JP2014204315A - Relay device - Google Patents

Relay device Download PDF

Info

Publication number
JP2014204315A
JP2014204315A JP2013079556A JP2013079556A JP2014204315A JP 2014204315 A JP2014204315 A JP 2014204315A JP 2013079556 A JP2013079556 A JP 2013079556A JP 2013079556 A JP2013079556 A JP 2013079556A JP 2014204315 A JP2014204315 A JP 2014204315A
Authority
JP
Japan
Prior art keywords
write
request
storage
data
control device
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2013079556A
Other languages
Japanese (ja)
Other versions
JP6060782B2 (en
Inventor
礼一郎 井本
Reiichiro Imoto
礼一郎 井本
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Denso Corp
Original Assignee
Denso Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Denso Corp filed Critical Denso Corp
Priority to JP2013079556A priority Critical patent/JP6060782B2/en
Publication of JP2014204315A publication Critical patent/JP2014204315A/en
Application granted granted Critical
Publication of JP6060782B2 publication Critical patent/JP6060782B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Abstract

PROBLEM TO BE SOLVED: To define a high-reliability device as an information storage destination while suppressing cost as further as possible in an on-vehicle system.SOLUTION: A relay device receiving a memory bank request from a memoryless control device in which write request data are generated, selects, as a write destination candidate, one control device with a storage function to which a safety request level equal to a request source level is allocated and which includes a storage section in which free capacity more than a data size of the write request data is present, from among control devices with storage functions (S220). A write request is outputted to the selected write destination candidate (S260). If a response from the write destination candidate acquiring the write request indicates that the write request data can be written (S270:YES), the write destination candidate is identified as a write destination device and the write request data are outputted (S280). Thus, the write request data are written and stored in the storage section of the write destination device.

Description

本発明は、車載ネットワークに接続される中継装置に関する。   The present invention relates to a relay device connected to an in-vehicle network.

従来、自動車に搭載される車載システムであって、複数の電子制御装置が車載ネットワークを介して接続され、電子制御装置間で情報通信を実行する車載システムが知れられている。電子制御装置それぞれは、電子制御装置自身に接続された各種センサや各種装置を制御対象として制御し、予め規定された機能(以下、「実現要求機能」と称す)を実現する。   2. Description of the Related Art Conventionally, there is known an in-vehicle system that is mounted on an automobile and in which a plurality of electronic control devices are connected via an in-vehicle network and information communication is performed between the electronic control devices. Each of the electronic control devices controls various sensors and various devices connected to the electronic control device itself as a control target, and realizes a predefined function (hereinafter referred to as “realization request function”).

実現要求機能は、通常、当該実現要求機能の実行中に発生した情報を不揮発性記憶装置に記憶する必要があるが、一方で、不揮発性記憶装置に情報を記憶する必要性が低い実現要求機能も存在する。不揮発性記憶装置に情報を記憶する必要性が低い機能を実現する電子制御装置においては、不揮発性記憶装置が省略されている場合がある。つまり、車載システムにおいては、不揮発性記憶装置を有していないメモリレス制御装置と、不揮発性記憶装置を有している記憶機能付装置との両方が電子制御装置として混在している。   The implementation request function normally needs to store information generated during the execution of the implementation request function in the nonvolatile storage device, but on the other hand, the implementation request function has a low need to store information in the nonvolatile storage device. Is also present. In an electronic control device that realizes a function that is less necessary to store information in the nonvolatile storage device, the nonvolatile storage device may be omitted. That is, in the in-vehicle system, both a memoryless control device that does not have a nonvolatile storage device and a device with a storage function that has a nonvolatile storage device are mixed as electronic control devices.

ところで、電子制御装置自身や電子制御装置の制御対象である各種センサや各種装置に不具合が発生した場合、当該電子制御装置に規定された実現要求機能を実現することが困難となる。そこで、不具合の原因を解明するために、車載システムには、各電子制御装置や電子制御装置の制御対象に関するログ情報を記憶することが求められる。   By the way, when a failure occurs in the electronic control device itself or various sensors or devices that are controlled by the electronic control device, it is difficult to realize the realization request function defined in the electronic control device. Therefore, in order to elucidate the cause of the malfunction, the in-vehicle system is required to store log information regarding each electronic control device and the control target of the electronic control device.

ログ情報の記憶を簡易に実現する車載システムにおいては、電子制御装置とは異なる装置として、車載ネットワークを介して各電子制御装置との間で情報通信を実行すると共に、その情報通信によって取得した情報を記憶する不揮発性メモリを有した車載情報収集装置を備えることが提案されている(特許文献1参照)。   In an in-vehicle system that easily realizes storage of log information, information communication is performed with each electronic control device via an in-vehicle network as a device different from the electronic control device, and information acquired by the information communication It has been proposed to include an in-vehicle information collection device having a nonvolatile memory for storing (see Patent Document 1).

この特許文献1に記載された車載システムにおける車載情報収集装置は、特定の実現要求機能にて不具合が発生した場合、その不具合の発生を検出した電子制御装置に対して、電子制御装置自身の不揮発性記憶装置にログ情報を記憶可能であるか否かを問い合わせる。その問い合わせの結果、電子制御装置からの返答がログ情報を記憶不可能(例えば、自身がメモリレス制御装置)であれば、車載情報収集装置は、電子制御装置からログ情報を直ちに取得して車載情報収集装置の不揮発性メモリに記憶する。また、電子制御装置からの返答がログ情報を記憶可能であれば、車載情報収集装置は、電子制御装置にログ情報を所定時間保持させた後、当該ログ情報を取得して車載情報収集装置の不揮発性メモリに記憶する。   In the in-vehicle information collecting apparatus in the in-vehicle system described in Patent Document 1, when a problem occurs in a specific realization request function, the electronic control apparatus itself is non-volatile with respect to the electronic control apparatus that detects the occurrence of the problem. Whether the log information can be stored in the sexual storage device. As a result of the inquiry, if the response from the electronic control device is unable to store the log information (for example, the memoryless control device itself), the in-vehicle information collecting device immediately acquires the log information from the electronic control device and installs the in-vehicle information. Store in the non-volatile memory of the information collection device. Further, if the response from the electronic control device can store the log information, the in-vehicle information collecting device holds the log information for a predetermined time in the electronic control device, and then acquires the log information to obtain the log information of the in-vehicle information collecting device. Store in non-volatile memory.

特開2009−286295号公報JP 2009-286295 A

ところで、各実現要求機能に対しては、当該実現要求機能の実現に対して要求される安全性の水準を表す安全要求レベルが割り当てられており、電子制御装置や電子制御装置の制御対象それぞれに対しても安全要求レベルを担保するために必要となる信頼性の水準が規定されている(例えば、ASIL)。   By the way, a safety requirement level representing the level of safety required for the realization of the realization requirement function is assigned to each realization requirement function. In contrast, the level of reliability required to ensure the safety requirement level is defined (for example, ASIL).

そして、ログ情報の記憶先は、信頼性の高い装置であることが求められ、不具合が発生した実現要求機能を実現する電子制御装置に割り当てられた安全要求レベルと同じ水準以上の安全要求レベルを有していることが求められる。   The storage destination of log information is required to be a highly reliable device, and the safety requirement level that is equal to or higher than the safety requirement level assigned to the electronic control device that realizes the implementation requirement function in which a failure has occurred. It is required to have.

特許文献1に記載された車載システムにて、これを実現するためには、各電子制御装置の信頼性よりも信頼性が高くなるように、車載情報収集装置自身を構成する必要が生じる。このように信頼性の高い車載情報収集装置を構成するためには、信頼性の高い部品を用いて構成する必要がある。この信頼性の高い部品は、費用が高いことから、信頼性の高い車載情報収集装置を構築するための費用が高くなるという課題が生じる。   In order to realize this in the in-vehicle system described in Patent Document 1, it is necessary to configure the in-vehicle information collection device itself so that the reliability is higher than the reliability of each electronic control device. Thus, in order to configure a highly reliable in-vehicle information collection device, it is necessary to configure using highly reliable components. Since this highly reliable component is expensive, there is a problem that the cost for constructing a highly reliable in-vehicle information collecting device becomes high.

つまり、従来の技術では、車載システムにおいて、可能な限り費用を抑制しつつ、信頼性の高い装置を情報の記憶先とすることが困難であるという課題があった。
そこで、本発明においては、可能な限り費用を抑制しつつ、信頼性の高い装置を情報の記憶先とすることを目的とする。
That is, in the conventional technology, there is a problem that it is difficult for an in-vehicle system to store a highly reliable device as an information storage destination while suppressing cost as much as possible.
Therefore, an object of the present invention is to make a highly reliable device as a storage destination of information while suppressing the cost as much as possible.

上記目的を達成するためになされた本発明は、車載ネットワークにて、制御装置間の情報通信を中継する中継装置に関する。車載ネットワークは、それぞれに定められ、互いに異なる機能である実現要求機能を実現する複数の制御装置として、不揮発性記憶装置を有した制御装置である少なくとも一つの記憶機能付制御装置と、不揮発性記憶装置を有していない制御装置である少なくとも一つのメモリレス制御装置とが混在したものである。そして、各制御装置には、実現要求機能の実現に対して要求される安全性の水準を表す安全要求レベルが割り当てられている。なお、ここで言う不揮発性記憶装置とは、電力供給が遮断されても記憶内容を保持すると共に、記憶内容を書換可能な記憶装置である。   The present invention made to achieve the above object relates to a relay device that relays information communication between control devices in an in-vehicle network. The in-vehicle network includes at least one control device with a storage function, which is a control device having a non-volatile storage device, and a non-volatile storage as a plurality of control devices that realize a realization request function that is defined for each different function This is a mixture of at least one memoryless control device which is a control device having no device. Each control device is assigned a safety requirement level that represents the level of safety required for realizing the achievement requirement function. Note that the non-volatile storage device referred to here is a storage device that retains stored contents and can rewrite stored contents even when power supply is interrupted.

そして、本発明の中継装置は、要求取得手段と、書込先特定手段と、データ記憶制御手段とを備える。
このうち、要求取得手段は、不揮発性記憶装置へのデータの書き込みを要求するメモリバンク要求を、制御装置から取得する。そして、メモリバンク要求によって書き込みが要求されるデータを書込要求データとし、制御装置ごとに割り当てられた安全要求レベルを表した記憶先管理テーブルに従って、書込先特定手段が、要求取得手段にて取得したメモリバンク要求に基づいて、当該メモリバンク要求の要求元に割り当てられた安全要求レベル(以下、「要求元レベル」と称す)以上に高い安全要求レベルが割り当てられた記憶機能付制御装置を書込先装置として特定する。その特定した書込先装置が有する不揮発性記憶装置に、データ記憶制御手段が、書込要求データを書き込む。
The relay apparatus of the present invention includes a request acquisition unit, a write destination specifying unit, and a data storage control unit.
Among these, the request acquisition unit acquires a memory bank request for requesting data writing to the nonvolatile storage device from the control device. Then, according to the storage destination management table that represents the safety requirement level assigned to each control device, the data requested to be written by the memory bank request is the write request data. Based on the acquired memory bank request, a controller with a storage function to which a safety requirement level higher than the safety requirement level assigned to the request source of the memory bank request (hereinafter referred to as “request source level”) is assigned. Identifies as a writing destination device. The data storage control means writes the write request data in the nonvolatile storage device of the specified writing destination device.

このような中継装置によれば、要求元レベル以上に高い安全要求レベルが割り当てられた記憶機能付制御装置を書込先装置とすることができ、その書込先装置の安全要求レベル、ひいては、書込先装置が備える不揮発性記憶装置の信頼性を担保することができる。   According to such a relay device, a control device with a storage function assigned a safety request level higher than the request source level can be used as a write destination device, and the safety request level of the write destination device, The reliability of the nonvolatile storage device provided in the writing destination device can be ensured.

しかも、本発明において、書込先装置の選定に用いる安全要求レベルは、実現要求機能を実現する制御装置ごとに予め割り当てられたものである。
したがって、本発明においては、書込先装置の信頼性を担保することを目的として、中継装置や制御装置(即ち、車載ネットワーク)に新たな構成を付加したり、従来の部品を変更したりする必要がない。このため、本発明においては、費用が増加することを可能な限り抑制できる。
Moreover, in the present invention, the safety requirement level used for selection of the write destination device is assigned in advance for each control device that realizes the achievement request function.
Therefore, in the present invention, for the purpose of ensuring the reliability of the writing destination device, a new configuration is added to the relay device or the control device (that is, the in-vehicle network), or the conventional parts are changed. There is no need. For this reason, in this invention, it can suppress that a cost increases as much as possible.

