properties je načtena systémem při spuštění AS Java, takže všechny změny v tomto souboru vyžadují restart systému, aby byly změny ve vašem systému k dispozici. Jeden nebo více výše uvedených kroků proto může vyžadovat restart SAP PI, takže proveďte příslušné plánování.
- Žádný z těchto kroků není řešením a měli byste zajistit kompatibilitu SAP PI alespoň s jedním z podporovaných šifrování uvedených v SAP Integration Suite, řízené bráně pro správu výdajů a koncovém bodu SAP Business Network, abyste mohli úspěšně provádět transakce.
- Další podrobnosti o ověření, zda je vaše verze SAP PI kompatibilní s některou z výše uvedených šifrování SAP Integration Suite, řízenou bránou pro správu výdajů a SAP Business Network, a implementujte změny, které odpovídají vaší verzi PI, vám poskytnou interní týmy SAP PI Basis/Security.
- Pokud vaše týmy SAP PI Basis/Security potřebují nějaké další vysvětlení, jak implementovat změny ve vašem systému SAP PI, nebo mají otázky, co je relevantní pro váš scénář i po přečtení výše, zaznamenejte incident SAP PI OSS pod komponentou BC-JAS-SEC-CPG (SAP Netweaver AS Java) nebo BC-XI-CON-AFW-SEC (Zabezpečení), protože se jedná o čistě základní/bezpečnostní konfiguraci SAP PI. Kroky, jak vytvořit incident SAP OSS, jsou podrobně popsány v častých dotazech Jak vytvořím incident SAP OSS?
- Další informace najdete níže v článku znalostní databáze SAP:
1. SAP KBA Aktivovat neomezené zásady JCE podle 1240081 – soubory zásad jurisdikce JCE (Java Cryptography Extension). 256 šifrovacích sad je k dispozici pouze s touto možností.
2. 2284059 - Aktualizace knihovny SSL v rámci NW Java serveru
3. 2604240 - Selhání handshake TLS z důvodu chybějícího rozšíření SNI
SAP Integration Suite, řízená brána > Řízená brána pro Business Network
SAP Integration Suite, řízená brána > Řízená brána pro Business Network a SCC > Řízená brána pro Business Network kupujícího a SCC
SAP Integration Suite, řízená brána > Řízená brána pro strategické nakupování – integrace