从 SSL 握手到用户授权,讲透 SAP PI AAE 入站消息的安全配置
项目里一旦外部系统要把消息发进 SAP PI 或 SAP PO 的 Advanced Adapter Engine,讨论很容易卡在发送方通道配置上。很多人会习惯性地打开 Integration Directory,找到 sender channel,沿着适配器参数一项一项翻,想看看 HTTPS、证书、用户映射到底在哪里维护。可在 AAE 入站这条链路里,真正承担认证和授权工作的并不是大多数适配器自己的通道参数,而是 AS Java 的安全基础设施。这也是这类配置最容易被误解的地方。发送方通道确实负责协议接入、消息转换、通道运行参数、QoS 以及与后续 Integrated Configuration 的匹配,但当消息通过 HTTPS 发到 AAE 时,SSL 握手、服务器证书展示、客户端证书校验、证书到用户的映射、用户角色授权,这些动作主要发生在 SAP NetWeaver AS Java 层。也就是说,AAE 入站安全配置不能只盯着 Integration Directory,还要把视线移到 SAP NetWeaver Administrator,尤其是 Certificates and Keys、Identity Management、Authentication and Single Sign-On 这些区域。对于大多数适配器来说,除了 RNIF 和 CIDX 这类有行业协议特殊性的适配器,Integration Directory 里并不需要额外维护入站方向的适配器特定安全配置。这个设计其实很符合 SAP PI 架构的分层思路,通道处理消息,AS Java 处理认证,UME 和安全角色处理授权。这样带来的好处是,HTTPS、X.509、Basic Authentication 这些通用安全能力不必在每一种适配器里重复造一遍,

相关新闻

最新新闻

日新闻

周新闻

月新闻