DE102007004729A1 - Electronic controller's hardware configuration verifying method for e.g. hydraulic processing machine, involves comparing detected signal with target signal, and executing control program at microcontroller depending on comparison result - Google Patents
Electronic controller's hardware configuration verifying method for e.g. hydraulic processing machine, involves comparing detected signal with target signal, and executing control program at microcontroller depending on comparison result Download PDFInfo
- Publication number
- DE102007004729A1 DE102007004729A1 DE200710004729 DE102007004729A DE102007004729A1 DE 102007004729 A1 DE102007004729 A1 DE 102007004729A1 DE 200710004729 DE200710004729 DE 200710004729 DE 102007004729 A DE102007004729 A DE 102007004729A DE 102007004729 A1 DE102007004729 A1 DE 102007004729A1
- Authority
- DE
- Germany
- Prior art keywords
- microcontroller
- signal
- control program
- detected
- hardware configuration
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Withdrawn
Links
Classifications
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B19/00—Programme-control systems
- G05B19/02—Programme-control systems electric
- G05B19/04—Programme control other than numerical control, i.e. in sequence controllers or logic controllers
- G05B19/042—Programme control other than numerical control, i.e. in sequence controllers or logic controllers using digital processors
- G05B19/0423—Input/output
- G05B19/0425—Safety, monitoring
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B2219/00—Program-control systems
- G05B2219/20—Pc systems
- G05B2219/25—Pc structure of the system
- G05B2219/25074—Check system, change failing element, compare with stored configuration
Landscapes
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Engineering & Computer Science (AREA)
- Automation & Control Theory (AREA)
- Programmable Controllers (AREA)
Abstract
Description
Die Erfindung betrifft ein Verfahren zur Verifikation einer Hardwarekonfiguration gemäß dem Oberbegriff des Patentanspruchs 1. Die Erfindung betrifft ferner ein Steuergerät, insbesondere für eine mobile hydraulische Arbeitsmaschine.The The invention relates to a method for verifying a hardware configuration according to the generic term of patent claim 1. The invention further relates to a control device, in particular for a mobile hydraulic working machine.
Viele Fahrzeuge, insbesondere hydraulische Arbeitsmaschinen, landwirtschaftliche Maschinen und Baumaschinen sind heute mit elektronischen Steuergeräten ausgerüstet, die den Fahrantrieb und die Arbeitsvorrichtungen, wie Hubzylinder, Baggerschaufeln, etc. in Abhängigkeit von Bedienersignalen ansteuern. Die Steuergeräte übernehmen gleichzeitig ein bedarfsgerechtes Ansteuern des Fahrzeugmotors sowie einer hydraulischen Pumpe zur Versorgung der Antriebe. Steuergeräte im weiteren Sinn sind auch bei stationären industriellen Maschinen, z. B. in der Industrieautomation vorhanden.Lots Vehicles, in particular hydraulic machines, agricultural Machinery and construction machinery today are equipped with electronic control units that the traction drive and the working devices, such as lifting cylinders, excavator buckets, etc. depending on control of operator signals. The control units take over simultaneously Demand-driven activation of the vehicle engine and a hydraulic Pump for supplying the drives. Control devices in the broader sense are also at inpatient industrial machines, e.g. B. in industrial automation available.
Verschiedene Varianten von Steuergeräten innerhalb einer Produktgruppe beruhen oft auf einem gemeinsamen Layout der Leiterplatte und verwenden den gleichen Typ eines Mikrokontrollers. Die Anzahl der verschiedenen für Steuergeräte taugliche Mikrokontroller ist ebenso wie die Anzahl der zur Verfügung stehenden Speichermodelle beschränkt. Für unterschiedliche Applikationen eines Steuergeräts werden jedoch unterschiedliche, speziell für die jeweilige Applikation und für die spezifische Bestückung des Steuergeräts angepasste Steuerprogramme entwickelt. Problematisch ist, dass ein für ein bestimmtes Steuergerät entwickeltes Steuerprogramm auch auf anderen, nur geringfügig unterschiedlichen Steuergeräten zumindest teilweise lauffähig ist. Alleine anhand einer Prozessor-ID des Mikrokontrollers und der grundlegenden Funktionen des Geräts kann das Steuerprogramm die Identität der zugrunde liegenden Hardware nicht erkennen.Various Variants of control devices within of a product group are often based on a common layout of the PCB and use the same type of microcontroller. The number of different for ECUs suitable microcontroller is as well as the number of available Memory models limited. For different Applications of a controller but different, especially for the particular application and for the specific equipment of the control unit developed customized control programs. The problem is that one for a specific controller developed control program on other, only slightly different ECUs at least partially executable is. Alone on the basis of a processor ID of the microcontroller and The basic functions of the device can be the control program the identity not recognize the underlying hardware.
