Accès des clients
Les certificats des applications OPC UA qui appellent cette station : ajouter un client, examiner et accorder la confiance ou bloquer, les adresses de connexion, la règle de pare-feu Windows, les sessions en direct et la liste des clients de confiance.
Accès des clients est la troisième ligne du groupe SERVEUR OPC UA de la page Paramètres. C'est la liste des certificats d'application que le serveur intégré a rencontrés et ce que vous avez décidé pour chacun : un certificat inconnu est refusé à sa première tentative et conservé ici pour examen, lui accorder la confiance laisse l'application atteindre le serveur, le bloquer le tient dehors sans bruit. L'en-tête de la carte le dit : « Un certificat client identifie l'application qui demande à se connecter. N'accordez votre confiance qu'à une empreinte vérifiée auprès de la personne qui met ce client en service. » Ouvrir la page demande la permission Modifier les paramètres; chaque décision de cette carte se prend sur le bureau propre à la station.
Sous l'en-tête se tient un principe : « La confiance accordée au certificat et l'authentification sont deux contrôles distincts. La confiance autorise ce certificat d'application à atteindre le serveur. Le réglage Authentification des clients ci-dessus décide toujours s'il se connecte de façon anonyme ou avec le nom d'utilisateur et le mot de passe configurés. Les noms de certificat sont déclarés par le client; l'empreinte SHA-256 est l'identité à vérifier. »
Qui peut décider
Chaque bouton de la carte obéit à une seule règle, et son infobulle dit quelle partie a refusé : « L'accès des clients ne peut être modifié que dans l'application de bureau de la station. » dans un navigateur sur un autre appareil (la carte montre aussi le bandeau « Ouvrez l'application de bureau pour modifier l'accès des clients » : les navigateurs distants peuvent examiner la liste, pas la changer); « Votre rôle actuel ne peut pas modifier les paramètres de la station. » pour un rôle sans Modifier les paramètres; « La configuration est verrouillée tant qu'une unité est en cours. » ou « Runtime arrêté » pour les deux verrous; « Une autre modification de l'accès des clients est en cours. » pendant qu'une décision, un import ou la commande de pare-feu s'exécute. Un appui qui passe malgré tout reçoit la même phrase dans la barre d'état, où aboutit chaque résultat de cette carte.
Ajouter un client
| Commande | Ce qu'elle fait | Grisée quand (situation) | Non dessinée quand (rôle) |
|---|---|---|---|
| Ajouter un client | Ouvre une fenêtre d'écoute de cinq minutes : « Fenêtre d'ajout de client ouverte pour cinq minutes. Lancez la connexion dans le client OPC UA; s'il vous demande d'abord d'accorder votre confiance à cette station, confirmez-le puis réessayez. » Tant qu'elle est ouverte, l'en-tête montre le temps restant (mm:ss) avec une pulsation. | Par la règle ci-dessus. | Dessinée tant qu'aucune fenêtre n'est ouverte. |
| Annuler | Ferme la fenêtre : « Fenêtre d'ajout de client fermée. Les certificats inconnus restent déconnectés. » | Par la règle ci-dessus. | Dessinée tant qu'une fenêtre est ouverte. |
La fenêtre explique une tentative; elle n'en identifie jamais une et n'accorde jamais la confiance. Tant qu'elle est ouverte, la carte porte le bandeau de prudence « En attente d'un certificat client · mm:ss » : « Lancez maintenant la connexion dans le client OPC UA. Si ce client refuse d'abord le certificat serveur de cette station, confirmez qu'il s'agit bien de cette station Ganter Lab, accordez-lui la confiance dans le client puis réessayez. Le certificat du client apparaîtra alors sous En attente d'approbation; Ganter Lab n'accorde sa confiance à rien automatiquement. » La fenêtre expire d'elle-même à l'échéance.
Est-ce le client que vous ajoutez?
