DE19716197A1 - Mikroprozessorsystem für sicherheitskritische Regelungen - Google Patents
Mikroprozessorsystem für sicherheitskritische RegelungenInfo
- Publication number
- DE19716197A1 DE19716197A1 DE19716197A DE19716197A DE19716197A1 DE 19716197 A1 DE19716197 A1 DE 19716197A1 DE 19716197 A DE19716197 A DE 19716197A DE 19716197 A DE19716197 A DE 19716197A DE 19716197 A1 DE19716197 A1 DE 19716197A1
- Authority
- DE
- Germany
- Prior art keywords
- units
- central
- read
- systems
- microprocessor system
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Withdrawn
Links
- 230000015654 memory Effects 0.000 claims abstract description 43
- 230000006870 function Effects 0.000 claims abstract description 23
- 238000012360 testing method Methods 0.000 claims abstract description 16
- 230000002093 peripheral effect Effects 0.000 claims abstract description 12
- 238000012545 processing Methods 0.000 claims description 45
- 238000000034 method Methods 0.000 claims description 6
- 230000007704 transition Effects 0.000 claims description 2
- 238000012423 maintenance Methods 0.000 claims 2
- 230000015556 catabolic process Effects 0.000 abstract 1
- 230000002950 deficient Effects 0.000 abstract 1
- 238000012544 monitoring process Methods 0.000 description 6
- 238000004422 calculation algorithm Methods 0.000 description 3
- 238000013461 design Methods 0.000 description 2
- 238000004519 manufacturing process Methods 0.000 description 2
- 238000012546 transfer Methods 0.000 description 2
- 101100087530 Caenorhabditis elegans rom-1 gene Proteins 0.000 description 1
- 101100305983 Mus musculus Rom1 gene Proteins 0.000 description 1
- 230000004308 accommodation Effects 0.000 description 1
- 230000015572 biosynthetic process Effects 0.000 description 1
- 238000009795 derivation Methods 0.000 description 1
- 238000001514 detection method Methods 0.000 description 1
- 230000000694 effects Effects 0.000 description 1
- 210000004072 lung Anatomy 0.000 description 1
- 229940036310 program Drugs 0.000 description 1
- 230000001360 synchronised effect Effects 0.000 description 1
- 230000002123 temporal effect Effects 0.000 description 1
- 238000012795 verification Methods 0.000 description 1
Classifications
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B9/00—Safety arrangements
- G05B9/02—Safety arrangements electric
- G05B9/03—Safety arrangements electric with multiple-channel loop, i.e. redundant control systems
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60G—VEHICLE SUSPENSION ARRANGEMENTS
- B60G17/00—Resilient suspensions having means for adjusting the spring or vibration-damper characteristics, for regulating the distance between a supporting surface and a sprung part of vehicle or for locking suspension during use to meet varying vehicular or surface conditions, e.g. due to speed or load
- B60G17/015—Resilient suspensions having means for adjusting the spring or vibration-damper characteristics, for regulating the distance between a supporting surface and a sprung part of vehicle or for locking suspension during use to meet varying vehicular or surface conditions, e.g. due to speed or load the regulating means comprising electric or electronic elements
- B60G17/018—Resilient suspensions having means for adjusting the spring or vibration-damper characteristics, for regulating the distance between a supporting surface and a sprung part of vehicle or for locking suspension during use to meet varying vehicular or surface conditions, e.g. due to speed or load the regulating means comprising electric or electronic elements characterised by the use of a specific signal treatment or control method
- B60G17/0185—Resilient suspensions having means for adjusting the spring or vibration-damper characteristics, for regulating the distance between a supporting surface and a sprung part of vehicle or for locking suspension during use to meet varying vehicular or surface conditions, e.g. due to speed or load the regulating means comprising electric or electronic elements characterised by the use of a specific signal treatment or control method for failure detection
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60T—VEHICLE BRAKE CONTROL SYSTEMS OR PARTS THEREOF; BRAKE CONTROL SYSTEMS OR PARTS THEREOF, IN GENERAL; ARRANGEMENT OF BRAKING ELEMENTS ON VEHICLES IN GENERAL; PORTABLE DEVICES FOR PREVENTING UNWANTED MOVEMENT OF VEHICLES; VEHICLE MODIFICATIONS TO FACILITATE COOLING OF BRAKES
- B60T8/00—Arrangements for adjusting wheel-braking force to meet varying vehicular or ground-surface conditions, e.g. limiting or varying distribution of braking force
- B60T8/32—Arrangements for adjusting wheel-braking force to meet varying vehicular or ground-surface conditions, e.g. limiting or varying distribution of braking force responsive to a speed condition, e.g. acceleration or deceleration
- B60T8/88—Arrangements for adjusting wheel-braking force to meet varying vehicular or ground-surface conditions, e.g. limiting or varying distribution of braking force responsive to a speed condition, e.g. acceleration or deceleration with failure responsive means, i.e. means for detecting and indicating faulty operation of the speed responsive control means
- B60T8/885—Arrangements for adjusting wheel-braking force to meet varying vehicular or ground-surface conditions, e.g. limiting or varying distribution of braking force responsive to a speed condition, e.g. acceleration or deceleration with failure responsive means, i.e. means for detecting and indicating faulty operation of the speed responsive control means using electrical circuitry
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60W—CONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
- B60W50/00—Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
- B60W50/02—Ensuring safety in case of control system failures, e.g. by diagnosing, circumventing or fixing failures
- B60W50/0205—Diagnosing or detecting failures; Failure detection models
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60G—VEHICLE SUSPENSION ARRANGEMENTS
- B60G2600/00—Indexing codes relating to particular elements, systems or processes used on suspension systems or suspension control systems
- B60G2600/08—Failure or malfunction detecting means
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60G—VEHICLE SUSPENSION ARRANGEMENTS
- B60G2800/00—Indexing codes relating to the type of movement or to the condition of the vehicle and to the end result to be achieved by the control action
- B60G2800/80—Detection or control after a system or component failure
- B60G2800/802—Diagnostics
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60G—VEHICLE SUSPENSION ARRANGEMENTS
- B60G2800/00—Indexing codes relating to the type of movement or to the condition of the vehicle and to the end result to be achieved by the control action
- B60G2800/90—System Controller type
- B60G2800/91—Suspension Control
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60G—VEHICLE SUSPENSION ARRANGEMENTS
- B60G2800/00—Indexing codes relating to the type of movement or to the condition of the vehicle and to the end result to be achieved by the control action
- B60G2800/90—System Controller type
- B60G2800/92—ABS - Brake Control
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60G—VEHICLE SUSPENSION ARRANGEMENTS
- B60G2800/00—Indexing codes relating to the type of movement or to the condition of the vehicle and to the end result to be achieved by the control action
- B60G2800/90—System Controller type
- B60G2800/93—Skid or slide control [ASR]
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60T—VEHICLE BRAKE CONTROL SYSTEMS OR PARTS THEREOF; BRAKE CONTROL SYSTEMS OR PARTS THEREOF, IN GENERAL; ARRANGEMENT OF BRAKING ELEMENTS ON VEHICLES IN GENERAL; PORTABLE DEVICES FOR PREVENTING UNWANTED MOVEMENT OF VEHICLES; VEHICLE MODIFICATIONS TO FACILITATE COOLING OF BRAKES
- B60T2270/00—Further aspects of brake control systems not otherwise provided for
- B60T2270/40—Failsafe aspects of brake control systems
- B60T2270/402—Back-up
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60T—VEHICLE BRAKE CONTROL SYSTEMS OR PARTS THEREOF; BRAKE CONTROL SYSTEMS OR PARTS THEREOF, IN GENERAL; ARRANGEMENT OF BRAKING ELEMENTS ON VEHICLES IN GENERAL; PORTABLE DEVICES FOR PREVENTING UNWANTED MOVEMENT OF VEHICLES; VEHICLE MODIFICATIONS TO FACILITATE COOLING OF BRAKES
- B60T2270/00—Further aspects of brake control systems not otherwise provided for
- B60T2270/40—Failsafe aspects of brake control systems
- B60T2270/406—Test-mode; Self-diagnosis
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60T—VEHICLE BRAKE CONTROL SYSTEMS OR PARTS THEREOF; BRAKE CONTROL SYSTEMS OR PARTS THEREOF, IN GENERAL; ARRANGEMENT OF BRAKING ELEMENTS ON VEHICLES IN GENERAL; PORTABLE DEVICES FOR PREVENTING UNWANTED MOVEMENT OF VEHICLES; VEHICLE MODIFICATIONS TO FACILITATE COOLING OF BRAKES
- B60T2270/00—Further aspects of brake control systems not otherwise provided for
- B60T2270/40—Failsafe aspects of brake control systems
- B60T2270/413—Plausibility monitoring, cross check, redundancy
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60W—CONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
- B60W50/00—Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
- B60W2050/0001—Details of the control system
- B60W2050/0043—Signal treatments, identification of variables or parameters, parameter estimation or state estimation
- B60W2050/0044—In digital systems
- B60W2050/0045—In digital systems using databus protocols
Description
Die Erfindung bezieht sich auf ein Mikroprozessorsystem der
im Oberbegriff des Hauptanspruchs beschriebenen Art. Es han
delt sich also um ein System für sicherheitskritische Rege
lungen, mit redundanter Datenverarbeitung, mit mehreren Zen
traleinheiten, welche über separate Bus-Systeme mit Fest
wertspeichern und Schreib-Lesespeichern, die auch Speicher
plätze für Prüfdaten enthalten, mit Eingabe- und Ausgabeein
heiten und mit Vergleichern, die die Ausgangsdaten oder Aus
gangssignale der Zentraleinheiten auf Übereinstimmung über
prüfen, verbunden sind. Diese Zentraleinheiten arbeiten das
gleiche Programm ab, wobei die Zentraleinheiten über die
Bus-Systeme miteinander kommunizieren und wobei die Bus-Sy
steme untereinander durch Bypässe verbunden sind, die den
Zentraleinheiten ein gemeinsames Lesen und Abarbeiten der
anstehenden Daten, einschließlich der Prüfdaten und Befehle,
ermöglichen.
Zu den sicherheitskritischen Regelungen dieser Art zählen
u. a. die in die Bremsenfunktion eines Kraftfahrzeugs ein
greifenden Regelungssysteme, die in großer Anzahl und großer
Vielfalt auf dem Markt sind. Beispiele hierfür sind die An
tiblockiersysteme (ABS), Antriebsschlupfregelungssysteme
(ASR), Fahrstabilitätsregelungen (FDR, ASMS), Fahrwerksrege
lungssysteme etc. Ein Ausfall eines solchen Regelungssystems
führt zur Gefährdung der Fahrstabilität des Fahrzeugs. Daher
wird die Funktionsfähigkeit der Systeme ständig überwacht,
um beim Auftreten eines Fehlers die Regelung abschalten oder
in einen für die Sicherheit weniger gefährlichen Zustand
umschalten zu können.
Noch kritischer sind Bremssysteme bzw. Kraftfahrzeug-Rege
lungssysteme, bei denen bei Ausfall der Elektronik keine
Umschaltung auf ein mechanisches oder hydraulisches System
möglich ist. Hierzu zählen Bremssystemkonzepte, wie "brake
by-wire", die voraussichtlich in der Zukunft noch an Bedeu
tung gewinnen werden; die Bremsenfunktion ist bei solchen
Systemen auf eine intakte Elektronik angewiesen.
Ein Beispiel für eine Schaltungsanordnung oder ein Micro
prozessorsystem zur Steuerung und Überwachung einer
blockiergeschützten Fahrzeugbremsanlage ist aus der DE 32 34 637 C2
bekannt. Nach dieser Schrift werden die Eingangsdaten
zwei identisch programmierten Microcomputern parallel zu
geführt und dort synchron verarbeitet. Die Ausgangssignale
und Zwischensignale der beiden Microcomputern werden mit
Hilfe von redundanten Vergleichern auf Übereinstimmung ge
prüft. Wenn die Signale voneinander abweichen, wird über
eine ebenfalls redundant ausgelegte Schaltung eine Abschal
tung der Regelung herbeigeführt. Bei dieser bekannten Schal
tung dient einer der beiden Microcomputer zur Erzeugung der
Bremsdrucksteuersignale, der andere zur Bildung der Prüf
signale. Bei diesem symmetrisch aufgebauten Microprozessor
system sind also zwei vollständige Microcomputer,
einschließlich der zugehörigen Festwert- und Schreib-Le
se-Speicher, erforderlich.
Nach einem anderen bekannten System, nach dem die in der DE 41 37 124 A1
beschriebene Schaltung aufgebaut ist, werden
die Eingangsdaten ebenfalls zwei Microcomputern parallel
zugeführt, von denen jedoch nur einer die vollständige, auf
wendige Signalverarbeitung ausführt. Der zweite Microcompu
ter dient vornehmlich zur Überwachung, weshalb die Eingangs
signale nach Aufbereitung, Bildung von zeitlichen Ableitun
gen etc. mit Hilfe vereinfachter Regelalgorithmen und ver
einfachter Regelphilosophie weiterverarbeitet werden können.
Die vereinfachte Datenverarbeitung reicht zur Erzeugung von
Signalen aus, die durch Vergleich mit den in dem aufwendige
ren Microcomputer verarbeiteten Signalen Rückschlüsse auf
den ordnungsgemäßen Betrieb des Systems zulassen. Durch die
Verwendung eines Prüf-Microcomputers geringerer Leistungs
fähigkeit läßt sich der Herstellungsaufwand im Vergleich zu
einem System mit zwei vollständigen, aufwendigen Microcom
putern gleicher Leistung reduzieren.
Aus der DE 43 41 082 A1 ist bereits ein Mikroprozessorsystem
bekannt, das insbesondere für das Regelsystem einer
blockiergeschützten Bremsanlage vorgesehen ist. Dieses be
kannte System, das auf einem einzigen Chip untergebracht
werden kann, enthält zwei Zentraleinheiten, in denen die
Eingangsdaten parallel verarbeitet werden. Die Festwert- und
die Schreib-Lese-Speicher, die an die beiden Zentraleinhei
ten angeschlossen sind, enthalten zusätzliche Speicherplätze
für Prüfinformationen und umfassen jeweils einen Generator
zur Erzeugung von Prüfinformationen. Die Ausgangssignale
eines der beiden Zentraleinheiten werden zur Erzeugung -der
Steuersignale weiterverarbeitet, während die andere als pas
sive Zentraleinheit lediglich zur Überwachung der aktiven
Zentraleinheit dient.
Bei den vorgenannten, bekannten Systemen wird also grund
sätzlich die erforderliche Sicherheit durch Redundanz der
Datenverarbeitung erreicht. Im ersten Fall (DE 32 34 637 C2)
basiert das System auf die Verwendung von zwei Prozessoren
mit identischer Software, was in Fachkreisen als symmetri
sche Redundanz bezeichnet wird. Im zweiten Fall (DE 41 37 124 A1)
werden zwei Prozessoren mit unterschiedlicher Soft
ware verwendet (sog. asymmetrische Redundanz). Grundsätzlich
ist es auch möglich, einen einzigen Prozessor zu verwerten,
der auf Basis unterschiedlicher Algorithmen die Eingangs
daten verarbeitet, wobei dann zusätzliche Überprüfungsalgo
rithmen zum Feststellen eines fehlerfreien Arbeitens Anwen
dung finden.
Schließlich ist aus der DE 195 29 434 A1 (P7959) bereits ein
System der eingangs genannten Art bekannt, das man als Sy
stem mit Kernredundanz interpretieren könnte. Bei diesem
bekannten Mikroprozessorsystem sind zwei synchron betriebene
Zentraleinheiten auf einem oder auf mehreren Chips vorgese
hen, die die gleichen Eingangsinformationen erhalten und das
gleiche Programm abarbeiten. Die beiden Zentraleinheiten
sind dabei über separate Bus-Systeme an die Festwert- und an
die Schreib-Lese-Speicher sowie an Eingabe- und Ausgabeein
heiten angeschlossen. Die Bus-Systeme sind untereinander
durch Treiberstufen bzw. Bypässe verbunden sind, die den
beiden Zentraleinheiten ein gemeinsames Lesen und Abarbeiten
der zur Verfügung stehenden Daten, einschließlich der Prüf
daten und Befehle ermöglichen. Das System ermöglicht eine
Einsparung von Speicherplatz. Nur eine der beiden Zentral
einheiten ist (direkt) mit einem vollwertigen Festwert- und
einem Schreib-Lese-Speicher verbunden, während die Speicher
kapazität des zweiten Prozessors auf Speicherplätze für
Prüfdaten (Paritätsüberwachung) in Verbindung mit einem
Prüfdatengenerator beschränkt ist. Zugriff zu allen Daten
besteht über die Bypässe. Dadurch sind beide Zentraleinhei
ten in der Lage, jeweils das vollständige Programm abzuar
beiten.
Alle vorgenannten Systeme beruhen grundsätzlich auf dem Ver
gleich redundant verarbeiteter Daten und der Erzeugung eines
Fehlersignals, wenn Abweichungen auftreten. Beim Auftreten
eines Fehlers oder Ausfall eines Systems kann dann die Rege
lung abgeschaltet werden. In keinem Fall ist eine Notlauf
funktion, nämlich einer Fortsetzung der Regelung nach dem
Auftreten des Fehlers, möglich. Eine solche Notlauffunktion
wäre grundsätzlich nur durch Verdoppelung der redundanten
Systeme in Verbindung mit einem Identifizieren und Abschal
ten der Fehlerquelle denkbar.
Der vorliegenden Erfindung liegt nun die Aufgabe zugrunde,
ein Mikroprozessorsystem der eingangs genannten Art mit
höchstens geringem Mehraufwand derart auszugestalten, daß
beim Auftreten eines Fehlers ohne Beeinträchtigung der Si
cherheit eine Notlauffunktion möglich wird.
Es hat sich herausgestellt, daß diese Aufgabe durch das im
Anspruch 1 beschriebene Mikroprozessorsystem gelöst werden
kann. Die Besonderheit dieses Systems besteht darin, daß
mindestens drei Zentraleinheiten mit den zugehörigen Bus
systemen vorhanden sind, die durch redundante Peripherie-Ein
heiten zu mindestens zwei vollständigen Regelungssignal
kreisen erweitert und derart zusammengeschaltet sind, daß
bei Ausfall einer Zentraleinheit oder einer zugehörigen Kom
ponente durch Majoritätsentscheid die fehlerhafte Zentral
einheit identifiziert wird und eine Notlauffunktion gewähr
leistet ist, wobei eine Ausgabe oder Erzeugung von Steuer
signalen in Abhängigkeit von der fehlerhaften Zentraleinheit
verhindert wird. Während der Notlauffunktion wird vorzugs
weise eine redundante Datenverarbeitung und Vergleich der
Datenverarbeitungsergebnisse auf Übereinstimmung aufrecht
erhalten und eine Nicht-Übereinstimmung der Datenverarbei
tungsergebnisse signalisiert.
Die Erfindung geht also gewissermaßen von dem vorgenannten,
aus der DE 195 29 434 A1 bekannten System aus, das im Prin
zip aus einem vollständigen und einem unvollständigen
Datenverarbeitungssystem besteht, und erweitert dieses Sy
stem durch ein zusätzliches, vollständiges Datenverarbei
tungssystem mit den zugehörigen Peripherie-Einheiten. Auf
diese Weise entstehen zwei vollständige Regelungssignalkrei
se oder Regelungssignalverarbeitungssysteme, die zu einem
notlauffähigen Gesamtsystem zusammengeschaltet sind, das
auch bei Ausfall eines Prozessors bzw. einer Zentraleinheit
eine Aufrechterhaltung der Regelung mit redundanter Daten
verarbeitung und damit mit der geforderten hohen Sicherheit
gewährleistet. Durch die erfindungsgemäße Zusammenschaltung
der einzelnen Systeme oder Komponenten wird also auch bei
Ausfall eines Prozessors die Redundanz der Datenverarbeitung
aufrechterhalten.
Der Gesamtaufwand an Speicherplätzen, der wesentlich den
Preis des Mikroprozessorsystems bestimmt, wird im Vergleich
zu einer Verarbeitung in einem nicht redundanten System le
diglich um wenig mehr als 100% erhöht, wobei die Aufteilung
und Zuordnung der Speicherplätze zu den einzelnen Prozesso
ren in weiten Grenzen variabel ist; es muß lediglich sicher
gestellt sein, daß jeder einzelne Prozessor bzw. jede ein
zelne Prozessoreinheit das volle Programm abarbeiten kann
und außerdem zu den Prüfdaten bzw. Redundanzdaten Zugriff
hat. Im Vergleich zu einem nicht redundanten System wird
eine verdoppelte Speicherkapazität, zuzüglich einiger Spei
cherplätze für die Redundanzdaten, benötigt.
Die erfindungsgemäße Ausgestaltung des Mikroprozessorsystems
ermöglicht die Unterbringung aller oder der wesentlichen
Komponenten, insbesondere sämtlicher Zentraleinheiten, Spei
cher, der Vergleicher und der Bypässe sowie ggf. auch der
Eingabe- und Ausgabeeinheiten, auf einem einzigen Chip.
Nach einem Ausführungsbeispiel der Erfindung sind drei Zen
traleinheiten mit je einem Bus-System vorgesehen sind, wobei
für die Festwert- und für die Schreib-Lese-Speicher jeweils
mindestens die doppelte Anzahl von Speicherplätzen im
Vergleich zu den für ein nicht redundantes System benötigten
Speicherplätzen zur Verfügung steht. Über die Bypässe sind
alle Zentraleinheiten mit den Speicherplätzen in Schreib-
und in Leserichtung und mit allen Eingabe- und Ausgabeein
heiten untereinander verbunden.
Die drei Zentraleinheiten bilden zusammen mit den Speichern,
mit den Eingabe- und Ausgabeeinheiten und mit den
Peripherie-Einheiten, einschließlich der Spannungsversorgung
etc., insgesamt zwei vollständige und ein unvollständiges
Datenverarbeitungssystem; die für einen vollständigen Pro
grammablauf benötigten Speicherplätze sind allerdings auf
jeweils zwei Datenverarbeitungssysteme aufgeteilt. Diese
Datenverarbeitungssysteme umfassen vorteilhafterweise je
weils mindestens eine Zentraleinheit und ein Bus-System so
wie Festwert- und Schreib-Lese-Speicher und/oder Redundanz
informationsspeicher, wobei die Speicherplätze derart auf
die einzelnen Datenverarbeitungssysteme verteilt sind, daß
beim Auftreten eines Fehlers und Übergang zur Notlauffunk
tion die intakten Systeme ausreichend Speicherplätze für die
komplette Datenverarbeitung und für Redundanzinformationen
enthalten und das komplette Programm abarbeiten.
Ein weiteres Ausführungsbeispiel nach der Erfindung besteht
darin, daß zumindest die Zentraleinheiten mit den Bus-Syste
men, die Speicher, die Bypass-Einheiten, die Eingabe- und
Ausgabeeinheiten und einige oder alle Vergleicher auf einem
gemeinsamen Chip angeordnet sind.
In den Unteransprüchen sind noch weitere vorteilhafte Aus
führungsbeispiele beschrieben.
Aus der beigefügten Abbildung, welche in schematisch verein
fachter Darstellung die wesentlichen Komponenten eines Mi
kroprozessorsystems nach der Erfindung wiedergibt, und aus
der nachfolgenden Beschreibung gehen weitere Einzelheiten
der Erfindung hervor. Diese Abbildung dient zur Erläuterung
des prinzipiellen Aufbaus und der Wirkungsweise eines
Ausführungsbeispiels der Erfindung.
Die Abbildung bezieht sich auf ein Ein-Chip-Mikrocomputer
system, das drei synchron betriebene Prozessoren oder Zen
traleinheiten 1, 2, 3, die auch als Rechner- oder, wegen ihrer
Funktion, als Prozessorkerne bezeichnet werden. Jedem Pro
zessor ist ein Bus-System 4, 5, 6 zugeordnet. Die Zentralein
heiten 1, 2, 3 sind an eine synchrone Taktversorgung cl
(common clock), die redundant ausgelegt ist, angeschlossen.
Die Zentraleinheit 1 bzw. der Prozessorkern 1 ist durch ei
nen Festwertspeicher 7 (ROM 1), durch einen Schreib-Lese-Spei
cher 8 (RAM 1), durch eine Eingabe- und Ausgabeeinheit 9
zu einem vollständigen Datenverarbeitungssystem oder Mikro
computer MC1 ergänzt. Die notwendigen Peripheriekomponenten
(Peripherie 1) sind durch einen externen Block 10 symboli
siert. Zu den Peripheriekomponenten zählen die Spannungs
versorgung, die Zuführung der Eingangssignale (z. B. der Sen
sorsignale bei einem KFZ-Regelungssystem) und die Aktuator- oder
Ventilansteuerung etc. mit Hilfe der Ausgangsdaten oder
-signale der Datenverarbeitungssysteme.
Ein zweites, unvollständiges Datenverarbeitungssystem oder
Mikrocomputer MC2, in dem die Zentraleinheit 2 untergebracht
ist, enthält im wiedergegebenen Ausführungsbeispiel ledig
lich Speicherplätze für Prüfdaten bzw. für die Redundanz
funktion. Symbolisch dargestellt sind im Inneren des Mikro
computers MC2 Festwertspeicherplätze 12 für eine Paritäts
überwachung (Paritäts-ROM) und Speicherplätze 13 für die
Redundanzdaten im Schreib-Lese-Bereich (Paritäts-ROM). Die
zugehörigen Prüfdaten- oder Redundanzgeneratoren sind der
besseren Übersichtlichkeit wegen nicht dargestellt.
Über das Bus-System 5 (BUS 2) und über einen Bypass 14 sind
BUS 1 (Bus-System 4) und BUS 2 (Bus-System 5) miteinander
verbunden. Der Bypass 14 ermöglicht der Zentraleinheit 1 ein
Lesen der in den Speicherplätzen 12, 13 gespeicherten Pari
tätsdaten und gestattet einen Datenfluß von den Speichern
7, 8 und dem Prozessorkern 1 des Mikrocomputers MC1 zu dem
Mikrocomputer MC2, insbesondere zu der Zentraleinheit 2. Auf
diese Weise ist ein redundantes Abarbeiten des vollständigen
Datenverarbeitungs-Programms durch beide Zentraleinheiten
1, 2 gewährleistet. Noch weitere Einzelheiten zu dem Aufbau
und der Funktionsweise solcher Mikroprozessorsysteme sind
der vorgenannten DE 195 29 434 A1 zu entnehmen.
