DE19716197A1 - Mikroprozessorsystem für sicherheitskritische Regelungen - Google Patents

Mikroprozessorsystem für sicherheitskritische Regelungen

Info

Publication number
DE19716197A1
DE19716197A1 DE19716197A DE19716197A DE19716197A1 DE 19716197 A1 DE19716197 A1 DE 19716197A1 DE 19716197 A DE19716197 A DE 19716197A DE 19716197 A DE19716197 A DE 19716197A DE 19716197 A1 DE19716197 A1 DE 19716197A1
Authority
DE
Germany
Prior art keywords
units
central
read
systems
microprocessor system
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
DE19716197A
Other languages
English (en)
Inventor
Bernhard Giers
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Continental Teves AG and Co OHG
Original Assignee
ITT Manufacturing Enterprises LLC
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by ITT Manufacturing Enterprises LLC filed Critical ITT Manufacturing Enterprises LLC
Priority to DE19716197A priority Critical patent/DE19716197A1/de
Priority to PCT/EP1998/000921 priority patent/WO1998048326A1/de
Priority to US09/403,115 priority patent/US6823251B1/en
Priority to EP98913559A priority patent/EP0976012B1/de
Priority to DE59804897T priority patent/DE59804897D1/de
Priority to JP54478898A priority patent/JP2001521661A/ja
Publication of DE19716197A1 publication Critical patent/DE19716197A1/de
Withdrawn legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G05CONTROLLING; REGULATING
    • G05BCONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B9/00Safety arrangements
    • G05B9/02Safety arrangements electric
    • G05B9/03Safety arrangements electric with multiple-channel loop, i.e. redundant control systems
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60GVEHICLE SUSPENSION ARRANGEMENTS
    • B60G17/00Resilient suspensions having means for adjusting the spring or vibration-damper characteristics, for regulating the distance between a supporting surface and a sprung part of vehicle or for locking suspension during use to meet varying vehicular or surface conditions, e.g. due to speed or load
    • B60G17/015Resilient suspensions having means for adjusting the spring or vibration-damper characteristics, for regulating the distance between a supporting surface and a sprung part of vehicle or for locking suspension during use to meet varying vehicular or surface conditions, e.g. due to speed or load the regulating means comprising electric or electronic elements
    • B60G17/018Resilient suspensions having means for adjusting the spring or vibration-damper characteristics, for regulating the distance between a supporting surface and a sprung part of vehicle or for locking suspension during use to meet varying vehicular or surface conditions, e.g. due to speed or load the regulating means comprising electric or electronic elements characterised by the use of a specific signal treatment or control method
    • B60G17/0185Resilient suspensions having means for adjusting the spring or vibration-damper characteristics, for regulating the distance between a supporting surface and a sprung part of vehicle or for locking suspension during use to meet varying vehicular or surface conditions, e.g. due to speed or load the regulating means comprising electric or electronic elements characterised by the use of a specific signal treatment or control method for failure detection
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60TVEHICLE BRAKE CONTROL SYSTEMS OR PARTS THEREOF; BRAKE CONTROL SYSTEMS OR PARTS THEREOF, IN GENERAL; ARRANGEMENT OF BRAKING ELEMENTS ON VEHICLES IN GENERAL; PORTABLE DEVICES FOR PREVENTING UNWANTED MOVEMENT OF VEHICLES; VEHICLE MODIFICATIONS TO FACILITATE COOLING OF BRAKES
    • B60T8/00Arrangements for adjusting wheel-braking force to meet varying vehicular or ground-surface conditions, e.g. limiting or varying distribution of braking force
    • B60T8/32Arrangements for adjusting wheel-braking force to meet varying vehicular or ground-surface conditions, e.g. limiting or varying distribution of braking force responsive to a speed condition, e.g. acceleration or deceleration
    • B60T8/88Arrangements for adjusting wheel-braking force to meet varying vehicular or ground-surface conditions, e.g. limiting or varying distribution of braking force responsive to a speed condition, e.g. acceleration or deceleration with failure responsive means, i.e. means for detecting and indicating faulty operation of the speed responsive control means
    • B60T8/885Arrangements for adjusting wheel-braking force to meet varying vehicular or ground-surface conditions, e.g. limiting or varying distribution of braking force responsive to a speed condition, e.g. acceleration or deceleration with failure responsive means, i.e. means for detecting and indicating faulty operation of the speed responsive control means using electrical circuitry
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W50/00Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
    • B60W50/02Ensuring safety in case of control system failures, e.g. by diagnosing, circumventing or fixing failures
    • B60W50/0205Diagnosing or detecting failures; Failure detection models
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60GVEHICLE SUSPENSION ARRANGEMENTS
    • B60G2600/00Indexing codes relating to particular elements, systems or processes used on suspension systems or suspension control systems
    • B60G2600/08Failure or malfunction detecting means
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60GVEHICLE SUSPENSION ARRANGEMENTS
    • B60G2800/00Indexing codes relating to the type of movement or to the condition of the vehicle and to the end result to be achieved by the control action
    • B60G2800/80Detection or control after a system or component failure
    • B60G2800/802Diagnostics
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60GVEHICLE SUSPENSION ARRANGEMENTS
    • B60G2800/00Indexing codes relating to the type of movement or to the condition of the vehicle and to the end result to be achieved by the control action
    • B60G2800/90System Controller type
    • B60G2800/91Suspension Control
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60GVEHICLE SUSPENSION ARRANGEMENTS
    • B60G2800/00Indexing codes relating to the type of movement or to the condition of the vehicle and to the end result to be achieved by the control action
    • B60G2800/90System Controller type
    • B60G2800/92ABS - Brake Control
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60GVEHICLE SUSPENSION ARRANGEMENTS
    • B60G2800/00Indexing codes relating to the type of movement or to the condition of the vehicle and to the end result to be achieved by the control action
    • B60G2800/90System Controller type
    • B60G2800/93Skid or slide control [ASR]
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60TVEHICLE BRAKE CONTROL SYSTEMS OR PARTS THEREOF; BRAKE CONTROL SYSTEMS OR PARTS THEREOF, IN GENERAL; ARRANGEMENT OF BRAKING ELEMENTS ON VEHICLES IN GENERAL; PORTABLE DEVICES FOR PREVENTING UNWANTED MOVEMENT OF VEHICLES; VEHICLE MODIFICATIONS TO FACILITATE COOLING OF BRAKES
    • B60T2270/00Further aspects of brake control systems not otherwise provided for
    • B60T2270/40Failsafe aspects of brake control systems
    • B60T2270/402Back-up
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60TVEHICLE BRAKE CONTROL SYSTEMS OR PARTS THEREOF; BRAKE CONTROL SYSTEMS OR PARTS THEREOF, IN GENERAL; ARRANGEMENT OF BRAKING ELEMENTS ON VEHICLES IN GENERAL; PORTABLE DEVICES FOR PREVENTING UNWANTED MOVEMENT OF VEHICLES; VEHICLE MODIFICATIONS TO FACILITATE COOLING OF BRAKES
    • B60T2270/00Further aspects of brake control systems not otherwise provided for
    • B60T2270/40Failsafe aspects of brake control systems
    • B60T2270/406Test-mode; Self-diagnosis
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60TVEHICLE BRAKE CONTROL SYSTEMS OR PARTS THEREOF; BRAKE CONTROL SYSTEMS OR PARTS THEREOF, IN GENERAL; ARRANGEMENT OF BRAKING ELEMENTS ON VEHICLES IN GENERAL; PORTABLE DEVICES FOR PREVENTING UNWANTED MOVEMENT OF VEHICLES; VEHICLE MODIFICATIONS TO FACILITATE COOLING OF BRAKES
    • B60T2270/00Further aspects of brake control systems not otherwise provided for
    • B60T2270/40Failsafe aspects of brake control systems
    • B60T2270/413Plausibility monitoring, cross check, redundancy
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W50/00Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
    • B60W2050/0001Details of the control system
    • B60W2050/0043Signal treatments, identification of variables or parameters, parameter estimation or state estimation
    • B60W2050/0044In digital systems
    • B60W2050/0045In digital systems using databus protocols