Un certificat qui arrive pendant que la fenêtre est ouverte est montré dans un bandeau de ce titre : « Un client a présenté ce certificat pendant que la fenêtre Ajouter un client était ouverte. Vérifiez-le par rapport au client que vous mettez en service avant que cette station ne le tienne pour attendu. Tant que vous ne répondez pas, il reste un certificat inconnu dans la liste ci-dessous et demeure déconnecté. », avec son Nom, son Sujet et son Empreinte.
| Commande | Ce qu'elle fait |
|---|---|
| C'est bien ce client | Le marque comme le client que vous visiez et ferme la fenêtre : « <name> est confirmé comme le client que vous ajoutez, et la fenêtre d'ajout de client est fermée. Il reste déconnecté tant que vous ne lui accordez pas votre confiance ci-dessous. » Il doit tout de même recevoir la confiance sous En attente d'approbation. |
| Ce n'est pas celui-là | Le laisse comme un certificat inconnu ordinaire et continue d'écouter : « <name> reste un certificat inconnu en attente d'examen. La fenêtre d'ajout de client est toujours à l'écoute. » |
Seuls votre réponse ou l'échéance ferment la fenêtre, alors une tentative venue de n'importe qui d'autre ne peut ni la dépenser ni emprunter sa formulation. Une nouvelle fenêtre oublie les demandes restées sans réponse de la précédente.
En attente d'approbation
Le groupe est dessiné tant qu'au moins un certificat attend, avec en tête « Les applications inconnues restent déconnectées tant que vous n'avez pas décidé. » et le compte. Chaque ligne montre un point ambre, le nom que le certificat déclare, « Identité d'application déclarée », l'empreinte SHA-256, « Dernière tentative <date and time> · N tentative(s) de connexion », et un dépliage Détail du certificat avec le Sujet, l'Émetteur, l'URI de l'application, les Noms de domaine, Valide à partir du, Valide jusqu'au et Première apparition. La ligne vers laquelle l'action Examiner d'une notification a mené est marquée « Sélectionné pour examen » et amenée à l'écran.
| Commande | Ce qu'elle fait | Grisée quand (situation) |
|---|---|---|
| Faire confiance | Déplace le certificat vers les Clients de confiance et rafraîchit le validateur en direct, de sorte que le client puisse réessayer aussitôt : « <name> est de confiance. Le client peut relancer sa connexion. » |
Par la règle ci-dessus. |
| Bloquer | Le déplace vers les Clients bloqués, déconnecte toute session qui l'emploie et continue de le refuser sans autre invite : « <name> est bloqué. Les prochaines tentatives depuis ce certificat resteront rejetées. » |
Par la règle ci-dessus. |
| Écarter tous les certificats en attente (sur l'en-tête du groupe, en encre de danger) | Demande « Écarter le certificat en attente d'examen? » ou « Écarter les N certificats en attente d'examen? » (« Rien n'est approuvé ni bloqué par là : les demandes sont retirées et la liste retrouve de la place. Un client qui se connecte ensuite apparaît ici comme une nouvelle demande. »), avec Écarter et Conserver la liste. Puis « N certificats en attente d'examen ont été écartés. » | Par la règle ci-dessus. |
Un certificat reste déconnecté tant que vous n'avez pas décidé; les nouvelles tentatives mettent à jour son compte et l'heure de sa dernière tentative sans seconde notification.
La liste d'examen est pleine
La liste porte au plus 100 certificats. Tant qu'elle est pleine, un certificat inconnu de plus est encore refusé mais pas conservé, et la carte le dit dans un bandeau de prudence : « La liste d'examen ci-dessous est pleine. Tant qu'elle l'est, un nouveau certificat est rejeté sans être ajouté ici, donc le client que vous attendez risque de ne jamais apparaître. Écartez les certificats en attente d'examen pour faire de la place. », ou, une fois qu'il y a eu des rejets, « … et 1 certificat a été rejeté sans être ajouté ici depuis qu'elle est saturée. Le client que vous attendez est peut-être celui-là… » ou « … et N certificats ont été rejetés… ». Chacun de ces refus est aussi journalisé. Le compteur se remet à zéro dès qu'il y a de la place.
