SAP note 3565626 : Baltimore CyberTrust 根证书即将过期

news2025/5/10 17:31:06

SAP note 3565626 : Baltimore CyberTrust 根证书即将过期 20250512

  • 2025年5月9日

症状

  • 您已收到来⾃ SAP Integration Suite/Cloud Integration 服务的通知邮件, 建议 Baltimore CyberTrust 根证书将于 2025 年 5 ⽉ 12 ⽇ 过期,其中 Baltimore CyberTrust Root Certificate 是 DigiCert 提供的产品。
  • 建议您审核⽤于集成场景的现有客户端证书, 以确保证书不依赖于此即将过期的证书, 如果是, 则应对其进⾏更新, 以便由 SAP全局信任列表中的其他受信任证书颁发机构签名。
  • 此知识库⽂章的⽬ 的是向客户提供有关与 SAP Integration Suite/Cloud Integration 服务相关的所需操作的说明。

注意, Baltimore CyberTrust 根证书不是云集成 (CPI) 拥有的证书, 理论上可以在任何 SAP 或⾮ SAP 产品中显⽰。
本⽂仅与云集成服务相关。

环境

  • 云集成
  • SAP Integration Suite

原因

Baltimore CyberTrust Root Certificate 是 DigiCert 提供的产品, 在 DigiCert 于 2025 年 5 ⽉ 12 ⽇ 到期后, 将不再提供此 Root CA 证书的进⼀步延期或更新。 随着此证书的过期(和后续失效) , 将从 SAP 全局信任列表以及 CPI 密钥库中移除。 因此, SAP 及其⽤户/客户集成管理员对 Cloud Integration 服务的潜在影响:

  • 云集成服务与此根 CA 证书没有相关性。 ⽆需从 SAP ⽅⾯进⾏更改/从标准服务⾓度来看预计不会产⽣影响。
  • 可能存在依赖于此根 CA 证书的客户场景, 如果未采取适当的操作, 它们可能会受到影响。

客户端的集成管理员应评估此根 CA 证书过期的影响, 并做出相应反应。

解决⽅案

更改是什么?

作为 DigiCert 产品, Baltimore CyberTrust 根证书将于 2025 年 5 ⽉ 12 ⽇ 过期。 此根证书没有 DigiCert 的进⼀步扩展。
随着此证书的过期(和后续失效) , 该证书将⾃ 动从 SAP 全局信任列表以及 CPI 密钥库中移除, ⽽⽆需扩展 。 此根证书到期后, 由Baltimore CyberTrust 根证书签名的任何客户端证书(密钥对) 都将失效。
我受到影响吗?
此更改可能会影响与 Cloud Integration 租户之间的⼊站和出站通信, 或涉及私钥的任何其他步骤(例如签名和验证、 加密和解密等) 。

⼊站通信

仅当客户端(发送⽅系统) 将基于客户端证书的验证⽤于⼊站调⽤, 并且客户端证书由 “Baltimore CyberTrust Root CA” 签名时, 这才会产⽣影响。
因此, 客户应检查他们是否将基于客户端证书的验证⽤于对 iFlow 端点的⼊站调⽤, 如果是, 应使⽤哪个 CA 对⽤于验证这些调⽤的客户端证书进⾏签名。 这些租户的系统管理员通常了解哪些发送⽅系统正在调⽤其集成、 使⽤什么验证⽅法等, 但集成开发⼈员也可能有⼀些有价值的输⼊(因为他们会熟悉他们如何配置接⼜) 。
如果您没有为发送⽅适配器(iFlow 端点) 的调⽤使⽤基于客户端证书的验证 – ⽆需任何操作
如果使⽤基于客户端证书的验证, 但发送⽅系统的客户端证书由 ‘Baltimore CyberTrust Root CA’ 以外的 CA 签名 – ⽆需任何操作
如果对集成场景的⼊站调⽤使⽤基于客户端证书的验证, 并且客户端证书确实由 ‘Baltimore CyberTrust Root CA’ 签名, 则需要实施进⼀步操作, 如下所述。

