在 GMP 环境下使用 DeltaV(一):用户管理与权限控制
在GMP环境下使用DeltaV(一)-用户管理与权限控制:构建 GMP 合规的访问基石
一篇技术文章梳理 DeltaV 用户管理器在 GMP 环境下的权限控制机制,说明其通过角色分组、功能锁定(Key)和厂区级访问控制实现分级授权。文中引用欧盟 GMP Annex 11 第 2 节与中国 GMP(2010年修订版)第六章,并列出组态权限与下装权限分离、批量历史库 DVBHisAdmin 与 DVBHisUsers 读写分离等要点。文末给出可逐项核对的 CSV 验证清单。
00
INTRODUCTION
为什么权限管理是 GMP 合规的第一道防线
制药企业的自动化控制系统直接参与生产过程的控制和数据记录。如果谁都能改控制策略、下装组态、调关键参数,产品质量和数据可靠性就无从谈起。
GMP 法规对此有明确要求:
REFERENCE
欧盟 GMP Annex 11 §2:计算机化系统的访问应当仅限于适当授权的人员。应当有适当的控制防止未经授权的访问。
REFERENCE
中国 GMP(2010年修订版)第六章:质量管理负责人应当确保建立并实施数据可靠性相关操作规程,确保人员经过培训。
DeltaV 控制系统通过用户管理器(User Manager)提供了一套基于角色和密钥的权限控制体系。它不是简单的“账号+密码”,而是涵盖用户组、功能锁定(Lock)、密钥(Key)、厂区级访问控制的多维度安全模型。
02
USER MANAGEMENT
一、DeltaV 用户管理器的核心架构
1.1 用户管理器:角色化权限分配中枢
用户管理器的核心功能是指定组和个人的访问级别。系统管理员可以:
定义用户角色(管理员、操作员、工程师、监督人、维护者等)
为每个角色设定典型权限
为每个角色指定需要的控制范围
在建立单个用户帐号时,分配角色或权限组合
一个关键原则值得注意:
「“若要可以建立或编辑控制模块,用户需要有组态权限。同样,若要下装组态更改,用户需要下装权限。”」
DeltaV 把“谁可以改”和“谁可以把改动推到运行系统”拆成两个独立权限维度。这正是 GMP 变更控制的核心要义。
1.2 预置角色体系
DeltaV 开箱即用提供了以下默认用户帐号,每个帐号对应不同的权限级别:
「️ 重要提示:用户不能使用 DeltaVAdmin 或 DVBatchAdmin 帐户,这些账号仅用于内部系统。必须使用 ServPwd.exe 程序更改这些帐户的密码。」
1.3 首次登录的强制安全措施
DeltaV 对首次登录有严格的安全要求:
「“第一个用户必须用管理员帐号登录。缺省密码是 deltav(小写字母)。在工作组中,第一个用户必须修改账号密码,然后修改其它工作站上的管理员密码以匹配该密码。”」
系统部署后默认密码不能继续用。这是 GMP 计算机化系统验证中 IQ(安装确认)阶段需要核查的基本项。
03
SECTION
二、组与密钥:多层级访问控制模型
2.1 组选项卡:批量权限分配
用户管理器提供了“组(Groups)”选项卡,管理员可以将用户分配到具有预定义访问权限的用户组中。这实现了基于角色的访问控制(RBAC):
用户加入某个组即继承该组的全部权限
一个用户可属于多个组,权限并集
组的权限由管理员统一维护,避免逐人配置的遗漏
2.2 密钥选项卡:参数级精细控制
“密钥(Keys)”选项卡实现了更细粒度的控制,限制或获得访问控制模块参数和字段的权限。这种锁定可以应用于:
个厂区:仅限制某个生产区域的参数访问
所有厂区:全局性的参数访问限制
DeltaV 的权限体系是渐进式的。系统初始部署时用角色级控制就够了,随着系统成熟度提升,可以逐步细化到参数级。
04
ACCESS CONTROL
三、批量功能安全:按功能分配权限
DeltaV 批处理子系统提供了独立的功能安全(Functional Security)体系,设计目标是在各个功能级别上控制用户对批量子系统的使用:
「“这些控制是与特殊锁定结合在一起,在组或用户级别上需要这个锁定的密钥。”」
3.1 厂区级功能锁定
批量功能安全支持厂区级(Area-specific)权限控制。举个典型的例子:
「“如果一个操作员组需要 AREA_TANKS 和 AREA_REACTORS 中,而不在其它厂区中运行配方,可以为这些操作员创建一个锁定,并分配适当的操作(例如将 BATCH_ADD 分配到这个新锁定中)。”」
操作员只能在授权的厂区运行配方,跨区域误操作被从机制上杜绝。
3.2 批量功能与锁定映射(部分示例)
💡 GMP 关联:这种“功能→锁定→密钥→用户/组”的链式授权模型,对应了 GMP 对职责分离(Segregation of Duties)的要求。操作员可以执行生产操作但不能自行“检验”管理员级动作,监督人可以查看但不能直接修改配方。
05
SECTION
四、批量历史库的独立安全体系
DeltaV 为批量历史库(Batch Historian)数据库建立了独立于主用户管理体系的访问控制:
「“所有将要访问批量历史库的 DeltaV 帐号都必须添加到 DVBHisUser 组中。如果要将非 DeltaV 帐号添加到 Windows 组,必须以管理员身份登录 Windows。”」
数据库级独立权限的设计,确保了历史数据不会被未经授权的人员篡改。这是数据完整性 ALCOA+ 中 Contemporaneous(即时记录)和 Attributable(可归因)的技术保障。
06
COMPLIANCE
五、GMP 合规对照与实操清单
GMP 条款对照
CSV 验证实操清单
确认所有默认密码已在系统部署后修改
验证 DeltaVAdmin / DVBatchAdmin 帐户未被任何人员使用
建立用户权限矩阵(URS→FDS 映射),覆盖每个角色对应的功能锁定
测试“组态权限”与“下装权限”分离的有效性(组态工程师无法下装未经批准的变更)
验证厂区级锁定:操作员无法在未授权厂区执行批量操作
确认批量历史库访权限仅限 DVBHisUsers / DVBHisAdmin 组成员
制定密码管理规程(周期、复杂度、历史密码限制)
将用户管理器纳入版本控制(VCAT),确保安全条目变更可审计
∞
EPILOGUE
结语
DeltaV 的用户管理体系远不止“登录认证”那么简单。角色分组、功能锁定、密钥分配、厂区级控制、数据库独立权限——多层架构从“谁能登录”一直管到“谁能在哪个厂区执行什么操作”。对制药企业来说,这套体系为 GMP 合规提供了技术基础,但前提是验证团队得理解每一个控制机制,并在 CSV 验证中逐一确认有效性。
END
来源:CSV-DI-AI实践录 · mp.weixin.qq.com