JP2007172079A - Duplex control system, and update method of control program for control device - Google Patents

Duplex control system, and update method of control program for control device Download PDF

Info

Publication number
JP2007172079A
JP2007172079A JP2005365426A JP2005365426A JP2007172079A JP 2007172079 A JP2007172079 A JP 2007172079A JP 2005365426 A JP2005365426 A JP 2005365426A JP 2005365426 A JP2005365426 A JP 2005365426A JP 2007172079 A JP2007172079 A JP 2007172079A
Authority
JP
Japan
Prior art keywords
control
control device
standby
duplex
state
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2005365426A
Other languages
Japanese (ja)
Other versions
JP4799166B2 (en
Inventor
Yuichi Sato
優一 佐藤
Takayuki Nitta
能之 新田
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Toshiba Corp
Original Assignee
Toshiba Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Toshiba Corp filed Critical Toshiba Corp
Priority to JP2005365426A priority Critical patent/JP4799166B2/en
Publication of JP2007172079A publication Critical patent/JP2007172079A/en
Application granted granted Critical
Publication of JP4799166B2 publication Critical patent/JP4799166B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Stored Programmes (AREA)
  • Safety Devices In Control Systems (AREA)
  • Testing And Monitoring For Control Systems (AREA)
  • Hardware Redundancy (AREA)

Abstract

<P>PROBLEM TO BE SOLVED: To provide a duplex control system in which operation efficiency in maintenance work of a control program and the reliability of the maintenance work are enhanced without providing a new facility such as a simulation test device, and an update method of the control program for control devices thereof. <P>SOLUTION: This duplex control system comprises a maintenance tool 4, two sets of control devices 1, and a process input and output device 3. When "internal double setting instruction" is inputted from the maintenance tool, this system is operated as an internal double control system in which one system is operated as an ordinary system and the other system is operated as a standby system by starting one set of control devices in a single ordinary mode and transferring it in an internal double state in which initial tracking processing is executed. The maintenance tool downloads a new control program to the standby system, uploads control data of both the systems followed by comparative determination, and sets the internal double setting instruction from the maintenance tool when the data are determined to be updatable for the operation as the internal double control system. <P>COPYRIGHT: (C)2007,JPO&INPIT

Description

本発明は、例えば、発電プラントのようなプラントの運転を2系統の同一制御プログラムで制御する二重化制御システム、及びその制御制御装置の制御プログラムの更新方法に係り、特に、プラント運転中において、制御プログラムの更新を可能とする二重化制御システム、及びその制御装置の制御プログラムの更新方法に関する。   The present invention relates to a redundant control system that controls operation of a plant such as a power plant with two identical control programs, and a method for updating a control program of the control controller, and in particular, control during plant operation. The present invention relates to a duplex control system capable of updating a program and a method for updating a control program of the control device.

工場や公共施設等の各種プラントの動作を制御する制御装置には、この制御装置に何等かの異常が発生して、制御対象のプラントが停止すると重大な事故に至ることが予測される場合がある。   In a control device that controls the operation of various plants such as factories and public facilities, it may be predicted that some abnormality will occur in this control device and a serious accident will occur if the controlled plant stops. is there.

一般に、このような制御対象に対しては、同一構成の二組の制御装置を接続して、いずれか一方を常用系、他方を待機系として、通常は常用系のみで制御対象を制御し、常用系に異常が生じたときに、待機系を常用系用に切り替え、制御を続行するように構成される待機冗長型の二重化制御装置がある。   In general, for such a control target, two sets of control devices having the same configuration are connected, and either one is a regular system, the other is a standby system, and usually the control target is controlled only by the regular system, There is a standby redundant type redundant control device configured to switch the standby system to the normal system and continue the control when an abnormality occurs in the normal system.

このような二重化制御装置においては、両系の制御プログラムを同一としておき、二重化制御システムとして運転中にこの制御プログラムを保守する場合には、先ず、待機系制御装置の制御プログラムを新制御プログラムに更新し、常用系の制御結果と待機系制御装置の新制御プログラムによる制御結果とを比較して、その結果が妥当であることを確認し、その後、常用系制御装置を新プログラムに更新するようにしている(例えば、特許文献1参照。)。   In such a redundant control device, when the control program of both systems is made the same and this control program is maintained during operation as a redundant control system, first, the control program of the standby control device is changed to a new control program. Update and compare the control result of the normal system with the control result of the new control program of the standby system control device, confirm that the result is appropriate, and then update the normal system control device to the new program (For example, refer to Patent Document 1).

図9に示された特許文献1の二重化制御システムは、二重化制御装置20と、二重化制御装置20に接続された模擬試験装置24と、二重化制御装置20と模擬試験装置24とに接続された専用保守装置26とを有し、二重化制御装置20は、プラント制御のプログラムを実行し、いずれか一方がプラント制御のための常用系となり他方が待機系となる2系統のCPU系21と、2系統のCPU系21と接続されプラント19との間でプラント制御のためのデータをやり取りするプロセス入出力装置23とからなる。   The duplexing control system of Patent Document 1 shown in FIG. 9 includes a duplexing control device 20, a simulation test device 24 connected to the duplexing control device 20, and a dedicated unit connected to the duplexing control device 20 and the simulation test device 24. The redundant control device 20 executes a plant control program, and one of the two CPU systems 21 is a regular system for plant control and the other is a standby system. The process input / output device 23 is connected to the CPU system 21 and exchanges data for plant control with the plant 19.

そして、模擬試験装置24は、2系統のCPU系21の待機側と接続されプラント制御のためのデータのうちプラントからの出力データをオンラインで取得する手段と、取得された出力データによりプラント制御の別プログラム115を実行する手段とを有し、専用保守装置26は、常用系で実行されたプログラム111の結果と待機側のCPU系22により実行された別プログラム115の結果とを比較する手段と、比較された結果が所望の結果である場合に別プログラム115の待機側のCPU系22へのダウンロードを指示する手段と、2系統のCPU系21の常用権を切り替えることを指示する手段と、ダウンロードされた別プログラム115を他方のCPU系に書き込むことを指示する手段とをからなることを特徴としている。
特開2001−202101号公報
The simulation test apparatus 24 is connected to the standby side of the two CPU systems 21 and obtains the output data from the plant online among the data for plant control, and the plant control by the acquired output data. Means for executing the separate program 115, and the dedicated maintenance device 26 compares the result of the program 111 executed in the normal system with the result of the separate program 115 executed by the standby CPU system 22. Means for instructing download of the other program 115 to the standby CPU system 22 when the compared result is a desired result; and means for instructing switching of the common right of the two CPU systems 21; And a means for instructing to write the downloaded separate program 115 into the other CPU system.
JP 2001-202101 A

特許文献1に開示された二重化制御システムにおいては、二重化制御システムに支障を与えずに制御プログラムが変更と動作の検証が行えるだけでなく、待機系に新制御プログラムの書き込みが短時間で行えるので、常用系がダウンした場合に生じるプラント制御の一時停止の可能性をより低く抑えることができることを特徴としている。   In the duplex control system disclosed in Patent Document 1, not only can the control program be changed and the operation verified without affecting the duplex control system, but the new control program can be written to the standby system in a short time. The feature is that the possibility of temporary suspension of plant control that occurs when the service system goes down can be further reduced.

しかしながら、二重化制御装置と独立して構成される模擬試験装置24を使用して新プログラムの検証を行うことから、構成が増えシステムが複雑になる問題があるだけでなく、模擬試験装置24と二重化制御システムの個々の制御装置とを、長期間にわたり同じ状態に保守することが困難で、模擬試験装置14と運転中の制御装置とのハードウェア及びソフトウェアの状態に相違が生じる可能性がある。   However, since the verification of the new program is performed using the simulation test device 24 configured independently of the duplex control device, there is not only a problem that the configuration increases and the system becomes complicated, but also the simulation test device 24 and the duplex test device are duplexed. It is difficult to maintain the individual control devices of the control system in the same state over a long period of time, and there may be a difference in the hardware and software states of the simulation test device 14 and the operating control device.

そのため、新制御プログラムについて模擬試験装置24で検証した制御性の結果と運転中の制御装置での制御性の結果に相違が生じ、新プログラムの評価を誤る恐れがあるため、二重化制御システムの保守信頼性が低下する問題がある。   Therefore, there is a difference between the result of controllability verified by the simulation test device 24 for the new control program and the result of controllability by the operating control device, and the evaluation of the new program may be erroneous. There is a problem that reliability decreases.

ところで、このような二重化制御システムの保守信頼性を向上する方法として、待機冗長型の二重化制御システムとして稼動している常用系制御装置と待機系制御装置の状態とを変更することなく、待機系制御装置を使用して新制御プログラムの性能を検証して、その後、待機冗長型に戻す方法が考えられるが、交換作業中のシステムの故障対策、二重化制御システムから保守作業時のシステムへの移行、及び保守作業後の二重化制御システムへの回復など待機系が使用できなくなる場合の待機冗長型の二重化制御システムの保守信頼性に問題があった。   By the way, as a method for improving the maintenance reliability of such a duplex control system, the standby system without changing the status of the standby system controller and the standby system controller operating as the standby redundancy type duplex control system. Although it is possible to verify the performance of the new control program using the control device and then return to the standby redundancy type, it is possible to take measures against the failure of the system during replacement work, and transition from the redundant control system to the system during maintenance work. In addition, there is a problem in the maintenance reliability of the standby redundant type redundant control system when the standby system becomes unusable, such as recovery to the redundant control system after maintenance work.

また、制御装置の故障には、制御プログラムの初期化で復旧することが可能な一過性の軽度の故障と回復が不可能な重度の故障とがあるので、全ての故障に対して、常用系と待機系の切り替えをやってしまうと、プラントの運転効率が低下する問題もあった。   In addition, control device failures include transient minor failures that can be recovered by initialization of the control program and severe failures that cannot be recovered. If the system and the standby system are switched, there is a problem that the operation efficiency of the plant is lowered.

本発明は、上記問題点を解決するためになされたもので、制御プログラムの更新行う場合に、模擬試験装置等の新たな設備を設けることなく、待機冗長型で運転中の二重化制御システムの制御プログラムの更新作業中に故障があっても回復処理が可能で、その制御プログラムの保守作業時の運転効率と保守作業の信頼性を高めた二重化制御システム及びその制御装置の制御プログラムの変更方法を提供することを目的とする。   The present invention has been made to solve the above problems, and when updating a control program, control of a redundant control system that is operating in a standby redundant type without providing new equipment such as a simulation test apparatus or the like. A duplex control system capable of recovering even if a failure occurs during a program update operation and improving the operation efficiency and reliability of the maintenance operation of the control program, and a method for changing the control program of the control device The purpose is to provide.

上記目的を達成するために、本発明に係る請求項1の二重化制御システムは、制御対象に対して二組の制御装置を配置し、一方の制御装置を常用系制御装置、他方の制御装置を待機系制御装置として、通常は常用系制御装置で前記制御対象の制御を行ない、この常用系制御装置が故障した場合には待機系制御装置に切替えて、前記制御対象の制御を行う待機冗長型の二重化制御システムであって、保守ツールと、二組の制御装置と、プロセス入出力装置とからなり、前記保守ツールは、この制御システムの運転モードを二組の前記制御装置に設定する運転モード設定手段と、前記制御装置に記憶される制御プログラムの保守を行う制御プログラム保守手段と、前記常用系制御装置と前記待機系制御装置の制御信号の比較から前記制御プログラムの良否を比較判定する制御プログラム比較判定手段とを有し、前記制御装置は、前記運転モード設定手段からの運転モード指令信号と、前記制御装置の自系の故障状態及び相手系の故障状態とから前記制御装置の運転モードを設定する運転モード設定処理手段と、予め設定される前記制御装置の制御周期に同期して、自系及び相手系の制御データ及び前記故障状態を記憶するトラッキングメモリと、前記トラッキングメモリに記憶された前記制御データ及び前記故障状態を前記制御周期に同期して相互に通信する通信手段とを備える同期信号検出手段と、前記制御プログラムを記憶する制御プログラムメモリと、前記制御データを記憶する制御データメモリと、前記制御対象と制御信号を授受し前記制御プログラムに基づいて制御演算を行い、その演算結果と前記運転モード設定処理手段に記憶された前記運転モードによって前記プロセス入出力装置へ前記演算出力の選択信号とを出力するCPUとを有する演算処理手段と、前記プロセス入出力装置は、前記制御対象からの出力信号を二組の前記制御装置に並列に入力する入力回路と、前記選択信号によって選択された二組のいずれかの前記制御装置の演算出力を前記制御対象に送信する出力回路とを有し、一方の前記制御装置が一重で常用運転中、他方の前記制御装置が運転停止中の状態で、前記保守ツールから「内部二重設定指令」が送信されたとき、他方の前記制御装置は自系を初期化処理して、一方の前記常用運転中の系に対して自系の前記トラッキングメモリに、運転中の前記制御装置の制御データと運転状態とを書き込みする初期トラッキング処理を要求して、この初期化トラッキング処理が正常に完了すると自系を内部二重待機系とし、前記常用運中の系を内部二重常用系とする内部二重制御システムとして運転し、前記内部二重制御システムでの運転中に、前記保守ツールから「内部二重解除指令」が送信されると、前記二重化制御システムに復帰させ、前記内部二重制御システムでの運転中に、前記保守ツールから「内部二重系切替え設定指令」が送信されると、内部二重常用系は内部二重待機系に、内部二重待機系は内部二重常用系に、夫々の運転状態の常用系と待機系とを切り替えるようにしたたことを特徴とする。   In order to achieve the above object, the duplex control system according to claim 1 of the present invention has two sets of control devices arranged for a control target, one control device serving as a normal system control device, and the other control device serving as a control system. As a standby system control device, the control system is usually controlled by a normal system control device, and when this normal system control device fails, the control system is controlled by switching to the standby system control device. Dual control system comprising a maintenance tool, two sets of control devices, and a process input / output device, wherein the maintenance tool sets an operation mode of the control system to two sets of the control devices. The control program is based on a comparison of control signals of setting means, control program maintenance means for maintaining a control program stored in the control device, and the regular control device and the standby control device. Control program comparison and determination means for comparing and determining the quality of the operation, the control device, the operation mode command signal from the operation mode setting means, the failure state of the own system and the failure state of the counterpart system of the control device Operation mode setting processing means for setting the operation mode of the control device from, and a tracking memory for storing the control data of the own system and the counterpart system and the failure state in synchronization with the control cycle of the control device set in advance A synchronization signal detection means comprising communication means for communicating the control data and the failure state stored in the tracking memory with each other in synchronization with the control cycle; a control program memory for storing the control program; A control data memory for storing control data, and exchange control signals with the control target to perform control calculations based on the control program A calculation processing means having a CPU for outputting the calculation result and a selection signal of the calculation output to the process input / output device according to the operation mode stored in the operation mode setting processing means; An input circuit that inputs output signals from the control target to two sets of the control devices in parallel, and an operation output of one of the two control devices selected by the selection signal is transmitted to the control target. An output circuit, and when one of the control devices is in single service operation and the other control device is in operation stop, when the "internal double setting command" is transmitted from the maintenance tool, the other The control device initializes its own system, and writes the control data and operating state of the operating control device to the tracking memory of the own system for one of the normal operating systems. As an internal double control system, when this initialization tracking process is normally completed, the internal system becomes an internal double standby system, and the normal operating system is an internal double normal system. During operation with the internal double control system, when an “internal double release command” is sent from the maintenance tool, the system is returned to the redundant control system and is operating with the internal double control system. In addition, when an “internal duplex system switching setting command” is sent from the maintenance tool, the internal dual standby system is switched to the internal dual standby system, and the internal dual standby system is switched to the internal dual standby system. The system is characterized in that it switches between a normal system and a standby system.

上記目的を達成するために、本発明に係る請求項2の二重化制御システムは、前記保守ツールは、前記運転モード設定処理手段で処理された前記制御装置の運転モードの状態を表示する表示手段を備えたことを特徴とする。   In order to achieve the above object, the duplex control system according to claim 2 of the present invention is characterized in that the maintenance tool includes display means for displaying a state of an operation mode of the control device processed by the operation mode setting processing means. It is characterized by having.

上記目的を達成するために、本発明に係る請求項3の二重化制御システムは、前記内部二重制御システムの常用運転中の一方の系の前記同期信号検出手段が、待機状態にある他方の前記制御装置が故障したことを受信した場合、常用系は、自系を前記一重常用系の状態に遷移させて前記一重常用系の状態であることを記憶し、他方の前記制御装置は、自系を初期化処理して前記一重常用系に前記初期トラッキング処理を要求し、この初期化トラッキング処理が正常に完了した場合、前記一重常用系は自系を内部二重常用系の状態に遷移させ、他方の系は自系を内部二重待機系の状態として運転するようにしたことを特徴とする。   In order to achieve the above object, the duplex control system according to claim 3 of the present invention is characterized in that the synchronization signal detection means of one system during normal operation of the internal duplex control system is in the standby state. When receiving that the control device has failed, the normal system transitions its own system to the state of the single normal system and memorizes that it is in the state of the single normal system. When the initialization tracking process is normally completed, the single service system transitions its own system to the state of the internal double service system. The other system is characterized in that the system is operated in the state of an internal double standby system.

上記目的を達成するために、本発明に係る請求項4の二重化制御システムは、前記内部二重制御システムとして常用運転中の前記制御装置が、自系が故障したことを検出した場合、自系を初期化処理して故障が正常回復した場合一重常用系として運転し、他方の内部二重待機状態にある前記制御装置は、自系の運転を停止するようにしたことを特徴とする。   In order to achieve the above object, the duplex control system according to claim 4 of the present invention is configured so that when the control device in normal operation as the internal duplex control system detects that the own system has failed, When the failure is recovered normally after the initialization process, the controller is operated as a single-use system, and the other control device in the internal double standby state stops the operation of the own system.

上記目的を達成するために、本発明に係る請求項5の二重化制御システムは、前記内部二重制御システムとして常用運転中の前記制御装置が、自系が故障を検出した場合、待機系は、前記同期信号検出手段で常用系の故障を検出し、自系を初期化処理して前記初期トラッキング処理を要求し、常用系の故障が回復して前記初期トラッキング処理が正常に完了した場合には内部二重の待機系として運転を起動し、前記初期トラッキング処理が完了しない場合には、前記初期化処理及び前記初期トラッキング処理を規定の回数繰り返し、故障が回復しなければ運転を停止し、常用系は、自系の初期化処理を繰り返し、故障が回復すれば、一重常用系の状態で運転を開始し、待機系から前記初期トラッキング処理の要求があると前記初期トラッキング処理を実施し、正常完了すると内部二重常用制御システムとして運転を開始するようにしたことを特徴とする。   In order to achieve the above object, the duplex control system according to claim 5 of the present invention is such that when the control device in regular operation as the internal duplex control system detects a failure in its own system, When the failure of the normal system is detected by the synchronization signal detecting means, the initial system is initialized and the initial tracking process is requested, and when the normal system failure is recovered and the initial tracking process is normally completed When the operation is started as an internal double standby system and the initial tracking process is not completed, the initialization process and the initial tracking process are repeated a specified number of times, and the operation is stopped if the failure is not recovered. The system repeats the initialization process of its own system, and if the failure recovers, the system starts operation in a single-use system state, and if the standby system requests the initial tracking process, the initial trackin Process carried out, it is characterized in that so as to start the operation as internal double the normal control system upon successful completion.

上記目的を達成するために、本発明に係る請求項6の二重化制御システムは、前記内部二重状態で運転中に、前記保守ツールから二組の前記制御装置に「内部二重系切り替え指令」が送信された場合、前記制御装置は、夫々の運転状態の常用系と待機系とを切り替えるとともに、常用系の前記制御装置から前記プロセス入出力装置へ自系の演算出力を選択する前記選択信号を送信するようにしたこと特徴とする。   In order to achieve the above object, the duplex control system according to claim 6 of the present invention provides an “internal duplex system switching command” from the maintenance tool to the two sets of control devices during operation in the internal duplex state. When the control signal is transmitted, the control device switches between the normal system and the standby system in the respective operating states, and the selection signal for selecting the calculation output of the local system from the control device of the normal system to the process input / output device Is transmitted.

上記目的を達成するために、本発明の係る請求項7の二重化制御システムは、前記二重化制御システムで運転中に前記保守ツールから「内部二重設定指令信号を受信した場合、一方の二重常用系は内部二重常系に,他方の二重待機系は、内部二重待機系に遷移させ、前記内部二重制御システムとして運転するようにしたことを特徴とする。   In order to achieve the above object, the duplex control system according to claim 7 of the present invention is configured such that when the internal control signal is received from the maintenance tool during operation in the duplex control system, The system is changed to an internal double standby system, and the other double standby system is changed to an internal double standby system so as to operate as the internal double control system.

上記目的を達成するために、本発明の係る二重化制御システムの制御装置の制御プログラムの変更方法は、制御対象に対して二組の制御装置を配置し、一方の制御装置を常用系制御装置、他方の制御装置を待機系制御装置として、通常は常用系制御装置で前記制御対象の制御を行ない、この常用系制御装置が故障した場合には待機系制御装置に切替えて、前記制御対象の制御を行う待機冗長型の二重化制御システの制御装置の制御プログラムの変更方法であって、保守ツールと、二組の制御装置と、プロセス入出力装置とからなり、前記保守ツールは、この制御システムの運転モードを二組の前記制御装置に設定する運転モード設定手段と、前記制御装置に記憶される制御プログラムの保守を行う制御プログラム保守手段と、前記常用系制御装置と前記待機系制御装置の制御信号の比較から前記制御プログラムの良否を比較判定する制御プログラム比較判定手段とを有し、前記制御装置は、前記運転モード設定手段からの運転モード指令信号と、前記制御装置の自系の故障状態及び相手系の故障状態とから前記制御装置の運転モードを設定する運転モード設定処理手段と、予め設定される前記制御装置の制御周期に同期して、自系及び相手系の制御データ及び前記故障状態を記憶するトラッキングメモリと、前記トラッキングメモリに記憶された前記制御データ及び前記故障状態を前記制御周期に同期して相互に通信する通信手段とを備える同期信号検出手段と、前記制御プログラムを記憶する制御プログラムメモリと、前記制御データを記憶する制御データメモリと、前記制御対象と制御信号を授受し前記制御プログラムに基づいて制御演算を行い、その演算結果と前記運転モード設定処理手段に記憶された前記運転モードによって前記プロセス入出力装置へ前記演算出力の選択信号とを出力するCPUとを有する演算処理手段と、前記プロセス入出力装置は、前記制御対象からの出力信号を二組の前記制御装置に並列に入力する入力回路と、前記選択信号によって選択された二組のいずれかの前記制御装置の演算出力を前記制御対象に送信する出力回路とを有し、一方の前記制御装置が一重で常用運転中、他方の前記制御装置が運転停止中の状態で、前記保守ツールから「内部二重設定指令」が送信されたとき、他方の前記制御装置は自系を初期化処理して、一方の前記常用運転中の系に対して自系の前記トラッキングメモリに、運転中の前記制御装置の制御データと運転状態とを書き込みする初期トラッキング処理を要求して、この初期化トラッキング処理が正常に完了すると自系を内部二重待機系とし、前記常用運中の系を内部二重常用系とする内部二重制御システムとして運転するステップと、前記保守ツールは、待機系に新制御プログラムをダウンローするステップと、前記保守ツールは、前記待機系及び前記常用系の制御データをアップロードして、前記制御プログラムと前記新制御プログラムの夫々の前記制御データを比較判定するステップと、比較判定の結果、更新可能であると判定された場合は、前記保守ツールから「内部二重切り替え指令」を常用系及び待機系に設定するステップとからなることを特徴とする。   In order to achieve the above object, a method for changing a control program of a control device of a duplex control system according to the present invention includes arranging two sets of control devices for a control target, and setting one control device as a regular system control device, The other control device is a standby control device, and usually the control target is controlled by a normal control device. If this normal control device fails, the control target is switched to the standby control device. A control program for a control device of a redundant redundant control system for standby redundancy, comprising a maintenance tool, two sets of control devices, and a process input / output device. Operation mode setting means for setting operation modes in the two sets of control devices, control program maintenance means for maintaining control programs stored in the control devices, and the regular system control And a control program comparison / determination means for comparing and judging the quality of the control program from a comparison of the control signals of the standby system control device, and the control device includes an operation mode command signal from the operation mode setting means, The operation mode setting processing means for setting the operation mode of the control device from the failure state of the own system of the control device and the failure state of the counterpart system, and in synchronization with the control cycle of the control device set in advance And a tracking memory for storing the control data of the counterpart system and the failure state, and a communication means for communicating the control data and the failure state stored in the tracking memory with each other in synchronization with the control cycle. Detecting means; a control program memory for storing the control program; a control data memory for storing the control data; and the control pair. The control signal is transmitted and received, the control calculation is performed based on the control program, and the calculation output selection signal is output to the process input / output device according to the calculation result and the operation mode stored in the operation mode setting processing means. And the process input / output device, the input circuit for inputting the output signal from the control target to the two control devices in parallel, and the two sets selected by the selection signal An output circuit for transmitting a calculation output of any one of the control devices to the control target, wherein the one control device is in a single operating state and the other control device is in a stopped state, and the maintenance is performed. When the “internal double setting command” is transmitted from the tool, the other control device initializes its own system, and the tracking of its own system with respect to one of the normal operating systems The initial tracking process for writing the control data and the operation state of the control device in operation to the memory is requested, and when this initialization tracking process is normally completed, the own system is set as an internal double standby system, and the normal operation is performed. A step of operating as an internal double control system in which the internal system is an internal double service system, a step of downloading the new control program to the standby system, and the maintenance tool including the standby system and the service system Uploading the control data of the system, comparing and determining the control data of the control program and the new control program, and if the result of the comparison is determined to be updatable, from the maintenance tool And a step of setting an “internal double switching command” to the normal system and the standby system.

二重化制御システムの制御プログラムの更新や保守作業を行う場合、一重常用系から待機系の初期トラッキングを完了した状態(非待機冗長型の特殊二重状態で、ここでは内部二重と称す)でシステムを運転する「内部二重設定指令」と内部二重状態から待機冗長型の二重化システムに復帰させる「内部二重解除指令」とを設定する運転モード設定手段と、二組の制御装置の運転状態とから自系の運転モードを設定する運転モード設定処理手段とを備えた。   When updating the control program of the redundant control system or performing maintenance work, the system is in a state where the initial tracking of the standby system has been completed from the single active system (in the non-standby redundant special duplex state, here referred to as internal duplex) Operation mode setting means for setting the "internal duplex setting command" for operating the system and the "internal duplex release command" for returning from the internal duplex state to the standby redundant type redundant system, and the operating status of the two sets of control devices And an operation mode setting processing means for setting the operation mode of the own system.

そして、内部二重状態の待機系の故障が発生した場合には、待機系は、待機系自身の初期化処理と常用系に初期トラッキングとを要求して、故障が回復した場合には内部二重の常用系と待機系として運転を継続させ、常用系に故障が発生した場合には、待機系の運転を中止して常用系自身の初期化処理を行って一重常用系として運転が回復できるようにした。   When a failure occurs in the standby system in the internal duplex state, the standby system requests initialization processing of the standby system itself and initial tracking from the regular system. Operation can be continued as a heavy working system and a standby system, and if a failure occurs in the working system, the operation of the standby system can be stopped and the normal system itself can be initialized to restore operation as a single working system. I did it.

さらに、常用系に故障が発生した場合に、待機系は、待機系の運転を停止せず初期化処理を規定回数継続させ、常用系に初期トラッキングを要求して、初期トラッキングが正常に完了したことで内部二重制御システムとして運転を継続させるようにした。   Furthermore, when a failure occurs in the normal system, the standby system continues the initialization process a specified number of times without stopping the operation of the standby system, requests initial tracking from the normal system, and the initial tracking is completed normally. As a result, the operation was continued as an internal double control system.

したがって、内部二重制御システムの状態から待機冗長型の二重化制御システムには自動的に遷移することが無く、待機系を待機冗長型に復帰させる場合には、制御プログラムの性能を含む待機系の状態が正常であることを確認して運転状態を遷移させることが可能となる。   Therefore, there is no automatic transition from the state of the internal duplex control system to the standby redundant type redundant control system. When returning the standby system to the standby redundant type, the standby system including the performance of the control program It is possible to confirm that the state is normal and shift the operation state.

また、運転モード指令として、内部二重状態で常用系と待機系を切り替える「内部二重切り替え指令」を設けたので、両系を異なる制御プログラムで運転することが可能となり、異なる制御プログラムの比較判定を行うことができるので、制御装置の性能を確実に検証して制御プログラムの更新、保守を行うことができる。   In addition, as an operation mode command, an “internal double switching command” is provided to switch between the active system and standby system in the internal duplex state, making it possible to operate both systems with different control programs. Since the determination can be performed, the performance of the control device can be reliably verified, and the control program can be updated and maintained.

したがって、二重化制御システムの制御プログラムの更新が必要になった場合に、模擬試験装置等の新たな設備を設けることなく、待機冗長型で運転中の二重化制御システムの制御プログラムの更新作業中に、故障があっても回復処理が可能で、その制御プログラムの保守作業時の運転効率と保守作業の信頼性を高めた二重化制御システム及びその制御装置の制御プログラムの変更方法を提供することができる。   Therefore, when it is necessary to update the control program of the duplex control system, it is possible to update the control program of the duplex control system that is operating in the standby redundant type without providing new equipment such as a simulation test apparatus. It is possible to provide a duplex control system that can perform a recovery process even if a failure occurs and that enhances the operation efficiency and the reliability of the maintenance work of the control program, and a method for changing the control program of the control device.

以下、図面を参照して、本発明の実施例を説明する。   Embodiments of the present invention will be described below with reference to the drawings.

本発明による実施例1に係る二重化制御システムについて、図1乃至図7を参照して説明する。図1は、二重化制御システムの構成を示すシステム機能ブロック図である。   A duplex control system according to a first embodiment of the present invention will be described with reference to FIGS. FIG. 1 is a system function block diagram showing the configuration of the duplex control system.

二重化制御システムは、制御対象9を制御する二組の制御装置1と、これらのいずれかの制御装置1の出力を制御対象9に出力するプロセス入出力装置3と、二組の制御装置1の運転モードを設定するとともに、これらの制御装置1の制御プログラムを更新するための機能を備えた保守ツール4とからなる。   The duplex control system includes two sets of control devices 1 that control the control target 9, a process input / output device 3 that outputs the output of any one of these control devices 1 to the control target 9, and two sets of control devices 1. The maintenance tool 4 includes a function for setting the operation mode and updating the control program of the control device 1.

制御装置1(一方をA系制御装置、他方をB系制御装置と呼ぶ。)は、夫々、運転モード設定処理手段1a、同期信号検出手段1b、及び演算処理手段1cを備える。   The control device 1 (one is called an A system control device and the other is called a B system control device) includes an operation mode setting processing means 1a, a synchronization signal detecting means 1b, and an arithmetic processing means 1c, respectively.

二組の制御装置1は、通常、一方が制御対象9を常時制御している常用系、他方が待機状態にある待機冗長型の二重化制御制御システムの状態に設定され、常用系が故障した場合には待機系に切り替えられるが、制御プログラムの保守のため作業中は、他方が非待機状態となる内部二重制御システムに設定される。   The two sets of control devices 1 are normally set to the state of a standby system in which one side is constantly controlling the controlled object 9 and the other side is in a standby redundant redundant control control system, and the normal system fails. Is switched to the standby system, but is set to the internal dual control system in which the other is in a non-standby state during work for maintenance of the control program.

また、保守ツール4は、この二重化制御システムの運転の開始及び停止指令と制御系の冗長構成とを設定する運転モード設定手段4a、二組の制御装置1に制御プログラムを作成し、予めローディングするプログラム保守手段4b、及びA系制御装置1とB系制御装置1と二組の制御出力を比較して夫々にローディングされた制御プログラムの良否を比較判定する制御プログラム比較判定手段4cとから成る。   Further, the maintenance tool 4 creates a control program in the operation mode setting means 4a for setting the operation start and stop commands of the redundant control system and the redundant configuration of the control system, and the two sets of control devices 1, and loads them in advance. The program maintenance means 4b and the A system control device 1 and the B system control device 1 are composed of two sets of control outputs and a control program comparison judgment means 4c for comparing and judging the quality of the loaded control programs.

