Podstawy
Zastosowanie
Przy pomocy nowej funkcji organizowania użytkowników można wpisywać nowych użytkowników z najróżniejszymi prawami dostępu do funkcji sterowania oraz zarządzać różnymi użytkownikami. Możesz przydzielać użytkownikom różne role, odpowiadające zadaniom użytkowników, np. obsługujący obrabiarkę bądź konfigurator.
Sterowanie jest dostarczane z nieaktywnym menedżerem użytkowników. Ten stan oznaczany jest jako Legacy-Mode.
Opis funkcji
Menedżer użytkowników wnosi znaczący wkład w następujących sferach bezpieczeństwa, bazujących na wymogach grupy norm IEC 62443:
- Bezpieczeństwo aplikacji
- Bezpieczeństwo sieci
- Bezpieczeństwo platformy
W menedżerze użytkowników rozróżnia się następujące pojęcia:
- Użytkownik
- Role
- Prawa
Użytkownik
Menedżer użytkowników oferuje następujące rodzaje użytkowników:
- Zdefiniowany z góry Użytkownik funkcyjny HEIDENHAIN
- Użytkownik funkcyjny producenta obrabiarek
- Samodzielnie zdefiniowani użytkownicy
W zależności od postawionych zadań można wykorzystywać zdefiniowanego z góry użytkownika funkcyjnego lub należy utworzyć nowego użytkownika.
Kiedy menedżer użytkowników zostanie dezaktywowany, to sterowanie zachowuje w pamięci wszystkich skonfigurowanych użytkowników. Tym samym przy reaktywowaniu menedżera użytkowników są one ponownie dostępne.
Jeśli skonfigurowani użytkownicy mają zostać usunięci z pamięci wraz z dezaktywowaniem, to należy tę opcję konkretnie wybrać podczas operacji dezaktywowania.
Użytkownik funkcyjny HEIDENHAIN
Użytkownicy funkcyjni HEIDENHAIN to zdefiniowani z góry użytkownicy, którzy są generowaniu automatycznie przy aktywowaniu menedżera plików. Użytkownicy funkcyjni nie mogą być zmieniani.
HEIDENHAIN oddaje do dyspozycji przy dostawie sterowania czterech różnych użytkowników funkcyjnych.
- useradmin
Użytkownik funkcyjny useradmin jest generowany automatycznie przy aktywowaniu menedżera użytkowników. Przy pomocy useradmin można konfigurować menedżera użytkowników i poddawać edycji.
- sys
Przy pomocy użytkownika funkcyjnego sys można uzyskać dostęp do partycji SYS: sterowania. Ten użytkownik funkcyjny jest zarezerwowany dla serwisu klientowskiego HEIDENHAIN.
- user
W trybie Legacy-Mode przy uruchomieniu sterowania zostaje automatycznie zalogowany użytkownik funkcyjny user w systemie. Przy aktywnym menedżerze użytkowników user nie spełnia żadnej funkcji. Zameldowany użytkownik user nie może być zmieniony na innego użytkownika w Legacy-Mode.
- oem
Użytkownik funkcyjny oem jest dla producenta obrabiarek. Przy pomocy oem można uzyskać dostęp do partycji PLC: sterowania.
Użytkownik funkcyjny useradmin
Użytkownik useradmin jest porównywalny z lokalnym administratorem systemu Windows.
Konto useradmin udostępnia następujący zakres funkcji:
- Generowanie baz danych
- Nadawanie danych haseł
- Aktywowanie bazy danych LDAP
- Eksportowanie plików konfiguracji serwera LDAP
- Importowanie plików konfiguracji serwera LDAP
- Dostęp awaryjny przy pełnym skorumpowaniu bazy danych użytkowników
- Późniejsze zmiany podłączonej bazy danych
- Dezaktywowanie menedżera użytkowników
Użytkownik funkcyjny producenta obrabiarek
Producent obrabiarek definiuje użytkowników funkcyjnych, którzy konieczni są dla konserwacji obrabiarki.