これらのことから、本発明によれば、可能な限り費用を抑制しつつ、情報(書込要求データ)の記憶先を信頼性の高い装置とすることができる。
さらに、本発明における書込先特定手段は、選択手段と、要求出力手段と、可否確認手段と、再選択手段とを備えていても良い。
For these reasons, according to the present invention, it is possible to make the storage destination of information (write request data) a highly reliable device while suppressing the cost as much as possible.
Furthermore, the write destination specifying means in the present invention may comprise a selection means, a request output means, an availability confirmation means, and a reselection means.

この場合、選択手段は、記憶先管理テーブルに従って、要求元レベルと同レベルの安全要求レベル(以下、「安全要求同レベル」と称す)が割り当てられた記憶機能付制御装置から順に、当該記憶機能付制御装置を書込先候補として選択する。その選択された書込先候補に、要求出力手段が、書込要求データの書き込みの可否を問い合わせる書込要求を出力する。そして、書込要求を出力した先である書込先候補からの書込要求に対する返答が書込要求データの書き込み可能であれば、可否確認手段は、当該書込要求の送信先である書込先候補を書込先装置として特定する。また、書込要求を出力した先である書込先候補からの書込要求に対する返答が書込要求データの書き込み不可であれば、再選択手段が、選択手段に新たな書込先候補を選択させる。   In this case, according to the storage destination management table, the selection means sequentially selects the storage function from the control device with storage function to which the safety requirement level (hereinafter referred to as “safety requirement same level”) that is the same level as the request source level is assigned. The attached control device is selected as a writing destination candidate. The request output means outputs a write request for inquiring whether or not the write request data can be written to the selected write destination candidate. If the response to the write request from the write destination candidate that is the output destination of the write request is writable in the write request data, the availability checking unit writes the write request that is the transmission destination of the write request. The destination candidate is specified as the writing destination device. In addition, if the response to the write request from the write destination candidate to which the write request is output cannot be written to the write request data, the reselection means selects a new write destination candidate as the selection means. Let

本発明の中継装置によれば、適切な書込先装置が特定されるまで、書込先装置の選定を繰り返し実行することができる。これにより、本発明によれば、適切な記憶機能付制御装置を書込先装置として特定することができ、その書込先装置の不揮発性記憶装置に書込要求データをより確実に記憶することができる。   According to the relay device of the present invention, selection of a write destination device can be repeatedly executed until an appropriate write destination device is identified. Thus, according to the present invention, an appropriate control device with a storage function can be specified as a write destination device, and write request data can be more reliably stored in the nonvolatile storage device of the write destination device. Can do.

ところで、一般的な車載システムにおいては、安全要求レベルが高い実現要求機能を実現する制御装置からの書込要求データほど、高い安全性(信頼性)が求められる。
このため、本発明における再選択手段は、安全要求同レベルが割り当てられ、かつ未選択である記憶機能付制御装置が存在すれば、当該未選択である記憶機能付制御装置の一つを書込先候補として、選択手段に選択させても良い。さらに、再選択手段は、安全要求同レベルが割り当てられた記憶機能付制御装置が存在しなければ、安全要求同レベルよりも高い安全要求レベルが割り当てられた記憶機能付制御装置の中から書込先候補を選択手段に選択させても良い。
By the way, in a general vehicle-mounted system, higher safety (reliability) is required for write request data from a control device that realizes a function requiring realization having a high safety requirement level.
For this reason, the reselection means according to the present invention writes one of the unselected control devices with a storage function if there is a control device with a storage function that is assigned the same level of safety requirement and is not selected. The selection means may be selected as the previous candidate. Furthermore, if there is no controller with storage function to which the same level of safety requirement is assigned, the reselection means writes from among the controllers with storage function to which a higher safety requirement level is assigned than the safety requirement level. The destination candidate may be selected by the selection means.

このような本発明によれば、高い安全性が要求される書込要求データほど、安全要求レベルが高い実現要求機能を実現する記憶機能付制御装置の不揮発性記憶装置に記憶することができる。すなわち、本発明によれば、書込要求データに対して要求される安全性(信頼性)に適した書き込み先を決定でき、リソースを無駄なく有効に利用できる。   According to the present invention as described above, the write request data requiring higher safety can be stored in the nonvolatile storage device of the control device with a storage function that realizes the realization request function having a higher safety request level. That is, according to the present invention, it is possible to determine a write destination suitable for the safety (reliability) required for the write request data, and to effectively use resources without waste.

車載通信システムの概略構成を示すブロック図である。It is a block diagram which shows schematic structure of a vehicle-mounted communication system. 記憶先管理テーブルを示す説明図である。It is explanatory drawing which shows a memory | storage destination management table. 電子制御装置が実行する機能実現処理の処理手順を示すフローチャートである。It is a flowchart which shows the process sequence of the function implementation | achievement process which an electronic controller performs. 中継装置が実行するメモリバンク処理の処理手順を示すフローチャートである。It is a flowchart which shows the process sequence of the memory bank process which a relay apparatus performs. 書込先装置が実行する書込処理の処理手順を示すフローチャートである。It is a flowchart which shows the process sequence of the write process which a write-destination apparatus performs. 書込先装置に書込要求データを書き込む動作を説明する説明図である。It is explanatory drawing explaining the operation | movement which writes write-request data in a write-destination apparatus.

以下に本発明の実施形態を図面と共に説明する。
〈全体構成〉
図1に示す車載通信システム1は、自動車に搭載される車載システムであり、電子制御装置(ECU(Electronic Control Unit))20,30の間で必要な情報を通信するシステムである。
Embodiments of the present invention will be described below with reference to the drawings.
<overall structure>
An in-vehicle communication system 1 shown in FIG. 1 is an in-vehicle system mounted in an automobile, and is a system that communicates necessary information between electronic control units (ECUs) 20 and 30.

この車載通信システム1は、複数のサブネットワーク101,102,…10nと、通信端末14と、コネクタ(CNT)16と、複数の電子制御装置201,202,…20Nと、複数の電子制御装置301,302,…,30Mと、中継装置40とを備えている。本実施形態においては、複数のサブネットワーク10と、中継装置40とによって、一つの車載ネットワーク5が構成され、サブネットワーク10ごとに異なるプロトコルが用いられている。なお、本実施形態においては、符号“n”,“N”,“M”は、自然数を表す。 The vehicle communication system 1 includes a plurality of sub-networks 10 1, 10 2, and ... 10 n, the communication terminal 14, a connector (CNT) 16, a plurality of electronic control units 20 1, 20 2, and ... 20 N, A plurality of electronic control devices 30 1 , 30 2 ,..., 30 M and a relay device 40 are provided. In the present embodiment, one in-vehicle network 5 is configured by the plurality of sub-networks 10 and the relay device 40, and different protocols are used for each sub-network 10. In the present embodiment, the symbols “n”, “N”, and “M” represent natural numbers.

各サブネットワーク10にて用いられるプロトコルの一例として、車載LANで一般的に利用されているCAN(Robert Bosch社が提案した「Controller Area Network」)プロトコルや、FlexRay、Lin(Local Interconnect Network)などが考えられる。   Examples of protocols used in each sub-network 10 include CAN ("Controller Area Network" proposed by Robert Bosch), FlexRay, Lin (Local Interconnect Network), etc., which are generally used in in-vehicle LANs. Conceivable.

通信端末14は、車載通信システム1の外部に配置された装置(以下、「外部機器」とも称す)との間で情報通信を実行する。この通信端末14が情報通信を実行する外部機器には、不揮発性の記憶装置からなるストレージ82を備えた外部サーバ80を含む。   The communication terminal 14 performs information communication with a device (hereinafter also referred to as “external device”) arranged outside the in-vehicle communication system 1. The external devices on which the communication terminal 14 performs information communication include an external server 80 including a storage 82 composed of a nonvolatile storage device.

コネクタ16は、外部ツール84を接続するコネクタである。外部ツール84は、各種情報の入力を受け付ける入力受付部(図示せず)と、入力受付部にて受け付けた各種情報を車載通信システム1に送信すると共に、車載通信システム1からの情報を取得する通信部(図示せず)と、通信部にて取得した情報を報知する報知部(図示せず)とを少なくとも備えている。   The connector 16 is a connector for connecting the external tool 84. The external tool 84 transmits an input receiving unit (not shown) that receives input of various types of information and various types of information received by the input receiving unit to the in-vehicle communication system 1 and acquires information from the in-vehicle communication system 1. A communication unit (not shown) and at least a notification unit (not shown) for notifying information acquired by the communication unit are provided.

サブネットワーク101,102,…10nは、それぞれ、バス状の伝送路を備えている。
電子制御装置20,30は、車両の各所に配置され、サブネットワーク10に接続されている。電子制御装置20,30は、それぞれが、予め割り当てられた機能(以下、「実現要求機能」と称す)を実現する。
Each of the sub-networks 10 1 , 10 2 ,... 10 n has a bus-shaped transmission path.
The electronic control devices 20 and 30 are arranged at various locations on the vehicle and are connected to the sub-network 10. Each of the electronic control devices 20 and 30 realizes a function assigned in advance (hereinafter referred to as “realization request function”).

このうち、電子制御装置20は、それぞれ、通信部22と、制御部24と、記憶部26とを備えている。
通信部22は、トランシーバ(図示せず)と、コントローラ(図示せず)とを備えている。この通信部22のトランシーバは、自身が接続されたサブネットワーク10へのデータの送出、自身が接続されたサブネットワーク10からのデータの取り込みを行う。また、通信部22のコントローラは、当該サブネットワーク10にて用いられるプロトコルに従って通信を制御する。
Among these, the electronic control unit 20 includes a communication unit 22, a control unit 24, and a storage unit 26, respectively.
The communication unit 22 includes a transceiver (not shown) and a controller (not shown). The transceiver of the communication unit 22 transmits data to the subnetwork 10 to which the transceiver 22 is connected and takes in data from the subnetwork 10 to which the transceiver is connected. Further, the controller of the communication unit 22 controls communication according to the protocol used in the subnetwork 10.

制御部24は、ROM,RAM,CPUを少なくとも備えた周知のマイクロコンピュータを中心に構成されている。
記憶部26は、電力供給が遮断された場合(即ち、電源オフ時)にも記憶内容が保持され、かつ、記憶内容を書き換え可能な不揮発性記憶装置である。
The control unit 24 is configured around a known microcomputer including at least a ROM, a RAM, and a CPU.
The storage unit 26 is a non-volatile storage device that retains stored contents and can rewrite stored contents even when power supply is interrupted (that is, when the power is turned off).

そして、電子制御装置20の制御部24は、電子制御装置20自身に割り当てられた実現要求機能を実現する機能実現処理や、他の電子制御装置20,30との通信を実行する通信処理、他の電子制御装置20,30からの書込要求データを記憶部26に格納する書込処理を実行する。   The control unit 24 of the electronic control device 20 performs a function realization process for realizing the realization request function assigned to the electronic control device 20 itself, a communication process for executing communication with the other electronic control devices 20 and 30, The write processing for storing the write request data from the electronic control devices 20 and 30 in the storage unit 26 is executed.

このため、制御部24のROMは、電気的に書換可能な記憶領域であり、各種処理プログラムが格納される書換可能領域が設けられている。この書換可能領域には、機能実現処理、通信処理、及び書込処理を制御部24が実行するための各処理プログラムが格納されている。   For this reason, the ROM of the control unit 24 is an electrically rewritable storage area, and is provided with a rewritable area in which various processing programs are stored. In this rewritable area, each processing program for the control unit 24 to execute the function realizing process, the communication process, and the writing process is stored.

つまり、本実施形態では、電子制御装置20の一つとして、各種センサの検知結果に従って、内燃機関を制御する機能が実現要求機能として割り当てられたエンジンECUや、パワートレイン機構を制御する機能が実現要求機能として割り当てられたパワートレインECUを含む。さらに、本実施形態では、電子制御装置20として、周知のナビゲーション装置を構成する各部を制御対象とし、目的地までの経路を案内する機能が実現要求機能として割り当てられたナビゲーションECUなどを含む。   In other words, in the present embodiment, as one of the electronic control devices 20, an engine ECU to which a function for controlling an internal combustion engine is assigned as an achievement request function and a function for controlling a powertrain mechanism are realized according to detection results of various sensors. Includes a powertrain ECU assigned as a required function. Furthermore, in the present embodiment, the electronic control device 20 includes a navigation ECU, etc., in which each part constituting a known navigation device is a control target, and a function for guiding a route to a destination is assigned as a realization request function.

