Relacje katalogowe

Obsługiwane urządzenia

UNICORN firmy Cytiva jest rodziną oprogramowania do konfiguracji, sterowania, rejestracji i oceny procesów wykonywanych przez urządzenia bioprocesowe oraz systemy chromatograficzne producenta. W katalogu bioreaktorów najważniejsza jest gałąź UNICORN 7 współpracująca z Xuri Cell Expansion System W25 i ReadyToProcess WAVE 25. Program nie jest tylko panelem operatorskim: obejmuje bazę Microsoft SQL Server, klientów, Instrument Servery, definicje instrumentów, zarządzanie użytkownikami, metody, wyniki, logi, licencje i opcjonalny serwer OPC.

Nazwa występuje w dokumentacji Pharmacia Biotech, Amersham Biosciences, GE Healthcare Life Sciences i Cytiva. Zmiana marki dokumentu nie oznacza automatycznie zmiany formatu danych ani nowej generacji programu. Przy inwentaryzacji trzeba zapisać pełny numer UNICORN, build, wersję schematu bazy i Instrument Configuration, ponieważ te cztery wartości wspólnie określają zgodność stanowiska.

Najważniejsze dane

Pole Wartość
Producent i bieżąca marka Cytiva; historycznie Pharmacia Biotech, Amersham Biosciences i GE Healthcare Life Sciences
Bieżąca udokumentowana gałąź UNICORN 7.13 oraz service packi wyszczególnione w Compatibility Matrix
Moduły użytkowe Administration, Method Editor, System Control i Evaluation; dodatkowo m.in. Evaluation Classic, DoE, Column Logbook i Trending Tool
Model wdrożenia pełna instalacja standalone albo rozdzielona instalacja sieciowa z klientami, Instrument Serverami, Database Serverem i Software Licensing Serverem
Baza danych Microsoft SQL Server; instalacja 7.12 dostarcza SQL Server 2022 Express, a większe wdrożenia mogą korzystać z pełnej edycji SQL Server
System operacyjny Microsoft Windows; macierz 7.x przypisuje każdemu wydaniu obsługiwane kompilacje Windows 7/10/11 oraz SQL Server
Licencja lokalna Workstation, node-locked do fizycznego adresu Ethernet/MAC hosta Software Licensing Server
Licencja sieciowa Remote, floating; liczba jednoczesnych klientów jest ograniczona liczbą dostępnych licencji
Dostawa licencji plik e-license .lic pobierany z License & Delivery Portal przy użyciu Activation ID
Serwer licencji Cytiva Software Licensing Server oparty na FlexNet/FLEXlm; UNICORN 7.13 aktualizuje go do 6.0.4.6
Główne interfejsy integracyjne osobno licencjonowany OPC Server UA DA/AE/HDA; historycznie OPC Classic DA przez DCOM; zależnie od instrumentu również Profibus i analogowe/cyfrowe I/O
Uwierzytelnianie konta lokalne UNICORN albo konta sieciowe LDAP/Windows Authentication; osobne hasło logowania i podpisu dla kont lokalnych
Konto początkowe 7.13 Default / default, grupa Administrators i nieograniczony dostęp; instrukcja nakazuje utworzyć konta zakładowe, a następnie usunąć konto początkowe
Integralność danych UNICORN Log, System Log, Run Log i Evaluation Log, podpisy metod i wyników, blokady edycji oraz funkcje wspierające 21 CFR Part 11
Potwierdzone relacje bioreaktorowe Cytiva Xuri W25 i ReadyToProcess WAVE 25
Potwierdzone CVE komponentów CVE-2017-9785 w NancyFX, naprawione przez aktualizację biblioteki w UNICORN 7.4; CVE-2024-2658 w FlexNet Publisher, obsłużone w UNICORN 7.13

Nazwa, właściciel i granice produktu

UNICORN jest nazwą długowiecznej rodziny, a nie jednego niezmiennego programu. Podręcznik UNICORN 4.0 z 2001 r. nosi markę Amersham Biosciences, materiały 5.x i wczesne 7.x markę GE Healthcare, natomiast aktualne wydania publikuje Cytiva. Historyczny nośnik, instrukcja albo wpis w bazie z logo Amersham lub GE może więc należeć do tej samej linii produktowej.

Zakres programu obejmuje dwa obszary urządzeń. Pierwszy to chromatografia — rodziny ÄKTA i ich konfiguracje kolumn, detektorów, zaworów, pomp i kolektorów frakcji. Drugi to hodowla komórek w systemach kołysanych WAVE/Xuri. Moduły Administration, Method Editor, System Control, Evaluation, baza i licencjonowanie są wspólne, lecz dostępne instrukcje, fazy procesu, schemat graficzny oraz sygnały zależą od zainstalowanej Instrument Configuration.

