SAP PI/PO Hatası: Harcama yönetimi ve SAP Business Network için SAP Integration Suite, yönetilen ağ geçidi bağlantısı sırasında "el sıkışma:el sıkışma hatası sırasında SSLException"
Bu bilgi bankası makalesi, size kolaylık sağlamak için makine tarafından çevrilmiştir. SAP, makine çevirisinin doğruluğu veya eksiksizliği konusunda herhangi bir garanti vermez. Dil seçiciyi kullanıp İngilizce'ye geçiş yaparak orijinal içeriğe ulaşabilirsiniz.
Spend&Network için Yönetilen Ağ Geçidi TLS 1.2 şifreleme paketi sertleştirme aktivitesi sonrasında Ariba SAP Integration Suite, harcama yönetimi için yönetilen ağ geçidi ve SAP Business Network için yönetilen ağ geçidi'ne (CIG) gönderilen tüm SAP Process Integration/Process Orchestration (PI/PO) giden mesajlarım aşağıdaki SSL el sıkışma hatasıyla başarısız oluyor:
El sıkışma sırasında SSLException: İş arkadaşı gönderildi uyarısı: Uyarı Ciddi: El sıkışma hatası
1. TLS 1.2 şifreleme paketi sertleştirme kapsamında harcama yönetimi ve SAP Business Network için SAP Integration Suite, yönetilen ağ geçidi, harcama yönetimi ve SAP Business Network için SAP Integration Suite, yönetilen ağ geçidi için aşağıdaki şifreleri kullanım dışı bırakacaktır. Bunlar Perfect Forward Secrecy'i (PFS) desteklemedikleri için kaldırılmıştır ve artık TLS el sıkışması sırasında sunulmayacaktır. Harici istemcilerinizden herhangi biri SSL el sıkışması oluşturmak için aşağıdaki kullanım dışı şifreleme paketlerinden herhangi birini kullanıyorsa harcama yönetimi ve SAP Business Network için SAP Integration Suite, yönetilen ağ geçidi ile iletişim kuramaz. Sonuç olarak SSL el sıkışma hatalarıyla işlemler başarısız olacaktır.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. İstemci sunucu mimarisine göre istemci şifreleme listesi sunar ve sunucu desteklenen şifreyi seçer ve SSL el sıkışması kurulur. SAP PI istemciniz SAP Integration Suite ile TLS el sıkışması, harcama yönetimi için yönetilen ağ geçidi ve SAP Business Network sunucusu için yönetilen ağ geçidi sırasında harcama yönetimi ve SAP Business Network için SAP Integration Suite, yönetilen ağ geçidi özelliklerinden en az birini göndermiyorsa SSL el sıkışması hatası meydana gelir.
Spend&Network ana bilgisayar URL'leri için Yönetilen Ağ Geçidi ile başarılı SSL el sıkışması oluşturmak için SAP PI versiyonunuzun (SAP NetWeaver for AS Java) IAIK Java kitaplığının aşağıdaki şifrelerden (ör. ECDHE veya DHE) herhangi birini desteklediğinden emin olun. Bağlandığınız Spend&Network için Yönetilen Ağ Geçidi veri merkezine bağlı olarak bu URL değişir.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Yukarıdaki ECDHE veya DHE şifrelemeleri her SAP PI sisteminde varsayılan olarak etkinleştirilmeyebilir ve size özgü SAP PI versiyonunuza bağlıdır. KBA'ya bakın. SAP PI AS Java çalışma zamanımda etkinleştirilen Şifreleme paketlerinin listesini nasıl kontrol edebilirim? Çalıştırma süresinde SAP PI sisteminizde etkinleştirilen şifrelerin listesini kontrol etmeye yönelik adımlar için.
SAP PI sisteminizde ECHDE veya DHE şifrelerini nasıl etkinleştireceğinizi öğrenmek üzere üst düzey rehberlik için aşağıdaki adımlara bakın:
- SAP PI versiyonunuzda yukarıda listelenen TLS_ECDHE şifrelemelerinin desteği hakkında bilgi için aşağıya bakın:
1. SAP PI'nizde yalnızca TLS_ECDHE şifrelemeleri kullanılacaksa, tek seçenekler SAP KBA 2538934'te tanımlananlardır - HandShake, yalnızca TLS_ECDHE şifrelemelerini destekleyen bir sunucuya bağlanırken PI'de başarısız olur.
2. ECDHE şifrelemelerini etkinleştirmek için SAP PI sisteminizin SAP NW AS Java'daki Çıkış Bağlantıları için SAP Notu 2708581 - ECC Desteğinin uygulanabileceği bir versiyonda olması gerekir. Bu not yalnızca NetWeaver AS Java sürüm 7.50 Support Package 08 veya üzeri için kullanılabilir.
3. SAP PI sisteminiz yukarıda belirtilenden daha düşük bir versiyondaysa, örn. SAP PI 7.50 SP07 vb., ECDHE şifrelemelerini desteklemez. Bu durumda lütfen SSLContext.properties kullanarak ECDHE'yi etkinleştirmeyin veya tüm entegrasyonlarınızı etkileyen sorunlara neden olursunuz.
- SAP PI versiyonunuz ECDHE şifrelemelerini desteklemiyorsa harcama yönetimi ve SAP Business Network uç noktası için yukarıda desteklenen SAP Integration Suite, yönetilen ağ geçidi listesinin bir parçası olan DHE şifrelemelerini etkinleştirebilirsiniz. SAP PI versiyonunuzda DHE şifreleme desteği hakkında bilgi için aşağıya bakın:
1. DHE şifrelemelerini etkinleştirmek için SAP KBA 2569156 - SSLContext.properties dosyasını oluşturma, değiştirme ve doğrulama işlemlerini izleyebilirsiniz. Bu, AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI ortamları için geçerlidir.
2. SSLContext.properties dosyasında Şifreleme paketi girişi yoksa SAP Notu 2284059 - NW Java sunucusu "Varsayılan konfigürasyonda desteklenen şifreleme paketleri" bölümündeki SSL kitaplığını güncelleme bölümünde varsayılan olanlarının kullanıldığı anlamına gelir.
3. Varsayılan olmayan başka bir Şifreleme paketi konfigürasyonu kullanmak istiyorsanız SAP Notu 2284059'un "Desteklenen şifreleme paketlerinin listesini değiştir" bölümüne bakın - NW Java sunucusu ve KBA 2616983'teki SSL kitaplığını güncelleme - Şifreleme paketlerinin SSLContext.properties dosyasında şifreleme paketlerini cipherSuite=<şifre paketinin adı> parametresiyle özelleştirme.
4. Böyle bir satırın tüm varsayılan şifrelemeleri devre dışı bıraktığını ve bu parametreyi konfigüre ettiğinizde yine de varsayılan şifreleri kullanmak istiyorsanız bunların açıkça listelenmesi gerektiğini unutmayın.
- SSLContext.properties, AS Java başlatıldığında sistem tarafından yüklenir, bu nedenle bu dosyadaki değişikliklerin sisteminizde kullanılabilir hale getirilmesi için sistemin yeniden başlatılması gerekir. Bu nedenle, yukarıdaki adımlardan biri veya daha fazlası için SAP PI'nin yeniden başlatılması gerekebilir, bu nedenle lütfen buna göre planlama yapın.
- Bu adımların hiçbiri için geçici bir çözüm yoktur ve SAP PI'nizin başarıyla işlem yapmak üzere harcama yönetimi ve SAP Business Network için SAP Integration Suite, yönetilen ağ geçidi'nde listelenen desteklenen şifreleyicilerden en az biri ile uyumlu olduğundan emin olmanız gerekir.
- SAP PI versiyonunuzun harcama yönetimi ve SAP Business Network tarafından desteklenen şifrelemeler için yukarıda listelenen SAP Integration Suite, yönetilen ağ geçitlerinden herhangi biriyle uyumlu olup olmadığını doğrulamaya ilişkin daha fazla ayrıntı için dahili SAP PI Basis/güvenlik ekiplerinizle irtibat kurun ve PI versiyonunuza uygun değişiklikleri buna göre uygulayın.
- SAP PI Basis/güvenlik ekipleriniz SAP PI sisteminizdeki değişiklikleri nasıl uygulayacağınıza ilişkin daha fazla açıklamaya ihtiyaç duyarsa veya yukarıda okuduktan sonra bile senaryonuzla nelerin ilişkili olduğuna ilişkin sorulara sahipse lütfen BC-JAS-SEC-CPG (SAP Netweaver AS Java) veya BC-XI-CON-AFW-SEC (Güvenlik) bileşeni altında SAP PI temel/güvenlik konfigürasyonu için bir SAP PI OSS olayı oluşturun. SAP OSS olayının nasıl oluşturulacağına ilişkin adımlar SSS Nasıl SAP OSS olayı oluşturabilirim?
- Ek bilgi için lütfen aşağıdaki SAP KBA'lara bakın:
1. 1240081 uyarınca SAP KBA Enable JCE Sınırsız İlkeler - Java Cryptography Extension (JCE) Yetkili Merci İlkesi Dosyaları. 256 Şifreli Paketler yalnızca bu seçenekle kullanılabilir.
2. 2284059 - NW Java sunucusundaki SSL kitaplığının güncellenmesi
3. 2604240 - Eksik SNI uzantısı nedeniyle TLS el sıkışma hatası
SAP Integration Suite, Yönetilen Ağ Geçidi > Business Network İçin Yönetilen Ağ Geçidi
SAP Integration Suite, Yönetilen Ağ Geçidi > Business Network SCC İçin Yönetilen Ağ Geçidi > Alıcılara Yönelik Business Network SCC İçin Yönetilen Ağ Geçidi
SAP Integration Suite, Yönetilen Ağ Geçidi > Sourcing İçin Yönetilen Ağ Geçidi - Entegrasyon