跳到正文
CSV-DI-AI实践录· ZzzBin·· 7 天前AI 评分52

在 GMP 环境下使用 DeltaV(一):用户管理与权限控制

在GMP环境下使用DeltaV(一)-用户管理与权限控制:构建 GMP 合规的访问基石

AI 导读

一篇技术文章梳理 DeltaV 用户管理器在 GMP 环境下的权限控制机制,说明其通过角色分组、功能锁定(Key)和厂区级访问控制实现分级授权。文中引用欧盟 GMP Annex 11 第 2 节与中国 GMP(2010年修订版)第六章,并列出组态权限与下装权限分离、批量历史库 DVBHisAdmin 与 DVBHisUsers 读写分离等要点。文末给出可逐项核对的 CSV 验证清单。

正文

00

INTRODUCTION

为什么权限管理是 GMP 合规的第一道防线

制药企业的自动化控制系统直接参与生产过程的控制和数据记录。如果谁都能改控制策略、下装组态、调关键参数,产品质量和数据可靠性就无从谈起。

GMP 法规对此有明确要求:

REFERENCE

欧盟 GMP Annex 11 §2:计算机化系统的访问应当仅限于适当授权的人员。应当有适当的控制防止未经授权的访问。

REFERENCE

中国 GMP(2010年修订版)第六章:质量管理负责人应当确保建立并实施数据可靠性相关操作规程,确保人员经过培训。

DeltaV 控制系统通过用户管理器(User Manager)提供了一套基于角色和密钥的权限控制体系。它不是简单的“账号+密码”,而是涵盖用户组、功能锁定(Lock)、密钥(Key)、厂区级访问控制的多维度安全模型。


02

USER MANAGEMENT

一、DeltaV 用户管理器的核心架构

1.1 用户管理器:角色化权限分配中枢

用户管理器的核心功能是指定组和个人的访问级别。系统管理员可以:

·

定义用户角色(管理员、操作员、工程师、监督人、维护者等)

·

为每个角色设定典型权限

·

为每个角色指定需要的控制范围

·

在建立单个用户帐号时,分配角色或权限组合

一个关键原则值得注意:

「“若要可以建立或编辑控制模块,用户需要有组态权限。同样,若要下装组态更改,用户需要下装权限。”」

DeltaV 把“谁可以改”和“谁可以把改动推到运行系统”拆成两个独立权限维度。这正是 GMP 变更控制的核心要义。

1.2 预置角色体系

DeltaV 开箱即用提供了以下默认用户帐号,每个帐号对应不同的权限级别:

默认帐号
角色
缺省密码
权限范围
管理员(Admin)
系统管理
deltav
全部权限
组态(Config)
工程组态
DeltaVC1
组态相关
操作员(Operator)
生产操作
DeltaVO1
操作相关
监督人(Supervisor)
生产监督
DeltaVS1
监督相关
维护者(Maintainer)
设备维护
DeltaVM1
维护相关
访客(Guest)
受限查看
—
仅查看

「️ 重要提示:用户不能使用 DeltaVAdmin 或 DVBatchAdmin 帐户,这些账号仅用于内部系统。必须使用 ServPwd.exe 程序更改这些帐户的密码。」

1.3 首次登录的强制安全措施

DeltaV 对首次登录有严格的安全要求:

「“第一个用户必须用管理员帐号登录。缺省密码是 deltav(小写字母)。在工作组中,第一个用户必须修改账号密码,然后修改其它工作站上的管理员密码以匹配该密码。”」

系统部署后默认密码不能继续用。这是 GMP 计算机化系统验证中 IQ(安装确认)阶段需要核查的基本项。


03

SECTION

二、组与密钥:多层级访问控制模型

2.1 组选项卡:批量权限分配

用户管理器提供了“组(Groups)”选项卡,管理员可以将用户分配到具有预定义访问权限的用户组中。这实现了基于角色的访问控制(RBAC):

·

用户加入某个组即继承该组的全部权限

·

一个用户可属于多个组,权限并集

·

组的权限由管理员统一维护,避免逐人配置的遗漏

2.2 密钥选项卡:参数级精细控制

“密钥(Keys)”选项卡实现了更细粒度的控制,限制或获得访问控制模块参数和字段的权限。这种锁定可以应用于:

·

个厂区:仅限制某个生产区域的参数访问

·

所有厂区:全局性的参数访问限制

DeltaV 的权限体系是渐进式的。系统初始部署时用角色级控制就够了,随着系统成熟度提升,可以逐步细化到参数级。


04

ACCESS CONTROL

三、批量功能安全:按功能分配权限

DeltaV 批处理子系统提供了独立的功能安全(Functional Security)体系,设计目标是在各个功能级别上控制用户对批量子系统的使用:

「“这些控制是与特殊锁定结合在一起,在组或用户级别上需要这个锁定的密钥。”」

3.1 厂区级功能锁定

批量功能安全支持厂区级(Area-specific)权限控制。举个典型的例子:

「“如果一个操作员组需要 AREA_TANKS 和 AREA_REACTORS 中,而不在其它厂区中运行配方,可以为这些操作员创建一个锁定,并分配适当的操作(例如将 BATCH_ADD 分配到这个新锁定中)。”」

操作员只能在授权的厂区运行配方,跨区域误操作被从机制上杜绝。

3.2 批量功能与锁定映射(部分示例)

功能名称
功能描述
缺省锁定
是否厂区指定
BATCH_ABORT
中止正在运行的批量
批量操作
是
BATCH_ACK_PROMPT
确认操作员提示
批量操作
是
BATCH_ACQUIRE_RELEASE
获取和释放设备
批量操作
是
BATCH_ACTION_VERIFY
检验一个动作(管理员级)
批量操作
是
BATCH_ADD
添加批量
批量操作
是

💡 GMP 关联:这种“功能→锁定→密钥→用户/组”的链式授权模型,对应了 GMP 对职责分离(Segregation of Duties)的要求。操作员可以执行生产操作但不能自行“检验”管理员级动作,监督人可以查看但不能直接修改配方。


05

SECTION

四、批量历史库的独立安全体系

DeltaV 为批量历史库(Batch Historian)数据库建立了独立于主用户管理体系的访问控制:

Windows 用户组
权限范围
说明
DVBHisAdmin
读写权限
组态和管理数据库,分配密钥给单个用户
DVBHisUsers
读取权限 + 有限写入
运行客户端应用程序(如批量历史视图),仅在标记引用批量和添加注释时允许写入

「“所有将要访问批量历史库的 DeltaV 帐号都必须添加到 DVBHisUser 组中。如果要将非 DeltaV 帐号添加到 Windows 组,必须以管理员身份登录 Windows。”」

数据库级独立权限的设计,确保了历史数据不会被未经授权的人员篡改。这是数据完整性 ALCOA+ 中 Contemporaneous(即时记录)和 Attributable(可归因)的技术保障。


06

COMPLIANCE

五、GMP 合规对照与实操清单

GMP 条款对照

GMP 要求
DeltaV 功能实现
合规要点
仅授权人员可访问系统
用户管理器 + Windows 域/工作组认证
首次登录强制改密;禁用系统内部帐户
权限分级管理
角色(组)+ 密钥(功能锁定)双重控制
组态权限与下装权限分离
职责分离
厂区级功能锁定 + 批量功能安全映射
操作员不能执行管理员级检验动作
历史数据访问控制
批量历史库独立用户组(DVBHisAdmin/DVBHisUsers)
读取与写入权限分离
变更需可追溯
用户管理器安全条目纳入版本控制审计追踪
配合 VCAT 使用(详见第 3 篇)

CSV 验证实操清单

☐

确认所有默认密码已在系统部署后修改

☐

验证 DeltaVAdmin / DVBatchAdmin 帐户未被任何人员使用

☐

建立用户权限矩阵(URS→FDS 映射),覆盖每个角色对应的功能锁定

☐

测试“组态权限”与“下装权限”分离的有效性(组态工程师无法下装未经批准的变更)

☐

验证厂区级锁定:操作员无法在未授权厂区执行批量操作

☐

确认批量历史库访权限仅限 DVBHisUsers / DVBHisAdmin 组成员

☐

制定密码管理规程(周期、复杂度、历史密码限制)

☐

将用户管理器纳入版本控制(VCAT),确保安全条目变更可审计


∞

EPILOGUE

结语

DeltaV 的用户管理体系远不止“登录认证”那么简单。角色分组、功能锁定、密钥分配、厂区级控制、数据库独立权限——多层架构从“谁能登录”一直管到“谁能在哪个厂区执行什么操作”。对制药企业来说,这套体系为 GMP 合规提供了技术基础,但前提是验证团队得理解每一个控制机制,并在 CSV 验证中逐一确认有效性。


END

来源:CSV-DI-AI实践录 · mp.weixin.qq.com