次に、各部の詳細構成を説明する。制御装置1の詳細構成を、図1及び図2を参照して説明する。運転モード設定処理手段1a,同期信号検出手段1b及び演算処理手段を備える制御装置1は、例えば、図2に示すようなハードウェアで構成される。   Next, the detailed configuration of each unit will be described. A detailed configuration of the control device 1 will be described with reference to FIGS. 1 and 2. The control device 1 including the operation mode setting processing means 1a, the synchronization signal detecting means 1b, and the arithmetic processing means is configured by hardware as shown in FIG. 2, for example.

制御装置1は、制御装置1を構成するハードウェアの各部と内部バス19aで接続され、運転モードの設定処理及び制御演算を実行するCPU11a、保守ツール4から設定される運転モード指令出力を、ツールインタフェース14aを介して受信し、同期信号検出回路18aで検出される相手系の制御装置1の故障状態の有無及び自制御装置1の故障検出回路13aで検出される故障状態の有無とか設定される自系の運転モードの状態を記憶する運転状態メモリ12a、自制御装置1の故障を検出し、制御が可能な軽度の故障か不可能な重度の故障かを検出する故障検出回路13aを備える。   The control device 1 is connected to each part of the hardware constituting the control device 1 through an internal bus 19a, and executes an operation mode command output set from the CPU 11a and the maintenance tool 4 for executing operation mode setting processing and control calculation. The presence / absence of the failure state of the counterpart control device 1 received via the interface 14a and detected by the synchronization signal detection circuit 18a and the presence / absence of the failure state detected by the failure detection circuit 13a of the own control device 1 are set. An operation state memory 12a that stores the state of the operation mode of the own system and a failure detection circuit 13a that detects a failure of the own control device 1 and detects whether it is a minor failure that can be controlled or a severe failure that cannot be controlled.

さらに、制御対象9を制御する制御プログラムを記憶する制御プログラムメモリ15a、予め設定される所定の制御周期単位での制御対象9と授受する制御信号を記憶する制御データメモリ16a、プロセス入出力装置3との制御信号をインタフェースするPIOインタフェース17a、相手系の応答の有無で相手系の故障を検出する同期信号検出回路18a、及びこれらの各部を接続する内部バス19aとから成る。   Further, a control program memory 15a for storing a control program for controlling the control target 9, a control data memory 16a for storing control signals to be exchanged with the control target 9 in a predetermined control cycle unit, and a process input / output device 3 A PIO interface 17a for interfacing control signals with the other system, a synchronization signal detection circuit 18a for detecting a failure of the partner system based on the presence or absence of a response of the partner system, and an internal bus 19a for connecting these parts.

運転モード設定処理手段1aは、CPU11a、運転状態メモリ12a、故障検出回路13aから構成され、ツールインタフェース14aを介して保守ツール4から送信される運転モード設定信号と、故障検出回路13aで検出される故障信号と、同期信号検出回路1bから検出される相手系の故障検出信号とから、自系の運転モードを設定して運転状態メモリ12aに記憶させるとともに、この運転モードの状態を外部に出力し表示させる。   The operation mode setting processing means 1a includes a CPU 11a, an operation state memory 12a, and a failure detection circuit 13a, and is detected by an operation mode setting signal transmitted from the maintenance tool 4 via the tool interface 14a and the failure detection circuit 13a. Based on the failure signal and the failure detection signal of the counterpart system detected by the synchronization signal detection circuit 1b, the operation mode of the own system is set and stored in the operation state memory 12a, and the state of this operation mode is output to the outside. Display.

演算処理手段1cは、CPU11a、制御プログラムメモリ15a、制御データメモリ16a、及びPIOインタフェース17aとから構成され、プロセス入出力装置3から送信される制御対象の検出信号を受信して、制御プログラムメモリ15aに記憶される制御プログラムにしたがって制御演算を行い、制御信号をプロセス入出力装置3に送信する。   The arithmetic processing means 1c is composed of a CPU 11a, a control program memory 15a, a control data memory 16a, and a PIO interface 17a. The arithmetic processing means 1c receives a control target detection signal transmitted from the process input / output device 3, and receives the control program memory 15a. The control calculation is performed in accordance with the control program stored in, and a control signal is transmitted to the process input / output device 3.

故障検出回路13aは、運転には支障がない程度の軽故障と、運転に支障が有る重故障とを検出する。これらの故障は、運転状態メモリ12に記憶され重故障が検出されたときには、初期化処理を実行して故障が回復されるか故障か、回復不可能な故障かを運転モード設定処理手段1aで判定する。   The failure detection circuit 13a detects a minor failure that does not hinder driving and a major failure that hinders driving. These failures are stored in the operation state memory 12 and when a major failure is detected, the operation mode setting processing means 1a determines whether the failure is recovered by performing initialization processing or is a failure that cannot be recovered. judge.

同期信号検出回路18aは、送信部18a1、トラッキングメモリ18a2及び受信部18a3とからなり、予め設定される制御周期に同期して、自系及び相手系の制御データ及びトラッキングメモリ18a2に記憶し、トラッキングメモリ18a2に記憶された制御データ及び自系の故障状態を制御周期に同期して相互に通信する送信手段18a1と受信手段18a3とを有し、相手系からの応答の有無によって相手系の故障を検出し、相手系の故障の有無を自系のトラッキングメモリ18a2及び運転状態メモリ12aに記憶する。   The synchronization signal detection circuit 18a includes a transmission unit 18a1, a tracking memory 18a2, and a reception unit 18a3. The synchronization signal detection circuit 18a stores the tracking data in the tracking data 18a2 and the control data of the own system and the other system in synchronization with a preset control cycle. The transmission unit 18a1 and the reception unit 18a3 communicate with each other in synchronization with the control data stored in the memory 18a2 in synchronization with the control cycle. The presence / absence of the failure of the partner system is detected and stored in the tracking memory 18a2 and the operation state memory 12a of the own system.

例えば、A系制御装置1は、前記保守ツール3からが常用系として設定された場合には、自系のトラッキングメモリ18a2に記憶された制御データと故障の有無と他方のB系制御装置1のトラッキングメモリ18a2に書き込む初期トラッキング処理を実行し、A系制御装置1が待機系として設定された場合には、自系のトラッキングメモリ18a2に書き込まれた相手系の制御データとを故障の有無とを自系の制御データメモリ16a2及び運転状態メモリ12aに夫々書き込む。   For example, when the maintenance tool 3 is set as a regular system, the A-system control device 1 controls the control data stored in its own tracking memory 18a2, the presence / absence of a failure, and the other B-system control device 1 When the initial tracking process to be written in the tracking memory 18a2 is executed and the A-system control device 1 is set as a standby system, the control data of the counterpart system written in the own tracking memory 18a2 and the presence / absence of a failure are determined. The data is written in the own control data memory 16a2 and the operation state memory 12a, respectively.

そして、制御周期毎に相手系との応答通信を行い、一定時間待っても相手系からの応答がない場合には、CPU11aは、相手系が故障であると判断し、運転モードを一重常用に遷移させ運転状態メモリ12aに自系の運転モードを「一重常用あり」と書き込む。   Then, response communication with the partner system is performed at each control cycle, and if there is no response from the partner system even after waiting for a certain period of time, the CPU 11a determines that the partner system is out of order and sets the operation mode to single use. The transition is made, and the operation mode of the own system is written in the operation state memory 12a as “single use”.

次に、プロセス入出力装置3について説明する。プロセス入出力装置3は、制御対象9からの信号を並列に二組の制御装置1に送る図示しない入力回路と、二組の制御装置1からいずれか一方の制御装置1からの選択信号で送信し、選択された制御装置1からの制御信号を制御対象1に出力する図示しない出力回路とからなる。   Next, the process input / output device 3 will be described. The process input / output device 3 transmits a signal from the control target 9 in parallel to two sets of control devices 1 and a selection signal from one of the control devices 1 from the two sets of control devices 1. And an output circuit (not shown) that outputs a control signal from the selected control device 1 to the control target 1.

次に、保守ツール4について1乃至図3を参照して説明する。保守ツール4の運転モード設定手段4aは、二組の制御装置1に対して、「制御運転開始」、「制御運転停止」、「内部二重設定指令」、「内部二重解除指令」、及び「内部二重系切り替え指令」信号を送信する。   Next, the maintenance tool 4 will be described with reference to FIGS. The operation mode setting means 4a of the maintenance tool 4 has two control devices 1 "control operation start", "control operation stop", "internal double setting command", "internal double release command", and Sends "Internal dual system switching command" signal.

さらに、プログラム保守手段4bでは、内部二重制御状態において、制御装置1で使用する制御プログラムの保守を実行するため、制御装置1の制御プログラムメモリ15aに作成した制御プログラムを図示しないプログラム保守手段4bのメモリからダウンロード、制御プログラムメモリ15aからプログラム保守手段4bのメモリにアップロードし制御プログラムの保守を実行する。   Furthermore, since the program maintenance means 4b performs maintenance of the control program used by the control device 1 in the internal double control state, the program maintenance means 4b (not shown) creates a control program created in the control program memory 15a of the control device 1. Download from the memory, upload from the control program memory 15a to the memory of the program maintenance means 4b, and execute the maintenance of the control program.

また、制御プログラム比較判定手段4cは、夫々の制御装置1で実行された制御データを制御データメモリ16aから制御プログラム比較判定手段4cの図示しないメモリにアップロードして、二組の制御データを比較してその差から制御状態の良否を判定する。   The control program comparison / determination means 4c uploads the control data executed by each control device 1 from the control data memory 16a to a memory (not shown) of the control program comparison / determination means 4c, and compares the two sets of control data. The quality of the control state is determined from the difference.

次に、このように構成された二重化制御システムの運転モード設定処理手段1aで処理された運転モードの遷移状態について、図3を参照して説明する。   Next, the transition state of the operation mode processed by the operation mode setting processing means 1a of the duplex control system configured as described above will be described with reference to FIG.

図3は、保守ツール4から設定される運転モード指令と、自系の故障の有無と同期信号検出回路18aによって検出される相手系の制御装置1の故障の有無とから運転モード設定処理手段1aで設定される、夫々の運転モードの遷移状態を図示したものである。   FIG. 3 shows the operation mode setting processing means 1a based on the operation mode command set from the maintenance tool 4, the presence / absence of the own system failure, and the presence / absence of the failure of the counterpart control device 1 detected by the synchronization signal detection circuit 18a. The transition state of each operation mode set by is illustrated.

実線で囲まれた中に記載されたA系、B系は夫々の制御装置1を示し、株に付記された記事はその、夫々の運転モード設定処理手段1aで処理された制御装置の運転モードの状態を付記して示す。   The A system and B system described in the solid lines indicate the respective control devices 1, and the articles attached to the stock are the operation modes of the control devices processed by the respective operation mode setting processing means 1a. The state of is indicated and shown.