なお、以下では、電子制御装置20を記憶機能付制御装置20とも称す。
一方、電子制御装置30は、それぞれ、通信部32と、制御部34とを備えている。
通信部32は、トランシーバ(図示せず)と、コントローラ(図示せず)とを備えている。この通信部32のトランシーバは、自身が接続されたサブネットワーク10へのデータの送出、自身が接続されたサブネットワーク10からのデータの取り込みを行う。また、通信部32のコントローラは、当該サブネットワーク10にて用いられるプロトコルに従って通信を制御する。
Hereinafter, the electronic control device 20 is also referred to as a control device with a storage function 20.
On the other hand, each electronic control unit 30 includes a communication unit 32 and a control unit 34.
The communication unit 32 includes a transceiver (not shown) and a controller (not shown). The transceiver of the communication unit 32 transmits data to the subnetwork 10 to which the transceiver 32 is connected and takes in data from the subnetwork 10 to which the transceiver 32 is connected. The controller of the communication unit 32 controls communication according to a protocol used in the subnetwork 10.

制御部34は、ROM,RAM,CPUを少なくとも備えた周知のマイクロコンピュータを中心に構成されている。この制御部34は、電子制御装置30自身に割り当てられた実現要求機能を実現する機能実現処理や、他の電子制御装置20,30との通信を実行する通信処理、各種処理によって発生した書込要求データの書き込みを要求するメモリバンク要求を出力する書込要求処理を実行する。   The control unit 34 is configured around a known microcomputer including at least a ROM, a RAM, and a CPU. This control unit 34 performs function realization processing for realizing the realization request function assigned to the electronic control device 30 itself, communication processing for executing communication with other electronic control devices 20 and 30, and writing generated by various processing. Write request processing for outputting a memory bank request for requesting writing of requested data is executed.

このため、制御部34のROMには、電気的に書換可能な記憶領域であり、各種処理プログラムが格納される書換可能領域が設けられている。この書換可能領域には、機能実現処理や、通信処理、書込要求処理を制御部34が実行するための各処理プログラムが格納されている。   For this reason, the ROM of the control unit 34 is an electrically rewritable storage area, and is provided with a rewritable area in which various processing programs are stored. In this rewritable area, each processing program for the control unit 34 to execute the function realizing process, the communication process, and the write request process is stored.

つまり、電子制御装置30は、記憶機能付制御装置20を構成する各部のうち、記憶部26が省略された電子制御装置である。
このような電子制御装置30の一つとして、各種センサでの検知結果に従って、ブレーキ機構を制御するアンチロックブレーキシステムが実現要求機能として割り当てられたABS電子制御装置や、ドアに設けられた錠を制御対象として施錠・解錠する機能が実現要求機能として割り当てられたドアECUを含む。さらに、メモリレス制御装置30の一つとして、パワーウインドウを制御対象として制御する機能が実現要求機能として割り当てられたウインドウECUや、電動ミラーを制御対象として制御する機能が実現要求機能として割り当てられたミラーECU、ワイパー機構を制御対象として制御する機能が実現要求機能として割り当てられたワイパーECUを含む。さらには、電子制御装置30の一つとして、自車両に搭載されたエアコンディショナを制御対象として制御する機能が実現要求機能として割り当てられたエアコンECUや、シート(座席)を制御対象として制御する機能が実現要求機能として割り当てられたシートECUが含まれていても良い。
In other words, the electronic control device 30 is an electronic control device in which the storage unit 26 is omitted from the components constituting the control device with storage function 20.
As one of such electronic control devices 30, an anti-lock brake system that controls the brake mechanism according to the detection results of various sensors, an ABS electronic control device assigned as a function that requires realization, and a lock provided on the door The door ECU to which the function of locking / unlocking as the control target is assigned as the realization request function is included. Further, as one of the memoryless control devices 30, a window ECU in which a function for controlling a power window as a control target is assigned as a realization request function, and a function for controlling an electric mirror as a control target is assigned as a realization request function. The mirror ECU includes a wiper ECU to which a function for controlling the wiper mechanism as a control target is assigned as a realization request function. Furthermore, as one of the electronic control devices 30, an air conditioner ECU to which a function for controlling an air conditioner mounted on the own vehicle as a control target is assigned as a realization request function, or a seat (seat) is controlled as a control target A seat ECU to which the function is assigned as the realization request function may be included.

以下では、電子制御装置30をメモリレス制御装置30とも称す。
本実施形態における各記憶機能付制御装置20と、各メモリレス制御装置30とには、電子制御装置自身の名前(以下、「ECU名」と称す)と共に、各電子制御装置を識別する識別情報(以下、「ECUID」と称す)が予め規定されている。
Hereinafter, the electronic control device 30 is also referred to as a memoryless control device 30.
Each control device with storage function 20 and each memoryless control device 30 in the present embodiment has identification information for identifying each electronic control device together with the name of the electronic control device itself (hereinafter referred to as “ECU name”). (Hereinafter referred to as “ECUID”) is defined in advance.

また、本実施形態においては、一つのサブネットワーク10には、同種の区分に分類される実現要求機能を実現する記憶機能付制御装置20及びメモリレス制御装置30が接続される。すなわち、各サブネットワーク10は、自動車において周知のパワートレイン系、シャーシ(安全)系、ボデー系、マルチメディア系といった区分ごとに用意され、車載通信システム1全体では、記憶機能付制御装置20とメモリレス制御装置30とが混在している。
〈安全要求レベル〉
自動車においては、実現要求機能それぞれに対して要求される安全性の水準を表す安全要求レベルが規定される。この安全要求レベルは、各実現要求機能を実現する電子制御装置20,30に対しても規定される。
Further, in the present embodiment, a storage function control device 20 and a memoryless control device 30 that realize an implementation request function classified into the same type of category are connected to one subnetwork 10. That is, each sub-network 10 is prepared for each category such as a powertrain system, a chassis (safety) system, a body system, and a multimedia system, which are well-known in automobiles. Less control device 30 is mixed.
<Safety requirement level>
In an automobile, a safety requirement level that represents a level of safety required for each realization requirement function is defined. This safety requirement level is also defined for the electronic control devices 20 and 30 that realize each of the achievement requirement functions.

具体的に、本実施形態における安全要求レベルは、ISO26262によって規定される指標であるASIL(Automotive Safety Integrity Level)クラスである。   Specifically, the safety requirement level in the present embodiment is an ASIL (Automatic Safety Integrity Level) class that is an index defined by ISO26262.

このASILクラスは、予想される障害一つ一つの危険性に応じた安全対策の要求レベルである。ASILクラスは、障害によって被る被害の大きさを表す危険度(S)と、障害に遭遇する頻度(E)と、障害が発生した場合に危険を回避する行動の容易さを表す制御可能性(C)との組み合わせによって決定される。   This ASIL class is a required level of safety measures according to the risk of each expected failure. The ASIL class is a controllability (S) that indicates the magnitude of damage caused by a failure, the frequency of encountering the failure (E), and the ease of action that avoids the danger when a failure occurs ( Determined in combination with C).

具体的には、危険度(S)と制御可能性(C)は3段階、頻度(E)は4段階で評価されている。そして、これらの危険度(S)と制御可能性(C)と頻度(E)とによって表されるマトリクスに従って、ASILクラスは決定される。そのASILクラスは、要求される安全性の水準が低いものから順に、QM(Quality Management:システムは安全な状態),A,B,C,Dと表される。   Specifically, the risk (S) and controllability (C) are evaluated in three stages, and the frequency (E) is evaluated in four stages. Then, the ASIL class is determined according to a matrix represented by the risk (S), controllability (C), and frequency (E). The ASIL class is expressed as QM (Quality Management: A system is in a safe state), A, B, C, and D in order from the lowest level of required safety.

さらに、各電子制御装置20,30を構成する各部、電子制御装置20,30が実行する処理プログラム、及び電子制御装置20,30が制御する制御対象それぞれに対しては、ASILクラスの一部として、ASILクラスを担保するために必要となる信頼性レベルが設定される。この信頼性レベルには、各電子制御装置20,30を構成する各部、電子制御装置20,30が実行する処理プログラム、及び電子制御装置20,30が制御する制御対象それぞれでの不具合の発生確率が含まれる。
〈中継装置〉
中継装置40は、サブネットワーク101,102,…10nに接続されている電子制御装置20,30間の情報通信を中継するゲートウェイ機能を有した装置、即ち、セントラルゲートウェイ装置である。
Furthermore, each part constituting each electronic control device 20, 30, a processing program executed by the electronic control device 20, 30 and each control target controlled by the electronic control device 20, 30 are part of the ASIL class. The reliability level required to secure the ASIL class is set. This reliability level includes the probability of occurrence of a malfunction in each part constituting each electronic control unit 20, 30, a processing program executed by electronic control unit 20, 30 and a control target controlled by electronic control unit 20, 30. Is included.
<Relay device>
The relay device 40 is a device having a gateway function for relaying information communication between the electronic control devices 20 and 30 connected to the sub-networks 10 1 , 10 2 ,... 10 n , that is, a central gateway device.

この中継装置40は、記憶部42と、通信部44と、制御部46とを備えている。
記憶部42は、電源オフ時にも記憶内容が保持され、かつ、記憶内容を書き換え可能な不揮発性メモリである。この記憶部42には、ルーティング情報RIが格納されるルーティング情報格納領域と、記憶先管理テーブルMIが格納される管理テーブル格納領域とが確保されている。
The relay device 40 includes a storage unit 42, a communication unit 44, and a control unit 46.
The storage unit 42 is a non-volatile memory that retains stored contents and can rewrite the stored contents even when the power is turned off. In the storage unit 42, a routing information storage area for storing the routing information RI and a management table storage area for storing the storage destination management table MI are secured.

ここで言うルーティング情報RIとは、互いに異なるサブネットワーク10に接続された複数の電子制御装置20,30の間でのデータフレームの通信経路を表す情報である。なお、記憶先管理テーブルMIについては、詳しくは後述する。   The routing information RI referred to here is information representing a data frame communication path between a plurality of electronic control devices 20 and 30 connected to different sub-networks 10. The storage destination management table MI will be described later in detail.

通信部44は、サブネットワーク10に接続された電子制御装置20,30間の情報通信を中継する。具体的には、本実施形態における通信部44は、互いに異なるサブネットワーク10に接続された複数の電子制御装置20,30の間でのデータフレームの送受信を、記憶部42に記憶されたルーティング情報RIに基づいて実行する。   The communication unit 44 relays information communication between the electronic control devices 20 and 30 connected to the subnetwork 10. Specifically, the communication unit 44 in the present embodiment transmits / receives data frames between the plurality of electronic control devices 20 and 30 connected to different sub-networks 10 and stores routing information stored in the storage unit 42. Execute based on RI.

すなわち、通信部44が、ルーティング情報RIに基づいて、電子制御装置からのデータフレームを、当該データフレームの受信先が接続されたサブネットワーク10へと出力する。当該データフレームの送信元が接続されたサブネットワーク10と、当該データフレームの受信先が接続されたサブネットワーク10でプロトコルが異なる場合は、プロトコルを変換し、受信先が接続されたサブネットワーク10へと出力する。これにより、中継装置40は、周知のゲートウェイ装置として機能する。   That is, the communication unit 44 outputs the data frame from the electronic control device to the subnetwork 10 to which the reception destination of the data frame is connected based on the routing information RI. If the protocol is different between the subnetwork 10 to which the transmission source of the data frame is connected and the subnetwork 10 to which the reception destination of the data frame is connected, the protocol is converted to the subnetwork 10 to which the reception destination is connected. Is output. Thereby, the relay apparatus 40 functions as a well-known gateway apparatus.

制御部46は、ROM,RAM,CPUを少なくとも有した周知のマイクロコンピュータを中心に構成されている。制御部46のROMには、メモリレス制御装置30からのメモリバンク要求に対応する書込要求データを、特定条件を満たす記憶機能付制御装置20に格納するメモリバンク処理を実行するための処理プログラムが格納されている。ROMにおいて、メモリバンク処理を実行するための処理プログラムが格納される領域は、電気的に書換可能な不揮発性の記憶領域である。
〈記憶先管理テーブル〉
次に、中継装置40の記憶部42に格納される記憶先管理テーブルMIは、図2に示すように、ECU情報と、記憶データ情報とを備えている。
The control unit 46 is configured around a known microcomputer having at least a ROM, a RAM, and a CPU. In the ROM of the control unit 46, a processing program for executing memory bank processing for storing write request data corresponding to a memory bank request from the memoryless control device 30 in the control device with storage function 20 satisfying a specific condition Is stored. In the ROM, an area in which a processing program for executing memory bank processing is stored is an electrically rewritable nonvolatile storage area.
<Storage destination management table>
Next, the storage destination management table MI stored in the storage unit 42 of the relay device 40 includes ECU information and stored data information as shown in FIG.

このうち、ECU情報は、車載通信システム1を構成する電子制御装置20,30に関する情報である。
このECU情報には、電子制御装置20,30それぞれのECU名と、ECUIDと、各電子制御装置20,30に割り当てられた安全要求レベル(ASILクラス)とが含まれている。さらに、ECU情報には、当該記憶機能付制御装置20が備える記憶部26の記憶可能サイズ(即ち、空き容量)が含まれる。
Among these, the ECU information is information related to the electronic control devices 20 and 30 constituting the in-vehicle communication system 1.
The ECU information includes the ECU name of each of the electronic control devices 20 and 30, the ECU ID, and the safety requirement level (ASIL class) assigned to each of the electronic control devices 20 and 30. Further, the ECU information includes a storable size (that is, a free capacity) of the storage unit 26 included in the control device with storage function 20.

なお、本実施形態においては、外部サーバ80や中継装置40自身は、記憶機能付制御装置20の一つとして規定される。よって、外部サーバ80や中継装置40の名称や、識別情報、安全要求レベル(ASILクラス)、及び外部サーバ80や中継装置40が備える不揮発性記憶装置(ストレージ82、記憶部42)の空き容量を含む情報が、外部サーバ80や中継装置40に関するECU情報として作成される。なお、本実施形態の中継装置40には、ASILクラス(B)が割り当てられている。また、本実施形態の外部サーバ80には、最も低い安全性の水準を表す安全要求レベル(即ち、ASILクラス(QM))が割り当てられている。   In the present embodiment, the external server 80 and the relay device 40 are defined as one of the storage function control devices 20. Therefore, the names, identification information, safety requirement level (ASIL class) of the external server 80 and the relay device 40, and the free capacity of the nonvolatile storage device (storage 82, storage unit 42) included in the external server 80 and the relay device 40 are displayed. The included information is created as ECU information regarding the external server 80 and the relay device 40. Note that the ASIL class (B) is assigned to the relay device 40 of the present embodiment. Further, a safety requirement level (that is, ASIL class (QM)) representing the lowest safety level is assigned to the external server 80 of the present embodiment.

そして、外部サーバ80や中継装置40に関するECU情報は、記憶先管理テーブルMIに含まれる。
一方、記憶データ情報は、メモリバンク処理が実行されることで特定条件を満たす記憶機能付制御装置20の記憶部26に格納される書込要求データに関する情報である。具体的に、各書込要求データの記憶データ情報には、当該書込要求データの書き込みを要求した要求元のECU名(図2中、依頼元ECU)、当該書込要求データを識別するデータID、当該書込要求データのデータサイズが含まれる。さらに、各書込要求データの記憶データ情報には、当該書込要求データに対する暗号化の要否を表す暗号化フラグや、暗号化に用いる鍵を識別する鍵IDが含まれる。
〈書込要求処理〉
次に、各メモリレス制御装置30の制御部34が実行する書込要求処理について説明する。
The ECU information related to the external server 80 and the relay device 40 is included in the storage destination management table MI.
On the other hand, the storage data information is information on write request data stored in the storage unit 26 of the control device with storage function 20 that satisfies the specific condition by executing the memory bank process. Specifically, the stored data information of each write request data includes the name of the requesting ECU that has requested writing of the write request data (requesting ECU in FIG. 2), and data that identifies the write request data. ID and the data size of the write request data are included. Further, the stored data information of each write request data includes an encryption flag indicating whether or not the write request data needs to be encrypted, and a key ID for identifying a key used for encryption.
<Write request processing>
Next, the write request process executed by the control unit 34 of each memoryless control device 30 will be described.

書込要求処理は、起動指令が入力されると起動される。起動指令とは、例えば、イグニッションスイッチがオンされることで発生するイグニッション信号などである。
この書込要求処理が実行されると、図3に示すように、まず、機能実行処理を含む各種処理を実行した結果、書込要求データが発生したか否かを判定する(S120)。
The write request process is started when a start command is input. The activation command is, for example, an ignition signal generated when an ignition switch is turned on.
When this write request process is executed, as shown in FIG. 3, it is first determined whether or not write request data has been generated as a result of executing various processes including the function execution process (S120).

なお、書込要求データとは、メモリレス制御装置30において各種処理を実行することで発生し、不揮発性記憶装置に記憶する必要が生じたデータである。
この書込要求データとして生成されるデータは、周知のダイアグノーシスの結果や、制御対象に対する周知の故障診断処理の結果として生成された故障情報を含む。例えば、メモリレス制御装置30がABS電子制御装置であれば、ABS電子制御装置を構成する部品の故障や、ブレーキ機構の故障を表す故障情報が書込要求データとして生成され発生する。また、書込要求データとして生成されるデータは、当該メモリレス制御装置30が機能実現処理を実行することで実現する実現要求機能における各種履歴、バックアップデータ、各種設定であっても良い。
The write request data is data that is generated by executing various processes in the memoryless control device 30 and needs to be stored in the nonvolatile storage device.
The data generated as the write request data includes a well-known diagnosis result and failure information generated as a result of a well-known failure diagnosis process for the control target. For example, if the memoryless control device 30 is an ABS electronic control device, failure information indicating failure of parts constituting the ABS electronic control device or failure of the brake mechanism is generated and generated as write request data. The data generated as the write request data may be various histories, backup data, and various settings in the realization request function realized by the memoryless control device 30 executing the function realization process.

そして、S120での判定の結果、書込要求データが未発生であれば(S120:NO)、書込要求データが発生するまで待機する。書込要求データが発生すると(S120:YES)、その発生した書込要求データを、制御部24が備える主記憶装置(RAM)に格納する(S130)。   If the result of determination in S120 is that write request data has not occurred (S120: NO), the process waits until write request data is generated. When the write request data is generated (S120: YES), the generated write request data is stored in a main storage device (RAM) provided in the control unit 24 (S130).

続いて、メモリバンク要求を中継装置40に対して出力する(S140)。このメモリバンク要求とは、記憶機能付制御装置20が有する記憶部26への書込要求データの書き込みを要求する要求信号である。メモリバンク要求には、書込要求データ自身に加えて、当該メモリバンク要求の出力元(当該メモリレス制御装置30)に割り当てられているECUID(以下、「送信元ID」とも称す)と、当該メモリバンク要求の出力元に割り当てられている安全要求レベルと、暗号化フラグとが含まれている。   Subsequently, the memory bank request is output to the relay device 40 (S140). The memory bank request is a request signal for requesting writing of write request data to the storage unit 26 included in the control device with storage function 20. In addition to the write request data itself, the memory bank request includes an ECU ID (hereinafter also referred to as “transmission source ID”) assigned to the output source of the memory bank request (the memoryless control device 30), The security request level assigned to the output source of the memory bank request and the encryption flag are included.

さらに、書込要求処理では、中継装置40からの完了通知を受信したか否かを判定する(S150)。ここで言う完了通知とは、先のS140にて出力したメモリバンク要求に含まれる書込要求データの書き込みが完了したことを表す信号である。   Further, in the write request process, it is determined whether or not a completion notification from the relay device 40 has been received (S150). The completion notification referred to here is a signal indicating that writing of the write request data included in the memory bank request output in S140 is completed.

その完了通知を受信していなければ(S150:NO)、完了通知を受信するまで待機する。そして、完了通知を受信すると(S150:YES)、先のS130にて、制御部34の主記憶装置(RAM)に格納した書込要求データを消去する(S160)。   If the completion notification is not received (S150: NO), the process waits until the completion notification is received. When the completion notification is received (S150: YES), the write request data stored in the main storage device (RAM) of the control unit 34 is deleted in the previous S130 (S160).

その後、S120へと戻る。
つまり、メモリレス制御装置30が実行する書込要求処理では、書込要求データが発生した場合、当該書込要求データをメモリレス制御装置30の制御部24における主記憶装置に記憶すると共に、中継装置40に対してメモリバンク要求を出力する。
〈メモリバンク処理〉
次に、中継装置40の制御部46が実行するメモリバンク処理について説明する。
Thereafter, the process returns to S120.
That is, in the write request process executed by the memoryless control device 30, when write request data is generated, the write request data is stored in the main storage device in the control unit 24 of the memoryless control device 30 and relayed. A memory bank request is output to the device 40.
<Memory bank processing>
Next, the memory bank process executed by the control unit 46 of the relay device 40 will be described.

このメモリバンク処理は、メモリレス制御装置30からのメモリバンク要求を通信部44が受信すると、割り込みで起動されるものである。
このメモリバンク処理は、起動されると、図4に示すように、まず、当該メモリバンク処理の起動要因となったメモリバンク要求から、当該メモリバンク要求に含まれる安全要求レベル(即ち、ASILクラス、以下、「要求元レベル」とも称す)を取得する(S210)。
This memory bank process is activated by an interrupt when the communication unit 44 receives a memory bank request from the memoryless control device 30.
When this memory bank process is activated, as shown in FIG. 4, first, from the memory bank request that is the activation factor of the memory bank process, the safety requirement level (that is, the ASIL class) included in the memory bank request. (Hereinafter, also referred to as “request source level”) (S210).

続いて、S210にて取得した要求元レベル及び記憶部42に記憶されている記憶先管理テーブルMIに基づいて、記憶機能付制御装置20の一つを書込先候補として選択する(S220)。このS220では、記憶先管理テーブルMIに含まれるECU情報において、安全要求レベル(ASILクラス)が要求元レベルと同レベル以上である記憶機能付制御装置20を書込先候補として選択する。   Subsequently, based on the request source level acquired in S210 and the storage destination management table MI stored in the storage unit 42, one of the control devices with storage function 20 is selected as a write destination candidate (S220). In S220, in the ECU information included in the storage destination management table MI, the control device with storage function 20 whose safety request level (ASIL class) is equal to or higher than the request source level is selected as a write destination candidate.

具体的に、本S220へと最初に移行した場合には、まず、要求元レベルと同レベルの安全要求レベル(以下、「安全要求同レベル」と称す)が割り当てられた記憶機能付制御装置20であり、かつ、書込要求データのデータサイズよりも大きな空き容量が存在する記憶部26を有した記憶機能付制御装置20を書込先候補として選択する。   Specifically, when the process first shifts to S220, first, the controller with storage function 20 to which the safety requirement level (hereinafter referred to as “safety requirement same level”) equal to the request source level is assigned. And the control device with storage function 20 having the storage unit 26 having a free space larger than the data size of the write request data is selected as a write destination candidate.

なお、本実施形態においては、S220にて書込先候補として選択の対象となる記憶機能付制御装置20には、外部サーバ80や中継装置40自身も含まれている。
さらに、メモリバンク処理では、当該メモリバンク処理の起動要因となったメモリバンク要求に基づいて、書込要求データに対する暗号化の要否を判定する(S230)。具体的に、本実施形態のS230では、メモリバンク要求に含まれている暗号化フラグが立っていれば、書込要求データに対する暗号化が必要であるものと判定し、暗号化フラグが落とされていれば、書込要求データに対する暗号化が不要であるものと判定する。
In the present embodiment, the storage function control device 20 to be selected as a write destination candidate in S220 includes the external server 80 and the relay device 40 itself.
Further, in the memory bank process, it is determined whether or not the write request data needs to be encrypted based on the memory bank request that is the activation factor of the memory bank process (S230). Specifically, in S230 of the present embodiment, if the encryption flag included in the memory bank request is set, it is determined that the write request data needs to be encrypted, and the encryption flag is cleared. If so, it is determined that the encryption for the write request data is unnecessary.