Poprzez podanie kodów i haseł dostępna jest możliwość zamiany kodami liczbowymi odpowiednich praw użytkowników funkcyjnych a także przejściowe odblokowanie praw użytkowników funkcyjnych oem.
Użytkownicy funkcyjni producenta obrabiarek mogą być aktywni już w Legacy-Mode i zastępować liczby kodów.
Role
HEIDENHAIN zestawia kilka praw dla pojedynczych zakresów zadań w role. Do dyspozycji znajdują się różne zdefiniowane z góry role, przy pomocy których można przyporządkowywać odpowiednie prawa do użytkowników. Poniższe tabele zawierają pojedyncze prawa rozmaitych ról.
Zalety podziału na role:
- Ułatwiona administracja
- Rozmaite prawa między różnymi wersjami software sterowania i różnymi producentami obrabiarek są kompatybilne ze sobą.
Menedżer użytkowników udostępnia role dla następujących zakresów zadań:
- Role systemu operacyjnego: dostęp do systemu operacyjnego i interfejsów
- Role obsługującego NC: dostęp do funkcji związanych z programowaniem, konfigurowaniem i odpracowywaniem programów NC
- Role producenta obrabiarek (PLC): dostęp do funkcji związanych z konfigurowaniem i monitoringiem kontrolnym sterowania
Każdy użytkownik powinien otrzymać przynajmniej jedną rolę w obrębie systemu operacyjnego i w sferze programowania.
HEIDENHAIN zaleca, więcej niż tylko jedną osobę autoryzować z dostępem do konta z rolą HEROS.Admin. W ten sposób można zapewnić przeprowadzenie koniecznych zmian w menedżerze użytkowników nawet jeśli administrator nie jest obecny.
Lokalne logowanie bądź zdalne logowanie
Rola można być alternatywnie odblokowana tylko dla lokalnego zameldowania lub dla zameldowania Remote. Lokalne zalogowanie to zalogowanie bezpośrednio na ekranie sterowania. W przypadku zalogowania Remote (DNC) mowa o połączeniu przez SSH.
Połączenie DNC zabezpieczone przez SSH
Jeśli rola jest autoryzowana tylko dla lokalnego zalogowania, to otrzymuje ona dodatek Local. w nazwie roli np. Local.HEROS.Admin zamiast HEROS.Admin.
Jeśli rola jest udostępniona tylko dla zalogowania Remote, to otrzymuje ona dodatek Remote. w nazwie roli, np. Remote.HEROS.Admin zamiast HEROS.Admin.
Tym samym prawa użytkownika mogą zostać także uzależnione od tego, przez który dostęp sterowanie jest obsługiwane.
Prawa
Menedżer użytkowników bazuje na administrowaniu autoryzacją w Unix. Dostępy do sterowania są reglamentowane odpowiednimi prawami dostępu.
Prawa składają się z podsumowania funkcji funkcji sterowania np. edycja tabeli narzędzi.
Menedżer użytkowników udostępnia prawa dla następujących zakresów zadań:
- Prawa HEROS
- Prawa NC
- Prawa PLC (producent maszyn)
Jeśli dany użytkownik otrzymuje kilka ról, to otrzymuje on sumę wszystkich zawartych w nich praw.
Proszę zwrócić uwagę, aby każdy użytkownik otrzymał wszystkie konieczne prawa dostępu. Prawa dostępu wynikają z czynności i zadań, wykonywanych przez użytkownika na sterowniku.
Dla użytkowników funkcyjnych HEIDENHAIN ich prawa dostępu są już określone przy dostawie sterowania.
Ustawienia hasła
Jeśli używasz bazy danych LDAP, to użytkownicy z rolą HEROS.Admin mogą definiować kryteria dotyczące haseł. W tym celu sterowanie udostępnia zakładkę Ustawienia hasła.
Zapis danych użytkowników w pamięci
Następujące parametry znajdują się do dyspozycji:
Okres żywotności hasła
- Okres ważności hasła:
podaje okres użytkowania hasła.
