Acceso a los equipos

Los certificados de los equipos OPC UA que marca Connector: qué espera aprobación, qué está aprobado, qué está bloqueado, importar un certificado antes de la primera conexión, y qué dice en Connector un dispositivo en espera.

Ver como Markdown

Acceso a los equipos es la única fila del grupo EQUIPOS OPC UA de la página Ajustes: la mitad saliente de la confianza en los certificados. Cuando Connector marca a un servidor de equipo OPC UA, ese servidor demuestra quién es con un certificado, y la estación no lee nada de un equipo cuyo certificado usted no haya aprobado. La cabeza de la tarjeta lo dice: "Cuando Connector marca a un servidor de equipo OPC UA, ese servidor demuestra quién es con un certificado. Apruebe solo una huella digital que haya verificado con quien puso en marcha el equipo." Abrir la página exige el permiso Cambiar los ajustes; las decisiones se toman en el escritorio de la propia estación.

El principio que va bajo la cabeza: "No se lee nada de un equipo que usted no haya aprobado. Un dispositivo cuyo certificado está esperando aquí se queda callado y lo dice en Connector. Aprobarlo arranca la lectura; retirar la aprobación cierra la sesión y le vuelve a preguntar. Los nombres de los certificados los dice el equipo; la huella digital SHA-256 es la identidad que hay que verificar."

La tarjeta tiene, a propósito, la misma forma que Acceso de clientes, con las mismas palabras dondequiera que la idea sea la misma, y la misma regla sobre quién puede decidir: a un navegador de otro dispositivo le sale "El acceso a los equipos solo se puede cambiar en la aplicación de escritorio de la estación." y el aviso "Abra la aplicación de escritorio para cambiar el acceso a los equipos"; un rol sin Cambiar los ajustes, una unidad en marcha, un runtime detenido y un cambio que ya está en curso rechazan cada uno con su propia frase. Todo desenlace aterriza en la barra de estado.

Qué hace en Connector un dispositivo en espera

La primera vez que Connector marca a un dispositivo OPC UA, el certificado del equipo se rechaza, se registra aquí como en espera, y el dispositivo no lee nada. En la página del dispositivo, Connector muestra un aviso de precaución, En espera de aprobación del certificado, con un botón Revisar el certificado que abre esta sección en la fila de ese dispositivo, y el estado de salud del dispositivo nombra ese mismo estado en el árbol. La falla propia del driver dice el motivo en lugar de un error de saludo sin nombre: "El certificado de este equipo (los primeros 16 caracteres de la huella digital) está esperando su aprobación en Ajustes, Acceso a los equipos. La lectura arranca en cuanto usted lo apruebe." Uno bloqueado dice "…está bloqueado en esta estación. Revíselo en Ajustes, Acceso a los equipos." El recorrido de descubrimiento pasa por esa misma puerta antes de que abra su sesión.

Una vez aprobado, Connector arranca la lectura en su siguiente intento. Un equipo que estaba leyendo y que empieza a presentar un certificado distinto en la misma dirección deja de leerse y levanta una tarjeta persistente, "Certificado cambiado: <name>": "El equipo de <address> estaba leyendo con un certificado que esta estación aprobó y ahora presenta uno distinto (…), así que no se lee nada de él. Verifique la huella digital con quien mantiene el equipo y después apruébelo.", con Revisar, más una notificación de Windows cuando la ventana está escondida. Un dispositivo que se está registrando en este momento no se anuncia así: quien lo registra ya está mirando Connector.

En espera de aprobación

Se dibuja mientras al menos un certificado espera, con el título "Estos dispositivos siguen sin leerse hasta que usted decida." y el conteo. Cada fila muestra un punto ámbar, el nombre que el certificado dice tener, "Identidad de equipo declarada", la huella digital, "<address> · Último intento <date and time> · N intento(s) de conexión", y un desplegable Detalles del certificado con Sujeto, Emisor, URI de aplicación, Nombres de dominio, Válido desde, Válido hasta y Visto por primera vez. La fila a la que llevó un botón Revisar queda marcada como "Seleccionada para revisión" y se desplaza a la vista.

