Glosario de Automatización • Servidor de licencias SCADA

¿Qué es un servidor de licencias SCADA?

Ingeniería Merobix • • 8 min de lectura

En muchos productos SCADA el software no corre, o no corre por completo, a menos que pueda alcanzar algo que le diga que tiene permiso. Ese algo es el servidor de licencias: el componente que contiene los derechos del sitio y los reparte a los runtimes y clientes conforme arrancan. Entenderlo importa porque cuando no está disponible, partes de un sistema de control en vivo pueden dejar de funcionar, lo cual no es un riesgo que una planta de veinticuatro horas pueda ignorar. Esta guía explica cómo funciona el modelo de servidor de licencias, la diferencia entre un dongle de hardware y la activación por software, qué sucede durante un periodo de gracia o una interrupción, y por qué la redundancia no es opcional.

Volver al glosario

Servidor de licencias SCADA en una línea: Un servidor de licencias SCADA es un servicio en red que contiene los derechos de software de un sitio y los emite a los runtimes y clientes SCADA en tiempo de ejecución, por lo general como licencias flotantes que se sacan (checkout) cuando un componente arranca y se devuelven cuando se detiene. Hace cumplir cuántas instancias o asientos pueden correr a la vez, y como un sistema de control en vivo puede depender de él para seguir operando, muchas veces se despliega de forma redundante para que una sola falla no deje fuera de línea las funciones licenciadas.

El modelo de servidor de licencias y cómo funciona el checkout

El modelo de servidor de licencias separa el derecho a correr el software de la máquina que lo corre. En lugar de que cada computadora contenga su propia licencia instalada de forma permanente, un servidor central contiene un pool de derechos, y cuando un runtime o cliente arranca contacta a ese servidor y saca la licencia que necesita. Mientras la licencia está sacada no está disponible para otros; cuando el componente se apaga limpiamente devuelve la licencia al pool para alguien más. Esto es lo que hace posible el licenciamiento flotante o en red: un sitio con más clientes instalados que licencias todavía puede operar mientras no corran más del número licenciado al mismo tiempo.

El checkout es una relación viva y continua, no una verificación de una sola vez. Muchas implementaciones requieren que el cliente renueve o mande un latido de su checkout periódicamente para que el servidor sepa que la licencia sigue en uso, y si un cliente desaparece sin devolver su licencia el servidor puede recuperarla tras un tiempo de espera para que el asiento no se pierda para siempre. El servidor rastrea qué está sacado, por quién, y contra cuál derecho, lo cual es también lo que permite a los administradores ver cómo se están consumiendo realmente las licencias a través del sitio.

Como el runtime depende de alcanzar el servidor, el camino de red entre ellos se vuelve parte del grafo de dependencias del sistema de control. Una regla de firewall, un cambio de enrutamiento, o un problema de resolución de nombres que bloquee al cliente de alcanzar el servidor de licencias puede impedir que el software arranque o continúe, aunque nada esté mal con el software SCADA mismo. Este acoplamiento es el precio de la flexibilidad que provee el licenciamiento flotante, y es la razón principal por la que la ubicación y la alcanzabilidad del servidor de licencias se ingenieran con tanto cuidado como los servidores SCADA a los que sirven.

Dongles, activación por software, y qué sucede al fallar

El derecho que un servidor de licencias contiene tiene que anclarse a algo para que no pueda copiarse libremente, y hay dos enfoques comunes. Un dongle de hardware, un dispositivo USB o similar, lleva físicamente la licencia, así que el derecho está presente solo donde el dongle está conectado; mover la licencia significa mover el dongle. La activación por software en cambio ata el derecho a características de la máquina o a un registro de activación en línea, así que no hay dispositivo físico involucrado pero el software valida contra esa atadura. Los dongles son simples y amigables sin conexión pero pueden perderse o dañarse, mientras que la activación por software evita el dispositivo físico a costa de atar la licencia a un host que debe manejarse con cuidado durante cambios de hardware.

Qué sucede cuando el servidor de licencias es inalcanzable depende del producto, pero el concepto común a muchos es el periodo de gracia: una ventana definida durante la cual los clientes con licencia sacada siguen corriendo aunque no puedan alcanzar el servidor, dando a operaciones tiempo de arreglar el problema antes de que algo se detenga. Un breve parpadeo de red suele absorberse sin efecto. Una interrupción más larga que agota el periodo de gracia es donde el riesgo muerde, porque las funciones licenciadas pueden empezar a apagarse o caer a un modo degradado, y en una planta en vivo eso puede significar perder pantallas, la recolección del historiador, o runtimes enteros en el peor momento posible.

