Mittwoch, 13. Juli 2022

Meine Gedanken zur Baseline des Connectivity Framework

 Die Baseline ist eine Technologie, die alle Konnektivitätsanforderungen für einen Funktionsbereich erfüllen kann. Um die Konnektivitätsarchitektur überschaubar zu halten, wird ein Technologiestandard für die Konnektivität innerhalb einer funktionalen Domäne verwendet werden, und bilden eine Schnittstelle zu Konnektivitäts-Kernstandards in anderen funktionalen Domänen. Gateways dienen als Brücke zu anderen Konnektivitätstechnlogien innerhalb der Domäne und zu den Konnektivitäts-Kernstandards, die in anderen funktionalen Domänen verwendet werden. Die Konnektivität zwischen funktionalen Doomänen, die oft in einer abgestuften Weise implementiert ist, kann intermittierend sein. Konnektivitäts-Gateways können dazu beitragen, diese intermittierende Konnektivität zu mildern. Die Anwendungen sind einfacher und leichter zu warten, wenn keine Logik erforderlich ist, um auf einen fehlgeschlagenen Datenaustasch zu reagieren.

Endpunkte können direkt mit der Baseline verbunden werden. Andere Endpunkte und Subsysteme werden über Gateways angeschlossen. 

Konnektivitäts-Gateways ermöglichen die Einbindung neuer Konnektivitätstechnologien. Sie bieten eine stabile Grundlage , die in den heute verfügbaren „Best-of-Bred“-Technologien verankert ist, können aber in der Zukunft auf einen neuen grundlegenden Kernstandard umgestellt werden, der die Anforderungen besser erfüllt.



Meine Gedanken zum Connectivity-Framework

Das übergreifende Ziel der IIoT-Konnektivität besteht darin, Daten in diesen isolierten System („Silos“) freizulegen und den Datenaustausch und die Interoperabilitiät zwischen zuvor geschlossenen Komponenten und Subsystemen (Brownfields) und neuen Anwendungen (Greenfield) innerhalb und über Branchen hinweg zu ermöglichen.

Neue Konnektivitätstechnologien müssen während der Lebensdauer eines Systems mit bestehenden Technologien integriert werden. Eine Konnektivitätsarchitektur muss die Interoperabilität einer Vielzahl von Konnektivitätstechnoloigien innerhalb einer Branche und branchenübergreifend ermöglichen, um die Visison eines branchenübergreifenden IIoT zu unterstützen.

Eine Konnektivitäts-Kernstandardtechnologie (Baseline) ist eine Technologie, die alle Konnektivitätsanforderungen für einen Funktionsbereich erfüllen kann. 

Gateways haben zwei Funktionen: Sie integrieren andere Konnektivitätstechnologien, die innerhalb einer funktionalen Domäne verwendet werden, und bilden eine Schnittstelle zu Konnektivitäts-Kernstandards in anderen funktionalen Domänen.

Um die Konnektivitätsarchitektur überschaubar zu halten, wird ein Technologiestandard für die Konnektivität innerhalb einer funktionalen Domäne als Grundlinie gewählt und als „Kernstandard für die Konnektivität“ bezeichnet. Gateways dienen als Brücke zu anderen Konnektivitätstechnologien innerhalb der Domäne und zu den Konnektivitäts-Kernstandards, die in anderen funktionalen Domänen verwendet werden. Die Konnektivität zwischen funktionalen Domänen, die oft in einer abgestuften Weise implementiert ist, kann intermittierend sein. Konnektivitäts-Gateways können dazu beitragen, diese intermittierende Konnektivität zu mildern. Die Anwendungen sind einfacher und leichter zu warten, wenn keine Logik erforderlich ist, um auf einen fehlgeschlagenen Datenaustausch zu reagieren.

Einige Endpunkte können direkt mit einem Kernstandard verbunden werden. Andere Endpunkte und Subsysteme werden über Gateways angeschlossen. Ein Kernstandard verbindet sie dann alle miteinander und ermöglicht die Integration mehrerer Konnektivitätstechnologien, ohne dass zwischen allen möglichen Paaren eine Brücke geschlagen werden muss. Jede domänenspezifische Konnektivitätstechnologie benötigt nur ein Gateway zu einem einzigen Konnektivitäts-Kernstandard.

