Algunos sistemas —SAP Business One es el que admitimos hoy— se ejecutan en su propio hardware y no en la nube de un proveedor. Conectar uno requiere algo de trabajo por parte de dos personas distintas: alguien que gestione su red y un administrador de su espacio de trabajo. Esta página está escrita para ambos, y cada mitad indica para quién es.
La conexión la establecen nuestros servidores, no su navegador. Estar conectado a la VPN de su empresa no ayuda, y no hay nada que instalar en sus equipos. Lo que hace falta es una ruta desde Internet hasta uno de sus servidores, restringida a una sola dirección.
Ninguna de las dos mitades funciona por sí sola, y el orden importa: la regla del cortafuegos debe existir antes de poder crear la conexión.
| Su equipo de TI o de redes | Publica la interfaz web del sistema, le asigna un certificado público y permite en el cortafuegos nuestra única dirección fija. |
| El administrador de su espacio de trabajo | Añade el nombre de host de ese servidor a los destinos permitidos del espacio de trabajo, lo conecta y decide qué puede hacer. |
Dentro de la aplicación, cada integración de este tipo ofrece Enviarme los pasos por correo: en su tarjeta del catálogo de Integraciones, en la barra de herramientas superior, en el propio formulario de conexión y en Ajustes › Integraciones › Destinos de red privada. Le envía un mensaje redactado para su equipo de TI, ya con la dirección y los valores exactos que necesitan, de modo que entregarles la parte técnica es un reenvío y no un resumen que usted deba escribir.
Cinco pasos. No se instala nada en sus servidores y no necesitamos acceso al cliente de SAP, a su base de datos ni a la máquina en la que se ejecuta.
Nos comunicamos con SAP Business One a través de su Service Layer, la interfaz web que viene incluida. Esa interfaz debe ser accesible desde Internet. Si un partner de alojamiento gestiona el sistema por usted, es muy probable que ya lo publique: pídale la URL del Service Layer y pase al paso 3. Si no, asígnele un nombre de host público y redirija a la máquina interna, igual que publicaría cualquier otro servicio web.
Se requiere HTTPS y el certificado debe encadenar con una raíz pública. Un certificado autofirmado se rechaza, algo que conviene saber de antemano porque las instalaciones internas suelen tener uno. Basta con un certificado gratuito de Let’s Encrypt para el nombre de host público.
No querrá abrir el Service Layer a todo Internet, y no hace falta. Permita las conexiones entrantes desde la única dirección que aparece abajo; nada más necesita alcanzarlo.
El valor que necesitamos es la raíz completa del Service Layer, no solo el host. Normalmente escucha en el puerto 50000 y termina en un segmento de versión. Funcionan tanto /b1s/v1 como /b1s/v2.
Cree un usuario de Business One para esta conexión en lugar de reutilizar uno que pertenezca a una persona. Así todo lo que hagamos será atribuible a ese usuario en los registros del propio sistema, podrá revocar nuestro acceso desactivando una sola cuenta, y no se romperá cuando alguien cambie su contraseña o se marche. Concédale solo los permisos que quiera darnos: lo que no esté concedido simplemente se rechazará, que es el resultado correcto y no un fallo.
164.90.213.249Todas las peticiones que hacemos a un sistema dentro de la red de un cliente salen de esa única dirección, así que es la única que necesita abrir. Si esa limitación le supone un problema, díganoslo antes de crear la regla.
La misma dirección se muestra dentro del producto, en el formulario de conexión y en Ajustes › Integraciones › Destinos de red privada, de modo que nadie tiene que copiarla de esta página.
Ejecute esto desde una máquina fuera de su red, no desde la LAN de la oficina, que es el error que hace que un puerto cerrado parezca abierto:
curl -sS -o /dev/null -w "%{http_code} %{ssl_verify_result}\n" \
https://sap.yourcompany.com:50000/b1s/v1/Cualquier código HTTP significa que la ruta funciona. Un segundo número igual a 0 significa que el certificado se verificó. Un bloqueo o un rechazo de conexión significa que la regla no está haciendo lo que parece.
