Relacje katalogowe
Obsługiwane urządzenia
- Sartorius Biostat RM 20
- Sartorius Biostat RM 50
- Sartorius Biostat RM 200
- Sartorius Biostat STR Generation 3 50 — Biobrain
- Sartorius Biostat STR Generation 3 200 — Biobrain
- Sartorius Biostat STR Generation 3 500 — Biobrain
- Sartorius Biostat STR Generation 3 1000 — Biobrain
- Sartorius Biostat STR Generation 3 2000 — Biobrain
SIMATIC WinCC Open Architecture (WinCC OA) jest systemem SCADA rozwijanym przez ETM professional control GmbH, spółkę Siemens. Produkt jest przeznaczony do dużych, rozproszonych i silnie dostosowanych aplikacji. W katalogu bioreaktorów występuje jako technologiczna podstawa systemu Sartorius Biobrain. Nie jest to klasyczny SIMATIC WinCC V7/V8 ani WinCC Unified: używa własnych procesów „manager”, języka CONTROL, modelu datapoint, numeracji 3.x i niezależnego cyklu poprawek.
Najważniejsze dane
| Pole | Potwierdzona wartość |
|---|---|
| Producent | ETM professional control GmbH, A Siemens Company |
| Bieżąca linia | WinCC OA 3.21; dokumentacja online wskazuje 3.21.5 |
| Architektura | oddzielne procesy PMON, DATA, EVENT, UI, CTRL, API, driver, REDU i DIST |
| Systemy | Windows i Linux; konteneryzacja oraz wariant Industrial Edge zależnie od wydania |
| Model danych | datapoint types, datapoints i datapoint elements; bieżący obraz procesu utrzymuje Event Manager |
| Logika | język CONTROL, skrypty UI/CTRL oraz rozszerzenia C++ Manager API |
| Engineering | GEDI dla paneli, PARA dla modelu danych i adresowania, Console/Project Administration |
| Redundancja | hot-standby dwóch serwerów; osobny REDU Manager |
| Dystrybucja | wiele autonomicznych systemów połączonych DIST Managerem |
| Archiwizacja | HDB; NGA z PostgreSQL, InfluxDB lub Microsoft SQL Server; RDB z Oracle |
| Licencje | CodeMeter od 3.17; kontener software, sprzętowy dongle albo serwer licencji |
| Ewaluacja | bezpłatna licencja evaluation zamawiana przez portal WinCC OA |
| Urządzenia w katalogu | Sartorius Biostat RM i STR generacji Biobrain |
Tożsamość produktu
WinCC OA wywodzi się z systemu PVSS. Pozostałości tej nazwy są nadal widoczne w nazwach plików, zmiennych i logu PVSS_II.log. Przy identyfikacji instalacji nazwy PVSS, PVSS II, SIMATIC WinCC OA oraz pliki wykonywalne rozpoczynające się od WCCIL mogą należeć do tej samej linii technologicznej, lecz numer wersji i patcha trzeba odczytać lokalnie.
| Nazwa | Znaczenie |
|---|---|
| PVSS / PVSS II | historyczna nazwa produktu i nadal spotykany prefiks techniczny |
| WinCC OA | bieżąca nazwa produktu |
| ETM | producent rozwijający kod i portal produktu |
| Siemens | właściciel i kanał ProductCERT/Industry Support |
| Biobrain | aplikacja Sartorius zbudowana na WinCC OA i automatyce S7-1500 |
Wersje
| Linia | Znaczenie bezpieczeństwa |
|---|---|
| 3.16 i starsze | stara technologia licencji shield/WibuKey; nie obsługuje bieżącego CodeMeter z 3.17+ |
| 3.17 | pierwsza generacja nowego modelu CodeMeter; występuje w starszych advisory OPC UA |
| 3.18 | utrzymywana linia z progami patch co najmniej P032 w advisory CodeMeter |
| 3.19 | utrzymywana linia; progi CVE sięgają P024 |
| 3.20 | zmiana domyślnego indeksu PostgreSQL EVENT z BRIN na BTREE; Desktop UI dystrybuowany jawnie przez katalog clsetup; progi CVE sięgają P012 |
| 3.21 | bieżąca linia z pakietami Medium/Large/Unlimited, portalem licencji i nowszym webserver.js; dokumentacja online jest publikowana na poziomie patcha 3.21.5 |
Numer 3.21.5 w dokumentacji odpowiada wydaniu 3.21 z patchem. W advisory Siemens progi są często zapisywane jako V3.21 P02. Dla konkretnej stacji należy zachować oba zapisy widoczne w About, logu startowym i pakiecie instalacyjnym.
