EP4232904A1 - Gestion de la supervision d'un composant électronique d'un véhicule terrestre à moteur - Google Patents

Gestion de la supervision d'un composant électronique d'un véhicule terrestre à moteur

Info

Publication number
EP4232904A1
EP4232904A1 EP21782778.1A EP21782778A EP4232904A1 EP 4232904 A1 EP4232904 A1 EP 4232904A1 EP 21782778 A EP21782778 A EP 21782778A EP 4232904 A1 EP4232904 A1 EP 4232904A1
Authority
EP
European Patent Office
Prior art keywords
component
supervision
supervision device
message
shutdown
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
EP21782778.1A
Other languages
German (de)
English (en)
Inventor
Xiaoting Li
Antony Boisserie
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Stellantis Auto SAS
Original Assignee
PSA Automobiles SA
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by PSA Automobiles SA filed Critical PSA Automobiles SA
Publication of EP4232904A1 publication Critical patent/EP4232904A1/fr
Pending legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/30Monitoring
    • G06F11/3003Monitoring arrangements specially adapted to the computing system or computing system component being monitored
    • G06F11/3013Monitoring arrangements specially adapted to the computing system or computing system component being monitored where the computing system is an embedded system, i.e. a combination of hardware and software dedicated to perform a certain function in mobile devices, printers, automotive or aircraft systems
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W50/00Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
    • B60W50/0098Details of control systems ensuring comfort, safety or stability not otherwise provided for
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W50/00Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
    • B60W50/08Interaction between the driver and the control system
    • B60W50/14Means for informing the driver, warning the driver or prompting a driver intervention
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/0703Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation
    • G06F11/0751Error or fault detection not based on redundancy
    • G06F11/0754Error or fault detection not based on redundancy by exceeding limits
    • G06F11/0757Error or fault detection not based on redundancy by exceeding limits by exceeding a time limit, i.e. time-out, e.g. watchdogs
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W50/00Details of control systems for road vehicle drive control not related to the control of a particular sub-unit, e.g. process diagnostic or vehicle driver interfaces
    • B60W50/08Interaction between the driver and the control system
    • B60W50/14Means for informing the driver, warning the driver or prompting a driver intervention
    • B60W2050/146Display means
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F8/00Arrangements for software engineering
    • G06F8/60Software deployment
    • G06F8/65Updates

