常见的电子电气系统硬件构成

发布者:fnfeecjknquc最新更新时间:2022-12-26 来源: elecfans关键字:硬件构成  风险控制 手机看文章 扫描二维码
随时随地手机看文章

1. E-GAS 安全架构思想

汽车功能安全旨在把电子电气系统失效而导致的人身危害风险控制在合理范围内。下图是常见的电子电气系统硬件构成图,一个电子电气系统的构成要素,除了图中可见的硬件外,也包含图中不可见的软件。  

0a896f6e-7a02-11ed-8abf-dac502259ad0.png

图1 常用电子电气硬件系统   电子电气系统的失效,既包含由于软硬件设计错误引起的系统性失效,也包含由随机硬件故障引起的失效。根据系统架构,需要设计各种安全机制去预防和探测功能故障,并能够在故障发生时,避免或者降低危害的发生。这就需要一个强壮的功能安全软件架构来管理和控制这些安全机制,降低功能安全整体开发难度。  


目前,E-GAS(Standardized E-Gas Monitoring Concept for Gasoline and Diesel Engine Control Units)无疑是当前使用最为广泛的一个安全软件架构方案。虽然 E-GAS 最初只是针对汽 / 柴油发动机管理系统而提出的安全架构方案,但是经过简单的适配,也可以用于车身系统,变速箱系统以及新能源的三电系统等,具有非常良好的扩展性,应用非常广泛。  


下图是 E-GAS 的三层软件架构设计方案,从上到下,软件分为 Level1~3 总共三层,Level1是功能实现层(funcTIon level),Level2 是功能监控层(funcTIon monitoring level),Level3 是控制器监控层(controller monitoring level)。该架构形成了很好的分层监视框架,并有效实现了功能安全分解,通常采用 QM(ASIL X) + ASIL X(ASIL X)的安全分解策略,即将功能实现软件(Level1)按照 QM 等级开发,功能冗余软件或安全措施(Level2、Level3)按照最高的要求等级 ASIL X(ASIL X)进行开发,详情请关注公众号【车端】,这样可以有效降低功能软件的安全开发成本。  

0a9d8c4c-7a02-11ed-8abf-dac502259ad0.png

图2 E-GAS三层监视架构方案  

(1) Level1 功能实现层

Level1 是功能实现层,完成具体的功能实现,比如对于电机控制器来说,这一层实现了将请求的扭矩转换为电机的扭矩输出。  

(2) Level2 功能监控层

Level2 是功能监控层,用于监控 Level1 功能的运行是否正常。Level2 的核心是设计一套方法去判断Level1 的运行是否正常。虽然判断 Level1 运行是否正常的方法,往往跟被监控的功能相关,不同被监控功能有不同的判定方法,比如 : 通过软件多样化冗余。但也有一些适用范围较广的判断方法,比如合理性校验。  

0ab6e2d2-7a02-11ed-8abf-dac502259ad0.png

图3 合理性检查   如上图 所示,Level2 在使用合理性校验方法判断 Level1 功能是否正常运行时,先根据传感器输入的信号,计算控制量允许输出的合理范围,再计算从执行器反馈的实际输出量,最后判定 Level1 的实际输出量是否在允许的合理范围,如果超出了合理的范围,则判定 Level1 功能异常,执行错误处理。

  (3) Level3 控制器监控层

Level3 是控制器监控层,主要由三部分功能构成。   电子电气系统硬件诊断:监控电子电气系统硬件故障,比如 : 控制器的 CPU 核故障、RAM 故障、ROM 故障等。   独立监控:控制器相关的故障发生后,此时控制器已经无法可靠地执行安全相关逻辑,为了保证安全性,需要外部额外的独立监控模块,来确保即使 MCU 发生严重故障后,依然能够进入安全状态。这个额外的独立监控模块,通常是集成看门狗电源管理芯片。   应用程序流检查:监控 Level1 和 Level2 的监控程序是否运行正常。该监控功能通过将程序流检查和看门狗喂狗绑定实现。如果 Level1 和 Level2 相关的监控程序没有按照设定的顺序运行,或者没有在规定的时间内执行,则程序流检查失败,无法正常喂狗,从而进入系统安全状态。  

