Acceso de clientes
Los certificados de las aplicaciones OPC UA que llaman a esta estación: dar de alta un cliente, revisar y confiar o bloquear certificados, las direcciones de conexión, la regla del Firewall de Windows, las sesiones en curso y la lista de confianza.
Acceso de clientes es la tercera fila del grupo SERVIDOR OPC UA de la página Ajustes. Es la lista de certificados de aplicación que el servidor embebido ha encontrado y lo que usted decidió sobre cada uno: un certificado desconocido se rechaza en su primer intento y se guarda aquí para revisarlo, confiar en él deja que la aplicación llegue al servidor, y bloquearlo la deja fuera en silencio. La cabecera de la tarjeta lo dice: "Un certificado de cliente identifica a la aplicación que pide conectarse. Confíe solo en una huella digital que haya verificado con quien pone en marcha ese cliente." Abrir la página exige el permiso Cambiar los ajustes; todas las decisiones de esta tarjeta se toman en el escritorio de la propia estación.
Bajo la cabecera hay un principio: "La confianza en el certificado y el inicio de sesión son dos comprobaciones distintas. La confianza permite que este certificado de aplicación llegue al servidor. El ajuste Autenticación del cliente de arriba sigue decidiendo si se conecta de forma anónima o con el nombre de usuario y la contraseña configurados. Los nombres de los certificados los declara el propio cliente; la identidad que hay que verificar es la huella digital SHA-256."
Quién puede decidir
Todos los botones de la tarjeta obedecen a una sola regla, y su información emergente dice qué parte rechazó: "El acceso de clientes solo se puede cambiar en la aplicación de escritorio de la estación." en un navegador de otro dispositivo (la tarjeta muestra además el aviso "Abra la aplicación de escritorio para cambiar el acceso de clientes": los navegadores remotos pueden consultar la lista, no cambiarla); "Su rol actual no puede cambiar los ajustes de la estación." para un rol sin Cambiar los ajustes; "La configuración está bloqueada mientras una unidad está en marcha." o "Runtime detenido" para los dos bloqueos; "Ya hay otro cambio de acceso de clientes en curso." mientras se ejecutan una decisión, una importación o el comando del firewall. Una pulsación que se cuele de todos modos se responde con la misma frase en la barra de estado, donde aterrizan todos los desenlaces de esta tarjeta.
Añadir cliente
| Comando | Qué hace | Atenuado cuando (situación) | No se dibuja cuando (rol) |
|---|---|---|---|
| Añadir cliente | Abre una ventana de escucha de cinco minutos: "Ventana de alta de cliente abierta durante cinco minutos. Inicie la conexión en el cliente OPC UA; si primero le pide confiar en esta estación, confírmelo allí y vuelva a intentarlo." Mientras está abierta, la cabecera muestra el tiempo restante (mm:ss) con un latido. | Por la regla de arriba. | Se dibuja mientras no hay ninguna ventana abierta. |
| Cancelar | Cierra la ventana: "Ventana de alta de cliente cerrada. Los certificados desconocidos siguen desconectados." | Por la regla de arriba. | Se dibuja mientras hay una ventana abierta. |
La ventana explica un intento; no identifica nunca ninguno y no da confianza a nada. Mientras está abierta, la tarjeta lleva el aviso de precaución "Esperando un certificado de cliente · mm:ss": "Inicie ahora la conexión en el cliente OPC UA. Si ese cliente rechaza primero el certificado de servidor de esta estación, confirme que es esta estación Ganter Lab, confíe en ella allí y vuelva a intentarlo. El certificado del cliente aparecerá entonces en Pendientes de aprobación; Ganter Lab no confía en nada automáticamente." La ventana caduca sola al llegar el plazo.
¿Es este el cliente que está añadiendo?
Un certificado que llega mientras la ventana está abierta se muestra en un aviso con ese título: "Un cliente presentó este certificado mientras Añadir cliente estaba abierto. Compruébelo con el cliente que está poniendo en marcha antes de que esta estación lo dé por esperado. Hasta que responda, sigue siendo un certificado desconocido en la lista de abajo y sigue desconectado.", con su Nombre, su Sujeto y su Huella digital.
| Comando | Qué hace |
|---|---|
| Este es el cliente | Lo marca como el cliente que usted quería y cierra la ventana: "<nombre> queda confirmado como el cliente que está añadiendo, y la ventana de alta de cliente se cierra. Sigue desconectado hasta que confíe en él más abajo." Todavía hay que confiar en él en Pendientes de aprobación. |
| No es este | Lo deja como un certificado desconocido corriente y sigue escuchando: "<nombre> sigue siendo un certificado desconocido a la espera de revisión. La ventana de alta de cliente sigue escuchando." |
Solo su respuesta o el plazo cierran la ventana, así que un intento de cualquier otro no la puede gastar ni tomar prestada su redacción. Una ventana nueva olvida las preguntas sin responder de la anterior.
