Podstawy

Zastosowanie

Przy pomocy nowej funkcji organizowania użytkowników można wpisywać nowych użytkowników z najróżniejszymi prawami dostępu do funkcji sterowania oraz zarządzać różnymi użytkownikami. Możesz przydzielać użytkownikom różne role, odpowiadające zadaniom użytkowników, np. obsługujący obrabiarkę bądź konfigurator.

Sterowanie jest dostarczane z nieaktywnym menedżerem użytkowników. Ten stan oznaczany jest jako Legacy-Mode.

Opis funkcji

Menedżer użytkowników wnosi znaczący wkład w następujących sferach bezpieczeństwa, bazujących na wymogach grupy norm IEC 62443:

  • Bezpieczeństwo aplikacji
  • Bezpieczeństwo sieci
  • Bezpieczeństwo platformy

W menedżerze użytkowników rozróżnia się następujące pojęcia:

Użytkownik

Menedżer użytkowników oferuje następujące rodzaje użytkowników:

  • Zdefiniowany z góry Użytkownik funkcyjny HEIDENHAIN
  • Użytkownik funkcyjny producenta obrabiarek
  • Samodzielnie zdefiniowani użytkownicy

W zależności od postawionych zadań można wykorzystywać zdefiniowanego z góry użytkownika funkcyjnego lub należy utworzyć nowego użytkownika.

Utworzenie nowego użytkownika

Kiedy menedżer użytkowników zostanie dezaktywowany, to sterowanie zachowuje w pamięci wszystkich skonfigurowanych użytkowników. Tym samym przy reaktywowaniu menedżera użytkowników są one ponownie dostępne.

Jeśli skonfigurowani użytkownicy mają zostać usunięci z pamięci wraz z dezaktywowaniem, to należy tę opcję konkretnie wybrać podczas operacji dezaktywowania.

Dezaktywacja menedżera użytkowników

Użytkownik funkcyjny HEIDENHAIN

Użytkownicy funkcyjni HEIDENHAIN to zdefiniowani z góry użytkownicy, którzy są generowaniu automatycznie przy aktywowaniu menedżera plików. Użytkownicy funkcyjni nie mogą być zmieniani.

HEIDENHAIN oddaje do dyspozycji przy dostawie sterowania czterech różnych użytkowników funkcyjnych.

  • useradmin
  • Użytkownik funkcyjny useradmin jest generowany automatycznie przy aktywowaniu menedżera użytkowników. Przy pomocy useradmin można konfigurować menedżera użytkowników i poddawać edycji.

  • sys
  • Przy pomocy użytkownika funkcyjnego sys można uzyskać dostęp do partycji SYS: sterowania. Ten użytkownik funkcyjny jest zarezerwowany dla serwisu klientowskiego HEIDENHAIN.

  • user
  • W trybie Legacy-Mode przy uruchomieniu sterowania zostaje automatycznie zalogowany użytkownik funkcyjny user w systemie. Przy aktywnym menedżerze użytkowników user nie spełnia żadnej funkcji. Zameldowany użytkownik user nie może być zmieniony na innego użytkownika w Legacy-Mode.

  • oem
  • Użytkownik funkcyjny oem jest dla producenta obrabiarek. Przy pomocy oem można uzyskać dostęp do partycji PLC: sterowania.

Użytkownik funkcyjny useradmin

Użytkownik useradmin jest porównywalny z lokalnym administratorem systemu Windows.

Konto useradmin udostępnia następujący zakres funkcji:

  • Generowanie baz danych
  • Nadawanie danych haseł
  • Aktywowanie bazy danych LDAP
  • Eksportowanie plików konfiguracji serwera LDAP
  • Importowanie plików konfiguracji serwera LDAP
  • Dostęp awaryjny przy pełnym skorumpowaniu bazy danych użytkowników
  • Późniejsze zmiany podłączonej bazy danych
  • Dezaktywowanie menedżera użytkowników

Użytkownik funkcyjny producenta obrabiarek

Producent obrabiarek definiuje użytkowników funkcyjnych, którzy konieczni są dla konserwacji obrabiarki.

Poprzez podanie kodów i haseł dostępna jest możliwość zamiany kodami liczbowymi odpowiednich praw użytkowników funkcyjnych a także przejściowe odblokowanie praw użytkowników funkcyjnych oem.

Okno Aktualny użytkownik

Użytkownicy funkcyjni producenta obrabiarek mogą być aktywni już w Legacy-Mode i zastępować liczby kodów.