Das Ausführen eines Steuerprogramms auf einem dafür nicht vorgesehenen und üblicherweise auch anders beschalteten Steuergerät kann zu einem unvorhersehbaren und gefährlichen Verhalten des Fahrzeugs bzw. einer stationären Maschine führen. Es ist daher wünschenswert, zu Beginn der Ausführung des Steuerprogramms die verwendete Hardwareplattform über eine Kennung innerhalb des Steuergeräts einwandfrei identifizieren zu können. Es soll also eindeutig feststellbar sein, ob das Steuerprogramm auf der zugehörigen, der Programmierung zu Grunde liegenden Hardwareplattform eingesetzt wird.The To run a control program on a non-scheduled and usually also differently wired control unit can lead to unpredictable and dangerous behavior of the vehicle or a stationary one Machine lead. It is therefore desirable at the beginning of the execution of the control program, the hardware platform used via a Identification within the control unit to identify properly. It So should be clearly identifiable, whether the control program on the associated, the programming underlying hardware platform used becomes.
Es ist verbreitet, Kennungsdaten in einem nicht flüchtigen Speicher – im Parameterspeicher oder im Programmspeicher – abzulegen. Ein solches Verfahren hat jedoch den Nachteil, dass die Kennungsdaten in einem eigenen Prozess programmiert werden müssen und zudem im Betrieb versehentlich überschrieben werden können. Eine solche Kennung ist daher aufwendig in der Implementierung und beeinträchtig unter Umständen die Zuverlässigkeit des Steuergeräts.It is common, identification data in a non-volatile memory - in the parameter memory or in the program memory - store. However, such a method has the disadvantage that the identification data must be programmed in a separate process and inadvertently overwritten during operation can be. Such an identifier is therefore expensive to implement and impairs in certain circumstances the reliability of the control unit.
Ausgehend von dem Stand der Technik ist es die Aufgabe der Erfindung, ein Verifikationsverfahren für die Überprüfung einer Hardwareplattform anzugeben, das die Verwendung einer möglichst einfach herstellbaren und softwaremäßig nicht beeinflussbaren Kennung in einem Steuergerät erlaubt und das gleichzeitig die Sicherheit der angesteuerten Maschine gewährleistet.outgoing From the prior art, it is the object of the invention, a Verification procedure for the review of a Hardware platform, the use of a possible easy-to-produce and software-not identifiable identifier in a control unit allows and at the same time the safety of the controlled machine guaranteed.
Diese Aufgabe wird durch ein Verfahren mit den Merkmalen des Patentanspruchs 1 gelöst. Ferner ist ein Steuergerät angegeben, das mit einem Steuerprogramm zur Ausführung eines solchen Verfahrens ausgestattet ist.These The object is achieved by a method having the features of the patent claim 1 solved. Further, a control device indicated with a control program for performing such a method Is provided.
Gemäß der vorliegenden Erfindung wird an einem vorgegebenen Eingangsanschluss des Mikrokontrollers ein Signal erfasst und dieses mit einem Vorgabesignal verglichen. Ein Steuerprogramm wird in Abhängigkeit von dem Vergleichsergebnis ausgeführt. Dieses Verifikationsverfahren erlaubt es, bei der Bestückung der Leiterplatte eine Kennung dadurch festzulegen, dass an einem festgelegten Eingangsanschluss des Mikrokontrollers ein Kennungssignal durch entsprechende Bestückungselemente, z. B. einem Spannungsteiler, einem Frequenzgenerator, etc., hardwareseitig festgelegt ist. Eine solche Kennung deckt Unterschiede in der Leiterplatte als auch in der Bestückung auf und ist nicht durch eine Fehlfunktion der Software löschbar. Ferner kann eine große Anzahl von Varianten unterschieden werden.According to the present Invention is at a given input terminal of the microcontroller detects a signal and compares this with a default signal. A control program becomes dependent executed by the comparison result. This verification process allows it in the assembly the circuit board by setting an identifier that on a set input terminal of the microcontroller an identification signal by appropriate components, eg. B. a voltage divider, a frequency generator, etc., hardware side is fixed. Such an identifier covers differences in the printed circuit board as well as in the assembly is not and can not be deleted by a malfunction of the software. Furthermore, a large Number of variants can be distinguished.
Zur Verifikation der Hardwarekonfiguration wird lediglich ein Eingangsanschluss abgefragt. Eine Ansteuerung von Ausgängen oder eines externen Datenbusses wird erst nach erfolgreicher Verifikation durchgeführt. Während der Verifikation bleibt das Steuergerät aus externer Sicht inaktiv, d. h. in einem Zustand der bezüglich der Ausgänge des Mikrokontrollers einem sicheren Zustand, z. B. dem Reset-Zustand entspricht. Die Verifikation löst keine Zustandsänderung in der Peripherie des Mikrokontrollers aus. Abgesehen von dem Vorgabesignal sind keine peripheriebezogenen Kenntnisse zur Durchführung des Verfahrens erforderlich. Zugleich ist das Verfahren für den Bediener sicher. Die Verifikation benötigt nur wenige Prozessorzyklen und steht daher kurz nach dem Start des Mikroprozessors zur Verfügung. Das Verfahren lässt sich programmtechnisch einfach und maschinennah implementieren. Das Verfahren lässt sich innerhalb einer Initialisierungsphase des Mikrokontrollers abarbeiten und kann somit die Ausführung ungeeigneter Steuerprogramme auf dem Mikrokontroller zuverlässig verhindern. Das Verifikationsverfahren ist auch für sicherheitskritische Anwendungen gut geeignet, da mit nur wenig Aufwand eine Redundanz durch Abfrage mehrerer verschiedener Kennungen implementierbar ist.For verification of the hardware configuration, only one input connection is queried. An activation of outputs or an external data bus is only performed after successful verification. During verification, the control unit remains inactive from an external point of view, ie in a state of a safe state with respect to the outputs of the microcontroller. B. corresponds to the reset state. The verification does not trigger a state change in the periphery of the microcontroller. Apart from the default signal, no peripheral education is required to perform the procedure. At the same time, the procedure is safe for the operator. The verification requires only a few processor cycles and is therefore available shortly after the start of the microprocessor. The method can be implemented programmatically simple and close to the machine. The method can be processed within an initialization phase of the microcontroller and can thus reliably prevent the execution of unsuitable control programs on the microcontroller. The verification method is also well suited for safety-critical applications, since with little effort a redundancy can be implemented by querying several different identifiers.
