Relacje katalogowe

Obsługiwane urządzenia

SIMATIC WinCC Open Architecture (WinCC OA) jest systemem SCADA rozwijanym przez ETM professional control GmbH, spółkę Siemens. Produkt jest przeznaczony do dużych, rozproszonych i silnie dostosowanych aplikacji. W katalogu bioreaktorów występuje jako technologiczna podstawa systemu Sartorius Biobrain. Nie jest to klasyczny SIMATIC WinCC V7/V8 ani WinCC Unified: używa własnych procesów „manager”, języka CONTROL, modelu datapoint, numeracji 3.x i niezależnego cyklu poprawek.

Najważniejsze dane

Pole Potwierdzona wartość
Producent ETM professional control GmbH, A Siemens Company
Bieżąca linia WinCC OA 3.21; dokumentacja online wskazuje 3.21.5
Architektura oddzielne procesy PMON, DATA, EVENT, UI, CTRL, API, driver, REDU i DIST
Systemy Windows i Linux; konteneryzacja oraz wariant Industrial Edge zależnie od wydania
Model danych datapoint types, datapoints i datapoint elements; bieżący obraz procesu utrzymuje Event Manager
Logika język CONTROL, skrypty UI/CTRL oraz rozszerzenia C++ Manager API
Engineering GEDI dla paneli, PARA dla modelu danych i adresowania, Console/Project Administration
Redundancja hot-standby dwóch serwerów; osobny REDU Manager
Dystrybucja wiele autonomicznych systemów połączonych DIST Managerem
Archiwizacja HDB; NGA z PostgreSQL, InfluxDB lub Microsoft SQL Server; RDB z Oracle
Licencje CodeMeter od 3.17; kontener software, sprzętowy dongle albo serwer licencji
Ewaluacja bezpłatna licencja evaluation zamawiana przez portal WinCC OA
Urządzenia w katalogu Sartorius Biostat RM i STR generacji Biobrain

Tożsamość produktu

WinCC OA wywodzi się z systemu PVSS. Pozostałości tej nazwy są nadal widoczne w nazwach plików, zmiennych i logu PVSS_II.log. Przy identyfikacji instalacji nazwy PVSS, PVSS II, SIMATIC WinCC OA oraz pliki wykonywalne rozpoczynające się od WCCIL mogą należeć do tej samej linii technologicznej, lecz numer wersji i patcha trzeba odczytać lokalnie.

Nazwa Znaczenie
PVSS / PVSS II historyczna nazwa produktu i nadal spotykany prefiks techniczny
WinCC OA bieżąca nazwa produktu
ETM producent rozwijający kod i portal produktu
Siemens właściciel i kanał ProductCERT/Industry Support
Biobrain aplikacja Sartorius zbudowana na WinCC OA i automatyce S7-1500

Wersje

Linia Znaczenie bezpieczeństwa
3.16 i starsze stara technologia licencji shield/WibuKey; nie obsługuje bieżącego CodeMeter z 3.17+
3.17 pierwsza generacja nowego modelu CodeMeter; występuje w starszych advisory OPC UA
3.18 utrzymywana linia z progami patch co najmniej P032 w advisory CodeMeter
3.19 utrzymywana linia; progi CVE sięgają P024
3.20 zmiana domyślnego indeksu PostgreSQL EVENT z BRIN na BTREE; Desktop UI dystrybuowany jawnie przez katalog clsetup; progi CVE sięgają P012
3.21 bieżąca linia z pakietami Medium/Large/Unlimited, portalem licencji i nowszym webserver.js; dokumentacja online jest publikowana na poziomie patcha 3.21.5

Numer 3.21.5 w dokumentacji odpowiada wydaniu 3.21 z patchem. W advisory Siemens progi są często zapisywane jako V3.21 P02. Dla konkretnej stacji należy zachować oba zapisy widoczne w About, logu startowym i pakiecie instalacyjnym.

Architektura procesów manager

WinCC OA dzieli funkcje na osobne procesy. Event Manager utrzymuje aktualny obraz wszystkich zmiennych procesowych. Data Manager zapewnia dane bieżące i historyczne. Drivery zamieniają protokół urządzenia na wewnętrzny model wiadomości. UI, CTRL i API nie komunikują się bezpośrednio z PLC — korzystają z obrazu procesu przez managerów rdzenia.

Architektura procesów manager WinCC OA

Oficjalny diagram managerów: UI/GEDI/PARA, CTRL, API, Archive, Data, Event, REDU, DIST i drivery. Źródło: WinCC OA — Architecture.