Adresses de connexion
« Utilisez l'adresse qui correspond à l'endroit où s'exécute le client. » Deux adresses en lecture seule : Cet ordinateur, opc.tcp://localhost:<port>/UA/GanterLab, pour un client sur la station elle-même, et Réseau local, opc.tcp://<computer name>:<port>/UA/GanterLab, pour un client ailleurs sur le réseau local. Le port est celui de Paramétrage.
Pare-feu Windows
Un point et une phrase disent si la règle entrante propre à l'application autorise le port en vigueur, avec une seule action quand ce n'est pas le cas.
| État | Texte |
|---|---|
| Autorisé (vert) | « Les connexions OPC UA entrantes sont autorisées sur le port N pour les réseaux privés et de domaine. » |
| Non configuré (ambre) | « Les clients du réseau sont peut-être bloqués, car aucune règle propre à l'application n'autorise le port N. » Le bouton Autoriser le réseau local est dessiné. |
| Non pris en charge (gris) | « Ce mode de lancement ne peut pas gérer le pare-feu Windows. Configurez l'accès entrant dans le système d'exploitation si nécessaire. » Un lancement de développement, portable ou de démonstration, ou toute exécution qui n'est pas l'application installée. |
| Inconnu (gris) | « L'état du pare-feu Windows n'a pas pu être déterminé. » |
| Commande | Ce qu'elle fait | Grisée quand (situation) |
|---|---|---|
| Autoriser le réseau local | Démarre l'assistant propre à l'application avec élévation, de sorte que Windows demande l'accord d'un administrateur, et ajoute la règle pour le port, bornée aux profils Privé et Domaine et au sous-réseau local. Affiche « Application en cours… » pendant ce temps, puis « Le pare-feu Windows autorise désormais les connexions OPC UA sur le port N. » ou le texte d'état comme erreur; une invite d'accord annulée laisse l'état Non configuré. | Par la règle ci-dessus (un navigateur sur un autre appareil ne peut pas l'actionner). |
L'état est relu à l'ouverture de la page et chaque fois que le paramétrage change; un changement de port montre donc Non configuré tant que vous n'avez pas autorisé le nouveau port. La règle ne couvre que le port OPC UA; le tableau de bord web a sa propre règle, appliquée automatiquement par Accès à distance.
Connectés maintenant
« Sessions OPC UA en cours acceptées par le serveur. », avec le compte. Un tableau énumère chaque session : État (un point vert, « En direct »), Nom de session (le nom que le client lui a donné), Client déclaré (l'application ou l'hôte que le client rapporte), Utilisateur (l'identité avec laquelle il a ouvert sa session, ou Anonyme) et Connecté (l'heure du jour de sa connexion). Quand il n'y en a aucune : « Aucun client OPC UA connecté. » La liste est relue chaque seconde et est vide pendant que le serveur est arrêté.