Ninguna cuenta de VPN. Ningún software instalado en sus equipos. Ningún acceso al cliente de SAP, a la base de datos ni al sistema operativo. Ninguna conexión entrante nuestra hacia nada que no sea la dirección del Service Layer indicada arriba.
Haga esto cuando su equipo de TI haya terminado la parte 1. Lleva un par de minutos y no requiere conocimientos técnicos, pero sí ser administrador del espacio de trabajo para el primer paso.
En Ajustes › Integraciones › Destinos de red privada, añada el nombre de host del servidor: solo el host, sin puerto ni ruta, por ejemplo sap.suempresa.com. Esta lista empieza vacía y no se permite nada hasta que usted lo añada.
Abra Integraciones, busque SAP Business One y pulse Conectar. Se le pedirán cuatro valores: la URL completa del Service Layer, el nombre de la base de datos de la empresa, y un usuario y una contraseña.
Cuando se conecte, abra Integraciones › SAP Business One para ver todas las acciones que ofrece y activarlas o desactivarlas una a una. Las acciones que modifican datos están marcadas, y puede exigir que alguien las confirme antes de ejecutarse.
| Campo | Qué es | Ejemplo |
|---|---|---|
| URL del Service Layer | La dirección completa, con el puerto y el segmento de versión. Pegue la dirección entera, incluido https://: el formulario la ajusta. | https://sap.yourcompany.com:50000/b1s/v1 |
| Company Database Name | El nombre de la base de datos de la empresa en Business One | SBODEMOGB |
| Database Instance | Opcional. Solo si el servidor de base de datos ejecuta más de una instancia, algo habitual en SAP HANA. Déjelo vacío si su administrador no le da ninguna. | C200@10.58.114.200:30013 |
| Username | Un usuario de Business One con el que iniciamos sesión | integration.user |
| Contraseña | La contraseña de ese usuario | — |
La regla del cortafuegos de la parte 1 dice qué dirección puede alcanzar su sistema. El ajuste de la parte 2 dice a cuáles de sus sistemas podemos llegar nosotros. No son la misma lista y ninguna sustituye a la otra.
La segunda existe porque la dirección del Service Layer es un valor que alguien escribe, y la máquina que la consulta está dentro de nuestra propia red. Sin la lista, un valor mal escrito o malintencionado podría apuntar nuestra infraestructura a una dirección que nadie eligió. Cada cambio queda registrado en su registro de auditoría, y retirar un host detiene de inmediato las conexiones dirigidas a él, no en su siguiente renovación.
| Lo que ve | Qué hacer |
|---|---|
| no es uno de los destinos de red privada que permite este espacio de trabajo | No se ha hecho el paso 1 de la parte 2, o el nombre de host allí está escrito de forma distinta al del formulario de conexión. |
| Esto es cosa nuestra, no de los datos que ha introducido | Nuestro relé no responde. No hay nada mal por su parte: póngase en contacto con nosotros. |
| Error de conexión o tiempo de espera agotado | Nuestros servidores no pueden alcanzar la dirección. Falta la regla del cortafuegos, apunta a otra dirección, o el servidor no está publicado fuera de su red. |
| Un error de certificado | El Service Layer presenta un certificado autofirmado o interno. Necesita uno de una autoridad pública. |
| No autorizado o error de inicio de sesión | El usuario, la contraseña o la base de datos de la empresa son incorrectos, o la cuenta está bloqueada. Esto lo decide Business One, no nosotros, así que sus propios registros dirán cuál es. |
Solo a las que residen dentro de su propia red: hoy, SAP Business One. Todo lo demás del catálogo se alcanza por Internet y no necesita nada de esto; esas conexiones no pasan por la dirección fija, así que una caída de esta no puede afectarlas.
Esta página trata de alcanzar un sistema de su red desde nuestra nube. Ejecutar Your Office AI en su propia infraestructura es otra conversación: hable con nosotros si es lo que necesita.