0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

域架构下的功能安全思考

联合电子 来源:未知 2023-11-06 08:40 次阅读

随着整车电子电气架构的发展,功能域控架构向整车集中式区域控制演进。新的区域控制架构下,车身控制模块(BCM),整车控制单元(VCU),热管理系统(TMS)和动力底盘等功能等原本独立的功能域整合到新的区域控制器。同时,区域控制器也集成了二级智能配电功能,真正形成了Power HUB, IO HUB, Data HUB。

wKgZomVINw6APQ9AAACzOFDCCkA339.png

整车区域架构

新EEA架构下,功能安全也随之有了新的变化。原来多个不同的控制器来实现整车功能,功能安全目标也是以独立的控制器为主体,结合控制器间的信号交互来共同实现。整车区域架构下,同一个区域控制器中集成车身,动力,底盘控制等功能,有ASIL A/B/C/D四种安全等级安全目标同时出现的情况。这些不同安全目标的实现模块共享控制器的内部软硬件资源,如电源模块MCU模块和安全关断路径等。

不同功能域对于故障时的响应各有差异。车身类功能安全考虑到系统的鲁棒性,控制器故障后一般进入limphome(跛行)模式;而EPB功能安全等级高,当外部独立看门狗检测到MCU故障,或MCU内部安全监控模块检测到故障,即进入安全状态。

wKgZomVINw6ADyDHAAAaZTWxE9c003.gif

以近光灯和EPB功能为例浅谈区域控制器功能安全设计的一些思考。

从整车安全目标来看,近光灯应避免在行车过程中非预期熄灭,当控制器内部失效后,需要在故障容忍时间间隔(FTTI)内点亮近光灯;EPB最高等级的安全目标应避免在行车过程中非预期的锁死制动卡钳,当控制器内部失效后,需要在FTTI内释放制动卡钳。

系统层面

一方面为了整车的安全性,兼顾系统的鲁棒性,需要收集整车端不同功能和ASIL等级的安全目标,需要考虑不同ASIL等级对于故障的响应,以及对于故障后进入安全状态的可接受度;另一方面从系统架构上进行安全分析,确认安全目标是否可进行ASIL等级分解。

通过合理的功能分配,将左右近光灯布置在两个相互独立的区域控制器中。当某一个控制器内部MCU故障,进入limp home模式点亮近光灯;且当某一个控制器完全失效,另外一个控制器还可以保证其近光灯可以正常点亮,这样近光灯的安全等级分解为ASIL A(B)。

EPB比较特殊,一般分配在两个相互独立的区域控制器中,由于任意一个控制模块锁死了制动卡钳都会违反安全目标,故其最高ASIL D的安全等级不可分解。当控制器出现故障时,通过安全关断路径来释放卡钳驱动电机,进入安全状态。

wKgZomVINw6ARXGZAADyRjO3UEI383.png

近光灯和EPB功能安全等级

wKgZomVINw-AV327AAALGb-PWgo775.png

硬件层面

为了保证区域控制器可以实现最高等级的安全目标,内部共用的硬件模块需要按最高安全等级去开发,如MCU模块,逻辑电源供电模块等。控制器内部低安全等级的功能模块不能影响高安全等级的硬件模块,需要进行相关失效分析,分析不同安全目标共用的电路模块,是否存在共因和级联失效。

当MCU失效后,近光灯和EPB功能不受控。此时,需要安全机制limphome模块点亮近光灯,安全关断路径来关断EPB制动卡钳驱动电路,进入安全状态。且limphome电路不能干扰关断EPB制动卡钳的驱动电路。因此,需要设计独立的limphome电路和安全关断路径电路,这两个硬件电路失效亦不能引起近光灯和EPB功能失效。

wKgZomVINw-AV327AAALGb-PWgo775.png

软件层面

需要从软件架构层面考虑不同ASIL等级的软件共存问题。近光灯软件模块是ASIL A(B),EPB软件模块是ASIL D。

为了实现ASIL共存,可将近光灯和EPB软件放在两个独立的锁步核运行,从时序和执行 (Timing and execution),内存 (Memory)和信息交换 (Exchange of information)三个方面做到免于干扰。

同时,程序的时间和逻辑监控是必要的,用于探测有缺陷的程序,监控程序的表现和合理性。一般通过外部独立的看门狗进行程序流监控,监控软件是否正确执行,如程序未在指定的时间内执行,或者时钟发生故障。

wKgZomVINw-AV327AAALGb-PWgo775.png

wKgZomVINw6ADyDHAAAaZTWxE9c003.gif

综上,在区域架构下,功能安全面临更加复杂的架构和多功能融合的挑战,区域控制器需要相互协同,共同实现整车的功能安全目标,提高功能安全开发效率,从而降低功能安全开发的成本。

欢迎转载!

转载须署名联合电子并注明来自联合电子微信!!