需要进⼀步操作

客户(集成管理员) 必须确保⼊站调⽤的客户端证书由 SAP 负载平衡器⽀持的其他 CA 签名:
a. 系统管理员应⽣成新的客户端证书, 并由 SAP Note 2801396 – SAP 全局信任列表中列出的其他⽀持的 CA 之⼀对其进⾏签名。
重要说明: 不要从下列证书颁发机构中寻求 CSR, 该认证协议将随时从 SAP Note 2801396 中移除:
(请勿使⽤) Baltimore CyberTrust Root(由本 SAP KBA 寻址)
(请勿使⽤) Starfield Class 2 证书颁发机构(如 SAP KBA 3587385 – 2025: 即将更改云集成负载平衡器受信任证书)
(请勿使⽤) 认证 CA
(请勿使⽤) GlobalSign 根 CA
(请勿使⽤) Daddy 第 2 类认证机构
b. 更新 Cloud Integration 端的配置以反映证书更改。
更新 g 端的配 以反映证书更改
对于在 Cloud Foundry 上托管的云集成租户, 这将涉及更新服务密钥中维护的客户端证书。
请参阅 SAP 帮助 – 集成流处理的客户端证书验证和 SAP KBA 3297437 – ⽤于⼊站调⽤ CF 上 CPI 租户的客户端证书验证
对于在 NEO 环境中托管的云集成租户, 您可能需要在证书到⽤户的映射中或直接在发送⽅适配器配置中更新证书, 具体取决于您提供的配置选项。
请参阅 SAP 帮助 – 云集成 – 如何使⽤客户端证书设置安全 HTTP ⼊站连接

出站通信

通常, 如果从云集成租户到接收⽅系统的出站通信正在实施基于客户端证书的验证, 则将选择标准私钥
sap_cloudintegrationcertificate。
但是, 仍有少数客户可以选择使⽤⾃ ⼰的客户端证书来实施出站客户端证书验证调⽤。 特别是, 如果客户端证书由 Baltimore
CyberTrust Root 签署, 则必须在 2025 年 5 ⽉ 12 ⽇ Baltimore CyberTrust Root 过期之前将其替换为另⼀个签名 CA。
因此, 客户应检查他们是否对从接收⽅适配器到接收⽅系统的出站调⽤使⽤基于客户端证书的验证。 如果是, 他们应检查所涉及适配
器的客户端证书以验证 签名的客户端证书是哪个 CA。
如果您没有为来⾃ 接收⽅适配器的调⽤使⽤基于客户端证书的验证 – ⽆需任何操作
如果您正在使⽤基于客户端证书的验证, 但接收⽅适配器中配置的客户端证书未由 Baltimore CyberTrust Root(例如
sap_cloudintegrationcertificate) 签名 – ⽆需任何操作
万⼀您正在使⽤由 Baltimore CyberTrust Root 签名的客户端证书, 则应在适配器配置中使⽤其他客户端证书(例如
sap_cloudintegrationcertificate) 将此客户端证书替换为其他签名 CA(例如 sap_cloudintegrationcertificate) , 或从其他 CA 中查找
CSR(证书签名请求) 。 ⽆论哪种⽅式, 都必须确保新的客户端证书已上传到接收⽅系统的信任存储。
请参阅云集成 – 如何使⽤密钥库监控器设置安全出站 HTTP 连接
同样, 为了确定您在云集成租户的出站调⽤、 正在使⽤哪个客户端证书以及哪个客户端证书是签名 CA 中使⽤基于客户端证书的验证,
您应该咨询最熟悉集成场景配置的⽤户。 这些通常是租户管理员、 集成开发⼈员等。 (负责设计、 配置和部署集成流的⼈员) 。
在次要情况下, ⽬ 标服务器可能仍具有由 Baltimore CyberTrust Root CA 签署的服务器证书。
过期后, 对此类故障服务器的所有 API 请求都将因 SSL 错误⽽失败, 浏览器访问最终可能会出现“您的连接不是私有”或“潜在安全风
险”等安全警告。 这⾸先属于⽬ 标服务器管理员的范围, 以便始终使⽤有效的证书链设置服务器, 并通知其⽤户。 通知后, 集成管理员
应将新的根 CA 导⼊到云集成租户的密钥库, 因为只有⽬ 标服务器管理员才能知道新的根 CA。
是否可以简单地续订证书⽽不是替换证书?
⽆法执⾏此操作。 由于 Digicert 收购了 Cybertrust 根证书颁发机构, 巴尔的摩 CyberTrust Root 证书的使⽤期限有限, 并且该证书不
会延长到 2025 年 5 ⽉ 12 ⽇ 。 因此, ⽆法“续订”此证书, 并且由此证书颁发机构签名的客户端证书将不再适⽤于使⽤基于客户端证书
的验证的任何场景中的验证调⽤。
的验证的任何场景中的验证调⽤。

