Σφάλμα SAP PI/PO: "SSLException κατά την χειραψία:αποτυχία χειραψίας" κατά τη σύνδεση με το SAP Integration Suite, managed gateway for spend management and SAP Business Network
Αυτό το στοιχείο βάσης γνώσεων μεταφράστηκε από μηχανή για να σας διευκολύνει. Η SAP δεν παρέχει καμία εγγύηση για την ορθότητα ή πληρότητα της μηχανικής μετάφρασης. Μπορείτε να βρείτε το αρχικό περιεχόμενο επιλέγοντας Αγγλικά χρησιμοποιώντας τον επιλογέα γλώσσας.
Μετά το Managed Gateway for Spend&Network TLS 1.2 οι κρυπτογραφημένες σουίτες σταθεροποιούν τη δραστηριότητα όλα τα εξερχόμενα μηνύματα SAP Process Integration/Process Orchestration (PI/PO) που στάλθηκαν στο Ariba SAP Integration Suite, managed gateway for spend management και SAP Business Network (CIG) αποτυγχάνουν με σφάλμα χειραψίας SSL παρακάτω:
SSLException κατά την χειραψία: Ομότιμος έστειλε προειδοποίηση: Προειδοποίηση Μοιραία: αποτυχία χειραψίας
1. Ως μέρος της κρυπτογραφημένης σουίτας TLS 1.2 που σκληραίνει το SAP Integration Suite, η διαχειριζόμενη πύλη για διαχείριση εξόδων και το SAP Business Network θα καταργήσει τα παρακάτω κρυπτογραφήματα για το SAP Integration Suite, managed gateway for spend management and SAP Business Network. Έχουν αφαιρεθεί επειδή δεν υποστηρίζουν το Perfect Forward Security (PFS) και δεν θα προσφέρονται πλέον κατά τη διάρκεια της χειραψίας TLS. Αν κάποιος από τους εξωτερικούς εντολείς σας χρησιμοποιεί ακόμη κάποια από τις ακόλουθες καταργημένες κρυπτογραφημένες σουίτες για να δημιουργήσει χειραψία SSL δεν θα μπορεί να επικοινωνήσει με το SAP Integration Suite, managed gateway for spend management και το SAP Business Network. Ως αποτέλεσμα, οι συναλλαγές θα αποτύχουν με σφάλματα SSL handshake.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. Σύμφωνα με την αρχιτεκτονική διακομιστή εντολέα, ο εντολέας παρουσιάζει μια λίστα κρυπτογραφήσεων και ο διακομιστής επιλέγει τον υποστηριζόμενο κρυπτογράφο και καθιερώνεται η χειραψία SSL. Αν ο εντολέας SAP PI δεν αποστέλλει τουλάχιστον ένα από τα SAP Integration Suite, managed gateway for spend management και SAP Business Network supported ciphers κατά τη διάρκεια της χειραψίας TLS με το SAP Integration Suite, managed gateway for spend management και τον διακομιστή SAP Business Network, εμφανίζεται αποτυχία χειραψίας SSL.
Βεβαιωθείτε ότι η βιβλιοθήκη IAIK Java της έκδοσης SAP PI (SAP NetWeaver for AS Java) υποστηρίζει οποιοδήποτε από τα παρακάτω κρυπτογραφήματα (π.χ. ECDHE ή DHE) για να δημιουργήσει επιτυχή χειραψία SSL με το Managed Gateway for Spend&Network host URL's. Ανάλογα με το Managed Gateway for Spend&Network data center που συνδέεστε, αυτό το URL θα αλλάξει.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Τα παραπάνω κρυπτογραφικά ECDHE ή DHE μπορεί να μην ενεργοποιούνται από προεπιλογή σε κάθε σύστημα SAP PI και εξαρτάται από την δική σας έκδοση SAP PI. Ανατρέξτε στο KBA Πώς μπορώ να ελέγξω τη λίστα των σουιτών Cipher που ενεργοποιήθηκαν στο SAP PI AS Java runtime; για βήματα για έλεγχο της λίστας κρυπτογραφήσεων που ενεργοποιήθηκαν στο σύστημα SAP PI κατά τον χρόνο εκτέλεσης.
