O BACnet Secure Connect (BACnet/SC) adiciona uma camada de comunicação segura ao BACnet utilizando conexões criptografadas e autenticação por certificados. No PowerB/Niagara, o suporte ao BACnet/SC está disponível a partir da versão 4.11.
Este procedimento utiliza o fluxo manual de certificados documentado e validado no PowerB N4.13: criação de uma autoridade certificadora, geração e assinatura dos certificados dos nodes, configuração de um Hub ou Node BACnet/SC e validação da comunicação.
Uma rede BACnet/SC precisa de pelo menos um Primary Hub. O Failover Hub é opcional, mas os nodes devem ser capazes de utilizá-lo. Defina previamente quais equipamentos serão Hub, quais serão apenas Nodes e qual CA será utilizada para assinar os certificados da rede.
1. Antes de iniciar
O suporte ao BACnet/SC foi introduzido no Niagara 4.11. Este artigo foi estruturado com base no comportamento documentado no PowerB N4.13.
As stations devem possuir o driver BacnetNetwork e o Object Id de cada dispositivo deve estar configurado corretamente.
A geração e importação dos certificados operacionais são realizadas no Certificate Management de cada Platform.
Os nodes precisam alcançar o Primary Hub pela porta configurada no WebService. No Niagara, a porta padrão é TCP 443.
2. Como funciona o BACnet/SC
BACnet/SC utiliza TLS 1.3 e WebSocket sobre TCP. Diferentemente do BACnet/IP tradicional, não depende de UDP e não utiliza broadcasts IP da mesma forma. Cada node mantém uma conexão de saída com o Primary Hub para participar da rede BACnet/SC.
| Característica | BACnet/IP tradicional | BACnet/SC |
|---|---|---|
| Transporte | UDP/IP | TCP, WebSocket e TLS |
| Criptografia nativa | Não | Sim |
| Broadcast | Distribuído pela rede IP | Distribuído pelo Hub aos nodes conectados |
| BBMD | Pode ser necessário entre sub-redes BACnet/IP | Não é o mecanismo utilizado pela rede SC |
| Identidade e confiança | Sem autenticação por certificado no datalink | Baseada em certificados |

O Primary Hub direciona mensagens entre nodes e distribui mensagens de broadcast. O Failover Hub é opcional. Além da conexão obrigatória com o Hub para receber broadcasts, nodes BACnet/SC também podem estabelecer conexões diretas para tráfego unicast.
3. Definir Hub, Nodes e certificados
| Plataforma | Pode ser Hub | Pode ser Node |
|---|---|---|
| PowerB Supervisor | Sim | Sim |
| MJACE 8000 / 9000 | Sim | Sim |
| M-EDGE-10 / Niagara Edge 10 | Não | Sim |
A rede também precisa de uma Certificate Authority (CA) controlada pelo empreendimento. Essa CA será utilizada para assinar os certificados operacionais dos nodes BACnet/SC.
A Tridium recomenda que os certificados utilizados na rede BACnet/SC sejam diretamente assinados por uma CA controlada pelo empreendimento, e não diretamente por uma CA pública.
4. Criar a autoridade certificadora BACnet/SC
Abra o AX Certificate Management
No PowerB, acesse Tools → AX Certificate Management.
5. Criar os certificados operacionais dos nodes
Cada node Niagara deve gerar o próprio certificado em sua respectiva Platform. O certificado da CA é o elemento compartilhado responsável por estabelecer a cadeia de confiança.
Abra o Certificate Management da Platform
Na Platform de cada node, abra Certificate Management e crie um certificado operacional.
O Niagara 4.13 introduziu melhorias no Certificate Manager, interface HTML5 de gerenciamento e geração de certificados e suporte a chaves de curva elíptica. Este artigo mantém o fluxo manual porque ele deixa explícita a relação entre CA, CSR e certificados de cada node.
6. Assinar e importar os certificados
Abra a ferramenta de assinatura
Acesse Tools → Certificate Signer Multiple Selection Tool e selecione as requisições
.csrgeradas anteriormente.Selecione a CA
Em CA alias, selecione o certificado criado para a CA BACnet/SC. Em CA Password, informe a senha correspondente.
Uma CSR gerada por um JACE também pode ser processada por uma CA externa. Para reimportação no Niagara, o certificado assinado precisa incluir a cadeia completa de certificados.
7. Configurações comuns do BACnet/SC
Tanto ScHubPort quanto ScPort compartilham alguns parâmetros fundamentais.
| Parâmetro | Configuração |
|---|---|
| Network Number | Utilize o mesmo número de rede BACnet/SC para os nodes que pertencem à mesma rede lógica. |
| Operational Certificate | Selecione o certificado operacional do próprio node e informe sua senha. |
| Issuer Certificate1 | Selecione o certificado da CA que assinou o certificado operacional. |
| Initiate Enabled | Habilite quando o node precisar iniciar conexões BACnet/SC. |
| Accept Enabled | Habilite quando o node precisar aceitar conexões BACnet/SC de outros nodes. |
8. Configurar um BACnet/SC Hub
Configure o Node Switch
Para o Hub utilizado neste procedimento, configure Accept Enabled = true e Initiate Enabled = true.
