Chyba SAP PI/PO: Pri pripájaní k SAP Integration Suite, riadená brána pre správu výdavkov a SAP Business Network, "SSLException pri trasovaní rúk: zlyhanie handshake"
Tento článok databázy poznatkov bol pre vaše pohodlie strojovo preložený. Spoločnosť SAP neposkytuje žiadne záruky týkajúce sa správnosti alebo úplnosti strojového prekladu. Pôvodný obsah nájdete prepnutím výberu jazyka na angličtinu.
Po aktivite vytvrdenia spravovanej brány pre Spend&Network TLS 1.2 šifrovacích balíkov všetky moje výstupné správy SAP Process Integration/Process Orchestration (PI/PO) odoslané do Ariba SAP Integration Suite, spravovaná brána pre správu výdavkov a SAP Business Network (CIG) zlyhávajú s chybou handshake SSL nižšie:
Výnimka SSLException pri odovzdávaní: Peer odoslal výstrahu: Výstraha Fatal: Zlyhanie prenosu rúk
1. V rámci šifrovacieho balíka TLS 1.2, ktorý vytvrdzuje SAP Integration Suite, bude spravovaná brána pre správu výdavkov a SAP Business Network ukončením podpory nižšie uvedených šifrov pre SAP Integration Suite, riadenú bránu pre správu výdavkov a SAP Business Network. Boli odstránené za to, že nepodporujú Perfect Forward Secrecy (PFS) a nebudú už ponúkané počas TLS handshake. Ak niektorý z vašich externých klientov stále používa niektorý z nasledujúcich zastaraných šifrových balíkov na vytvorenie SSL handshake, nebude môcť komunikovať so SAP Integration Suite, spravovanou bránou pre správu výdavkov a SAP Business Network. V dôsledku toho transakcie zlyhajú s chybami SSL handshake.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. Ako architektúra klientskeho servera, klient predstavuje zoznam šifrov a server vyberá podporovanú šifru a SSL handshake je vytvorený. Ak váš klient SAP PI neodosiela aspoň jednu z SAP Integration Suite, riadenej brány pre správu výdavkov a šifrov podporovaných SAP Business Network počas TLS handshake so SAP Integration Suite, riadenou bránou pre správu výdavkov a serverom SAP Business Network, dôjde k zlyhaniu handshake SSL.
Uistite sa, že knižnica IAIK Java vašej verzie SAP PI (SAP NetWeaver for AS Java) podporuje ľubovoľné z nižšie uvedených šifrov (t. j. ECDHE alebo DHE) na vytvorenie úspešného SSL handshake s spravovanou bránou pre adresu URL hostiteľa Spend&Network. V závislosti od toho, ktorú spravovanú bránu pre dátové centrum Spend&Network pripájate, sa táto adresa URL zmení.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Vyššie uvedené šifry ECDHE alebo DHE nemusia byť predvolene povolené v každom systéme SAP PI a závisí od vašej konkrétnej verzie SAP PI. Pozrite si KBA Ako skontrolujem zoznam súprav Cipher povolených v mojej dobe chodu SAP PI AS Java? pre kroky na kontrolu zoznamu šifier aktivovaných vo vašom systéme SAP PI počas doby chodu.
Pokyny na vysokej úrovni nájdete nižšie, aby ste vedeli, ako povoliť šifry ECHDE alebo DHE vo vašom systéme SAP PI:
- Informácie o podpore šifrov TLS_ECDHE uvedených vyššie vo verzii SAP PI nájdete nižšie:
1. Ak sa majú vo vašom SAP PI používať iba šifry TLS_ECDHE, jediné možnosti sú tie, ktoré sú popísané v SAP KBA 2538934 - Handshake zlyháva v PI pri pripájaní k serveru, ktorý podporuje iba šifry TLS_ECDHE.
2. Aby bolo možné aktivovať šifry ECDHE, váš systém SAP PI musí byť vo verzii, kde je možné implementovať pokyn SAP 2708581 - ECC Support for Outbound Connections v SAP NW AS Java. Táto poznámka je k dispozícii len pre NetWeaver AS Java release 7.50 Support Package 08 alebo vyššie.
3. Ak je váš systém SAP PI na nižšej verzii, ako je uvedené vyššie, napr. SAP PI 7.50 SP07 atď., nepodporuje šifry ECDHE. V takom prípade neaktivujte ECDHE pomocou SSLContext.properties alebo spôsobte problémy ovplyvňujúce všetky vaše integrácie.
- Ak vaša verzia SAP PI nepodporuje uvedené šifry ECDHE, môžete aktivovať šifry DHE, ktoré sú stále súčasťou vyššie podporovaného zoznamu SAP Integration Suite, spravovanej brány pre správu výdavkov a koncového bodu SAP Business Network. Informácie o podpore šifrov DHE vo verzii SAP PI nájdete nižšie:
1. Ak chcete aktivovať šifry DHE, môžete postupovať podľa SAP KBA 2569156 - Ako vytvoriť, upraviť a overiť súbor SSLContext.properties, je to použiteľné pre prostredia SAP NetWeaver for AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI.
2. Upozorňujeme, že ak v súbore SSLContext.properties nie je žiadna položka balíka Cipher, znamená to, že sa používajú predvolené položky uvedené v pokyne SAP 2284059 - Aktualizácia knižnice SSL v rámci NW Java servera "Cipher suites podporované v predvolenej konfigurácii".
3. Ak chcete použiť inú konfiguráciu balíka Cipher ako predvolenú, pozrite si časť „Upraviť zoznam podporovaných šifrových balíkov“ v pokyne SAP Note 2284059 - Aktualizácia knižnice SSL v rámci servera NW Java a KBA 2616983 - Ako prispôsobiť šifrovacie suity v súbore SSLContext.properties s parametrom cipherSuite=<názov šifrovacieho balíka>.
4. Všimnite si, že len jeden takýto riadok deaktivuje všetky predvolené šifry a musia byť explicitne uvedené, ak stále chcete použiť predvolené šifry, keď ste nakonfigurovali tento parameter.
- SSLContext.properties je načítané systémom pri spustení AS Java, takže všetky zmeny v tomto súbore vyžadujú reštart systému, aby boli zmeny dostupné vo vašom systéme. Preto jeden alebo viacero vyššie uvedených krokov môže vyžadovať reštart SAP PI, preto naplánujte podľa toho.
- Pre žiadny z týchto krokov neexistuje dočasné riešenie a mali by ste sa uistiť, že váš SAP PI je kompatibilný s aspoň jednou z podporovaných šifier uvedených v SAP Integration Suite, riadenej bráne pre správu výdavkov a koncovom bode SAP Business Network na úspešné vykonanie transakcie.
- Ak chcete získať ďalšie podrobnosti o overení, či je vaša verzia SAP PI kompatibilná s ktorýmkoľvek z vyššie uvedených SAP Integration Suite, riadenej brány pre správu výdavkov a šifrov podporovaných SAP Business Network, obráťte sa na svoje interné tímy SAP PI Basis/Security a implementujte zmeny, ktoré podľa toho vyhovujú vašej verzii PI.
- Ak vaše tímy SAP PI Basis/Security potrebujú ďalšie vysvetlenie, ako implementovať zmeny vo vašom systéme SAP PI alebo máte otázky, čo je relevantné pre váš scenár aj po prečítaní vyššie, zaprotokolujte incident SAP PI OSS pod komponentom BC-JAS-SEC-CPG (SAP Netweaver AS Java) alebo BC-XI-CON-AFW-SEC (Security), pretože ide o čisto konfiguráciu bázy/zabezpečenia SAP PI. Kroky, ako vytvoriť incident SAP OSS, sú podrobne uvedené v Často kladených otázkach Ako vytvorím incident SAP OSS?
- Ďalšie informácie nájdete nižšie v SAP KBA:
1. SAP KBA Aktivovať neobmedzené politiky JCE podľa 1240081 – súbory politiky jurisdikcie Java Cryptography Extension (JCE). 256 Cipher Suites sú k dispozícii len s touto možnosťou.
2. 2284059 - Aktualizácia knižnice SSL v rámci NW Java servera
3. 2604240 - Zlyhanie ručenia TLS z dôvodu chýbajúceho rozšírenia SNI
SAP Integration Suite Managed Gateway > Managed Gateway for Business Network
SAP Integration Suite Managed Gateway > Managed Gateway for Business Network SCC > Managed Gateway for Buyer Business Network SCC
SAP Integration Suite Managed Gateway > Managed Gateway for Sourcing Integration