Konnektivitäts-Gateways ermöglichen die Einbindung neuer Konnektivitätstechnologien. Sie bieten eine stabile Grundlage, die in den heute verfügbaren „Best-of-Breed“-Technologien verankert ist, können aber in der Zukunft auf einen neuen grundlegenden Kernstandard umgestellt werden, der die Anforderungen besser erfüllt.

Es gibt verschiedene Arten von Konnektivitäts-Gateways:

Framework-Gateways erweitern die logische Spanne der Kommunikation über Connectivity Framework Technologien hinweg. Sie behalten die syntaktische Struktur der Daten bei, können aber die technische Darstellung ändern.

Transport-Gateways erweitern die logische Spanne der Kommunikation über Transporttechnologien hinweg. Sie nehmen keine logischen Änderungen an der Bytefolge (Payload) vor und sind für diese transparent.

Physikalische/Verbindungs-/Netzgetways können sich über mehrere Schichten des Konnektivitätsstapels erstrecken.


Über ein Gateway zu einem Kernkonnektivitätsstandard kann ein domänenspezifischen Endpunkt mit Endpunkten auf anderen domänenspezifischen Technologien kommunizieren, die ebenfalls über Gateways mit dem Kernkonnektivitätsstandard verbunden sind. Kernkonnektivitätsendpunkte können direkt miteinander und über Gateways mit domänenspezifischen Konnnektivitätsendpunkten kommunizieren.

Unterschiedliche Funktionsbereiche können aufgrund unterschiedlicher Prioritäten bei den technischen Anforderungen, Kompromissen und Ökosystemen unterschiedliche Kernkonnektivitätsstandards wählen. Um die Kommunikation zwischen verschiedenen Konnektivitätsgrundnormen zu ermöglichen, werden standardisierte Gateways benötigt. Ein standardisiertes Gateway zwischen grundlegenden Konnektivitätsstandards wird als Kern-Gateway bezeichnet. 

Ein Kernstandard für Konnektivität muss:

Syntaktische Interoperabilität bieten, eine offene Norm mit starker unabhängiger, internationaler Führung sein und die Zertifizierung, Validierung oder Prüfung der Interoperabilität von Implementierungen unterstützen, horizontal und neutral in seiner Anwendbarkeit über Branchen hinweg sein, stabil sein und über mehrere vertikale Branchen hinweg eingesetzt werden, über standarddefinierte Core Gateways zu allen anderen Kernstandards der Konnektivität verfügen.


Zu den wichtigsten Funktionen des Konnektivitätsrahmens gehören ein Datenressourcenmodell, Publish-Subscribe- und Request-Reply-Datenaustauschmuster, Datenqualität Datensicherheit und eine Programmier-API

Typische Erwägungen für die Auswahl eines Konnektivitätsrahmens lassen sich in System-,Daten-, Leistungs-, Skalierbarkeits-, Verfügbarkeits-, Bereitstellungs- und Betriebserwägungen unterteilen. Die Kompromisse in jedem Bereich sollten sorgfältig bewertet werden.


Es folgen einige Leitlinien, die auf dem primären Funktionsbereich der Anwendbarkeit der Verbindungstechnologie basieren.

Konnektivitätstechnologien für den Kontrollbereich unterstützen hohe Zuverlässigkeit, schnelle Echtzeitleistung, Skalierung auf eine große Anzahl von Datenobjekten und eine hohe Dienstaualität.

Konnektivitätstechnologien für den Betriebsbereich unterstützen die Überwachung und Verwaltung von Geräten und Anwendungen.

Konnektivitätstechnologien für den Informationsbereich unterstützen die selektive Übertragung große Mengen und einer Vielzahl von Echtzeitdaten für Streaming-Analysen und Entscheidungsprozesse in Echtzeit.

Konnektivitätstechnologien für den Anwendungsbereich werden externe APIs und Benutzerschnittstellen (UIs) unterstützen, einschließlich Webbrowsern und mobilen Handhelds.

Konnektivitätstechnologien für den Unternehmensbereich werden herkömmliche IT-Anwendungen und Rechenzentren unterstützen.