Die Datenverarbeitungs-Ergebnisse beider Systeme MC1, MC2
bzw. Prozessoren 1, 2 werden, wie ebenfalls in der vorgenann
ten Schrift erläutert ist, mit Hilfe eines Vergleichers 15
auf Übereinstimmung überwacht; es ist ein unmittelbarer Ver
gleich der Ausgangssignale beider Prozessoren mit Hilfe ei
nes Hardware-Vergleichers 15 vorgesehen.
Ein wesentliches Merkmal des Mikroprozessorsystems nach der
Erfindung und des in der Abbildung dargestellten
Ausführungsbeispiels besteht nun darin, daß das eben
beschriebene, aus der DE 195 29 434 A1 bekannte System durch
ein weiteres, vollständiges Datenverarbeitungssystem, näm
lich durch einen Mikrocomputer MC3, der ebenfalls mit dem
unvollständigen Mikrocomputer MC2 und auch mit dem Mikrocom
puter MC1 zusammenwirkt, erweitert ist. Ein Teil der Funk
tionen des zusätzlichen Mikrocomputersystems (MC3), insbe
sondere das Speichern der Festwert- und der Schreib-Lese-Da
ten, kann allerdings auf das zweite Mikrocomputersystem
MC2 und auch auf das erste System MC1 übertragen werden,
weil das Gesamtsystem für die Gewährleistung der Redundanz
funktion insgesamt nur die doppelte Speicherkapazität, zu
züglich einiger Speicherplätze für die Redundanzinformation,
im Vergleich zu einem nicht redundanten, das gleiche Pro
gramm abarbeitenden System benötigt. Die Speicherkapazität
muß dabei auf die drei Datenverarbeitungssysteme MC1, MC2,
MC3 derart verteilt werden, daß bei Ausfall eines Systems
die verbleibenden Systeme einen ausreichenden Speicherplatz,
nämlich mindestens 100% zuzüglich der Redundanzdaten, bie
ten. Im dargestellten Ausführungsbeispiel sind die beiden
Mikrocomputersysteme MC1 und MC3 jeweils mit einer Speicher
kapazität von 100% im Vergleich zu den für ein nicht redun
dantes System benötigten Speicherplätzen ausgerüstet, wäh
rend sich im Mikrocomputersystem MC2 lediglich die wenigen
Plätze für die Redundanzdaten befinden.
Das dritte Mikrocomputersystem MC3 ist mit dem (unvollstän
digen) Mikrocomputer MC2 ebenfalls durch einen Bypass bzw.
eine Bypass-Einheit 16 verbunden. Dieser Bypass hat die
gleiche Funktion wie der bereits eingehend beschriebene By
pass 14 und ermöglicht daher auch den Zentraleinheiten 2 und
3 die redundante Verarbeitung aller Eingangsdaten.
Das Mikroprozessorsystem MC3 enthält einen Festwertspeicher
17 (ROM 2), einen Schreib-Lese-Speicher 18 (RAM 2), eine
Eingabe- und Ausgabeeinheit 19 und Peripherie-Komponenten 20
(Peripherie 2). MC1 und MC3 sind im dargestellten Ausfüh
rungsbeispiel vollständige Mikrocomputer, für die aller
dings, wie zuvor erläutert, eine reduzierte Speicherkapazi
tät genügt.
Über die Bypässe 14, 16 ist ein Datenfluß in beiden Richtun
gen vom BUS 1 (Bus-System 4) zum BUS 3 (Bus-System 6) gege
ben. Zur weiteren Erhöhung der Ausfallsicherheit könnte es
eventuell sinnvoll sein, über einen zusätzlichen Bypass, der
nicht dargestellt ist, eine direkte Verbindung zwischen die
sen beiden Bus-Systemen 4, 6 (BUS 1 und BUS 3) herzustellen.
Der Mikrocomputer MC3 besitzt hier den gleichen Aufbau und
die gleichen Komponenten wie der Mikrocomputer MC1. Folglich
sind bei dem erfindungsgemäßen Mikroprozessorsystem auch die
Eingabe- und Ausgabeeinheiten 9, 19 und die Peripherie-Kompo
nenten 20, 21, zu denen die Spannungsversorgung, der Sensor
signaleingang und die Aktuatoransteuerung zählen, zweimal
vorhanden.
Die Ausgangssignale oder Datenverarbeitungsergebnisse des
dritten Mikrocomputers MC3 werden mit Hilfe eines Verglei
chers 22 auf Übereinstimmung mit den Ergebnissen oder Aus
gangssignalen des Mikrocomputers MC2 bzw. der Zentraleinheit
2 sowie in gleicher Weise mit Hilfe des Vergleichers 23 auf
Übereinstimmung mit den Ergebnissen des MC1 bzw. der Zen
traleinheit 1 überprüft. Dadurch ist nicht nur eine Fehler
erkennung, sondern auch eine Identifizierung des Systems, in
dem der Fehler liegt, möglich. In einer Identifizierungs-Stufe
24, die vorzugsweise redundant ausgeführt und der die
Ausgangssignale der Vergleicher 15, 22, 23 zugeleitet wer
den, wird durch eine Majoritätsentscheidung die Fehlerquelle
erkannt und daraufhin das System auf eine Notlauffunktion
umgeschaltet. Dies bedeutet, daß die Ausgabe von Steuersi
gnalen in Abhängigkeit von den fehlerhaften Datenverarbei
tungsergebnissen verhindert und statt dessen auf das intakte
System umgeschaltet wird. Eine Verwertung der Datenverarbei
tungsergebnisse während der Notlauffunktion ist deshalb auch
bei sicherheitskritischen Regelungssystemen zulässig, weil
auch bei Auftreten eines Fehlers weiterhin eine redundante
Datenverarbeitung gewährleistet ist.
Das erfindungsgemäße System läßt sich mit vergleichsweise
geringem Herstellungsaufwand realisieren. Im Prinzip genügt - im
Vergleich zu dem bekannten System, das keinen Notlauf
zuläßt - das Hinzufügen eines Prozessorkerns und die Erhö
hung der Speicherkapazität auf das 1,5-fache. Eine klassi
sche Lösung mit Notlauffunktion würde mindestens den dreifa
chen Speicheraufwand erfordern; dies ist ein entscheidender
Vorteil, weil die Kosten des Gesamtsystems maßgeblich von
der Größe der Arbeitsspeicher (Festwert- und Schreib-Lese-Spei
cher) bestimmt werden.
Der Aufwand für die Vergleicher 15, 22, 23, die eine Identi
tätsüberwachung durchführen, ist minimal. Der Austausch von
Signalen zwischen den einzelnen Mikrocomputern über die By
pässe erfordert keinen nennenswerten Aufwand. Programmtech
nisch wird eine Software für ein scheinbares Einprozessor
system realisiert; es werden keine Softwarestrukturen benö
tigt, die einen Austausch von Signalen zwischen den Mikro
computern realisieren oder Signale auf Gleichheit oder Ähn
lichkeit überprüfen.
Grundsätzlich ist es auch möglich, beim Auftreten eines in
ternen Rechnerfehlers die Übernahme der Eingangsinformation
und der Signalausgabe durch den fehlerfreien Kreis durch
zuführen bzw. dem fehlerfreien Kreis zu übertragen. Dies
führt zu weiteren Vereinfachungen und Systemfunktionen.
Claims (9)
1. Mikroprozessorsystem für sicherheitskritische
Regelungen, mit redundanter Datenverarbeitung, mit
mehreren Zentraleinheiten (CPU's), die über separate
Bus-Systeme mit Festwertspeichern und Schreib-Lese
speichern, die auch Speicherplätze für Prüfdaten
enthalten, mit Eingabe- und Ausgabeeinheiten und mit
Vergleichern, die die Ausgangsdaten oder Ausgangssignale
der Zentraleinheiten auf Übereinstimmung überprüfen,
verbunden sind und die das gleiche Programm abarbeiten,
wobei die Zentraleinheiten über die Bus-Systeme
miteinander kommunizieren und wobei die Bus-Systeme
untereinander durch Bypässe verbunden sind, die den
Zentraleinheiten ein gemeinsames Lesen und Abarbeiten
der anstehenden Daten, einschließlich der Prüfdaten und
Befehle, ermöglichen, dadurch gekennzeichnet, daß
mindestens drei Zentraleinheiten (1, 2, 3) vorhanden sind,
die durch redundante Periphere-Einheiten (10, 20) zu
mindestens zwei vollständigen Regelungssignalkreisen
erweitert und derart zusammengeschaltet sind, daß bei
Ausfall einer Zentraleinheit (1, 2, 3) und/oder
zugehöriger Komponenten durch Majoritätsentscheidung in
einer Identifizierungsstufe (24) die fehlerhafte
Zentraleinheit identifizierbar und eine Notlauffunktion
aufrechterhalten wird, wobei eine Ausgabe von
Ausgangssignalen oder Steuersignalen unter Einschluß
bzw. in Abhängigkeit von dem fehlerhaften Systems bzw.
der fehlerhaften Zentraleinheit verhindert wird.
