EP3997531A1 - Feldgerät - Google Patents

Feldgerät

Info

Publication number
EP3997531A1
EP3997531A1 EP20736985.1A EP20736985A EP3997531A1 EP 3997531 A1 EP3997531 A1 EP 3997531A1 EP 20736985 A EP20736985 A EP 20736985A EP 3997531 A1 EP3997531 A1 EP 3997531A1
Authority
EP
European Patent Office
Prior art keywords
field device
configuration
field
designed
devices
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
EP20736985.1A
Other languages
English (en)
French (fr)
Inventor
Friedrich Becker
Hermann SCHWAGMANN
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Turck Holding GmbH
Original Assignee
Turck Holding GmbH
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Turck Holding GmbH filed Critical Turck Holding GmbH
Publication of EP3997531A1 publication Critical patent/EP3997531A1/de
Withdrawn legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F13/00Interconnection of, or transfer of information or other signals between, memories, input/output devices or central processing units
    • G06F13/38Information transfer, e.g. on bus
    • G06F13/382Information transfer, e.g. on bus using universal interface adapter
    • G06F13/385Information transfer, e.g. on bus using universal interface adapter for adaptation of a particular data processing system to different peripheral devices
    • GPHYSICS
    • G05CONTROLLING; REGULATING
    • G05BCONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B19/00Programme-control systems
    • G05B19/02Programme-control systems electric
    • G05B19/04Programme control other than numerical control, i.e. in sequence controllers or logic controllers
    • G05B19/042Programme control other than numerical control, i.e. in sequence controllers or logic controllers using digital processors
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/64Protecting data integrity, e.g. using checksums, certificates or signatures
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3236Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using cryptographic hash functions
    • H04L9/3239Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using cryptographic hash functions involving non-keyed hash functions, e.g. modification detection codes [MDCs], MD5, SHA or RIPEMD
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/50Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols using hash chains, e.g. blockchains or hash trees
    • GPHYSICS
    • G05CONTROLLING; REGULATING
    • G05BCONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B2219/00Program-control systems
    • G05B2219/20Pc systems
    • G05B2219/25Pc structure of the system
    • G05B2219/25428Field device
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/16Error detection or correction of the data by redundancy in hardware
    • G06F11/1658Data re-synchronization of a redundant component, or initial sync of replacement, additional or spare unit

