Greška SAP PI/PO: "SSLException tokom rukovanja:greška rukovanja" pri povezivanju na SAP Integration Suite, gateway sa upravljanjem za upravljanje troškovima i SAP Business Network
Ovaj članak baze znanja je mašinski preveden da bi vam bilo lakše. SAP ne obezbeđuje bilo kakvu garanciju koja se odnosi na tačnost ili potpunost mašinskog prevođenja. Originalni sadržaj možete pronaći ako prebacite na engleski jezik pomoću selektora jezika.
Nakon upravljanog gateway-a za troškove i mrežu TLS 1.2 pakete šifara aktivnosti poravnanja svih mojih izlaznih poruka SAP Process Integration/Process Orchestration (PI/PO) poslate u Ariba Integration Suite, gateway sa upravljanjem za upravljanje troškovima i SAP Business Network (CIG) ne uspeva u nastavku SSL greške pri rukovanju:
SSLException pri rukovanju: Kolega je poslala upozorenje: Ozbiljno upozorenje: Greška pri rukovanju
1. Kao deo TLS 1.2 šifra za čišćenje podataka SAP Integration Suite, gateway sa upravljanjem za upravljanje troškovima i SAP Business Network će zastariti šifre u nastavku za SAP Integration Suite, gateway sa upravljanjem za upravljanje troškovima i SAP Business Network. Uklonjeni su zato što ne podržavaju Perfect Forward Secrecy (PFS) i više neće biti ponuđeni tokom TLS handshake. Ako bilo koji od vaših eksternih klijenata i dalje koristi bilo koji od sledećih zastarelih paketa šifara za uspostavljanje SSL rukovanja neće moći da komunicira s rešenjem SAP Integration Suite, gateway sa upravljanjem za upravljanje troškovima i SAP Business Network. Kao rezultat toga, transakcije će biti neuspešne uz greške SSL handshake.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. U skladu sa arhitekturom klijentskog servera, klijent predstavlja listu šifara i servera bira podržanu šifru i uspostavlja se SSL handshake. Ako vaš SAP PI klijent ne šalje najmanje jednu od SAP Integration Suite-a, gateway sa upravljanjem za upravljanje troškovima i šifre koje podržava SAP Business Network tokom TLS handshake s rešenjem SAP Integration Suite, gateway sa upravljanjem za upravljanje troškovima i SAP Business Network server, greška SSL handshake.
Uverite se da Java biblioteka IIIK vaše verzije SAP PI (SAP NetWeaver for AS Java) podržava bilo koju od dolenavedenih šifara (tj. ECDHE ili DHE) za uspostavljanje uspešnog SSL rukovanja s gateway-om za troškove i mrežom upravljanja. U zavisnosti od toga koji centar podataka upravljanog gateway-a za troškove i mrežu povezujete, ovaj URL će se promeniti.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Gorenavedene ECDHE ili DHE šifre možda nisu standardno aktivirane u svakom SAP PI sistemu i zavise od vaše specifične SAP PI verzije. Pogledajte KBA Kako proveravam listu Cipher paketa aktiviranih u mom SAP PI AS Java vremenu izvođenja? za korake za proveru liste šifara aktiviranih u vašem SAP PI sistemu tokom vremena izvođenja.
Pogledajte korake u nastavku da biste saznali kako da aktivirate ECHDE ili DHE šifre u svom SAP PI sistemu:
- Za informacije o podršci za gorenavedene TLS_ECDHE šifre u vašoj SAP PI verziji pogledajte u nastavku:
1. Ako će se u vašem SAP PI koristiti samo šifre TLS_ECDHE, jedine opcije su one opisane u SAP KBA 2538934 - Handshake ne uspeva u PI pri povezivanju sa serverom koji podržava samo šifre TLS_ECDHE.
2. Da biste aktivirali ECDHE šifre, vaš SAP PI sistem mora biti u verziji u kojoj se može implementirati SAP beleška 2708581 - ECC podrška za izlazne veze u SAP NW AS Java. Ova beleška je dostupna samo za NetWeaver AS Java verziju 7.50 Support Package 08 ili noviju verziju.
