恭喜,你发布的帖子
发布于 2024-03-10 12:58:32
15楼
不好意思,还有个问题想和你咨询下。因为这里看到你提到AD域的问题,我不太清楚您这边的域是怎么设计的,我这边也遇到一个AD域的问题,不知道您这边是不是遇到过?
我这边PCS7是整体设计了一个域,供应商设计,例域名a。我本身工厂是有一个域的,例域名b。我们本身是计划作单向的域信任,以后在工厂域b中新建用户,可以用在a域中。目前两台域服务器已经互配DNS完成,两边用户组名称也一致,域信任配置的外部单向。目前在b中配好的账户在a域的pcs7中都可以正常登录,权限也没问题。但是在batch中,batch的role mangment中可以看到域b,但是无法读取用户组,所以就无法映射role,导致的结果就是b中的账户在PCS7中一切登录操作权限都正常,但是在batch中,登录正常,操作权限没有。想问下,您有没有配置过这种域信任的经验?batch这边读不到b的用户组,有没有遇到过?但是pcs7是没问题的?
不好意思,系统没有提示,我今天才看到!
我们也有这样跨 AD 域的情况,比你这个要复杂吧。
不过,没有影响我们 DCS 控制系统。
我们这边大致情况是这样的:
1. 针对不同的 UNITs,然后在 a 域中创建不同的域用户组,比如说:UNIT1_OP、UNIT2_OP、…… 、UNITn_OP。至于每个组里面有哪些具体的 UserIDs,是只属于 a 域内的员工,还是包括属于 b 域的员工,这个是不需要 PA 工程师操心的。每次添加/移除每个用户组内的员工,生产部门自己向 a 域的系统管理员申请即可,也不需要 PA 工程师过问的。也就是说,生产部门是这些用户组的 Owner;
2. 然后在每台 OS/OC/ES 等等电脑的本机上创建相同的本地用户组。比如说 UNIT1_OPs,它里面只有 a 域的用户组 UNIT1_OP。同理,UNIT2_OPs 只有 a 域的用户组 UNIT2_OP;…… UNITn_OPs 只有 a 域的用户组 UNITn_OP;
3. WinCC 中在组态用户权限的时候,创建对应的 UNIT1_OPs ~ UNITn_OPs 组(引用本机用户组)。然后针对这些本地用户组分配访问和操作 UNIT1 ~ UNITn 的权限;
4. 在 Batch 系统,然后分别针对 a 域内的域用户组 UNIT1_OP ~ UNITn_OP 分配权限即可。
经过上面的权限组态后,任何一个属于 a 域内的域用户组 UNIT1_OP ~ UNITn_OP 组内的用户,就可以在同一台 OC 上同时打开 WinCC 和 BCC 操作界面。
请填写推广理由:
分享
只看
楼主