常见问题

1. 问: 如果不采取⾏动, 会有什么影响?
答: 您的集成场景可能会中断。
由于巴尔的摩 CyberTrust Root 证书已接近有效期,并不是 DigiCert 的建议者。
2. 问: 我需要 SAP 来执⾏所有检查/提供分步指导/与我⼀起执⾏此操作/检查我的配置。
答: 这是⼀项收费服务, 不能由⽀持渠道履⾏。
请联系您的 CEE/CSP/客户主管, 为您分配专业服务。
请参阅 SAP KBA 2671448 – 如何找到我们的 SAP CSM 或 CEE 联系⼈ – SAP for Me
3. Q: 此证书在我的 S4 / S4HC / SF / Ariba / C4C / … 中存在, 并且即将过期。 我应该做什么?
答: 这不属于 SAP Cloud Integration 和本⽂的范围。
作为类参考, 您可以查看 SAP Note 3053848 – SAP 云产品和组件区域的⽬ 录(联系对象)
云集成/LOD-HCI-PI* 不是常规证书主题的分类组件。
在此组件下错误创建的消息将为 1) 设置为最低优先级 2) 未回复。
4. 问: 此电⼦邮件的⽬ 标是谁?
答: 业务经理和集成管理员应了解对集成场景的潜在影响。
5. 问: 这种变化为什么发⽣?
答: Baltimore CyberTrust 根证书将于 2025 年 5 ⽉ 12 ⽇ 到期, 并且 DigiCert 不会延长其寿命。
6. 问: SAP 请扩展此证书。
答: Baltimore CyberTrust Root 证书是 DigiCert 提供的产品, 其中 SAP ⽆权对此根证书进⾏操作。
7. 问: 为什么在 CPI 中使⽤ Baltimore CyberTrust 根证书?
答: SAP BTP 信任流⾏的根 CA 证书列表。 Baltimore CyberTrust 根证书是其中之⼀。
8. Q: 在 CPI 密钥库中, Baltimore CyberTrust 根证书显⽰为“由 SAP 创建”, ⽆法移除。 SAP 不拥有此证书? 我们应该怎么做?
A: 编号Baltimore CyberTrust Root Certificate 是 DigiCert 提供的产品。

SAP BTP 信任流⾏的根 CA 证书列表, 包括当前过期的 Baltimore CyberTrust 根证书, 因此 SAP 在 默认之前已向 CPI
密钥库导⼊。 此 IMPORT 操作在 CPI 密钥库中标记为“由 SAP 创建”。

客户⽆需对此即将到期的根证书本⾝执⾏任何操作。 按照本⽂的 解决⽅案 部分操作, 检查集成场景是否可能会受到影响。
9. 问: 我在 STRUST/PSE 中看到相同的证书。 我应该做什么?
答: 这不属于 CPI 的范围, 因为 CPI 从未要求任何客户在 STRUST 中导⼊ Baltimore CyberTrust 证书。 S4 系统管理员应了解更多详细信息。
10. 问: 我们什么时候需要采取⾏动?
答: 2025 年 5 ⽉ 之前, 尽快完成。
11. 问: 我应该为 CSR 请求哪个根 CA?
答: SAP 对此没有偏好。 SAP Note 中提及的任何根 CA 都应有效: 2801396 – SAP 全局信任列表, 以下除外:
(请勿使⽤) Baltimore CyberTrust Root(由本 SAP KBA 寻址)
(请勿使⽤) Starfield Class 2 证书颁发机构(如 SAP KBA 3587385 – 2025: 即将更改云集成负载平衡器受信任证书)
(请勿使⽤) 认证 CA
(请勿使⽤) GlobalSign 根 CA
(请勿使⽤) Daddy 第 2 类认证机构
12. 问: 如何获得与 CPI 相关的变更通知?
答: SAP 会不时发送有关您的 CPI 服务更新的⾃ 动电⼦邮件。 最终⽤户必须订阅以接收这些电⼦邮件。 有关所涉及步骤的更多详细信息, 请参阅以下资源:
1. SAP KBA 2900069 – S ⽤户如何管理⾃ ⼰的云通知订阅 – SAP for Me
2. SAP KBA 2765458 – 云集成 – 可⽤性和通知
13. 问: 谁应该订阅⾃ 动电⼦邮件?
答: 这是每位客户决定的问题。 当然, 应订阅管理员。 最终⽤户/开发⼈员也可以从中受益。 业务主管还应了解重⼤变更, 以确保进⾏充分的计划和测试。