9. Configurar um BACnet/SC Node
Adicione o ScPort
Na palette bacnet → NetworkPorts, adicione ScPort em Networks do BacnetNetwork.
Defina se o node aceita conexões
Se o node precisar aceitar e iniciar conexões, utilize Accept Enabled = true e Initiate Enabled = true.
Se o node somente iniciar conexões, utilize Accept Enabled = false. Nesse cenário, utilize um certificado com Certificate Usage = Client.
Informe o endereço do Primary Hub
Em Hub Connector → Hub Url Address, configure o endereço do Hub responsável por essa rede e clique em Save.
Configure o WebService quando o node aceitar conexões
Se Accept Enabled estiver ativo, configure também o WebService → Main Https Cert com o certificado do node e valide Server Certificate Health = Ok.
Node somente clienteQuando o node apenas inicia conexões e utiliza Accept Enabled = false, o procedimento documentado não requer associação de usuário BACnet/SC nem configuração do WebService com certificado para aceitar conexões.
10. Rede, porta e firewall
No Niagara, o BACnet/SC utiliza a porta configurada no WebService. A porta padrão é TCP 443. Se a porta do WebService for alterada, a infraestrutura de rede deve permitir a comunicação BACnet/SC na nova porta.
Confirme rota IP, DNS quando utilizado, porta TCP do WebService e regras de firewall entre todos os nodes e o Primary Hub antes de diagnosticar o BACnet/SC apenas pelo Workbench.
11. BACnet/SC em redes BACnet mistas
O Niagara pode rotear mensagens entre BACnet/SC e outros links BACnet, como BACnet/IP. Isso permite integrar dispositivos existentes que ainda não suportam SC.
Comunicações que permanecem em redes BACnet/SC utilizam a proteção do Secure Connect. Quando uma mensagem é roteada entre BACnet/SC e uma rede BACnet/IP convencional, a segurança do trecho BACnet/IP depende da infraestrutura dessa rede.
Para utilizar Supervisor ou MJACE como roteador entre redes BACnet, confirme que Routing Enabled está habilitado nas configurações de Network.
12. Executar o Discover dos dispositivos BACnet/SC
Abra o AX Bacnet Device Manager e clique em Discover. Se a rede BACnet/SC estiver corretamente configurada, os dispositivos participantes devem ser localizados.

13. Validar a rede BACnet/SC
| Verificação | Resultado esperado |
|---|---|
| Certificado operacional | Importado e associado ao node correto. |
| Server Certificate Health | Ok quando o node aceita conexões. |
| Conexão com Primary Hub | Conexão estabelecida. |
| ScHubPort / ScPort Status | Ok. |
| AX Bacnet Device Manager → Discover | Dispositivos BACnet/SC encontrados. |
| Comunicação BACnet | Leitura de objetos do dispositivo sem fault de comunicação. |
14. Se o BACnet/SC não conectar
| Comportamento | O que verificar |
|---|---|
| Server Certificate Health não está Ok. | Revise o certificado selecionado, senha, validade e cadeia de confiança da CA. |
| Node não conecta ao Primary Hub. | Revise Hub Url Address, rota IP, DNS quando utilizado, porta do WebService e firewall. |
| ScPort ou ScHubPort entra em fault. | Revise Operational Certificate, Issuer Certificate, Node Switch, usuário BACnet/SC e WebService. |
| Fault informa ausência de usuário BACnet/SC. | Execute Add Sc User no Hub Function ou Node Switch quando o equipamento precisar aceitar conexões. |
| Discover não encontra dispositivos. | Confirme conexão ao Hub, Network Number, status da porta SC e roteamento BACnet. |
| BACnet/IP funciona, mas BACnet/SC não. | Priorize a verificação de certificados, trust da CA, TCP/WebSocket, porta do WebService e conectividade com o Hub. |
| BACnet/SC funciona, mas dispositivos BACnet/IP roteados não aparecem. | Revise Routing Enabled e a configuração da rede BACnet/IP associada ao roteador. |
15. Considerações de segurança e operação
Em alguns projetos, o certificado utilizado para BACnet/SC é assinado por uma CA interna do empreendimento, enquanto o acesso HTTPS ao navegador utiliza outro certificado. O Niagara permite utilizar certificados adicionais ou múltiplos WebServices quando essa separação for necessária.
O BACnet/SC não elimina a necessidade de projetar corretamente a infraestrutura de rede. Dimensionamento do Hub, disponibilidade de rota, políticas de firewall, ciclo de vida dos certificados e redundância devem fazer parte do planejamento do sistema.
Ainda precisa de ajuda?
Entre em contato com o suporte técnico da Mercato. Para agilizar o atendimento, informe o equipamento, produto ou sistema relacionado e descreva brevemente a dúvida ou o problema encontrado.
Falar com o suporte no WhatsApp →














