EP4139797A1 - Steuergerät für eine benutzerschnittstelle eines kraftfahrzeugs und verfahren zum betrieb eines steuergeräts für eine benutzerschnittstelle - Google Patents

Steuergerät für eine benutzerschnittstelle eines kraftfahrzeugs und verfahren zum betrieb eines steuergeräts für eine benutzerschnittstelle

Info

Publication number
EP4139797A1
EP4139797A1 EP21719591.6A EP21719591A EP4139797A1 EP 4139797 A1 EP4139797 A1 EP 4139797A1 EP 21719591 A EP21719591 A EP 21719591A EP 4139797 A1 EP4139797 A1 EP 4139797A1
Authority
EP
European Patent Office
Prior art keywords
flash memory
virtual machine
function
software means
control device
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
EP21719591.6A
Other languages
English (en)
French (fr)
Inventor
Jürgen LERZER
Hans Georg Gruber
Jan Meletzky
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Audi AG
Original Assignee
Audi AG
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Audi AG filed Critical Audi AG
Publication of EP4139797A1 publication Critical patent/EP4139797A1/de
Pending legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00Arrangements for program control, e.g. control units
    • G06F9/06Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G06F9/44Arrangements for executing specific programs
    • G06F9/455Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
    • G06F9/45533Hypervisors; Virtual machine monitors
    • G06F9/45558Hypervisor-specific management and integration aspects
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F12/00Accessing, addressing or allocating within memory systems or architectures
    • G06F12/02Addressing or allocation; Relocation
    • G06F12/0223User address space allocation, e.g. contiguous or non contiguous base addressing
    • G06F12/023Free address space management
    • G06F12/0238Memory management in non-volatile memory, e.g. resistive RAM or ferroelectric memory
    • G06F12/0246Memory management in non-volatile memory, e.g. resistive RAM or ferroelectric memory in block erasable memory, e.g. flash memory
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00Arrangements for program control, e.g. control units
    • G06F9/06Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G06F9/44Arrangements for executing specific programs
    • G06F9/455Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
    • G06F9/45533Hypervisors; Virtual machine monitors
    • G06F9/45558Hypervisor-specific management and integration aspects
    • G06F2009/4557Distribution of virtual machine instances; Migration and load balancing
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00Arrangements for program control, e.g. control units
    • G06F9/06Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G06F9/44Arrangements for executing specific programs
    • G06F9/455Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
    • G06F9/45533Hypervisors; Virtual machine monitors
    • G06F9/45558Hypervisor-specific management and integration aspects
    • G06F2009/45579I/O management, e.g. providing access to device drivers or storage
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00Arrangements for program control, e.g. control units
    • G06F9/06Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G06F9/44Arrangements for executing specific programs
    • G06F9/455Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
    • G06F9/45533Hypervisors; Virtual machine monitors
    • G06F9/45558Hypervisor-specific management and integration aspects
    • G06F2009/45583Memory management, e.g. access or allocation
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2212/00Indexing scheme relating to accessing, addressing or allocation within memory systems or architectures
    • G06F2212/72Details relating to flash memory management
    • G06F2212/7208Multiple device management, e.g. distributing data over multiple flash devices

Definitions

  • the invention relates to a control device for a user interface of a motor vehicle, having a one-chip system with at least one main processor and a flash memory arrangement that can be used by the one-chip system, the one-chip system comprising a hypervisor that has a first virtual machine and a second virtual machine implemented, the first virtual machine for executing at least one first, in particular relevant for the ferry operation of the motor vehicle, function and the second machine for executing at least one second function, in particular infotainment function for the user , is formed, wherein at least one availability requirement and / or safety requirement and / or robustness requirement and / or driving readiness requirement for the at least one first function is higher than for the at least one second function.
  • the invention relates to a motor vehicle and a method for operating a control device for a user interface of a motor vehicle.
  • HCP High Performance Computing Platform
  • a common cockpit HCP as a control device for the user interface, which on the one hand provides infotainment / entertainment functionalities, but on the other hand also functions that support the driving of the motor vehicle itself by corresponding driving-related content / warning displays are generated, which can then be output, for example, in a combination instrument and / or on a flead-up display and / or via an audio system of the motor vehicle.
  • Functions of such a control device that are relevant for the ferry operation, in particular the general readiness to drive the motor vehicle also include functions related to a reversing camera, the operation of an air conditioning system and the like.
  • Such a control device for a user interface of a motor vehicle can therefore also be referred to overall, in addition to the term cockpit FICP or cockpit control device, as a user input / output control device.
  • this approach means that functions are integrated in a common cockpit control unit which have extremely conflicting requirements with regard to the robustness, safety and driveability of the motor vehicle. While the requirements for robustness and safety for the infotainment functions are lower, they are extremely high for the functions related to driving and the motor vehicle. Correspondingly, infotainment / entertainment functionalities are not necessary in order to make the vehicle ready to drive, while a specific set of functions exists in the domain relating to the ferry operation and the motor vehicle, which is essential for the vehicle to be ready to drive.
  • a hypervisor that implements two virtual machines, namely a first virtual machine (SYS_Partition) for functions with requirements with regard to the early availability, robustness, safety and readiness to drive the motor vehicle, and a second virtual machine (IVI_Partition), which provides second functions that relate to info tainment (including entertainment).
  • the flypervisor provides the virtualization of common hardware resources to the two virtual machines, including access to the storage means, which is usually seen as a flash storage device.
  • a special problem in this context arises from the use of open infotainment or entertainment operating systems, such as “Android Automotive”.
  • the likelihood that the connected flash storage device, usually UFS, eMMC or SSD, will be damaged is significantly higher than that of a conventional infotainment or entertainment system, since, for example, application software from third-party providers is to be provided and used, for which the flash memory access cannot be controlled.
  • the “Android Automotive” platform itself for example, requires a higher number of write operations to the flash memory than a conventional infotainment or entertainment system.
  • Flash Wear Leveling is a technique for extending the service life of various erasable storage media, especially flash memory. The idea in this context is to arrange data in such a way that deletion and rewriting processes are evenly distributed across the entire medium.
  • SLC Single-Level Cell
  • MLC Multiple-Level Cell
  • TLC Multiple-Level Cell
  • SD cards As additional storage means.
  • the addition of an SD card slot in the motor vehicle would cause additional costs and require a spe cial installation space.
  • the memory access times for SD cards are significantly lower than for embedded flash memory.
  • a pure monitoring activity of this kind does not sufficiently prevent the wear and tear of the flash memory, so that failures can still occur in control devices for user interfaces in motor vehicles during the life of the motor vehicle.
  • WO 2015/103 376 A1 discloses a vehicle with several user interface control domains.
  • the document discloses a computer system for integration with a user interface of a vehicle, which has a computing system with at least one multi-core processor.
  • the computing system is set up to provide virtualization for a first guest operating system and for a second guest operating system.
  • the first guest operating system is configured for highly reliable operation, the virtualization preventing measures of the second guest operating system from influencing the highly reliable operation of the first guest operating system.
  • US 2017/0021 839 A1 discloses methods and systems for the algorithmic control of automotive functions.
  • the system there comprises a multi-core one-chip system with a hypervisor which provides a multi-core synchronization function for a plurality of cores on the one-chip system.
  • US 2017/0 039 084 A1 relates to an expanded, advanced driver assistance system (ADAS) as a one-chip system.
  • ADAS advanced driver assistance system
  • a hypervisor can provide different virtual machines, which can include, for example, an ADAS server, a virtual machine for at least security-critical functions of the ADAS and a virtual machine for non-critical security functions.
  • DE 10 2011 122 344 A1 relates to a method for managing data in a flash memory of a driver assistance device of a motor vehicle.
  • the flash memory comprises at least a first and a second memory sector in which the data are stored.
  • the data include critical data, the lack of which leads to a failure of the driver assistance device, as well as non-critical data, with all critical data being stored in at least one of the memory sectors.
  • the invention is based on the object of providing a possibility for integrating functions and infotainment functions related to the ferry operation on a common flypervisor-based system with a common flash access, which ensures the availability of the functions related to the ferry operation and the motor vehicle over the life of the Motor vehicle ensures.
  • the invention provides that the flash memory arrangement has at least two independently functioning flash memory units that form their own memory areas, a first of the flash memory units having all the data necessary for starting up the control device (in particular a bootloader ), the software means implementing the hypervisor, all software means of the first virtual machine (which therefore implement the first functions) and the infrastructure software, in particular the operating system and a framework of the operating system, of the second virtual machine, while the second flash memory unit contains application software means of the second virtual machine that implement the second functions.
  • a control system is proposed, specifically a split cockpit / infotainment control system, which has a one-chip system (system on a chip, SoC) and two flash memory units of a flash memory arrangement, each with the one-chip system are connected.
  • the one-chip system includes a flypervisor, for example as firmware, which creates and operates virtual machines and provides the virtualization of the one-chip system resources, for example main processor (main CPU), I / Os, and so on.
  • main CPU main processor
  • I / Os I / Os
  • first flash memory unit and a second flash memory unit By providing a first flash memory unit and a second flash memory unit, independently addressable memory sections are created, which are also independent of one another in their operation, so that a long-lasting flash memory unit can be created through the targeted distribution of the necessary memory information for the control device, which is sufficient for the control device to continue to operate, and to provide a flash memory unit with which there is a risk of an earlier failure, but which then does not question the functionality of the control unit as a whole. It is therefore proposed that not only all the data necessary to start up the control device, in particular a bootloader, be stored on the first flash memory unit, but also the software means implementing the hypervisor, all software means of the first virtual machine and the infrastructure software, especially the operating system and a framework of the operating system, the second virtual machine.
  • the hypervisor is active and the two virtual machines are provided, but also that all the first functions of the first virtual machine, which are particularly relevant for the ferry operation of the motor vehicle, are correspondingly high Availability requirements / safety requirements / robustness requirements / driving readiness requirements must be met with certainty while Application software means of the second virtual machine that place heavy loads on the flash memory and the data required by them are provided on the second flash memory unit.
  • the second flash memory unit can be used and claimed as desired, since its defect only affects convenience functions, in particular the infotainment, the generally necessary operation of the motor vehicle, in particular the functions relevant to ferry operation, without which the motor vehicle is in particular not ready to drive, however, remain available via the first flash storage unit.
  • the division of information to be stored is selected such that the control device is bootable and executable both with and without the availability of the second flash memory unit.
  • the invention therefore makes it possible, in particular, to allow the execution of lower requirements-fulfilling second functions that are implemented by the application software means of the second virtual machine in the second flash memory unit, but which, however, place a significantly higher load on the flash memory, without the more demanding requirements. in particular to impair the first functions relevant or necessary for the operation of the motor vehicle or to expose the flash memory unit to a greater risk of suffering a defect.
  • infotainment functions including information functions and entertainment functions
  • infotainment functions can be executed on open application platforms such as “Android Automotive” in parallel with functions that are assigned to the ferry operation of the vehicle on the same calculation platform without affecting the lifetime of the ferry operation of the vehicle-related first functions is impaired, even if it cannot be prevented that the flash memory for the infotainment functions (second functions) suffers a defect much earlier, for example due to the behavior of third-party applications, due to the nature of certain Use cases and / or due to malfunction of malicious applications.
  • An expedient development of the present invention provides that the motor vehicle in which the control device according to the invention is installed is assigned a different, longer guarantee period for the functions in the first flash memory unit than for the, in particular complete, second functions in the second flash memory unit.
  • the guarantee period for the functions in the first flash memory unit can correspond to the guarantee period of the entire motor vehicle and the guarantee period for the functions in the second flash memory unit can be shorter, for example corresponding to the expected service life of the second flash memory unit.
  • the invention allows a marketing variant for motor vehicles in which an infotainment platform is sold with a shorter warranty period than other vehicle functions.
  • “Android Automotive” for the second virtual machine, even if this operating system and its application software do not cause a defect in the second flash memory unit, the service life of "Android Automotive" within a motor vehicle can be limited, guaranteed for a few years after Android hardware support.
  • Linux and / or QNX can be used as the operating system for the first virtual machine.
  • infotainment entertainment and / or information provision is also intended to relate to.
  • the flash memory units are implemented as separate flash memory modules.
  • the use of separate flash memory modules has the advantage that, in the end, generally available, already existing modules can be used.
  • both flash memory units of the flash memory arrangement are implemented in a single flash memory module or a single flash memory module
  • the first flash memory unit and the second flash memory unit comprising a first flash memory zone and a second flash memory zone in one Flash memory modules are realized, in particular two memory controllers, one for each Flash memory zone, are provided in order to realize the mutually independent Flash memory units.
  • two independent flash wear leveling zones can also be implemented, one for the first flash memory zone and one for the second flash memory zone.
  • the flash memory units of the flash memory arrangement can generally be in generally known configurations or standards, so that it can be provided in particular that the flash memory units are in the universal flash storage format (UFS format) and / or as a solid state disk ( SSD) and / or as an Embedded Multi Media Card (eMMC).
  • UFS format universal flash storage format
  • SSD solid state disk
  • eMMC Embedded Multi Media Card
  • One-chip systems often, especially when used in motor vehicles, also have additional hardware modules (in addition to the main processor (main CPU)), for example digital signal processors (DSP), graphics processors (GPU) and the like.
  • main CPU main processor
  • DSP digital signal processors
  • GPU graphics processors
  • the first flash memory unit additionally has at least one software means for operating at least one additional hardware module of the one -Chip system, especially for a digital signal processor and / or a GPU.
  • additional hardware modules are often referred to as "IPs”.
  • IPs Such additional hardware modules
  • the corresponding Such software means can at least partially be designed to run on the at least one additional hardware module. This also ensures that the one-chip system can run without the second flash memory unit.
  • the one-chip system in particular during a boot process, is designed to detect the availability of the second flash memory unit and to carry out at least one measure in the event of non-availability.
  • a detection of the non-availability of the second flash memory unit is useful to the effect that future delays in the boot process if the search for the second flash memory unit were to be avoided and trouble-free operation of the control device can be guaranteed after no access attempts more can be done on the second flash memory unit.
  • measures can include future skipping of the availability detection when booting and / or a reconfiguration of the second virtual machine.
  • a measure can also include outputting a message to a user. In this way, stable, delay-free operation is ensured.
  • the second functions generally at least partially include those which, as a result of their operation, show greater wear and tear on the flash memory used than the first functions and possibly other second functions.
  • application software which is then usually referred to as OEM software or OEM applications, can already be provided by the manufacturer, i.e. by the manufacturer of the motor vehicle, in which a correspondingly heavy wear and tear of the flash memory is prevented.
  • OEM software or OEM applications can already be provided by the manufacturer, i.e. by the manufacturer of the motor vehicle, in which a correspondingly heavy wear and tear of the flash memory is prevented.
  • This means that such second functions can in principle also be implemented via the first flash memory unit, which gives the manufacturer the flexibility to also save certain OEM functionalities of the second virtual machine as application software on the first flash memory unit and thus even if the second flash memory unit fails to keep available.
  • a particularly advantageous embodiment of the present invention accordingly provides that at least one basic software means provided by the manufacturer for the second virtual machine is additionally stored in the first flash memory unit and / or a storage space is reserved for the basic software means.
  • the basic software is initially provided in the second flash memory unit and is operated there.
  • the at least one basic software means can be selected from the group comprising a radio application for receiving (and playing) radio stations, a media playback function and a projection mode function for at least one connectable mobile device.
  • Application software means for second functions that can be present in the case of infotainment use of the second virtual machine on the second flash memory unit, these reservations, then include, for example, a navigation application, a streaming application, a weather service, a news service and / or a telephone service (telephony application).
  • a telephony application can optionally also be used as a basic software tool.
  • Other second functions that should be used exclusively via the second flash memory unit are third-party software means that are first installed, for example, by a user of the motor vehicle.
  • a projection mode function as a basic software means is to be assessed as particularly advantageous.
  • a projection mode known for example as “Apple Car Play” and “Android Auto”
  • application software means (“apps”) running on a connected mobile device, for example in a smartphone, can create a user interface on the user interface of the motor vehicle provide so that information from the speaking application software can be displayed via a display device of the motor vehicle and / or user inputs can be received via input means of the motor vehicle.
  • a projection mode still provided as a basic software means enables a kind of fallback solution for the user, who can now continue to implement additional infotainment functions, in particular second functions that have now been omitted on the part of the motor vehicle, for example via the connected mobile device and thus an at least partial replacement is made possible.
  • the first functions are directed, for example, to the operation or user-side control of vehicle functions and / or the reproduction of status information of the motor vehicle and / or motor vehicle functions relating to ferry operation could be.
  • Initial functions can, for example, relate to the operation of an instrument panel / dashboard, a combination instrument, the output of warning notices, the use of a reversing camera and / or the operation of an air conditioning system.
  • the one-chip system can be used when the second flash memory unit is not available and reserved storage space for the at least one basic software means for storing the basic software means in the reserved storage space is trained. This means that whenever it is determined, in particular when starting up the control device, that the second flash memory unit is not available, the at least one basic software means is stored in the reserved memory space.
  • the second virtual machine can be reconfigured in such a way that the basic software means can also be found at its new storage location.
  • the reserved storage space can nevertheless be used sensibly as long as it is not required for the at least one basic software means.
  • a particularly advantageous, specific development of the present invention can provide that the one-chip system to use the reserved memory space for a, if necessary, to be overwritten, in particular by a software means of the second virtual machine that is stored on the second flash memory unit, to be used, database provided by the manufacturer is designed.
  • the reserved memory space can optionally be overlaid with other content on the first flash memory unit, for example with databases controlled by the manufacturer, for example navigation databases and / or voice output databases, which are used by OEM software means, but which are not to which at least one basic software means belong and are provided on the second flash memory unit.
  • these databases are also no longer required on the first flash memory unit, so that they can or can be overwritten by the at least one basic software means without any problems. In this way, continuous use of the available memory space is made possible without the risk of excessive wear and tear on the first flash memory unit, since the memory space reserved for flash memory is used that is not very stressful for data.
  • the one-chip system can also be used to automatically retrieve the least one basic software means via a wireless interface, in particular special mobile radio interface of the motor vehicle.
  • a wireless interface in particular special mobile radio interface of the motor vehicle.
  • special mobile radio interface for example, a manufacturer-side backend
  • Computing device for example a server available on the Internet, can be accessed via a cellular network, so that the at least one basic software means can be stored in the first flash memory unit during normal ferry operation of the motor vehicle.
  • a cellular network so that the at least one basic software means can be stored in the first flash memory unit during normal ferry operation of the motor vehicle.
  • other configurations are also conceivable, for example storage via a diagnostic or workshop access, for example when visiting the workshop.
  • the first flash memory unit can also contain software means for at least one diagnostic function and / or at least one configuration function and / or a database provided by the manufacturer and / or a Trusted Execution Environment (TEE / Trust OS).
  • TEE / Trust OS Trusted Execution Environment
  • the control device for example when connected to a diagnostic connection, can also provide functionalities that relate to the configuration or diagnosis of the motor vehicle, for example at the end of the line or later when visiting a workshop.
  • Databases provided by the Fierstel (OEM databases) have already been mentioned and can include, for example, a navigation database and / or a voice output database and particularly preferably be stored in the reserved storage space described.
  • the one-chip system can be designed to apply flash wear leveling to the flash memory arrangement. In this way, a further, established option for extending the service life is added by making the write and delete accesses as uniform as possible.
  • the present invention also relates to a motor vehicle having at least one control device according to the invention.
  • the control device is then a so-called cockpit control device, which is based on the in the form of the first virtual machine Ferry operation-related first functions and infotainment functions as second functions in the form of the second virtual machine. All statements relating to the control device according to the invention can be applied analogously to the motor vehicle according to the invention, with which the advantages already mentioned can therefore also be obtained.
  • the present invention also relates to a method for operating a control device for a user interface of a motor vehicle, the control device having a one-chip system with at least one main processor and a flash memory arrangement usable by the one-chip system, the one-chip having System comprises a flypervisor that implements a first virtual machine and a second virtual machine, the first virtual machine for executing at least one first function, in particular relevant for the ferry operation of the motor vehicle, and the second machine for executing at least one second radio tion, in particular infotainment function for the user, is formed, in particular at least one availability requirement and / or safety requirement and / or robustness requirement and / or driveability requirement for the at least one first function is higher than for the at least one second function t, which is characterized in that the flash memory arrangement has at least two independently functional flash memory units that form their own memory areas, a first of the flash memory units for all data necessary for starting up the control device, in particular a bootloader, and also for the software means implementing the hypervisor for all
  • FIG. 1 shows the architecture of a control device according to the invention
  • FIG. 2 shows a schematic diagram of a motor vehicle according to the invention.
  • the control device 1 shows the architecture of a control device 1 according to the invention for a user interface of a motor vehicle, which can also be referred to as a cockpit FICP.
  • the control device 1 comprises a one-chip system 2, which in the present case comprises a main processor 3 (main CPU).
  • the one-chip system can comprise additional hardware modules 4, for example a digital signal processor 5 and a GPU 6.
  • the control device 1 further comprises a flash memory arrangement 7, which has a first flash memory unit 8 and a second flash memory unit 9.
  • the flash memory units 8, 9 are each connected to the one-chip system 2.
  • the flash memory units 8, 9 are both provided as separate flash memory modules, ie separate structural units; however, it is also conceivable to use a single flash memory module with two flash memory zones that are independent of one another.
  • the resources of the one-chip system 2 and of the flash memory arrangement 7 are managed and virtualized by a flypervisor 10, in the present case for implementation by a first virtual machine 11 and a second virtual machine 12.
  • the first virtual machine 11 performs first functions that are relevant for the ferry operation of the motor vehicle, for example the controls of a combination instrument, the output of warnings and the like. In particular, at least some of the first functions must be available for the motor vehicle to be ready to drive.
  • These first functions classic functions of a cockpit control unit, have high requirements in terms of early availability, robustness and safety and are at least partially necessary for the vehicle to be ready to drive.
  • the second virtual machine 12 performs information tainment functions as second functions, that is to say functions related to information output and / or entertainment.
  • These second functions have significantly lower requirements with regard to early availability, robustness and security. They are not required for the vehicle to be ready to drive.
  • the second functions in particular as third-party software means and / or when using open operating systems, can include a significantly larger number of accesses to the flash memory, in particular of erasure and write access, which means the wear and tear of the flash memory due to at least part of the second functions is significantly higher than that of the first functions. This is in particular also due to the fact that in the second virtual machine 12 the user is given the option of installing application software himself, for example problematic third-party software in addition to OEM software provided by the manufacturer.
  • control device allows to be used jointly for the first and second functions, whereby the first functions (and some second functions provided by basic software means) can be provided with a significantly longer service life and thus guarantee period than problematic second functions.
  • first functions and some second functions provided by basic software means
  • second functions provided by basic software means
  • the following elements are stored in the first flash memory unit 8: a bootloader, software means for the flypervisor 10 (in particular including firmware), software means (in particular including firmware) for operating the additional hardware modules 4, all software means for the first virtual machine 11, infrastructure Software means of the second virtual machine 12 (in this case in particular a kernel and a framework of the operating system), as well as databases provided by the manufacturer in a specially reserved storage space 13, which will be explained in more detail, here comprising a navigation database and a voice output database. All application software means, including application software means provided by the manufacturer (OEM software) and third-party software means, are stored in the second flash memory unit 9, and consequently all application software means that implement the second functions.
  • OEM software application software means provided by the manufacturer
  • third-party software means are stored in the second flash memory unit 9, and consequently all application software means that implement the second functions.
  • second functions (navigation system and possibly media-related software), which are stored here in the second flash memory unit 9, also access the databases mentioned by the manufacturer in the reserved storage space 13.
  • the control device 1 Due to the application software means in the flash memory unit 9 that are not relevant for the basic functions of the control device 1, the control device 1, in particular the one-chip system 2, can boot and run both with and without the availability of the second flash memory unit 9.
  • the one-chip system 2 is also designed to detect the availability of the second flash memory unit 9 during the booting process. If it is determined that the second flash memory unit 9 is no longer available, for example due to excessive loading due to at least part of the second functions, for example due to a defect, various measures are taken in the present case. On the one hand, the second flash memory unit 9 is considered not longer available, so that in the future there will be no corresponding detections that could slow down the boot process.
  • these basic software means include a projection mode function, a radio application for receiving radio stations and a media playback function.
  • the projection mode function can be used to implement a projection mode for at least one connectable mobile device, for example a smartphone, which enables an "app" of the connected mobile device to be operated via the user interface of the motor vehicle, for example as a replacement for missing second functions.
  • the databases made available by the manufacturer in the reserved storage space 13 of the first flash memory unit 8 are overwritten with the basic software means.
  • the at least one basic software means is basically already stored in the first flash memory unit 8, i.e. is permanently provided there, while the remaining application software means are used to implement the second Function in the second flash memory unit 9 are stored.
  • the flash memory units 8, 9 can be in UFS format, as SSD and / or eMMC. Furthermore, within the scope of the present invention it can optionally be provided that software means for at least one diagnostic function and / or at least one configuration function and / or a trusted execution environment are also stored in the first flash memory unit 8. In any case, that is to say also in this exemplary embodiment, the one-chip system 2 is, however, designed for the application of flash wear leveling to the flash memory arrangement 7, and consequently each of the flash memory units 8, 9. This means that through appropriate control of the flash memory units 8, 9, uniform use of the individual memory cells is achieved, as far as this is possible.
  • Fig. 2 finally shows a schematic diagram of a motor vehicle 14 according to the invention.
  • this comprises a combination instrument 15 and an operating device 16 provided in the area of the center console, in particular comprising a touch screen, with both input / output means 15, 16 both Functions relevant to ferry operations (first functions) as well as infotainment functions (second functions) can be used.
  • the motor vehicle 14 has a control device 1 according to the invention.
  • This is also connected to a mobile radio interface 17 of the motor vehicle 14 in order not only to be able to call up a wide variety of data, for example streaming data for second functions and the like, in particular from the Internet, but also if the second fails Flash memory unit 9 to be able to download the basic software means for the second virtual machine 12 and store them in the reserved memory space 13.
  • a mobile radio interface 17 of the motor vehicle 14 in order not only to be able to call up a wide variety of data, for example streaming data for second functions and the like, in particular from the Internet, but also if the second fails Flash memory unit 9 to be able to download the basic software means for the second virtual machine 12 and store them in the reserved memory space 13.

Landscapes

  • Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Theoretical Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Stored Programmes (AREA)
  • Techniques For Improving Reliability Of Storages (AREA)
  • Control Of Electric Motors In General (AREA)

Abstract

Steuergerät (1) für eine Benutzerschnittstelle eines Kraftfahrzeugs (14), aufweisend ein Ein-Chip-System (2) mit wenigstens einem Hauptprozessor (3) und einer durch das Ein-Chip-System (2) nutzbaren Flashspeicheranordnung (7), wobei das Ein-Chip-System (2) einen Hypervisor (10) umfasst, der eine erste virtuelle Maschine (11) und eine zweite virtuelle Maschine (12) implementiert, wobei die erste virtuelle Maschine (11) zur Ausführung von wenigstens einer ersten, insbesondere für den Fahrbetrieb des Kraftfahrzeugs (14) relevanten, Funktion und die zweite virtuelle Maschine (12) zur Ausführung von wenigstens einer zweiten Funktion, insbesondere Infotainment-Funktion für den Benutzer, ausgebildet ist, wobei insbesondere wenigstens eine Verfügbarkeitsanforderung und/oder Sicherheitsanforderung und/oder Robustheitsanforderung und/oder Fahrbereitschaftsanforderung für die wenigstens eine erste Funktion höher als für die wenigstens eine zweite Funktion ist, wobei die Flashspeicheranordnung (7) wenigstens zwei unabhängig funktionsfähige, eigene Speicherbereiche bildende Flashspeichereinheiten (8, 9) aufweist, wobei eine erste der Flashspeichereinheiten (8, 9) alle für das Hochfahren des Steuergeräts (1) notwendigen Daten, insbesondere einen Bootloader, die den Hypervisor (10) implementierenden Softwaremittel, sämtliche Softwaremittel der ersten virtuellen Maschine (11) sowie die Infrastruktursoftware, insbesondere das Betriebssystem und ein Framework des Betriebssystems, der zweiten virtuellen Maschine (12) enthält, während die zweite Flashspeichereinheit (9) Anwendungssoftwaremittel, die die zweiten Funktionen realisieren, der zweiten virtuellen Maschine (12) enthält.

