SAP PI/PO -virhe: "SSL-poikkeus kättelyssä: kättelyvirhe" muodostettaessa yhteyttä SAP Integration Suite - hallinnoitu kulujen hallinnan ja SAP Business Networkin yhdysväylä
Tietämyskanta-artikkeli on konekäännetty. SAP Ariba ei vastaa konekäännöksen oikeellisuudesta tai täydellisyydestä. Pääset alkuperäiseen sisältöön vaihtamalla kielivalitsimesta kieleksi englannin.
Menojen hallinnan ja SAP Network TLS 1.2 -salauspakettien hallinnoidun yhdysväylän jälkeen kaikki SAP Process Integration/Process Orchestrationin (PI/PO) lähtevät sanomat, jotka on lähetetty Ariba SAP Integration Suiteen, hallinnoitu kulujen hallinnan ja SAP Business Networkin yhdysväylä (CIG), epäonnistuvat alla olevan SSL-kättelyvirheen kanssa:
SSLPoikkeus kättelyssä: Vertaishenkilön lähettämä hälytys: Alert Fatal: handshake -virhe
1. Osana TLS 1.2 -salauspakettia, jolla vahvistetaan SAP Integration Suiten hallinnoima kulujen hallinnan ja SAP Business Networkin yhdysväylä, poistetaan käytöstä alla olevat SAP Integration Suite - hallinnoitu yhdysväylä menojen hallintaa ja SAP Business Networkia varten -ratkaisun salaukset. Ne on poistettu, koska ne eivät tue Perfect Forward Secrecy (PFS) -salausta, eikä niitä enää tarjota TLS-kättelyn aikana. Jos jokin ulkoisista asiakkaistasi käyttää edelleen jotakin seuraavista vanhentuneista salauspaketeista SSL-kättelyn muodostamiseen, se ei voi kommunikoida SAP Integration Suite - hallinnoitu kulujen hallinnan ja SAP Business Networkin yhdysväylä -palvelun kanssa. Tämän seurauksena tapahtumat epäonnistuvat SSL-kättelyvirheiden kanssa.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. Asiakaspalvelinarkkitehtuurin mukaan asiakas esittää luettelon salauksista ja palvelin valitsee tuetun salauksen ja SSL-kättely on muodostettu. Jos SAP PI -asiakkaasi ei lähetä vähintään yhtä SAP Integration Suite - hallinnoitu kulujen hallinnan ja SAP Business Networkin tukemista salauksista TLS-kättelyn aikana SAP Integration Suite - hallinnoitu yhdysväylä menojen hallintaa ja SAP Business Network -palvelinta varten, tapahtuu SSL-kättelyvirhe.
Varmista, että SAP PI -versiosi (SAP NetWeaver for AS Java) IAIK Java -kirjasto tukee mitä tahansa alla olevista salauksista (esim. ECDHE tai DHE), jotta voidaan muodostaa onnistunut SSL-kättely Spend&Networkin hallinnoidun yhdysväylän URL:ien kanssa. Tämä URL muuttuu sen mukaan, minkä menojen hallinnan ja SAP Business Networkin hallinnoidun yhdysväylän tietokonekeskuksen muodostat.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Yllä olevia ECDHE- tai DHE-salauksia ei ehkä ole aktivoitu oletusarvoisesti kaikissa SAP PI -järjestelmissä, ja ne määräytyvät oman SAP PI -versiosi mukaan. Katso KBA Miten tarkistan SAP PI AS Java -ajoaikana käyttöön otettujen Cipher-pakettien luettelon? askeleet, joiden avulla voit tarkistaa luettelon salauksista, jotka on aktivoitu SAP PI -järjestelmässäsi ajoaikana.
Katso alla olevista korkean tason ohjeista, miten ECHDE- tai DHE-salaukset otetaan käyttöön SAP PI -järjestelmässä:
- Lisätietoja yllä lueteltujen TLS_ECDHE-salausten tuesta SAP PI -versiossasi on alla:
1. Jos SAP PI:ssä käytetään vain TLS_ECDHE-salauksia, vain SAP KBA 2538934 - Handshake epäonnistuu PI:ssä muodostettaessa yhteyttä palvelimeen, joka tukee vain TLS_ECDHE-salauksia.
2. ECDHE-salausten aktivointia varten SAP PI -järjestelmän on oltava versiossa, jossa voidaan ottaa käyttöön SAP-ohje 2708581 - ECC-tuki lähteville yhteyksille SAP NW AS Javalla. Tämä ohje on käytettävissä vain NetWeaver AS Java version 7.50 tukipaketissa 08 tai uudemmassa.
3. Jos SAP PI -järjestelmässäsi on jokin edellä mainittua vanhempi versio, esim. SAP PI 7.50 SP07 jne., se ei tue ECDHE-salauksia. Tässä tapauksessa älä ota ECDHE:tä käyttöön käyttämällä osoitetta SSLContext.properties tai aiheuta ongelmia, jotka vaikuttavat kaikkiin integraatioihin.