Description

Die Erfindung bezieht sich auf ein Mikroprozessorsystem der im Oberbegriff des Hauptanspruchs beschriebenen Art. Es han­ delt sich also um ein System für sicherheitskritische Rege­ lungen, mit redundanter Datenverarbeitung, mit mehreren Zen­ traleinheiten, welche über separate Bus-Systeme mit Fest­ wertspeichern und Schreib-Lesespeichern, die auch Speicher­ plätze für Prüfdaten enthalten, mit Eingabe- und Ausgabeein­ heiten und mit Vergleichern, die die Ausgangsdaten oder Aus­ gangssignale der Zentraleinheiten auf Übereinstimmung über­ prüfen, verbunden sind. Diese Zentraleinheiten arbeiten das gleiche Programm ab, wobei die Zentraleinheiten über die Bus-Systeme miteinander kommunizieren und wobei die Bus-Sy­ steme untereinander durch Bypässe verbunden sind, die den Zentraleinheiten ein gemeinsames Lesen und Abarbeiten der anstehenden Daten, einschließlich der Prüfdaten und Befehle, ermöglichen.
Zu den sicherheitskritischen Regelungen dieser Art zählen u. a. die in die Bremsenfunktion eines Kraftfahrzeugs ein­ greifenden Regelungssysteme, die in großer Anzahl und großer Vielfalt auf dem Markt sind. Beispiele hierfür sind die An­ tiblockiersysteme (ABS), Antriebsschlupfregelungssysteme (ASR), Fahrstabilitätsregelungen (FDR, ASMS), Fahrwerksrege­ lungssysteme etc. Ein Ausfall eines solchen Regelungssystems führt zur Gefährdung der Fahrstabilität des Fahrzeugs. Daher wird die Funktionsfähigkeit der Systeme ständig überwacht, um beim Auftreten eines Fehlers die Regelung abschalten oder in einen für die Sicherheit weniger gefährlichen Zustand umschalten zu können.
Noch kritischer sind Bremssysteme bzw. Kraftfahrzeug-Rege­ lungssysteme, bei denen bei Ausfall der Elektronik keine Umschaltung auf ein mechanisches oder hydraulisches System möglich ist. Hierzu zählen Bremssystemkonzepte, wie "brake­ by-wire", die voraussichtlich in der Zukunft noch an Bedeu­ tung gewinnen werden; die Bremsenfunktion ist bei solchen Systemen auf eine intakte Elektronik angewiesen.
Ein Beispiel für eine Schaltungsanordnung oder ein Micro­ prozessorsystem zur Steuerung und Überwachung einer blockiergeschützten Fahrzeugbremsanlage ist aus der DE 32 34 637 C2 bekannt. Nach dieser Schrift werden die Eingangsdaten zwei identisch programmierten Microcomputern parallel zu­ geführt und dort synchron verarbeitet. Die Ausgangssignale und Zwischensignale der beiden Microcomputern werden mit Hilfe von redundanten Vergleichern auf Übereinstimmung ge­ prüft. Wenn die Signale voneinander abweichen, wird über eine ebenfalls redundant ausgelegte Schaltung eine Abschal­ tung der Regelung herbeigeführt. Bei dieser bekannten Schal­ tung dient einer der beiden Microcomputer zur Erzeugung der Bremsdrucksteuersignale, der andere zur Bildung der Prüf­ signale. Bei diesem symmetrisch aufgebauten Microprozessor­ system sind also zwei vollständige Microcomputer, einschließlich der zugehörigen Festwert- und Schreib-Le­ se-Speicher, erforderlich.
Nach einem anderen bekannten System, nach dem die in der DE 41 37 124 A1 beschriebene Schaltung aufgebaut ist, werden die Eingangsdaten ebenfalls zwei Microcomputern parallel zugeführt, von denen jedoch nur einer die vollständige, auf­ wendige Signalverarbeitung ausführt. Der zweite Microcompu­ ter dient vornehmlich zur Überwachung, weshalb die Eingangs­ signale nach Aufbereitung, Bildung von zeitlichen Ableitun­ gen etc. mit Hilfe vereinfachter Regelalgorithmen und ver­ einfachter Regelphilosophie weiterverarbeitet werden können. Die vereinfachte Datenverarbeitung reicht zur Erzeugung von Signalen aus, die durch Vergleich mit den in dem aufwendige­ ren Microcomputer verarbeiteten Signalen Rückschlüsse auf den ordnungsgemäßen Betrieb des Systems zulassen. Durch die Verwendung eines Prüf-Microcomputers geringerer Leistungs­ fähigkeit läßt sich der Herstellungsaufwand im Vergleich zu einem System mit zwei vollständigen, aufwendigen Microcom­ putern gleicher Leistung reduzieren.
Aus der DE 43 41 082 A1 ist bereits ein Mikroprozessorsystem bekannt, das insbesondere für das Regelsystem einer blockiergeschützten Bremsanlage vorgesehen ist. Dieses be­ kannte System, das auf einem einzigen Chip untergebracht werden kann, enthält zwei Zentraleinheiten, in denen die Eingangsdaten parallel verarbeitet werden. Die Festwert- und die Schreib-Lese-Speicher, die an die beiden Zentraleinhei­ ten angeschlossen sind, enthalten zusätzliche Speicherplätze für Prüfinformationen und umfassen jeweils einen Generator zur Erzeugung von Prüfinformationen. Die Ausgangssignale eines der beiden Zentraleinheiten werden zur Erzeugung -der Steuersignale weiterverarbeitet, während die andere als pas­ sive Zentraleinheit lediglich zur Überwachung der aktiven Zentraleinheit dient.
Bei den vorgenannten, bekannten Systemen wird also grund­ sätzlich die erforderliche Sicherheit durch Redundanz der Datenverarbeitung erreicht. Im ersten Fall (DE 32 34 637 C2) basiert das System auf die Verwendung von zwei Prozessoren mit identischer Software, was in Fachkreisen als symmetri­ sche Redundanz bezeichnet wird. Im zweiten Fall (DE 41 37 124 A1) werden zwei Prozessoren mit unterschiedlicher Soft­ ware verwendet (sog. asymmetrische Redundanz). Grundsätzlich ist es auch möglich, einen einzigen Prozessor zu verwerten, der auf Basis unterschiedlicher Algorithmen die Eingangs­ daten verarbeitet, wobei dann zusätzliche Überprüfungsalgo­ rithmen zum Feststellen eines fehlerfreien Arbeitens Anwen­ dung finden.
Schließlich ist aus der DE 195 29 434 A1 (P7959) bereits ein System der eingangs genannten Art bekannt, das man als Sy­ stem mit Kernredundanz interpretieren könnte. Bei diesem bekannten Mikroprozessorsystem sind zwei synchron betriebene Zentraleinheiten auf einem oder auf mehreren Chips vorgese­ hen, die die gleichen Eingangsinformationen erhalten und das gleiche Programm abarbeiten. Die beiden Zentraleinheiten sind dabei über separate Bus-Systeme an die Festwert- und an die Schreib-Lese-Speicher sowie an Eingabe- und Ausgabeein­ heiten angeschlossen. Die Bus-Systeme sind untereinander durch Treiberstufen bzw. Bypässe verbunden sind, die den beiden Zentraleinheiten ein gemeinsames Lesen und Abarbeiten der zur Verfügung stehenden Daten, einschließlich der Prüf­ daten und Befehle ermöglichen. Das System ermöglicht eine Einsparung von Speicherplatz. Nur eine der beiden Zentral­ einheiten ist (direkt) mit einem vollwertigen Festwert- und einem Schreib-Lese-Speicher verbunden, während die Speicher­ kapazität des zweiten Prozessors auf Speicherplätze für Prüfdaten (Paritätsüberwachung) in Verbindung mit einem Prüfdatengenerator beschränkt ist. Zugriff zu allen Daten besteht über die Bypässe. Dadurch sind beide Zentraleinhei­ ten in der Lage, jeweils das vollständige Programm abzuar­ beiten.
Alle vorgenannten Systeme beruhen grundsätzlich auf dem Ver­ gleich redundant verarbeiteter Daten und der Erzeugung eines Fehlersignals, wenn Abweichungen auftreten. Beim Auftreten eines Fehlers oder Ausfall eines Systems kann dann die Rege­ lung abgeschaltet werden. In keinem Fall ist eine Notlauf­ funktion, nämlich einer Fortsetzung der Regelung nach dem Auftreten des Fehlers, möglich. Eine solche Notlauffunktion wäre grundsätzlich nur durch Verdoppelung der redundanten Systeme in Verbindung mit einem Identifizieren und Abschal­ ten der Fehlerquelle denkbar.
Der vorliegenden Erfindung liegt nun die Aufgabe zugrunde, ein Mikroprozessorsystem der eingangs genannten Art mit höchstens geringem Mehraufwand derart auszugestalten, daß beim Auftreten eines Fehlers ohne Beeinträchtigung der Si­ cherheit eine Notlauffunktion möglich wird.
Es hat sich herausgestellt, daß diese Aufgabe durch das im Anspruch 1 beschriebene Mikroprozessorsystem gelöst werden kann. Die Besonderheit dieses Systems besteht darin, daß mindestens drei Zentraleinheiten mit den zugehörigen Bus­ systemen vorhanden sind, die durch redundante Peripherie-Ein­ heiten zu mindestens zwei vollständigen Regelungssignal­ kreisen erweitert und derart zusammengeschaltet sind, daß bei Ausfall einer Zentraleinheit oder einer zugehörigen Kom­ ponente durch Majoritätsentscheid die fehlerhafte Zentral­ einheit identifiziert wird und eine Notlauffunktion gewähr­ leistet ist, wobei eine Ausgabe oder Erzeugung von Steuer­ signalen in Abhängigkeit von der fehlerhaften Zentraleinheit verhindert wird. Während der Notlauffunktion wird vorzugs­ weise eine redundante Datenverarbeitung und Vergleich der Datenverarbeitungsergebnisse auf Übereinstimmung aufrecht­ erhalten und eine Nicht-Übereinstimmung der Datenverarbei­ tungsergebnisse signalisiert.
Die Erfindung geht also gewissermaßen von dem vorgenannten, aus der DE 195 29 434 A1 bekannten System aus, das im Prin­ zip aus einem vollständigen und einem unvollständigen Datenverarbeitungssystem besteht, und erweitert dieses Sy­ stem durch ein zusätzliches, vollständiges Datenverarbei­ tungssystem mit den zugehörigen Peripherie-Einheiten. Auf diese Weise entstehen zwei vollständige Regelungssignalkrei­ se oder Regelungssignalverarbeitungssysteme, die zu einem notlauffähigen Gesamtsystem zusammengeschaltet sind, das auch bei Ausfall eines Prozessors bzw. einer Zentraleinheit eine Aufrechterhaltung der Regelung mit redundanter Daten­ verarbeitung und damit mit der geforderten hohen Sicherheit gewährleistet. Durch die erfindungsgemäße Zusammenschaltung der einzelnen Systeme oder Komponenten wird also auch bei Ausfall eines Prozessors die Redundanz der Datenverarbeitung aufrechterhalten.
Der Gesamtaufwand an Speicherplätzen, der wesentlich den Preis des Mikroprozessorsystems bestimmt, wird im Vergleich zu einer Verarbeitung in einem nicht redundanten System le­ diglich um wenig mehr als 100% erhöht, wobei die Aufteilung und Zuordnung der Speicherplätze zu den einzelnen Prozesso­ ren in weiten Grenzen variabel ist; es muß lediglich sicher­ gestellt sein, daß jeder einzelne Prozessor bzw. jede ein­ zelne Prozessoreinheit das volle Programm abarbeiten kann und außerdem zu den Prüfdaten bzw. Redundanzdaten Zugriff hat. Im Vergleich zu einem nicht redundanten System wird eine verdoppelte Speicherkapazität, zuzüglich einiger Spei­ cherplätze für die Redundanzdaten, benötigt.
Die erfindungsgemäße Ausgestaltung des Mikroprozessorsystems ermöglicht die Unterbringung aller oder der wesentlichen Komponenten, insbesondere sämtlicher Zentraleinheiten, Spei­ cher, der Vergleicher und der Bypässe sowie ggf. auch der Eingabe- und Ausgabeeinheiten, auf einem einzigen Chip.
Nach einem Ausführungsbeispiel der Erfindung sind drei Zen­ traleinheiten mit je einem Bus-System vorgesehen sind, wobei für die Festwert- und für die Schreib-Lese-Speicher jeweils mindestens die doppelte Anzahl von Speicherplätzen im Vergleich zu den für ein nicht redundantes System benötigten Speicherplätzen zur Verfügung steht. Über die Bypässe sind alle Zentraleinheiten mit den Speicherplätzen in Schreib- und in Leserichtung und mit allen Eingabe- und Ausgabeein­ heiten untereinander verbunden.
Die drei Zentraleinheiten bilden zusammen mit den Speichern, mit den Eingabe- und Ausgabeeinheiten und mit den Peripherie-Einheiten, einschließlich der Spannungsversorgung etc., insgesamt zwei vollständige und ein unvollständiges Datenverarbeitungssystem; die für einen vollständigen Pro­ grammablauf benötigten Speicherplätze sind allerdings auf jeweils zwei Datenverarbeitungssysteme aufgeteilt. Diese Datenverarbeitungssysteme umfassen vorteilhafterweise je­ weils mindestens eine Zentraleinheit und ein Bus-System so­ wie Festwert- und Schreib-Lese-Speicher und/oder Redundanz­ informationsspeicher, wobei die Speicherplätze derart auf die einzelnen Datenverarbeitungssysteme verteilt sind, daß beim Auftreten eines Fehlers und Übergang zur Notlauffunk­ tion die intakten Systeme ausreichend Speicherplätze für die komplette Datenverarbeitung und für Redundanzinformationen enthalten und das komplette Programm abarbeiten.
Ein weiteres Ausführungsbeispiel nach der Erfindung besteht darin, daß zumindest die Zentraleinheiten mit den Bus-Syste­ men, die Speicher, die Bypass-Einheiten, die Eingabe- und Ausgabeeinheiten und einige oder alle Vergleicher auf einem gemeinsamen Chip angeordnet sind.
In den Unteransprüchen sind noch weitere vorteilhafte Aus­ führungsbeispiele beschrieben.
Aus der beigefügten Abbildung, welche in schematisch verein­ fachter Darstellung die wesentlichen Komponenten eines Mi­ kroprozessorsystems nach der Erfindung wiedergibt, und aus der nachfolgenden Beschreibung gehen weitere Einzelheiten der Erfindung hervor. Diese Abbildung dient zur Erläuterung des prinzipiellen Aufbaus und der Wirkungsweise eines Ausführungsbeispiels der Erfindung.
Die Abbildung bezieht sich auf ein Ein-Chip-Mikrocomputer­ system, das drei synchron betriebene Prozessoren oder Zen­ traleinheiten 1, 2, 3, die auch als Rechner- oder, wegen ihrer Funktion, als Prozessorkerne bezeichnet werden. Jedem Pro­ zessor ist ein Bus-System 4, 5, 6 zugeordnet. Die Zentralein­ heiten 1, 2, 3 sind an eine synchrone Taktversorgung cl (common clock), die redundant ausgelegt ist, angeschlossen.
Die Zentraleinheit 1 bzw. der Prozessorkern 1 ist durch ei­ nen Festwertspeicher 7 (ROM 1), durch einen Schreib-Lese-Spei­ cher 8 (RAM 1), durch eine Eingabe- und Ausgabeeinheit 9 zu einem vollständigen Datenverarbeitungssystem oder Mikro­ computer MC1 ergänzt. Die notwendigen Peripheriekomponenten (Peripherie 1) sind durch einen externen Block 10 symboli­ siert. Zu den Peripheriekomponenten zählen die Spannungs­ versorgung, die Zuführung der Eingangssignale (z. B. der Sen­ sorsignale bei einem KFZ-Regelungssystem) und die Aktuator- oder Ventilansteuerung etc. mit Hilfe der Ausgangsdaten oder -signale der Datenverarbeitungssysteme.