Description

STEUERGERÄT FÜR EINE BENUTZERSCHNITTSTELLE EINES
KRAFTFAHRZEUGS UND VERFAHREN ZUM BETRIEB EINES STEUERGERÄTS FÜR EINE BENUTZERSCHNITTSTELLE BESCHREIBUNG:
Die Erfindung betrifft ein Steuergerät für eine Benutzerschnittstelle eines Kraftfahrzeugs, aufweisend ein Ein-Chip-System mit wenigstens einem Hauptprozessor und einer durch das Ein-Chip-System nutzbaren Flashspei- cheranordnung, wobei das Ein-Chip-System einen Hypervisor umfasst, der eine erste virtuelle Maschine und eine zweite virtuelle Maschine implemen tiert, wobei die erste virtuelle Maschine zur Ausführung von wenigstens einer ersten, insbesondere für den Fährbetrieb des Kraftfahrzeugs relevanten, Funktion und die zweite Maschine zur Ausführung von wenigstens einer zweiten Funktion, insbesondere Infotainment-funktion für den Benutzer, aus gebildet ist, wobei wenigstens eine Verfügbarkeitsanforderung und/oder Si cherheitsanforderung und/oder Robustheitsanforderung und/oder Fahrbereit schaftsanforderung für die wenigstens eine erste Funktion höher als für die wenigstens eine zweite Funktion ist. Daneben betrifft die Erfindung ein Kraft- fahrzeug und ein Verfahren zum Betrieb eines Steuergeräts für eine Benut zerschnittstelle eines Kraftfahrzeugs.
In modernen Kraftfahrzeugen, konkret deren Steuerarchitekturen, ist immer häufiger vorgesehen, eine große Menge an Funktionalität in einzelne Steu- ergeräte, also Fahrzeugcomputer, zu integrieren, die auch als „High Perfor mance Computing Platforms“ (HCP) bekannt sind. Damit werden zum einen Kostenvorteile erreicht, indem Synergien genutzt werden und Ressourcen geteilt werden, zum anderen wird die Flexibilität damit erhöht. Hinsichtlich der Interaktion mit Insassen, insbesondere auch dem Fahrer, des Kraftfahr- zeugs, also der Benutzerschnittstelle, wurde insbesondere vorgeschlagen, als Steuergerät für die Benutzerschnittstellte eine gemeinsame Cockpit-HCP zu verwenden, die zum einen Infotainment/Entertainment-Funktionalitäten bereitstellt, zum anderen aber auch Funktionen, die das Fahren des Kraft- fahrzeugs selbst unterstützen, indem entsprechender fahrbezogener In halt/Warnanzeigen erzeugt werden, die dann beispielsweise in einem Kom binationsinstrument und/oder auf einem Flead-Up-Display und/oder über ein Audiosystem des Kraftfahrzeugs ausgegeben werden können. Für den Fähr betrieb, insbesondere die allgemeine Fahrbereitschaft des Kraftfahrzeugs relevante Funktionen eines solchen Steuergeräts umfassen ferner auf eine Rückfahrkamera bezogene Funktionen, die Bedienung einer Klimaanlage und dergleichen. Ein solches Steuergerät für eine Benutzerschnittstelle eines Kraftfahrzeugs kann also insgesamt, neben dem Begriff Cockpit-FICP bzw. Cockpit-Steuergerät, auch als Benutzer-lnput-/Output-Steuergerät bezeich- net werden.
Dieser Ansatz bedeutet jedoch, dass Funktionen in ein gemeinsames Cock pit-Steuergerät integriert werden, die äußerst gegensätzliche Anforderungen bezüglich der Robustheit, der Sicherheit und der Fahrbereitschaft des Kraft- fahrzeugs aufweisen. Während die Anforderungen an die Robustheit und an die Sicherheit für die Infotainment-Funktionen niedriger sind, sind sie äußerst hoch für die auf das Fahren und das Kraftfahrzeug bezogenen Funktionen. Entsprechend sind Infotainment/Entertainment-Funktionalitäten nicht not wendig, um die Fahrbereitschaft des Kraftfahrzeugs herzustellen, während allerdings ein spezifischer Satz von Funktionen in der auf den Fährbetrieb und das Kraftfahrzeug bezogenen Domäne existiert, der unverzichtbar für die Fahrbereitschaft ist. Zusätzlich tritt bei einer solchen Integration in ein ge meinsames Steuergerät das Problem auf, dass, beispielsweise aufgrund der Nutzung von offenen Betriebssystemen wie „Android Automotive“ zur Um- Setzung von Infotainment-Funktionen die Wahrscheinlichkeit, dass ein Fehler im Infotainment/Entertainment-Bereich auftritt, deutlich höher ist als hinsicht lich der auf den Fährbetrieb und das Kraftfahrzeug bezogenen Funktionen. Zur Realisierung einer solchen gemeinsamen Cockpit-HCP, also eines Steu ergeräts für das Benutzerinterface, wurde bereits vorgeschlagen, einen Hy- pervisor zu verwenden, der zwei virtuelle Maschinen implementiert, nämlich eine erste virtuelle Maschine (SYS_Partition) für Funktionen mit Anforderun- gen hinsichtlich der frühen Verfügbarkeit, der Robustheit, der Sicherheit und der Fahrbereitschaft des Kraftfahrzeugs, und eine zweite virtuelle Maschine (IVI_Partition), die zweite Funktionen bereitstellt, welche sich auf das Info tainment (umfassend Entertainment) beziehen. Der Flypervisor stellt dabei, wie bekannt, die Virtualisierung gemeinsamer Hardwareressourcen an die beiden virtuellen Maschinen bereit, umfassend auch den Zugriff auf das Speichermittel, welches üblicherweise als eine Flashspeichereinrichtung vor gesehen ist.
Ein spezielles Problem in diesem Kontext ergibt sich durch die Nutzung von offenen Infotainment- bzw. Entertainment-Betriebssystemen, wie beispiels weise „Android Automotive“. Die Wahrscheinlichkeit, dass die angeschlosse ne Flashspeichereinrichtung, üblicherweise UFS, eMMC oder SSD, beschä digt wird, ist deutlich erhöht im Vergleich zu einem herkömmlichen Infotain ment- bzw. Entertainment-System, nachdem beispielsweise Anwendungs- softwaremittel von Drittanbietern bereitgestellt und genutzt werden sollen, für die die Flashspeicherzugriffe nicht kontrolliert werden können. Ferner benö tigt beispielsweise die „Android Automotive“-Plattform selbst eine höhere Menge an Schreibvorgängen in den Flashspeicher als ein herkömmliches Infotainment- bzw. Entertainment-System.
Dazu kommt, dass mehr und mehr Anwendungsfälle in moderne Infotain ment- bzw. Entertainment-Systeme von Kraftfahrzeugen integriert werden sollen, die ebenso eine höhere Menge an Flashspeicherzugriffen als her kömmliche Anwendungsfälle benötigen. Derartige Anwendungsfälle umfas- sen beispielsweise das Streamen von Musik und Video, Online- Navigationsanwendungen, den Einsatz von Dashboard-Kameras und der gleichen. Ferner besteht bei offenen Betriebssystemen immer das Risiko, dass eine bösartige Anwendung in das Infotainment- bzw. Entertainment- System gelangt, die eine besonders hohe Menge an Flashspeicherzugriffen, insbesondere Lösch- und Schreibzugriffen, erzeugt, um das Steuergerät zu zerstören.
In einem Beispiel mit einem 128 GB-UFS-Flashspeicherbaustein würden 1000 Lösch/Schreib-Zyklen und eine tägliche Menge von 30 GB an Schreib zugriffen zu einer abgeschätzten durchschnittlichen Lebenszeit von 12 Jah ren führen, was zu wenig Spielraum zur Abdeckung der Lebenszeit eines Kraftfahrzeugs, insbesondere 10 bis 15 Jahre, lässt, vor allem, was die Funk tionen in der auf den Fährbetrieb und das Kraftfahrzeug selbst bezogenen Domäne angeht.
Zur Belastung von Flashspeichereinrichtungen durch Softwareanwendungen sei beispielsweise auf den Artikel von Tao Zang et al. , „Apps can quickly de- stroy your mobile's flash: Why they don’t, and how to keep it that way“, Mo- biSys 2019, Seoul, Korea, Session 4: Taming your apps.
Im Stand der Technik wurden bereits Ansätze vorgeschlagen, um die Le benszeit von Flashspeichern zu verlängern. Einer dieser Ansätze, der bei oben beschriebenem Berechnungsbeispiel berücksichtigt wurde, ist das so genannte „Flash Wear Leveling“. Wear Leveling ist eine Technik zur Verlän gerung der Lebensdauer verschiedener löschbarer Speichermittel, insbeson dere von Flashspeicher. Die Idee in diesem Zusammenhang ist, Daten so anzuordnen, dass Löschvorgänge und Wiederbeschreibungsvorgänge gleichmäßig über das gesamte Medium verteilt sind.
Ein weiterer denkbarer Ansatz zur Verlängerung der Lebensdauer von Flashspeichereinrichtungen ist die Nutzung von SLC-Technologie („Single- Level Cell“), also von Speicherzellen, in denen jeweils nur ein Bit gespeichert ist. Dies steht im Gegensatz zu aktuellen Techniken der Hochintegration, die üblicherweise MLC („Multi-Level Cell“, zwei Bits pro Speicherzelle) oder TLC („Triple-Level Cell“, drei Bits pro Speicherzelle) nutzen. Die Nutzung von SLC-Technologie würde eine deutlich höhere Belastbarkeit mit sich bringen und die diskutierten Lebensdauerprobleme in Kraftfahrzeugen Voraussicht- lieh beseitigen, wird allerdings derzeit nicht in Betracht gezogen, nachdem deutlich höhere Kosten aufgrund der niedrigeren Datendichte entstehen.
Denkbar wäre es ferner auch, SD-Karten als zusätzliche Speichermittel zu verwenden. Allerdings würde die Hinzufügung eines SD-Karten-Steckplatzes in dem Kraftfahrzeug zusätzliche Kosten hervorrufen und benötigt einen spe ziellen Bauraum. Hierzu kommt, dass die Speicherzugriffszeiten für SD- Karten deutlich niedriger als für eingebetteten Flashspeicher sind. Es wurde ferner vorgeschlagen, Speicherzugriffe auf Flashspeicher durch einen Zugriffsmonitor zu überwachen, um gegebenenfalls steuernde Eingriffe und/oder Hinweise an Benutzer bereitstellen zu können. Allerdings hat sich gezeigt, dass eine reine derartige Überwachungstätigkeit nicht hinreichend die Abnutzung des Flashspeichers verhindert, so dass es noch immer in Steuergeräten für Benutzerschnittstellen in Kraftfahrzeugen zu Ausfällen während der Lebenszeit des Kraftfahrzeugs kommen kann.
WO 2015/103 376 A1 offenbart ein Fahrzeug mit mehreren Benutzerinter- face-Bediendomänen. Die Druckschrift offenbart ein Computersystem zur Integration mit einer Benutzeroberfläche eines Fahrzeugs, welches ein Be rechnungssystem mit wenigstens einem Mehrkernprozessor aufweist. Das Berechnungssystem ist eingerichtet, Virtualisierung für ein erstes Gastbe triebssystem und für ein zweites Gastbetriebssystem bereitzustellen. Das erste Gastbetriebssystem ist für den hochverlässlichen Betrieb konfiguriert, wobei die Virtualisierung verhindert, dass Maßnahmen des zweiten Gastbe triebssystems den hochverlässlichen Betrieb des ersten Gastbetriebssys tems beeinflussen.
US 2017/0021 839 A1 offenbart Verfahren und Systeme zur algorithmischen Steuerung automotiver Funktionen. Das dortige System umfasst ein Mehr- kern-Ein-Chip-System mit einem Hypervisor, der eine Mehrkern- Synchronisierungsfunktion für eine Mehrzahl von Kernen auf dem Ein-Chip- System bereitstellt. US 2017/0 039 084 A1 betrifft ein erweitertes fortschrittliches Fahrerassis tenzsystem (ADAS) als Ein-Chip-System. Ein Hypervisor kann unterschiedli che virtuelle Maschinen bereitstellen, welche beispielsweise einen ADAS- Server, eine virtuelle Maschine für wenigstens sicherheitskritische Funktio nen des ADAS und eine virtuelle Maschine für nicht-kritische Sicherheits funktionen umfassen können.
DE 10 2011 122 344 A1 betrifft ein Verfahren zum Verwalten von Daten in einem Flash-Speicher einer Fahrerassistenzeinrichtung eines Kraftfahr zeugs. Der Flash-Speicher umfasst zumindest einen ersten und einen zwei ten Speichersektor umfasst, in denen die Daten abgespeichert werden. Die Daten umfassen kritische Daten, deren Fehlen zu einem Ausfall der Fahrer assistenzeinrichtung führt, sowie unkritische Daten, wobei alle kritischen Da ten zumindest in einem der Speichersektoren abgespeichert werden.
Der Erfindung liegt die Aufgabe zugrunde, eine Möglichkeit zur Integration von auf den Fährbetrieb bezogenen Funktionen und Infotainment-Funktionen auf einem gemeinsamen Flypervisor-basierten System mit gemeinsamem Flashzugang zu erlauben, welches die Verfügbarkeit der auf den Fährbetrieb und das Kraftfahrzeug bezogenen Funktionen über die Lebensdauer des Kraftfahrzeugs sicherstellt.
Zur Lösung dieser Aufgabe ist bei einem Steuergerät der eingangs genann ten Art erfindungsgemäß vorgesehen, dass die Flashspeicheranordnung we nigstens zwei unabhängig funktionsfähige, eigene Speicherbereiche bildende Flashspeichereinheiten aufweist, wobei eine erste der Flashspeichereinhei ten alle für das Hochfahren des Steuergeräts notwendigen Daten (insbeson dere einen Bootloader), die den Hypervisor implementierenden Softwaremit tel, sämtliche Softwaremittel der ersten virtuellen Maschine (die also die ers ten Funktionen realisieren) sowie die Infrastruktursoftware, insbesondere das Betriebssystem und ein Framework des Betriebssystems, der zweiten virtuel len Maschine enthält, während die zweite Flashspeichereinheit Anwen dungssoftwaremittel der zweiten virtuellen Maschine, die die zweiten Funkti onen realisieren, enthält. Erfindungsgemäß wird also ein Steuersystem vorgeschlagen, konkret ein geteiltes Cockpit-/lnfotainment-Steuersystem, welches ein Ein-Chip-System (System on a Chip, SoC) und zwei Flashspeichereinheiten einer Flashspei- cheranordnung aufweist, die jeweils mit dem Ein-Chip-System verbunden sind. Das Ein-Chip-System umfasst einen Flypervisor, beispielsweise als Firmware, der virtuelle Maschinen erzeugt und betreibt und die Virtualisie- rung der Ein-Chip-System-Ressourcen, beispielsweise Hauptprozessor (Main-CPU), I/Os, usw. bereitstellt. Ferner wird auch die Virtualisierung der ersten und der zweiten Flashspeichereinheit bezüglich der virtuellen Maschi nen durch den Hypervisor gesteuert.
Durch die Bereitstellung einer ersten Flashspeichereinheit und einer zweiten Flashspeichereinheit werden unabhängig ansprechbare Speicherabschnitte geschaffen, die auch in ihrem Betrieb voneinander unabhängig sind, so dass durch gezielte Verteilung der notwendigen Speicherinformationen für das Steuergerät eine langlebige Flashspeichereinheit geschaffen werden kann, die ausreichend ist, um das Steuergerät weiter zu betreiben, und eine Flashspeichereinheit bereitzustellen, bei der das Risiko eines früheren Aus- falls besteht, welche dann aber die Funktionsfähigkeit des Steuergeräts als Ganzes nicht in Frage stellt. Mithin wird vorgeschlagen, auf der ersten Flashspeichereinheit nicht nur alle für das Hochfahren des Steuergeräts not wendigen Daten, insbesondere einen Bootloader, zu speichern, sondern auch die den Hypervisor implementierenden Softwaremittel, sämtliche Soft- waremittel der ersten virtuellen Maschine sowie die Infrastruktursoftware, insbesondere das Betriebssystem und ein Framework des Betriebssystems, der zweiten virtuellen Maschine. Auf diese Weise ist nicht nur sichergestellt, dass ein Hochfahren möglich ist, der Hypervisor aktiv ist sowie die beiden virtuellen Maschinen bereitgestellt werden, sondern auch, dass sämtliche ersten Funktionen der ersten virtuellen Maschine, die insbesondere für den Fährbetrieb des Kraftfahrzeugs relevant sind und entsprechend hohe Ver- fügbarkeitsanforderun- gen/Sicherheitsanforderungen/Robustheitsanforderungen/Fahrbereitschaftsa nforderungen erfüllen müssen, mit Sicherheit bereitgestellt werden, während den Flashspeicher stark beanspruchende Anwendungssoftwaremittel der zweiten virtuellen Maschine sowie die von diesen benötigten Daten auf der zweiten Flashspeichereinheit vorgesehen werden. Das bedeutet, die zweite Flashspeichereinheit kann beliebig genutzt und beansprucht werden, da ihr Defekt lediglich Komfortfunktionen, insbesondere des Infotainment, betrifft, der allgemein notwendige Betrieb des Kraftfahrzeugs, insbesondere die für den Fährbetrieb relevanten Funktionen, ohne die das Kraftfahrzeug insbe sondere nicht fahrbereit ist, bleiben jedoch über die erste Flashspeicherein heit verfügbar. Mit anderen Worten kann gesagt werden, dass die Aufteilung von zu speichernden Informationen so gewählt ist, dass das Steuergerät so wohl mit als auch ohne die Verfügbarkeit der zweiten Flashspeichereinheit bootfähig und lauffähig ist.