Manager Plik/rola Port domyślny
Process Manager WCCILpmon; uruchamia i nadzoruje projekt TCP 4999
Data Manager WCCILdata; dane bieżące i dostęp do historii TCP 4897
Event Manager WCCILevent; obraz procesu, dystrybucja zmian, alarmy TCP 4998
Archive Manager zapis HDB/value archives TCP 4899–4904 zależnie od numeru
UI Manager runtime VISION, GEDI albo PARA połączenie do DATA/EVENT
CTRL Manager wykonywanie skryptów CONTROL połączenie do DATA/EVENT
API Manager własny proces zbudowany z C++ Manager API połączenie do DATA/EVENT
Driver OPC UA, S7, Modbus, EtherNet/IP i inne protokoły peryferyjne port zależny od protokołu
REDU Manager synchronizacja hot-standby TCP 4776
DIST Manager połączenie autonomicznych systemów TCP 4777
Split Manager element wybranych topologii redundantnych TCP 4778
MxProxy proxy komunikacji managerów/klientów TCP 5678

Data Manager i Event Manager

W każdym pojedynczym systemie działa jeden Event Manager i jeden Data Manager. Event Manager przyjmuje wartości od driverów, aktualizuje obraz procesu i przekazuje zmiany innym managerom. Polecenie operatora trafia najpierw do obrazu procesu, a właściwy driver przekazuje je dalej do sterownika.

Taki podział rozdziela cztery źródła dowodów podczas analizy: dane w pamięci Event Managera, historię Data/Archive Managera, logi drivera oraz ślad działania użytkownika UI. Zatrzymanie UI nie oznacza zatrzymania procesu zbierania danych, jeżeli managerowie rdzenia i drivery nadal działają.

UI, GEDI i PARA

UI Manager może działać jako runtime VISION, edytor grafiki GEDI albo edytor bazy datapoint PARA. Panele wizualizacji są plikami projektu, a ich skrypty mogą korzystać z CONTROL. PARA służy do tworzenia datapoint types, instancji, elementów oraz konfiguracji adresów peryferyjnych.

Narzędzie Zawartość istotna dla projektu Biobrain
VISION synoptyki, trendy, alarmy i działania operatora
GEDI źródłowe panele, właściwości obiektów, animacje i skrypty
PARA model tagów/datapoint i konfiguracja połączeń
Console lista managerów, parametry startowe, kolejność i polityka restartu
Project Administration tworzenie, rejestracja i aktualizacja projektu

CONTROL i Manager API

CONTROL jest interpretowanym językiem o składni zbliżonej do ANSI C. Może działać w UI do obsługi paneli albo w osobnym CTRL Managerze do logiki aplikacyjnej. API C++ pozwala zbudować własny manager, driver lub integrację o pełnym dostępie do modelu danych.

Kod aplikacji OEM nie kończy się zatem na panelach. W inwentarzu należy objąć skrypty .ctl, biblioteki, panele .pnl, konfigurację managerów, binaria API/driverów oraz zależności kompilowane dla konkretnej wersji. Po podniesieniu WinCC OA rozszerzenia API i CTRL mogą wymagać ponownej kompilacji lub dostosowania.

Redundancja i systemy rozproszone

Redundancja hot-standby uruchamia serwer projektu na dwóch komputerach. REDU Manager koordynuje role i synchronizację. System rozproszony łączy wiele autonomicznych systemów przez DIST Manager; każdy zachowuje własny numer systemu, Event Manager i Data Manager.

Rozproszona konfiguracja WinCC OA

Trzy autonomiczne systemy połączone warstwą dystrybucji; każdy może mieć własne serwery, UI i drivery. Źródło: WinCC OA — System, Distribution, Configuration.

Managerowie mogą być rozmieszczeni na różnych hostach Windows i Linux. Dokumentacja dopuszcza np. UI na Windows i serwer SCADA na Linux. Redundancja serwerów i redundancja sieci są oddzielnymi warstwami. Przy aktualizacji pary redundantnej ETM opisuje sekwencję Server1 → klienty/remote managers → Server2 oraz tymczasową zmianę portów, aby stare i nowe procesy nie łączyły się niezgodnie.