Nie należy utożsamiać UNICORN z trzema innymi produktami Cytiva. My Instruments jest dodatkiem udostępniającym w przeglądarce monitoring stanowisk kontrolowanych przez desktopowy UNICORN. Chronicle i Chronicle Viewer centralizują oraz kontekstualizują dane z wielu urządzeń; Chronicle może pobierać dane z Xuri W25 przez OPC, ale nie zastępuje lokalnej pętli sterowania UNICORN. Figurate jest rodziną automatyki zakładowej budowanej m.in. na DeltaV i PlantPAx. Może integrować tę samą instalację bioprocesową, lecz nie jest kolejnym numerem UNICORN.

Historia wersji i zgodność

Software Change Description 29293765 AR prowadzi ciągłą historię gałęzi 7 od 7.0 do 7.13. Compatibility Matrix 29258394 CA rozdziela wersję aplikacji, service pack, Windows, SQL Server, schemat bazy, serwer licencji, OPC i Instrument Configuration. Do oceny stanowiska potrzebne są oba dokumenty: sam numer 7.x nie przesądza o wspieranym systemie operacyjnym ani sterowniku instrumentu.

Wydanie lub okres Znaczenie techniczne potwierdzone w dokumentacji
UNICORN 4.0 historyczna generacja z administracją, użytkownikami, metodami, system control i bazą wyników; podręcznik Amersham z 2001 r. stanowi punkt odniesienia dla starszych instalacji
UNICORN 5.x generacja używająca plików wyników .res i folderów .UFol; wersje 5.11+ mogą być źródłem migracji metod i wyników do bazy 7.x
UNICORN 7.0–7.3 początek bieżącej architektury bazodanowej; 7.0.2 jest najstarszym wydaniem, z którego dokumentacja 7.13 przewiduje bezpośrednią aktualizację
UNICORN 7.4 aktualizacja NancyFX z powodu CVE-2017-9785; jest to dokładnie udokumentowany punkt naprawy, nie deklaracja zakresu wszystkich starszych buildów
UNICORN 7.5 changelog wymienia usunięcie krytycznej podatności serwera e-License bez publicznego identyfikatora CVE
UNICORN 7.7 granica mechanizmu licencyjnego wymagająca pomocy serwisu przy przejściu z 7.6 lub starszego; Information Letter identyfikuje build 7.7.0.4016
UNICORN 7.8 Information Letter identyfikuje build 7.8.0.2159; dla tej generacji dostępny jest jeszcze podręcznik OPC Classic
UNICORN 7.9 build 7.9.0.2440; od tej gałęzi OPC jest dostarczany jako odrębny produkt z własną macierzą zgodności i release notes
UNICORN 7.11 build 7.11.0.1097; dokumentacja opisuje kontrolowaną ścieżkę migracji instalacji 6.x przez 7.3 albo 7.5 i następnie 7.10
UNICORN 7.12 aktualne podręczniki Method Editor, System Control i Evaluation; instalator wykorzystuje m.in. SQL Server 2022 Express, .NET 6 Desktop/ASP.NET Core Runtime x86 oraz Edge WebView2
UNICORN 7.13 bieżąca udokumentowana generacja administracyjna; aktualizacja Cytiva Licensing Server do 6.0.4.6 w związku z CVE-2024-2658 i dalsze service packi wskazane w macierzy

Zmiana wersji programu może wymagać równoczesnej zmiany schematu SQL, Instrument Configuration i komponentów Instrument Servera. Dlatego obraz dysku klienta bez kopii bazy, plików .ic oraz informacji o licencji nie jest kompletną kopią stanowiska.

Cztery główne moduły i przepływ danych

Administration tworzy użytkowników i grupy dostępu, rejestruje systemy, przypisuje Instrument Configurations, zarządza licencjami, logami oraz operacjami bazodanowymi. Konfiguracja instrumentu wnosi zestaw instrukcji sterujących, faz, parametrów, process picture i bibliotek właściwych dla danego urządzenia.

Method Editor buduje procedurę procesu. Użytkownik wybiera fazy, ustawia ich parametry, układa bloki i instrukcje, definiuje gradienty, scouting, kolejki metod albo Design of Experiments. Metoda jest obiektem bazy. Można ją podpisać elektronicznie; podpisana wersja staje się nieedytowalna, a zmiana wymaga utworzenia nowego obiektu przez Save As.

System Control łączy klienta z systemem przypisanym do Instrument Servera. Uruchamia gotową metodę albo instrukcje ręczne, pokazuje bieżące wartości, krzywe, alarmy, log i graficzną drogę procesu. Instrument Server utrzymuje lokalny runtime backup podczas przebiegu. Gdy baza jest chwilowo niedostępna, wynik może pozostać na serwerze instrumentu do późniejszego przesłania.

Evaluation otwiera wynik po zakończeniu procesu, porównuje przebiegi, wykonuje obliczenia i generuje raporty. Evaluation Classic rozszerza m.in. integrację pików, porównania wielu wyników i edytor raportów, ale wymaga osobnej licencji. Część funkcji i przykładów jest zoptymalizowana pod chromatografię; zapis krzywych, logów i raportów pozostaje jednak istotny także dla przebiegów Xuri/WAVE.