Role

HEIDENHAIN zestawia kilka praw dla pojedynczych zakresów zadań w role. Do dyspozycji znajdują się różne zdefiniowane z góry role, przy pomocy których można przyporządkowywać odpowiednie prawa do użytkowników. Poniższe tabele zawierają pojedyncze prawa rozmaitych ról.

Lista ról

Zalety podziału na role:

  • Ułatwiona administracja
  • Rozmaite prawa między różnymi wersjami software sterowania i różnymi producentami obrabiarek są kompatybilne ze sobą.

Menedżer użytkowników udostępnia role dla następujących zakresów zadań:

  • Role systemu operacyjnego: dostęp do systemu operacyjnego i interfejsów
  • Role obsługującego NC: dostęp do funkcji związanych z programowaniem, konfigurowaniem i odpracowywaniem programów NC
  • Role producenta obrabiarek (PLC): dostęp do funkcji związanych z konfigurowaniem i monitoringiem kontrolnym sterowania

Każdy użytkownik powinien otrzymać przynajmniej jedną rolę w obrębie systemu operacyjnego i w sferze programowania.

HEIDENHAIN zaleca, więcej niż tylko jedną osobę autoryzować z dostępem do konta z rolą HEROS.Admin. W ten sposób można zapewnić przeprowadzenie koniecznych zmian w menedżerze użytkowników nawet jeśli administrator nie jest obecny.

Lokalne logowanie bądź zdalne logowanie

Rola można być alternatywnie odblokowana tylko dla lokalnego zameldowania lub dla zameldowania Remote. Lokalne zalogowanie to zalogowanie bezpośrednio na ekranie sterowania. W przypadku zalogowania Remote (DNC) mowa o połączeniu przez SSH.

Połączenie DNC zabezpieczone przez SSH

Jeśli rola jest autoryzowana tylko dla lokalnego zalogowania, to otrzymuje ona dodatek Local. w nazwie roli np. Local.HEROS.Admin zamiast HEROS.Admin.

Jeśli rola jest udostępniona tylko dla zalogowania Remote, to otrzymuje ona dodatek Remote. w nazwie roli, np. Remote.HEROS.Admin zamiast HEROS.Admin.

Tym samym prawa użytkownika mogą zostać także uzależnione od tego, przez który dostęp sterowanie jest obsługiwane.

Prawa

Menedżer użytkowników bazuje na administrowaniu autoryzacją w Unix. Dostępy do sterowania są reglamentowane odpowiednimi prawami dostępu.

Prawa składają się z podsumowania funkcji funkcji sterowania np. edycja tabeli narzędzi.

Menedżer użytkowników udostępnia prawa dla następujących zakresów zadań:

  • Prawa HEROS
  • Prawa NC
  • Prawa PLC (producent maszyn)

Jeśli dany użytkownik otrzymuje kilka ról, to otrzymuje on sumę wszystkich zawartych w nich praw.

 
Tip

Proszę zwrócić uwagę, aby każdy użytkownik otrzymał wszystkie konieczne prawa dostępu. Prawa dostępu wynikają z czynności i zadań, wykonywanych przez użytkownika na sterowniku.

Dla użytkowników funkcyjnych HEIDENHAIN ich prawa dostępu są już określone przy dostawie sterowania.

Lista praw

Ustawienia hasła

Jeśli używasz bazy danych LDAP, to użytkownicy z rolą HEROS.Admin mogą definiować kryteria dotyczące haseł. W tym celu sterowanie udostępnia zakładkę Ustawienia hasła.

Zapis danych użytkowników w pamięci

Następujące parametry znajdują się do dyspozycji:

Okres żywotności hasła

  • Okres ważności hasła:
  • podaje okres użytkowania hasła.

  • Ostrzeżenie przed upływem:
  • Podaje od zdefiniowanego momentu czasu ostrzeżenie o upływie okresu ważności.

Jakość hasła

  • Minimalna długość hasła:
  • podaje minimalną długość hasła.

  • Min.liczba klas znaków (duże/małe litery, cyfry, znaki specjalne):
  • podaje minimalną liczbę różnych klas znaków w haśle.

  • Maksymalna liczba powtórzeń znaków:
  • podaje maksymalną liczbę takich samych, powtarzających się znaków w haśle.

  • Maksymalna długość sekwencji znaków:
  • podaje maksymalną długość używanych sekwencji znaków w haśle np. 123.

  • Korekta słownika (liczba znak zgodność):
  • weryfikuje hasło na zastosowane słowa i podaje liczbę dozwolonych powiązanych znaków.

