JP2023145880A - In-vehicle update apparatus, in-vehicle update system, control method related to program update of in-vehicle control apparatus - Google Patents

In-vehicle update apparatus, in-vehicle update system, control method related to program update of in-vehicle control apparatus Download PDF

Info

Publication number
JP2023145880A
JP2023145880A JP2022052769A JP2022052769A JP2023145880A JP 2023145880 A JP2023145880 A JP 2023145880A JP 2022052769 A JP2022052769 A JP 2022052769A JP 2022052769 A JP2022052769 A JP 2022052769A JP 2023145880 A JP2023145880 A JP 2023145880A
Authority
JP
Japan
Prior art keywords
vehicle
update
program
control device
control unit
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2022052769A
Other languages
Japanese (ja)
Inventor
利幸 上原
Toshiyuki Uehara
英志 西田
Hideshi Nishida
茂明 檜垣
Shigeaki Higaki
直哉 谷村
Naoya Tanimura
智章 片田
Tomoaki Katada
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Panasonic Intellectual Property Management Co Ltd
Original Assignee
Panasonic Intellectual Property Management Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Panasonic Intellectual Property Management Co Ltd filed Critical Panasonic Intellectual Property Management Co Ltd
Priority to JP2022052769A priority Critical patent/JP2023145880A/en
Publication of JP2023145880A publication Critical patent/JP2023145880A/en
Pending legal-status Critical Current

Links

Images

Abstract

To implement appropriate control for program update of an in-vehicle control apparatus.SOLUTION: An in-vehicle update apparatus 24 is configured to, in the case of acquiring an update program to be applied to a target ECU 22a from a program providing apparatus 12 and in the case of saving save data stored in a storage unit of the in-vehicle update apparatus 24 to a non-target ECU 22b, select the non-target ECU 22b that satisfies a first condition. The in-vehicle update apparatus 24 is configured to, when an allowable amount of data to be saved to the non-target ECU 22b that satisfies the first condition satisfies a second condition, transmit, as a first process, at least a part of the save data to the non-target ECU22b, or execute a second process different from the first process when the allowable amount of data to be saved to the non-target ECU 22b that satisfies the first condition does not satisfy the second condition.SELECTED DRAWING: Figure 1

Description

本開示はデータ処理技術に関し、特に車載更新装置、車載更新システムおよび車載制御装置のプログラム更新に関する制御方法に関する。 The present disclosure relates to data processing technology, and particularly relates to a control method for updating a program of an in-vehicle update device, an in-vehicle update system, and an in-vehicle control device.

車載制御装置に適用すべき更新プログラムのサイズに対して、車載更新装置の記憶部の空き容量が不十分である場合に、車載更新装置の記憶部に記憶されたデータを外部サーバや非更新対象の車載制御装置に待避させることにより、車載更新装置の記憶部の空き領域を増加させ、車載更新装置の記憶部に更新プログラムを記憶する技術が提案されている(例えば、特許文献1参照)。 If the free space in the storage section of the in-vehicle update device is insufficient for the size of the update program to be applied to the in-vehicle control device, the data stored in the storage section of the in-vehicle update device may be transferred to an external server or to a non-update target. A technique has been proposed in which the update program is stored in the storage section of the in-vehicle update device by increasing the free space in the storage section of the in-vehicle update device by evacuating the update program to the in-vehicle control device (for example, see Patent Document 1).

特開2020-152154号公報Japanese Patent Application Publication No. 2020-152154

しかし、非更新対象の車載制御装置の中には、書き換え寿命等の観点からデータの退避先として適当でないものが含まれうる。 However, the vehicle-mounted control devices that are not subject to update may include those that are not suitable as data save destinations from the viewpoint of rewriting lifespan and the like.

本開示はこうした課題に鑑みてなされたものであり、1つの目的は、車載制御装置のプログラム更新に関する好適な制御を実現する技術を提供することにある。 The present disclosure has been made in view of these problems, and one purpose is to provide a technique for realizing suitable control regarding program updates of an on-vehicle control device.

上記課題を解決するために、本開示のある態様の車載更新装置は、車外の外部サーバから送信される更新プログラムを取得し、車両に搭載される車載制御装置のプログラムを更新するための処理を行う車載更新装置であって、更新プログラムが記憶される記憶部と、更新対象の車載制御装置への更新プログラムの送信を制御する制御部と、を備える。制御部は、外部サーバから更新プログラムを取得する場合であり、かつ、記憶部に記憶されている退避データを更新対象の車載制御装置以外の非更新対象の車載制御装置に退避させるべき場合に、第1の条件を満たす非更新対象の車載制御装置を選択し、制御部は、第1の条件を満たす非更新対象の車載制御装置への退避可能量が第2の条件を満たす場合、第1の処理として、退避データの少なくとも一部を非更新対象の車載制御装置へ送信し、第1の条件を満たす非更新対象の車載制御装置への退避可能量が第2の条件を満たさない場合、第1の処理とは異なる第2の処理を実行する。 In order to solve the above problems, an in-vehicle update device according to an aspect of the present disclosure acquires an update program transmitted from an external server outside the vehicle, and performs processing for updating the program of an in-vehicle control device installed in the vehicle. The present invention is an in-vehicle update device that performs updating, and includes a storage unit that stores an update program, and a control unit that controls transmission of the update program to an in-vehicle control device that is an update target. When the control unit acquires an update program from an external server and when the saved data stored in the storage unit should be saved to an in-vehicle control device that is not an update target and is not an update target in-vehicle control device, The control unit selects a non-update on-vehicle control device that satisfies the first condition, and selects the first As the process, at least a part of the saved data is transmitted to the non-updated in-vehicle control device, and if the amount that can be saved to the non-updated in-vehicle control device that satisfies the first condition does not satisfy the second condition, A second process different from the first process is executed.

本発明の別の態様は、車載更新システムである。この車載更新システムは、車外の外部サーバから送信される更新プログラムを取得し、車両に搭載される車載制御装置のプログラムを更新するための処理を行う車載更新システムであって、更新プログラムが記憶される記憶部と、更新対象の車載制御装置への更新プログラムの送信を制御する制御部と、を備える。制御部は、外部サーバから更新プログラムを取得する場合であり、かつ、記憶部に記憶されている退避データを更新対象の車載制御装置以外の非更新対象の車載制御装置に退避させるべき場合に、第1の条件を満たす非更新対象の車載制御装置を選択し、制御部は、第1の条件を満たす非更新対象の車載制御装置への退避可能量が第2の条件を満たす場合、第1の処理として、退避データの少なくとも一部を非更新対象の車載制御装置へ送信し、第1の条件を満たす非更新対象の車載制御装置への退避可能量が第2の条件を満たさない場合、第1の処理とは異なる第2の処理を実行する。 Another aspect of the invention is an on-vehicle update system. This in-vehicle update system is an in-vehicle update system that acquires an update program sent from an external server outside the vehicle and performs processing to update the program of the in-vehicle control device installed in the vehicle, and the update program is stored. and a control unit that controls transmission of the update program to the in-vehicle control device to be updated. When the control unit acquires an update program from an external server and when the saved data stored in the storage unit should be saved to an in-vehicle control device that is not an update target and is not an update target in-vehicle control device, The control unit selects a non-update on-vehicle control device that satisfies the first condition, and selects the first As the process, at least a part of the saved data is transmitted to the non-updated in-vehicle control device, and if the amount that can be saved to the non-updated in-vehicle control device that satisfies the first condition does not satisfy the second condition, A second process different from the first process is executed.

本発明のさらに別の態様は、車載制御装置のプログラム更新に関する制御方法である。この方法は、車外の外部サーバから送信される更新プログラムを取得し、車両に搭載される車載制御装置のプログラムを更新するための処理を行い、かつ、更新プログラムが記憶される記憶部を備える、車両に搭載されるコンピュータが、更新対象の車載制御装置への更新プログラムの送信を制御する処理を実行し、コンピュータは、制御する処理として、外部サーバから更新プログラムを取得する場合であり、かつ、記憶部に記憶されている退避データを更新対象の車載制御装置以外の非更新対象の車載制御装置に退避させるべき場合に、第1の条件を満たす非更新対象の車載制御装置を選択し、コンピュータは、制御する処理として、第1の条件を満たす非更新対象の車載制御装置への退避可能量が第2の条件を満たす場合、第1の処理として、退避データの少なくとも一部を非更新対象の車載制御装置へ送信し、第1の条件を満たす非更新対象の車載制御装置への退避可能量が第2の条件を満たさない場合、第1の処理とは異なる第2の処理を実行する。 Yet another aspect of the present invention is a control method for updating a program of a vehicle-mounted control device. This method acquires an update program transmitted from an external server outside the vehicle, performs processing for updating the program of an in-vehicle control device installed in the vehicle, and includes a storage unit in which the update program is stored. A computer installed in a vehicle executes a process for controlling transmission of an update program to an on-vehicle control device to be updated, and the computer obtains an update program from an external server as the control process, and If the saved data stored in the storage unit should be saved to a non-updated on-vehicle control device other than the updated on-vehicle control device, the non-updated on-vehicle control device that satisfies the first condition is selected, and the computer As a process to be controlled, if the amount of data that can be saved to the in-vehicle control device that is not subject to update that satisfies the first condition satisfies the second condition, as a first process, at least part of the saved data is subject to non-update. If the amount that can be saved to the non-updated vehicle control device that satisfies the first condition does not satisfy the second condition, a second process different from the first process is executed. .

なお、以上の構成要素の任意の組合せ、本開示の表現を、コンピュータプログラム、コンピュータプログラムを記録した記録媒体、車載更新装置を備える車両などの間で変換したものもまた、本開示の態様として有効である。 Note that any combination of the above components and expressions of the present disclosure converted between a computer program, a recording medium on which a computer program is recorded, a vehicle equipped with an in-vehicle update device, etc. are also valid as aspects of the present disclosure. It is.

