1 概述
SIMATIC LOGON提供了集中式和全系统范围的用户管理,简化了根据FDA 21 CFR Part11访问保护的系统验证。
使用SIMATIC LOGON,可以分配SIMATIC应用程序和工厂区域的授权,例如:
· Automation License Manager
· PCS 7 OS
· PCS 7 ES
· SIMATIC BATCH
· SIMATIC Electronic Signature
SIMATIC LOGON包括了以下软件组件:
· SIMATIC LOGON服务
· SIMATIC LOGON角色管理
· SIMATIC LOGON事件日志
· SIMATIC 电子签名
· SIMATIC LOGON 开发包
本文用于规范制药行业PCS 7项目在工作组(未搭建域)的环境下,使用SIMATIC LOGON的标准环境配置,适用于多OS操作员站、OS服务器的架构。
本文不包括例如密码复杂性、用户组策略等其它的计算机环境配置。
测试环境:PCS 7 V9.1 SP1、Win10 LTSC 2019。
2 安装
在PCS 7安装时选择SIMATIC LOGON,或者后面再单独安装SIMATIC LOGON均可。安装要求如下:
· 使用管理员权限登录操作系统
· 关闭所有其它程序
安装完成后,会自动创建Logon_Administrator的新Windows组。注意:只有此用户组的用户才能对SIMATIC LOGON的环境进行配置。
3 配置说明
3.1 配置用户组
在每台电脑上,将配置SIMATIC Logon的管理员用户设置到Logon_Administrator用户组内。
使用具备用户管理权限的用户,例如Administrator用户。
3.2 配置SIMATIC LOGON工作环境
3.2.1 启动组态程序
1. 找到“组态Simatic Logon程序”(截图中左侧为英文环境,程序为“Configure SIMATIC Logon”)。
2. 右键,选择以管理员运行。
3. 在弹出的用户账户控制对话框中,选择“是”。
4. 在身份检查对话框中,输入用户名和密码(此用户已经直接分配在Logon_Administrator组中),否则会提示如下错误。
5. 点击确定,打开组态程序。
3.2.2 配置常规选项
常规选项一般采用默认值,不需要修改设置。如下图所示:
说明:
1. 如果需要,可以设置距离密码到期提醒的剩余天数,以提前提示用户修改密码。
2. 如果需要,可以配置未显示登录的默认用户。
3.2.3 配置工作环境
通常指定一台电脑作为用户权限集中管理。
视项目情况,可采用某台服务器、操作员站作为集中用户管理的计算机,此电脑应处于受控状态,并7*24小时运行。在没有特别规定的情况下,一般默认采用主服务器作为用户权限管理。配置步骤如下:
1. 激活“其它计算机”。
2. 输入集中用户权限管理的计算机名称(即从哪台计算机获取用户数据,本示例为ES911,应配置为实际的计算机名称)。
配置后,SIMATIC LOGON默认登录到所配置的计算机,如下图:
3.2.4 配置登录设备
3.2.4.1 标准PC端
采用用户名和密码登录时,不需要额外配置。如下图所示:
3.2.4.2 触摸一体机
设置使用屏幕键盘:
1. 激活“请使用屏幕键盘”。
2. Windows屏幕键盘程序的路径,一般不需要修改。
3.2.5 配置自动注销
1. 激活“使用SIMATIC Logon自动注销”。
2. 设置“延时时间”:5分钟。当用户没有操作后,开始启用自动注销的延时时间计时。
3. 设置“到自动注销的时间”:30秒。到自动注销时间前,在屏幕上倒计时。
一般设置为5分钟/30秒,如果项目有特定参数,以项目的设计文件为准。
3.3 OS程序配置
3.3.1 启用SIMATIC登录
取消激活OS项目,打开WinCC用户管理器,启用SIMATIC 登录。
3.3.2 建立PCS 7 OS 用户组
在WinCC用户管理器内建立和集中用户权限管理计算机中相同的用户组,如下图所示:
3.3.3 OS 授权配置
根据项目情况,配置WinCC每个权限组的具体权限。
3.4 设置中央用户管理计算机的用户及用户组
对中央用户管理计算机的用户和用户组进行如下配置,示例为典型的4级用户权限,应视项目实际情况调整。
3.4.1 创建用户组
在中央用户管理计算机上,创建如下用户组:
用户组 | 说明 | 备注 |
PCS7_SuperUsers | 超级用户组 | |
PCS7_Administrators | 管理员用户组 | |
PCS7_Engineers | 工程师用户组 | |
PCS7_Operators | 操作员用户组 |
3.4.2 创建用户
启用Administrator内置管理员账号,创建如下用户:
用户组 | 说明 | 备注 |
SuperUser | 超级用户 | 仅作为PCS 7系统用户 |
Admin | 管理员用户 | |
Engineer | 工程师用户 | |
Operator | 操作员用户 | |
Operator Emergency | 紧急操作员用户 | |
OS | 标准账号 | 用于登录Windows系统,启动WinCC程序 |
3.4.2.1 设置用户下次登录时必须修改密码
视项目情况,设置用户初次登录时是否必须更改密码。
3.4.3 分配用户至对应用户组
采用标准用户登录系统时,将用户分配至如下用户组:
说明:
考虑到系统安全,推荐使用标准用户登录系统并运行PCS 7 OS程序。
并设置为自动登录,避免系统重启后需要专人来登录系统、或者管理员密码泄露。
采用管理员用户登录系统时,将用户分配至如下用户组:
新建用户时,根据其所在的权限组,将其分配至该Windows用户组。
例如新建一个操作员A,则在集中用户管理计算机上将其分配至PCS7_Operators组即可。
3.5 设置本机的用户及用户组
为避免集中用户管理计算机不可用的情况发生,可以在本机上创建所需的用户和用户组,以便无法连接中央用户管理计算机时使用。
1. 在本机上创建用户组,详见3.4.1章节。
2. 在本机上创建OS用户及Operator Emergency用户(根据实际需要添加,其它用户可不用创建),并启用内置的Administrator管理员,详见3.4.2章节。
3. 在本机上为所创建用户分配用户组,详见3.4.3章节。
4 不能访问集中用户管理计算机时的处理方法
4.1 应急账号
当远程集中用户管理的计算机不能访问时,SIMATIC LOGON可使用本地计算机进行用户校验。
为保证系统的可使用性,应在本机建立相关的组及应急帐号。
在此情况下,应将登录主机选为本机,使用紧急操作员用户Operator Emergency进行操作。
5 附录
5.1 参考文件
SIMATIC LOGON配置手册
https://support.industry.siemens.com/cs/cn/zh/view/109748663
SIMATIC LOGON使用入门
https://support.industry.siemens.com/cs/cn/zh/view/80925370
5.2 SIMATIC LOGON可能用到的端口
在使用防火墙时,建议为SIMATIC LOGON启用以下端口:
· TCP / UDP / 42
· TCP / UDP / 53
· TCP / UDP / 88
· TCP / 135
· UDP / 137
· TCP / 139
· TCP / UDP / 389
· TCP / 445
· TCP / UDP / 464
· TCP / 636
· TCP / 3268
· TCP / 3269
· TCP / 49152-65535