Помилка SAP PI/PO: «Виняток SSLException під час рукостискання: помилка квітування» під час підключення до SAP Integration Suite, керованого шлюзу для керування витратами та SAP Business Network
Для вашої зручності цю статтю бази знань було перекладено за допомогою системи машинного перекладу. Компанія SAP не надає жодних гарантій щодо правильності та повноти машинного перекладу. Ви можете знайти оригінальний матеріал, перейшовши на англійську мову за допомогою перемикача мов.
Після того, як керований шлюз для управління витратами та мережею TLS 1.2 зміцнить активність усіх моїх вихідних повідомлень SAP Process Integration/Process Orchestration (PI/PO), надісланих до Ariba SAP Integration Suite, керованого шлюзу для керування витратами та SAP Business Network (CIG) з помилкою квітування SSL нижче:
Виняток SSL під час рукостискання: колега надіслала попередження: попередження фатальне: помилка квітування
1. У рамках пакета шифрів TLS 1.2, що затверджує SAP Integration Suite, керований шлюз для управління витратами та SAP Business Network припинить використання наведених нижче шифрів для SAP Integration Suite, керованого шлюзу для управління витратами та SAP Business Network. Вони були видалені за те, що не підтримують Perfect Forward Secrecy (PFS) і більше не будуть пропонуватися під час рукостискання TLS. Якщо будь-який із ваших зовнішніх клієнтів все ще використовує будь-який із наведених нижче застарілих наборів шифрів для встановлення квітування SSL, не зможе зв’язатися з SAP Integration Suite, керованим шлюзом для керування витратами та SAP Business Network. В результаті транзакції зазнають невдачі з помилками квітування SSL.
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
2. Відповідно до архітектури клієнтського сервера клієнт представляє список шифрів і сервер вибирає підтримуваний шифр і встановлюється рукостискання SSL. Якщо ваш клієнт SAP PI не надсилає принаймні один із SAP Integration Suite, керований шлюз для керування витратами та підтримувані шифри SAP Business Network під час квітування TLS за допомогою SAP Integration Suite, керованого шлюзу для керування витратами та сервера SAP Business Network, виникає помилка квітування SSL.
Переконайтеся, що бібліотека IAIK Java вашої версії SAP PI (SAP NetWeaver for AS Java) підтримує будь-який із наведених нижче шифрів (наприклад, ECDHE або DHE), щоб встановити успішне квітування SSL за допомогою URL-адреси хоста Managed Gateway for Spend&Network. Залежно від того, який дата-центр «Керований шлюз для управління витратами та мережею» ви підключаєте, ця URL-адреса буде змінена.
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Зазначені вище шифри ECDHE або DHE можуть бути активовані не за замовчуванням у кожній системі SAP PI і залежать від вашої конкретної версії SAP PI. Див. KBA Як перевірити список наборів шифрів, увімкнених у середовищі виконання SAP PI AS Java? для кроків для перевірки списку шифрів, активованих у вашій системі SAP PI під час виконання.
Щоб дізнатися, як увімкнути шифри ECHDE або DHE у вашій системі SAP PI, зверніться до наведених нижче кроків, щоб отримати рекомендації високого рівня:
- Інформацію про підтримку наведених вище шифрів TLS_ECDHE у вашій версії SAP PI див. нижче:
1. Якщо у вашому SAP PI мають використовуватися лише шифри TLS_ECDHE, єдиними опціями є ті, що описані в SAP KBA 2538934 - рукостискання не вдається в PI при підключенні до сервера, який підтримує лише шифри TLS_ECDHE.
2. Щоб активувати шифри ECDDHE, ваша система SAP PI має бути у версії, у якій можна впровадити нотатку SAP 2708581 - Підтримка ECC для вихідних з’єднань у SAP NW AS Java. Ця нотатка доступна лише для NetWeaver AS Java, версія 7.50, пакет підтримки 08 або новішої версії.
3. Якщо ваша система SAP PI працює в будь-якій версії нижче, ніж зазначено вище, наприклад. SAP PI 7.50 SP07 тощо не підтримує шифри ECDHE. У цьому випадку, будь ласка, не вмикайте ECDHE, використовуючи SSLContext.properties або ви будете викликати проблеми, що впливають на всі ваші інтеграції.
- Якщо ваша версія SAP PI не підтримує зазначені шифри ECDHE, ви можете ввімкнути шифри DHE, які все ще є частиною наведеного вище списку підтримуваних пакетів SAP Integration Suite, керованого шлюзу для керування витратами та кінцевої точки SAP Business Network. Інформацію про підтримку шифрів DHE у вашій версії SAP PI див. нижче:
1. Щоб увімкнути шифри DHE, ви можете слідкувати за SAP KBA 2569156 - Як створити, модифікувати та перевірити файл SSLContext.properties, це застосовується до середовищ SAP NetWeaver для AS Java 7.1X/7.2/7.3X/7.4/7.5 SAP PI.
2. Зверніть увагу, що якщо у файлі SSLContext.properties немає запису набору шифрів, це означає, що усталені використовуються в нотатці SAP 2284059 - Оновлення бібліотеки SSL на сервері NW Java "Набори шифрів підтримуються в усталеній конфігурації".
3. Якщо ви хочете використовувати іншу конфігурацію набору шифрів, ніж усталено, див. розділ "Змінити список підтримуваних наборів шифрів" у SAP Note 2284059 - Оновлення бібліотеки SSL на сервері NW Java і KBA 2616983 - Як налаштувати набори шифрів у файлі SSLContext.properties з параметром cipherSuite=<ім'я набору шифрів>.
4. Зауважте, що лише один такий рядок деактивує всі типові шифри, і вони повинні бути явно перелічені, якщо ви все ще хочете використовувати усталені шифри при налаштуванні цього параметра.
- SSLContext.properties завантажується системою під час запуску вашого AS Java, тому будь-які зміни в цьому файлі потребують перезапуску системи, щоб зробити зміни доступними у вашій системі. Отже, один або більше вищевказаних кроків можуть потребувати перезапуску SAP PI, тому плануйте відповідним чином.
- Жодного з цих кроків не існує, і ви повинні переконатися, що ваш SAP PI сумісний принаймні з одним із підтримуваних шифрів, перелічених у SAP Integration Suite, керованому шлюзі для керування витратами та кінцевій точці SAP Business Network для успішної транзакції.
- Зверніться до своїх внутрішніх команд SAP PI Basis/Security, щоб дізнатися більше про те, чи сумісна ваша версія SAP PI з будь-яким із перелічених вище пакетів SAP Integration Suite, керованим шлюзом для керування витратами, а також підтримуваних шифрів SAP Business Network і впровадження змін, які відповідають вашій версії PI відповідно.
- Якщо вашим групам SAP PI Basis/Security потрібні додаткові пояснення щодо впровадження змін у вашій системі SAP PI або є запитання щодо того, що є релевантним для вашого сценарію, навіть після читання вище, зареєструйте інцидент SAP PI OSS у компоненті BC-JAS-SEC-CPG (SAP Netweaver AS Java) або BC-XI-CON-AFW-SEC (Security), оскільки це чиста основа SAP PI/конфігурація безпеки. Кроки, як створити інцидент SAP OSS, докладно описано в ЗіВ Як створити інцидент SAP OSS?
- Додаткову інформацію див. нижче в SAP KBA:
1. SAP KBA Enable JCE Unlimited Policies відповідно до 1240081 – Файли політики юрисдикції (JCE) розширення криптографії Java. 256 Пакетів шифрів доступні лише з цією опцією.
2. 2284059 - Оновлення бібліотеки SSL в межах сервера NW Java
3. 2604240 - Помилка квітування TLS через відсутність розширення SNI
Керований шлюз SAP Integration Suite > Керований шлюз для Business Network
Керований шлюз SAP Integration Suite > Керований шлюз для Business Network SCC > Керований шлюз для Business Network SCC покупця
Керований шлюз SAP Integration Suite > Керований шлюз для закупівель – інтеграція