Accès des équipements
Les certificats des équipements OPC UA que le Connector appelle : ce qui attend une approbation, ce qui est approuvé, ce qui est bloqué, l'import d'un certificat avant la première connexion, et ce qu'un équipement en attente dit dans le Connector.
Accès des équipements est la seule ligne du groupe ÉQUIPEMENTS OPC UA de la page Paramètres : la moitié sortante de la confiance accordée aux certificats. Lorsque le Connector appelle un serveur OPC UA d'équipement, ce serveur prouve son identité par un certificat, et la station ne lit rien d'un équipement dont vous n'avez pas approuvé le certificat. L'en-tête de la carte le dit : « Lorsque le Connector appelle un serveur OPC UA d'équipement, ce serveur prouve son identité par un certificat. N'approuvez qu'une empreinte vérifiée auprès de la personne qui a mis l'équipement en service. » Ouvrir la page demande la permission Modifier les paramètres; les décisions se prennent sur le bureau propre à la station.
Le principe sous l'en-tête : « Rien n'est lu depuis un équipement que vous n'avez pas approuvé. Un équipement dont le certificat attend ici reste silencieux et le signale dans Connector. L'approuver lance la lecture; retirer l'approbation ferme la session et vous repose la question. Les noms de certificat sont déclarés par l'équipement; l'empreinte SHA-256 est l'identité à vérifier. »
La carte a délibérément la même forme qu'Accès des clients, avec les mêmes mots partout où l'idée est la même, et la même règle pour savoir qui peut décider : un navigateur sur un autre appareil voit « L'accès des équipements ne peut être modifié que dans l'application de bureau de la station. » et le bandeau « Ouvrez l'application de bureau pour modifier l'accès des équipements »; un rôle sans Modifier les paramètres, une unité en cours, un runtime arrêté et une modification déjà en cours refusent chacun avec leur propre phrase. Chaque résultat aboutit dans la barre d'état.
Ce qu'un équipement en attente fait dans le Connector
La première fois que le Connector appelle un équipement OPC UA, le certificat de l'équipement est refusé, enregistré ici comme en attente, et l'équipement ne lit rien. Sur la page de l'équipement, le Connector montre un bandeau de prudence, En attente d'approbation du certificat, avec un bouton Examiner le certificat qui ouvre cette section sur la ligne de l'équipement, et l'état de santé de l'équipement nomme le même état dans l'arborescence. L'échec propre au pilote dit la raison au lieu d'une erreur de poignée de main sans nom : « Le certificat de cet équipement (les 16 premiers caractères de l'empreinte) attend votre approbation sous Paramètres, Accès des équipements. La lecture commence dès que vous l'approuvez. » Un équipement bloqué affiche « … est bloqué sur cette station. Examinez-le sous Paramètres, Accès des équipements. » Le parcours de découverte passe le même contrôle avant l'ouverture de sa session.
Une fois approuvé, le Connector commence à lire à sa prochaine tentative. Un équipement qui lisait et qui se met à présenter un certificat différent à la même adresse cesse d'être lu et lève une carte persistante, « Certificat modifié : <name> » : « L'équipement à <address> lisait avec un certificat approuvé par cette station et en présente maintenant un autre (…), donc rien n'en est lu. Vérifiez l'empreinte auprès de la personne qui entretient l'équipement, puis approuvez-la. », avec Examiner, plus une notification Windows pour une fenêtre masquée. Un équipement en cours d'inscription à cet instant n'est pas annoncé ainsi : celui qui l'inscrit regarde déjà le Connector.
En attente d'approbation
Dessiné tant qu'au moins un certificat attend, avec en tête « Ces équipements ne sont pas lus tant que vous n'avez pas décidé. » et le compte. Chaque ligne montre un point ambre, le nom que le certificat déclare, « Identité d'équipement déclarée », l'empreinte, « <address> · Dernière tentative <date and time> · N tentative(s) de connexion », et un dépliage Détail du certificat avec le Sujet, l'Émetteur, l'URI de l'application, les Noms de domaine, Valide à partir du, Valide jusqu'au et Première apparition. La ligne vers laquelle un bouton Examiner a mené est marquée « Sélectionné pour examen » et amenée à l'écran.
