Napaka SAP PI/PO: "Izjema SSLpri rokovanju: napaka rokovanja" pri vzpostavljanju povezave s SAP Integration Suite, upravljanim prehodom za upravljanje izdatkov in SAP Business Network
Ta članek v zbirki znanja je bil strojno preveden za vaše udobje. SAP ne jamči za pravilnost ali popolnost strojnega prevoda. Originalno vsebino lahko najdete tako, da z izbirnikom jezikov preklopite na angleščino.
Po tem, ko upravljani prehod za izdatke in omrežje TLS 1.2 šifre utrjujejo dejavnost, vsa moja izhodna sporočila SAP Process Integration/Process Orchestration (PI/PO), poslana v Ariba SAP Integration Suite, upravljani prehod za upravljanje izdatkov in SAP Business Network (CIG), niso uspela zaradi napake rokovanja SSL spodaj:
SSLException med tresenjem roke: Peer poslal opozorilo: Opozorilo Usodna: napaka rokovanja
1. Kot del TLS 1.2 šifrirne zbirke, ki utrjuje SAP Integration Suite, upravljani prehod za upravljanje izdatkov in SAP Business Network zastarata spodnji kodi za SAP Integration Suite, upravljani prehod za upravljanje izdatkov in SAP Business Network. Odstranjeni so bili, ker ne podpirajo Perfect Forward Secrecy (PFS) in ne bodo več na voljo med rokovanjem TLS. Če katerikoli vaš zunanji odjemalec še vedno uporablja katerokoli od naslednjih zastaranih zbirk kod za vzpostavitev rokovanja SSL, ne bo mogel komunicirati s SAP Integration Suite, upravljanim prehodom za upravljanje izdatkov in SAP Business Network. Posledica tega je, da transakcije ne bodo uspele z napakami pri rokovanju SSL.
TLS_ECDHE_RSA_WITH_AES_128_CBC_USE
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_USE
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_USE
TLS_RSA_WITH_AES_256_CBC_USE
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. Glede na arhitekturo strežnika odjemalca, stranka predstavi seznam šifer in strežnik izbere podprto kodiranje in vzpostavi SSL-rokovanje. Če vaš odjemalec SAP PI med rokovanjem s storitvijo TLS, upravljanim prehodom za upravljanje izdatkov in strežnikom SAP Business Network ne pošilja vsaj enega od SAP Integration Suite, upravljanega prehoda za upravljanje izdatkov in strežnika SAP Business Network, pride do napake rokovanja SSL.
Prepričajte se, da knjižnica IAIK Java vaše različice SAP PI (SAP NetWeaver for AS Java) podpira vse spodnje kode (npr. ECDHE ali DHE) za vzpostavitev uspešnega rokovanja SSL z URL-ji gostitelja upravljanega prehoda za izdatke in omrežje. Glede na to, kateri upravljani prehod za podatkovno središče za izdatke in omrežje, ki ga povezujete, se bo ta URL spremenil.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Zgornje kode ECDHE ali DHE morda niso privzeto omogočene v vsakem sistemu SAP PI in so odvisne od vaše specifične različice SAP PI. Glejte KBA Kako preverim seznam zbirk Cipher, omogočenih v času izvajanja SAP PI AS Java? za korake za kontrolo seznama kod, omogočenih v vašem sistemu SAP PI v času izvajanja.
Če želite izvedeti, kako omogočiti šifrirne kode ECHDE ali DHE v svojem sistemu SAP PI, glejte spodnje korake.
- Za informacije o podpori zgoraj navedenih šifrirnih kod TLS_ECDHE v vaši verziji SAP PI gl. spodaj:
1. Če bodo v vašem SAP PI uporabljene samo kode TLS_ECDHE, so na voljo le tiste, ki so opisane v SAP KBA 2538934 - Rokovanje v PI ni uspelo pri povezavi s strežnikom, ki podpira le kode TLS_ECDHE.
2. Če želite omogočiti kode ECDHE, mora biti vaš sistem SAP PI v verziji, kjer je mogoče implementirati SAP-navodilo 2708581 - ECC-podpora za izhodne povezave v SAP NW AS Java. Ta opomba je na voljo samo za NetWeaver AS Java izdajo 7.50 Support Package 08 ali novejšega.
