Glosario de Automatización • Integración de SCADA con AWS IoT Core

¿Qué es la integración de SCADA con AWS IoT Core?

Ingeniería Merobix • • 8 min de lectura

Una planta que ya publica MQTT desde sus gateways está a la mayor parte del camino a AWS, porque AWS IoT Core es en el fondo un broker MQTT administrado con un motor de reglas encima. La parte interesante no es meter un mensaje al broker sino lo que pasa después de que llega: cómo una sola lectura de tag puede enrutarse a una base de datos de series de tiempo, un almacén de objetos, y un flujo, todo a la vez, sin que el dispositivo de campo lo sepa o le importe. Esta página recorre cómo la telemetría de campo llega a IoT Core, cómo su motor de reglas reparte los datos a servicios aguas abajo, cómo los certificados de dispositivo aseguran los gateways, y dónde IoT Core se gana su lugar sobre un broker simple.

Volver al glosario

Integración de SCADA con AWS IoT Core en una línea: La integración de SCADA con AWS IoT Core es la práctica de conectar gateways de campo que publican telemetría MQTT o Sparkplug a AWS IoT Core, un broker MQTT administrado y motor de reglas, para que los datos de tag puedan enrutarse a los servicios de AWS. Los gateways se autentican con certificados de dispositivo X.509 y publican a temas MQTT, y el motor de reglas de IoT Core empareja esos temas con sentencias tipo SQL para repartir cada lectura a destinos como Amazon Timestream, S3 y Kinesis. Esto convierte un flujo MQTT de campo en una tubería de ingesta de nube administrada sin que la planta corra su propia infraestructura de broker.

Reglas de tema que reparten los datos

La característica que distingue a IoT Core de un broker MQTT pelado es su motor de reglas. Una regla se define con una sentencia tipo SQL que selecciona de un filtro de tema, opcionalmente transforma la carga útil, y luego enruta el resultado a una o más acciones. Como un solo mensaje entrante puede disparar múltiples reglas y cada regla puede tener varias acciones, una lectura de tag publicada a un tema como el canal de telemetría de un sitio puede insertarse en Amazon Timestream para consulta de series de tiempo, escribirse a S3 para almacenamiento durable de bajo costo, y empujarse a un flujo de Kinesis para procesamiento en tiempo real, todo desde el único mensaje que llega. El gateway de campo simplemente publica una vez y el reparto ocurre por completo en la nube.

La jerarquía de temas es lo que hace esto manejable a escala. Un esquema de temas bien estructurado, codificando sitio, área y medición en los niveles del tema, deja que las reglas usen comodines para emparejar porciones amplias o estrechas de la telemetría. Una regla puede suscribirse a toda la telemetría de cada sitio con un comodín de múltiples niveles, o acotarse a las lecturas de presión de un solo sitio, sin que el publicador cambie nada. Diseñar el árbol de temas con cuidado de antemano rinde frutos aquí, porque la lógica de enrutamiento se expresa como filtros de tema, y una jerarquía limpia significa que los sitios nuevos y los tipos de medición nuevos encajan sin reescribir reglas.

El lenguaje de reglas tipo SQL también puede reformar la carga útil al vuelo, sacando campos específicos de un mensaje JSON, agregando metadatos, o filtrando para que solo las lecturas que cumplen una condición se reenvíen. Esto mantiene los datos innecesarios fuera de los destinos caros, por ejemplo enviando cada lectura al almacenamiento barato de S3 mientras solo reenvía las lecturas que cruzan un umbral a un flujo que dispara lógica aguas abajo. Esa selectividad por destino es gran parte de por qué el motor de reglas es el caballo de batalla de la integración en lugar de una ocurrencia tardía.

Certificados de dispositivo para gateways

IoT Core no deja que clientes anónimos se conecten. Cada dispositivo, que en un contexto SCADA por lo general significa un gateway de borde que agrega muchos tags de campo en lugar de un sensor individual, se autentica con un certificado X.509. El certificado identifica al gateway, y una política adjunta declara exactamente a qué temas se le permite a ese gateway publicar y suscribirse. Esto da un control granular fino: un gateway en un sitio puede restringirse de modo que su certificado solo permita publicar a la rama de temas de ese sitio, así que un dispositivo comprometido o mal configurado no puede inundar ni leer temas que pertenecen a otros sitios.

Administrar certificados es una disciplina operativa en lugar de un montaje único. Los certificados se aprovisionan cuando un gateway se pone en servicio, pueden rotarse en un horario para que una credencial de larga vida no se deje en su lugar indefinidamente, y pueden revocarse de inmediato si un gateway se da de baja o se sospecha comprometido. Como la revocación surte efecto en el broker, retirar un certificado corta un gateway de forma limpia sin tocar el dispositivo de campo, lo que importa cuando una unidad está físicamente remota. Registrar los certificados contra una autoridad de certificación y usar un flujo de aprovisionamiento evita que esto se vuelva una tarea manual para cada gateway nuevo.