Architektura procesów manager
WinCC OA dzieli funkcje na osobne procesy. Event Manager utrzymuje aktualny obraz wszystkich zmiennych procesowych. Data Manager zapewnia dane bieżące i historyczne. Drivery zamieniają protokół urządzenia na wewnętrzny model wiadomości. UI, CTRL i API nie komunikują się bezpośrednio z PLC — korzystają z obrazu procesu przez managerów rdzenia.

Oficjalny diagram managerów: UI/GEDI/PARA, CTRL, API, Archive, Data, Event, REDU, DIST i drivery. Źródło: WinCC OA — Architecture.
| Manager | Plik/rola | Port domyślny |
|---|---|---|
| Process Manager | WCCILpmon; uruchamia i nadzoruje projekt |
TCP 4999 |
| Data Manager | WCCILdata; dane bieżące i dostęp do historii |
TCP 4897 |
| Event Manager | WCCILevent; obraz procesu, dystrybucja zmian, alarmy |
TCP 4998 |
| Archive Manager | zapis HDB/value archives | TCP 4899–4904 zależnie od numeru |
| UI Manager | runtime VISION, GEDI albo PARA | połączenie do DATA/EVENT |
| CTRL Manager | wykonywanie skryptów CONTROL | połączenie do DATA/EVENT |
| API Manager | własny proces zbudowany z C++ Manager API | połączenie do DATA/EVENT |
| Driver | OPC UA, S7, Modbus, EtherNet/IP i inne protokoły peryferyjne | port zależny od protokołu |
| REDU Manager | synchronizacja hot-standby | TCP 4776 |
| DIST Manager | połączenie autonomicznych systemów | TCP 4777 |
| Split Manager | element wybranych topologii redundantnych | TCP 4778 |
| MxProxy | proxy komunikacji managerów/klientów | TCP 5678 |
Data Manager i Event Manager
W każdym pojedynczym systemie działa jeden Event Manager i jeden Data Manager. Event Manager przyjmuje wartości od driverów, aktualizuje obraz procesu i przekazuje zmiany innym managerom. Polecenie operatora trafia najpierw do obrazu procesu, a właściwy driver przekazuje je dalej do sterownika.
Taki podział rozdziela cztery źródła dowodów podczas analizy: dane w pamięci Event Managera, historię Data/Archive Managera, logi drivera oraz ślad działania użytkownika UI. Zatrzymanie UI nie oznacza zatrzymania procesu zbierania danych, jeżeli managerowie rdzenia i drivery nadal działają.
UI, GEDI i PARA
UI Manager może działać jako runtime VISION, edytor grafiki GEDI albo edytor bazy datapoint PARA. Panele wizualizacji są plikami projektu, a ich skrypty mogą korzystać z CONTROL. PARA służy do tworzenia datapoint types, instancji, elementów oraz konfiguracji adresów peryferyjnych.
| Narzędzie | Zawartość istotna dla projektu Biobrain |
|---|---|
| VISION | synoptyki, trendy, alarmy i działania operatora |
| GEDI | źródłowe panele, właściwości obiektów, animacje i skrypty |
| PARA | model tagów/datapoint i konfiguracja połączeń |
| Console | lista managerów, parametry startowe, kolejność i polityka restartu |
| Project Administration | tworzenie, rejestracja i aktualizacja projektu |
CONTROL i Manager API
CONTROL jest interpretowanym językiem o składni zbliżonej do ANSI C. Może działać w UI do obsługi paneli albo w osobnym CTRL Managerze do logiki aplikacyjnej. API C++ pozwala zbudować własny manager, driver lub integrację o pełnym dostępie do modelu danych.