Ein zweites, unvollständiges Datenverarbeitungssystem oder Mikrocomputer MC2, in dem die Zentraleinheit 2 untergebracht ist, enthält im wiedergegebenen Ausführungsbeispiel ledig­ lich Speicherplätze für Prüfdaten bzw. für die Redundanz­ funktion. Symbolisch dargestellt sind im Inneren des Mikro­ computers MC2 Festwertspeicherplätze 12 für eine Paritäts­ überwachung (Paritäts-ROM) und Speicherplätze 13 für die Redundanzdaten im Schreib-Lese-Bereich (Paritäts-ROM). Die zugehörigen Prüfdaten- oder Redundanzgeneratoren sind der besseren Übersichtlichkeit wegen nicht dargestellt.
Über das Bus-System 5 (BUS 2) und über einen Bypass 14 sind BUS 1 (Bus-System 4) und BUS 2 (Bus-System 5) miteinander verbunden. Der Bypass 14 ermöglicht der Zentraleinheit 1 ein Lesen der in den Speicherplätzen 12, 13 gespeicherten Pari­ tätsdaten und gestattet einen Datenfluß von den Speichern 7, 8 und dem Prozessorkern 1 des Mikrocomputers MC1 zu dem Mikrocomputer MC2, insbesondere zu der Zentraleinheit 2. Auf diese Weise ist ein redundantes Abarbeiten des vollständigen Datenverarbeitungs-Programms durch beide Zentraleinheiten 1, 2 gewährleistet. Noch weitere Einzelheiten zu dem Aufbau und der Funktionsweise solcher Mikroprozessorsysteme sind der vorgenannten DE 195 29 434 A1 zu entnehmen.
Die Datenverarbeitungs-Ergebnisse beider Systeme MC1, MC2 bzw. Prozessoren 1, 2 werden, wie ebenfalls in der vorgenann­ ten Schrift erläutert ist, mit Hilfe eines Vergleichers 15 auf Übereinstimmung überwacht; es ist ein unmittelbarer Ver­ gleich der Ausgangssignale beider Prozessoren mit Hilfe ei­ nes Hardware-Vergleichers 15 vorgesehen.
Ein wesentliches Merkmal des Mikroprozessorsystems nach der Erfindung und des in der Abbildung dargestellten Ausführungsbeispiels besteht nun darin, daß das eben beschriebene, aus der DE 195 29 434 A1 bekannte System durch ein weiteres, vollständiges Datenverarbeitungssystem, näm­ lich durch einen Mikrocomputer MC3, der ebenfalls mit dem unvollständigen Mikrocomputer MC2 und auch mit dem Mikrocom­ puter MC1 zusammenwirkt, erweitert ist. Ein Teil der Funk­ tionen des zusätzlichen Mikrocomputersystems (MC3), insbe­ sondere das Speichern der Festwert- und der Schreib-Lese-Da­ ten, kann allerdings auf das zweite Mikrocomputersystem MC2 und auch auf das erste System MC1 übertragen werden, weil das Gesamtsystem für die Gewährleistung der Redundanz­ funktion insgesamt nur die doppelte Speicherkapazität, zu­ züglich einiger Speicherplätze für die Redundanzinformation, im Vergleich zu einem nicht redundanten, das gleiche Pro­ gramm abarbeitenden System benötigt. Die Speicherkapazität muß dabei auf die drei Datenverarbeitungssysteme MC1, MC2, MC3 derart verteilt werden, daß bei Ausfall eines Systems die verbleibenden Systeme einen ausreichenden Speicherplatz, nämlich mindestens 100% zuzüglich der Redundanzdaten, bie­ ten. Im dargestellten Ausführungsbeispiel sind die beiden Mikrocomputersysteme MC1 und MC3 jeweils mit einer Speicher­ kapazität von 100% im Vergleich zu den für ein nicht redun­ dantes System benötigten Speicherplätzen ausgerüstet, wäh­ rend sich im Mikrocomputersystem MC2 lediglich die wenigen Plätze für die Redundanzdaten befinden.
Das dritte Mikrocomputersystem MC3 ist mit dem (unvollstän­ digen) Mikrocomputer MC2 ebenfalls durch einen Bypass bzw. eine Bypass-Einheit 16 verbunden. Dieser Bypass hat die gleiche Funktion wie der bereits eingehend beschriebene By­ pass 14 und ermöglicht daher auch den Zentraleinheiten 2 und 3 die redundante Verarbeitung aller Eingangsdaten.
Das Mikroprozessorsystem MC3 enthält einen Festwertspeicher 17 (ROM 2), einen Schreib-Lese-Speicher 18 (RAM 2), eine Eingabe- und Ausgabeeinheit 19 und Peripherie-Komponenten 20 (Peripherie 2). MC1 und MC3 sind im dargestellten Ausfüh­ rungsbeispiel vollständige Mikrocomputer, für die aller­ dings, wie zuvor erläutert, eine reduzierte Speicherkapazi­ tät genügt.
Über die Bypässe 14, 16 ist ein Datenfluß in beiden Richtun­ gen vom BUS 1 (Bus-System 4) zum BUS 3 (Bus-System 6) gege­ ben. Zur weiteren Erhöhung der Ausfallsicherheit könnte es eventuell sinnvoll sein, über einen zusätzlichen Bypass, der nicht dargestellt ist, eine direkte Verbindung zwischen die­ sen beiden Bus-Systemen 4, 6 (BUS 1 und BUS 3) herzustellen.
Der Mikrocomputer MC3 besitzt hier den gleichen Aufbau und die gleichen Komponenten wie der Mikrocomputer MC1. Folglich sind bei dem erfindungsgemäßen Mikroprozessorsystem auch die Eingabe- und Ausgabeeinheiten 9, 19 und die Peripherie-Kompo­ nenten 20, 21, zu denen die Spannungsversorgung, der Sensor­ signaleingang und die Aktuatoransteuerung zählen, zweimal vorhanden.
Die Ausgangssignale oder Datenverarbeitungsergebnisse des dritten Mikrocomputers MC3 werden mit Hilfe eines Verglei­ chers 22 auf Übereinstimmung mit den Ergebnissen oder Aus­ gangssignalen des Mikrocomputers MC2 bzw. der Zentraleinheit 2 sowie in gleicher Weise mit Hilfe des Vergleichers 23 auf Übereinstimmung mit den Ergebnissen des MC1 bzw. der Zen­ traleinheit 1 überprüft. Dadurch ist nicht nur eine Fehler­ erkennung, sondern auch eine Identifizierung des Systems, in dem der Fehler liegt, möglich. In einer Identifizierungs-Stufe 24, die vorzugsweise redundant ausgeführt und der die Ausgangssignale der Vergleicher 15, 22, 23 zugeleitet wer­ den, wird durch eine Majoritätsentscheidung die Fehlerquelle erkannt und daraufhin das System auf eine Notlauffunktion umgeschaltet. Dies bedeutet, daß die Ausgabe von Steuersi­ gnalen in Abhängigkeit von den fehlerhaften Datenverarbei­ tungsergebnissen verhindert und statt dessen auf das intakte System umgeschaltet wird. Eine Verwertung der Datenverarbei­ tungsergebnisse während der Notlauffunktion ist deshalb auch bei sicherheitskritischen Regelungssystemen zulässig, weil auch bei Auftreten eines Fehlers weiterhin eine redundante Datenverarbeitung gewährleistet ist.
Das erfindungsgemäße System läßt sich mit vergleichsweise geringem Herstellungsaufwand realisieren. Im Prinzip genügt - im Vergleich zu dem bekannten System, das keinen Notlauf zuläßt - das Hinzufügen eines Prozessorkerns und die Erhö­ hung der Speicherkapazität auf das 1,5-fache. Eine klassi­ sche Lösung mit Notlauffunktion würde mindestens den dreifa­ chen Speicheraufwand erfordern; dies ist ein entscheidender Vorteil, weil die Kosten des Gesamtsystems maßgeblich von der Größe der Arbeitsspeicher (Festwert- und Schreib-Lese-Spei­ cher) bestimmt werden.
Der Aufwand für die Vergleicher 15, 22, 23, die eine Identi­ tätsüberwachung durchführen, ist minimal. Der Austausch von Signalen zwischen den einzelnen Mikrocomputern über die By­ pässe erfordert keinen nennenswerten Aufwand. Programmtech­ nisch wird eine Software für ein scheinbares Einprozessor­ system realisiert; es werden keine Softwarestrukturen benö­ tigt, die einen Austausch von Signalen zwischen den Mikro­ computern realisieren oder Signale auf Gleichheit oder Ähn­ lichkeit überprüfen.
Grundsätzlich ist es auch möglich, beim Auftreten eines in­ ternen Rechnerfehlers die Übernahme der Eingangsinformation und der Signalausgabe durch den fehlerfreien Kreis durch­ zuführen bzw. dem fehlerfreien Kreis zu übertragen. Dies führt zu weiteren Vereinfachungen und Systemfunktionen.

Claims (9)

1. Mikroprozessorsystem für sicherheitskritische Regelungen, mit redundanter Datenverarbeitung, mit mehreren Zentraleinheiten (CPU's), die über separate Bus-Systeme mit Festwertspeichern und Schreib-Lese­ speichern, die auch Speicherplätze für Prüfdaten enthalten, mit Eingabe- und Ausgabeeinheiten und mit Vergleichern, die die Ausgangsdaten oder Ausgangssignale der Zentraleinheiten auf Übereinstimmung überprüfen, verbunden sind und die das gleiche Programm abarbeiten, wobei die Zentraleinheiten über die Bus-Systeme miteinander kommunizieren und wobei die Bus-Systeme untereinander durch Bypässe verbunden sind, die den Zentraleinheiten ein gemeinsames Lesen und Abarbeiten der anstehenden Daten, einschließlich der Prüfdaten und Befehle, ermöglichen, dadurch gekennzeichnet, daß mindestens drei Zentraleinheiten (1, 2, 3) vorhanden sind, die durch redundante Periphere-Einheiten (10, 20) zu mindestens zwei vollständigen Regelungssignalkreisen erweitert und derart zusammengeschaltet sind, daß bei Ausfall einer Zentraleinheit (1, 2, 3) und/oder zugehöriger Komponenten durch Majoritätsentscheidung in einer Identifizierungsstufe (24) die fehlerhafte Zentraleinheit identifizierbar und eine Notlauffunktion aufrechterhalten wird, wobei eine Ausgabe von Ausgangssignalen oder Steuersignalen unter Einschluß bzw. in Abhängigkeit von dem fehlerhaften Systems bzw. der fehlerhaften Zentraleinheit verhindert wird.
2. Mikroprozessorsystem nach Anspruch 1, dadurch gekennzeichnet, daß in der Notlauffunktion eine redundante Datenverarbeitung sowie Vergleich der Datenverarbeitungsergebnisse auf Übereinstimmung aufrechterhalten und eine Nicht-Übereinstimmung bzw. das Auftreten von Abweichungen zwischen den Datenverarbeitungsergebnissen oder Zwischenergebnissen signalisiert wird.
3. Mikroprozessorsystem nach Anspruch 1 oder 2, dadurch gekennzeichnet, daß drei Zentraleinheiten (1, 2, 3) mit je einem Bus-System (4, 5, 6) vorgesehen sind und daß für die Festwertspeicher (7, 12, 17) und für die Schreib-Lese-Spei­ cher (8, 13, 18) jeweils mindestens die doppelte Kapazität, zuzüglich einiger Speicherplätze für die Redundanzdaten, im Vergleich zu der für ein nicht redundantes System benötigten Speicherkapazität zur Verfügung steht, wobei über die Bypässe (14, 16) eine Verbindung zwischen allen Zentraleinheiten (1, 2, 3) und den Speicherplätzen in Schreib- und Leserichtung und zu allen Eingabe- und Ausgabeeinheiten (9, 10) besteht.
4. Mikroprozessorsystem nach Anspruch 3, dadurch gekenn­ zeichnet, daß die drei Zentraleinheiten (1, 2, 3) zusammen mit den Speichern (7, 8, 12, 13, 17, 18), mit den Eingabe- und Ausgabeeinheiten (9, 10) und mit den Peripherie-Kom­ ponenten (10, 20) insgesamt zwei vollständige und ein unvollständiges Datenverarbeitungssystem bilden.
5. Mikroprozessorsystem nach Anspruch 4, dadurch gekenn­ zeichnet, daß die drei Datenverarbeitungssysteme jeweils mindestens eine Zentraleinheit (1, 2, 3) und ein Bus-Sy­ stem (4, 5, 6) sowie Festwert- und Schreib-Lese-Speicher (7, 17; 8, 18) und/oder Redundanzinformationsspeicher (12, 13) umfassen, wobei die Speicherplätze derart auf die einzelnen Datenverarbeitungssysteme verteilt sind, daß beim Auftreten eines Fehlers und Übergang zur Not­ lauffunktion die intakten Systeme ausreichend Speicher­ plätze für die komplette Datenverarbeitung und für die Redundanzinformationen enthalten und das komplette Pro­ gramm abarbeiten.
6. Mikroprozessorsystem nach einem oder mehreren der An­ sprüche 1 bis 5, dadurch gekennzeichnet, daß den Ver­ gleichern (15, 22, 23) jeweils die Datenverarbeitungser­ gebnisse bzw. Ausgangssignale von zwei Zentraleinheiten (1, 2, 3) zuführbar sind.
7. Mikroprozessorsystem nach einem oder mehreren der An­ sprüche 1 bis 6, dadurch gekennzeichnet, daß zumindest die Zentraleinheiten (1, 2, 3) mit den Bus-Systemen (4, 5, 6), die Speicher (7, 8, 12, 13, 17, 18), die Bypässe (14, 16), die Eingabe- und Ausgabeeinheiten (9, 19), Ver­ gleicher (15, 22, 23) und Identifizierungsstufen (24) auf einem gemeinsamen Chip angeordnet sind.
8. Mikroprozessorsystem nach einem oder mehreren der An­ sprüche 1 bis 7, dadurch gekennzeichnet, daß dieses für mehrere oder eine Kombination von Kraftfahrzeug-Rege­ lungssystemen, wie Brake-by-wire, ABS, ASR, ASMS etc., ausgelegt ist und daß die Notlauffunktion die Aufrecht­ erhaltung des Betriebs aller Regelungssysteme erfaßt.
9. Mikroprozessorsystem nach einem oder mehreren der An­ sprüche 1 bis 7, dadurch gekennzeichnet, daß dieses für mehrere oder eine Kombination von Kraftfahrzeug-Rege­ lungssystemen ausgelegt ist und daß die Notlauffunktion auf die Aufrechterhaltung des Betriebs ausgewählter Re­ gelungsfunktionen, zum Beispiel besonders sicherheits­ kritischer Funktionen, beschränkt ist.
DE19716197A 1997-04-18 1997-04-18 Mikroprozessorsystem für sicherheitskritische Regelungen Withdrawn DE19716197A1 (de)

Priority Applications (6)

Application Number Priority Date Filing Date Title
DE19716197A DE19716197A1 (de) 1997-04-18 1997-04-18 Mikroprozessorsystem für sicherheitskritische Regelungen
PCT/EP1998/000921 WO1998048326A1 (de) 1997-04-18 1998-02-18 Mikroprozessorsystem für sicherheitskritische regelungen
US09/403,115 US6823251B1 (en) 1997-04-18 1998-02-18 Microprocessor system for safety-critical control systems
EP98913559A EP0976012B1 (de) 1997-04-18 1998-02-18 Mikroprozessorsystem für sicherheitskritische regelungen
DE59804897T DE59804897D1 (de) 1997-04-18 1998-02-18 Mikroprozessorsystem für sicherheitskritische regelungen
JP54478898A JP2001521661A (ja) 1997-04-18 1998-02-18 安全上重要な制御装置のためのマイクロプロセッサ装置

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
DE19716197A DE19716197A1 (de) 1997-04-18 1997-04-18 Mikroprozessorsystem für sicherheitskritische Regelungen

Publications (1)

Publication Number Publication Date
DE19716197A1 true DE19716197A1 (de) 1998-10-22

Family

ID=7826876

Family Applications (2)

Application Number Title Priority Date Filing Date
DE19716197A Withdrawn DE19716197A1 (de) 1997-04-18 1997-04-18 Mikroprozessorsystem für sicherheitskritische Regelungen
DE59804897T Expired - Lifetime DE59804897D1 (de) 1997-04-18 1998-02-18 Mikroprozessorsystem für sicherheitskritische regelungen

Family Applications After (1)

Application Number Title Priority Date Filing Date
DE59804897T Expired - Lifetime DE59804897D1 (de) 1997-04-18 1998-02-18 Mikroprozessorsystem für sicherheitskritische regelungen

Country Status (5)

Country Link
US (1) US6823251B1 (de)
EP (1) EP0976012B1 (de)
JP (1) JP2001521661A (de)
DE (2) DE19716197A1 (de)
WO (1) WO1998048326A1 (de)

Cited By (24)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
NL1016457C2 (nl) * 2000-10-23 2002-04-24 Skf Eng & Res Centre Bv Reserve-remsysteem en -werkwijze voor elektronisch bestuurd (drive-by-wire) voertuig.
WO2002037680A1 (de) * 2000-10-30 2002-05-10 Pilz Gmbh & Co. Elektronisches sicherheitsschaltgerät
WO2002074596A1 (de) * 2001-03-15 2002-09-26 Robert Bosch Gmbh Verfahren zur ansteuerung einer komponente eines verteilten sicherheitsrelevanten systems
WO2003050624A1 (de) * 2001-12-11 2003-06-19 Continental Teves Ag & Co. Ohg Mehrkerniges redundantes kontrollrechnersystem, rechnerverbund für sicherheitskritische anwendungen in kraftfahrzeugen sowie dessen verwendung
WO2004043756A1 (en) * 2002-11-12 2004-05-27 Knorr-Bremse Systems For Commercial Vehicles Ltd Electronic control apparatus for a vehicle
EP1547833A1 (de) * 2003-12-23 2005-06-29 KNORR-BREMSE SYSTEME FÜR NUTZFAHRZEUGE GmbH Integration einer Luftfederungselektronik in ein elektronisches Bremssystem
EP1547832A1 (de) * 2003-12-23 2005-06-29 KNORR-BREMSE SYSTEME FÜR NUTZFAHRZEUGE GmbH Integration einer Luftfederungselektronik in ein elektronisches Luftaufbereitungssystem
US7269488B2 (en) 2001-03-15 2007-09-11 Robert Bosch Gmbh Method for controlling a component of a distributed safety-relevant system
DE102006053617A1 (de) * 2006-11-14 2008-05-15 Siemens Ag System zur Aktorsteuerung, insbesondere Bremssystem
EP2008903A1 (de) * 2007-06-25 2008-12-31 MAGNETI MARELLI SISTEMI ELETTRONICI S.p.A. Limp-Home-Schaltungsanordnung für einen Insassenraum und Karosseriefunktionen
EP2025571A1 (de) * 2007-08-17 2009-02-18 MAGNETI MARELLI SISTEMI ELETTRONICI S.p.A. Limp-Home-Schaltungsanordnung für einen Insassenraum und Karosseriefunktionen
WO2009040137A1 (en) * 2007-09-28 2009-04-02 Autoliv Development Ab A control system for vehicles
NL1037275C2 (nl) * 2009-09-11 2011-03-14 Advanced Public Transp Systems B V Stuurinrichting voor een vooraf gedefinieerd traject verplaatsbaar voertuig, automatisch gestuurd en via tenminste een eerste as , alsmede een voertuig voorzien van een dergelijke stuurinrichting.
DE102011101358A1 (de) * 2011-05-12 2012-11-15 Audi Ag Kraftwagen mit zwei elektronischen Komponenten zum Bereitstellen einer Funktion des Kraftwagens und zugehöriges Betriebsverfahren
US8412409B2 (en) 2003-10-08 2013-04-02 Continental Teves Ag & Co. Ohg Integrated microprocessor system for safety-critical regulations
US8537726B2 (en) 2006-11-15 2013-09-17 Phoenix Contact Gmbh & Co. Kg Method and system for secure data transmission
WO2014009243A2 (de) 2012-07-13 2014-01-16 Siemens Aktiengesellschaft Anordnung mit einem mikroprozessorsystem
DE102013000360A1 (de) 2013-01-10 2014-07-10 Audi Ag Verfahren für die Regelung eines Vertikalregelsystems eines Fahrzeugs
DE102013012497A1 (de) * 2013-07-26 2015-01-29 Wabco Gmbh Verfahren und elektronische Schaltungsanordnung zur redundanten Signalverarbeitung einer sicherheitsrelevanten Anwendung, Kraftfahrzeugbremssystem und Kraftfahrzeug damit sowie Verwendung einer derartigen elektronischen Schaltungsanordnung
DE102014217321A1 (de) * 2014-08-29 2016-03-03 Continental Teves Ag & Co. Ohg Mikrocontrollersystem und Verfahren für sicherheitskritische Kraftfahrzeugsysteme sowie deren Verwendung
DE102016112332A1 (de) * 2016-07-06 2018-01-11 Robert Bosch Automotive Steering Gmbh Verfahren und vorrichtung zum überwachen eines reglerblocks zum ansteuern eines stellantriebs, insbesondere eines stellantriebs eines lenksystems
DE102016116751A1 (de) 2016-09-07 2018-03-08 Xtronic Gmbh Bussystem zum Realisieren einer elektronischen Steuerung oder einer elektrischen Regelung sowie Fahrzeug
DE102017217100A1 (de) * 2017-09-26 2019-03-28 Robert Bosch Gmbh Verfahren und Vorrichtung zum Betreiben eines Stellmotors, Lenksystems
DE102017218274A1 (de) * 2017-10-12 2019-04-18 Volkswagen Aktiengesellschaft Lenkungssteuersystem für ein Lenksystem eines Kraftfahrzeuges sowie Verfahren zum Betreiben eines Lenkungssteuersystems

Families Citing this family (29)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE10124027A1 (de) * 2001-05-16 2002-11-21 Continental Teves Ag & Co Ohg Verfahren,Mikroprozessorsystem für sicherheitskritische Regelungen und dessen Verwendung
US20030023887A1 (en) * 2001-07-30 2003-01-30 Maciorowski David R. Computer system with backup management for handling embedded processor failure
US7467035B2 (en) * 2004-05-18 2008-12-16 Haldex Brake Products Ltd. Vehicle control system with redundant storage of vehicle control parameters
DE102005010820C5 (de) * 2005-03-07 2014-06-26 Phoenix Contact Gmbh & Co. Kg Kopplung von sicheren Feldbussystemen
DE102006008958A1 (de) * 2005-03-10 2006-09-28 Continental Teves Ag & Co. Ohg Elektronisches Kraftfahrzeugbremsensteuergerät
US9529681B2 (en) * 2005-08-11 2016-12-27 Continental Teves Ag & Co. Ohg Microprocessor system for controlling or regulating at least partly safety-critical processes
EP1913478B1 (de) * 2005-08-11 2018-10-10 Continental Teves AG & Co. OHG Mikroprozessorsystem zur steuerung bzw. regelung von zumindest zum teil sicherheitskritischen prozessen
DE102005046373B4 (de) * 2005-09-28 2007-12-13 Siemens Ag Kommunikationssystem für ein technisches Gerät, insbesondere für ein Kraftfahrzeug
DE102006002824B4 (de) * 2006-01-19 2008-10-09 Phoenix Contact Gmbh & Co. Kg Verfahren und Vorrichtung zur Umwandlung mehrkanalig vorliegender Nachrichten in eine einkanalige sichere Nachricht
DE102006046216B3 (de) * 2006-09-29 2008-05-29 Siemens Ag Verfahren und Vorrichtung zum Betreiben eines Kraftfahrzeugs
DE102006056420B4 (de) * 2006-11-28 2012-11-29 Wago Verwaltungsgesellschaft Mbh Sicherheitsmodul und Automatisierungssystem
DE102006056668A1 (de) 2006-11-30 2008-06-05 Continental Teves Ag & Co. Ohg Verfahren zum Sicherstellen oder Aufrechterhalten der Funktion eines komplexen sicherheitskritischen Gesamtsystems
US7634350B2 (en) * 2006-11-30 2009-12-15 Caterpillar Inc. Automatic configuration for a secondary engine electronic governor
EP2153328B1 (de) * 2007-05-25 2011-08-10 Freescale Semiconductor, Inc. Datenverarbeitungssystem, datenverarbeitungsverfahren und vorrichtung
US9207661B2 (en) * 2007-07-20 2015-12-08 GM Global Technology Operations LLC Dual core architecture of a control module of an engine
DE102007062974B4 (de) * 2007-12-21 2010-04-08 Phoenix Contact Gmbh & Co. Kg Signalverarbeitungsvorrichtung
US8010846B1 (en) * 2008-04-30 2011-08-30 Honeywell International Inc. Scalable self-checking processing platform including processors executing both coupled and uncoupled applications within a frame
IT1391785B1 (it) * 2008-11-21 2012-01-27 St Microelectronics Srl Sistema elettronico per il rilevamento di un guasto
US8185773B2 (en) * 2008-12-31 2012-05-22 Stmicroelectronics S.R.L. Processor system employing a signal acquisition managing device and signal acquisition managing device
US8478478B2 (en) * 2009-07-31 2013-07-02 Stmicroelectronics S.R.L. Processor system and fault managing unit thereof
JP5537447B2 (ja) * 2011-01-19 2014-07-02 株式会社日立製作所 多重化制御システム、多重化制御方法、および、多重化制御プログラム
DE102011005766A1 (de) * 2011-03-18 2012-09-20 Zf Friedrichshafen Ag Steuergerät für ein Kraftfahrzeug
DE102011084569B4 (de) * 2011-10-14 2019-02-21 Continental Automotive Gmbh Verfahren zum Betreiben eines informationstechnischen Systems und informationstechnisches System
DE102012210106A1 (de) * 2012-06-15 2013-12-19 Robert Bosch Gmbh Sensoranordnung für eine Elektrik/Elektronik-Architektur und zugehörige Elektrik/Elektronik-Architektur für ein Fahrzeug
JP6118043B2 (ja) * 2012-07-18 2017-04-19 矢崎総業株式会社 表示装置
US9740178B2 (en) * 2013-03-14 2017-08-22 GM Global Technology Operations LLC Primary controller designation in fault tolerant systems
WO2015168768A1 (en) * 2014-05-05 2015-11-12 Sanuvox Technologies Inc. Room decontamination system, method and controller
WO2018179446A1 (ja) * 2017-03-31 2018-10-04 本田技研工業株式会社 汎用エンジンの制御装置
US20190299955A1 (en) * 2018-03-29 2019-10-03 Veoneer Us Inc. Autonomous vehicle brake system

Citations (11)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE3225455A1 (de) * 1982-07-07 1984-01-19 Siemens AG, 1000 Berlin und 8000 München Verfahren zum sicheren betrieb eines redundanten steuersystems und anordnung zur durchfuehrung des verfahrens
DE3024370C2 (de) * 1980-06-27 1987-01-02 Siemens AG, 1000 Berlin und 8000 München Redundantes Steuersystem
DE3825280A1 (de) * 1988-07-26 1990-02-01 Bayerische Motoren Werke Ag Steuersystem fuer stelleinrichtungen eines kraftfahrzeugs
DE4137124A1 (de) * 1991-11-12 1993-05-13 Teves Gmbh Alfred Schaltungsanordnung fuer eine bremsanlage mit blockierschutz- und/oder antriebsschlupfregelung
DE4122016C2 (de) * 1991-07-03 1993-07-29 Hella Kg Hueck & Co, 4780 Lippstadt, De
DE4136338C2 (de) * 1991-11-05 1993-08-05 Robert Bosch Gmbh, 7000 Stuttgart, De
DE4341082A1 (de) * 1993-12-02 1995-06-08 Teves Gmbh Alfred Schaltungsanordnung für sicherheitskritische Regelungssysteme
DE3533849A1 (de) * 1984-02-28 1995-10-12 Lucas Ind Plc Digitales Steuersystem
DE4439060A1 (de) * 1994-11-02 1996-05-09 Teves Gmbh Alfred Mikroprozessoranordnung für ein Fahrzeug-Regelungssystem
DE19509150A1 (de) * 1995-03-14 1996-09-19 Continental Ag Verfahren zum Steuern und Regeln von Fahrzeug-Bremsanlagen
DE19529434A1 (de) * 1995-08-10 1997-02-13 Teves Gmbh Alfred Microprozessorsystem für sicherheitskritische Regelungen

Family Cites Families (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US3665173A (en) * 1968-09-03 1972-05-23 Ibm Triple modular redundancy/sparing
DE3234637A1 (de) 1982-09-18 1984-03-22 Alfred Teves Gmbh, 6000 Frankfurt Verfahren und schaltungsanordnung zur steuerung einer bremsschlupfregelanlage
US4672530A (en) * 1984-12-17 1987-06-09 Combustion Engineering, Inc. Distributed control with universal program
US4726024A (en) * 1986-03-31 1988-02-16 Mieczyslaw Mirowski Fail safe architecture for a computer system
US4967347A (en) * 1986-04-03 1990-10-30 Bh-F (Triplex) Inc. Multiple-redundant fault detection system and related method for its use
FR2632748B1 (fr) * 1988-06-14 1994-04-29 Alsthom Dispositif de traitement de donnees et de commande
JPH01320564A (ja) * 1988-06-23 1989-12-26 Hitachi Ltd 並列処理装置
US5086499A (en) * 1989-05-23 1992-02-04 Aeg Westinghouse Transportation Systems, Inc. Computer network for real time control with automatic fault identification and by-pass
US5317752A (en) * 1989-12-22 1994-05-31 Tandem Computers Incorporated Fault-tolerant computer system with auto-restart after power-fall
US5295258A (en) * 1989-12-22 1994-03-15 Tandem Computers Incorporated Fault-tolerant computer system with online recovery and reintegration of redundant components
JPH04133601A (ja) * 1990-09-21 1992-05-07 Toshiba Corp 保安機能付自動運転制御装置
US5742760A (en) * 1992-05-12 1998-04-21 Compaq Computer Corporation Network packet switch using shared memory for repeating and bridging packets at media rate
GB9217728D0 (en) * 1992-08-20 1992-09-30 Texas Instruments Ltd Method of testing interconnections between integrated circuits in a circuit
DE19631309A1 (de) * 1996-08-02 1998-02-05 Teves Gmbh Alfred Mikroprozessoranordnung für ein Fahrzeug-Regelungssystem
US6128687A (en) * 1997-07-23 2000-10-03 Texas Instrumenets Incorporated Fast fault detection circuitry for a microprocessor

Patent Citations (11)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE3024370C2 (de) * 1980-06-27 1987-01-02 Siemens AG, 1000 Berlin und 8000 München Redundantes Steuersystem
DE3225455A1 (de) * 1982-07-07 1984-01-19 Siemens AG, 1000 Berlin und 8000 München Verfahren zum sicheren betrieb eines redundanten steuersystems und anordnung zur durchfuehrung des verfahrens
DE3533849A1 (de) * 1984-02-28 1995-10-12 Lucas Ind Plc Digitales Steuersystem
DE3825280A1 (de) * 1988-07-26 1990-02-01 Bayerische Motoren Werke Ag Steuersystem fuer stelleinrichtungen eines kraftfahrzeugs
DE4122016C2 (de) * 1991-07-03 1993-07-29 Hella Kg Hueck & Co, 4780 Lippstadt, De
DE4136338C2 (de) * 1991-11-05 1993-08-05 Robert Bosch Gmbh, 7000 Stuttgart, De
DE4137124A1 (de) * 1991-11-12 1993-05-13 Teves Gmbh Alfred Schaltungsanordnung fuer eine bremsanlage mit blockierschutz- und/oder antriebsschlupfregelung
DE4341082A1 (de) * 1993-12-02 1995-06-08 Teves Gmbh Alfred Schaltungsanordnung für sicherheitskritische Regelungssysteme
DE4439060A1 (de) * 1994-11-02 1996-05-09 Teves Gmbh Alfred Mikroprozessoranordnung für ein Fahrzeug-Regelungssystem
DE19509150A1 (de) * 1995-03-14 1996-09-19 Continental Ag Verfahren zum Steuern und Regeln von Fahrzeug-Bremsanlagen
DE19529434A1 (de) * 1995-08-10 1997-02-13 Teves Gmbh Alfred Microprozessorsystem für sicherheitskritische Regelungen

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
NIKOLAIZIK,Jürgen,NIKOLOV,Boris,WARLITZ,Joachim: Fehlertolerante Mikrocomputersysteme, Verlag Technik GmbH, Berlin, 1990, S.80-84 *

Cited By (34)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2002034562A1 (en) * 2000-10-23 2002-05-02 Skf Engineering And Research Centre B.V. Back-up braking system and method for drive-by-wire vehicle
NL1016457C2 (nl) * 2000-10-23 2002-04-24 Skf Eng & Res Centre Bv Reserve-remsysteem en -werkwijze voor elektronisch bestuurd (drive-by-wire) voertuig.
WO2002037680A1 (de) * 2000-10-30 2002-05-10 Pilz Gmbh & Co. Elektronisches sicherheitsschaltgerät
US7269488B2 (en) 2001-03-15 2007-09-11 Robert Bosch Gmbh Method for controlling a component of a distributed safety-relevant system
WO2002074596A1 (de) * 2001-03-15 2002-09-26 Robert Bosch Gmbh Verfahren zur ansteuerung einer komponente eines verteilten sicherheitsrelevanten systems
WO2003050624A1 (de) * 2001-12-11 2003-06-19 Continental Teves Ag & Co. Ohg Mehrkerniges redundantes kontrollrechnersystem, rechnerverbund für sicherheitskritische anwendungen in kraftfahrzeugen sowie dessen verwendung
US7133759B2 (en) 2002-11-12 2006-11-07 Knorr-Bremse Systems For Commercial Vehicles Limited Electronic control apparatus for a vehicle
WO2004043756A1 (en) * 2002-11-12 2004-05-27 Knorr-Bremse Systems For Commercial Vehicles Ltd Electronic control apparatus for a vehicle
US8412409B2 (en) 2003-10-08 2013-04-02 Continental Teves Ag & Co. Ohg Integrated microprocessor system for safety-critical regulations
EP1547832A1 (de) * 2003-12-23 2005-06-29 KNORR-BREMSE SYSTEME FÜR NUTZFAHRZEUGE GmbH Integration einer Luftfederungselektronik in ein elektronisches Luftaufbereitungssystem
EP1547833A1 (de) * 2003-12-23 2005-06-29 KNORR-BREMSE SYSTEME FÜR NUTZFAHRZEUGE GmbH Integration einer Luftfederungselektronik in ein elektronisches Bremssystem
US7597336B2 (en) 2003-12-23 2009-10-06 Knorr-Bremse Systems Fuer Nutzfahrzeuge Gmbh Integration of an electronic air suspension system in an electronic air processing system
DE102006053617A1 (de) * 2006-11-14 2008-05-15 Siemens Ag System zur Aktorsteuerung, insbesondere Bremssystem
US8537726B2 (en) 2006-11-15 2013-09-17 Phoenix Contact Gmbh & Co. Kg Method and system for secure data transmission
EP2008903A1 (de) * 2007-06-25 2008-12-31 MAGNETI MARELLI SISTEMI ELETTRONICI S.p.A. Limp-Home-Schaltungsanordnung für einen Insassenraum und Karosseriefunktionen
EP2025571A1 (de) * 2007-08-17 2009-02-18 MAGNETI MARELLI SISTEMI ELETTRONICI S.p.A. Limp-Home-Schaltungsanordnung für einen Insassenraum und Karosseriefunktionen
WO2009040137A1 (en) * 2007-09-28 2009-04-02 Autoliv Development Ab A control system for vehicles
WO2011031152A1 (en) * 2009-09-11 2011-03-17 Advanced Public Transport Systems B.V. A steering arrangement for a vehicle which is movable along a predefined path in use, being automatically steered via at least one first axle, as well as a vehicle provided with such a steering arrangement
NL1037275C2 (nl) * 2009-09-11 2011-03-14 Advanced Public Transp Systems B V Stuurinrichting voor een vooraf gedefinieerd traject verplaatsbaar voertuig, automatisch gestuurd en via tenminste een eerste as , alsmede een voertuig voorzien van een dergelijke stuurinrichting.
DE102011101358A1 (de) * 2011-05-12 2012-11-15 Audi Ag Kraftwagen mit zwei elektronischen Komponenten zum Bereitstellen einer Funktion des Kraftwagens und zugehöriges Betriebsverfahren
WO2014009243A2 (de) 2012-07-13 2014-01-16 Siemens Aktiengesellschaft Anordnung mit einem mikroprozessorsystem
DE102012212304A1 (de) 2012-07-13 2014-01-16 Siemens Aktiengesellschaft Anordnung mit einem Mikroprozessorsystem
DE102013000360A1 (de) 2013-01-10 2014-07-10 Audi Ag Verfahren für die Regelung eines Vertikalregelsystems eines Fahrzeugs
DE102013012497A1 (de) * 2013-07-26 2015-01-29 Wabco Gmbh Verfahren und elektronische Schaltungsanordnung zur redundanten Signalverarbeitung einer sicherheitsrelevanten Anwendung, Kraftfahrzeugbremssystem und Kraftfahrzeug damit sowie Verwendung einer derartigen elektronischen Schaltungsanordnung
US10053079B2 (en) 2013-07-26 2018-08-21 Wabco Gmbh Redundant signal processing of a safety-relevant application
DE102014217321A1 (de) * 2014-08-29 2016-03-03 Continental Teves Ag & Co. Ohg Mikrocontrollersystem und Verfahren für sicherheitskritische Kraftfahrzeugsysteme sowie deren Verwendung
US10173692B2 (en) 2014-08-29 2019-01-08 Continental Teves Ag & Co. Ohg Microcontroller system and method for safety-critical motor vehicle systems and the use thereof
DE102016112332B4 (de) 2016-07-06 2021-09-02 Robert Bosch Gmbh Verfahren und vorrichtung zum überwachen eines reglerblocks zum ansteuern eines stellantriebs, insbesondere eines stellantriebs eines lenksystems
DE102016112332A1 (de) * 2016-07-06 2018-01-11 Robert Bosch Automotive Steering Gmbh Verfahren und vorrichtung zum überwachen eines reglerblocks zum ansteuern eines stellantriebs, insbesondere eines stellantriebs eines lenksystems
DE102016116751A1 (de) 2016-09-07 2018-03-08 Xtronic Gmbh Bussystem zum Realisieren einer elektronischen Steuerung oder einer elektrischen Regelung sowie Fahrzeug
DE102017217100A1 (de) * 2017-09-26 2019-03-28 Robert Bosch Gmbh Verfahren und Vorrichtung zum Betreiben eines Stellmotors, Lenksystems
DE102017217100B4 (de) 2017-09-26 2022-11-10 Robert Bosch Gmbh Verfahren und Vorrichtung zum Betreiben eines Stellmotors eines Lenksystems
DE102017218274A1 (de) * 2017-10-12 2019-04-18 Volkswagen Aktiengesellschaft Lenkungssteuersystem für ein Lenksystem eines Kraftfahrzeuges sowie Verfahren zum Betreiben eines Lenkungssteuersystems
US11104378B2 (en) 2017-10-12 2021-08-31 Volkswagen Aktiengesellschaft Steering control system for a steering system of a transportation vehicle and method for operating a steering control system

Also Published As

Publication number Publication date
EP0976012B1 (de) 2002-07-24
US6823251B1 (en) 2004-11-23
DE59804897D1 (de) 2002-08-29
EP0976012A1 (de) 2000-02-02
WO1998048326A1 (de) 1998-10-29
JP2001521661A (ja) 2001-11-06

Similar Documents

Publication Publication Date Title
DE19716197A1 (de) Mikroprozessorsystem für sicherheitskritische Regelungen
EP0981783B1 (de) Mikroprozessorsystem für kfz-regelungssysteme
EP0843853B1 (de) Microprozessorsystem für sicherheitskritische regelungen
EP0979189B1 (de) Schaltungsanordnung für ein kraftfahrzeug-regelungssystem
EP1673667B1 (de) Integriertes mikroprozessorsystem für sicherheitskritische regelungen
EP1625061B1 (de) Bremsanlage für fahrzeuge, insbesondere nutzfahrzeuge mit mindestens zwei separaten elektronischen bremssteuerkreisen
EP0915789B1 (de) Mikroprozessoranordnung für ein fahrzeug-regelungssystem
DE112018002176B4 (de) Anormalitätsbestimmungsvorrichtung, Anormalitätsbestimmungsverfahren und Anormalitätsbestimmungsprogramm
EP0731937B1 (de) Schaltungsanordnung für sicherheitskritische regelungssysteme
DE19650104B4 (de) Elektronische Steuervorrichtung für ein Kraftfahrzeug
EP1456720B1 (de) Mehrkerniges redundantes kontrollrechnersystem, rechnerverbund für sicherheitskritische anwendungen in kraftfahrzeugen sowie dessen verwendung
WO1996014226A1 (de) Mikroprozessoranordnung für ein fahrzeug-regelungssystem
DE2225841C3 (de) Verfahren und Anordnung zur systematischen Fehlerprüfung eines monolithischen Halbleiterspeichers
WO2009152981A1 (de) Bremsanlage und verfahren zum steuern einer fahrzeugbremse
DE102015003194A1 (de) Verfahren und Vorrichtung zum Handhaben von sicherheitskritischen Fehlern
DE112020000597T5 (de) Bremssystem
EP1428120A2 (de) Verfahren, mikroprozessorsystem für sicherheitskritische regelungen und dessen verwendung
EP1053153B1 (de) Verfahren zur behandlung von fehlern in einem elektronischen bremssystem und zugehörige vorrichtung
DE60312041T2 (de) Tcet-expander
DE102007046706A1 (de) Steuervorrichtung für Fahrzeuge
DE102011107550A1 (de) Notlaufbetrieb von Komponenten in einem Kraftfahrzeug
DE102017212560A1 (de) Verfahren zum ausfallsicheren Durchführen einer sicherheitsgerichteten Funktion
DE102021206379A1 (de) Steuereinrichtung sowie Assistenzsystem für ein Fahrzeug
EP1019824B1 (de) Verfahren zum erzeugen eines fehlerkennzeichnungssignals im datenbestand eines speichers und hierzu geeignete einrichtung
DE2824279A1 (de) Digitaler fluglagenregler

Legal Events

Date Code Title Description
OM8 Search report available as to paragraph 43 lit. 1 sentence 1 patent law
8127 New person/name/address of the applicant

Owner name: CONTINENTAL TEVES AG & CO. OHG, 60488 FRANKFURT, D

8110 Request for examination paragraph 44
8130 Withdrawal