2. Mikroprozessorsystem nach Anspruch 1, dadurch
gekennzeichnet, daß in der Notlauffunktion eine
redundante Datenverarbeitung sowie Vergleich der
Datenverarbeitungsergebnisse auf Übereinstimmung
aufrechterhalten und eine Nicht-Übereinstimmung bzw. das
Auftreten von Abweichungen zwischen den
Datenverarbeitungsergebnissen oder Zwischenergebnissen
signalisiert wird.
3. Mikroprozessorsystem nach Anspruch 1 oder 2, dadurch
gekennzeichnet, daß drei Zentraleinheiten (1, 2, 3) mit je
einem Bus-System (4, 5, 6) vorgesehen sind und daß für die
Festwertspeicher (7, 12, 17) und für die Schreib-Lese-Spei
cher (8, 13, 18) jeweils mindestens die doppelte
Kapazität, zuzüglich einiger Speicherplätze für die
Redundanzdaten, im Vergleich zu der für ein nicht
redundantes System benötigten Speicherkapazität zur
Verfügung steht, wobei über die Bypässe (14, 16) eine
Verbindung zwischen allen Zentraleinheiten (1, 2, 3) und
den Speicherplätzen in Schreib- und Leserichtung und zu
allen Eingabe- und Ausgabeeinheiten (9, 10) besteht.
4. Mikroprozessorsystem nach Anspruch 3, dadurch gekenn
zeichnet, daß die drei Zentraleinheiten (1, 2, 3) zusammen
mit den Speichern (7, 8, 12, 13, 17, 18), mit den Eingabe- und
Ausgabeeinheiten (9, 10) und mit den Peripherie-Kom
ponenten (10, 20) insgesamt zwei vollständige und ein
unvollständiges Datenverarbeitungssystem bilden.
5. Mikroprozessorsystem nach Anspruch 4, dadurch gekenn
zeichnet, daß die drei Datenverarbeitungssysteme jeweils
mindestens eine Zentraleinheit (1, 2, 3) und ein Bus-Sy
stem (4, 5, 6) sowie Festwert- und Schreib-Lese-Speicher
(7, 17; 8, 18) und/oder Redundanzinformationsspeicher
(12, 13) umfassen, wobei die Speicherplätze derart auf
die einzelnen Datenverarbeitungssysteme verteilt sind,
daß beim Auftreten eines Fehlers und Übergang zur Not
lauffunktion die intakten Systeme ausreichend Speicher
plätze für die komplette Datenverarbeitung und für die
Redundanzinformationen enthalten und das komplette Pro
gramm abarbeiten.
6. Mikroprozessorsystem nach einem oder mehreren der An
sprüche 1 bis 5, dadurch gekennzeichnet, daß den Ver
gleichern (15, 22, 23) jeweils die Datenverarbeitungser
gebnisse bzw. Ausgangssignale von zwei Zentraleinheiten
(1, 2, 3) zuführbar sind.
7. Mikroprozessorsystem nach einem oder mehreren der An
sprüche 1 bis 6, dadurch gekennzeichnet, daß zumindest
die Zentraleinheiten (1, 2, 3) mit den Bus-Systemen
(4, 5, 6), die Speicher (7, 8, 12, 13, 17, 18), die Bypässe
(14, 16), die Eingabe- und Ausgabeeinheiten (9, 19), Ver
gleicher (15, 22, 23) und Identifizierungsstufen (24) auf
einem gemeinsamen Chip angeordnet sind.
8. Mikroprozessorsystem nach einem oder mehreren der An
sprüche 1 bis 7, dadurch gekennzeichnet, daß dieses für
mehrere oder eine Kombination von Kraftfahrzeug-Rege
lungssystemen, wie Brake-by-wire, ABS, ASR, ASMS etc.,
ausgelegt ist und daß die Notlauffunktion die Aufrecht
erhaltung des Betriebs aller Regelungssysteme erfaßt.
9. Mikroprozessorsystem nach einem oder mehreren der An
sprüche 1 bis 7, dadurch gekennzeichnet, daß dieses für
mehrere oder eine Kombination von Kraftfahrzeug-Rege
lungssystemen ausgelegt ist und daß die Notlauffunktion
auf die Aufrechterhaltung des Betriebs ausgewählter Re
gelungsfunktionen, zum Beispiel besonders sicherheits
kritischer Funktionen, beschränkt ist.
Priority Applications (6)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
DE19716197A DE19716197A1 (de) | 1997-04-18 | 1997-04-18 | Mikroprozessorsystem für sicherheitskritische Regelungen |
PCT/EP1998/000921 WO1998048326A1 (de) | 1997-04-18 | 1998-02-18 | Mikroprozessorsystem für sicherheitskritische regelungen |
US09/403,115 US6823251B1 (en) | 1997-04-18 | 1998-02-18 | Microprocessor system for safety-critical control systems |
EP98913559A EP0976012B1 (de) | 1997-04-18 | 1998-02-18 | Mikroprozessorsystem für sicherheitskritische regelungen |
DE59804897T DE59804897D1 (de) | 1997-04-18 | 1998-02-18 | Mikroprozessorsystem für sicherheitskritische regelungen |
JP54478898A JP2001521661A (ja) | 1997-04-18 | 1998-02-18 | 安全上重要な制御装置のためのマイクロプロセッサ装置 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
DE19716197A DE19716197A1 (de) | 1997-04-18 | 1997-04-18 | Mikroprozessorsystem für sicherheitskritische Regelungen |
Publications (1)
Publication Number | Publication Date |
---|---|
DE19716197A1 true DE19716197A1 (de) | 1998-10-22 |
Family
ID=7826876
Family Applications (2)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
DE19716197A Withdrawn DE19716197A1 (de) | 1997-04-18 | 1997-04-18 | Mikroprozessorsystem für sicherheitskritische Regelungen |
DE59804897T Expired - Lifetime DE59804897D1 (de) | 1997-04-18 | 1998-02-18 | Mikroprozessorsystem für sicherheitskritische regelungen |
Family Applications After (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
DE59804897T Expired - Lifetime DE59804897D1 (de) | 1997-04-18 | 1998-02-18 | Mikroprozessorsystem für sicherheitskritische regelungen |
Country Status (5)
Country | Link |
---|---|
US (1) | US6823251B1 (de) |
EP (1) | EP0976012B1 (de) |
JP (1) | JP2001521661A (de) |
DE (2) | DE19716197A1 (de) |
WO (1) | WO1998048326A1 (de) |
Cited By (24)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
NL1016457C2 (nl) * | 2000-10-23 | 2002-04-24 | Skf Eng & Res Centre Bv | Reserve-remsysteem en -werkwijze voor elektronisch bestuurd (drive-by-wire) voertuig. |
WO2002037680A1 (de) * | 2000-10-30 | 2002-05-10 | Pilz Gmbh & Co. | Elektronisches sicherheitsschaltgerät |
WO2002074596A1 (de) * | 2001-03-15 | 2002-09-26 | Robert Bosch Gmbh | Verfahren zur ansteuerung einer komponente eines verteilten sicherheitsrelevanten systems |
WO2003050624A1 (de) * | 2001-12-11 | 2003-06-19 | Continental Teves Ag & Co. Ohg | Mehrkerniges redundantes kontrollrechnersystem, rechnerverbund für sicherheitskritische anwendungen in kraftfahrzeugen sowie dessen verwendung |
WO2004043756A1 (en) * | 2002-11-12 | 2004-05-27 | Knorr-Bremse Systems For Commercial Vehicles Ltd | Electronic control apparatus for a vehicle |
EP1547833A1 (de) * | 2003-12-23 | 2005-06-29 | KNORR-BREMSE SYSTEME FÜR NUTZFAHRZEUGE GmbH | Integration einer Luftfederungselektronik in ein elektronisches Bremssystem |
EP1547832A1 (de) * | 2003-12-23 | 2005-06-29 | KNORR-BREMSE SYSTEME FÜR NUTZFAHRZEUGE GmbH | Integration einer Luftfederungselektronik in ein elektronisches Luftaufbereitungssystem |
US7269488B2 (en) | 2001-03-15 | 2007-09-11 | Robert Bosch Gmbh | Method for controlling a component of a distributed safety-relevant system |
DE102006053617A1 (de) * | 2006-11-14 | 2008-05-15 | Siemens Ag | System zur Aktorsteuerung, insbesondere Bremssystem |
EP2008903A1 (de) * | 2007-06-25 | 2008-12-31 | MAGNETI MARELLI SISTEMI ELETTRONICI S.p.A. | Limp-Home-Schaltungsanordnung für einen Insassenraum und Karosseriefunktionen |
EP2025571A1 (de) * | 2007-08-17 | 2009-02-18 | MAGNETI MARELLI SISTEMI ELETTRONICI S.p.A. | Limp-Home-Schaltungsanordnung für einen Insassenraum und Karosseriefunktionen |
WO2009040137A1 (en) * | 2007-09-28 | 2009-04-02 | Autoliv Development Ab | A control system for vehicles |
