Zertifikatsverwaltung über OPC UA GDS
Über das Menü „Zertifikate > Zertifikate über OPC UA GDS“ verbinden Sie den OPC Router mit einem Global Discovery Server (GDS).
Ein Global Discovery Server ist ein zentraler Dienst in Ihrem Unternehmensnetzwerk, der die Zertifikate aller OPC UA-Anwendungen an einer Stelle verwaltet. Statt Zertifikate auf jeder OPC Router-Installation einzeln zu importieren und bei jeder Änderung von Hand zu aktualisieren, melden Sie den OPC Router einmal beim GDS an. Danach holt sich der OPC Router die aktuellen Zertifikate automatisch vom GDS – auch dann, wenn Ihr Unternehmen Zertifikate austauscht, erneuert oder sperrt.
Für die Nutzung dieser Funktion ist eine Enterprise-Lizenz erforderlich.
Ihre Vorteile auf einen Blick
- Zertifikate werden zentral im Unternehmen gepflegt, nicht auf jeder Installation einzeln.
- Der OPC Router prüft regelmäßig, ob es Änderungen gibt, und übernimmt diese automatisch. Das Abrufintervall passt sich dabei automatisch an den GDS an oder wird fest vorgegeben – von einer Minute bis zu 24 Stunden.
- Läuft ein Zertifikat ab, wird es automatisch erneuert – ohne dass Verbindungen von Hand angepasst werden müssen.
- Ist der GDS einmal nicht erreichbar, arbeitet der OPC Router mit den zuletzt abgeholten Zertifikaten einfach weiter.
Übersicht der GDS Anwendungen
Auf der Übersichtsseite sehen Sie alle eingerichteten GDS-Anbindungen mit ihrem Namen, dem aktuellen Registrierungsstatus und dem eingestellten Aktualisierungsintervall. Über die Buttons können Sie neue Anbindungen anlegen sowie vorhandene bearbeiten, duplizieren oder löschen.

Wenn Sie eine GDS Anwendung löschen, werden auch die von ihr abgeholten Zertifikate aus dem OPC Router entfernt. Verbindungen, die diese Zertifikate verwenden, müssen anschließend von Hand überarbeitet werden.
Verbindung einrichten
Beim Anlegen oder Bearbeiten einer GDS Anwendung öffnet sich ein Dialog mit den drei Tabs Verbindung, Anwendung und Zertifikate.
Im Tab Verbindung geben Sie an, wie der OPC Router den GDS-Server erreicht und unter welchem Namen sich diese OPC Router-Installation dort anmelden soll.

Einstellungen – GDS Server
| Eigenschaft | Beschreibung |
|---|---|
| Name | Frei wählbarer Name für diese Anbindung. Er dient nur zur Anzeige im OPC Router. |
| GDS Server URL | Die Adresse des GDS-Servers, z. B. opc.tcp://servername:48060. Die Adresse erhalten Sie von der Person, die den GDS in Ihrem Unternehmen betreut. |
| Benutzername / Passwort | Die Anmeldedaten für den GDS-Server. Das Passwort wird sicher als Secret gespeichert. |
| Clientzertifikat | Das Zertifikat, mit dem sich der OPC Router beim GDS ausweist. Wählen Sie ein Zertifikat mit privatem Schlüssel aus der Zertifikatsverwaltung aus. |
| Akzeptierte Zertifikate | Legt fest, welchen Server-Zertifikaten der OPC Router bei dieser Verbindung vertraut:
|
| Interne Zertifikatsvalidierung deaktivieren | Wenn aktiviert, prüft der OPC Router das Zertifikat des GDS-Servers nicht. Diese Einstellung ist nur für Testumgebungen gedacht und sollte im laufenden Betrieb ausgeschaltet bleiben. |
Einstellungen – Automatischer Abruf
Legt fest, wie oft der OPC Router die Zertifikate, Vertrauenslisten und Sperrlisten dieser Anwendung im laufenden Betrieb vom GDS abruft.
