適用于高級駕駛輔助系統的雷達和功能安全技術(shù)

圖6:雙核鎖步MCU結構圖
雙核鎖步MCU方法提供了一個(gè)潛在的可用性?xún)?yōu)勢。 在現代MCU中,內核面積越來(lái)越小,遠低于整個(gè)MCU的5%,而MCU作為一個(gè)整體,通常分配到隨機硬件故障的概率指標(PMHF)約為1%。因此,內核占比起初約為該區域的0.05%。但是,必須要確保內核的正確運行,才能在軟件中實(shí)施前向恢復技術(shù),才能解決影響PMHF的其余99.95%的因素,保證系統的可用性。此外,雙核鎖步MCU提供適當的基礎設施來(lái)實(shí)施多個(gè)充分獨立的通道。
功能安全配套器件
為了支持面向功能安全應用的完整系統解決方案,飛思卡爾開(kāi)發(fā)了一類(lèi)配套的電源系統基礎芯片(SBC),它結合了面向MCU的安全監控作用和電源生成兩種功能。
這些SBC器件為MCU和其他系統負載提供電源,并通過(guò)低功耗省電模式優(yōu)化能耗。 此外,它們通常還集成物理層接口和串行外圍接口,采用MCU進(jìn)行控制和診斷。 MCU和模擬系統基礎芯片組合在一起可視為一個(gè)SEooC(獨立安全單元),有利于評估系統安全性。 這種架構能夠減少系統級組件的數量,滿(mǎn)足功能安全需求,并增強可靠性。
采取四種安全措施,確保MCU和SBC之間的交互:
- 不間斷電源
- 故障安全輸入監控關(guān)鍵信號
- 故障安全輸出驅動(dòng)故障安全狀態(tài)
- 面向先進(jìn)的時(shí)鐘監控的看門(mén)狗
圖7:SBC故障安全機
當與MCU相結合時(shí),每個(gè)安全措施可以進(jìn)行優(yōu)化,以實(shí)現最高的安全性能水平。在系統級,MCU提出的安全檢查機制可由SBC器件通過(guò)故障采集控制單元(FCCU)的雙穩協(xié)議來(lái)監控。這種 IC 交叉檢驗,如對監控定時(shí)的查詢(xún)等,可對系統進(jìn)行外部檢測,作為額外的措施,進(jìn)一步確保故障檢測。為了符合系統基礎芯片系列的安全架構,可以通過(guò)一個(gè)專(zhuān)用的故障安全輸出為安全狀態(tài)激活提供冗余路徑。當發(fā)生故障情況時(shí),這些輸出將應用設置為確定性狀態(tài),以彌補MCU 故障安全輸出。
這些硬件實(shí)施方案幫助軟件工程師簡(jiǎn)化了軟件架構,且實(shí)施的軟件開(kāi)發(fā)策略側重于使用單一的MCU方法來(lái)確保安全性。
系統與芯片組的合規性
功能安全合規性可在系統級實(shí)現,它是系統設計人員的職責。MCU和SBC芯片組是獨立于泊車(chē)系統、高級駕駛員輔助系統或移動(dòng)吊車(chē)等最終應用之外單獨設計的。 因而,該芯片組可以視為一個(gè)SEooC來(lái)進(jìn)行開(kāi)發(fā)。SEooC是一個(gè)安全相關(guān)的元件,而不是在特性車(chē)輛功能或最終應用背景下而開(kāi)發(fā)的。我們按照定制指南開(kāi)發(fā)符合ISO26262標準的SEooC組件。
圖8:芯片組IEC適用范圍
飛思卡爾已經(jīng)匯總了其措施,以支持SafeAssure品牌市場(chǎng)的功能安全需求。它涵蓋了安全支持、安全硬件、安全軟件和安全流程等四個(gè)方面,確保在各種產(chǎn)品的開(kāi)發(fā)階段充分覆蓋這些方面。典型的交付成果將包括:
- 安全架構分析:FMEDA、CCA或FTA
- 用戶(hù)指南:安全手冊、安全應用說(shuō)明
- 開(kāi)發(fā)過(guò)程證據:PPAP、安全計劃和證書(shū)
其目的是減少開(kāi)發(fā)符合ISO 26262和IEC 61508標準的安全系統的時(shí)間和降低其所需的復雜性,并簡(jiǎn)化系統合規性過(guò)程,這些解決方案可滿(mǎn)足具體汽車(chē)和工業(yè)功能安全標準的要求。
圖9:飛思卡爾安全保障計
評論