また、破線で囲まれた内容は、保守ツール4の運転モード設定手段4aからの指令信号を示し、矢印はその指令信号で制御装置1の運転モードが遷移する方向を示し、太線の矢印は、内部二重状態への遷移、内部二重状態からの遷移を示す。   Further, the content surrounded by the broken line indicates a command signal from the operation mode setting means 4a of the maintenance tool 4, the arrow indicates the direction in which the operation mode of the control device 1 is changed by the command signal, and the bold arrow indicates Shows the transition to and from the internal double state.

制御装置1が常用系であるか待機系であるかは、予め起動される順序で設定され、通常、先に起動された方が常用系、後から起動された方が待機系として起動させ、夫々の制御装置1は、互いの故障の有無を同期信号検出回路18aで検出し、相手系の故障の有無と自系の故障の有無とから自系の運転モードを設定して、運転状態を自動的に遷移させる。   Whether the control device 1 is a normal system or a standby system is set in the order of activation in advance, and normally, the one activated first is activated as the normal system, and the one activated later is activated as the standby system, Each control device 1 detects the presence / absence of mutual failure by the synchronization signal detection circuit 18a, sets the operation mode of the own system from the presence / absence of the failure of the partner system and the presence / absence of the failure of the own system, and sets the operation state. Transition automatically.

例えば、初期状態は、A系制御装置(以後A系と称す)、B系制御装置(以後B系と称す)のいずれもが運転停止状態にある。ここでA系の運転モード設定処理手段1aが運転モード設定手段4aから送信された「制御運転開始指令」信号を受信すると、A系は「一重常用状態」に遷移し、運転状態メモリ12aにその状態を「一重常用あり」と記憶する(s1)。   For example, in the initial state, both the A-system control device (hereinafter referred to as A-system) and the B-system control device (hereinafter referred to as B-system) are in the operation stop state. Here, when the A-system operation mode setting processing means 1a receives the “control operation start command” signal transmitted from the operation mode setting means 4a, the A-system transitions to the “single use state”, and the operation state memory 12a The state is stored as “single use” (s1).

A系が「一重常用状態」で、「制御運転停止指令」を受信、または故障検出回路13aで自系の故障を検出すると、A系は制御運転停止する(s2)。   When the A system is in the “single-use state”, the “control operation stop command” is received, or when the failure detection circuit 13a detects a failure of the own system, the A system stops the control operation (s2).

先に、B系の運転モード設定処理手段1aが運転モード設定手段4aから送信された「制御運転開始指令」信号を受信すると、B系は「一重常用状態」に遷移させ、運転状態メモリ12aにその状態を「一重常用あり」と記憶する(s3)。   First, when the B-system operation mode setting processing means 1a receives the “control operation start command” signal transmitted from the operation mode setting means 4a, the B-system transitions to the “single use state” and stores it in the operation state memory 12a. The state is stored as “single use” (s3).

B系が「一重常用状態」で、「制御運転停止指令」を受信、または故障検出回路13aで自系の故障を検出すると、B系は制御運転停止する(s4)。   When the B system is in the “single-use state” and receives the “control operation stop command” or when the failure detection circuit 13a detects a failure in the own system, the B system stops the control operation (s4).

A系が「一重常用あり」状態で、B系が「制御運転開始指令」を受信すると、A系は「二重常用あり」状態に、B系は「二重待機あり」状態に遷移させる(s5)。   When the system A is in the “single service use” state and the system B receives the “control operation start command”, the system A transitions to the “double service use” state and the system B transitions to the “double standby” state ( s5).

ここで、B系が「制御運転停止指令」を受信し、または、B系で故障が検出されるとB系は運転を停止し、A系は、自系を「一重常用あり」状態に遷移させる(s6)。   Here, when the B system receives a “control operation stop command” or a failure is detected in the B system, the B system stops the operation, and the A system transitions to its “single use” state. (S6).

以後、A系とB系の状態が入れ替わった、例えば、(s5)は(s7)と、(s6)は(s8)と対応する動作については、同様の遷移動作となるのでその説明を省略し、図3左部分に示す、A系、B系が(s1)から遷移する状態の場合について説明する。   Thereafter, the states of the A system and the B system are switched. For example, the operations corresponding to (s7) in (s5) and (s8) in (s6) are the same transition operations, and thus description thereof is omitted. The case where the A system and the B system shown in the left part of FIG. 3 transition from (s1) will be described.

A系が二重常用、B系が二重待機状態にある二重化制御システム状態にある場合、「内部二重設定指令」を受信するとA系は、「内部二重常用」、B系は「内部二重待機」状態に遷移し、A系運転状態メモリ12aにこの状態、即ち内部二重制御システムでの運転状態を「二重常用あり」または「二重待機あり」として記憶する(s9)。   When the A system is in the duplex control system state where the B system is in the double standby state and the B system is in the dual standby state, when the “internal duplex setting command” is received, the A system will be “internal dual service”, The state transits to the “double standby” state, and this state, that is, the operation state in the internal double control system is stored as “double use” or “double standby” in the A system operation state memory 12a (s9).

内部二重制御システムへの遷移は、A系が一重常用で、B系が運転停止状態にある状態で、「内部二重設定指令」を受信した場合にも、A系は二重常用に、B系は二重待機用の状態に遷移し、内部二重制御システムに移行するように構成される(s9’)。   The transition to the internal double control system is that the A system is in single use and the B system is in a shutdown state, and even when the "Internal double setting command" is received, the A system is in double use. The system B is configured to shift to a double standby state and shift to an internal duplex control system (s9 ′).

この内部二重状態は、A系が一重常用で運転中にB系が初期化処理を実行すると、B系はA系に対し初期トラッキング処理の要求を送信し、自トラッキングメモリにA系のトラッキングメモリに記憶されている制御データ及び故障の有無を書き込みした状態を言う。   In this internal double state, when the system B performs initialization processing while the system A is in single use, the system B sends a request for initial tracking processing to the system A, and the system A tracking is sent to its own tracking memory. This refers to the state in which the control data stored in the memory and the presence / absence of a failure are written.

内部二重制御システムの状態で、「内部二重解除指令」を受信すると、内部二重制御システムの状態に復帰する(s10)。   When the “internal double release command” is received in the state of the internal double control system, the state returns to the state of the internal double control system (s10).

また、内部二重制御システムの状態で、B系に重故障が検出された場合、A系は内部二重常用に、B系は運転を停止する(s13)。ここで、B系が初期化処理を実行して故障が正常状態に回復した場合、B系は再び内部二重待機状態に復帰する(s13’)。   Further, when a serious failure is detected in the B system in the state of the internal double control system, the A system is stopped for internal double use, and the B system is stopped (s13). Here, when the B system executes the initialization process and the failure is restored to the normal state, the B system returns to the internal double standby state again (s13 ').

この状態で「制御運転停止指令」を受信、または、内部二重常用状態のA系で重故障が検出された場合には、A系は運転を停止する(s17)。また「内部二重解除指令」を受信すると、A系は一重常用状態に遷移する(s21)。   If a “control operation stop command” is received in this state or if a serious failure is detected in the internal double normal state A, the system A stops operating (s17). When the “internal double release command” is received, the system A transitions to the single use state (s21).

また、両系が停止した状態で、「内部二重設定指令」を受信すると、A系は「内部二重常用」状態(s19)に、さらにB系が初期化処理を実行すれば、内部二重制御システムに遷移する。   Further, when an “internal double setting command” is received in a state where both systems are stopped, the A system enters the “internal double normal use” state (s19), and if the B system executes the initialization process, the internal 2 Transition to the heavy control system.

また、二重化制御システムの状態で、常用系に故障が発生した場合には、このシステムの冗長系の待機系が常用系に遷移する(s15)。   If a failure occurs in the active system in the state of the redundant control system, the redundant standby system of this system transitions to the active system (s15).

さらに、内部二重制御システムの状態で、「内部二重切り替え指令」を受信すると、夫々の系は、内部二重常用系は内部二重待機系に、内部二重待機系は内部二重常用系に、夫々の状態を遷移させる(s16)。   Furthermore, when an “internal double switching command” is received in the state of the internal double control system, the internal double standby system becomes the internal double standby system, and the internal double standby system uses the internal double normal system. Each state is transited to the system (s16).

次に、このように構成された内部二重制御システムの運転モード設定処理動作の詳細について図4乃至図7のフロー図を参照して説明する。   Next, details of the operation mode setting processing operation of the internal double control system configured as described above will be described with reference to the flowcharts of FIGS.

図4は、内部二重常用システムとして運転し、さらに、二重化制御システムに遷移させる場合の処理フロー図である。   FIG. 4 is a process flow diagram in the case of operating as an internal duplex service system and further transitioning to a duplex control system.

一方を常用系(A系とする)、他方を待機参入系(B系)として運転する場合、保守ツール4から常用系に「制御運転開始指令」を送信する。受信したA系は、一重常用として運転を開始する(s310)。   When one side is operated as a regular system (A system) and the other is operated as a standby entry system (B system), a “control operation start command” is transmitted from the maintenance tool 4 to the regular system. The received A system starts operation for single use (s310).

そして、B系に電源が投入されると(s321)、B系は自系の初期化処理を実行して(s321)、A系に初期トラッキングを要求する(s311)。   When the system B is powered on (s321), the system B executes its own system initialization process (s321) and requests the system A for initial tracking (s311).

ここで、制御周期に同期してA系の制御データをB系に書き込み、両系の制御データが一致する(等値化と言う)され(s312)、(s322)、正常にその応答が完了するとA系は内部二重常用系、B系は内部二重待機系として動作する内部二重制御システムでの運転を開始する(s314)、(s324)。   Here, in synchronization with the control cycle, the A system control data is written to the B system, and the control data of both systems match (referred to as equalization) (s312), (s322), and the response is completed normally. Then, the operation in the internal double control system in which the A system operates as an internal double service system and the B system operates as an internal double standby system is started (s314) and (s324).

この状態で「内部二重解除指令」を受信すると(s315)、(s325)、夫々の系は待機冗長型の二重化制御システムの常用系、待機系として、制御周期に同期して互いの状態を監視しながら制御運転を開始する(s316)、(s326)。   When an “internal duplex release command” is received in this state (s315) and (s325), the respective systems are used as a standby system and a standby system of a standby redundant type redundant control system, and each state changes in synchronization with the control cycle. Control operation is started while monitoring (s316) and (s326).

このとき、「内部二重状態あり」状態を保守ツールに表示するようにして置けば、その表示状態を確認して、運転モード設定手段4aで「内部二重解除指令」を設定することができる。   At this time, if the “internal double state exists” state is displayed on the maintenance tool, the display state can be confirmed and the “internal double release command” can be set by the operation mode setting means 4a. .

図5及び図6は、内部二重制御システとして運転中に、待機系及び常用系に故障が発生した場合の処理動作のフロー図である。図5は、一方(A系)が内部二重常用系で、他方(B系)が内部二重待機系として運転している状態(s410)、(s420)で、B系の故障をA系が検出した(s411)場合、A系は、一重常用系に遷移する(s412)。   5 and 6 are flowcharts of processing operations when a failure occurs in the standby system and the regular system during operation as the internal double control system. FIG. 5 shows that a failure of the B system is detected in the state (s410) and (s420) where one (A system) is operating as an internal double service system and the other (B system) is operating as an internal double standby system. Is detected (s411), the A system transitions to the single service system (s412).