Kod aplikacji OEM nie kończy się zatem na panelach. W inwentarzu należy objąć skrypty .ctl, biblioteki, panele .pnl, konfigurację managerów, binaria API/driverów oraz zależności kompilowane dla konkretnej wersji. Po podniesieniu WinCC OA rozszerzenia API i CTRL mogą wymagać ponownej kompilacji lub dostosowania.
Redundancja i systemy rozproszone
Redundancja hot-standby uruchamia serwer projektu na dwóch komputerach. REDU Manager koordynuje role i synchronizację. System rozproszony łączy wiele autonomicznych systemów przez DIST Manager; każdy zachowuje własny numer systemu, Event Manager i Data Manager.

Trzy autonomiczne systemy połączone warstwą dystrybucji; każdy może mieć własne serwery, UI i drivery. Źródło: WinCC OA — System, Distribution, Configuration.
Managerowie mogą być rozmieszczeni na różnych hostach Windows i Linux. Dokumentacja dopuszcza np. UI na Windows i serwer SCADA na Linux. Redundancja serwerów i redundancja sieci są oddzielnymi warstwami. Przy aktualizacji pary redundantnej ETM opisuje sekwencję Server1 → klienty/remote managers → Server2 oraz tymczasową zmianę portów, aby stare i nowe procesy nie łączyły się niezgodnie.
Drivery i protokoły
| Driver/interfejs | Tryb | Port domyślny |
|---|---|---|
| S7 | klient do PLC przez RFC1006 | TCP 102 outbound |
| OPC UA DA/AC/HA client | klient z szyfrowaniem | TCP 4840 outbound |
| OPC UA DA/AC/HA server | serwer z szyfrowaniem | TCP 4840 inbound |
| Modbus/TCP driver | klient | TCP 502 outbound |
| Modbus/TCP server | serwer | TCP 502 inbound |
| EtherNet/IP | klient; implicit mode także UDP | TCP 44818 outbound, UDP 2222 inbound dla implicit |
| OPC DA/A&E | COM lokalnie lub DCOM między hostami | porty DCOM zależne od Windows |
| XML-RPC | interfejs aplikacyjny | TCP 4770 |
| OLE-DB | dostęp do danych | TCP 4444 |
| RDB Oracle | połączenie do serwera Oracle | TCP 1521 typowo |
W Biobrain publicznie potwierdzono S7-1500, Siemens I/O, PROFINET, WinCC OA i Windows. Lista driverów WinCC OA nie dowodzi, że konkretny Biostat udostępnia Modbus, EtherNet/IP albo XML-RPC. Te wartości wymagają wpisu w config, listy managerów i adresów peryferyjnych projektu.
Porty wewnętrzne i webowe
| Port | Składnik |
|---|---|
| 4776 | REDU Manager |
| 4777 | DIST Manager |
| 4778 | Split Manager |
| 4897 | Data Manager |
| 4899–4904 | Value Archive Managers 0–5 |
| 4998 | Event Manager |
| 4999 | Process Manager |
| 5678 | MxProxy |
| 80/443 | HTTP/HTTPS na Windows i Linux uruchamianym jako root |
| 8080/8079 | HTTP/HTTPS na Linux uruchamianym bez root |
| 8443 | bieżący webserver.js / Dashboard |
| 8448 | historyczny dashboard/WSS w opisanej ścieżce migracji |
| 22350 | CodeMeter network server; dostęp zdalny powinien być ograniczony |
Od wersji 3.20 dystrybucja Desktop UI przez HTTP jest domyślnie wyłączona i wymaga ręcznego umieszczenia właściwych paczek w data/clsetup. Dokumentacja Desktop UI wskazuje domyślne użycie HTTPS; HTTP można włączyć zmianą HSTS. W nowym webserver.js domyślny endpoint Dashboard to https://host:8443.