Definitions

  • the present invention relates to a field device or a field bus device and a system made up of several field devices that can be connected to one another.
  • the object of the invention is therefore to provide a field device and a system made up of several field devices which can be connected to one another and which overcome the disadvantage of the prior art described above.
  • the object is achieved by the features of the independent claims.
  • Advantageous configurations are specified in the subclaims.
  • the object is achieved by a field device with a storage device that stores a configuration of a further field device, the field device being designed to output the configuration to the further field device and / or to receive the configuration from the further field device.
  • a field device can be a device that is designed to control and / or monitor an actuator and / or a sensor.
  • the field device can have an input interface and / or an output interface.
  • the field device can be designed to communicate with further field devices in or via a network.
  • the field device can be designed to communicate with the further field device and / or a control or guidance system via a field bus.
  • the field device can be designed to communicate with the further field device and / or a control or guidance system via a real-time data connection.
  • the real-time data connection can be a real-time Ethernet connection.
  • the field device can be designed to output a current or an actual state of a sensor and / or actuator connected to it to the control system.
  • the field device can be designed to receive a target state of a sensor and / or actuator connected to it from the control system, to process it and to the sensor and / or actuator connected to it to spend.
  • the field device can be designed to send a notification to a control system in the event of certain, possibly presettable states.
  • the field device is or has a controller, in particular a programmable logic controller (PLC). Additionally or alternatively, the field device can be or have a network switch or a network switch or distributor. It is also conceivable that the field device is designed as part of a sensor or the sensor functions as a field device. This means that the sensor stores the configuration of the field device and / or of the further field device.
  • PLC programmable logic controller
  • the storage device can be provided in or on the field device.
  • the storage device may be non-volatile memory such as read only memory (ROM), random access memory (RAM), programmable read only memory (PROM), and / or electrically erasable programmable read only -Memory (EEPROM).
  • ROM read only memory
  • RAM random access memory
  • PROM programmable read only memory
  • EEPROM electrically erasable programmable read only -Memory
  • the storage device can store data and programs for controlling and / or monitoring a sensor and / or actuator.
  • the storage device can be connected to a central processing unit (CPU) which is arranged in or on the field device.
  • the computing unit can be connected to an input and / or output interface of the field device.
  • the computing unit can be designed to load programs stored in the storage device into a main memory and to execute the programs.
  • the configuration can enable a field device to start.
  • the configuration can include programs for controlling and / or monitoring a sensor and / or actuator.
  • the further field device can have the same configuration as the field device or a different one.
  • the further field device can be designed to search for the respective configuration in a network to which it is connected if there is no configuration.
  • the configuration can include an operating system.
  • This solution offers the advantage, among other things, that if individual hardware modules, ie field devices, fail, a mostly lengthy and error-prone manual reconfiguration of the field device can be avoided.
  • the field device has a storage device which is designed to store a configuration of a further field device.
  • the field device is designed to output the stored configuration to the further field device and / or to receive the configuration from the further field device and to store the received configuration in the storage device.
  • the configuration of the further field device can be stored in a blockchain.
  • a blockchain is a continuously expandable list of data records or blocks that are linked to one another using cryptographic processes. Each block can have a cryptographically secure hash or scatter value of the previous block, a time stamp and / or transmission or reception data, such as from which device and / or user the configuration originates, received and / or was saved. Saving the configuration in a blockchain offers the advantages that the configuration for restoring the further field device is actually intended for this, any manipulation of the configuration is detected and it is ensured that the configuration comes from a trustworthy device, for example from the same network .
  • the field device can have an interface for a monitor and / or protocol function.
  • the interface for the monitor and / or protocol function can make it possible to read out the information stored in the field device.
  • the monitor and / or log function can make it possible to influence the saving of the configuration, ie, for example, to set which configuration and / or which parts of the configuration are saved in the respective field device.
  • the interface can therefore be read from or from the field device, which for example provide information on actions that have taken place and / or planned in relation to the distributed backup of the configuration.
  • the interface can be designed so that it can be connected to a graphic user interface, for example a display device of a maintenance device.
  • the information output via the interface can include from which further field device the configuration is saved, possibly also in which version, how many configurations from the further field device are saved possibly also in which version and / or when a configuration was restored.
  • the field device can be designed to log this information internally.
  • the interface can also include an input function so that stored information can be reset, changed and / or deleted.
  • the configuration can include firmware, parameterization and / or other software.
  • the firmware here can be software belonging to the flardware of the further field device, stored by the Fiersteller in a read-only memory and / or cannot be changed by the user.
  • the parameterization can include input variables for programs for controlling and / or monitoring a sensor and / or actuator.
  • the other software can include programs for controlling and / or monitoring a sensor and / or actuator. This enables a decentralized storage of several or all files required for the configuration of the further field device.
  • a decentrally secured "object” (e.g. parameterization, programming or software) of a device does not require any special identification of what type of "object” it is, since the "object” can be identified, for example, via an overall device ID . It is also conceivable that a distinction is made according to the type of “object” so that different types of “objects” of a device can be saved. This should also be done on different devices if necessary.
  • object e.g. parameterization, programming or software
  • the device can be designed to store further information in addition to the configuration of the further device. Not only can the configuration or a configuration blob of the additional device be transferred, but this (r) can be divided into individual objects.
  • the device and / or the further device can be based on an object structure that is stored in a device-specific database.
  • the objects to be backed up can be defined or predetermined. This has the advantage that when an object model is expanded at a later date (eg new device firmware with additional properties), it is still possible to restore the objects (the old version of the device firmware). Compatibility can thus be achieved
  • the field device can be designed to identify the further field device.
  • the further field device can be the physical neighbor of the field device in a system with several field devices.
  • the identification can take place, for example, via LLDP.
  • the LLDP (Link Layer Discovery Protocol) is a manufacturer-independent Layer 2 protocol which is defined according to the IEEE 802.1AB standard and offers the possibility of exchanging information between neighboring devices.
  • a software component, the so-called LLDP agent which sends information about itself at periodic intervals and receives information from neighboring devices, can be provided on the field device for this purpose.
  • the information received can be stored locally on the field device in a data structure, for example in the blockchain described above.
  • the field device can be designed to delete its configuration and / or the configuration of the further field device as soon as it is connected to a field device other than the further field device.
  • the field device can be designed to encrypt its configuration and / or the configuration of the further field device as soon as it is connected to a field device other than the further field device. This offers the advantage that sensitive configurations that are stored on the field device cannot be read out when installed in a different environment. In this way, misuse of such information can be reliably prevented.
  • the encryption can be done with a password, for example.
  • the field device can be designed to delete its configuration and / or the configuration of the further field device, or to encrypt its configuration and / or the configuration of the further field device when it is connected to a field device other than the further field device when driving. If the environment is the same when such a field device is started up, the field device accepts the environment. If there has been a change in the environment, misuse of the information stored on the field device is reliably prevented
  • the field device can be designed to adapt a stored configuration to the further field device.
  • the field device can have stored software which, after identifying the further field device connected to it, adapts or individualizes a stored configuration to the specific requirements of the further field device connected to it.
  • This also makes it possible not only to exchange identical or structurally identical field devices, but it is sufficient if the field devices are functionally interchangeable. This can mean that a device with a higher range of functions can replace a device with a lower range of functions, but also a device with a lower range of functions can be used if the currently used one has a higher range of functions but does not require it.
  • the field device can be designed to output its configuration to the further field device, wherein the output of the configuration to the further field device by an operator can preferably be prevented.
  • the security function in the field devices can therefore be selectively switched off, so that in particular sensitive or secret configurations cannot be copied and saved in the system at will. It is also conceivable that only a certain group of further field devices is released in order to save the configuration of the field device.
  • a further field device is also provided.
  • the above statements on the field device also apply to the further field device, unless this is explicitly different specified.
  • the further field device is designed to interact with the field device described above, ie to be able to exchange data, such as a configuration, at least unidirectionally.
  • the further field device can also be designed to output its configuration to the field device (1, 2, 3, 4) but not to receive and / or store any configurations of the field device (1, 2, 3, 4) itself.
  • the further field device is designed to receive and / or store any (any) configuration from the field device (1, 2, 3, 4) in order to transfer the received configuration (itself) to its (own) adapt technical design
  • the storing field device adapts the configuration to the further field device (i.e., for example, a replacement device). This can be done before the adapted configuration is sent to the further field device.
  • the storing field device needs information about the properties of the original and the replacement device in order to be able to make the adjustment. An operator can enter this information for the field device, for example, and / or the field device can receive this information from the replacement device. In the latter case, it may be sufficient that the replacement device only sends information about its properties to the field device, since the field device can be designed to determine the properties of the original further field device based on the stored configuration of the original further field device.
  • the second further variant offers the advantage that the securing field device can send the original configuration unchanged to the further replacement device and the replacement device independently adjusts the configuration. Because the replacement device knows its own techn. Opportunities anyway and the exchange of information described above can become obsolete.
  • a system is provided with several field devices of the type described above that can be connected to one another.
  • Multiple means at least two field bones.
  • a configuration of one of the field devices can be stored on several further field devices. This means that even if Autarkic reconfiguration between the field devices takes place between several field devices.
  • the configuration of one of the field devices can be stored in fragmented form on the several further field devices. Fragmented means that the entire configuration of the one field device is not stored on one of the multiple additional field devices, but that the configuration is stored in multiple corresponding parts on the multiple additional field devices. In other words, the configuration of the one field device is stored distributed over several field devices. This can preferably be the case when the storage capacity of an individual field device is insufficient to store the entire configuration.
  • the system can have a field device functioning as a central instance, which is designed to store multiple configurations of further field devices and to output the multiple configurations for each of these.
  • a field device with a high capacity compared to the other field devices, such as a high storage capacity can be used.
  • the field device functioning as a central instance can have a further dedicated function in addition to its storage function.
  • the field device can preferably be designed to output the configurations simultaneously, so that the system can be restarted quickly if several field devices fail.
  • the field device on which the configuration of the further field device is stored can be a field device that is not directly adjacent. Directly adjacent can mean that no other field device is physically arranged between the respective field devices.
  • Field devices can be directly adjacent if a direct, straight connecting line from one field device to the other does not intersect a third field device. This offers the advantage that, in the event of damage, the risk is reduced that the field device on which the configuration for restoring the further field device is stored is also affected.
  • FIG. 2 schematically shows a system made up of several of the systems shown in FIG.
  • each field device 1, 2 has one
  • the two field devices 1, 2 are connected via a data connection 5, which can be wireless or wired.
  • the first and the second field device can be of identical construction or differ from one another in terms of their size, computing power and / or computing capacity.
  • the first field device 1 outputs its configuration stored in the memory 11 via the input / output interface 13, controlled by the CPU 12 by means of the data connection 5 to the second field device 2.
  • the second field device 2 receives the configuration of the first field device 1 via its input / output interface 23 and stores the received configuration in its memory 21 in a blockchain controlled by the CPU 22.
  • the configuration can include firmware, parameterization and / or other software.
  • the second field device 2 is also designed to identify the first field device 1. This can be done, for example, based on the configuration received from the first field device 1. More precisely, the second field device 2 can be configured to determine, controlled by its CPU 22, based on the configuration received from the first field device 1, a type of the first field device 1 and to store this information together with its configuration. The second field device can also be configured to receive further information in addition to the configuration of the first field device 1 via its input / output interface 23 and to store it in its memory 21 together with the configuration of the first field device 1. For example, in addition to its configuration, the first field device 1 can transmit its identification in a system with multiple field devices described later, its position in the system and / or information about which configurations of further field devices it has stored in its memory 11. An operator (not shown) can read out the information stored in the memory 21 of the second field device 2 via the input / output interface 23, which also functions as an interface for a monitor and / or log function.
  • the second field device 2 transmits its configuration to the first field device 1.
  • This transmission can then take place simultaneously with or at the same time as the transmission from the first to the second field device 1, 2 described above, or the configurations can be exchanged sequentially between the field devices 1, 2.
  • the transfer of the configurations between the field devices 1, 2 can take place periodically during operation, so that the field devices 1, 2 always have the current configuration of the respective other field device 1, 2 saved.
  • the first and the second field device 1, 2 each have a safety function.
  • This safety function allows the field devices 1, 2 to delete their configuration and / or the configuration of the other field device 1, 2 as soon as it is connected to a field device other than the first or second field device 1, 2.
  • the field device 1, 2, as described above recognizes the field device 1, 2 to which it is currently connected. If one of the field devices 1, 2 is separated from the other field device 1, 2 in each case and introduced into a new system of field devices, it will delete the stored configurations, for example when driving by floch. Alternatively, it can also encrypt its configuration and / or the configuration of the further field device.
  • the field devices 1, 2 are designed to adapt a configuration already stored in their memory 11, 21 to the respective other field device 1, 2.
  • the field device 1, 2 recognizes, for example when a field device is replaced in a system with several field devices, based on the configuration transmitted by the new field device, of the type of this new field device. By means of information stored in its memory 11, 21, it adapts or adapts the stored configuration of the field device 1, 2 previously connected to it to the new field device, controlled by its CPU 12, 22.
  • the field device 1, 2 can also have a further safety function. It may be possible that it is designed to receive a configuration from another field device 1, 2 but not to output its own configuration. This safety function can be designed in such a way that it can be activated selectively by an operator.
  • the field device 1, 2 can also be designed so that, although it outputs its own configuration to a further field device 1, 2, it does not accept and / or store any configurations of a further field device 1, 2. This can be useful, for example, if the field device 1, 2 is located in a physically less secure area (e.g. in the open-air / outdoor area of a plant) and no sensitive configurations of other field devices 1, 2 are to be stored in this area .
  • a system 6 with several, here four, field devices 1, 2, 3, 4 connected to one another is described below with reference to FIG.
  • the field devices ie the first 1, the second 2, the third 3 and the fourth 4 field device, all have the configuration described above with reference to FIG.
  • Each field device 1, 2, 3, 4 thus has a storage device 11, 21, 31, 41, a CPU 12, 22, 32, 42 and input / output interface 13, 23, 33, 43.
  • the field devices 1, 2, 3, 4 are each connected to one another via a data connection 5, which can be wireless or wired.
  • the first field device 1 is physically directly adjacent to the second field device 2.
  • the second field device 2 is physically adjacent to the first and third field devices 1, 3, that is, between the first and third field devices 1, 3.
  • the fourth field device 4 is arranged at a distance from the first, second and third field device 1, 2, 3, which is greater than the respective distance between the first, second and third field device 1, 2, 3.
  • Each field device 1, 2, 3, 4 stores its own configuration in its memory 11, 21, 31, 41
  • the configuration of the first field device 1 is also stored on both the third and fourth field device 3, 4, with either the entire configuration of the first field device 1 being stored on the third and fourth field device 1, 4 or parts that complement each other are stored on these, ie there is a fragmentation of the configuration of the first field device 1.
  • the configuration of the second field device 2 is also stored on the fourth field device 4.
  • the configuration of the third field device 3 is also stored on both the first and fourth field device 1, 4, with either the entire configuration of the third field device 3 being stored on the first and fourth field device 1, 4 or parts that complement each other are stored on these, ie there is a fragmentation of the configuration of the third field device 3.
  • the configuration of the fourth field device 4 is only stored on the fourth field device 4 itself. Since the fourth field device 4 stores the configuration of the other three field devices 1, 2, 3, its storage device 41 is larger in relation to the storage devices 11, 21, 31 of the other three field devices 1, 2, 3. In the system 6, a configuration of the first, the second and the third field device 1, 2, 3 is stored in at least one further, here the fourth field device 4, possibly also fragmented. In the system 6, the fourth field device 4 functions as a central entity, ie several configurations of further field devices, here all further field devices 1, 2, 3, are stored on it. The fourth field device 4 is designed to output the plurality of configurations to the first, second and third field device 1, 2, 3 in the event of a defect and / or an exchange.
  • the fourth field device 4 is designed to output the respective configuration to the first and the second field device 1, 2 at the same time or simultaneously so that the system 6 can be used again as quickly as possible is.
  • the system 6 is constructed in such a way that the configuration of the first and the third field device 1, 3 is not stored in the second field device 2, that is to say in the respective physically directly adjacent device. Even if there is a defect in an area in which both the first and the second field device 1, 2 are arranged, for example a local fire, the configuration of the first and the second field device can be reloaded from the third, as yet undamaged field device 3 . The same applies if the first, the second and the third field device 1, 2, 3 are damaged. The respective configuration can then be loaded from the field device 4 functioning as the central instance.
  • the field devices 1, 2, 3, 4 described above and the system 6 consequently offer the advantage that a production plant can be automatically restarted as quickly as possible without manual programming effort in the event of a failure of one or more field devices.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Theoretical Computer Science (AREA)
  • Signal Processing (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Automation & Control Theory (AREA)
  • General Engineering & Computer Science (AREA)
  • Health & Medical Sciences (AREA)
  • Bioethics (AREA)
  • General Health & Medical Sciences (AREA)
  • Computer Hardware Design (AREA)
  • Software Systems (AREA)
  • Programmable Controllers (AREA)
  • Selective Calling Equipment (AREA)