Drivery i protokoły

Driver/interfejs Tryb Port domyślny
S7 klient do PLC przez RFC1006 TCP 102 outbound
OPC UA DA/AC/HA client klient z szyfrowaniem TCP 4840 outbound
OPC UA DA/AC/HA server serwer z szyfrowaniem TCP 4840 inbound
Modbus/TCP driver klient TCP 502 outbound
Modbus/TCP server serwer TCP 502 inbound
EtherNet/IP klient; implicit mode także UDP TCP 44818 outbound, UDP 2222 inbound dla implicit
OPC DA/A&E COM lokalnie lub DCOM między hostami porty DCOM zależne od Windows
XML-RPC interfejs aplikacyjny TCP 4770
OLE-DB dostęp do danych TCP 4444
RDB Oracle połączenie do serwera Oracle TCP 1521 typowo

W Biobrain publicznie potwierdzono S7-1500, Siemens I/O, PROFINET, WinCC OA i Windows. Lista driverów WinCC OA nie dowodzi, że konkretny Biostat udostępnia Modbus, EtherNet/IP albo XML-RPC. Te wartości wymagają wpisu w config, listy managerów i adresów peryferyjnych projektu.

Porty wewnętrzne i webowe

Port Składnik
4776 REDU Manager
4777 DIST Manager
4778 Split Manager
4897 Data Manager
4899–4904 Value Archive Managers 0–5
4998 Event Manager
4999 Process Manager
5678 MxProxy
80/443 HTTP/HTTPS na Windows i Linux uruchamianym jako root
8080/8079 HTTP/HTTPS na Linux uruchamianym bez root
8443 bieżący webserver.js / Dashboard
8448 historyczny dashboard/WSS w opisanej ścieżce migracji
22350 CodeMeter network server; dostęp zdalny powinien być ograniczony

Od wersji 3.20 dystrybucja Desktop UI przez HTTP jest domyślnie wyłączona i wymaga ręcznego umieszczenia właściwych paczek w data/clsetup. Dokumentacja Desktop UI wskazuje domyślne użycie HTTPS; HTTP można włączyć zmianą HSTS. W nowym webserver.js domyślny endpoint Dashboard to https://host:8443.

Archiwizacja: HDB, NGA i RDB

WinCC OA ma kilka niezależnych dróg archiwizacji. HDB jest klasyczną historią zintegrowaną z runtime. NGA obsługuje nowocześniejsze backendy. RDB Archive Manager zapisuje wartości i alarmy w Oracle.

Mechanizm Backend Uwagi
HDB zintegrowana History DB / value archives część podstawowego runtime
NGA PostgreSQL może być zarządzany przez WinCC OA albo zewnętrzny; lokalny port typowo 5432
NGA InfluxDB lokalny lub zewnętrzny zależnie od licencji
NGA Microsoft SQL Server pojedynczy lub klastrowy backend; dokumentacja używa TCP 1433 w przykładzie
RDB Oracle osobna opcja licencyjna; wartości i alarmy w jednej relacyjnej bazie
central archiving AWS RDS PostgreSQL udokumentowany wariant chmurowy dla centralnego archiwum

Pakiety NGA Basic, Standard i Premium różnią się liczbą połączeń backend, limitami projektu i archive groups. Lokalne PostgreSQL, InfluxDB albo SQL Server może działać tylko jako jeden aktywny backend danego typu konfiguracji. Standard ma limit do 150 000 PowerTags, Premium jest nielimitowany według tabeli licencyjnej NGA.

PostgreSQL i backup

Od 3.20 domyślny indeks tabeli EVENT w schemacie PostgreSQL zmieniono z BRIN na BTREE. Skrypty migracji schematu znajdują się w data/NGA/PostgreSQL/sql/Migrations. Zarządzana baza ma własny katalog db/wincc_oa/localdb/postgresql/<version>/pgdata.

NGA obsługuje pełne kopie PostgreSQL, InfluxDB i SQL Server oparte na mechanizmach online właściwego silnika. Dla PostgreSQL dokumentacja używa pg_basebackup; restore obejmuje odtworzenie base.tar.gz i pg_wal.tar.gz, start bazy oraz pg_ctl promote. Backup bazy nie zastępuje kopii katalogu projektu, paneli, skryptów, konfiguracji managerów, certyfikatów i licencji.

Użytkownicy i uprawnienia

Nowy projekt tworzy wbudowanych użytkowników root i para. root ma wszystkie bity uprawnień, a para bity 1–5. Użytkownik musi należeć do co najmniej jednej grupy. Bieżący kreator projektu wymaga ustawienia haseł, a projekty z server-side authentication nie pozwalają logować się interaktywnie jako root.

Właściwości użytkownika WinCC OA

Panel User characteristics z członkostwem w grupach. Źródło: WinCC OA — Users. Obraz nie przedstawia poświadczeń produkcyjnych.