Das Verfahren ist insbesondere dafür geeignet, ähnliche Geräte aus einer Familie und insbesondere auf identischen Leiterplatten basierende Bestückungsvarianten zu unterscheiden. Zwischen solchen Steuergeräten ist das Verwechslungsrisiko besonders hoch.The Method is in particular for that suitable, similar equipment from one family and especially on identical printed circuit boards based assembly variants to distinguish. Between such control units is the risk of confusion especially high.
Die der vorliegenden Erfindung zu Grunde liegende Aufgabenstellung wird ebenfalls dadurch gelöst, dass ein Steuergerät – z. B. für ein Fahrzeug – angegeben ist, welches mit einer Leiterplatte, mit einem auf der Leiterplatte angeordneten Mikrokontroller, mit zusätzlichen auf der Leiterplatte angeordneten elektronischen Bauelementen und mit einem Speicher ausgestattet ist. In dem Speicher ist ein auf dem Mikrokontroller ausführbares Programm abgelegt, das das erfindungsgemäße Verfahren auf dem Mikrokontroller ausführt.The The object of the present invention is based also solved by that a control unit -. B. for a Vehicle - specified which is with a printed circuit board, with one on the circuit board arranged microcontroller, with additional on the circuit board arranged electronic components and with a memory Is provided. In the memory is a on the microcontroller executable Program stored, the inventive method on the microcontroller performs.
Weitere, vorteilhafte Ausgestaltungen der vorliegenden Erfindung sind in den Unteransprüchen angegeben.Further, advantageous embodiments of the present invention are in specified in the dependent claims.
Gemäß einer bevorzugten Ausgestaltung wird zusätzlich eine Modellvariante des Mikrokontrollers erkannt und diese mit einer Modellvariantenvorgabe verglichen. Die Ausführung des Steuerprogramms wird zusätzlich vom Ergebnis des Vergleichsschritts bezüglich dieser Modellvariante abhängig gemacht. Vorzugsweise erfolgt die Prüfung der Modellvariante des Mikrokontrollers noch vor dem Erfassen eines externen Signals. Dadurch kann vorab eine Kompatibilität des Mikrokontrollers und des Steuerprogramms überprüft werden. Außerdem ist sichergestellt, dass der Mikrokontroller gezielt genutzt werden kann, dass also z. B. keine Ausgänge des Mikrokontrollers sondern nur Eingänge angesprochen werden und dass z. B. ein interner A/D Wandler vorhanden ist, um die Peripherie zu verifizieren. Folglich ist eine korrekte und für den Bediener sichere Durchführung einer nachfolgenden Verifikation anhand eines externen Signals sichergestellt. Die Modellvariante des Mikroprozessors dient als zusätzliche Information zur Verifikation der Hardwarekonfiguration und erhöht zum Einen die Anzahl der unterscheidbaren Hardwarekonfigurationen sowie zum Anderen die Sicherheit für die korrekte Erkennung einer bestimmten Hardwarekonfiguration. Die Modellvariante lässt sich z. B. durch Auslesen einer Prozessor-ID oder durch Überprüfung von Registern oder Adressen des Mikrokontrollers, für die nach einem Reset ein fester Wert vorliegt, feststellen.According to one preferred embodiment is additionally a model variant detected by the microcontroller and this with a model variant default compared. Execution the control program will be additional from the result of the comparison step with respect to this model variant dependent made. Preferably, the examination of the model variant of the Microcontroller even before detecting an external signal. Thereby can be pre-compatibility the microcontroller and the control program. Besides that is ensures that the microcontroller can be used selectively can, that is z. B. no outputs of the Microcontroller but only inputs are addressed and that z. B. an internal A / D converter is present to the periphery to verify. Consequently, a correct and for the operator safe execution a subsequent verification based on an external signal ensured. The model variant of the microprocessor serves as additional Information for verification of the hardware configuration and increases on the one hand the number of distinguishable hardware configurations as well as the other the security for the correct detection of a specific hardware configuration. The Model variant leaves z. B. by reading a processor ID or by checking Registers or addresses of the microcontroller for which after a reset fixed value, determine.
