Вы находитесь на странице: 1из 4

ТЕХНИЧЕСКОЕ ОПИСАНИЕ

RSAssetSecurity
Управление доступом к ресурсам
автоматизации
Одним из важнейших элементов любого хорошего • Управление доступом с обеспечением прямой
решения по безопасности средств автоматизации является видимости – важные или потенциально опасные
способность предоставлять доступ к системе лишь тем операции выполняются только с тех компьютеров, с
людям, которые имеют оправданную необходимость которых операторы прекрасно видят оборудование,
пользоваться ей. Это то, что профессионалы в области которым они управляют.
безопасности называют «управление доступом». Всякое • Управление доступом на основе выполняемых
хорошее решение по управлению доступом начинается с ролей – учетные записи пользователей группируются
аутентификации и авторизации пользователя. по рабочим функциям или ролям, производственным
• Аутентификация – это проверка личности подразделениям, технологическим линиям и т. п. Права
пользователя и того, что запрос на определенный доступа к системным ресурсам предоставляются затем
сервис исходит именно от данного пользователя. на основе этих ролей.
• Авторизация – это проверка запроса пользователя на • Интеграция с системой безопасности Windows –
доступ к программному обеспечению, функциям или привязанные к Windows учетные записи, созданные в
системным ресурсам на основе набора заданных прав данной системе, управляются и проверяются системой
доступа. Windows, но имеют отдельные права доступа к системе
автоматизации.
ПРЕДСТАВЛЯЕМ • Независимость от доменов Windows – возможно
обеспечение безопасности вашей системы
автоматизации без Windows. Несмотря на то, что
система RSAssetSecurity может использоваться в домене
Управление доступом к ресурсам Windows и интегрироваться с ним, домена Windows для
автоматизации нее не требуется.
• Поддержка однократной регистрации –
регистрация в какой'либо системе, реализованной на
ОБЗОР платформе FactoryTalk, выполняется только один раз,
Платформа FactoryTalk® Automation Platform™ теперь что позволяет затем работать одновременно с
предоставляет централизованные сервисы безопасности, различными программными продуктами компании
полностью интегрированные в FactoryTalk Directory™ и Rockwell на одном и том же компьютере без
управляемые программным сервисом RSAssetSecurity™. необходимости отдельно регистрироваться в каждом
программном продукте.
Архитектура RSAssetSecurity во многом схожа с
архитектурой системы безопасности Microsoft® Windows™ • Работа в отсоединенном состоянии – ввиду того,
и обеспечивает многие из возможностей последней, а также что данные системы безопасности заносятся в кэш'
дополнительные функции, разработанные специально для память локально, проверки системы безопасности
нужд систем автоматизации. продолжаются, даже если клиентские компьютеры
отсоединены от FactoryTalk Directory.
ВОЗМОЖНОСТИ RSASSETSECURITY ОБЕСПЕЧИВАЕТ
RSAssetSecurity обеспечивает: ЦЕНТРАЛИЗОВАННОЕ АДМИНИСТРИРОВАНИЕ
• Централизованную аутентификацию БЕЗОПАСНОСТИ
полномочий пользователя – учетные записи Система RSAssetSecurity обеспечивает централизованную
пользователя создаются только в одном месте. Все аутентификацию и управление доступом, проверяя
программные продукты компании Rockwell Software, личность каждого пользователя, пытающегося обратиться к
входящие в систему FactoryTalk, используют общий системе автоматизации, а затем удовлетворяя или отклоняя
набор полномочий пользователей. каждый запрос пользователя на выполнение определенных
• Централизованное управление доступом – действий с функциями или ресурсами системы.
настройки защиты ресурсов системы автоматизации Если разделить понятие управления доступом на
устанавливаются только в одном месте. Все продукты составляющие, легко увидеть, что «настройка безопасности»
компании Rockwell Software, входящие в данную на самом деле является неким набором взаимных связей
систему, используют эти настройки. между пользователями, компьютерами, действиями и
• Централизованное управление общесистемной правами доступа, которые применяются индивидуально к
политикой – политика безопасности и проверки защищаемым ресурсам.
устанавливается в одном месте. Все продукты компании Что означает понятие «защищаемый ресурс»? Защищаемым
Rockwell Software, входящие в данную систему, ресурсом является любой объект системы автоматизации, к
используют эту политику. которому можно применить настройку безопасности.
Любому ресурсу соответствует набор действий, которые
могут быть с ним выполнены, как, например, «считать»,
«записать», «перейти в режим онлайн», «удалить» и т. д.
Для каждого ресурса настройка безопасности определяет, • Политику безопасности (Security Policies) ' она
каким пользователям (или группам пользователей) определяет общие правила безопасности, такие как
предоставляется или не предоставляется разрешение на частота смены паролей и количество попыток
выполнение определенных действий с данным ресурсом с пользователя зарегистрироваться в системе, прежде
конкретного компьютера (или группы компьютеров). чем учетная запись будет заблокирована.
Защищаемые ресурсы включают FactoryTalk Directory (в
которой организованным образом хранятся ссылки ко всей
системе автоматизации), приложения (которые организуют
и хранят информацию об определенном проекте системы
автоматизации), области (которые делят приложения на
логические или физические разделы), сети и устройства
(представляющие собой аппаратные средства управления,
доступные с локального компьютера), а также
общесистемные настройки (которые устанавливают
общесистемные правила безопасности и проверки, а также
управляют учётными записями и группами системы
безопасности для компьютеров и пользователей).

Сетевой каталог • Политику проверки (Audit Policies) – она определяет, какая


Приложение связанная с безопасностью информация проверяется, в то
время как система находится в использовании, например,
Области
кто и когда зарегистрировался, кому было отказано в
Сервер данных доступе к каким ресурсам и так далее.
Общесистемные • Политику назначения прав пользователям (User Rights
настройки Assignment policies) – она определяет, какие
пользователи имеют доступ к определённым функциям,
например, кто уполномочен выполнять операции
резервного копирования и восстановления.
Кроме того, каждый продукт компании Rockwell, который Когда вы устанавливаете отдельные программные продукты,
вы используете в вашей системе автоматизации на они могут добавить свою собственную политику в папку
платформе FactoryTalk, также имеет свой собственный Product Policies (Политика продукта).
набор защищаемых ресурсов и действий. Политика продукта представляет собой набор защищаемых
функций для отдельных программных продуктов в вашей
Для настройки и управления системой безопасности
системе FactoryTalk. Вы можете задать параметры настройки
используйте FactoryTalk Administration Console™ или
системы безопасности таким образом, чтобы ограничить
RSView® Studio™.
доступ к функциям отдельных программных продуктов,
работающих в вашей системе на платформе FactoryTalk, и
СОЗДАНИЕ ОБЩЕСИСТЕМНЫХ ПРАВИЛ И
предотвратить непреднамеренное внесение изменений или
УЧЕТНЫХ ЗАПИСЕЙ СИСТЕМЫ БЕЗОПАСНОСТИ искажение информации. Только пользователи, имеющие
В ПАПКЕ SYSTEM (СИСТЕМА) необходимый уровень доступа, могут воспользоваться
Папка System (Система) содержит защищенными вами функциями программного продукта.
настройки, которые применяются ко
всей системе автоматизации.
В сетевой системе изменение любых
из этих настроек на одном
компьютере влияет на все продукты,
работающие в системе на платформе
FactoryTalk, и на все компьютеры в
сети.

КОМПЬЮТЕРЫ И ГРУППЫ (COMPUTERS AND GROUPS)


ПОЛИТИКА (POLICIES )
Воспользуйтесь папкой Computers and Groups (Компьютеры и
Используйте папку Policies (Политика) для задания группы), чтобы создать учетные записи компьютеров,
общесистемных правил, определяющих способ реализации определяющие, какие компьютеры имеют доступ к системе
безопасности, например, правил, определяющих FactoryTalk. Вы можете использовать эти учетные записи для
количество знаков в пароле и сложность паролей. того, чтобы организовать обеспечение безопасности в
Все программные продукты на платформе FactoryTalk, пределах прямой видимости, а именно, чтобы операторы
участвующие в работе вашей системы автоматизации, управляли ответственными или опасными операциями только
используют политику, содержащуюся в папке System Policies в пределах видимости оборудования, с которым они работают.
(Системная политика). Вы также можете объединить учетные записи отдельных
Папка System Policies содержит: компьютеров в группы, чтобы облегчить управление системой
безопасности.

2
ПОЛЬЗОВАТЕЛИ И ГРУППЫ (USERS AND GROUPS) безопасности, заданные в вершине дерева FactoryTalk
Directory (Network (Сетевой) или Local (Локальный) в
Воспользуйтесь папкой Users and Groups (Пользователи и
панели Explorer), наследуются всеми ресурсами, такими
группы) для создания учетных записей пользователей. Вы
как приложения, области, а также папкой System, на более
можете создать любую комбинацию из:
низких уровнях дерева.
• Учетных записей пользователей, хранимых в Facto'
При необходимости цепь наследований может быть
ryTalk Directory и управляемых RSAssetSecurity. Эти
прервана в любой точке дерева. Кроме того,
учетные записи обеспечивают безопасный доступ к
унаследованные полномочия могут быть явным образом
вашей системе автоматизации и полностью отделены
переопределены.
от учетных записей Windows.
Когда вы щелкаете правой кнопкой мыши на каком'либо
• Привязанных к Windows учётных записей
элементе в дереве Explorer, пункт Security его контекстного
пользователей, ссылающихся на учётные записи,
меню указывает вам, что Вы можете задать, какие
которые уже существуют в домене Windows.
пользователи с каких компьютеров могут выполнять
Операционная система Windows управляет этими
учетными записями и подтверждает их подлинность.
• Привязанных к Windows групп пользователей,
позволяющих учётным записям Windows в данной
группе осуществлять доступ к системе автоматизации.
Вы также можете объединить индивидуальные учетные
записи пользователей в группы, чтобы организовать доступ
на основе ролей и, таким образом, облегчить управление
системой безопасности.

СЕТИ И УСТРОЙСТВА (NETWORKS AND DEVICES)


Папка Networks and Devices (Сети
и устройства) используется для
обеспечения безопасности
аппаратных средств управления,
к которым вы можете обращаться
со своего локального
компьютера, и которые доступны определенные действия над этим элементом, например, кто
для системы автоматизации и откуда может считывать информацию из данного
посредством RSLinx® Classic™. элемента или записывать в него информацию.
Закладка Communications Например, в диалоговом окне Security Settings (Настройки
(Коммуникации) внизу панели безопасности) вы можете установить полномочия, которые
Explorer позволяет вам определяют:
просматривать и защищать
устройства, доступные для • кто (какой пользователь или группа пользователей)
вашего локального компьютера через RSLinx Enterprise. • откуда (какой компьютер или группа компьютеров)
• какие действия может выполнять с ресурсом, на
котором вы щелкнули правой кнопкой мыши, чтобы
открыть диалоговое окно Security Settings.

ПРОДУКТЫ, ПОДДЕРЖИВАЮЩИЕ
RSASSETSECURITY
Система RSAssetSecurity предоставляет сервисы
безопасности, входящие как в локальный каталог Facto'
ryTalk Local Directory, так и в сетевой каталог FactoryTalk Net'
work Directory. В Local Directory вся информация проекта и
задействованные программные продукты находятся на
одном компьютере, а для системы на платформе FactoryTalk
невозможны ни ее совместное использование в сети, ни
удалённый доступ к ней. Network Directory организует
информацию проекта, получаемую от многих
программных продуктов с многочисленных компьютеров,
и делает систему автоматизации доступной по сети.
Использование конкретного типа FactoryTalk Directory
зависит от того, какие программные продукты вы
устанавливаете, а также от того, планируете ли вы работать в
ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ РЕСУРСОВ автономном или сетевом режиме.
СИСТЕМЫ АВТОМАТИЗАЦИИ НА ПЛАТФОРМЕ В приведённой на следующей странице таблице
FACTORYTALK указывается, для каких продуктов требуется Local Directory,
Система безопасности работает на основе системы для каких – Network Directory, и какие продукты могут
наследований. Это означает, что любые настройки использовать любой из этих каталогов.

3
КАК ПОДСЧИТЫВАЕТСЯ ЧИСЛО УЧЁТНЫХ
Продукт Local Network
Directory Directory
ЗАПИСЕЙ ПОЛЬЗОВАТЕЛЯ
Каждая уникальная учетная запись пользователя считается
FactoryTalk Administration
Console
да нет только один раз. Например, одна учётная запись пользователя
RSAutomation Desktop нет да может принадлежать многим группам пользователей, но для
RSBizWare Batch да да неё всё равно требуется одна единственная активация.
RSBizWare BatchCampaign да да Каждой учётной записи пользователя Windows, на которую
RSBizWare BatchHistorian нет да ссылается привязанная к Windows группа пользователей,
RSBizWare Coordinator нет да требуется своя собственная активация RSAssetSecurity, даже если
RSBizWare eProcedure да да некоторые из пользователей не имеют доступа к программным
RSBizWare Historian нет да продуктам, поддерживаемым FactoryTalk. Например, если
RSBizWare PlantMetrics нет да привязанная к Windows группа ссылается на 50 различных
RSBizWare Scheduler нет да
учётных записей пользователя Windows, но только 20 из этих
RSBizWare Tracker нет да
пользователей имеют доступ к системе автоматизации, то вам
RSGateway for OPC да да
необходимо принимать в расчёт все 50 учётных записей
RSLinx Classic да да
пользователя. В этом случае первые 10 учётных записей
RSLinx Enterprise да да
RSLogix 5/500 да да
пользователя не требуют активации, и, таким образом, вам
RSLogix 5000 да да
потребуется приобрести 40 активаций RSAssetSecurity.
RSMACC да да Если Вы планируете использовать привязанные к Windows
RSNetWorx (скоро появится
да да
группы пользователей, убедитесь в том, что каждый пользователь
на рынке) в группе имеет обоснованную необходимость доступа к системе
RSSecurity Emulator да да автоматизации. В приведённом выше примере вам было бы
RSSql нет да
целесообразно создать отдельную группу Windows,
RSView Machine Edition да нет
включающую лишь 20 пользователей, нуждающихся в доступе к
RSView SE Distributed нет да
системе автоматизации, а затем подключить эту группу к системе
RSView SE Standalone да нет
FactoryTalk. Таким образом вам надо было бы принимать в расчёт
только 20 учётных записей пользователя. Так как первые 10 уже
ПРИОБРЕТЕНИЕ АКТИВАЦИЙ УЧЕТНЫХ ЗАПИСЕЙ включены, вам потребовалось бы приобрести только 10
ПОЛЬЗОВАТЕЛЕЙ ДЛЯ RSASSETSECURITY активаций RSAssetSecurity. Такой подход не только обеспечивает
Если вы используете программные продукты, для которых безопасность, но и позволяет вам избежать приобретения
требуется Local Directory, вы можете воспользоваться активаций для пользователей, которым они не нужны.
сервисами RSAssetSecurity на одиночном компьютере в
автономном режиме без дополнительной оплаты. УПРАВЛЕНИЕ АКТИВАЦИЯМИ RSASSETSECURITY
Управление активациями RSAssetSecurity осуществляется
Если же вы используете программные продукты, для
через FactoryTalk Activation Server. Когда вы приобретаете
которых требуется Network Directory, вам необходимо
активации, вы получаете компакт'диск, на котором
приобрести активации учетных записей пользователя RSAs'
находится программное обеспечение FactoryTalk Activation
setSecurity, чтобы осуществлять управление
и инструкция по установке. После установки программного
централизованной системой обеспечения безопасности
обеспечения вы просто загружаете активации, которые вы
системы автоматизации, распределённой по сети.
приобрели, с web'сайта компании Rockwell.
Число необходимых активаций соответствует количеству
Количество приобретенных активаций может
уникальных учетных записей пользователя,
наращиваться. Вы можете приобрести и загрузить
сконфигурированных в Network Directory. Они включают в
дополнительные активации в любое время. Например, если
себя как учётные записи пользователя, управляемые
первоначально вы приобрели 10 активаций учётных
системой RSAssetSecurity, так и привязанные к Windows
записей пользователя, то вы можете легко добавить 25
учетные записи пользователя. Первые 10 учетных записей
активаций позднее, что дат вам в общей сложности 45
пользователя в каждом сетевом каталоге включаются туда
учётных записей пользователя (включая 10 учётных
без дополнительной оплаты и не требуют активаций
записей пользователя, предоставленных бесплатно).
учётных записей пользователей! Каждая последующая
учётная запись пользователя требует приобретения
активаций RSAssetSecurity. НОМЕРА ПО КАТАЛОГУ
9508%AS010ENF RSAssetSecurity 10 пользователей
FactoryTalk, FactoryTalk Automation Platform, FactoryTalk Directory, RSAsset
Security, RSView Studio, RSLinx Classic, RSAutomation Desktop, RSBizWare 9508%AS025ENF RSAssetSecurity 25 пользователей
Batch, RSBizWare BatchCampaign, RSBizWare BatchHistorian, RSBizWare
9508%AS050ENF RSAssetSecurity 50 пользователей
Coordinator, RSBizWare eProcedure, RSBizWare Historian, RSBizWare PlantMet-
rics, RSBizWare Scheduler, RSBizWare Tracker, RSGateway for OPC, RSLinx 9508%AS100ENF RSAssetSecurity 100 пользователей
Classic, RSLinx Enterprise, RSLogix 5, RSLogix 500 , RSLogix 5000, RSMACC,
RSNetWorx , RSSql , RSView Machine Edition, and RSView Supervisory Edition 9508%AS250ENF RSAssetSecurity 250 пользователей
являются товарными знаками компании Rockwell Automation, Inc. Все
товарные знаки и зарегистрированные товарные знаки являются
9508%ASUNENF RSAssetSecurity Неограниченное число
собственностью соответствующих компаний. пользователей
www.rockwellautomation.com

Power, Control and Information Solutions


Россия и СНГ: Rockwell Automation BV, 115054, Москва, Большой Строченовский пер., 22/25, офис 402, Тел. +7(095)956-0464, факс +7(095)956-0469
Америка: Rockwell Automation, 1201 South Second Street, Milwaukee, WI 53204 USA, тел.: (1) 414 382-2000, факс: (1) 414 382-4444
Европа/Ближний Восток/Африка: Rockwell Automation SA/NV, Vorstlaan/Boulevard de Souverain 36, 1170 Brussels, Belgium, тел.: (32) 2 663 0600, факс: (32) 2 663 0640
Тихоокеанский регион: Rockwell Automation, Level 14, Core F, Cyberport 3, 100 Cyberport Road, Hong Kong, тел.: (852) 2887 4788, факс (852) 2508 1846

Публикация RSAS-TD001A-EN-P – май 2005 Авторское право © 2005 Rockwell Automation, Inc. Все права сохраняются.

Вам также может понравиться