Method Editor w UNICORN 7.12

Źródło: Cytiva, „UNICORN 7.12 Method Manual”, 29800667 AA, strona PDF 14. Widok pokazuje Method Navigator, bibliotekę i sekwencję faz, właściwości, gradient oraz Process Picture. Przykładowa metoda jest chromatograficzna; układ modułu jest wspólny dla kompatybilnych Instrument Configurations.

Standalone i instalacja sieciowa

Pełna instalacja standalone umieszcza na jednym komputerze klienta UNICORN, Instrument Server, lokalną instancję SQL Server Express oraz Software Licensing Server. Jest przeznaczona dla pojedynczego stanowiska. Dokumentacja używa określenia dedicated computer: host jest jednocześnie stacją operatorską i elementem ścieżki sterowania.

Instalacja Custom pozwala rozdzielić role. Baza i serwer licencji mogą działać na osobnych serwerach, urządzenie ma przypisany Instrument Server, a kolejne klienty pracują w trybie lokalnym lub zdalnym. Jeden Instrument Server może utrzymywać aktywne połączenie z jednym instrumentem naraz. Tego samego systemu nie należy definiować równolegle w kilku niezależnych bazach.

Rola Funkcja i ograniczenia
UNICORN Client interfejs Administration, Method Editor, System Control i Evaluation; może sterować albo tylko obserwować zgodnie z prawami i stanem sesji
Instrument Server komunikuje się z instrumentem, wykonuje metodę, utrzymuje stan przebiegu i lokalny runtime backup
Database Server przechowuje metody, wyniki, logi, konta, konfiguracje i ustawienia; do trzech systemów producent zaleca SQL Express, dla większych sieci pełny SQL Server
Software Licensing Server udostępnia licencje node-locked i floating; opiera identyfikację hosta na fizycznym adresie Ethernet/MAC
Remote client pobiera licencję pływającą i łączy się z bazą/Instrument Serverem; sesja może mieć tryb Control albo View
Remote Deployment Service uczestniczy w rozproszonym wdrażaniu i aktualizacji komponentów sterujących; ma własne wymagania zapory

Podręcznik administracyjny opisuje do 20 Instrument Serverów współdzielących instancję bazy. Nie jest to równoznaczne z deklaracją przepustowości każdej konfiguracji: wielkość bazy, liczba krzywych, częstość próbkowania i retencja wpływają na projekt serwera.

Wymagania hosta i komponenty Windows

Computer Specifications 29283583 podaje minimalne zasoby ról, a macierz zgodności wskazuje obsługiwane systemy. Wydania 7.12/7.13 obejmują Windows 10 22H2 oraz wybrane warianty Windows 11. Wszystkie wskazane wolumeny muszą używać NTFS.

Rola Miejsce na dysku RAM Procesor / inne wymaganie
Client 16 GB 4 GB co najmniej 4 procesory logiczne
Database Server 10 GB dla składników programu, niezależnie od danych 4 GB co najmniej 4 procesory logiczne
pełna workstation 27 GB 8 GB co najmniej 4 procesory logiczne
e-License Server 500 MB 2 GB procesor wielordzeniowy
Instrument Server zależnie od roli łączonej zależnie od roli łączonej dwie karty sieciowe: kanał instrumentu i sieć klientów/serwerów

Instalacja 7.12 dodaje .NET Desktop Runtime 6 x86, ASP.NET Core Runtime 6 x86, pakiety Visual C++ Redistributable 2008–2022, MSXML 6 i Edge WebView2. Są to składniki utrzymania stacji: ich wersje i poprawki należy rejestrować razem z buildem UNICORN, ale podatności komponentów wolno przypisać stanowisku dopiero po odczycie dokładnych wersji.

Xuri W25 i ReadyToProcess WAVE 25

W Xuri W25 rocker łączy się z komputerem Instrument Server przez Ethernet. Moduł CBCU i Pump 25 komunikują się z rockerem przez UniNet-9, oparty na CAN. Rocker udostępnia również analogowe i cyfrowe I/O. Warstwa UNICORN rozpoznaje system przez właściwą Instrument Configuration, wystawia jego instrukcje i buduje odpowiadający mu Process Picture.

Aktualna macierz grupuje konfiguracje WAVE 25/Xuri, natomiast instrukcje obu nazw produktów jednoznacznie wskazują sterowanie przez UNICORN. Release notes Instrument Configuration WAVE 25 29361128 AD opisują pakiet IC 3.1.0.12 i sposób jego instalacji. Aktualne archiwum IC jest udostępniane przez sekcję Software strony produktu jako ZIP; instrukcja release notes jest publicznym, stabilnym punktem odniesienia do wersji i zgodności pakietu.

System Control w UNICORN 7.12

Źródło: Cytiva, „UNICORN 7.12 System Control Manual”, 29800671 AA, strona PDF 13. Ekran łączy Run Data, wykres krzywych i log zdarzeń z Process Picture. Pokazana konfiguracja jest chromatograficzna; w WAVE/Xuri zestaw sygnałów i schemat wynikają z właściwej Instrument Configuration.