このS230での判定の結果、書込要求データに対する暗号化が必要であれば(S230:YES)、書込要求データを暗号化する(S240)。このS240での暗号化は、予め規定された条件に基づいて選択された鍵を用いた共通鍵暗号にて実施すれば良い。   As a result of the determination in S230, if the write request data needs to be encrypted (S230: YES), the write request data is encrypted (S240). The encryption in S240 may be performed by common key encryption using a key selected based on a predetermined condition.

その後、S250へと移行する。
一方、S230での判定の結果、書込要求データに対する暗号化が不要であれば(S230:NO)、S240を実行することなく、S250へと移行する。
Thereafter, the process proceeds to S250.
On the other hand, as a result of the determination in S230, if the write request data need not be encrypted (S230: NO), the process proceeds to S250 without executing S240.

そのS250では、先のS220にて選択した書込先候補が、中継装置40自身であるか外部装置であるかを判定する。ここで言う外部装置とは、記憶機能付制御装置20、または外部サーバ80である。   In S250, it is determined whether the write destination candidate selected in the previous S220 is the relay device 40 itself or an external device. The external device referred to here is the control device with storage function 20 or the external server 80.

このS250での判定の結果、S220にて選択した書込先候補が外部装置であれば、当該書込先候補に対して、書込要求データの書き込みの可否を問い合わせる書込要求を出力する(S260)。続いて、S260にて書込要求を出力した書込先候補からの応答が、書込要求データの書き込みが可能である旨の内容であるか否かを判定する(S270)。   As a result of the determination in S250, if the write destination candidate selected in S220 is an external device, a write request for inquiring whether the write request data can be written is output to the write destination candidate ( S260). Subsequently, it is determined whether or not the response from the write destination candidate that has output the write request in S260 is a content indicating that the write request data can be written (S270).

このS270での判定の結果、書込先候補からの応答が、書込要求データの書き込みが不可能である旨の内容であれば(S270:NO)、S220へと戻る。そのS220では、安全要求同レベルが割り当てられ、かつ未選択である記憶機能付制御装置20が存在すれば、当該未選択である記憶機能付制御装置20の中から、書込要求データのデータサイズよりも大きな空き容量が存在する記憶部26を有した一つの記憶機能付制御装置20を新たな書込先候補として選択する。一方、安全要求同レベルが割り当てられた記憶機能付制御装置20が存在しなければ、安全要求同レベルよりも高い安全要求レベルが割り当てられた記憶機能付制御装置20の中から、書込要求データのデータサイズよりも大きな空き容量が存在する記憶部26を有した一つの記憶機能付制御装置20を新たな書込先候補として選択する。その後、S230へと移行する。   As a result of the determination in S270, if the response from the write destination candidate indicates that the write request data cannot be written (S270: NO), the process returns to S220. In S220, if there is a control device with storage function 20 that is assigned the same level as the safety request and is not selected, the data size of the write request data is selected from the control devices with storage function 20 that are not selected. One control device 20 with a storage function having the storage unit 26 having a larger free space is selected as a new write destination candidate. On the other hand, if there is no control device with storage function 20 to which the same level of safety requirement is assigned, write request data is selected from the control devices with storage function 20 to which a higher safety requirement level is assigned than the same level of safety requirement. One control device 20 with a storage function having a storage unit 26 having a free space larger than the data size is selected as a new write destination candidate. Thereafter, the process proceeds to S230.

つまり、S220では、記憶先管理テーブルMIに従って、安全要求同レベルが割り当てられた記憶機能付制御装置20から順に書込先候補を選択する。
一方、S270での判定の結果、書込先候補からの応答が、書込要求データの書き込みが可能である旨の内容であれば(S270:YES)、当該書込先候補を書込先装置として特定し、その当該書込先装置に対して書込要求データを送信する(S280)。この書込要求データを受信した書込先装置は、書込先装置自身が備える記憶部26に書込要求データを記憶する。その後、S300へと移行する。
That is, in S220, according to the storage destination management table MI, write destination candidates are selected in order from the control device with storage function 20 to which the same level of safety requirement is assigned.
On the other hand, as a result of the determination in S270, if the response from the write destination candidate indicates that the write request data can be written (S270: YES), the write destination candidate is set as the write destination device. And write request data is transmitted to the writing destination device (S280). The write destination device that has received the write request data stores the write request data in the storage unit 26 provided in the write destination device itself. Thereafter, the process proceeds to S300.

ところで、S250での判定の結果、S220にて選択した書込先候補が中継装置40自身であれば、当該中継装置40自身を書込先装置として特定し、記憶部42に書込要求データを記憶する(S290)。その後、S300へと移行する。   By the way, as a result of the determination in S250, if the write destination candidate selected in S220 is the relay device 40 itself, the relay device 40 itself is specified as the write destination device, and the write request data is stored in the storage unit 42. Store (S290). Thereafter, the process proceeds to S300.

そのS300では、不揮発性記憶装置への書込要求データの書き込みが終了したか否かを判定する。具体的には、書込先装置が外部装置であれば、当該書込先装置からの終了通知を受信した場合に、不揮発性記憶装置への書込要求データの書き込みが終了したものと判定する。一方、書込先装置が中継装置40自身であれば、中継装置40の内部にて通知される終了通知に従って不揮発性記憶装置への書込要求データの書き込みが終了したものと判定する。なお、ここで言う終了通知とは、書込要求データの書き込みが終了したことを表す信号である。   In S300, it is determined whether or not the writing of the write request data to the nonvolatile storage device is finished. Specifically, if the write destination device is an external device, it is determined that writing of the write request data to the non-volatile storage device is completed when an end notification is received from the write destination device. . On the other hand, if the write destination device is the relay device 40 itself, it is determined that the writing of the write request data to the nonvolatile storage device is completed according to the end notification notified inside the relay device 40. Note that the end notification referred to here is a signal indicating that writing of the write request data has ended.

このS300での判定の結果、不揮発性記憶装置への書込要求データの書き込みが終了していなければ(S300:NO)、不揮発性記憶装置への書込要求データの書き込みが終了するまで待機する。そして、不揮発性記憶装置への書込要求データの書き込みが終了すると(S300:YES)、記憶部42に格納されている記憶先管理テーブルMIを更新する(S310)。   As a result of the determination in S300, if writing of the write request data to the nonvolatile storage device is not completed (S300: NO), the process waits until writing of the write request data to the nonvolatile storage device is completed. . Then, when the writing of the write request data to the nonvolatile storage device is completed (S300: YES), the storage destination management table MI stored in the storage unit 42 is updated (S310).

このS310における記憶先管理テーブルMIの更新では、当該書込要求データを記憶した記憶機能付制御装置20における記憶部26の記憶可能サイズを、当該書込要求データを記憶した後の記憶可能サイズへと書き換える。すなわち、記憶先管理テーブルMIにおける記憶部26の記憶可能サイズは、書込要求データのデータサイズ分減少される。   In the update of the storage destination management table MI in S310, the storable size of the storage unit 26 in the control device with storage function 20 storing the write request data is changed to the storable size after storing the write request data. And rewrite. That is, the storable size of the storage unit 26 in the storage destination management table MI is reduced by the data size of the write request data.

さらに、S310における記憶先管理テーブルMIの更新では、当該書込要求データに関する記憶データ情報を、当該書込要求データを記憶した記憶機能付制御装置20と対応付けて記憶する。すなわち、記憶先管理テーブルMIには、記憶データ情報が追加される。   Further, in the update of the storage destination management table MI in S310, the storage data information related to the write request data is stored in association with the control device with storage function 20 that stores the write request data. That is, storage data information is added to the storage destination management table MI.

続いて、メモリバンク要求の出力元であるメモリレス制御装置30に対して完了通知を出力する(S320)。その後、本メモリバンク処理を終了する。
つまり、中継装置40が実行するメモリバンク処理では、安全要求レベル(ASILクラス)が要求元レベルと同レベル以上である記憶機能付制御装置20を書込先候補として選択し、当該書込先候補に対して書込要求を出力する。そして、書込要求に対する応答が、書込要求データの書き込みが不可能であれば、安全要求レベルが要求元レベルと同レベル以上である記憶機能付制御装置20の中から、一つの記憶機能付制御装置20を新たな書込先候補として選択して書込要求を出力する。
Subsequently, a completion notification is output to the memoryless control device 30 that is the output source of the memory bank request (S320). Thereafter, the memory bank process is terminated.
That is, in the memory bank process executed by the relay device 40, the control device with storage function 20 whose safety requirement level (ASIL class) is equal to or higher than the request source level is selected as a write destination candidate, and the write destination candidate is selected. A write request is output for. If the response to the write request is that the write request data cannot be written, one of the control functions with storage function 20 having a safety request level equal to or higher than the request source level is provided. The controller 20 is selected as a new write destination candidate and a write request is output.

さらに、メモリバンク処理では、書込要求に対する応答が、書込要求データの書き込みが可能であれば、当該書込先候補を書込先装置として特定し、その書込先装置に対して書込要求データを送信する。この書込要求データを受信した書込先装置が、書込先装置自身の不揮発性記憶装置に書込要求データを記憶する。
〈書込処理〉
次に、記憶機能付制御装置20が実行する書込処理について説明する。
Further, in the memory bank processing, if the response to the write request is that the write request data can be written, the write destination candidate is specified as the write destination device, and the write destination device is written. Send request data. The write destination device that has received the write request data stores the write request data in the nonvolatile storage device of the write destination device itself.
<Write processing>
Next, the writing process executed by the control device with storage function 20 will be described.

この書込処理は、中継装置40からの書込要求を通信部22にて受信すると、割り込みで起動されるものである。
この書込処理は、起動されると、図5に示すように、まず、当該書込処理の起動要因となった書込要求に対応する書込要求データを記憶部26に書込可能であるか否かを判定する(S410)。S410では、例えば、書込要求データのデータサイズが、記憶部26の空き容量よりも小さいこと、かつ、記憶機能付制御装置20が書込処理以外の処理を実行すべき状況でない場合に、書込要求データを記憶部26に書込可能であるものと判定すれば良い。
This writing process is started by interruption when the communication unit 22 receives a write request from the relay device 40.
When this write process is started, as shown in FIG. 5, first, write request data corresponding to the write request that caused the write process to be started can be written to the storage unit 26. It is determined whether or not (S410). In S410, for example, when the data size of the write request data is smaller than the free capacity of the storage unit 26, and the control device with storage function 20 is not in a situation in which a process other than the write process should not be executed, the write request data is written. It may be determined that the write request data can be written to the storage unit 26.

このS410での判定の結果、書込要求データを記憶部26に書込不可であれば(S410:NO)、その旨を表す応答を中継装置40に返答する(S420)。そして、本書込処理を終了する。   If the result of determination in S410 is that writing request data cannot be written to the storage unit 26 (S410: NO), a response indicating that is returned to the relay device 40 (S420). Then, the writing process is terminated.

一方、S410での判定の結果、書込要求データを記憶部26に書込可能であれば(S410:YES)、書込要求データを記憶部26に書込可能である旨を表す応答を中継装置40に返答する(S430)。続いて、中継装置40から書込要求データを受信したか否かを判定する(S440)。   On the other hand, if the result of determination in S410 is that the write request data can be written to the storage unit 26 (S410: YES), a response indicating that the write request data can be written to the storage unit 26 is relayed. A response is made to the device 40 (S430). Subsequently, it is determined whether write request data has been received from the relay device 40 (S440).

このS440での判定の結果、書込要求データを受信していなければ(S440:NO)、受信するまで待機する。そして、書込要求データを受信すると(S440)、その受信した書込要求データを自身の記憶部26に書き込み格納する(S450)。さらに、S450での記憶部26への書込要求データの格納が終了すると、中継装置40に対して終了通知を出力する(S460)。その後、本書込処理を終了する。   If the write request data has not been received as a result of the determination in S440 (S440: NO), the process waits until it is received. When the write request data is received (S440), the received write request data is written and stored in its own storage unit 26 (S450). Further, when the storage of the write request data in the storage unit 26 in S450 is completed, an end notification is output to the relay device 40 (S460). Thereafter, the writing process is terminated.

