本发明属于新能源汽车功能安全开发,具体涉及一种整车控制器功能安全架构系统及其工作方法。
背景技术:
1、随着软件定义汽车的趋势日益加强,高效的软件架构设计对功能安全实施和落地起着引导性作用,旨在覆盖一系列车型整车电气功能、法规等需求,综合研发、生产、售后等各场景需求,平衡成本、新技术应用风险、灵活性、可扩展性等方面,以整车的视角进行的汽车软件架构开发。在欧盟车辆型式批准(type approval依据部分unece法规)和我国车辆的3c认证中,对采用电子控制的转向、制动、动力电池管理系统等也引入了功能安全要求。
2、整车控制器vcu(vehicle control unit)新能源汽车中央控制单元,用于监控电机及电池状态,采集加速踏板信号、制动踏板信号、各类执行器及传感器信号,根据驾驶员的意图综合分析做出相应判定后,监控下层各部件控制器的动作。vcu负责汽车的正常行驶、制动能量回馈、整车驱动系统及动力电池的能量管理、网络管理、故障诊断及处理、车辆状态监控等,从而保证整车在良好的动力性、经济性及可靠性状态下正常稳定的工作。整车控制器硬件主要由电源模块、mcu、信号采集模块、驱动输出模块和通信功能模块组成,整车控制器(vcu)系统具有自动完成操作者的意图解析、扭矩管理、电机电池协调控制管理、充电过程管理、故障诊断及can网络控制等多项功能。
3、进行功能安全产品开发时,为降低开发难度和提高开发效率,需对各模块asil等级进行分解,可将原本复杂的vcu功能安全开发分解为基本功能与功能安全两部分,对基本功能开发执行qm等级标准,而对安全功能开发执行分解后的asil等级标准。针对软件架构满足功能安全要求,vcu系统软件构架必须考虑避免、检测或处理随机硬件故障和软件系统故障。
4、国内相关论文和专利主要针对功能安全标准设计了整车控制器硬件和软件,较少涉及满足分层结构和高效开发效率等功能安全要求的level2功能监控层软件架构具体设计方案。
技术实现思路
1、本发明的目的在于克服现有整车控制器vcu分层架构分层不彻底并且未考虑level2功能监控层的设计与测试功能,提供了一种整车控制器功能安全架构系统及其工作方法。
2、为了达到上述目的,本发明采用如下技术方案:
3、一种整车控制器功能安全架构系统,包括:
4、level1功能层:用于完成整车控制器vcu基本功能的执行;
5、level2功能监控层:用于对level1功能层的运行状态进行实时监控、确保其正常工作;包括对level1功能层基本功能执行过程中安全相关的信号校验判定,以及对level1功能层基本功能执行过程中软件架构的监控;
6、level3控制器监控层:用于监控level1功能层基本功能是否正常运行,监控level2功能监控层的监控程序是否运行正常,当level1功能层和level2功能监控层出现故障时,level3能够发现并采取相应措施。
7、在level2功能监控层的数据帧中设置数据段、仲裁段、控制段和crc段,用于将标准数据帧扩展为扩展数据帧,其中:
8、仲裁段设置在帧起始位之后,用于标识该数据帧的优先级;
9、控制段设置在仲裁段之后,用于表示数据的字节数及保留位数;
10、数据段设置在控制段之后,用于保存数据帧需要发送的内容;
11、crc段设置在数据段之后,用于检查数据帧传输错误的字节段。
12、level1功能层和level2功能监控层独立开发和各自生产代码要运行到不同分区内。
13、一种整车控制器功能安全架构系统的工作方法,包括:
14、接收到动作信号,level1功能层根据动作信号完成基本功能的执行;
15、level2功能监控层对level1层接收的动作信号进行安全相关信号的校验判定,以及通过监控程序对level1功能层中基本功能的执行过程中的软件架构进行监控,若出现故障及时反馈至level1功能层;
16、level3控制器监控层实现独立监控,监控level1功能层是否正常运行,以及level2功能监控层的监控程序是否运行正常,如果监控程序没有按照设定的顺序运行或没有在规定时间内执行,则检查失败,系统会进入安全状态。
17、level2功能监控层对level1功能层安全相关信号校验判定的过程为:
18、s1:整车控制器vcu接收安全相关信号;
19、s2:假设每隔tbd ms接收接口信号,首先对接收的安全相关信号进行超时校验,超过tbd ms信号周期未接收到则判定信号丢失;
20、s3:对未丢失的安全相关信号进行crc校验,当校验没有通过时判定该帧信号crc错误;
21、s4:对通过crc校验的安全相关信号进行alive counter校验,监测数据传输的实时性和有效性;
22、s5:对通过alive counter校验的安全相关信号进行信号有效性校验,当校验未通过时判定该信号无效;