Comando Qué hace Atenuado cuando (situación)
Aprobar Mueve el certificado a Equipos aprobados y refresca el validador vivo: "<name> quedó aprobado. Connector arranca la lectura en su siguiente intento." Por la regla de arriba.
Bloquear Lo mueve a Equipos bloqueados y lo sigue rechazando: "<name> quedó bloqueado. La estación va a seguir rechazando este certificado." Por la regla de arriba.
Descartar todos los certificados pendientes (en la cabeza del grupo) Pregunta "¿Descartar el certificado que espera revisión?" o "¿Descartar los N certificados que esperan revisión?" ("Con esto no se aprueba ni se bloquea nada: se quitan las solicitudes y la lista vuelve a tener lugar. Un equipo que Connector marque después de esto aparece aquí como una solicitud nueva."), con Descartar y Conservar la lista. Por la regla de arriba.

La lista guarda como máximo 100 certificados. Mientras está llena, un certificado más se sigue rechazando pero no se retiene, y la tarjeta lo dice: "La lista de revisión de abajo está llena. Mientras lo esté, un certificado nuevo se rechaza sin agregarse aquí, así que el equipo que usted espera puede que nunca aparezca. Descarte los certificados que esperan revisión para hacer lugar.", con el conteo de rechazos desde que se llenó, en cuanto haya alguno. Cada uno de esos rechazos queda registrado.

Equipos aprobados

"Certificados con los que Connector puede abrir sesiones.", con el conteo. Cada fila muestra un punto neutro, el nombre declarado, "Identidad de equipo declarada · Aprobado por <user> el <date and time>" (o "en esta estación"), la huella digital, y un desplegable de detalles con Dirección, Sujeto, Emisor, URI de aplicación, Válido hasta y Visto por última vez. Cuando no hay ninguno: "Ningún certificado de equipo aprobado."

Comando Qué hace Atenuado cuando (situación)
Importar un certificado (en la cabeza del grupo) Abre un selector de archivos para el certificado público del equipo (.der, .cer, .crt o .pem, hasta 64 KB) y lo aprueba antes de la primera conexión: "<name> quedó aprobado desde <file>. Verifique la huella digital de abajo contra la de la documentación del equipo." Un archivo más grande: "<file> es más grande que un certificado de equipo. Importe el archivo del certificado público (.der, .cer o .pem), no un comprimido." Por la regla de arriba.
Retirar la aprobación (en la fila, en tinta de peligro) Pregunta "¿Retirar la aprobación de <name>?": "La sesión actual con este equipo se cierra y la estación deja de leer de él. El certificado regresa a la lista de revisión, así que la siguiente conexión le vuelve a preguntar.", con Retirar y Conservar aprobado. Después: "Se retiró la aprobación de <name>. Su sesión se cerró y vuelve a estar en espera de revisión." Por la regla de arriba.

La ayuda que va bajo la cabeza: "¿Ya tiene el certificado público del equipo? Impórtelo aquí para aprobarlo antes de la primera conexión, en lugar de dejar que la conexión falle una vez. Verifique la huella digital que agrega contra la de la documentación del equipo." Un equipo suele venir con su certificado, y por eso de este lado la importación va primero. Importar un certificado bloqueado levanta el bloqueo. Retirar la aprobación manda el certificado de regreso a la revisión, no a un bloqueo: usted pidió que se le volviera a preguntar.

Equipos bloqueados

Un desplegable plegado, "Equipos bloqueados" con el conteo, dibujado solo mientras existe al menos uno. Cada fila muestra un punto rojo, el nombre declarado, "Identidad de equipo declarada · Bloqueado por <user> el <date and time>", la huella digital, y Desbloquear, que lo regresa a la lista de revisión sin aprobarlo: "<name> quedó desbloqueado y regresó a la lista de revisión." Un certificado bloqueado nunca regresa por su cuenta.

Dónde viven las decisiones

Los almacenes de equipos están bajo ua\pki\southbound en la raíz de datos de la estación (pending, trusted, blocked y el rejected del SDK), con la dirección en la que se vio cada certificado, los conteos de intentos y las decisiones en equipment-access.json. Están separados de los almacenes de entrada, así que un certificado de equipo nunca puede volverse permiso para que una aplicación se conecte al propio servidor de la estación, ni aparecer como una solicitud de entrada. No son parte de una copia de seguridad de la configuración.

Lo que esta sección no hace

Nada se aprueba de forma automática, y no hay ningún ajuste que apague eso. La tarjeta no configura el dispositivo en sí (la dirección, las credenciales y el sondeo están en Connector), no muestra los valores en vivo del equipo, y no decide sobre las aplicaciones que marcan a esta estación, que es Acceso de clientes.