NL1037275C2 (nl) * | 2009-09-11 | 2011-03-14 | Advanced Public Transp Systems B V | Stuurinrichting voor een vooraf gedefinieerd traject verplaatsbaar voertuig, automatisch gestuurd en via tenminste een eerste as , alsmede een voertuig voorzien van een dergelijke stuurinrichting. |
DE102011101358A1 (de) * | 2011-05-12 | 2012-11-15 | Audi Ag | Kraftwagen mit zwei elektronischen Komponenten zum Bereitstellen einer Funktion des Kraftwagens und zugehöriges Betriebsverfahren |
US8412409B2 (en) | 2003-10-08 | 2013-04-02 | Continental Teves Ag & Co. Ohg | Integrated microprocessor system for safety-critical regulations |
US8537726B2 (en) | 2006-11-15 | 2013-09-17 | Phoenix Contact Gmbh & Co. Kg | Method and system for secure data transmission |
WO2014009243A2 (de) | 2012-07-13 | 2014-01-16 | Siemens Aktiengesellschaft | Anordnung mit einem mikroprozessorsystem |
DE102013000360A1 (de) | 2013-01-10 | 2014-07-10 | Audi Ag | Verfahren für die Regelung eines Vertikalregelsystems eines Fahrzeugs |
DE102013012497A1 (de) * | 2013-07-26 | 2015-01-29 | Wabco Gmbh | Verfahren und elektronische Schaltungsanordnung zur redundanten Signalverarbeitung einer sicherheitsrelevanten Anwendung, Kraftfahrzeugbremssystem und Kraftfahrzeug damit sowie Verwendung einer derartigen elektronischen Schaltungsanordnung |
DE102014217321A1 (de) * | 2014-08-29 | 2016-03-03 | Continental Teves Ag & Co. Ohg | Mikrocontrollersystem und Verfahren für sicherheitskritische Kraftfahrzeugsysteme sowie deren Verwendung |
DE102016112332A1 (de) * | 2016-07-06 | 2018-01-11 | Robert Bosch Automotive Steering Gmbh | Verfahren und vorrichtung zum überwachen eines reglerblocks zum ansteuern eines stellantriebs, insbesondere eines stellantriebs eines lenksystems |
DE102016116751A1 (de) | 2016-09-07 | 2018-03-08 | Xtronic Gmbh | Bussystem zum Realisieren einer elektronischen Steuerung oder einer elektrischen Regelung sowie Fahrzeug |
DE102017217100A1 (de) * | 2017-09-26 | 2019-03-28 | Robert Bosch Gmbh | Verfahren und Vorrichtung zum Betreiben eines Stellmotors, Lenksystems |
DE102017218274A1 (de) * | 2017-10-12 | 2019-04-18 | Volkswagen Aktiengesellschaft | Lenkungssteuersystem für ein Lenksystem eines Kraftfahrzeuges sowie Verfahren zum Betreiben eines Lenkungssteuersystems |
Families Citing this family (29)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE10124027A1 (de) * | 2001-05-16 | 2002-11-21 | Continental Teves Ag & Co Ohg | Verfahren,Mikroprozessorsystem für sicherheitskritische Regelungen und dessen Verwendung |
US20030023887A1 (en) * | 2001-07-30 | 2003-01-30 | Maciorowski David R. | Computer system with backup management for handling embedded processor failure |
US7467035B2 (en) * | 2004-05-18 | 2008-12-16 | Haldex Brake Products Ltd. | Vehicle control system with redundant storage of vehicle control parameters |
DE102005010820C5 (de) * | 2005-03-07 | 2014-06-26 | Phoenix Contact Gmbh & Co. Kg | Kopplung von sicheren Feldbussystemen |
DE102006008958A1 (de) * | 2005-03-10 | 2006-09-28 | Continental Teves Ag & Co. Ohg | Elektronisches Kraftfahrzeugbremsensteuergerät |
US9529681B2 (en) * | 2005-08-11 | 2016-12-27 | Continental Teves Ag & Co. Ohg | Microprocessor system for controlling or regulating at least partly safety-critical processes |
EP1913478B1 (de) * | 2005-08-11 | 2018-10-10 | Continental Teves AG & Co. OHG | Mikroprozessorsystem zur steuerung bzw. regelung von zumindest zum teil sicherheitskritischen prozessen |
DE102005046373B4 (de) * | 2005-09-28 | 2007-12-13 | Siemens Ag | Kommunikationssystem für ein technisches Gerät, insbesondere für ein Kraftfahrzeug |
DE102006002824B4 (de) * | 2006-01-19 | 2008-10-09 | Phoenix Contact Gmbh & Co. Kg | Verfahren und Vorrichtung zur Umwandlung mehrkanalig vorliegender Nachrichten in eine einkanalige sichere Nachricht |
DE102006046216B3 (de) * | 2006-09-29 | 2008-05-29 | Siemens Ag | Verfahren und Vorrichtung zum Betreiben eines Kraftfahrzeugs |
DE102006056420B4 (de) * | 2006-11-28 | 2012-11-29 | Wago Verwaltungsgesellschaft Mbh | Sicherheitsmodul und Automatisierungssystem |
DE102006056668A1 (de) † | 2006-11-30 | 2008-06-05 | Continental Teves Ag & Co. Ohg | Verfahren zum Sicherstellen oder Aufrechterhalten der Funktion eines komplexen sicherheitskritischen Gesamtsystems |
US7634350B2 (en) * | 2006-11-30 | 2009-12-15 | Caterpillar Inc. | Automatic configuration for a secondary engine electronic governor |
EP2153328B1 (de) * | 2007-05-25 | 2011-08-10 | Freescale Semiconductor, Inc. | Datenverarbeitungssystem, datenverarbeitungsverfahren und vorrichtung |
US9207661B2 (en) * | 2007-07-20 | 2015-12-08 | GM Global Technology Operations LLC | Dual core architecture of a control module of an engine |
DE102007062974B4 (de) * | 2007-12-21 | 2010-04-08 | Phoenix Contact Gmbh & Co. Kg | Signalverarbeitungsvorrichtung |
US8010846B1 (en) * | 2008-04-30 | 2011-08-30 | Honeywell International Inc. | Scalable self-checking processing platform including processors executing both coupled and uncoupled applications within a frame |
IT1391785B1 (it) * | 2008-11-21 | 2012-01-27 | St Microelectronics Srl | Sistema elettronico per il rilevamento di un guasto |
US8185773B2 (en) * | 2008-12-31 | 2012-05-22 | Stmicroelectronics S.R.L. | Processor system employing a signal acquisition managing device and signal acquisition managing device |
US8478478B2 (en) * | 2009-07-31 | 2013-07-02 | Stmicroelectronics S.R.L. | Processor system and fault managing unit thereof |
JP5537447B2 (ja) * | 2011-01-19 | 2014-07-02 | 株式会社日立製作所 | 多重化制御システム、多重化制御方法、および、多重化制御プログラム |
DE102011005766A1 (de) * | 2011-03-18 | 2012-09-20 | Zf Friedrichshafen Ag | Steuergerät für ein Kraftfahrzeug |
DE102011084569B4 (de) * | 2011-10-14 | 2019-02-21 | Continental Automotive Gmbh | Verfahren zum Betreiben eines informationstechnischen Systems und informationstechnisches System |
DE102012210106A1 (de) * | 2012-06-15 | 2013-12-19 | Robert Bosch Gmbh | Sensoranordnung für eine Elektrik/Elektronik-Architektur und zugehörige Elektrik/Elektronik-Architektur für ein Fahrzeug |
JP6118043B2 (ja) * | 2012-07-18 | 2017-04-19 | 矢崎総業株式会社 | 表示装置 |
US9740178B2 (en) * | 2013-03-14 | 2017-08-22 | GM Global Technology Operations LLC | Primary controller designation in fault tolerant systems |
WO2015168768A1 (en) * | 2014-05-05 | 2015-11-12 | Sanuvox Technologies Inc. | Room decontamination system, method and controller |
WO2018179446A1 (ja) * | 2017-03-31 | 2018-10-04 | 本田技研工業株式会社 | 汎用エンジンの制御装置 |
US20190299955A1 (en) * | 2018-03-29 | 2019-10-03 | Veoneer Us Inc. | Autonomous vehicle brake system |
Citations (11)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE3225455A1 (de) * | 1982-07-07 | 1984-01-19 | Siemens AG, 1000 Berlin und 8000 München | Verfahren zum sicheren betrieb eines redundanten steuersystems und anordnung zur durchfuehrung des verfahrens |
DE3024370C2 (de) * | 1980-06-27 | 1987-01-02 | Siemens AG, 1000 Berlin und 8000 München | Redundantes Steuersystem |
DE3825280A1 (de) * | 1988-07-26 | 1990-02-01 | Bayerische Motoren Werke Ag | Steuersystem fuer stelleinrichtungen eines kraftfahrzeugs |