Die Erfindung ermöglicht es also insbesondere, die Ausführung von geringe- re Anforderungen erfüllenden zweiten Funktionen, die durch die Anwen dungssoftwaremittel der zweiten virtuellen Maschine in der zweiten Flashspeichereinheit realisiert werden, die allerdings Flashspeicher deutlich stärker belasten, zu erlauben, ohne die höhere Anforderungen stellenden, insbesondere für den Betrieb des Kraftfahrzeugs relevanten bzw. notwendi- gen ersten Funktionen zu beeinträchtigen bzw. deren Flashspeichereinheit einem größeren Risiko auszusetzen, einen Defekt zu erleiden. Insbesondere können also Infotainment-Funktionen, umfassend Informationsfunktionen und Entertainment-Funktionen, auf offenen Anwendungsplattformen wie „Android Automotive“ parallel mit Funktionen, die dem Fährbetrieb des Kraft- fahrzeugs zugeordnet sind, auf derselben Berechnungsplattform ausgeführt werden, ohne dass die Lebenszeit der auf den Fährbetrieb des Kraftfahr zeugs bezogenen ersten Funktionen beeinträchtigt wird, auch wenn nicht verhindert werden kann, dass der Flashspeicher für die Infotainment- Funktionen (zweiten Funktionen) deutlich früher einen Defekt erleidet, bei- spielsweise aufgrund des Verhaltens von Anwendungen von dritten Parteien, aufgrund der Natur bestimmter Anwendungsfälle und/oder aufgrund des Fehlverhaltens bösartiger Anwendungen. Dabei sieht eine zweckmäßige Weiterbildung der vorliegenden Erfindung vor, dass dem Kraftfahrzeug, in den das erfindungsgemäße Steuergerät verbaut ist, eine unterschiedliche, längere Garantiezeit für die Funktionen in der ers ten Flashspeichereinheit zugeordnet ist als für die, insbesondere vollständi- gen, zweiten Funktionen in der zweiten Flashspeichereinheit. Beispielsweise kann die Garantiezeit für die Funktionen in der ersten Flashspeichereinheit der Garantiezeit des gesamten Kraftfahrzeugs entsprechen und die Garan tiezeit der Funktionen in der zweiten Flashspeichereinheit kann kürzer sein, beispielsweise entsprechend der erwarteten Lebensdauer der zweiten Flashspeichereinheit. Mit anderen Worten erlaubt die Erfindung eine Ver marktungsvariante für Kraftfahrzeuge, in denen eine Infotainment-Plattform mit einer kürzeren Garantiezeit als andere Fahrzeugfunktionen verkauft wird. In diesem Zusammenhang sei darauf hingewiesen, dass bei Verwendung „Android Automotive“ für die zweite virtuelle Maschine selbst dann, wenn dieses Betriebssystem und seine Anwendungssoftwaremittel keinen Defekt der zweiten Flashspeichereinheit herbeiführen, die Lebensdauer von „Andro id Automotive“ innerhalb eines Kraftfahrzeugs beschränkt sein kann, nach dem Android Hardware-Support nur für einige Jahre garantiert. In diesem Zusammenhang sei noch darauf hingewiesen, dass als Betriebs system für die erste virtuelle Maschine beispielsweise Linux und/oder QNX herangezogen werden kann. Allgemein soll ferner im rahmen der vorliegen den Erfindung Infotainment Entertainment und/oder Informationsbereitstel lung betreffen.
In konkreter Ausgestaltung der vorliegenden Erfindung kann vorgesehen sein, dass die Flashspeichereinheiten als getrennte Flashspeicherbausteine realisiert sind. In diesem Fall liegen also zwei getrennte Baueinheiten vor, die beide jeweils einen eigenen Controller und einen eigenen Speicherbereich umfassen können. Dabei sei allgemein angemerkt, dass es im Rahmen der vorliegenden Erfindung durchaus denkbar ist, die Flashspeicheranordnung und das Ein-Chip-System integriert auszubilden, jedoch auch andere Ausge staltungen mit entsprechenden Verbindungen zwischen dem Ein-Chip- System und den (dann getrennt vorliegenden) Flashspeichereinheiten vorzu- sehen. Die Verwendung getrennter Flashspeicherbausteine hat den Vorteil, dass letztlich allgemein erhältliche, bereits existente Baueinheiten eingesetzt werden können. Denkbar kann es in einer Weiterbildung der vorliegenden Erfindung jedoch auch sein, dass beide Flashspeichereinheiten der Flashspeicheranordnung in einem einzigen Flashspeicherbaustein bzw. einer einzigen Flashspeicher baueinheit realisiert sind, wobei die erste Flashspeichereinheit und die zweite Flashspeichereinheit umfassend eine erste Flashspeicherzone und eine zweite Flashspeicherzone in der einen Flashspeicherbaueinheit realisiert sind, wobei insbesondere zwei Speichercontroller, einer für jede Flashspei cherzone, vorgesehen sind, um die voneinander unabhängigen Flashspei chereinheiten zu realisieren. Insbesondere können auch zwei unabhängige Flash Wear Leveling-Zonen realisiert werden, eine für die erste Flashspei- cherzone und eine für die zweite Flashspeicherzone.
Die Flashspeichereinheiten der Flashspeicheranordnung können im Allge meinen in grundsätzlich bekannten Ausgestaltungen bzw. Standards vorlie gen, so dass insbesondere vorgesehen sein kann, dass die Flashspeicher- einheiten im Universal Flash Storage-Format (UFS-Format) und/oder als So lid State Disk (SSD) und/oder als Embedded Multi Media Card (eMMC) vor liegen.
Ein-Chip-Systeme weisen häufig, gerade in der Anwendung in Kraftfahrzeu- gen, auch Zusatzhardwarebausteine (zusätzlich zu dem Flauptprozessor (Main CPU)) auf, beispielsweise digitale Signalprozessoren (DSP), Grafik prozessoren (GPU) und dergleichen. Um einen auch bei Ausfall der zweiten Flashspeichereinheit gesicherten vollständigen Betrieb des Ein-Chip- Systems und somit dies Steuergeräts zu erlauben, sieht eine zweckmäßige Weiterbildung der vorliegenden Erfindung vor, dass die erste Flashspeicher einheit zusätzlich wenigstens ein Softwaremittel zum Betrieb wenigstens ei nes Zusatzhardwarebausteins des Ein-Chip-Systems enthält, insbesondere für einen digitalen Signalprozessor und/oder eine GPU. Derartige Zusatz hardwarebausteine werden häufig auch als „IPs“ bezeichnet. Die entspre- chende Softwaremittel können wenigstens teilweise zum Laufen auf dem wenigstens einen Zusatzhardwarebaustein ausgebildet sein. So wird weiter die Lauffähigkeit des Ein-Chip-Systems auch ohne die zweite Flashspeicher einheit sichergestellt.
In vorteilhafter Weiterbildung der vorliegenden Erfindung kann vorgesehen sein, dass das Ein-Chip-System, insbesondere während eines Bootvor gangs, zur Detektion der Verfügbarkeit der zweiten Flashspeichereinheit und zur Durchführung wenigstens einer Maßnahme bei Nicht-Verfügbarkeit aus- gebildet ist. Eine derartige Detektion der Nicht-Verfügbarkeit der zweiten Flashspeichereinheit ist zum einen dahingehend nützlich, dass zukünftige Verzögerungen des Bootvorgangs, wenn nach der zweiten Flashspeicher einheit wieder gesucht würde, vermieden werden und ein störungsfreier Be trieb des Steuergeräts gewährleistet werden kann, nachdem keine Zugriffs- versuche mehr auf die zweite Flashspeichereinheit erfolgen. Entsprechend können Maßnahmen ein zukünftiges Überspringen der Verfügbarkeitsdetek tion beim Booten und/oder eine Rekonfiguration der zweiten virtuellen Ma schine umfassen. Ferner kann eine Maßnahme auch eine Hinweisausgabe an einen Benutzer umfassen. Auf diese Weise wird ein stabiler, verzöge- rungsfreier Betrieb sichergestellt.
Wie bereits erwähnt umfassen die zweiten Funktionen allgemein wenigstens teilweise solche, die durch ihren Betrieb eine stärkere Abnutzung des ver wendeten Flashspeichers aufweisen als die ersten Funktionen und gegebe- nenfalls andere zweite Funktionen. Insbesondere können herstellerseitig, also seitens des Herstellers des Kraftfahrzeugs, bereits Anwendungssoftwa remittel, welche dann üblicherweise als OEM-Software bzw. OEM- Anwendungen bezeichnet werden, bereitgestellt werden, bei denen eine ent sprechend starke Abnutzung des Flashspeichers unterbunden wird. Das be- deutet, derartige zweite Funktionen können prinzipiell auch über die erste Flashspeichereinheit umgesetzt werden, was dem Hersteller die Flexibilität verleiht, auch bestimmte OEM-Funktionalitäten der zweiten virtuellen Ma schine als Anwendungssoftwaremittel auf der ersten Flashspeichereinheit abzuspeichern und somit auch bei Ausfall der zweiten Flashspeichereinheit verfügbar zu halten. Alternativ ist es auch denkbar, solche speziellen An wendungssoftwaremittel und somit bestimmte zweite Funktionen erst bei Ausfall der zweiten Flashspeichereinheit auf der ersten Flashspeichereinheit zu speichern und somit bereitzustellen.
Eine besonders vorteilhafte Ausgestaltung der vorliegenden Erfindung sieht dementsprechend vor, dass in der ersten Flashspeichereinheit zusätzlich wenigstens ein herstellerseitig bereitgestelltes Grundlagen-Softwaremittel für die zweite virtuelle Maschine gespeichert ist und/oder ein Speicherplatz für das Grundlagen-Softwaremittel reserviert ist. Im zweitgenannten Fall ist das Grundlagen-Softwaremittel zunächst in der zweiten Flashspeichereinheit vorgesehen und wird dort betrieben. Mit anderen Worten bedeutet dies, dass eine gewisse Grundausstattung von OEM-Anwendungen, nämlich das we nigstens eine Grundlagen-Softwaremittel, auch bei Ausfall der zweiten Flashspeichereinheit verfügbar bleibt, so dass insbesondere bestimmte Info tainment-Funktionen, die zu einer Grundausstattung eines Kraftfahrzeugs gehören, weiterhin durch einen Nutzer des Kraftfahrzeugs verwendet werden können. Entsprechend kann das wenigstens eine Grundlagen-Softwaremittel aus der Gruppe umfassend eine Radioapplikation zum Empfang (und zur Wiederga be) von Radiosendern, eine Medienabspielfunktion und eine Projektionsmo dusfunktion für wenigstens ein ankoppelbares Mobilgerät gewählt sein. An wendungssoftwaremittel für zweite Funktionen, die im Fall einer Infotain- ment-Nutzung der zweiten virtuellen Maschine auf der zweiten Flashspei chereinheit, dieser Vorbehalten, vorliegen können, umfassen dann beispiels weise eine Navigationsanwendung, eine Streaming-Anwendung, einen Wet terdienst, einen Nachrichtendienst und/oder einen Telefondienst (Telefonie- Anwendung). Eine Telefonie-Anwendung kann gegebenenfalls auch als Grundlagen-Softwaremittel verwendet werden. Weitere zweite Funktionen, die ausschließlich über die zweite Flashspeichereinheit genutzt werden soll ten, sind Drittparteien-Softwaremittel, die beispielsweise durch einen Benut zer des Kraftfahrzeugs erst installiert werden. Dabei ist die Nutzung einer Projektionsmodusfunktion als Grundlagen- Softwaremittel als besonders vorteilhaft zu bewerten. In einem Projektions modus („Projection Mode“), beispielsweise als „Apple Car Play“ und „Android Auto“ bekannt, können auf einem angekoppelten Mobilgerät, beispielsweise in einem Smartphone, ablaufende Anwendungssoftwaremittel („Apps“) eine Benutzeroberfläche an der Benutzerschnittstelle des Kraftfahrzeugs bereit stellen, so dass Informationen des sprechenden Anwendungssoftwaremittels über eine Anzeigevorrichtung des Kraftfahrzeugs dargestellt werden können und/oder Benutzereingaben über Eingabemittel des Kraftfahrzeugs entge- gengenommen werden können. Bei einem Ausfall der zweiten Flashspei chereinheit ermöglicht ein weiterhin als Grundlagen-Softwaremittel bereitge stellter Projektionsmodus eine Art Fallback-Lösung für den Benutzer, der nun weitere Infotainment-Funktionen, insbesondere seitens des Kraftfahrzeugs nun weggefallene zweite Funktionen, beispielsweise über das angekoppelte Mobilgerät weiterhin realisieren kann und somit einen zumindest teilweisen Ersatz ermöglicht bekommt.
Es sei an dieser Stelle noch angemerkt, dass, wie eingangs bereits erläutert, erste Funktionen beispielsweise auf den Betrieb bzw. die benutzerseitige Steuerung von Fahrzeugfunktionen und/oder die Wiedergabe von Statusin formationen des Kraftfahrzeugs und/oder von Kraftfahrzeugfunktionen, die den Fährbetrieb betreffen, gerichtet sein können. Erste Funktionen können beispielsweise den Betrieb einer Instrumententafel/eines Armaturenbretts, eines Kombinationsinstruments, die Ausgabe von Warnhinweisen, die Nut- zung einer Rückfahrkamera und/oder die Bedienung einer Klimaanlage be treffen.
In einer besonders vorteilhaften Weiterbildung der vorliegenden Erfindung kann bei Reservierung von Speicherplatz für das Grundlagen-Softwaremittel und Ausbildung des Ein-Chip-Systems zur Detektion der Verfügbarkeit der zweiten Flashspeichereinheit vorgesehen sein, dass das Ein-Chip-System bei Nicht-Verfügbarkeit der zweiten Flashspeichereinheit und reserviertem Speicherplatz für das wenigstens eine Grundlagen-Softwaremittel zum Ein speichern des Grundlagen-Softwaremittels in den reservierten Speicherplatz ausgebildet ist. Das bedeutet, immer dann, wenn, insbesondere beim Hoch fahren des Steuergeräts, festgestellt wird, dass die zweite Flashspeicherein heit nicht verfügbar ist, wird das wenigstens eine Grundlagen-Softwaremittel in den reservierten Speicherplatz eingespeichert. Gleichzeitig kann hierbei eine, falls notwendig, Rekonfigurierung der zweiten virtuellen Maschine der art stattfinden, dass das Grundlagen-Softwaremittel auch an seinem neuen Speicherort aufgefunden werden kann.
Besonders zweckmäßig ist es in diesem Zusammenhang, wenn der reser- vierte Speicherplatz dennoch sinnvoll genutzt werden kann, solange er nicht für das wenigstens eine Grundlagen-Softwaremittel benötigt wird. So kann eine besonders vorteilhafte, konkrete Weiterbildung der vorliegenden Erfin dung vorsehen, dass das Ein-Chip-System zur Nutzung des reservierten Speicherplatzes für eine im Bedarfsfall zu überschreibende, insbesondere durch ein Softwaremittel der zweiten virtuellen Maschine, das auf der zweiten Flashspeichereinheit gespeichert ist, zu nutzende, herstellerseitig bereitge stellte Datenbank ausgebildet ist. In anderen Worten kann der reservierte Speicherplatz (Reserved Headroom) optional mit anderem Inhalt auf der ers ten Flashspeichereinheit überlagert werden, beispielsweise mit herstellersei- tig kontrollierten Datenbanken, beispielsweise Navigationsdatenbanken und/oder Sprachausgabedatenbanken, welche von OEM-Softwaremitteln genutzt werden, die allerdings nicht zu dem wenigstens einen Grundlagen- Softwaremittel gehören und auf der zweiten Flashspeichereinheit vorgese hen sind. Mit Wegfall der zweiten Flashspeichereinheit werden auch diese Datenbanken nicht mehr auf der ersten Flashspeichereinheit benötigt, so dass sie problemlos durch das wenigstens eine Grundlagen-Softwaremittel überschrieben werden kann bzw. können. Auf diese Weise ist eine kontinu ierliche Nutzung des verfügbaren Speicherplatzes ermöglicht, ohne dass das Risiko einer zu starken Abnutzung der ersten Flashspeichereinheit gegeben ist, da der reservierte Speicherplatz für Flashspeicher wenig belastende Da ten genutzt wird.
