Operación · Gateway físico

Acceso remoto

Abre una HMI VNC o una página industrial HTTP(S) a través de un canal aislado, con autorización por usuario, sistema y modo de operación.

Uso: usuarios autorizados Configuración: tenant_admin · super_admin
RutaNavegador · Gateway · Equipo
Protocolos nuevosVNC · HTTP · HTTPS
SesiónAutorizada · temporal · auditada

Requisitos de acceso

Ver la URL no concede acceso. Cada apertura vuelve a validar sesión, rol, tenant, alcance efectivo sobre el sistema, habilitación individual, audiencia del endpoint y modo solicitado.

RequisitoPara consultarPara configurar
SesiónUsuario autenticado.Usuario autenticado.
SistemaInvitado y Usuario requieren asignación explícita; Administrador usa su empresa o una asignación; Administrador de tenant usa su tenant y Superadministrador tiene alcance global.Debe pertenecer al alcance del Administrador de tenant o Superadministrador.
GatewayFísico, disponible y capaz de alcanzar el equipo.Administrador de tenant o superadministrador.
AudienciaRol permitido por el endpoint.El gestor define Tenant admin, Todos o solo superadministrador.
ModoVisualización o control según endpoint y permiso.Puede fijar VNC como Solo lectura.
Solo superadministradorSe obtiene cuando no se habilita Tenant admin ni Todos.
Tenant adminPermite al Administrador de tenant descubrir y usar el endpoint dentro de su alcance. La administración del endpoint proviene de su rol, no de esta audiencia.
TodosIncluye Administrador de tenant, Administrador, Usuario e Invitado, pero conserva la habilitación individual y el alcance efectivo de cada cuenta.
SuperadministradorConserva visibilidad y acceso independientemente de la audiencia elegida.
En línea no significa autorizado

Un gateway disponible y un endpoint activo no sustituyen el alcance sobre el sistema ni la habilitación de acceso remoto del usuario.

Crear un acceso remoto

La configuración se realiza desde el administrador de CPUs del sistema y queda vinculada a un gateway físico concreto.

  1. Abre Sistemas.

    Localiza el sistema correcto y entra en CPUs.

  2. Selecciona un gateway físico.

    Abre su administrador de accesos remotos y comprueba nombre, ID y sistema.

  3. Selecciona Agregar acceso.

    Asigna un nombre operativo, por ejemplo la línea y la HMI.

  4. Elige el protocolo.

    Para nuevas conexiones están disponibles VNC, HTTP y HTTPS. RDP solo puede aparecer al editar una configuración antigua.

  5. Indica host y puerto.

    El host debe ser accesible desde el gateway; escríbelo sin protocolo ni ruta. El puerto válido está entre 1 y 65535.

  6. Completa las opciones del protocolo.

    En HTTP(S), define ruta inicial; en VNC, configura credencial, modo de lectura y corrección de color.

  7. Define estado y audiencia.

    Deja deshabilitado mientras esté en preparación y concede el alcance mínimo necesario.

  8. Selecciona Agregar acceso.

    Verifica que la tarjeta muestre protocolo, destino, estado, credencial y audiencia esperados.

ProtocoloCampos específicosComportamiento
VNCContraseña opcional, Solo lectura y corrección BGR/RGB.Usa el visor integrado; si no se guarda contraseña, puede solicitarla al conectar.
HTTPRuta inicial que comienza con /.Abre la página remota dentro del visor aislado.
HTTPSRuta inicial y opción de certificado no confiable.Usa TLS; la excepción solo corresponde a certificados industriales autofirmados o vencidos conocidos.
RDP existenteConfiguración heredada en modo edición.No dispone de visor web en esta versión.
  • El protocolo no puede cambiarse después de crear el acceso.
  • Al editar VNC, dejar la contraseña vacía conserva la credencial actual.
  • La ruta HTTP(S) puede incluir parámetros y siempre debe comenzar con una diagonal.
  • Solo lectura bloquea teclado y puntero dentro del visor VNC.
  • La corrección BGR/RGB solo debe activarse cuando rojo y azul aparezcan intercambiados.
No habilites certificados inválidos por conveniencia

Activa la excepción únicamente para un equipo identificado y dentro de la red industrial prevista. Confirma host, propietario y motivo antes de guardar.

Abrir el visor

  1. Localiza el endpoint.

    En el administrador del gateway, confirma que su estado sea Habilitada.

  2. Selecciona Abrir visor o Abrir página.

    El front abre una pestaña independiente con el endpoint y el modo permitido.

  3. Espera la autorización.

    La pantalla pasa por Autorizando sesión, Contactando Gateway y Negociando VNC o Abriendo página remota.

