Accès de maintenance pour clients et prestataires

Dernière mise à jour le 29 septembre 2026

Auteur: · LinkedIn

Client, technicien interne et prestataire de maintenance n’ont pas forcément besoin des mêmes accès. Configure l’accès distant par site et par tâche. Le Remote Portal aide à gérer utilisateurs, groupes, routeurs et sites ; ta politique définit les actions autorisées.

Remote Engineer · Base de connaissances · 22 septembre 2026

Comment limiter l’accès d’un prestataire à la machine convenue ?

Pour chaque partie, précise la machine accessible, le travail prévu et la personne qui donne son accord. Consulter une page web demande un accès différent de l’utilisation d’un logiciel d’ingénierie. Sépare le droit de se connecter de l’autorisation de modifier paramètres ou logiciels.

Les recommandations du NCSC pour l’OT incluent droits minimaux, accès chiffré, authentification forte et journalisation. Applique ces principes à l’installation concrète. Définis explicitement les moyens d’authentification et mesures complémentaires ; un nom de compte ne suffit pas à rendre l’accès approprié.

Accès distant à plusieurs sites clients : gérer les utilisateurs et les droits

Crée des sites identifiables et associe les routeurs ServiceGate correspondants. Attribue ensuite aux utilisateurs ou groupes les sites autorisés. Utilise des comptes personnels pour relier une connexion à une personne et revois les groupes lors des changements de personnel ou de contrat.

Utilise des modèles pour les configurations récurrentes, mais vérifie chaque site client séparément. Un modèle n’autorise pas les mêmes droits chez tous les clients. Les profils ServiceGate peuvent être définis par client ou site, avec la politique de pare-feu et l’éventuel accès internet derrière le routeur.

Choisir un service du portail ou une connexion VPN

Le portail permet de configurer des services d’accès distant VNC, RDP, HTTP et HTTPS. Ils offrent une entrée ciblée par la connexion sécurisée. Le système cible doit fournir le service et conserver ses propres paramètres d’authentification et de droits.

Par VPN, l’ordinateur obtient un accès réseau au site autorisé. Pour VNC ou RDP, l’utilisateur lance alors son propre client. Ce chemin réseau plus large exige des restrictions adaptées au réseau et aux applications. L’autorisation d’un site ne rend pas automatiquement l’accès à l’automate ou à l’IHM limité à la lecture.

Exemple : trois parties autour d’une machine

Le client souhaite voir une IHM, le constructeur veut réaliser un diagnostic et un prestataire a besoin de droits supplémentaires pour une mission. Décris d’abord ces tâches, puis configure sites, groupes, services et droits des systèmes cibles. Cet exemple ne signifie pas que chaque niveau souhaité existe en standard dans un seul réglage du portail.

Conviens du début, de la fin, du contact local et des actions permises. Vérifie la mise en œuvre des autorisations temporaires et de leur retrait. Ne suppose pas sans vérification une expiration automatique ou un circuit d’approbation intégré.

Journalisation des accès distants : qui s’est connecté et que peut-on démontrer ?

Le Remote Portal permet de voir quel utilisateur s’est connecté à quel site. Cela aide à contrôler les accès accordés. Ce n’est pas un enregistrement complet des modifications d’automate, des commandes saisies ou des actions à l’écran.

Pour prouver les changements effectués, évalue une journalisation complémentaire sur le poste d’ingénierie, l’application ou l’automate. Définis synchronisation horaire, durée de conservation, consultation et éventuel export. Enregistrer les données du procédé sur site et tracer les accès de maintenance sont deux objectifs distincts, chacun avec sa propre configuration.

Vérifier les accès après l’intervention

  • Teste les sites et services autorisés et interdits avec un compte représentatif.
  • Vérifie l’attribution de la connexion et précise les actions enregistrées ailleurs.
  • Retire les droits liés à la mission et teste l’arrêt des accès existants et nouveaux selon la configuration retenue.
  • Revois périodiquement utilisateurs, groupes, modèles et accords d’accès des tiers.
  • Mets à jour routeur, automate et autres logiciels machine : la segmentation ne remplace pas la gestion des correctifs.

Une organisation utilisable par ton équipe

Envoie la liste des sites, des parties et des tâches requises. Nous définirons ensemble accès et visibilité, fonctions standard adaptées et développements spécifiques nécessaires. Le prix et la mise en œuvre feront l’objet d’une proposition correspondant à ta situation.

Tu souhaites appliquer cette approche à tes installations ? Découvre notre solution d’accès distant industriel aux systèmes de commande : ServiceGate, gestion centralisée des droits et choix entre VPN et services du portail.

Un accès sécurisé demande aussi un suivi

Un segment machine distinct et des droits adaptés limitent l’accès réseau. Ils ne remplacent pas les mises à jour de sécurité du routeur, de l’automate et des logiciels machine. Définis avec le propriétaire les règles de pare-feu, les interventions autorisées et les procédures de sécurité locales.

Sources et portée

Article fondé sur les documentations techniques ci-dessous, consultées le 22 septembre 2026, et les fonctions Remote Engineer décrites. Les sources fabricants étayent les protocoles et prérequis, pas une certification de l’intégration ServiceGate. Les exemples sont illustratifs ; la compatibilité du modèle et les réglages doivent être confirmés pour ton installation.

Dans cet article

Tirez le meilleur parti de vos
données machine

Tableau de bord du portail distant pour la surveillance des données PLC

Essayez gratuitement pendant 30 jours !