Zum Hauptinhalt springen

Zertifikatsverwaltung über OPC UA GDS

Über das Menü Zertifikate > Zertifikate über OPC UA GDS verbinden Sie den OPC Router mit einem Global Discovery Server (GDS).

Ein Global Discovery Server ist ein zentraler Dienst in Ihrem Unternehmensnetzwerk, der die Zertifikate aller OPC UA-Anwendungen an einer Stelle verwaltet. Statt Zertifikate auf jeder OPC Router-Installation einzeln zu importieren und bei jeder Änderung von Hand zu aktualisieren, melden Sie den OPC Router einmal beim GDS an. Danach holt sich der OPC Router die aktuellen Zertifikate automatisch vom GDS – auch dann, wenn Ihr Unternehmen Zertifikate austauscht, erneuert oder sperrt.

Hinweis

Für die Nutzung dieser Funktion ist eine Enterprise-Lizenz erforderlich.

Ihre Vorteile auf einen Blick

  • Zertifikate werden zentral im Unternehmen gepflegt, nicht auf jeder Installation einzeln.
  • Der OPC Router prüft regelmäßig, ob es Änderungen gibt, und übernimmt diese automatisch. Das Abrufintervall passt sich dabei automatisch an den GDS an oder wird fest vorgegeben – von einer Minute bis zu 24 Stunden.
  • Läuft ein Zertifikat ab, wird es automatisch erneuert – ohne dass Verbindungen von Hand angepasst werden müssen.
  • Ist der GDS einmal nicht erreichbar, arbeitet der OPC Router mit den zuletzt abgeholten Zertifikaten einfach weiter.

Übersicht der GDS Anwendungen

Auf der Übersichtsseite sehen Sie alle eingerichteten GDS-Anbindungen mit ihrem Namen, dem aktuellen Registrierungsstatus und dem eingestellten Aktualisierungsintervall. Über die Buttons können Sie neue Anbindungen anlegen sowie vorhandene bearbeiten, duplizieren oder löschen.

GDS Übersicht

Achtung

Wenn Sie eine GDS Anwendung löschen, werden auch die von ihr abgeholten Zertifikate aus dem OPC Router entfernt. Verbindungen, die diese Zertifikate verwenden, müssen anschließend von Hand überarbeitet werden.

Verbindung einrichten

Beim Anlegen oder Bearbeiten einer GDS Anwendung öffnet sich ein Dialog mit den drei Tabs Verbindung, Anwendung und Zertifikate.

Im Tab Verbindung geben Sie an, wie der OPC Router den GDS-Server erreicht und unter welchem Namen sich diese OPC Router-Installation dort anmelden soll.

GDS Verbindung

Einstellungen – GDS Server

EigenschaftBeschreibung
NameFrei wählbarer Name für diese Anbindung. Er dient nur zur Anzeige im OPC Router.
GDS Server URLDie Adresse des GDS-Servers, z. B. opc.tcp://servername:48060. Die Adresse erhalten Sie von der Person, die den GDS in Ihrem Unternehmen betreut.
Benutzername / PasswortDie Anmeldedaten für den GDS-Server. Das Passwort wird sicher als Secret gespeichert.
ClientzertifikatDas Zertifikat, mit dem sich der OPC Router beim GDS ausweist. Wählen Sie ein Zertifikat mit privatem Schlüssel aus der Zertifikatsverwaltung aus.
Akzeptierte ZertifikateLegt fest, welchen Server-Zertifikaten der OPC Router bei dieser Verbindung vertraut:
  • Router: den im OPC Router hinterlegten vertrauten Zertifikaten
  • Windows: den in Windows hinterlegten Zertifikaten
  • GDS: den vom GDS bezogenen Zertifikaten
  • Alle (unsicher): jedem Zertifikat, nur für Testzwecke
Interne Zertifikatsvalidierung deaktivierenWenn aktiviert, prüft der OPC Router das Zertifikat des GDS-Servers nicht. Diese Einstellung ist nur für Testumgebungen gedacht und sollte im laufenden Betrieb ausgeschaltet bleiben.

Einstellungen – Automatischer Abruf

Legt fest, wie oft der OPC Router die Zertifikate, Vertrauenslisten und Sperrlisten dieser Anwendung im laufenden Betrieb vom GDS abruft.

EigenschaftBeschreibung
Intervall automatisch an den GDS anpassenWenn aktiviert (Standard), beginnt der Abruf alle 5 Minuten und folgt danach dem Aktualisierungsintervall, das der GDS für seine Vertrauenslisten meldet – sichtbar im Tab Zertifikate in der Spalte Aktualisierungsintervall. Meldet der GDS keines, bleibt es bei 5 Minuten.
AktualisierungsintervallFestes Abrufintervall zwischen 1 Minute und 24 Stunden. Nur einstellbar, wenn die automatische Anpassung ausgeschaltet ist.
Hinweis

Wartet eine Zertifikatsanforderung auf die Genehmigung durch den GDS-Administrator, prüft der OPC Router unabhängig vom eingestellten Intervall mindestens alle 5 Minuten, damit die Anforderung zügig abgeschlossen wird. Eine neu produktivgeschaltete oder geänderte Anwendung wird sofort abgerufen.

Einstellungen – Anwendung registrieren

Mit diesen Angaben stellt sich der OPC Router beim GDS vor. Die Felder werden beim Anlegen automatisch mit sinnvollen Werten vorbelegt und müssen in der Regel nicht geändert werden.

EigenschaftBeschreibung
Application URIEindeutige Kennung dieser OPC Router-Installation. Jede Installation, die beim GDS angemeldet wird, benötigt eine eigene Kennung.
AnwendungsnameAnzeigename, unter dem diese Installation auf dem GDS erscheint.
Product URIKennung des Produkts (OPC Router). Kann in der Regel unverändert bleiben.
AnwendungstypLegt fest, ob sich die Anwendung als Client, Server oder beides anmeldet. Für den OPC Router ist Client die übliche Wahl.
Discovery URLsNur für Anwendungstyp Server relevant: die Adressen, unter denen die Anwendung erreichbar ist. Geben Sie eine Adresse pro Zeile ein.

Mit dem Button Verbindung testen prüfen Sie, ob der OPC Router den GDS-Server erreicht. Ist das Zertifikat des GDS-Servers dem OPC Router noch nicht bekannt, werden Sie gefragt, ob Sie ihm vertrauen möchten. Erst wenn Sie das Zertifikat akzeptieren, kommt die Verbindung zustande.

Mit Speichern übernehmen Sie Ihre Eingaben, mit Abbrechen verwerfen Sie alle Änderungen – auch eine im Dialog durchgeführte Registrierung.

Anwendung registrieren

Im Tab Anwendung melden Sie den OPC Router beim GDS an und sehen jederzeit den aktuellen Stand der Registrierung. Die Anwendungsinformationen werden aus dem Tab Verbindung übernommen.

GDS Anwendung

Folgende Buttons stehen zur Verfügung:

Status prüfen: Fragt beim GDS nach, ob und wie diese Installation dort angemeldet ist, und aktualisiert die Anzeige.

Registrieren: Meldet den OPC Router beim GDS an. Nach erfolgreicher Registrierung erhält die Anwendung eine GDS Application ID und der Registrierungszustand wechselt auf „Registriert". Je nach GDS-Server kann eine Registrierung auch zunächst auf die Genehmigung durch einen Administrator warten – der Zustand ist dann „Ausstehend".

Zertifikat anfordern: Bittet den GDS, ein signiertes Zertifikat für diese Installation auszustellen. Das neue Zertifikat wird automatisch als Clientzertifikat übernommen. Muss die Anforderung erst durch einen Administrator genehmigt werden, zeigt der Dialog die ausstehende Anforderung an; über den Button Anforderung abschließen holen Sie das Zertifikat später ab. Der private (geheime) Schlüssel wird dabei immer lokal im OPC Router erzeugt und verlässt ihn nicht.

Registrierung aufheben: Meldet den OPC Router beim GDS wieder ab und entfernt die zwischengespeicherten Zertifikate dieser Anbindung.