- Ostrzeżenie przed upływem:
Podaje od zdefiniowanego momentu czasu ostrzeżenie o upływie okresu ważności.
Jakość hasła
- Minimalna długość hasła:
podaje minimalną długość hasła.
- Min.liczba klas znaków (duże/małe litery, cyfry, znaki specjalne):
podaje minimalną liczbę różnych klas znaków w haśle.
- Maksymalna liczba powtórzeń znaków:
podaje maksymalną liczbę takich samych, powtarzających się znaków w haśle.
- Maksymalna długość sekwencji znaków:
podaje maksymalną długość używanych sekwencji znaków w haśle np. 123.
- Korekta słownika (liczba znak zgodność):
weryfikuje hasło na zastosowane słowa i podaje liczbę dozwolonych powiązanych znaków.
- Min. liczba zmienionych znaków do poprzedniego hasła:
podaje, o ile znaków nowe hasło musi różnić się od starego hasła.
Definiujesz wartość dla każdego parametru ze skalą.
Ze względów bezpieczeństwa hasła powinny wykazywać następujące właściwości:
- Przynajmniej osiem znaków
- Litery, liczby i znaki specjalne
- Należy unikać pełnych słów lub znanych kolejności cyfr, np. Anna lub 123
Jeśli używa się znaków specjalnych, to należy uwzględnić układ klawiatury. HEROS działa na klawiaturze USA, software NC opiera się na klawiaturze HEIDENHAIN. Zewnętrzne klawiatury mogą być dowolnie konfigurowane.
Dodatkowe katalogi
Napęd HOME:
Dla każdego użytkownika dostępny jest przy aktywnym menedżerze użytkowników prywatny folder HOME:, na którym można przechowywać prywatne programy lub pliki.
Do foldera HOME: ma wgląd zalogowany właśnie użytkownik oraz użytkownik z rolą HEROS.Admin .
Katalog public
Przy pierwszej aktywacji menedżera użytkowników zostaje dołączony folder public pod napędem TNC:.
Katalog public jest dostępny dla każdego użytkownika.
W folderze public możesz np. udostępnić pliki innym użytkownikom.
Konfigurowanie menedżera użytkowników
Należy najpierw konfigurować menedżera użytkowników, zanim będzie on używany.
Konfiguracja zawiera następujące etapy:
- Otwórz okno Organizowanie użytkowników
- Aktywowanie menedżera użytkowników
- Definiujesz hasło dla użytkownika funkcyjnego useradmin.
- Konfigurowanie bazy danych
- Utworzenie nowego użytkownika
- Możliwe jest zamknięcie okna Organizowanie użytkowników po każdym podetapie konfiguracji.
- Jeśli okno Organizowanie użytkowników zostanie zamknięte po aktywacji, to sterowanie żąda jednorazowo restartu.
Otwórz okno Organizowanie użytkowników
Otwierasz okno Organizowanie użytkowników w następujący sposób:
|
Aktywacja menedżera użytkowników
Aktywację menedżera użytkowników wykonujesz w następujący sposób:
- Wybrać Organizowanie użytkowników aktywne
- Sterowanie pokazuje komunikat Brak hasła dla użytkownika 'useradmin'.
- Zachowanie bądź reaktywowanie aktywnego stanu funkcji Anonimizacja użytkowników w danych log.
- Funkcja Anonimizacja użytkowników w danych log służy do ochrony danych i jest standardowo aktywna. Jeśli ta funkcja jest aktywna, to dane użytkowników wraz ze wszystkimi danymi log sterowania są utajnione.
- Jeśli okno Organizowanie użytkowników zostanie zamknięte po aktywacji, to sterowanie żąda jednorazowo restartu.
Definiujesz hasło dla użytkownika funkcyjnego useradmin.
Aby aktywować menedżera użytkowników po raz pierwszy, należy podać hasło dla zaimplementowanego użytkownika funkcyjnego useradmin.
