ข้อผิดพลาดของ SAP PI/PO: "SSLException ขณะแฮนด์เชค:แฮนด์เชคล้มเหลว" เมื่อเชื่อมต่อกับ SAP Integration Suite เกตเวย์ที่มีการจัดการสำหรับการจัดการใช้จ่ายและ SAP Business Network
บทความในฐานข้อมูลองค์ความรู้นี้ถูกแปลด้วยเครื่องเพื่ออำนวยความสะดวกให้แก่คุณ SAP ไม่รับประกันใดๆ เกี่ยวกับความถูกต้องหรือความสมบูรณ์ของการแปลด้วยเครื่อง คุณจะพบเนื้อหาต้นฉบับได้เมื่อสลับไปยัง 'ภาษาอังกฤษ' โดยใช้ตัวเลือกภาษา
หลังจากกิจกรรมการเพิ่มประสิทธิภาพ Cipher Suite ของ SAP Process Integration/Process Orchestration (PI/PO) ทั้งหมดของฉันที่ส่งไปยังข้อความขาออก (Outbound Text) ของ Ariba SAP Integration Suite เกตเวย์ที่มีการจัดการสำหรับการจัดการใช้จ่ายและ SAP Business Network (CIG) ของฉันจะล้มเหลวโดยมีข้อผิดพลาดแฮนด์เชค SSL ด้านล่าง:
SSLException ขณะแฮนด์เชค: การแจ้งเตือนที่ส่งพนักงานระดับเดียวกัน: การแจ้งเตือนร้ายแรง: แฮนด์เชคล้มเหลว
1. ในฐานะส่วนหนึ่งของ TLS 1.2 Cipher Suite ที่ติดตั้ง SAP Integration Suite เกตเวย์ที่มีการจัดการสำหรับการจัดการใช้จ่ายและ SAP Business Network จะเลิกใช้ Cipher ด้านล่างสำหรับ SAP Integration Suite เกตเวย์ที่มีการจัดการสำหรับการจัดการใช้จ่ายและ SAP Business Network รหัสเหล่านี้ถูกย้ายออกสำหรับ ' ' ที่ไม่รองรับ Perfect Forward Secrecy (PFS) และจะไม่มีการเสนออีกต่อไประหว่างแฮนด์เชค TLS หากไคลเอนท์ภายนอกใดๆ ของคุณยังคงใช้ Cipher Suite ที่เลิกใช้แล้วใดๆ ต่อไปนี้เพื่อสร้างแฮนด์เชค SSL จะไม่สามารถติดต่อสื่อสารกับ SAP Integration Suite เกตเวย์ที่มีการจัดการสำหรับการจัดการใช้จ่ายและ SAP Business Network ได้ ผลก็คือ รายการจะล้มเหลวโดยมีข้อผิดพลาดของแฮนด์เชค SSL
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. ตามสถาปัตยกรรมไคลเอนท์เซิร์ฟเวอร์ ไคลเอนท์จะแสดงรายการของ Cipher และเซิร์ฟเวอร์จะเลือก Cipher และแฮนด์เชคของ SSL ที่รองรับขึ้นมา ถ้าไคลเอนท์ SAP PI ของคุณไม่ได้ส่ง Cipher ที่รองรับของ SAP Integration Suite เกตเวย์ที่มีการจัดการสำหรับการจัดการใช้จ่ายและ SAP Business Network ที่รองรับ Cipher ระหว่าง TLS handshake กับ SAP Integration Suite เกตเวย์ที่มีการจัดการสำหรับการจัดการใช้จ่ายและเซิร์ฟเวอร์ SAP Business Network ความล้มเหลวของแฮนด์เชค SSL
กรุณาตรวจสอบให้แน่ใจว่าไลบรารี IAIK Java ของเวอร์ชัน SAP PI (SAP NetWeaver for AS Java) รองรับ Cipher (เช่น ECDHE หรือ DHE) เพื่อสร้างแฮนด์เชค SSL ได้สำเร็จโดยมี URL ของโฮสต์เกตเวย์ที่มีการจัดการสำหรับการใช้จ่ายและ Network URL นี้จะเปลี่ยนแปลงโดยขึ้นอยู่กับศูนย์ข้อมูลเกตเวย์ที่มีการจัดการสำหรับ Spend&Network ที่คุณกำลังเชื่อมต่อ
