Accès des clients
Les certificats des applications OPC UA qui appellent cette station : inscrire un client, examiner puis approuver ou bloquer des certificats, les adresses de connexion, la règle du pare-feu Windows, les sessions en cours et la liste des clients de confiance.
Accès des clients est la troisième ligne du groupe SERVEUR OPC UA de la page Paramètres. C'est la liste des certificats d'application que le serveur embarqué a rencontrés et ce que vous avez décidé pour chacun : un certificat inconnu est refusé à sa première tentative et gardé ici pour examen, lui accorder la confiance laisse l'application atteindre le serveur, le bloquer le tient dehors sans bruit. L'en-tête de la carte le dit : « Un certificat client identifie l'application qui demande à se connecter. N'accordez votre confiance qu'à une empreinte vérifiée auprès de la personne qui met ce client en service. » Ouvrir la page demande la permission Modifier les paramètres ; chaque décision de cette carte se prend sur le bureau propre à la station.
Sous l'en-tête, un principe se tient : « La confiance accordée au certificat et l'authentification sont deux contrôles distincts. La confiance autorise ce certificat d'application à atteindre le serveur. Le réglage Authentification des clients ci-dessus décide toujours s'il se connecte de façon anonyme ou avec le nom d'utilisateur et le mot de passe configurés. Les noms de certificat sont déclarés par le client ; l'empreinte SHA-256 est l'identité à vérifier. »
Qui peut décider
Chaque bouton de la carte obéit à une seule règle, et son infobulle dit quelle partie a refusé : « L'accès des clients ne peut être modifié que dans l'application de bureau de la station. » dans un navigateur sur un autre appareil (la carte montre aussi le bandeau « Ouvrez l'application de bureau pour modifier l'accès des clients » : les navigateurs distants peuvent consulter la liste, pas la changer) ; « Votre rôle actuel ne peut pas modifier les paramètres de la station. » pour un rôle sans Modifier les paramètres ; « La configuration est verrouillée tant qu'une unité est en cours. » ou « Runtime arrêté » pour les deux verrous ; « Une autre modification de l'accès des clients est en cours. » pendant qu'une décision, un import ou la commande de pare-feu s'exécute. Un appui qui passe malgré tout reçoit la même phrase dans la barre d'état, où se pose chaque résultat de cette carte.
Ajouter un client
| Commande | Ce qu'elle fait | Grisée quand (situation) | Non dessinée quand (rôle) |
|---|---|---|---|
| Ajouter un client | Ouvre une fenêtre d'écoute de cinq minutes : « Fenêtre d'ajout de client ouverte pour cinq minutes. Lancez la connexion dans le client OPC UA ; s'il vous demande d'abord d'accorder votre confiance à cette station, confirmez-le puis réessayez. » Tant qu'elle est ouverte, l'en-tête montre le temps restant (mm:ss) avec une pulsation. | Par la règle ci-dessus. | Dessinée tant qu'aucune fenêtre n'est ouverte. |
| Annuler | Ferme la fenêtre : « Fenêtre d'ajout de client fermée. Les certificats inconnus restent déconnectés. » | Par la règle ci-dessus. | Dessinée tant qu'une fenêtre est ouverte. |
La fenêtre explique une tentative ; elle n'en identifie jamais une et n'accorde jamais sa confiance à quoi que ce soit. Tant qu'elle est ouverte, la carte porte le bandeau de prudence « En attente d'un certificat client · mm:ss » : « Lancez maintenant la connexion dans le client OPC UA. Si ce client refuse d'abord le certificat serveur de cette station, confirmez qu'il s'agit bien de cette station Ganter Lab, accordez-lui la confiance dans le client puis réessayez. Le certificat du client apparaîtra alors sous En attente d'approbation ; Ganter Lab n'accorde sa confiance à rien automatiquement. » La fenêtre expire d'elle-même à l'échéance.
Est-ce le client que vous ajoutez ?