Clients de confiance
« Certificats autorisés à établir de futures connexions sécurisées. », avec le compte. Chaque ligne montre un point neutre, le nom déclaré, « Identité d'application déclarée · De confiance par <user> le <date and time> » (ou « sur cette station » quand personne n'avait de session ouverte), l'empreinte, et un dépliage de détail avec le Sujet, l'Émetteur, l'URI de l'application, les Noms de domaine, Valide jusqu'au et Dernière apparition. Quand il n'y en a aucun : « Aucun certificat client n'est de confiance. »
| Commande | Ce qu'elle fait | Grisée quand (situation) |
|---|---|---|
| Importer un certificat (sur l'en-tête du groupe) | Ouvre un sélecteur de fichier pour le certificat public du client (.der, .cer, .crt ou .pem, jusqu'à 64 Ko) et lui accorde la confiance avant sa première connexion : « <name> est de confiance depuis <file>. Vérifiez l'empreinte ci-dessous par rapport à celle que le client indique. » Un fichier plus volumineux est refusé : « <file> est plus volumineux qu'un certificat client. Importez le fichier de certificat public (.der, .cer ou .pem), pas une archive. »; un fichier qui n'est pas un certificat : « <file> n'a pas pu être importé : … ». |
Par la règle ci-dessus. |
| Révoquer (sur la ligne, en encre de danger) | Demande « Révoquer <name>? » : « Ce certificat ne sera plus de confiance et toutes les sessions en cours qui l'utilisent seront déconnectées. Le client devra être examiné de nouveau avant de pouvoir se reconnecter. », avec Révoquer et Conserver la confiance. Le certificat est ensuite bloqué, ses sessions sont fermées et le validateur rafraîchi : « La confiance a été révoquée pour <name>. Les nouvelles sessions et les reconnexions sont bloquées; le serveur a aussi demandé la fermeture des sessions actives correspondantes. » |
Par la règle ci-dessus. |
L'indication sous l'en-tête dit pourquoi l'import existe : « Vous avez déjà le certificat public du client? Importez-le ici pour lui accorder la confiance avant sa première connexion, au lieu de laisser la connexion échouer une fois. Vérifiez l'empreinte ajoutée par rapport à celle que le client indique. » Importer un certificat qui était bloqué lève le blocage.
Clients bloqués
Un dépliage replié, « Clients bloqués » avec le compte, dessiné seulement tant qu'il en existe au moins un. Chaque ligne montre un point rouge, le nom déclaré, « Identité d'application déclarée · Bloqué par <user> le <date and time> », l'empreinte, et Débloquer, qui ramène le certificat à En attente d'approbation sans lui accorder la confiance : « <name> est débloqué et est revenu en attente d'examen. » Un certificat bloqué ne lève aucune invite répétée et reste dehors jusqu'à ce que vous décidiez de nouveau.
Comment vous apprenez une tentative
Une première tentative d'une application inconnue lève une carte de notification persistante dans l'enveloppe, « Client OPC UA en attente d'approbation » (ou « N clients OPC UA en attente d'approbation »), qui nomme le dernier certificat et les premiers caractères de son empreinte, avec une action Examiner qui ouvre cette section sur cette ligne. Pour une fenêtre masquée, une notification Windows dit « Tentative de connexion OPC UA bloquée », ou « Certificat OPC UA en attente de votre vérification » quand la tentative est arrivée pendant Ajouter un client. La carte suit la liste : elle est remplacée à mesure que les certificats arrivent et masquée quand plus rien n'attend; un démarrage avec des demandes déjà en attente rétablit une seule carte de résumé discrète et aucune notification Windows. Le client, lui, voit une erreur de certificat non approuvé tant que vous ne lui accordez pas la confiance.
Où vivent les décisions
Les magasins sont des magasins de répertoire OPC UA sous ua\pki dans la racine de données de la station (trusted, pending, blocked, le magasin de diagnostic rejected propre au SDK, et own pour le certificat de la station), avec les comptes de tentatives et les décisions dans client-access.json. Une décision est écrite dans le magasin avant d'être annoncée, de sorte que l'écran et le validateur en direct ne puissent jamais se contredire; les magasins sont rapprochés à chaque démarrage, et un blocage explicite l'emporte toujours sur la confiance, qui l'emporte sur une demande en attente. Ils ne font pas partie d'une sauvegarde de configuration.
Ce que cette section ne fait pas
Rien n'obtient la confiance automatiquement, jamais : aucun magasin vide n'active l'acceptation, et il n'y a aucune intégration à un serveur de découverte. La carte ne crée pas de certificats pour les clients, ne déconnecte pas une session sans révoquer son certificat, n'accorde pas de droits par client (une application de confiance a les droits que le mode d'authentification donne), et ne gère pas les certificats des équipements que la station appelle, qui sont sur Accès des équipements.