Der Registrierungszustand kann folgende Werte annehmen:

ZustandBedeutung
Nicht registriertDie Anwendung ist dem GDS noch nicht bekannt.
RegistriertDie Anwendung ist beim GDS angemeldet und erhält Zertifikate.
AusstehendDie Registrierung wartet auf die Genehmigung durch den GDS-Administrator.
KonfliktfehlerAuf dem GDS existiert bereits ein abweichender Eintrag mit derselben Kennung. Prüfen Sie die Angaben im Tab Verbindung.
UnbekanntDer Zustand konnte nicht ermittelt werden, z. B. weil der GDS nicht erreichbar war.
tipp

Bleibt der Zustand dauerhaft „Ausstehend", prüfen Sie die Berechtigungen des Benutzers, den Sie im Tab Verbindung hinterlegt haben. Manche GDS-Server – darunter der Referenz-GDS der OPC Foundation – melden eine fehlende Berechtigung bei der Registrierung nicht zurück. Der OPC Router kann sie dann nicht von einer ausstehenden Genehmigung unterscheiden und wartet weiter.

Zertifikate ansehen

Im Tab Zertifikate sehen Sie, welche Zertifikate der GDS für diese Anwendung bereitstellt. Die Anzeige ist nach Zertifikatsgruppen gegliedert und zeigt die vertrauten Zertifikate, die Herausgeber-Zertifikate sowie die Sperrlisten (CRLs) – das sind die Listen der zurückgezogenen Zertifikate. Zu jedem Eintrag werden der Gültigkeitszeitraum und die letzte Aktualisierung angezeigt.

Über den Button Aktualisieren holen Sie den aktuellen Stand vom GDS ab. Alle Zeitangaben sind in UTC (koordinierte Weltzeit).

GDS Zertifikate

So richten Sie die Anbindung Schritt für Schritt ein

  1. Legen Sie auf der Übersichtsseite eine neue GDS Anwendung an.
  2. Tragen Sie im Tab Verbindung die GDS Server URL und die Anmeldedaten ein und wählen Sie ein Clientzertifikat aus. Prüfen Sie die Angaben mit Verbindung testen.
  3. Wechseln Sie in den Tab Anwendung und klicken Sie auf Registrieren. Warten Sie ggf. auf die Genehmigung durch den GDS-Administrator.
  4. Klicken Sie auf Zertifikat anfordern, damit der GDS ein signiertes Zertifikat für diese Installation ausstellt.
  5. Schließen Sie den Dialog mit Speichern.

Ab jetzt hält der OPC Router die Zertifikate automatisch aktuell: Im eingestellten Aktualisierungsintervall gleicht er sie mit dem GDS ab, übernimmt Änderungen und erneuert ablaufende Zertifikate selbstständig. Die vom GDS bezogenen Zertifikate stehen anschließend in den Zertifikats-Auswahllisten der Plug-ins zur Verfügung – dort erkennen Sie sie am Namen der GDS Anwendung. Damit die Laufzeit die Zertifikate verwenden kann, schalten Sie Ihre Konfiguration wie gewohnt produktiv.

Achtung

Der automatische Abgleich wirkt nicht auf bereits laufende Plug-ins. Erneuert oder entfernt der GDS ein Zertifikat, werden laufende Plug-ins nicht neu gestartet: Ihre Verbindungen arbeiten mit dem Zertifikat weiter, mit dem sie aufgebaut wurden. Das neue Zertifikat wird erst mit dem nächsten Start des Plug-ins verwendet.

GDS Anwendungen im Redundanzbetrieb

Bei aktivierter Projektsynchronisation überträgt der OPC Router die GDS Anwendungen zwischen den Redundanzpartnern mit. Voraussetzung ist, dass beide Partner denselben Versionsstand haben.

Beim Synchronisierungsziel Konfiguration erfolgt der Abgleich additiv: Bereits vorhandene GDS Anwendungen des Zielsystems werden nicht gelöscht. Beim Ziel Laufzeit wird der Stand des Quellsystems übernommen.