免费获取学习方案
ARTICLE DETAIL

资讯详情

深耕编程基础知识与建站技术分享的一线实战洞察。

TDengine 接入 GE CSS OPC UA Server:taosExplorer 安全通道与用户认证配置指南

TDengine 接入 GE CSS OPC UA Server:taosExplorer 安全通道与用户认证配置指南 TDengine 接入 GE CSS OPC UA ServertaosExplorer 安全通道与用户认证配置指南【免费下载链接】tdengineTDengine is an open source, high-performance, cloud native time-series database optimized for Internet of Things (IoT), Connected Cars, Industrial IoT and DevOps.项目地址: https://gitcode.com/taosdata/tdengineGE CSS OPC UA Server 是 GE 工控产品线Cimplicity / Proficy 等对外提供 OPC UA 服务的典型数据源在电力、流程工业等场景中承载大量设备点位数据。本文以 TDengine 的无代码数据接入组件 taosX / taosExplorer 为主体完整讲解如何通过安全通道Secure Channel证书 用户认证Authentication双层级安全体系把 GE CSS OPC UA Server 的点位数据可靠地写入 TDengine并给出服务端证书信任/映射、连通性检查与常见错误排查的完整操作路径。读完本文你将能够在 taosExplorer 中独立完成「数据写入 → OPC UA → GE CSS 服务端 → 入库」的端到端配置。OPC UA 安全体系两条相互独立的层级接入 GE CSS OPC UA Server 时OPC UA 安全分为两个相互独立的层级两者都必须满足缺一不可安全通道Secure Channel负责传输层加密保护客户端与服务器之间的通信不被窃听或篡改。当 Security Mode 为SignAndEncrypt时始终必需。在 taosExplorer 中通过Secure Channel CertificateCertificates Private Key两个字段配置。用户认证Authentication负责用户身份验证确认「谁在连接」。由 GE OPC UA Server 端实际开启的认证方式决定taosExplorer 中 Authentication 标签页的选择必须与之一致。理解这两层的区别是排查一切问题的前提安全通道证书解决「通信是否加密、客户端身份是否可识别」用户认证解决「该客户端是否有权访问」两者各自独立生效。生成 taosX OPC UA 客户端证书按 生成 taosX OPC UA 客户端证书 中给出的脚本本场景推荐使用 Windowscmd.exe版本生成client_cert.pem与client_key.pem两个文件。证书生成有几点硬性要求任何一项不满足都会导致握手失败格式必须为 PEMtaosX OPC UA 插件使用tls.LoadX509KeyPair()加载证书不接受 DER、PKCS#12 等其他格式。SAN 必须包含 Application URI证书的 Subject Alternative Name 中必须包含URI:urn:taosx-opc:client否则服务端会拒绝并报StatusBadCertificateUriInvalid。不能复用服务端证书从 GE、Ignition 等服务器下载到的证书如*.der是服务器自身的证书不能用作客户端证书必须自行生成。生成后记录证书的SHA1 指纹——后面在 GE 服务端配置时需要用到openssl x509 -in client_cert.pem -noout -fingerprint -sha1完整生成脚本Windows cmd.exe / PowerShell、Linux / macOS 三个版本及验证命令见 生成 taosX OPC UA 客户端证书该指南同样适用于 Ignition 等其他需要证书加密的 OPC UA 服务器场景执行一次即可。在 taosExplorer 中配置连接在 taosExplorer 中进入数据写入 → 新增数据源英文界面为 Data In → Create New Data In Task选择OPC UA按下表设置。连接配置taosExplorer 字段值Server Endpointhost:port/GeCssOpcUaServer按实际部署填写Security ModeSignAndEncryptSecurity PolicyBasic128Rsa15Secure Channel Certificate上传client_cert.pemCertificates Private Key上传client_key.pem关于 Endpoint 路径需要说明GE CSS OPC UA Server 的应用路径固定为/GeCssOpcUaServer这与 OPC UA 通用接入 中举例的192.168.1.66:53530/OPCUA/SimulationServer这类通用端点不同——不同厂商 OPC UA Server 的端点格式、安全策略组合、客户端证书信任流程都存在差异这也是 taosExplorer 官方为 GE、Ignition 等常见服务端单独提供专属集成指南的原因。安全模式与安全策略的含义SignAndEncrypt与Basic128Rsa15来自 OPC UA 通用接入文档 中定义的安全模式/安全策略体系安全模式Security Mode决定数据保护级别None明文传输Sign数字签名验证保护数据完整性SignAndEncrypt签名 加密保证完整性、真实性和保密性。安全策略Security Policy决定具体加密/签名算法Basic128Rsa15RSA 算法 128 位密钥长度本指南推荐值此外还支持Basic256、Basic256Sha256、Aes128Sha256RsaOaep、Aes256Sha256RsaPss等。当安全模式为Sign或SignAndEncrypt时安全通信证书与安全通信私钥两个配置项都必须填写缺一不可。用户认证按服务端实际开启的认证方式选择对应的 Authentication 标签页服务端开启的认证方式taosExplorer 设置匿名默认 / 本指南验证场景Authentication 选Anonymous用户名/密码Authentication 选Username填写服务端创建的用户名密码OPC UA 用户证书Authentication 选Certificates上传服务端用户证书白名单中对应的证书与私钥不必与安全通道证书相同:::noteAuthentication → Certificates不是用来再传一次安全通道证书。除非 GE OPC UA Server 明确开启了 OPC UA 用户证书认证并把某张证书加入了用户白名单否则保持Anonymous即可。在常规部署中证书只用于保护安全通道不要误把安全通道证书复用到用户认证处。 :::如果拿不准服务端开启了哪种用户认证可以先选Anonymous试一次。信任并映射客户端证书服务端操作在 taosExplorer 中第一次执行检查连通性Check Connection通常会失败——这是预期行为因为 GE OPC UA Server 还没有信任、也没有把新的 taosX 客户端证书映射到任何用户。在 GE OPC UA Server 主机上打开 OPC UA Server 配置进入OPC UA Server - Security Certificate / User Association添加或选择 taosX 客户端证书的标识并把它关联到一个有权限的用户例如字段值Certificate Identifierclient_cert.pem的 SHA1 指纹去掉冒号Privileges User Name一个有权限的 GE Cimplicity 用户例如admin关键点在于「映射」二字GE 服务端不仅要信任这张证书还必须把证书标识SHA1 指纹去冒号显式关联到某个拥有权限的 Cimplicity 用户证书才能获得数据访问资格。把证书与该用户关联完成后回到 taosExplorer 再次执行检查连通性Check Connection。通过后即可继续配置点位集选择数据点位 / 上传 CSV / 告警与事件、采集模式subscribe/observe/event等任务参数并提交任务相关通用配置细节可参考 OPC UA 数据接入总览。常见错误排查现象可能原因处理方式第一次 Check Connection 报read header failed: EOFGE OPC UA Server 拒绝/关闭了安全通道握手因为 taosX 客户端证书还未被信任或还未映射到用户。在服务端添加 taosX 证书标识并关联到一个有权限的用户再重试。StatusBadSecurityChecksFailedSecurity Mode、Security Policy、证书或私钥错误。确认为SignAndEncrypt、Basic128Rsa15并使用正确的client_cert.pem与client_key.pem。StatusBadCertificateUriInvalid证书中没有 taosX OPC UA Application URI。重新生成证书确认 SAN 中包含URI:urn:taosx-opc:client。用户认证相关错误taosX 的 Authentication 标签页与服务器侧实际开启的认证方式不匹配。与服务端管理员核对开启的是 Anonymous / Username / OPC UA 用户证书 中的哪一种再在 taosExplorer 中切到对应的标签页填写凭据。其中read header failed: EOF是 GE CSS 接入中最具代表性的现象它发生在安全通道握手阶段本质是服务端在验证客户端证书时主动关闭了连接而非网络故障。只要完成了上一步的「信任 映射」两步操作重试即可通过。关键要点推荐参考配置为SignAndEncrypt Basic128Rsa15 Anonymous用户认证若服务端配置了其他方式按实际配置选 Username 或 Certificates。当 Security Mode 为SignAndEncrypt时taosX 仍然需要一个安全通道客户端证书与私钥。安全通道证书是在Connection Configuration区域上传不是在Authentication → Certificates标签页。GE OPC UA Server 必须把 taosX 证书标识映射到一个有权限的用户仅信任不映射仍会失败。服务端证书关联完成后重新在 taosExplorer 中执行检查连通性Check Connection。延伸阅读生成 taosX OPC UA 客户端证书证书生成脚本与验证命令Windows / Linux / macOSOPC UA 数据接入总览安全模式、安全策略、点位集、采集配置等通用步骤Ignition OPC UA Server 集成指南另一款常见 OPC UA Server 的对照配置流程【免费下载链接】tdengineTDengine is an open source, high-performance, cloud native time-series database optimized for Internet of Things (IoT), Connected Cars, Industrial IoT and DevOps.项目地址: https://gitcode.com/taosdata/tdengine创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表