Abstract

Bereitgestellt wird ein Feldgerät mit einer Speichervorrichtung, die eine Konfiguration zumindest eines weiteren Feldgeräts speichert, wobei das Feldgerät ausgestaltet ist, um die Konfiguration an das weitere Feldgerät auszugeben und/oder die Konfiguration von dem weiteren Feldgerät zu empfangen.

Description

Feldgerät
Die vorliegende Erfindung betriff ein Feldgerät bzw. ein Feldbusgerät sowie ein System aus mehreren miteinander verbindbaren Feldgeräten.
Durch derzeitige Entwicklungen in der Automatisierungstechnik, die sich unter dem Begriff Industrie 4.0 subsumieren lassen, ist es ein Ziel geworden, Steueraufgaben auf dezentrale Knoten zu verteilen. Die Knoten weisen eingebettete Systeme auf, die diese Steueraufgaben zusätzlich zu ihren eigentlichen Aufgaben ausführen
Daher muss bei solchen Feldgeräten neben einer Konfiguration von Echtzeitsystemen noch eine Umsetzung applikationsspezifischer Teilprogramme durchgeführt werden. Dieser Konfigurationsaufwand ist bei einem Gerätetausch kritisch, insbesondere wenn dieser ungeplant durch einen Geräteausfall hervorgerufen wurde. Dies kann zu Ausfallzeiten in der Produktion führen, welche auch mit wirtschaftlichen Einbußen verbunden sind. Realtime-Ethernet-Lösungen (z.B. PROFINET), welche eine zentrale automatisierte Konfigurierung im Fall eines Gerätetauschs ermöglichen, sind in diesem Fall oft nicht möglich, da diese meist proprietärer Natur sind. Des Weiteren ist im Falle einer für einen Nutzer erstellten Sonderapplikation meist eine autarke Kleinsteuerung vorhanden, welche nicht an eine zentrale Steuerung gekoppelt sein muss.
Ein häufig verfolgter Ansatz zur Vermeidung einer manuellen Konfiguration ist daher das Speichern dieser auf einer mit dem Feldgerät verbundenen Speicherkarte. Im Fall eines Gerätetauschs wird diese dann vom alten in das neue Feldgerät gesteckt. Nachteilig ist bei diesem Ansatz, dass die Elektronik für das Ansteuern der Speicherkarte zusätzlichen Aufwand und Bauraum im Gerät erfordert. Des Weiteren funktioniert der Ansatz nicht, wenn der Ausfall durch einen Fehler in Zusammenhang mit der Speicherkarte verursacht wurde. Aufgabe der Erfindung ist es daher eine Feldgerät sowie ein System aus mehreren Feldgeräten, die miteinander verbindbar sind, vorzusehen, die den oben beschriebenen Nachteil des Stands der Technik überwinden.
Diese Aufgabe wird erfindungsgemäß gelöst durch die Merkmale der unabhängigen Ansprüche. Vorteilhafte Ausgestaltungen sind in den Unteransprüchen angegeben. Danach wird die Aufgabe gelöst durch ein Feldgerät mit einer Speichervorrichtung, die eine Konfiguration eines weiteren Feldgeräts speichert, wobei das Feldgerät ausgestaltet ist, um die Konfiguration an das weitere Feldgerät auszugeben und/oder die Konfiguration von dem weiteren Feldgerät zu empfangen. Dies bietet den Vorteil, dass das weitere Feldgerät bei einem Verlust seiner Konfiguration, beispielsweise bei einem Stromausfall oder bei einem Gerätewechsel, nicht manuell konfiguriert werden muss.
Ein Feldgerät kann eine Vorrichtung sein, die ausgestaltet ist, um einen Aktor und/oder einen Sensor zu steuern und/oder zu überwachen. Das Feldgerät kann eine Eingabeschnittstelle und/oder eine Ausgabeschnittstelle aufweisen. Das Feldgerät kann ausgestaltet sein, um mit weiteren Feldgeräten in einem bzw. über ein Netzwerk zu kommunizieren. Das Feldgerät kann ausgestaltet sein, um mit dem weiteren Feldgerät und/oder einem Steuerungs- bzw. Leitsystem über einen Feldbus zu kommunizieren. Das Feldgerät kann ausgestaltet sein, um mit dem weiteren Feldgerät und/oder einem Steuerungs- bzw. Leitsystem über eine Echtzeit- Datenverbindung zu kommunizieren. Die Echtzeit-Datenverbindung kann eine Echtzeit-Ethernet-Verbindung sein. Das Feldgerät kann ausgestaltet sein, um einen aktuellen bzw. einen Ist-Zustand eines dazu verbundenen Sensors und/oder Aktors an das Leitsystem auszugeben. Das Feldgerät kann ausgestaltet sein, um einen Soll-Zustand eines zu ihr verbundenen Sensors und/oder Aktors von dem Leitsystem zu empfangen, zu verarbeiten und zu dem dazu verbundenen Sensor und/oder Aktor auszugeben. Das Feldgerät kann ausgestaltet sein, um bei bestimmten ggf. voreinstellbaren Zuständen eine Benachrichtigung an ein Leitsystem zu senden.
Denkbar ist, dass das Feldgerät eine Steuerung, insbesondere eine speicherprogrammierbare Steuerung (SPS, englisch: programmable logic Controller, PLC) ist oder aufweist. Zusätzlich oder alternativ kann das Feldgerät ein Netzwerkswitch bzw. eine Netzwerkweiche oder Verteiler sein oder einen solchen aufweisen. Ferner ist denkbar, dass das Feldgerät als ein Teil eines Sensors ausgeführt ist bzw. der Sensor als Feldgerät fungiert. Das heißt, dass der Sensor die Konfiguration des Feldgeräts und/oder des weiteren Feldgeräts speichert.
Die Speichervorrichtung kann in oder an dem Feldgerät vorgesehen sein. Die Speichervorrichtung kann einen nicht flüchtigen Speicher, wie beispielsweise einen Festwertspeicher bzw. Nur-Lese-Speicher (ROM), einen Direktzugriffsspeicher (RAM), einen programmierbaren Nur-Lese-Speicher (PROM), und/oder einen elektrisch löschbaren programmierbaren Nur-Lese-Speicher (EEPROM) aufweisen. Die Speichervorrichtung kann Daten und Programme zum Steuern und/oder Überwachen eines Sensors und/oder Aktors speichern. Die Speichervorrichtung kann zu einer zentralen Recheneinheit (CPU) verbunden sein, die in oder an dem Feldgerät angeordnet ist. Die Recheneinheit kann zu einer Eingabe- und/oder Ausgabeschnittstelle des Feldgeräts verbunden sein. Die Recheneinheit kann ausgestaltet sein, um in der Speichervorrichtung gespeicherte Programme in einen Arbeitsspeicher zu laden und die Programme auszuführen. Die Konfiguration kann es einem Feldgerät ermöglichen zu starten. Die Konfiguration kann Programme zum Steuern und/oder Überwachen eines Sensors und/oder Aktors umfassen. Das weitere Feldgerät kann dieselbe Konfiguration wie das Feldgerät oder eine andere aufweisen. Das weitere Feldgerät kann ausgestaltet sein, um bei fehlender Konfiguration in einem Netzwerk, zu dem es verbunden ist, nach der jeweiligen Konfiguration zu suchen. Die Konfiguration kann ein Betriebssystem umfassen. Diese Lösung bietet unter anderem den Vorteil, dass bei einem Ausfall von einzelnen Hardware-Modulen, d.h. Feldgeräten, eine zumeist langwierige und fehleranfällige manuelle Neukonfigurierung des Feldgeräts vermieden werden kann. Mit anderen Worten, das Feldgerät weist eine Speichervorrichtung auf, die ausgestaltet ist, eine Konfiguration eines weiteren Feldgeräts zu speichern. Dabei ist das Feldgerät ausgestaltet, um die gespeicherte Konfiguration an das weitere Feldgerät auszugeben, und/oder die Konfiguration von dem weiteren Feldgerät zu empfangen und die empfangene Konfiguration in der Speichervorrichtung abzuspeichern.
