Наблюдение сначала, управление потом
Порядок не обсуждается. Система, которая с первого дня умеет отдавать команды в цех, обязана иметь ответы, которых на первый день ни у кого нет.
Любой проект промышленного мониторинга рано или поздно упирается в желание не только смотреть, но и управлять. Желание понятное: данные показывают проблему, и хочется на неё реагировать автоматически.
Порядок при этом фиксированный. Сначала наблюдение, потом управление, и переход между этапами не автоматический.
Что должно существовать до первой команды
Доказанный канал до оборудования. Не «удалось записать один раз при отладке», а работающий и проверенный путь с понятным поведением при обрыве.
Модель полномочий. Кто имеет право отправить команду, в какое оборудование, в каком режиме. Без этого право есть у всех, у кого есть доступ к системе.
Резервное копирование состояния. То, что можно вернуть, если команда изменила настройки оборудования.
Откатная процедура. Проверенная, а не описанная.
До появления всех четырёх опасные живые действия остаются заблокированными.
Почему это не перестраховка
Потому что цена ошибки в цехе отличается от цены ошибки в кластере не количественно, а качественно.
Неверная команда в оборудование — это испорченная партия, остановленная линия, в худшем случае травма. Ни один из этих исходов не откатывается коммитом.
При этом соблазн включить управление рано максимален: система уже стоит, данные уже идут, канал технически есть. Не хватает только четырёх скучных вещей, каждую из которых можно сделать «потом».
Карантин как механизм, а не как обещание
Опасные операции держатся под карантином движка цифрового двойника. То есть команда не уходит в оборудование, пока карантин не снят явно.
Разница между карантином и осторожностью — в том, что первое работает без участия человека. Осторожность заканчивается в пятницу вечером.
Снятие карантина — отдельное действие, оставляющее след. Не настройка, которую однажды выставили и забыли.
Что даёт этап наблюдения сам по себе
Больше, чем ожидают. Факт работы оборудования по сменам, реальная загрузка, частота остановок, время между остановками.
Эти данные обычно существуют в виде записей, заполняемых в конце смены, и расходятся с действительностью. Одна только замена журнала на непрерывное измерение меняет разговор о производстве.
Кроме того, этап наблюдения — это проверка канала. Полгода стабильного чтения — доказательство, которого нельзя получить иначе, и именно оно даёт основание переходить к управлению.
Как выглядит переход
Не включением флага. Расширением модели: появляются роли, политики, перечень допустимых команд для каждого класса оборудования и правила, при которых команда не отправляется.
Правила при этом устроены так же, как защитные правила в других наших направлениях: они останавливают действие, а не пытаются компенсировать проблему встречным воздействием.
Что говорить заказчику, который хочет управление сразу
То, что написано выше, и одну вещь дополнительно: этап наблюдения почти всегда обнаруживает, что задача была не в управлении.
Обычно выясняется, что простои имеют организационную причину, а не техническую, и автоматическая реакция на них ничего бы не изменила. Узнать это за полгода наблюдения дешевле, чем построить контур управления и потом обнаружить то же самое.