3. Ako se vaš SAP PI sistem nalazi u bilo kojoj starijoj verziji nego što je gore navedeno, npr. SAP PI 7.50 SP07 itd. ne podržava ECDHE šifre. U tom slučaju nemojte aktivirati ECDHE koristeći SSLContext.properties ili ćete prouzrokovati probleme koji utiču na sve vaše integracije.
- Ako vaša SAP PI verzija ne podržava navedene ECDHE šifre, možete aktivirati šifre DHE koje su i dalje deo gorenavedene podržane liste SAP Integration Suite-a, gateway-a sa upravljanjem za upravljanje troškovima i krajnje tačke mreže SAP Business Network. Za informacije o podršci šiframa DHE u vašoj SAP PI verziji pogledajte u nastavku:
1. Da biste aktivirali šifre DHE, možete pratiti SAP KBA 2569156 - Kako kreirati, izmeniti i validirati fajl SSLContext.properties, ovo se primenjuje na SAP NetWeaver za AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI okruženja.
2. Obaveštavamo vas da ako u datoteci SSLContext.properties nije prisutan Cipher paket, to znači da se podrazumevani unosi koriste u SAP belešci 2284059 - Ažuriranje SSL biblioteke u okviru NW Java servera „Cipher paketi podržani u podrazumevanom delu konfiguracije“.
3. Ako želite da koristite konfiguraciju paketa Cipher nego standardno, pogledajte deo "Izmeni listu podržanih paketa šifara" SAP beleške 2284059 - Ažuriranje SSL biblioteke u okviru NW Java servera i KBA 2616983 - Kako prilagoditi pakete šifara u fajlu SSLContext.properties s parametrom cipherSuite=<naziv paketa šifara>.
4. Imajte u vidu da samo jedan takav red deaktivira sve standardne šifre i da one moraju biti eksplicitno navedene ako i dalje želite da koristite standardne šifre kada ste konfigurisali ovaj parametar.
- Sistem učitava SSLContext.properties kada se pokrene vaš AS Java, tako da sve promene u ovom fajlu zahtevaju ponovno pokretanje sistema kako bi promene bile dostupne u vašem sistemu. Stoga jedan korak ili više njih može zahtevati ponovno pokretanje SAP PI, stoga planirajte u skladu s tim.
- Nema zaobilaznog rešenja za bilo koji od ovih koraka i trebalo bi da obezbedite da je vaš SAP PI kompatibilan s najmanje jednom od podržanih šifara navedenih u SAP Integration Suite-u, gateway-om za upravljanje troškovima kojim se upravlja i krajnjom tačkom SAP Business Network-a za uspešnu transakciju.
- Obratite se internim timovima SAP PI Basis/Security za dodatne detalje o validaciji ako je vaša verzija SAP PI kompatibilna s bilo kojom od gorenavedenih SAP Integration Suite, gateway sa upravljanjem za upravljanje troškovima i šiframa koje podržava SAP Business Network i implementirajte promene koje odgovaraju vašoj PI verziji u skladu s tim.
- Ako su vašim SAP PI Basis/Security timovima potrebno dodatno objašnjenje kako da implementirate promene u svoj SAP PI sistem ili ima pitanja o tome šta je relevantno za vaš scenario čak i nakon prethodnog čitanja, prijavite SAP PI OSS incident u okviru komponente BC-JAS-SEC-CPG (SAP Netweaver AS Java) ili BC-XI-CON-AFW-SEC (Sigurnost) jer je ovo čista SAP PI osnova/bezbednosna konfiguracija. Koraci za kreiranje SAP OSS incidenta su detaljni u najčešćim pitanjima Kako da kreiram SAP OSS incident?
- Dodatne informacije pogledajte u nastavku SAP KBA:
1. SAP KBA aktiviraj JCE neograničene politike na osnovu 1240081 - Java Cryptoographic Extension (JCE) fajlova politike nadležnosti. 256 Cipher Suites dostupno je samo sa ovom opcijom.
2. 2284059 - Ažuriranje SSL biblioteke u okviru NW Java servera
3. 2604240 - TLS greška rukovanja jer nedostaje SNI proširenje
SAP Integration Suite Managed Gateway > Managed Gateway for Business Network
SAP Integration Suite Managed Gateway > Managed Gateway for Business Network SCC > Managed Gateway for Buyer Business Network SCC
SAP Integration Suite Managed Gateway > Managed Gateway for Sourcing Integration