Wenn bei Übereinstimmung des erfassten Signals mit dem Vorgabesignal ein Speicherbaustein ausgelesen wird und eine darin abgelegte Hardwarekennung mit einer Vorgabekennung verglichen wird, lässt sich die Zuverlässigkeit der Erkennung einer bestimmten Hardwarekonfiguration weiter erhöhen und die Anzahl der unterscheidbaren Hardwarekonfiguration erhöhen. Die vorab durchgeführte Überprüfung des am Signaleingang erfassten Signals gewährleistet mit einer sehr hohen Wahrscheinlichkeit, dass die Hardwarekonfiguration vorliegt, für die das Steuerprogramm erstellt wurde, und somit der Speicherzugriff erfolgreich ausgeführt wird.If at agreement of the detected signal with the default signal read out a memory block and a hardware identifier stored therein with a default identifier is compared reliability to further increase the detection of a particular hardware configuration and the Increase number of distinguishable hardware configuration. The advance check of the signal detected at the signal input ensured with a very high Probability that the hardware configuration exists for which the Control program was created, and thus the memory access succeeded accomplished becomes.
Gemäß einer besonders bevorzugten Ausgestaltung werden an mindestens zwei vorgegebenen Eingangsanschlüssen des Mikrokontrollers separate Signale erfasst und jeweils mit einem dem jeweiligen Eingangsanschluss zugeordneten Vorgabesignal verglichen. Eine solche Verifikation ist mit geringstem Aufwand – insbesondere ausschließlich mit internen Ressourcen des Mikrokontrollers – durchführbar und gewährleistet eine hohe Zuverlässigkeit und Sicherheit bei der korrekten Erkennung der bestimmungsgemäßen Hardwarekonfiguration. Außerdem können eine große Zahl von Hardwarekonfigurationen voneinander unterschieden werden.According to one Particularly preferred embodiment are given to at least two input terminals the microcontroller detects separate signals and each with a compared to the respective input terminal associated default signal. Such a verification is with the least effort - especially exclusively with internal resources of the microcontroller - feasible and guaranteed a high reliability and Security in the correct recognition of the intended hardware configuration. Furthermore can a big Number of hardware configurations are differentiated from each other.
Vorzugsweise ist am genannten Eingangsanschluss die Signalspannung eines analogen Signals erfassbar, indem z. B. ein interner Analog-Digital-Wandler des Mikrokontrollers verwendet wird. Analoge Signaleingänge sind ohnehin bei den für Steuergeräte typischerweise verwendeten Mikrokontroller vorhanden. Ein analoges Signal mit vorgegebener Spannung lässt sich einfach durch einen Spannungsteiler oder eine Konstantspannungsquelle darstellen. Die Kodierung des Signals erfolgt durch Verwendung entsprechender Widerstände, Zenerdioden oder Spannungsregler-ICs bei der Bestückung der Hardware.Preferably is at the mentioned input terminal the signal voltage of an analog Signal detectable by z. B. an internal analog-to-digital converter of the microcontroller is used. Analog signal inputs are anyway with the control units typically used microcontroller present. An analogue signal with preset Tension leaves Simply by a voltage divider or a constant voltage source represent. The coding of the signal is done by using appropriate resistors, Zener diodes or voltage regulator ICs when assembling the hardware.
Wenn eine Übereinstimmung des analogen Signals mit einem Vorgabesignal innerhalb eines bestimmten Toleranzintervalls festgestellt wird, kann das analoge Signal durch eine einfache Schaltung und/oder mittels kostengünstiger elektronischer Bauteile erzeugt werden. Zudem ist die Ausfallsicherheit des Steuergeräts erhöht. Einer Verringerung der Anzahl der unterscheidbaren Hardwarekonfigurationen kann durch Verwendung mehrerer Kennungen begegnet werden.If a match of the analog signal with a default signal within a particular one Tolerance interval is detected, the analog signal through a simple circuit and / or low-cost electronic components be generated. In addition, the reliability of the controller is increased. one Can reduce the number of distinguishable hardware configurations be countered by using multiple identifiers.
Es gibt bei Verwendung von Spannungsteilerschaltungen das grundsätzliche Risiko, dass sich die eingelesene Spannung durch einen Fehler (z. B. durch eine Drift) in eine andere Spannung ändert. Eine solche Drift wird jedoch zuverlässig erkannt und als Fehlerfall ausgewertet, wenn nur ein einziges Toleranzintervall zur Verifikation einer bestimmten Hardwarekonfiguration zugelassen ist. Außerdem kann zur zusätzlichen Absicherung eine weitere Informationen in die Verifikation mit einbezogen werden, z. B. Kenndaten aus einem Speicher, wie bereits beschrieben. Grundsätzlich steigt die Sicherheit des Verfahrens mit der Anzahl der erfassten und für die Verifikation herangezogenen Signale. Wenn z. B. zwei durch unterschiedliche Bestückung erzeugte Spannungen an unterschiedlichen Signaleingängen erfasst werden, können alle „Common Cause" Fehler – auch solche des A/D-Wandlers – erkannt werden.When voltage divider circuits are used, there is a fundamental risk that the voltage read in will change due to an error (eg due to a drift) into another voltage. However, such a drift is reliably detected and evaluated as an error case if only a single tolerance interval is permitted for the verification of a specific hardware configuration. In addition, for additional protection, another In formations are included in the verification, eg B. Characteristics from a memory, as already described. In principle, the security of the method increases with the number of signals recorded and used for the verification. If z. B. two voltages generated by different equipment at different signal inputs are detected, all "common cause" errors - including those of the A / D converter - can be detected.