つまり、記憶機能付制御装置20が実行する書込処理では、書込要求に基づく書込要求データを記憶部26に書き込むことが不可能であれば、不可能である旨を応答し、書き込み可能であれば、可能である旨を応答する。そして、書込処理では、書込要求データを受信すると、記憶機能付制御装置20が備える不揮発性記憶装置(記憶部26)に書込要求データを書き込み記憶する。
〈動作例〉
ここで、車載通信システム1の動作例について説明する。
In other words, in the writing process executed by the control device with storage function 20, if write request data based on the write request cannot be written to the storage unit 26, a response indicating that the write request data cannot be written is possible. If so, it responds that it is possible. In the writing process, when the write request data is received, the write request data is written and stored in the nonvolatile storage device (storage unit 26) included in the control device with storage function 20.
<Operation example>
Here, an operation example of the in-vehicle communication system 1 will be described.

図6に示すように、メモリレス制御装置30にて書込要求データが発生すると、そのメモリレス制御装置30は、書込要求処理にて中継装置40に対してメモリバンク要求を出力する。   As shown in FIG. 6, when write request data is generated in the memoryless control device 30, the memoryless control device 30 outputs a memory bank request to the relay device 40 in the write request processing.

そのメモリバンク要求を受信した中継装置40は、メモリバンク処理を起動する。そして、要求元レベルと同レベルの安全要求レベルが割り当てられた記憶機能付制御装置20であり、かつ、書込要求データのデータサイズよりも大きな空き容量が存在する記憶部26を有した一つの記憶機能付制御装置20を書込先候補(以下、「第一書込先候補」と称す)として選択する。さらに、選択した第一書込先候補に対して書込要求を出力する。   The relay device 40 that has received the memory bank request activates memory bank processing. The control device with storage function 20 is assigned the safety request level that is the same level as the request source level, and has one storage unit 26 that has a free space larger than the data size of the write request data. The control device with storage function 20 is selected as a write destination candidate (hereinafter referred to as “first write destination candidate”). Further, a write request is output for the selected first write destination candidate.

その書込要求を取得した第一書込先候補は、書込要求データを記憶部26に書き込み可能であれば、書込要求データを書込可能である旨を表す応答を中継装置40に返答する。その返答を受信した中継装置40は、第一書込先候補を書込先装置として特定し、その書込先装置に対して書込要求データを出力する。そして、書込要求データを受信した書込先装置(第一書込先候補)は、当該書込要求データを記憶部26に書き込んで記憶し、終了通知を中継装置40に出力する。   If the first write destination candidate that has acquired the write request can write the write request data to the storage unit 26, the first write destination candidate responds to the relay device 40 with a response indicating that the write request data can be written. To do. The relay device 40 that has received the response identifies the first write destination candidate as the write destination device, and outputs write request data to the write destination device. Then, the write destination device (first write destination candidate) that has received the write request data writes the write request data in the storage unit 26 and stores it, and outputs an end notification to the relay device 40.

その終了通知を取得した中継装置40は、メモリバンク要求を出力したメモリレス制御装置30に対して完了通知を出力する。
ところで、第一書込先候補が、書込要求データを記憶部26に書き込み不可能であれば、書込要求データを書込不可能である旨を表す応答を中継装置40に返答する。その返答を受信した中継装置40は、安全要求同レベルが割り当てられ、かつ未選択である記憶機能付制御装置20が存在すれば、当該未選択である記憶機能付制御装置20の中から、書込要求データのデータサイズよりも大きな空き容量が存在する記憶部26を有した一つの記憶機能付制御装置20を新たな書込先候補として選択する。一方、安全要求同レベルが割り当てられた記憶機能付制御装置20が存在しなければ、安全要求同レベルよりも高い安全要求レベルが割り当てられた記憶機能付制御装置20の中から、書込要求データのデータサイズよりも大きな空き容量が存在する記憶部26を有した一つの記憶機能付制御装置20を新たな書込先候補として選択する。以下、このように選択された新たな書込先候補を、第二書込先候補と称す。
The relay device 40 that has acquired the completion notification outputs a completion notification to the memoryless control device 30 that has output the memory bank request.
If the first write destination candidate cannot write the write request data to the storage unit 26, a response indicating that the write request data cannot be written is returned to the relay device 40. The relay device 40 that has received the response is assigned the same level as the safety requirement and if there is an unselected control device 20 with storage function, the relay device 40 can write a write request from the unselected control device 20 with storage function. One control device with storage function 20 having a storage unit 26 having a free space larger than the data size of the request data is selected as a new write destination candidate. On the other hand, if there is no control device with storage function 20 to which the same level of safety requirement is assigned, write request data is selected from the control devices with storage function 20 to which a higher safety requirement level is assigned than the same level of safety requirement. One control device 20 with a storage function having a storage unit 26 having a free space larger than the data size is selected as a new write destination candidate. Hereinafter, the new write destination candidate selected in this way is referred to as a second write destination candidate.

中継装置40は、第二書込先候補に対して書込要求を出力する。その書込要求を取得した第二書込先候補は、書込要求データを記憶部26に書き込み可能であれば、書込要求データを書込可能である旨を表す応答を中継装置40に返答する。その返答を受信した中継装置40は、第二書込先候補を書込先装置として特定し、その書込先装置に対して書込要求データを出力する。そして、書込要求データを受信した書込先装置(第二書込先候補)は、当該書込要求データを記憶部26に書き込んで記憶し、終了通知を中継装置40に出力する。   The relay device 40 outputs a write request to the second write destination candidate. If the second write destination candidate that has acquired the write request can write the write request data to the storage unit 26, the second write destination candidate returns a response indicating that the write request data can be written to the relay device 40. To do. The relay device 40 that has received the response identifies the second write destination candidate as the write destination device, and outputs write request data to the write destination device. Then, the write destination device (second write destination candidate) that has received the write request data writes the write request data in the storage unit 26 and stores it, and outputs an end notification to the relay device 40.

その終了通知を取得した中継装置40は、メモリバンク要求を出力したメモリレス制御装置30に対して完了通知を出力する。
[実施形態の効果]
以上説明したように、中継装置40では、メモリバンク要求に基づく書込要求データの書き込み先として適切な書込先装置が特定されるまで、書込先装置の選定を繰り返し実行している。その書込先装置の選定は、書き込み先として適切な記憶機能付制御装置20が特定されるまで、要求元レベルと同レベルの安全要求レベルが割り当てられた記憶機能付制御装置20であり、かつ、書込要求データのデータサイズよりも大きな空き容量が存在する記憶部26を有した一つの記憶機能付制御装置20から順に、書込先候補として選択することで実施されている。
The relay device 40 that has acquired the completion notification outputs a completion notification to the memoryless control device 30 that has output the memory bank request.
[Effect of the embodiment]
As described above, the relay device 40 repeatedly selects a write destination device until an appropriate write destination device is specified as the write destination of the write request data based on the memory bank request. The selection of the write destination device is the control device with storage function 20 to which the same safety requirement level as the request source level is assigned until the control device with storage function 20 suitable as the write destination is specified, and This is implemented by selecting as a write destination candidate in order from one control device with storage function 20 having a storage unit 26 having a free space larger than the data size of the write request data.

したがって、中継装置40によれば、書込先装置の安全要求レベル、ひいては、不揮発性記憶装置の信頼性が担保された記憶機能付制御装置20を書込先装置として特定することができる。   Therefore, according to the relay device 40, it is possible to specify the control device 20 with a storage function in which the safety requirement level of the write destination device, and thus the reliability of the nonvolatile storage device, is ensured as the write destination device.

しかも、車載通信システム1において、書込先装置の選定に用いる安全要求レベルは、実現要求機能を実現する電子制御装置ごとに予め割り当てられたものである。すなわち、車載通信システム1においては、書込先装置の安全レベル(信頼性)を担保する目的で、車載通信システムに新たな構成を付加したり、従来の部品を信頼性が高い部品に変更したりする必要がない。   Moreover, in the in-vehicle communication system 1, the safety requirement level used for selecting the writing destination device is assigned in advance for each electronic control device that realizes the achievement request function. That is, in the in-vehicle communication system 1, in order to ensure the safety level (reliability) of the writing destination device, a new configuration is added to the in-vehicle communication system, or conventional parts are changed to highly reliable parts. There is no need to

換言すれば、車載通信システム1においては、信頼性が担保された不揮発性記憶装置に書込要求データを書き込むために、費用が増加することを可能な限り抑制できる。
以上のことから、中継装置40によれば、可能な限り費用を抑制しつつ、情報の記憶先を信頼性の高い装置とすることができる。
In other words, in the in-vehicle communication system 1, the write request data is written to the nonvolatile storage device whose reliability is ensured, so that an increase in cost can be suppressed as much as possible.
From the above, according to the relay device 40, the information storage destination can be a highly reliable device while suppressing the cost as much as possible.

ところで、一般的な車載通信システムにおいては、安全要求レベルが高い実現要求機能を実現する電子制御装置からの書込要求データほど、高い安全性が求められる。
そこで、上記実施形態のメモリバンク処理においては、書込先装置を選定する際に、まず、安全要求同レベルである記憶機能付制御装置20を書込先候補として選択する。そして、安全要求同レベルであり、かつ未選択の記憶機能付制御装置20がなくなると、安全要求同レベルよりも高い安全要求レベルが割り当てられた記憶機能付制御装置20の中から、書込先候補を選択している。
By the way, in a general in-vehicle communication system, higher security is required for write request data from an electronic control device that realizes a realization requirement function having a high safety requirement level.
Therefore, in the memory bank processing of the above embodiment, when selecting a write destination device, first, the control device with storage function 20 that is at the same level as the safety requirement is selected as a write destination candidate. Then, when there is no unselected control device with storage function 20 that is at the same level as the safety requirement, the write destination is selected from among the control devices with storage function 20 to which a higher safety requirement level than the safety requirement level is assigned. A candidate is selected.

したがって、中継装置40によれば、書込要求データに対して要求される安全性に応じた書込先装置を決定できる。これにより、車載通信システム1におけるリソースを無駄なく有効に利用できる。   Therefore, according to the relay apparatus 40, the write destination apparatus according to the safety | security requested | required with respect to write request data can be determined. Thereby, the resources in the in-vehicle communication system 1 can be effectively used without waste.

また、上記実施形態のメモリバンク処理では、書込要求データのデータサイズよりも大きな空き容量が存在する記憶部26を備えた記憶機能付制御装置20を書込先候補として特定している。この結果、中継装置40によれば、書込要求データを複数の書込先に分散させることなく、一つの書込先に記憶させることができる。   In the memory bank processing of the above embodiment, the control device with storage function 20 including the storage unit 26 having a free capacity larger than the data size of the write request data is specified as a write destination candidate. As a result, according to the relay device 40, the write request data can be stored in one write destination without being distributed to a plurality of write destinations.

さらに、メモリバンク処理では、メモリバンク要求に含まれる暗号化フラグが、暗号化が必要である旨を表していれば、書込要求データを暗号化して書込先装置に書き込んでいる。   Further, in the memory bank process, if the encryption flag included in the memory bank request indicates that encryption is necessary, the write request data is encrypted and written to the write destination device.

このため、車載通信システム1によれば、各書込先装置に書き込まれたデータが不正に取得されたとしても、不正に取得した人物によって当該データの内容が認識させることを防止できる。   For this reason, according to the in-vehicle communication system 1, even if the data written in each writing destination device is illegally acquired, the content of the data can be prevented from being recognized by an illegally acquired person.

しかも、暗号化の要否は、メモリバンク要求に含まれる暗号化フラグに基づいて判定されるため、車載通信システム1によれば、暗号化不要なデータについて暗号化されることを防止でき、不要な処理が実行されることを防止できる。   In addition, since the necessity of encryption is determined based on the encryption flag included in the memory bank request, according to the in-vehicle communication system 1, it is possible to prevent the data that does not need to be encrypted from being encrypted. It is possible to prevent various processes from being executed.

さらに、メモリバンク処理では、書込先装置の不揮発性記憶装置への書込要求データの書き込みが終了すると、記憶先管理テーブルMIとして、当該書込要求データに関する記憶データ情報を、当該書込要求データを記憶した記憶機能付制御装置20と対応付けて記憶している。   Further, in the memory bank processing, when the writing of the write request data to the nonvolatile storage device of the write destination device is completed, the storage data information regarding the write request data is stored as the write request as the storage destination management table MI. The data is stored in association with the control device with storage function 20 that stores the data.