| Eigenschaft | Beschreibung |
|---|---|
| Intervall automatisch an den GDS anpassen | Wenn aktiviert (Standard), beginnt der Abruf alle 5 Minuten und folgt danach dem Aktualisierungsintervall, das der GDS für seine Vertrauenslisten meldet – sichtbar im Tab Zertifikate in der Spalte Aktualisierungsintervall. Meldet der GDS keines, bleibt es bei 5 Minuten. |
| Aktualisierungsintervall | Festes Abrufintervall zwischen 1 Minute und 24 Stunden. Nur einstellbar, wenn die automatische Anpassung ausgeschaltet ist. |
Wartet eine Zertifikatsanforderung auf die Genehmigung durch den GDS-Administrator, prüft der OPC Router unabhängig vom eingestellten Intervall mindestens alle 5 Minuten, damit die Anforderung zügig abgeschlossen wird. Eine neu produktivgeschaltete oder geänderte Anwendung wird sofort abgerufen.
Einstellungen – Anwendung registrieren
Mit diesen Angaben stellt sich der OPC Router beim GDS vor. Die Felder werden beim Anlegen automatisch mit sinnvollen Werten vorbelegt und müssen in der Regel nicht geändert werden.
| Eigenschaft | Beschreibung |
|---|---|
| Application URI | Eindeutige Kennung dieser OPC Router-Installation. Jede Installation, die beim GDS angemeldet wird, benötigt eine eigene Kennung. |
| Anwendungsname | Anzeigename, unter dem diese Installation auf dem GDS erscheint. |
| Product URI | Kennung des Produkts (OPC Router). Kann in der Regel unverändert bleiben. |
| Anwendungstyp | Legt fest, ob sich die Anwendung als Client, Server oder beides anmeldet. Für den OPC Router ist Client die übliche Wahl. |
| Discovery URLs | Nur für Anwendungstyp Server relevant: die Adressen, unter denen die Anwendung erreichbar ist. Geben Sie eine Adresse pro Zeile ein. |
Mit dem Button Verbindung testen prüfen Sie, ob der OPC Router den GDS-Server erreicht. Ist das Zertifikat des GDS-Servers dem OPC Router noch nicht bekannt, werden Sie gefragt, ob Sie ihm vertrauen möchten. Erst wenn Sie das Zertifikat akzeptieren, kommt die Verbindung zustande.
Mit Speichern übernehmen Sie Ihre Eingaben, mit Abbrechen verwerfen Sie alle Änderungen – auch eine im Dialog durchgeführte Registrierung.
Anwendung registrieren
Im Tab Anwendung melden Sie den OPC Router beim GDS an und sehen jederzeit den aktuellen Stand der Registrierung. Die Anwendungsinformationen werden aus dem Tab Verbindung übernommen.

Folgende Buttons stehen zur Verfügung:
Status prüfen: Fragt beim GDS nach, ob und wie diese Installation dort angemeldet ist, und aktualisiert die Anzeige.
Registrieren: Meldet den OPC Router beim GDS an. Nach erfolgreicher Registrierung erhält die Anwendung eine GDS Application ID und der Registrierungszustand wechselt auf „Registriert". Je nach GDS-Server kann eine Registrierung auch zunächst auf die Genehmigung durch einen Administrator warten – der Zustand ist dann „Ausstehend".
Zertifikat anfordern: Bittet den GDS, ein signiertes Zertifikat für diese Installation auszustellen. Das neue Zertifikat wird automatisch als Clientzertifikat übernommen. Muss die Anforderung erst durch einen Administrator genehmigt werden, zeigt der Dialog die ausstehende Anforderung an; über den Button Anforderung abschließen holen Sie das Zertifikat später ab. Der private (geheime) Schlüssel wird dabei immer lokal im OPC Router erzeugt und verlässt ihn nicht.
Registrierung aufheben: Meldet den OPC Router beim GDS wieder ab und entfernt die zwischengespeicherten Zertifikate dieser Anbindung.
