
Mit den hier beschriebenen Parametern können Sie das Gateway für sicherheitsrelevante Verbindungen konfigurieren.
Beachten Sie zum Thema Sicherheit im Gateway auch den Abschnitt Sicherheitseinstellungen beim SAP-Gateway der vorliegenden Dokumentation.
Ihr System muss für den Einsatz der SNC-Schnittstelle konfiguriert sein.
gw/acl_file
Dieser Parameter gibt den Namen einer ACL-Datei an. Mit einer ACL (Access Control List) können Sie konfigurieren, wer eine Verbindung zum Gateway aufbauen darf.
Für den allgemeinen und den SNC-Port des Gateways wird die gleiche ACL-Datei verwendet.
Existiert die angegebene ACL-Datei nicht oder ist diese fehlerhaft, beendet sich das Gateway sofort wieder.
Ist der Parameter nicht gesetzt, gilt keine Zugriffskontrolle!
|
Default-Einstellung |
leer, d.h. es wird keine ACL-Datei verwendet |
|
Dynamisch |
Nein |
Weitere Informationen: Netzwerkbasierte Zugriffskontrolllisten (ACL) konfigurieren
gw/acl_mode
Der Parameter definiert das Verhalten des Gateways, falls keine ACL-Datei ( gw/sec_info oder gw/reg_info) existiert.
Folgende Werte sind möglich:
0 : Keine Einschränkung beim Starten von externen Server und bei der Registrierung von Servern.
Diese Einstellung sollte nicht im produktiven Einsatz benutzt werden.
1 : Externe und registrierte Server werden nur innerhalb des Systems (Applikationsserver des gleichen Systems) erlaubt. Alle anderen Server werden abgelehnt oder müssen in den jeweiligen Dateien gepflegt werden.
|
Default-Einstellung |
1 |
|
Dynamisch |
Ja |
gw/logging
Mit diesem Parameter konfigurieren Sie das Gateway-Logging. Sie legen fest, ob das Gateway seine Aktionen in eine Protokolldatei schreibt, welche Arten von Aktionen protokolliert werden und wie die Datei benannt werden soll. Optional können Sie eine maximale Größe für die Datei konfigurieren und festlegen, ob alte Dateien überschrieben werden oder nicht.
Wenn das Gateway in einer AS-ABAP-Instanz läuft, empfiehlt SAP, die Einstellungen für das Gateway-Logging über den Gateway Monitor (Transaktion SMGW) vorzunehmen. Wenn Sie aber das Logging dauerhaft konfigurieren wollen, sodass es auch nach einem Durchstart der Instanz wieder funktioniert, müssen Sie diesen Parameter im Profil setzen.
Der Parameter ist in der folgenden Syntax zu setzen:
gw/logging = LOGFILE=<name> ACTION=[TERSMPXVCO]
[MAXSIZEKB=n] [SWITCHTF=t] [FILEWRAP=on]
Hierbei haben die einzelnen Elemente folgende Bedeutung:
LOGFILE: Dateiname für die Log-Datei
ACTION: die Buchstabenfolge (Teilmenge aus TERSMPXVCO) legt die zu protokollierenden Aktionen fest.
MAXSIZEKB (optional): maximale Dateigröße. Sobald die Datei diese Größe überschreitet, wird eine neue Datei geöffnet, wobei sich der neue Dateiname gegebenenfalls ändern kann, wenn von den speziellen Zeichen Gebrauch gemacht wird. Es sei denn es wurde bei SWITCHTF eine Bedingung angegeben die zuvor eintritt.
SWITCHTF (optional): Neue Datei nach einer bestimmten Zeit öffnen, es sei denn es wurde bei MAXSIZEKB eine Bedingung angegeben, die zuvor eintritt.
Folgende Werte können hier angegeben werden:
year: nach Ablauf eines Jahres wird eine neue Datei geöffnet
month: nach einem Monat
week: nach einer Woche
day: nach einem Tag
hour: nach einer Stunde
FILEWRAP (optional): Wiederverwendung der Datei. Dieser Parameter kann nur den Wert ON annehmen. Falls dieser Wert gesetzt ist, dann wird keine neue Datei geschrieben, sondern die bereits geöffnete wird zurückgesetzt und von neuem beschrieben. Die speziellen Werte bei dem Parameter LOGFILE werden nur beim erstmaligen Öffnen der Datei verwendet.
gw/monitor
Dieser Parameter legt fest wie das SAP-Gateway mit Monitorkommandos umgeht.
Folgende Werte sind möglich:
0: Keine Monitorkommandos werden akzeptiert
1: Es werden nur Kommandos des lokalen SAP-Gateway Monitor akzeptiert.
2: Es werden Kommandos von lokalen SAP-Gateway Monitoren und systemexterne SAP-Gateway Monitoren akzeptiert.
|
Default-Einstellung |
1 |
|
Dynamisch |
Ja (allerdings nur in Richtung mit mehr Sicherheit - also von 1 nach 2 aber nicht von 2 nach 1) |
Dynamisch Ja
gw/sec_info
Datei mit den Security-Informationen.
Das unberechtigte Anstarten von externen Programmen kann durch Pflegen der Datei secinfo im Data-Directory der Gateway-Instanz verhindert haben.
|
Default-Einstellung |
<Data-Directory>/secinfo |
|
Dynamisch |
Nein (Die Werte können nicht dynamisch angepasst werden, man kann allerdings die Datei im laufenden Betrieb komplett neu laden) |
Weitere Informationen: Sicherheitseinstellungen für externe Programme einrichten
gw/reg_info
Datei mit den Security-Informationen für registrierte Programme.
Das unberechtigte Registrieren von Programmen kann durch Pflegen der Datei reginfo im Data-Directory des Gateway-Instanz verhindert werden.
Falls die Datei existiert, wird hier nach gültigen Einträgen für das Registrieren gesucht. Ansonsten wird, wie bisher auch, in der gw/sec_info Datei gesucht.
|
Default-Einstellung |
<Data-Directory>/reginfo |
|
Dynamisch |
Nein (Die Werte können nicht dynamisch angepasst werden, man kann allerdings die Datei im laufenden Betrieb komplett neu laden) |
Weitere Informationen: Sicherheitseinstellungen für externe Programme einrichten
SNC-Parameter
Es gibt noch einige Parameter, die das Verhalten des SAP-Gateway im Zusammenhang mit SNC (Secure Network Communication) steuern.
|
Parameter |
Bedeutung |
Default-Wert |
Dynamisch |
|---|---|---|---|
|
snc/enable |
Dieser Parameter gibt an, ob das Gateway Verbindungen akzeptiert, die mittels SNC die Daten schützen möchte |
0 |
Nein |
|
snc/permit_insecure_comm |
Dieser Parameter gibt an, ob das Gateway Verbindungen akzeptiert, die kein SNC machen |
0 |
Nein |
|
snc/permit_insecure_start |
Dieser Parameter gibt an ob das Gateway Verbindungen zu nicht SNC Programmen aufbauen darf |
0 |
Nein |
|
snc/permit_common_name |
Dieser Parameter gibt an, ob das Gateway einen Default SNC Namen, der über den Parameter snc/identity/as angegeben wird, verwenden darf, wenn für die Verbindung kein SNC Name aus der secinfo gelesen werden kann. |
0 |
Nein |
|
snc/gssapi_lib |
Pfad für die Shared Library des benutzten Security-Systems |
"" |
Nein |
|
snc/identity/as |
Identität des Gateway-Applikationsservers. |
"" |
Nein |