本開示の技術によれば、車載制御装置のプログラム更新に関する好適な制御を実現できる。 According to the technology of the present disclosure, it is possible to realize suitable control regarding program updates of a vehicle-mounted control device.

第1実施例の車載更新システムの構成を示すブロック図である。1 is a block diagram showing the configuration of an in-vehicle update system according to a first embodiment; FIG. 図1のECUと車載更新装置の詳細な機能ブロックを示すブロック図である。FIG. 2 is a block diagram showing detailed functional blocks of the ECU and in-vehicle update device shown in FIG. 1. FIG. 車載更新装置の記憶部に記憶される複数種類のデータと、退避データの例を示す図である。FIG. 3 is a diagram illustrating an example of multiple types of data stored in a storage unit of the in-vehicle update device and saved data. 第1実施例の車載更新装置の処理を示すフローチャートである。It is a flowchart which shows the processing of the in-vehicle update device of a 1st example. 第1実施例の車載更新装置の処理を示すフローチャートである。It is a flowchart which shows the processing of the in-vehicle update device of a 1st example. 図5のS120の退避先ECU設定処理の詳細を示すフローチャートである。6 is a flowchart showing details of the evacuation destination ECU setting process in S120 of FIG. 5. FIG. 第2実施例の車載更新装置の処理を示すフローチャートである。It is a flowchart which shows the process of the in-vehicle update device of 2nd Example. 第2実施例の車載更新装置の処理を示すフローチャートである。It is a flowchart which shows the process of the in-vehicle update device of 2nd Example. 第2実施例の車載更新装置の処理を示すフローチャートである。It is a flowchart which shows the process of the in-vehicle update device of 2nd Example. 第3実施例の車載更新装置の処理を示すフローチャートである。It is a flowchart which shows the process of the in-vehicle update device of 3rd Example. 第3実施例の車載更新装置の処理を示すフローチャートである。It is a flowchart which shows the process of the in-vehicle update device of 3rd Example. 第3実施例の車載更新装置の処理を示すフローチャートである。It is a flowchart which shows the process of the in-vehicle update device of 3rd Example. 変形例の車載更新システムの構成を示すブロック図である。It is a block diagram showing the composition of the in-vehicle update system of a modification. 変形例の車載更新システムの構成を示すブロック図である。It is a block diagram showing the composition of the in-vehicle update system of a modification.

本開示における装置または方法の主体は、コンピュータを備えている。このコンピュータがプログラムを実行することによって、本開示における装置または方法の主体の機能が実現される。コンピュータは、プログラムにしたがって動作するプロセッサを主なハードウェア構成として備える。プロセッサは、プログラムを実行することによって機能を実現することができれば、その種類は問わない。プロセッサは、半導体集積回路(Integrated Circuit)(IC)、またはLSI(Large Scale Integration)を含む1つまたは複数の電子回路で構成される。ここではICあるいはLSIと呼んでいるが、集積の度合いによって呼び方が変わり、システムLSI、VLSI(Very Large Scale Integration)もしくはULSI(Ultra Large Scale Integration)と呼ばれるものであってもよい。LSIの製造後にプログラムされる、フィールド・プログラマブル・ゲート・アレイ(Field Programmable Gate Array)(FPGA)、またはLSI内部の接合関係の再構成またはLSI内部の回路区画のセットアップができる再構成可能な論理デバイスも同じ目的で使うことができる。また、プロセッサは、SoC(System on a Chip)、MPU(Micro Processor Unit)、MCU(Micro Controller Unit)の内少なくとも1つを含んでもよい。複数の電子回路は、1つのチップに集積されてもよいし、複数のチップに設けられてもよい。複数のチップは1つの装置に集約されていてもよいし、複数の装置に備えられていてもよい。プログラムは、コンピュータが読み取り可能なROM(Read Only Memory)、光ディスク、ハードディスクドライブなどの非一時的記録媒体に記録されてもよいし、コンピュータが読み取り可能なRAM(Random Access Memory)などの一時的記憶媒体に記録されてもよい。プログラムは、記録媒体に予め格納されていてもよいし、インターネット等を含む広域通信網を介して記録媒体もしくは記憶媒体に供給されてもよい。 The main body of the apparatus or method in the present disclosure includes a computer. When this computer executes the program, the main functions of the apparatus or method of the present disclosure are realized. A computer includes, as its main hardware configuration, a processor that operates according to a program. The type of processor does not matter as long as it can implement a function by executing a program. A processor is composed of one or more electronic circuits including a semiconductor integrated circuit (IC) or a large scale integration (LSI). Although it is called an IC or LSI here, the name changes depending on the degree of integration, and may be called a system LSI, VLSI (Very Large Scale Integration), or ULSI (Ultra Large Scale Integration). Field Programmable Gate Array (FPGA), which is programmed after the LSI is manufactured, or a reconfigurable logic device that allows the reconfiguration of junction relationships within the LSI or the setup of circuit sections within the LSI can also be used for the same purpose. Further, the processor may include at least one of an SoC (System on a Chip), an MPU (Micro Processor Unit), and an MCU (Micro Controller Unit). A plurality of electronic circuits may be integrated on one chip or may be provided on a plurality of chips. A plurality of chips may be integrated into one device, or may be provided in a plurality of devices. The program may be recorded in a computer-readable non-temporary storage medium such as a ROM (Read Only Memory), an optical disk, or a hard disk drive, or may be stored in a computer-readable temporary storage such as a RAM (Random Access Memory). It may also be recorded on a medium. The program may be stored in advance on a recording medium, or may be supplied to a recording medium or a storage medium via a wide area communication network including the Internet.

<第1実施例>
図1は、第1実施例の車載更新システム10の構成を示すブロック図である。本開示のブロック図において示される各ブロックは、ハードウェア的には、コンピュータのCPU・メモリをはじめとする素子や機械装置で実現でき、ソフトウェア的にはコンピュータプログラム等によって実現されるが、ここでは、それらの連携によって実現される機能ブロックを描いている。これらの機能ブロックはハードウェア、ソフトウェアの組合せによっていろいろなかたちで実現できることは、当業者には理解されるところである。
<First example>
FIG. 1 is a block diagram showing the configuration of an in-vehicle update system 10 according to a first embodiment. Each block shown in the block diagram of the present disclosure can be realized in terms of hardware by elements and mechanical devices such as the CPU and memory of a computer, and in terms of software by a computer program, etc.; , depicts the functional blocks realized by their cooperation. Those skilled in the art will understand that these functional blocks can be implemented in various ways by combining hardware and software.

車載更新システム10は、プログラム提供装置12と車両14を備える。プログラム提供装置12と車両14は、通信網16を介して接続される。通信網16は、第4世代移動通信システム(4G)、第5世代移動通信システム(5G)、インターネット等を含んでもよい。 The in-vehicle update system 10 includes a program providing device 12 and a vehicle 14. The program providing device 12 and the vehicle 14 are connected via a communication network 16. The communication network 16 may include a fourth generation mobile communication system (4G), a fifth generation mobile communication system (5G), the Internet, etc.

プログラム提供装置12は、車両14の車載制御装置で実行されるコンピュータプログラムを更新するためのコンピュータプログラム(以下「更新プログラム」と呼ぶ。)を車両14へ提供するサーバである。プログラム提供装置12は、OTA(Over The Air)サーバとも呼ばれる。車両14の車載制御装置は、第1実施例ではECU(Electronic Control Unit)とする。プログラム提供装置12は、各種データを記憶する記憶部18を備える。後述するように、記憶部18は、待避データの待避先となる。 The program providing device 12 is a server that provides the vehicle 14 with a computer program (hereinafter referred to as an "update program") for updating a computer program executed by the on-vehicle control device of the vehicle 14. The program providing device 12 is also called an OTA (Over The Air) server. In the first embodiment, the on-vehicle control device of the vehicle 14 is an ECU (Electronic Control Unit). The program providing device 12 includes a storage unit 18 that stores various data. As will be described later, the storage unit 18 serves as a save destination for save data.

車両14は、車外通信装置20、複数のECU22、車載更新装置24、リムーバブル記憶装置26、表示装置28を備える。車両14内の各装置は、イーサネット(登録商標)、CAN(Controller Area Network)、MOST(Media Oriented Systems Transport)(登録商標)等、公知の車載ネットワークを介して接続される。 The vehicle 14 includes an external communication device 20, a plurality of ECUs 22, an on-vehicle update device 24, a removable storage device 26, and a display device 28. Each device in the vehicle 14 is connected via a known in-vehicle network such as Ethernet (registered trademark), CAN (Controller Area Network), MOST (Media Oriented Systems Transport) (registered trademark).

車外通信装置20は、無線通信により、車両14の外部の装置と通信する。例えば、車外通信装置20は、プログラム提供装置12から送信されたデータを受信して、受信したデータを車載更新装置24に入力する。また、車外通信装置20は、車載更新装置24から出力されたデータをプログラム提供装置12へ送信する。 The external communication device 20 communicates with a device external to the vehicle 14 by wireless communication. For example, the external communication device 20 receives data transmitted from the program providing device 12 and inputs the received data to the in-vehicle update device 24. Further, the external communication device 20 transmits data output from the on-vehicle update device 24 to the program providing device 12.

複数のECU22は、車載制御装置とも言える。複数のECU22は、車両14の挙動を制御するECUを含み、また、各種情報を管理するECUを含む。例えば、複数のECU22は、エンジン制御用ECU、ブレーキ制御用ECU、ステアリング制御用ECU、自動運転コントローラ、IVI(In-Vehicle Infotainment)装置等を含んでもよい。複数のECU22のそれぞれは、プロセッサ(CPU等)を含み、予め記憶されたコンピュータプログラムをプロセッサが実行することにより、そのコンピュータプログラムが定める機能が発揮される。 The plurality of ECUs 22 can also be said to be an on-vehicle control device. The plurality of ECUs 22 include an ECU that controls the behavior of the vehicle 14, and also includes an ECU that manages various information. For example, the plurality of ECUs 22 may include an engine control ECU, a brake control ECU, a steering control ECU, an automatic driving controller, an IVI (In-Vehicle Infotainment) device, and the like. Each of the plurality of ECUs 22 includes a processor (such as a CPU), and when the processor executes a computer program stored in advance, functions defined by the computer program are exhibited.

1つの更新プログラムの適用に関して、複数のECU22は、更新対象ECU22aと非更新対象ECU22bとに分類される。更新対象ECU22aは、更新プログラムにより既存のプログラムが更新されるべきECUであり、言い換えれば、更新プログラムの適用先となるECUである。非更新対象ECU22bは、更新プログラムの適用先でないECUである。 Regarding application of one update program, the plurality of ECUs 22 are classified into update target ECUs 22a and non-update target ECUs 22b. The update target ECU 22a is an ECU whose existing program is to be updated by an update program, or in other words, an ECU to which the update program is applied. The non-update target ECU 22b is an ECU to which the update program is not applied.

車載更新装置24は、プログラム提供装置12から送信された更新プログラムを、車外通信装置20を介して取得し、その更新プログラムを用いてECU22のプログラムを更新するための処理を実行するコンピュータである。車載更新装置24は、ECUとして実装されてもよい。車載更新装置24は、OTA管理ECUとも言える。 The in-vehicle update device 24 is a computer that acquires an update program transmitted from the program providing device 12 via the external communication device 20 and executes a process for updating the program of the ECU 22 using the update program. The in-vehicle update device 24 may be implemented as an ECU. The in-vehicle update device 24 can also be called an OTA management ECU.

リムーバブル記憶装置26は、リムーバブルメディアとも呼ばれ、車両14の乗員により取り外しが可能な外部記録媒体である、リムーバブル記憶装置26は、例えば、USBフラッシュドライブであってもよい。表示装置28は、各種情報を表示する。表示装置28は、例えば、カーナビゲーションのディスプレイ等のHMI(Human Machine Interface)装置であってもよい。 The removable storage device 26 is also called a removable medium, and is an external recording medium that can be removed by an occupant of the vehicle 14. The removable storage device 26 may be, for example, a USB flash drive. The display device 28 displays various information. The display device 28 may be, for example, an HMI (Human Machine Interface) device such as a car navigation display.

図2は、図1のECU22と車載更新装置24の詳細な機能ブロックを示すブロック図である。図2に示すECU22の構成は、複数のECU22に共通である。ECU22は、車内通信部30、制御部32、記憶部34を備える。車内通信部30は、車載ネットワークを介して車載更新装置24とデータを送受信する FIG. 2 is a block diagram showing detailed functional blocks of the ECU 22 and the in-vehicle update device 24 shown in FIG. The configuration of the ECU 22 shown in FIG. 2 is common to a plurality of ECUs 22. The ECU 22 includes an in-vehicle communication section 30, a control section 32, and a storage section 34. The in-vehicle communication unit 30 transmits and receives data to and from the in-vehicle update device 24 via the in-vehicle network.

記憶部34は、制御部32により参照または更新されるデータを記憶する。記憶部34の少なくとも一部は、書き換え可能な不揮発メモリ(例えばEEPROMやフラッシュメモリ等)により構成される。そのため、記憶部34には、書き換え回数(書き込み回数とも言える)に上限があり、すなわち、書き換え寿命がある。 The storage unit 34 stores data that is referenced or updated by the control unit 32. At least a portion of the storage unit 34 is constituted by a rewritable nonvolatile memory (for example, an EEPROM or a flash memory). Therefore, the storage unit 34 has an upper limit on the number of times it can be rewritten (also referred to as the number of writes), that is, it has a rewrite life.

記憶部34は、第1記憶領域36と第2記憶領域38を含む。第1記憶領域36と第2記憶領域38は、一方が、制御部32により実行されるコンピュータプログラムを保持する面(動作面)となり、他方が、更新プログラムが反映される面(非動作面)となる。非動作面のコンピュータプログラムが更新された場合、次回起動時には、動作面と非動作面が切り替えられる。これにより、制御部32は、更新後のコンピュータプログラムを実行し、更新された機能を発揮する。変形例として、ECU22は、記憶部34の別の保存領域に更新プログラムを書き込んでもよい。ECU22は、走行停止中(ECU22の非稼働中)に、更新プログラムを用いて記憶部34の起動面のプログラムを更新する内部処理を実行してもよい。また、ECU22は、更新プログラムを記憶部34の空き領域に書き込んでもよく、走行停止中(ECU22の非稼働中)に、次回稼働時に更新プログラムにて動作するように内部処理を実行してもよい。 The storage unit 34 includes a first storage area 36 and a second storage area 38. One of the first storage area 36 and the second storage area 38 serves as a surface (operating surface) that holds the computer program executed by the control unit 32, and the other surface serves as a surface (non-operating surface) on which the update program is reflected. becomes. If the computer program on the non-operating side is updated, the next time it is started up, the computer program will be switched between the active side and the non-operating side. Thereby, the control unit 32 executes the updated computer program and exhibits the updated function. As a modification, the ECU 22 may write the update program to another storage area of the storage unit 34. The ECU 22 may perform an internal process of updating the program on the startup surface of the storage unit 34 using an update program while the vehicle is stopped (while the ECU 22 is not operating). Further, the ECU 22 may write the update program into the free space of the storage unit 34, or may perform internal processing while the vehicle is stopped (while the ECU 22 is not in operation) so as to operate with the update program the next time the ECU 22 operates. .

制御部32は、記憶部34に記憶されたコンピュータプログラムにしたがって、自装置の動作を制御し、また、制御対象の外部装置(アクチュエータ等)の動作を制御する。制御部32は、ECU22のプロセッサ(CPU等)により実現され、制御部32の機能は、ECU22のプロセッサが記憶部34(動作面)に記憶されたコンピュータプログラムを実行することにより発揮される。 The control unit 32 controls the operation of its own device according to a computer program stored in the storage unit 34, and also controls the operation of an external device to be controlled (such as an actuator). The control unit 32 is realized by a processor (such as a CPU) of the ECU 22, and the functions of the control unit 32 are performed by the processor of the ECU 22 executing a computer program stored in the storage unit 34 (operation side).

車載更新装置24は、車内通信部40、入出力IF42、制御部44、記憶部46を備える。車内通信部40は、車載ネットワークを介して複数のECU22とデータを送受信する。入出力IF42は、車外通信装置20、リムーバブル記憶装置26、表示装置28と接続するインタフェースである。入出力IF42は、接続する装置に応じた異なる規格のインタフェースを含んでよい。 The in-vehicle update device 24 includes an in-vehicle communication section 40, an input/output IF 42, a control section 44, and a storage section 46. The in-vehicle communication unit 40 transmits and receives data to and from the plurality of ECUs 22 via the in-vehicle network. The input/output IF 42 is an interface that connects with the external communication device 20, the removable storage device 26, and the display device 28. The input/output IF 42 may include interfaces of different standards depending on the device to be connected.

記憶部46は、車載更新装置24の動作を制御するコンピュータプログラム(以下「更新制御プログラム」とも呼ぶ。)を記憶する。また、記憶部46は、一時的に更新プログラムの少なくとも一部を記憶する。 The storage unit 46 stores a computer program (hereinafter also referred to as "update control program") that controls the operation of the in-vehicle update device 24. Furthermore, the storage unit 46 temporarily stores at least a portion of the update program.

制御部44は、記憶部46に記憶された更新制御プログラムにしたがって、ECU22のコンピュータプログラムの更新に関する処理を実行し、言い換えれば、ECU22に対する更新プログラムの適用に関する処理を実行する。制御部44は、車載更新装置24のプロセッサ(CPU等)により実現され、制御部44の機能は、車載更新装置24のプロセッサが記憶部46に記憶された更新制御プログラムを実行することにより発揮される。 The control unit 44 executes processing related to updating the computer program of the ECU 22 in accordance with the update control program stored in the storage unit 46, in other words, executes processing related to application of the update program to the ECU 22. The control unit 44 is realized by a processor (such as a CPU) of the in-vehicle update device 24, and the functions of the control unit 44 are performed when the processor of the in-vehicle update device 24 executes an update control program stored in the storage unit 46. Ru.

制御部44は、更新対象ECU22aへの更新プログラムの送信を制御する。第1実施例の制御部44は、プログラム提供装置12から更新プログラムを取得する場合であり、かつ、記憶部46に記憶されている退避データを非更新対象ECU22bに退避させるべき場合に、第1の条件を満たす非更新対象の車載制御装置を選択する。記憶部46に記憶されている退避データを非更新対象ECU22bに退避させるべき場合は、更新プログラムを記憶するための空き領域が記憶部46にない場合とも言える。第1の条件については後述する。 The control unit 44 controls transmission of the update program to the update target ECU 22a. The control unit 44 of the first embodiment controls the first Select the in-vehicle control device that is not to be updated and satisfies the following conditions. The case where the saved data stored in the storage section 46 should be saved to the non-update target ECU 22b can also be said to be the case where the storage section 46 does not have a free space to store the update program. The first condition will be described later.

