WinCC Unified: certificato HTTPS scaduto? Risolviamolo con PowerShell
Chi utilizza Siemens WinCC Unified Runtime in una rete locale puรฒ prima o poi trovarsi davanti a un messaggio del browser piuttosto eloquente:
โLa tua connessione non รจ privataโ
Nel caso analizzato nel video, accedendo al server WinCC Unified tramite https://dm-z4, Chrome restituiva:
NOTA: al posto di “dm-z4” identifica il nome del tuo Dispositivo/PC
NET::ERR_CERT_DATE_INVALID
Il Runtime continuava a funzionare regolarmente: il problema riguardava il certificato utilizzato da IIS per la connessione HTTPS, ormai scaduto.

Nel video riservato agli abbonati al canale mostro l’intera procedura, partendo dalla diagnosi del problema fino alla configurazione finale di IIS e alla verifica dell’accesso sicuro a WinCC Unified.
Questo articolo non vuole sostituire il tutorial video: raccoglie invece i comandi PowerShell utilizzati durante la procedura, cosรฌ chi segue il video puรฒ copiarli direttamente senza doverli trascrivere.
Verificare i certificati installati
Prima di modificare la configurazione รจ utile verificare quali certificati sono presenti nell’archivio personale del computer.
Apriamo Windows PowerShell come amministratore ed eseguiamo:
Get-ChildItem Cert:\LocalMachine\My |
Select-Object FriendlyName, Subject, NotBefore, NotAfter, Thumbprint |
Format-Table -AutoSize
Nel nostro caso questo controllo ha permesso di individuare immediatamente il certificato utilizzato dal server:
dm-z4_SelfSigned
CN=dm-z4
con data di scadenza 12/04/2026.
Il certificato era inoltre associato al binding HTTPS sulla porta 443 del sito WinCC Unified SCADA in IIS.
Creazione del nuovo certificato HTTPS
Nel tutorial abbiamo scelto di creare un nuovo certificato con una validitร di 5 anni, utilizzando RSA 2048 e SHA-256.
Il comando utilizzato รจ:
$cert = New-SelfSignedCertificate `
-DnsName "dm-z4" `
-CertStoreLocation "Cert:\LocalMachine\My" `
-FriendlyName "dm-z4_SelfSigned_5Y" `
-NotAfter (Get-Date).AddYears(5) `
-KeyAlgorithm RSA `
-KeyLength 2048 `
-HashAlgorithm SHA256 `
-KeyUsage DigitalSignature, KeyEncipherment `
-Type SSLServerAuthentication
Attenzione: dm-z4 deve essere sostituito con il nome DNS o hostname utilizzato nella propria installazione.
Un aspetto importante della procedura รจ la presenza del Subject Alternative Name (SAN). I browser moderni non si basano semplicemente sul Common Name del certificato: il nome utilizzato per raggiungere il server deve essere correttamente rappresentato nel certificato.
Verifica immediata del certificato
Dopo la generazione possiamo controllare ciรฒ che PowerShell ha effettivamente creato:
$cert | Select-Object FriendlyName, Subject, DnsNameList, NotBefore, NotAfter, Thumbprint
Nel nostro esempio abbiamo ottenuto:
FriendlyName : dm-z4_SelfSigned_5Y
Subject : CN=dm-z4
DnsNameList : {dm-z4}
NotAfter : 21/08/2031
A questo punto il nuovo certificato puรฒ essere associato al binding HTTPS :443 di IIS, operazione che mostro dettagliatamente nel video.
Certificato valido non significa certificato attendibile
Questa distinzione รจ particolarmente importante.
Dopo aver sostituito il certificato scaduto, il primo errore:
NET::ERR_CERT_DATE_INVALID
รจ scomparso.
Chrome ha perรฒ restituito:
NET::ERR_CERT_AUTHORITY_INVALID
Non si tratta di un malfunzionamento della procedura.

Il nuovo certificato รจ valido, ma essendo self-signed il computer client non considera automaticamente attendibile chi lo ha emesso.
Nel video mostro questo passaggio proprio per evidenziare la differenza tra validitร del certificato e catena di attendibilitร .
Esportazione della parte pubblica
Per rendere disponibile il certificato pubblico utilizziamo:
$cert | Export-Certificate -FilePath "C:\dm-z4_SelfSigned_5Y.cer"
Il file .cer esportato contiene la parte pubblica del certificato, non la chiave privata utilizzata dal server.
Rendere attendibile il certificato sul computer
Sul computer utilizzato nel tutorial abbiamo quindi importato il certificato nell’archivio delle Trusted Root Certification Authorities:
Import-Certificate `
-FilePath "C:\dm-z4_SelfSigned_5Y.cer" `
-CertStoreLocation "Cert:\LocalMachine\Root"
Dopo aver riavviato il browser, il risultato finale รจ stato:
๐ https://dm-z4
senza piรน errori relativi alla data o all’autoritร del certificato.

Lo stesso concetto puรฒ essere applicato agli altri client autorizzati della rete locale che devono considerare attendibile quel certificato.
Dal problema alla soluzione
Nel video vediamo quindi tre situazioni molto diverse:
1. Certificato scaduto
NET::ERR_CERT_DATE_INVALID
โฌ๏ธ
2. Nuovo certificato valido, ma non ancora attendibile
NET::ERR_CERT_AUTHORITY_INVALID
โฌ๏ธ
3. Certificato valido e considerato attendibile dal client
๐ https://dm-z4
Comprendere questi passaggi รจ molto piรน utile che limitarsi a eliminare l’avviso del browser: significa capire come IIS, Windows, HTTPS e WinCC Unified interagiscono nella gestione dei certificati.
Guarda il tutorial completo
๐ฅ Il video completo con tutti i passaggi operativi รจ disponibile esclusivamente per gli abbonati al canale.
๐ Ulteriori tutorial e risorse su:
๐บ Iscriviti al canale per i prossimi video
๐ย https://bit.ly/2HVkIRe
๐บ Abbonati al canale per i video in esclusiva
๐ย https://bit.ly/joinDMchannel
๐ฌ๐งโ Audio available in both Italian and English โ enable it in the video settings, ย You can wait for the English audio to be processed and enable automatic translation. โ
Nel tutorial mostro direttamente sull’installazione WinCC Unified V21 come identificare il certificato scaduto, verificarne l’associazione in IIS, generare quello nuovo con PowerShell, configurare il binding HTTPS e risolvere infine il problema di attendibilitร .
Questo articolo rimane quindi come riferimento tecnico e raccolta dei comandi PowerShell, da tenere aperto mentre si segue il video.
E non finisce qui.
Nel prossimo approfondimento vedremo una seconda strada: affronteremo la gestione dei certificati utilizzando direttamente Siemens WinCC Unified Certificate Manager V21, confrontando l’approccio nativo Siemens con quello Windows/PowerShell utilizzato in questo tutorial.
Se lavori con automazione industriale, PLC, SCADA, digitalizzazione e Industrial AI, abbonandoti al canale puoi accedere a tutorial tecnici e contenuti di approfondimento dedicati.
Nota tecnica
La procedura mostrata รจ riferita a un ambiente locale/laboratorio. L’inserimento di un certificato tra le autoritร attendibili deve essere effettuato consapevolmente e solo su sistemi amministrati e considerati affidabili. In ambienti industriali di produzione, infrastrutture aziendali o sistemi distribuiti รจ opportuno adottare una gestione centralizzata dei certificati e delle relative CA conforme alle policy di cybersecurity dell’organizzazione.
Scopri di piรน da Domenico Madeo
Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.