赛 锐 信 息在 SAP License 审计流程方面拥有丰富咨询经验,拥有自主研发的高效 SAP License 资产优化软件产品,欢迎企业在需要时随时联系我们,以获得我们的支持服务和软件产品试用体验。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2372486.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

4.3 Thymeleaf案例演示:图书管理

本项目通过整合 Thymeleaf 实现了一个简单的图书管理系统。系统功能包括查询所有图书、按条件查询图书、根据用户角色显示按钮以及借阅图书。通过 Spring Boot 框架搭建项目,创建了用户和图书的实体类,以及图书的数据访问类和控制器。在 Thymeleaf 模板中…

STM32GPIO输入实战-key按键easy_button库移植

STM32GPIO输入实战-key按键easy_button库移植 一,ebtn介绍二,ebtn移植三,组件库的思想组成1. 事件驱动 (Event-Driven) 🛎️ —— 像按门铃2. 状态机 (State Machine) 🚦 —— 像红绿灯3. 回调函数 (Callback Function…

【递归、搜索和回溯】递归、搜索和回溯介绍及递归类算法例题

个人主页 : zxctscl 专栏 【C】、 【C语言】、 【Linux】、 【数据结构】、 【算法】 如有转载请先通知 文章目录 递归、搜索和回溯递归搜索VS 深度优先遍历 VS 深度优先搜索 VS 宽度优先遍历 VS 宽度优先搜索 VS 暴搜回溯与剪枝 1 面试题 08.06. 汉诺塔问题1.1 分析…

JDK8 HashMap红黑树退化为链表的机制解析

目录 1、数据结构: 2、Fail-Fast机制 2.1、核心作用 2.2、实现原理 2.3、触发场景 2.4、实现细节 2.5、对比 2.6、注意事项 3、核心结论 4、转化安全机制 4.1. 触发场景 4.2. 转换过程 4.3. 并发安全机制 5、设计原因 5.1. 性能权衡 5.2. 空间局部性…

【基础】模型上下文协议(Model Context Protocol, MCP)根本原理与工作机制详解

一、MCP的根本原理 模型上下文协议(MCP)是一种标准化接口协议,旨在解决AI系统(尤其是大型语言模型,LLM)与外部工具、数据源之间的交互碎片化问题。其核心原理可以概括为以下三点: 统一接口抽象…

霸王茶姬微信小程序自动化签到系统完整实现解析

霸王茶姬微信小程序自动化签到系统完整实现解析 技术栈:Node.js 微信小程序API MD5动态签名 一、脚本全景架构 功能模块图 #mermaid-svg-0vx5W2xo0IZWn6mH {font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:16px;fill:#333;}#mermaid-s…

p2p虚拟服务器

ZeroTier Central ✅ 推荐工具:ZeroTier(免费、稳定、跨平台) ZeroTier 可以帮你把多台设备(无论是否跨网)加入一个虚拟局域网,彼此间可以像在同一个 LAN 中通信,UDP 视频、文件传输、SSH 等都…

python实现点餐系统

使用python实现点餐系统的增加菜品及价格,删除菜品,查询菜单,点菜以及会员折扣价等功能。 代码: 下面展示一些 内联代码片。 # coding utf-8menu {拍黄瓜: 6, 小炒肉: 28, 西红柿炒蛋: 18, 烤鱼: 30, 红烧肉: 38, 手撕鸡: 45,…

(三)毛子整洁架构(Infrastructure层/DapperHelper/乐观锁)

文章目录 项目地址一、Infrastructure Layer1.1 创建Application层需要的服务1. Clock服务2. Email 服务3. 注册服务 1.2 数据库服务1. 表配置Configurations2. Respository实现3. 数据库链接Factory实现4. Dapper的DataOnly服务实现5. 所有数据库服务注册 1.3 基于RowVersion的…

