Problem
Beim Versand über DiFin schlägt die Übermittlung fehl. Dabei erscheint beispielsweise folgende Meldung:
Fehlgeschlagen
„A security error was encountered when verifying the message“
Im Log ist zusätzlich folgende Meldung zu finden:
Caused by: org.apache.cxf.binding.soap.SoapFault: A security error was encountered when verifying the message
Ursache
Die Ursache liegt nach aktuellem Kenntnisstand nicht an DiFin-Client bzw. Opti.Tax.
Im Zuge der Ausstellung neuer Zertifikate wurde die Zertifikatsstruktur geändert. Das neue Zertifikat enthält eine Zertifikatskette bis zum SCHUFA Root-Zertifikat.
Auf unserer Seite wird diese Zertifikatskette korrekt verifiziert, da dem entsprechenden Root-Zertifikat vertraut wird.
Relevant wird die Zertifikatskette jedoch insbesondere auf der Seite des Empfängers, also bei der jeweiligen Bank. Der Annahmeserver der Bank muss das übermittelte Zertifikat einschließlich der neuen Zertifikatskette verifizieren können.
Hat eine Bank ihre Systeme noch nicht auf die neue Zertifikatsstruktur umgestellt und erwartet weiterhin die bisherigen eigenständigen Zertifikate, kann die Nachricht nicht erfolgreich verarbeitet werden.
Der Empfängerserver liefert in diesem Fall die Meldung:
A security error was encountered when verifying the message
Diese Meldung stammt direkt aus der Antwort des Empfängerservers. Sie wird vom verwendeten SOAP-Framework aus der Serverantwort übernommen und anschließend im Log ausgegeben.
Ist dies ein Client- oder Opti.Tax-Problem?
Nein.
Im Rahmen einer Abstimmung zu DiFin und dem neuen SCHUFA-Zertifikat wurde nochmals bestätigt, dass es sich hierbei nicht um ein Client-/OTF-Problem handelt.
Sobald die Kommunikation mit dem Empfänger erfolgreich initiiert wurde und anschließend diese Security-Meldung zurückgegeben wird, liegt das Problem auf dem Annahmeserver des Empfängers. Dieser unterstützt die neue Zertifikatsstruktur zu diesem Zeitpunkt noch nicht bzw. vertraut dem referenzierten SCHUFA Root-Zertifikat noch nicht.
Was muss die Bank tun?
Die betroffene Bank bzw. Annahmestelle muss ihre Systeme so konfigurieren, dass dem in der neuen Zertifikatskette referenzierten SCHUFA Root-Zertifikat vertraut wird.
In der Regel muss dazu das entsprechende Root-Zertifikat auf Seiten des Empfängers installiert bzw. dem Truststore hinzugefügt werden.
Aktueller Stand
Die Änderung an der Zertifikatsstruktur wurde ursprünglich offenbar nicht ausreichend an die Empfänger kommuniziert.
Nach einer Abstimmung mit der SCHUFA wurde die Information inzwischen nachträglich an alle Empfänger weitergegeben. Die erforderlichen Anpassungen sollten daher nach und nach bei den Banken umgesetzt werden.
Bis alle Banken ihre Systeme entsprechend aktualisiert haben, kann es bei einzelnen Empfängern weiterhin zu der beschriebenen Fehlermeldung kommen.
Was ist bei Auftreten des Fehlers zu tun?
Wenn beim DiFin-Versand die Meldung
A security error was encountered when verifying the message
auftritt, sollte zunächst geprüft werden, welche Bank bzw. Annahmestelle Empfänger der Übermittlung ist.
Anschließend sollte die betroffene Bank kontaktiert und geklärt werden, ob deren DiFin-Annahmesystem bereits die neue SCHUFA-Zertifikatskette unterstützt und dem entsprechenden SCHUFA Root-Zertifikat vertraut.
Eine Änderung an OTF bzw. am DiFin-Client ist für diesen Fehler grundsätzlich nicht erforderlich.
Übergangslösung
Für Fälle, in denen eine Bank die neue Zertifikatsstruktur noch nicht unterstützt, kann gegebenenfalls eine Übergangslösung mit einem Zertifikat auf Basis der bisherigen CA eingesetzt werden.
Ein solches Zertifikat kann beispielsweise im Windows-Zertifikatsspeicher installiert werden, um vorübergehend auch Banken bedienen zu können, deren Systeme noch nicht auf die neue Zertifikatskette umgestellt wurden.
Diese Lösung ist als Übergang gedacht, bis der jeweilige Empfänger seine Systeme entsprechend angepasst hat.
Kurzfassung
Fehlermeldung:A security error was encountered when verifying the message
Ursache:
Der Annahmeserver der Bank kann die neue SCHUFA-Zertifikatskette noch nicht verifizieren bzw. vertraut dem neuen Root-Zertifikat noch nicht.
Betroffene Komponente:
Empfängersystem / Annahmeserver der Bank.
Kein Fehler in:
OTF bzw. DiFin-Client.
Empfohlene Maßnahme:
Bank kontaktieren und prüfen lassen, ob die neue SCHUFA-Zertifikatskette bzw. das SCHUFA Root-Zertifikat bereits unterstützt wird.
Übergangslösung:
Falls verfügbar, vorübergehend ein Zertifikat auf Basis der bisherigen CA verwenden.
Kommentare
0 Kommentare
Bitte melden Sie sich an, um einen Kommentar zu hinterlassen.