跳到正文
CSV-DI-AI实践录· ZzzBin·· 14 天前AI 评分5

WinCC GMP手册(四)权限配置与电子签名全解

AI 导读

西门子WinCC GMP手册第4篇(完结篇)讲解GMP环境下WinCC权限与电子签名配置:通过SIMATIC Logon对接Windows用户管理,密码须含大写、小写、数字、特殊字符四类中至少三类,并启用Auto Logoff。

正文

从SIMATIC Logon用户管理、密码策略、权限分配到单/多重电子签名配置,讲透GMP环境下WinCC权限与签名的合规底线

一个密码引发的合规事故

——WinCC权限配置与电子签名规范全解

WinCC GMP系列 · 第4篇 / 共4篇(完结篇)

审计追踪记的是"谁做了什么",但"谁"的身份怎么管住?本篇讲清 WinCC 权限体系的完整链路:SIMATIC Logon 怎么对接 Windows 用户管理、密码策略怎么配才合规、权限怎么按组分配、操作系统级怎么锁死,以及电子签名(单签名/多重签名)怎么配置才能满足 21 CFR Part 11 和 EU Annex 11 的要求。一个密码配错,可能就是一条483观察项。

本文基于西门子官方发布的WinCC GMP手册撰写,需要手册原文的朋友关公众号后台回复:WinCCGMP 即可获取原文下载链接。


权限管不住,一切都是空谈

GMP 环境下,计算机系统必须配备访问控制系统,防止未授权的逻辑访问。手册明确:用户被编入组,通过组来管理权限。

访问控制有三种方式:用户ID + 密码(最常见)、RFID/智能卡 + 密码、生物识别(如指纹扫描)。

权限管不住会怎样?想象这个场景:操作员用管理员账号登录,误改了关键参数,审计追踪记下来的"谁"是一个共享账号——这就是典型的合规事故。

SIMATIC Logon:权限体系的中枢

WinCC 的用户管理不是自己一套,而是通过 SIMATIC Logon 对接 Windows 操作系统的用户管理机制。

SIMATIC Logon 的角色是"中间人":它检查用户登录数据是否正确,正确则把对应的用户组权限返回给操作站。它支持两种 Windows 用户管理架构:

域结构(Domain)是集中管理,多服务器/冗余场景必须用域——一台域服务器挂了,用户还能在另一台上登录。注意:域服务器功能不能装在 WinCC 系统上。

工作组(Workgroup)在本地管理,适合小型系统。建议在第二台电脑上也建一份用户和组,防止单点故障。

一个细节:Windows"本地用户和组"中每个用户必须填全名(Full Name)。这个全名会显示在 WinCC 登录后,而且电子签名也要求用它。

密码策略:配不好就是合规漏洞

密码要求在手册里写得很具体。创建密码时,要定义最小字符数和过期时间,且密码应包含以下四类字符中至少三类的组合:大写字母(A-Z)、小写字母(a-z)、数字(0-9)、特殊字符。

这些策略在哪里配?系统管理员在 Windows 的"控制面板 > 管理工具 > 本地安全策略 > 安全设置 > 账户策略/本地策略"中配置。具体包括:密码策略(复杂度、长度、老化周期)、账户锁定策略(多次错误登录后锁定)、审计策略(登录事件和登录尝试)。

手册特别提醒:Windows 安装后的默认参数必须检查和修改,按项目要求来设。

Auto Logoff:人走要自动锁屏

手册建议启用自动登出(Auto Logoff)功能,在 SIMATIC Logon 配置中设置超时时间。

两个注意点:自动登出后,如果启用了 Default User,会自动切到 Default User 登录;操作系统的屏幕保护不能开——否则解锁时会要 Windows 用户密码,而 WinCC 操作员不该知道这个密码。