制御部44は、第1の条件を満たす非更新対象ECU22bへの退避可能量が第2の条件を満たす場合、第1の処理として、記憶部46に記憶された退避データの少なくとも一部を非更新対象ECU22bへ送信する。一方、第1の条件を満たす非更新対象ECU22bへの退避可能量が第2の条件を満たさない場合、第1の処理とは異なる第2の処理を実行する。制御部44は、送信した退避データが記憶されていた記憶部46の領域に、プログラム提供装置12から取得した更新プログラムの少なくとも一部を記憶させる。 When the amount that can be saved to the non-update target ECU 22b that satisfies the first condition satisfies the second condition, the control unit 44 performs a first process to non-update at least a portion of the save data stored in the storage unit 46. It is transmitted to the update target ECU 22b. On the other hand, if the amount that can be saved to the non-update target ECU 22b that satisfies the first condition does not satisfy the second condition, a second process different from the first process is executed. The control unit 44 stores at least a portion of the update program acquired from the program providing device 12 in the area of the storage unit 46 where the transmitted saved data was stored.

上記の第2の条件は、第1の条件を満たす非更新対象ECU22bへの退避可能量が所定の閾値以上となることである。第1実施例での第2の条件は、第1の条件を満たす非更新対象ECU22bへの退避可能量が、更新プログラムを車載更新装置24の記憶部46に格納可能となる値以上になることである。具体的には、第2の条件は、第1の条件を満たす非更新対象ECU22bへの退避可能量と、車載更新装置24の記憶部46の空き領域との合計値が、更新プログラムのサイズ以上となることである。 The above second condition is that the amount that can be evacuated to the non-update target ECU 22b that satisfies the first condition is greater than or equal to a predetermined threshold. The second condition in the first embodiment is that the amount that can be saved to the non-update target ECU 22b that satisfies the first condition is greater than or equal to the value that allows the update program to be stored in the storage unit 46 of the in-vehicle update device 24. It is. Specifically, the second condition is that the total value of the amount that can be saved to the non-update target ECU 22b that satisfies the first condition and the free space of the storage unit 46 of the in-vehicle update device 24 is equal to or larger than the size of the update program. This is what happens.

このように車載更新装置24は、更新プログラムの記憶領域を確保するために記憶部46に記憶された既存のデータを退避させる場合に、その退避先を適切に決定できる。また、非更新対象ECU22bを含めても退避可能量が十分でない場合には、退避データの少なくとも一部を非更新対象ECU22bへ送信する第1の処理とは異なる第2の処理を実行する。これにより、非更新対象ECU22bを含めても退避可能量が十分でない場合にも適切な対処を行うことができる。 In this way, the in-vehicle update device 24 can appropriately determine the save destination when saving existing data stored in the storage unit 46 in order to secure a storage area for the update program. Furthermore, if the evacuable amount is not sufficient even if the non-update target ECU 22b is included, a second process different from the first process of transmitting at least a part of the save data to the non-update target ECU 22b is executed. As a result, even if the amount that can be saved is not sufficient even when including the non-update target ECU 22b, appropriate measures can be taken.

また、制御部44は、第2の処理として、更新プログラムの一部をリムーバブル記憶装置26に記憶させる。これにより、非更新対象ECU22bを含めても退避可能量が十分でない場合、車両14の乗員により接続されたリムーバブル記憶装置26を更新プログラムの格納先として活用することで、更新プログラムの適用可能性を高めることができる。 Furthermore, the control unit 44 stores a part of the update program in the removable storage device 26 as a second process. As a result, if the evacuation capacity is not sufficient even if the non-update target ECU 22b is included, the removable storage device 26 connected by the occupant of the vehicle 14 is used as a storage destination for the update program, thereby increasing the applicability of the update program. can be increased.

図3は、車載更新装置24の記憶部46に記憶される複数種類のデータと、退避データの例を示す。(1)故障異常コードは、制御部44が複数のECU22のそれぞれから送信されたデータを受信して、そのデータに含まれる故障異常コードを抽出し、記憶部46に格納したものでもよい。また、故障異常コードは、制御部44が自装置の自己診断機能を発揮し、自己診断の結果に基づいて出力したものであってもよい。(2)セキュリティ情報は、車載更新装置24のセキュリティの状態を示す情報であってもよい。 FIG. 3 shows an example of multiple types of data stored in the storage unit 46 of the in-vehicle update device 24 and saved data. (1) The failure/abnormality code may be one in which the control unit 44 receives data transmitted from each of the plurality of ECUs 22, extracts the failure/abnormality code included in the data, and stores it in the storage unit 46. Further, the failure/abnormality code may be output by the control unit 44 by performing a self-diagnosis function of its own device and based on the result of the self-diagnosis. (2) The security information may be information indicating the security state of the in-vehicle update device 24.

(3)フリーズフレームデータは、車両14における異常発生時に車載ネットワークを流れていた全データを記録したものであってもよい。例えば、フリーズフレームデータは、制御部44が故障異常コードを抽出した場合に、その時点で車載ネットワークを流れるデータ(CANメッセージやイーサネットフレーム等)を記録したものであってもよい。(4)更新処理のログデータは、制御部44がECU22(更新対象ECU22a)に更新プログラムを送信する際の進捗状況に関する情報を記録したものであってもよい。(5)通信のログデータは、制御部44により記録された、車載ネットワークを流れる通信のログデータであってもよい。 (3) The freeze frame data may be a record of all data flowing through the in-vehicle network when an abnormality occurred in the vehicle 14. For example, the freeze frame data may be a record of data (CAN message, Ethernet frame, etc.) flowing through the in-vehicle network at that time when the control unit 44 extracts a failure/abnormality code. (4) The log data of the update process may record information regarding the progress status when the control unit 44 transmits the update program to the ECU 22 (update target ECU 22a). (5) The communication log data may be log data of communication flowing through the in-vehicle network, which is recorded by the control unit 44.

退避データは、車載更新装置24の記憶部46から、車載更新装置24の外部装置の記憶部へ待避させることが可能なデータである。車載更新装置24の記憶部46からプログラム提供装置12の記憶部18への退避データは、(4)更新処理のログデータと(5)通信のログデータを含む。また、車載更新装置24の記憶部46から非更新対象ECU22bの記憶部34への退避データは、(3)フリーズフレームデータを含む。 The saved data is data that can be saved from the storage unit 46 of the in-vehicle update device 24 to the storage unit of an external device of the in-vehicle update device 24. The data saved from the storage unit 46 of the in-vehicle update device 24 to the storage unit 18 of the program providing device 12 includes (4) update processing log data and (5) communication log data. Furthermore, the data saved from the storage unit 46 of the on-vehicle update device 24 to the storage unit 34 of the non-update target ECU 22b includes (3) freeze frame data.

第1実施例では、車載更新装置24は、上記の第1の条件として、以下の選別条件1~4に示す4つの選別条件を使用する。車載更新装置24は、これら4つの選別条件を用いて、非更新対象ECU22bの中から、退避データの送信先となり得るECU(以下「待避先ECU」とも呼ぶ。)を選別し、また、1つ以上の退避先ECUの優先度を決定する。変形例として、車載更新装置24は、4つの選別条件のうち一部の選別条件を用いてもよいし、また、選別順序を変えてもよい。 In the first embodiment, the in-vehicle update device 24 uses four selection conditions shown below as selection conditions 1 to 4 as the above-mentioned first condition. Using these four selection conditions, the in-vehicle update device 24 selects ECUs (hereinafter also referred to as "evacuation destination ECUs") that can be the destination of evacuation data from among the non-update target ECUs 22b, and also selects one The priorities of the above evacuation destination ECUs are determined. As a modification, the in-vehicle update device 24 may use some of the four selection conditions, or may change the selection order.

選別条件1:非更新対象ECU22bの記憶部34の書き換え回数(言い換えれば書き換え寿命)を考慮し、一定以上の余裕がある非更新対象ECU22bのみを退避先ECUとして選択する。言い換えれば、書き換え回数が予め定められた許容範囲を逸脱する非更新対象ECU22bを退避先ECUから除外する。なお、退避先ECUの中で書き換え回数の残りが多いものほど高い優先度を付与してもよい。 Selection condition 1: Considering the number of rewrites (in other words, rewriting life) of the storage unit 34 of the non-update target ECU 22b, only non-update target ECUs 22b with a certain margin or more are selected as evacuation destination ECUs. In other words, non-update target ECUs 22b whose number of rewrites deviates from a predetermined allowable range are excluded from the evacuation destination ECUs. Note that among the evacuation destination ECUs, a higher priority may be given to an ECU with a larger number of rewrites remaining.

選別条件2:発熱状態が予め定められた許容範囲を逸脱する非更新対象ECU22bを待避先ECUから除外する。
選別条件3:CPU使用率が予め定められた許容範囲を継続して逸脱する非更新対象ECU22bを退避先ECUから除外する。
選別条件4:退避先ECUの中で消費電力が小さいものほど高い優先度を付与する。これにより、車両全体としての消費電力量を低減できる。
Selection condition 2: Exclude non-update target ECUs 22b whose heat generation state deviates from a predetermined allowable range from the evacuation destination ECUs.
Selection condition 3: Exclude non-update target ECUs 22b whose CPU usage rate continuously deviates from a predetermined allowable range from the evacuation destination ECUs.
Selection condition 4: Among the evacuation destination ECUs, those with lower power consumption are given higher priority. Thereby, the amount of power consumed by the entire vehicle can be reduced.

なお、車載更新装置24は、非更新対象ECU22bの中から退避先ECUを決定すべき場合に都度、非更新対象ECU22bから(1)書き換え可否(あるいは書き換え許容回数)、(2)発熱状態、(3)CPU使用率、(4)消費電力を取得してもよい。または、車載更新装置24は、非更新対象ECU22bからこれらの情報を一度取得すると、取得した情報を記憶部46に格納し、次回以降の待避先ECU決定時には、事前に記憶部46に記憶された情報を参照して待避先ECUを決定してもよい。また、システム構築時に、退避先ECUとして選択可能なECU22の情報、または、退避先ECUとして選択できないECU22の情報が予め定められて記憶部46に記憶されてもよい。 It should be noted that each time the in-vehicle update device 24 should determine the evacuation destination ECU from among the non-update target ECUs 22b, the in-vehicle update device 24 obtains information from the non-update target ECUs 22b such as (1) whether or not it can be rewritten (or the permissible number of rewrites), (2) the heat generation state, ( 3) CPU usage rate and (4) power consumption may be acquired. Alternatively, once the in-vehicle update device 24 acquires this information from the non-update target ECU 22b, it stores the acquired information in the storage unit 46, and when determining the evacuation destination ECU from next time onwards, the information stored in the storage unit 46 in advance is stored in the storage unit 46. The evacuation destination ECU may be determined by referring to the information. Further, at the time of system construction, information on ECUs 22 that can be selected as evacuation destination ECUs or information on ECUs 22 that cannot be selected as evacuation destination ECUs may be determined in advance and stored in the storage unit 46.

車載更新装置24は、退避先ECUの空き領域(すなわち退避先ECUへのデータ退避量)を加味しても、更新プログラムの記憶領域を確保できない場合には、リムーバブル記憶装置の接続を車両14の乗員に要求する。そして、更新プログラムの一部のデータをリムーバブル記憶装置に格納する。 The in-vehicle update device 24 disconnects the removable storage device from the vehicle 14 when the storage area for the update program cannot be secured even after taking into account the free space of the evacuation destination ECU (that is, the amount of data saved to the evacuation destination ECU). request to the crew. Then, some data of the update program is stored in the removable storage device.

なお、リムーバブル記憶装置に更新プログラムの全データを置くと、更新プログラムが改ざんされる等の危険がある。これを防止するため、リムーバブル記憶装置に格納するのは、更新プログラムの一部のデータとする。また、リムーバブル記憶装置に待避データ(フリーズフレームデータやログデータ等)を格納すると、リムーバブル記憶装置が取り外された場合に待避データのリストアができなくなるため、リムーバブル記憶装置には待避データを格納しない。 Note that if all data of the update program is placed in a removable storage device, there is a risk that the update program may be tampered with. To prevent this, only part of the data of the update program is stored in the removable storage device. Furthermore, if saved data (freeze frame data, log data, etc.) is stored in a removable storage device, the saved data cannot be restored if the removable storage device is removed, so the saved data is not stored in the removable storage device.

以上の構成による車載更新装置24の動作を説明する。
図4は、第1実施例の車載更新装置24の処理を示すフローチャートである。車載更新装置24の制御部44は、プログラム提供装置12から送信された更新情報を取得する(S100)。更新情報は、更新対象のECU22の型番(言い換えれば更新対象ECU22aの識別情報)と、更新プログラムのサイズを含む。車載更新装置24の制御部44は、取得した更新情報に基づいて、更新プログラムのサイズ(言い換えればデータ容量)を導出する(S101)。
The operation of the in-vehicle update device 24 having the above configuration will be explained.
FIG. 4 is a flowchart showing the processing of the in-vehicle update device 24 of the first embodiment. The control unit 44 of the in-vehicle update device 24 acquires the update information transmitted from the program providing device 12 (S100). The update information includes the model number of the ECU 22 to be updated (in other words, identification information of the ECU 22a to be updated) and the size of the update program. The control unit 44 of the in-vehicle update device 24 derives the size (in other words, data capacity) of the update program based on the acquired update information (S101).

制御部44は、更新プログラムのサイズと、ローカルの記憶部46の空き容量とを比較する。更新プログラムのサイズが記憶部46の空き容量以下であれば(S102のY)、制御部44は、更新プログラムの提供を要求するデータをプログラム提供装置12に送信し、プログラム提供装置12から送信された更新プログラムのデータを取得して記憶部46に格納する(S103)。 The control unit 44 compares the size of the update program with the free space of the local storage unit 46. If the size of the update program is less than or equal to the free space of the storage unit 46 (Y in S102), the control unit 44 transmits data requesting provision of the update program to the program providing device 12, and the data sent from the program providing device 12 is The updated update program data is acquired and stored in the storage unit 46 (S103).

制御部44は、記憶部46に記憶された更新プログラムを更新対象ECU22aへ送信して、更新対象ECU22aの制御部32に更新プログラムの適用を指示する(S104)。更新プログラムを取得(受信)した更新対象ECU22aの制御部32は、所定のタイミングで更新プログラムの適用処理を実行する。例えば、制御部32は、記憶部34の非動作面に記憶されたコンピュータプログラムを更新プログラムに基づいて更新する。次回の起動時、制御部32は、更新プログラムを適用したそれまでの非動作面を新たな動作面として、その新たな動作面に記憶された更新後のコンピュータプログラムに基づいて各種制御を実行する。 The control unit 44 transmits the update program stored in the storage unit 46 to the update target ECU 22a, and instructs the control unit 32 of the update target ECU 22a to apply the update program (S104). The control unit 32 of the update target ECU 22a that has acquired (received) the update program executes the update program application process at a predetermined timing. For example, the control unit 32 updates the computer program stored on the non-operating surface of the storage unit 34 based on the update program. At the next startup, the control unit 32 sets the previously inactive surface to which the updated program has been applied as a new operational surface, and executes various controls based on the updated computer program stored in the new operational surface. .

更新プログラムのサイズが記憶部46の空き容量より大きければ(S102のN)、車載更新装置24の制御部44は、車載更新装置24からプログラム提供装置12に送信可能な退避データの最大容量(以下「最大退避容量」とも呼ぶ。)を特定する。最大退避容量は、プログラム提供装置12から提供された更新情報に含まれてもよく、制御部44は、更新情報の中からプログラム提供装置12への最大退避容量を抽出してもよい。または、制御部44は、プログラム提供装置12に問い合わせることによりプログラム提供装置12への最大退避容量を特定してもよい。 If the size of the update program is larger than the free space of the storage unit 46 (N in S102), the control unit 44 of the in-vehicle update device 24 determines the maximum capacity of saved data that can be transmitted from the in-vehicle update device 24 to the program providing device 12 (hereinafter referred to as (Also called "maximum evacuation capacity.") The maximum save capacity may be included in the update information provided by the program providing device 12, and the control unit 44 may extract the maximum save capacity to the program providing device 12 from the update information. Alternatively, the control unit 44 may specify the maximum save capacity to the program providing device 12 by inquiring the program providing device 12.

制御部44は、ローカルの記憶部46の空き容量とプログラム提供装置12への最大退避容量との合計値(「合計空き容量」とも呼ぶ。)と、更新プログラムのサイズとを比較する。更新プログラムのサイズが合計空き容量以下であれば(S105のY)、制御部44は、記憶部46内の退避データ(例えば更新処理のログデータや通信のログデータを含む)をプログラム提供装置12へ送信し、プログラム提供装置12の記憶部18に記憶させる。退避データのサイズは、例えば、プログラム提供装置12への最大退避容量と同じサイズであってもよい。制御部44は、プログラム提供装置12に送信した退避データをローカルの記憶部46から削除する(S106)。 The control unit 44 compares the total value of the free capacity of the local storage unit 46 and the maximum save capacity to the program providing device 12 (also referred to as "total free capacity") and the size of the update program. If the size of the update program is less than or equal to the total free space (Y in S105), the control unit 44 saves the saved data in the storage unit 46 (including, for example, update processing log data and communication log data) to the program providing device 12. and stored in the storage unit 18 of the program providing device 12. The size of the saved data may be, for example, the same size as the maximum save capacity of the program providing device 12. The control unit 44 deletes the saved data sent to the program providing device 12 from the local storage unit 46 (S106).

制御部44は、プログラム提供装置12から送信された更新プログラムを取得して記憶部46に格納する(S107)。制御部44は、記憶部46に記憶された更新プログラムを更新対象ECU22aへ送信して、更新対象ECU22aの制御部32に更新プログラムの適用を指示する(S108)。制御部44は、記憶部46に記憶された更新プログラムを削除する(S109)。制御部44は、S106でプログラム提供装置12に送信した退避データをプログラム提供装置12から取得し、その退避データを記憶部46に再度格納する(S110)。 The control unit 44 acquires the update program sent from the program providing device 12 and stores it in the storage unit 46 (S107). The control unit 44 transmits the update program stored in the storage unit 46 to the update target ECU 22a, and instructs the control unit 32 of the update target ECU 22a to apply the update program (S108). The control unit 44 deletes the update program stored in the storage unit 46 (S109). The control unit 44 acquires the saved data sent to the program providing device 12 in S106 from the program providing device 12, and stores the saved data in the storage unit 46 again (S110).

更新プログラムのサイズが合計空き容量より大きければ(S105のN)、図5に示す処理が実行される。図5も、第1実施例の車載更新装置24の処理を示すフローチャートであり、図4の続きを示すフローチャートである。 If the size of the update program is larger than the total free space (N in S105), the process shown in FIG. 5 is executed. FIG. 5 is also a flowchart showing the processing of the in-vehicle update device 24 of the first embodiment, and is a flowchart showing a continuation of FIG. 4.

車載更新装置24の制御部44は、非更新対象ECU22bの中から、退避データの送信先となり得る退避先ECUを選定する(S120)。図6は、図5のS120の退避先ECU設定処理の詳細を示すフローチャートである。制御部44は、図4のS100で取得した更新情報に基づいて、複数のECU22の中から更新対象ECU22aを除外していき残ったECU22を非更新対象ECU22bとして特定する。制御部44は、特定した1つ以上の非更新対象ECU22bを退避先ECUの候補として示す候補リストを作成する(S130)。 The control unit 44 of the in-vehicle update device 24 selects a save destination ECU that can be the destination of the save data from among the non-update target ECUs 22b (S120). FIG. 6 is a flowchart showing details of the evacuation destination ECU setting process in S120 of FIG. Based on the update information acquired in S100 of FIG. 4, the control unit 44 excludes the update target ECU 22a from among the plurality of ECUs 22 and specifies the remaining ECU 22 as a non-update target ECU 22b. The control unit 44 creates a candidate list indicating the identified one or more non-update target ECUs 22b as candidates for the evacuation destination ECU (S130).