Pendientes de aprobación
El grupo se dibuja mientras hay al menos un certificado esperando, encabezado por "Las aplicaciones desconocidas siguen desconectadas hasta que usted decida." con el recuento. Cada fila muestra un punto ámbar, el nombre que declara el certificado, "Identidad de aplicación declarada", la huella digital SHA-256, "Último intento <fecha y hora> · N intentos de conexión", y un desplegable de Detalles del certificado con Sujeto, Emisor, URI de la aplicación, Nombres de dominio, Válido desde, Válido hasta y Visto por primera vez. La fila a la que llevó el Revisar de una notificación se marca como "Seleccionado para revisión" y se desplaza a la vista.
| Comando | Qué hace | Atenuado cuando (situación) |
|---|---|---|
| Confiar | Mueve el certificado a Clientes de confianza y actualiza el validador en vivo, así que el cliente puede reintentar al momento: "<nombre> es de confianza. El cliente puede reintentar su conexión." |
Por la regla de arriba. |
| Bloquear | Lo mueve a Clientes bloqueados, desconecta cualquier sesión que lo esté usando y lo sigue rechazando sin más preguntas: "<nombre> está bloqueado. Los próximos intentos desde este certificado se seguirán rechazando." |
Por la regla de arriba. |
| Descartar todos los certificados pendientes (en la cabecera del grupo, en la tinta de peligro) | Pregunta "¿Descartar el certificado que espera revisión?" o "¿Descartar los N certificados que esperan revisión?" ("Con esto no se confía en nada ni se bloquea nada: las peticiones se quitan y la lista vuelve a tener sitio. Un cliente que se conecte después de esto aparece aquí como una petición nueva."), con Descartar y Mantener la lista. Y después "Se descartaron N certificados que esperaban revisión." | Por la regla de arriba. |
Un certificado sigue desconectado hasta que usted decida; los reintentos actualizan su recuento de intentos y su último intento sin una segunda notificación.
La lista de revisión está llena
La lista guarda como mucho 100 certificados. Mientras está llena, un certificado desconocido más se sigue rechazando pero no se conserva, y la tarjeta lo dice en un aviso de precaución: "La lista de revisión de abajo está llena. Mientras lo esté, un certificado nuevo se rechaza sin llegar a añadirse aquí, así que puede que el cliente que espera no aparezca nunca. Descarte los certificados que esperan revisión para hacer sitio.", o, una vez que hubo descartes, "…y desde que se llenó se ha rechazado 1 certificado sin llegar a añadirlo aquí. Puede que el cliente que espera sea ese…" o "…y desde que se llenó se han rechazado N certificados…". Cada uno de esos rechazos se anota además en el diario. El contador se pone a cero cuando vuelve a haber sitio.
Direcciones de conexión
"Use la dirección que corresponda al sitio donde se ejecuta el cliente." Dos direcciones de solo lectura: Este ordenador, opc.tcp://localhost:<puerto>/UA/GanterLab, para un cliente en la propia estación, y Red local, opc.tcp://<nombre del equipo>:<puerto>/UA/GanterLab, para un cliente en otro sitio de la LAN. El puerto es el de Configuración.
Firewall de Windows
Un punto y una frase dicen si la regla entrante propia de la aplicación permite el puerto actual, con una acción cuando no lo permite.
| Estado | Texto |
|---|---|
| Permitido (verde) | "Las conexiones OPC UA entrantes están permitidas en el puerto N para las redes privadas y de dominio." |
| Sin configurar (ámbar) | "Puede que los clientes de red queden bloqueados porque ninguna regla propia de la aplicación permite el puerto N." Se dibuja el botón Permitir la red local. |
| No admitido (gris) | "Este arranque no puede gestionar el Firewall de Windows. Configure el acceso entrante en el sistema operativo si hace falta." Un arranque de desarrollo, portátil o de demostración, o cualquier ejecución que no sea la aplicación instalada. |
| Desconocido (gris) | "No se pudo determinar el estado del Firewall de Windows." |
| Comando | Qué hace | Atenuado cuando (situación) |
|---|---|---|
| Permitir la red local | Arranca elevado el ayudante propio de la aplicación, de modo que Windows pide la aprobación del administrador, y añade la regla para el puerto, acotada a los perfiles Privado y de Dominio y a la subred local. Mientras tanto dice "Aplicando…", y después "El Firewall de Windows ya permite conexiones OPC UA en el puerto N." o el texto del estado como error; un aviso de aprobación cancelado deja el estado en Sin configurar. | Por la regla de arriba (un navegador de otro dispositivo no lo puede pulsar). |
El estado se vuelve a leer al abrirse la página y siempre que cambia la configuración; un cambio de puerto muestra por tanto Sin configurar hasta que usted permita el puerto nuevo. La regla cubre solo el puerto OPC UA; el panel de control web tiene su propia regla, aplicada automáticamente por Acceso remoto.