También hay una función de modelado que vale la pena conocer, el device shadow, que es un documento JSON que IoT Core mantiene para cada dispositivo sosteniendo su estado reportado y deseado. Para un gateway SCADA el shadow es menos sobre los valores de tag individuales, que fluyen como telemetría, y más sobre la configuración y conectividad del gateway, dejando a una aplicación de nube leer el último estado conocido de un dispositivo aun mientras está fuera de línea y preparar una configuración deseada para que el dispositivo la recoja cuando se reconecte. Es una forma de razonar sobre el estado del dispositivo por separado de la avalancha de datos de medición que pasa a través de él.

IoT Core frente a un broker crudo en SCADA

Es justo preguntar por qué una planta usaría IoT Core en lugar de simplemente correr su propio broker MQTT, que es una pieza de infraestructura madura y bien entendida. La respuesta es que un broker crudo mueve mensajes y se detiene ahí. Autentica clientes y entrega las publicaciones a los suscriptores, pero no tiene noción integrada de enrutar un mensaje a una base de datos, archivarlo, o disparar lógica aguas abajo, así que todo eso tiene que construirse y operarse como aplicaciones consumidoras separadas. IoT Core pliega la autenticación, el motor de reglas de enrutamiento, y las integraciones con servicios de nube en una sola capa administrada, que es lo que un equipo realmente compra: menos plomería a la medida que construir y mantener corriendo.

El compromiso es el acoplamiento y el modelo de costo. Comprometer la ingesta de telemetría a IoT Core ata esa parte de la arquitectura a AWS, y el precio se basa en mensajes y acciones de regla, así que un flujo de muy alta frecuencia con reparto pesado se mide en consecuencia. Una planta que solo necesita mover mensajes entre sistemas en sus propias instalaciones, sin ambiciones de análisis de nube, puede encontrar un broker autoalojado más simple y barato. La decisión por lo general se reduce a si el valor está en la mensajería de campo a campo, donde un broker simple basta, o en llevar la telemetría a un conjunto rico de servicios de nube con código a la medida mínimo, donde el motor de reglas se gana su lugar.

En muchos despliegues reales IoT Core se sitúa detrás de una capa de borde en lugar de hablar con dispositivos de campo individuales, y aquí es donde encaja una plataforma de monitoreo. Una plataforma como Merobix puede recolectar tags SCADA a través de protocolos de campo mixtos, normalizarlos, y publicar un flujo MQTT limpio que un gateway reenvía a IoT Core, así que el lado de nube lidia con mensajes consistentes y bien formados en lugar de la salida cruda del dispositivo. Esa separación deja a IoT Core y a los servicios de AWS detrás de él enfocarse en almacenamiento y análisis mientras los operadores mantienen una vista operativa en vivo en la capa de monitoreo, con cada parte de la pila haciendo el trabajo para el que es más apta.

Preguntas frecuentes

¿Qué hace el motor de reglas de AWS IoT Core con la telemetría SCADA?

El motor de reglas empareja los mensajes MQTT entrantes contra sentencias tipo SQL sobre filtros de tema y enruta cada coincidencia a una o más acciones, así que una sola lectura de tag puede insertarse en Timestream, escribirse a S3, y empujarse a Kinesis a la vez. Las reglas también pueden reformar y filtrar la carga útil al vuelo, enviando solo las lecturas que cumplen una condición a destinos caros. Este reparto ocurre por completo en la nube, así que el gateway de campo solo publica una vez.

¿Cómo se autentican los gateways de campo con AWS IoT Core?

Cada gateway se autentica con un certificado X.509, y una política adjunta declara exactamente a qué temas puede ese gateway publicar y suscribirse. Esto deja restringir el gateway de un sitio a su propia rama de temas para que un dispositivo comprometido no pueda alcanzar otros sitios. Los certificados se aprovisionan al ponerse en servicio, pueden rotarse en un horario, y pueden revocarse en el broker para cortar un gateway de forma limpia sin tocar el dispositivo de campo.

¿Cuándo se debe usar IoT Core en lugar de un broker MQTT simple?

Use IoT Core cuando el valor está en llevar la telemetría a servicios de nube con código a la medida mínimo, porque agrupa la autenticación, un motor de reglas de enrutamiento, y las integraciones con bases de datos y flujos en una sola capa administrada. Un broker crudo solo mueve mensajes, así que enrutar a una base de datos o disparar lógica aguas abajo tiene que construirse y operarse por separado. Si solo necesita paso de mensajes en instalaciones sin análisis de nube, un broker autoalojado suele ser más simple y barato.

Más en Fundamentos de SCADA
Integración de SCADA con Event Hubs  •  Integración de SCADA con Kafka  •  Integración de SCADA con Power BI  •  Integración de SCADA con Snowflake  •  Integración ERP  •  Todo en Fundamentos de SCADA →
Capacitación SCADA gratuita para operadores
Merobix University - 70 lecciones en video y 261 preguntas de examen, del primer inicio de sesión a los reportes de cumplimiento (contenido en inglés). Sin llamada de ventas.
Comenzar gratis →