中継装置40によれば、このような記憶先管理テーブルMIに従って、各書込先装置の不揮発性記憶装置に書き込んだ書込要求データを読み出すことができる。このため、中継装置40によれば、当該データを読み出す際の処理量を低減できる。   According to the relay device 40, the write request data written in the nonvolatile storage device of each write destination device can be read according to such a storage destination management table MI. For this reason, according to the relay apparatus 40, the processing amount at the time of reading the said data can be reduced.

なお、メモリバンク処理においては、書込先装置として、中継装置40自身や外部サーバ80を特定することができる。中継装置40が備える記憶部42や、外部サーバ80が備えるストレージ82は、記憶領域のサイズが大きいことから、電子制御装置にて実行される処理プログラムや当該処理プログラムにおける各種設定情報を最新のものへと更新する場合に、古い処理プログラムや設定情報の退避先とすることができる。そして、メモリバンク処理を実行することにより、古い処理プログラムや設定情報を退避させれば、新しい処理プログラムや各種設定情報への更新に失敗したとしても、古い処理プログラムや設定情報へと復元することができる。
[その他の実施形態]
以上、本発明の実施形態について説明したが、本発明は上記実施形態に限定されるものではなく、本発明の要旨を逸脱しない範囲において、様々な態様にて実施することが可能である。
In the memory bank process, the relay device 40 itself and the external server 80 can be specified as the write destination device. Since the storage unit 42 included in the relay device 40 and the storage 82 included in the external server 80 have a large storage area, the processing program executed in the electronic control device and various setting information in the processing program are the latest. Can be used as a save destination for old processing programs and setting information. And if the old processing program and setting information are saved by executing memory bank processing, even if the update to the new processing program and various setting information fails, the old processing program and setting information can be restored. Can do.
[Other Embodiments]
As mentioned above, although embodiment of this invention was described, this invention is not limited to the said embodiment, In the range which does not deviate from the summary of this invention, it is possible to implement in various aspects.

例えば、中継装置40は、外部ツール84を介して指令が入力されると、記憶部42に記憶された記憶先管理テーブルMIを書き換えるように構成されていても良いし、制御部46のROMにおける書換可能領域に格納された処理プログラムを書き換えるように構成されていても良い。すなわち、中継装置40は、特許請求の範囲に記載された第一書換手段及び第二書換手段のうちの少なくとも一方を備えていても良い。   For example, the relay device 40 may be configured to rewrite the storage destination management table MI stored in the storage unit 42 when a command is input via the external tool 84, or in the ROM of the control unit 46. The processing program stored in the rewritable area may be rewritten. That is, the relay device 40 may include at least one of the first rewriting means and the second rewriting means described in the claims.

前者であれば、車載通信システム1の装置構成が変更された場合などに、新たな記憶先管理テーブルMIへと容易に変更することができる。また、後者であれば、処理プログラムを最新のものへと容易に変更することができる。   If it is the former, when the apparatus configuration of the in-vehicle communication system 1 is changed, it can be easily changed to a new storage destination management table MI. In the latter case, the processing program can be easily changed to the latest one.

また、上記実施形態では、メモリバンク要求の出力元をメモリレス制御装置30としていたが、メモリバンク要求の出力元はメモリレス制御装置30に限るものではない。例えば、メモリバンク要求の出力元は、記憶機能付制御装置20であっても良いし、その他の車載装置であっても良い。すなわち、書込要求処理を実行する電子制御装置は、メモリレス制御装置30に限るものではなく、記憶機能付制御装置20が書込要求処理を実行しても良い。   In the above embodiment, the memory bank request output source is the memoryless control device 30, but the memory bank request output source is not limited to the memoryless control device 30. For example, the output source of the memory bank request may be the control device with storage function 20 or another in-vehicle device. That is, the electronic control device that executes the write request process is not limited to the memoryless control device 30, and the control device with storage function 20 may execute the write request process.

さらに、上記実施形態のメモリバンク処理における書込先候補の選定では、メモリバンク要求に含まれる安全要求レベルに基づいて、安全要求同レベル以上が割り当てられた記憶機能付制御装置20を書込先候補として選択していたが、この書込先候補の選定では、メモリバンク要求に含まれる送信元IDに基づいて実施しても良い。すなわち、記憶先管理テーブルMIに送信元IDを照合し、当該送信元IDに対応するメモリレス制御装置30の安全要求レベルを記憶先管理テーブルMIから取得して記憶先候補を選択しても良い。   Furthermore, in the selection of the write destination candidate in the memory bank processing of the above embodiment, based on the safety request level included in the memory bank request, the control device with storage function 20 to which the safety request level or higher is assigned is written to Although selected as a candidate, the selection of the write destination candidate may be performed based on the transmission source ID included in the memory bank request. That is, the transmission destination ID may be collated with the storage destination management table MI, the safety requirement level of the memoryless control device 30 corresponding to the transmission source ID may be acquired from the storage destination management table MI, and the storage destination candidate may be selected. .

なお、上記実施形態においては、記憶先管理テーブルMIには、メモリレス制御装置30に関するECU情報も含まれていたが、記憶先管理テーブルMIに、メモリレス制御装置30に関するECU情報は含まれていなくとも良い。   In the above-described embodiment, the storage destination management table MI includes ECU information related to the memoryless control device 30, but the storage destination management table MI includes ECU information related to the memoryless control device 30. Not necessary.

ところで、上記実施形態では、各電子制御装置20,30として、エンジンECUや、パワートレインECU、ABSECU、ドアECUなどを想定していたが、本発明における制御装置は、上記実施形態にて想定した要求実現機能を実現する電子制御装置に限るものではない。   By the way, in the said embodiment, engine ECU, powertrain ECU, ABS ECU, door ECU, etc. were assumed as each electronic control apparatus 20 and 30, However, The control apparatus in this invention was assumed in the said embodiment. The present invention is not limited to an electronic control device that implements a request realization function.

また、上記実施形態における中継装置40には、ASILクラス(B)が割り当てられ、外部サーバ80には、最も低い安全性の水準を表す安全要求レベル(即ち、ASILクラス(QM))が割り当てられていたが、これらの中継装置40や外部サーバ80に割り当てられる安全要求レベルは、これに限るものでない。例えば、中継装置40及び外部サーバ80のそれぞれに割り当てられる安全要求レベルは、最も高い安全性の水準を表す安全要求レベル(ASILクラス(D))であっても良いし、二番目に高い安全性の水準を表す安全要求レベル(ASILクラス(C))であっても良いし、その他の安全性の水準を表す安全要求レベルであっても良い。   Further, the ASIL class (B) is assigned to the relay device 40 in the above embodiment, and the safety requirement level (that is, the ASIL class (QM)) indicating the lowest safety level is assigned to the external server 80. However, the safety requirement level assigned to the relay device 40 and the external server 80 is not limited to this. For example, the safety requirement level assigned to each of the relay device 40 and the external server 80 may be the safety requirement level (ASIL class (D)) representing the highest safety level, or the second highest safety requirement. May be a safety requirement level (ASIL class (C)) that represents the level of the above, or a safety requirement level that represents another safety level.

そして、上記実施形態における車載通信システム1においては、サブネットワーク10ごとに異なるプロトコルを用いていたが、車載通信システム1においては、複数のサブネットワーク10にて共通するプロトコルを用いても良いし、全てのサブネットワーク10において共通のプロトコルを用いても良い。   In the in-vehicle communication system 1 in the above embodiment, a different protocol is used for each sub-network 10, but in the in-vehicle communication system 1, a protocol common to the plurality of sub-networks 10 may be used. A common protocol may be used in all the sub-networks 10.

また、上記実施形態の車載通信システム1は、通信端末14や、コネクタ16を備えていたが、本発明においては、これらの通信端末14や、コネクタ16を備えていなくとも良い。   Moreover, although the vehicle-mounted communication system 1 of the said embodiment was provided with the communication terminal 14 and the connector 16, in this invention, it is not necessary to provide these communication terminals 14 and the connector 16. FIG.

なお、上記実施形態の構成の一部を、課題を解決できる限りにおいて省略した態様も本発明の実施形態である。また、上記実施形態と変形例とを適宜組み合わせて構成される態様も本発明の実施形態である。また、特許請求の範囲に記載した文言によって特定される発明の本質を逸脱しない限度において考え得るあらゆる態様も本発明の実施形態である。   In addition, the aspect which abbreviate | omitted a part of structure of the said embodiment as long as the subject could be solved is also embodiment of this invention. Further, an aspect configured by appropriately combining the above embodiment and the modification is also an embodiment of the present invention. Moreover, all the aspects which can be considered in the limit which does not deviate from the essence of the invention specified by the wording described in the claims are the embodiments of the present invention.

上記実施形態の説明で用いる符号を特許請求の範囲にも適宜使用しているが、各請求項に係る発明の理解を容易にする目的で使用しており、各請求項に係る発明の技術的範囲を限定する意図ではない。   The reference numerals used in the description of the above embodiments are also used in the claims as appropriate, but they are used for the purpose of facilitating the understanding of the invention according to each claim, and the technical aspects of the invention according to each claim. It is not intended to limit the scope.

1…車載通信システム 5…車載ネットワーク 10…サブネットワーク 14…通信端末 16…コネクタ 20,30…電子制御装置(記憶機能付制御装置,メモリレス制御装置) 22,32…通信部、 24,34…制御部 26…記憶部 40…中継装置 42…記憶部 44…通信部 46…制御部 80…外部サーバ 82…ストレージ 84…外部ツール   DESCRIPTION OF SYMBOLS 1 ... In-vehicle communication system 5 ... In-vehicle network 10 ... Sub network 14 ... Communication terminal 16 ... Connector 20, 30 ... Electronic control device (control device with memory function, memoryless control device) 22, 32 ... Communication unit, 24, 34 ... Control unit 26 ... Storage unit 40 ... Relay device 42 ... Storage unit 44 ... Communication unit 46 ... Control unit 80 ... External server 82 ... Storage 84 ... External tool

Claims (11)