Ανατρέξτε στα παρακάτω βήματα για καθοδήγηση υψηλού επιπέδου για να μάθετε πώς να ενεργοποιήσετε τα κρυπτογραφικά ECHDE ή DHE στο σύστημα SAP PI:
- Για πληροφορίες σχετικά με την υποστήριξη των παραπάνω κρυπτογραφημένων TLS_ECDHE στην έκδοση SAP PI, ανατρέξτε παρακάτω:
1. Αν μόνο τα κρυπτογραφικά TLS_ECDHE πρόκειται να χρησιμοποιηθούν στο SAP PI σας, οι μόνες επιλογές είναι αυτές που περιγράφονται στο SAP KBA 2538934 - Η Handshake αποτυγχάνει στο PI όταν συνδέεται με έναν διακομιστή που υποστηρίζει μόνο κρυπτογραφήσεις TLS_ECDHE.
2. Για να ενεργοποιήσετε τα κρυπτογραφήματα ECDHE το σύστημα SAP PI πρέπει να είναι σε μία έκδοση όπου η Σημείωση SAP 2708581 - ECC Support for Outbound Connections στο SAP NW AS Java μπορεί να υλοποιηθεί. Αυτή η σημείωση είναι διαθέσιμη μόνο για NetWeaver AS Java έκδοση 7.50 Support Package 08 ή νεότερη.
3. Αν το σύστημα SAP PI βρίσκεται σε οποιαδήποτε κατώτερη έκδοση από αυτή που αναφέρεται παραπάνω, π.χ. SAP PI 7.50 SP07 κλπ, δεν υποστηρίζει κρυπτογραφήσεις ECDHE. Σε αυτή την περίπτωση, μην ενεργοποιήσετε το ECDHE χρησιμοποιώντας το SSLContext.properties ή θα προκαλέσετε προβλήματα που επηρεάζουν όλες τις ενοποιήσεις σας.
- Αν η έκδοση SAP PI δεν υποστηρίζει τα κωδικοποιητικά ECDHE, μπορείτε να ενεργοποιήσετε τα κρυπτογραφικά DHE που είναι ακόμη μέρος της παραπάνω υποστηριζόμενης λίστας του SAP Integration Suite, managed gateway for spend management και απόληξη SAP Business Network. Για πληροφορίες σχετικά με την υποστήριξη των κρυπτογραφήσεων DHE στην έκδοση SAP PI, ανατρέξτε παρακάτω:
1. Προκειμένου να ενεργοποιήσετε κρυπτογραφήσεις DHE, μπορείτε να ακολουθήσετε το SAP KBA 2569156 - Πώς να δημιουργήσετε, τροποποιήσετε και επικυρώσετε αρχείο SSLContext.properties, αυτό ισχύει για το SAP NetWeaver for AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI environments.
2. Σας ενημερώνουμε ότι αν δεν υπάρχει καταχώριση Cipher suite στο αρχείο SSLContext.properties, αυτό σημαίνει ότι οι προεπιλεγμένες χρησιμοποιούνται στη Σημείωση SAP 2284059 - Ενημέρωση βιβλιοθήκης SSL εντός του διακομιστή NW Java "Σουίτες Cipher που υποστηρίζονται στο τμήμα προεπιλεγμένης διαμόρφωσης".
3. Αν θέλετε να χρησιμοποιήσετε άλλη διαμόρφωση Cipher suite από την προεπιλογή, δείτε το "Τροποποίηση της λίστας υποστηριζόμενων κρυπτογραφημένων σουιτών" μέρος της Σημείωσης SAP 2284059 - Ενημέρωση της βιβλιοθήκης SSL στον διακομιστή NW Java και KBA 2616983 - Πώς να παραμετροποιήσετε κρυπτογραφημένες σουίτες στο αρχείο SSLContext.properties με παράμετρο cipherSuite=<name of cipher suite>.