探索Stream流:高效数据处理的秘密武器

不可变集合 stream流 Stream流的使用步骤: 先得到一条Stream流(流水线),并把数据放上去 使用中间方法对流水线上的数据进行操作 使用终结方法对流水线上的数据进行操作 Stream流的中间方法 注意1:中间方法&#xff0…

虚拟机ubantu20.04系统桥接模式下无法ping通外网,但可以ping通本机的解决方案

1.出现的问题: 虚拟机ubantu20.04系统桥接模式下无法ping通外网,但可以ping通本机。 2.解决方案: 如果 DHCP 未分配 IP 地址,可以手动配置静态 IP: 1.编辑网络配置文件: sudo nano /etc/netplan/01-netcfg.yaml 2…

日常知识点之随手问题整理(思考单播,组播,广播哪个更省带宽)

新入职的公司在某些场景下无脑使用组播技术,自己突然就意识到一个问题:单播,组播,广播,哪个更省带宽? 有所收获,做点笔记,仅仅是个人理解~ 1:简单理解 单播&#xff1…

qtcreater配置opencv

我配置opencv不管是按照网上的教程还是deep seek发现都有些问题,下面是我的配置方法以及实践成功的心得 电脑环境 windows平台qt6 下载 我这里直接提供官网下载地址:https://opencv.org/releases/ 我下载的是最新版,下载后是一个.exe文件…

机器学习-数据集划分和特征工程

一.数据集划分 API函数: sklearn.model_selection.train_test_split(*arrays,**options) 参数: - arrays:多个数组,可以是列表,numpy数组,也可以是dataframe数据框等 - options:&…

MySQL C API高效编程:C语言实现数据库操作的深入解析

知识点【MySQL C API】 1、头文件及MYSQL * 句柄 //头文件 #include <mysql/mysql.h>1、MYSQL MYSQL是一个结构体&#xff0c;封装了与数据库连接相关的所有状态&#xff0c;配置和数据。 2、MYSQL *的本质 类似于 FILE*&#xff0c;代表一个与数据库连接的通道&…

MySQL初阶:数据库约束和表的设计

数据库约束 数据库约束是针对数据库中的表中的数据进行施加规则和条件&#xff0c;用于确保数据的准确性和可靠性。 数据库约束类型 1&#xff09;not null 非空类型 &#xff1a;指定非空类型的列不能存储null&#xff0c;如果插入的数据是null便会报错。 2&#xff09;de…

LeetCode 解题思路 47(最长回文子串、最长公共子序列)

解题思路&#xff1a; dp 数组的含义&#xff1a; dp[i][j] 是否为回文子串。递推公式&#xff1a; dp[i][j] s.charAt(i) s.charAt(j) && dp[i 1][j - 1]。dp 数组初始化&#xff1a; 单字符 dp[i][i] true&#xff0c;双字符 dp[i][i 1] s.charAt(i) s.charA…

嵌入式培训之C语言学习完(十七)结构体、共用体、枚举、typedef关键字与位运算

目录 一、结构体&#xff08;struct关键字&#xff09; &#xff08;一&#xff09;声明一个结构体数据类型 &#xff08;二&#xff09;结构体的成员初始化与赋值 a、结构体变量赋值 b、结构体成员初始化 c、结构体的定义形式 &#xff08;三&#xff09;考点&#xff…

《软件项目经济性论证报告模板:全面解析与策略建议》

《软件项目经济性论证报告模板:全面解析与策略建议》 一、引言 1.1 项目背景阐述 在数字化浪潮席卷全球的当下,各行业对软件的依赖程度日益加深。[行业名称] 行业也不例外,随着业务规模的不断扩张、业务复杂度的持续提升以及市场竞争的愈发激烈,对高效、智能、定制化软件…

关税冲击下,FBA国际物流企业如何靠智能拓客跑出增长“加速度”?

国际物流行业正迎来前所未有的增长机遇。据中研普华最新报告&#xff0c;2025年全球物流市场规模已突破6.27万亿美元&#xff0c;其中中国跨境物流市场预计达2.71万亿元。在全球化与数字化双轮驱动下&#xff0c;国际物流从“规模扩张”迈向“价值重构”。可以说&#xff0c;国…