Ralat SAP PI/PO: "SSLException semasa penyerahan:kegagalan jabat tangan" semasa bersambung ke SAP Integration Suite, gateway diurus untuk pengurusan perbelanjaan dan SAP Business Network
Artikel pangkalan pengetahuan ini adalah diterjemah mesin untuk kemudahan anda. SAP tidak menyediakan apa-apa waranti mengenai ketepatan atau kesempurnaan terjemahan mesin. Anda boleh mencari kandungan asal dengan bertukar kepada bahasa Inggeris menggunakan pemilih bahasa.
Selepas Gateway Diuruskan untuk TLS Perbelanjaan&Network 1.2 membuat penciptaan aktiviti berbahaya semua mesej keluar SAP Process Integration/Orchestration (PI/PO) saya yang dihantar ke Ariba SAP Integration Suite, gateway diurus untuk pengurusan perbelanjaan dan SAP Business Network (CIG) saya gagal dengan ralat jabat tangan SSL di bawah:
SSLException semasa penyerahan: Amaran dihantar rakan setara: Amaran Mati: kegagalan jabat tangan
1. Sebagai sebahagian daripada TLS 1.2 membuat set suit yang menumpukan pada SAP Integration Suite, gateway terurus untuk pengurusan perbelanjaan dan SAP Business Network akan mengecam siplat di bawah untuk SAP Integration Suite, cara terurus untuk pengurusan perbelanjaan dan SAP Business Network. Ia telah dikeluarkan untuk tidak menyokong Perfect Forward Secrecy (PFS) dan tidak akan lagi ditawarkan semasa jabat tangan TLS. Jika mana-mana pelanggan luaran anda masih menggunakan mana-mana sifer yang dikecam berikut untuk mewujudkan jabat tangan SSL tidak akan dapat berkomunikasi dengan SAP Integration Suite, gateway diurus untuk pengurusan perbelanjaan dan SAP Business Network. Hasilnya, transaksi akan gagal dengan ralat jabat tangan SSL.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. Seperti seni bina pelayan pelanggan, pelanggan menunjukkan senarai sifer dan pelayan memilih sifer yang disokong dan jabat tangan SSL diwujudkan. Jika pelanggan SAP PI anda tidak menghantar sekurang-kurangnya satu daripada SAP Integration Suite, gateway terurus untuk pengurusan perbelanjaan dan pakar disokong SAP Business Network semasa jabat tangan TLS dengan SAP Integration Suite, gateway diurus untuk pengurusan perbelanjaan dan pelayan SAP Business Network, kegagalan jabat tangan SSL berlaku.
Pastikan pustaka Java IAIK bagi versi SAP PI anda (SAP NetWeaver for AS Java) menyokong mana-mana sifer bawah (iaitu sama ada ECDHE atau DHE) untuk mewujudkan jabat tangan SSL yang berjaya dengan Gateway Diuruskan untuk URL hos Spend&Network. Bergantung pada pusat data Gateway Diuruskan untuk Spend&Network yang anda sambungkan, URL ini akan berubah.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Ketua ECDHE atau DHE di atas tidak boleh didayakan secara lalai dalam setiap sistem SAP PI dan bergantung pada versi SAP PI tertentu anda. Sila rujuk KBA Bagaimanakah saya menyemak senarai suites yang didayakan dalam masa jalanan Java SAP PI AS saya? untuk langkah bagi menyemak senarai sifer yang didayakan dalam sistem SAP PI anda pada masa jalanan.
Rujuk langkah di bawah untuk panduan tahap tinggi bagi mengetahui cara mendayakan ECHDE atau penciptaan DHE dalam sistem SAP PI anda:
- Untuk maklumat mengenai sokongan bagi sifer TLS_ECDHE yang disenaraikan di atas dalam versi SAP PI anda, rujuk di bawah:
1. Jika hanya sifer TLS_ECDHE perlu digunakan dalam SAP PI anda, satu-satunya pilihan tersebut adalah pilihan yang diterangkan dalam SAP KBA 2538934 - Handshake gagal dalam PI apabila bersambung ke pelayan yang hanya menyokong sifer TLS_ECDHE.
2. Untuk mendayakan sifer E ECDHE sistem SAP PI anda mestilah dalam versi yang Nota SAP 2708581 - Sokongan ECC untuk Sambungan Keluar dalam SAP NW AS Java boleh dilaksanakan. Nota ini hanya tersedia untuk keluaran NetWeaver AS Java 7.50 Pakej Sokongan 08 atau lebih tinggi.
