很多 SAP PI 或 SAP PO 的 HTTPS 问题,表面上看是通信失败,错误信息里写着 SSL handshake、certificate rejected、peer certificate、unknown CA、chain verifier,现场排查时却常常绕到网络、防火墙、代理、证书链、端口开放这些地方。真正的原因有时很小,甚至只是一个名字对不上。SAP Adapter Framework 里有一个布尔型服务属性,messaging.ssl.serverNameCheck,它控制的就是这种名字校验。SAP 文档把它称为 Strict Hostname Checking,它属于 SSL handshake 过程中的可选严格主机名检查,启用后,客户端会检查服务器公钥证书中的 CN 是否与正在连接的服务器 hostname 精确匹配。(SAP Help Portal)这句话看起来很短,但它背后牵涉到 SAP PI 的出站通信安全模型、TLS 证书的身份语义、企业内部 DNS 命名习惯、负载均衡、反向代理、SAP Web Dispatcher,以及很多老系统迁移到云或统一域名后的历史包袱。很多项目里,HTTPS 能通并不等于身份可信,证书链可信也不等于访问到的就是我们以为的那台服务