Die Konfiguration des weiteren Feldgeräts kann in einer Blockchain gespeichert sein. Eine Blockchain ist eine kontinuierlich erweiterbare Liste von Datensätzen bzw. Blöcken, die mittels kryptographischer Verfahren miteinander verkettet sind. Jeder Block kann einen kryptographisch sicheren Hash bzw. Streuwert des vorhergehenden Blocks aufweisen, einen Zeitstempel und/oder Übertragungs- bzw. Empfangsdaten, wie beispielsweise von welchem Gerät und/oder Nutzer die Konfiguration stammt, empfangen und/oder abgespeichert wurde. Die Konfiguration in einer Blockchain zu speichern bietet die Vorteile, dass die Konfiguration zur Wiederherstellung des weiteren Feldgeräts tatsächlich für dieses vorgesehen ist, eine eventuelle Manipulation der Konfiguration erkannt wird und sichergestellt wird, dass die Konfiguration von einem vertrauenswürdigen Gerät, beispielsweise aus demselben Netzwerk, stammt. Das Feldgerät kann eine Schnittstelle für eine Monitor- und/oder Protokollfunktion aufweisen. Die Schnittstelle für die Monitor- und/oder Protokollfunktion kann es erlauben, die im Feldgerät gespeicherten Informationen auszulesen. Die Monitor- und/oder Protokollfunktion kann es erlauben, ein Speichern der Konfiguration zu beeinflussen, d.h. beispielsweise welche Konfiguration und/oder welche Teile der Konfiguration in dem jeweiligen Feldgerät abgespeichert sind einzustellen. So besteht für einen Bediener die Möglichkeit, ein verteiltes Speichern der Konfiguration auf mehreren Feldgeräte zu steuern bzw. zu implementieren. So kann die Sicherheit in einem Gesamtsystem mit mehreren Feldgeräten erhöht werden. Über die Schnittstelle können also aus bzw. von dem Feldgerät Informationen ausgelesen werden, welche beispielsweise Aufschluss über erfolgte und/oder geplante Aktionen bezüglich der verteilten Sicherung der Konfiguration geben. Die Schnittstelle kann so ausgestaltet sein, dass sie mit einer graphischen Benutzerschnittstelle, z.B. einer Anzeigevorrichtung einer Wartungsvorrichtung, verbindbar ist. Die über die Schnittstelle ausgegebenen Informationen können umfassen von welchem weiteren Feldgerät die Konfiguration ggf. auch in welcher Version gespeichert ist, wie viele Konfigurationen von dem weiteren Feldgerät ggf. auch in welcher Version gespeichert sind und/oder wann eine Konfiguration wiederhergestellt wurde. Das Feldgerät kann dabei ausgestaltet sein, intern diese Informationen zu loggen. Die Schnittstelle kann auch eine Eingabefunktion umfassen, sodass gespeicherte Informationen zurückgesetzt, verändert und/oder gelöscht werden können.
Die Konfiguration kann eine Firmware, eine Parametrierung und/oder eine sonstige Software umfassen. Die Firmware kann hier eine zur Flardware des weiteren Feldgeräts gehörende, vom Fiersteller auf einem Festwertspeicher abgelegte und/oder vom Benutzer nicht veränderbare Software sein. Die Parametrierung kann Eingangsgrößen für Programme zum Steuern und/oder Überwachen eines Sensors und/oder Aktors umfassen. Die sonstige Software kann Programme zum Steuern und/oder Überwachen eines Sensors und/oder Aktors umfassen. Das ermöglicht eine dezentrale Speicherung mehrerer bzw. aller für die Konfiguration des weiteren Feldgeräts nötigen Dateien.
Ein dezentral gesichertes „Objekt“ (z. B. Parametrierung, Programmierung bzw. Software) eines Gerätes benötigt keine gesonderte Kennzeichnung, um welche Art von „Objekt“ es sich handelt, da das „Objekt“ beispielsweise über eine Gesamtgeräte-ID identifiziert werden kann. Es ist ferner denkbar, dass nach Art des „Objekts“ unterschieden wird, sodass verschiedenartige „Objekte“ eines Gerätes gesichert werden können. Dies soll ggf. auch auf verschiedenen Geräten erfolgen.
Das Gerät kann ausgestaltet sein, weitere Informationen zusätzlich zu der Konfiguration des weiteren Geräts zu speichern. Es kann nicht nur die Konfiguration bzw. ein Konfigurations-Blob des weiteren Geräts übertragen werden, sondern diese(r) kann in einzelne Objekte aufgeteilt werden. Das Gerät und/oder das weitere Gerät kann/können auf einer Objektstruktur basieren, die in einer geräteeigenen Datenbank abgelegt ist. Dabei können die zu sichernden Objekte definiert bzw. vorbestimmt sein. Das hat den Vorteil, dass bei einer späteren Erweiterung eines Objektmodells (z.B. neue Gerätefirmware mit zusätzlichen Eigenschaften) weiterhin ein Rücksichern der Objekte (des alten Standes der Gerätefirmware) möglich ist. Somit lässt sich eine Kompatibilität erreichen
Das Feldgerät kann ausgestaltet sein, das weitere Feldgerät zu identifizieren. Das weitere Feldgerät kann in einem System mit mehreren Feldgeräten der physische Nachbar des Feldgeräts sein. Die Identifizierung kann beispielsweise über LLDP erfolgen. Das LLDP (Link Layer Discovery Protocol) ist ein herstellerunabhängiges Layer-2-Protokoll, das nach der IEEE-802.1AB-Norm definiert ist und die Möglichkeit bietet, Informationen zwischen Nachbargeräten auszutauschen. Auf dem Feldgerät kann hierfür eine Softwarekomponente vorgesehen sein, der sogenannte LLDP- Agent, der in periodischen Abständen Informationen über sich selbst versendet und Informationen von Nachbargeräten empfängt. Die empfangenen Informationen können auf dem Feldgerät lokal in einer Datenstruktur, beispielsweise in der oben beschriebenen Blockchain, gespeichert werden. Über die Identifizierung der einzelnen Feldgeräte kann in einem Netzwerk mit mehreren Feldgeräten erkannt werden, welches Feldgerät ausgefallen ist. Das Feldgerät kann ausgestaltet sein, seine Konfiguration und/oder die Konfiguration des weiteren Feldgeräts zu löschen, sobald es mit einem anderen als dem weiteren Feldgerät verbunden wird. Das Feldgerät kann ausgestaltet sein, seine Konfiguration und/oder die Konfiguration des weiteren Feldgeräts zu verschlüsseln, sobald es mit einem anderen als dem weiteren Feldgerät verbunden wird. Dies bietet den Vorteil, dass sensible Konfigurationen, die auf dem Feldgerät gespeichert sind, bei einem Einbau in einer anderen Umgebung nicht ausgelesen werden können. So kann ein Missbrauch solcher Informationen sicher verhindert werden. Die Verschlüsselung kann beispielsweise mit einem Passwort erfolgen. Das Feldgerät kann ausgestaltet sein, seine Konfiguration und/oder die Konfiguration des weiteren Feldgeräts zu löschen, oder seine Konfiguration und/oder die Konfiguration des weiteren Feldgeräts zu verschlüsseln, wenn es beim Flochfahren mit einem anderen als dem weiteren Feldgerät verbunden wird. Wenn also die Umgebung beim Hochfahren eines solchen Feldgerätes gleich ist, akzeptiert das Feldgerät die Umgebung. Wenn eine Änderung in der Umgebung stattgefunden hat, ist so ein Missbrauch der auf dem Feldgerät gespeicherten Informationen sicher verhindert
Das Feldgerät kann ausgestaltet sein eine gespeicherte Konfiguration an das weitere Feldgerät anzupassen. Hierzu kann das Feldgerät eine Software gespeichert haben, die nach Identifizierung des zu ihr verbundenen weiteren Feldgeräts eine gespeicherte Konfiguration auf die spezifischen Anforderungen des zu ihr verbunden weiteren Feldgeräts anpasst bzw. individualisiert. Damit wird es auch möglich, nicht nur identische bzw. baugleiche Feldgeräte auszutauschen, sondern es reicht aus, wenn die Feldgeräte funktional austauschbar sind. Dies kann sowohl bedeuten, dass ein Gerät mit höherem Funktionsumfang eines mit niedrigerem ersetzen kann aber auch ein Gerät mit niedrigerem Funktionsumfang eingesetzt werden kann, wenn das aktuell genutzte zwar einen höheren Funktionsumfang aufweist, diesen aber nicht benötigt.
Das Feldgerät kann ausgestaltet sein, seine Konfiguration an das weitere Feldgerät auszugeben, wobei vorzugsweise die Ausgabe der Konfiguration an das weitere Feldgerät durch einen Bediener verhindert werden kann. Die Sicherungsfunktion in den Feldgeräten kann demnach selektiv abschaltbar sein, sodass insbesondere sensible bzw. geheime Konfigurationen nicht beliebig im System kopiert und gesichert werden können. Es ist auch denkbar, dass nur ein bestimmter Kreis an weiteren Feldgeräten freigegeben wird, um die Konfiguration des Feldgeräts zu speichern.
