Zum Inhalt springen

Industrielle Kommunikation und Vernetzung – OPC UA als Schnittstelle verstehen

Aus MOOCsWiki Staging
Die Druckversion wird nicht mehr unterstützt und kann Darstellungsfehler aufweisen. Bitte aktualisiere deine Browser-Lesezeichen und verwende stattdessen die Standard-Druckfunktion des Browsers.
aiMOOC-Siegel aiMOOC

Industrielle Kommunikation und Vernetzung – OPC UA als Schnittstelle verstehen

QR-Code



Industrielle Kommunikation und Vernetzung – OPC UA als Schnittstelle verstehen

Zielgruppe: Ausbildung in Automatisierungs-, Elektro-, Mechatronik- und IT-Berufen

Kurzbeschreibung: Du lernst OPC UA als industrielle Schnittstelle kennen. Im Mittelpunkt stehen Informationsmodell, Rechte und Zertifikate. Du arbeitest mit einer virtuellen Anlage, deutest Signalverläufe und löst Steuerungs- und Diagnoseaufgaben.


Sicherheits- und Laborregel

Erlaubt Nicht Teil dieses Kurses
Eigener Rechner, localhost, eigene VM, isoliertes Schulungsnetz oder ausdrücklich freigegebene Testumgebung Fremde Netze, Produktivanlagen oder Systeme ohne ausdrückliche Freigabe
Fiktive Prozesswerte und vorbereitete Rollen Kunden-, Produktions- oder echte Zugangsdaten
Beobachten, Lesen, Schreiben und Diagnostizieren im Simulator Scannen fremder Netze, Umgehen von Schutzmechanismen oder ungefragtes Übertragen von Daten

Alle Übungen beziehen sich auf die virtuelle Lernanlage VAZ-01. Nutze nur den vom Ausbilder vorgegebenen lokalen oder ausdrücklich autorisierten Endpunkt.


Lernziele

Nach dem Kurs kannst Du einen OPC-UA-Client und -Server unterscheiden, ein einfaches Informationsmodell lesen, Knoten und Referenzen zuordnen, Signalwerte per Subscription beobachten, Rollen und Rechte erklären, den Zweck von X.509-Zertifikaten und TrustLists beschreiben sowie typische Verbindungs- und Rechtefehler in einer Testumgebung systematisch eingrenzen.


Ausbildungsfall: Virtuelle Abfüllzelle VAZ-01

Die fiktive Anlage besteht aus Tank, Pumpe, Füllventil, Förderband, Lichtschranke und Zähler. Ein lokaler OPC-UA-Server stellt die Informationen bereit. Ein Trainings-Client liest Werte, zeigt Trends und darf abhängig von der Rolle ausgewählte Testwerte verändern.

Knoten Beispielwert Bedeutung
VAZ01.Tank.LevelPercent 42.0 Füllstand in Prozent
VAZ01.Pump.Running true Pumpenrückmeldung
VAZ01.Flow.Lmin 8.0 Fiktiver Durchfluss
VAZ01.Conveyor.Running false Förderbandstatus
VAZ01.BatchCounter 17 Anzahl simulierter Chargen
VAZ01.StartTrainingCycle Methode Startet nur den virtuellen Trainingsablauf


Kurze Lerneinheiten


Lerneinheit 1: OPC UA als Schnittstelle

OPC UA ist ein plattformunabhängiger Standard für den strukturierten und sicheren Informationsaustausch. Ein Server stellt Informationen und Dienste bereit. Ein Client greift darauf zu.

Ein Client kann beispielsweise den Füllstand lesen, einen Wert beobachten oder – bei entsprechender Berechtigung – einen freigegebenen Test-Sollwert schreiben. OPC UA transportiert dabei nicht nur Werte, sondern auch deren Bedeutung und Beziehungen.


Lerneinheit 2: Das Informationsmodell verstehen

Im OPC-UA-AddressSpace liegen Informationen als Nodes. Wichtige NodeClasses sind Object, Variable, Method, ObjectType, VariableType, ReferenceType, DataType und View.

Baustein Ausbildungsbeispiel Bedeutung
Object VAZ01 Repräsentiert ein strukturiertes Objekt
Variable LevelPercent Enthält einen Wert
Method StartTrainingCycle Beschreibt eine aufrufbare Funktion
Reference HasComponent Verbindet Knoten semantisch
NodeId eindeutige Knotenkennung Identifiziert einen Node im Server
BrowseName LevelPercent Dient zum Browsen im Modell

Ein Informationsmodell beantwortet damit nicht nur die Frage Welcher Wert?, sondern auch Wozu gehört er?, welcher Datentyp gilt? und welche Aktion ist damit verbunden?


Lerneinheit 3: Signalverläufe und Subscriptions

Ein Client kann Werte einzeln lesen. Für laufende Änderungen sind MonitoredItems und Subscriptions vorgesehen. Der Server meldet Änderungen im vereinbarten Veröffentlichungsrhythmus.

Fiktiver Signalverlauf der VAZ-01:

Zeit PumpCommand PumpRunning Flow L/min Level %
Start false false 0 20
Anlauf true true 8 20
Füllen true true 8 28
Füllen true true 8 36
Störung A true true 0 44
Beobachtung A true true 0 52

Diagnoseidee: In Störung A meldet der Durchfluss 0, der Füllstand steigt aber weiter. In der Simulation spricht das stärker für ein Problem im Messpfad des Durchflusssignals als für einen vollständig ausgefallenen Förderstrom.


Lerneinheit 4: Rollen und Rechte

Authentifizierung klärt, wer oder welche Anwendung sich verbindet. Autorisierung legt fest, was diese Identität tun darf. OPC UA kann Berechtigungen rollenbasiert abbilden.

Rolle im Trainingsfall Lesen Schreiben Methoden Verwaltung
Observer ja nein nein nein
Operator ja ausgewählte Sollwerte freigegebene Trainingsmethoden nein
Engineer ja Testparameter Diagnosemethoden Modellkonfiguration im Labor
SecurityAdmin sicherheitsbezogene Informationen nur soweit erforderlich sicherheitsbezogene Verwaltung TrustList und Zertifikate

Die Tabelle ist eine didaktische Rollenbelegung für VAZ-01. Reale Server können Rechte anders konfigurieren. Das Grundprinzip lautet: nur die Rechte vergeben, die für die Aufgabe wirklich nötig sind.


Lerneinheit 5: Zertifikate und Vertrauensbeziehungen

OPC-UA-Anwendungen nutzen typischerweise ApplicationInstanceCertificates. Dabei handelt es sich um X.509-v3-Zertifikate. Sie unterstützen die Identifikation von Anwendungen und den Aufbau gesicherter Verbindungen.

Ein Zertifikat enthält unter anderem einen öffentlichen Schlüssel und Angaben zur Anwendungsidentität. Der zugehörige private Schlüssel bleibt geschützt. Eine TrustList legt fest, welchen Zertifikaten oder Zertifizierungsstellen vertraut wird.

Begriff Merksatz
Application Certificate Identifiziert eine OPC-UA-Anwendungsinstanz
TrustList Enthält vertrauenswürdige Zertifikate oder CAs
CA Kann Zertifikate signieren und Verwaltung vereinfachen
CRL Kennzeichnet widerrufene Zertifikate
Gültigkeitszeitraum Abgelaufene Zertifikate müssen ersetzt werden

Für kleine Lernaufbauten können selbstsignierte Zertifikate sinnvoll sein. In größeren verwalteten Umgebungen kann eine eigene CA die Pflege vereinfachen.


Lerneinheit 6: Signieren und Verschlüsseln

OPC UA kennt die MessageSecurityModes None, Sign und SignAndEncrypt. Bei Sign werden Nachrichten signiert. Bei SignAndEncrypt werden sie zusätzlich verschlüsselt.

Für Trainingszwecke sollte – sofern vom lokalen Simulator unterstützt – SignAndEncrypt verwendet werden. None eignet sich höchstens für eine bewusst isolierte Demonstration ohne reale oder vertrauliche Daten.


Lerneinheit 7: Diagnose in der virtuellen Anlage

Beobachtung Erste sinnvolle Prüfung
Verbindung scheitert vor der Sitzung Zertifikatsvertrauen und Gültigkeit prüfen
Browsen und Lesen funktionieren, Schreiben nicht Rolle und Schreibberechtigung prüfen
Einzelwert ist lesbar, Trend aktualisiert sich nicht Subscription und MonitoredItem prüfen
PumpRunning ist true, Flow bleibt 0, Level steigt simulierten Messpfad prüfen
Wert bleibt gleich und Zeitstempel ändert sich nicht Datenaktualisierung im Simulator prüfen

Diagnose bedeutet: Beobachtung → Hypothese → passende Prüfung → Ergebnis dokumentieren. Ändere nicht mehrere Dinge gleichzeitig.


Virtuelles Mini-Labor

Arbeite nur mit dem vom Ausbilder bereitgestellten Simulator, einer eigenen VM oder localhost. Verwende keine realen Maschinen- oder Kundendaten.

  1. Verbindung aufbauen: Verbinde den Trainings-Client ausschließlich mit dem vorgegebenen lokalen oder freigegebenen Endpunkt.
  2. AddressSpace erkunden: Finde VAZ01, LevelPercent, PumpRunning und BatchCounter.
  3. Signal beobachten: Lege LevelPercent als MonitoredItem an und beobachte den fiktiven Verlauf.
  4. Rolle prüfen: Vergleiche die im Simulator vorbereiteten Rollen Observer und Operator.
  5. Rechte testen: Versuche nur am freigegebenen Test-Sollwert zu schreiben und notiere, welche Rolle dies darf.
  6. Zertifikat prüfen: Kontrolliere im Labor Gültigkeit, Anwendungsname und Vertrauensstatus des Trainingszertifikats.


Gestufte Hilfen

Fall A: Lesen funktioniert, Schreiben wird abgewiesen.

Hilfe 1: Prüfe zuerst, ob die Verbindung grundsätzlich funktioniert.

Hilfe 2: Vergleiche die aktuell zugewiesene Rolle mit der Rechte-Matrix.

Hilfe 3: In VAZ-01 darf Observer lesen, aber keinen freigegebenen Sollwert schreiben.

Fall B: Die sichere Verbindung kommt nicht zustande.

Hilfe 1: Trenne Anwendungsidentität und Benutzerrolle gedanklich voneinander.

Hilfe 2: Prüfe Zertifikat, Gültigkeit und TrustList.

Hilfe 3: Ein gültiges Zertifikat kann trotzdem abgelehnt werden, wenn es im Trainingsaufbau nicht als vertrauenswürdig eingestuft ist.


Basis-, Anwendungs- und Transferaufgaben mit Feedback


Basis

  1. Knotentypen unterscheiden: Ordne VAZ01, LevelPercent und StartTrainingCycle den Typen Object, Variable und Method zu.
  2. Sicherheitsbegriffe erklären: Formuliere je einen Satz zu Zertifikat, TrustList und Rolle.

Begründetes Feedback: Eine gute Lösung trennt Struktur, Wert und Funktion sauber. Bei Sicherheit reicht die Aussage „Zertifikat = Verschlüsselung“ nicht aus, weil Zertifikate vor allem Identität und Vertrauensprüfung unterstützen.


Anwendung

  1. Rechte analysieren: Observer kann LevelPercent lesen, aber den Test-Sollwert nicht schreiben. Begründe das Verhalten.
  2. Signalverlauf diagnostizieren: PumpRunning ist true, Flow zeigt 0 und Level steigt. Formuliere die wahrscheinlichere Fehlerklasse und eine passende Prüfung im Simulator.

Begründetes Feedback: Beim Rechtefall ist die Verbindung nicht automatisch fehlerhaft; Lesen beweist bereits eine funktionierende Kommunikation. Beim Signalverlauf müssen mehrere Signale gemeinsam betrachtet werden. Der steigende Füllstand macht einen Messfehler plausibler als einen vollständigen Förderausfall.


Transfer

  1. Rollenmodell entwerfen: Entwirf für eine zweite virtuelle Maschine Rollen für Beobachtung, Bedienung und Administration nach dem Minimalprinzip.
  2. Zertifikatswechsel planen: Beschreibe, wie ein ablaufendes Trainingszertifikat ersetzt werden kann, ohne die Vertrauenskette unkontrolliert zu erweitern.

Begründetes Feedback: Gute Transferlösungen vergeben nicht pauschal Vollzugriff. Beim Zertifikatswechsel wird zuerst der neue Vertrauensstatus geplant, dann kontrolliert umgestellt und das alte Zertifikat anschließend entfernt oder widerrufen.


Interaktive Aufgaben


Steuerungsentscheidung

Ordne die passende Rolle zu. Aktion in VAZ-01
Observer Füllstand lesen
Operator Freigegebenen Test-Sollwert schreiben
Engineer Diagnoseparameter im Labor konfigurieren
SecurityAdmin TrustList verwalten
Operator Trainingszyklus über freigegebene Methode starten





Diagnoseentscheidung

Ordne den ersten Prüfpunkt zu. Beobachtung
Berechtigung Lesen funktioniert, Schreiben wird abgewiesen
TrustList Sichere Verbindung scheitert an fehlendem Vertrauen
Subscription Wert ist lesbar, Trend aktualisiert sich nicht
Messpfad Flow ist 0, obwohl der Füllstand weiter steigt
Zeitstempel Ein Messwert bleibt verdächtig lange unverändert





Quiz: Teste Dein Wissen

Was beschreibt ein OPC-UA-Informationsmodell? (Struktur Bedeutung und Beziehungen von Informationen) (!Nur die IP-Adressen eines Netzes) (!Nur elektrische Pegel) (!Nur Benutzerpasswörter)




Welche NodeClass enthält typischerweise einen Prozesswert? (Variable) (!Method) (!View) (!ReferenceType)




Wozu dient eine NodeId? (Sie identifiziert einen Node eindeutig im Server) (!Sie verschlüsselt einen Messwert) (!Sie ersetzt ein Zertifikat) (!Sie legt die Netzmaske fest)




Was verbindet Knoten im OPC-UA-AddressSpace semantisch? (References) (!Passwörter) (!Switchports) (!Dateiendungen)




Wofür werden MonitoredItems und Subscriptions genutzt? (Für die laufende Beobachtung von Änderungen und Ereignissen) (!Für das Ersetzen eines privaten Schlüssels) (!Für das Ändern einer MAC-Adresse) (!Für das Abschalten eines Switches)




Was beschreibt Autorisierung? (Welche Aktionen eine Identität ausführen darf) (!Welche Farbe ein Kabel hat) (!Wie schnell eine Pumpe dreht) (!Welches Betriebssystem installiert ist)




Welche Aufgabe hat eine TrustList? (Sie legt vertrauenswürdige Zertifikate oder Zertifizierungsstellen fest) (!Sie speichert Prozessrezepte) (!Sie zeichnet ausschließlich Trends) (!Sie vergibt automatisch Administratorrechte)




Was bedeutet SignAndEncrypt? (Nachrichten werden signiert und verschlüsselt) (!Nachrichten werden nur komprimiert) (!Nachrichten werden nur gespeichert) (!Nachrichten werden ohne Schutz übertragen)




Welche Aussage zu Authentifizierung und Autorisierung ist richtig? (Authentifizierung klärt die Identität Autorisierung die erlaubten Aktionen) (!Authentifizierung und Autorisierung sind immer dasselbe) (!Autorisierung ersetzt das Zertifikat) (!Authentifizierung ist nur für Sensoren wichtig)




Wo sollen die Übungen dieses Kurses durchgeführt werden? (Nur in lokalen oder ausdrücklich autorisierten Testumgebungen mit fiktiven Daten) (!In beliebigen fremden Unternehmensnetzen) (!In Produktivanlagen ohne Freigabe) (!Mit echten Kundenzugangsdaten)





Memory

Node Element im AddressSpace
Variable Träger eines Wertes
Reference Semantische Beziehung
Role Bündel zugewiesener Berechtigungen
TrustList Sammlung vertrauenswürdiger Zertifikate
Subscription Mechanismus für Benachrichtigungen
Certificate Nachweis einer Anwendungsidentität
Method Aufrufbare Funktion





Drag and Drop

Ordne die richtigen Begriffe zu. Thema
Object Virtuelle Abfüllzelle als strukturiertes Element
Variable Füllstand als Wert
Method Start eines freigegebenen Trainingszyklus
Reference Beziehung zwischen Tank und Füllstand
TrustList Vertrauensentscheidung für Zertifikate




...


Kreuzworträtsel

AddressSpace Wie heißt der Raum, in dem OPC-UA-Nodes organisiert sind?
Variable Welche NodeClass trägt typischerweise einen Wert?
Zertifikat Was dient zur Identifikation einer OPC-UA-Anwendungsinstanz?
Trustlist Welche Liste enthält vertrauenswürdige Zertifikate oder CAs?
Operator Welche typische Rolle bedient freigegebene Funktionen?
Subscription Welcher Mechanismus liefert laufend Benachrichtigungen zu Änderungen?





LearningApps


Lückentext

Vervollständige den Text.
OPC UA organisiert Informationen in einem

.
Ein einzelnes Element darin wird als

bezeichnet.
Ein Prozesswert wird häufig durch eine

repräsentiert.
Beziehungen zwischen Knoten werden durch

beschrieben.
Laufende Wertänderungen können über eine

gemeldet werden.
Die erlaubten Aktionen einer Identität gehören zur

.
Anwendungszertifikate basieren typischerweise auf

.
Vertrauenswürdige Zertifikate werden in einer

verwaltet.




Offene Aufgaben


Leicht

  1. Knotenkarte: Zeichne das Informationsmodell der VAZ-01 mit Object, Variables und Method.
  2. Rollenmatrix: Übertrage die vier Trainingsrollen in eine einfache Lesen-Schreiben-Verwalten-Matrix.
  3. Signalverlauf: Zeichne den fiktiven Verlauf von LevelPercent und Flow als zwei Zeitkurven.
  4. Zertifikatscheck: Erstelle eine Checkliste mit Anwendungsname, Gültigkeit und Vertrauensstatus.


Standard

  1. Diagnoseprotokoll: Dokumentiere Beobachtung, Hypothese, Prüfung und Ergebnis für den Fall „Lesen ja, Schreiben nein“.
  2. Bedienoberfläche: Entwirf ein Mock-up für einen OPC-UA-Trainingsclient mit Trend, Rollenanzeige und Zertifikatsstatus.
  3. Subscription: Erkläre an einem selbst gewählten fiktiven Signal, warum eine Subscription gegenüber ständigem manuellen Lesen sinnvoll sein kann.
  4. Vertrauenskette: Zeichne einen einfachen Ablauf für das Prüfen und gezielte Vertrauen eines neuen Trainingszertifikats.


Schwer

  1. Informationsmodell entwickeln: Entwirf ein zweites virtuelles Maschinenmodell mit mindestens zwei Objects, vier Variables, einer Method und sinnvollen References.
  2. Änderungsanalyse: Beurteile, welche Folgen das Umbenennen oder Verschieben eines Knotens für Clients haben kann.
  3. Berechtigungskonzept: Entwirf ein rollenbasiertes Rechtekonzept nach dem Minimalprinzip und begründe jede Schreibberechtigung.
  4. Transferdiagnose: Übertrage die Diagnosemethode auf eine virtuelle Förderanlage und entwickle zwei widersprüchliche Signalbilder, die unterschiedliche Prüfungen erfordern.




Text bearbeiten Bild einfügen Video einbetten Interaktive Aufgaben erstellen



Lernkontrolle

  1. Informationsmodell beurteilen: Vergleiche ein flaches Variablenverzeichnis mit einem semantisch strukturierten OPC-UA-Modell und begründe, welches sich für Wartung und Wiederverwendung besser eignet.
  2. Rechtekonflikt lösen: Ein Bediener soll einen Sollwert ändern, aber keine Sicherheitskonfiguration verwalten. Entwickle eine passende Rollentrennung.
  3. Zertifikatsfehler analysieren: Eine Anwendung besitzt ein gültiges Zertifikat, wird aber nicht vertraut. Erkläre, warum „gültig“ und „vertrauenswürdig“ nicht dasselbe sind.
  4. Trenddiagnose übertragen: Formuliere zwei zusätzliche Signale, mit denen Du unterscheiden könntest, ob ein Durchflussproblem aus dem Messpfad oder aus dem Prozesspfad stammt.
  5. Subscription bewerten: Begründe, wann eine laufende Subscription gegenüber gelegentlichem Lesen Vorteile hat.
  6. Sicherheitsentscheidung: Begründe, warum ein Trainingsaufbau mit SignAndEncrypt für Lernzwecke geeigneter ist als eine ungeschützte Verbindung, sofern die Software dies unterstützt.




Lernnachweis

Für den Lernnachweis solltest Du zeigen, dass Du ein kleines OPC-UA-Informationsmodell lesen und erklären, Object, Variable, Method und Reference unterscheiden, Signalverläufe aus mehreren Messgrößen gemeinsam interpretieren, Authentifizierung und Autorisierung trennen, Rollen und Rechte begründet zuweisen, den Zweck von Application Certificates, TrustLists, CA und CRL erklären sowie eine Diagnose in der Reihenfolge Beobachtung, Hypothese, Prüfung und Ergebnis dokumentieren kannst.

Wichtig ist außerdem, dass Du alle praktischen Arbeiten auf lokale oder ausdrücklich autorisierte Testumgebungen mit fiktiven Daten beschränkst.




Fachquellen und Medienrechte

Fachlich geprüft gegen Primärquellen der OPC Foundation:

  1. OPC UA Part 1 – Overview and Concepts
  2. OPC UA Part 2 – Security Model
  3. OPC UA Part 3 – Address Space Model
  4. OPC UA Part 4 – Services
  5. OPC UA Part 5 – Information Model
  6. OPC UA Part 6 – Certificates
  7. OPC Foundation – Multimedia

Geprüfte Wikimedia-Commons-Medien:

Medium Rechte laut Commons-Dateiseite Quelle
Programmable logic controller.jpg CC BY-SA 3.0 und GFDL Commons
Client-server model.svg CC BY-SA 4.0 Commons
Public-Key-Infrastructure.svg CC BY-SA 3.0 und GFDL Commons
SCADA Schematischer Überblick.png Public Domain Commons
SCADA Systems Layout.png CC BY-SA 4.0 Commons
Scada std anim no lang.gif CC BY 3.0 Commons

Die YouTube-Inhalte werden ausschließlich über die YouTube-Einbettung wiedergegeben. Es wird keine lokale Kopie veröffentlicht; die Rechte am Videoinhalt verbleiben bei den jeweiligen Rechteinhabern. Verwendet werden ausschließlich recherchierte Links aus dem OPC-Foundation-Umfeld; Sofatutor wird nicht genutzt.


OERs zum Thema



Verknüpfte Lernbereiche


aiMOOC-Projekte



Schulfach+




aiMOOCs



aiMOOC Projekte