符合功能安全ASIL-D的汽车牵引逆变器设计

发布者:sdlg668最新更新时间:2023-09-28 来源: elecfans关键字:功能安全  ASIL-D 手机看文章 扫描二维码
随时随地手机看文章

1

安全目标及开发流程

功能安全的目标是将风险最小化到可接受的水平,风险定义为:发生损害的概率和该损害对人员的影响(以及在较小程度上对设备和环境的影响);  

常用降低风险的措施分为故障避免、故障检测和故障处理措施;  

ISO26262中阐述的V模型,非常经典;

对于功能安全的开发,从概念阶段的项目定义开始,经过危害分析及影响,形成技术安全需求,再到具体的软硬件开发,验证及生产及生产后的管理;  

全流程主要分概念阶段,开发阶段,量产阶段,如下:  

7a09935e-f5cd-11ed-90ce-dac502259ad0.png

这里说明一下,Item Definition,则是我们具体设计/分析的产品的系统或子系统,它是我们进行安全设计的对象,或载体,比如本文重点描述的电机牵引逆变器;

2

概念阶段的核心思想和关键词

确认目标对象后,分析其功能需求,子系统及和外部系统的交互

7a302316-f5cd-11ed-90ce-dac502259ad0.png

牵引逆变器接收来自整车控制器(VCU)的命令,完成电机状态的控制;

明确对象的危险分析及风险评估(HARA:Hazards Analysis and Risk Assesment),提出安全目标(SG:Safety Goal),这里的SG的衡量标准就是大家常听到ASIL-A/B/C/D,比如

非驾驶员意图的加速、刹车;在低速/高速,城市/高速等不同状态下可能导致的伤害是轻微碰撞/验证碰撞

安全目标:保证输出的加速扭矩不超过给定量的5%,最大不超过50 Nm;

由Safty Goal,抽象细化出功能安全需求(FSR,Functional Safety Requirements),比如

FSR1:获取当前电机转速,对转速获取全链路进行监测,及对比校验;

FSR2: 当识别到的输出扭矩超过给定扭矩5%,在1us内将三相桥臂开关切换至安全状态

基于功能安全需求进行拆分,得出软硬件的技术安全需求(TSR,Technical Safety Requirements)  

3

牵引逆变器的考虑

牵引逆变器在新能源汽车中的主要作用,是基于整车控制器(VCU)给出的扭矩指令,控制电机的运行:

加速电机;

制动电机,回馈能量;

对于电池供电的电动车,电机通用通过一个8:1或10:1的变速箱连接到车轮;    

因此,主要的危害有:非预期的过度牵引,非预期的制动,以及高压电击;

这些危害被整车厂识别,并标识以ASIL-B,ASIL-D不同的安全级别(ASIL,Automotive Safety Integrity Level)

因此,在本文的分析中,安全目标(Safty Goal)考虑如下:

SG1:避免加速扭矩超过50Nm,或超过+5%的预期控制扭矩(ASIL-D,FTTI=200ms)

SG2:避免制动扭矩超过50Nm,或超过+5%的预期制动扭矩

牵引逆变器的典型控制流程如下

VCU通过CAN总线,向处理单元发送扭矩控制指令

处理单元收到扭矩控制指令

处理单元基于当前的电机运行状态(通过传感器获取),以及收到的控制指令,计算出需要输出的PWM占空比;

驱动电路基于PWM占空比驱动桥臂开关

处理器测量系统的状态,包括电流,电机轴位置,电机转速,电压等,完成闭环控制

下面,将基于ISO26262的理论和要求,介绍安全目标,功能需求,技术需求,硬件需求,软件需求

4

执行-检查的处理架构

在处理器域,导致违反SG1和SG2安全目标的主要的失效机制,可以总结为:

通信的失效,或者计算的失效;本文不讨论通信的失效,这类失效一般通过对CAN通信消息的数据完整性校验来实现;

7a4a4bba-f5cd-11ed-90ce-dac502259ad0.png

上图中执行-检查架构,用于预防处理器的计算失效;

架构中,执行单元实现了主要电机控制需要功能,包括FOC控制算法,电机控制算法,数学计算库等;

检查单元负责检查非安全状况并保证系统运行在安全状态;

架构中,执行单元聚焦在功能及性能,检查单元聚焦实现安全目标;在ISO26262的定义里意味着,执行单元只需要符合QM(Quality Managed)标准,而检查单元需要符合ASIL-D的标准;