3. Jika sistem SAP PI anda berada pada mana-mana versi yang lebih rendah daripada yang dinyatakan di atas, Contohnya. SAP PI 7.50 SP07, ia tidak menyokong sifer ECDHE. Dalam kes ini, jangan dayakan ECDHE menggunakan SSLContext.properties atau anda akan menyebabkan isu yang menjejaskan semua penyepaduan anda.
- Jika versi SAP PI anda tidak menyokong sifer ECDHE tersenarai, anda boleh mendayakan sifer DHE yang masih sebahagian daripada senarai SAP Integration Suite yang disokong di atas, cara terurus untuk pengurusan perbelanjaan dan titik akhir SAP Business Network. Untuk maklumat mengenai sokongan sifer DHE dalam versi SAP PI anda, rujuk di bawah:
1. Untuk mendayakan sifer DHE, anda boleh mengikuti SAP KBA 2569156 - Cara mencipta, mengubah suai dan mengesahkan fail SSLContext.properties, ini boleh digunakan pada SAP NetWeaver untuk persekitaran AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI.
2. Sila maklum bahawa jika tiada entri suit Cipher wujud dalam fail SSLContext.properties, ini bermakna bahawa yang lalai digunakan disenaraikan dalam SAP Note 2284059 - Pengemaskinian pustaka SSL dalam pelayan NW Java "Cipher suites disokong dalam bahagian konfigurasi lalai".
3. Jika anda ingin menggunakan konfigurasi suit Cipher lain daripada lalai, lihat "Ubah suai senarai suites disokong" bagi bahagian SAP Note 2284059 - Kemas kini pustaka SSL dalam pelayan Java NW dan KBA 2616983 - Cara menyesuaikan suites dalam SSLContext.properties fail dengan parameter cipherSuite=<nama cipher suite>.
4. Ambil perhatian bahawa hanya satu baris akan menyahaktifkan semua sifer lalai dan mereka mesti disenaraikan secara tak tersirat jika anda masih ingin menggunakan sifer lalai apabila anda telah mengkonfigurasi parameter ini.
- SSLContext.properties dimuatkan oleh sistem apabila AS Java anda bermula, jadi apa-apa perubahan dalam fail ini memerlukan mula semula sistem untuk membuat perubahan tersedia dalam sistem anda. Oleh itu, satu atau lebih langkah di atas mungkin memerlukan SAP PI mula semula, jadi sila rancang dengan sewajarnya.
- Tiada lagi penyelesaian untuk mana-mana langkah ini dan anda perlu memastikan SAP PI anda serasi dengan sekurang-kurangnya satu daripada sifer disokong yang disenaraikan dalam SAP Integration Suite, gateway diurus untuk pengurusan perbelanjaan dan titik akhir SAP Business Network untuk berjaya melakukan transaksi.
- Sila hubungi pasukan Asas/keselamatan SAP PI dalaman anda untuk apa-apa butiran selanjutnya mengenai pengesahan sama ada versi SAP PI anda serasi dengan mana-mana SAP Integration Suite yang disenaraikan di atas, gateway diurus untuk pengurusan perbelanjaan dan SAP Business Network menyokong sifer dan melaksanakan perubahan yang sesuai dengan versi PI anda sewajarnya.
- Jika pasukan keselamatan/Asas SAP PI anda memerlukan apa-apa penerangan lanjut mengenai cara melaksanakan perubahan dalam sistem SAP PI anda atau mempunyai soalan mengenai perkara yang berkaitan dengan senario anda walaupun selepas membaca di atas, sila log kejadian SAP PI di bawah komponen BC-JAS-SEC-CPG (SAP Netweaver AS Java) atau BC-XI-CON-AFW-SEC (Sekuriti) kerana ini merupakan konfigurasi keselamatan/PI asas SAP asli. Langkah pada cara mencipta kejadian OSS SAP secara terperinci dalam FAQ Bagaimanakah saya boleh mencipta insiden OSS SAP?
- Untuk maklumat tambahan, rujuk SAP KBA di bawah:
1. SAP KBA Dayakan Polisi Tanpa Had JCE seperti 1240081 - Fail Polisi Bidang Kuasa Sambungan Cryptografi Java (JCE). 256 Cipher Suites hanya tersedia dengan pilihan ini.
2. 2284059 - Kemas kini pustaka SSL dalam pelayan NW Java
3. 2604240 - Kegagalan jabat tangan TLS kerana sambungan SNI tiada
SAP Integration Suite Managed Gateway > Managed Gateway for Business Network
SAP Integration Suite Managed Gateway > Managed Gateway for Business Network SCC > Managed Gateway for Buyer Business Network SCC
SAP Integration Suite Managed Gateway > Managed Gateway for Sourcing Integration