Текущее время: Вс, июл 20 2025, 10:58

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ! Прежде чем задавать вопрос, ознакомьтесь со ссылками ниже:

Вопросы по отличиям версий SAP, Add-On, EHP - сюда
Вопросы по SAP Front End (SAPlogon, SAPgui, guiXT и т.д.) - сюда
Вопросы по LSMW - сюда
Вопросы по архивации в SAP - сюда
Вопросы по SAP GRC - сюда
Вопросы по SAP Business Workplace (почте SAP) и SAP Office - сюда
Вопросы по miniSAP (SAP mini basis) - сюда
Вопросы по SAP HANA - сюда
Вопросы по лицензированию продуктов SAP - сюда



Начать новую тему Ответить на тему  [ Сообщений: 2 ] 
Автор Сообщение
 Заголовок сообщения: SSO SAP AS ABAP Solaris 10
СообщениеДобавлено: Пн, май 20 2013, 16:58 
Начинающий
Начинающий

Зарегистрирован:
Пт, май 17 2013, 15:58
Сообщения: 3
Добрый день!
Коллеги, помогите, плиз, с настройкой SSO в SAP AS ABAP. Уже месяц борюсь, ничего не выходит...

Имеется:
1) SAP сервер на SunOS 5.10 (aka Solaris 10)
2) AD под Windows 2008 R2
3) SAP Logon 720 (тестовая среда, так же на Windows 2008 R2)

Что настроено:
1) в AD создана сервисная учетная запись SAPServiceSID, для неё установлено servicePrincipalName
SAP/SAPServiceSID
В политиках домена на всякий случай включена поддержка всех типов шифрования Kerberos (включая DES)

2) SAP инстанс настроен по инструкции для NW SSO 1.0 SP4 Secure Login Library
snc/enable = 1
snc/gssapi_lib = /usr/sap/SID/DVEBMGS69/SLL/libsecgss.so
snc/identity/as = p:CN=SAP/SAPServiceSID@DOMAIN.COM
snc/data_protection/max = 3
snc/data_protection/min = 1
snc/data_protection/use = 3
snc/r3int_rfc_secure = 0
snc/r3int_rfc_qop = 8
snc/accept_insecure_cpic = 1
snc/accept_insecure_gui = 1
snc/accept_insecure_rfc = 1
snc/permit_insecure_start = 1
snc/force_login_screen = 0

3) Solaris на всякий случай настроен как клиент Kerberos.
# klist -e
Ticket cache: FILE:/tmp/krb5cc_305
Default principal: SAP/SAPServiceSID@DOMAIN.COM

Valid starting Expires Service principal
05/20/13 16:06:31 05/21/13 02:05:58 krbtgt/DOMAIN.COM@DOMAIN.COM
renew until 05/27/13 16:06:31, Etype(skey, tkt): AES-256 CTS mode with 96-bit SHA-1 HMAC, AES-256 CTS mode with 96-bit SHA-1 HMAC


4) SAP успешно стартует со всеми настройками:
N SncInit(): Initializing Secure Network Communication (SNC)
N Solaris on x86_64 CPU (st,ascii,SAP_UC/size_t/void* = 8/64/64)
N SncInit(): found snc/data_protection/max=3, using 3 (Privacy Level)
N SncInit(): found snc/data_protection/min=1, using 1 (Authentication Level)
N SncInit(): found snc/data_protection/use=3, using 3 (Privacy Level)
N SncInit(): found snc/gssapi_lib=/usr/sap/SID/DVEBMGS69/SLL/libsecgss.so
N File "/usr/sap/SID/DVEBMGS69/SLL/libsecgss.so" dynamically loaded as GSS-API v2 library.
N The internal Adapter for the loaded GSS-API mechanism identifies as:
N Internal SNC-Adapter (Rev 1.0) to SECUDE 5/GSS-API v2
N SncInit(): found snc/identity/as=p:CN=SAP/SAPServiceSID@DOMAIN.COM
N SncInit(): Accepting Credentials available, lifetime=Indefinite
N SncInit(): Initiating Credentials available, lifetime=Indefinite
M ***LOG R1Q=> p:CN=SAP/SAPServiceSID@DOMAIN.COM [thxxsnc.c 266]
M SNC (Secure Network Communication) enabled

5) в транзакции SU01 для тестового пользователя прописано имя SNC:
p:CN=test_sso@DOMAIN.COM

6) На клиенте с SAPLogon установлен SAPSSO.MSI, который подкидывает gsskrb5.dll и устанавливает переменную окружения SNC_LIB.

Вроде все должно работать, но не робит... :(

Если в SAP Logon активировать SNC с параметрами:
p:SAP/SAPServiceSID@DOMAIN.NAME
то выскакивает ошибка:
"Системное сообщение SAP:
sиШСЪР Т Security Network Layer (SNC)"

И на этом все. SSO не работает!
Если отключить SNC в SAP Logon, то нормально коннектится.

В чем может быть дело?? Please, help! :(
Может, кто-то уже настраивал аналогичную схему на Solaris?


Принять этот ответ
Вернуться к началу
 Профиль Отправить email  
 
 Заголовок сообщения: Re: SSO SAP AS ABAP Solaris 10
СообщениеДобавлено: Вт, май 21 2013, 11:33 
Начинающий
Начинающий

Зарегистрирован:
Пт, май 17 2013, 15:58
Сообщения: 3
Все заработало, вопрос снят!
Решение проблемы заключалось в том, что ОБЯЗАТЕЛЬНО нужно использовать библиотеки, предоставляющие Kerberos API от одного провайдера, и одинаковых версий!


Принять этот ответ
Вернуться к началу
 Профиль Отправить email  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 2 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB