Pogreška SAP PI/PO: "SSLIznimka pri rukovanju: neuspjeh rukovanja" pri povezivanju sa SAP Integration Suiteom, upravljanim pristupnikom za upravljanje troškovima i SAP Business Networkom
Ovaj članak baze znanja preveden je strojno. SAP ne pruža nikakva jamstva u pogledu točnosti ili dovršenosti strojnog prijevoda. Originalni sadržaj možete pronaći ako se s pomoću odabirača jezika prebacite na engleski.
Nakon što upravljani pristupnik za Spend&Network TLS 1.2 paket šifri učvrsti aktivnost, sve moje izlazne poruke SAP Process Integration/Process Orchestration (PI/PO) poslane u Ariba SAP Integration Suite, upravljani pristupnik za upravljanje izdacima i SAP Business Network (CIG) ne uspijevaju uz pogrešku rukovanja SSL u nastavku:
SSL iznimka tijekom rukovanja: upozorenje vršnog slanja: upozorenje fatalno: greška rukovanja
1. U okviru poboljšanja paketa šifri TLS 1.2 SAP Integration Suite, upravljani pristupnik za upravljanje izdacima i SAP Business Network ukinut će šifre u nastavku za SAP Integration Suite, upravljani pristupnik za upravljanje izdacima i SAP Business Network. Uklonjene su jer ne podržavaju Perfect Forward Secrecy (PFS) i više se neće nuditi tijekom rukovanja TLS-om. Ako bilo koji od vaših vanjskih klijenata i dalje upotrebljava neki od ukinutih paketa šifri kako bi uspostavio SSL handshake, neće moći komunicirati sa SAP Integration Suiteom, upravljanim pristupnikom za upravljanje izdacima i SAP Business Networkom. Kao rezultat toga, transakcije neće uspjeti s SSL pogreškama rukovanja.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. U skladu s arhitekturom poslužitelja klijenta, klijent predstavlja popis šifri, a poslužitelj odabire podržanu šifru, a uspostavlja se SSL rukovanje. Ako vaš SAP PI klijent ne šalje najmanje jednu od SAP Integration Suite, upravljanih pristupnika za upravljanje troškovima i podržanih šifri SAP Business Networka tijekom rukovanja TLS-om sa SAP Integration Suiteom, upravljanim pristupnikom za upravljanje izdacima i poslužiteljem SAP Business Networka, dolazi do pogreške SSL handshake.
Provjerite podržava li IAIK Java knjižnica vaše SAP PI verzije (SAP NetWeaver for AS Java) bilo koju od niže navedenih šifri (tj. ECDHE ili DHE) za uspostavljanje uspješnog SSL handshakea s URL-ovima glavnog računala Managed Gateway for Spend&Network. Ovaj će se URL promijeniti ovisno o tome koji podatkovni centar upravljanog pristupnika za Spend&Network povezujete.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Gore navedene šifre ECDHE ili DHE možda nisu omogućene prema zadanim postavkama u svakom SAP PI sustavu i ovise o vašoj specifičnoj verziji SAP PI. Pogledajte KBA Kako mogu provjeriti popis paketa Cipher omogućenih u svom SAP PI AS Java runtimeu? za korake za provjeru liste šifri omogućenih u vašem SAP PI sustavu u vremenu izvođenja.
Pogledajte korake u nastavku za smjernice visoke razine kako biste znali kako omogućiti ECHDE ili DHE šifre u vašem SAP PI sustavu:
- Za informacije o podršci gore navedenih TLS_ECDHE šifri u vašoj SAP PI verziji pogledajte u nastavku:
1. Ako se u vašem SAP PI upotrebljavaju samo šifre TLS_ECDHE, jedine opcije su one opisane u SAP KBA 2538934 - Handshake ne uspijeva u PI pri povezivanju s poslužiteljem koji podržava samo TLS_ECDHE šifre.
2. Kako biste omogućili ECDHE šifre, vaš SAP PI sustav mora biti u verziji u kojoj se može implementirati SAP bilješka 2708581 - ECC podrška za izlazne veze u SAP NW AS Java. Ova bilješka raspoloživa je samo za NetWeaver AS Java verziju 7.50 Support Package 08 ili noviju.
3. Ako je vaš sustav SAP PI na bilo kojoj nižoj verziji od prethodno navedene, npr. SAP PI 7.50 SP07 itd. ne podržava ECDHE šifre. U tom slučaju nemojte omogućiti ECDHE pomoću SSLContext.properties ili ćete uzrokovati probleme koji utječu na sve vaše integracije.
- Ako vaša verzija SAP PI ne podržava navedene ECDHE šifre, možete omogućiti DHE šifre koje su još uvijek dio gore podržanog popisa SAP Integration Suite, upravljanog pristupnika za upravljanje izdacima i krajnje točke SAP Business Networka. Za informacije o podršci DHE šifri u vašoj SAP PI verziji pogledajte u nastavku:
1. Kako biste omogućili DHE šifre, možete pratiti SAP KBA 2569156 - Kako kreirati, preinačiti i validirati SSLContext.properties datoteku, ovo je primjenjivo na SAP NetWeaver for AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI okruženja.
2. Imajte na umu da ako u datoteci SSLContext.properties ne postoji nijedan Cipher suite unos, to znači da se koriste preddefinirane vrijednosti navedene u SAP bilješci 2284059 - ažuriranje SSL knjižnice unutar NW Java poslužitelja "Cipher suites podržani u preddefiniranoj konfiguraciji".
3. Ako želite upotrijebiti drugu konfiguraciju paketa Cipher od zadane, pogledajte "Izmjena popisa podržanih paketa šifri" dio SAP bilješke 2284059 - Ažuriranje SSL knjižnice unutar NW Java poslužitelja i KBA 2616983 - Kako prilagoditi pakete šifri u datoteci SSLContext.properties s parametrom cipherSuite=<name of cipher suite>.
4. Imajte na umu da samo jedan takav redak deaktivira sve zadane šifre i one moraju biti izričito navedene ako i dalje želite upotrebljavati zadane šifre kad ste konfigurirali ovaj parametar.
- Sustav učitava SSLContext.properties kad se pokrene vaša AS Java pa sve promjene u ovoj datoteci zahtijevaju ponovno pokretanje sustava kako bi promjene postale dostupne u vašem sustavu. Stoga će za jedan ili više gore navedenih koraka možda biti potrebno ponovno pokretanje SAP PI, stoga planirajte sukladno tome.
- Nema zaobilaznog rješenja za bilo koji od ovih koraka i trebali biste biti sigurni da je vaš SAP PI kompatibilan s najmanje jednom od podržanih šifri navedenih u SAP Integration Suite, upravljanom pristupniku za upravljanje izdacima i krajnjoj točki SAP Business Networka za uspješne transakcije.
- Obratite se internim timovima za SAP PI Basis/Security za sve daljnje pojedinosti o validaciji je li vaša verzija SAP PI kompatibilna s bilo kojom od gore navedenih šifri SAP Integration Suite, upravljanog pristupnika za upravljanje izdacima i podržanih šifri SAP Business Networka te implementirajte promjene koje odgovaraju vašoj verziji PI u skladu s time.
- Ako vaši timovi za SAP PI Basis/Security trebaju bilo koje daljnje objašnjenje kako implementirati promjene u vašem SAP PI sustavu ili imaju pitanja o tome što je relevantno za vaš scenarij čak i nakon prethodnog čitanja, prijavite incident SAP PI OSS pod komponentom BC-JAS-SEC-CPG (SAP Netweaver AS Java) ili BC-XI-CON-AFW-SEC (Sigurnost) jer je to čista SAP PI osnova/sigurnosna konfiguracija. Koraci za stvaranje SAP OSS incidenta detaljno su opisani u najčešćim pitanjima Kako mogu stvoriti slučaj SAP OSS?
- Za dodatne informacije pogledajte SAP KBA -ove:
1. SAP KBA Omogući JCE neograničene pravilnike prema 1240081 - Java Cryptoography Extension (JCE) datoteke pravilnika o nadležnosti. 256 Cipher Suites dostupno je samo uz ovu mogućnost.
2. 2284059 - Ažuriranje SSL knjižnice unutar NW Java poslužitelja
3. 2604240 - TLS kvarovi rukovanja zbog nedostatka SNI ekstenzije
Upravljani pristupnik za SAP Integration Suite > Upravljani pristupnik za integraciju nabavljanja
Upravljani pristupnik za SAP Integration Suite > Upravljani pristupnik za poslovnu mrežu SCC > Upravljani pristupnik za poslovnu mrežu kupca SCC
Upravljani pristupnik za SAP Integration Suite > Upravljani pristupnik za SAP Business Network