そして、故障したB系(s421)は、自系の初期化処理(s422)を実行し、A系に初期トラッキングを要求する(s413)。初期トラッキング(s414、(s423)が完了し、その応答動作が正常に完了すると(s415)、(s424)、夫々の系は、内部二重常用系、内部二重待機系として、制御周期に同期した制御運転を開始する(s416)、(s425)。   Then, the failed B system (s421) executes its own system initialization process (s422), and requests initial tracking from the A system (s413). When the initial tracking (s414, (s423) is completed and the response operation is normally completed (s415), (s424), each system is synchronized with the control cycle as an internal double standby system and an internal double standby system. The controlled operation is started (s416) and (s425).

図6に示すように、一方(A系)が内部二重常用系で、他方(B系)が内部二重待機系として運転している状態(s510)、(s520)で、A系が故障した場合には(s511)、初期化処理を実行し(s512)、正常状態に回復すると(s513)、A系は、一重常用系に遷移する(s514)。   As shown in FIG. 6, in the state (s510) and (s520) in which one (A system) is operating as an internal double service system and the other (B system) is operating as an internal double standby system, the A system has failed. If this is the case (s511), initialization processing is executed (s512), and when the normal state is restored (s513), the A system transitions to the single service system (s514).

そして、一方、B系は、A系の故障を検出すると(s521)、自系の運転を停止する。(s522)。   On the other hand, when the system B detects a failure of the system A (s521), the system B stops its own operation. (S522).

したがって、内部二重制御システムにおいては、常用系が故障した場合でも、待機系が常用系に移行することが無く、且つ、常用系が故障しない限り、内部二重状態で運転することが可能で、この間において待機系の保守や、制御動作が可能となる。   Therefore, in the internal double control system, even if the normal system fails, it is possible to operate in the internal double state as long as the standby system does not shift to the normal system and the normal system does not fail. During this time, maintenance and control operations of the standby system are possible.

図7は、内部二重制御システムとして運転中の常用系が故障した場合の自動復帰処理動作のフロー図である。内部二重常用動作しているA系(s610)と内部二重待機動作している(s620)状態で、A系に故障が発生した場合には、図6同様に、A系は自系の初期化処理を実行して(s612)正常回復すると(s613)、一重常用系に遷移する。   FIG. 7 is a flowchart of the automatic return processing operation when the operating system operating as the internal double control system fails. When a failure occurs in the A system in the state where the internal double normal operation is performed in the system A (s610) and the internal double standby operation is performed (s620), the system A is the own system as in FIG. When initialization processing is executed (s612) and normal recovery is performed (s613), a transition is made to a single-use system.

ここで、B系はA系の故障を検知すると(s621)、自系は運転を停止せず、自系の初期化処理(s622)を実行し、初期トラッキング(s623)を規定回数実行して(s626)、初期トラッキングが正常に終了することを確認すると(s624)、再び内部二重待機系として運転を開始し、A系は初期トラッキング(s615)の要求を受けて、初期トラッキング(s616)が正常に終了すると(s617)、内部二重常用系として再び運転を開始する。   Here, when the B system detects a failure of the A system (s621), the own system does not stop the operation, the own system initialization process (s622) is executed, and the initial tracking (s623) is executed a specified number of times. (S626) When it is confirmed that the initial tracking is normally completed (s624), the operation is started again as the internal double standby system, and the system A receives the request for the initial tracking (s615), and the initial tracking (s616). Is completed normally (s617), the operation is started again as the internal double service system.

B系は、初期トラッキングを規定回数実施しても回復しなければ、運転を停止する(s627)。   If the system B does not recover even after the initial tracking is performed a specified number of times, the system B stops operating (s627).

したがって、内部二重で運転中の常用系が1時的に故障すると、常用系は内部二重状態の常用系として復旧し、待機系は内部二重の待機系として復旧することができるため、待機系が常用系に切り替わることなく、故障時の復旧動作が自動的に実行され運転停止時間を最小減に押えて運転を再開することができる。   Therefore, when the working system operating in the internal duplex temporarily fails, the working system can be restored as the working system in the internal duplex state, and the standby system can be restored as the internal duplex standby system. The recovery operation at the time of failure is automatically executed without switching the standby system to the regular system, and the operation can be resumed while the operation stop time is minimized.

また、内部二重で運転中の常用系が継続的に故障すると。常用系は初期化処理を繰り返し、待機系は初期化処理と初期トラッキング処理を規定回数繰り返し、故障が回復すれば内部二重系制御システムとして運転を再開し、故障が回復しなければ運転を停止するため、待機系が常用系に遷移することなく待機系での保守作業が可能となり、故障があっても効率の良い制御運転が可能となる。   In addition, if the regular system that is operating in the internal double fails continuously. The normal system repeats the initialization process, the standby system repeats the initialization process and the initial tracking process a specified number of times, and if the failure is recovered, the operation is resumed as an internal dual system control system, and if the failure is not recovered, the operation is stopped. Therefore, maintenance work in the standby system is possible without the standby system transitioning to the regular system, and efficient control operation is possible even if there is a failure.

ゆえに、常用系で継続的な故障が発生しない限り、内部二重の運転状態が可能で、待機系の保守作業が確実に実行できる保守信頼性の高い二重化制御システムとすることができる。   Therefore, as long as a continuous failure does not occur in the regular system, an internal duplex operation state is possible, and a duplex control system with high maintenance reliability that can reliably perform the maintenance work of the standby system can be provided.

以下に、本発明の実施例2に係る二重化制御システムの制御装置の制御プログラムの変更方法について、図8及び図1を参照して説明する。   Hereinafter, a method for changing the control program of the control device of the duplex control system according to the second embodiment of the present invention will be described with reference to FIG. 8 and FIG.

実施例2の各部について、実施例1の二重化制御システムと同一部分は同一符号で示し、その説明を省略する。   About each part of Example 2, the same part as the duplication control system of Example 1 is shown with the same code | symbol, and the description is abbreviate | omitted.

本実施例2は、制御プログラムを更新する場合の方法の説明で、保守ツール4から夫々の系の制御データを収集して比較判定し、性能が確認された制御プログラムを使用するようにする点が、実施例1と異なる。   The second embodiment is an explanation of a method for updating a control program, and collects control data of each system from the maintenance tool 4 for comparison and determination, and uses a control program whose performance has been confirmed. However, this is different from the first embodiment.

制御プログラム部分的な変更、全体の更新が必要になった場合、二重化制御システムの保守ツール4から、内部二重設定指令送信する(s701)。   When a partial change of the control program or the entire update becomes necessary, an internal duplex setting command is transmitted from the maintenance tool 4 of the duplex control system (s701).

その状態で、待機系から保守ツール4のプログラム保守手段4bに新制御プログラムのダウンロードを要求する(s702)。   In this state, the standby system requests the program maintenance means 4b of the maintenance tool 4 to download a new control program (s702).

そして、制御プログラム比較判定手段4cから、常用系の稼動中の制御プログラムでの制御データと、待機系にローディングした新制御プログラムでの制御データとをアップロードする(s703)。   Then, from the control program comparison / determination means 4c, the control data in the active control program and the control data in the new control program loaded in the standby system are uploaded (s703).

そして、この両系の制御データの応答の相違(時系列な差)を比較して(s704)その相違が予め設定された範囲内で、且つ、いずれの性能が良いかを判定し(s705)、新制御プログラムの性能が良いと判断された場合には、「内部二重化切り替え指令」を送信して、新制御プログラムでの制御運転を開始させる。   Then, the difference (time-series difference) between the control data responses of the two systems is compared (s704), and it is determined which performance is better within the preset range (s705). If it is determined that the performance of the new control program is good, an “internal duplex switching command” is transmitted to start control operation with the new control program.

したがって、内部二重の状態では待機系が常用系に自動的に切り替わることが無く、常用系と待機系とに異なる制御プログラムをローディングして夫々の制御データをアップロードして、制御性能を比較判定し、新制御プログラムの制御性能を確認して常用系と待機系を切り替えるようにしたので、制御プログラムの交換作業を安全、且つ確実に行うことが可能となる。   Therefore, in the internal duplex state, the standby system does not automatically switch to the regular system, and different control programs are loaded on the regular system and the standby system, and each control data is uploaded to compare and judge the control performance. In addition, since the control performance of the new control program is confirmed and the normal system and the standby system are switched, it is possible to perform the control program replacement work safely and reliably.

本発明は、上述した実施例に何ら限定されるものではなく、常用系が故障した場合に、待機系が常用系に自動的に切り替わらず、且つ、故障した系を効率よく回復させるものであれば良く、また、故障状態からの回復処理は本発明の主旨を逸脱しない範囲で種々変形して実施することが可能である。   The present invention is not limited to the above-described embodiments. If the normal system fails, the standby system does not automatically switch to the normal system, and the failed system can be efficiently recovered. In addition, the recovery process from the failure state may be implemented with various modifications without departing from the gist of the present invention.

本発明の二重化制御システムの構成図。The block diagram of the duplication control system of this invention. 本発明の二重化制御システムの機能ブロック図。The functional block diagram of the duplication control system of this invention. 本発明の二重化制御システムの運転状態の遷移の説明図。Explanatory drawing of the transition of the driving | running state of the duplication control system of this invention. 本発明の実施例1に係る二重化制御システムの運転フロー図。入出力装置が全て存在しない場合の模擬の構成。The operation | movement flowchart of the duplication control system which concerns on Example 1 of this invention. Simulated configuration when all input / output devices do not exist. 本発明の実施例1に係る二重化制御システムの運転フロー図。The operation | movement flowchart of the duplication control system which concerns on Example 1 of this invention. 本発明の実施例1に係る二重化制御システムの運転フロー図。The operation | movement flowchart of the duplication control system which concerns on Example 1 of this invention. 本発明の実施例1に係る二重化制御システムの運転フロー図。The operation | movement flowchart of the duplication control system which concerns on Example 1 of this invention. 本発明の実施例2に係る二重化制御システムの制御プログラムの更新方法を説明するフロー図。The flowchart explaining the update method of the control program of the duplexing control system which concerns on Example 2 of this invention. 従来の二重化制御システムのプログラムのメインテナンス方法を説明する構成図。The block diagram explaining the maintenance method of the program of the conventional duplex control system.