在本文研究中,我们将检查单元的功能以及需求,提炼并在名叫安全管理(Safety Manager)的系统单元中;

7a834b68-f5cd-11ed-90ce-dac502259ad0.png

如上图,结合NXP公司的MPC5775E微控制器,以及FS65功能安全SBC(System Basic Chip),可以轻松的实现执行-检查的安全架构;

我们将执行器的工作分配给Core 0(Non-LockStep),将安全管理的工作分配给CPU1(LockStep);

常见的两个内核的失效,通过MPC5775E内部的安全机制检查,或者通过外部的安全SBC FS65检查,这些机制可以包括故障收集及控制单元,时钟监控单元,电源管理单元,内存保护单元,这些单元可以运行在FS SBC上;安全单元的失效,需要再通过监控FS65实现,并在识别出故障或失效时候,控制系统进入安全状态(通过直接配置电机控制接口);

逆变器的安全运行状态的机制,可以通过灵活的,模块化的方式,在NXP的安全概念指引下实现;

5

永磁同步电机控制接口的安全概念

针对电动汽车的一个限制,是永磁同步电机电机运行产生的高反电动势;在高速运行情况下,如果永磁同步电机的相绕组处于断开状态,如下图所示

7aa65d06-f5cd-11ed-90ce-dac502259ad0.png

那么将可能导致高于电池电压的反电动势,这将引起可再生的电流,以及非预期的制动扭矩;为了防止这个危害,系统需要短路桥臂所有的高边开关,或者所有的低边开关

7ac2925a-f5cd-11ed-90ce-dac502259ad0.png

7ae4b3da-f5cd-11ed-90ce-dac502259ad0.png

上述的应用安全需求,可以通过如下架构实现

7af67476-f5cd-11ed-90ce-dac502259ad0.png

一套独立的,用于控制高边以及低边开关的控制电路;

如果单点故障,可能导致高边或低边不可控制,系统将无法正常运行;

快速的短路保护电路(上图A)

短路电路,可能永久性损害开关桥,并导致系统进入非安全状态;因为短路失效需要在非常短的时间内处理,MCU无法满足,因此需要通过门驱动电路GD3100来实现;

上层应用的诊断以及安全的应对措施(上图B)

电机控制接口的失效,可能的原因很多:电机相绕组,IGBT开关,门驱动,分立的芯片,冷却系统,针对不同的原因,需要不同的应对措施;高边的失效保护需要快速将三相绕组短路到电池,而低边的开路保护则是短路到地GND;GD3100门驱动电路是基于ASIL-D级别进行开发的,因此其内部有丰富的自诊断机制,能够检查出99%的内部故障,并可以通过冗余的通信机制通知到MCU的安全管理单元

反应通道(上图C)

当MCU接收到故障上报,内部的安全管理逻辑可以决策出最合适的安全状态;并通过GD3100专门的IO引脚进行控制;整个决策和响应需要在~100us的FTTI内;

NXP的GD3100门驱动是上述架构的重要组成,主要的差异特性有:

直接控制IGBT/SiC开关管;在降低整体失效率的同时,提供了一条独立的电机控制路径

快速的短路保护特性,对IGBT的保护时间<2us,对SiC则更快;

高诊断覆盖率:GD3100基于ISO26262进行设计,针对内部故障,内部自检测试以及CRC校验有高覆盖率;

6

通信以及传感器的安全概念

为了实现闭环,电机控制算法需要采样电流,电机的转子角度以及电池的电压;如果如上的传感器信息采集有错误,将直接影响输出给电机的指令;因此,对于传感器的安全需求,是针对传感器传输全链路的故障诊断,包括传感器,放大调理单元,模拟数字转换,以及传感器数据的预处理等;

本文,我们以电机位置传感器为例阐述;方法论和电流以及电压采样的类似;

7b3bc2c4-f5cd-11ed-90ce-dac502259ad0.png

系统采用固定在转轴上的旋转变压器,放大调理电路,以及解码模块(eTPU);eTPU是基于处理器及定时器完成的位置解码算法模块;这个架构的优势在于避免浪费CPU0的算力;

转速反馈的全流程说明:

eTPU产生旋转变压器的激励信号

物理相位相差90°C的两个绕组,感应出SIN/COS两路信号;

Sigma Delta ADCs采样两路经过调理放大后的信号,并与激励信号完成同步;处理完成的结果,存储在eTPU的RAM中;

信号基于观测器模型进行处理,解调后得到角度及速度信息;