Un certificat qui arrive pendant que la fenêtre est ouverte est montré dans un bandeau de ce titre : « Un client a présenté ce certificat pendant que la fenêtre Ajouter un client était ouverte. Vérifiez-le par rapport au client que vous mettez en service avant que cette station ne le tienne pour attendu. Tant que vous ne répondez pas, il reste un certificat inconnu dans la liste ci-dessous et demeure déconnecté. », avec son Nom, son Sujet et son Empreinte.
| Commande | Ce qu'elle fait |
|---|---|
| C'est bien ce client | Le marque comme le client que vous visiez et ferme la fenêtre : « <name> est confirmé comme le client que vous ajoutez, et la fenêtre d'ajout de client est fermée. Il reste déconnecté tant que vous ne lui accordez pas votre confiance ci-dessous. » Il doit encore recevoir la confiance sous En attente d'approbation. |
| Ce n'est pas celui-là | Le laisse être un certificat inconnu ordinaire et continue d'écouter : « <name> reste un certificat inconnu en attente d'examen. La fenêtre d'ajout de client est toujours à l'écoute. » |
Seule votre réponse ou l'échéance ferme la fenêtre, si bien qu'une tentative venue de quelqu'un d'autre ne peut ni la dépenser ni emprunter ses mots. Une nouvelle fenêtre oublie les questions restées sans réponse de la précédente.
En attente d'approbation
Le groupe est dessiné tant qu'au moins un certificat attend, sous le titre « Les applications inconnues restent déconnectées tant que vous n'avez pas décidé. » avec le compte. Chaque ligne montre un point orangé, le nom que le certificat déclare, « Identité d'application déclarée », l'empreinte SHA-256, « Dernière tentative <date and time> · N tentative(s) de connexion », et un dépliant Détail du certificat avec Sujet, Émetteur, URI de l'application, Noms de domaine, Valide à partir du, Valide jusqu'au et Première apparition. La ligne vers laquelle l'Examiner d'une notification a mené est marquée « Sélectionné pour examen » et amenée à l'écran.
| Commande | Ce qu'elle fait | Grisée quand (situation) |
|---|---|---|
| Faire confiance | Déplace le certificat vers Clients de confiance et rafraîchit le validateur en direct, si bien que le client peut réessayer aussitôt : « <name> est de confiance. Le client peut relancer sa connexion. » |
Par la règle ci-dessus. |
| Bloquer | Le déplace vers Clients bloqués, déconnecte toute session qui l'emploie et continue de le refuser sans nouvelle question : « <name> est bloqué. Les prochaines tentatives depuis ce certificat resteront rejetées. » |
Par la règle ci-dessus. |
| Écarter tous les certificats en attente (sur l'en-tête du groupe, dans l'encre de danger) | Demande « Écarter le certificat en attente d'examen ? » ou « Écarter les N certificats en attente d'examen ? » (« Rien n'est approuvé ni bloqué par là : les demandes sont retirées et la liste retrouve de la place. Un client qui se connecte ensuite apparaît ici comme une nouvelle demande. »), avec Écarter et Conserver la liste. Puis « N certificats en attente d'examen ont été écartés. » | Par la règle ci-dessus. |
Un certificat reste déconnecté tant que vous n'avez pas décidé ; les nouvelles tentatives mettent à jour son compte de tentatives et l'heure de la dernière sans seconde notification.
La liste d'examen est pleine
La liste contient au plus 100 certificats. Tant qu'elle est pleine, un certificat inconnu supplémentaire est quand même refusé mais n'est pas conservé, et la carte le dit dans un bandeau de prudence : « La liste d'examen ci-dessous est pleine. Tant qu'elle l'est, un nouveau certificat est rejeté sans être ajouté ici, donc le client que vous attendez risque de ne jamais apparaître. Écartez les certificats en attente d'examen pour faire de la place. », ou, une fois des pertes survenues, « … et 1 certificat a été rejeté sans être ajouté ici depuis qu'elle est saturée. Le client que vous attendez est peut-être celui-là… » ou « … et N certificats ont été rejetés… ». Chaque refus de ce genre est aussi journalisé. Le compteur repart à zéro quand il y a de nouveau de la place.
