Fout in SAP PI/PO: "SSLException tijdens handshaking: handshake-fout" bij het maken van verbinding met SAP Integration Suite, beheerde gateway voor Spend Management en SAP Business Network
Dit kennisartikel is automatisch voor u vertaald. SAP geeft geen garantie inzake de juistheid of volledigheid van de automatische vertaling. U vindt de originele content door met de taalselector om te schakelen naar Engels.
Na de activiteit Beheerde gateway voor Spend&Network TLS 1.2-cipher suites worden al mijn uitgaande berichten van SAP Process Integration/Process Orchestration (PI/PO) verzonden naar Ariba SAP Integration Suite, beheerde gateway voor Spend Management en SAP Business Network (CIG) mislukt met onderstaande SSL-handshake-fout:
SSLException bij handshaking: door collega verzonden alert: alert ernstig: handshake-fout
1. Als onderdeel van TLS 1.2-cipher suite die SAP Integration Suite verhardt, vervallen beheerde gateway voor Spend Management en SAP Business Network de onderstaande encryptiealgoritmen voor SAP Integration Suite, beheerde gateway voor Spend Management en SAP Business Network. Ze zijn verwijderd voor het niet ondersteunen van Perfect Forward Secrecy (PFS) en worden niet meer aangeboden tijdens de TLS handshake. Als een van uw externe klanten nog steeds een van de volgende verouderde encryptiesuites gebruikt om SSL-handshake tot stand te brengen, kan deze niet communiceren met SAP Integration Suite, beheerde gateway voor Spend Management en SAP Business Network. Hierdoor zullen transacties mislukken met SSL-handshake-fouten.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. Conform de clientserverarchitectuur presenteert de client een lijst met encryptiealgoritmen en selecteert de server het ondersteunde encryptiealgoritme en wordt de SSL-handshake ingesteld. Als uw SAP PI-client niet ten minste één van de door SAP Integration Suite, beheerde gateway voor Spend Management en SAP Business Network ondersteunde ciphers verzendt tijdens TLS-handshake met SAP Integration Suite, beheerde gateway voor Spend Management en SAP Business Network-server, treedt er een SSL-handshake-fout op.
Zorg ervoor dat de IAIK Java-bibliotheek van uw SAP PI-versie (SAP NetWeaver voor AS Java) een van de onderstaande encryptiealgoritmen (d.w.z. ECDHE of DHE) ondersteunt om succesvolle SSL-handshake tot stand te brengen met URL's van beheerde gateway voor Spend&Network. Afhankelijk van welk datacenter van Beheerde gateway voor Spend & Network u verbindt, wordt deze URL gewijzigd.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
De bovenstaande ECDHE- of DHE-encryptiealgoritmen zijn mogelijk niet standaard ingeschakeld in elk SAP PI-systeem en zijn afhankelijk van uw specifieke SAP PI-versie. Zie KBA Hoe controleer ik de lijst met cipher suites die zijn ingeschakeld in mijn SAP PI AS Java-runtime? voor stappen om de lijst met encryptiealgoritmen te controleren die at runtime in uw SAP PI-systeem zijn ingeschakeld.
Raadpleeg de onderstaande stappen voor richtlijnen op hoog niveau om te weten hoe u ECHDE- of DHE-encryptiealgoritmen in uw SAP PI-systeem kunt inschakelen:
- Zie hieronder voor informatie over ondersteuning van bovenstaande TLS_ECDHE-encryptiealgoritmen in uw SAP PI-versie:
1. Als alleen TLS_ECDHE-encryptiealgoritmen in uw SAP PI mogen worden gebruikt, zijn de enige opties die worden beschreven in SAP KBA 2538934 - Handshake mislukt in PI wanneer verbinding wordt gemaakt met een server die alleen TLS_ECDHE-encryptiealgoritmen ondersteunt.
2. Om ECDHE-encryptiealgoritmen in te schakelen, moet uw SAP PI-systeem een versie hebben waarin SAP Note 2708581 - ECC-ondersteuning voor uitgaande verbindingen in SAP NW AS Java kan worden geïmplementeerd. Deze SAP Note is alleen beschikbaar voor NetWeaver AS Java release 7.50 Support Package 08 of hoger.
