SAP PI/PO-fel: "SSL-undantag vid handskakning: handshake-fel" vid anslutning till SAP Integration Suite, hanterad gateway för utgiftshantering och SAP Business Network
Denna kunskapsdatabasartikel har maskinöversatts. SAP ger ingen garanti för maskinöversättningens riktighet eller fullständighet. Du kan se ursprungsinnehållet genom att växla till engelska via språkväljaren.
Efter hanterad gateway för utgiftshantering och SAP Business Network TLS 1.2 cipher suites härdningsaktivitet skickas alla utgående meddelanden för SAP Process Integration/Process Orchestration (PI/PO) till Ariba SAP Integration Suite, hanterad gateway för utgiftshantering och SAP Business Network (CIG) med nedanstående SSL-handshake-fel:
SSL-undantag vid handskakning: Varning skickad av kollega: Varning - dödligt: fel vid handskakning
1. Som en del av TLS 1.2 cipher suite-härdning av SAP Integration Suite kommer hanterad gateway för utgiftshantering och SAP Business Network att fasa ut nedanstående chiffer för SAP Integration Suite, hanterad gateway för utgiftshantering och SAP Business Network. De har tagits bort för att inte stödja Perfect Forward Secrecy (PFS) och kommer inte längre att erbjudas under TLS-handskakningen. Om någon av dina externa kunder fortfarande använder någon av följande inaktuella cipher suites för att upprätta SSL-handshake kommer inte att kunna kommunicera med SAP Integration Suite, hanterad gateway för utgiftshantering och SAP Business Network. Till följd av detta kommer transaktioner att misslyckas med SSL-handskakningsfel.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. I enlighet med klientserverarkitekturen presenterar klienten en lista över chiffer och server väljer det chiffer som stöds och SSL-handshake upprättas. Om din SAP PI-klient inte skickar minst en av SAP Integration Suite, hanterad gateway för utgiftshantering och SAP Business Network-hanterade chiffer vid TLS-handshake med SAP Integration Suite, hanterad gateway för utgiftshantering och SAP Business Network-server inträffar ett fel med SSL-handshake.
Se till att Java-biblioteket för IAIK i din SAP PI-version (SAP NetWeaver for AS Java) har stöd för något av nedanstående chiffer (dvs. antingen ECDHE eller DHE) för att etablera en lyckad SSL-handshake med hanterad gateway för utgiftshantering och SAP Network-värdwebbadresser. Den här webbadressen ändras beroende på vilken hanterad gateway för utgiftshantering och SAP Business Network-datacenter du ansluter till.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Ovanstående ECDHE- eller DHE-chiffer kanske inte är aktiverade som standard i alla SAP PI-system och är beroende av din specifika SAP PI-version. Se KBA Hur kontrollerar jag listan över aktiverade Cipher suites i min SAP PI AS Java-körtid? för steg för att kontrollera listan över chiffer aktiverade i ditt SAP PI-system under körningstid.
Se stegen nedan för vägledning på hög nivå för att veta hur du aktiverar ECHDE- eller DHE-chiffer i ditt SAP PI-system:
- För information om stöd för ovan listade TLS_ECDHE-chiffer i din SAP PI-version, se nedan:
1. Om endast TLS_ECDHE-chiffer ska användas i din SAP PI är de enda alternativen som beskrivs i SAP KBA 2538934 - Handshake misslyckas i PI vid anslutning till en server som endast stöder TLS_ECDHE-chiffer.
2. För att ECDHE-chiffer ska kunna aktiveras måste ditt SAP PI-system ha en version där SAP-not 2708581 - ECC-support för utgående förbindelser i SAP NW AS Java kan implementeras. Den här anmärkningen är endast tillgänglig för NetWeaver AS Java release 7.50 Support Package 08 eller senare.
3. Om ditt SAP PI-system har en lägre version än vad som angetts ovan, t.ex. SAP PI 7.50 SP07 etc. medges ej ECDHE-chiffer. Aktivera inte ECDHE med SSLContext.properties i så fall kan det orsaka problem som påverkar alla dina integrationer.
- Om din SAP PI-version inte har stöd för listade ECDHE-chiffer kan du aktivera DHE-chiffer som fortfarande är en del av ovanstående lista över SAP Integration Suite, hanterad gateway för utgiftshantering och SAP Business Network-slutpunkt. För information om stöd för DHE-chiffer i din SAP PI-version, se nedan:
1. För att aktivera DHE-chiffer kan du följa SAP KBA 2569156 - Så här skapar, ändrar och validerar du filen SSLContext.properties gäller detta SAP NetWeaver för AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI-miljöer.
2. Observera att om ingen Cipher Suite-uppgift finns i filen SSLContext.properties innebär det att standardvärden används i SAP-not 2284059 - Uppdatering av SSL-bibliotek i NW Java-server "Cipher suites som medges i standardkonfigurationen"-delen.
3. Om du vill använda en annan Cipher Suite-konfiguration än standard, se avsnittet "Ändra listan över hanterade chiffersviter" i SAP-not 2284059 - Uppdatering av SSL-bibliotek i NW Java-servern och KBA 2616983 - Så här anpassar du chiffersviter i filen SSLContext.properties med parametern cipherSuite=<namn på chiffersvit>.
4. Observera att endast en sådan rad inaktiverar alla standardchiffer och de måste listas explicit om du fortfarande vill använda standardchiffer när du har konfigurerat parametern.
- SSLContext.properties läses in av systemet när ditt AS Java startar, så alla ändringar i filen kräver en omstart av systemet för att göra ändringarna tillgängliga i ditt system. Därför kan ett eller flera av ovanstående steg kräva omstart av SAP PI, så planera därefter.
- Det finns ingen lösning på dessa steg och du bör se till att din SAP PI är kompatibel med minst ett av de chiffer som stöds i SAP Integration Suite, hanterad gateway för utgiftshantering och SAP Business Network-slutpunkt för att kunna utföra transaktioner.
- Kontakta dina interna SAP PI Basis/säkerhetsteam för mer information om hur du validerar om din SAP PI-version är kompatibel med någon av ovanstående SAP Integration Suite, hanterad gateway för utgiftshantering och SAP Business Network-hanterade chiffer och implementera ändringar som passar din PI-version i enlighet med detta.
- Om dina SAP PI Basis/Security-team behöver ytterligare förklaringar för att implementera ändringarna i ditt SAP PI-system eller har frågor om vad som är relevant för ditt scenario även efter att ha läst ovan, logga en SAP PI OSS-händelse under komponent BC-JAS-SEC-CPG (SAP Netweaver AS Java) eller BC-XI-CON-AFW-SEC (Säkerhet) eftersom detta är en PI-bas/säkerhetskonfiguration. Steg för att skapa en SAP OSS-incident finns i FAQ Hur skapar jag en SAP OSS-incident?
- Mer information finns nedan i SAP KBA:
1. SAP KBA Aktivera JCE obegränsade policyer enligt 1240081 - Java Cryptography Extension (JCE) Jurisdiktionspolicyfiler. 256 Cipher Suites är endast tillgängliga med detta alternativ.
2. 2284059 - Uppdatering av SSL-bibliotek inom NW Java-server
3. 2604240 - TLS-handskakningsfel på grund av saknad SNI-utökning
SAP Integration Suite, hanterad gateway > Hanterad gateway för affärsnätverk
SAP Integration Suite, hanterad gateway > Hanterad gateway för Business Network Supply Chain Collaboration > Hanterad gateway för Business Network Supply Chain Collaboration för köpare
SAP Integration Suite, hanterad gateway > Hanterad gateway för upphandlingsintegration