Conectados ahora
"Sesiones OPC UA en curso aceptadas por el servidor.", con el recuento. Una tabla enumera cada sesión: Estado (un punto verde, "En curso"), Sesión (el nombre que le dio el cliente), Cliente declarado (la aplicación o el equipo que informa el cliente), Usuario (la identidad con la que inició sesión, o Anónimo) y Conectado (la hora del día a la que se conectó). Sin ninguna: "No hay ningún cliente OPC UA conectado." La lista se lee de nuevo cada segundo y está vacía mientras el servidor está detenido.
Clientes de confianza
"Certificados autorizados a establecer futuras conexiones seguras.", con el recuento. Cada fila muestra un punto neutro, el nombre declarado, "Identidad de aplicación declarada · De confianza por <usuario> el <fecha y hora>" (o "en esta estación" cuando no había nadie con la sesión iniciada), la huella digital, y un desplegable de detalles con Sujeto, Emisor, URI de la aplicación, Nombres de dominio, Válido hasta y Visto por última vez. Sin ninguno: "No hay ningún certificado de cliente de confianza."
| Comando | Qué hace | Atenuado cuando (situación) |
|---|---|---|
| Importar certificado (en la cabecera del grupo) | Abre un selector de archivos para el certificado público del cliente (.der, .cer, .crt o .pem, hasta 64 KB) y confía en él antes de su primera conexión: "<nombre> es de confianza desde <archivo>. Compruebe la huella digital de abajo con la que declara el cliente." Un archivo mayor se rechaza: "<archivo> es más grande que un certificado de cliente. Importe el archivo del certificado público (.der, .cer o .pem), no un archivo comprimido."; un archivo que no es un certificado: "No se pudo importar <archivo>: …". |
Por la regla de arriba. |
| Revocar (en la fila, tinta de peligro) | Pregunta "¿Revocar <nombre>?": "Este certificado dejará de ser de confianza y se desconectarán las sesiones que lo estén usando. El cliente tendrá que pasar otra vez por la revisión antes de poder reconectarse.", con Revocar y Mantener la confianza. Y después el certificado queda bloqueado, sus sesiones se cierran y el validador se actualiza: "Se revocó la confianza en <nombre>. Las sesiones nuevas y las reconexiones quedan bloqueadas; el servidor también pidió cerrar las sesiones activas que coincidían." |
Por la regla de arriba. |
La indicación de debajo de la cabecera dice por qué existe la importación: "¿Ya tiene el certificado público del cliente? Impórtelo aquí para confiar en él antes de su primera conexión, en vez de dejar que la conexión falle una vez. Compruebe la huella digital que añade con la que declara el cliente." Importar un certificado que estaba bloqueado levanta el bloqueo.
Clientes bloqueados
Un desplegable contraído, "Clientes bloqueados" con el recuento, dibujado solo mientras existe al menos uno. Cada fila muestra un punto rojo, el nombre declarado, "Identidad de aplicación declarada · Bloqueado por <usuario> el <fecha y hora>", la huella digital, y Desbloquear, que devuelve el certificado a Pendientes de aprobación sin darle confianza: "<nombre> está desbloqueado y ha vuelto a quedar pendiente de revisión." Un certificado bloqueado no levanta preguntas repetidas y se queda fuera hasta que usted decida otra vez.
Cómo se entera usted de un intento
Un primer intento de una aplicación desconocida levanta una tarjeta de notificación persistente en el shell, "Cliente OPC UA a la espera de aprobación" (o "N clientes OPC UA a la espera de aprobación"), nombrando el último certificado y los primeros caracteres de su huella digital, con una acción Revisar que abre esta sección en esa fila. Con la ventana oculta, una notificación de Windows dice "Intento de conexión OPC UA bloqueado", o "Certificado OPC UA esperando su comprobación" cuando el intento llegó durante Añadir cliente. La tarjeta sigue a la lista: se sustituye a medida que llegan certificados y se descarta cuando no queda nada pendiente; un arranque con peticiones ya esperando restaura una sola tarjeta de resumen discreta y ninguna notificación de Windows. El cliente en sí ve un error de certificado sin confianza hasta que usted confíe en él.
Dónde viven las decisiones
Los almacenes son almacenes de directorio OPC UA bajo ua\pki en la raíz de datos de la estación (trusted, pending, blocked, el almacén de diagnóstico rejected del propio SDK, y own para el certificado de la estación), con los recuentos de intentos y las decisiones en client-access.json. Una decisión se escribe en el almacén antes de anunciarse, así que la pantalla y el validador en vivo no se pueden contradecir nunca; los almacenes se concilian en cada arranque, y un bloqueo explícito manda siempre sobre la confianza, que manda sobre una petición pendiente. No forman parte de una copia de seguridad de la configuración.
Lo que esta sección no hace
No se confía en nada automáticamente, nunca: ningún almacén vacío habilita la aceptación, y no hay integración con ningún servidor de descubrimiento. La tarjeta no crea certificados para los clientes, no desconecta una sesión suelta sin revocar su certificado, no concede derechos por cliente (una aplicación de confianza tiene los derechos que le da el modo de autenticación), y no gestiona los certificados de los equipos a los que llama la estación, que están en Acceso a los equipos.