DE4137124A1 (de) * | 1991-11-12 | 1993-05-13 | Teves Gmbh Alfred | Schaltungsanordnung fuer eine bremsanlage mit blockierschutz- und/oder antriebsschlupfregelung |
DE4122016C2 (de) * | 1991-07-03 | 1993-07-29 | Hella Kg Hueck & Co, 4780 Lippstadt, De | |
DE4136338C2 (de) * | 1991-11-05 | 1993-08-05 | Robert Bosch Gmbh, 7000 Stuttgart, De | |
DE4341082A1 (de) * | 1993-12-02 | 1995-06-08 | Teves Gmbh Alfred | Schaltungsanordnung für sicherheitskritische Regelungssysteme |
DE3533849A1 (de) * | 1984-02-28 | 1995-10-12 | Lucas Ind Plc | Digitales Steuersystem |
DE4439060A1 (de) * | 1994-11-02 | 1996-05-09 | Teves Gmbh Alfred | Mikroprozessoranordnung für ein Fahrzeug-Regelungssystem |
DE19509150A1 (de) * | 1995-03-14 | 1996-09-19 | Continental Ag | Verfahren zum Steuern und Regeln von Fahrzeug-Bremsanlagen |
DE19529434A1 (de) * | 1995-08-10 | 1997-02-13 | Teves Gmbh Alfred | Microprozessorsystem für sicherheitskritische Regelungen |
Family Cites Families (15)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US3665173A (en) * | 1968-09-03 | 1972-05-23 | Ibm | Triple modular redundancy/sparing |
DE3234637A1 (de) | 1982-09-18 | 1984-03-22 | Alfred Teves Gmbh, 6000 Frankfurt | Verfahren und schaltungsanordnung zur steuerung einer bremsschlupfregelanlage |
US4672530A (en) * | 1984-12-17 | 1987-06-09 | Combustion Engineering, Inc. | Distributed control with universal program |
US4726024A (en) * | 1986-03-31 | 1988-02-16 | Mieczyslaw Mirowski | Fail safe architecture for a computer system |
US4967347A (en) * | 1986-04-03 | 1990-10-30 | Bh-F (Triplex) Inc. | Multiple-redundant fault detection system and related method for its use |
FR2632748B1 (fr) * | 1988-06-14 | 1994-04-29 | Alsthom | Dispositif de traitement de donnees et de commande |
JPH01320564A (ja) * | 1988-06-23 | 1989-12-26 | Hitachi Ltd | 並列処理装置 |
US5086499A (en) * | 1989-05-23 | 1992-02-04 | Aeg Westinghouse Transportation Systems, Inc. | Computer network for real time control with automatic fault identification and by-pass |
US5317752A (en) * | 1989-12-22 | 1994-05-31 | Tandem Computers Incorporated | Fault-tolerant computer system with auto-restart after power-fall |
US5295258A (en) * | 1989-12-22 | 1994-03-15 | Tandem Computers Incorporated | Fault-tolerant computer system with online recovery and reintegration of redundant components |
JPH04133601A (ja) * | 1990-09-21 | 1992-05-07 | Toshiba Corp | 保安機能付自動運転制御装置 |
US5742760A (en) * | 1992-05-12 | 1998-04-21 | Compaq Computer Corporation | Network packet switch using shared memory for repeating and bridging packets at media rate |
GB9217728D0 (en) * | 1992-08-20 | 1992-09-30 | Texas Instruments Ltd | Method of testing interconnections between integrated circuits in a circuit |
DE19631309A1 (de) * | 1996-08-02 | 1998-02-05 | Teves Gmbh Alfred | Mikroprozessoranordnung für ein Fahrzeug-Regelungssystem |
US6128687A (en) * | 1997-07-23 | 2000-10-03 | Texas Instrumenets Incorporated | Fast fault detection circuitry for a microprocessor |
-
1997
- 1997-04-18 DE DE19716197A patent/DE19716197A1/de not_active Withdrawn
-
1998
- 1998-02-18 WO PCT/EP1998/000921 patent/WO1998048326A1/de active IP Right Grant
- 1998-02-18 US US09/403,115 patent/US6823251B1/en not_active Expired - Fee Related
- 1998-02-18 EP EP98913559A patent/EP0976012B1/de not_active Expired - Lifetime
- 1998-02-18 JP JP54478898A patent/JP2001521661A/ja active Pending
- 1998-02-18 DE DE59804897T patent/DE59804897D1/de not_active Expired - Lifetime
Patent Citations (11)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE3024370C2 (de) * | 1980-06-27 | 1987-01-02 | Siemens AG, 1000 Berlin und 8000 München | Redundantes Steuersystem |
DE3225455A1 (de) * | 1982-07-07 | 1984-01-19 | Siemens AG, 1000 Berlin und 8000 München | Verfahren zum sicheren betrieb eines redundanten steuersystems und anordnung zur durchfuehrung des verfahrens |
DE3533849A1 (de) * | 1984-02-28 | 1995-10-12 | Lucas Ind Plc | Digitales Steuersystem |
DE3825280A1 (de) * | 1988-07-26 | 1990-02-01 | Bayerische Motoren Werke Ag | Steuersystem fuer stelleinrichtungen eines kraftfahrzeugs |
DE4122016C2 (de) * | 1991-07-03 | 1993-07-29 | Hella Kg Hueck & Co, 4780 Lippstadt, De | |
DE4136338C2 (de) * | 1991-11-05 | 1993-08-05 | Robert Bosch Gmbh, 7000 Stuttgart, De | |
DE4137124A1 (de) * | 1991-11-12 | 1993-05-13 | Teves Gmbh Alfred | Schaltungsanordnung fuer eine bremsanlage mit blockierschutz- und/oder antriebsschlupfregelung |
DE4341082A1 (de) * | 1993-12-02 | 1995-06-08 | Teves Gmbh Alfred | Schaltungsanordnung für sicherheitskritische Regelungssysteme |
DE4439060A1 (de) * | 1994-11-02 | 1996-05-09 | Teves Gmbh Alfred | Mikroprozessoranordnung für ein Fahrzeug-Regelungssystem |
DE19509150A1 (de) * | 1995-03-14 | 1996-09-19 | Continental Ag | Verfahren zum Steuern und Regeln von Fahrzeug-Bremsanlagen |
DE19529434A1 (de) * | 1995-08-10 | 1997-02-13 | Teves Gmbh Alfred | Microprozessorsystem für sicherheitskritische Regelungen |
Non-Patent Citations (1)
Title |
---|
NIKOLAIZIK,Jürgen,NIKOLOV,Boris,WARLITZ,Joachim: Fehlertolerante Mikrocomputersysteme, Verlag Technik GmbH, Berlin, 1990, S.80-84 * |
Cited By (34)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
WO2002034562A1 (en) * | 2000-10-23 | 2002-05-02 | Skf Engineering And Research Centre B.V. | Back-up braking system and method for drive-by-wire vehicle |
NL1016457C2 (nl) * | 2000-10-23 | 2002-04-24 | Skf Eng & Res Centre Bv | Reserve-remsysteem en -werkwijze voor elektronisch bestuurd (drive-by-wire) voertuig. |
WO2002037680A1 (de) * | 2000-10-30 | 2002-05-10 | Pilz Gmbh & Co. | Elektronisches sicherheitsschaltgerät |
US7269488B2 (en) | 2001-03-15 | 2007-09-11 | Robert Bosch Gmbh | Method for controlling a component of a distributed safety-relevant system |
WO2002074596A1 (de) * | 2001-03-15 | 2002-09-26 | Robert Bosch Gmbh | Verfahren zur ansteuerung einer komponente eines verteilten sicherheitsrelevanten systems |
WO2003050624A1 (de) * | 2001-12-11 | 2003-06-19 | Continental Teves Ag & Co. Ohg | Mehrkerniges redundantes kontrollrechnersystem, rechnerverbund für sicherheitskritische anwendungen in kraftfahrzeugen sowie dessen verwendung |
US7133759B2 (en) | 2002-11-12 | 2006-11-07 | Knorr-Bremse Systems For Commercial Vehicles Limited | Electronic control apparatus for a vehicle |
WO2004043756A1 (en) * | 2002-11-12 | 2004-05-27 | Knorr-Bremse Systems For Commercial Vehicles Ltd | Electronic control apparatus for a vehicle |
US8412409B2 (en) | 2003-10-08 | 2013-04-02 | Continental Teves Ag & Co. Ohg | Integrated microprocessor system for safety-critical regulations |
EP1547832A1 (de) * | 2003-12-23 | 2005-06-29 | KNORR-BREMSE SYSTEME FÜR NUTZFAHRZEUGE GmbH | Integration einer Luftfederungselektronik in ein elektronisches Luftaufbereitungssystem |
EP1547833A1 (de) * | 2003-12-23 | 2005-06-29 | KNORR-BREMSE SYSTEME FÜR NUTZFAHRZEUGE GmbH | Integration einer Luftfederungselektronik in ein elektronisches Bremssystem |