Vorzugsweise wird das Verifikationsverfahren während einer Initialisierungsphase des Mikrokontrollers ausgeführt. Dies verhindert zuverlässig die Ansteuerung von Aktoren bevor die Zulässigkeit der Paarung des Steuerprogramms und der Hardwarekonfiguration feststeht. Um die Sicherheit weiter zu erhöhen, insbesondere im Hinblick auf im Betrieb zuschaltbare Erweiterungsmodule, kann auch im Normalbetrieb in regelmäßigen Abständen das erfindungsgemäße Verifikationsverfahren durchgeführt werden. Tritt bei der Verifikation der Hardware ein Fehler auf, schlägt die Verifikation fehl oder führt zu dem Ergebnis, dass die Hardware nicht der Hardware entspricht, die der Entwicklung des Steuerprogamms zu Grunde liegt, so verbleibt der Mikrokontroller in einem vorgegebenen sicheren Zustand, der hinsichtlich der Ausgänge des Mikrokontrollers z. B. einer Initialisierungphase oder einem Reset-Zustand vergleichbar ist.Preferably The verification process will take place during an initialization phase executed by the microcontroller. This reliably prevents the Control of actuators before the admissibility of the pairing of the control program and the hardware configuration is established. To continue safety increase, in particular with regard to expansion modules which can be connected during operation, can also in normal operation at regular intervals, the verification method of the invention be performed. If an error occurs during the verification of the hardware, the verification fails fails or leads to the conclusion that the hardware does not match the hardware, which underlies the development of the tax program remains the microcontroller in a predetermined safe state, with regard to the outputs of the microcontroller z. B. an initialization phase or a Reset state is comparable.
Das Steuergerät ist zur Gewährleistung der Sicherheit vorzugsweise so aufgebaut, dass der Zustand der Ausgänge des Mikrokontrollers in der Initialisierungsphase bzw. während eines Resets des Mikrokontrollers für die angesteuerten Aktoren einen vorgegebenen sicheren Zustand zur Folge hat.The control unit is for guarantee The safety preferably constructed so that the state of the outputs of Microcontroller in the initialization phase or during a Resets of the microcontroller for the actuators controlled to a predetermined safe state Episode has.
Nachfolgend werden die vorliegende Erfindung und deren Vorteile unter Bezugnahme auf das in den Figuren dargestellte Ausführungsbeispiel näher erläutert.following For example, the present invention and its advantages are incorporated by reference explained in more detail on the embodiment shown in the figures.
Gemäß
In
Zunächst erfolgt
im Schritt s1 – üblicher
Weise nach einem Reset des Mikrokontrollers
In einem weiteren Schritt s2 überprüft das Steuerprogramm, ob der Prozessor in der erwarteten Modellvariante vorliegt. Dafür wird z. B. die Prozessor-ID abgefragt. Alternativ oder zusätzlich können Register und Adressen ausgelesen werden, für die nach einem Reset des Prozessors eine fester Erwartungswert vorliegt. Damit lässt sich in der Regel eine bestimmte Prozessorvariante und ggf. sogar deren Maskensteg eindeutig bestimmen. Die gewonnenen Informationen zur Modellvariante des Prozessors werden mit im Steuerprogramm vorgegebenen Werten verglichen. Bei einer Übereinstimmung der Informationen mit den im Steuerprogramm vorgegebenen Werten, werden die nächsten Verifikationsschritte s3 und s4 ausgeführt. Andernfalls wird die Ausführung des Steuerprogramms angehalten, wie der Schritt s7 zeigt.In a further step s2 checks the control program, whether the processor is in the expected model variant. For z. B. queried the processor ID. Alternatively or additionally, registers and addresses are read out for which after a reset of the Processor has a fixed expected value. This can be usually a specific processor variant and possibly even their mask bar determine clearly. The information gained about the model variant of the processor become with in the control program given values compared. At a match the information with the values specified in the control program, will be the next Verification steps s3 and s4 executed. Otherwise, the execution of the Control program stopped, as shown in step s7.
In
den Schritten s3 und s4 wird geprüft, ob die Leiterplatte des
Steuergeräts
Die erfasste Signalspannung wird in Schritt s4 mit einem im Steuerprogramm abgelegten Wert verglichen. Nur bei Übereinstimmung der erfassten Signalspannung mit dem im Programm abgelegten Vorgabewert wird der nächste Schritt s5 bzw. der Normalbetrieb s6 ausgeführt. Weicht die erfasste Signalspannung vom Vorgabewert ab, so unterbleibt eine weitere Ausführung des Steuerprogramms gemäß Schritt s7.The detected signal voltage is in step s4 with a control program stored value compared. Only if the detected signal voltage matches with the default value stored in the program becomes the next step s5 or the normal mode s6 executed. Dodges the detected signal voltage from the default value, so omitted another embodiment of the Control program according to step s7.
