Błąd SAP PI/PO: "SSLException podczas uzgadniania: błąd uzgadniania" podczas łączenia z SAP Integration Suite, bramką zarządzaną dla zarządzania wydatkami i SAP Business Network
Ten artykuł bazy danych został przetłumaczony maszynowo. SAP nie daje gwarancji poprawności ani kompletności tłumaczenia maszynowego. Możesz znaleźć oryginalną treść, przełączając się na język angielski za pomocą selektora języków.
Po wykonaniu działania rozszerzania pakietu szyfrującego Managed Gateway for Spend&Network TLS 1.2 wszystkie moje komunikaty wychodzące SAP Process Integration/Process Orchestration (PI/PO) wysyłane do Ariba SAP Integration Suite, bramki zarządzanej dla zarządzania wydatkami i SAP Business Network (CIG) kończą się niepowodzeniem z błędem uzgadniania SSL poniżej:
Wyjątek SSLException podczas uzgadniania: Peer wysłał alert: Alert Fatal: Błąd uzgadniania
1. W ramach ograniczenia funkcjonalności pakietu szyfrującego TLS 1.2 SAP Integration Suite, bramka zarządzana dla zarządzania wydatkami i SAP Business Network wycofa poniższe szyfry dla SAP Integration Suite, bramki zarządzanej do zarządzania wydatkami i SAP Business Network. Zostały one usunięte, ponieważ nie obsługują Perfect Forward Secrecy (PFS) i nie będą już oferowane podczas uzgadniania TLS. Jeśli którykolwiek z klientów zewnętrznych nadal używa któregokolwiek z poniższych nieaktualnych pakietów szyfrujących do nawiązania połączenia SSL, nie będzie mógł komunikować się z SAP Integration Suite, bramką zarządzaną do zarządzania wydatkami i SAP Business Network. W rezultacie transakcje zakończą się niepowodzeniem z błędami uzgadniania SSL.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. Zgodnie z architekturą serwera klienta klient przedstawia listę szyfrów, a serwer wybiera obsługiwany szyfr i ustalane jest uzgadnianie SSL. Jeśli klient SAP PI nie wysyła co najmniej jednego z SAP Integration Suite, bramki zarządzanej do zarządzania wydatkami i szyfrów obsługiwanych przez SAP Business Network podczas uzgadniania TLS z SAP Integration Suite, bramką zarządzaną dla zarządzania wydatkami i serwerem SAP Business Network, wystąpi błąd uzgadniania SSL.
Upewnij się, że biblioteka IAIK Java wersji SAP PI (SAP NetWeaver for AS Java) obsługuje dowolny z poniższych szyfrów (tj. ECDHE lub DHE), aby pomyślnie nawiązać uzgadnianie SSL z bramką zarządzaną dla adresów URL hosta Spend&Network. W zależności od tego, z którym centrum danych Bramki zarządzanej dla Zarządzania wydatkami i SAP Business Network się łączysz, ten adres URL ulegnie zmianie.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Powyższe szyfry ECDHE lub DHE mogą nie być domyślnie włączone w każdym systemie SAP PI i zależą od konkretnej wersji SAP PI. Zapoznaj się z artykułem Bazy Wiedzy Jak sprawdzić listę pakietów szyfrujących włączonych w moim środowisku wykonawczym SAP PI AS Java? w celu sprawdzenia listy szyfrów włączonych w systemie SAP PI w czasie wykonania.
Szczegółowe wskazówki dotyczące włączania szyfrów ECHDE lub DHE w systemie SAP PI można znaleźć w poniższych krokach:
- Informacje na temat obsługi wyżej wymienionych szyfrów TLS_ECDHE w wersji SAP PI można znaleźć poniżej:
1. Jeśli w SAP PI mają być używane tylko szyfry TLS_ECDHE, jedynymi opcjami są opcje opisane w SAP KBA 2538934 - Uzgadnianie nie działa w PI podczas łączenia się z serwerem obsługującym tylko szyfry TLS_ECDHE.
2. W celu aktywacji szyfrów ECDHE system SAP PI musi być w wersji, w której można zaimplementować notę SAP 2708581 - ECC Support for Outbound Connections w SAP NW AS Java. Ta nota jest dostępna wyłącznie w przypadku NetWeaver AS Java w wersji 7.50 Support Package 08 lub nowszej.
3. Jeśli Twój system SAP PI jest w niższej wersji niż określona powyżej, np. SAP PI 7.50 SP07 itd. nie obsługuje szyfrów ECDHE. W takim przypadku nie należy włączać ECDHE przy użyciu SSLContext.properties, ponieważ spowoduje to problemy mające wpływ na wszystkie integracje.
