SAP PI/PO hiba: „SSLException közben handshaking:handshake error” az SAP Integration Suite, felügyelt gateway kiadáskezeléshez és az SAP Business Networkhöz való kapcsolódáskor
Ez a tudásbáziscikk az Ön kényelme érdekében gépileg le lett fordítva. Az SAP Ariba nem garantálja, hogy a gépi fordítás helyes vagy teljes. Az eredeti tartalom eléréséhez a nyelvválasztóban válassza az angol nyelvet.
Miután a Spend&Network felügyelt gateway TLS 1.2 titkosítási csomagjai megerősítették a tevékenységeket, az Ariba SAP Integration Suite, felügyelt gateway kiadáskezeléshez és az SAP Business Networkhöz (CIG) küldött összes SAP Process Integration/Process Orchestration (PI/PO) kimenő üzenet nem működik az alábbi SSL-kézfogási hiba miatt:
SSLException a kézfogás közben: Peer riasztást küldött: Riasztás Végzetes: kézfogási hiba
1. A TLS 1.2 titkosítási csomagot megkeményítő SAP Integration Suite, felügyelt gateway kiadáskezeléshez és az SAP Business Networkhöz részeként az SAP Integration Suite, felügyelt gateway kiadáskezeléshez és az SAP Business Networkhöz az alábbi titkosítások lesznek kivezetve. El lettek távolítva, hogy ne támogassák a Perfect Forward Secrecy (PFS) funkciót, és a TLS kézfogás során már nem lesznek elérhetők. Ha külső ügyfelei közül valamelyik továbbra is használja az alábbi elavult titkosítási csomagok bármelyikét SSL-kézfogás létrehozására, akkor nem fog tudni kommunikálni az SAP Integration Suite, felügyelt gateway kiadáskezeléshez és az SAP Business Networkhöz megoldással. Ennek eredményeként a tranzakciók SSL-kézfogási hibákkal sikertelenek lesznek.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. A kliensszerver architektúrájának megfelelően a kliens megjeleníti a titkosítások listáját, és a szerver kiválasztja a támogatott titkosítást, és SSL-kézfogást hoz létre. Ha az SAP PI kliens nem küld legalább egyet az SAP Integration Suite, felügyelt gateway kiadáskezeléshez és az SAP Business Networkhöz támogatott titkosítások közül az SAP Integration Suite, felügyelt gateway kiadáskezeléshez és az SAP Business Network-szerverhez történő TLS-kézfogás során, SSL-kézfogási hiba történik.
Gondoskodjon arról, hogy az Ön SAP PI verziójának (SAP NetWeaver for AS Java) IAIK Java-könyvtára támogassa az alábbi titkosítások bármelyikét (pl. ECDHE vagy DHE), hogy sikeres SSL-kézfogást hozhasson létre a Spend&Network felügyelt gateway host-URL-jeivel. Attól függően, hogy melyik Spend&Network felügyelt gatewayhez csatlakozik, ez az URL változni fog.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
A fenti ECDHE vagy DHE titkosítások alapértelmezés szerint nem engedélyezettek minden SAP PI rendszerben, és az adott SAP PI-verziótól függenek. Olvassa el a KBA Hogyan ellenőrizhetem az SAP PI AS Java futásidőmben engedélyezett titkosítási csomagok listáját? az SAP PI rendszerben futásidőben engedélyezett titkosítások listájának ellenőrzésére szolgáló lépésekhez.
Az alábbi lépésekből megtudhatja, hogyan engedélyezheti az ECHDE vagy DHE rejtjeleket az SAP PI rendszerben:
- Ha többet szeretne tudni a fent felsorolt TLS_ECDHE titkosítások támogatásáról az Ön SAP PI-verziójában, akkor nézze meg az alábbiakat:
1. Ha csak TLS_ECDHE titkosításokat kell használni az SAP PI-ban, akkor csak azok a lehetőségek vannak, amelyeket az SAP KBA 2538934 - Handshake nem tud használni a PI-ben, amikor olyan szerverhez csatlakozik, amely csak TLS_ECDHE titkosításokat támogat.
2. Az ECDHE-titkosítások engedélyezéséhez az SAP PI rendszernek olyan verzióban kell lennie, amelyben implementálható a 2708581. számú SAP-jegyzet - ECC támogatás kimenő kapcsolatokhoz az SAP NW AS Java-ban. Ez a megjegyzés csak a NetWeaver AS Java 7.50 Support Package 08 vagy újabb verziójához érhető el.
3. Ha az Ön SAP PI rendszere a fentieknél alacsonyabb verzión van, pl. SAP PI 7.50 SP07 stb., nem támogatja az ECDHE rejtjeleket. Ebben az esetben ne engedélyezze az ECDHE-t a SSLContext.properties használatával, máskülönben az összes integrációját érintő problémákat fog okozni.