それぞれに定められ、互いに異なる機能である実現要求機能を実現する複数の制御装置(20,30,40)として、
電力供給が遮断されても記憶内容を保持する不揮発性記憶装置(26)を有した前記制御装置である少なくとも一つの記憶機能付制御装置(20)と、
前記不揮発性記憶装置を有していない前記制御装置である少なくとも一つのメモリレス制御装置(30)とが混在し、
前記実現要求機能の実現に対して要求される安全性の水準を表す安全要求レベルが前記実現要求機能を実現する制御装置ごとに割り当てられた車載ネットワークにて、前記制御装置間の情報通信を中継する中継装置(40)であって、
前記不揮発性記憶装置へのデータの書き込みを要求するメモリバンク要求を、前記制御装置から取得する要求取得手段(44)と、
前記メモリバンク要求によって書き込みが要求されるデータを書込要求データとし、前記制御装置ごとに割り当てられた前記安全要求レベルを表した記憶先管理テーブルに従って、前記要求取得手段にて取得したメモリバンク要求に基づいて、当該メモリバンク要求の要求元に割り当てられた安全要求レベルである要求元レベル以上に高い安全要求レベルが割り当てられた前記記憶機能付制御装置を書込先装置として特定する書込先特定手段(46,S210〜S270)と、
前記書込先特定手段にて特定した書込先装置が有する不揮発性記憶装置に前記書込要求データを書き込むデータ記憶制御手段(46,S280,S290)と
を備えることを特徴とする中継装置。
As a plurality of control devices (20, 30, 40) that are defined in each and realize a realization request function that is a different function,
At least one control device with storage function (20), which is the control device having a nonvolatile storage device (26) that retains stored contents even when power supply is interrupted;
At least one memoryless control device (30) that is the control device not having the nonvolatile storage device is mixed,
Relaying information communication between the control devices in an in-vehicle network in which a safety requirement level indicating the level of safety required for the realization of the realization request function is assigned to each control device that realizes the realization request function Relay device (40)
Request acquisition means (44) for acquiring a memory bank request for requesting writing of data to the nonvolatile memory device from the control device;
The memory bank request acquired by the request acquisition unit according to a storage destination management table representing the safety request level assigned to each control device, with the data requested to be written by the memory bank request as write request data A write destination that identifies the control device with a storage function assigned a safety request level higher than the request source level that is a safety request level assigned to the request source of the memory bank request as a write destination device based on Specifying means (46, S210 to S270);
A relay apparatus comprising: data storage control means (46, S280, S290) for writing the write request data in a nonvolatile storage device included in the write destination device specified by the write destination specifying means.
前記書込先特定手段は、
前記記憶先管理テーブルに従って、前記要求元レベルと同レベルの安全要求レベルである安全要求同レベルが割り当てられた前記記憶機能付制御装置から順に、当該記憶機能付制御装置を書込先候補として選択する選択手段(46,S220)と、
前記選択手段にて選択された書込先候補に、前記書込要求データの書き込みの可否を問い合わせる書込要求を出力する要求出力手段(46,S260)と、
前記要求出力手段にて書込要求を出力した先である書込先候補からの前記書込要求に対する返答が前記書込要求データの書き込み可能であれば、当該書込要求の送信先である前記書込先候補を前記書込先装置として特定する可否確認手段(46,S270)と、
前記要求出力手段にて書込要求を出力した先である書込先候補からの前記書込要求に対する返答が前記書込要求データの書き込み不可であれば、前記選択手段に新たな書込先候補を選択させる再選択手段(46,S270)と
を備えることを特徴とする請求項1に記載の中継装置。
The writing destination specifying means includes
According to the storage destination management table, the control device with storage function is selected as a write destination candidate in order from the control device with storage function to which the same safety requirement level as the request source level is assigned. Selecting means (46, S220) to perform,
Request output means (46, S260) for outputting a write request for inquiring whether or not the write request data can be written to the write destination candidate selected by the selection means;
If the response to the write request from the write destination candidate to which the write request is output by the request output means can be written to the write request data, the write request transmission destination A possibility confirmation means (46, S270) for specifying a write destination candidate as the write destination device;
If the response to the write request from the write destination candidate to which the write request is output by the request output means is not writable to the write request data, a new write destination candidate is sent to the selection means. The relay device according to claim 1, further comprising: a reselecting unit (46, S270) for selecting
前記再選択手段は、
前記安全要求同レベルが割り当てられ、かつ未選択である前記記憶機能付制御装置が存在すれば、当該未選択である記憶機能付制御装置の一つを書込先候補として、前記選択手段に選択させ、
前記安全要求同レベルが割り当てられた前記記憶機能付制御装置が存在しなければ、前記安全要求同レベルよりも高い安全要求レベルが割り当てられた前記記憶機能付制御装置の中から前記書込先候補を前記選択手段に選択させる
ことを特徴とする請求項2に記載の中継装置。
The reselection means includes
If there is a control device with a storage function that is assigned the same level as the safety requirement and is not selected, one of the control devices with a storage function that is not selected is selected as the write destination candidate by the selection means. Let
If the control device with storage function to which the same level as safety requirement is assigned does not exist, the write destination candidate from among the control devices with storage function to which a higher safety requirement level than the safety requirement level is assigned The relay apparatus according to claim 2, wherein the selection unit selects the relay apparatus.
前記記憶先管理テーブルは、
各記憶機能付制御装置が有する不揮発性記憶装置の空き容量が、前記記憶機能付制御装置ごとに対応付けられており、
前記選択手段は、
前記書込要求データのデータサイズよりも大きな空き容量が存在する前記不揮発性記憶装置を有した記憶機能付制御装置を、前記書込先候補として選択する
ことを特徴とする請求項2または請求項3に記載の中継装置。
The storage destination management table is:
The free capacity of the non-volatile storage device included in each control device with storage function is associated with each control device with storage function,
The selection means includes
The control apparatus with a storage function having the non-volatile storage device having a free space larger than the data size of the write request data is selected as the write destination candidate. 3. The relay device according to 3.
当該中継装置自身は、
前記不揮発性記憶装置(42)を有し、
前記書込先特定手段は、
当該中継装置自身を前記記憶機能付制御装置の一つとして、前記書込先装置を特定する
ことを特徴とする請求項1から請求項4のいずれか一項に記載の中継装置。
The relay device itself
The nonvolatile memory device (42);
The writing destination specifying means includes
The relay device according to any one of claims 1 to 4, wherein the relay device itself is specified as one of the control devices with a storage function and the writing destination device is specified.
前記データ記憶制御手段は、
前記書込要求データに対して暗号化を実行して、前記書込先装置に書き込む
ことを特徴とする請求項1から請求項5のいずれか一項に記載の中継装置。
The data storage control means includes
The relay apparatus according to any one of claims 1 to 5, wherein the write request data is encrypted and written to the write destination apparatus.
前記メモリバンク要求には、
前記書込要求データに対する暗号化の要否が含まれており、
前記データ記憶制御手段は、
前記メモリバンク要求に含まれる暗号化の要否が、前記暗号化が必要であることを表していれば、当該メモリバンク要求に対応する書込要求データに対して暗号化を実行する
ことを特徴とする請求項6に記載の中継装置。
The memory bank request includes
The necessity of encryption for the write request data is included,
The data storage control means includes
If the necessity of encryption included in the memory bank request indicates that the encryption is necessary, the write request data corresponding to the memory bank request is encrypted. The relay apparatus according to claim 6.
前記データ記憶制御手段による前記書込先装置への前記書込要求データの書き込みが完了したことを表す完了通知を、前記書込先装置から受信する完了受信手段(46,S300)と、
前記完了受信手段にて完了通知を受信すると、前記データ記憶制御手段にて当該書込先装置に書き込んだ前記書込要求データに関する情報を、前記記憶先管理テーブルに追加するテーブル更新手段(46,S310)と
を備えることを特徴とする請求項1から請求項7のいずれか一項に記載の中継装置。
A completion receiving means (46, S300) for receiving from the writing destination device a completion notification indicating that the writing of the write request data to the writing destination device by the data storage control means has been completed;
When the completion notification is received by the completion receiving means, a table updating means (46, 46) for adding information related to the write request data written to the write destination device by the data storage control means to the storage destination management table. The relay apparatus according to any one of claims 1 to 7, further comprising: S310).
前記不揮発性記憶装置としてのデータ蓄積装置(42)を備え、
当該データ蓄積装置には、前記記憶先管理テーブルが格納され、
外部からの指令が入力されると、前記データ蓄積装置に記憶された前記記憶先管理テーブルを書き換える第一書換手段を備える
ことを特徴とする請求項1から請求項8のいずれか一項に記載の中継装置。
A data storage device (42) as the nonvolatile storage device;
The data storage device stores the storage destination management table,
The apparatus according to any one of claims 1 to 8, further comprising a first rewriting unit that rewrites the storage destination management table stored in the data storage device when an external command is input. Relay device.
前記各手段は、当該中継装置が処理プログラムを実行することで実現され、
外部からの指令が入力されると、前記処理プログラムを書き換える第二書換手段を備える
ことを特徴とする請求項1から請求項9のいずれか一項に記載の中継装置。
Each means is realized by the relay device executing a processing program,
The relay device according to any one of claims 1 to 9, further comprising second rewriting means for rewriting the processing program when an external command is input.
前記メモリバンク要求の出力元が前記メモリレス制御装置である
ことを特徴とする請求項1から請求項10のいずれか一項に記載の中継装置。
The relay device according to any one of claims 1 to 10, wherein the output source of the memory bank request is the memoryless control device.
JP2013079556A 2013-04-05 2013-04-05 Relay device Active JP6060782B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2013079556A JP6060782B2 (en) 2013-04-05 2013-04-05 Relay device

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2013079556A JP6060782B2 (en) 2013-04-05 2013-04-05 Relay device

Publications (2)

Publication Number Publication Date
JP2014204315A true JP2014204315A (en) 2014-10-27
JP6060782B2 JP6060782B2 (en) 2017-01-18

Family

ID=52354389

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2013079556A Active JP6060782B2 (en) 2013-04-05 2013-04-05 Relay device

Country Status (1)

Country Link
JP (1) JP6060782B2 (en)

Cited By (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2017019329A (en) * 2015-07-08 2017-01-26 矢崎総業株式会社 Communication system
WO2018047510A1 (en) * 2016-09-07 2018-03-15 日立オートモティブシステムズ株式会社 Processing device for mounting in vehicle
WO2018168937A1 (en) * 2017-03-14 2018-09-20 株式会社デンソー Information management system, onboard device, server, and routing table modification method
JP2020086522A (en) * 2018-11-15 2020-06-04 株式会社デンソー On-vehicle system
JP2020129332A (en) * 2019-02-12 2020-08-27 日立オートモティブシステムズ株式会社 Electronic control system for automobile
US10906416B2 (en) 2013-08-09 2021-02-02 Schunk Transit Systems Gmbh Contact apparatus and charging contact unit and method for electrically connecting a vehicle to a charging station
WO2022209946A1 (en) * 2021-03-31 2022-10-06 株式会社オートネットワーク技術研究所 Vehicle-mounted relay device, vehicle-mounted communication system, and communication control method

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006257915A (en) * 2005-03-15 2006-09-28 Fujitsu Ten Ltd Machine control device, maintenance control system and maintenance control method
JP2012156803A (en) * 2011-01-26 2012-08-16 Denso Corp On-vehicle network system

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006257915A (en) * 2005-03-15 2006-09-28 Fujitsu Ten Ltd Machine control device, maintenance control system and maintenance control method
JP2012156803A (en) * 2011-01-26 2012-08-16 Denso Corp On-vehicle network system

Cited By (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US10906416B2 (en) 2013-08-09 2021-02-02 Schunk Transit Systems Gmbh Contact apparatus and charging contact unit and method for electrically connecting a vehicle to a charging station
JP2017019329A (en) * 2015-07-08 2017-01-26 矢崎総業株式会社 Communication system
WO2018047510A1 (en) * 2016-09-07 2018-03-15 日立オートモティブシステムズ株式会社 Processing device for mounting in vehicle
JPWO2018047510A1 (en) * 2016-09-07 2019-02-21 日立オートモティブシステムズ株式会社 In-vehicle processing equipment
WO2018168937A1 (en) * 2017-03-14 2018-09-20 株式会社デンソー Information management system, onboard device, server, and routing table modification method
JP2018152758A (en) * 2017-03-14 2018-09-27 株式会社デンソー Information management system, on-vehicle device, server, and routing table changing method
JP2020086522A (en) * 2018-11-15 2020-06-04 株式会社デンソー On-vehicle system
JP7124660B2 (en) 2018-11-15 2022-08-24 株式会社デンソー In-vehicle system
JP2020129332A (en) * 2019-02-12 2020-08-27 日立オートモティブシステムズ株式会社 Electronic control system for automobile
WO2022209946A1 (en) * 2021-03-31 2022-10-06 株式会社オートネットワーク技術研究所 Vehicle-mounted relay device, vehicle-mounted communication system, and communication control method

Also Published As

Publication number Publication date
JP6060782B2 (en) 2017-01-18

Similar Documents

Publication Publication Date Title
JP6060782B2 (en) Relay device
JP6665728B2 (en) In-vehicle update device, in-vehicle update system and communication device update method
WO2016158547A1 (en) Program rewriting device and program rewriting method
US11354112B2 (en) On-board update device, update process method, and update process program
JP6147792B2 (en) Program rewriting device and program rewriting method
WO2020080273A1 (en) In-vehicle update device, update processing program, and program update method
JP2013060047A (en) Vehicle network system, and method of processing vehicle information
JP6147791B2 (en) Program rewriting device and program rewriting method
JP2023090981A (en) Gateway device, on-vehicle network system and firmware update method
US11126422B2 (en) Program update system, control system, mobile body, program update method, recording medium
CN110574015A (en) In-vehicle relay device, control program, and memory sharing method
US20220063646A1 (en) Onboard device, information generating method, non-transitory storage medium, and vehicle
JP4487007B2 (en) In-vehicle program rewrite control system
JP6147790B2 (en) Program rewriting device and program rewriting method
JP7331818B2 (en) In-vehicle update device, update processing program, and program update method
WO2019221058A1 (en) Vehicle-mounted relay device, communication system, bus determination method, and computer program
JP6718483B2 (en) vehicle
JP7211189B2 (en) Update processing system and update processing method
JP7327242B2 (en) In-vehicle relay device, information processing method and program
US11803364B2 (en) Server, software updating device, vehicle, software updating system, control method, and non-transitory storage medium
US20210065478A1 (en) Electronic control unit and non-transitory computer readable medium storing session establishment program
US20230195445A1 (en) On-board device, information processing method, and computer program
JP2019074847A (en) Electronic control unit
JP4026495B2 (en) Server switching control device
JP2005145262A (en) Car-mounted lan system

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20150910

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20160606

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20160614

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20160729

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20161115

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20161128

R151 Written notification of patent or utility model registration

Ref document number: 6060782

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R151

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250