SAP PI/IO-feil: "SSL-unntak under håndtrykk: håndtrykksfeil" ved tilkobling til SAP Integration Suite, administrert gateway for kostnadsadministrasjon og SAP Business Network
Denne kunnskapsbaseartikkelen er maskinoversatt. SAP Ariba gir ingen garanti for at maskinoversettelsen er fullstendig eller korrekt. Du finner det opprinnelige innholdet ved å bytte til engelsk ved hjelp av språkvelgeren.
Etter at administrert gateway for Spend&Network TLS 1.2-versjonsnummersuiter har herdet aktivitet, mislykkes alle utgående meldinger for SAP Process Integration/Process Orchestra (PI/PO) som sendes til Ariba SAP Integration Suite, administrert gateway for kostnadsadministrasjon og SAP Business Network (CIG) med feil under SSL-håndtrykk nedenfor:
SSL-unntak under håndtrykk: Peer sendte varsel: Varsel Alvorlig: håndtrykksfeil
1. Som en del av versjonsnummersuiten TLS 1.2 som herder SAP Integration Suite, vil administrert gateway for kostnadsadministrasjon og SAP Business Network avvikle chifferene nedenfor for SAP Integration Suite, administrert gateway for kostnadsadministrasjon og SAP Business Network. De er fjernet for ikke å støtte Perfect Forward Secrecy (PFS) og vil ikke lenger bli tilbudt under TLS-håndtrykket. Hvis noen av de eksterne kundene dine fremdeles bruker noen av følgende foreldede chifferpakker for å etablere SSL-håndtrykk, kan ikke administrert gateway for kostnadsadministrasjon og SAP Business Network kommunisere med SAP Integration Suite. Som et resultat vil transaksjoner mislykkes med SSL-håndtrykksfeil.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. I henhold til klientserverarkitektur presenterer klienten en liste over chiffer og server velger det støttede chifferet, og SSL-håndtrykk er etablert. Hvis SAP PI-klienten ikke sender minst én av SAP Integration Suite, administrert gateway for kostnadsadministrasjon og SAP Business Network-støttede chiffer under TLS-håndtrykk med SAP Integration Suite, administrert gateway for kostnadsadministrasjon og SAP Business Network-server, oppstår SSL-håndtrykksfeil.
Sørg for at IAIK Java-biblioteket i din SAP PI-versjon (SAP NetWeaver for AS Java) støtter noen av vert-URL-ene nedenfor (f.eks. ECDHE eller DHE) for å etablere vellykket SSL-håndtrykk med verts-URL-er for Administrert gateway for Spend&Network. Denne URL-en endres avhengig av hvilket Administrert gateway for Spend&Network-datasenteret du kobler til.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
ECDHE- eller DHE-chifferene ovenfor er kanskje ikke aktivert som standard i alle SAP PI-systemer og avhenger av din spesifikke SAP PI-versjon. Se KBA Hvordan kontrollerer jeg listen over chifferpakker som er aktivert i min SAP PI AS Java-kjøringstid? for trinn for å kontrollere listen over chiffer som er aktivert i SAP PI-systemet under kjøring.
Se trinnene nedenfor for veiledning på høyt nivå for å finne ut hvordan du aktiverer ECHDE- eller DHE-chiffer i SAP PI-systemet:
- Hvis du vil ha informasjon om støtte for TLS_ECDHE-chifferene ovenfor i SAP PI-versjonen, kan du se nedenfor:
1. Hvis bare TLS_ECDHE-chiffer skal brukes i SAP PI, er de eneste alternativene som er beskrevet i SAP KBA 2538934 - Handshake mislykkes i PI ved tilkobling til en server som bare støtter TLS_ECDHE-chiffer.
2. For å aktivere ECDHE-chiffer må SAP PI-systemet være i en versjon der SAP-merknad 2708581 - ECC-støtte for utgående forbindelser i SAP NW AS Java kan implementeres. Denne merknaden er bare tilgjengelig for NetWeaver AS Java-versjon 7.50 supportpakke 08 eller nyere.
