שגיאת SAP PI/PO: "SSLException בעת ניעור ידיים:כשל Handshake" בעת חיבור אל SAP Integration Suite, שער מנוהל עבור ניהול הוצאות ו-SAP Business Network
מאמר בסיס ידע זה תורגם באמצעות תרגום מכונה לנוחיותך. SAP לא מספקת אחריות בנוגע לנכונות או לשלמות תרגום המכונה. ניתן למצוא את התוכן המקורי על-ידי החלפה לאנגלית באמצעות בורר השפות.
לאחר ש-Gateway מנוהל עבור חבילות צפנים של Spend&Network TLS 1.2 מקשחת את כל ההודעות היוצאות שלי של SAP Process Integration/Process Orchestration (PI/PO) שנשלחו אל Ariba SAP Integration Suite, שער מנוהל עבור ניהול הוצאות ו-SAP Business Network (CIG) נכשלות עם שגיאת handshake של SSL למטה:
חריגת SSL בעת ניעור ידיים: עמית שלח התראה: התראה חמורה: כשל לחיצת יד
1. כחלק מחבילת צפנים של TLS 1.2 הקשחת SAP Integration Suite, שער מנוהל עבור ניהול הוצאות ו-SAP Business Network יוציא משימוש את הצופנים הבאים עבור SAP Integration Suite, שער מנוהל עבור ניהול הוצאות ו-SAP Business Network. הם הוסרו כדי לא לתמוך בסודיות 'העברה מושלמת' (PFS) ולא יוצעו עוד במהלך לחיצת היד של TLS. אם אחת מהסביבות החיצוניות שלך עדיין משתמשת באחת מחבילות הצפנים הבאות שהוצאו משימוש כדי לבסס לחיצת יד SSL לא תוכל לתקשר עם SAP Integration Suite, שער מנוהל עבור ניהול הוצאות ו-SAP Business Network. כתוצאה מכך, טרנזקציות ייכשלו עם שגיאות לחיצת יד SSL.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. בהתאם לארכיטקטורת שרת הלקוח, הלקוח מציג רשימה של צפנים ושרת בוחר את הצופן הנתמך ומבוססת לחיצת יד SSL. אם סביבת SAP PI שלך לא שולחת לפחות אחד מהשער המנוהל של SAP Integration Suite עבור ניהול הוצאות ו-SAP Business Network נתמכים צפנים במהלך לחיצת יד של TLS עם SAP Integration Suite, שער מנוהל עבור ניהול הוצאות ושרת SAP Business Network, מתרחש כשל לחיצת יד SSL.
ודא שספריית IAIK Java של גרסת ה-SAP PI שלך (SAP NetWeaver for AS Java) תומכת באחד מהמצפנים הבאים (לדוגמה: ECDHE או DHE) כדי לבסס לחיצת יד מוצלחת של SSL עם כתובת URL של מחשב מארח של Gateway מנוהל עבור Spend&Network. בהתאם לשער המנוהל עבור מרכז הנתונים של Spend&Network שאתה מחבר, כתובת URL זו תשתנה.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
ייתכן שצופני ה-ECDHE או DHE הנ"ל לא יהיו מופעלים בברירת מחדל בכל מערכת SAP PI ותלויים בגרסת ה-PI הספציפית שלך של SAP. עיין ב-KBA כיצד לבדוק את רשימת חבילות הצופנים המופעלות ב-SAP PI AS Java Runtime שלי? עבור שלבים לבדיקת רשימת הצופנים המופעלים במערכת SAP PI בזמן ריצה.
עיין בשלבים שלהלן לקבלת הדרכה ברמה גבוהה כדי לדעת כיצד להפעיל צופני ECHDE או DHE במערכת SAP PI:
- למידע על תמיכה בצופני TLS_ECDHE הרשומים לעיל בגרסת ה-SAP PI שלך, ראה להלן:
1. אם יש להשתמש רק בצופני TLS_ECDHE ב-SAP PI, האפשרויות היחידות הן אלה המתוארות ב-SAP KBA 2538934 - לחיצת יד נכשלת ב-PI בעת חיבור לשרת שתומך רק בציפורים של TLS_ECDHE.
2. כדי להפעיל את צופני ECDHE מערכת ה-SAP PI שלך חייבת להיות בגרסה שבה ניתן ליישם את הודעת SAP 2708581 - תמיכת ECC עבור חיבורים יוצאים ב-SAP NW AS Java. הערה זו זמינה רק עבור NetWeaver AS Java גרסה 7.50 Support Package 08 ומעלה.