3. Če je vaš sistem SAP PI na katerikoli nižji različici, kot je navedeno zgoraj, npr. SAP PI 7.50 SP07 itd. ne podpira oznak ECDHE. V tem primeru ne omogočite ECDHE prek SSLContext.properties ali pa boste povzročili težave, ki vplivajo na vse vaše integracije.
- Če vaša različica SAP PI ne podpira navedenih oznak ECDHE, lahko omogočite šifre DHE, ki so še vedno del zgoraj podprtega seznama SAP Integration Suite, upravljanega prehoda za upravljanje izdatkov in končne točke SAP Business Network. Za informacije o podpori šifrirnih kod DHE v različici SAP PI gl. spodaj:
1. Da omogočite šifre DHE, lahko sledite SAP KBA 2569156 - Kako ustvariti, spremeniti in validirati datoteko SSLContext.properties, to velja za SAP NetWeaver za AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI okolij.
2. Če v datoteki SSLContext.properties ni vnosa zbirke Cipher, to pomeni, da so privzete uporabljene v SAP-jevem navodilu 2284059 - Posodobitev SSL knjižnice v strežniku NW Java "Zbirke Cipher so podprte v privzeti konfiguraciji".
3. Če želite kot privzeto uporabiti drugo konfiguracijo zbirke Cipher, glejte "Sprememba seznama podprtih zbirk šifriranja" v SAP-navodilu 2284059 - Posodobitev SSL-knjižnice znotraj strežnika NW Java in KBA 2616983 - Prilagajanje zbirk šifriranja v datoteki SSLContext.properties s parametrom cipherSuite=<ime zbirke šifriranja>.
4. Upoštevajte, da samo ena taka vrstica deaktivira vse privzete kode in morajo biti navedene eksplicitno, če še vedno želite uporabiti privzete šifre, ko ste konfigurirali ta parameter.
- SSLContext.properties naloži sistem, ko se zažene vaša AS Java, zato je treba za vse spremembe v tej datoteki znova zagnati sistem, da bodo spremembe na voljo v vašem sistemu. Zato je lahko za enega ali več zgornjih korakov potreben vnovični zagon SAP PI, zato ustrezno načrtujte.
- Ni začasne rešitve za te korake in zagotovite, da je vaš SAP PI združljiv z vsaj eno od podprtih kod, navedenih v SAP Integration Suite, upravljanem prehodu za upravljanje izdatkov in končni točki SAP Business Network za uspešen prenos.
- Za dodatne podrobnosti o preverjanju, ali je vaša različica SAP PI združljiva s katerokoli od zgoraj navedenih SAP Integration Suite, upravljanim prehodom za upravljanje izdatkov in kodami, podprtimi s SAP Business Network, se obrnite na svoje notranje ekipe za SAP PI Basis/Security ter uvedite spremembe, ki ustrezno ustrezajo vaši različici PI.
- Če vaše ekipe za SAP PI Basis/Security potrebujejo dodatna pojasnila o tem, kako implementirati spremembe v vašem sistemu SAP PI ali imajo vprašanja o tem, kaj je relevantno za vaš scenarij, tudi po branju zgoraj, prijavite dogodek SAP PI OSS pod komponento BC-JAS-SEC-CPG (SAP Netweaver AS Java) ali BC-XI-CON-AFW-SEC (Varnost), saj je to čista SAP PI osnova/varnostna konfiguracija. Koraki za kreiranje dogodka SAP OSS so podrobno opisani v pogostih vprašanjih Kako ustvarim dogodek SAP OSS?
- Za dodatne informacije gl. spodnje SAP KBA:
1. SAP KBA Omogočite neomejene pravilnike JCE v skladu s 1240081 - Datoteke pravilnika o pristojnosti Java Cryptography Extension (JCE). 256 Cipher Suites je na voljo le s to možnostjo.
2. 2284059 - Posodobitev SSL-knjižnice v strežniku NW Java
3. 2604240 - TLS napaka rokovanja zaradi manjkajoče razširitve SNI
SAP Integration Suite Managed Gateway > Managed Gateway for Business Network
SAP Integration Suite Managed Gateway > Managed Gateway for Business Network SCC > Managed Gateway for Buyer Business Network SCC
SAP Integration Suite Managed Gateway > Managed Gateway for Sourcing Integration