制御部44は、候補リストの中から判定対象となる1つの非更新対象ECU22bを判定対象ECUとして選択する(S131)。制御部44は、判定対象ECUに書き換え可否(あるいは書き換え許容回数(今後書き換えが許容される回数))を問い合わせるデータを送信し、判定対象ECUから送信された書き換え可否に関するデータを取得する。判定対象ECUの記憶部34が書き換え不可の場合(または記憶部34の書き換え許容回数が予め定められた許容値以下の場合)(S132のN)、制御部44は、判定対象ECUを候補リストから削除する(S133)。判定対象ECUの記憶部34が書き換え可の場合(または記憶部34の書き換え許容回数が許容値より大きい場合)(S132のY)、制御部44は、判定対象ECUを候補リストに残す。候補リストの中に未判定の非更新対象ECU22bがあれば(S134のY)、S131に戻り、候補リストの中の全ての非更新対象ECU22bを判定済であれば(S134のN)、S135に進む。 The control unit 44 selects one non-update target ECU 22b to be determined from the candidate list as a determination target ECU (S131). The control unit 44 transmits data inquiring about whether rewriting is possible (or the permissible number of rewritings (the number of times rewriting will be permitted in the future)) to the ECU to be determined, and acquires data regarding whether rewriting is possible transmitted from the ECU to be determined. If the storage unit 34 of the determination target ECU cannot be rewritten (or if the number of times the storage unit 34 is allowed to be rewritten is less than or equal to a predetermined tolerance value) (N in S132), the control unit 44 selects the determination target ECU from the candidate list. Delete (S133). If the storage unit 34 of the determination target ECU is rewritable (or if the allowable number of rewrites of the storage unit 34 is greater than the allowable value) (Y in S132), the control unit 44 leaves the determination target ECU in the candidate list. If there is an undetermined non-update target ECU 22b in the candidate list (Y in S134), the process returns to S131, and if all non-update target ECUs 22b in the candidate list have been determined (S134, N), the process returns to S135. move on.

変形例として、車載更新装置24の記憶部46は、複数のECU22それぞれの記憶部34の書き換え回数を記憶してもよい。車載更新装置24の制御部44は、各ECU22の記憶部34のデータを更新する都度、各ECU22の記憶部34の書き換え回数を増加させてもよい。また、記憶部46は、複数のECU22それぞれの記憶部34の書き換え回数の許容値を記憶してもよい。この許容値は、予め定められた、書き換えの上限回数以下の値であってもよい。制御部44は、記憶部46に記憶された、判定対象ECUの記憶部34の書き換え回数を特定してもよい。判定対象ECUの記憶部34の書き換え回数が予め定められた許容値より大きい場合(S132のN)、制御部44は、判定対象ECUを候補リストから削除してもよい(S133)。判定対象ECUの記憶部34の書き換え回数が許容値以下の場合(S132のY)、制御部44は、判定対象ECUを候補リストに残してもよい。 As a modification, the storage unit 46 of the in-vehicle update device 24 may store the number of times the storage unit 34 of each of the plurality of ECUs 22 has been rewritten. The control unit 44 of the in-vehicle update device 24 may increase the number of times the storage unit 34 of each ECU 22 is rewritten each time the data in the storage unit 34 of each ECU 22 is updated. Further, the storage unit 46 may store an allowable number of rewriting times in the storage unit 34 of each of the plurality of ECUs 22. This allowable value may be a value that is less than or equal to a predetermined upper limit number of times of rewriting. The control unit 44 may specify the number of times the storage unit 34 of the ECU to be determined is rewritten, which is stored in the storage unit 46 . If the number of rewrites in the storage unit 34 of the ECU to be determined is greater than the predetermined allowable value (N in S132), the control unit 44 may delete the ECU to be determined from the candidate list (S133). If the number of rewrites in the storage unit 34 of the ECU to be determined is less than or equal to the allowable value (Y in S132), the control unit 44 may leave the ECU to be determined in the candidate list.

制御部44は、候補リストの中から判定対象となる1つの非更新対象ECU22bを判定対象ECUとして選択する(S135)。制御部44は、判定対象ECUに発熱状態(例えばCPUの温度等)を問い合わせるデータを送信し、判定対象ECUから送信された発熱状態に関するデータを取得する。判定対象ECUの発熱状態が予め定められた許容値より高い場合(S136のN)、制御部44は、判定対象ECUを候補リストから削除する(S137)。判定対象ECUの発熱状態が許容値以下の場合(S136のY)、制御部44は、判定対象ECUを候補リストに残す。候補リストの中に未判定の非更新対象ECU22bがあれば(S138のY)、S135に戻り、候補リストの中の全ての非更新対象ECU22bを判定済であれば(S138のN)、S139に進む。 The control unit 44 selects one non-update target ECU 22b to be determined from the candidate list as a determination target ECU (S135). The control unit 44 transmits data inquiring about the heat generation state (for example, temperature of the CPU, etc.) to the ECU to be determined, and acquires data regarding the heat generation state transmitted from the ECU to be determined. If the heat generation state of the determination target ECU is higher than the predetermined tolerance value (N in S136), the control unit 44 deletes the determination target ECU from the candidate list (S137). If the heat generation state of the ECU to be determined is below the allowable value (Y in S136), the control unit 44 leaves the ECU to be determined in the candidate list. If there is an undetermined non-update target ECU 22b in the candidate list (Y at S138), the process returns to S135, and if all non-update target ECUs 22b in the candidate list have been determined (S138, N), the process goes to S139. move on.

制御部44は、候補リストの中から判定対象となる1つの非更新対象ECU22bを判定対象ECUとして選択する(S139)。制御部44は、判定対象ECUにCPU使用率を問い合わせるデータを送信し、判定対象ECUから送信されたCPU使用率に関するデータを取得する。判定対象ECUのCPU使用率が予め定められた許容値より高い場合(S140のN)、制御部44は、判定対象ECUを候補リストから削除する(S141)。判定対象ECUのCPU使用率が許容値以下の場合(S140のY)、制御部44は、判定対象ECUを候補リストに残す。候補リストの中に未判定の非更新対象ECU22bがあれば(S142のY)、S139に戻り、候補リストの中の全ての非更新対象ECU22bを判定済であれば(S142のN)、S143に進む。 The control unit 44 selects one non-update target ECU 22b as a determination target ECU from the candidate list (S139). The control unit 44 transmits data inquiring about the CPU usage rate to the ECU to be determined, and acquires data regarding the CPU usage rate transmitted from the ECU to be determined. If the CPU usage rate of the ECU to be determined is higher than the predetermined allowable value (N in S140), the control unit 44 deletes the ECU to be determined from the candidate list (S141). If the CPU usage rate of the ECU to be determined is less than or equal to the allowable value (Y in S140), the control unit 44 leaves the ECU to be determined in the candidate list. If there is an undetermined non-update target ECU 22b in the candidate list (Y in S142), the process returns to S139, and if all non-update target ECUs 22b in the candidate list have been determined (S142 N), the process returns to S143. move on.

候補リストに非更新対象ECU22bが残っていれば(S143のY)、制御部44は、候補リストに残る非更新対象ECU22bを退避先ECUとして決定する。制御部44は、記憶部46に予め記憶された各退避先ECUの消費電力を特定する。制御部44は、複数の退避先ECUに対して、消費電力が少ない順に高い優先順位を付与する(S144)。候補リストに非更新対象ECU22bが残っていなければ(S143のN)、S144の処理をスキップする。 If the non-update target ECU 22b remains in the candidate list (Y in S143), the control unit 44 determines the non-update target ECU 22b remaining in the candidate list as the evacuation destination ECU. The control unit 44 specifies the power consumption of each evacuation destination ECU stored in advance in the storage unit 46. The control unit 44 gives priority to the plurality of evacuation destination ECUs in descending order of power consumption (S144). If no non-update target ECU 22b remains in the candidate list (N at S143), the process at S144 is skipped.

図5に戻り、制御部44は、車載更新装置24から各退避先ECUに送信可能な退避データの最大容量(最大退避容量)を特定する。例えば、制御部44は、各退避先ECUに記憶部34の空き容量を問い合わせてもよく、各退避先ECUから送信された記憶部34の空き容量を各退避先ECUへの最大退避容量として特定してもよい。制御部44は、ローカルの記憶部46の空き容量と、プログラム提供装置12への最大退避容量と、各退避先ECUへの最大退避容量との合計値を合計空き容量として導出する。制御部44は、更新プログラムのサイズと合計空き容量とを比較する。 Returning to FIG. 5, the control unit 44 specifies the maximum capacity of save data (maximum save capacity) that can be transmitted from the in-vehicle update device 24 to each save destination ECU. For example, the control unit 44 may inquire of each evacuation destination ECU about the free capacity of the storage unit 34, and specifies the free capacity of the storage unit 34 transmitted from each evacuation destination ECU as the maximum evacuation capacity for each evacuation destination ECU. You may. The control unit 44 derives the total free capacity of the free capacity of the local storage unit 46, the maximum save capacity to the program providing device 12, and the maximum save capacity to each save destination ECU. The control unit 44 compares the size of the update program and the total free space.