Bei der Erfassung einer analogen Signalspannung müssen gewisse Toleranzen für die Erzeugung der Signalspannung und beim Erfassen der Signalspannung berücksichtigt werden. Daher wird für eine zulässige Hardwarekonfiguration ein vorab spezifizierter Spannungsbereich reserviert, der die zu erwartenden Toleranzen abdeckt. Verschiedene Hardwarekonfigurationen unterscheiden sich dadurch, dass geringfügig unterschiedliche und sich nicht überlappende Spannungsbereiche zulässig sind. Mit diesem Verfahren sind bei einem Mikrokontroller mit einem 10bit A/D-Wandler ohne weiteres bis zu einhundert verschiedene Hardwarekonfigurationen sicher verifizierbar.at The detection of an analog signal voltage must have certain production tolerances the signal voltage and when detecting the signal voltage taken into account become. Therefore, for a allowed Hardware configuration a pre-specified voltage range reserved, which covers the expected tolerances. Various Hardware configurations differ in that slightly different and not overlapping Voltage ranges allowed are. With this procedure are with a microcontroller with a 10bit A / D converters easily up to a hundred different hardware configurations certainly verifiable.
Für eine einfache Implementierung reicht es aus, dass ein für die Überwachung des Steuergeräts ohnehin vorhandener Eingang (z. B. eine Überwachung der internen Versorgungsspannung) verwendet wird. Diese Versorgungsspannung kann durch entsprechende Spannungsteiler bestückungsseitig eingestellt werden. Es sind jedoch üblicherweise größere Toleranzen bei der Erfassung der Versorgungsspannung zu berücksichtigen, so dass nur eine geringe Auflösung erreicht werden. Außerdem bestehen bei einigen Mikrokontrollermodellen Einschränkungen bezüglich des Zugriffs auf den erfassten Wert oder den erlaubten Spannungsbereich. Dagegen benötigt diese Implementierungsvariante keinerlei zusätzliche Ressourcen.For a simple Implementation it sufficient that one for the monitoring of the control unit anyway existing input (eg monitoring the internal supply voltage) is used. This supply voltage can be set by appropriate voltage divider on the supply side. However, they are usually larger tolerances to consider in capturing the supply voltage, leaving only one low resolution be achieved. Furthermore There are limitations for some microcontroller models in terms of access to the detected value or voltage range. On the other hand needed this implementation variant does not require any additional resources.
Da das Steuerprogramm auf jede relevante Änderung einer eingelesen Signalspannung mit einem Fehler reagiert, werden alle Veränderungen einwandfrei erkannt. Grundsätzlich steigt die Sicherheit des Verfahrens mit der Anzahl der herangezogenen Kennzeichen.There the control program to any relevant change in a read signal voltage reacts with a mistake, all changes are recognized correctly. in principle increases the safety of the process with the number of used indicator.
Wie
in
Bei
der dargestellten Verifikation anhand zweier mit diverser Bestückung erzeugten
Spannungen, können
alle ,common cause' Fehler – auch die des
Analog-Digital-Wandlers
Grundsätzlich können beliebige
Eingangsanschlüsse
des Prozessors für
die Kennzeichnung der Hardwarekonfiguration verwendet werden, wenn
ihr Signalzustand zumindest nach einem Reset des Mikrokontrollers
In
Schritt s5 bzw. in weiteren diesem folgenden Verifikationsschritten
können
weitere Kennungen erfasst und geprüft werden. Dabei kann es sich um
in einem nichtflüchtigem
Speicher
Nach
erfolgreicher Durchführung
aller Verifikationsschritte s1 bis s5 führt das Steuerprogramm den
normalen Steuer- bzw. Regelungsbetrieb aus. Dabei werden Eingangssignale
der Eingabegeräte
Typischer
Weise wird die Verifikation der Hardwarekonfiguration des Steuergeräts
Es
ist darauf hinzuweisen, dass während
eines Reset-Zustands und während
einer Initialisierungsphase des Mikrokontrollers
Kern
der Erfindung ist das passive Erfassen – in dem Sinne, dass lediglich
ein Signaleingang ausgelesen wird – eines hardwareseitig erzeugten
und dem Mikrokontroller zugeführten
Signals bei der Verifikation einer einem Steuerprogramm zugeordneten Hardwarekonfiguration.
Es wird eine vorgegebene, die Hardwarekonfiguration eindeutig identifizierende Kennung
bestückungsseitig
festgelegt und diese mit einer im Steuerprogramm vorgegebenen Kennung verglichen.
Dies weist die folgenden Vorteile auf:
Die Hardwarekonfiguration
des Steuergeräts
wird sicher und mit einfachen Mitteln erkannt. Das die Hardwarekonfiguration
kennzeichnende Signal ist durch die Software nicht veränderbar
und nur durch die Bestückung
der Leiterplatte des Steuergeräts
vorgegeben. Es wird bis auf den für den Pro grammablauf ggf. notwendigen
externen Programmspeicher keine weitere Peripherie aktiv verwendet.