Tryb Mechanizm
lokalna User Administration użytkownicy, grupy i bity uprawnień wewnątrz projektu
OS Auth użytkownicy Windows/Linux mapowani do grup WinCC OA
Kerberos wzajemne uwierzytelnienie managerów i użytkowników, podpis lub szyfrowanie wiadomości
server-side authentication certyfikaty managerów, session binding i odrzucanie nieautoryzowanych procesów
OPC UA aktywny użytkownik WinCC OA, opcjonalnie mapowanie działań na usera klienta i ograniczenie grupą

Kerberos używa SPN PVSS/<fqdn> dla komunikacji managerów oraz HTTP/<fqdn> dla web. Dokumentacja proponuje osobne grupy administracyjną, root/service i operatorską. Konto uruchamiające PMON jako usługę należy ograniczyć do najmniejszych wymaganych uprawnień.

Domyślne dane logowania

Poświadczenie Zakres
root i para, hasło puste predefiniowani użytkownicy w starszym/legacy modelu User Administration; bieżący kreator standardowego projektu wymaga zdefiniowania hasła
etm / etm#123 preinstalowany użytkownik PostgreSQL i InfluxDB dla Legacy project w NGA
erAdmin domyślne hasło konfiguracji dodatku WinCC OA Excel Report
admin / admin początkowe konto WinCC OA Administration Interface on Edge; interfejs wymusza zmianę po pierwszym logowaniu

Poświadczenia są zakresowane do składnika. admin/admin nie jest kontem każdej instalacji Biobrain, a etm#123 nie występuje w standardowym projekcie, w którym użytkownik bazy został ustawiony podczas tworzenia. W filtrze inwentarza powinny pojawić się przy platformie WinCC OA i dopiero przy urządzeniu, jeżeli potwierdzono użycie odpowiedniego modułu/trybu.

OPC UA — model autoryzacji

OPC UA Server domyślnie ma enableAnonymous=0, więc wymaga aktywnego użytkownika WinCC OA i poprawnego hasła. Domyślnie manager serwera działa jednak jako użytkownik root. Jeżeli useClientUser=0, operacje klienta są wykonywane w kontekście użytkownika managera. Bez ograniczenia grup i dedykowanego konta może to dawać większe prawa niż konto przedstawione podczas zestawiania sesji.

Wzmocnienie obejmuje uruchomienie managera jako użytkownik nie-root, useClientUser=1 oraz Group Authentication. Wtedy zapis wartości i potwierdzanie alarmów można powiązać z uwierzytelnionym klientem oraz jego prawami.

Licencjonowanie CodeMeter

Od wersji 3.17 WinCC OA używa Wibu CodeMeter. System szuka kontenera w kolejności: lokalny kontener software, dongle sprzętowy, serwer licencji. Kontener zawierający licencję Event Managera staje się źródłem właściwości licencyjnych projektu.

Nośnik Charakterystyka
CmActLicense kontener software bez wymaganego sprzętu; developer albo production
CodeMeter dongle fizyczny nośnik dostarczany przez ETM; firmware należy aktualizować
license server sieciowy kontener udostępniający licencje klientom
License Portal aktywacja, aktualizacja i re-host licencji online lub offline
WCCOAtoolCMactivation narzędzie CLI do operacji na kontenerach i portalu

Wydanie 3.21 wprowadza pakiety „One-Click” Medium, Large i Unlimited dla tagów/UI, obowiązkowy Software Update Service oraz model subskrypcyjny. Licencje dodatkowe obejmują m.in. redundancję, Kerberos, drivery i backendy. Publiczna dokumentacja wskazuje istnienie cenników, ale sprzedaż odbywa się przez konfigurację i konsultanta Siemens/ETM.

Evaluation i dystrybucja

ETM udostępnia bezpłatną licencję evaluation po rejestracji. Portal downloads publikuje wspierane wersje i patche. Offline documentation jest częścią pakietu instalacyjnego, a pełna dokumentacja 3.19–3.21 jest dostępna online.

Desktop UI ma osobne pakiety dla Windows x64, Debian i RHEL/CentOS. W 3.21 nazwy mają postać WinCC_OA_<version>_Desktop_UI_x64.exe albo odpowiedniego ZIP dla Linux. Pakiety OEM/branding mogą tworzyć podpisane MSI z przygotowanych bundle; część plików jest dostępna tylko dla klientów OEM.

WinCC OA on Edge

WinCC OA może działać jako aplikacja na Siemens Industrial Edge. Interfejs administracyjny pozwala przesyłać projekty, uruchamiać i zatrzymywać je, otwierać Console, logi, konfigurację oraz statystyki kontenera.