Adresses de connexion
« Utilisez l'adresse qui correspond à l'endroit où s'exécute le client. » Deux adresses en lecture seule : Cet ordinateur, opc.tcp://localhost:<port>/UA/GanterLab, pour un client sur la station elle-même, et Réseau local, opc.tcp://<computer name>:<port>/UA/GanterLab, pour un client ailleurs sur le réseau local. Le port est celui du Paramétrage.
Pare-feu Windows
Un point et une phrase disent si la règle entrante propre à l'application autorise le port en cours, avec une action quand ce n'est pas le cas.
| État | Texte |
|---|---|
| Autorisé (vert) | « Les connexions OPC UA entrantes sont autorisées sur le port N pour les réseaux privés et de domaine. » |
| Non configuré (orangé) | « Les clients du réseau sont peut-être bloqués, car aucune règle propre à l'application n'autorise le port N. » Le bouton Autoriser le réseau local est dessiné. |
| Non pris en charge (gris) | « Ce mode de lancement ne peut pas gérer le pare-feu Windows. Configurez l'accès entrant dans le système d'exploitation si nécessaire. » Un lancement de développement, portable ou de démonstration, ou toute exécution qui n'est pas l'application installée. |
| Inconnu (gris) | « L'état du pare-feu Windows n'a pas pu être déterminé. » |
| Commande | Ce qu'elle fait | Grisée quand (situation) |
|---|---|---|
| Autoriser le réseau local | Démarre l'assistant propre à l'application avec élévation, si bien que Windows demande l'accord d'un administrateur, et ajoute la règle pour le port, limitée aux profils Privé et Domaine et au sous-réseau local. Affiche « Application en cours… » pendant ce temps, puis « Le pare-feu Windows autorise désormais les connexions OPC UA sur le port N. » ou le texte d'état comme erreur ; une demande d'accord annulée laisse l'état Non configuré. | Par la règle ci-dessus (un navigateur sur un autre appareil ne peut pas l'appuyer). |
L'état est relu à l'ouverture de la page et chaque fois que le paramétrage change ; un changement de port montre donc Non configuré tant que vous n'avez pas autorisé le nouveau port. La règle ne couvre que le port OPC UA ; le tableau de bord web a sa propre règle, appliquée automatiquement par Accès à distance.
Connectés maintenant
« Sessions OPC UA en cours acceptées par le serveur. », avec le compte. Un tableau liste chaque session : État (un point vert, « En direct »), Nom de session (le nom que le client lui a donné), Client déclaré (l'application ou l'hôte que le client indique), Utilisateur (l'identité sous laquelle il s'est connecté, ou Anonyme) et Connecté (l'heure du jour de sa connexion). Avec aucune : « Aucun client OPC UA connecté. » La liste est relue chaque seconde et elle est vide tant que le serveur est arrêté.
