方法:IDEとPLCの証明書の取り扱い
暗号化用の証明書CODESYS Development Systemまたは PLC との通信用には、自己署名または CA 署名の証明書を使用できます。使用される認証レベルは、セキュリティ要件によって異なります。特別なツールまたはCODESYS環境。
CA署名証明書
CA署名付き証明書は、信頼できる外部機関によって作成されなければならない。認証機関(CA)またはオペレーターの施設にあるCAによって署名されます。CA署名付き証明書を取得するには、自己生成証明書をCAに送信します。証明書署名依頼 (CSR) を実行してから、コンピュータまたは PLC に再インストールしてください。
CA向けの拡張機能
CAは、証明書署名依頼 PLC用のX.509証明書を作成するために、CSR(証明書署名要求)を使用します。CSRに署名する際には、CSRから以下のx509v3拡張機能を転送する必要があります。
キーの使い方、拡張キー使用法、主題の別名それぞれ致命的フラグ
自己署名証明書
自分の秘密鍵を使って、自分で自己署名証明書を作成できます。これらは認証局によって署名されていません。CODESYS環境によっては、ダイアログや暗号化ウィザードによるサポートを受けることができます。
ヒント
自己署名証明書はテスト目的で役立ちます。また、認証局(CA)が署名した証明書が入手可能になるまでの暫定的な解決策としても利用できます。
Windows証明書ストアへの証明書の保存
ローカルのWindowsコンピューターでの証明書管理
暗号化用の有効な証明書CODESYSプロジェクトおよびPLCとCODESYS Development Systemローカルの Windows 証明書ストアに保存する必要があります ( certmgr ) をコンピュータ上で実行します。
ヒント
ローカルファイルシステムから証明書ファイルをWindows証明書ストアにインストールするには、ファイルディレクトリ内のファイルをダブルクリックします。すると、適切なインポートウィザードが表示されます。
詳細については、以下を参照してください。PLCの証明書
ザ・ セキュリティ画面 プロジェクトの証明書処理や PLC との通信に必要な証明書を処理するためのインターフェースを提供します。間の通信の場合 CODESYS そしてPLCは セキュリティ画面 の対応するコマンドの代わりになります。 PLC シェル デバイスエディターの。
PLCにおける証明書管理それはシステム運用者の責任である。
証明書で暗号化または署名できるものは何ですか?
ではCODESYS Package Designerアドオン | |
経由プロジェクト設定ダイアログ | |
の機能を使用して | |
コンパイル済みライブラリファイルとして保存する場合 | |
この場合、証明書の作成に対する即時サポートは暗号化ウィザードによって提供されます。物件アプリケーションのダイアログ。 | |
保護されたコントローラに初めて接続すると、コントローラとの暗号化通信用の証明書を作成するためのサポートがすぐに提供されます。この証明書は、最初は一時的にのみ有効です。 | |
バージョン V1.35.0.0 以降では、証明書暗号化通信の設定手順が表示されます。CODESYS Automation Server支援クイックセットアップダイアログ。 | |
ではセキュリティ画面、デバイスタブ、または ブラウザが証明書を安全とみなすためには、信頼できる認証局(CA)によって署名されている必要があります。 | |
ランタイムシステムが暗号化通信を必要とする場合、初回起動時に即座にサポートを提供します。 | |
ではセキュリティ画面 CSRに署名する際には、CSRから以下のx509v3拡張機能を転送する必要があります。
それぞれ | |
では視覚化要素リポジトリダイアログ |
PLCの証明書
機密保持
PLC 証明書を処理する場合、ユーザーの役割を区別する必要があります。システムオペレータは、システム管理者の役割を持つユーザーだけが PLC 証明書ストア内の証明書を設定および更新できるようにする必要があります
証明書失効リスト内の証明書の作成、更新、変更は、システム管理者のみが行うことができます。PLC証明書ストアへのアクセスは、セキュリティ上非常に重要です。
PLC証明書をWindows証明書ストアに保存する
PLC 証明書ストアの構成は、PLC が有効な証明書を期待するユースケースを定義します。これに必要な証明書を、お使いのコンピューターのローカルの Windows 証明書ストアにインストールします
CODESYS 必要な PLC 証明書の発行と管理を簡素化します。そのためには、暗号化ウィザードと デバイス の「」タブ セキュリティ画面 ビュー。または、次の方法を使用することもできます PLC シェル これを実行するためのデバイスエディターのコマンド。どちらの場所でも、現在接続されている PLC の証明書ストアが表示され、そこで証明書を発行できます。どちらの場所でも、証明書が必要な PLC のすべての「ユースケース」の概要も記載されています。証明書が既に存在するかどうかが表示されます。ユースケースの例には以下が含まれます 暗号化された通信 そして OPC ユーザーサーバー。
各使用例において、CODESYSまず、必要な証明書がローカルで信頼できる証明書として利用可能かどうかを確認します。 Windows証明書ストア。
自己署名証明書
認証局 (CA) がない場合は、自分で証明書に署名できます。OPC UA サーバーなどのユースケース向けの有効な証明書が PLC にインストールされていない場合は、自己署名証明書を発行できます。そのためには、以下のいずれかを使用してください セキュリティ画面 または PLC シェル ピン CODESYS。自己署名証明書は、で発行されます ユースケース カテゴリー。
サーバー/クライアントアプリケーションの一般的な使用例は、サーバーとして機能するPLCで証明書署名要求(CSR)または自己署名証明書を発行することです。その後、証明書はサーバーとして機能するPLCによって、PCにアップロードされます CODESYS そして、そこからクライアントとして動作するPLCにダウンロードされます。クライアントがサーバーを信頼するには、証明書を信頼レベルに移動する必要があります 信頼できる 証明書は他の信頼レベルに移動することもできることに注意してください。
たとえば、証明書は CRL が原因で信頼できないと分類されたり、PLC 自体がすぐに確認できなかったために明示的な検証のため隔離されたりします。チェックが完了したら、証明書をに移動できます 信頼できる証明書 カテゴリ。PLC から証明書を削除することもできます。
詳細については、以下を参照してください。方法:自己署名証明書を生成する
CA 署名付き証明書
より高いレベルのセキュリティを実現するには、自己署名証明書を自己署名証明書に置き換える必要があります CA 署名付き証明書。CA 署名付き証明書をまだお持ちでない場合は、CA に証明書をリクエストできます。そのためには、それぞれをエクスポートしてください CSR から セキュリティ画面で または PLC シェル ローカルファイルシステムへ。CA 署名付き証明書が返却されたら、それを PLC 証明書ストアとローカルの Windows 証明書ストアにインポートし直します
CSRの直接作成は、 PLCシェルそしてCODESYS Security Agent V1.4.0.0以降もセキュリティ画面(デバイスタブ)。
注記
署名プロセス中、CA は CSR のすべての拡張を変更せずに証明書に適用します。 キー使用法、 拡張キー使用法、および サブジェクト代替名 フィールドは、そのフィールドと一緒に保持する必要があります クリティカル フラグ。CA はこれらのフィールドを一切削除してはなりません。
詳細については、以下を参照してください。
証明書の自動スキャン
同じユースケースに対する複数の証明書
1つのユースケースでPLCに複数の証明書がある場合、システムは次の順序に従ってどの証明書を使用するかを決定します。
ユーザーが直接作成した証明書を使用します。(現在は考慮されていません!)
既存の証明書を次の方法でフィルタリングします。
件名 (証明書のユーザー)
主な使用法
拡張キー使用法
有効なタイムスタンプ
検出された有効な証明書を「署名済み」と「自己署名」に分ける
署名済み証明書、そして自己署名証明書を以下の基準でフィルタリングします。
最長の有効期間
最強の鍵
証明書の更新
システムオペレーターは、証明書が期限内に更新されることを確認する必要があります。詳細については、以下を参照してください 方法:証明書を更新する
証明書失効リスト
証明書の失効リストは、現在PLCシェル経由でのみ変更可能です。この失効リストを変更できるのは、システムオペレーターのシステム管理者のみです。
証明書チェーン
OPC UAサーバーまたはクライアントのルートCAと最終証明書の間には、1つ以上の中間CA証明書が存在します。この中間証明書層は、ルートCAを変更することなく、必要に応じて容易に失効および置換できます。
証明書チェーンのサポートは、ユーザーフレンドリー性を高め、設定を簡素化するための重要な手段です。
実際に使用される X.509 証明書に加えて、証明書チェーンには、それぞれの中間 CA 証明書とルート CA 証明書も含まれます。これらの追加証明書は、チェーン全体を信頼できるルート CA まで検証するために必要です。X.509 証明書は、特定のエンティティ (ユーザー、デバイス、ソフトウェアなど) を識別する一意のデジタル証明書です。
実際に使用される X.509 証明書に加えて、証明書チェーンには、それぞれの中間 CA 証明書とルート CA 証明書も含まれます。これらの追加証明書は、チェーン全体を信頼できるルート CA まで検証するために必要です。X.509 証明書は、特定のエンティティ (ユーザー、デバイス、ソフトウェアなど) を識別する一意のデジタル証明書です。
CA中間証明書をPLCに転送する必要はありません。これにより、設定作業が軽減されます。
PLC上に信頼できるルート証明書(ルート認証局発行のもの)が設定されていれば十分です。
例えば中間証明書の有効期限が切れたなど、チェーンに変更が生じた場合でも、検証を行うPLC上で中間証明書を再設定する必要はありません。