分享给朋友或朋友圈请随意!!

wKgZomVINw-AdXWoAABjXna9Bus182.jpg


原文标题:域架构下的功能安全思考

文章出处:【微信公众号:联合电子】欢迎添加关注!文章转载请注明出处。


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 汽车电子
    +关注

    关注

    2999

    文章

    7451

    浏览量

    161592

原文标题:域架构下的功能安全思考

文章出处:【微信号:联合电子,微信公众号:联合电子】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    第二届大会回顾第5期 | 分级安全架构构筑智能汽车功能、网络、隐私三安全

    委员会副首席科学家、终端BG/车BU首席安全架构师。主要负责HarmonyOS/OpenHarmony操作系统安全架构设计、终端芯片安全架构安全芯片、可信计算、移动应用生态治理
    的头像 发表于 12-19 08:36 199次阅读
    第二届大会回顾第5期 | 分级<b class='flag-5'>安全架构</b>构筑智能汽车<b class='flag-5'>功能</b>、网络、隐私三<b class='flag-5'>安全</b>

    车规MCU的功能安全库是什么

    功能安全库(Safety Library) 车规MCU的功能安全库(Safety Library)是为了满足汽车电子系统的功能
    的头像 发表于 10-27 17:45 1207次阅读
    车规MCU的<b class='flag-5'>功能</b><b class='flag-5'>安全</b>库是什么

    《 AI加速器架构设计与实现》+学习和一些思考

    ,如有错误还望大佬们指出,我马上改正。 目录和进度 目前阅读到第一章,先更新到第一章的内容吧 卷积神经网络 运算子系统的设计 储存子系统的设计 架构优化技术 安全与防护 神经网络加速器的实现
    发表于 09-16 11:11

    网络安全体系基础架构建设

    网络安全体系基础架构建设知识    
    的头像 发表于 09-11 09:36 1316次阅读
    网络<b class='flag-5'>安全</b>体系基础<b class='flag-5'>架构</b>建设

    开源机密计算平台:蓬莱-OpenHarmony

    OpenHarmony在RISC-V架构提供了安全基石,支持OpenHarmony面向万物互联的多场景安全需求。欢迎大家持续关注蓬莱-OpenHarmony项目,我们也期待更多的开发
    发表于 09-07 16:08

    STM32安全框架助力客户应对安全挑战

    内容包含:安全框架:面向开发人员、应用要求:应用案例与安全功能、应用要求:应用案例与安全功能、MCU/MPU独立架构等。
    发表于 09-05 06:35

    STM32功能安全设计包新架构介绍 及使用技巧分享

    内容包含:STM32功能安全资源概述 、STM32U5X-CUBE-CLASSB V4.0.0 、STM32功能安全硬件属性、通过STM32硬件功能
    发表于 09-05 06:30

    Arm平台安全架构固件框架1.0

    Arm的平台安全架构(PSA)是一套完整的: •威胁模型。 •安全分析。 •硬件和固件体系结构规范。 •开源固件参考实施。 •独立评估和认证方案——PSA CertifiedTM。 PSA提供了一个
    发表于 08-08 07:14

    基于分级安全的OpenHarmony架构设计

    的Basic和Core内核的安全,应用程序就几乎不能继续恶意行为。 OpenHarmony分级权限架构模型 基于上述分级策略,在OpenHarmony生态中,所有的应用程序都可以按照预期去实现其应做的功能
    发表于 08-04 10:39

    STM32功能安全设计包新架构介绍及使用技巧分享

    电子发烧友网站提供《STM32功能安全设计包新架构介绍及使用技巧分享.pdf》资料免费下载
    发表于 07-29 11:32 2次下载
    STM32<b class='flag-5'>功能</b><b class='flag-5'>安全</b>设计包新<b class='flag-5'>架构</b>介绍及使用技巧分享

    对1oo2架构思考

    IEC 61508-6:2010附录B分析了如何计算包括1oo2架构在内的几种架构的故障概率计算。在这种情况下,1oo2代表“二分之一”,这意味着有两个安全通道,每个通道的排列方式是,如果至少有
    的头像 发表于 06-27 17:15 1596次阅读
    对1oo2<b class='flag-5'>架构</b>的<b class='flag-5'>思考</b>

    基于Autosar软件的功能安全开发

    软件架构将根据安全目标的需要将安全平台的软件分区为两个部分
    的头像 发表于 06-27 17:10 584次阅读
    基于Autosar软件的<b class='flag-5'>功能</b><b class='flag-5'>安全</b>开发

    自动驾驶功能架构的演进

    本文贯穿了自动驾驶功能架构、系统架构,网络架构,那么有必要先和大家统一架构的概念和认知。 你也说架构
    发表于 06-01 14:37 0次下载
    自动驾驶<b class='flag-5'>功能</b><b class='flag-5'>架构</b>的演进

    基于新型电子电气架构安全技术

    对于电子电气架构而言,安全考虑是必不可少的,通常来说包含功能安全、预期功能安全、信息
    的头像 发表于 05-29 09:08 702次阅读
    基于新型电子电气<b class='flag-5'>架构</b>的<b class='flag-5'>安全</b>技术

    网关如何确保IoT架构安全

    共存的局面无疑增加了整个架构的受攻击面,而确保这些数据获取和聚合点位的安全是极为重要的。在边缘网关上对安全数据进行实时安全分析、过滤和处理,可以改善内部数据流量以及内部和云之间双向数据
    的头像 发表于 05-09 10:15 693次阅读