0ace24ba-7a02-11ed-8abf-dac502259ad0.png

图4 Level3功能框图  

2. 国外功能安全软件架构发展情况

  提到功能安全与软件架构,我们可以从 “符合功能安全的软件架构” 和 “功能安全软件架构” 这两个维度去看待它们之间的关系。   前者侧重点是从软件开发角度看我们的软件架构设计过程对功能安全的符合性,也就是我们的软件架构设计过程需要满足 ISO 26262 提出的各种要求,如:标记方法、设计原则、设计要素要求、安全分析要求、错误探测机制要求、错误处理机制以及设计验证方法等,其中,软件架构层面的安全分析主流手段是“软件 FMEA(Failure Mode and Effects Analysis)” 和 “软件 DFA(Dependent Failure Analysis)” 。   后者侧重点是从嵌入式软件系统角度看对系统级功能安全的支撑。基于 E-Gas 安全架构的思想,我们认为 “分层监视思想” 、“安全措施” 和 “诊断框架” 是 “功能安全软件架构” 的核心,“分层监视思想”和 “安全措施” 在上文有说明,本节接下来内容主要围绕 “诊断框架” 进行说明。无论我们使用的基础软件开发平台是 AUTOSAR CP、AP 或者是非 AUTOSAR,功能安全软件架的设计思路是类似的,这里基于 AUTOSAR CP 进行说明。

  1) 功能安全诊断框架技术要求

0ae7a55c-7a02-11ed-8abf-dac502259ad0.png

图5 故障响应时间和容错时间间隔   我们结合 FTTI(故障容忍时间间隔,fault tolerant TIme interval)理解故障诊断过程。从故障发生到产生可能危害之间的这段时间就是 FTTI 时间,此期间主要有诊断测试、故障响应过程,并且希望在产生可能危害之前进入安全状态 ( 图 4.1-8)。诊断测试过程需要考虑诊断测试触发、故障确认(去抖)等,
故障响应过程需要考虑进入合理的操作模式(如:Fail safe, Fail operational, Emergency operation 等)、故障存储等。   综上,“诊断框架” 的核心设计需要考虑覆盖诊断测试、故障响应过程。主要的功能安全诊断框架技术要求有:  

故障统一管理:对 E-GAS 多层监视框架各故障监视层上报的故障进行状态统一管理

故障响应时间要求:故障检出到进入安全状态需满足故障容忍时间间隔(FTTI)的要求

独立性要求:片上安全机制与功能存在共因问题,需支持独立性监视(MCU 片外监视)

多样化要求:软件架构须满足框架设计通用化和支持安全策略多样化(不同项目对安全机制有不同要求)

诊断测试时机:上下电,周期,条件触发等

故障去抖 / 延时检查:需支持安全机制的去抖测试功能,至少支持基于时间和基于计数去抖算法

诊断事件和功能解耦:诊断事件和功能独立管理,之间存在映射关系

故障存储:支持故障信息非易失存储

2) 国外诊断框架技术情况解读

在对诊断框架技术展开解读之前,有两个方面的建议供参考。   ① 建议 1:根据需求确定诊断测试的时机   a. 上电时:这里结合一个典型应用需求进行说明。安全机制(safety mechanism)和对应的功能构成了双点,为了降低潜伏多点故障失效率,一般在系统启动阶段(上电时),安全机制需要做自检。此外,在多处理器系统中还需要考虑诊断测试同步问题。   b. 运行时:一般分周期性诊断测试和条件诊断测试。诊断周期的定义需要考虑 FDTI(fault detection time interval)的约束,而条件诊断测试一般是发生状态迁移时或在激活某个功能前对功能进行的诊断。   c. 下电时:可以选择执行一些比较耗时的测试,而测试结果一般放在下一次启动时处理。   ② 建议 2:进行分组诊断测试   为了便于诊断管理(包括诊断触发和故障响应等),根据临界故障 / 非临界故障,诊断测试时机等因素进行分组。上电时如果检出临界故障(Critical fault),比如:核故障(Core Fault)、易失性存储器测试故障(Ram Test Fault)等,这时故障响应可以选择处在一个静默状态处理(如:MCU 处在连续复位状态)。  

0afbe9a4-7a02-11ed-8abf-dac502259ad0.png

图6 “功能安全诊断框架”与“功能安全诊断控制流”   E-Gas 三 层 监 视 框 架 的 Level1(function level) 及 Level2(function monitoring level) 位 于 ASW(application software, 即 : 图 4.1-9 中 的 SWC) 层,Level3(controller monitoring level) 位 于BSW(basic software) 层。“诊断框架” 同样也位于 BSW 层,如上文所述主要覆盖诊断测试、故障响应过程,下文对其构成和工作过程展开介绍:  