Este comportamiento ante la falla es exactamente por lo que el servidor de licencias no puede tratarse como una utilidad de bajo riesgo. El punto de un periodo de gracia es comprar tiempo, no hacer inofensivas las interrupciones, así que un sitio todavía necesita que el servidor regrese antes de que la ventana cierre. Conocer con precisión cómo se comporta un producto dado ante la pérdida del servidor de licencias, cuáles funciones siguen corriendo, por cuánto tiempo, y qué se degrada primero, es una entrada esencial para cómo se diseña la infraestructura de licencias y con cuánta urgencia debe tratarse una interrupción.

Por qué el SCADA de veinticuatro horas hace redundante el servidor de licencias

Para una planta que corre de forma continua, un solo servidor de licencias no redundante es un único punto de falla sentado en silencio detrás de todo el sistema de control. Puede ser un servicio pequeño y poco vistoso, pero si se cae y el periodo de gracia se agota, las funciones licenciadas del SCADA empiezan a fallar aunque cada servidor SCADA y camino de red esté sano. Esa es una exposición inaceptable para un sistema cuyo propósito entero es seguir vigilando y controlando un proceso a toda hora, así que los operadores de sistemas de veinticuatro horas comúnmente despliegan el servidor de licencias de forma redundante, un par o un arreglo de failover, para que la pérdida de un host no amenace los derechos de los que dependen los runtimes.

La redundancia para el servidor de licencias sigue la misma lógica aplicada al resto de un diseño SCADA de alta disponibilidad: identifique cualquier cosa que el sistema en marcha necesite, y asegure que ninguna falla única de ella pueda tumbar el sistema. El servidor de licencias se gana un lugar en esa lista precisamente porque su rol es fácil de pasar por alto hasta que falla. Tratarlo como infraestructura crítica, parchado con cuidado, respaldado, monitoreado, y duplicado, evita que una dependencia de licenciamiento se vuelva el eslabón más débil de una arquitectura por lo demás resiliente.

En SCADA de nube y hospedado como Merobix, gran parte de esta preocupación se desplaza de algo que cada sitio debe construir y mantener a algo ingenierado una sola vez en la plataforma administrada, con el licenciamiento y la disponibilidad manejados de forma central en lugar de depender de un pequeño servidor en sitio que un equipo de planta tiene que mantener vivo. Para un operador que corre muchos sitios remotos, eso quita un componente frágil y fácilmente olvidado de cada ubicación y lo pliega en infraestructura diseñada para operación continua, así que una operación de campo distribuida no está a una caja de licencias olvidada de una interrupción generalizada.

Preguntas frecuentes

¿Qué sucede si el servidor de licencias SCADA se cae?

El comportamiento depende del producto, pero muchas implementaciones proveen un periodo de gracia durante el cual los clientes ya en marcha, con licencia sacada, siguen operando aunque no puedan alcanzar el servidor, dando a operaciones tiempo de restaurarlo. Un breve parpadeo de red suele absorberse sin efecto. Si la interrupción dura lo suficiente para agotar el periodo de gracia, las funciones licenciadas pueden empezar a apagarse o caer a un modo degradado, por lo que la pérdida del servidor de licencias en una planta en vivo se trata como urgente.

¿Cuál es la diferencia entre un dongle y la activación por software?

Un dongle es un dispositivo físico, por lo general USB, que lleva la licencia, así que el derecho existe solo donde el dongle está conectado y moverlo significa reubicar físicamente el dispositivo. La activación por software ata la licencia a características de la máquina host o a un registro de activación en línea, así que no hay dispositivo de hardware involucrado. Los dongles son simples y funcionan sin conexión pero pueden perderse o dañarse, mientras que la activación por software evita la parte física pero ata la licencia a un host que necesita cuidado durante cambios de hardware.

¿Por qué haría redundante un servidor de licencias?

Porque en un sistema SCADA de veinticuatro horas un solo servidor de licencias no redundante es un punto de falla oculto. Si se cae y el periodo de gracia se agota, las funciones licenciadas pueden detenerse aunque cada servidor SCADA y camino de red esté por lo demás sano. Desplegar el servidor de licencias como un par redundante o arreglo de failover significa que la pérdida de un host no amenaza los derechos de los que dependen los runtimes, evitando que una dependencia de licenciamiento se vuelva el eslabón más débil del diseño.

Más en Fundamentos de SCADA
Dimensionamiento de servidor SCADA  •  Servidor de terminales para SCADA  •  Servidor SCADA de doble NIC  •  Servidor SCADA hot standby  •  Servidor SCADA único vs redundante  •  Todo en Fundamentos de SCADA →
Capacitación SCADA gratuita para operadores
Merobix University - 70 lecciones en video y 261 preguntas de examen, del primer inicio de sesión a los reportes de cumplimiento (contenido en inglés). Sin llamada de ventas.
Comenzar gratis →