Insbesondere bleibt das Steuergerät in externer Hinsicht bis
zum Abschluss der Verifikation in dem Sinne inaktiv, dass seine
Ausgänge
einen sicheren Zustand beibehalten.The core of the invention is the passive detection - in the sense that only one signal input is read - a signal generated by the hardware and the microcontroller supplied in the verification of a control program associated hardware configuration. A predefined identifier uniquely identifying the hardware configuration is determined on the component side and compared with an identifier specified in the control program. This has the following advantages:
The hardware configuration of the controller is detected safely and easily. The signal characterizing the hardware configuration can not be changed by the software and is only predefined by the assembly of the printed circuit board of the control unit. Apart from the external program memory necessary for the program run, no further peripherals are actively used. In particular, the controller remains externally inactive until completion of the verification in the sense that its outputs maintain a secure state.
Ein im Programmspeicher befindliches Steuerprogramm, das auf mehreren zu unterscheidenden Steuergeräten – z. B. Steuergeräte, die denselben Mikrokontroller, jedoch eine unterschiedliche Leiterplattenbestückung aufweisen – prinzipiell lauffähig ist, kann die Hardwarekonfiguration des Steuergeräts eindeutig identifizieren. Fehlfunktionen des Steuergeräts aufgrund des unbeabsichtigten Einsatzes eines für eine andere Hardwarekonfiguration programmierten Steuerprogramms werden ausgeschlossen. Bei Verwendung mehrerer Kennungen sind die Ergebnisse der jeweiligen Einzelverifikation mit einem logischen UND verknüpft.One in the program memory located control program, on several to be distinguished control devices - z. B. Control devices, the same microcontroller, but a different PCB assembly have - in principle is executable, can uniquely identify the hardware configuration of the controller. Malfunction of the controller due to unintentional use of one for a different hardware configuration programmed control program are excluded. Using several identifiers are the results of the respective individual verification linked with a logical AND.
Das Verfahren kann mehrstufig aufgebaut sein, wobei Prüfschritte, die ein geringeres Risiko einer externen Zustandsänderung des Mikrokontrollers beinhalten – z. B. Auslesen eines internen Registers oder einer Prozessor-ID –, zu einem früheren Zeitpunkt durchgeführt werden als solche Prüfschritte, die ein höheres Risiko darstellen – z. B. Zugriffe auf I/O-Funktionen des Mikrokontrollers. Dadurch wird eine hohe Zuverlässigkeit und Sicherheit erzielt.The The method can be multi-level, whereby test steps, the lower the risk of an external change of state of the microcontroller include -. B. Reading an internal Register or a processor ID - at an earlier time carried out be considered such testing steps, the a higher one Pose risk - eg. B. Access to I / O functions of the microcontroller. This will be a high reliability and safety achieved.
Eine analoge Signalspannung, die als bestückungsseitig vorgegebene Kennung dient, ist besonders einfach zu implementieren und ebenso einfach zu erfassen. Insbesondere bei Zuführen zweier Signalspannungen an unterschiedliche Eingänge des Mikrokontrollers erzielt man eine hohe Erkennungssicherheit und eine ausreichende Anzahl unterscheidbarer Hardwarekonfigurationen. Insbesondere die analoge Kennung kann so ausgelegt werden, dass jeder anzunehmende Fehler sicher erkannt wird.A analog signal voltage, the identifier given as the component side Serving is particularly easy to implement and just as easy too to capture. Especially when feeding achieved two signal voltages to different inputs of the microcontroller you have a high recognition security and a sufficient number distinguishable hardware configurations. In particular, the analog Identifier can be designed so that any acceptable error is reliably detected.
Die vorliegende Erfindung bezieht sich gleichermaßen auf Steuergeräte für mobile Maschinen – insbesondere mobile hydraulische Arbeitsmaschinen – ebenso wie auf Steuergeräte für stationäre Maschinen – insbesondere Maschinen der Industrieautomation.The The present invention equally relates to controllers for mobile Machines - in particular mobile hydraulic machines - as well as on controllers for stationary machines - in particular Machines of industrial automation.