Clients de confiance
« Certificats autorisés à établir de futures connexions sécurisées. », avec le compte. Chaque ligne montre un point neutre, le nom déclaré, « Identité d'application déclarée · De confiance par <user> le <date and time> » (ou « sur cette station » quand personne n'était connecté), l'empreinte, et un dépliant de détail avec Sujet, Émetteur, URI de l'application, Noms de domaine, Valide jusqu'au et Dernière apparition. Avec aucun : « Aucun certificat client n'est de confiance. »
| Commande | Ce qu'elle fait | Grisée quand (situation) |
|---|---|---|
| Importer un certificat (sur l'en-tête du groupe) | Ouvre un sélecteur de fichier pour le certificat public du client (.der, .cer, .crt ou .pem, jusqu'à 64 Ko) et lui accorde la confiance avant sa première connexion : « <name> est de confiance depuis <file>. Vérifiez l'empreinte ci-dessous par rapport à celle que le client indique. » Un fichier plus volumineux est refusé : « <file> est plus volumineux qu'un certificat client. Importez le fichier de certificat public (.der, .cer ou .pem), pas une archive. » ; un fichier qui n'est pas un certificat : « <file> n'a pas pu être importé : … ». |
Par la règle ci-dessus. |
| Révoquer (sur la ligne, encre de danger) | Demande « Révoquer <name> ? » : « Ce certificat ne sera plus de confiance et toutes les sessions en cours qui l'utilisent seront déconnectées. Le client devra être examiné de nouveau avant de pouvoir se reconnecter. », avec Révoquer et Conserver la confiance. Puis le certificat est bloqué, ses sessions sont fermées et le validateur rafraîchi : « La confiance a été révoquée pour <name>. Les nouvelles sessions et les reconnexions sont bloquées ; le serveur a aussi demandé la fermeture des sessions actives correspondantes. » |
Par la règle ci-dessus. |
L'indication sous l'en-tête dit pourquoi l'import existe : « Vous avez déjà le certificat public du client ? Importez-le ici pour lui accorder la confiance avant sa première connexion, au lieu de laisser la connexion échouer une fois. Vérifiez l'empreinte ajoutée par rapport à celle que le client indique. » Importer un certificat qui était bloqué lève le blocage.
Clients bloqués
Un dépliant replié, « Clients bloqués » avec le compte, dessiné seulement tant qu'il en existe au moins un. Chaque ligne montre un point rouge, le nom déclaré, « Identité d'application déclarée · Bloqué par <user> le <date and time> », l'empreinte, et Débloquer, qui rend le certificat à En attente d'approbation sans lui accorder la confiance : « <name> est débloqué et est revenu en attente d'examen. » Un certificat bloqué ne relance aucune question répétée et reste dehors tant que vous n'avez pas décidé de nouveau.
Comment vous apprenez une tentative
Une première tentative d'une application inconnue lève une carte de notification persistante dans le shell, « Client OPC UA en attente d'approbation » (ou « N clients OPC UA en attente d'approbation »), qui nomme le dernier certificat et les premiers caractères de son empreinte, avec une action Examiner qui ouvre cette section sur cette ligne. Pour une fenêtre masquée, une notification Windows dit « Tentative de connexion OPC UA bloquée », ou « Certificat OPC UA en attente de votre vérification » quand la tentative est arrivée pendant Ajouter un client. La carte suit la liste : elle est remplacée à mesure que des certificats arrivent et écartée quand plus rien n'est en attente ; un démarrage avec des demandes déjà en attente rétablit une seule carte de synthèse discrète et aucune notification Windows. Le client lui-même voit une erreur de certificat non approuvé tant que vous ne lui accordez pas la confiance.
Où vivent les décisions
Les magasins sont des magasins de répertoire OPC UA sous ua\pki dans la racine de données de la station (trusted, pending, blocked, le magasin de diagnostic rejected propre au SDK, et own pour le certificat de la station), avec les comptes de tentatives et les décisions dans client-access.json. Une décision est écrite dans le magasin avant d'être annoncée, si bien que la vue et le validateur en direct ne peuvent jamais se contredire ; les magasins sont réconciliés à chaque démarrage, et un blocage explicite l'emporte toujours sur la confiance, qui l'emporte sur une demande en attente. Ils ne font pas partie d'une sauvegarde de configuration.
Ce que cette section ne fait pas
Rien n'est approuvé automatiquement, jamais : aucun magasin vide n'active l'acceptation, et il n'y a aucune intégration de serveur de découverte. La carte ne crée pas de certificats pour les clients, ne déconnecte pas une session sans révoquer son certificat, n'accorde pas de droits par client (une application de confiance a les droits que le mode d'authentification donne), et ne gère pas les certificats des équipements que la station appelle, qui sont sur Accès des équipements.