Accès distant à Beckhoff TwinCAT avec un ServiceGate
Dernière mise à jour le 25 septembre 2026
Atteindre un automate Beckhoff par VPN est la première étape. Pour travailler avec TwinCAT, la communication ADS et les droits sur la cible doivent aussi être corrects. Vérifie ces différentes couches séparément.
Remote Engineer · Base de connaissances · 22 septembre 2026
Accès distant Beckhoff : configurer séparément le réseau et TwinCAT
Le ServiceGate donne accès au segment machine convenu. Le Remote Portal contrôle les utilisateurs ou groupes autorisés à se connecter au site. TwinCAT ajoute sa propre configuration de communication entre l’environnement d’ingénierie et le runtime de l’automate ou du PC industriel.
Beckhoff distingue l’adresse IP de l’AMS Net ID. L’adresse IP indique la destination réseau ; l’AMS Net ID identifie le système TwinCAT. Vérifie les deux avant d’ajouter une route. L’autorisation d’accéder au site ne remplace pas les droits Windows, automate ou projet TwinCAT.
Que documenter avant de commencer ?
- Modèle Beckhoff exact, système d’exploitation, version et numéro de build TwinCAT.
- Adresse IP, sous-réseau et AMS Net ID de la cible, ainsi que le réseau du poste d’ingénierie.
- Copie de projet adaptée, licences, procédure de restauration et interlocuteur habilité près de la machine.
- Tâche convenue : diagnostic, ingénierie, exploitation ou collecte en lecture seule.
TwinCAT ne trouve pas le contrôleur via VPN : vérifier la route ADS
Établis d’abord le VPN autorisé et vérifie la route réseau vers la cible. Ajoute ensuite la route ADS adaptée selon la documentation Beckhoff. Évalue également le retour de la cible vers le poste d’ingénierie ; les exigences dépendent de la variante ADS choisie.
Le Broadcast Search de Beckhoff recherche dans le sous-réseau courant. Sur un VPN routé, un système peut donc manquer dans la liste alors que son adresse IP est accessible. Utilise l’adresse connue lorsque c’est approprié. L’ajout d’une route exige des droits sur la cible ; ne publie pas ces identifiants dans un document de projet partagé.
Secure ADS et politique de pare-feu
Vérifie que les deux systèmes TwinCAT prennent en charge la configuration Secure ADS souhaitée. Beckhoff documente notamment les certificats et les clés prépartagées. Choisis une méthode cohérente avec la gestion prévue et attribue la responsabilité des renouvellements. VPN et Secure ADS protègent différentes parties de la connexion ; l’un ne remplace pas automatiquement l’autre.
Limite les flux aux sources, destinations et services nécessaires. Ne laisse pas la sécurité désactivée pour contourner un problème. Contrôle séparément la route IP, l’identité AMS, la route ADS, la confiance des certificats et les droits système.
Lire les données d’une machine Beckhoff pour la collecte et la supervision
Pour suivre heures de fonctionnement, températures ou états, prévois une liaison de données distincte de l’accès distant. Un serveur TwinCAT OPC UA adapté peut exposer les variables choisies. Vérifie la fonction serveur, sa licence et la configuration des symboles sur l’installation réelle.
Tous les routeurs ServiceGate prennent en charge la collecte de données et le monitoring. Nous adaptons la configuration OPC UA au serveur, aux paramètres de sécurité et aux mesures nécessaires. Une route ADS fonctionnelle ne signifie pas que le ServiceGate peut enregistrer automatiquement chaque variable TwinCAT. Tableaux de bord et alarmes utilisent les données sélectionnées.
Exemple d’architecture et réception
Un constructeur veut d’abord analyser un arrêt, puis suivre la variable d’état associée. Le technicien utilise TwinCAT pour le diagnostic autorisé ; un canal de données configuré séparément fournit la tendance. Il s’agit d’un exemple de conception, pas du compte rendu d’un essai client réalisé.
Teste séparément diagnostic, qualité des données et retrait d’accès. Garde la commande temps réel et les échanges EtherCAT en local : un VPN internet ne remplace pas le réseau temps réel local. Les changements de programme exigent toujours une plage de maintenance, une sauvegarde et des procédures de sécurité locales.
Un accès sécurisé demande aussi un suivi
Un segment machine distinct et des droits adaptés limitent l’accès réseau. Ils ne remplacent pas les mises à jour de sécurité du routeur, de l’automate et des logiciels machine. Définis avec le propriétaire les règles de pare-feu, les interventions autorisées et les procédures de sécurité locales.
Sources et portée
Article fondé sur les documentations techniques ci-dessous, consultées le 22 septembre 2026, et les fonctions Remote Engineer décrites. Les sources fabricants étayent les protocoles et prérequis, pas une certification de l’intégration ServiceGate. Les exemples sont illustratifs ; la compatibilité du modèle et les réglages doivent être confirmés pour ton installation.
À lire dans la base de connaissances
- Tous les articles construction et gestion de machines
- Accès distant et données pour les constructeurs de machines
- Accéder à un Siemens S7 à distance avec un ServiceGate
- Lire les données machine avec OPC UA et un ServiceGate
- Accès de maintenance pour clients et prestataires
- OPC UA : manuel du protocole
- Portail distant
- Services d'Accès à Distance
Besoin d’accès distant, de collecte de données ou d’une intégration sur mesure ? Présente ton application à notre équipe. Le prix fait l’objet d’une proposition adaptée.
Dans cet article