- 11
- Steuergerätcontrol unit
- 33
- Spannungsquellevoltage source
- 55
- Eingabegeräteinput devices
- 66
- Stellmagnetoperating magnet
- 77
- Hydroventilhydraulic valve
- 88th
- Elektromotorelectric motor
- 99
- Wegsensordisplacement sensor
- 1010
- Eingangsanschlussinput port
- 1111
- Eingangsanschlussinput port
- 1212
- Ausgangsanschlussoutput port
- 1313
- Ausgangsanschlussoutput port
- 1414
- Eingangsanschlussinput port
- 1515
- Versorgungsanschlusssupply terminal
- 2020
- Mikrokontrollermicrocontroller
- 2222
- Busbus
- 2424
- Speicherbausteinmemory chip
- 2626
- Leistungstreiberpower driver
- 2727
- Leistungstreiberpower driver
- 2828
- Analog-Digital-WandlerAnalog to digital converter
- 3030
- Analogeingang des Mikrokontrollersanalog input of the microcontroller
- 3131
- Analogeingang des Mikrokontrollersanalog input of the microcontroller
- 3232
- Spannungsteilervoltage divider
- 3333
- Spannungsteilervoltage divider
- s1s1
- Verfahrensschrittstep
- s2s2
- Verfahrensschrittstep
- s3s3
- Verfahrensschrittstep
- s4s4
- Verfahrensschrittstep
- s5s5
- Verfahrensschrittstep
- s6s6
- Verfahrensschrittstep
- s7s7
- Verfahrensschrittstep
Claims (10)
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
DE200710004729 DE102007004729A1 (en) | 2007-01-31 | 2007-01-31 | Electronic controller's hardware configuration verifying method for e.g. hydraulic processing machine, involves comparing detected signal with target signal, and executing control program at microcontroller depending on comparison result |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
DE200710004729 DE102007004729A1 (en) | 2007-01-31 | 2007-01-31 | Electronic controller's hardware configuration verifying method for e.g. hydraulic processing machine, involves comparing detected signal with target signal, and executing control program at microcontroller depending on comparison result |
Publications (1)
Publication Number | Publication Date |
---|---|
DE102007004729A1 true DE102007004729A1 (en) | 2008-08-07 |
Family
ID=39587136
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
DE200710004729 Withdrawn DE102007004729A1 (en) | 2007-01-31 | 2007-01-31 | Electronic controller's hardware configuration verifying method for e.g. hydraulic processing machine, involves comparing detected signal with target signal, and executing control program at microcontroller depending on comparison result |
Country Status (1)
Country | Link |
---|---|
DE (1) | DE102007004729A1 (en) |
Cited By (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE102010063948A1 (en) * | 2010-12-22 | 2012-06-28 | BSH Bosch und Siemens Hausgeräte GmbH | Provision of a variant coding |
US9079394B2 (en) | 2012-03-02 | 2015-07-14 | Francotyp-Postalia Gmbh | Apparatus usable with different circuit board variants, with detection of currently-installed variant |
-
2007
- 2007-01-31 DE DE200710004729 patent/DE102007004729A1/en not_active Withdrawn
Cited By (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE102010063948A1 (en) * | 2010-12-22 | 2012-06-28 | BSH Bosch und Siemens Hausgeräte GmbH | Provision of a variant coding |
US9079394B2 (en) | 2012-03-02 | 2015-07-14 | Francotyp-Postalia Gmbh | Apparatus usable with different circuit board variants, with detection of currently-installed variant |
EP2634004A3 (en) * | 2012-03-02 | 2017-07-26 | Francotyp-Postalia GmbH | Printer device |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
DE4320173C2 (en) | Diagnostic methods for motor vehicles for checking electronically controlled systems | |
DE102006000420B4 (en) | A common rail fuel injection system configured to avoid a fault in determining common rail fuel pressure | |
DE3011057A1 (en) | AUTOMATIC CONTROL FOR AN AUTOMOTIVE USING A MICROCOMPUTER | |
EP2447843B1 (en) | Method for verifying an application program of an error-free memory-programmable control device and memory-programmable control device for carrying out the method | |
DE10215405A1 (en) | Method and device for testing the function of an analog-digital converter and analog-digital converter | |
DE102014222860A1 (en) | Electronic vehicle control unit | |
EP1639465B1 (en) | Method for monitoring the execution of a program in a micro-computer | |
DE102014210653A1 (en) | Device for controlling and / or monitoring a brushless DC motor | |
EP0671031A1 (en) | Microcomputer with monitoring circuit | |
DE4443941C2 (en) | Method and device for checking a sensor | |
EP0704343A2 (en) | Electronic control device for motor vehicles | |
DE3419273A1 (en) | SELF-MONITORING SYSTEM FOR A MICROPROCESSOR FOR DETERMINING THE FAULTY CONNECTION OF CONNECTIONS | |
DE102007004729A1 (en) | Electronic controller's hardware configuration verifying method for e.g. hydraulic processing machine, involves comparing detected signal with target signal, and executing control program at microcontroller depending on comparison result | |
DE102013221098B4 (en) | VEHICLE CONTROL UNIT | |
DE102013206218A1 (en) | A system and method for estimating an electrical current in motor control circuits to improve performance and diagnostic capability | |
EP1359485B1 (en) | Control and monitoring system | |
DE10331702A1 (en) | Method and device for selecting sensor output signals | |
EP1733284B1 (en) | Control system for operating functions on interacting appliances | |
EP2628706B1 (en) | Commercial vehicle, in particular forklift or industrial truck, with a fixed, vehicle-mounted data storage device in association with an electronic control device which can be parameterised | |
EP0553472B1 (en) | Process and appliance for testing an apparatus which comprises at least one microprocessor | |
DE102015221980A1 (en) | Electronic control device | |
EP1075663B1 (en) | Method for testing an integrated circuit and corresponding integrated circuit | |
WO2016206847A1 (en) | Method and apparatus for protecting a program counter structure of a processor system and for monitoring the handling of an interrupt request | |
DE4004413A1 (en) | ERROR DETECTING SYSTEM FOR ELECTRICAL CIRCUITS | |
DE102022000322B3 (en) | Electronic control unit for a heat-generating electrical device of a vehicle |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
R119 | Application deemed withdrawn, or ip right lapsed, due to non-payment of renewal fee |
Effective date: 20120801 |