3. Als uw SAP PI-systeem een lagere versie heeft dan hierboven vermeld, bijv. SAP PI 7.50 SP07 enz. biedt geen ondersteuning voor ECDHE-encryptiealgoritmen. Schakel ECDHE in dit geval niet in via SSLContext.properties, anders veroorzaakt u problemen die van invloed zijn op al uw integraties.
- Als uw SAP PI-versie geen ondersteuning biedt voor ECDHE-encryptiealgoritmen in de lijst, kunt u de DHE-encryptiealgoritmen inschakelen die nog steeds deel uitmaken van de bovenstaande ondersteunde lijst met SAP Integration Suite, beheerde gateway voor Spend Management en het SAP Business Network-eindpunt. Zie hieronder voor meer informatie over de ondersteuning van DHE-encryptiealgoritmen in uw SAP PI-versie:
1. Om DHE-encryptiealgoritmen in te schakelen, kunt u SAP KBA 2569156 - Het bestand SSLContext.properties maken, wijzigen en valideren volgen. Dit is van toepassing op SAP NetWeaver voor AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI-omgevingen.
2. Als er geen Cipher Suite-vermelding aanwezig is in het bestand SSLContext.properties, betekent dit dat standaardversies worden gebruikt in SAP Note 2284059 - Update van SSL-bibliotheek binnen NW Java-server "Cipher suites die worden ondersteund in de standaardconfiguratie".
3. Zie "De lijst met ondersteunde cipher suites wijzigen" in SAP Note 2284059 - Update van SSL-bibliotheek op NW Java-server en KBA 2616983 - Hoe u encryptiesuites aanpast in het bestand SSLContext.properties met parameter cipherSuite=<naam van cipher suite>.
4. Let op: slechts één dergelijke regel deactiveert alle standaardencryptiealgoritmen en deze moeten expliciet worden weergegeven als u de standaardencryptiealgoritmen nog steeds wilt gebruiken als u deze parameter hebt geconfigureerd.
- SSLContext.properties wordt door het systeem geladen wanneer uw AS Java start, dus voor wijzigingen in dit bestand is een systeemherstart vereist om de wijzigingen beschikbaar te maken in uw systeem. Daarom kan het zijn dat SAP PI opnieuw moet worden gestart voor een of meer van de bovenstaande stappen. Plan daarom dienovereenkomstig.
- Er is geen tijdelijke oplossing voor deze stappen en u moet ervoor zorgen dat uw SAP PI compatibel is met ten minste één van de ondersteunde encryptiealgoritmen die worden vermeld in SAP Integration Suite, beheerde gateway voor Spend Management en het eindpunt van SAP Business Network om succesvol transacties uit te voeren.
- Neem contact op met uw interne SAP PI Basis/beveiligingsteams voor meer informatie over de validatie of uw SAP PI-versie compatibel is met een van de hierboven vermelde encryptiealgoritmen van SAP Integration Suite, beheerde gateway voor Spend Management en SAP Business Network en implementeer wijzigingen die passend zijn voor uw PI-versie.
- Als uw SAP PI Basis/beveiligingsteams meer uitleg nodig hebben over hoe de wijzigingen in uw SAP PI-systeem moeten worden geïmplementeerd of vragen heeft over wat relevant is voor uw scenario, zelfs na het lezen hierboven, meldt u een SAP PI OSS-incident onder component BC-JAS-SEC-CPG (SAP Netweaver AS Java) of BC-XI-CON-AFW-SEC (Security) omdat dit een pure SAP PI-basis-/beveiligingsconfiguratie is. Stappen voor het creëren van een SAP OSS-incident worden beschreven in FAQ Hoe maak ik een SAP OSS-incident aan?
- Zie voor meer informatie de SAP KBA's:
1. SAP KBA Schakel JCE Unlimited Policies in conform 1240081 - Java Cryptography Extension (JCE) Jurisdiction Policy Files. 256 Cipher Suites zijn alleen beschikbaar met deze optie.
2. 2284059 - Update van SSL-bibliotheek binnen NW Java-server
3. 2604240 - TLS-handshake-fout door ontbrekende SNI-extensie
Beheerde gateway SAP Integration Suite > Beheerde gateway voor Business Network
Beheerde gateway SAP Integration Suite > Beheerde gateway voor Business Network SCC > Beheerde gateway voor Business Network SCC (inkoper)
Beheerde gateway SAP Integration Suite > Beheerde gateway voor sourcing - Integratie