在一个典型的 SAP Gateway 集成项目里,大家很容易把安全注意力集中在外部客户端访问 SAP Gateway 的方向上,例如浏览器、移动 App 或外围系统通过 OData 调用 Gateway 服务。但实际项目中还存在另外一条同样重要的链路,SAP Gateway 主动向外部 connectivity provider 发起 HTTP 请求。经典 SAP Gateway 文档把这种方向称为 reverse flow。早期移动场景里,connectivity provider 的代表产品是 Sybase Unwired Platform,也就是常见的SUP。产品名称和移动技术栈已经发生了很大变化,但这套安全模型并没有失去价值。只要我们的 ABAP 系统需要主动通过HTTPS调用一个外部服务器,就会面对相同的问题,SAP 系统怎样确认远端服务器可信,远端服务器又怎样确认请求确实来自我们的 SAP 系统。SAP 官方针对这一场景明确要求 Gateway 信任 connectivity provider 的服务器证书,同时推荐采用客户端证书进行双向 SSL 认证。理解这套机制时,我更习惯把整个连接看成两条方向相反的信任关系。SAP Gateway 信任 connectivity provider,是第一条信任关系。connectivity provider 信任 SAP Gateway,是第二条信任关系。两条信任关系同时成立,才形成完整的 mutual TLS,也就是通常所说的mTLS。经典 SAP 文档仍然大量使用SSL这个术语,因此在