Aktywna droga procesu w Process Picture

Źródło: ten sam podręcznik, strona PDF 29. Zielony tor oznacza aktywną drogę przepływu, a panel pokazuje m.in. przepływ, ciśnienia, absorbancję, przewodność, pH i numer frakcji. Zestaw komponentów jest przykładowy dla systemu chromatograficznego.

Porty, procesy i usługi

Porty zależą od wersji i zainstalowanych składników. Poniższa tabela odpowiada dokumentacji 7.13; nie jest ogólną regułą dla UNICORN 4/5 ani każdego service packa 7.x.

Port / transport Potwierdzona rola w UNICORN 7.13
1433/TCP Microsoft SQL Server
1434/UDP SQL Server Browser
9920/TCP komunikacja rozproszonych komponentów UNICORN
27000–27009/TCP FLEXlm/Cytiva Software Licensing Server
40500/TCP kanał klienta
40501–40502/TCP komunikacja klient–Instrument Server
40503/TCP NextCU–VID
40504–40510/UDP kanały VID/instrument
40511/TCP i UDP RTU / kanały wdrażania zależne od komponentu
40512/TCP Remote Deployment Service
40513–40514/TCP Instrument Server
50000–50003/UDP kanały komunikacji z instrumentem
443/TCP User Server
60030–60033/TCP cztery kanały CU-950/960 dla pierwszego kontrolera; następne CU używają przesunięcia o 100, np. 60130–60133

Wyjątki zapory obejmują m.in. BIOPHARM.exe, lmgrd.exe, p950_drv.exe, SystemInstallation.exe, sqlservr.exe, UNICORNClient.exe, Instrument Server i Remote Deployment Service. Reguły należy porównać z faktycznie zainstalowanymi rolami — klient Evaluation nie potrzebuje całego zestawu kanałów instrumentu, jeżeli nie pełni roli Instrument Servera.

Zdalny klient może połączyć się w trybie View albo Control; kontrolę nad systemem ma jedna sesja. Jest to funkcja klienta UNICORN, a nie protokół pulpitu zdalnego. RDP lub narzędzie serwisowe należy inwentaryzować osobno, jeżeli zostało dołożone w konkretnej instalacji.

OPC Classic i bieżący OPC Server

UNICORN 7.8 dokumentuje OPC Classic oparty na COM/DCOM. Taka konfiguracja korzysta z RPC Endpoint Mapper na 135/TCP oraz dynamicznych portów DCOM. Podręcznik przewiduje poziom uwierzytelnienia Packet Privacy, ale bezpieczeństwo zależy od konfiguracji kont Windows, zapory, DCOM i segmentacji.

Od UNICORN 7.9 serwer OPC jest odrębnym, wersjonowanym i licencjonowanym produktem. OPC Server 1.5 User Manual 29939016 oraz release notes 29729832 AL identyfikują build 1.5.0.221 zgodny z UNICORN 7.13.

Funkcja OPC Server 1.5 Parametry
OPC UA DA i A&E domyślny port 60432/TCP
OPC UA HDA domyślny port 60434/TCP
zakres konfiguracji portów 60407–60457
uwierzytelnianie konta i uprawnienia UNICORN
certyfikaty wymiana i akceptacja certyfikatów klienta/serwera
polityki Basic256Sha256 oraz Aes128_Sha256_RsaOaep
operacje odczyt danych i historii, alarmy/zdarzenia, przejęcie kontroli, start metod lub instrukcji oraz potwierdzanie alarmów — zgodnie z prawami konta

OPC nie jest zatem wyłącznie eksportem telemetrycznym. Konto integracyjne może otrzymać operacje wpływające na proces, dlatego jego grupa dostępu, certyfikat i rzeczywiście wystawione węzły są elementami krytycznej konfiguracji.

Formaty metod, wyników i eksportów

Metody i wyniki 7.x są obiektami bazy SQL, ale UNICORN zapewnia kontrolowane formaty wymiany. Pełny eksport/import metod i faz wykorzystuje archiwum ZIP. Tekstowy eksport dokumentacyjny do ASCII albo Excel nie zachowuje kompletnej struktury potrzebnej do ponownego importu. Wynik można wyeksportować pojedynczo jako ZIP, a starsze UNICORN 5 używało plików .res.

Obiekt Format lub kanał
pełna metoda / faza ZIP do importu w zgodnym UNICORN
dokumentacja metody ASCII albo Excel; format tylko do odczytu/analizy
pełny wynik ZIP
wynik UNICORN 5 .res, konwertowany podczas kontrolowanej migracji
folder UNICORN 5 .UFol
projekt DoE .UdoE; projekt MODDE .mip
krzywe .asc albo .csv
tabela pików .asc, .xls albo .xml
chromatogram jako grafika .emf
raport końcowy PDF przez skonfigurowaną drukarkę PDF
UNICORN Log / System Log eksport XML
archiwum wyników i logów .arc, powiązane z instancją bazy źródłowej
Instrument Configuration .zip albo .ic zależnie od operacji i generacji

Dokumentacja opisuje zarządzane rozszerzenia PluginAPI i ExtensionAPI, lecz praktycznym publicznie udokumentowanym interfejsem integracyjnym pozostaje OPC Server. Nie należy traktować wzmianki o API jako obietnicy anonimowego SDK lub zgodności binarnej między wszystkimi wydaniami.