Der Registrierungszustand kann folgende Werte annehmen:
| Zustand | Bedeutung |
|---|---|
| Nicht registriert | Die Anwendung ist dem GDS noch nicht bekannt. |
| Registriert | Die Anwendung ist beim GDS angemeldet und erhält Zertifikate. |
| Ausstehend | Die Registrierung wartet auf die Genehmigung durch den GDS-Administrator. |
| Konfliktfehler | Auf dem GDS existiert bereits ein abweichender Eintrag mit derselben Kennung. Prüfen Sie die Angaben im Tab Verbindung. |
| Unbekannt | Der Zustand konnte nicht ermittelt werden, z. B. weil der GDS nicht erreichbar war. |
Bleibt der Zustand dauerhaft „Ausstehend", prüfen Sie die Berechtigungen des Benutzers, den Sie im Tab Verbindung hinterlegt haben. Manche GDS-Server – darunter der Referenz-GDS der OPC Foundation – melden eine fehlende Berechtigung bei der Registrierung nicht zurück. Der OPC Router kann sie dann nicht von einer ausstehenden Genehmigung unterscheiden und wartet weiter.
Zertifikate ansehen
Im Tab Zertifikate sehen Sie, welche Zertifikate der GDS für diese Anwendung bereitstellt. Die Anzeige ist nach Zertifikatsgruppen gegliedert und zeigt die vertrauten Zertifikate, die Herausgeber-Zertifikate sowie die Sperrlisten (CRLs) – das sind die Listen der zurückgezogenen Zertifikate. Zu jedem Eintrag werden der Gültigkeitszeitraum und die letzte Aktualisierung angezeigt.
Über den Button Aktualisieren holen Sie den aktuellen Stand vom GDS ab. Alle Zeitangaben sind in UTC (koordinierte Weltzeit).

So richten Sie die Anbindung Schritt für Schritt ein
- Legen Sie auf der Übersichtsseite eine neue GDS Anwendung an.
- Tragen Sie im Tab Verbindung die GDS Server URL und die Anmeldedaten ein und wählen Sie ein Clientzertifikat aus. Prüfen Sie die Angaben mit Verbindung testen.
- Wechseln Sie in den Tab Anwendung und klicken Sie auf Registrieren. Warten Sie ggf. auf die Genehmigung durch den GDS-Administrator.
- Klicken Sie auf Zertifikat anfordern, damit der GDS ein signiertes Zertifikat für diese Installation ausstellt.
- Schließen Sie den Dialog mit Speichern.
Ab jetzt hält der OPC Router die Zertifikate automatisch aktuell: Im eingestellten Aktualisierungsintervall gleicht er sie mit dem GDS ab, übernimmt Änderungen und erneuert ablaufende Zertifikate selbstständig. Die vom GDS bezogenen Zertifikate stehen anschließend in den Zertifikats-Auswahllisten der Plug-ins zur Verfügung – dort erkennen Sie sie am Namen der GDS Anwendung. Damit die Laufzeit die Zertifikate verwenden kann, schalten Sie Ihre Konfiguration wie gewohnt produktiv.
Der automatische Abgleich wirkt nicht auf bereits laufende Plug-ins. Erneuert oder entfernt der GDS ein Zertifikat, werden laufende Plug-ins nicht neu gestartet: Ihre Verbindungen arbeiten mit dem Zertifikat weiter, mit dem sie aufgebaut wurden. Das neue Zertifikat wird erst mit dem nächsten Start des Plug-ins verwendet.
GDS Anwendungen im Redundanzbetrieb
Bei aktivierter Projektsynchronisation überträgt der OPC Router die GDS Anwendungen zwischen den Redundanzpartnern mit. Voraussetzung ist, dass beide Partner denselben Versionsstand haben.
Beim Synchronisierungsziel Konfiguration erfolgt der Abgleich additiv: Bereits vorhandene GDS Anwendungen des Zielsystems werden nicht gelöscht. Beim Ziel Laufzeit wird der Stand des Quellsystems übernommen.