Mérnöki cikk

Grafana beágyazása iOS-alkalmazásba hitelesítéssel HMI-prototípushoz

2026. márc. 14.

  • Grafana
  • iOS
  • HMI
  • Prototípus

A Grafana gyorsan használható, amikor egy HMI-prototípusnak már valós üzemi adatot kell mutatnia, de a termék saját grafikus rétege még nem készült el. A meglévő lekérdezések és dashboardok rövid idő alatt iPadre vihetik a trendeket, eseményeket és gépállapotokat.

A megjelenítés rendszerint könnyebb, mint a hozzáférés. Az iOS-alkalmazásnak ellenőrzött módon kell munkamenetet létrehoznia, fenntartania és lezárnia. Egy WKWebView nem örökli automatikusan sem a Safari, sem a natív alkalmazás bejelentkezett állapotát.

Miért viselkedik másként a hitelesítés beágyazott böngészőnézetben?

A Grafana gyakran saját bejelentkezés, egyszeri bejelentkezés vagy hitelesítő reverse proxy mögött működik. Asztali böngészőben a redirectek és cookie-k egy megszokott munkamenetben futnak. A WKWebView külön cookie-tárral és életciklussal rendelkezik, a több webhelyet érintő tárolási szabályok pedig eltérhetnek a fejlesztéskor használt böngészőtől.

Gyakori tünet:

  • a bejelentkezés végtelen átirányításba kerül;
  • a Safariban élő munkamenetet a beágyazott nézet nem látja;
  • a böngészőnézet újralétrehozásakor eltűnik a munkamenet;
  • az identitásszolgáltató nem engedi a beágyazott belépést;
  • a dashboard betöltődik, de az adatlekérések jogosultsági hibát adnak.

Ilyenkor először az átirányítási láncot, a cookie-attribútumokat, az originváltást és a proxy fejléceit érdemes megvizsgálni.

Lehetséges hozzáférési minták

Külső, hitelesített böngésző

Az alkalmazás a támogatott böngészős bejelentkezést nyitja meg, és a Grafana saját felületére vezeti a felhasználót. Ez kevés natív munkamenet-kezelést kér, és tiszteletben tartja az identitásszolgáltató folyamatát.

Mérnöki eszköznél megfelelő lehet, ha elfogadható az alkalmazás elhagyása. Cserébe gyengébb az integrált élmény, és kevesebb a navigáció feletti kontroll.

Rövid életű átadás a beágyazott böngészőnézet felé

A háttérszolgáltatás a natív felhasználó hitelesítése után egyszer használható, rövid élettartamú átadási tokent adhat. A böngészőnézet egy felügyelt végpontot nyit meg, amely ellenőrzi a tokent, létrehozza a korlátozott webes munkamenetet, majd a jóváhagyott dashboardra irányít.

Így nem kerül tartós Grafana-hitelesítő adat az alkalmazásba. Az átadásnál kezelni kell a lejáratot, az ismételt felhasználás tiltását, a kijelentkezést és a dashboard-jogosultságokat.

Hitelesítő proxy

Belső környezetben egy megbízható proxy megfeleltetheti az alkalmazás identitását egy korlátozott Grafana-felhasználónak vagy szervezetnek. A Grafana közvetlenül nem válik nyilvánossá.

A proxy biztonsági szempontból kritikus elem. Minden kérést ellenőriznie kell, korlátoznia kell az elérhető célokat, és meg kell akadályoznia, hogy módosított útvonallal vagy fejléccel másik ügyfélkörnyezet adata váljon elérhetővé.

Renderelt panel vagy pillanatkép

Kevés, csak olvasható nézetnél a háttérszolgáltatás renderelt paneleket vagy képeket szolgálhat ki. Az alkalmazásnak nem kell teljes interaktív Grafana-munkamenetet kezelnie.

Az eredmény könnyebben korlátozható, de elveszik a részletes navigáció. Az utolsó frissítés idejét láthatóvá kell tenni, hogy a felhasználó ne tekintse élőnek a régi képet.

Saját API és natív megjelenítés

Egy szűk feladatú HMI kiválasztott adatokat kérhet le saját API-n keresztül, és natív komponensekkel jelenítheti meg őket. A Grafana közben megmaradhat mérnöki elemzőeszköznek.

Ez több felületfejlesztést igényel, viszont teljes kontrollt ad az érintéses működés, az offline állapot, az akadálymentesség és a hibajelzés felett.

A prototípusban is legyen ismert a biztonsági határ

Az ideiglenes megoldás lehet gyors, de legyen dokumentálva. Ne kerüljön közös rendszergazdai jelszó vagy tartós szolgáltatási token az alkalmazáscsomagba, és ne kapcsoljuk ki a hitelesítést egy hálózati végponton. A kiosztott mobilalkalmazás nem tud titkot őrizni.

Rögzítsük:

  • ki használhatja a prototípust;
  • mely dashboardok és adatforrások érhetők el;
  • hogyan jár le és vonható vissza a munkamenet;
  • van-e éles adat a környezetben;
  • mi változik a szélesebb bevezetés előtt.

A zárt gyári hálózat további védelmi réteg, nem teljes identitáskezelés.

Mikor érdemes elhagyni a beágyazást?

A beágyazott böngészőnézet akkor marad jó eszköz, ha a dashboardokat továbbra is mérnökök kezelik, szükség van a Grafana saját elemző funkcióira, és az alkalmazás elsősorban biztonságos belépési pont. Kevés, szigorúan szabályozott kezelői műveletnél, hálózat nélküli működésnél vagy gépállapothoz kötött felületnél már célszerű lehet saját megjelenítést építeni.

Eddigre a prototípus fontos válaszokat adott: mely jelek számítanak, milyen időtávokat vizsgálnak a felhasználók, és hol hiányos a forrásadat.

Az éles pilot előtt teszteljük az alkalmazás újraindítását, a munkamenet lejáratát, a hálózatváltást és az identitásszolgáltató hibáját. A kijelentkezés törölje a natív és webes állapotot is. A felhasználó ne tudjon a jóváhagyott dashboardról adminisztrációs felületre navigálni.

Ellenőrizzük azt is, mit lát a felhasználó, amikor az adat elavult vagy nem érhető el.

A Grafana lerövidítheti az utat az élő adattól a kipróbálható HMI-ig. Valós pilotra akkor alkalmas a megoldás, amikor a hozzáférés és a hibakezelés ugyanolyan pontosan meg van tervezve, mint maga a grafikon.