Kostenlose DevOps-Analyse
Zurück zum Glossar
DevOps Glossar·OT / Industrial·Zuletzt geprüft

OPC UA

// Direkte Antwort

Was ist OPC UA?

OPC UA (Open Platform Communications Unified Architecture, genormt als IEC 62541) ist ein offener Kommunikationsstandard für den Datenaustausch in der industriellen Automatisierung. Er ermöglicht es, Daten zwischen Maschinen, Steuerungen und IT-Systemen herstellerunabhängig, semantisch beschrieben und verschlüsselt auszutauschen. Das ist eine Grundvoraussetzung für IT/OT-Konvergenz.

Auch bekannt als: OPC Unified Architecture · IEC 62541 · OPC-Schnittstelle

// Kurz gefragt1 Klick, anonym

Ist OPC UA bei Ihnen gerade ein Thema?

Wir fragen kurz, wie dringend das Thema bei Ihnen gerade ist. Je nach Antwort zeigen wir Ihnen direkt den passenden nächsten Schritt — ganz ohne Formular.

// Im DetailOPC UA

Ein OPC-UA-Server, etwa in einer SPS oder einem Edge Gateway, stellt seine Daten in einem Adressraum bereit. Das ist eine Baumstruktur aus Knoten: Objekte wie „Pumpe 3“, darunter Variablen wie Drehzahl oder Störstatus und Methoden wie „Start“. Jeder Knoten trägt einen Datentyp, eine Einheit und eine Beschreibung. Ein Client verbindet sich, durchsucht diesen Baum zur Laufzeit und weiß danach ohne externe Registerliste, was ein Wert bedeutet. Bei Modbus steht an derselben Stelle nur eine Registeradresse. Companion Specifications wie OPC UA for Machinery legen fest, wie solche Modelle für eine ganze Branche aussehen, sodass Maschinen verschiedener Hersteller ihre Grunddaten an denselben Knoten melden. Herausgeber des Standards ist die OPC Foundation, international genormt ist er in der Reihe IEC 62541.

Für den Transport kennt OPC UA zwei Muster. Im Client-Server-Modell baut der Client eine gesicherte Sitzung zum Server auf, liest und schreibt Werte, ruft Methoden auf oder abonniert Änderungen, die der Server dann von sich aus meldet. Bei PubSub (Publish-Subscribe) sendet ein Publisher seine Daten ohne Sitzung an beliebig viele Empfänger. Das läuft entweder über einen MQTT-Broker, der übliche Weg in Cloud- und IIoT-Szenarien, oder brokerlos per UDP im lokalen Netz. Sicherheit ist in beiden Mustern Teil des Standards. Anwendungen weisen sich mit X.509-Zertifikaten aus, Nachrichten lassen sich signieren und verschlüsseln.

Mit OPC UA FX (Field eXchange) erweitert die OPC Foundation den Standard auf die Feldebene. Die ersten Spezifikationen für die Kommunikation zwischen Steuerungen verschiedener Hersteller hat sie im November 2022 veröffentlicht, seit November 2024 zertifiziert sie Controller dafür. Parallel wächst der Druck, OT-Daten gesichert zu übertragen. NIS2 und IEC 62443 verlangen kontrollierte, nachvollziehbare Verbindungen über Zonengrenzen, und ein unverschlüsseltes Legacy-Protokoll ist in einem Audit schwer zu begründen.

Im Industrial-DevOps-Kontext ist OPC UA die Schnittstelle, über die eine Pipeline den Zustand einer Maschine abfragt, bevor sie etwas ändert, und über die Telemetrie in die Observability fließt. Ein OT-Proxy-Agent liest etwa vor einem Deployment aus, ob die Anlage im sicheren Zustand ist. Drei Stolpersteine sehen wir immer wieder. Viele Installationen laufen aus Bequemlichkeit im Security-Modus „None“, also ohne Signatur und Verschlüsselung. Informationsmodelle wachsen auf Tausende Knoten, die niemand liest. Und die Performance wird überschätzt, denn für die harte Regelschleife ist OPC UA in seiner Standardform nicht gebaut.

// Beispiele aus der Praxis2 Szenarien
/01

Kein Firmware-Update während der laufenden Charge

Eine Pipeline soll neue Firmware auf eine Abfüllanlage bringen, aber nie während einer laufenden Charge. Vor dem Deployment liest ein OT-Proxy-Agent über OPC UA den Betriebszustand und den Chargenstatus aus. Steht die Anlage nicht im definierten sicheren Zustand, bricht er ab und schreibt den Grund ins Log. Der Schichtleiter sieht dort, warum das Update auf das nächste Wartungsfenster verschoben wurde, statt es an einer stehenden Linie zu merken.

/02

Maschinen verschiedener Hersteller ohne eigene Mapping-Tabelle

Ein Fertigungsbetrieb pflegte für jede Maschine eine eigene Tabelle, welche Adresse welchen Zustand meldet. Seit er neue Maschinen mit der Companion Specification OPC UA for Machinery anbindet, liefern sie Identifikationsdaten und Maschinenzustand an standardisierten Knoten, unabhängig vom Hersteller. Eine neue Maschine erscheint im Dashboard, ohne dass jemand eine Tabelle anlegt.

