Перейти к содержанию

·Промышленный мониторинг

Роли и политики: право смотреть и право трогать

На площадке доступ нужен многим: наладчику, мастеру смены, подрядчику, руководителю. Одно право на всех означает, что команду в оборудование может отправить любой.

Модель площадки инициализируется с ролями и политиками доступа. Это не административная надстройка — это условие, при котором систему вообще можно подключать к оборудованию.

Кому нужен доступ

Наладчику — детально, включая настройки приборов. Мастеру смены — состояние участка и остановки. Подрядчику — только своё оборудование и только на время работ. Руководителю — сводные показатели. Интегратору — конфигурация, но не производственные команды.

Пять разных объёмов. Если право одно, то у всех пятерых объём максимальный, и это обнаруживается в момент, когда кто-то нажал что-то не то.

Главное разделение

Право смотреть и право трогать — разные права. Это самое важное разделение, и его чаще всего не делают, потому что на этапе наблюдения трогать нечего.

Проблема возникает позже. Система полгода только читает, доступ выдан широко и удобно, потом появляется контур управления — и все, у кого был доступ к чтению, получают возможность отправлять команды. Пересматривать список никто не будет.

Поэтому разделение вводится сразу, когда управления ещё нет. Это выглядит избыточным ровно до того дня, когда становится необходимым, а в тот день делать это уже поздно.

Политики, привязанные к оборудованию

Право отправлять команды имеет смысл не вообще, а в конкретное оборудование и в конкретном режиме.

Наладчик участка А не должен иметь права трогать участок Б, даже если технически может. Подрядчик, который приехал обслуживать одну линию, не должен видеть остальные.

Это не подозрительность, а гигиена: ограничение области снижает цену ошибки. Большинство инцидентов в такой системе — не злой умысел, а действие в правильном интерфейсе на неправильном объекте.

Временный доступ как отдельный вид

Подрядчику доступ нужен на время работ. «На время» должно означать срок, после которого доступ исчезает сам.

Доступ, который надо отзывать вручную, не отзывается. Это универсальное наблюдение, и на площадке оно работает так же, как в любой другой системе.

Как это связано с журналом

Раз есть роли, у каждого действия есть автор. Раз есть политики, у каждого действия есть проверка, была ли оно разрешено.

Из этого получается журнал, по которому можно разбирать инциденты. Без ролей журнал содержит записи о действиях системы, и восстановить, кто их вызвал, нельзя.

Что здесь общее с остальными нашими направлениями

Тот же принцип, что и с единым входом в инфраструктурные интерфейсы: доступ к наблюдению нужен шире, чем доступ к управлению, и смешивать их нельзя.

И тот же принцип, что с карантином на опасные операции: по умолчанию система ничего не может, и каждое расширение возможностей — отдельное явное решение, оставляющее след.

С чего начинать

Со списка людей и того, что им реально нужно. Список обычно короче, чем набор выданных доступов, и это расхождение — первое, что стоит устранить, ещё до появления любой автоматики.