Definitions

  • the present invention claims the priority of French application 2010747 filed on 20.10.2020, the content of which (text, drawings and claims) is incorporated herein by reference.
  • the present invention belongs to the field of on-board electronics in a land motor vehicle. In particular, it concerns the management of the supervision of an electronic component of the vehicle in the case of a temporary scheduled shutdown of the component.
  • Motor land vehicle means any type of vehicle such as a motor vehicle, a moped, a motorcycle, a storage robot in a warehouse, etc.
  • the electronic architectures of vehicles have a supervision device, which is connected to various internal networks in the vehicle (Ethernet, CAN for Controller Area Network or area control network in French, also described below with reference to Figure 1 ).
  • the monitoring device can monitor all components of the vehicle and generate a fault code if a component does not communicate in the agreed manner with the monitoring device.
  • network supervision is a mechanism that allows the supervision device to supervise the presence of another component by verifying the continuous reception of a periodic (or mixed) frame sent by the supervised component.
  • the supervision device signals a fault.
  • Such supervision is necessary for the proper functioning of components (brakes, powertrain, lights, etc.) sometimes responsible for the safety of vehicle occupants.
  • the dependability requirements relating to such components and supervision device are very high, and sometimes lead for example to the redundancy of some of these components/supervision device.
  • the components include shutdown phases (typically when flashing the firmware). During these scheduled shutdown phases, the component can no longer be effectively supervised (it no longer sends its periodic frames for example). The supervision device then erroneously detects a fault.
  • the present invention improves the situation.
  • a first aspect of the invention relates to a method for managing a programmed temporary shutdown of an electronic component supervised by a supervision device, the component and the device being included in a motorized land vehicle, the method comprising the steps of:
  • the transmission of the anticipation message is done dynamically and on the initiative of the component concerned, without this affecting the supervision of the other components. It then becomes possible to envisage the programmed shutdown of the component in the most transparent way possible (except of course if this component is involved in the operation of the vehicle at the time when the shutdown is programmed) and in any case without requiring the shutdown or operation in degraded mode of other components not affected by the scheduled shutdown.
  • the method complies with safety requirements while maintaining low costs, which are very specific to motorized land vehicles. Indeed, for sensitive components, the sending of the anticipation message can be redundant and the method does not involve sizing additional memories for its execution (only the duration information is temporarily kept by the supervision device) .
  • the anticipation message further comprises at least one of the elements from:
  • the method further comprises the steps of:
  • monitoring by the monitoring device includes periodically receiving verification messages from the component, configured to inform the monitoring device of the normal operation of the component.
  • a secondary component is further included on the vehicle, the secondary component monitoring the operation of the supervised component, the method further comprises the step of: upon receipt by the supervision device of the anticipation message, transmission from the supervision device to the secondary component of a secondary information message comprising the component shutdown duration information.
  • the method further comprises the step:
  • the links between components are therefore taken into account and the method can thus be implemented in a complex environment of components monitoring each other.
  • a connectivity box undergoing a scheduled shutdown is monitored by other components, which are for example supplied with data by the connectivity box. Without details on the scheduled shutdown, these components may unjustifiably return to a degraded operating mode for a long period. In addition, these other components may generate inconsistencies in their monitoring and therefore lead to incorrect replacement by the after-sales service.
  • a second aspect of the invention relates to a computer program comprising instructions for implementing the method according to the first aspect of the invention, when these instructions are executed by a processor.
  • a third aspect of the invention relates to a system configured to manage a programmed temporary shutdown of an electronic component supervised by a supervision device, the system comprising the supervision device and the supervised electronic component, the system being configured to be understood on a motor land vehicle,
  • the supervised component comprising at least one processor and at least one memory arranged to perform the operations of: o identification of a programmed temporary shutdown; o generation of a shutdown anticipation message comprising information on the duration of shutdown of the component during the scheduled temporary shutdown; o transmission of the anticipation message to the supervision device; - the supervision device comprising at least one processor and at least one memory arranged to carry out the operation of: o stopping the supervision of the component by the supervision device during the stoppage time as indicated by the information of duration of stoppage of the anticipation message.
  • a fourth aspect of the invention relates to a vehicle configured to include the system according to the third aspect of the invention.
  • FIG 1 is a diagram illustrating the steps of a method according to one embodiment of the invention.
  • FIG 2 illustrates the structure of a device according to one embodiment of the invention.
  • the invention is described below in its non-limiting application to the case of a motor vehicle comprising an electronic component, a supervision device and a secondary component.
  • a motor vehicle comprising an electronic component, a supervision device and a secondary component.
  • Such an application is purely illustrative and reduced to a few components for the sake of clarity but, in practice, the invention is used by several tens or hundreds of components, computers in particular, present in the vehicle.
  • the invention can be implemented on any type of motorized land vehicle such as a motorcycle, a coach or even a robot in a factory.
  • Figure 1 illustrates a method, according to one embodiment of the invention.
  • the method concerns the management of a programmed temporary shutdown of an electronic component supervised by a supervision device.
  • the electronic component corresponds to any type of component present in the vehicle and connected by an internal network to the supervision device.
  • the internal vehicle network corresponds to any communication network configured for an exchange of data between at least two electronic components of the vehicle.
  • Examples of wired internal networks are CAN networks, for Controller Area Network and zone control network in French, Ethernet, Flexray or even LIN networks for Local Interconnect Network, or Local Interconnected Network in French.