Wenn die Gateways  für die Konnektivitätsstandards für die Konnektivitätstechnologien vorhanden sind, ermöglicht die IIoT-Konnektivitätsarchitektur die Kommunikation zwischen bisher isolierten Endpunkten. Sie kann neue Wertströme erschließen und dazu beitragen, das volle Potenzial des IIoT auszuschöpfen.



Montag, 4. Juli 2022

Meine Gedanken zum Digitalen Zwilling

 Digitale Zwillinge stärken den Lebenszyklus vom Entwurf, Ausführung, Änderung und Außerbetriebnahme eines Produkts. Natürlich finden digitale Zwillinge von der Konzeption bis zur Stilllegung einen Platz im Produktlebenszyklus. Im Großen und Ganzen gibt es drei Arten von digitalen Zwillingen - Produktzwilling, Produktinszwilling und Leistungszwilling:


Produkt-Zwillinge: Die Entwicklung einer physischen Anlage ist eine komplexe und teure Phase des Produktlebenszyklus. Obwohl sich die Welt des Designs von 2D-Blaupausen zu eigenständigen 3D-Simulationen entwickelt hat, ist die Forschung und Entwicklung immer noch durch eine begrenzte Zusammenarbeit eingeschränkt.

Produktion Zwillinge: Ein reibungsloser Betriebsablauf ist für jedes Unternehmen von entscheidender Bedeutung. Trotz der digitalen Transformation sind viele Betriebs- und Produktionsprozesse immer noch in Silos untergebracht und bieten kein vollständiges Bild.

Digitale Zwillinge bieten nicht nur Einblicke in Teile und Komponenten, sondern haben auch das Potenzial , die große Verflechtung der Produktionsumgebungen sichtbar zu machen - einen ganzen Prozess, eine Fabrik oder sogar eine Stadt. Indem sie Modelle virtueller Produktionseinheiten ermöglichen , nutzen digitale Zwillinge Echtzeitdaten und -Technologien, um den Produktionsprozess für die Menschen , die die Einheit betreiben, zu optimieren.

Leistungszwillinge: Unnötige Ausfallzeiten, Störungen oder Schäden sind der Albtraum eines jeden Unternehmens. Jeder Aspekt der 5M- Mensch, Maschine, Material, Methode und Management - kann zu einem unerwünschten Ergebnis führen. 

Digitale Zwillinge kombinieren die physikalischen Eigenschaften und Daten der Sensoren und der Betriebsumgebung mit hochentwickelten Vorhersagealgorithmen. Digitale Zwillinge können Unternehmen dabei helfen, von dem, was geschehen ist, auf das zu schließen, was wahrscheinlich geschehen wird. Digitale Zwillinge dienen auch als Rahmen für das Wissensmanagement, indem sie historische Zustände und Leistungen speichern und zukünftige Zustände und Designinformationen vorhersagen. Mit digitalen Zwillingen streben Unternehmen nach starken Abfrage- (Vergangenheit) und Superlativ-Vorhersagefähigkeiten (Zukunft).

Das Ökosystem des digitalen Zwillings

Im vorherigen Abschnitt haben wir die drei Arten von digitalen Zwillingen untersucht: 

Produktzwillinge, Produktionszwillinge und Leistungszwillinge. Jetzt wollen wir eine Ebene tiefer gehen, um die Implementierungsaspekte der digitalen Zwillinge und des größeren Ökosystems zu verstehen.

Machen wir uns zunächst mal mit einigen Konzepten Vertraut , die das Ökosystem der digitalen Zwillinge betreffen.

Digitaler Zwilling-Prototyp (DTP): Ein DTP ist der Prototyp eines physischen Vermögenswerts verbunden. Die DTI enthält in der Regel Daten zu den von den Sensoren erfassten Betriebsbedingungen, zum historischen Zustand, zum voraussichtlichen Zustand, zu Anlagen-und Gewährleistungsinformationen, zu Serviceaufzeichnungen usw. Während ein DTI mit den Anfangsinformationen seines Prototyps beginnt, wird das DTI im Laufe des Lebenszyklus mit Betriebsdaten angereichert.