3. Hvis SAP PI-systemet har en lavere versjon enn det som er nevnt ovenfor, f.eks. SAP PI 7.50 SP07 osv. Den støtter ikke ECDHE-chiffer. I dette tilfellet må du ikke aktivere ECDHE ved hjelp av SSLContext.properties, ellers vil du forårsake problemer som påvirker alle integrasjonene dine.
- Hvis SAP PI-versjonen din ikke støtter oppførte ECDHE-chiffer, kan du aktivere DHE-chifferene som fortsatt er en del av listen over støttede SAP Integration Suite, administrert gateway for kostnadsadministrasjon og SAP Business Network-sluttpunkt. Hvis du vil ha informasjon om støtte for DHE-chiffer i SAP PI-versjonen, kan du se nedenfor:
1. For å aktivere DHE-chiffer kan du følge SAP KBA 2569156 - Hvordan du oppretter, endrer og validerer SSLContext.properties filen, gjelder dette for SAP NetWeaver for AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI-miljøer.
2. Vær oppmerksom på at hvis det ikke finnes noen post for chiffersuite i filen SSLContext.properties, betyr det at standardsuiter brukes oppført i SAP-merknad 2284059 - oppdatering av SSL-bibliotek i NW Java-serveren "chifferpakker som støttes i standardkonfigurasjonsdelen".
3. Hvis du vil bruke en annen konfigurasjon av chiffersuite enn standard, se "Endre listen over støttede chifferpakker" i SAP-merknad 2284059 - Oppdatering av SSL-bibliotek i NW Java-server og KBA 2616983 - Slik tilpasser du chiffersuiter i filen SSLContext.properties med parameteren cchifferSuite=<navn på chiffersuite>.
4. Vær oppmerksom på at bare én slik linje deaktiverer alle standardchiffer, og de må oppføres eksplisitt hvis du fremdeles vil bruke standardchifferene når du har konfigurert denne parameteren.
- SSLContext.properties lastes av systemet når AS Java starter, slik at alle endringer i denne filen krever at systemet startes på nytt for å gjøre endringene tilgjengelige i systemet. Derfor kan ett eller flere av trinnene ovenfor kreve omstart av SAP PI, så planlegg dette.
- Det er ingen løsning på disse trinnene, og du bør sørge for at SAP PI er kompatibel med minst ett av de støttede chifferene som er oppført i SAP Integration Suite, administrert gateway for kostnadsadministrasjon og SAP Business Network-sluttpunkt, for å kunne utføre transaksjoner.
- Kontakt de interne SAP PI-basis-/sikkerhetsteamene for å få mer informasjon om validering av om din SAP PI-versjon er kompatibel med en av de ovennevnte SAP Integration Suite, administrert gateway for kostnadsadministrasjon og SAP Business Network-støttede chiffer, og implementer endringer som passer til PI-versjonen.
- Hvis SAP PI Basis/sikkerhetsteamene trenger en ytterligere forklaring på hvordan du implementerer endringene i SAP PI-systemet, eller har spørsmål om hva som er relevant for scenarioet selv etter å ha lest ovenfor, kan du protokollføre en SAP PI OSS-hendelse under komponent BC-JAS-SEC-CPG (SAP Netweaver AS Java) eller BC-XI-CON-AFW-SEC (Security), siden dette er en ren SAP PI-basis/sikkerhetskonfigurasjon. Trinn for hvordan du oppretter en SAP OSS-hendelse, er detaljert i FAQ Hvordan oppretter jeg en SAP OSS-hendelse?
- Hvis du vil ha mer informasjon, kan du se SAP KBAs nedenfor:
1. SAP KBA Aktiver ubegrensede JCE-policyer i henhold til 1240081 - Java Cryptography Extension (JCE)-retningslinjefiler for jurisdiksjon. 256 Cipher Suites er bare tilgjengelige med dette alternativet.
2. 2284059 - Oppdatering av SSL-bibliotek i NW Java-server
3. 2604240 - TLS-håndtrykksfeil på grunn av manglende SNI-utvidelse
SAP Integration Suite, administrert gateway > Administrert gateway for Business Network
SAP Integration Suite, administrert gateway > Administrert gateway for Business Network SCC > Administrert gateway for Buyer Business Network SCC
SAP Integration Suite, administrert gateway > Administrert gateway for sourcing - integrering