  • Min. liczba zmienionych znaków do poprzedniego hasła:
  • podaje, o ile znaków nowe hasło musi różnić się od starego hasła.

Definiujesz wartość dla każdego parametru ze skalą.

Ze względów bezpieczeństwa hasła powinny wykazywać następujące właściwości:

  • Przynajmniej osiem znaków
  • Litery, liczby i znaki specjalne
  • Należy unikać pełnych słów lub znanych kolejności cyfr, np. Anna lub 123
 
Tip

Jeśli używa się znaków specjalnych, to należy uwzględnić układ klawiatury. HEROS działa na klawiaturze USA, software NC opiera się na klawiaturze HEIDENHAIN. Zewnętrzne klawiatury mogą być dowolnie konfigurowane.

Dodatkowe katalogi

Napęd HOME:

Dla każdego użytkownika dostępny jest przy aktywnym menedżerze użytkowników prywatny folder HOME:, na którym można przechowywać prywatne programy lub pliki.

Do foldera HOME: ma wgląd zalogowany właśnie użytkownik oraz użytkownik z rolą HEROS.Admin .

Katalog public

Przy pierwszej aktywacji menedżera użytkowników zostaje dołączony folder public pod napędem TNC:.

Katalog public jest dostępny dla każdego użytkownika.

W folderze public możesz np. udostępnić pliki innym użytkownikom.

Menedżer plików

Konfigurowanie menedżera użytkowników

Należy najpierw konfigurować menedżera użytkowników, zanim będzie on używany.

Konfiguracja zawiera następujące etapy:

  1. Otwórz okno Organizowanie użytkowników
  2. Aktywowanie menedżera użytkowników
  3. Definiujesz hasło dla użytkownika funkcyjnego useradmin.
  4. Konfigurowanie bazy danych
  5. Utworzenie nowego użytkownika
 
Tip
  • Możliwe jest zamknięcie okna Organizowanie użytkowników po każdym podetapie konfiguracji.
  • Jeśli okno Organizowanie użytkowników zostanie zamknięte po aktywacji, to sterowanie żąda jednorazowo restartu.

Otwórz okno Organizowanie użytkowników

Otwierasz okno Organizowanie użytkowników w następujący sposób:

  1. Wybrać aplikację Ustawienia
  2. System operacyjny wybrać
  3. CurrentUser podwójnie stuknąć lub kliknąć
  4. Sterowanie otwiera okno Organizowanie użytkowników w zakładce Ustawienia.
  5. Okno Organizowanie użytkowników

Aktywacja menedżera użytkowników

Aktywację menedżera użytkowników wykonujesz w następujący sposób:

  1. Wybrać Organizowanie użytkowników aktywne
  2. Sterowanie pokazuje komunikat Brak hasła dla użytkownika 'useradmin'.
  3. Zachowanie bądź reaktywowanie aktywnego stanu funkcji Anonimizacja użytkowników w danych log.
 
Tip
  • Funkcja Anonimizacja użytkowników w danych log służy do ochrony danych i jest standardowo aktywna. Jeśli ta funkcja jest aktywna, to dane użytkowników wraz ze wszystkimi danymi log sterowania są utajnione.
  • Jeśli okno Organizowanie użytkowników zostanie zamknięte po aktywacji, to sterowanie żąda jednorazowo restartu.

Definiujesz hasło dla użytkownika funkcyjnego useradmin.

Aby aktywować menedżera użytkowników po raz pierwszy, należy podać hasło dla zaimplementowanego użytkownika funkcyjnego useradmin.

Użytkownik

Definiujesz hasło dla użytkownika funkcyjnego useradmin następującym sposobem:

  1. Kliknąć na Hasło dla useradmin
  2. Sterowanie otwiera okno wyskakujące Hasło dla użytkownika 'useradmin'.
  3. Podanie hasła dla użytkownika funkcyjnego useradmin.
  4.  
    Tip

    Należy uwzględnić wskazówki i podpowiedzi odnośnie haseł.

    Ustawienia hasła

  5. Powtórzyć hasło
  6. Kliknąć na Nowe hasło nadaj
  7. Sterowanie pokazuje meldunek Ustawienia i hasło dla 'useradmin' zostały zmienione.