- Jos SAP PI -versiosi ei tue lueteltuja ECDHE-salauksia, voit ottaa käyttöön DHE-salaukset, jotka ovat edelleen osa yllä mainittua SAP Integration Suite - hallinnoitu kulujen hallinnan yhdysväylä ja SAP Business Network -päätepiste -luetteloa. Lisätietoja DHE-salausten tuesta SAP PI -versiossasi on alla:
1. DHE-salausten aktivoimiseksi voit seurata SAP KBA 2569156 - SSLContext.properties -tiedoston luontia, muokkausta ja validointia. Tämä koskee SAP NetWeaver for AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI -ympäristöjä.
2. Huomaa, että jos Cipher-ohjelmistopakettia ei ole SSLContext.properties -tiedostossa, se tarkoittaa, että oletusmerkintöjä käytetään SAP-ohjeessa 2284059 - SSL-kirjaston päivitys NW Java -palvelimessa "Oletuskonfiguraatiossa tuetut salauspaketit" -osassa.
3. Jos haluat käyttää muuta oletusarvoista Cipher-ohjelmistopaketin määritystä, katso SAP-ohjeen 2284059 "Tuettujen salauspakettien luettelon muokkaaminen" - SSL-kirjaston päivitys NW Java -palvelimessa ja KBA 2616983 - Salauspakettien mukauttaminen SSLContext.properties -tiedostossa käyttämällä parametria cipherSuite=<name of salausohjelmistopaketti>.
4. Huomaa, että vain yksi tällainen rivi poistaa kaikkien oletussalausten aktivoinnin, ja ne on lueteltava eksplisiittisesti, jos haluat silti käyttää oletussalauksia, kun olet konfiguroinut tämän parametrin.
- Järjestelmä lataa SSLContext.properties, kun AS Java käynnistyy, joten muutokset tässä tiedostossa vaativat järjestelmän uudelleenkäynnistyksen, jotta muutokset ovat käytettävissä järjestelmässäsi. Tästä syystä yksi tai useampi edellä mainituista askeleista saattaa edellyttää SAP PI:n uudelleenkäynnistystä, joten suunnittele sen mukaan.
- Näihin vaiheisiin ei ole olemassa ratkaisua, ja varmista, että SAP PI on yhteensopiva vähintään yhden tuetun salauksen kanssa, joka on lueteltu SAP Integration Suite - hallinnoitu kulujen hallinnan yhdysväylä ja SAP Business Network -päätepiste, jotta kaupankäynti onnistuu.
- Ota yhteys sisäisiin SAP PI Basis/tietoturvatiimeihin ja pyydä lisätietoja validoinnista, onko SAP PI -versiosi yhteensopiva jonkin edellä mainitun SAP Integration Suite - hallinnoitu yhdysväylä menojen hallintaa ja SAP Business Networkia varten -salausten kanssa, ja toteuta PI-versioosi sopivat muutokset vastaavasti.
- Jos SAP PI Basis/Security -tiimisi tarvitsevat lisäselityksen siitä, miten muutokset otetaan käyttöön SAP PI -järjestelmässä, tai jos sinulla on kysyttävää siitä, mikä on relevanttia skenaariollesi, myös edellä luettuasi, kirjaa SAP PI OSS -tapaus komponenttiin BC-JAS-SEC-CPG (SAP Netweaver AS Java) tai BC-XI-CON-AFW-SEC (Security), koska tämä on puhdas SAP PI -perus-/turvallisuuskonfiguraatio. Askeleet SAP OSS -tapauksen luontiin on esitetty usein kysyttyjen kysymysten kohdassa Miten luon SAP OSS -tapauksen?
- Lisätietoja on alla olevissa SAP KBA:issa:
1. SAP KBA Ota käyttöön JCE Unlimited -käytännöt 1240081 - Java Cryptography Extension (JCE) JCE -verotuspaikkakäytäntötiedostojen mukaan. 256 salauspakettia ovat käytettävissä vain tämän vaihtoehdon kanssa.
2. 2284059 - SSL-kirjaston päivitys NW Java -palvelimessa
3. 2604240 - TLS-kättelyvirhe puuttuvan SNI-laajennuksen vuoksi
SAP Integration Suite - hallinnoitu yhdysväylä > Hallinnoitu yhdysväylä SAP Business Network SCC:tä varten > Hallinnoitu yhdysväylä ostajan SAP Business Network SCC:tä varten
SAP Integration Suite - hallinnoitu yhdysväylä > Hallinnoitu yhdysväylä SAP Business Networkia varten
SAP Integration Suite - hallinnoitu yhdysväylä > Hallinnoitu yhdysväylä Sourcingia varten - integraatio