WinCC OA Administration Interface on Edge

Widok projektu OA_Edge_Demo, statusu runtime oraz CPU, pamięci i dysku. Źródło: WinCC OA — Administration Interface.

Początkowe konto interfejsu Edge to admin/admin i musi zostać zmienione przy pierwszym logowaniu. To oddzielna płaszczyzna od użytkowników projektu WinCC OA i kont systemu Industrial Edge Management.

CVE i progi wersji

CVE Typ Potwierdzone wersje WinCC OA
CVE-2023-28831 DoS OPC UA przez specjalnie przygotowany certyfikat 3.17 < P029, 3.18 < P019, 3.19 < P005
CVE-2023-3935 podatność biblioteki OpenSSL zależna od przetwarzania ASN.1 3.17 < P030, 3.18 < P021, 3.19 < P006
CVE-2023-46280 out-of-bounds read i lokalny DoS procesu 3.17 bez planowanej poprawki, 3.18 < P025, 3.19 < P010
CVE-2025-47809 eskalacja uprawnień w Wibu CodeMeter Runtime 3.18 < P032, 3.19 < P020, 3.20 < P008
CVE-2025-15467 stack-based buffer overflow w OpenSSL; DoS lub potencjalne RCE 3.19 < P024, 3.20 < P012, 3.21 < P02

Podatności backendu, systemu operacyjnego i driverów są osobnymi warstwami. Przykładowo PostgreSQL, InfluxDB, SQL Server, Oracle, CodeMeter oraz OPC UA mają własne cykle poprawek. CVE WinCC OA można przypisać stacji Biobrain dopiero po ustaleniu wersji i patcha produktu; obecność nazwy „WinCC OA” w white paper nie określa podatnego wydania.

Relacje z platformą Sartorius Biobrain

Publiczny white paper Biobrain wskazuje stos Siemens SIMATIC S7-1500, Siemens I/O, PROFINET, WinCC OA i Windows. W katalogu ten stos jest potwierdzony dla bieżącej generacji RM i STR:

Karta Relacja
Sartorius Biostat RM 20 Biobrain z WinCC OA i S7-1500
Sartorius Biostat RM 50 Biobrain z WinCC OA, S7-1500 i Windows
Sartorius Biostat RM 200 Biobrain z WinCC OA i S7-1500
Sartorius Biostat STR 50 generacja 3 Biobrain z WinCC OA
Sartorius Biostat STR 200 generacja 3 Biobrain z WinCC OA
Sartorius Biostat STR 500 Biobrain, WinCC OA, S7-1500, OPC UA i PROFINET
Sartorius Biostat STR 1000 Biobrain z WinCC OA i Windows
Sartorius Biostat STR 2000 Biobrain z WinCC OA, S7-1500 i PROFINET

Modele starszej generacji STR/STR2, których karty wymieniają WinCC OA jedynie w zdaniu odróżniającym je od Generation 3, nie są relacjami. BioPAT MFCS/Biobrain Supervise jest warstwą nadrzędną i ma osobną kartę software.

Identyfikacja instalacji Biobrain

Element Artefakt
wersja WinCC OA log startowy managera, About, ścieżka instalacji i lista pakietów
patch pełna wersja binariów i nazwa zainstalowanego patcha
projekt katalog projektu, config, config/progs, panele, skrypty i biblioteki
managerowie Console: typ, numer, parametry, host i restart policy
drivery procesy WCCOA*, numery managerów, konfiguracje adresów i endpointy
backend typ NGA/HDB/RDB, wersja silnika, schema version, host i port
użytkownicy tryb local/OS/Kerberos/SSA, grupy, bity praw i konta usługowe
licencja serial kontenera CodeMeter, Event Manager license, opcje i serwer licencji
certyfikaty SSA, MxProxy, web, OPC UA i terminy ważności
sprzęt IPC, Windows build, storage oraz interfejsy do sieci automatyki

Materiały techniczne

Materiał Link
portal produktu WinCC Open Architecture
dokumentacja wersji WinCC OA Documentation
architektura managerów Architecture
dystrybucja i redundancja System, Distribution, Configuration
porty managerów TCP/IP Communication
drivery i firewall Network
licencjonowanie WinCC OA Licensing
kontenery i dongle Licensing — Further Information
NGA i licencje backendów NGA Licensing
backup baz NGA Full DB Backup and Restore
użytkownicy Users
OPC UA authentication Authentication
wersje i patche Downloads — Versions & Patches
evaluation WinCC OA — free evaluation license

Źródła bezpieczeństwa