// Welcher Weg passt?OPC UA
// In 2 Klicks: Ihr OPC-UA-EinsatzSchritt 1 / 2

Wofür setzen Sie OPC UA ein?

OPC UA ist die herstellerneutrale Grundlage der IT/OT-Brücke — der passende nächste Schritt hängt an Ihrem Ziel. Zwei Klicks zeigen die Richtung.

Was ist Ihr Ziel mit OPC UA?

// Häufige FragenFAQ
Was ist OPC UA einfach erklärt?
OPC UA ist ein offener Industriestandard, mit dem Maschinen, Steuerungen und IT-Systeme verschiedener Hersteller sicher und einheitlich Daten austauschen. Er liefert neben dem Transportweg ein semantisches Modell. Jeder Datenpunkt ist beschrieben, sodass ein Empfänger ohne Zusatzdokumentation versteht, was ein Wert bedeutet. Deshalb ist OPC UA der Standard, über den sich IT und OT heute am häufigsten verbinden.
Was ist der Unterschied zwischen OPC DA und OPC UA?
OPC DA (Data Access) basiert auf der Windows-Technologie COM/DCOM und läuft nur unter Windows, OPC UA ist plattformunabhängig und läuft auch unter Linux und direkt in Steuerungen. Klassisches OPC brauchte für Historien und Alarme eigene Spezifikationen (HDA, A&E), OPC UA vereint aktuelle Werte, Historie, Alarme und Methoden in einem Informationsmodell. DCOM ist zudem schwer durch Firewalls zu führen und abzusichern. Seit Microsoft im März 2023 die DCOM-Härtung (KB5004442) verbindlich gemacht hat, brachen in vielen Werken alte OPC-DA-Verbindungen ab, bis die Software aktualisiert war. OPC UA nutzt dagegen standardmäßig einen einzigen TCP-Port (4840) und bringt Zertifikate und Verschlüsselung mit.
Wie kommuniziert OPC UA?
OPC UA kommuniziert entweder im Client-Server-Modell oder per Publish-Subscribe (PubSub). Im Client-Server-Modell baut ein Client eine gesicherte Sitzung zu einem Server auf, meist binär über TCP, und liest, schreibt oder abonniert Werte. Das passt für gezielte Abfragen, Methodenaufrufe und überschaubare Teilnehmerzahlen. PubSub verteilt Daten ohne Sitzung an viele Empfänger, über einen MQTT-Broker oder brokerlos per UDP. Das ist die bessere Wahl für viele Datenquellen, Telemetrie und Cloud-Szenarien, in denen Sender und Empfänger nichts voneinander wissen sollen.
Was ist der Unterschied zwischen OPC UA und Modbus?
Modbus ist ein einfaches, weit verbreitetes Protokoll, das rohe Register und Bits ohne Bedeutung überträgt. Der Empfänger muss aus der Dokumentation wissen, was Register 40001 enthält. OPC UA überträgt typisierte, semantisch beschriebene Objekte, ist plattformunabhängig und bringt Authentifizierung und Verschlüsselung mit. Modbus eignet sich für schlanke Punkt-zu-Punkt-Anbindungen, OPC UA für sichere Verbindungen zwischen Systemen verschiedener Hersteller.
Ist OPC UA für harte Echtzeitregelung geeignet?
In der Standardform nicht, die deterministische Regelung im Mikrosekundenbereich bleibt Aufgabe von Feldbussen und SPS. OPC UA FX soll zusammen mit TSN (Time-Sensitive Networking, zeitgesteuertes Ethernet) deterministische Kommunikation zwischen Steuerungen möglich machen. Im Alltag dient OPC UA vor allem der Daten- und Zustandskommunikation oberhalb der harten Regelschleife.
Wie sicher ist OPC UA?
Der Standard bringt Zertifikats-Authentifizierung, Signierung und Verschlüsselung mit. Damit lässt sich OPC UA deutlich besser absichern als klassische Feldbus- und Legacy-Protokolle ohne jede Security. Sicher ist aber nur, was auch so konfiguriert ist, und viele Installationen laufen aus Bequemlichkeit im Modus „None“ ohne Verschlüsselung. Im NIS2-Assessment gilt eine der ersten Fragen erfahrungsgemäß genau diesen unverschlüsselten Endpoints im Anlagennetz. Die Antwort sollte feststehen, bevor die Frage gestellt wird.
// Ihre Einschätzung1 Klick, anonym

Wo steht Ihr Team bei OPC UA?

Uns interessiert, wo Ihr Team bei diesem Thema steht. Auf Basis Ihrer Antwort schlagen wir Ihnen den sinnvollsten nächsten Schritt vor — ganz ohne Formular.

// Quellen und Referenzen3 Quellen

Weiterführende Primärquellen zu OPC UA: Normtexte, Hersteller- und Projektdokumentation. Alle Ziele öffnen in einem neuen Tab.

// Nächster Schritt

Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.

Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.

Erstgespräch buchen
Seit 2006 · 47+ Projekte
Industrie · Automotive · Finance