  • Examples of internal radio frequency networks are LoRa, bluetooth or wifi networks.
  • the electronic component corresponds to any component configured to process any data relating to the operation of the vehicle.
  • An example of a component is a computer, also called ECU for Electronic Control Unit and electronic control unit in French.
  • the computer can be responsible for various functions in the vehicle, such as the management of driving assistance, the operation of the windscreen wipers or even the distribution of music in the passenger compartment.
  • Another example of a component is the connectivity box, also called TCU for Telematic Control Unit and telematic control unit in French.
  • the VSM supervision device corresponds to any device configured to check the correct operation of at least one electronic component.
  • supervision by the supervision device comprises periodic reception of verification messages from the component, configured to inform the supervision device of the normal operation of the component.
  • supervision is a mechanism that allows the supervision device to supervise the presence of another component by verifying the continuous reception of a periodic (or mixed) frame sent by the supervised component. When the frame is not received, an error is generated and reported to the entities (after-sales, etc.) in charge of fault monitoring.
  • the supervision device can be included (in particular as a simple software module) within an electronic component, such as for example the BSI, for an intelligent service box.
  • the ECU component identifies a programmed temporary stop Dstop.
  • the programmed temporary stop corresponds for example to an ECU restart within the framework of an update of its firmware, or firmware.
  • Other types of programmed temporary shutdowns such as linked to a simple software update or to a version upgrade of one of the networks to which ECU is connected are possible.
  • the component identifies itself the programmed temporary stop but this can be done in a slavish way, for example because a component in charge of ECU operation has detected the stop.
  • the shutdown may concern the entire operation of the component or only part of the operation of the component. Typically, flashing the component requires restarting it and therefore completely shutting it down, but other shutdowns only concern certain functions or parts of the component. For example, for certain software updates, the component is not stopped but the update causes a stop in the sending of periodic frames to the supervision device. Normal functionality is suspended to update certain functions, but the component is not necessarily completely stopped.
  • a step 4 a step of generation by the component of a stoppage anticipation message MS comprising information on the duration of the stoppage of the component during the programmed temporary stoppage is implemented.
  • the anticipation message further comprises at least one of the elements from:
  • the component identifier corresponds for example to its address in an internal network.
  • the information configured to explain the reason for the temporary stop is for example: firmware update, Flexray network upgrade, etc.
  • the duration of the component stoppage during the programmed temporary stoppage corresponds to the duration during which the component will not be able to be supervised by the supervision device. This duration can thus take into account the time required to restart the software of the ECU in charge of transmitting the periodic supervision frames for example.
  • the anticipation message is transmitted at a step 8 from the component to the supervision device, which receives it at a step 10.
  • the anticipation message can be a dedicated message or can be integrated into another message, for example in the post of verification (periodic supervision frame).
  • the anticipation message can be transmitted redundantly (for example 3 times in 10 milliseconds).
  • the supervision of the component is stopped by the supervision device for the stop duration Dstop as indicated by the stop duration information of the anticipation message MS.
  • the supervision device VSM resumes its supervision of the component ECU.
  • Dstop VSM does not receive a verification message (periodic supervision frame), it detects an error.
  • the method further comprises the steps of:
  • the resume information message may include the resume information, ECU component ID, and configured information to explain the reason for the resume;
  • step 20 upon receipt of the restart message by the supervision device, the supervision of the component is resumed by the supervision device.
  • the restart information message is transmitted in all cases (before or after the expiry of Dstop).
  • a secondary component ECU2 is further included on the vehicle.
  • the secondary component monitors the operation of the ECU component.
  • this may be the case of an ECU2 component (autonomous driving computer for example) which cannot function without permanently exchanging with ECU (TCU connectivity box for example).
  • ECU connectivity box for example.
  • it may be necessary to have a permanent functional link with the connectivity box to have up-to-date environmental data available.
  • step 10 The method then further comprises in step 10:
  • the message can be transmitted by VSM in broadcast, i.e. to any component connected to VSM in the internal network concerned. It can also be transmitted only to the components concerned (a table of links between components is then present in VSM).
  • ECU transmits information directly to ECU2.
  • a stoppage of the monitoring of the supervised component ECU by the secondary component ECU2 for the stoppage duration Dstop as indicated by the stoppage duration information of the message anticipation is implemented at a step 16.
  • the early restart is also taken into account by ECU2 by message transfer from VSM.
  • FIG. 2 represents an example of a device D included in a system configured to manage a programmed temporary shutdown of an electronic component supervised by a supervision device, the system implementing the method described above with reference to FIG. 1 and comprising the supervision device VSM, the supervised electronic component ECU and, in one embodiment, the component ECU2.
  • This device D can take the form of a box comprising printed circuits, of any type of computer or even of a smartphone.
  • the device D comprises a random access memory 100 for storing instructions for the implementation by a processor 200 of at least one step of the methods as described above.
  • the device also comprises a mass memory 300 for storing data intended to be kept after the implementation of the method.
  • the device D may also include a digital signal processor (DSP) 400.
  • This DSP 400 receives data to shape, demodulate and amplify, in a manner known per se, this data.
  • the device also comprises an input interface 500 for receiving data implemented by methods according to the invention and an output interface 600 for transmitting data implemented by the method.
  • an embodiment corresponding to an exemplary electronic architecture for a motor vehicle has been described.
  • the present invention is also applicable to other electronic architectures (different number of computers, etc.).

Landscapes

  • Engineering & Computer Science (AREA)
  • Automation & Control Theory (AREA)
  • Theoretical Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • Mechanical Engineering (AREA)
  • Transportation (AREA)
  • Human Computer Interaction (AREA)
  • Quality & Reliability (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Computing Systems (AREA)
  • Mathematical Physics (AREA)
  • Debugging And Monitoring (AREA)
  • Electric Propulsion And Braking For Vehicles (AREA)

Abstract

L'invention concerne la gestion d'un arrêt temporaire programmé d'un composant électronique (ECU) supervisé par un dispositif de supervision (VSM), le composant et le dispositif étant compris dans un véhicule terrestre à moteur.

Description

Description
Titre : Gestion de la supervision d’un composant électronique d’un véhicule terrestre à moteur
La présente invention revendique la priorité de la demande française 2010747 déposée le 20.10.2020 dont le contenu (texte, dessins et revendications) est ici incorporé par référence. La présente invention appartient au domaine de l’électronique embarquée dans un véhicule terrestre à moteur. En particulier, il concerne la gestion de la supervision d’un composant électronique du véhicule dans le cas d’un arrêt temporaire programmé du composant.
On entend par « véhicule terrestre à moteur » tout type de véhicule tel qu’un véhicule automobile, un cyclomoteur, une motocyclette, un robot de stockage dans un entrepôt, etc.
Les architectures électroniques des véhicules disposent d’un dispositif de supervision, qui est connectée à différents réseaux internes au véhicule (Ethernet, CAN pour Controller Area Network soit réseau de contrôle de zone en français, aussi décrit ci-après en référence à la figure 1). Le dispositif de supervision peut superviser toutes les composants du véhicule et générer un code de défaut si un composant ne communique de la manière convenue avec le dispositif de supervision.
En particulier, la supervision du réseau est un mécanisme qui permet au dispositif de supervision de superviser la présence d'une autre composant en vérifiant la réception continue d'une trame périodique (ou mixte) envoyée par le composant supervisée. Lorsque la réception de la trame périodique (ou mixte) est interrompue pendant une certaine durée, le dispositif de supervision signale un défaut.
Une telle supervision est nécessaire pour le bon fonctionnement d’organes (freins, groupe motopropulseur, feux, etc.) parfois responsables de la sécurité des occupants du véhicule. En particulier, les exigences de sûreté de fonctionnement relatives à de tels composants et dispositif de supervision sont très importantes, et conduisent par exemple parfois à la redondance de certains de ces composants / dispositif de supervision. Avec l'arrivée de nouvelles fonctions du véhicule comme les mises à jour à distance des logiciels, systèmes d’exploitation ou micrologiciels (firmware en anglais) des composants, les composants comprennent des phases d’arrêts (typiquement lors du flashage du firmware). Lors de ces phases d’arrêt programmé, le composant ne peut plus être efficacement supervisé (il n’envoie plus ses trames périodiques par exemple). Le dispositif de supervision détecte alors de manière erronée un défaut.
Il a pu être proposé d’arrêter la supervision lors d’un tel arrêt programmé. Toutefois, un tel arrêt impose l’arrêt de la supervision pour l’ensemble des composants et n’est donc pas compatible avec une mise à jour à distance qui se veut la plus transparente possible.
La présente invention vient améliorer la situation.
A cet effet, un premier aspect de l’invention concerne un procédé de gestion d’un arrêt temporaire programmé d’un composant électronique supervisé par un dispositif de supervision, le composant et le dispositif étant compris dans un véhicule terrestre à moteur, le procédé comportant les étapes de :
- identification par le composant d’un arrêt temporaire programmé ;
- génération par le composant d’un message d’anticipation de l’arrêt comportant une information de durée d’arrêt du composant pendant l’arrêt temporaire programmé ;
- transmission du message d’anticipation depuis le composant vers le dispositif de supervision;
- arrêt de la supervision du composant par le dispositif de supervision pendant la durée d’arrêt telle qu’indiquée par l’information de durée d’arrêt du message d’anticipation.
Un mécanisme simple mais sûr et prenant en compte la diversité et le caractère asynchrone des arrêts temporaires programmés est donc mise en place.
En effet, la transmission du message d’anticipation est faite de manière dynamique et à l’initiative du composant concerné, sans que cela n’affecte la supervision des autres composants. Il devient alors possible d’envisager l’arrêt programmé du composant de la manière la plus transparente possible (sauf bien sûr si ce composant est impliqué dans le fonctionnement du véhicule au moment où l’arrêt est programmé) et en tous cas sans nécessiter l’arrêt ou le fonctionnement dans un mode dégradé d’autres composants non concernés par l’arrêt programmé.
De plus, le procédé est conforme aux exigences de sécurité tout en conservant des coûts faibles, bien spécifiques aux véhicules terrestre à moteur. En effet, pour les composants sensibles, l’envoi du message d’anticipation peut être redondé et le procédé n’implique pas de dimensionner des mémoires supplémentaires pour son exécution (seule l’information de durée est temporairement conservée par le dispositif de supervision).
Dans un mode de réalisation, le message d’anticipation comporte en outre l’un au moins des éléments parmi :
- un identifiant du composant ;
- une information configurée pour expliquer la raison de l’arrêt temporaire.
Dans un autre mode de réalisation, le procédé comporte en outre les étapes de :
- sur l’identification du composant d’une remise en marche du composant, envoi d’un message d’information de reprise depuis le composant vers le dispositif de supervision ;
- sur réception du message de reprise par le dispositif de supervision, reprise de la supervision du composant par le dispositif de supervision.
Ainsi, un arrêt programmé ayant en pratique eu une durée plus courte ne bloquera de manière injustifiée la supervision.
Dans un autre mode de réalisation, la supervision par le dispositif de supervision comprend une réception périodique de messages de vérification depuis le composant, configurés pour informer le dispositif de supervision du fonctionnement normal du composant.
Dans un autre mode de réalisation, un composant secondaire est en outre compris sur le véhicule, le composant secondaire surveillant le fonctionnement du composant supervisé, le procédé comporte en outre l’étape de : sur réception par le dispositif de supervision du message d’anticipation, transmission depuis le dispositif de supervision vers le composant secondaire d’un message d’information secondaire comportant l’information de durée d’arrêt du composant.
