Перейти к содержанию

·Промышленный мониторинг

Наблюдение сначала, управление потом

Порядок не обсуждается. Система, которая с первого дня умеет отдавать команды в цех, обязана иметь ответы, которых на первый день ни у кого нет.

Любой проект промышленного мониторинга рано или поздно упирается в желание не только смотреть, но и управлять. Желание понятное: данные показывают проблему, и хочется на неё реагировать автоматически.

Порядок при этом фиксированный. Сначала наблюдение, потом управление, и переход между этапами не автоматический.

Что должно существовать до первой команды

Доказанный канал до оборудования. Не «удалось записать один раз при отладке», а работающий и проверенный путь с понятным поведением при обрыве.

Модель полномочий. Кто имеет право отправить команду, в какое оборудование, в каком режиме. Без этого право есть у всех, у кого есть доступ к системе.

Резервное копирование состояния. То, что можно вернуть, если команда изменила настройки оборудования.

Откатная процедура. Проверенная, а не описанная.

До появления всех четырёх опасные живые действия остаются заблокированными.

Почему это не перестраховка

Потому что цена ошибки в цехе отличается от цены ошибки в кластере не количественно, а качественно.

Неверная команда в оборудование — это испорченная партия, остановленная линия, в худшем случае травма. Ни один из этих исходов не откатывается коммитом.

При этом соблазн включить управление рано максимален: система уже стоит, данные уже идут, канал технически есть. Не хватает только четырёх скучных вещей, каждую из которых можно сделать «потом».

Карантин как механизм, а не как обещание

Опасные операции держатся под карантином движка цифрового двойника. То есть команда не уходит в оборудование, пока карантин не снят явно.

Разница между карантином и осторожностью — в том, что первое работает без участия человека. Осторожность заканчивается в пятницу вечером.

Снятие карантина — отдельное действие, оставляющее след. Не настройка, которую однажды выставили и забыли.

Что даёт этап наблюдения сам по себе

Больше, чем ожидают. Факт работы оборудования по сменам, реальная загрузка, частота остановок, время между остановками.

Эти данные обычно существуют в виде записей, заполняемых в конце смены, и расходятся с действительностью. Одна только замена журнала на непрерывное измерение меняет разговор о производстве.

Кроме того, этап наблюдения — это проверка канала. Полгода стабильного чтения — доказательство, которого нельзя получить иначе, и именно оно даёт основание переходить к управлению.

Как выглядит переход

Не включением флага. Расширением модели: появляются роли, политики, перечень допустимых команд для каждого класса оборудования и правила, при которых команда не отправляется.

Правила при этом устроены так же, как защитные правила в других наших направлениях: они останавливают действие, а не пытаются компенсировать проблему встречным воздействием.

Что говорить заказчику, который хочет управление сразу

То, что написано выше, и одну вещь дополнительно: этап наблюдения почти всегда обнаруживает, что задача была не в управлении.

Обычно выясняется, что простои имеют организационную причину, а не техническую, и автоматическая реакция на них ничего бы не изменила. Узнать это за полгода наблюдения дешевле, чем построить контур управления и потом обнаружить то же самое.