Amaç: İlk lokasyonunuzu (Site) çevrimiçi yapıp ~15 dakikada JIT tedarikçi oturumu başlatmak.
Kimler için? Tesis/OT yöneticileri, tedarikçi mühendisleri, sistem entegratörleri.
Önkoşullar
- RoltekConnect Cloud hesabı (Admin veya Maintainer rolü)
- Saha tarafında bir gateway: RLTK421 (LTE + RS-485/RS-232) veya RLTK451 (LTE + Wi-Fi + çift Ethernet)
- Gateway için internet çıkışı (Ethernet veya LTE/APN)
- Ulaşılacak hedef varlık (PLC/HMI/SCADA) ve IP planı (örn. 192.168.10.0/24)
- İsteğe bağlı: SSO/MFA (Azure AD / SAML / LDAP / SCIM) kurulu
İpucu: Lab denemesi için gateway’in LAN’ını küçük bir test ağına (PLC/HMI ya da simülatör) bağlayın.
Ne yapacağız? (özet)
- Organizasyon ve Site oluştur
- RLTK421/451 gateway’i kaydet
- Kapsamlı Politika tanımla (varlık + port/protokol + süre)
- Tedarikçi davet et ve JIT oturumu başlat
- Bağlantıyı ve kayıtları doğrula
1) Organizasyon & Site oluşturma
- RoltekConnect Cloud’a giriş yap.
- Settings → Organization: ad/logo ayarla.
- Sites → New Site: isim ver (örn. “Factory-West”), saat dilimini seç.
En iyi uygulama: Her fiziksel lokasyon (veya yönlendirilen domain) için ayrı Site kullanın; kapsam ve loglar temiz kalır.
2) Gateway kaydı (RLTK421 / RLTK451)
A. Kablolama & güç
- WAN/Internet bağla (ETH veya LTE için micro-SIM + antenler).
- LAN’ı OT alt ağına bağla (PLC ağı).
- Güç ver; boot için ~60–90 sn bekle.
B. İlk erişim
- Fabrika LAN IP’si genelde 192.168.1.1 (cihaz etiketi/hızlı başlangıçtan kontrol et).
- Gateway arayüzüne tarayıcı ile bağlan; admin şifresini değiştir, zaman/NTP, WAN veya LTE/APN ayarla.
- İnternet doğrulaması: arayüzde Online görünmelidir.
C. Cloud’a bağlama
- Cloud: Gateways → Add Gateway.
- Gateway ID/Seri gir (veya arayüzdeki QR’ı tara).
- Cihaz 1–2 dk içinde Cloud’da Online görünür.
RLTK421: Tesis interneti yoksa LTE ile hızlı devreye alma/out-of-band idealdir.
RLTK451: Wi-Fi’ı AP ya da istemci olarak kullanabilirsiniz.
3) Varlık (PLC/HMI) ekle & Kapsamlı Politika oluştur
A. Varlık tanımı
- Assets → Add Asset
- Örnek:
- Ad: Line-3 / PLC-120
- IP:
192.168.10.120 - Protokol/Port: Modbus TCP (502), S7 (102), gerekirse RDP/SSH
- Site: Factory-West
B. Kapsamlı politika (en az ayrıcalık)
- Policies → New Policy
- Role: Vendor-OEM (Program)
- Scope: Line-3 / PLC-120
- İzinli port/protokol: örn. sadece TCP/102 (S7)
- Süre: 2 saat
- Kontroller: Oturum kaydı AÇIK, pano/dosya aktarımı KAPALI (ihtiyaca göre)
- Onaylayıcı: OT-Lead (veya Site Admin)
Kapsamı dar tutun: varlık bazlı ve sadece gerekli portlar. Diagnostik için ayrı “salt okuma” politikası ekleyin.
4) Tedarikçi daveti & JIT Oturum
A. Davet
- Users → Invite User → rol: Vendor
- SSO açıksa kurumsal e-postalarını davet ederek MFA/SSO’yu zorunlu kılın.
B. JIT erişim talebi
- Tedarikçi: RoltekConnect Cloud → Request Access
- Varlık (Line-3 / PLC-120) + Süre (örn. 2 saat) + Amaç/iş emri seçer.
- Onaylayıcı bildirim alır ve tek tıkla onaylar.
C. Operasyon
- Erişim onaylanan pencere boyunca açılır.
- Tedarikçi kendi aracıyla bağlanır (TIA Portal, Studio 5000, GX Works vb.) ve şifreli tünel üzerinden çalışır.
- Pano/dosya aktarımı politikaya uyar; oturum kaydedilir.
Acil durum? Instant Revoke ile oturumu anında kesebilirsiniz.
5) Doğrulama
- Varlığa erişim:
192.168.10.120ping (izinliyse) veya PLC aracından bağlantı. - Oturum logları: Cloud → Sessions; başlatma/bitiş, kullanıcı, varlık, süre görünmeli.
- Kayıt: Oturum kaydını açıp izleyin (açıksa).
- Otomatik kapanış: 2 saat sonunda oturum auto-expire olmalı.
Sorun Giderme
Gateway Offline görünüyor
- WAN/LTE durumunu kontrol edin (APN, SIM PIN, anten).
- IT çıkışında gerekli VPN/TLS egress izinli mi? (OpenVPN/IPsec; “Ağ Gereksinimleri”ne bakın.)
- Zaman/NTP yanlışsa TLS/tüneller bozulabilir.
Tedarikçi varlığa ulaşamıyor
- Varlık IP ve gateway LAN yönlendirmesini doğrulayın.
- Politika kapsamı doğru port/protokolü kapsıyor mu?
- PLC/HMI lokal güvenlik duvarı kuralları?
SSO/MFA sorunları
- Kullanıcı, IdP’de Vendor rolüne map’li grupta mı?
- Saat senkronu (IdP/MFA) bozuk mu?
Kayıt görünmüyor
- Politikada Recording = ON olduğundan emin olun.
- Bazı araçlar tünel içinde ek şifreleme kullanabilir; kayıt oturum zarfını/metadata’yı içerir. Derin korelasyon için SIEM log ihracı kullanın.
Ağ Gereksinimleri (özet)
- Gateway → Cloud dışa giden trafik: standart VPN/TLS egress (OpenVPN/IPsec/TLS) izinli olmalı.
- LAN tarafı: gateway hedef alt ağa route edebilmeli; çakışan IP aralıklarından kaçının.
- İsteğe bağlı: Kurumsal egress IP’lerini allowlist yapın.
Ortamınıza özel ayrıntılar için yayınlayınca /docs/security/network-requirements/ sayfasına bağlayın.
En İyi Uygulamalar
- Görev türüne göre ayrı politika (Diagnostik vs Programlama).
- Kısa süre penceresi (1–2 saat) + Onay + Kayıt.
- Varlık adlandırma net olsun:
Line-3 / PLC-120. - Oturumları iş emri numarası ile etiketleyin (audit).
- Gateway admin şifrelerini döndürün; Cloud kullanıcılarında SSO kullanın.
Sonraki Adımlar
- Tedarikçi ekibini davet edin ve canlı test yapın.
- Yaygın işler için Politika Şablonları oluşturun (Diagnostik, Güncelleme, Devreye Alma).
- SIEM ihracı (syslog/JSON) kurun.
- Diğer siteleri ve varlıkları ekleyin.