Default User 有个"陷阱":它能执行所有未定义操作权限的操作。所以给每个操作对象都设好权限级别,别留"未定义"的口子。

权限怎么分?按组来

权限分配的逻辑是"组对组":在 WinCC Configuration Studio 的 User Administrator 中,创建与 Windows 用户组同名的项目用户组(名称匹配是 SIMATIC Logon 校验的依据),然后给每个组分配权限。

安装 WinCC 服务器软件时,系统会自动创建 SIMATIC 标准用户组(如 SIMATIC HMI),这些组不能修改或删除。

操作层面的一个原则:普通的 Windows "Users" 组权限就够运行 WinCC 了——操作员不需要、也不应该有管理员权限。

操作系统级:锁死它

操作员登录 WinCC Runtime 后,不应该能碰到操作系统。手册要求做两项配置:

启动特性方面,配置自动启动到 WinCC Runtime,启动期间用 WinCC 启动画面屏蔽操作系统("Disable operating system access on startup"功能)。

运行中禁用操作系统级方面,禁用快捷键等途径,防止从 WinCC 界面跳到桌面。

操作系统级访问只应保留给管理员和维修人员。

电子签名:不只是"输个密码"

电子签名是具有法律效力的、等同于手写签名的计算机生成信息。

法规硬要求有三条:每个电子签名必须唯一绑定一个人,不能被他人使用;如果不是基于生物识别的签名,必须用至少两个识别要素(如用户ID + 密码),智能卡可替代其中一个要素;基于生物识别的签名,一个识别要素即可。

WinCC 电子签名怎么配?

WinCC 中,操作员动作(如通过 I/O 域输入、点击按钮)可以配置成触发电子签名请求。

单签名的场景:操作员要改一个设定值,离开 I/O 域时弹出一个签名对话框。对话框包含要执行的动作、授权用户组、用户认证字段(用户名+密码)。评论可配置为"可选"或"强制"。设定值变更和签名都记入审计追踪。

多重签名需要 WinCC/Audit 选项。一个动作需要多个不同角色的用户签名,可设为"立即"(所有签名在动作生效前完成)或"追溯"。手册建议选"立即",确保所有签名在动作生效前完成。

访问监控:留痕

登录/登出事件(成功和失败)、密码变更等,会同时记录在 SIMATIC Logon 的 EventLog 数据库和 WinCC Alarm Logging 中,可通过 SIMATIC Logon Eventlog Viewer 查看和导出。用户和用户组配置的变更记录在 Windows EventLog 中。

如果需要刷卡登录,PM-LOGON 附加组件支持用企业工牌通过读卡器登录 HMI 设备,卡ID和加密密码一起存储,读卡时通过 SIMATIC Logon 完成登录。


你可以这样做

  • 今天就查三件事:①密码策略是否满足"至少三类字符"要求 ②Auto Logoff 是否启用 ③Default User 是否能执行未定义权限的操作
  • 用户组名称一致:Windows 用户组和 WinCC 项目用户组名称必须完全一致(大小写敏感),否则 SIMATIC Logon 校验不过
  • 操作对象逐个设权限:I/O 域、按钮、滑块等可操作对象都应设权限级别,别留"未定义"口子给 Default User 钻
  • 电子签名先梳理签名清单:哪些操作需要签名(设定值变更、配方修改、批次放行等),由工艺负责人定,然后逐项配置
  • 定期导出用户权限矩阵:每季度导出一次用户-组-权限对照表,核查是否有"幽灵账号"或权限过大

要点回顾

  1. SIMATIC Logon是中枢:对接Windows用户管理,支持域和工作组,用户全名是电子签名的依据
  2. 密码四类至少选三类:大写、小写、数字、特殊字符,配在Windows本地安全策略中
  3. Auto Logoff必须开:但屏幕保护不能开,否则会要Windows密码而操作员不该知道
  4. Default User有陷阱:能执行所有未定义权限的操作——每个操作对象都要设权限级别
  5. 电子签名双要素:非生物识别需两个识别要素(用户ID+密码),多重签名建议选"立即"模式

来源:CSV-DI-AI实践录 · mp.weixin.qq.com