SQL Server, retencja i odtwarzanie

Microsoft SQL Server przechowuje metody, wyniki, logi, konfiguracje systemów, konta i ustawienia. SQL Server Express dostarczany z 7.12 ma limity silnika: 1 GB pamięci używanej przez instancję, jeden fizyczny CPU oraz baza do 10 GB bez plików logu. To uzasadnia zalecenie pełnej edycji SQL Server dla większej liczby instrumentów i dłuższej retencji.

Domyślny harmonogram wykonuje pełną kopię bazy codziennie o 03:00 i zachowuje 14 plików .BAK. Administrator może uruchomić backup ręcznie albo zmienić harmonogram. Odtworzenie zastępuje bieżący stan bazy, wymaga wylogowania klientów i odtwarza początkowe konto Default/default. Licencja nie jest składnikiem .BAK, ponieważ pozostaje związana z host ID serwera licencji.

Archiwizacja przenosi wyniki i logi do .arc, zmniejszając bazę operacyjną. Retrieval działa do instancji, z której obiekty wyarchiwizowano. Plik .arc nie jest samodzielnym zamiennikiem pełnego backupu SQL i dokumentacji wersji.

Instrument Server zapisuje lokalny runtime backup przebiegu. Po chwilowej utracie połączenia z bazą wynik może zostać przesłany po odzyskaniu łączności. Historyczne CU-950/960 Advanced z kartą pamięci i Data recovery=ON tworzą dodatkową warstwę odzyskiwania danych po przerwaniu komunikacji. Są to mechanizmy ciągłości pojedynczego runu, a nie substytut kopii całej bazy.

Licencje, pakiety i aktywacja

UNICORN jest oprogramowaniem własnościowym. Bieżące materiały grupują funkcje w pakietach Academia, Process Development, Manufacturing i Filtration/WAVE, a także oferują osobne pozycje stanowiskowe i dodatki. Ostateczny zakres wynika z numerów zamówieniowych oraz zawartości pliku licencji.

Pozycja Model licencji
Workstation node-locked; przeznaczona dla jednego komputera
Remote floating z serwera licencji; pobierana na czas sesji klienta
DoE opcjonalna licencja floating
Column Logbook opcjonalna licencja floating
Evaluation Classic oddzielna e-license; rozszerza funkcje Evaluation
Standalone Evaluation osobno licencjonowane stanowisko analityczne, nie darmowy trial
specjalny workstation dla ÄKTA avant pakiet obejmujący m.in. DoE, Column Logbook i Evaluation Classic

Kupujący otrzymuje Activation ID pocztą elektroniczną. Portal Cytiva generuje plik .lic dla adresu Ethernet/MAC komputera pełniącego rolę Software Licensing Server. Przy dwóch kartach sieciowych instrukcja nakazuje upewnić się, że wybrano właściwy fizyczny interfejs. Komputer odłączony od Internetu może otrzymać plik wygenerowany na innym stanowisku: operator podaje MAC hosta docelowego, zapisuje .lic, przenosi go np. pamięcią USB i wskazuje w Configure e-License.

Zmiana hosta wymaga ponownego wydania licencji dla nowego host ID albo rehostingu z pomocą Cytiva. Przeniesienie samego dysku, obrazu systemu lub backupu SQL nie przenosi ważnego node-locka. Aktualna dokumentacja 7.x opisuje e-license/FlexNet, a nie fizyczny dongle USB. Starszych kluczy znalezionych przy używanym sprzęcie nie należy przypisywać UNICORN bez odczytu ich oznaczenia i licencji.

Konfiguracja e-license w UNICORN 7.13

Źródło: Cytiva, „UNICORN Quick installation guide”, 29414475 AD, strona PDF 18. Okno pokazuje wybór interfejsu Ethernet/MAC, przejście do eDelivery, wskazanie pliku .lic i lokalną konfigurację. Widoczny adres jest wartością przykładową producenta.

Logowanie Activation ID do Cytiva eDelivery

Źródło: ten sam Quick Guide, strona PDF 18. Portal rozróżnia logowanie nazwą użytkownika i Activation ID; instrukcja instalacji prowadzi ścieżką Activation ID otrzymanego przy zakupie.

FLEXlm/LMTOOLS serwera licencji UNICORN

Źródło: Cytiva, „UNICORN 7.13 Administration and Technical Manual”, 29874889 AA, strona PDF 135. Widok LMTOOLS potwierdza użycie FlexNet/FLEXlm, procesu lmgrd oraz pliku licencji; dane hosta w ilustracji są przykładowe.

Ceny i sposób zakupu

Cytiva sprzedaje UNICORN i dodatki w konfiguracji wycenianej według instrumentu, liczby stacji, użytkowników jednoczesnych i modułów. Koszt zależy co najmniej od licencji Workstation/Remote, dodatków DoE/Evaluation Classic/Column Logbook/OPC, edycji SQL Server, liczby komputerów oraz usług instalacji i kwalifikacji.