Konfigurowanie bazy danych

Możesz konfigurować bazę danych w następujący sposób:

  1. Wybrać bazę danych do zapisu danych użytkownika w pamięci, np. Lokalna baza danych LDAP
  2. Funkcję Konfigurowanie wybrać
  3. Sterowanie otwiera okno dla konfiguracji odpowiedniej bazy danych.
  4. Proszę kierować się instrukcjami rutyny konfigurowania
  5. PRZEJAC kliknąć
 
Tip

Dla zachowywania danych użytkowników w pamięci dostępne są następujące warianty:

  • Lokalna baza danych LDAP
  • LDAP na innym komputerze
  • Zalogowanie w domenie Windows

Eksploatacja równoległa między domeną Windows oraz bazą danych LDAP jest możliwa.

Zapis danych użytkowników w pamięci

Utworzenie nowego użytkownika

Możesz utworzyć nowego użytkownika w następujący sposób:

  1. Wybrać zakładkę Organizowanie użytkowników
  2. Nowego użytkownika utwórz wybrać
  3. Sterowanie dodaje pod Lista użytkowników nowego użytkownika.
  4. Jeśli wskazane zmienić nazwę
  5. Opcjonalnie wpisz hasło
  6. Opcjonalnie możesz dodać grafikę profilu
  7. Opcjonalnie wpisz opis
  8. Rolę dołącz nacisnąć
  9. Sterowanie otwiera okno Dołączenie roli.
  10. Wybierz rolę
  11. Dołączenie wybrać
  12.  
    Tip

    Poszczególne role możesz dodawać także używając przełącznika Dołącz zewn. Login i Dołącz lokalne Login .

    Role

  13. Zamknij kliknąć
  14. Sterowanie zamyka okno Dołączenie roli.
  15. OK wybrać
  16. PRZEJAC kliknąć
  17. Sterowanie przejmuje zmiany.
  18. KONIEC wybrać
  19. Sterowanie otwiera okno Konieczny restart systemu.
  20. Tak wybrać
  21. Sterowanie uruchamia się na nowo.
 
Tip

Użytkownik powinien zmienić swoje hasło przy pierwszym zalogowaniu.

Dezaktywacja menedżera użytkowników

Dezaktywowanie menedżera użytkowników może być przeprowadzone tylko przez następujących użytkowników funkcyjnych:

  • useradmin
  • OEM
  • SYS

Użytkownik

Dezaktywację menedżera użytkowników wykonujesz w następujący sposób:

  1. Zalogować odpowiedniego użytkownika funkcyjnego
  2. Otwórz okno Organizowanie użytkowników
  3. Wybrać Menedżer użytkowników nieaktywny
  4. Jeśli to wskazane to należy uaktywnić pole Skasuj dostępne bazy danych użytkowników , aby skasować wszystkich skonfigurowanych użytkowników i adaptowane dla użytkowników katalogi
  5. PRZEJAC kliknąć
  6. KONIEC wybrać
  7. Sterowanie otwiera okno Konieczny restart systemu.
  8. Tak wybrać
  9. Sterowanie uruchamia się na nowo.

Wskazówki

 
Wskazówka
Uwaga, możliwa niepożądana transmisja danych!
Jeśli funkcja Anonimizacja użytkowników w danych log zostanie dezaktywowana, to wszystkie dane log użytkowników są wyświetlane wraz z personalizacją.
W przypadku serwisu lub przy innym pobieraniu danych log, partnerzy serwisowi mają możliwość wglądu w dane użytkowników. Zapewnienie koniecznych reguł i zasad ochrony danych w przedsiębiorstwie leży w zakresie jego kompetencji i obowiązków.
  1. Zachowanie bądź reaktywowanie aktywnego stanu funkcji Anonimizacja użytkowników w danych log.
  • Niektóre strefy menedżera użytkowników konfigurowane są przez producenta obrabiarek. Należy zapoznać się z instrukcją obsługi obrabiarki!
  • HEIDENHAIN zaleca organizowanie użytkowników w postaci menedżera użytkowników jako element składowy koncepcji zabezpieczenia IT.
  • Jeżeli podczas aktywności menedżera użytkowników aktywny jest również wygaszacz ekranu, to należy podać hasło użytkownika dla odryglowania ekranu.
  • Menu HEROS

  • Jeśli przy pomocy Remote Desktop Manager generowane są prywatne połączenia przed aktywowaniem menedżera użytkowników, to te połączenia nie są więcej dostępne po aktywowaniu menedżera użytkowników. Prywatne połączenia należy zabezpieczyć przed aktywowaniem menedżera użytkowników.
  • Okno Remote Desktop Manager (#133 / #3-01-1)