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Cipher ของ ECDHE หรือ DHE ข้างต้นอาจไม่ได้เปิดใช้งานตามค่าตั้งต้นในทุกระบบ SAP PI และขึ้นอยู่กับเวอร์ชัน SAP PI เฉพาะของคุณ กรุณาดู KBA ฉันจะตรวจสอบรายการของ Cipher Suite ที่เปิดใช้งานในรันไทม์ SAP PI AS Java ของฉันได้อย่างไร? สำหรับขั้นตอนการตรวจสอบรายการ Cipher ที่เปิดใช้งานในระบบ SAP PI ของคุณในช่วงรันไทม์
กรุณาดูขั้นตอนด้านล่างสำหรับคำแนะนำระดับสูงเพื่อดูวิธีการเปิดใช้งาน Cipher ของ ECHDE หรือ DHE ในระบบ SAP PI ของคุณ:
- สำหรับข้อมูลเกี่ยวกับการสนับสนุน Cipher ของ TLS_ECDHE ที่อยู่ในรายการข้างต้นในเวอร์ชัน SAP PI ของคุณ กรุณาดูด้านล่าง:
1. ถ้าจะใช้เฉพาะ Cipher ของ TLS_ECDHE ใน SAP PI ตัวเลือกเดียวของคุณเป็นตัวเลือกที่อธิบายไว้ใน SAP KBA 2538934 - แฮนด์เชคล้มเหลวใน PI เมื่อเชื่อมต่อไปยังเซิร์ฟเวอร์ที่สนับสนุน TLS_ECDHE cipher เท่านั้น
2. เมื่อต้องการเปิดใช้งาน Cipher ระบบ SAP PI ของคุณต้องอยู่ในเวอร์ชันที่สามารถอิมพลีเมนต์ SAP Note 2708581 - ECC Support สำหรับการเชื่อมต่อขาออกใน SAP NW AS Java หมายเหตุนี้พร้อมใช้งานสำหรับ NetWeaver AS Java รีลีส 7.50 Support Package 08 หรือเวอร์ชันที่สูงกว่าเท่านั้น
3. ถ้าระบบ SAP PI ของคุณอยู่ในเวอร์ชันที่ต่ำกว่าที่ระบุไว้ข้างต้น เช่น SAP PI 7.50 SP07 และอื่นๆ ไม่รองรับ Cipher ของ ECDHE ในกรณีนี้ กรุณาอย่าเปิดใช้งาน ECDHE โดยใช้ SSLContext.properties หรือคุณจะทำให้เกิดปัญหาที่มีผลกระทบต่อการรวมทั้งหมดของคุณ
- ถ้าเวอร์ชัน SAP PI ของคุณไม่รองรับ Cipher ของ ECDHE ที่อยู่ในรายการ คุณจะสามารถเปิดใช้งาน Cipher ของ DHE ที่ยังเป็นส่วนหนึ่งของรายการที่ SAP Integration Suite รองรับ เกตเวย์ที่มีการจัดการสำหรับการจัดการใช้จ่ายและ End Point ของ SAP Business Network สำหรับข้อมูลเกี่ยวกับการสนับสนุน Cipher ของ DHE ในเวอร์ชัน SAP PI ของคุณ กรุณาดูด้านล่าง:
1. เมื่อต้องการเปิดใช้งาน Cipher ของ DHE คุณสามารถติดตาม SAP KBA 2569156 - วิธีการสร้าง ปรับเปลี่ยน และตรวจสอบความถูกต้องของไฟล์ SSLContext.properties ซึ่งจะมีผลใช้บังคับกับ SAP NetWeaver สำหรับ AS Java 7.1X/7.2/7.3X/7.4/7.5 สภาพแวดล้อม SAP PI
2. ขอแจ้งให้ทราบว่าถ้าไม่มีรายการ Cipher Suite ในไฟล์ SSLContext.properties แสดงว่ารายการตั้งต้นถูกใช้ใน SAP Note 2284059 - การอัพเดทไลบรารี SSL ภายในเซิร์ฟเวอร์ NW Java "Cipher Suite ได้รับการสนับสนุนในส่วนการกำหนดรูปแบบตั้งต้น"
3. ถ้าคุณต้องการใช้การกำหนดรูปแบบ Cipher Suite อื่นๆ นอกเหนือจากค่าตั้งต้น กรุณาดู "ปรับเปลี่ยนรายการ Cipher Suite ที่สนับสนุน" ของ SAP Note 2284059 - การอัพเดทไลบรารี SSL ภายในเซิร์ฟเวอร์ NW Java และ KBA 2616983 - วิธีการปรับแต่งชุด Cipher ในไฟล์ SSLContext.properties ด้วยพารามิเตอร์ cipherSuite=<ชื่อของ Cipher Suite>