  4. Introduce la contraseña VNC si se solicita.

    La credencial se envía únicamente dentro de la sesión temporal.

  5. Confirma el modo.

    La cabecera indica Solo lectura, Control o Interactiva para una página web.

  6. Comprueba la ruta.

    Los indicadores Navegador, Gateway y equipo muestran hasta dónde avanzó la conexión.

AuthorizingValida usuario, endpoint, alcance y modo.
Waiting gatewayEspera que el gateway acepte el canal.
ConnectingNegocia VNC o carga la página HTTP(S).
ConnectedEl visor está activo y muestra los controles permitidos.
Closed / expiredLa sesión terminó; Generar sesión nueva solicita otra autorización.
ErrorRevisa mensaje, gateway, destino, credenciales y permiso antes de reintentar.
Una pestaña abierta no mantiene acceso indefinido

Cada sesión usa un ticket efímero. Si vence o se cierra, utiliza Generar sesión nueva; no intentes reutilizar datos internos de la sesión anterior.

Usar los controles del visor

ControlDisponible enResultado
RecargarHTTP y HTTPS conectados.Vuelve a cargar la página industrial.
Capturar tecladoVNC conectado.Envía las teclas siguientes a la HMI remota.
Liberar tecladoVNC conectado.Devuelve el teclado al navegador local.
Ctrl Alt DelVNC conectado con control.Envía la combinación al destino remoto.
Pantalla completaCualquier visor.Amplía el área remota sin cambiar permisos.
DesconectarSesión abierta.Cierra el canal actual.
  1. Lee el modo antes de interactuar.

    Solo lectura bloquea entrada aunque la imagen VNC esté conectada.

  2. Captura el teclado solo cuando lo necesites.

    Comprueba que la HMI correcta tenga el foco.

  3. Libera el teclado al terminar.

    Evita enviar comandos involuntarios mientras trabajas en otras áreas del navegador.

  4. Desconecta de forma explícita.

    No dejes una sesión de control abierta al abandonar el puesto.

El visor de control opera un equipo real

Confirma sistema, HMI y estado del proceso antes de usar teclado, puntero o Ctrl Alt Del. Sigue el procedimiento operativo y registra el motivo cuando corresponda.

Revisar el historial de sesiones

El historial está disponible para quienes administran el endpoint y registra las sesiones observadas para ese acceso.

  1. Selecciona Historial en la tarjeta.

    El modal abre las sesiones del endpoint, no las de todo el gateway.

  2. Elige el periodo.

    Consulta últimas 24 horas, 7, 30 o 90 días, o todo el historial.

  3. Filtra por estado.

    Separa activas, esperando, cerradas, fallidas y expiradas.

  4. Busca usuario, IP o ID.

    Pulsa Buscar o Enter para aplicar el texto al periodo actual.

  5. Lee el resumen.

    Revisa sesiones, activas, transferencia total, dirección del flujo y fallidas.

  6. Abre el detalle operativo.

    La tabla muestra inicio, usuario, modo, duración, bytes, origen y razón de cierre o error.

  7. Usa Anterior y Siguiente.

    Recorre las páginas sin cambiar los filtros.

Usa el ID de sesión para correlacionar

Al escalar una conexión fallida, conserva endpoint, gateway, hora, usuario, IP, estado, razón e ID de sesión. Estos datos reducen el tiempo de diagnóstico.

Copiar y compartir la URL

Copiar URL genera el enlace estable del endpoint. El enlace identifica el acceso, pero no contiene una sesión activa ni evita las validaciones de seguridad.

  1. Selecciona Copiar URL.

    Hazlo desde la tarjeta del endpoint correcto.

  2. Comparte el enlace solo con una persona autorizada.

    El destinatario debe iniciar sesión y cumplir alcance efectivo, rol, audiencia y habilitación correspondientes.

  3. Solicita que compruebe nombre y modo.

    El endpoint VNC configurado como solo lectura continuará bloqueando control.

  4. Si el acceso falla, no compartas credenciales.

    Revisa alcance, audiencia, habilitación individual, estado del gateway y conectividad con el equipo.

La URL puede persistir, la autorización no

Suspender un usuario, retirar el sistema, cambiar la audiencia o deshabilitar el endpoint debe impedir nuevas sesiones aunque la persona conserve el enlace.

Eliminar el endpoint invalida también los widgets que usan su URL

Antes de confirmar la eliminación, localiza los recursos de proceso asociados. Los widgets conservarán la dirección, pero ya no podrán conectar.

Para incorporarlo a un tablero, usa Usar en widget y continúa en Tableros y widgets.

Acceso remoto · Manual de usuario de SCADA IA