- Jeśli Twoja wersja SAP PI nie obsługuje wymienionych szyfrów ECDHE, możesz włączyć szyfry DHE, które nadal są częścią powyżej obsługiwanej listy SAP Integration Suite, bramki zarządzanej do zarządzania wydatkami i punktu końcowego SAP Business Network. Informacje na temat obsługi szyfrów DHE w wersji SAP PI można znaleźć poniżej:
1. Aby aktywować szyfry DHE, można postępować zgodnie z artykułem SAP KBA 2569156 - Jak tworzyć, modyfikować i weryfikować plik SSLContext.properties, dotyczy to SAP NetWeaver dla AS Java 7.1X/7.2/7.3X/7.4/7.5 środowisk SAP PI.
2. Informujemy, że jeśli w pliku SSLContext.properties nie ma wpisu pakietu szyfrującego, oznacza to, że używane są domyślne wpisy wymienione w nocie SAP 2284059 - Aktualizacja biblioteki SSL w ramach serwera NW Java "Zestawy szyfrujące obsługiwane w domyślnej konfiguracji".
3. Jeśli chcesz użyć innej niż domyślna konfiguracji pakietu szyfrów, zobacz "Modyfikuj listę obsługiwanych pakietów szyfrujących" w nocie SAP 2284059 - Aktualizacja biblioteki SSL na serwerze NW Java oraz KBA 2616983 - Jak dostosować zestawy szyfrów w pliku SSLContext.properties za pomocą parametru cipherSuite=<nazwa pakietu szyfrów>.
4. Należy pamiętać, że tylko jeden taki wiersz dezaktywuje wszystkie domyślne szyfry i muszą być one jawnie wymienione, jeśli nadal chcesz używać domyślnych szyfrów po skonfigurowaniu tego parametru.
- SSLContext.properties jest ładowana przez system po uruchomieniu AS Java, więc wszelkie zmiany w tym pliku wymagają ponownego uruchomienia systemu w celu udostępnienia zmian w Twoim systemie. W związku z tym co najmniej jeden z powyższych kroków może wymagać ponownego uruchomienia SAP PI, więc należy odpowiednio zaplanować.
- Nie ma obejścia żadnego z tych kroków i należy upewnić się, że Twój SAP PI jest kompatybilny z co najmniej jednym z obsługiwanych szyfrów wymienionych w SAP Integration Suite, bramce zarządzanej dla zarządzania wydatkami i punkcie końcowym SAP Business Network, aby pomyślnie przeprowadzić transakcje.
- Skontaktuj się ze swoimi wewnętrznymi zespołami SAP PI Basis/bezpieczeństwa w celu uzyskania dalszych szczegółów dotyczących walidacji, jeśli Twoja wersja SAP PI jest kompatybilna z którymkolwiek z wyżej wymienionych szyfrów SAP Integration Suite, bramka zarządzana dla zarządzania wydatkami i szyframi obsługiwanymi przez SAP Business Network, i zaimplementuj zmiany, które pasują do Twojej wersji PI.
- Jeśli zespoły ds. SAP PI Basis/bezpieczeństwa potrzebują dalszych wyjaśnień dotyczących sposobu wdrożenia zmian w Twoim systemie SAP PI lub mają pytania dotyczące tego, co jest istotne dla Twojego scenariusza, nawet po przeczytaniu wyżej, zarejestruj incydent SAP PI OSS w składniku BC-JAS-SEC-CPG (SAP Netweaver AS Java) lub BC-XI-CON-AFW-SEC (Bezpieczeństwo), ponieważ jest to czysta podstawa/konfiguracja bezpieczeństwa SAP PI. Kroki tworzenia incydentu SAP OSS opisano w sekcji Często zadawane pytania Jak utworzyć incydent SAP OSS?
- Dodatkowe informacje można znaleźć poniżej w dokumentach SAP KBA:
1. SAP KBA Enable JCE Nieograniczone zasady zgodnie z 1240081 - Pliki zasad jurysdykcji Java Cryptography Extension (JCE). 256 pakietów szyfrujących jest dostępnych tylko z tą opcją.
2. 2284059 - Aktualizacja biblioteki SSL na serwerze NW Java
3. 2604240 - Błąd uzgadniania TLS z powodu braku rozszerzenia SNI
SAP Integration Suite Managed Gateway > Bramka zarządzana dla Business Network
SAP Integration Suite Managed Gateway > Bramka zarządzana dla Business Network SCC > Bramka zarządzana dla Buyer Business Network SCC
SAP Integration Suite Managed Gateway > Bramka zarządzana dla Sourcing - Integracja