Digitale Zwillingsinstanz (DTI): Eine DTI (erstellt aus dem DTP) ist der Zwilling eines physischen Assets. Die DTI bleibt während ihres Lebenszyklus mit dem physischen Vermögenswert verbunden. Die DTI enthält in der Regel Daten zu den von den Sensoren erfassten Betriebsbedingungen, zum historischen Zustand, zum voraussichtlichen Zustand, zu Anlagen- und Gewährleisutngsinformationen, zu Serviceaufzeichnungen usw. Während ein DTI mit den Anfangsinformationen eines Prototyps beginnt, wird das DTI im Laufe des Lebenszyklus mit Betriebsdaten angereichert.

Die digitale Zwillingsumgebung (DTE) ist eine Sammlung der oben genannten Komponenten, die digitalen Zwillingsarena für die prädikativen und die abfragenden Operationen.


Freitag, 1. Juli 2022

Meine Gedanken zum CPS und Digital Twin

 Ich beschäftige mich ja schon einige Zeit mit Cyber-Physical-Systeme und natürlich taucht das Thema Digital Twins immer wieder auf.

Jetzt mal zum Digitalen Zwilling :

Der digitale Zwilling ist ein Konzept, kein einzelnes Produkt oder ein Stück Technologie. Mehrere Technologien - 3D Simulation, IoT/IIoT, 4G/5G, Big Data, Blockchain, Edge & Cloud Computing und künstliche Intelligenz - kommen zusammen, um das Konzept Wirklichkeit werden zu lassen.

Die ReferenzArchitektur teilt sich in eine Logische Architektur und Physical Architektur

Logische Architektur

Logische Architektur teilt sich in folgende Bereiche:

Model: Die Reise zum digitalen Zwilling beginnt mit der Modellierung der physischen Assets. Die Konvertierung vorhandener 2D-Modelle ist eine Möglichkeit. Eine andere Möglichkeit besteht darin , in Ermangelung vorhandener Modelle neu zu beginnen. Zu diesem Zweck steht eine Vielzahl von Modellierungswerkzeugen zur Verfügung.

Kommunikation: Sobald das Model steht, ermöglicht das IoT die Kommunikation zwischen der physischen und der digitalen Welt. Die Sensoren und Technologien variieren je nach Zwilling.

Assimilate: Assimilatinsschichten reichern die Daten der Anlagen mit Daten aus anderen Systemen an, um ein verbessertes Bild der physischen Welt zu erhalten. Dabei kann es sich beispielsweise um Informationen wie Teilenummern, Ersatzteile im Bestand usw. Handeln.

Action: Die Aktionsschicht ermöglicht prognostische und diagnostische Fähigkeiten. Diese Schicht stellt eine Vorwärts - (Prognose) und Rückwärts- (Diagnose) Verbindung zwischen der physischen und der digitalen Welt her.

Physikalische Architektur


Sensoren und Aktuatoren

Sensoren erfassen die Zustandsinformationen und Eigenschaften eines physischen Objekts. Welche IoT-Sensoren eingesetzt werden, hängt vom Bedarf und den zu erfassenden Daten ab. Erfassen Sie z.B,die Temperatur des Motors.

Aktoren nehmen Eingaben von den digitalen Zwillingen entgegen und führen eine Aktion am physischen Asset aus. Zum Beispiel, die Geschwindigkeit des Motors zu reduzieren.

Gerade hier sehe ich eben Überschneidungen zu CPS 

Operative Systeme & Master-Entry-Systeme

Neben den Sensordaten werden auch Informationen aus operativen Systemen wie Trouble Ticketing, SCADA-Steuerungen und Master-Entry-Systemen wie Asset- und Inventory Management die digitale Darstellung des Zwillings verbessern.

Parsing und Verarbbeitung von Daten

Die Schicht für die Datenanalyse und -Verarbeitung empfängt die Daten, analysiert sie, bereinigt sie und normalisiert sie für die weitere Verarbeitung IoT-Plattformen verwalten die Geräte, die Daten aus der physischen Welt sammeln.

Simulation und Modellierung

Das Herzstück eines digitalen Zwillingsprogramms, die Simulation und Modellierung , ist der Ort, an dem alle Informationen und Erkenntnisse für Diagnose- und Prognosezwecke zusammenlaufen. Bei der Modellierung kommen einfache Regeln bis hin zu komplexen KI-Algorithmen zum Einsatz. Die modellierten Informationen werden dann - unter Verwendung von 3D-Simulatinstechniken - simuliert, damit der Benutzer sie nutzen und handeln kann.

Case Management

Basierend auf dem Zweck der digitalen Zwillinge kann das Fallmanagement eine kollaborative Umgebung für verschiedene Interessengruppen und Nutzer ermöglichen, die an der Eingabe und Ausgabe arbeiten.

Dashboarding und Berichterstattung

Die Präsentationsschicht mit Dashboards und Berichten für die Benutzer.

Sonntag, 19. Juni 2022

Gedanken zur Referenz-Architektur des IIoT

Referenzarchitekturen bilden die Grundlage für Best Practices und die Wiederverwendung der Architekturmuster.  Das Industrial Internet Consortium (IIC) hat die Notwendigkeit der Referenzarchitektur erkannt und die Industrial Internet Reference Architecture (IIRA) veröffentlicht. Diese dreistufige Architekutr bietet verschiedene Standpunkte, die auf die verschiedenen Interessensgruppen ausgerichtet sind. IIC definiert die Referenzarchitektur als das Ergebnis der Anwendung von Architekturprinzipien auf eine Klasse von Systemen.

Dies dient als Orientierungshilfe , da die Architekten die gemeinsamen architektonischen Probleme analysieren und lösen. Der daraus resultierende IIRA stellt dann eine Vorlage für die Verwendung in der konkreten Architektur von industriellen Internet-Systemen dar.

IIoT-Projekte und Architekturlösungen können sehr komplex sein. Ein bewährter Ansatz zu Lösung komplexer Problemstellungen ist die Zerlegung in seine Subsysteme. 

Die IIRA ist eine auf Standards basierende offene Architektur für IIoT-Systeme. Die IIRA maximiert ihren Wert durch die breite Anwendbarkeit in der Branche , um die Interoperabilität voranzutreiben, anwendbare Technologien abzubilden und die Technologie - und Standardentwicklung zu lenken. Die Beschreibung und Darstellung der Architektur ist generisch und auf einen hohen Abstraktionsniveau, um die erforderliche breite Anwendbarkeit in der Industrie zu unterstützen.

Bei der Betrachtung komplexer Systeme, wie sie von IIoT-Systemen erwartet werden, sind viele Akteure beteiligt. Die Systemkomplexität erfordert einen Rahmen , um die Anliegen der Stakeholder zu ermitteln und in geeignete Kategorien einzuordnen. Ein solcher Rahmen ermöglicht eine systematische Bewertung solcher Systeme sowie die für die Planung und den Aufbau solcher Systeme erforderliche Lösung.


Vergleich von RAMI 4.0 mit IIRA

Die Referenzarchitekturen RAMI 4.0 und IIRA beschreiben den logischen Aufbau von Gesamtsystemen und Prozessen im Umfeld des IIoT. Der Fokus liegt dabei auf der einheitlichen Definition von Abstraktionsebenen und semantischen Zusammenhängen. Beide Architekturen berücksichtigen dabei verschiedene Aspekte und strukturieren des Gesamtsystem hierarchisch mit Schichten.

Es gibt darüber hinaus zwischen den beiden Architekturen in Teilbereichen vielfach Gemeinsamkeiten , aber von Grundsatz her unterscheiden sich beide Architekturen doch erheblich. In der Tabelle sind die wesentlichen Unterschiede zwischen den beiden Referenzarchitekturen aufgeführt.

Dienstag, 14. Juni 2022

Meine Gedanken zur Trinität - Authentisierung - Authentifizierung - Authorisierung

 Authentisierung;     „Wer bin ich?

 Authentifizierung:  Wer sind Sie?

Authorisierung;       Was darf ich?

Das Bezeichne ich als die Trinität, ich werde versuchen diese drei wichtigen Teile zu beschreiben.

Authentisierung

Unter Authentisierung versteht man den Nachweis der eigenen Identität. Dabei kann es sich um die Identität einer Person oder auch um die eines Computerprogramms handeln.

Im Allgemeinen kann man Authentisierungsmerkmalen in folgende drei Kategorien einteilen:

1. persönliches Wissen
2. persönlicher Besitz
3. biometrisches Merkmal

Unter 1 fallen die im Computerumfeld üblichen Passwörter , aber auch die Persönliche Identifikationsnummer (PIN) , Diese Merkmale haben mehrer Nachteile: So eignen sie sich beispielsweise nicht für sehr vergessliche Menschen. Außerdem können sie ausspioniert werden, auch ohne dass das Opfer es bemerkt.