计算得到的角度传递给电机控制算法

位于安全内核CPU1的RDC检测器,针对上述的信号链路进行监测及诊断;

输入监控的单元检查原始数据,并通过过零检测计算与激励信号的同步,信号的最大和最小幅度,单位向量;

整个检测功能可以识别出99%由于调理,绕组,激烈链路,Sigma Delta ADC可能存在的硬件失效;

其中

ATO检测功能,采用和eTPU不同的角度计算方法,并运行合理性检测程序;它可以检测eTPU的故障;

外推检测单元(extrapolation tracker)检查角度外推法可能存在的失效;


关键字:功能安全  ASIL-D 引用地址:符合功能安全ASIL-D的汽车牵引逆变器设计

上一篇:igbt在电动汽车上的作用
下一篇:速度方向霍尔开关AH701在行车记录仪中的应用

推荐阅读最新更新时间:2024-11-10 11:49

Marvell 推出业界首款采用 MACsec 安全功能汽车千兆以太网
北京讯(2020 年 10 月 16 日)- Marvell (NASDAQ: MRVL) 今日推出了业界首款采用集成MACsec技术的汽车千兆以太网 PHY 解决方案,旨在实现安全的点对点通信。 到 2030 年,预计将有近10 亿辆联网汽车在路上行驶,安全性集成已成为未来车辆要考虑的重要因素。 MACsec 技术在逐跳的基础上确保数据交换的安全性,以此来强化车载网络,并防止第 2 层安全威胁,例如入侵、中间人攻击和重放攻击。 Marvell 符合 Open Alliance TC10 标准的双速 100/1000 BASE-T1 88Q222xM 以太网 PHY,不仅可实现节能、安全的车载网络,亦有助于支持系统级的功能安全合规
[汽车电子]
加速构建基于域的IVI架构,以实现满足ASIL-D汽车安全系统
作者:Michael Burk,美光汽车事业部车载信息娱乐系统首席架构师 当今的汽车对快速存储并处理海量数据的要求越来越高。汽车厂商一直面临着整合处理能力、保证数字系统流畅运行和成本竞争等压力。而现在,让人意想不到的新趋势出现了。车载信息娱乐 (IVI,in-vehicle infotainment) 系统,其引人入胜的高分辨率屏幕和功能越来越像智能手机,而它的功能也不再只是为了娱乐。设计人员将车载信息娱乐系统与仪表盘集成,来实现符合功能安全要求的更为关键的系统。 随着数字仪表盘的出现,对图形处理产生了新要求。为了满足这些要求,车载信息娱乐系统架构与仪表盘被集成到称为域控制器的通用架构中。这样集成可以带来多重利好,包括降低
[汽车电子]
加速构建基于域的IVI架构,以实现满足<font color='red'>ASIL-D</font>的<font color='red'>汽车</font><font color='red'>安全</font>系统
国产重大突破! 云途YTM32B1M系列车规产品获得ISO26262 ASIL-B功能安全产品认证
2023年4月,苏州云途半导体有限公司(以下简称“云途半导体”)的YTM32B1M系列产品正式获得了由DEKRA德凯颁发的ISO 26262 ASIL-B产品认证证书,这是国内首个获得功能安全产品认证的车规级MCU产品。云途半导体和DEKRA德凯于2023年4月23日在云途半导体苏州总部举行颁证仪式,双方代表共同见证了这一重要时刻。 △云途半导体CEO耿晓祥(左)接受 德凯全球高级副总裁Gerhard Rieger(右)颁发的产品认证证书 继2022年6月云途半导体获得的功能安全管理体系最高等级ASIL-D的认证,此次云途YTM32B1M系列产品的获证,标志着云途半导体在国产车规MCU领域再一次引领了行业在功能安
[汽车电子]
国产重大突破! 云途YTM32B1M系列车规产品获得ISO26262 ASIL-B<font color='red'>功能</font><font color='red'>安全</font>产品认证
通信协议标准FlexRay总线的功能安全性详解
在汽车中采用电子系统已经有几十年的历史,它们使汽车安全、节能与环保方面的性能有大幅度的提高。随着研究的深入,许多系统需要共享和交换信息,为了节省线缆,就形成了依赖于通信的分布式嵌入系统。目前,世界上90%的都采用基于CAN总线的系统。FlexRay是下一代通信协议事实上的标准,它的功能安全性如何是至关重要的。    1 IEC61508功能安全的要求   目前车控系统正在向线控技术(xbywire)过渡,例如线控转向与线控刹车。线控系统最终目标是取消机械后备,因为取消这些后备可以降低成本,增强设计的灵活性,扩大适用范围,为以后新添功能创造条件。但是取消机械后备就对电子系统的可信赖性(dependability)要求大为提高。车