Das Ein-Chip-System kann ferner zum automatischen Abrufen des wenigs tens einen Grundlagen-Softwaremittels über eine Drahtlosschnittstelle, ins- besondere Mobilfunkschnittstelle, des Kraftfahrzeugs ausgebildet sein. Bei spielsweise kann dann auf eine herstellerseitige Backend-
Recheneinrichtung, beispielsweise einen im Internet vorliegenden Server, über ein Mobilfunknetz zugegriffen werden, so dass während des normalen Fährbetriebs des Kraftfahrzeugs das Einspeichern des wenigstens einen Grundlagen-Softwaremittel in die erste Flashspeichereinheit vorgenommen werden kann. Alternativ sind selbstverständlich auch andere Ausgestaltun gen denkbar, beispielsweise das Einspeichern über einen Diagnose- bzw. Werkstatt-Zugang, beispielsweise bei einem Werkstattaufenthalt.
In zweckmäßiger Weiterbildung kann die erste Flashspeichereinheit ferner Softwaremittel für wenigstens eine Diagnosefunktion und/oder wenigstens eine Konfigurationsfunktion und/oder eine herstellerseitig bereitgestellte Da tenbank und/oder eine Trusted Execution Environment (TEE/Trust OS) ent- halten. Auf diese Weise kann das Steuergerät, beispielsweise bei Verbin dung mit einem Diagnoseanschluss, auch Funktionalitäten bereitstellen, die sich auf die Konfiguration bzw. Diagnose des Kraftfahrzeugs beziehen, bei spielsweise am Bandende oder später bei einem Werkstattbesuch. Fierstel lerseitig bereitgestellte Datenbanken (OEM-Datenbanken) wurden bereits erwähnt und können beispielsweise eine Navigationsdatenbank und/oder eine Sprachausgabedatenbank umfassen und besonders bevorzugt in dem beschriebenen reservierten Speicherplatz abgespeichert sein.
In einer besonders bevorzugten Ausgestaltung der vorliegenden Erfindung kann das Ein-Chip-System zur Anwendung von Flash Wear Leveling auf die Flashspeicheranordnung ausgebildet sein. Auf diese Weise wird durch mög lichst weitgehende Vergleichmäßigungen der Schreib- bzw. Löschzugriffe eine weitere, etablierte Möglichkeit zur Verlängerung der Lebensdauer hin zugefügt.
Neben dem Steuergerät betrifft die vorliegende Erfindung auch ein Kraftfahr zeug, aufweisend wenigstens ein erfindungsgemäßes Steuergerät. Insbe sondere handelt es sich bei dem Steuergerät dann um ein sogenanntes Cockpit-Steuergerät, welches in Form der ersten virtuellen Maschine auf den Fährbetrieb bezogene erste Funktionen bereitstellt und in Form der zweiten virtuellen Maschine Infotainment-Funktionen als zweite Funktionen. Sämtli che Ausführungen bezüglich des erfindungsgemäßen Steuergeräts lassen sich analog auf das erfindungsgemäße Kraftfahrzeug übertragen, mit wel- ehern mithin ebenso die bereits genannten Vorteile erhalten werden können.
Schließlich betrifft die vorliegende Erfindung auch ein Verfahren zum Betrieb eines Steuergeräts für eine Benutzerschnittstelle eines Kraftfahrzeugs, wobei das Steuergerät ein Ein-Chip-System mit wenigstens einem Flauptprozessor und eine durch das Ein-Chip-System nutzbare Flashspeicheranordnung auf weist, wobei das Ein-Chip-System einen Flypervisor umfasst, der eine erste virtuelle Maschine und eine zweite virtuelle Maschine implementiert, wobei die erste virtuelle Maschine zur Ausführung von wenigstens einer ersten, insbesondere für den Fährbetrieb des Kraftfahrzeugs relevanten, Funktion und die zweite Maschine zur Ausführung von wenigstens einer zweiten Funk tion, insbesondere Infotainment-Funktion für den Benutzer, ausgebildet ist, wobei insbesondere wenigstens eine Verfügbarkeitsanforderung und/oder Sicherheitsanforderung und/oder Robustheitsanforderung und/oder Fahrbe reitschaftsanforderung für die wenigstens eine erste Funktion höher als für die wenigstens eine zweite Funktion ist, welches sich dadurch auszeichnet, dass die Flashspeicheranordnung wenigstens zwei unabhängig funktionsfä hige, eigene Speicherbereiche bildende Flashspeichereinheiten aufweist, wobei eine erste der Flashspeichereinheiten für alle für das Hochfahren des Steuergeräts notwendigen Daten, insbesondere einen Bootloader, ferner für die den Hypervisor implementierenden Softwaremittel, für sämtliche Soft waremittel der ersten virtuellen Maschine sowie für die Infrastruktursoftware, insbesondere das Betriebssystem und ein Framework des Betriebssystems, der zweiten virtuellen Maschine verwendet wird, während die zweite Flashspeichereinheit für Anwendungssoftwaremittel der zweiten virtuellen Maschine verwendet wird. Auch auf das erfindungsgemäße Verfahren lassen sich alle Anmerkungen bezüglich des erfindungsgemäßen Steuergeräts so wie des erfindungsgemäßen Kraftfahrzeugs übertragen, so dass auch mit diesem die bereits genannten Vorteile erhalten werden können. Dabei sei an dieser Stelle noch angemerkt, dass beispielsweise bei der Ver wendung von „Android Automotive“ oder sonstigen Unix-basierten Betriebs systemen die Infrastruktursoftware für die zweite virtuelle Maschine bei spielsweise ein Kernel und ein zugehöriges Framework, welches weitere Services, insbesondere bezogen auf Grafik- und/oder Audio bereitstellt, um fasst.
Weitere Vorteile und Einzelheiten der vorliegenden Erfindung ergeben sich aus den im Folgenden beschriebenen Ausführungsbeispielen sowie anhand der Zeichnungen. Dabei zeigen:
Fig. 1 die Architektur eines erfindungsgemäßen Steuergeräts, und
Fig. 2 eine Prinzipskizze eines erfindungsgemäßen Kraftfahrzeugs.
Fig. 1 zeigt die Architektur eines erfindungsgemäßen Steuergeräts 1 für eine Benutzerschnittstelle eines Kraftfahrzeugs, welches auch als Cockpit-FICP bezeichnet werden kann. Das Steuergerät 1 umfasst ein Ein-Chip-System 2, welches vorliegend einen Flauptprozessor 3 (Main-CPU) umfasst. Ferner kann das Ein-Chip-System Zusatzhardwarebausteine 4 umfassen, bei spielsweise einen digitalen Signalprozessor 5 und eine GPU 6.
Das Steuergerät 1 umfasst ferner eine Flashspeicheranordnung 7, die eine erste Flashspeichereinheit 8 und eine zweite Flashspeichereinheit 9 auf- weist. Die Flashspeichereinheiten 8, 9 sind jeweils mit dem Ein-Chip-System 2 verbunden. Im dargestellten Ausführungsbeispiel sind die Flashspeicher einheiten 8, 9 beide als jeweils getrennte Flashspeicherbausteine, also ge trennte Baueinheiten, vorgesehen; es ist jedoch auch denkbar, eine einzige Flashspeicherbaueinheit mit zwei voneinander unabhängigen Flashspeicher- zonen zu verwenden.
Im Betrieb werden die Ressourcen des Ein-Chip-Systems 2 sowie der Flashspeicheranordnung 7 durch einen Flypervisor 10 verwaltet und virtuali- siert, vorliegend zur Implementierung von einer ersten virtuellen Maschine 11 und einer zweiten virtuellen Maschine 12. Die erste virtuelle Maschine 11 führt erste Funktionen durch, die für den Fährbetrieb des Kraftfahrzeugs re levant sind, beispielsweise also die Steuerungen eines Kombinationsinstru ments, der Ausgabe von Warnhinweisen und dergleichen. Insbesondere müssen wenigstens ein Teil der ersten Funktionen für eine Fahrbereitschaft des Kraftfahrzeugs bereitstehen. Diese ersten Funktionen, klassische Funk tionalitäten eines Cockpit-Steuergeräts, weisen hohe Anforderungen im Hin blick auf die frühe Verfügbarkeit, die Robustheit und die Sicherheit auf und sind für die Fahrbereitschaft des Kraftfahrzeugs wenigstens teilweise not- wendig.
Die zweite virtuelle Maschine 12 dagegen führt als zweite Funktionen Info tainment-Funktionen, also auf Informationsausgabe und/oder Entertainment bezogene Funktionen, aus. Diese zweiten Funktionen weisen deutlich gerin- gere Anforderungen im Hinblick auf die frühzeitige Verfügbarkeit, die Ro bustheit und die Sicherheit auf. Zur Fahrbereitschaft des Kraftfahrzeugs sind sie nicht erforderlich. Allerdings können die zweiten Funktionen, insbesonde re als Drittanbieter-Softwaremittel und/oder bei Verwendung offener Be triebssysteme, eine deutlich größere Anzahl an Zugriffen auf den Flashspei- eher, insbesondere von Lösch- und Schreibzugriffen, umfassen, das bedeu tet, die Abnutzung des Flashspeichers durch wenigstens einen Teil der zwei ten Funktionen ist deutlich höher als bei den ersten Funktionen. Dies ist ins besondere auch darin begründet, dass bei der zweiten virtuellen Maschine 12 dem Benutzer die Möglichkeit geboten wird, selbst Anwendungssoftwa- remittel zu installieren, beispielsweise problematische Drittanbieter- Softwaremittel zusätzlich zu herstellerseitig bereitgestellte OEM- Softwaremitteln.
Dennoch erlaubt es das erfindungsgemäße Steuergerät, gemeinsam für die ersten und zweiten Funktionen verwendet zu werden, wobei die ersten Funk tionen (und einige durch Grundlagen-Softwaremittel bereitgestellte zweite Funktionen) mit einer deutlich längeren Lebensdauer und somit Garantiezeit bereitgestellt werden können als problematische zweite Funktionen. Hierzu wird die Aufteilung der Flashspeicheranordnung 7 in die voneinander unab hängig betreibbaren Flashspeichereinheiten 8, 9 entsprechend genutzt.
So sind vorliegend in der ersten Flashspeichereinheit 8 folgende Elemente gespeichert: ein Bootloader, Softwaremittel für den Flypervisor 10 (insbeson dere umfassend Firmware), Softwaremittel (insbesondere umfassend auch Firmware) zum Betrieb der Zusatzhardwarebausteine 4, sämtliche Soft waremittel der ersten virtuellen Maschine 11, Infrastruktur-Softwaremittel der zweiten virtuellen Maschine 12 (vorliegend insbesondere ein Kernel und ein Framework des Betriebssystems), sowie in einem speziell reservierten Spei cherplatz 13, der noch genauer erläutert werden soll, herstellerseitig bereit gestellte Datenbanken, vorliegend umfassend eine Navigationsdatenbank und eine Sprachausgabedatenbank. In der zweiten Flashspeichereinheit 9 sind sämtliche Anwendungssoftwaremittel, umfassend herstellerseitig bereit- gestellte Anwendungssoftwaremittel (OEM-Software) und Drittanbieter- Softwaremittel, gespeichert, mithin alle Anwendungssoftwaremittel, die die zweiten Funktionen realisieren.
Auf die erwähnten herstellerseitig bereitgestellten Datenbanken in dem re- servierten Speicherplatz 13 greifen vorliegend auch zweite Funktionen (Na vigationssystem sowie gegebenenfalls medienbezogene Software), die hier in der zweiten Flashspeichereinheit 9 gespeichert sind, zu.
Aufgrund der für die grundlegenden Funktionen des Steuergeräts 1 nicht re- levanten Anwendungssoftwaremittel in der Flashspeichereinheit 9 kann das Steuergerät 1, insbesondere das Ein-Chip-System 2, mithin sowohl mit als auch ohne die Verfügbarkeit der zweiten Flashspeichereinheit 9 booten und laufen. Vorliegend ist das Ein-Chip-System 2 jedoch auch dazu ausgebildet, während des Bootvorgangs die Verfügbarkeit der zweiten Flashspeicherein- heit 9 zu detektieren. Wird festgestellt, dass, beispielsweise aufgrund einer zu langen zu starken Belastung durch wenigstens einen Teil der zweiten Funktionen, die zweite Flashspeichereinheit 9, beispielsweise aufgrund eines Defekts, nicht länger verfügbar ist, werden vorliegend verschiedene Maß nahmen ergriffen. Zum einen wird die zweite Flashspeichereinheit 9 als nicht länger verfügbar markiert, so dass in Zukunft keine entsprechenden Detekti onen mehr stattfinden, die den Bootvorgang verlangsamen könnten. Ferner wird ein Hinweis an einen Benutzer ausgegeben, welcher insbesondere eine Einschränkung der Infotainment-Funktionen beschreibt. Schließlich aber werden mehrere Grundlagen-Softwaremittel für die zweite virtuelle Maschine 12 bei Feststellung der Nicht-Verfügbarkeit der zweiten Flashspeichereinheit 9 in den reservierten Speicherplatz 13 geladen, vorliegend drahtlos über ein Mobilfunknetzwerk, mithin „over the air“. Diese Grundlagen-Softwaremittel umfassen vorliegend eine Projektionsmodusfunktion, eine Radioapplikation zum Empfangen von Radiosendern und eine Medienabspielfunktion. Über die Projektionsmodusfunktion kann ein Projektionsmodus für wenigstens ein ankoppelbares Mobilgerät, beispielsweise ein Smartphone umgesetzt wer den, welches ermöglicht, beispielsweise als Ersatz für weggefallene zweite Funktionen, eine „App“ des angekoppelten Mobilgeräts über die Benutzer- Schnittstelle des Kraftfahrzeugs zu bedienen. Mit anderen Worten werden die nun nicht mehr benötigten herstellerseitig bereitgestellten Datenbanken in dem reservierten Speicherplatz 13 der ersten Flashspeichereinheit 8 mit den Grundlagen-Softwaremitteln überschrieben. Dabei sei an dieser Stelle angemerkt, dass auch Ausführungsbeispiele der vorliegenden Erfindung denkbar sind, bei denen das wenigstens eine Grund lagen-Softwaremittel grundsätzlich bereits in der ersten Flashspeichereinheit 8 abgelegt, dort also fest vorgesehen, ist, während die restlichen Anwen dungssoftwaremittel zur Realisierung der zweiten Funktion in der zweiten Flashspeichereinheit 9 abgelegt sind.
Die Flashspeichereinheiten 8, 9 können im UFS-Format, als SSD und/oder eMMC vorliegen. Ferner kann im Rahmen der vorliegenden Erfindung optio nal noch vorgesehen sein, dass in der ersten Flashspeichereinheit 8 ferner Softwaremittel für wenigstens eine Diagnosefunktion und/oder wenigstens eine Konfigurationsfunktion und/oder eine Trusted Execution Environment gespeichert sind. In jedem Fall, also auch in diesem Ausführungsbeispiel, ist das Ein-Chip- System 2 jedoch zur Anwendung von Flash Wear Leveling auf die Flashspeicheranordnung 7, mithin jede der Flashspeichereinheiten 8, 9, aus gebildet. Das bedeutet, durch entsprechende Steuerung der Flashspeicher- einheiten 8, 9 wird eine gleichmäßige Nutzung der einzelnen Speicherzellen erreicht, soweit dies möglich ist.
Fig. 2 zeigt schließlich eine Prinzipskizze eines erfindungsgemäßen Kraft fahrzeugs 14. Dieses umfasst vorliegend als Teile einer Benutzerschnittstelle ein Kombinationsinstrument 15 und eine im Bereich der Mittelkonsole vorge sehene Bedienungseinrichtung 16, insbesondere umfassend einen Touch screen, wobei beide Ein-/Ausgabemittel 15, 16 sowohl für den Fährbetrieb relevante Funktionen (erste Funktionen) als auch für Infotainment- Funktionen (zweite Funktionen) genutzt werden können. Zur Steuerung zu- mindest dieser Benutzerschnittstelle weist das Kraftfahrzeug 14 ein erfin dungsgemäßes Steuergerät 1 auf. Dieses ist im Übrigen auch mit einer Mo bilfunkschnittstelle 17 des Kraftfahrzeugs 14 verbunden, um nicht nur ver schiedenste Daten, beispielsweise auch Streamingdaten für zweite Funktio nen und dergleichen, insbesondere auch aus dem Internet, abrufen zu kön- nen, sondern auch bei Ausfall der zweiten Flashspeichereinheit 9 die Grund- lagen-Softwaremittel für die zweite virtuelle Maschine 12 herunterladen und in den reservierten Speicherplatz 13 einspeichern zu können.

Claims

PATENTANSPRÜCHE:
1. Steuergerät (1) für eine Benutzerschnittstelle eines Kraftfahrzeugs (14), aufweisend ein Ein-Chip-System (2) mit wenigstens einem Hauptpro- zessor (3) und einer durch das Ein-Chip-System (2) nutzbaren
Flashspeicheranordnung (7), wobei das Ein-Chip-System (2) einen Hy- pervisor (10) umfasst, der eine erste virtuelle Maschine (11) und eine zweite virtuelle Maschine (12) implementiert, wobei die erste virtuelle Maschine (11) zur Ausführung von wenigstens einer ersten, insbeson- dere für den Fährbetrieb des Kraftfahrzeugs (14) relevanten, Funktion und die zweite virtuelle Maschine (12) zur Ausführung von wenigstens einer zweiten Funktion, insbesondere Infotainment-Funktion für den Benutzer, ausgebildet ist, wobei insbesondere wenigstens eine Verfüg barkeitsanforderung und/oder Sicherheitsanforderung und/oder Ro- bustheitsanforderung und/oder Fahrbereitschaftsanforderung für die wenigstens eine erste Funktion höher als für die wenigstens eine zweite Funktion ist, dadurch gekennzeichnet, dass die Flashspeicheranordnung (7) wenigstens zwei unabhängig funktionsfähige, eigene Speicherbereiche bildende Flashspeicherein heiten (8, 9) aufweist, wobei eine erste der Flashspeichereinheiten (8, 9) alle für das Hochfahren des Steuergeräts (1) notwendigen Daten, insbesondere einen Bootloader, die den Hypervisor (10) implementie renden Softwaremittel, sämtliche Softwaremittel der ersten virtuellen Maschine (11) sowie die Infrastruktursoftware, insbesondere das Be triebssystem und ein Framework des Betriebssystems, der zweiten vir tuellen Maschine (12) enthält, während die zweite Flashspeichereinheit (9) Anwendungssoftwaremittel, die die zweiten Funktionen realisieren, der zweiten virtuellen Maschine (12) enthält.
2. Steuergerät (1) nach Anspruch 1, dadurch gekennzeichnet, dass die Flashspeichereinheiten (8, 9) als getrennte Flashspeicherbau steine realisiert sind und/oder im Universal Flash Storage-Format und/oder als Solid State Disk und/oder Embedded Multi Media Card vorliegen.
3. Steuergerät (1) nach Anspruch 1 oder 2, dadurch gekennzeichnet, dass die erste Flashspeichereinheit (8) zusätzlich wenigstens ein Soft waremittel zum Betrieb wenigstens eines Zusatzhardwarebausteins (4) des Ein-Chip-Systems (2) enthält, insbesondere für einen digitalen Sig nalprozessor (5) und/oder eine GPU (6).
4. Steuergerät (1) nach einem der vorangehenden Ansprüche, dadurch gekennzeichnet, dass das Ein-Chip-System (2), insbesondere während eines Bootvor gangs, zur Detektion der Verfügbarkeit der zweiten Flashspeicherein- heit (9) und zur Durchführung wenigstens einer Maßnahme bei Nicht verfügbarkeit ausgebildet ist.
5. Steuergerät (1) nach einem der vorangehenden Ansprüche, dadurch gekennzeichnet, dass in der ersten Flashspeichereinheit (8) zusätzlich wenigstens ein herstellerseitig bereitgestelltes Grundlagen-Softwaremittel für die zweite virtuelle Maschine (12) gespeichert ist und/oder ein Speicherplatz (13) für das Grundlagen-Softwaremittel reserviert ist.
6. Steuergerät (1) nach Anspruch 4 und 5, dadurch gekennzeichnet, dass das Ein-Chip-System (2) bei Nichtverfügbarkeit der zweiten Flashspeichereinheit (9) und reserviertem Speicherplatz (13) für das wenigstens eine Grundlagen-Softwaremittel zum Einspeichern des Grundlagen-Softwaremittels in den reservierten Speicherplatz (13) aus gebildet ist.
7. Steuergerät (1 ) nach Anspruch 6, dadurch gekennzeichnet, dass das Ein-Chip-System (2) zur Nutzung des reservierten Speicher platzes (13) für eine im Bedarfsfall zu überschreibende, insbesondere durch ein Anwendungssoftwaremittel der zweiten virtuellen Maschine (12), das auf der zweiten Flashspeichereinheit (9) gespeichert ist, zu nutzende, herstellerseitig bereitgestellte Datenbank und/oder zum au tomatischen Abrufen des wenigstens einen Grundlagen-Softwaremittels über eine Drahtlosschnittstelle, insbesondere Mobilfunkschnittstelle (17), des Kraftfahrzeugs (14) ausgebildet ist.
8. Steuergerät (1 ) nach einem der Ansprüche 5 bis 7, dadurch gekennzeichnet, dass das wenigstens eine Grundlagen-Softwaremittel aus der Gruppe umfassend eine Radioapplikation zum Empfang von Radiosendern, ei ne Medienabspielfunktion und eine Projektionsmodusfunktion für we nigstens ein ankoppelbares Mobilgerät gewählt ist.
9. Steuergerät (1) nach einem der vorangehenden Ansprüche, dadurch gekennzeichnet, dass die erste Flashspeichereinheit (8) ferner Softwaremittel für wenigs tens eine Diagnosefunktion und/oder wenigstens eine Konfigurations funktion und/oder eine herstellerseitig bereitgestellte Datenbank und/oder eine Trusted Execution Environment enthält.
10. Steuergerät (1) nach einem der vorangehenden Ansprüche, dadurch gekennzeichnet, dass das Ein-Chip-System (2) zur Anwendung von Flash Wear Leveling auf die Flashspeicheranordnung (7) ausgebildet ist.
11. Kraftfahrzeug (14), aufweisend wenigstens ein Steuergerät (1) nach einem der vorangehenden Ansprüche.
12. Verfahren zum Betrieb eines Steuergeräts (1) für eine Benutzerschnitt stelle eines Kraftfahrzeugs (14), aufweisend ein Ein-Chip-System (2) mit wenigstens einem Flauptprozessor (3) und einer durch das Ein- Chip-System (2) nutzbaren Flashspeicheranordnung (7), wobei das Ein- Chip-System (2) einen Hypervisor (10) umfasst, der eine erste virtuelle Maschine (11) und eine zweite virtuelle Maschine (12) implementiert, wobei die erste virtuelle Maschine (11) zur Ausführung von wenigstens einer ersten, insbesondere für den Fährbetrieb des Kraftfahrzeugs (14) relevanten, Funktion und die zweite virtuelle Maschine (12) zur Ausfüh rung von wenigstens einer zweiten Funktion, insbesondere Infotain ment-Funktion für den Benutzer, ausgebildet ist, wobei insbesondere wenigstens eine Verfügbarkeitsanforderung und/oder Sicherheitsanfor- derung und/oder Robustheitsanforderung und/oder Fahrbereitschafts anforderung für die wenigstens eine erste Funktion höher als für die wenigstens eine zweite Funktion ist, dadurch gekennzeichnet, dass die Flashspeicheranordnung (7) wenigstens zwei unabhängig funktionsfähige, eigene Speicherbereiche bildende Flashspeicherein heiten (8, 9) aufweist, wobei eine erste der Flashspeichereinheiten (8. 9) für alle für das Flochfahren des Steuergeräts (1) notwendigen Daten, insbesondere einen Bootloader, die den Hypervisor (10) implementie renden Softwaremittel, für sämtliche Softwaremittel der ersten virtuellen Maschine (11) sowie für die Infrastruktursoftware, insbesondere das
Betriebssystem und ein Framework des Betriebssystems, der zweiten virtuellen Maschine (12) verwendet wird, während die zweite Flashspei chereinheit (9) für Anwendungssoftwaremittel der zweiten virtuellen Maschine (12) verwendet wird.
EP21719591.6A 2020-04-22 2021-04-15 Steuergerät für eine benutzerschnittstelle eines kraftfahrzeugs und verfahren zum betrieb eines steuergeräts für eine benutzerschnittstelle Pending EP4139797A1 (de)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE102020110970.9A DE102020110970B3 (de) 2020-04-22 2020-04-22 Steuergerät für eine Benutzerschnittstelle eines Kraftfahrzeugs, Kraftfahrzeug und Verfahren zum Betrieb eines Steuergeräts für eine Benutzerschnittstelle
PCT/EP2021/059731 WO2021213874A1 (de) 2020-04-22 2021-04-15 Steuergerät für eine benutzerschnittstelle eines kraftfahrzeugs und verfahren zum betrieb eines steuergeräts für eine benutzerschnittstelle

Publications (1)

Publication Number Publication Date
EP4139797A1 true EP4139797A1 (de) 2023-03-01

Family

ID=75562746

Family Applications (1)

Application Number Title Priority Date Filing Date
EP21719591.6A Pending EP4139797A1 (de) 2020-04-22 2021-04-15 Steuergerät für eine benutzerschnittstelle eines kraftfahrzeugs und verfahren zum betrieb eines steuergeräts für eine benutzerschnittstelle

Country Status (6)

Country Link
US (1) US20230305879A1 (de)
EP (1) EP4139797A1 (de)
CN (1) CN115380274A (de)
DE (1) DE102020110970B3 (de)
TW (1) TWI816106B (de)
WO (1) WO2021213874A1 (de)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN116101172A (zh) * 2021-11-11 2023-05-12 广州汽车集团股份有限公司 一种车辆娱乐信息域控制器与行车记录生成方法

Family Cites Families (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR100849296B1 (ko) * 2003-06-13 2008-07-29 삼성전자주식회사 주제어부와 보조제어부를 구비하는 시스템에서의보조제어부의 초기화 장치 및 방법
DE102011122344A1 (de) 2011-12-23 2013-06-27 Valeo Schalter Und Sensoren Gmbh Verfahren zum Verwalten von Daten in einem Flash-Speicher, Fahrerassistenzeinrichtung und Kraftfahrzeug
DE102012205301A1 (de) * 2012-03-30 2013-10-02 Bayerische Motoren Werke Aktiengesellschaft Rechner-Architektur zur Steuerung einer elektronischen Datenverarbeitung in einem Fahrzeug
US9200915B2 (en) * 2013-06-08 2015-12-01 Apple Inc. Mapping application with several user interfaces
WO2015103376A1 (en) 2014-01-06 2015-07-09 Johnson Controls Technology Company Vehicle with multiple user interface operating domains
CN104679556B (zh) * 2015-02-06 2019-01-08 深圳市硅格半导体有限公司 应用程序烧录方法及系统
US10196069B2 (en) 2015-03-02 2019-02-05 Surya Kiran Satyavolu Methods and systems of algorithmically controlling automotive functions
US12108488B2 (en) * 2015-05-16 2024-10-01 Gigsky, Inc. Apparatuses, methods and systems for virtualizing a reprogrammable universal integrated circuit chip
US10169066B2 (en) 2015-08-06 2019-01-01 Ionroad Technologies Ltd. System and method for enhancing advanced driver assistance system (ADAS) as a system on a chip (SOC)
CN109690465B (zh) * 2016-12-07 2020-10-09 华为技术有限公司 一种存储设备管理方法及用户终端
CN107783821A (zh) * 2017-01-25 2018-03-09 问众智能信息科技(北京)有限公司 车载一体虚拟化方法和装置
DE102017210616B4 (de) * 2017-06-23 2021-08-12 Audi Ag Verfahren zum Betreiben einer Vielzahl von Nutzeinheiten für einen Verschleißangleich in einer Energieliefervorrichtung sowie Energieliefervorrichtung
US10558393B2 (en) * 2017-10-20 2020-02-11 Qualcomm Incorporated Controller hardware automation for host-aware performance booster
EP3572939A1 (de) * 2018-05-25 2019-11-27 TTTech Auto AG Verfahren, vorrichtung und echtzeit-netzwerk für hochintegrierte kraftfahrzeugsysteme
US12253967B2 (en) * 2023-06-22 2025-03-18 GM Global Technology Operations LLC Application virtualization in an emulator using an authentication processor

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
ANONYMOUS: "Disk partitioning", INTERNET CITATION, 5 December 2010 (2010-12-05), pages 1 - 6, XP002630616, Retrieved from the Internet <URL:http://en.wikipedia.org/w/index.php?title=Disk_partitioning&oldid=400613145> [retrieved on 20110330] *

Also Published As

Publication number Publication date
TWI816106B (zh) 2023-09-21
CN115380274A (zh) 2022-11-22
DE102020110970B3 (de) 2021-07-22
TW202200423A (zh) 2022-01-01
WO2021213874A1 (de) 2021-10-28
US20230305879A1 (en) 2023-09-28

Similar Documents

Publication Publication Date Title
DE112011104356B4 (de) Aktualisieren von Software-Images auf der Grundlage von Streaming-Technik
DE10336877B3 (de) USB-basierendes Peripheriegerät und Verfahren zur Inbetriebnahme des USB-basierenden Peripheriegerätes
DE102019109672A1 (de) Rückgängigmachung nach einem teilausfall in mehreren elektronischen steuergeräten mittels over-the-air-updates
DE60210434T2 (de) Betriebssystemselektor und Datenplattenspeicher
DE102016106802A1 (de) Fahrzeugsteuerungsspeichermethoden und -systeme
DE112012004893T5 (de) Implementieren eines Software-Abbildes auf mehreren Zielen unter Verwendung einer Datenstromtechnik
DE112012004793B4 (de) Erzeugen einer virtuellen Anwendung
DE202015101633U1 (de) Computersystem und Speichervorrichtung
DE202010017644U1 (de) Hybridspeichervorrichtung
DE102021130897A1 (de) Elektronische steuerungseinheit, softwareaktualisierungsverfahren, softwareaktualisierungsprogramm und elektronisches steuerungssystem
DE102021130898A1 (de) Elektronische steuerungseinheit, softwareaktualisierungsverfahren, softwareaktualisierungsprogramm und elektronisches steuerungssystem
DE102015122578A1 (de) Aufrüstbares Fahrzeug
DE102012221512A1 (de) Steuern der Verwendung virtueller Festplatten vor deren Anbindung an virtuelle Maschinen
DE102020110970B3 (de) Steuergerät für eine Benutzerschnittstelle eines Kraftfahrzeugs, Kraftfahrzeug und Verfahren zum Betrieb eines Steuergeräts für eine Benutzerschnittstelle
DE102022110824A1 (de) Ota-master, system, verfahren, nicht-transitorisches speichermedium und fahrzeug
DE102022107393A1 (de) Center, verteilungssteuerungsverfahren undnicht-transitorisches speichermedium
DE102023201932A1 (de) Chip und verfahren zum ansteuern von speicherbänken
WO2005022382A2 (de) Verfahren zur installation einer programmkomponente
DE102022110251A1 (de) Ota-master, center, system, verfahren, nicht-transitorisches speichermedium und fahrzeug
WO2017125181A1 (de) Verfahren zum aktualisieren von software eines steuergerätes, vorzugsweise für ein kraftfahrzeug
DE102021128988A1 (de) Center, aktualisierungsmanagementverfahren und nicht-transitorisches speichermedium
DE10204095B4 (de) Fahrzeugmontierte Navigationsvorrichtung
DE102023002890A1 (de) Verfahren und System zum Testen und/oder Konfigurieren eines Fahrzeugs
WO2008046686A1 (de) Verfahren zum betreiben eines steuergeräts
DE102015114721A1 (de) Verfahren, Gerät und System zur Datenverarbeitung

Legal Events

Date Code Title Description
STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: UNKNOWN

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: THE INTERNATIONAL PUBLICATION HAS BEEN MADE

PUAI Public reference made under article 153(3) epc to a published international application that has entered the european phase

Free format text: ORIGINAL CODE: 0009012

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: REQUEST FOR EXAMINATION WAS MADE

17P Request for examination filed

Effective date: 20221118

AK Designated contracting states

Kind code of ref document: A1

Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC MK MT NL NO PL PT RO RS SE SI SK SM TR

P01 Opt-out of the competence of the unified patent court (upc) registered

Effective date: 20230529

DAV Request for validation of the european patent (deleted)
DAX Request for extension of the european patent (deleted)
STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: EXAMINATION IS IN PROGRESS

17Q First examination report despatched

Effective date: 20250604

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: THE APPLICATION HAS BEEN WITHDRAWN