TUTORIAL – WinCC Unified SCADA V21: certificato HTTPS scaduto? Risolviamolo con PowerShell di Windows

4

WinCC Unified: certificato HTTPS scaduto? Risolviamolo con PowerShell

Chi utilizza Siemens WinCC Unified Runtime in una rete locale puรฒ prima o poi trovarsi davanti a un messaggio del browser piuttosto eloquente:

โ€œLa tua connessione non รจ privataโ€

Nel caso analizzato nel video, accedendo al server WinCC Unified tramite https://dm-z4, Chrome restituiva:

NOTA: al posto di “dm-z4” identifica il nome del tuo Dispositivo/PC

NET::ERR_CERT_DATE_INVALID

Il Runtime continuava a funzionare regolarmente: il problema riguardava il certificato utilizzato da IIS per la connessione HTTPS, ormai scaduto.

WinCC Unified SCADA V21: certificato HTTPS scaduto

Nel video riservato agli abbonati al canale mostro l’intera procedura, partendo dalla diagnosi del problema fino alla configurazione finale di IIS e alla verifica dell’accesso sicuro a WinCC Unified.

Questo articolo non vuole sostituire il tutorial video: raccoglie invece i comandi PowerShell utilizzati durante la procedura, cosรฌ chi segue il video puรฒ copiarli direttamente senza doverli trascrivere.

Verificare i certificati installati

Prima di modificare la configurazione รจ utile verificare quali certificati sono presenti nell’archivio personale del computer.

Apriamo Windows PowerShell come amministratore ed eseguiamo:

Get-ChildItem Cert:\LocalMachine\My |
Select-Object FriendlyName, Subject, NotBefore, NotAfter, Thumbprint |
Format-Table -AutoSize

Nel nostro caso questo controllo ha permesso di individuare immediatamente il certificato utilizzato dal server:

dm-z4_SelfSigned
CN=dm-z4

con data di scadenza 12/04/2026.

Il certificato era inoltre associato al binding HTTPS sulla porta 443 del sito WinCC Unified SCADA in IIS.

Creazione del nuovo certificato HTTPS

Nel tutorial abbiamo scelto di creare un nuovo certificato con una validitร  di 5 anni, utilizzando RSA 2048 e SHA-256.

Il comando utilizzato รจ:

$cert = New-SelfSignedCertificate `
  -DnsName "dm-z4" `
  -CertStoreLocation "Cert:\LocalMachine\My" `
  -FriendlyName "dm-z4_SelfSigned_5Y" `
  -NotAfter (Get-Date).AddYears(5) `
  -KeyAlgorithm RSA `
  -KeyLength 2048 `
  -HashAlgorithm SHA256 `
  -KeyUsage DigitalSignature, KeyEncipherment `
  -Type SSLServerAuthentication

Attenzione: dm-z4 deve essere sostituito con il nome DNS o hostname utilizzato nella propria installazione.

Un aspetto importante della procedura รจ la presenza del Subject Alternative Name (SAN). I browser moderni non si basano semplicemente sul Common Name del certificato: il nome utilizzato per raggiungere il server deve essere correttamente rappresentato nel certificato.

Verifica immediata del certificato

Dopo la generazione possiamo controllare ciรฒ che PowerShell ha effettivamente creato:

$cert | Select-Object FriendlyName, Subject, DnsNameList, NotBefore, NotAfter, Thumbprint

Nel nostro esempio abbiamo ottenuto:

FriendlyName : dm-z4_SelfSigned_5Y
Subject      : CN=dm-z4
DnsNameList  : {dm-z4}
NotAfter     : 21/08/2031

A questo punto il nuovo certificato puรฒ essere associato al binding HTTPS :443 di IIS, operazione che mostro dettagliatamente nel video.

Certificato valido non significa certificato attendibile

Questa distinzione รจ particolarmente importante.

Dopo aver sostituito il certificato scaduto, il primo errore:

NET::ERR_CERT_DATE_INVALID

รจ scomparso.

Chrome ha perรฒ restituito:

NET::ERR_CERT_AUTHORITY_INVALID

Non si tratta di un malfunzionamento della procedura.

WinCC Unified SCADA V21: certificato HTTPS scaduto

Il nuovo certificato รจ valido, ma essendo self-signed il computer client non considera automaticamente attendibile chi lo ha emesso.

Nel video mostro questo passaggio proprio per evidenziare la differenza tra validitร  del certificato e catena di attendibilitร .

Esportazione della parte pubblica

Per rendere disponibile il certificato pubblico utilizziamo:

$cert | Export-Certificate -FilePath "C:\dm-z4_SelfSigned_5Y.cer"

Il file .cer esportato contiene la parte pubblica del certificato, non la chiave privata utilizzata dal server.

Rendere attendibile il certificato sul computer

Sul computer utilizzato nel tutorial abbiamo quindi importato il certificato nell’archivio delle Trusted Root Certification Authorities:

Import-Certificate `
  -FilePath "C:\dm-z4_SelfSigned_5Y.cer" `
  -CertStoreLocation "Cert:\LocalMachine\Root"

Dopo aver riavviato il browser, il risultato finale รจ stato:

๐Ÿ”’ https://dm-z4

senza piรน errori relativi alla data o all’autoritร  del certificato.

WinCC Unified SCADA V21: certificato HTTPS scaduto

Lo stesso concetto puรฒ essere applicato agli altri client autorizzati della rete locale che devono considerare attendibile quel certificato.

Dal problema alla soluzione

Nel video vediamo quindi tre situazioni molto diverse:

1. Certificato scaduto

NET::ERR_CERT_DATE_INVALID

โฌ‡๏ธ

2. Nuovo certificato valido, ma non ancora attendibile

NET::ERR_CERT_AUTHORITY_INVALID

โฌ‡๏ธ

3. Certificato valido e considerato attendibile dal client

๐Ÿ”’ https://dm-z4

Comprendere questi passaggi รจ molto piรน utile che limitarsi a eliminare l’avviso del browser: significa capire come IIS, Windows, HTTPS e WinCC Unified interagiscono nella gestione dei certificati.

Guarda il tutorial completo

๐ŸŽฅ Il video completo con tutti i passaggi operativi รจ disponibile esclusivamente per gli abbonati al canale.

๐Ÿ”— Ulteriori tutorial e risorse su:
๐Ÿ“บ Iscriviti al canale per i prossimi video
๐Ÿ‘‰ย https://bit.ly/2HVkIRe
๐Ÿ“บ Abbonati al canale per i video in esclusiva
๐Ÿ‘‰ย https://bit.ly/joinDMchannel

๐Ÿ‡ฌ๐Ÿ‡งโœ… Audio available in both Italian and English โ€“ enable it in the video settings, ย You can wait for the English audio to be processed and enable automatic translation. โœ…

Nel tutorial mostro direttamente sull’installazione WinCC Unified V21 come identificare il certificato scaduto, verificarne l’associazione in IIS, generare quello nuovo con PowerShell, configurare il binding HTTPS e risolvere infine il problema di attendibilitร .

Questo articolo rimane quindi come riferimento tecnico e raccolta dei comandi PowerShell, da tenere aperto mentre si segue il video.

E non finisce qui.

Nel prossimo approfondimento vedremo una seconda strada: affronteremo la gestione dei certificati utilizzando direttamente Siemens WinCC Unified Certificate Manager V21, confrontando l’approccio nativo Siemens con quello Windows/PowerShell utilizzato in questo tutorial.

Se lavori con automazione industriale, PLC, SCADA, digitalizzazione e Industrial AI, abbonandoti al canale puoi accedere a tutorial tecnici e contenuti di approfondimento dedicati.

Nota tecnica

La procedura mostrata รจ riferita a un ambiente locale/laboratorio. L’inserimento di un certificato tra le autoritร  attendibili deve essere effettuato consapevolmente e solo su sistemi amministrati e considerati affidabili. In ambienti industriali di produzione, infrastrutture aziendali o sistemi distribuiti รจ opportuno adottare una gestione centralizzata dei certificati e delle relative CA conforme alle policy di cybersecurity dell’organizzazione.

 


Scopri di piรน da Domenico Madeo

Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.

Scrivi un commento o una richiesta di Info

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.