3. אם מערכת ה-SAP PI שלך נמצאת בגרסה נמוכה יותר מזו שצוינה לעיל, למשל. SAP PI 7.50 SP07 וכו', אינו תומך בצפני ECDHE. במקרה זה, אל תפעיל את ECDHE באמצעות SSLContext.properties או שתגרום לבעיות שמשפיעות על כל השילובים שלך.
- אם גרסת ה-PI שלך ב-SAP לא תומכת בצופני ECDHE רשומים, תוכל להפעיל את צופני ה-DHE שעדיין חלק מהרשימה הנתמכת לעיל של SAP Integration Suite, שער מנוהל עבור ניהול הוצאות ונקודת קצה של SAP Business Network. למידע על תמיכה בציפני DHE בגרסת ה-PI של SAP, ראה להלן:
1. כדי להפעיל צופני DHE, ניתן לעקוב אחר SAP KBA 2569156 - כיצד ליצור, לשנות ולאמת קובץ SSLContext.properties, הדבר חל על SAP NetWeaver עבור סביבות AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI.
2. לידיעתך, אם לא קיימת הזנת חבילת צופן בקובץ SSLContext.properties, משמעות הדבר היא שהודעות ברירת המחדל רשומות בהודעת SAP 2284059 - עדכון ספריית SSL בשרת NW Java "Cipher suites הנתמכים בתצורת ברירת המחדל".
3. אם ברצונך להשתמש בתצורת חבילת צופן אחרת מברירת מחדל, ראה "שנה את רשימת חבילות הצפנים הנתמכות" חלק מהודעת SAP 2284059 - עדכון ספריית SSL בשרת NW Java ו-KBA 2616983 - כיצד להתאים אישית חבילות צפנים בקובץ SSLContext.properties עם הפרמטר cipherSuite=<name of capp suite>.
4. שים לב שרק שורה אחת כזו מפסיקה את כל הצפנים בברירת מחדל ויש לרשום אותם במפורש אם אתה עדיין רוצה להשתמש בציפורני ברירת המחדל לאחר שקבעת תצורה לפרמטר זה.
- SSLContext.properties נטען על-ידי המערכת כאשר ה-AS Java שלך מתחיל, לכן כל שינוי בקובץ זה דורש אתחול מערכת כדי להפוך את השינויים לזמינים במערכת שלך. לכן אחד או יותר מהשלבים לעיל עשויים לדרוש אתחול של SAP PI, לכן תכנן בהתאם.
- אין מעקף לאף אחד מהשלבים האלה ועליך לוודא ש-SAP PI שלך תואם לפחות לאחד מהצפנים הנתמכים הרשומים ב-SAP Integration Suite, שער מנוהל עבור ניהול הוצאות ונקודת קצה של SAP Business Network כדי לבצע תנועות בהצלחה.
- צור קשר עם צוות האבטחה/הבסיס של SAP PI הפנימי שלך לקבלת פרטים נוספים לגבי אימות אם גרסת ה-SAP PI שלך תואמת לאחד מהאובייקטים המפורטים לעיל של SAP Integration Suite, שער מנוהל עבור ניהול הוצאות ומצפנים נתמכים ב-SAP Business Network ומיישמים שינויים שתואמים לגרסת ה-PI שלך בהתאם.
- אם צוותי SAP PI Basis/Security צריכים כל הסבר נוסף כיצד ליישם את השינויים במערכת SAP PI או שיש להם שאלות לגבי מה רלוונטי לתרחיש שלך גם לאחר קריאה לעיל, רשום ביומן אירוע SAP PI OSS תחת הרכיב BC-JAS-SEC-CPG (SAP Netweaver AS Java) או BC-XI-CON-AFW-SEC (אבטחה) מכיוון שזו תצורת בסיס/אבטחה טהורים של SAP PI. שלבים ליצירת אירוע SAP OSS מפורטים בשאלות נפוצות כיצד ליצור אירוע SAP OSS?
- למידע נוסף, עיין להלן ב-SAP KBA's:
1. SAP KBA הפעל מדיניות בלתי מוגבלת של JCE לפי 1240081 - קובצי מדיניות תחום שיפוט של Java Cryptography (JCE). 256 חבילות צופן זמינות רק עם אפשרות זו.
2. 2284059 - עדכון של ספריית SSL בשרת NW Java
3. 2604240 - כשל לחיצת יד TLS עקב הרחבת SNI חסרה
SAP Integration Suite, שער מנוהל > Gateway מנוהל עבור SAP Business Network
SAP Integration Suite, שער מנוהל > Gateway מנוהל עבור שילוב SCC של SAP Business Network > Gateway מנוהל עבור שילוב SCC של SAP Business Network לקניין
SAP Integration Suite, שער מנוהל > Gateway מנוהל עבור שילוב מיקור