Archiwizacja: HDB, NGA i RDB
WinCC OA ma kilka niezależnych dróg archiwizacji. HDB jest klasyczną historią zintegrowaną z runtime. NGA obsługuje nowocześniejsze backendy. RDB Archive Manager zapisuje wartości i alarmy w Oracle.
| Mechanizm | Backend | Uwagi |
|---|---|---|
| HDB | zintegrowana History DB / value archives | część podstawowego runtime |
| NGA | PostgreSQL | może być zarządzany przez WinCC OA albo zewnętrzny; lokalny port typowo 5432 |
| NGA | InfluxDB | lokalny lub zewnętrzny zależnie od licencji |
| NGA | Microsoft SQL Server | pojedynczy lub klastrowy backend; dokumentacja używa TCP 1433 w przykładzie |
| RDB | Oracle | osobna opcja licencyjna; wartości i alarmy w jednej relacyjnej bazie |
| central archiving | AWS RDS PostgreSQL | udokumentowany wariant chmurowy dla centralnego archiwum |
Pakiety NGA Basic, Standard i Premium różnią się liczbą połączeń backend, limitami projektu i archive groups. Lokalne PostgreSQL, InfluxDB albo SQL Server może działać tylko jako jeden aktywny backend danego typu konfiguracji. Standard ma limit do 150 000 PowerTags, Premium jest nielimitowany według tabeli licencyjnej NGA.
PostgreSQL i backup
Od 3.20 domyślny indeks tabeli EVENT w schemacie PostgreSQL zmieniono z BRIN na BTREE. Skrypty migracji schematu znajdują się w data/NGA/PostgreSQL/sql/Migrations. Zarządzana baza ma własny katalog db/wincc_oa/localdb/postgresql/<version>/pgdata.
NGA obsługuje pełne kopie PostgreSQL, InfluxDB i SQL Server oparte na mechanizmach online właściwego silnika. Dla PostgreSQL dokumentacja używa pg_basebackup; restore obejmuje odtworzenie base.tar.gz i pg_wal.tar.gz, start bazy oraz pg_ctl promote. Backup bazy nie zastępuje kopii katalogu projektu, paneli, skryptów, konfiguracji managerów, certyfikatów i licencji.
Użytkownicy i uprawnienia
Nowy projekt tworzy wbudowanych użytkowników root i para. root ma wszystkie bity uprawnień, a para bity 1–5. Użytkownik musi należeć do co najmniej jednej grupy. Bieżący kreator projektu wymaga ustawienia haseł, a projekty z server-side authentication nie pozwalają logować się interaktywnie jako root.

Panel User characteristics z członkostwem w grupach. Źródło: WinCC OA — Users. Obraz nie przedstawia poświadczeń produkcyjnych.
| Tryb | Mechanizm |
|---|---|
| lokalna User Administration | użytkownicy, grupy i bity uprawnień wewnątrz projektu |
| OS Auth | użytkownicy Windows/Linux mapowani do grup WinCC OA |
| Kerberos | wzajemne uwierzytelnienie managerów i użytkowników, podpis lub szyfrowanie wiadomości |
| server-side authentication | certyfikaty managerów, session binding i odrzucanie nieautoryzowanych procesów |
| OPC UA | aktywny użytkownik WinCC OA, opcjonalnie mapowanie działań na usera klienta i ograniczenie grupą |
Kerberos używa SPN PVSS/<fqdn> dla komunikacji managerów oraz HTTP/<fqdn> dla web. Dokumentacja proponuje osobne grupy administracyjną, root/service i operatorską. Konto uruchamiające PMON jako usługę należy ograniczyć do najmniejszych wymaganych uprawnień.
Domyślne dane logowania
| Poświadczenie | Zakres |
|---|---|
root i para, hasło puste |
predefiniowani użytkownicy w starszym/legacy modelu User Administration; bieżący kreator standardowego projektu wymaga zdefiniowania hasła |
etm / etm#123 |
preinstalowany użytkownik PostgreSQL i InfluxDB dla Legacy project w NGA |
erAdmin |
domyślne hasło konfiguracji dodatku WinCC OA Excel Report |
admin / admin |
początkowe konto WinCC OA Administration Interface on Edge; interfejs wymusza zmianę po pierwszym logowaniu |
Poświadczenia są zakresowane do składnika. admin/admin nie jest kontem każdej instalacji Biobrain, a etm#123 nie występuje w standardowym projekcie, w którym użytkownik bazy został ustawiony podczas tworzenia. W filtrze inwentarza powinny pojawić się przy platformie WinCC OA i dopiero przy urządzeniu, jeżeli potwierdzono użycie odpowiedniego modułu/trybu.