En particulier, dans un mode de réalisation, le procédé comporte en outre l’étape :
- arrêt de la surveillance du composant supervisé par le composant secondaire pendant la durée d’arrêt telle qu’indiquée par l’information de durée d’arrêt du message d’anticipation.
Les liens entre composants sont donc pris en compte et le procédé peut ainsi être mis en oeuvre dans un environnement complexe de composants se surveillant les uns les autres.
Par exemple, un boitier de connectivité subissant un arrêt programmé est surveillé par d’autres composants, qui sont par exemple alimentés par le boitier de connectivité en données. Sans précisions sur l’arrêt programmé, ces composants peuvent rentrer de manière injustifiée et pendant une longue période dans un mode de fonctionnement dégradé. En outre, ces autres composants peuvent générer des incohérences dans leur surveillance et donc entrainer un remplacement erroné par le service après-vente.
Un deuxième aspect de l’invention concerne un programme informatique comportant des instructions pour la mise en oeuvre du procédé selon le premier aspect de l’invention, lorsque ces instructions sont exécutées par un processeur.
Un troisième aspect de l’invention concerne un système configuré pour gérer un arrêt temporaire programmé d’un composant électronique supervisé par un dispositif de supervision, le système comportant le dispositif de supervision et le composant électronique supervisé, le système étant configuré pour être compris sur un véhicule terrestre à moteur,
- le composant supervisé comportant au moins un processeur et au moins une mémoire agencés pour effectuer les opérations de : o identification d’un arrêt temporaire programmé ; o génération d’un message d’anticipation de l’arrêt comportant une information de durée d’arrêt du composant pendant l’arrêt temporaire programmé ; o transmission du message d’anticipation vers le dispositif de supervision ; - le dispositif de supervision comportant au moins un processeur et au moins une mémoire agencés pour effectuer l’opération de : o arrêt de la supervision du composant par le dispositif de supervision pendant la durée d’arrêt telle qu’indiquée par l’information de durée d’arrêt du message d’anticipation.
Un quatrième aspect de l’invention concerne un véhicule configuré pour comprendre le système selon le troisième aspect de l’invention.
D’autres caractéristiques et avantages de l’invention apparaîtront à l’examen de la description détaillée ci-après, et des dessins annexés sur lesquels :
[Fig 1] est un diagramme illustrant les étapes d’un procédé selon un mode de réalisation de l’invention ;
[Fig 2] illustre la structure d’un dispositif selon un mode de réalisation de l’invention.
L’invention est décrite ci-après dans son application, non limitative, au cas d’un véhicule automobile comprenant un composant électronique, un dispositif de supervision et un composant secondaire. Une telle application est purement illustrative et réduite à quelques composants pour la clarté du propos mais, en pratique, l’invention est utilisée par plusieurs dizaines ou centaines de composants, calculateurs en particulier, présents dans le véhicule. Par ailleurs, l’invention peut être mise en oeuvre sur tout type de véhicule terrestre à moteur tel qu’une motocyclette, un autocar ou encore un robot dans une usine.
La figure 1 illustre un procédé, selon un mode de réalisation de l’invention.
Le procédé concerne la gestion d’un arrêt temporaire programmé d’un composant électronique supervisé par un dispositif de supervision.
Le composant électronique correspond à n’importe quel type de composant présent dans le véhicule et raccordé par un réseau interne au dispositif de supervision. Le réseau interne au véhicule correspond à tout réseau de communication configuré pour un échange de données entre au moins deux composants électronique du véhicule. Des exemples de réseaux internes filaires sont les réseaux CAN, pour Controller Area Network et réseau de contrôle de zone en français, les réseaux Ethernet, Flexray ou encore LIN pour Local Interconnect Network, ou Réseau Interconnecté local en français. Des exemples de réseaux internes radiofréquence sont les réseaux LoRa, bluetooth ou encore wifi.
Le composant électronique correspond à tout composant configuré pour traiter toute donnée relative au fonctionnement du véhicule. Un exemple de composant est un calculateur, encore appelé ECU pour Electronic Control Unit et unité de commande électronique en français. Le calculateur peut avoir la charge de diverses fonctions dans le véhicule telles que la gestion de l’aide à la conduite, l’actionnement des essuie-glaces ou encore la diffusion de musique dans l’habitacle. Un autre exemple de composant est le boitier de connectivité, encore appelé TCU pour Telematic Control Unit et unité de contrôle télématique en français.
Le dispositif de supervision VSM correspond à tout dispositif configuré pour vérifier le bon fonctionnement d’au moins un composant électronique. En particulier, dans un mode de réalisation, la supervision par le dispositif de supervision comprend une réception périodique de messages de vérification depuis le composant, configurés pour informer le dispositif de supervision du fonctionnement normal du composant. Ainsi, la supervision est un mécanisme qui permet au dispositif de supervision de superviser la présence d'une autre composant en vérifiant la réception continue d'une trame périodique (ou mixte) envoyée par le composant supervisée. Lorsque la trame n’est pas reçue, une erreur est générée et remontée aux entités (après-vente, etc.) en charge du suivi des défauts. Le dispositif de supervision peut être compris (notamment en tant que simple module logiciel) au sein d’un composant électronique, tel que par exemple le BSI, pour boitier de servitude intelligent.
A une étape 2, le composant ECU identifie un arrêt temporaire programmé Dstop. L’arrêt temporaire programmé correspond par exemple à un redémarrage d’ECU dans le cadre d’une mise à jour de son micrologiciel, ou firmware. D’autre types d’arrêts temporaires programmés tels que liés à la simple mise à jour d’un logiciel ou à une montée de version d’un des réseaux auquel est raccordé ECU sont possibles. Le composant identifie lui-même l’arrêt temporaire programmé mais cela peut être fait de manière servile, par exemple parce qu’un composant en charge du fonctionnement d’ECU a détecté l’arrêt.
L’arrêt peut concerner la totalité du fonctionnement du composant ou seulement une partie du fonctionnement du composant. Typiquement, un flashage du composant nécessite un redémarrage de celui-ci et donc son arrêt complet mais d’autres arrêts ne concernent que certaines fonctions ou parties du composant. Par exemple, pour certaines mises à jour logicielles, le composant n’est pas arrêté mais la mise à jour provoque un arrêt de l’envoi des trames périodiques vers le dispositif de supervision. Le fonctionnel normal est suspendu pour réaliser la mise à jour de certaines fonctions mais le composant n’est pas nécessairement totalement arrêté.