Definiujesz hasło dla użytkownika funkcyjnego useradmin następującym sposobem:
- Kliknąć na Hasło dla useradmin
- Sterowanie otwiera okno wyskakujące Hasło dla użytkownika 'useradmin'.
- Podanie hasła dla użytkownika funkcyjnego useradmin.
- Powtórzyć hasło
- Kliknąć na Nowe hasło nadaj
- Sterowanie pokazuje meldunek Ustawienia i hasło dla 'useradmin' zostały zmienione.
Konfigurowanie bazy danych
Możesz konfigurować bazę danych w następujący sposób:
- Wybrać bazę danych do zapisu danych użytkownika w pamięci, np. Lokalna baza danych LDAP
- Funkcję Konfigurowanie wybrać
- Sterowanie otwiera okno dla konfiguracji odpowiedniej bazy danych.
- Proszę kierować się instrukcjami rutyny konfigurowania
- PRZEJAC kliknąć
Dla zachowywania danych użytkowników w pamięci dostępne są następujące warianty:
- Lokalna baza danych LDAP
- LDAP na innym komputerze
- Zalogowanie w domenie Windows
Eksploatacja równoległa między domeną Windows oraz bazą danych LDAP jest możliwa.
Utworzenie nowego użytkownika
Możesz utworzyć nowego użytkownika w następujący sposób:
- Wybrać zakładkę Organizowanie użytkowników
- Nowego użytkownika utwórz wybrać
- Sterowanie dodaje pod Lista użytkowników nowego użytkownika.
- Jeśli wskazane zmienić nazwę
- Opcjonalnie wpisz hasło
- Opcjonalnie możesz dodać grafikę profilu
- Opcjonalnie wpisz opis
- Rolę dołącz nacisnąć
- Sterowanie otwiera okno Dołączenie roli.
- Wybierz rolę
- Dołączenie wybrać
- Tip
Poszczególne role możesz dodawać także używając przełącznika Dołącz zewn. Login i Dołącz lokalne Login .
- Zamknij kliknąć
- Sterowanie zamyka okno Dołączenie roli.
- OK wybrać
- PRZEJAC kliknąć
- Sterowanie przejmuje zmiany.
- KONIEC wybrać
- Sterowanie otwiera okno Konieczny restart systemu.
- Tak wybrać
- Sterowanie uruchamia się na nowo.
Użytkownik powinien zmienić swoje hasło przy pierwszym zalogowaniu.
Dezaktywacja menedżera użytkowników
Dezaktywowanie menedżera użytkowników może być przeprowadzone tylko przez następujących użytkowników funkcyjnych:
- useradmin
- OEM
- SYS
Dezaktywację menedżera użytkowników wykonujesz w następujący sposób:
|
Wskazówki
W przypadku serwisu lub przy innym pobieraniu danych log, partnerzy serwisowi mają możliwość wglądu w dane użytkowników. Zapewnienie koniecznych reguł i zasad ochrony danych w przedsiębiorstwie leży w zakresie jego kompetencji i obowiązków.
- Zachowanie bądź reaktywowanie aktywnego stanu funkcji Anonimizacja użytkowników w danych log.
- Niektóre strefy menedżera użytkowników konfigurowane są przez producenta obrabiarek. Należy zapoznać się z instrukcją obsługi obrabiarki!
- HEIDENHAIN zaleca organizowanie użytkowników w postaci menedżera użytkowników jako element składowy koncepcji zabezpieczenia IT.
- Jeżeli podczas aktywności menedżera użytkowników aktywny jest również wygaszacz ekranu, to należy podać hasło użytkownika dla odryglowania ekranu.
- Jeśli przy pomocy Remote Desktop Manager generowane są prywatne połączenia przed aktywowaniem menedżera użytkowników, to te połączenia nie są więcej dostępne po aktywowaniu menedżera użytkowników. Prywatne połączenia należy zabezpieczyć przed aktywowaniem menedżera użytkowników.