Eroare SAP PI/PO: „Excepție SSL la handshaking: eroare handshake” la conectarea la SAP Integration Suite, gateway gestionat pentru managementul cheltuielilor și SAP Business Network
Acest articol din baza de cunoștințe a fost tradus automat pentru simplificarea procesului. SAP nu oferă nicio garanție în ceea ce privește corectitudinea sau integralitatea traducerii automate. Puteți găsi conținutul original comutând la limba engleză prin intermediul selectorului de limbă.
După ce suitele de cifrare pentru gateway-ul gestionat pentru managementul cheltuielilor și SAP TLS 1.2 întăresc activitatea, toate mesajele mele de ieșire SAP Process Integration/Process Orchestration (PI/PO) trimise către Ariba SAP Integration Suite, gateway gestionat pentru managementul cheltuielilor și SAP Business Network (CIG) eșuează cu eroarea de handshake SSL de mai jos:
SSLExcepție la strângere de mână: Peer a trimis o alertă: Alertă fatală: eroare de strângere de mână
1. Ca parte din suita de cifrare TLS 1.2 care întărește SAP Integration Suite, gateway-ul gestionat pentru managementul cheltuielilor și SAP Business Network va scoate din uz cifrurile de mai jos pentru SAP Integration Suite, gateway gestionat pentru managementul cheltuielilor și SAP Business Network. Acestea au fost eliminate pentru că nu suportă Perfect Forward Secrecy (PFS) și nu vor mai fi oferite în timpul handshake-ului TLS. Dacă oricare dintre clienții dumneavoastră externi încă utilizează oricare dintre suitele de cifrare învechite de mai jos pentru a stabili handshake-ul SSL, nu va putea comunica cu SAP Integration Suite, gateway gestionat pentru managementul cheltuielilor și SAP Business Network. Ca urmare, tranzacțiile vor eșua cu erori de handshake SSL.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. Conform arhitecturii serverului client, clientul prezintă o listă de cifruri, iar serverul selectează cifrul suportat și se stabilește handshake-ul SSL. În cazul în care clientul dvs. SAP PI nu trimite cel puțin unul dintre SAP Integration Suite, gateway gestionat pentru managementul cheltuielilor și cifrurile acceptate de SAP Business Network în timpul handshake-ului TLS cu SAP Integration Suite, gateway gestionat pentru managementul cheltuielilor și cu serverul SAP Business Network, are loc o eroare de handshake SSL.
Asigurați-vă că biblioteca IAIK Java a versiunii dumneavoastră SAP PI (SAP NetWeaver for AS Java) acceptă oricare dintre cifrurile de mai jos (respectiv, ECDHE sau DHE) pentru a stabili o strângere de mână SSL reușită cu URL-urile gazdă ale gateway-ului gestionat pentru managementul cheltuielilor și SAP Business Network. În funcție de centrul de date pentru gateway-ul gestionat pentru managementul cheltuielilor și SAP Business Network la care vă conectați, acest URL se va modifica.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Este posibil ca cifrurile ECDHE sau DHE de mai sus să nu fie activate implicit în fiecare sistem SAP PI și să depindă de versiunea dvs. SAP PI specifică. Consultați KBA Cum verific lista de suite de cifruri activate în timpul meu de execuție SAP PI AS Java? pentru etape pentru a verifica lista de cifruri activate în sistemul dvs. SAP PI în momentul execuției.
Consultați pașii de mai jos pentru îndrumare la nivel înalt pentru a ști cum să activați cifrurile ECHDE sau DHE în sistemul dvs. SAP PI:
- Pentru informații despre suportul cifrurilor TLS_ECDHE listate mai sus în versiunea dvs. SAP PI, consultați mai jos:
1. Dacă doar cifrurile TLS_ECDHE trebuie utilizate în SAP PI, singurele opțiuni sunt cele descrise în SAP KBA 2538934 - Handshake eșuează în PI la conectarea la un server care suportă doar cifruri TLS_ECDHE.
2. Pentru a activa cifrurile ECDHE, sistemul dvs. SAP PI trebuie să fie într-o versiune în care poate fi implementată nota SAP 2708581 - Suport ECC pentru conexiuni de ieșire în SAP NW AS Java. Această notă este disponibilă doar pentru NetWeaver AS Java versiunea 7.50 Support Package 08 sau o versiune ulterioară.
3. Dacă sistemul dvs. SAP PI are o versiune inferioară celei menționate mai sus, de ex. SAP PI 7.50 SP07 etc., nu suportă cifruri ECDHE. În acest caz, vă rugăm să nu activați ECDHE folosind SSLContext.properties sau veți provoca probleme care afectează toate integrările dumneavoastră.
- Dacă versiunea dumneavoastră SAP PI nu acceptă cifrurile ECDHE listate, puteți activa cifrurile DHE care încă fac parte din lista acceptată de mai sus de SAP Integration Suite, gateway gestionat pentru managementul cheltuielilor și punctul final SAP Business Network. Pentru informații despre suportul cifrurilor DHE în versiunea dvs. SAP PI, consultați mai jos:
1. Pentru a activa cifrurile DHE, puteți urmări SAP KBA 2569156 - Cum să creați, modificați și validați fișierul SSLContext.properties, acest lucru este aplicabil pentru mediile SAP NetWeaver pentru AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI.
2. Vă informăm că, dacă nu există nicio intrare în suita Cipher în fișierul SSLContext.properties, înseamnă că sunt utilizate cele implicite listate în nota SAP 2284059 - Actualizarea bibliotecii SSL în cadrul serverului Java NW "Suite de cifrare acceptate în configurația implicită".
3. Dacă doriți să utilizați altă configurație a suitei Cipher decât cea implicită, consultați „Modificați lista de suite de cifrare acceptate” din nota SAP 2284059 - Actualizarea bibliotecii SSL în cadrul serverului Java NW și KBA 2616983 - Cum să personalizați suitele de cifrare în fișierul SSLContext.properties cu parametrul cipherSuite=<name of cipher suite>.
4. Rețineți că doar o astfel de linie dezactivează toate cifrurile implicite și trebuie listate explicit dacă doriți în continuare să utilizați cifrurile implicite când ați configurat acest parametru.
- SSLContext.properties este încărcat de sistem când pornește AS Java, deci orice modificare din acest fișier necesită o relansare de sistem pentru ca modificările să fie disponibile în sistemul dvs. Prin urmare, una sau mai multe dintre etapele de mai sus pot necesita relansarea SAP PI, deci planificați în consecință.
- Nu există nicio soluție alternativă la niciunul dintre acești pași și ar trebui să vă asigurați că SAP PI este compatibil cu cel puțin unul dintre cifrurile acceptate enumerate în SAP Integration Suite, gateway gestionat pentru managementul cheltuielilor și punctul final SAP Business Network pentru efectuarea cu succes a tranzacțiilor.
- Contactați echipele dumneavoastră interne SAP PI Basis/de securitate pentru detalii suplimentare privind validarea dacă versiunea dumneavoastră SAP PI este compatibilă cu oricare dintre versiunile SAP Integration Suite, gateway gestionat pentru managementul cheltuielilor și SAP Business Network acceptate de mai sus și implementați modificările care se potrivesc în mod corespunzător versiunii PI.
- Dacă echipele dvs. de securitate/SAP PI Basis necesită explicații suplimentare despre cum să implementați modificările în sistemul dvs. SAP PI sau dacă aveți întrebări despre ce este relevant pentru scenariul dvs. chiar și după ce citiți mai sus, jurnalizați un incident SAP PI OSS în componenta BC-JAS-SEC-CPG (SAP Netweaver AS Java) sau BC-XI-CON-AFW-SEC (Securitate), deoarece aceasta este o configurare de bază/securitate SAP PI pură. Pașii pentru crearea unui incident SAP OSS sunt detaliați în Întrebări frecvente Cum creez un incident SAP OSS?
- Pentru informații suplimentare, consultați mai jos KBA SAP:
1. SAP KBA Activare politici nelimitate JCE conform 1240081 - Java Cryptography Extension (JCE) Jurisdiction Policy Files. 256 Cipher Suites sunt disponibile doar cu această opțiune.
2. 2284059 - Actualizarea bibliotecii SSL în cadrul serverului Java NW
3. 2604240 - Eroare de strângere de mână TLS din cauza lipsei extensiei SNI
SAP Integration Suite, gateway gestionat > Gateway gestionat pentru Business Network
SAP Integration Suite, gateway gestionat > Gateway gestionat pentru Business Network SCC > Gateway gestionat pentru Business Network SCC pentru achizitori
SAP Integration Suite, gateway gestionat > Gateway gestionat pentru Sourcing - Integrare