更新プログラムのサイズが合計空き容量以下であれば(S121のY)、制御部44は、退避データ(例えば更新処理のログデータや通信のログデータを含む)をプログラム提供装置12へ送信し、プログラム提供装置12の記憶部18に記憶させる。また、制御部44は、退避データ(例えばフリーズフレームデータを含む)を各退避先ECUへ送信し、各退避先ECUの記憶部34に記憶させる。各退避先ECUへ送信する退避データのサイズは、各退避先ECUの最大退避容量と同じサイズであってもよい。制御部44は、プログラム提供装置12に送信した退避データをローカルの記憶部46から削除し、また、各退避先ECUに送信した退避データを記憶部46から削除する(S122)。 If the size of the update program is less than or equal to the total free space (Y in S121), the control unit 44 sends the saved data (including, for example, update process log data and communication log data) to the program providing device 12, and The information is stored in the storage unit 18 of the providing device 12. Further, the control unit 44 transmits the save data (including, for example, freeze frame data) to each save destination ECU, and causes the save data to be stored in the storage unit 34 of each save destination ECU. The size of the save data transmitted to each save destination ECU may be the same size as the maximum save capacity of each save destination ECU. The control unit 44 deletes the saved data sent to the program providing device 12 from the local storage unit 46, and also deletes the saved data sent to each save destination ECU from the storage unit 46 (S122).

なお、S121の判定において、制御部44は、合計空き容量を更新プログラムのサイズ以上にするには、優先順位が1位から何位までの退避先ECUへのデータ退避が必要であるかを導出してもよい。制御部44は、優先順位が1位の退避先ECUから、導出した順位までの退避先ECUに対して退避データを送信してもよい。例えば、合計空き容量を更新プログラムのサイズ以上にするために、優先順位が1位から3位までの退避先ECUへのデータ退避が必要である場合、制御部44は、優先順位が1位の退避先ECUから優先順位が3位の退避先ECUまで退避データを送信する。 In addition, in the determination in S121, the control unit 44 derives the number of priorities from which data must be saved to the destination ECU in order to make the total free space equal to or greater than the size of the update program. You may. The control unit 44 may transmit the save data from the save destination ECU with the first priority to the save destination ECUs up to the derived priority. For example, if it is necessary to save data to the evacuation destination ECUs with the first to third priorities in order to make the total free space equal to or greater than the size of the update program, the control unit 44 The save data is transmitted from the save destination ECU to the save destination ECU with the third priority.

S122の終了後、図4のS107に戻る。この場合、S110では、プログラム提供装置12に送信した退避データをプログラム提供装置12から取得してローカルの記憶部46に再度格納する。また、退避先ECUに送信した退避データを退避先ECUから取得してローカルの記憶部46に再度格納する。 After completing S122, the process returns to S107 in FIG. In this case, in S110, the saved data sent to the program providing device 12 is acquired from the program providing device 12 and stored again in the local storage unit 46. Further, the save data transmitted to the save destination ECU is acquired from the save destination ECU and stored again in the local storage unit 46.

更新プログラムのサイズが、全ての退避先ECUへの最大退避容量を含む合計空き容量より大きければ(S121のN)、制御部44は、リムーバブル記憶装置26を接続するように指示するコンテンツ(画像等)を表示装置28へ送信して表示させる(S123)。なお、リムーバブル記憶装置26を接続するように指示する音声を不図示のスピーカから出力させてもよい。制御部44は、リムーバブル記憶装置26が車載更新装置24に接続されたことを検出すると、リムーバブル記憶装置26の空き容量を取得する。 If the size of the update program is larger than the total free space including the maximum evacuation capacity for all evacuation destination ECUs (N in S121), the control unit 44 downloads content (images, etc.) that instructs to connect the removable storage device 26. ) is transmitted to the display device 28 and displayed (S123). Note that a voice instructing to connect the removable storage device 26 may be output from a speaker (not shown). When the control unit 44 detects that the removable storage device 26 is connected to the in-vehicle update device 24, it acquires the free space of the removable storage device 26.

リムーバブル記憶装置26の空き容量が所定の閾値以上であれば(S124のY)、S122に進む。この閾値は、例えば、更新プログラムのサイズであってもよく、開発者の知見や車載更新システム10を用いた実験の結果に基づいて適切な値が定められてよい。制御部44は、記憶部46の空き容量と、リムーバブル記憶装置26の空き容量の合計が更新プログラムのサイズ以上であるか否かを判断する。 If the free space of the removable storage device 26 is equal to or greater than the predetermined threshold (Y in S124), the process proceeds to S122. This threshold value may be, for example, the size of the update program, and an appropriate value may be determined based on the developer's knowledge or the results of experiments using the in-vehicle update system 10. The control unit 44 determines whether the total free capacity of the storage unit 46 and the free capacity of the removable storage device 26 is equal to or larger than the size of the update program.

記憶部46の空き容量と、リムーバブル記憶装置26の空き容量の合計が更新プログラムのサイズ未満であれば、制御部44は、S122の処理を実行する。すなわち、制御部44は、退避データをプログラム提供装置12へ送信し、プログラム提供装置12の記憶部18に記憶させる。制御部44は、プログラム提供装置12に送信した退避データをローカルの記憶部46から削除する。また、制御部44は、退避データを各退避先ECUへ送信し、各退避先ECUの記憶部34に記憶させる。制御部44は、各退避先ECUに送信した退避データを記憶部46から削除する。一方、記憶部46の空き容量と、リムーバブル記憶装置26の空き容量の合計が更新プログラムのサイズ以上であれば、制御部44は、S122の処理をスキップする。この場合、退避データを退避させなくても、記憶部46の空き領域とリムーバブル記憶装置26の空き領域に更新プログラムのデータを分散して保存できるからである。 If the total free capacity of the storage unit 46 and the free capacity of the removable storage device 26 is less than the size of the update program, the control unit 44 executes the process of S122. That is, the control unit 44 transmits the saved data to the program providing device 12 and stores it in the storage unit 18 of the program providing device 12. The control unit 44 deletes the saved data sent to the program providing device 12 from the local storage unit 46. Further, the control unit 44 transmits the save data to each save destination ECU, and causes the save data to be stored in the storage unit 34 of each save destination ECU. The control unit 44 deletes the saved data transmitted to each save destination ECU from the storage unit 46. On the other hand, if the total free capacity of the storage unit 46 and the free capacity of the removable storage device 26 is equal to or larger than the size of the update program, the control unit 44 skips the process of S122. In this case, the update program data can be distributed and saved in the free space of the storage unit 46 and the free space of the removable storage device 26 without having to save the saved data.

以降、図4のS107に戻る。S107では、制御部44は、更新プログラムのデータのうち空き容量の観点からローカルの記憶部46に格納可能なデータを記憶部46に格納する。制御部44は、記憶部46に格納できない更新プログラムの一部のデータをリムーバブル記憶装置26へ送信して記憶させる。S108では、制御部44は、ローカルの記憶部46に記憶された更新プログラムのデータを更新対象ECU22aへ送信するとともに、リムーバブル記憶装置26に記憶された更新プログラムのデータを更新対象ECU22aへ送信する。先にS122の処理を実行した場合、すなわち、退避データを退避させた場合には、S110の処理を実行する。すなわち、制御部44は、プログラム提供装置12に送信した退避データをプログラム提供装置12から取得し、また、退避先ECUに送信した退避データを退避先ECUから取得し、それらの退避データを記憶部46に再度格納する。先にS122の処理を実行していなければ、S110の処理をスキップする。 Thereafter, the process returns to S107 in FIG. In S107, the control unit 44 stores, in the storage unit 46, data of the update program that can be stored in the local storage unit 46 from the viewpoint of free space. The control unit 44 transmits some data of the update program that cannot be stored in the storage unit 46 to the removable storage device 26 to be stored therein. In S108, the control unit 44 transmits the update program data stored in the local storage unit 46 to the update target ECU 22a, and also transmits the update program data stored in the removable storage device 26 to the update target ECU 22a. If the process of S122 is executed first, that is, if the saved data is saved, the process of S110 is executed. That is, the control unit 44 acquires the saved data sent to the program providing device 12 from the program providing device 12, also obtains the saved data sent to the saved destination ECU from the saved destination ECU, and stores the saved data in the storage unit. 46. If the process of S122 has not been executed first, the process of S110 is skipped.

図5に戻り、リムーバブル記憶装置26が車載更新装置24に接続されず、または、リムーバブル記憶装置26の空き容量が所定の閾値未満であれば(S124のN)、本図の処理を終了し、すなわち、ECU22に対する更新プログラムの適用に関する処理を停止する。更新プログラムを一時的に保存するための記憶領域が確保できないからである。 Returning to FIG. 5, if the removable storage device 26 is not connected to the in-vehicle update device 24, or if the free space of the removable storage device 26 is less than a predetermined threshold (N in S124), the process in this figure is ended, That is, processing related to application of the update program to the ECU 22 is stopped. This is because a storage area for temporarily storing the update program cannot be secured.

<第2実施例>
本開示の第2実施例について、第1実施例と相違する点を中心に説明し、共通する点の説明を省略する。第2実施例の特徴は、第1実施例の特徴および変形例の特徴と任意の組合せが可能であることはもちろんである。第2実施例の構成要素のうち第1実施例の構成要素と同一または対応する構成要素には適宜、同一の符号を付して説明する。
<Second example>
Regarding the second embodiment of the present disclosure, the points that are different from the first embodiment will be mainly explained, and the explanation of the common points will be omitted. It goes without saying that the features of the second embodiment can be arbitrarily combined with the features of the first embodiment and the features of the modified example. Among the constituent elements of the second embodiment, constituent elements that are the same as or correspond to those of the first embodiment will be described with the same reference numerals as appropriate.