US7597336B2 (en) | 2003-12-23 | 2009-10-06 | Knorr-Bremse Systems Fuer Nutzfahrzeuge Gmbh | Integration of an electronic air suspension system in an electronic air processing system |
DE102006053617A1 (de) * | 2006-11-14 | 2008-05-15 | Siemens Ag | System zur Aktorsteuerung, insbesondere Bremssystem |
US8537726B2 (en) | 2006-11-15 | 2013-09-17 | Phoenix Contact Gmbh & Co. Kg | Method and system for secure data transmission |
EP2008903A1 (de) * | 2007-06-25 | 2008-12-31 | MAGNETI MARELLI SISTEMI ELETTRONICI S.p.A. | Limp-Home-Schaltungsanordnung für einen Insassenraum und Karosseriefunktionen |
EP2025571A1 (de) * | 2007-08-17 | 2009-02-18 | MAGNETI MARELLI SISTEMI ELETTRONICI S.p.A. | Limp-Home-Schaltungsanordnung für einen Insassenraum und Karosseriefunktionen |
WO2009040137A1 (en) * | 2007-09-28 | 2009-04-02 | Autoliv Development Ab | A control system for vehicles |
WO2011031152A1 (en) * | 2009-09-11 | 2011-03-17 | Advanced Public Transport Systems B.V. | A steering arrangement for a vehicle which is movable along a predefined path in use, being automatically steered via at least one first axle, as well as a vehicle provided with such a steering arrangement |
NL1037275C2 (nl) * | 2009-09-11 | 2011-03-14 | Advanced Public Transp Systems B V | Stuurinrichting voor een vooraf gedefinieerd traject verplaatsbaar voertuig, automatisch gestuurd en via tenminste een eerste as , alsmede een voertuig voorzien van een dergelijke stuurinrichting. |
DE102011101358A1 (de) * | 2011-05-12 | 2012-11-15 | Audi Ag | Kraftwagen mit zwei elektronischen Komponenten zum Bereitstellen einer Funktion des Kraftwagens und zugehöriges Betriebsverfahren |
WO2014009243A2 (de) | 2012-07-13 | 2014-01-16 | Siemens Aktiengesellschaft | Anordnung mit einem mikroprozessorsystem |
DE102012212304A1 (de) | 2012-07-13 | 2014-01-16 | Siemens Aktiengesellschaft | Anordnung mit einem Mikroprozessorsystem |
DE102013000360A1 (de) | 2013-01-10 | 2014-07-10 | Audi Ag | Verfahren für die Regelung eines Vertikalregelsystems eines Fahrzeugs |
DE102013012497A1 (de) * | 2013-07-26 | 2015-01-29 | Wabco Gmbh | Verfahren und elektronische Schaltungsanordnung zur redundanten Signalverarbeitung einer sicherheitsrelevanten Anwendung, Kraftfahrzeugbremssystem und Kraftfahrzeug damit sowie Verwendung einer derartigen elektronischen Schaltungsanordnung |
US10053079B2 (en) | 2013-07-26 | 2018-08-21 | Wabco Gmbh | Redundant signal processing of a safety-relevant application |
DE102014217321A1 (de) * | 2014-08-29 | 2016-03-03 | Continental Teves Ag & Co. Ohg | Mikrocontrollersystem und Verfahren für sicherheitskritische Kraftfahrzeugsysteme sowie deren Verwendung |
US10173692B2 (en) | 2014-08-29 | 2019-01-08 | Continental Teves Ag & Co. Ohg | Microcontroller system and method for safety-critical motor vehicle systems and the use thereof |
DE102016112332B4 (de) | 2016-07-06 | 2021-09-02 | Robert Bosch Gmbh | Verfahren und vorrichtung zum überwachen eines reglerblocks zum ansteuern eines stellantriebs, insbesondere eines stellantriebs eines lenksystems |
DE102016112332A1 (de) * | 2016-07-06 | 2018-01-11 | Robert Bosch Automotive Steering Gmbh | Verfahren und vorrichtung zum überwachen eines reglerblocks zum ansteuern eines stellantriebs, insbesondere eines stellantriebs eines lenksystems |
DE102016116751A1 (de) | 2016-09-07 | 2018-03-08 | Xtronic Gmbh | Bussystem zum Realisieren einer elektronischen Steuerung oder einer elektrischen Regelung sowie Fahrzeug |
DE102017217100A1 (de) * | 2017-09-26 | 2019-03-28 | Robert Bosch Gmbh | Verfahren und Vorrichtung zum Betreiben eines Stellmotors, Lenksystems |
DE102017217100B4 (de) | 2017-09-26 | 2022-11-10 | Robert Bosch Gmbh | Verfahren und Vorrichtung zum Betreiben eines Stellmotors eines Lenksystems |
DE102017218274A1 (de) * | 2017-10-12 | 2019-04-18 | Volkswagen Aktiengesellschaft | Lenkungssteuersystem für ein Lenksystem eines Kraftfahrzeuges sowie Verfahren zum Betreiben eines Lenkungssteuersystems |
US11104378B2 (en) | 2017-10-12 | 2021-08-31 | Volkswagen Aktiengesellschaft | Steering control system for a steering system of a transportation vehicle and method for operating a steering control system |
Also Published As
Publication number | Publication date |
---|---|
EP0976012B1 (de) | 2002-07-24 |
US6823251B1 (en) | 2004-11-23 |
DE59804897D1 (de) | 2002-08-29 |
EP0976012A1 (de) | 2000-02-02 |
WO1998048326A1 (de) | 1998-10-29 |
JP2001521661A (ja) | 2001-11-06 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
DE19716197A1 (de) | Mikroprozessorsystem für sicherheitskritische Regelungen | |
EP0981783B1 (de) | Mikroprozessorsystem für kfz-regelungssysteme | |
EP0843853B1 (de) | Microprozessorsystem für sicherheitskritische regelungen | |
EP0979189B1 (de) | Schaltungsanordnung für ein kraftfahrzeug-regelungssystem | |
EP1673667B1 (de) | Integriertes mikroprozessorsystem für sicherheitskritische regelungen | |
EP1625061B1 (de) | Bremsanlage für fahrzeuge, insbesondere nutzfahrzeuge mit mindestens zwei separaten elektronischen bremssteuerkreisen | |
EP0915789B1 (de) | Mikroprozessoranordnung für ein fahrzeug-regelungssystem | |
DE112018002176B4 (de) | Anormalitätsbestimmungsvorrichtung, Anormalitätsbestimmungsverfahren und Anormalitätsbestimmungsprogramm | |
EP0731937B1 (de) | Schaltungsanordnung für sicherheitskritische regelungssysteme | |
DE19650104B4 (de) | Elektronische Steuervorrichtung für ein Kraftfahrzeug | |
EP1456720B1 (de) | Mehrkerniges redundantes kontrollrechnersystem, rechnerverbund für sicherheitskritische anwendungen in kraftfahrzeugen sowie dessen verwendung | |
WO1996014226A1 (de) | Mikroprozessoranordnung für ein fahrzeug-regelungssystem | |
DE2225841C3 (de) | Verfahren und Anordnung zur systematischen Fehlerprüfung eines monolithischen Halbleiterspeichers | |
WO2009152981A1 (de) | Bremsanlage und verfahren zum steuern einer fahrzeugbremse | |
DE102015003194A1 (de) | Verfahren und Vorrichtung zum Handhaben von sicherheitskritischen Fehlern | |
DE112020000597T5 (de) | Bremssystem | |
EP1428120A2 (de) | Verfahren, mikroprozessorsystem für sicherheitskritische regelungen und dessen verwendung | |
EP1053153B1 (de) | Verfahren zur behandlung von fehlern in einem elektronischen bremssystem und zugehörige vorrichtung | |
DE60312041T2 (de) | Tcet-expander | |
DE102007046706A1 (de) | Steuervorrichtung für Fahrzeuge | |
DE102011107550A1 (de) | Notlaufbetrieb von Komponenten in einem Kraftfahrzeug | |
DE102017212560A1 (de) | Verfahren zum ausfallsicheren Durchführen einer sicherheitsgerichteten Funktion | |
DE102021206379A1 (de) | Steuereinrichtung sowie Assistenzsystem für ein Fahrzeug | |
EP1019824B1 (de) | Verfahren zum erzeugen eines fehlerkennzeichnungssignals im datenbestand eines speichers und hierzu geeignete einrichtung | |
DE2824279A1 (de) | Digitaler fluglagenregler |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
OM8 | Search report available as to paragraph 43 lit. 1 sentence 1 patent law | ||
8127 | New person/name/address of the applicant |
Owner name: CONTINENTAL TEVES AG & CO. OHG, 60488 FRANKFURT, D |
|
8110 | Request for examination paragraph 44 | ||
8130 | Withdrawal |