Przy zakupie używanego stanowiska cena sprzętu nie dowodzi przeniesienia licencji. Należy osobno sprawdzić Activation ID, host ID, pliki .lic, prawo do rehostingu, wersję bazy i zgodność Instrument Configuration. Bez tych elementów komputer może zawierać pliki programu i nadal nie uruchomić licencjonowanych modułów po wymianie karty sieciowej lub hosta.

Legalne materiały, instalatory i aktualizacje

Materiał Zawartość Publiczny link
UNICORN 7.13 Administration and Technical Manual, 29874889 AA architektura, instalacja, użytkownicy, baza, backup, licencje, porty i diagnostyka PDF Cytiva
UNICORN Quick installation guide, 29414475 AD pobranie pakietu, Full/Custom installation, e-license i definicja systemu PDF Cytiva
UNICORN 7.12 Method Manual, 29800667 AA tworzenie metod, fazy, DoE, scouting, kolejki i eksport PDF Cytiva
UNICORN 7.12 System Control Manual, 29800671 AA połączenie, run, monitoring, Process Picture i instrukcje ręczne PDF Cytiva
UNICORN 7.12 Evaluation Manual, 29800668 AA wyniki, krzywe, integracja, porównania, dokumentacja i raporty PDF Cytiva
Software Change Description, 29293765 AR historia zmian UNICORN 7.0–7.13 i zalecenia aktualizacyjne PDF Cytiva
Compatibility Matrix, 29258394 CA zgodność UNICORN, Windows, SQL, schematu bazy, instrumentów, OPC i licencji PDF Cytiva
Computer Specifications, 29283583 wymagania klientów, workstation, bazy i serwera e-license PDF Cytiva
UNICORN Service Tool, 29109881 AN testy bazy, licencji, AD i portów, raport diagnostyczny, wdrożenie RTU i ograniczony rollback PDF Cytiva
OPC Server 1.5 User Manual, 29939016 OPC UA DA/AE/HDA, konta, certyfikaty, porty i operacje sterujące PDF Cytiva
OPC Server release notes, 29729832 AL buildy i zgodność osobnego produktu OPC PDF Cytiva
WAVE 25 IC release notes, 29361128 AD Instrument Configuration 3.1.0.12 i instalacja pakietu PDF Cytiva
Trending Tool 2.1 release notes, 29697532 AC instalacja i wymagania dodatku do analizy trendów PDF Cytiva
Cytiva eDelivery kanał pobrania instalatora i licencji wymagający Activation ID portal FlexNet Operations dla Cytiva

Pakiet instalacyjny ma nazwę UNICORN_7.x.x.xxx_eDelivery_Portal.exe. Pobranie produktu i uzyskanie e-license są związane z Activation ID; Standalone Evaluation jest płatną pozycją licencyjną, nie anonimową wersją próbną. Service packi oraz paczki RTU/Instrument Configuration należy dobierać według macierzy i release notes, a nie wyłącznie według najwyższego numeru pliku.

Konto początkowe, użytkownicy i grupy dostępu

UNICORN 7.13 tworzy lokalnego użytkownika Default z hasłem default. Konto należy do grupy Administrators i ma nieograniczony dostęp. Instrukcja przewiduje użycie go do pierwszej konfiguracji, utworzenie właściwych użytkowników i następnie usunięcie profilu początkowego.

Konta lokalne mają osobne hasło logowania i podpisu. System obsługuje wymuszenie zmiany, wygaśnięcie, ręczne albo czasowe zablokowanie oraz blokadę po przekroczeniu liczby nieudanych prób. Hasło podpisu musi różnić się od hasła logowania. Administrator może globalnie wyłączyć wymaganie haseł; stan tej opcji trzeba więc sprawdzić, a nie zakładać na podstawie samej obecności ekranu logowania.

Access Groups nadają prawa do Administration, Method Editor, System Control i Evaluation, operacji na metodach/wynikach, podpisywania, konfiguracji systemu oraz folderów. Grupa może ograniczać widoczne systemy i katalog domowy. Konfigurowalny czas automatycznego wylogowania działa na poziomie polityki dostępu.

Alternatywą są użytkownicy sieciowi wyszukiwani przez LDAP. Windows Authentication pozwala używać poświadczeń domenowych zarówno do logowania, jak i podpisu. Polityki lokalnych haseł UNICORN nie sterują wtedy hasłem domenowym; egzekwuje je Windows/Active Directory. Szyfrowany LDAP używa domyślnie portu 636.

Konto Default w UNICORN 7.13

Źródło: Cytiva, „UNICORN 7.13 Administration and Technical Manual”, 29874889 AA, strona PDF 110. Ekran pokazuje konto Default, członkostwo w Administrators oraz pola ręcznej i terminowej blokady konta.

Macierz Access Groups and Network Users

Źródło: ten sam podręcznik, strona PDF 123. Widoczna jest granularna macierz praw Administration, Method Editor, System Control, Evaluation i operacji na folderach oraz przypisanie systemów/instrumentów.