[汽车电子]
Maxim Integrated发布业界首款符合ASIL-D标准的数据采集系统
2月4日,Maxim Integrated Products, Inc宣布推出MAX17852 14通道、高压、符合ASIL-D标准的数据采集系统,帮助汽车电源管理系统(BMS)开发商提供最高安全等级的电压、电流、温度测量及数据通信,同时可以大幅节省空间、缩减方案成本。这款IC专为电动汽车、混合动力电动车和其他运输车辆的系统整合而设计,是智能接线盒、48V及其他汽车电池系统的理想选择,能够承受400V、甚至更高电压。 OEM和电动汽车制造商要求电池系统均满足ISO26262标准设定的最高安全等级。采用全面的诊断功能和安全驱动架构,Maxim Integrated设计并生产的MAX17852能够帮助客户满足ASIL-D标准对电压
[汽车电子]
Maxim Integrated发布业界首款符合<font color='red'>ASIL-D</font>标准的数据采集系统
借助MCX的纠错功能打造可靠安全的移动机器人
移动机器人的应用场景日益增多,覆盖工业自动化到服务型机器人等领域。保障移动机器人的操作安全可靠至关重要,因为它们承载的任务更加复杂,且运行环境不可控。 恩智浦新一代MCX系列微控制器助力应对机器人安全挑战。MCX MCU基于高性能Arm®Cortex®-M33内核,具有先进的错误检测和纠正功能,非常适合开发对可靠性和安全性要求极高的移动机器人。 移动机器人常见的可靠性和安全问题 移动机器人搭载的电子系统允许机器人感知周围环境、进行智能决策,并精确控制自身的动作。然而,移动机器人在执行任务时可能会面临极端温度、振动和电磁干扰等多种挑战,随着时间的推移,这些压力源会导致机器人的内存出现错误和损坏。考虑到移动机器人预期
[机器人]
借助MCX的纠错<font color='red'>功能</font>打造可靠<font color='red'>安全</font>的移动机器人
物联网功能丰富,安全性仍然欠缺
有没有想过黑客正在通过你使用的智能家居产品收集、传递甚至分析你的隐私?他们可以只用一部电脑就知道你房间内插座、灯或者其它设备的状态,甚至可以发出指令操控这些设备。“安全”已经成了物联网行业发展的必修课。 如何防止物联网黑客攻击?在软件发布之前就要确保其安全。新思科技认为这并不难。但为什么并没有许多物联网设备制造商会这么做呢? 首先,我们参考一下近期发生的几起物联网(IoT)安全事件: 谷歌旗下智能家居公司Nest的摄像头遭黑客攻击 美国国家广播公司新闻报道称,智能家居技术的“狂热”用户向电视台爆料,他听到婴儿室有一些噪音,检查后发现安装在里面的Nest安全摄像头发出了“深沉的男声”。网络入侵者还控制了房间内的
[物联网]
物联网<font color='red'>功能</font>丰富,<font color='red'>安全</font>性仍然欠缺
深度:符合功能安全ASIL-D汽车牵引逆变器设计
之前很多文章有提到功能安全的概念,包括符合ASIL-D的 电机控制器 ,符合ASIL-B/ASIL-D的车规MCU; 今天,小二分享基于ISO26262阐述的安全概念,进行的新能源汽车牵引电机 逆变器 的开发(参考NXP方案),水平有限,欢迎留言交流; 安全目标及开发流程 功能安全的目标是将风险最小化到可接受的水平,风险定义为:发生损害的概率和该损害对人员的影响(以及在较小程度上对设备和环境的影响); 常用降低风险的措施分为故障避免、故障检测和故障处理措施; ISO26262中阐述的V模型,非常经典;对于功能安全的开发,从概念阶段的项目定义开始,经过危害分析及影响,形成技术安全需求,再到具体的软硬件开发,验证及
[汽车电子]
深度:符合<font color='red'>功能</font><font color='red'>安全</font><font color='red'>ASIL-D</font>的<font color='red'>汽车</font><font color='red'>牵引</font><font color='red'>逆变器</font>设计
小广播
最新嵌入式文章
何立民专栏 单片机及嵌入式宝典

北京航空航天大学教授,20余年来致力于单片机与嵌入式系统推广工作。

换一换 更多 相关热搜器件

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved