根據ISO26262規范開(kāi)發(fā)ASIL-D等級的EPS演示系統
1. 概述
本文引用地址:http://dyxdggzs.com/article/201808/387940.htm汽車(chē)電子助力轉向系統(EPS)可以降低能耗,提高駕控智能水平,且更容易與其它高級安全系統集成,因而近年來(lái)在汽車(chē)中得到了大力的推廣和發(fā)展。在這個(gè)領(lǐng)域,國內EPS供應商與國外供應商的主要差距體現在EPS控制技術(shù)和系統安全設計兩方面。
飛思卡爾半導體公司在2011年推出了“采用永磁同步電機的汽車(chē)電子助力轉向電控單元解決方案”,旨在幫助國內EPS供應商掌握永磁同步電機的控制技術(shù)。這一方案獲得了《世界電子元器件》期刊 “2012年全國優(yōu)秀IC和電子產(chǎn)品解決方案”最佳方案獎。
在2012年的飛思卡爾中國技術(shù)論壇上,飛思卡爾又推出了針對道路車(chē)輛-功能安全國際標準ISO26262 ASIL-D等級的EPS演示系統方案。該方案不僅演示了采用飛思卡爾功能安全品牌SafeAssure的軟硬件產(chǎn)品,如何方便快捷地實(shí)現ASIL-D級別的EPS系統,同時(shí)也提供了整個(gè)開(kāi)發(fā)階段所涉及的安全設計文檔,包括:
· 項目定義
· 危險分析和風(fēng)險評估
· 功能安全概念
· 系統開(kāi)發(fā)
· 安全確認。
本文將根據圖1所示的ISO26262安全生命周期模型來(lái)闡述飛思卡爾如何根據ISO26262規范來(lái)開(kāi)發(fā)ASIL-D等級的EPS演示系統。

圖1:ISO26262安全生命周期模型
2. 功能安全概念設計
在概念階段設計項目(或產(chǎn)品)定義、危險分析和風(fēng)險評估和功能安全概念。
2.1 項目定義
項目定義描述了EPS系統的主要功能,如下所述:
· 根據司機意圖,提供轉向支持
· 主動(dòng)回正
· 向車(chē)內其它系統提供轉向角度(通過(guò)CAN網(wǎng)絡(luò ))
2.2 危險分析和風(fēng)險評估
危險分析和風(fēng)險評估需要考慮的要素有:安全功能、失效模式、駕駛場(chǎng)景、嚴重性、暴露的可能性、可控性以及安全目標、ASIL等級、安全時(shí)間和安全狀態(tài)。
根據分析,EPS系統有如下危險分析和風(fēng)險評估結果:
· 安全目標1:防止電機產(chǎn)生自主扭矩
確保電機不能自主產(chǎn)生扭矩,這樣會(huì )使車(chē)輛轉向偏離司機意圖。尤其在高速時(shí),這種扭矩會(huì )產(chǎn)生意外的轉向,給司機乘客和行人帶來(lái)危險。這種危險可能源于傳感器或電控單元ECU的故障。
ASIL等級:ASIL-D
· 安全目標2:防止電機產(chǎn)生死鎖扭矩
確保電機不能鎖死,以至司機不能正常轉向。電機死鎖可能由電氣失效或機械失效導致。尤其在高速時(shí),這種意外的扭矩會(huì )給司機,乘客和行人帶來(lái)危險。這種危險可能源于電控單元ECU的故障,或電機及轉向系統的機械故障。
ASIL等級:ASIL-D
· 安全目標3:防止系統從“安全狀態(tài)”錯誤退出,電機產(chǎn)生突發(fā)扭矩
這種工況是指當EPS系統由于故障,如電機異常等原因,已經(jīng)進(jìn)入了所謂的“安全狀態(tài)”。但是由于電氣故障,EPS系統錯誤地從“安全狀態(tài)”退出,在沒(méi)有任何告警的情況下,電機重新對轉向系統施加意外的扭矩,從而使司機不能按意圖控制轉向。
ASIL等級:ASIL-A
· 安全目標4:防止電機不提供助力
確保系統運行正常,助力施加正確。助力缺失不會(huì )導致車(chē)輛失控,因為有機械轉向系統存在。一種合理的假設是:當這種故障被檢測到后,顯示告警信息;司機察覺(jué)后,啟用“跛行回家”的行車(chē)模式,,比如降低車(chē)速等。
ASIL等級:QM
經(jīng)過(guò)危險分析和風(fēng)險評估后,以上四個(gè)安全目標的最高ASIL等級是ASIL-D。所以EPS系統的最高ASIL 等級是ASIL-D。
2.3 功能安全概念
為了實(shí)現系統的安全目標,對系統架構中的各個(gè)要素(Element),如傳感器、控制單元和執行單元(電機),都有功能安全需求。功能安全需求主要考慮各要素的ASIL等級、工作模式、安全時(shí)間、安全狀態(tài)、功能冗余即容錯性能和各要素的初步架構等。它不涉及具體的硬件和軟件實(shí)現細節。在EPS系統中,采用了如圖2的初步系統架構,可能的功能安全需求示例如下:
· 整個(gè)EPS系統要求達到ASIL-D的要求。(系統)
· 安全狀態(tài)的定義必須確保當系統出現致命故障時(shí),電機的行為不會(huì )對轉向系統不利影響。(系統)
· 系統必須在安全時(shí)間內進(jìn)入安全狀態(tài)。(控制單元)
· 控制單元必須包括電機控制通道和電機監控通道。(控制單元)
· 控制通道和監控通道都能獲得集成于車(chē)輛接口的傳感器信號。(傳感器和控制單元)
· 控制通道和監控通道都能獲得集成于執行單元的傳感器信號。(傳感器和控制單元)
· 控制通道和監控通道所用的傳感器信號必須獨立。(傳感器)
· 控制通道根據扭矩傳感器輸入和其它來(lái)自車(chē)身網(wǎng)絡(luò )的相關(guān)輸入計算助力需求。(控制單元)
· 控制通道控制執行單元,產(chǎn)生所需助力。(控制單元)
· 監控通道根據獨立的扭矩傳感器輸入和其它來(lái)自車(chē)身網(wǎng)絡(luò )的相關(guān)輸入,校驗控制通道是否正確計算了助力需求。(控制單元)
· 監控通道根據獨立的傳感器輸入,校驗控制通道是否正確控制了執行單元。(控制單元)
· 監控通道能夠獨立的使系統進(jìn)入安全狀態(tài)。(控制單元)
· 系統電源監控的實(shí)現必須獨立于電機控制通道和電機監控通道。(控制單元)
· 系統時(shí)鐘監控的實(shí)現必須獨立于電機控制通道和電機監控通道。(控制單元)
· 其它需求可參考圖2的EPS功能安全概念。

圖2:EPS功能安全概念
3. 產(chǎn)品開(kāi)發(fā)
產(chǎn)品開(kāi)發(fā)階段包括系統設計、硬件設計和軟件設計、安全確認、功能安全評估和生產(chǎn)準備。下文主要介紹控制單元的設計。
3.1 硬件設計
硬件系統由飛思卡爾針對功能安全的SafeAssure品牌的芯片產(chǎn)品構成。MPC5643L為業(yè)內首款通過(guò)ISO26262論證的微控制器,MC33907為飛思卡爾新一代的系統基礎芯片(SBC),這兩款芯片均符合ISO26262開(kāi)發(fā)流程。MPC5643L、MC33907和預驅動(dòng)芯片MC33937A構成了飛思卡爾針對ISO26262 ASIL-D電機控制應用的硬件設計方案。
評論