- Ha az Ön SAP PI-verziója nem támogatja a felsorolt ECDHE-rejtjeleket, akkor engedélyezheti azokat a DHE-rejtjeleket, amelyek továbbra is szerepelnek az SAP Integration Suite, felügyelt gateway kiadáskezeléshez és az SAP Business Networkhöz fenti támogatott listájának. Ha többet szeretne tudni a DHE-titkosítások támogatásáról az Ön SAP PI-verziójában, akkor nézze meg az alábbiakat:
1. A DHE-titkosítások engedélyezéséhez kövesse az SAP KBA 2569156 - SSLContext.properties fájl létrehozásának, módosításának és érvényesítésének módját, ez az SAP NetWeaver for AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI környezetekre vonatkozik.
2. Tájékoztatjuk, hogy ha a SSLContext.properties fájl nem tartalmaz titkosítási csomagbejegyzést, az azt jelenti, hogy az alapértelmezett bejegyzések a 2284059 - Az SSL-könyvtár frissítése az NW Java-szerveren belül "Az alapértelmezett konfigurációban támogatott titkosítási csomagok" részben találhatók.
3. Ha az alapértelmezettől eltérő titkosításcsomag-konfigurációt szeretne használni, olvassa el a 2284059. számú SAP-jegyzet "A támogatott titkosítási csomagok listájának módosítása" című részét - SSL-könyvtár frissítése az NW Java-szerveren és a KBA 2616983 - Hogyan lehet testreszabni a titkosítási csomagokat SSLContext.properties fájlban a cipherSuite=<rejtjelcsomag neve> paraméterrel.
4. Vegye figyelembe, hogy csak egy ilyen sor deaktiválja az összes alapértelmezett titkosítást, és azokat egyértelműen fel kell sorolni, ha továbbra is az alapértelmezett titkosításokat szeretné használni a paraméter konfigurálásakor.
- A SSLContext.properties betöltésre kerül a rendszer által, amikor az AS Java elindul, ezért a fájl bármilyen módosítása a rendszer újraindítását igényli, hogy a módosítások elérhetők legyenek a rendszerben. Ezért a fenti lépések közül egy vagy több újraindítást igényelhet az SAP PI-ban, ezért tervezzen ennek megfelelően.
- Ezekhez a lépésekhez nincs megoldás, és a sikeres tranzakciókhoz gondoskodjon arról, hogy az SAP PI kompatibilis legyen az SAP Integration Suite, felügyelt gateway kiadáskezeléshez és az SAP Business Networkhöz megoldásban felsorolt legalább egy támogatott titkosítással.
- További részletekért forduljon a belső SAP PI Basis/biztonsági csapatokhoz annak ellenőrzésével kapcsolatban, hogy az SAP PI verziója kompatibilis-e a fent felsorolt SAP Integration Suite, felügyelt gateway kiadáskezeléshez és az SAP Business Network által támogatott titkosítások bármelyikével, és ennek megfelelően hajtsa végre a saját PI-verziójának megfelelő módosításokat.
- Ha az SAP PI Basis/biztonsági csapatainak további magyarázatra van szükségük a módosítások implementálásához az SAP PI rendszerben, vagy kérdései vannak a szcenárióhoz a fenti olvasást követően is, kérjük, naplózzon egy SAP PI OSS eseményt a BC-JAS-SEC-CPG (SAP Netweaver AS Java) vagy a BC-XI-CON-AFW-SEC (Biztonság) komponens alatt, mivel ez egy tiszta PI SAP PI bázis/biztonsági konfiguráció. Az SAP OSS-hibajegy létrehozásának lépéseit a GYIK részletezi. Hogyan hozhatok létre SAP OSS-hibajegyet?
- További információért tekintse meg az alábbi SAP tudásbáziscikket:
1. SAP KBA JCE korlátlan szabályzatok engedélyezése 1240081 szerint - Java Cryptography Extension (JCE) adószékhelyszabályzati fájlok. 256 titkosítócsomag csak ezzel az opcióval érhető el.
2. 2284059 - SSL-könyvtár frissítése NW Java szerveren
3. 2604240 - TLS kézfogási hiba hiányzó SNI-bővítés miatt
SAP Integration Suite, felügyelt gateway > Felügyelt gateway a Business Network SCC-hez > Felügyelt gateway a beszerzői Business Network SCC-hez
SAP Integration Suite, felügyelt gateway > Felügyelt gateway a Business Networkhöz
SAP Integration Suite, felügyelt gateway > Felügyelt gateway a Sourcing megoldásokhoz – integrálás