A une étape 4, une étape de génération par le composant d’un message d’anticipation MS de l’arrêt comportant une information de durée d’arrêt du composant pendant l’arrêt temporaire programmé est mise en oeuvre. Dans un mode de réalisation, le message d’anticipation comporte en outre l’un au moins des éléments parmi :
- un identifiant du composant ECU ;
- une information configurée pour expliquer la raison de l’arrêt temporaire.
L’identifiant du composant correspond par exemple à son adresse dans un réseau interne. L’information configurée pour expliquer la raison de l’arrêt temporaire est par exemple : mise à jour firmware, montée de version réseau Flexray, etc.
La durée d’arrêt du composant pendant l’arrêt temporaire programmé correspond à la durée pendant laquelle le composant ne pourra être en mesure d’être supervisé par le dispositif de supervision. Cette durée peut ainsi prendre en compte le temps requis pour relancer le logiciel de l’ECU en charge de transmettre les trames périodiques de supervision par exemple.
Le message d’anticipation est transmis à une étape 8 depuis le composant vers le dispositif de supervision, qui le reçoit à une étape 10. Le message d’anticipation peut être un message dédié ou peut-être intégré dans un autre message, par exemple dans le message de vérification (trame périodique de supervision). Le message d’anticipation peut être transmis de manière redondante (par exemple 3 fois en 10 millisecondes).
A une étape 12, la supervision du composant est arrêtée par le dispositif de supervision pendant la durée Dstop d’arrêt telle qu’indiquée par l’information de durée d’arrêt du message d’anticipation MS.
Une fois la durée Dstop écoulée, à une étape 20, le dispositif de supervision VSM reprend sa supervision du composant ECU. Ainsi, par exemple, si après Dstop VSM ne reçoit pas de message de vérification (trame périodique de supervision), il détecte une erreur.
Dans un mode de réalisation optionnel (étapes en pointillées sur la figure 1), le procédé comporte en outre les étapes de :
- à une étape 18, sur l’identification du composant d’une remise en marche du composant, envoi d’un message d’information de reprise depuis le composant vers le dispositif de supervision. Le message d’information de reprise peut comporter l’information de reprise, l’identifiant du composant ECU et une information configurée pour expliquer la raison de la reprise ;
- à l’étape 20, sur réception du message de reprise par le dispositif de supervision, reprise de la supervision du composant par le dispositif de supervision. Ainsi, si ECU détecte une remise en marche anticipée, il provoque le redémarrage de la supervision avant l’écoulement de Dstop. Dans un mode de réalisation, le message d’information de reprise est transmis dans tous les cas (avant ou après écoulement de Dstop).
Dans un mode de réalisation optionnel (étapes en pointillées sur la figure 1), un composant secondaire ECU2 est en outre compris sur le véhicule. Le composant secondaire surveille le fonctionnement du composant ECU.
Il s’agit typiquement d’un composant ECU2 dont le fonctionnement est lié au fonctionnement d’ECU. Par exemple, cela peut-être le cas d’un composant ECU2 (calculateur de conduite autonome par exemple) qui ne peut fonctionner sans échanger en permanence avec ECU (boitier de connectivité TCU par exemple). En effet, dans l’exemple du calculateur de conduite autonome, et selon les niveaux d’autonomie, il peut être nécessaire d’avoir en permanence un lien fonctionnel avec le boitier de connectivité pour avoir à disposition des données d’environnement à jour.
Le procédé comporte alors en outre à l’étape 10 :
- sur réception par le dispositif de supervision du message d’anticipation, transmission depuis le dispositif de supervision vers le composant secondaire d’un message d’information secondaire comportant l’information de durée d’arrêt du composant. Il peut s’agir d’un simple transfert du message d’anticipation MS ou de l’intégration de la durée Dstop dans tout autre message destiné à ECU2.
Plusieurs modes de réalisation sont possibles pour la transmission du message d’information secondaire. Le message peut-être transmis par VSM en diffusion, broadcast en anglais, c’est-à-dire à tout composant connecté à VSM dans le réseau interne concerné. Il peut également être transmis aux seuls composants concernés (une table de liens entre composants est alors présente dans VSM). Dans un autre mode de réalisation, ECU transmet directement l’information à ECU2.
Une fois le message d’information secondaire reçu à une étape 14, un arrêt de la surveillance du composant supervisé ECU par le composant secondaire ECU2 pendant la durée d’arrêt Dstop telle qu’indiquée par l’information de durée d’arrêt du message d’anticipation est mis en oeuvre à une étape 16. La surveillance reprend à une étape 22 après Dstop. Dans un mode de réalisation, la remise en marche anticipée (étape 18) est également prise en compte par ECU2 par transfert de message de VSM.
La figure 2 représente un exemple de dispositif D compris dans un système configuré pour gérer un arrêt temporaire programmé d’un composant électronique supervisé par un dispositif de supervision, le système mettant en oeuvre le procédé décrit ci-avant en référence à la figure 1 et comportant le dispositif de supervision VSM, le composant électronique ECU supervisé et, dans un mode de réalisation, le composant ECU2. Ce dispositif D peut prendre la forme d’un boitier comprenant des circuits imprimés, de tout type d’ordinateur ou encore d’un smartphone.
Le dispositif D comprend une mémoire vive 100 pour stocker des instructions pour la mise en oeuvre par un processeur 200 d’au moins une étape des procédés tels que décrits ci- avant. Le dispositif comporte aussi une mémoire de masse 300 pour le stockage de données destinées à être conservées après la mise en oeuvre du procédé.
Le dispositif D peut en outre comporter un processeur de signal numérique (DSP) 400. Ce DSP 400 reçoit des données pour mettre en forme, démoduler et amplifier, de façon connue en soi ces données.
Le dispositif comporte également une interface d’entrée 500 pour la réception des données mises en oeuvre par des procédés selon l’invention et une interface de sortie 600 pour la transmission des données mises en oeuvre par le procédé.
La présente invention ne se limite pas aux formes de réalisation décrites ci-avant à titre d’exemples ; elle s’étend à d’autres variantes.
Ainsi, il a été décrit un mode de réalisation correspondant à une architecture électronique exemplatif (un composant ECU, un dispositif VSM, etc.) pour un véhicule automobile. La présente invention est également applicable à d’autres architectures électroniques (nombre différent de calculateurs, etc.).