Logi, podpisy i 21 CFR Part 11

UNICORN rozdziela cztery klasy zapisu. UNICORN Log gromadzi zdarzenia niezależne od konkretnego systemu, System Log zdarzenia przypisane do systemu, Run Log przebieg od startu do końca, a Evaluation Log kolejne operacje wykonane na wyniku. Evaluation Log rejestruje również otwarcie wyniku wraz z datą, czasem i strefą.

Podpisanie metody wymaga użytkownika, opisu oraz hasła podpisu. Podpisana metoda staje się nieedytowalna; dalsza praca wymaga Save As. Podpis wyniku tworzy listę podpisów tylko do odczytu i domyślnie zaznacza blokadę dalszej edycji. Funkcja Release Objects usuwa techniczne blokady współbieżnej edycji pozostawione np. po awarii klienta, ale nie usuwa podpisów.

Cytiva deklaruje techniczną zgodność odpowiednich funkcji z FDA 21 CFR Part 11 i wsparcie dla EU GMP Annex 11/GAMP 5. Producent udostępnia Validation Support File 28962650, ocenę Part 11, Supplier Assessment Questionnaire oraz usługi change-control, IQ i OQ. Zgodność konkretnego wdrożenia zależy od konfiguracji kont, retencji, backupu, podpisów, procedur i kwalifikacji — nie wynika z samego numeru wersji.

Ekrany administracji i analizy

System Properties w UNICORN 7.13

Źródło: Cytiva, „UNICORN 7.13 Administration and Technical Manual”, 29874889 AA, strona PDF 87. System Properties pokazuje nazwę, typ systemu, wersję Instrument Configuration, stan aktywacji i listę komponentów. Przykład dotyczy ÄKTA avant i dokumentuje wspólny model konfiguracji, nie bioreaktor.

Evaluation Classic w UNICORN 7.12

Źródło: Cytiva, „UNICORN 7.12 Evaluation Manual”, 29800668 AA, strona PDF 13. Widok obejmuje Result Navigator, krzywe oraz tabelę pików jednego wyniku.

Macierz Design of Experiments w Evaluation

Źródło: ten sam podręcznik, strona PDF 17. Tabela wiąże runy, czynniki i odpowiedzi, a zakładki prowadzą do analizy, predykcji i optymalizacji modelu DoE.

Szyfrowanie i konfiguracja sieciowa

UNICORN 7.13 pozwala wymusić szyfrowanie połączeń SQL. Service Tool ma opcję zaufania certyfikatowi serwera, domyślnie zaznaczoną; należy odróżnić szyfrowanie kanału od zweryfikowania tożsamości serwera. UNICORN online używa SSL/TLS z certyfikatem wygenerowanym lokalnie albo importowanym z PFX wystawcy, a porty tej usługi konfiguruje się w Service Tool.

Serwer OPC UA posiada własny magazyn certyfikatów i polityki kryptograficzne. LDAP może działać szyfrowany na 636/TCP. Te trzy mechanizmy są niezależne: certyfikat OPC nie zabezpiecza SQL, a certyfikat usługi online nie uwierzytelnia połączenia klienta z instrumentem.

Aktualizacja, migracja i odzyskiwanie

UNICORN 7.13 obsługuje aktualizację od 7.0.2. Instalacje 6.x korzystają ze ścieżki etapowej opisanej dla 7.11: 6.x do 7.3 albo 7.5, następnie 7.10 i dopiero dalsza aktualizacja. Przejście z 7.6 lub starszego do 7.7 lub nowszego wymaga aktualizacji licencji z udziałem serwisu Cytiva.

Przed aktualizacją starszą instancję SQL Server Express trzeba podnieść do obsługiwanej wersji oraz wykonać pełny backup bazy na nośnik poza zwykłym katalogiem rotacji. W instalacji sieciowej wszystkie Database Servery, Instrument Servery i klienty współdzielące dane muszą przejść zgodną aktualizację. Po zmianie aplikacji aktualizuje się schemat bazy i dobiera Instrument Configurations zgodne z nową wersją.

Odtworzenie .BAK przywraca dane i konto Default/default, lecz nie przenosi licencji związanej z MAC. Wymiana serwera licencji wymaga nowego pliku dla właściwego host ID albo rehostingu. Service Tool umożliwia rollback wybranych aktualizacji RTU i komponentów sterujących, np. LS Gateway lub Virtual Control Unit; nie jest to funkcja cofająca całą aplikację i schemat SQL.

Producent publikuje Information Letters, Software Change Description, Compatibility Matrix i Change Control Notifications. Plan OptiRun może obejmować wsparcie i utrzymanie, a szkolenia występują jako bezpłatne e-learningi oraz płatne kursy UNI1/vUNI1/UNI2. W środowisku regulowanym aktualizację należy połączyć z oceną change-control, IQ/OQ i testem odtworzenia, nie tylko z uruchomieniem instalatora.

