SAP PI/PO-fejl: "SSL-undtagelse under handshaking:handshake-fejl" ved oprettelse af forbindelse til SAP Integration Suite, administreret gateway for udgiftsstyring og SAP Business Network
Denne videnbaseartikel blev maskinoversat for at gøre det nemmere for dig. SAP giver ingen garantier for korrektheden eller fuldstændigheden af maskinoversættelsen. Du kan finde det oprindelige indhold ved at skifte til engelsk vha. sprogvælgeren.
Efter at administreret gateway for Spend&Network TLS 1.2 cipher suites har hærdet alle udgående meddelelser for SAP Process Integration/Process Orchestration (PI/PO), der sendes til Ariba SAP Integration Suite, mislykkes administreret gateway for udgiftsstyring og SAP Business Network (CIG) med SSL-handshake-fejl nedenfor:
SSL-undtagelse under håndtryk: Advarsel sendt af medarbejderen: Alvorlig: Fejl i håndtryk
1. Som en del af TLS 1.2-cipher suite, der hærder SAP Integration Suite, udfaser administreret gateway for udgiftsstyring og SAP Business Network nedenstående krypteringer for SAP Integration Suite, administreret gateway for udgiftsstyring og SAP Business Network. De er blevet fjernet for ikke at understøtte Perfect Forward Secrecy (PFS) og vil ikke længere blive tilbudt under TLS-håndtrykket. Hvis en af dine eksterne kunder stadig bruger en af følgende udfasede cipher suites til at etablere SSL-handshake, vil det ikke være muligt at kommunikere med SAP Integration Suite, administreret gateway for udgiftsstyring og SAP Business Network. Som et resultat vil transaktioner mislykkes med SSL handshake fejl.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. Som pr klientserverarkitektur præsenterer klienten en liste over krypteringer og server vælger den understøttede cipher og SSL handshake er etableret. Hvis din SAP PI-klient ikke sender mindst en af SAP Integration Suite, administreret gateway for udgiftsstyring og SAP Business Network-understøttede krypteringer under TLS-handshake med SAP Integration Suite, administreret gateway for udgiftsstyring og SAP Business Network-server, opstår der fejl i SSL-handshake.
Sørg for, at IAIK Java-biblioteket i din SAP PI-version (SAP NetWeaver for AS Java) understøtter et af nedenstående krypteringer (dvs. enten ECDHE eller DHE) for at etablere SSL-handshake med administreret gateway for Spend&Network-værts-URL'er. Afhængigt af, hvilket datacenter for Administreret gateway for Spend&Network du opretter forbindelse til, ændres denne URL.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Ovenstående ECDHE- eller DHE-krypteringer er muligvis ikke aktiveret som standard i hvert SAP PI-system og afhænger af din specifikke SAP PI-version. Se KBA Hvordan kontrollerer jeg listen over aktiverede Cipher-suiter i min SAP PI AS Java-kørselstid? for trin til kontrol af listen over aktiverede cifre i dit SAP PI-system i kørselstiden.
Se nedenstående trin for at få vejledning på højt niveau for at få at vide, hvordan du aktiverer ECHDE- eller DHE-krypteringer i dit SAP PI-system:
- Se nedenstående for at få oplysninger om support af de TLS_ECDHE-krypteringer, der vises ovenfor i din SAP PI-version:
1. Hvis kun TLS_ECDHE-krypteringer skal bruges i din SAP PI, er de eneste valgmuligheder, der er beskrevet i SAP KBA 2538934 - Handshake mislykkes i PI, når der oprettes forbindelse til en server, som kun understøtter TLS_ECDHE-krypteringer.
2. For at aktivere ECDHE-krypteringer skal dit SAP PI-system være i en version, hvor SAP-note 2708581 - ECC-support for udgående forbindelser i SAP NW AS Java kan implementeres. Denne note er kun tilgængelig for NetWeaver AS Java-release 7.50 Support Package 08 eller nyere.
3. Hvis dit SAP PI-system er på en lavere version end angivet ovenfor, fx SAP PI 7.50 SP07 etc. understøtter ikke ECDHE-krypteringer. I dette tilfælde skal du ikke aktivere ECDHE ved hjælp af SSLContext.properties, eller du vil forårsage problemer, der påvirker alle dine integrationer.
