Sécurisation de l'accès du client Web InTouch
- Last UpdatedOct 04, 2024
- 2 minute read
La configuration du SMS (System Management Server, serveur gestionnaire de système) permet d'utiliser le client Web InTouch de manière sécurisée avec le protocole HTTPS. En outre, après avoir configuré le SMS, le client Web InTouch peut être utilisé avec AVEVA Identity Manager (AIM, gestionnaire d'identités d'AVEVA), pour prendre en charge les modes de connexion n'utilisant pas la sécurité de Windows ou de connexion unique. En tant qu'administrateur, de multiples options de configuration sont disponibles pour l'authentification et la sécurité des utilisateurs. La sécurité et la gestion des utilisateurs doivent fonctionner ensemble, voir Configuration de l'accès utilisateur dans le client Web pour plus d'informations.

Option 1 : par défaut, le client Web InTouch est accessible avec le protocole HTTP et le mode d'authentification de Windows.
Option 2 : utiliser le configurateur pour se connecter à un serveur gestionnaire de système local ou distant. Dans ce cas, le client Web InTouch utilise le protocole HTTPS avec la sécurité de Windows (par défaut). Si vous vous connectez à un serveur distant, vous devez fournir des informations d'identification de l'utilisateur sur le domaine pour accéder au client Web.
Option 3 : après avoir configuré le serveur gestionnaire de système, vous pouvez en option activer AVEVA Identity Manager (AIM). AIM est un serveur d'authentification autonome qui expose un point d'extrémité pour OpenID Connect. Pour utiliser AIM, il faut enregistrer le client sur le serveur d'identités. La configuration d'AIM se fait avec le configurateur du serveur gestionnaire de système ou avec le Gestionnaire d'applications InTouch HMI. Pour plus d'informations, voir Enregistrement avec AVEVA Identity Manager.
En cours d'exécution, lors du chargement de la page du client Web InTouch, si aucun jeton de sécurité n'est valide, alors :
-
Le client Web sera redirigé vers la page de connexion d'AIM.
-
AIM vérifiera les informations d'identité de l'utilisateur depuis Active Directory.
-
Si les informations d'identification sont valides, Active Directory fournit un jeton de sécurité et le renvoie au client Web.
-
Le client Web autorise alors l'accès de l'utilisateur avec ce jeton.
Si un jeton de sécurité existe déjà, alors l'accès de l'utilisateur est autorisé. AIM ne prendra en charge que les utilisateurs pouvant être validés depuis Active Directory.
Option 4 ; l'option de proxy inverse permet l'accès au client Web InTouch par des utilisateurs se trouvant en dehors du réseau OT. Précisez le nom de domaine complet (FQDN) du serveur de proxy inverse dans la zone Passerelle sécurisée du configurateur ou sur l'onglet Client Web dans le Gestionnaire d'applications InTouch HMI.
Option 5 : quand AIM est utilisé pour l'authentification d'utilisateurs, il empêche l'affichage de graphiques dans un iFrame HTML. Cochez la case Permettre l'incorporation de graphiques industriels dans un site Web pour permettre aux utilisateurs d'afficher des graphiques dans un iFrame HTML en cours d'exécution. Pendant l'exécution, utilisez l'icône Partager et sélectionnez l'extrait de code à insérer dans le bloc iFrame.