| Commande | Ce qu'elle fait | Grisée quand (situation) |
|---|---|---|
| Approuver | Déplace le certificat vers les Équipements approuvés et rafraîchit le validateur en direct : « <name> est approuvé. Le Connector commence la lecture à sa prochaine tentative. » |
Par la règle ci-dessus. |
| Bloquer | Le déplace vers les Équipements bloqués et continue de le refuser : « <name> est bloqué. La station continuera de refuser ce certificat. » |
Par la règle ci-dessus. |
| Écarter tous les certificats en attente (sur l'en-tête du groupe) | Demande « Écarter le certificat en attente d'examen? » ou « Écarter les N certificats en attente d'examen? » (« Rien n'est approuvé ni bloqué par là : les demandes sont retirées et la liste retrouve de la place. Un équipement que le Connector appelle ensuite apparaît ici comme une nouvelle demande. »), avec Écarter et Conserver la liste. | Par la règle ci-dessus. |
La liste porte au plus 100 certificats. Tant qu'elle est pleine, un certificat de plus reste refusé mais n'est pas conservé, et la carte le dit : « La liste d'examen ci-dessous est pleine. Tant qu'elle l'est, un nouveau certificat est refusé sans être ajouté ici, donc l'équipement que vous attendez risque de ne jamais apparaître. Écartez les certificats en attente d'examen pour faire de la place. », avec le compte des refus depuis qu'elle est saturée dès qu'il y en a. Chacun de ces refus est journalisé.
Équipements approuvés
« Certificats avec lesquels le Connector peut ouvrir des sessions. », avec le compte. Chaque ligne montre un point neutre, le nom déclaré, « Identité d'équipement déclarée · Approuvé par <user> le <date and time> » (ou « sur cette station »), l'empreinte, et un dépliage de détail avec l'Adresse, le Sujet, l'Émetteur, l'URI de l'application, Valide jusqu'au et Dernière apparition. Quand il n'y en a aucun : « Aucun certificat d'équipement approuvé. »
| Commande | Ce qu'elle fait | Grisée quand (situation) |
|---|---|---|
| Importer un certificat (sur l'en-tête du groupe) | Ouvre un sélecteur de fichier pour le certificat public de l'équipement (.der, .cer, .crt ou .pem, jusqu'à 64 Ko) et l'approuve avant la première connexion : « <name> est approuvé depuis <file>. Vérifiez l'empreinte ci-dessous par rapport à celle de la documentation de l'équipement. » Un fichier plus volumineux : « <file> est plus volumineux qu'un certificat d'équipement. Importez le fichier de certificat public (.der, .cer ou .pem), pas une archive. » |
Par la règle ci-dessus. |
| Retirer l'approbation (sur la ligne, en encre de danger) | Demande « Retirer l'approbation de <name>? » : « La session en cours avec cet équipement est fermée et la station cesse de le lire. Le certificat revient dans la liste d'examen, donc la prochaine connexion vous reposera la question. », avec Retirer et Conserver l'approbation. Puis : « Approbation retirée pour <name>. Sa session a été fermée et il attend de nouveau un examen. » |
Par la règle ci-dessus. |
L'indication sous l'en-tête : « Vous avez déjà le certificat public de l'équipement? Importez-le ici pour l'approuver avant la première connexion, au lieu de laisser la connexion échouer une fois. Vérifiez l'empreinte ajoutée par rapport à celle de la documentation de l'équipement. » Un équipement est habituellement livré avec son certificat, et c'est pourquoi ce côté-ci met l'import en premier. Importer un certificat bloqué lève le blocage. Retirer renvoie le certificat à l'examen, pas au blocage : vous avez demandé qu'on vous repose la question.
Équipements bloqués
Un dépliage replié, « Équipements bloqués » avec le compte, dessiné seulement tant qu'il en existe au moins un. Chaque ligne montre un point rouge, le nom déclaré, « Identité d'équipement déclarée · Bloqué par <user> le <date and time> », l'empreinte, et Débloquer, qui le ramène dans la liste d'examen sans l'approuver : « <name> est débloqué et est revenu dans la liste d'examen. » Un certificat bloqué ne revient jamais de lui-même.
Où vivent les décisions
Les magasins des équipements se trouvent sous ua\pki\southbound dans la racine de données de la station (pending, trusted, blocked et le rejected du SDK), avec l'adresse à laquelle chaque certificat a été vu, les comptes de tentatives et les décisions dans equipment-access.json. Ils sont séparés des magasins entrants, de sorte qu'un certificat d'équipement ne puisse jamais devenir une permission pour une application de se connecter au serveur propre à la station, ni apparaître comme une demande entrante. Ils ne font pas partie d'une sauvegarde de configuration.
Ce que cette section ne fait pas
Rien n'est approuvé automatiquement, et aucun réglage ne désactive cela. La carte ne configure pas l'équipement lui-même (l'adresse, les identifiants et la scrutation sont sur le Connector), ne montre pas les valeurs en direct de l'équipement, et ne décide pas au sujet des applications qui appellent cette station, ce qui est Accès des clients.