- Hvis din SAP PI-version ikke understøtter angivne ECDHE-krypteringer, kan du aktivere de DHE-krypteringer, der stadig er en del af den ovenfor understøttede liste over SAP Integration Suite, administreret gateway for udgiftsstyring og SAP Business Network-slutpunkt. Se nedenfor for at få oplysninger om understøttelse af DHE-krypteringer i din SAP PI-version:
1. For at aktivere DHE-krypteringer kan du følge SAP KBA 2569156 - Sådan oprettes, ændres og valideres SSLContext.properties -filen gælder dette for SAP NetWeaver for AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI-miljøer.
2. Vær opmærksom på, at hvis der ikke findes nogen Cipher Suite-post i filen SSLContext.properties, betyder det, at standardposter er angivet i SAP-note 2284059 - Opdatering af SSL-bibliotek i NW Java-server "Cipher suites, der understøttes i standardkonfigurationen"-delen.
3. Hvis du vil bruge en anden Cipher suite-konfiguration end standard, skal du se "Ændr listen over understøttede cipher suites"-del af SAP-note 2284059 - Opdatering af SSL-bibliotek i NW Java-server og KBA 2616983 - Sådan tilpasses cipher suites i SSLContext.properties fil med parameter cipherSuite=<navn på cipher suite>.
4. Bemærk, at kun en sådan linje deaktiverer alle standardcifre, og de skal angives eksplicit, hvis du stadig vil bruge standardkrypteringerne, når du har konfigureret denne parameter.
- SSLContext.properties indlæses af systemet, når dit AS Java starter, så ændringer i denne fil kræver en systemgenstart for at gøre ændringerne tilgængelige i dit system. Derfor kan et eller flere af ovenstående trin kræve genstart af SAP PI, så planlæg i henhold hertil.
- Der er ingen løsning på nogen af disse trin, og du skal sikre dig, at din SAP PI er kompatibel med mindst en af de understøttede krypteringer, der vises i SAP Integration Suite, administreret gateway for udgiftsstyring og SAP Business Network-slutpunkt, så de kan foretage transaktioner uden fejl.
- Kontakt dine interne SAP PI Basis/sikkerhedsteams for at få yderligere detaljer om validering, hvis din SAP PI-version er kompatibel med en af de ovenfor anførte SAP Integration Suite, administreret gateway for udgiftsstyring og krypteringer, der understøttes af SAP Business Network, og implementer ændringer, der passer til din PI-version, tilsvarende.
- Hvis dine SAP PI Basis/sikkerhedsteams har brug for yderligere forklaring på, hvordan ændringerne i dit SAP PI-system skal implementeres, eller har spørgsmål om, hvad der er relevant for dit scenario, selv efter at have læst ovenfor, skal du protokollere en SAP PI OSS-hændelse under komponent BC-JAS-SEC-CPG (SAP Netweaver AS Java) eller BC-XI-CON-AFW-SEC (sikkerhed), da dette er en ren SAP PI basis/sikkerhedskonfiguration. Trin til at oprette en SAP OSS-hændelse er beskrevet i Ofte stillede spørgsmål Hvordan opretter jeg en SAP OSS-hændelse?
- For yderligere oplysninger henvises der til SAP KBA's nedenfor:
1. SAP KBA Aktiver ubegrænsede politikker for JCE i henhold til 1240081 - JCE (Java Cryptography Extension)-filer med jurisdiktionspolitik. 256 Cipher Suites er kun tilgængelige med denne valgmulighed.
2. 2284059 - Opdatering af SSL-bibliotek inden for NW Java-server
3. 2604240 - Fejl i TLS-håndtryk på grund af manglende SNI-udvidelse
SAP Integration Suite Managed Gateway > Administreret gateway for Business Network
SAP Integration Suite Managed Gateway > Administreret gateway for Business Network SCC > Administreret gateway for Buyer Business Network SCC
SAP Integration Suite Managed Gateway > Administreret gateway for indkøb - Integration