0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

如何简化安全系统的设计?ADI来支招

analog_devices 来源:YXQ 2019-05-15 17:09 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

新的国际标准和法规加速了工业设备对安全系统的需求。功能安全的目标是保护人员和财产免受损害。这可以通过使用针对特定危险的安全功能来实现。安全功能由一系列子系统组成,包括传感器、逻辑和输出模块,因而需要系统层面和集成电路层面的专门技能来提供具有适当功能组合的IC。

墨菲定律变体之一:"如果几件事都可能出错,首先出错的往往是会造成最大损失的那一件。"

如果一个系统可能产生直接或间接的致命威胁,例如机器故障等,那么设计该系统时,必须最大程度地降低故障可能性及其导致的负面影响。为了确保发生随机性和确定性故障的概率尽可能低,必须遵循特定的设计方法。工业中将这种设计方法称为功能安全方法。这种方法要求对系统进行细致入微的分析,确定所有潜在的危险情况,并运用最佳做法来将器件、子系统和系统的故障风险(例如电压过高或诊断失败等)降至容许的水平。

功能安全背后的理念是当检测到错误时让系统保持安全状态,例如:若来自外部传感器的转换结果超出范围,则断开使能的输出连接。IEC-61508是工业设备功能安全设计参考标准,已针对不同行业进行了修改或阐释,例如ISO-26262适用于汽车行业,IEC-61131-6适用于可编程控制器

根据功能安全标准进行设计可能相当繁琐,因为必须完成从上至下的细致分析,从整体系统描述到所用器件的内部功能模块都不能遗漏。为了保证系统具备足够高的保护水平,避免出现任何危险情况,并使未检出差错的发生概率最小,这种分析是有必要的。设计功能安全系统时,必须确保系统能够检测到所有错误,并以足够快的速度作出反应,使危险情况的发生概率最小。

1如何设计功能安全系统

危害分析的第一步是确定可能致人受伤的方式。对这些情况进行分析之后,系统设计应确保避免危险情况发生。如果存在无法避免的情况,应增加安全系统来检测该不安全状态并让系统处于安全状态。

为了更好地说明这个问题,假设存在图2所示的系统。根据油箱温度,一个连接到油箱的阀门打开一定的百分比以使爆炸风险最低。一个DAC通过一台电机控制阀门开口大小。所述系统称为开环式。

图2.开环阀门控制系统信号

危害分析揭示出有两种情况可能产生不确定状态:温度测量错误。

因此,阀门开口大小也不正确。DAC未能正确打开/关闭阀门。下一步是评估各种危害的风险,公式如下:

确定风险之后,下一步便是设计一个能将风险降至容许水平的功能安全系统。

IEC-61508定义了四个安全完整性等级(SIL),这些等级规定了安全功能应将风险降至何种水平。有两种不同的目标概率:

一是需要时失效,适用于处于待命状态且由事件触发的系统(安全气囊是一个很好的例子);

二是每小时失效,适用于持续运行的系统,上例就是这种情况。表1总结了以下标准的SIL之间的大致等效性:IEC61508、ISO 26262(ASIL,汽车)和航空电子关于期望需要时失效和每小时失效的标准。

表1.不同标准的风险水平概算

SIL等级是基于对未检出故障的降低和最小化程度来制定的,这里的未检出故障是指会使系统功能失常并可能触发不利状况的故障。

2诊断覆盖率要求是多少?

未检出故障的概率随着诊断覆盖率的提高而降低。若系统能提供99%的诊断覆盖率,则可实现SIL3;若诊断覆盖率为90%,则可实现SIL2;若诊断覆盖率只有60%,则可实现SIL1。换言之,未检出故障的发生概率随着冗余程度的提高而降低。

实现SIL2或SIL3的较简单方法是采用已通过相应保护等级认证的器件。但这并非总是可行的,因为此类器件针对的是特定应用,其与您的电路或系统可能不完全相同。因此,之前通过SIL等级认证的器件,它们当初使用的认证标准可能不适用你的系统,而且你的系统保护等级也可能不相同。

实现高诊断覆盖率的另一种方法是在器件层面使用冗余设计。这种情况下,错误检测不是直接进行,而是间接进行,即比较两个(或更多)理应相同的输出。然而,这种方法会增加功耗、面积和系统的最终成本(成本问题可能最为关键)。

3提高器件层面的错误检测水平和冗余度

一个常见的差错来源是外部接口中的数据传输:如果任何一位在传输中被破坏,数据便可能被接收器误解,并且可能产生不利状况。为了计算数据传输中发生的总差错,可以使用BER(误码率)。BER表示因为噪声、干扰(EMC)或任何其他物理原因而遭到破坏的位数和传输的总比特数的比值。

系统的BER可通过物理方法加以测量。一般而言,许多标准规定了这一数值,例如HDMI®,或者可以使用估计值。现代数据传输的最低标准BER为10–7。对许多应用来说,此数值可能太过保守,但可用于参考。

10–7的BER意味着每1000万位中有1位遭到破坏。对于SIL3系统,每小时的目标最大差错概率为10–7。如果系统在ADC和控制器之间传输32位数据,输出数据速率为1 kSPS,则1小时传输的位数为:

这种情况下,误码率会提高到1.5e–5,这只是一个接口的贡献;传输差错的总贡献应保持在总差错预算的0.1%到1%之间。

对于这种情况,可通过增加CRC算法来检测差错。可检测到的损坏位数由CRC多项式的Hamming距离定义,例如X8+ X2+ X + 1的Hamming距离为4,能够在传输的每帧中检测到最多3个损坏位。表2总结了CRC Hamming距离为4时根据每小时传输的不同位数得出的差错概率,假设传输32位数据加8位CRC。

表2.CRC Hamming距离为4时的差错概率

CRC诊断水平可通过如下方式来加强:回读写入的寄存器,确认数据传输正确此操作会提高诊断水平,但所用CRC多项式的差错检测水平必须能够检测BER概率所决定的预期损坏位数。

4如何使故障概率最小?

若制造商宣称某个器件针对功能安全系统而设计,其应能够提供FIT以及更为重要的故障模式、影响和诊断分析(FME(D)A)。此数据用于分析特定应用中的IC,计算系统的诊断覆盖率(DC)、安全失效系数(SFF)和危险故障率。

FIT衡量器件的可靠性。IC的FIT可根据加速寿命测试或IEC62380、SN29500等工业标准来计算;工业标准将应用的平均工作温度、封装类型和晶体管数量视为产生FIT预测结果的因素。FIT只是关于器件可靠性的预测,并不提供关于故障根源的任何信息。一般而言,除非能够直接或间接检查每个功能模块,否则最终差错概率将会太高而无法满足任何SIL2或SIL3安全功能的SIL目标。

FME(D)A的目的是提供一个全面的文件来分析芯片中实现的所有模块、模块失效的直接或间接后果以及支持故障检测的不同机制或方法。如之前所述,这些分析是基于特定信号链/应用而完成的,但其详细程度应足够高,据此可以轻松生成针对其他系统/应用的FME(D)A分析。

5Σ-Δ ADC可能出什么错?

对Σ-Δ ADC的一般分析揭示出了此类器件的内部复杂性所引起的多种错误来源:

基准电压断开连接/受损

输入/输出缓冲器/PGA受损

ADC内核受损/饱和

内部稳压器电源不正确

外部电源不正确

只有某些问题会在器件模块中产生故障,但存在其他不像上面所列那么明显的故障原因:

内部键合线受损

键合线与邻近引脚短路

漏电流增加

例如,若VREF漏电流增加以致在内部基准电压上产生压降,器件能否检测到这一情形?为检查此类故障,ADC应能选择不同的基准电压进行转换,并将VREF用作转换输入。

若内部熔丝位再生或发生其他损坏,可能导致上电时加载不正确的配置,对此应如何进行检测?这些都是可能出错的一些事例,即使其发生概率非常低。所有潜在故障(尤其是非常罕见的故障)及其检测方式(如有),都必须在FME(D)A文件中做好记载。此文件总结了基于特定应用和/或配置的故障及所做的假设,目的是最大程度地提高检测水平,使未检出差错最少。

ADI公司的现代化Σ-Δ ADC,比如 AD7770,AD7768, 或AD7764,通过多个诊断检测器来提高容错保护,并检测数字模块和模拟模块中的功能错误。下面是此类模块的一些例子:

用于熔丝位、寄存器和接口的CRC校验器

过压/欠压检测器

基准电压和LDO电压检测器

用于PGA增益测试的内部固定电压

外部时钟检测器

多个基准电压源

除了这些特性,AD7770 ADC还集成了一个辅助12位SAR型ADC,它可以用来提高器件的诊断能力,例如:

实现其他架构以得到某些好处,比如提供不同的EMC抗扰度

它通过不同的电源引脚供电,故而可以用作基准电压源

其速度非常快,用作监视器时,在一个Σ-Δ 通道的单次转换期间,它可以监视8个Σ-Δ通道,但该SAR型ADC的精度和Σ-Δ ADC的精度不同

它利用不同的串行接口(SPI)提供转换结果

提供所有内部电压节点的测量进行诊断,比如外部电源、VREF、VCM、LDO输出电压或内部基准电压。

图3显示了AD7770 ADC的内部框图。内置监视器的模块用绿色突出显示,对红色突出显示的模块可以进行主动监视。

图3.AD7770 ADC的诊断和监控模块

6结 语

为保证功能安全,须提高系统/模块监视和诊断覆盖率,以降低未检出错误的数学概率。提高覆盖率的较简单方法是增加冗余,但这会给系统带来多方面的不利影响,尤其是成本。

ADI公司的一些 Σ-Δ ADC,比如 AD7124或AD7768,实现了许多内部错误检测器,这样可以简化功能安全系统的设计,使整体复杂度低于其他解决方案。AD7770是精密Σ-Δ ADC设计的典范,集成了监视和诊断能力,包括通过内置冗余转换器来使诊断覆盖率达到最大,这使其成为超越一切可能的卓越产品。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • ADI
    ADI
    +关注

    关注

    150

    文章

    46086

    浏览量

    270465
  • 安全系统
    +关注

    关注

    0

    文章

    419

    浏览量

    67715

原文标题:如何简化安全系统的设计?ADI帮您支几招

文章出处:【微信号:analog_devices,微信公众号:analog_devices】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    使用ADI Power Studio简化电源系统设计流程

    ADI推出综合性产品系列 ADI Power Studio,可实现先进的建模、元件推荐、效率分析与仿真功能。此外,同时还发布了Power Studio产品系列中具备现代化用户体验的两款网页端新工
    的头像 发表于 11-18 18:04 1439次阅读
    使用<b class='flag-5'>ADI</b> Power Studio<b class='flag-5'>简化</b>电源<b class='flag-5'>系统</b>设计流程

    华为HiSec Endpoint智能终端安全系统通过国际权威测试

    近日,德国权威第三方安全评测机构AV-TEST发布最新高级威胁防护(ATP)测试结果,华为HiSec Endpoint智能终端安全系统凭借全方位的防护能力,满分通过全部10项核心测试,以卓越表现顺利
    的头像 发表于 11-06 11:09 699次阅读

    ADI电源产品副总裁兼院士Robert Reay:ADI Power Studio工具突破电源系统设计效率

    分析与仿真功能。系统产品相互结合,能够有效简化整个电源系统设计流程。   ADI综合性产品系列ADI Power Studio  
    的头像 发表于 10-22 07:40 8958次阅读
    <b class='flag-5'>ADI</b>电源产品副总裁兼院士Robert Reay:<b class='flag-5'>ADI</b> Power Studio工具突破电源<b class='flag-5'>系统</b>设计效率

    Analog Devices发布ADI Power Studio™和网页端新工具 简化电源管理设计和优化

    ADI Power Studio将多种ADI工具整合成一个完整的产品系列,助力简化电源管理设计和优化工作。 ADI Power Studio Planner工具有助于增强
    的头像 发表于 10-15 11:08 4.2w次阅读

    轩辕智驾车载红外热成像安全系统的优势

    轩辕智驾车载红外热成像安全系统,不受光线影响,依靠探测物体发出的热辐射(热量)而成像,具备“穿透黑暗”、“看透迷雾”的天然优势,可有效解决因光线和恶劣天气带来的驾驶风险和痛点,守护安全驾驶每一程。
    的头像 发表于 10-10 16:05 386次阅读

    ADI GMSL解决方案在车载安全系统的应用优势

    千兆多媒体串行链路(GMSL)是一种应用广泛的SERDES(串行器/解串器)技术,适用于多种终端市场的摄像头应用场景。本文介绍了当前车载安防系统架构中的摄像头链路技术,及其核心特性与局限短板,同时深入分析了GMSL解决方案为何能成为传统IP摄像头和模拟摄像头解决方案的有力替代方案。
    的头像 发表于 10-09 02:09 9615次阅读
    <b class='flag-5'>ADI</b> GMSL解决方案在车载<b class='flag-5'>安全系统</b>的应用优势