Zu den Authentisierungsmerkmalen , die man besitzt (2) , zählen solche Dinge wie Fido Hardware Token , SSL - Zertifikate, JSON Web Token usw.
Der Nachteil der Merkmale der Kategorie 2 ist, dass man sie entwenden kann.

Die biometrischen Merkmale (3) gehören eigentlich auch zu den Dingen, die man besitzt. Sie haben aber den Vorteil, dass sie nicht so leicht zu entwenden sind. Zu diesen Merkmalen zählt man z.B. Aussehen,Stimme, Fingerabdruck, Augenhintergrund oder Unterschrift. Der Nachteil der biometrischen Merkmale liegt darin, dass Computer sie nicht besonders gut erkennen und verarbeiten können und dass die Authentisierung über diese Merkmale daher unter Umständen fehleranfällig ist.

Verwendung 

Alle drei Kategorien von Authentisierungsmerkmalen haben ihre Vor- und Nachteile . Idealerweise kombiniert man daher Merkmale verschiedener Kategorien, um die einzelnen Nachteile auszugleichen. Beispielsweise sind Geldgeschäfte mit einer EC-Karte (Merkmaltyp 2) nur durch zusätzliche Kenntnis einer PIN (Merkmaltyp 1) der durch leisten einer Unterschrift (Merkmaltyp 3) möglich. Auch die üblichen Token (Merkmaltyp 2) können nur in Kombination mit einer PIN (Merkmaltyp 1) benutzt werden.




Authentifizierung

Der Austausch der Informationen zwischen Benutzer und Webanwendung (Credentials der Session Token) erfolgt jeweils verschlüsselt und ist vor Manipulation geschützt. Jede Webanwendung welche eine vorherige Authentifizierung verlangt (Login) , hat auch ein Logout . 
Die Schritte sind im Einzelnen:

1. Der Benutzer möchte sich auf eine geschützte Webseite verbinden.
2. Die Anwendung stellt fest, dass für die geschützte Webseite eine Authentifizierung notwendig ist. Sie sendet dem Benutzer ein Formular zur Eingabe der Credentials.
3. Der Benutzer füllt das Formular aus (bei MFA können dies auch mehrere Formulare sein) und sendet es an die Anwendung.
4. Die Anwendung prüft gegen eine Verzeichnis, ob der Benutzer vorhanden , ob er für die entsprechenden Webseiten berechtigt ist (Authorisierung) und ob seine Credentials stimmen (Authentifizierung),
5. Ist soweit alles in Ordnung, wird dem Benutzer ein Session Token gesendet, welches für die aktuelle Session gültig ist.
6. Mithilfe des Session Token wird die Authentifizierung aufrechterhalten, ohne der Benutzer für jede Anfrage , welche er zur Webanwendung sendet, wieder authentifizieren muss.


Authorisierung


Die Autorisierung ist ein Synonym für die Zugriffskontrolle. Eng mit der Autorisierung verknüpft ist die Autditierbarkeit,mit deren Hilfe die Nutzung einer Ressource im Nachhinein überprüft werden kann. Eine Ressource kann im Kontext der Softwarearchitektur Daten meinen wie beispielsweise ein Dokument. Es kann sich aber auch um eine Geschäftsfunktion handeln, die geschützt werden soll. Es gibt hierfür zwei verschiedene Ansätze: den klassischen rollenbasierten Ansatz sowie die neuere , attributbasierte Ansätze ; den klassischen rollenbasierten Ansatz sowie die neuere , attributbasierte Authorisierung deren Vor- und Nachteile wie besprechen werden. Ein gängiges Dokument im Zusammenhang mit der Autorisierung ist das sogenannte Berechtigungskonzept , in dem sowohl die zu schützenden Ressourcen als auch die technische Strategie des Schutzes beschrieben stehen. Das Berechtigungskonzept heißt manchmal auch Rechte- und - Rollen-Konzept oder Access Control Policy. Die verschiedenen Konzepte und Prozesse rund um die Autorisierung stehen.

RBAC

Vorteile von RBAC

Der große Vorteil von RBAC ist der Determinismus; Man kann jederzeit leicht feststellen, wer auf welchen Ressourcen welche Berechtigungen besitzt. Dies macht das Berechtigungskonzept einfacher anpassbar und auch transparenter , da sich die Zusammenhänge leicht visualisierung lassen. Der Vorteil, die Auswirkungen von Änderungen im Vorfeld erkennen zu können, darf nicht unterschätzt werden. Daraus ergibt sich eine gute Auditierbarkeit des Systems auch für Business Owner. Für sie ist es einfach nachvollziehbar, welche Berechtigung er vergeben hat oder attestieren soll, da die Rollen klare Namen haben, die leicht verständlich sind. Generell gibt RBAC als einfacher als das ABAC-Modell, das wir weiter unten beschreiben.

Nachteile von RBAC

Der Nachteil von RBAC ist, dass die Rollen und Ressourcen bekannt sein müssen , um Entscheidungen im Kontext fällen zu können. Dies ist insbesondere für einen Administrator bei der Verwaltung schwierig , aber auch für einen Business Owner, der nur seine Ressourcen kennt, aber nicht die Rollen. Zudem kann die Anzahl der Rollen schnell explodieren, wenn zu feingranular berechtigt werden soll. Es besteht hier insbesondere das substanzielle Risiko dass Servicesemantik in das Rollenkonzept auf Geschäftsebene schwappt und dieses komplizierter als nötig macht.

Häufig wird bei RBAC die Verwaltung von Subdomänen delegiert. Die Delegation ist für Stellvertreterregelungen im IAM zwar sehr wichtig , aber das Rollenmodell läuft dann Gefahr , sich an der Delegatinsstruktur zu orientieren und nicht am Geschäft . Wenn viele Rollen im Einsatz sind, so muss auch eine große Anzahl von Delegationene in der Rollenverwaltung erstellt und gewartet werden. Dies bedeutet schlicht Overhead und kostet Geld. Es gibt zu RBAC diverse Zusätze , welche die Delegation erleichtern (PBDM, CRBAC).

ABAC

ABAC erlaubt den Zugriff auf Ressourcen über domänenspezufischer Attribute beispielsweise die Funktion im Unternehmen oder das Alter. Diese können dann für die Autorisierung verwendet werden. Wichtig bei diesem Konzept ist, dass nicht nur der Nutzer diese Attibute hat, sondern auch die Resource , auf die zugegriffen werden soll. Mittels einfacher mathematischer Funktionen kann ein ABAC-System dann entscheiden, ob der Zugriff erlaubt ist oder nicht. Bei diesem Verfahren kann etwa ein Dokument mit dem Attribut „Finance“ versehen werden. Hat ein Benutzer dann das Attribut „Controller“, greift eine Regel, die den Zugriff erlaubt.


Vorteile ABAC

Der größte Vorteil der attributbasierte Zugriffskontrolle ist, dass einfache Regeln definiert werden können. Diese können sehr feingranular und kontextbezogen sein, was bei RBAC schwierig ist. Zudem können die Regeln durch die Architektur auch Attribute von Ressourcen und Benutzern auswerten, die gar nicht im IDM-System vorhanden sind., sondern über den PIP provisioning werden. Es hat sich außerdem gezeigt, dass die Regeln wenig Pflege benötigen, da sie keine Struktur brauchen. Dies ist bei RBAC anders, da sich die Struktur durch die Rollen auch ändern können, wenn sich die Organisation verändert.

Nachteile von RBAC

ABAC kann auch zu einer Regelexplosion führen, ähnlich wie die Rollenexplosion beim RBAC. Hierdurch ist es auch schwierig , die Symmetrie herzustellen und so herauszufinden, welche Berechtigungen ein Benutzer hat. Hier muss gegebenenfalls eine große Anzahl von Regeln ausgeführt werden. Und dies in der exakt gleichen Reihenfolge , wie es für den Benutzer selbst erfolgt. In der Folge kann es unmöglich sein, Risiken bei Zugriffen festzustellen.
ABAC-Systeme können auch langsam in der Durchführung von Authorisationen sein, da Daten von mehreren anderen Services zur Berechnung benötigt werden. Da diese Berechnungen durch das ABAC-System nicht kontrolliert werden können, können sie auch nicht vorberechnet oder zwischengespeichert werden.


