Saia-Burgess Controls AG
16 |
34-009 FRA05 – Fiche technique – Cyber Secure IEC Controller PCD3.M6893
Gestion des certicats
Généralités
Le PCD3.M6893 est équipé de trois services,
CODESYS, serveur HTTPS et OPC UA, qui
utilisent des certicats de chiffrement numé-
rique pour garantir l’identité de son groupe de
communication et/ou prouver la propre identité
de l’appareil. Lors du premier démarrage ou de
la réinitialisation aux paramètres d’usine, ces
services génèrent un certicat auto-signé. Bien
que cela aide à la mise en service du système,
il n’est pas sécurisé et doit être modié avant la
mise en service du système.
Ne mettez pas le PCD3.M6893 en ser-
vice avec des certicats auto-signés.
L’utilisation de certicats auto-signés est pratique
lorsqu’il s’agit de développement, mais les pro-
duits ne doivent pas être livrés aux clients avec
des certicats auto-signés. Vous devez soit créer
un certicat initial pour votre produit, soit dispo-
ser d’un mécanisme permettant au client nal de
congurer le produit et de l’autoriser à affecter un
certicat signé par l’entreprise au périphérique.
Vous devez informer le client des exigences de
gestion des certicats de votre produit.
CODESYS
Le PCD3.M6893 utilise un RTS CODESYS pour
la fonctionnalité PLC. La communication entre
QronoX ECS et l’automate est toujours chiffrée.
Le périphérique génère un certicat auto-signé
initial. Ce certicat doit être remplacé par un
certicat personnalisé via le Shell PLC au sein du
QronoX ECS. Consultez l’aide de l’outil pour plus
d’informations
Serveur HTTPS/Web
Le serveur HTTPS/Web de PCD3.M6893 prend
en charge les certicats personnalisés. La page
de conguration système du serveur Web dans
l’outil de programmation permet d’installer un
nouveau certicat. La méthode recommandée
pour le faire est de permettre au périphérique de
générer une demande de signature de certicat
(CSR). La CSR peut être envoyée à une autorité
de certication (CA) de conance qui, à son tour,
émet le certicat du périphérique. Ce certicat
peut être installé via la page de conguration
système du serveur Web de l’outil.
Consultez l’aide de l’outil pour plus d’informa-
tions.
OPC UA
Le serveur OPC UA du PCD3.M6893 peut
répondre aux exigences de sécurité strictes de
la spécication OPC UA. Cela n’est possible
que si la sécurité de la conguration du système
est activée et qu’elle est utilisée (par défaut, la
sécurité est activée). En tant que développeur de
produits, nous vous recommandons vivement de
vérier que la communication sécurisée à canaux
est activée dans votre produit, et le prol de sé-
curité Aucun-aucun-anonyme et l’option Accepter
tous les certicats ne sont activés que si cela est
absolument requis. La sécurité activée et le fait
de ne pas avoir le prol de sécurité Aucun-au-
cun-anonyme et de ne pas accepter tous les
certicats signie que tous les clients OPC UA
connectés à votre produit doivent le faire d’une
manière sécurisée.
Vériez également les prols de sécurité dispo-
nibles pour vous assurer que le type de sécurité
requis correspond à ce que vous congurez pour
votre environnement.
Les certicats de serveur OPC UA, les certicats
de l’émetteur et les certicats de client de
conance se font via l’onglet chiers de l’objet
périphérique CODESYS.
Condentialité des données
Données stockées sur le périphérique
Le PCD3.M6893 stocke les éléments de données
suivants :
• Conguration du périphérique : adresse IP,
règles de pare-feu, conguration NTP...
• Gestion des utilisateurs : comptes, mots de
passe, rôles, autorisations, etc.
• Journal d’audit : messages du journal
système, toutes les actions de tous les
utilisateurs...
• CODESYS : application PLC et conguration
système de l’exécution CODESYS.
• Carte SD : sauvegardes et données utilisateur
Toutes les données stockées sur le périphérique
sont chiffrées et sont liées au périphérique.
La seule exception concerne les chiers de
sauvegarde, qui sont chiffrés, mais peuvent être
transférés vers d’autres périphériques et y être
restaurés.
Données de projet stockées
Utilisez le chiffrement de projet pour stocker les
données du projet. Pour ce faire, utilisez l’« Écran
de sécurité » et dénissez la technologie de
chiffrement du chier projet sur « Chiffrement ».
Choisissez entre un mot de passe, un dongle ou
un certicat.
Conguration du périphérique
La conguration du périphérique peut être modi-
ée à l’aide de l’outil de programmation par les
comptes disposant des droits d’accès appropriés.
Administration des comptes
Un administrateur de périphérique ou de compte
peut gérer les comptes sur le périphérique à
l’aide du nœud de gestion des utilisateurs du
périphérique dans l’outil de programmation. La
gestion des utilisateurs ne peut être chargée ou
téléchargée qu’en un seul bloc
Rôles
Créez des rôles pour dénir les autorisations
sur le système. Les fonctionnalités système
disponibles peuvent être activées/désactivées ou
les droits d’accès peuvent être dénis.
Prols
Créez des prols pour dénir les paramètres du
mot de passe et du compte. Attribuez des rôles à
un prol pour dénir les autorisations de prol.
Comptes
Affectez un prol à un compte. Les comptes
peuvent être verrouillés ou congurés pour être
actifs/inactifs pendant une certaine période. Un
utilisateur ou un système doit se connecter avec
un compte spécique pour accéder au périphé-
rique.
Suppression du journal d’audit
Les comptes d’administrateur de périphérique
peuvent supprimer le journal d’audit complet
à l’aide de la visionneuse de journal d’audit de
l’outil de programmation.
Projets d’outils de programmation.
CODESYS
L’application PLC peut être modiée et chargée
à l’aide de l’outil de programmation. Seuls les
administrateurs de périphériques peuvent le faire.
Carte SD
Les données du système de chiers utilisateur,
ainsi que les chiers de sauvegarde sur la carte
SD, peuvent être gérés via l’explorateur de sys-
tèmes de chiers dans l’outil de programmation.
L’accès aux données de la carte SD est limité aux
comptes d’administrateur de périphérique.
Effacer toutes les données/réinitialiser
aux paramètres d’usine
Toutes les données sur le périphérique peuvent
être supprimées en appuyant sur le bouton de
service pendant 30 secondes lorsque du démar-
rage du système.
Déclaration de condentialité des
données
La déclaration de condentialité de Saia-Burgess
Controls AG se trouve ici :
https://www.saia-pcd.com/en-gb/privacy-state-
ment/