Show TOC

Sicherheitsparameter des SAP-GatewayLocate this document in the navigation structure

Verwendung

Mit den hier beschriebenen Parametern können Sie das Gateway für sicherheitsrelevante Verbindungen konfigurieren.

Integration

Beachten Sie zum Thema Sicherheit im Gateway auch den Abschnitt Sicherheitseinstellungen beim SAP-Gateway der vorliegenden Dokumentation.

Voraussetzungen

Ihr System muss für den Einsatz der SNC-Schnittstelle konfiguriert sein.

Funktionsumfang

gw/acl_file

Dieser Parameter gibt den Namen einer ACL-Datei an. Mit einer ACL (Access Control List) können Sie konfigurieren, wer eine Verbindung zum Gateway aufbauen darf.

Hinweis
  • Für den allgemeinen und den SNC-Port des Gateways wird die gleiche ACL-Datei verwendet.

  • Existiert die angegebene ACL-Datei nicht oder ist diese fehlerhaft, beendet sich das Gateway sofort wieder.

Achtung

Ist der Parameter nicht gesetzt, gilt keine Zugriffskontrolle!

Default-Einstellung

leer, d.h. es wird keine ACL-Datei verwendet

Dynamisch

Nein

Weitere Informationen: Netzwerkbasierte Zugriffskontrolllisten (ACL) konfigurieren

gw/acl_mode

Der Parameter definiert das Verhalten des Gateways, falls keine ACL-Datei ( gw/sec_info oder gw/reg_info) existiert.

Folgende Werte sind möglich:

  • 0 : Keine Einschränkung beim Starten von externen Server und bei der Registrierung von Servern.

    Empfehlung

    Diese Einstellung sollte nicht im produktiven Einsatz benutzt werden.

  • 1 : Externe und registrierte Server werden nur innerhalb des Systems (Applikationsserver des gleichen Systems) erlaubt. Alle anderen Server werden abgelehnt oder müssen in den jeweiligen Dateien gepflegt werden.

Default-Einstellung

1

Dynamisch

Ja

gw/logging

Mit diesem Parameter konfigurieren Sie das Gateway-Logging. Sie legen fest, ob das Gateway seine Aktionen in eine Protokolldatei schreibt, welche Arten von Aktionen protokolliert werden und wie die Datei benannt werden soll. Optional können Sie eine maximale Größe für die Datei konfigurieren und festlegen, ob alte Dateien überschrieben werden oder nicht.

Empfehlung

Wenn das Gateway in einer AS-ABAP-Instanz läuft, empfiehlt SAP, die Einstellungen für das Gateway-Logging über den Gateway Monitor (Transaktion SMGW) vorzunehmen. Wenn Sie aber das Logging dauerhaft konfigurieren wollen, sodass es auch nach einem Durchstart der Instanz wieder funktioniert, müssen Sie diesen Parameter im Profil setzen.

Der Parameter ist in der folgenden Syntax zu setzen:

gw/logging = LOGFILE=<name> ACTION=[TERSMPXVCO] 
[MAXSIZEKB=n] [SWITCHTF=t] [FILEWRAP=on] 
            

Hierbei haben die einzelnen Elemente folgende Bedeutung:

  • LOGFILE: Dateiname für die Log-Datei

  • ACTION: die Buchstabenfolge (Teilmenge aus TERSMPXVCO) legt die zu protokollierenden Aktionen fest.

  • MAXSIZEKB (optional): maximale Dateigröße. Sobald die Datei diese Größe überschreitet, wird eine neue Datei geöffnet, wobei sich der neue Dateiname gegebenenfalls ändern kann, wenn von den speziellen Zeichen Gebrauch gemacht wird. Es sei denn es wurde bei SWITCHTF eine Bedingung angegeben die zuvor eintritt.

  • SWITCHTF (optional): Neue Datei nach einer bestimmten Zeit öffnen, es sei denn es wurde bei MAXSIZEKB eine Bedingung angegeben, die zuvor eintritt.

    Folgende Werte können hier angegeben werden:

    • year: nach Ablauf eines Jahres wird eine neue Datei geöffnet

    • month: nach einem Monat

    • week: nach einer Woche

    • day: nach einem Tag

    • hour: nach einer Stunde

  • FILEWRAP (optional): Wiederverwendung der Datei. Dieser Parameter kann nur den Wert ON annehmen. Falls dieser Wert gesetzt ist, dann wird keine neue Datei geschrieben, sondern die bereits geöffnete wird zurückgesetzt und von neuem beschrieben. Die speziellen Werte bei dem Parameter LOGFILE werden nur beim erstmaligen Öffnen der Datei verwendet.

gw/monitor

Dieser Parameter legt fest wie das SAP-Gateway mit Monitorkommandos umgeht.

Folgende Werte sind möglich:

  • 0: Keine Monitorkommandos werden akzeptiert

  • 1: Es werden nur Kommandos des lokalen SAP-Gateway Monitor akzeptiert.

  • 2: Es werden Kommandos von lokalen SAP-Gateway Monitoren und systemexterne SAP-Gateway Monitoren akzeptiert.

Default-Einstellung

1

Dynamisch

Ja

(allerdings nur in Richtung mit mehr Sicherheit - also von 1 nach 2 aber nicht von 2 nach 1)

Dynamisch Ja

gw/sec_info

Datei mit den Security-Informationen.

Das unberechtigte Anstarten von externen Programmen kann durch Pflegen der Datei secinfo im Data-Directory der Gateway-Instanz verhindert haben.

Default-Einstellung

<Data-Directory>/secinfo

Dynamisch

Nein

(Die Werte können nicht dynamisch angepasst werden, man kann allerdings die Datei im laufenden Betrieb komplett neu laden)

Weitere Informationen: Sicherheitseinstellungen für externe Programme einrichten

gw/reg_info

Datei mit den Security-Informationen für registrierte Programme.

Das unberechtigte Registrieren von Programmen kann durch Pflegen der Datei reginfo im Data-Directory des Gateway-Instanz verhindert werden.

Falls die Datei existiert, wird hier nach gültigen Einträgen für das Registrieren gesucht. Ansonsten wird, wie bisher auch, in der gw/sec_info Datei gesucht.

Default-Einstellung

<Data-Directory>/reginfo

Dynamisch

Nein

(Die Werte können nicht dynamisch angepasst werden, man kann allerdings die Datei im laufenden Betrieb komplett neu laden)

Weitere Informationen: Sicherheitseinstellungen für externe Programme einrichten

SNC-Parameter

Es gibt noch einige Parameter, die das Verhalten des SAP-Gateway im Zusammenhang mit SNC (Secure Network Communication) steuern.

Parameter

Bedeutung

Default-Wert

Dynamisch

snc/enable

Dieser Parameter gibt an, ob das Gateway Verbindungen akzeptiert, die mittels SNC die Daten schützen möchte

0

Nein

snc/permit_insecure_comm

Dieser Parameter gibt an, ob das Gateway Verbindungen akzeptiert, die kein SNC machen

0

Nein

snc/permit_insecure_start

Dieser Parameter gibt an ob das Gateway Verbindungen zu nicht SNC Programmen aufbauen darf

0

Nein

snc/permit_common_name

Dieser Parameter gibt an, ob das Gateway einen Default SNC Namen, der über den Parameter snc/identity/as angegeben wird, verwenden darf, wenn für die Verbindung kein SNC Name aus der secinfo gelesen werden kann.

0

Nein

snc/gssapi_lib

Pfad für die Shared Library des benutzten Security-Systems

""

Nein

snc/identity/as

Identität des Gateway-Applikationsservers.

""

Nein