Ferner wird ein weiteres Feldgerät bereitgestellt. Die obigen Ausführungen zu dem Feldgerät treffen auch auf das weitere Feldgerät zu, außer dies ist explizit anders angegeben. Das weitere Feldgerät ist ausgestaltet, um mit dem oben beschriebenen Feldgerät zu interagieren, d.h. zumindest unidirektional Daten, wie beispielsweise eine Konfiguration, austauschen zu können. Das weitere Feldgerät kann ferner ausgestaltet sein, zwar seine Konfiguration an das Feldgerät (1 , 2, 3, 4) auszugeben aber selbst keine Konfigurationen des Feldgerätes (1 , 2, 3, 4) zu empfangen und/oder zu speichern. Es ist aber auch möglich, dass das weitere Feldgerät ausgestaltet ist, eine (beliebige) Konfiguration von dem Feldgerät (1 , 2, 3, 4) zu empfangen und/oder zu speichern, um die empfangene Konfiguration (selbst) an seine (eigene) technische Ausgestaltung anzupassen
Dies bedeutet, dass das speichernde Feldgerät die Konfiguration an das weitere Feldgerät (d. h. beispielsweise ein Ersatzgerät) anpasst. Dies kann vor dem Senden der angepassten Konfiguration an das weitere Feldgerät erfolgen. Dafür benötigt das speichernde Feldgerät Informationen über die Eigenschaften des ursprünglichen und des Ersatzgeräts, um die Anpassung vornehmen zu können. Diese Informationen kann beispielsweise ein Bediener zu dem Feldgerät eingeben und/oder das Feldgerät kann diese Informationen von dem Ersatzgerät empfangen. Im letzteren Fall kann es ausreichend sein, dass das Ersatzgerät lediglich eine Information über seine Eigenschaften an das Feldgerät sendet, da das Feldgerät ausgestaltet sein kann, basierend auf der gespeicherten Konfiguration des ursprünglichen weiteren Feldgeräts, die Eigenschaften des ursprünglichen weiteren Feldgeräts zu ermitteln.
Die zweite weitere Variante bietet den Vorteil, dass das sichernde Feldgerät die ursprüngliche Konfiguration unverändert an das weitere Ersatzgerät senden kann und das Ersatzgerät eigenständig die Anpassung der Konfiguration vornimmt. Denn das Ersatzgerät kennt seine eigenen techn. Möglichkeiten ohnehin und der oben beschriebene Informationsaustausch kann hinfällig werden.
Ferner wird ein System mit mehreren zueinander verbindbaren Feldgeräten der oben beschriebenen Art bereitgestellt. Mehrere bedeutet zumindest zwei Feldgräte.
Bei dem System kann eine Konfiguration von einem der Feldgeräte auf mehreren weiteren Feldgeräten gespeichert sein. Damit kann selbst bei einem Ausfall von mehreren Feldgeräten eine autarke Neukonfiguration zwischen den Feldgeräten stattfinden.
Die Konfiguration von dem einem der Feldgeräte kann fragmentiert auf den mehreren weiteren Feldgeräten gespeichert sein. Fragmentiert bedeutet, dass nicht auf einem der mehreren weiteren Feldgeräten die gesamte Konfiguration des einen Feldgeräts gespeichert ist, sondern dass die Konfiguration jeweils in mehreren zueinander korrespondieren Teilen auf den mehreren weiteren Feldgeräten gespeichert ist. Mit anderen Worten, die Konfiguration des einen Feldgeräts ist verteilt auf mehrere Feldgeräte gespeichert. Dies kann vorzugsweise dann der Fall sein, wenn eine Speicherkapazität eines einzelnen Feldgeräts zum Speichern der gesamten Konfiguration nicht ausreicht.
Das System kann ein als Zentralinstanz fungierendes Feldgerät aufweisen, das ausgestaltet ist, um mehrere Konfigurationen weiterer Feldgeräte zu speichern und die mehreren Konfigurationen jeweils zu diesen auszugeben. Für das als Zentralinstanz fungierende Feldgerät kann ein Feldgerät mit im Vergleich zu den anderen Feldgeräten hoher Kapazität, wie beispielsweise hoher Speicherkapazität, herangezogen werden. Das als Zentralinstanz fungierende Feldgerät kann zusätzlich zu seiner Speicherfunktion eine weitere dezidierte Funktion haben. Vorzugsweise kann das Feldgerät ausgestaltet sein, die Konfigurationen simultan auszugeben, sodass bei einem Ausfall mehrerer Feldgeräte eine schnelle Wieder-Inbetriebnahme des Systems möglich ist. Das Feldgerät, auf dem die Konfiguration des weiteren Feldgeräts gespeichert ist, kann ein nicht direkt benachbartes Feldgerät sein. Direkt benachbart kann bedeuten, dass physisch zwischen den jeweiligen Feldgeräten kein anderes Feldgerät angeordnet ist. Feldgeräte können direkt benachbart sein, wenn eine direkt, gerade Verbindungslinie von dem einem zu dem weiteren Feldgerät kein drittes Feldgerät schneidet. Dies bietet den Vorteil, dass im Schadensfall ein Risiko vermindert ist, dass auch das Feldgerät betroffen ist, auf dem die Konfiguration zum Wiederherstellen des weiteren Feldgeräts gespeichert ist.
Es zeigen: Fig. 1 zeigt schematisch zwei Feldgeräte.
Fig. 2 zeigt schematisch ein System aus mehreren der in Figur 1 dargestellten
Feldgeräten.
In Figur 1 sind zwei Feldgeräte, d.h. ein erstes Feldgerät 1 und ein zweites Feldgerät 2, schematisch dargestellt. Jedes Feldgerät 1 , 2 weist jeweils eine
Speichervorrichtung 11 , 21 , eine CPU 12, 22 und eine Ein-/Ausgabeschnittstelle 13, 23 auf. Die beiden Feldgeräte 1 , 2 sind über eine Datenverbindung 5, die sowohl drahtlos auch verkabelt ausgeführt sein kann, verbunden.
Das erste und das zweite Feldgerät können baugleich sein oder sich durch ihre Größe, Rechenleistung und/oder Rechenkapazität voneinander unterscheiden.
Das erste Feldgerät 1 gibt über die Ein-/Ausgabeschnittstelle 13 seine im Speicher 11 gespeicherte Konfiguration gesteuert von der CPU 12 mittels der Datenverbindung 5 zum zweiten Feldgerät 2 aus. Das zweite Feldgerät 2 empfängt die Konfiguration des ersten Feldgeräts 1 über seine Ein-/Ausgabeschnittstelle 23 und speichert die empfangene Konfiguration in seinem Speicher 21 in einer Blockchain gesteuert von der CPU 22 ab. Die Konfiguration kann dabei eine Firmware, eine Parametrierung und/oder eine sonstige Software umfassen.
Das zweite Feldgerät 2 ist ferner ausgestaltet, das erste Feldgerät 1 zu identifizieren. Dies kann beispielsweise basierend auf der von dem ersten Feldgerät 1 empfangenen Konfiguration geschehen. Genauer gesagt kann das zweite Feldgerät 2 ausgestaltet sein, um gesteuert von seiner CPU 22 basierend auf der vom ersten Feldgerät 1 empfangenen Konfiguration eine Bauart des ersten Feldgeräts 1 zu ermitteln und diese Information zusammen mit dessen Konfiguration abzuspeichern. Das zweite Feldgerät kann ferner ausgestaltet sein, weitere Informationen zusätzlich zu der Konfiguration des ersten Feldgeräts 1 über seine Ein-/Ausgabeschnittstelle 23 zu empfangen und in seinem Speicher 21 zusammen mit der Konfiguration des ersten Feldgeräts 1 zu speichern. Beispielsweise kann das erste Feldgerät 1 zusätzlich zu seiner Konfiguration seine Identifizierung in einem später beschriebenen System mit mehreren Feldgeräten, seine Position in dem System und/oder Informationen darüber, welche Konfigurationen von weiteren Feldgeräten es in seinem Speicher 11 gespeichert hat, übertragen. Über die Ein-/Ausgabeschnittstelle 23, die auch als eine Schnittstelle für eine Monitor- und/oder Protokollfunktion fungiert, kann ein Bediener (nicht dargestellt) die im Speicher 21 des zweiten Feldgeräts 2 gespeicherten Informationen auslesen.
Das oben beschriebene gilt selbstverständlich auch für den umgekehrten Fall, indem das zweite Feldgerät 2 seine Konfiguration an das erste Feldgerät 1 überträgt. Diese Übertragung kann dann simultan zu bzw. gleichzeitig mit der oben beschriebenen Übertragung vom ersten zum zweiten Feldgerät 1 , 2 erfolgen oder die Konfigurationen können sequentiell zwischen den Feldgeräten 1 , 2 ausgetauscht werden. Das Übertragen der Konfigurationen zwischen den Feldgeräten 1 , 2 kann im Betrieb periodisch erfolgen, sodass die Feldgeräte 1 , 2 immer die aktuelle Konfiguration des jeweils anderen Feldgeräts 1 , 2 abgespeichert haben.
Ferner verfügen das erste und das zweite Feldgerät 1 , 2 jeweils über eine Sicherheitsfunktion. Diese Sicherheitsfunktion erlaubt es den Feldgeräten 1 , 2 ihre Konfiguration und/oder die Konfiguration des anderen Feldgeräts 1 , 2 zu löschen, sobald es mit einem anderen als dem ersten bzw. zweiten Feldgerät 1 , 2 verbunden wird. Genauer gesagt erkennt das Feldgerät 1 , 2, wie oben beschrieben, zu welchem Feldgerät 1 , 2 es aktuell verbunden ist. Wird eines der Feldgeräte 1 , 2 von dem jeweils anderen Feldgerät 1 , 2 getrennt und in ein neues System aus Feldgeräten eingebracht, so löscht es die gespeicherten Konfigurationen beispielsweise beim Flochfahren. Alternativ kann es auch seine Konfiguration und/oder die Konfiguration des weiteren Feldgeräts verschlüsseln. Ferner sind die Feldgeräte 1 , 2 ausgestaltet, eine bereits in ihrem Speicher 11 , 21 gespeicherte Konfiguration an das jeweils andere Feldgerät 1 , 2 anzupassen. Dabei erkennt das Feldgerät 1 , 2, beispielsweise bei einem Austausch eines Feldgeräts in einem System mit mehreren Feldgeräten, basierend auf der von dem neuen Feldgerät übertragen Konfiguration, von welchem Typ dieses neue Feldgerät ist. Durch in seinem Speicher 11 , 21 hinterlegte Informationen passt bzw. adaptiert es die gespeicherte Konfiguration des zuvor ihm verbundenen Feldgeräts 1 ,2 auf das neue Feldgerät gesteuert von seiner CPU 12, 22 an. Das Feldgerät 1 , 2 kann ferner eine weitere Sicherheitsfunktion aufweisen. Es kann möglich sein, dass es zwar ausgestaltet ist, eine Konfiguration von einem anderen Feldgerät 1 , 2 zu empfangen aber seine eigene Konfiguration nicht auszugeben. Diese Sicherheitsfunktion kann so ausgestaltet sein, dass sie selektiv durch einen Bediener aktivierbar ist.
Das Feldgerät 1 ,2 kann auch ausgestaltet sein, dass es zwar seine eigene Konfiguration an ein weiteres Feldgerät 1 , 2 ausgibt, aber keine Konfigurationen eines weiteren Feldgerätes 1 , 2 annimmt und/oder speichert. Dies kann beispielsweise dann sinnvoll sein, wenn sich das Feldgerät 1 , 2 in einem physisch weniger sicheren Bereich befindet (z. B. im Freiluft-/Außenbereich einer Anlage) und keine sensiblen Konfigurationen von weiteren Feldgeräten 1 , 2 in diesem Bereich gespeichert werden sollen.
Nachfolgend wird ein System 6 mit mehreren, hier vier, zueinander verbundenen Feldgeräten 1 , 2, 3, 4 mit Bezug zu Figur 2 beschrieben.
Die Feldgeräte, d.h. das erste 1 , das zweite 2, das dritte 3 und das vierte 4 Feldgerät, weisen alle die oben mit Bezug zu Figur 1 beschriebene Konfiguration auf. Jedes Feldgerät 1 , 2, 3, 4 weist also jeweils eine Speichervorrichtung 11 , 21 , 31 , 41 , eine CPU 12, 22, 32, 42 und Ein-/Ausgabeschnittstelle 13, 23, 33, 43 auf. Die Feldgeräte 1 , 2, 3, 4 sind jeweils über eine Datenverbindung 5, die sowohl drahtlos auch verkabelt ausgeführt sein kann, miteinander verbunden. Das erste Feldgerät 1 befindet sich physisch direkt benachbart zu dem zweiten Feldgerät 2. Das zweite Feldgerät 2 befindet sich physisch benachbart zum ersten und zum dritten Feldgerät 1 , 3, also zwischen dem ersten und dem dritten Feldgerät 1 , 3. Das vierte Feldgerät 4 ist in einem Abstand zum ersten, zweiten und dritten Feldgerät 1 , 2, 3 angeordnet, der größer als der jeweilige Abstand zwischen dem ersten, zweiten und dritten Feldgerät 1 , 2, 3 ist.
Jedes Feldgerät 1 , 2, 3, 4 speichert in seinem Speicher 11 , 21 , 31 , 41 seine eigene Konfiguration
Die Konfiguration des ersten Feldgeräts 1 ist zusätzlich sowohl auf dem dritten als auch auf dem vierten Feldgerät 3, 4 gespeichert, wobei entweder jeweils die gesamte Konfiguration des ersten Feldgeräts 1 auf dem dritten und dem vierten Feldgerät 1 , 4 gespeichert ist oder sich zueinander ergänzende Teile auf diesen gespeichert sind, d.h. eine Fragmentierung der Konfiguration des ersten Feldgeräts 1 vorliegt.
Die Konfiguration des zweiten Feldgeräts 2 ist zusätzlich auf dem vierten Feldgerät 4 gespeichert.
Die Konfiguration des dritten Feldgeräts 3 ist zusätzlich sowohl auf dem ersten als auch auf dem vierten Feldgerät 1 , 4 gespeichert, wobei entweder jeweils die gesamte Konfiguration des dritten Feldgeräts 3 auf dem ersten und dem vierten Feldgerät 1 , 4 gespeichert ist oder sich zueinander ergänzende Teile auf diesen gespeichert sind, d.h. eine Fragmentierung der Konfiguration des dritten Feldgeräts 3 vorliegt.
Die Konfiguration des vierten Feldgeräts 4 ist lediglich auf dem vierten Feldgerät 4 selbst gespeichert. Da das vierte Feldgerät 4 die Konfiguration der anderen drei Feldgeräte 1 , 2, 3 speichert, ist dessen Speichervorrichtung 41 im Verhältnis zu den Speichervorrichtungen 11 , 21 , 31 der anderen drei Feldgeräte 1 , 2, 3 größer dimensioniert. In dem System 6 ist also eine Konfiguration von dem ersten, dem zweiten und dem dritten Feldgeräte 1 , 2, 3 in zumindest einem weiteren, hier dem vierten Feldgerät 4 gespeichert, ggf. auch fragmentiert. In dem System 6 fungiert das vierte Feldgerät 4 als Zentralinstanz, d.h. mehrere Konfigurationen weiterer Feldgeräte, hier aller weiteren Feldgeräte 1 , 2, 3, sind darauf gespeichert. Das vierte Feldgerät 4 ist ausgestaltet, um die mehreren Konfigurationen jeweils zum ersten, zweiten und dritten Feldgerät 1 , 2, 3 im Falle eines Defekts und/oder eines Austausches auszugeben. Sind mehrere Feldgeräte gleichzeitig betroffen, also z.B. das erste und das zweite Feldgerät 1 , 2, ist das vierte Feldgerät 4 ausgestaltet die jeweilige Konfiguration an das erste und das zweite Feldgerät 1 , 2 gleichzeitig bzw. simultan auszugeben, sodass das System 6 schnellstmöglich wieder einsatzfähig ist.
Ferner ist das System 6 so aufgebaut, dass die Konfiguration des ersten und des dritten Feldgeräts 1 , 3 nicht im zweiten Feldgerät 2, also dem jeweils physisch direkt benachbarten Gerät, abgespeichert ist. So kann, selbst wenn ein Defekt in einem Bereich, in dem sowohl das erste als auch das zweite Feldgerät 1 , 2 angeordnet sind, z.B. ein lokaler Brand, die Konfiguration des ersten und des zweiten Feldgeräts wieder aus dem dritten noch unbeschädigten Feldgerät 3 geladen werden. Gleiches gilt, wenn das erste, das zweite und das dritte Feldgerät 1 , 2, 3 beschädigt werden. Dann kann aus dem als Zentralinstanz fungierenden Feldgerät 4 die jeweilige Konfiguration geladen werden.
Die oben beschriebenen Feldgeräte 1 , 2, 3, 4 und das System 6 bieten folglich den Vorteil, dass eine Produktionsanlage bei einem Ausfall eines oder mehrerer Feldgeräte schnellstmöglich ohne manuellen Programmierungsaufwand automatisch wieder in Betrieb genommen werden kann. Bezugszeichenliste
1,2, 3,4 Feldgerät
11,21, 31,41 Speicher
12, 22, 32, 42 CPU
13, 23, 33, 43 EirWAusgabeschnittstelle
5 Datenverbindung
6 System