4. กรุณาจำไว้ว่าบรรทัดดังกล่าวเพียงบรรทัดเดียวจะปิดใช้งาน Cipher ตั้งต้นทั้งหมดและจะต้องแสดงรายการไว้อย่างชัดเจนถ้าคุณยังต้องการใช้ Cipher ตั้งต้นเมื่อคุณกำหนดรูปแบบพารามิเตอร์นี้แล้ว
- SSLContext.properties ถูกโหลดโดยระบบ เมื่อ AS Java ของคุณเริ่มต้น ดังนั้นการเปลี่ยนแปลงใดๆ ในไฟล์นี้จึงจำเป็นต้องมีการรีสตาร์ทระบบเพื่อให้การเปลี่ยนแปลงพร้อมใช้งานในระบบของคุณ ดังนั้นขั้นตอนข้างต้นอย่างน้อยหนึ่งรายการอาจต้องมีการเริ่มต้น SAP PI ใหม่ ดังนั้นจึงกรุณาวางแผนให้สอดคล้องกัน
- ไม่มีการแก้ไขปัญหาชั่วคราวสำหรับขั้นตอนใดๆ เหล่านี้ และคุณควรตรวจสอบให้แน่ใจว่า SAP PI สามารถเข้ากันได้กับ Ciper ที่รองรับอย่างน้อยหนึ่งรายการที่แสดงรายการไว้ใน SAP Integration Suite เกตเวย์ที่มีการจัดการสำหรับการจัดการใช้จ่ายและ End Point ของ SAP Business Network เพื่อทำธุรกรรมได้สำเร็จ
- กรุณาติดต่อทีมพื้นฐานของ SAP PI/ความปลอดภัยภายในของคุณเพื่อขอรายละเอียดเพิ่มเติมเกี่ยวกับการตรวจสอบความถูกต้องว่าเวอร์ชัน SAP PI ของคุณเข้ากันได้กับเวอร์ชัน SAP Integration Suite ใดๆ ที่แสดงรายการข้างต้น เกตเวย์ที่มีการจัดการสำหรับการจัดการใช้จ่ายและ Cipher ที่รองรับของ SAP Business Network และนำการเปลี่ยนแปลงที่เหมาะสมกับเวอร์ชัน PI ของคุณตามนั้น
- หากทีมพื้นฐานของ SAP PI/ความปลอดภัยของคุณต้องการคำอธิบายเพิ่มเติมเกี่ยวกับวิธีการอิมพลีเมนต์การเปลี่ยนแปลงในระบบ SAP PI ของคุณ หรือมีคำถามเกี่ยวกับสิ่งที่เกี่ยวข้องกับภาพจำลองของคุณแม้หลังจากอ่านข้างต้นแล้ว กรุณาบันทึกล็อกเหตุการณ์ที่เกิดขึ้นของ SAP OSS ภายใต้คอมโพเนนต์ BC-JAS-SEC-CPG (SAP Netweaver AS Java) หรือ BC-XI-CON-AFW-SEC (ความปลอดภัย) เนื่องจากนี่เป็นการกำหนดรูปแบบความปลอดภัยของ SAP PI/พื้นฐานเฉพาะ ขั้นตอนเกี่ยวกับวิธีการสร้างเหตุการณ์ที่เกิดขึ้นของ SAP OSS โดยละเอียดใน FAQ ฉันจะสร้างเหตุการณ์ที่เกิดขึ้นใน SAP OSS ได้อย่างไร?
- สำหรับข้อมูลเพิ่มเติม กรุณาดู SAP KBA ด้านล่าง:
1. SAP KBA เปิดใช้งานนโยบายแบบไม่จำกัด JCE ตาม 1240081 - Java Cryptography Extension (JCE) ไฟล์นโยบายเขตอำนาจภาษี 256 Cipher Suites จะพร้อมใช้งานกับตัวเลือกนี้เท่านั้น
2. 2284059 - การอัพเดทไลบรารี SSL ภายในเซิร์ฟเวอร์ NW Java
3. 2604240 - ความล้มเหลวของแฮนด์เชค TLS เนื่องจากส่วนขยาย SNI ขาดหายไป
SAP Integration Suite เกตเวย์ที่มีการจัดการ > เกตเวย์ที่มีการจัดการสำหรับ Business Network
SAP Integration Suite เกตเวย์ที่มีการจัดการ > เกตเวย์ที่มีการจัดการสำหรับ Business Network - SCC > เกตเวย์ที่มีการจัดการสำหรับ Business Network - SCC ของผู้ซื้อ
SAP Integration Suite เกตเวย์ที่มีการจัดการ > เกตเวย์ที่มีการจัดการสำหรับการจัดหา - การเชื่อมต่อ