符号の説明Explanation of symbols

1 A系制御装置
1a 運転モード設定処理手段
1b 同期信号検出手段
1c 演算処理手段
2 B系制御装置
3 プロセス入出力装置
4 保守ツール
4a 運転モード設定手段
4b プログラム保守手段
4c 制御プログラム比較判定手段
9 制御対象
11a CPU
12a 運転状態メモリ
13a 故障検出回路
14a ツールインタフェース
15a 制御プログラムメモリ
16a 制御データメモリ
17a PIOインタフェース
18a 同期信号検出回路
18a1 送信部
18a2 トラッキングメモリ
18a3 受信部
19 プラント
20 制御装置
21 CPU A系
22 CPU B系
23 PIO
24 模擬試験装置
26 専用保守装置
111 プログラム
115 別プログラム
DESCRIPTION OF SYMBOLS 1 A system control apparatus 1a Operation mode setting process means 1b Synchronization signal detection means 1c Arithmetic processing means 2 B system control apparatus 3 Process input / output device 4 Maintenance tool 4a Operation mode setting means 4b Program maintenance means 4c Control program comparison judgment means 9 Control Target 11a CPU
12a Operating state memory 13a Fault detection circuit 14a Tool interface 15a Control program memory 16a Control data memory 17a PIO interface 18a Synchronization signal detection circuit 18a1 Transmitter 18a2 Tracking memory 18a3 Receiver 19 Plant 20 Controller 21 CPU A system 22 CPU B system 23 PIO
24 Simulation test device 26 Dedicated maintenance device 111 Program 115 Another program

Claims (8)

制御対象に対して二組の制御装置を配置し、一方の制御装置を常用系制御装置、他方の制御装置を待機系制御装置として、通常は常用系制御装置で前記制御対象の制御を行ない、この常用系制御装置が故障した場合には待機系制御装置に切替えて、前記制御対象の制御を行う待機冗長型の二重化制御システムであって、
保守ツールと、
二組の制御装置と、
プロセス入出力装置とからなり、
前記保守ツールは、この制御システムの運転モードを二組の前記制御装置に設定する運転モード設定手段と、前記制御装置に記憶される制御プログラムの保守を行う制御プログラム保守手段と、前記常用系制御装置と前記待機系制御装置の制御信号の比較から前記制御プログラムの良否を比較判定する制御プログラム比較判定手段とを有し、
前記制御装置は、前記運転モード設定手段からの運転モード指令信号と、前記制御装置の自系の故障状態及び相手系の故障状態とから前記制御装置の運転モードを設定する運転モード設定処理手段と、
予め設定される前記制御装置の制御周期に同期して、自系及び相手系の制御データ及び前記故障状態を記憶するトラッキングメモリと、前記トラッキングメモリに記憶された前記制御データ及び前記故障状態を前記制御周期に同期して相互に通信する通信手段とを備える同期信号検出手段と、
前記制御プログラムを記憶する制御プログラムメモリと、前記制御データを記憶する制御データメモリと、前記制御対象と制御信号を授受し前記制御プログラムに基づいて制御演算を行い、その演算結果と前記運転モード設定処理手段に記憶された前記運転モードによって前記プロセス入出力装置へ前記演算出力の選択信号とを出力するCPUとを有する演算処理手段と、
前記プロセス入出力装置は、前記制御対象からの出力信号を二組の前記制御装置に並列に入力する入力回路と、前記選択信号によって選択された二組のいずれかの前記制御装置の演算出力を前記制御対象に送信する出力回路とを有し、
一方の前記制御装置が一重で常用運転中、他方の前記制御装置が運転停止中の状態で、前記保守ツールから「内部二重設定指令」が送信されたとき、他方の前記制御装置は自系を初期化処理して、一方の前記常用運転中の系に対して自系の前記トラッキングメモリに、運転中の前記制御装置の制御データと運転状態とを書き込みする初期トラッキング処理を要求して、この初期化トラッキング処理が正常に完了すると自系を内部二重待機系とし、前記常用運中の系を内部二重常用系とする内部二重制御システムとして運転し、
前記内部二重制御システムでの運転中に、前記保守ツールから「内部二重解除指令」が送信されると、前記二重化制御システムに復帰させ、
前記内部二重制御システムでの運転中に、前記保守ツールから「内部二重系切替え設定指令」が送信されると、内部二重常用系は内部二重待機系に、内部二重待機系は内部二重常用系に、夫々の運転状態の常用系と待機系とを切り替えるようにしたたことを特徴とする二重化制御システム。
Two sets of control devices are arranged for the control target, one control device is used as a normal system control device, the other control device is used as a standby system control device, and usually the control target is controlled by the normal system control device, When this regular system control device fails, it is switched to a standby control device, and is a standby redundant type redundant control system for controlling the control object,
Maintenance tools,
Two sets of control devices;
Consisting of process I / O devices,
The maintenance tool includes an operation mode setting means for setting the operation mode of the control system in the two sets of the control devices, a control program maintenance means for maintaining a control program stored in the control device, and the regular system control. A control program comparison / determination means for comparing and determining whether the control program is good or bad based on a comparison of a control signal between the apparatus and the standby control device,
The control device includes an operation mode setting processing means for setting an operation mode of the control device from an operation mode command signal from the operation mode setting means, a failure state of the own system of the control device, and a failure state of the counterpart system; ,
In synchronization with the control cycle of the control device set in advance, a tracking memory for storing the control data of the own system and the counterpart system and the failure state, and the control data and the failure state stored in the tracking memory Synchronization signal detection means comprising communication means for communicating with each other in synchronization with the control cycle;
A control program memory for storing the control program, a control data memory for storing the control data, a control signal to be exchanged with the control target and performing a control calculation based on the control program, and the calculation result and the operation mode setting Arithmetic processing means having a CPU that outputs a selection signal of the arithmetic output to the process input / output device according to the operation mode stored in the processing means;
The process input / output device includes an input circuit that inputs an output signal from the control target to two sets of the control devices in parallel, and an operation output of one of the two sets of the control devices selected by the selection signal. An output circuit for transmitting to the controlled object,
When an “internal double setting command” is transmitted from the maintenance tool in a state where one of the control devices is single and in normal operation and the other control device is stopped, the other control device Requesting an initial tracking process to write the control data and operating state of the control device in operation to the tracking memory of the own system for one of the systems in normal operation, When this initialization tracking process is completed normally, the system is operated as an internal double standby system, and the system in operation is used as an internal double control system.
During operation in the internal duplex control system, when an "internal duplex release command" is transmitted from the maintenance tool, the system is returned to the duplex control system,
During operation in the internal double control system, if an "internal double system switching setting command" is sent from the maintenance tool, the internal double standby system is changed to the internal double standby system, and the internal double standby system is set to A duplex control system characterized in that an internal duplex service system is switched between a service system and a standby system in each operating state.
前記保守ツールは、前記運転モード設定処理手段で処理された前記制御装置の運転モードの状態を表示する表示手段を備えたことを特徴とする請求項1に記載の二重化制御システム。   2. The duplex control system according to claim 1, wherein the maintenance tool includes display means for displaying a state of an operation mode of the control device processed by the operation mode setting processing means. 前記内部二重制御システムの常用運転中の一方の系の前記同期信号検出手段が、待機状態にある他方の前記制御装置が故障したことを受信した場合、常用系は、自系を前記一重常用系の状態に遷移させて前記一重常用系の状態であることを記憶し、
他方の前記制御装置は、自系を初期化処理して前記一重常用系に前記初期トラッキング処理を要求し、この初期化トラッキング処理が正常に完了した場合、前記一重常用系は自系を内部二重常用系の状態に遷移させ、他方の系は自系を内部二重待機系の状態として運転するようにしたことを特徴とする請求項1乃至請求項2のいずれか1項に記載の二重化制御システム。
When the synchronization signal detecting means of one system during normal operation of the internal double control system receives that the other control device in a standby state has failed, the normal system uses the single system for the single normal use. Memorize that it is the state of the single normal system by transitioning to the state of the system,
The other control device initializes its own system and requests the single-use system to perform the initial tracking process. When the initialization tracking process is normally completed, the single-use system sets up its own system. 3. The duplex system according to claim 1, wherein the system is transited to a state of a heavy duty system, and the other system is operated in a state of its own system as an internal double standby system. Control system.
前記内部二重制御システムとして常用運転中の前記制御装置が、自系が故障したことを検出した場合、自系を初期化処理して故障が正常回復した場合一重常用系として運転し、他方の内部二重待機状態にある前記制御装置は、自系の運転を停止するようにしたことを特徴とする請求項1乃至請求項3のいずれか1項に記載の二重化制御システム。   When the control device in normal operation as the internal double control system detects that the own system has failed, it operates as a single-use system when the own system is initialized and the failure is recovered normally. The duplex control system according to any one of claims 1 to 3, wherein the control device in an internal double standby state is configured to stop its own operation. 前記内部二重制御システムとして常用運転中の前記制御装置が、自系が故障を検出した場合、待機系は、前記同期信号検出手段で常用系の故障を検出し、自系を初期化処理して前記初期トラッキング処理を要求し、常用系の故障が回復して前記初期トラッキング処理が正常に完了した場合には内部二重の待機系として運転を起動し、前記初期トラッキング処理が完了しない場合には、前記初期化処理及び前記初期トラッキング処理を規定の回数繰り返し、故障が回復しなければ運転を停止し、
常用系は、自系の初期化処理を繰り返し、故障が回復すれば、一重常用系の状態で運転を開始し、待機系から前記初期トラッキング処理の要求があると前記初期トラッキング処理を実施し、正常完了すると内部二重常用制御システムとして運転を開始するようにしたことを特徴とする請求項1乃至請求項4のいずれか1項に記載の二重化制御システム。
When the control device in normal operation as the internal double control system detects a failure in its own system, the standby system detects the failure in the normal system by the synchronization signal detection means, and initializes the own system. When the initial tracking process is requested and the failure of the normal system is recovered and the initial tracking process is normally completed, the operation is started as an internal double standby system, and the initial tracking process is not completed. Repeats the initialization process and the initial tracking process a specified number of times, and stops operation if the failure is not recovered,
The normal system repeats the initialization process of its own system, and if the failure is recovered, the operation is started in the state of the single normal system, and when the initial tracking process is requested from the standby system, the initial tracking process is performed, The duplex control system according to any one of claims 1 to 4, wherein when the operation is normally completed, the operation is started as an internal dual service control system.
前記内部二重状態で運転中に、前記保守ツールから二組の前記制御装置に「内部二重系切り替え指令」が送信された場合、前記制御装置は、夫々の運転状態の常用系と待機系とを切り替えるとともに、常用系の前記制御装置から前記プロセス入出力装置へ自系の演算出力を選択する前記選択信号を送信するようにしたこと特徴とする請求項1乃至請求項5に記載のいずれか1項に記載の二重化制御システム。   When the "internal duplex system switching command" is transmitted from the maintenance tool to the two sets of control devices during the operation in the internal duplex state, the control device is used as a normal system and a standby system in the respective operation states. 6. The method according to claim 1, wherein the selection signal for selecting a computation output of the own system is transmitted from the control device for a normal system to the process input / output device. The duplex control system according to claim 1. 前記二重化制御システムで運転中に前記保守ツールから「内部二重設定指令」を受信した場合、一方の二重常用系は内部二重常系に,他方の二重待機系は、内部二重待機系に遷移させ、前記内部二重制御システムとして運転するようにしたことを特徴とする請求項1乃至請求項6のいずれか1項に記載の二重化制御システム。   If an "internal duplex setting command" is received from the maintenance tool during operation with the duplex control system, one duplex normal system is an internal duplex regular system and the other dual standby system is an internal duplex standby The duplex control system according to any one of claims 1 to 6, wherein the system is changed to a system and operated as the internal duplex control system. 制御対象に対して二組の制御装置を配置し、一方の制御装置を常用系制御装置、他方の制御装置を待機系制御装置として、通常は常用系制御装置で前記制御対象の制御を行ない、この常用系制御装置が故障した場合には待機系制御装置に切替えて、前記制御対象の制御を行う待機冗長型の二重化制御システの制御装置の制御プログラムの変更方法であって、
保守ツールと、
二組の制御装置と、
プロセス入出力装置とからなり、
前記保守ツールは、この制御システムの運転モードを二組の前記制御装置に設定する運転モード設定手段と、前記制御装置に記憶される制御プログラムの保守を行う制御プログラム保守手段と、前記常用系制御装置と前記待機系制御装置の制御信号の比較から前記制御プログラムの良否を比較判定する制御プログラム比較判定手段とを有し、
前記制御装置は、前記運転モード設定手段からの運転モード指令信号と、前記制御装置の自系の故障状態及び相手系の故障状態とから前記制御装置の運転モードを設定する運転モード設定処理手段と、
予め設定される前記制御装置の制御周期に同期して、自系及び相手系の制御データ及び前記故障状態を記憶するトラッキングメモリと、前記トラッキングメモリに記憶された前記制御データ及び前記故障状態を前記制御周期に同期して相互に通信する通信手段とを備える同期信号検出手段と、
前記制御プログラムを記憶する制御プログラムメモリと、前記制御データを記憶する制御データメモリと、前記制御対象と制御信号を授受し前記制御プログラムに基づいて制御演算を行い、その演算結果と前記運転モード設定処理手段に記憶された前記運転モードによって前記プロセス入出力装置へ前記演算出力の選択信号とを出力するCPUとを有する演算処理手段と、
前記プロセス入出力装置は、前記制御対象からの出力信号を二組の前記制御装置に並列に入力する入力回路と、前記選択信号によって選択された二組のいずれかの前記制御装置の演算出力を前記制御対象に送信する出力回路とを有し、
一方の前記制御装置が一重で常用運転中、他方の前記制御装置が運転停止中の状態で、前記保守ツールから「内部二重設定指令」が送信されたとき、他方の前記制御装置は自系を初期化処理して、一方の前記常用運転中の系に対して自系の前記トラッキングメモリに、運転中の前記制御装置の制御データと運転状態とを書き込みする初期トラッキング処理を要求して、この初期化トラッキング処理が正常に完了すると自系を内部二重待機系とし、前記常用運中の系を内部二重常用系とする内部二重制御システムとして運転するステップと、
前記保守ツールは、待機系に新制御プログラムをダウンローするステップと、
前記保守ツールは、前記待機系及び前記常用系の制御データをアップロードして、前記制御プログラムと前記新制御プログラムの夫々の前記制御データを比較判定するステップと、
比較判定の結果、更新可能であると判定された場合は、前記保守ツールから「内部二重切り替え指令」を常用系及び待機系に設定するステップと
からなることを特徴とする二重化制御システムの制御装置の制御プログラムの変更方法。
Two sets of control devices are arranged for the control target, one control device is used as a normal system control device, the other control device is used as a standby system control device, and usually the control target is controlled by the normal system control device, When this regular system control device fails, it is switched to the standby system control device, and is a method for changing the control program of the control device of the standby redundant type redundant control system for controlling the control object,
Maintenance tools,
Two sets of control devices;
Consisting of process I / O devices,
The maintenance tool includes an operation mode setting means for setting the operation mode of the control system in the two sets of the control devices, a control program maintenance means for maintaining a control program stored in the control device, and the regular system control. A control program comparison / determination means for comparing and determining whether the control program is good or bad based on a comparison of a control signal between the apparatus and the standby control device,
The control device includes an operation mode setting processing means for setting an operation mode of the control device from an operation mode command signal from the operation mode setting means, a failure state of the own system of the control device, and a failure state of the counterpart system; ,
In synchronization with the control cycle of the control device set in advance, a tracking memory for storing the control data of the own system and the counterpart system and the failure state, and the control data and the failure state stored in the tracking memory Synchronization signal detection means comprising communication means for communicating with each other in synchronization with the control cycle;
A control program memory for storing the control program, a control data memory for storing the control data, a control signal to be exchanged with the control target and performing a control calculation based on the control program, and the calculation result and the operation mode setting Arithmetic processing means having a CPU that outputs a selection signal of the arithmetic output to the process input / output device according to the operation mode stored in the processing means;
The process input / output device includes an input circuit that inputs an output signal from the control target to two sets of the control devices in parallel, and an operation output of one of the two sets of the control devices selected by the selection signal. An output circuit for transmitting to the controlled object,
When an “internal double setting command” is transmitted from the maintenance tool in a state where one of the control devices is single and in normal operation and the other control device is stopped, the other control device Requesting an initial tracking process to write the control data and operating state of the control device in operation to the tracking memory of the own system for one of the systems in normal operation, When this initialization tracking process is normally completed, the system is operated as an internal double standby system, the internal double standby system, and the operating system as an internal double normal system.
The maintenance tool downloads a new control program to the standby system;
The maintenance tool uploads the control data of the standby system and the regular system, and compares and determines the control data of the control program and the new control program,
As a result of the comparison determination, the control of the redundant control system comprising the step of setting an “internal double switching command” to the normal system and the standby system from the maintenance tool when it is determined that the update is possible How to change the control program of the device.
JP2005365426A 2005-12-19 2005-12-19 Redundant control system and method for updating control program of control device Active JP4799166B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2005365426A JP4799166B2 (en) 2005-12-19 2005-12-19 Redundant control system and method for updating control program of control device