23、s6:对通过有效性校验的安全相关信号进行信号合理性校验,当校验未通过时判定该信号不合理。
24、安全相关信号校验完成后,在出现错误时,生成故障信息,level2功能监控层将故障信息反馈至level1功能层。
25、生成故障信息的具体方法如下:
26、获取故障节点:
27、若故障节点在物理层出现canh和canl异常和收发器异常,则通过双mcu控制原则对其报文发送的方式进行监测和诊断,得到故障信息。
28、双mcu控制原则的控制过程为:由主m-mcu控制驱动芯片进行数字量的驱动输出,从s-mcu进行驱动芯片工作状态的诊断,得到相应的诊断结果,然后主m-mcu和从s-mcu通过spi通信方式进行诊断信息的交互,同时主m-mcu将对诊断结果进行相应解析与处理,得到故障信息。
29、主m-mcu和从s-mcu各自控制对应的can收发器,从s-mcu形成对主m-mcu通信功能冗余,正常情况下,主m-mcu控制对应的can收发器完成通信,从s-mcu对其进行监测;当监测到主m-mcu控制的通信功能出现异常时,从s-mcu接管主m-mcu的工作,恢复整车控制器通信功能以控制车辆。
30、level2功能监控层对level1功能层的软件架构进行监控,监控包括对输出信号、驱动输出、执行器反馈进行闭环监控。
31、与现有技术相比,本发明具有如下有益效果:
32、本发明提供了一种整车控制器功能安全架构系统及其工作方法,将整车控制器vcu划分为level1功能层、level2功能监控层和level3控制器监控层。该架构形成科学高效的分层监视框架并有效实现了功能安全分解,这三层结构可以分给三个不同的开发团队,可以进行并行开发,大大降低开发难度并且提高开发效率。针对level2功能监控层,通过对level1功能层基本功能执行过程中安全相关的信号校验以及对level1功能层输出软件架构的监控,保障了车辆运行过程中的安全。
33、进一步的,标准数据帧扩展为扩展数据帧,提高了can总线的节点数量、数据链路上的灵活性和数据处理能力,同时保持与标准数据帧相同的优先级机制。这种扩展使得can总线能够支持更为复杂和庞大的网络系统。
34、进一步的,采用信号校验判定,提升数据传输的可靠性,保障车辆安全性能,同时降低了维护成本。
35、进一步的,通过双mcu控制原则对其报文发送的方式进行监测和诊断,如果一个mcu出现故障或失效,另一个mcu仍然可以正常工作,保证系统的基本功能不受影响。这种冗余设计提高了系统的可靠性和稳定性。
36、进一步的,level2功能监控层采用独立于level1功能层的控制策略进行监控,提高了整车控制器vcu的灵活性、节能性、精确性、安全性、可维护性和可拓展性。
1.一种整车控制器功能安全架构系统,其特征在于,包括:
2.根据权利要求1所述的一种整车控制器功能安全架构系统,其特征在于,在level2功能监控层的数据帧中设置数据段、仲裁段、控制段和crc段,用于将标准数据帧扩展为扩展数据帧,其中:
3.根据权利要求1所述的一种整车控制器功能安全架构系统,其特征在于,level1功能层和level2功能监控层独立开发和各自生产代码要运行到不同分区内。
4.一种整车控制器功能安全架构系统的工作方法,其特征在于,包括:
5.根据权利要求4所述的一种整车控制器功能安全架构系统的工作方法,其特征在于,level2功能监控层对level1功能层安全相关信号校验判定的过程为:
6.根据权利要求5所述的一种整车控制器功能安全架构系统的工作方法,其特征在于,安全相关信号校验完成后,在出现错误时,生成故障信息,level2功能监控层将故障信息反馈至level1功能层。
7.根据权利要求6所述的一种整车控制器功能安全架构系统的工作方法,其特征在于,生成故障信息的具体方法如下:
8.根据权利要求7所述的一种整车控制器功能安全架构系统的工作方法,其特征在于,双mcu控制原则的控制过程为:由主m-mcu控制驱动芯片进行数字量的驱动输出,从s-mcu进行驱动芯片工作状态的诊断,得到相应的诊断结果,然后主m-mcu和从s-mcu通过spi通信方式进行诊断信息的交互,同时主m-mcu将对诊断结果进行相应解析与处理,得到故障信息。
9.根据权利要求8所述的一种整车控制器功能安全架构系统的工作方法,其特征在于,主m-mcu和从s-mcu各自控制对应的can收发器,从s-mcu形成对主m-mcu通信功能冗余,正常情况下,主m-mcu控制对应的can收发器完成通信,从s-mcu对其进行监测;当监测到主m-mcu控制的通信功能出现异常时,从s-mcu接管主m-mcu的工作,恢复整车控制器通信功能以控制车辆。
10.根据权利要求4所述的一种整车控制器功能安全架构系统的工作方法,其特征在于,level2功能监控层对level1功能层的软件架构进行监控,监控包括对输出信号、驱动输出、执行器反馈进行闭环监控。
