Текущее время: Пн, окт 13 2025, 17:36

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ! Прежде чем задавать вопрос, ознакомьтесь со ссылками ниже:

Вопросы по отличиям версий SAP, Add-On, EHP - сюда
Вопросы по SAP Front End (SAPlogon, SAPgui, guiXT и т.д.) - сюда
Вопросы по LSMW - сюда
Вопросы по архивации в SAP - сюда
Вопросы по SAP GRC - сюда
Вопросы по SAP Business Workplace (почте SAP) и SAP Office - сюда
Вопросы по miniSAP (SAP mini basis) - сюда
Вопросы по SAP HANA - сюда
Вопросы по лицензированию продуктов SAP - сюда



Начать новую тему Ответить на тему  [ Сообщений: 2 ] 
Автор Сообщение
 Заголовок сообщения: SSO SAP AS ABAP Solaris 10
СообщениеДобавлено: Пн, май 20 2013, 16:58 
Начинающий
Начинающий

Зарегистрирован:
Пт, май 17 2013, 15:58
Сообщения: 3
Добрый день!
Коллеги, помогите, плиз, с настройкой SSO в SAP AS ABAP. Уже месяц борюсь, ничего не выходит...

Имеется:
1) SAP сервер на SunOS 5.10 (aka Solaris 10)
2) AD под Windows 2008 R2
3) SAP Logon 720 (тестовая среда, так же на Windows 2008 R2)

Что настроено:
1) в AD создана сервисная учетная запись SAPServiceSID, для неё установлено servicePrincipalName
SAP/SAPServiceSID
В политиках домена на всякий случай включена поддержка всех типов шифрования Kerberos (включая DES)

2) SAP инстанс настроен по инструкции для NW SSO 1.0 SP4 Secure Login Library
snc/enable = 1
snc/gssapi_lib = /usr/sap/SID/DVEBMGS69/SLL/libsecgss.so
snc/identity/as = p:CN=SAP/SAPServiceSID@DOMAIN.COM
snc/data_protection/max = 3
snc/data_protection/min = 1
snc/data_protection/use = 3
snc/r3int_rfc_secure = 0
snc/r3int_rfc_qop = 8
snc/accept_insecure_cpic = 1
snc/accept_insecure_gui = 1
snc/accept_insecure_rfc = 1
snc/permit_insecure_start = 1
snc/force_login_screen = 0

3) Solaris на всякий случай настроен как клиент Kerberos.
# klist -e
Ticket cache: FILE:/tmp/krb5cc_305
Default principal: SAP/SAPServiceSID@DOMAIN.COM

Valid starting Expires Service principal
05/20/13 16:06:31 05/21/13 02:05:58 krbtgt/DOMAIN.COM@DOMAIN.COM
renew until 05/27/13 16:06:31, Etype(skey, tkt): AES-256 CTS mode with 96-bit SHA-1 HMAC, AES-256 CTS mode with 96-bit SHA-1 HMAC


4) SAP успешно стартует со всеми настройками:
N SncInit(): Initializing Secure Network Communication (SNC)
N Solaris on x86_64 CPU (st,ascii,SAP_UC/size_t/void* = 8/64/64)
N SncInit(): found snc/data_protection/max=3, using 3 (Privacy Level)
N SncInit(): found snc/data_protection/min=1, using 1 (Authentication Level)
N SncInit(): found snc/data_protection/use=3, using 3 (Privacy Level)
N SncInit(): found snc/gssapi_lib=/usr/sap/SID/DVEBMGS69/SLL/libsecgss.so
N File "/usr/sap/SID/DVEBMGS69/SLL/libsecgss.so" dynamically loaded as GSS-API v2 library.
N The internal Adapter for the loaded GSS-API mechanism identifies as:
N Internal SNC-Adapter (Rev 1.0) to SECUDE 5/GSS-API v2
N SncInit(): found snc/identity/as=p:CN=SAP/SAPServiceSID@DOMAIN.COM
N SncInit(): Accepting Credentials available, lifetime=Indefinite
N SncInit(): Initiating Credentials available, lifetime=Indefinite
M ***LOG R1Q=> p:CN=SAP/SAPServiceSID@DOMAIN.COM [thxxsnc.c 266]
M SNC (Secure Network Communication) enabled

5) в транзакции SU01 для тестового пользователя прописано имя SNC:
p:CN=test_sso@DOMAIN.COM

6) На клиенте с SAPLogon установлен SAPSSO.MSI, который подкидывает gsskrb5.dll и устанавливает переменную окружения SNC_LIB.

Вроде все должно работать, но не робит... :(

Если в SAP Logon активировать SNC с параметрами:
p:SAP/SAPServiceSID@DOMAIN.NAME
то выскакивает ошибка:
"Системное сообщение SAP:
sиШСЪР Т Security Network Layer (SNC)"

И на этом все. SSO не работает!
Если отключить SNC в SAP Logon, то нормально коннектится.

В чем может быть дело?? Please, help! :(
Может, кто-то уже настраивал аналогичную схему на Solaris?


Принять этот ответ
Вернуться к началу
 Профиль Отправить email  
 
 Заголовок сообщения: Re: SSO SAP AS ABAP Solaris 10
СообщениеДобавлено: Вт, май 21 2013, 11:33 
Начинающий
Начинающий

Зарегистрирован:
Пт, май 17 2013, 15:58
Сообщения: 3
Все заработало, вопрос снят!
Решение проблемы заключалось в том, что ОБЯЗАТЕЛЬНО нужно использовать библиотеки, предоставляющие Kerberos API от одного провайдера, и одинаковых версий!


Принять этот ответ
Вернуться к началу
 Профиль Отправить email  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 2 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: Ahrefs [Bot], Yandex [Bot]


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB