ANY//DOCS
ENZur Website

Projektsicherheit

Jedes TIA-Projekt kann eigene Benutzer, Benutzergruppen und Rollen führen, je Rolle festlegen, was erlaubt ist, und die Passwortregeln vorgeben, an die sich diese Benutzer halten müssen. Studio zeigt das alles an einem Ort, damit Sie prüfen können, wer ein Projekt öffnen darf und was er darin tun darf, ohne zu TIA Portal zu wechseln.

Öffnen Sie ein Projekt mit Verbinden und schauen Sie in den Projektbaum: unter dem Projekt liegt ein Ordner Security-Einstellungen mit zwei Einträgen, Einstellungen und Benutzer und Rollen. Ein Doppelklick öffnet den jeweiligen Eintrag. Der Ordner erscheint ab TIA Portal V17; ältere Versionen führen keinen Sicherheitsbereich, den Studio zeigen könnte.

Die Benutzer des Projekts und seine Passwortregeln können Sie hier in Studio ändern und ins Projekt zurückschreiben. Das Bearbeiten der Rollen und dessen, was jede darf, sowie einem Projekt seinen ersten Schutz zu geben, kommen mit einer der nächsten Versionen. Bis dahin nehmen Sie diese Änderungen in TIA Portal vor und klicken in Studio auf Aktualisieren.

Manche Werte tragen ein kleines Schloss. Das sind Werte, die TIA Portal einem anderen Programm nicht herausgibt, oder Werte, die es selbst ermittelt. Fahren Sie mit der Maus über das Schloss, dann nennt Studio den Grund in klaren Worten und sagt, wo Sie den Wert stattdessen ändern.

Benutzer und Rollen

Benutzer und Rollen öffnet als eigene Registerkarte mit drei Seiten: Benutzer, Benutzergruppen und Rollen.

Die Seite Benutzer listet jedes Konto, das das Projekt kennt, eine Zeile je Konto:

  • ob das Konto aktiv ist
  • den Benutzernamen
  • ob es ein Benutzer dieses Projekts ist oder ein Konto aus Ihrer zentralen Benutzerverwaltung
  • das Passwort, das weder hier noch anderswo lesbar ist
  • die Authentifizierungsart
  • ob eine Runtime-Sitzung abläuft und nach wie vielen Minuten
  • die Domäne, aus der das Konto stammt, wenn es aus der zentralen Benutzerverwaltung kommt
  • den Alias und den Kommentar

Der anonyme Benutzer wird, sofern das Projekt einen führt, in der Liste als solcher gekennzeichnet.

Wählen Sie eine Zeile aus, dann zeigt die untere Hälfte drei Reiter zu diesem Konto:

  • Zugewiesene Benutzergruppen, die Gruppen, zu denen das Konto gehört
  • Zugewiesene Rollen, die vollständige Rollenliste mit einem Haken bei den Rollen dieses Kontos
  • Zugewiesene Rechte, die Summe aus diesen Rollen, Engineering-Rechte und geräteweise Rechte zusammen

Benutzer ändern

Über der Liste erlaubt eine kleine Symbolleiste Benutzer hinzufügen, das Passwort des ausgewählten Benutzers zu setzen und Benutzer löschen. Ein Feld in einer Zeile zu ändern, eine Rolle für ein Konto anzuhaken, einen Benutzer hinzuzufügen oder eine Löschung vorzumerken berührt das Projekt nicht sofort. Jede Änderung wird oben auf der Registerkarte in einem Streifen Ausstehende Änderungen gesammelt, wo Sie sehen, was aussteht, eine einzelne Änderung entfernen oder mit Verwerfen alles verwerfen können. Mit Anwenden schreiben Sie alles in einem Schritt ins Projekt. Studio bittet Sie zuerst um Bestätigung und nennt die Zahl der Änderungen, und meldet danach, wie viele durchgegangen sind.

Benutzer hinzufügen öffnet einen kleinen Dialog für den Namen, einen optionalen Kommentar, das zweimal getippte Passwort und ob das Konto aktiv startet. Während Sie das Passwort tippen, prüft Studio es gegen die Passwortregeln des Projekts und weist sofort darauf hin, wenn es zu kurz ist oder eine Zeichenart fehlt, damit nie ein Konto mit einem Passwort entsteht, das das Projekt ablehnen würde.

Ein Passwort zu setzen ist immer eine direkte Aktion, die Sie in Studio ausführen, nie vorgemerkt und nie für Sie erledigt. Wählen Sie den Benutzer, tippen Sie das neue Passwort zweimal, und Studio wendet es nach derselben Prüfung an.

Bricht die Verbindung zu TIA Portal ab, während Änderungen ausstehen, behält Studio die Liste, sodass nichts verloren geht, und Sie können sie anwenden, sobald die Verbindung wieder besteht.

Benutzergruppen

Die Seite Benutzergruppen listet die Gruppen, die das Projekt kennt: den Gruppennamen, die Beschreibung, ob sie aktiv ist und die Domäne, aus der sie stammt. Wählen Sie eine Gruppe aus, dann zeigt die untere Hälfte die Rollen, die diese Gruppe trägt.

Die Mitgliedschaft und die Beschreibung einer Gruppe werden in Ihrer zentralen Benutzerverwaltung gepflegt, deshalb zeigt Studio sie und kennzeichnet sie als hier nicht änderbar. Welche Rollen eine Gruppe trägt, steht auf dieser Seite.

Rollen und Rechte

Die Seite Rollen listet jede Rolle: den Namen, eine Beschreibung, den Timeout der Runtime-Sitzung und den Kommentar.

Nebeneinander stehen zwei Arten von Rollen. Rollen, die TIA Portal selbst vorgibt, lassen sich weder umbenennen noch löschen, und ihre Funktionsrechte liegen fest. Rollen, die im Projekt angelegt wurden, lassen sich ändern. Studio kennzeichnet den Unterschied in jeder Zeile.

Wählen Sie eine Rolle aus, dann zeigt die untere Hälfte drei Reiter:

  • Engineering-Rechte, was die Rolle im Projekt selbst darf, etwa es schreibend öffnen oder das PLC-Programm ändern
  • Runtime-Rechte, je Gerät ausgewählt, damit Sie genau sehen, was die Rolle auf diesem Panel oder Controller darf. Ein Gerät ohne Benutzerverwaltung sagt das, statt eine leere Liste zu zeigen.
  • Benutzerspezifische Runtime-Rechte, der Katalog der in diesem Projekt definierten Rechte

Ist das Projekt noch nicht geschützt, meldet TIA Portal überhaupt keine Engineering-Rechte, und es zeigt im eigenen Editor eine kürzere Rollenliste. Studio schreibt das auf die Seite, statt Sie eine leere Liste als "diese Rolle hat keine Rechte" lesen zu lassen.

Passwortrichtlinien

Die Registerkarte Einstellungen führt die Passwortregeln des Projekts auf drei Seiten.

Passworteinstellungen für Runtime und Engineering sind die Regeln für die Benutzer des Projekts selbst:

  • die Mindestlänge eines Passworts
  • wie viele Ziffern es enthalten muss
  • wie viele Sonderzeichen es enthalten muss
  • ob es Gross- und Kleinschreibung mischen muss
  • ob Passwörter ablaufen, nach wie vielen Tagen und wie viele Tage im Voraus gewarnt wird
  • wie viele frühere Passwörter nicht wiederverwendet werden dürfen

Passworteinstellungen für S7-1200/1500-PLCs tragen den einen Schalter, den TIA Portal für diese PLC-Familie anbietet: ob die Passwortrichtlinie gilt.

Passworteinstellungen für ältere PLCs tragen den Schalter sowie Mindestlänge, Ziffern, Sonderzeichen und die Regel zur Gross- und Kleinschreibung für ältere Steuerungen.

Ändern Sie einen dieser Werte, dann schreibt eine Schaltfläche Speichern sie ins Projekt zurück. Studio prüft einen Wert vor dem Speichern gegen den Bereich, den TIA Portal zulässt, sodass eine zu hohe oder zu niedrige Zahl mit einer klaren Meldung abgelehnt wird, statt geschrieben und später verworfen zu werden.

Die drei Seiten setzen TIA Portal V18 oder neuer voraus. Auf V17 werden die Seiten trotzdem aufgeführt, und jede nennt die Version, die sie braucht, damit Sie nie rätseln müssen, ob eine Seite nicht geladen werden konnte.

Projektschutz

Die Seite Projektschutz sagt Ihnen, ob das Projekt geschützt ist, und nennt die Konten, welche die Administratorrolle tragen.

Ein geschütztes Projekt fragt bei jedem Öffnen nach Benutzername und Passwort, in Studio wie in TIA Portal. Wie diese Abfrage abläuft, steht unter Projektverwaltung.

Zwei Punkte sollten Sie kennen, bevor Sie ein Projekt schützen:

  • Der Schutz lässt sich nicht mehr entfernen, sobald er aktiv ist. Weder in Studio noch in TIA Portal. Der einzige Weg zurück ist eine Kopie des Projekts, die vor dem Einschalten des Schutzes angelegt wurde.
  • Beim Schützen entsteht das erste Administratorkonto, und jeder, der das Projekt danach öffnet, braucht ein Konto.

Einem Projekt aus Studio heraus seinen ersten Administrator zu geben, kommt mit einer der nächsten Versionen. Heute schalten Sie den Schutz in TIA Portal ein.

Das Ganze aus dem Assistenten

Der Assistent liest den gesamten Sicherheitsbereich des offenen Projekts. Fragen Sie ihn in normalen Worten, zum Beispiel:

  • "Wer darf in diesem Projekt Benutzer und Rollen verwalten?"
  • "Welche Rollen dürfen in die PLC laden?"
  • "Zeig mir die Passwortregeln dieses Projekts."
  • "Welche Rechte hat das Konto Operator3 am Ende?"

Er antwortet zuerst mit einer kurzen Zusammenfassung und geht erst auf Nachfrage in eine Liste, damit ein Projekt mit Dutzenden Rollen und Rechten den Chat nicht überschwemmt. Zu einem einzelnen Benutzer oder einer einzelnen Rolle gibt er das vollständige Bild.

Der Assistent setzt kein Passwort und schützt kein Projekt. Das bleiben Aktionen, die Sie in Studio selbst ausführen, und der Assistent verweist Sie darauf, statt sie auszuführen.

Das Lesen der beiden Seiten gehört zu Ihrer TIA-Portal-Verbindung und braucht keine zusätzliche Lizenz. Benutzer und Passwortregeln aus Studio zu ändern und den Assistenten zum Sicherheitsbereich zu befragen, setzt eine Pro-Lizenz oder höher voraus.