Neben der Authentisierung sind auch die Begriffe Authorisierung und Zugriffskontrolle (Access Control) wesentlich für jedes Sicherheitskonzept.

Beim Vorgang der Authorisierung wird festgelegt, mit welchen Berechtigung User auf Ressourcen im Netzwerk zugreifen dürfen. 

Freitag, 27. Mai 2022

Meine Gedanken zu CPS und das IIoT

… Ein Cyber-Physical System (CPS) ist ein System, das reale (physische) Objekte und Prozesse verknüpft mit informationsverarbeitenden (virtuellen) Objekten und Prozessen über offene , teilweise globale und jederzeit miteinander verbundene Informationsnetze. Optional nutzt ein CPS lokal oder entfernt verfügbare Dienste, verfügt über Mensch-Maschine-Schnittstelle und bietet die Möglichkeit zur dynamischen Anpassung des Systems zur Laufzeit.

Für mich wird das CPS immer wichtiger werden um die Verbindung zwischen realen (physischen) Objekte und deren (virtuellen) Darstellungen immer wichtiger wird. Weiters die Verbindung eines Solchen Systems und eines HMI das ich weiterhin als wichtig erachte ,  nur die Aufgaben werden sich ändern bzw, anders gestalten. Der Mensch wird als Controller auftreten und weniger in den Standard Prozess eingreifen. 






Meine Gedanken werden in drei Abschnitten aufgeteilt werden:

Referenz-Architektur

Connectivity Framework

Security Framework

Diese drei Säulen bilden für mich den Ausgangspunkt meiner Betrachtung dienen , und werden in weiteren Blogs weiter betrachtet werden.

 Cyber-Physical Systems sind permanent vernetzt. Damit wird ermöglicht, eine Information für unterschiedlichste Anwendungen un in unterschiedlichsten Organisations- und Bereichsgrenzen verfügbar zu machen. Ein CPS ist in zwei Richtungen vernetzt horizontal und vertical.

Auf der horizontalen Ebene kommuniziert es mit Systemen auf der gleichen Ebene. Hierbei werden z.B. in einem Produktionssystem die nächsten Fertigungsschritte ausgehandelt oder Daten zum aktuellen Bearbeitungsstand eines Produkt ausgetauscht.Die horizontale Kommunikation kann jedoch auch zwischen Organisationsbereichen, wie beispielsweise zwischen Produktion und Konstruktion , erfolgen.

In vertikaler Richtung kommunizieren CPS mit über- oder untergeordneten Systemen. Dieser Aufbau spiegelt den zentralen Gedanken der verteilten Intelligenz wider: Die Produktion wird nicht länger durch eine zentrale Instanz gesteuert, sondern durch viele kleine Einheiten.

Es gibt folgende Funktionen eines CPS

Sensorik: Mittels Sensoren erfassen CPS die Realität. Dies ist die Basis für ein umfassendes Prozess - Monitoring

Aktorik: CPS können über Aktoren verfügen und Prozesse aktiv beeinflussen. Von besonderer Bedeutung ist dies in Robotikanwendungen.

Steuerung und Kontrolle: Durch eine gewisse Intelligenz können CPS autonom und ohne zentrale Instanzen Entscheidungen treffen und so Prozesse der realen Welt beeinflussen.

Vernetzung: CPS kommunizieren mit anderen CPS , mit Menschen (Bediener) und mit in den Unternehmen und Werschöpfungsketten bereits vorhandene IT-Systemen.

Daten- und Informations-Verarbeitung: CPS können Daten und Informationen verarbeiten. Microcontroller oder Mikroprozessoren sind ein essenzieller Bestandteil eines CPS.

Integration: CPS integrieren die reale und die virtuelle Welt sowohl innerhalb eines Unternehmens als auch unternehmensübergreifend. Basis dazu ist die automatische Identifikation von Objekten.

Anpassungs-Fähigkeit: CPS sollen das eigene Verhalten abhängig vom jeweiligen Kontext auf Basis von gelernten Wissen anpassen und die eigenen Fähigkeiten weiterentwickeln.