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2005365426A JP4799166B2 (en) 2005-12-19 2005-12-19 Redundant control system and method for updating control program of control device

Publications (2)

Publication Number Publication Date
JP2007172079A true JP2007172079A (en) 2007-07-05
JP4799166B2 JP4799166B2 (en) 2011-10-26

Family

ID=38298600

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2005365426A Active JP4799166B2 (en) 2005-12-19 2005-12-19 Redundant control system and method for updating control program of control device

Country Status (1)

Country Link
JP (1) JP4799166B2 (en)

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2009032100A (en) * 2007-07-27 2009-02-12 Omron Corp Duplex plc
JP2011158995A (en) * 2010-01-29 2011-08-18 Nec Corp Computer device and bios update method for the same
JP2012133610A (en) * 2010-12-22 2012-07-12 Hitachi Ltd Dual process controller and control data coincidence method
JP2013134626A (en) * 2011-12-26 2013-07-08 Toshiba Corp Plant security management device, management method and management program
KR101400399B1 (en) * 2008-01-28 2014-06-27 엘지전자 주식회사 Device controlling system and emergency controlling method thereof
WO2014147773A1 (en) * 2013-03-20 2014-09-25 富士通株式会社 Hardware device and method for controlling hardware device

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH08123502A (en) * 1994-10-21 1996-05-17 Fuji Facom Corp Switching device for stand-by redundant duplex system
JPH09128259A (en) * 1995-10-26 1997-05-16 Toshiba Corp Automatic equalization device for duplex control system
JPH09160845A (en) * 1995-12-07 1997-06-20 Fuji Facom Corp Process data logging device
JP2005050127A (en) * 2003-07-29 2005-02-24 Yokogawa Electric Corp Process data collection apparatus

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH08123502A (en) * 1994-10-21 1996-05-17 Fuji Facom Corp Switching device for stand-by redundant duplex system
JPH09128259A (en) * 1995-10-26 1997-05-16 Toshiba Corp Automatic equalization device for duplex control system
JPH09160845A (en) * 1995-12-07 1997-06-20 Fuji Facom Corp Process data logging device
JP2005050127A (en) * 2003-07-29 2005-02-24 Yokogawa Electric Corp Process data collection apparatus

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2009032100A (en) * 2007-07-27 2009-02-12 Omron Corp Duplex plc
KR101400399B1 (en) * 2008-01-28 2014-06-27 엘지전자 주식회사 Device controlling system and emergency controlling method thereof
JP2011158995A (en) * 2010-01-29 2011-08-18 Nec Corp Computer device and bios update method for the same
JP2012133610A (en) * 2010-12-22 2012-07-12 Hitachi Ltd Dual process controller and control data coincidence method
JP2013134626A (en) * 2011-12-26 2013-07-08 Toshiba Corp Plant security management device, management method and management program
WO2014147773A1 (en) * 2013-03-20 2014-09-25 富士通株式会社 Hardware device and method for controlling hardware device

Also Published As

Publication number Publication date
JP4799166B2 (en) 2011-10-26

Similar Documents

Publication Publication Date Title
JP4799166B2 (en) Redundant control system and method for updating control program of control device
CN105974879B (en) Redundant control device, system and control method in digital I&amp;C system
JP2006285758A (en) Display system of control device
JP3882783B2 (en) Programmable controller, CPU unit, communication unit and communication unit control method
US9208037B2 (en) Duplexed operation processor control system, and duplexed operation processor control method
JP2008046685A (en) Duplex system and system switching method
JP4001093B2 (en) Programmable controller and redundant network system
KR101457733B1 (en) Apparatus for Duplexing Human Machine Interface
JP4826557B2 (en) Duplex PLC
JP5445572B2 (en) Computer system, standby power reduction method, and program
JP4755968B2 (en) Duplex control device and automatic repair method for multi-bit error in memory section thereof
JP2007018026A (en) Controller
JP4810488B2 (en) Duplex control apparatus and tracking method thereof
JP2009259134A (en) Safety plc
JP2799104B2 (en) Redundant switching device for programmable controller
JP2005107776A (en) Duplicated controller system and method therefor
CN111181766A (en) Redundant FC network system and method for realizing dynamic configuration of switch
JP2010003141A (en) Duplex system
JP2938291B2 (en) Remote power control method
JP2006188344A (en) Elevator control system and method of replacing landing controller therefor
JPH0650001Y2 (en) Redundant digital controller
JP4104559B2 (en) Remote monitoring control system
JP2007072980A (en) Computer control system
JP2013239034A (en) System switching control device and duplex system
JP5968254B2 (en) Wireless device

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20080407

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20110121

A521 Written amendment

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20110322

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20110708

A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20110802

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20140812

Year of fee payment: 3

R151 Written notification of patent or utility model registration

Ref document number: 4799166

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R151

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20140812

Year of fee payment: 3

RD02 Notification of acceptance of power of attorney

Free format text: JAPANESE INTERMEDIATE CODE: A7422

Effective date: 20111125

A072 Dismissal of procedure

Free format text: JAPANESE INTERMEDIATE CODE: A072

Effective date: 20120313