Podatności: produkt i komponenty

Zapytania NVD dla dokładnych fraz Cytiva UNICORN, GE Healthcare UNICORN, GE Life Sciences UNICORN, Amersham Biosciences UNICORN i Pharmacia UNICORN zwracają zero bezpośrednich rekordów produktu. Ogólne słowo UNICORN daje rekordy innych projektów, m.in. Unicorn Engine, django-unicorn i w3c Unicorn; nie dotyczą one oprogramowania Cytiva.

Dwa CVE mają jednak bezpośrednie powiązanie z release notes UNICORN przez wersjonowany komponent:

CVE Zakres potwierdzony dla UNICORN Typ i skutek
CVE-2017-9785 Cytiva podaje, że w UNICORN 7.4 zaktualizowano NancyFX z powodu tego CVE; dokument nie wylicza wszystkich wcześniejszych buildów z podatną biblioteką deserializacja niezaufanego JSON w cookie CSRF, zdalne wykonanie kodu; CWE-502, NVD CVSS 3.0 9,8
CVE-2024-2658 UNICORN 7.13 aktualizuje Cytiva Licensing Server do 6.0.4.6; podatny komponent to FlexNet Publisher przed 2024 R1 / 11.19.6.0 lokalne podniesienie uprawnień przez niekontrolowaną ścieżkę wyszukiwania i przygotowany openssl.conf/DLL; CWE-427, ocena producenta 7,8

Numer 6.0.4.6 oznacza wydanie opakowania Cytiva Licensing Server, natomiast 11.19.6.0 wersję bazowego FlexNet Publisher. Nie są zamiennymi numerami tego samego komponentu.

Changelog 7.5 wymienia usunięcie krytycznej podatności e-License server bez identyfikatora CVE. Indeks Change Control Notifications dodatkowo datuje komunikaty UNICORN cyber security Recommended action na 4 października 2019 r. oraz License server vulnerability affecting UNICORN software na 24 marca 2020 r. Publiczny indeks nie przypisuje im numerów, dlatego pozostają oddzielnymi pozycjami change-control.

CVE Windows, SQL Server, .NET, Visual C++, MSXML i WebView2 należy mapować dopiero po odczycie buildów z konkretnej stacji oraz sprawdzeniu osiągalności komponentu. Sam fakt, że rodzina runtime występuje w instalatorze, nie dowodzi podatnej rewizji.

Obsługiwane urządzenia w katalogu

Bezpośrednie, udokumentowane relacje dotyczą dwóch kart:

  • Cytiva Xuri Cell Expansion System W25 — bieżąca nazwa systemu kołysanego sterowanego przez UNICORN, z rockerem po Ethernet i modułami CBCU/Pump 25 po UniNet-9/CAN;
  • ReadyToProcess WAVE 25 — wcześniejsza nazwa/wersja tej platformy, również z własną Instrument Configuration dla UNICORN.

Xuri W5 nie korzysta z tej samej gałęzi UNICORN 7, a historyczny WAVE Bioreactor 2/10 używał odrębnego programu UNICORN DAQ 1.0 do akwizycji. Nie są więc dopisywane do relacji tylko dlatego, że należą do marki WAVE. Wpis Custom bioprocess w macierzy jest możliwością konfiguracji projektu, nie nazwą konkretnego modelu urządzenia.

Co zebrać podczas inwentaryzacji stanowiska

  • pełny numer UNICORN, build, service pack i datę instalacji;
  • wersję schematu bazy, wydanie SQL Server i jego ostatnie poprawki;
  • nazwę systemu, typ, numer Instrument Configuration oraz listę aktywnych komponentów;
  • role komputerów: client, Instrument Server, Database Server, Licensing Server i RDS;
  • adresy interfejsów instrumentowych i zakładowych, routing oraz rzeczywiste reguły zapory;
  • listę lokalnych i domenowych użytkowników, Access Groups, autologoff, lockout oraz stan konta Default;
  • konfigurację haseł logowania/podpisu, Windows Authentication, LDAP 636 i certyfikaty;
  • pliki .lic, Activation ID, host ID/MAC i wersję Cytiva Licensing Server/FlexNet;
  • licencje Workstation, Remote, Evaluation Classic, DoE, Column Logbook, OPC i liczbę checkoutów;
  • endpointy OPC, porty, certyfikaty, konta, prawa sterujące i listę wystawionych systemów;
  • harmonogram backupu, komplet .BAK, archiwa .arc, pliki .ic oraz próbę odtworzenia na zgodnym środowisku;
  • eksport UNICORN/System Log, przykładowy Run Log i Evaluation Log oraz reguły podpisu/blokady;
  • wersję rockera Xuri/WAVE, CBCU, pomp, RTU i topologię UniNet-9/CAN;
  • Software Change Description, Compatibility Matrix, Information Letter i release notes IC użyte przy ostatniej aktualizacji.

Taki zestaw pozwala odtworzyć zależności między aplikacją, bazą, licencją i instrumentem. Chroni też przed dwoma częstymi błędami: przypisaniem podatności przypadkowego programu o nazwie „Unicorn” oraz uznaniem obrazu komputera za kompletny backup mimo braku bazy, konfiguracji instrumentu i licencji związanej z MAC.