原创 功能安全之“大头爸爸、小头儿子的布局”

2015-1-5 10:14 1272 10 22 分类: 消费电子
正文
 
1、“大头爸爸、小头儿子”布局
        围棋中常说以星小目、迷你中国流布局。
        MCU内部逻辑门数量巨大,往往失效率会较高。当功能安全较高的控制器要求失效率很低,就必须通过冗余设计来降低失效率。
        汽车ECU很流行双MCU方案,即主/辅MCU。
        一般来说,主MCU资源多、管脚多些,为大头爸爸;辅MCU资源少、管脚少些,为小头儿子。
1.jpg
    
2、1oo2结构
        m out of n结构是n中取m个的含义。
        1oo2结构,意即2通道中取1个通道。
        例如:
        在EPS系统(电动助力转向)中,主MCU和辅MCU共计2个通道。
        日常完成电机控制和助力功能的只有主MCU,辅MCU只是作为监管者出现的。
        一旦辅MCU发现主MCU出现问题,辅MCU负责将系统切换进入安全状态。
        受制于资源和管脚偏少的限制,辅MCU无法代替主MCU实现电机控制和助力功能。
        
       2oo2或者1oo3等结构在汽车行业比较少见,在军工、核电等行业会比较常见。
 
3、如何避免共因失效
        1oo2会变化出1oo2D(Detection)结构。简单来说,布局如下:
        1)双LDO冗余供电,防止共因失效
        2)两套互相独立的输入回路冗余
        3)如果输出回路是大功率驱动回路,由于成本的约束,无法做到两套互相独立的回路时,可采用一套输出回路,但是必须增强输出回路的诊断来提高安全性
        4)用独立的外置看门狗来防止主/辅MCU失效
        5)主/辅MCU的冗余检测、问答、互相校验等机制可有效降低失效率
        6)......
 
2.jpg
 
结尾
 
        考试中某学生拿出骰子,摇骰子来填写选择题的答案。
  开始快结束时,他突然又拿出来骰子摇啊摇。
  监考老师忍无可忍问道:“你在干什么?”
  学生答:“我在验算。”
 
        谢谢大家!
 
附录:
前言
        1)文章题目起得吓人,但正文却“食之无味”,仅“管中规豹/盲人摸象/坐井观天”地推测汽车电子研发工作;
        2)正文按照标号1/2/3/4,以符合研发工程师强迫症的习惯;
        3)行文追求朴素/简洁/凌厉的大实话和心里话,以符合研发工程师“外表朴素/内心艳丽/敏于行/讷于言”的特质;
        4)结尾模仿相声的结尾(称作“攒底”),戛然而止,并鞠躬下台。

文章评论12条评论)

登录后参与讨论

dongbei06_409353400 2015-3-5 09:20

这里头我理解的是汽车为了成本考虑,作出的某种妥协。一般定义有安全状态,且失效时进入安全状态(在一定时间内,比如10ms~100ms)为安全目标Safety Goal。因此在这个前提下,辅MCU是可以在主MCU失效的情况下进入安全状态,即实现安全目标。

yfy812_845263591 2015-3-4 18:09

这里的关键点是实现同一功能有二个通道,当一个通道失效后还有一个未失效时,功能可以实现,就称为1002。而在本例中,一个通道失效后,只能故障--静默,没有预定要实现的功能,虽有2个mcu,只能起一个有效通道的结果,是1001D,其中辅MCU就是起D的作用。

dongbei06_409353400 2015-3-4 09:10

我描述一下我的理解。实际中控制器有两个回路。 回路1:传感器信号信号接口电路1->主MCU->输出电路1->负载 回路2:传感器信号接口电路2->辅MCU->输出电路2->负载。 对控制器来说,1oo2

yfy812_845263591 2015-3-2 12:12

二个相同MCU锁步比较也只是1001D,并非1002。参见White paper图2; John Ralston,Managing Machine Safety and Productivity with QorIQ Multicore Processors

dongbei06_409353400 2015-3-1 21:42

恩。此处我描述的有误。实际中,流行的方案中辅MCU会参与到主回路中,只不过由于成本的约束,辅MCU往往被布置成管脚和资源较主MCU少的芯片,没有形成2oo2的结构,最终形成的是1oo2D的布局

yfy812_845263591 2015-3-1 11:32

辅MCU仅作监管只能算1001D

dongbei06_409353400 2015-2-10 19:30

恩,冗余设计有共因失效的问题

用户1039176 2015-2-10 13:33

不错!冗余提高安全性,但同时单元间的逻辑关系以及系统复杂度增加也会带来新的问题。

dongbei06_409353400 2015-2-9 14:44

谢谢鼓励!

用户1678053 2015-2-9 10:20

看看
相关推荐阅读
follow 2016-04-18 20:10
简化CAN收发器内部电路结构(用于DC分析)
一、常见CAN收发器TJA1042的数据手册 TJA1042 datasheet中Block框图描述了收发器的内部结构:          Datasheet中还有关于split管脚...
follow 2016-04-17 09:44
简化CAN收发器内部电路结构(用于DC分析)
一、常见CAN收发器TJA1042的数据手册 TJA1042 datasheet中Block框图描述了收发器的内部结构:          Datasheet中还有关于split管脚...
follow 2016-04-15 20:20
EMC整改的一些小建议
  一、电容的滤波作用 即频率f越大,电容的阻抗Z越小。 当低频时,电容C由于阻抗Z比较大,有用信号可以顺利通过; 当高频时,电容C由于阻抗Z已经很小了,相当于把高频噪...
follow 2016-04-15 20:16
EMC整改的一些小建议
一、电容的滤波作用 即频率f越大,电容的阻抗Z越小。 当低频时,电容C由于阻抗Z比较大,有用信号可以顺利通过; 当高频时,电容C由于阻抗Z已经很小了,相当于把高频噪声短路到...
follow 2015-05-23 22:08
功能安全之“某ECU的功能安全分析”
正文:  1、概况       六层板+铝基板  2、双MCU的功能 从系统上的分配来看,双MCU的设计 >>角度信号两次采样 >> 时钟...
follow 2015-05-23 21:57
[博客大赛] 功能安全之“某ECU的功能安全分析”
正文:   1、概况       六层板+铝基板   2、双MCU的功能 从系统上的分配来看,双MCU的设计 >>角度信号两次采样 >&...
我要评论
12
10
关闭 站长推荐上一条 /2 下一条