Claims

Revendications
1. Procédé de gestion d’un arrêt temporaire programmé d’un composant électronique (ECU) supervisé par un dispositif de supervision (VSM), le composant et le dispositif étant compris dans un véhicule terrestre à moteur, le procédé comportant les étapes de :
- identification (2) par le composant d’un arrêt temporaire programmé ;
- génération (4) par le composant d’un message d’anticipation de l’arrêt comportant une information de durée d’arrêt du composant pendant l’arrêt temporaire programmé ;
- transmission (8 ; 10) du message d’anticipation depuis le composant vers le dispositif de supervision ;
- arrêt (12) de la supervision du composant par le dispositif de supervision pendant la durée d’arrêt telle qu’indiquée par l’information de durée d’arrêt du message d’anticipation.
2. Procédé selon la revendication 1 , dans lequel le message d’anticipation comporte en outre l’un au moins des éléments parmi :
- un identifiant du composant ;
- une information configurée pour expliquer la raison de l’arrêt temporaire.
3. Procédé selon l’une des revendications précédentes, comportant en outre les étapes de :
- sur l’identification du composant d’une remise en marche du composant, envoi (18) d’un message d’information de reprise depuis le composant vers le dispositif de supervision ;
- sur réception du message de reprise par le dispositif de supervision, reprise (20) de la supervision du composant par le dispositif de supervision.
4. Procédé selon l’une des revendications précédentes, dans lequel la supervision par le dispositif de supervision comprend une réception périodique de messages de vérification depuis le composant, configurés pour informer le dispositif de supervision du fonctionnement normal du composant. Procédé selon l’une des revendications précédentes, dans lequel un composant secondaire est en outre compris sur le véhicule, le composant secondaire surveillant le fonctionnement du composant supervisé, le procédé comportant en outre l’étape de :
- sur réception par le dispositif de supervision du message d’anticipation, transmission (10 ; 14) depuis le dispositif de supervision vers le composant secondaire d’un message d’information secondaire comportant l’information de durée d’arrêt du composant. Procédé selon la revendication 5, le procédé comportant en outre l’étape de :
- arrêt (16) de la surveillance du composant supervisé par le composant secondaire pendant la durée d’arrêt telle qu’indiquée par l’information de durée d’arrêt du message d’anticipation. Programme informatique comportant des instructions pour la mise en oeuvre du procédé selon l’une quelconque des revendications précédentes, lorsque ces instructions sont exécutées par un processeur (2). Système configuré pour gérer un arrêt temporaire programmé d’un composant électronique supervisé par un dispositif de supervision, le système comportant le dispositif (D, VSM) de supervision et le composant (D, ECU) électronique supervisé, le système étant configuré pour être compris sur un véhicule terrestre à moteur,
- le composant supervisé comportant au moins un processeur et au moins une mémoire agencés pour effectuer les opérations de : o identification d’un arrêt temporaire programmé ; o génération d’un message d’anticipation de l’arrêt comportant une information de durée d’arrêt du composant pendant l’arrêt temporaire programmé ; o transmission du message d’anticipation vers le dispositif de supervision ; - le dispositif de supervision comportant au moins un processeur et au moins une mémoire agencés pour effectuer l’opération de : o arrêt de la supervision du composant par le dispositif de supervision pendant la durée d’arrêt telle qu’indiquée par l’information de durée d’arrêt du message d’anticipation. Véhicule terrestre à moteur comportant le boitier de traitement selon la revendication 8.
EP21782778.1A 2020-10-20 2021-09-07 Gestion de la supervision d'un composant électronique d'un véhicule terrestre à moteur Pending EP4232904A1 (fr)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
FR2010747A FR3115373B1 (fr) 2020-10-20 2020-10-20 Gestion de la supervision d’un composant électronique d’un véhicule terrestre à moteur
PCT/FR2021/051530 WO2022084592A1 (fr) 2020-10-20 2021-09-07 Gestion de la supervision d'un composant électronique d'un véhicule terrestre à moteur

Publications (1)

Publication Number Publication Date
EP4232904A1 true EP4232904A1 (fr) 2023-08-30

Family

ID=75438831

Family Applications (1)

Application Number Title Priority Date Filing Date
EP21782778.1A Pending EP4232904A1 (fr) 2020-10-20 2021-09-07 Gestion de la supervision d'un composant électronique d'un véhicule terrestre à moteur

Country Status (5)

Country Link
US (1) US12485906B2 (fr)
EP (1) EP4232904A1 (fr)
CN (1) CN116601608A (fr)
FR (1) FR3115373B1 (fr)
WO (1) WO2022084592A1 (fr)

Family Cites Families (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
NL6808215A (fr) 1968-06-12 1969-12-16
JP3234787B2 (ja) * 1996-12-02 2001-12-04 株式会社東海理化電機製作所 コンピュータ監視装置
DE19827430C2 (de) * 1997-07-22 2001-07-12 Siemens Ag Überwachungsverfahren zur Erkennung von Endlosschleifen und blockierten Prozessen in einem Rechnersystem
EP2685379B1 (fr) * 2012-07-11 2021-09-22 Rohm Co., Ltd. Circuit de surveillance intégré pour unité de composants électriques automobiles
JP5817935B2 (ja) * 2012-09-24 2015-11-18 日産自動車株式会社 電動車両の制御装置
CN107531198B (zh) * 2015-03-30 2020-04-03 本田技研工业株式会社 程序改写装置和程序改写方法
JP2017041109A (ja) * 2015-08-20 2017-02-23 富士通株式会社 管理装置,コンピュータおよび管理プログラム
JP6555096B2 (ja) * 2015-11-18 2019-08-07 富士通株式会社 情報処理装置およびプログラム更新制御方法
JP6692763B2 (ja) * 2017-02-15 2020-05-13 株式会社デンソーテン 制御装置および制御プログラム更新方法

Also Published As

Publication number Publication date
WO2022084592A1 (fr) 2022-04-28
US20230373500A1 (en) 2023-11-23
CN116601608A (zh) 2023-08-15
FR3115373A1 (fr) 2022-04-22
FR3115373B1 (fr) 2023-06-02
US12485906B2 (en) 2025-12-02

Similar Documents

Publication Publication Date Title
US20230060267A1 (en) Detecting anomalies online using controller processing activity
US8190322B2 (en) Autonomous vehicle maintenance and repair system
JP7508703B2 (ja) 車両におけるecuの管理方法、ecuおよび可読記憶媒体
US10547502B2 (en) Vehicle communications
US20130117865A1 (en) Message control system for a portable device
EP4099655A1 (fr) Procédé, appareil et système de retour en arrière de version de logiciel
US20200137142A1 (en) Vehicle data offloading systems and methods
FR2985580A1 (fr) Gestion en securite d'un vehicule
EP4232904A1 (fr) Gestion de la supervision d'un composant électronique d'un véhicule terrestre à moteur
WO2024090260A1 (fr) Dispositif de relais embarqué, procédé de commande de sommeil, et programme de commande de sommeil
US7350097B2 (en) Method for recovering control of a continually resetting control module
US8452485B2 (en) Method for preparing error entries
FR3122059A1 (fr) Procédé, dispositif et système de communication de données d’évènement pour véhicule
FR3102269A1 (fr) Procédé et dispositif de détection d’une intrusion sur un bus de données d’un véhicule
EP4182907B1 (fr) Aspects temporels d'une gestion centralisée de l'exécution de services connectés d'un véhicule
EP4335079B1 (fr) Procédé et dispositif de protection contre une intrusion sur un bus de données d'un véhicule
FR3099835A1 (fr) Procédé d’écriture dans une zone de données sécurisée d’un calculateur sur bus embarqué de véhicule.
EP3458968A1 (fr) Reseau multiplexe avec gestion de perte de trame d'etat
FR2811779A1 (fr) Dispositif et procede de commande des deroulements de fonctionnement
FR3115258A1 (fr) Gestion de l’alimentation électrique d’un véhicule commandé à distance
FR3136289A1 (fr) Procédé et dispositif de contrôle de calculateurs d’un véhicule
FR3115259A1 (fr) Gestion de l’alimentation électrique d’un véhicule commandé à distance
FR3113149A1 (fr) Formatage d’informations de défaut par ajout d’identifiant
FR3113150A1 (fr) Formatage d’informations de défaut par filtrage
FR3149102A1 (fr) Procédé et dispositif de prédiction de cycle de vie d’un calculateur d’un véhicule

Legal Events

Date Code Title Description
STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: UNKNOWN

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: THE INTERNATIONAL PUBLICATION HAS BEEN MADE

PUAI Public reference made under article 153(3) epc to a published international application that has entered the european phase

Free format text: ORIGINAL CODE: 0009012

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: REQUEST FOR EXAMINATION WAS MADE

17P Request for examination filed

Effective date: 20230419

AK Designated contracting states

Kind code of ref document: A1

Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC MK MT NL NO PL PT RO RS SE SI SK SM TR

RAP3 Party data changed (applicant data changed or rights of an application transferred)

Owner name: STELLANTIS AUTO SAS

DAV Request for validation of the european patent (deleted)
DAX Request for extension of the european patent (deleted)