BswM、 EcuM 主要负责上下电管理,在 STARTUP、UP、SHUTDOWN 阶段分别进行上电时、运行时、下电时的诊断测试

ASW-Level1(E-Gas Level1)覆盖功能输入 / 输出的诊断;ASW-Level2(E-Gas Level2)一般实现为 ASW-Level1 功能的冗余算法,实现 ASW-Level1 ASIL 等级的分解;TestLib(E-GasLevel3)监视 ECU、MCU 层面的硬件失效(建议参考 ISO26262(2018)-Part5 Annex D 及 MCU安全手册),覆盖 Level1 和 Level2 共因失效的诊断,并和 “监视控制器” 实现用于逻辑及时间独立性诊断的问答看门狗机制

TestManager 负责对 TestLib 安全机制的诊断测试触发及相应测试结果的收集

DEM 收集 E-Gas Level1/2/3 的测试结果,诊断事件去抖,标记故障码及通过 NvM 进行故障信息存储。FiM 根据 DEM 诊断测试结果(去抖后)标记已配置的功能,功能软件(ASW-Level1)根据标记来决定对功能的抑制。


关键字:硬件构成  风险控制 引用地址:常见的电子电气系统硬件构成

上一篇:什么样的电子元件才是汽车零部件?
下一篇:浅谈AUTOSAR电子控制单元(ECU)的设计

推荐阅读最新更新时间:2024-10-20 14:21

常见的电子电气系统硬件构成
1. E-GAS 安全架构思想 汽车功能安全旨在把电子电气系统失效而导致的人身危害风险控制在合理范围内。下图是常见的电子电气系统硬件构成图,一个电子电气系统的构成要素,除了图中可见的硬件外,也包含图中不可见的软件。 图1 常用电子电气硬件系统 电子电气系统的失效,既包含由于软硬件设计错误引起的系统性失效,也包含由随机硬件故障引起的失效。根据系统架构,需要设计各种安全机制去预防和探测功能故障,并能够在故障发生时,避免或者降低危害的发生。这就需要一个强壮的功能安全软件架构来管理和控制这些安全机制,降低功能安全整体开发难度。 目前,E-GAS(Standardized E-Gas Monitoring Concept fo
[嵌入式]
常见的<font color='red'>电子</font><font color='red'>电气系统</font><font color='red'>硬件</font><font color='red'>构成</font>
汽车电子国际新标将出 汽车安全风险有望得到控制
  近几个月来,全球范围的汽车召回事件有很多是软件设计缺陷造成的。   神龙汽车有限公司9月召回2.5万辆东风标致408/2.0升自动挡轿车。原因是发动机软件低速适配稳定性不良,车辆在起步或低速行驶时出现熄火现象。   捷豹公司近日因巡航系统软件缺陷在英国召回17678辆汽车。   本田汽车8月宣布全球召回249万辆汽车,其中涉及中国市场的有76万辆。雅阁召回的原因主要是软件设计问题,自动变速器快速在倒挡、空挡、驱动挡之间切换时,第二轴轴承可能被损坏,有可能导致发动机熄火,或驻车挡锁止功能失效。   日前,捷豹路虎(上海)汽车贸易有限公司开始召回部分2010款进口捷豹XF和部分2010/2011款进口捷豹XK车型。
[汽车电子]
特斯拉财务状况恶化,多数企业高管认为构成财务风险
据报道,行业高管和相关文件透露的信息显示,由于 特斯拉 今年遭遇了一系列动荡,加之Model 3的生产导致其资金吃紧,部分 供应商 担心该公司的财务状况恶化。   一家汽车供应商联盟最近向企业高管私下发送了一份调查后发现,在22位相关受访者中,有18人认为特斯拉目前对他们的公司构成财务风险。     另外,多家接受采访的供应商表示,特斯拉曾经你尝试拖延付款或要求高额返款。在某些情况下,公开记录还显示,一些小型供应商过去几个月声称他们未能因为提供给特斯拉的服务获得付款。   知情人士表示,特斯拉已经把跟生产相关的供应商的按时付款率从去年的90%提升到目前的95%。而跟生产无关的供应商,特斯拉的按时付款率约为80%。   “我们拖
[嵌入式]
动力电池系统构成及所面临安全风险