OPC UA — model autoryzacji
OPC UA Server domyślnie ma enableAnonymous=0, więc wymaga aktywnego użytkownika WinCC OA i poprawnego hasła. Domyślnie manager serwera działa jednak jako użytkownik root. Jeżeli useClientUser=0, operacje klienta są wykonywane w kontekście użytkownika managera. Bez ograniczenia grup i dedykowanego konta może to dawać większe prawa niż konto przedstawione podczas zestawiania sesji.
Wzmocnienie obejmuje uruchomienie managera jako użytkownik nie-root, useClientUser=1 oraz Group Authentication. Wtedy zapis wartości i potwierdzanie alarmów można powiązać z uwierzytelnionym klientem oraz jego prawami.
Licencjonowanie CodeMeter
Od wersji 3.17 WinCC OA używa Wibu CodeMeter. System szuka kontenera w kolejności: lokalny kontener software, dongle sprzętowy, serwer licencji. Kontener zawierający licencję Event Managera staje się źródłem właściwości licencyjnych projektu.
| Nośnik | Charakterystyka |
|---|---|
| CmActLicense | kontener software bez wymaganego sprzętu; developer albo production |
| CodeMeter dongle | fizyczny nośnik dostarczany przez ETM; firmware należy aktualizować |
| license server | sieciowy kontener udostępniający licencje klientom |
| License Portal | aktywacja, aktualizacja i re-host licencji online lub offline |
WCCOAtoolCMactivation |
narzędzie CLI do operacji na kontenerach i portalu |
Wydanie 3.21 wprowadza pakiety „One-Click” Medium, Large i Unlimited dla tagów/UI, obowiązkowy Software Update Service oraz model subskrypcyjny. Licencje dodatkowe obejmują m.in. redundancję, Kerberos, drivery i backendy. Publiczna dokumentacja wskazuje istnienie cenników, ale sprzedaż odbywa się przez konfigurację i konsultanta Siemens/ETM.
Evaluation i dystrybucja
ETM udostępnia bezpłatną licencję evaluation po rejestracji. Portal downloads publikuje wspierane wersje i patche. Offline documentation jest częścią pakietu instalacyjnego, a pełna dokumentacja 3.19–3.21 jest dostępna online.
Desktop UI ma osobne pakiety dla Windows x64, Debian i RHEL/CentOS. W 3.21 nazwy mają postać WinCC_OA_<version>_Desktop_UI_x64.exe albo odpowiedniego ZIP dla Linux. Pakiety OEM/branding mogą tworzyć podpisane MSI z przygotowanych bundle; część plików jest dostępna tylko dla klientów OEM.
WinCC OA on Edge
WinCC OA może działać jako aplikacja na Siemens Industrial Edge. Interfejs administracyjny pozwala przesyłać projekty, uruchamiać i zatrzymywać je, otwierać Console, logi, konfigurację oraz statystyki kontenera.

Widok projektu OA_Edge_Demo, statusu runtime oraz CPU, pamięci i dysku. Źródło: WinCC OA — Administration Interface.
Początkowe konto interfejsu Edge to admin/admin i musi zostać zmienione przy pierwszym logowaniu. To oddzielna płaszczyzna od użytkowników projektu WinCC OA i kont systemu Industrial Edge Management.
CVE i progi wersji
| CVE | Typ | Potwierdzone wersje WinCC OA |
|---|---|---|
| CVE-2023-28831 | DoS OPC UA przez specjalnie przygotowany certyfikat | 3.17 < P029, 3.18 < P019, 3.19 < P005 |
| CVE-2023-3935 | podatność biblioteki OpenSSL zależna od przetwarzania ASN.1 | 3.17 < P030, 3.18 < P021, 3.19 < P006 |
| CVE-2023-46280 | out-of-bounds read i lokalny DoS procesu | 3.17 bez planowanej poprawki, 3.18 < P025, 3.19 < P010 |
| CVE-2025-47809 | eskalacja uprawnień w Wibu CodeMeter Runtime | 3.18 < P032, 3.19 < P020, 3.20 < P008 |
| CVE-2025-15467 | stack-based buffer overflow w OpenSSL; DoS lub potencjalne RCE | 3.19 < P024, 3.20 < P012, 3.21 < P02 |
Podatności backendu, systemu operacyjnego i driverów są osobnymi warstwami. Przykładowo PostgreSQL, InfluxDB, SQL Server, Oracle, CodeMeter oraz OPC UA mają własne cykle poprawek. CVE WinCC OA można przypisać stacji Biobrain dopiero po ustaleniu wersji i patcha produktu; obecność nazwy „WinCC OA” w white paper nie określa podatnego wydania.
Relacje z platformą Sartorius Biobrain
Publiczny white paper Biobrain wskazuje stos Siemens SIMATIC S7-1500, Siemens I/O, PROFINET, WinCC OA i Windows. W katalogu ten stos jest potwierdzony dla bieżącej generacji RM i STR:
| Karta | Relacja |
|---|---|
| Sartorius Biostat RM 20 | Biobrain z WinCC OA i S7-1500 |
| Sartorius Biostat RM 50 | Biobrain z WinCC OA, S7-1500 i Windows |
| Sartorius Biostat RM 200 | Biobrain z WinCC OA i S7-1500 |
| Sartorius Biostat STR 50 | generacja 3 Biobrain z WinCC OA |
| Sartorius Biostat STR 200 | generacja 3 Biobrain z WinCC OA |
| Sartorius Biostat STR 500 | Biobrain, WinCC OA, S7-1500, OPC UA i PROFINET |
| Sartorius Biostat STR 1000 | Biobrain z WinCC OA i Windows |
| Sartorius Biostat STR 2000 | Biobrain z WinCC OA, S7-1500 i PROFINET |
Modele starszej generacji STR/STR2, których karty wymieniają WinCC OA jedynie w zdaniu odróżniającym je od Generation 3, nie są relacjami. BioPAT MFCS/Biobrain Supervise jest warstwą nadrzędną i ma osobną kartę software.
Identyfikacja instalacji Biobrain
| Element | Artefakt |
|---|---|
| wersja WinCC OA | log startowy managera, About, ścieżka instalacji i lista pakietów |
| patch | pełna wersja binariów i nazwa zainstalowanego patcha |
| projekt | katalog projektu, config, config/progs, panele, skrypty i biblioteki |
| managerowie | Console: typ, numer, parametry, host i restart policy |
| drivery | procesy WCCOA*, numery managerów, konfiguracje adresów i endpointy |
| backend | typ NGA/HDB/RDB, wersja silnika, schema version, host i port |
| użytkownicy | tryb local/OS/Kerberos/SSA, grupy, bity praw i konta usługowe |
| licencja | serial kontenera CodeMeter, Event Manager license, opcje i serwer licencji |
| certyfikaty | SSA, MxProxy, web, OPC UA i terminy ważności |
| sprzęt | IPC, Windows build, storage oraz interfejsy do sieci automatyki |
Materiały techniczne
| Materiał | Link |
|---|---|
| portal produktu | WinCC Open Architecture |
| dokumentacja wersji | WinCC OA Documentation |
| architektura managerów | Architecture |
| dystrybucja i redundancja | System, Distribution, Configuration |
| porty managerów | TCP/IP Communication |
| drivery i firewall | Network |
| licencjonowanie | WinCC OA Licensing |
| kontenery i dongle | Licensing — Further Information |
| NGA i licencje backendów | NGA Licensing |
| backup baz NGA | Full DB Backup and Restore |
| użytkownicy | Users |
| OPC UA authentication | Authentication |
| wersje i patche | Downloads — Versions & Patches |
| evaluation | WinCC OA — free evaluation license |