4. Σημειώστε ότι μόνο μία τέτοια γραμμή απενεργοποιεί όλα τα προεπιλεγμένα κρυπτογραφήματα και πρέπει να αναφέρονται ρητά αν θέλετε να χρησιμοποιήσετε τα προεπιλεγμένα κρυπτογραφήματα όταν έχετε διαμορφώσει αυτήν την παράμετρο.
- SSLContext.properties φορτώνεται από το σύστημα όταν ξεκινήσει το AS Java, οπότε τυχόν αλλαγές σε αυτό το αρχείο απαιτούν επανεκκίνηση του συστήματος για να γίνουν οι αλλαγές διαθέσιμες στο σύστημά σας. Ως εκ τούτου, ένα ή περισσότερα από τα παραπάνω βήματα μπορεί να απαιτούν επανεκκίνηση του SAP PI, οπότε προγραμματίστε ανάλογα.
- Δεν υπάρχει λύση σε κανένα από αυτά τα βήματα και πρέπει να διασφαλίσετε ότι το SAP PI είναι συμβατό με τουλάχιστον ένα από τα υποστηριζόμενα κρυπτογραφικά που εμφανίζονται στο SAP Integration Suite, managed gateway for spend management και στο σημείο απόληξης του SAP Business Network για επιτυχή συναλλαγή.
- Επικοινωνήστε με τις εσωτερικές ομάδες SAP PI Basis/ασφάλειας για περισσότερες λεπτομέρειες σχετικά με την επαλήθευση αν η έκδοση SAP PI είναι συμβατή με κάποιο από τα προαναφερθέντα SAP Integration Suite, managed gateway for spend management και SAP Business Network supported ciphers και υλοποιήστε αλλαγές που ταιριάζουν με την έκδοση PI αντίστοιχα.
- Αν οι ομάδες SAP PI Basis/ασφάλειας χρειάζονται περαιτέρω επεξήγηση του τρόπου υλοποίησης των αλλαγών στο σύστημα SAP PI ή έχουν ερωτήσεις σχετικά με το σενάριό σας ακόμη και μετά την ανάγνωση παραπάνω, καταχωρίστε ένα περιστατικό SAP PI OSS στο συστατικό BC-JAS-SEC-CPG (SAP Netweaver AS Java) ή BC-XI-CON-AFW-SEC (Ασφάλεια) καθώς αυτό είναι μία απλή διαμόρφωση βάσης/ασφάλειας SAP PI. Τα βήματα για τον τρόπο δημιουργίας ενός περιστατικού SAP OSS περιγράφονται λεπτομερώς στις Συχνές Ερωτήσεις Πώς θα δημιουργήσω ένα περιστατικό SAP OSS;
- Για πρόσθετες πληροφορίες, ανατρέξτε παρακάτω στο SAP KBA's:
1. SAP KBA Enable JCE Unlimited Policies per 1240081 - Java Cryptography Extension (JCE) Αρχεία Πολιτικής Δικαιοδοσίας. 256 Cipher Suites είναι διαθέσιμα μόνο με αυτή την επιλογή.
2. 2284059 - Ενημέρωση βιβλιοθήκης SSL εντός διακομιστή NW Java
3. 2604240 - Αποτυχία χειραψίας TLS λόγω απουσίας επέκτασης SNI
SAP Integration Suite Managed Gateway > Managed Gateway for Business Network
SAP Integration Suite Managed Gateway > Managed Gateway for Business Network SCC > Managed Gateway for Buyer Business Network SCC
SAP Integration Suite Managed Gateway > Managed Gateway for Sourcing - Ενοποίηση