近年来,随着电动汽车的快速发展,如何解决电动汽车所带来的安全问题,又成为汽车行业的新的话题和难点。由于人们对新事物的认知有个过程,初期难免抱有怀疑和不信任的态度,所以任何一次有关电动汽车的安全事故,都会导致公众对电动汽车安全性的疑虑进一步加深,阻碍电动汽车的发展和普及。 其实,传统的燃油车由于碰撞或自燃所导致的车辆起火事故,每年在全球都会发生很多起,造成严重人员伤亡的也为数不少,并不会造成公众的广泛关注和质疑。公众之所以对电动汽车的安全事故这么敏感,除了电动车发生事故时,通常会伴有火、声、光、烟雾等“特殊效果”,很重要的原因是出于对高能量载体“电池”的恐惧。手机电池起火爆炸,炸伤甚至炸死人的事情尚且有之,更何况那么巨大的电动汽车动力
[嵌入式]
报告称华为未对英国国家安全构成风险
     3月26日上午消息,据国外媒体报道,华为英国班伯里(Banbury)网络安全评估中心的监督委员会在提交国家安全顾问的首份审查评估报告中表示,班伯里提供的“技术保证”具有“足够的涵盖范围和质量,足以履行其义务”。这意味着针对华为是否可能损害英国国家安全的担忧已被完全解除。     华为在一份声明中表示,很高兴能够发挥自己的作用,就本公司产品和解决方案的质量向英国客户提供保证。     2010年,华为在英国班伯里(Banbury)建立了一个网络安全评估中心,负责分解并剖析在英国使用的硬件设备和软件,以缓解对国家安全构成的风险。该中心的监督委员会在提交国家安全顾问的报告中表示,班伯里提供的“技术保证”具有“足够
[手机便携]
汽车电子电气系统开发简化总结
电子电气架构的开发,需要涉及整车开发中的大部分系统、功能与部件,横跨软件开发、硬件开发、机械设计、材料科学、生产工艺、人机交互和造型设计等各个工程领域,而且各个车企都有自己的独特之处,加之智能网联领域的迅速发展,新的挑战与应对方法在不断出现,任何一本书都无法详尽地描述电子电气架构的所有开发活动…… 然而,万变不离其宗,当抛开各种细节之后,其本质可以被视为系统工程理论在汽车电子电气系统开发中的应用。 电子电气架构专家侯旭光先生在《智能汽车:电子电气架构详解》一书中,将汽车电子电气系统开发方法进行了详细阐述和简化总结(如下7项);本文摘取书中片段进行分享,希望给大家以启发~ 按照需求工程的方法收集、确认和管理需求。 将需求进行
[嵌入式]
汽车<font color='red'>电子</font><font color='red'>电气系统</font>开发简化总结
西门子 Xcelerator 的 Capital 软件助力 Airbus 实现下一代电子电气系统开发
西门子今日宣布,飞机制造商Airbus采用西门子 Xcelerator 解决方案组合中的 Capital™ 电子电气(E/E)系统开发软件,加快其商用飞机开发流程。 Capital 平台能够打造完整的数字主线,并具有开放性特点,有助于在更广泛的工程企业内实现集成,而这些能力正是 Airbus 选择与西门子合作的原因。此外,西门子还向 Airbus 提供有保障的技术咨询和支持服务,以助其进一步加快新流程的设计与实施。 Capital 提供的数字主线贯穿于整个电子电气系统开发、制造和运行生命周期,可以实现真正意义上的、受配置控制的电子电气系统数字孪生。Capital 的开放式 IT 架构和多领域集成能够使其简单直接地部署于 A
[汽车电子]
西门子 Xcelerator 的 Capital 软件助力 Airbus 实现下一代<font color='red'>电子</font><font color='red'>电气系统</font>开发
现代汽车底盘电子控制系统构成及其简介
  汽车制动防抱死装置(Antilock Braking System--ABS)可以感知制动轮每一瞬时的运动状态,并根据其运动状态相应地调节制动器制动力矩的大小,避免出现车轮的抱死现象,是闭环制动系统。它是电子控制技术在汽车上最有突出成就的一项应用,可使汽车在制动时维持方向稳定性和缩短制动距离,有效地提高了行车的安全性。      驱动防滑系统      驱动防滑系统是汽车制动防抱死系统功能的自然扩展。它的作用是维持汽车行驶的方向稳定性,并尽可能利用车轮-路面间的纵向附着能力,提供最大的驱动力。     巡航控制      巡航控制(Cruise Control)是让驾驶员无需操作油门踏板就能保证汽车以某一固定的预选车速行驶的控
[汽车电子]
小广播
最新嵌入式文章
何立民专栏 单片机及嵌入式宝典

北京航空航天大学教授,20余年来致力于单片机与嵌入式系统推广工作。

换一换 更多 相关热搜器件

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved