MergenHub'da web arayüzü, REST API, OPC UA ve Data Bridge için tek kullanıcı modeli vardır: kullanıcılar gruplara üyedir, gruplar ve kullanıcılar rol/yetki taşır, kaynak ACL her birinin hangi kanal, cihaz ve bölgeyi görüp yazabileceğine karar verir.

Roller ve yetkiler
| Yetenek | Tipik rol |
|---|---|
| Yapılandırma okuma | projeyi açan herkes |
| Yapılandırma yazma (kanal, cihaz, tag, alarm, kayıt) | mühendis |
| Tag yazma (setpoint, komut) | operatör |
| SCADA düzenleme | mühendis |
| Kullanıcılar, ayarlar, lisans | yönetici |
| Root (süper yönetici) | yerleşik admin; her zaman her şeye sahiptir |
Yetkiler her istekte canlı değerlendirilir — bir kullanıcının haklarını değiştirmek yeniden giriş gerektirmeden hemen geçerli olur.
Kaynak ACL
Ayarlar › Kullanıcılar › Erişim kanal/cihaz/bölgeleri kullanıcı ya da gruplara okuma ya da okuma+yazma olarak atar. Root olmayanlar için varsayılan reddir: yeni kullanıcı bir şey verilene kadar hiçbir şey görmez. Oluşturulan nesnelere sahiplik yazılır; oluşturan erişimini korur. ACL arayüz, REST, OPC UA (adres uzayı filtrelenir), Data Bridge ve MCP'de geçerlidir.
Parolalar ve oturumlar
- Parola politikası ve ilk girişte zorunlu değişim (
admin/adminvarsayılanı). - Giriş oran sınırı (tekrarlanan başarısızlıkta 429), başarılı ve başarısız girişlerin denetimi.
- Ayarlar › Web & REST API'de oturum politikası: boşta zaman aşımı, kullanıcı başına tek/çoklu oturum, güvenli çerezler (HTTPS).
- Şifremi unuttum: iletişim bilgisi tanımlı kullanıcıya e-posta ya da SMS ile 6 haneli kod; yöneticiler komut satırından sıfırlar:
"C:\Program Files\MergenHub\MergenHub.exe" reset-admin "<yeni-parola>" keep
HTTPS
Sertifikalar ve reverse proxy için Domainde yayınlama. HTTPS açıkken HTTP yönlendirilir ve çerezler güvenli işaretlenir.
OPC UA güvenliği
Sign & Encrypt endpoint'ler, anonim kapalı, güvenilen istemci listesi, kullanıcı bazlı erişim — bkz. OPC UA sunucusu.
API token'ları
Ayarlar › API token'ları entegrasyonlar için bearer token üretir; her token kullanıcının yetkilerini devralır ve iptal edilebilir. Token yalnız bir kez gösterilir.
Denetim
Her yazma, giriş ve yapılandırma değişikliği kullanıcı, IP ve zamanla kaydedilir (Ayarlar › Denetim), varsayılan 90 gün tutulur. Bkz. Loglar.
Sertleştirme kontrol listesi
- [ ]
adminparolasını değiştirin; kişilere adlı hesap açın, ortak giriş yok - [ ] Operatörlere yalnız gereken yerde tag yazma; mühendislere kullanıcı yönetimi yok
- [ ] HTTPS açık; HTTP yönlendiriliyor; güçlü oturum politikası
- [ ] OPC UA: anonim kapalı, Sign & Encrypt, yalnız güvenilen istemciler
- [ ] Güvenlik duvarı: yalnız gerekli portlar, kısıtlı kaynak ağlar (Güvenlik duvarı)
- [ ] Denetim günlüğünü düzenli gözden geçirin; yedek alın (Yedekleme)
MergenHub