Claims

Patentansprüche
1. Ein weiteres Feldgerät (1 , 2, 3, 4), wobei das weitere Feldgerät (1 , 2, 3, 4) ausgestaltet ist, um mit einem Feldgerät (1 , 2, 3, 4) zu interagieren, das eine Speichervorrichtung (11 , 21 , 31 , 41 ) aufweist, die eine Konfiguration zumindest des weiteren Feldgeräts (1 , 2, 3, 4) speichert, wobei das Feldgerät (1 , 2, 3, 4) ausgestaltet ist, um die Konfiguration an das weitere Feldgerät (1 , 2, 3, 4) auszugeben und/oder die Konfiguration von dem weiteren Feldgerät (1 , 2, 3, 4) zu empfangen.
wobei das weitere Feldgerät (1 , 2, 3, 4) ferner ausgestaltet ist die
Konfiguration von dem Feldgerät (1 , 2, 3, 4) zu empfangen und/oder zu speichern, um die empfangene Konfiguration an seine technische Ausgestaltung anzupassen.
2. Das weitere Feldgerät (1 , 2, 3, 4) gemäß Anspruch 1 , wobei die Konfiguration in dem Speicher des Feldgeräts in einer Blockchain gespeichert ist.
3. Das weitere Feldgerät (1 , 2, 3, 4) gemäß Anspruch 1 oder 2, wobei das Feldgerät
(1 , 2, 3, 4) eine Schnittstelle (13, 23, 33, 43) für eine Monitor- und/oder
Protokollfunktion aufweist.
4. Das weitere Feldgerät (1 , 2, 3, 4) gemäß einem der Ansprüche 1 bis 3, wobei die Konfiguration eine Firmware, eine Parametrierung und/oder eine sonstige Software umfasst.
5. Das weitere Feldgerät (1 , 2, 3, 4) gemäß einem der Ansprüche 1 bis 4, wobei das
Feldgerät (1 , 2, 3, 4) ausgestaltet ist, weitere Informationen zusätzlich zu der Konfiguration des weiteren Feldgeräts (1 , 2, 3, 4) zu speichern.
6. Das weitere Feldgerät (1 , 2, 3, 4) gemäß einem der Ansprüche 1 bis 5, wobei das Feldgerät (1 , 2, 3, 4) ausgestaltet ist, das weitere Feldgerät (1 , 2, 3, 4) zu identifizieren.
7. Das weitere Feldgerät (1 , 2, 3, 4) gemäß einem der Ansprüche 1 bis 6, wobei das Feldgerät (1 , 2, 3, 4) ausgestaltet ist, seine Konfiguration und/oder die Konfiguration des weiteren Feldgeräts (1 , 2, 3, 4) zu löschen, oder seine Konfiguration und/oder die Konfiguration des weiteren Feldgeräts (1 , 2, 3, 4) zu verschlüsseln, sobald es mit einem anderen als dem weiteren Feldgerät (1 , 2, 3, 4) verbunden wird.
8. Das Feldgerät (1 , 2, 3, 4) gemäß einem der Ansprüche 1 bis 7, wobei das Feldgerät (1 , 2, 3, 4) ausgestaltet ist, seine Konfiguration und/oder die Konfiguration des weiteren Feldgeräts (1 , 2, 3, 4) zu löschen, oder seine Konfiguration und/oder die Konfiguration des weiteren Feldgeräts (1 , 2, 3, 4) zu verschlüsseln, wenn es beim Flochfahren mit einem anderen als dem weiteren Feldgerät (1 , 2, 3, 4) verbunden wird.
9. Das Feldgerät (1 , 2, 3, 4) gemäß einem der Ansprüche 1 bis 8, wobei das Feldgerät (1 , 2, 3, 4) ausgestaltet ist, die gespeicherte Konfiguration an das weitere
Feldgerät (1 , 2, 3, 4) anzupassen.
10. Das Feldgerät (1 , 2, 3, 4) gemäß einem der Ansprüche 1 bis 9, wobei das Feldgerät (1 , 2, 3, 4) ausgestaltet ist, seine Konfiguration an das weitere Feldgerät (1 , 2, 3, 4) auszugeben, wobei vorzugsweise die Ausgabe der Konfiguration an das weitere Feldgerät (1 , 2, 3, 4) durch einen Bediener verhindert werden kann.
11. Ein System (6) mit mehreren zueinander verbindbaren Feldgeräten (1 , 2, 3, 4) gemäß einem der Ansprüche 1 bis 11.
12. Das System (6) gemäß Anspruch 11 , wobei eine Konfiguration von einem der Feldgeräte (1 , 2, 3, 4) auf mehreren weiteren Feldgeräten (1 , 2, 3, 4) gespeichert ist.
13. Das System (6) gemäß Anspruch 11 oder 12, wobei die Konfiguration von dem einem der Feldgeräte (1 , 2, 3, 4) fragmentiert auf den mehreren weiteren
Feldgeräten (1 , 2, 3, 4) gespeichert ist.
14. Das System (6) gemäß einem der Ansprüche 11 bis 13, mit einem als Zentralinstanz fungierenden Feldgerät (4), das ausgestaltet ist, um mehrere Konfigurationen weiterer Feldgeräte (1 , 2, 3) zu speichern und die mehreren Konfigurationen jeweils zu diesen auszugeben, vorzugsweise simultan.
15. Das System (6) gemäß einem der Ansprüche 11 bis 14, wobei das Feldgerät (1 , 2, 3, 4), auf dem die Konfiguration des weiteren Feldgeräts (1 , 2, 3, 4) gespeichert ist, nicht ein direkt benachbartes Feldgerät (1 , 2, 3, 4) ist.
EP20736985.1A 2019-07-12 2020-07-03 Feldgerät Withdrawn EP3997531A1 (de)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE102019118919.5A DE102019118919A1 (de) 2019-07-12 2019-07-12 Feldgerät
PCT/EP2020/068762 WO2021008894A1 (de) 2019-07-12 2020-07-03 Feldgerät