    美光内存在汽车安全系统中的作用

    对于汽车、火箭、机器人和飞机的用户,在享受这些产品带来的便利用途的同时,都希望它们是安全的,甚至可能将这种安全视为理所当然。但是,对于这些系统的设计者而言,安全性及随之而来的各项要求,
    的头像 发表于 09-18 16:17 575次阅读
    美光内存在汽车<b class='flag-5'>安全系统</b>中的作用

    STM32项目分享:智能厨房安全系统(机智云)

    01—项目简介1.功能详解STM32智能厨房安全系统(机智云)功能如下:STM32F103C8T6单片机作为主控芯片检测功能:检测环
    的头像 发表于 09-10 00:01 890次阅读
    STM32项目分享:智能厨房<b class='flag-5'>安全系统</b>(机智云)

    ADI安全产品如何简化不同机器人控制系统安全机制的实现

    我们将探讨各种机器人安全用例,展示ADI安全产品如何简化不同机器人控制系统安全机制的实现。
    的头像 发表于 08-12 10:43 8918次阅读
    <b class='flag-5'>ADI</b><b class='flag-5'>安全</b>产品如何<b class='flag-5'>简化</b>不同机器人控制<b class='flag-5'>系统</b>中<b class='flag-5'>安全</b>机制的实现

    贝锐花生壳内网穿透助力天锐安全系统,实现异地工厂远程接入

    授权却已经出现在代工厂手中;企业装了多套安全系统,却仍在合规检查中频频“踩雷”。这些问题背后的本质,是企业缺乏一套真正可靠、覆盖全链条的信息安全体系。为了应对制造企
    的头像 发表于 07-10 17:29 640次阅读
    贝锐花生壳内网穿透助力天锐<b class='flag-5'>安全系统</b>,实现异地工厂远程接入

    汽车安全技术全面解析#主动安全、被动安全和ADAS

    汽车安全技术包括主动安全、被动安全以及ADAS/自动驾驶辅助等多个层面。 主动安全系统 通过传感器和智能算法在事故发生前对危险进行感知并主动干预; 被动
    的头像 发表于 05-10 15:15 3348次阅读
    汽车<b class='flag-5'>安全</b>技术全面解析#主动<b class='flag-5'>安全</b>、被动<b class='flag-5'>安全</b>和ADAS

    NVIDIA Halos自动驾驶汽车安全系统发布

    自动驾驶汽车的开发。正确的技术与框架对确保自动驾驶汽车驾驶员、乘客和行人的安全至关重要。 因此,NVIDIA 推出了NVIDIA Halos综合安全系统,将 NVIDIA 的汽车硬件、软件安全解决方案与其自动驾驶汽车
    的头像 发表于 03-25 14:51 962次阅读

    如何选择并整合多维安全系统保护工人免受协作机器人伤害

    作者:Jeff Shepard 投稿人:DigiKey 北美编辑 2024-11-13 在工厂和物流设施中部署协作机器人、自主移动机器人 (AMR) 和自动导引车 (AGV) 时,安全至关重要。这是
    的头像 发表于 01-25 16:49 1073次阅读
    如何选择并整合多维<b class='flag-5'>安全系统</b><b class='flag-5'>来</b>保护工人免受协作机器人伤害

    德州仪器AWRL6844雷达传感器助力车内安全系统设计

    为了满足消费者对更舒适、功能更丰富的驾驶体验的需求,原始设备制造商 (OEM) 正面临一项日益严峻的挑战:扩展车内安全系统的传感功能,以满足不断变化的法规要求,同时更大限度地降低设计复杂性和成本
    的头像 发表于 01-14 10:11 1371次阅读
    德州仪器AWRL6844雷达传感器助力车内<b class='flag-5'>安全系统</b>设计

    安全系统的不间断主机介绍,访问至关重要

    闭路电视和安全摄像系统的UPS备用电源。所有企业的安全形式,无论是用于防止未经授权的访问,还是用于支持闭路电视和入侵者警报。用于安全系统的UPS虽然后者是非关键的,但如果失去电力,其影
    的头像 发表于 12-18 10:20 712次阅读
    <b class='flag-5'>安全系统</b>的不间断主机介绍,访问至关重要