Publications (1)

Publication Number Publication Date
EP3997531A1 true EP3997531A1 (de) 2022-05-18

Family

ID=71515146

Family Applications (1)

Application Number Title Priority Date Filing Date
EP20736985.1A Withdrawn EP3997531A1 (de) 2019-07-12 2020-07-03 Feldgerät

Country Status (4)

Country Link
US (1) US20220357711A1 (de)
EP (1) EP3997531A1 (de)
DE (1) DE102019118919A1 (de)
WO (2) WO2021008894A1 (de)

Family Cites Families (12)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US8255692B2 (en) * 2008-07-11 2012-08-28 Rosemount Inc. Method of providing secure tamper-proof acquired data from process instruments
EP2237123A1 (de) * 2009-03-30 2010-10-06 Siemens Aktiengesellschaft Verfahren, Vorrichtung und Computerprogramm zur dezentralen Kompatibilitätsprüfung zwischen Komponenten in einem Automatisierungssystem
US8832236B2 (en) * 2010-06-21 2014-09-09 Fisher-Rosemount Systems, Inc. Methods, apparatus and articles of manufacture to replace field devices in process control systems
DE102011007571A1 (de) * 2011-04-18 2012-10-18 Siemens Aktiengesellschaft Tamperschutzvorrichtung zum Tamperschutz eines Feldgeräts
KR20140054158A (ko) * 2011-08-05 2014-05-08 케이피아이티 테크놀로지스 엘티디. 임베디드 소프트웨어 코드의 보호를 위한 시스템
DK2811173T4 (da) * 2013-06-04 2022-01-10 Danfoss Power Solutions Aps Hydraulisk system og fremgangsmåde til drift af hydraulisk system
DE102014116768A1 (de) * 2014-11-17 2016-05-19 Endress + Hauser Flowtec Ag Verfahren zum Betreiben eines ersten und zumindest eines zweiten Feldgerätes
DE102016215915A1 (de) * 2016-08-24 2018-03-01 Siemens Aktiengesellschaft Sicheres Konfigurieren eines Gerätes
US20180074521A1 (en) * 2016-09-09 2018-03-15 Wal-Mart Stores, Inc. Geographic area monitoring systems and methods utilizing interchangeable tool systems
GB2568368B (en) * 2017-09-13 2022-08-24 Fisher Rosemount Systems Inc Assistant application for a modular control system
EP3502810B1 (de) * 2017-12-19 2021-09-08 Bürkert Werke GmbH & Co. KG Verfahren und vorrichtung zur automatischen konfiguration eines austauschfeldgeräts in einem prozessleitsystem
US11621973B2 (en) * 2019-07-03 2023-04-04 Battelle Memorial Institute Blockchain cybersecurity audit platform

Also Published As

Publication number Publication date
US20220357711A1 (en) 2022-11-10
DE102019118919A1 (de) 2021-01-14
WO2021008893A1 (de) 2021-01-21
WO2021008894A1 (de) 2021-01-21

Similar Documents

Publication Publication Date Title
EP3520350B1 (de) Manipulationssicheres speichern einer prozessgrösse in einem automatisierungssystem
EP1906277A1 (de) Verfahren zum Synchronisieren von zwei Steuereinrichtungen und redundant aufgebaute Automatisierungsvorrichtung
EP4020103B1 (de) Verfahren und industrieanlage zum verwalten und steuern von produktionsmitteln
EP2233991A1 (de) Sicherheitsgerichtetes Automatisierungssystem mit automatischer Adresswiederherstellung
DE102008019195A1 (de) Verfahren zum Betreiben einer Sicherheitssteuerung und Automatisierungsnetzwerk mit einer solchen Sicherheitssteuerung
DE10208530A1 (de) Betriebseinheit, Peripheriegerät und Verfahren zum Betrieb eines Peripheriegeräts
EP1903530B1 (de) Anordnung mit Vakuumgerät und Verfahren zu deren Betrieb
EP2770382B1 (de) Verfahren zur Inbetriebnahme eines Automatisierungssystems
EP3588277A1 (de) Firmware-aktualisierungsverfahren
EP3997531A1 (de) Feldgerät
EP2480940B1 (de) Verfahren zum bereitstellen von sicherheitsfunktionen
DE10131944A1 (de) Verfahren zur Verarbeitung von Daten
WO2012028366A1 (de) Verfahren zur sicherstellung der korrekten funktionsweise einer automatisierungsanlage
DE10353052A1 (de) Automatisierungsanlage mit untereinander kommunizierenden Komponenten
WO2016079091A1 (de) Verfahren zum betreiben eines ersten und zumindest eines zweiten feldgerätes
WO2021058244A1 (de) Konfigurationsverfahren für eine eisenbahnsignalanlage und aktualisierungssystem
EP4038844A1 (de) Ein/ausgabe-station für ein feldbussystem, feldbus-koppler für die ein/ausgabe-station, sowie platzhaltermodul für die ein/ausgabe-station
EP3144756A1 (de) Steuerungssystem sowie verfahren zum betrieb eines steuerungssystems mit einer realen und einer virtuellen steuerung zur reduzierung von ausfallzeiten
DE10259342A1 (de) Automatisierungssystem und Verfahren zum Betrieb eines Automatisierungssystems
EP2350753B1 (de) Verfahren zum erstellen einer leittechnischen einrichtung für eine industrieanlage
DE20314410U1 (de) Konfigurierbare industrielle Fertigungsanlage
EP2416528B1 (de) Verfahren zur Kommunikation in einem Automatisierungsnetzwerk
EP3118739B1 (de) Verfahren zur durchführung eines betriebssystem-updates
WO2024132496A1 (de) Verfahren zum betrieb einer produktions- oder werkzeugmaschine sowie produktions- oder werkzeugmaschine
EP3208982B1 (de) Router mit separater schnittstelle zur konfiguration des routers sowie verfahren zur konfiguration eines routers

Legal Events

Date Code Title Description
STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: UNKNOWN

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: THE INTERNATIONAL PUBLICATION HAS BEEN MADE

PUAI Public reference made under article 153(3) epc to a published international application that has entered the european phase

Free format text: ORIGINAL CODE: 0009012

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: REQUEST FOR EXAMINATION WAS MADE

17P Request for examination filed

Effective date: 20220111

AK Designated contracting states

Kind code of ref document: A1

Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC MK MT NL NO PL PT RO RS SE SI SK SM TR

DAV Request for validation of the european patent (deleted)
DAX Request for extension of the european patent (deleted)
STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: EXAMINATION IS IN PROGRESS

17Q First examination report despatched

Effective date: 20230704

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: THE APPLICATION IS DEEMED TO BE WITHDRAWN

18D Application deemed to be withdrawn

Effective date: 20231115