第2実施例の車載更新システム10における各装置の構成は第1実施例(図1、図2)と同様である。第2実施例の車載更新装置24の制御部44は、車両14の走行における危険度が高い場合、更新対象ECU22aのコンピュータプログラムを更新するための処理(以下では「更新対象ECU22aの更新処理」とも呼ぶ。)を停止する。停止は、一時的な停止(言い換えれば中断)であってもよく、永続的な停止(言い換えれば中止)であってもよい。 The configuration of each device in the in-vehicle update system 10 of the second embodiment is the same as that of the first embodiment (FIGS. 1 and 2). The control unit 44 of the in-vehicle update device 24 of the second embodiment performs a process for updating the computer program of the update target ECU 22a (hereinafter also referred to as "update process of the update target ECU 22a") when the degree of danger in driving the vehicle 14 is high. call). The suspension may be a temporary suspension (in other words, suspension) or a permanent suspension (in other words, discontinuation).

具体的には、車両14には、乗員の生体情報(心拍、呼吸等)を計測する不図示の生体情報センサが配置されてもよい。車載更新装置24の制御部44は、事故後の乗員の生命安全確保の観点で、生体情報センサにより計測された乗員の生体情報に基づいて危険度を導出し、その危険度に応じて、更新対象ECU22aの更新可否を決定してもよい。例えば、制御部44は、乗員の状態が軽傷であれば、相対的に低い危険度を導出して、更新対象ECU22aの更新処理を続行させてもよい。その一方、制御部44は、乗員の状態が重篤であれば、相対的に高い危険度を導出して、更新対象ECU22aの更新処理を停止させてもよい。 Specifically, the vehicle 14 may be provided with a biological information sensor (not shown) that measures biological information (heartbeat, respiration, etc.) of the occupant. From the perspective of ensuring the life safety of the occupant after an accident, the control unit 44 of the in-vehicle update device 24 derives the degree of risk based on the biometric information of the occupant measured by the biometric information sensor, and updates the vehicle according to the degree of risk. It may also be determined whether or not the target ECU 22a can be updated. For example, if the occupant is lightly injured, the control unit 44 may derive a relatively low degree of risk and continue the update processing of the update target ECU 22a. On the other hand, if the occupant's condition is serious, the control unit 44 may derive a relatively high degree of risk and stop the update processing of the update target ECU 22a.

制御部44は、乗員の操作に応じて、もしくは自動的に緊急通報が実行される場合、そのことを検知して、相対的に高い危険度を導出してもよい。また、制御部44は、危険度が高いことを示す乗員の操作(例えばSOSボタンの押下等)が入力された場合、そのことを検知して、相対的に高い危険度を導出してもよい。また、制御部44は、車両14の故障状態または事故状態に応じて危険度を判定してもよい。例えば、制御部44は、複数のECU22の故障の有無と程度に基づいて危険度を判断してもよい。また、制御部44は、エアバッグの作動有無に基づいて危険度を判断してもよい。 When an emergency call is executed automatically or in response to an operation by an occupant, the control unit 44 may detect this and derive a relatively high degree of risk. Furthermore, when an operation by the occupant indicating a high degree of danger is input (for example, pressing an SOS button, etc.), the control unit 44 may detect this and derive a relatively high degree of danger. . Further, the control unit 44 may determine the degree of risk depending on the failure state or accident state of the vehicle 14. For example, the control unit 44 may determine the degree of risk based on the presence or absence and degree of failure of the plurality of ECUs 22. Further, the control unit 44 may determine the degree of risk based on whether or not the airbag is activated.

また、制御部44は、不図示のカメラによる撮像データや車両14の走行状態を管理するECU22から取得したデータに基づいて、車両14の走行において事故リスクが高いイベントが発生したことを検出してもよい。このイベントは、例えば、歩行者の飛び出しや、車両14における急ブレーキの作動を含む。制御部44は、事故を防止する観点から、歩行者の飛び出しや急ブレーキ等、事故リスクが高いイベントを検出した場合に、更新対象ECU22aの更新処理を停止させてもよい。一方、車両間距離が近い等、リスクが低いイベント検出時には、制御部44は、更新対象ECU22aの更新処理を続行させてもよい。なお、制御部44は、車両14の危険度を、ルールベースで導出してもよく、深層学習やニューラルネットワークを用いて導出してもよい。 Further, the control unit 44 detects that an event with a high accident risk has occurred while the vehicle 14 is running, based on image data taken by a camera (not shown) and data acquired from the ECU 22 that manages the running state of the vehicle 14. Good too. This event includes, for example, a pedestrian running out or sudden braking in the vehicle 14. From the viewpoint of preventing accidents, the control unit 44 may stop the update process of the update target ECU 22a when an event with a high risk of an accident, such as a pedestrian running out or sudden braking, is detected. On the other hand, when an event with low risk is detected, such as when the distance between vehicles is short, the control unit 44 may continue the update process of the update target ECU 22a. Note that the control unit 44 may derive the degree of risk of the vehicle 14 based on a rule, or may derive it using deep learning or a neural network.

第2実施例の車載更新装置24によると、車両14の走行における危険度が高い場合、ECU22のプログラム更新に関する処理を停止することで、車載機器(例えばECU22、車載更新装置24等)および車載ネットワークの負荷の増大を回避し、車両14の安全性を向上させることができる。 According to the in-vehicle update device 24 of the second embodiment, when the degree of danger in driving the vehicle 14 is high, by stopping the processing related to the program update of the ECU 22, the in-vehicle equipment (for example, the ECU 22, the in-vehicle update device 24, etc.) and the in-vehicle network It is possible to avoid an increase in the load on the vehicle 14 and improve the safety of the vehicle 14.

図7は、第2実施例の車載更新装置24の処理を示すフローチャートである。ここでは、車両14の走行における危険度が高い状態として、所定の事故状態(事故が発生した状況および事故リスクが高い状況を含む)である場合に、更新対象ECU22aのプログラムの更新処理を停止する。図7のS201、S202、S203、S204、S208は、図4のS100、S101、S102、S103、S104に対応する。 FIG. 7 is a flowchart showing the processing of the in-vehicle update device 24 of the second embodiment. Here, when the vehicle 14 is in a predetermined accident state (including a situation where an accident has occurred and a situation where the risk of an accident is high) as a state where the degree of danger in driving the vehicle 14 is high, the update processing of the program of the ECU 22a to be updated is stopped. . S201, S202, S203, S204, and S208 in FIG. 7 correspond to S100, S101, S102, S103, and S104 in FIG.

更新処理の開始前から所定の事故状態であれば(S200のY)、車載更新装置24の制御部44は、本図の処理を終了し、すなわち、更新プログラムの取得、適用処理を開始しない。所定の事故状態でなければ(S200のN)、制御部44は、プログラム提供装置12から更新情報を取得し(S201)、更新プログラムのサイズを導出する(S202)。更新プログラムのサイズが記憶部46の空き容量以下であれば(S203のY)、制御部44は、プログラム提供装置12から更新プログラムを取得して記憶部46に格納する(S204)。 If the predetermined accident state exists before the start of the update process (Y in S200), the control unit 44 of the in-vehicle update device 24 ends the process shown in this figure, that is, does not start the update program acquisition and application process. If it is not a predetermined accident state (N in S200), the control unit 44 acquires update information from the program providing device 12 (S201), and derives the size of the update program (S202). If the size of the update program is less than or equal to the free space of the storage unit 46 (Y in S203), the control unit 44 acquires the update program from the program providing device 12 and stores it in the storage unit 46 (S204).

このとき所定の事故状態であることを検出すると(S205のY)、制御部44は、更新対象ECU22aの更新処理を停止する(S206)。すなわち、制御部44は、更新プログラムの取得を停止し、または、更新プログラムを更新対象ECU22aへ送信することを停止する。所定の事故状態でなく(S205のN)、かつ、更新プログラムの取得中であれば(S207のY)、S204に戻る。更新プログラムの取得が完了した場合(S207のN)、制御部44は、更新プログラムを更新対象ECU22aへ送信して、更新対象ECU22aの制御部32に更新プログラムの適用を指示する(S208)。 If a predetermined accident state is detected at this time (Y in S205), the control unit 44 stops the update processing of the update target ECU 22a (S206). That is, the control unit 44 stops acquiring the update program or stops transmitting the update program to the update target ECU 22a. If the condition is not a predetermined accident state (N at S205) and the update program is being acquired (Y at S207), the process returns to S204. When acquisition of the update program is completed (N in S207), the control unit 44 transmits the update program to the update target ECU 22a, and instructs the control unit 32 of the update target ECU 22a to apply the update program (S208).

このとき所定の事故状態であることを検出すると(S209のY)、制御部44は、更新対象ECU22aの更新処理を停止する(S206)。すなわち、制御部44は、更新プログラムを更新対象ECU22aへ送信することを停止し、または、更新プログラムの適用処理を停止するよう更新対象ECU22aの制御部32に指示する。なお、更新プログラムが反映されるのは更新対象ECU22aの記憶部34の非動作面であるため、更新プログラムの反映が途中で停止しても更新対象ECU22aの動作に不具合は生じない。所定の事故状態でなく(S209のN)、かつ、更新プログラムの送信中であれば(S210のY)、S208に戻る。更新プログラムの送信が完了した場合(S210のN)、本図の処理を終了する If a predetermined accident state is detected at this time (Y in S209), the control unit 44 stops the update processing of the update target ECU 22a (S206). That is, the control unit 44 instructs the control unit 32 of the update target ECU 22a to stop transmitting the update program to the update target ECU 22a, or to stop the update program application process. Note that since the update program is reflected on the non-operating surface of the storage unit 34 of the ECU 22a to be updated, even if the reflection of the update program is stopped midway, no problem will occur in the operation of the ECU 22a to be updated. If it is not in a predetermined accident state (N in S209) and the update program is being sent (Y in S210), the process returns to S208. If the transmission of the update program is completed (N in S210), the process in this figure ends.

更新プログラムのサイズが記憶部46の空き容量より大きければ(S203のN)、図8に示す処理が実行される。図8も、第2実施例の車載更新装置24の処理を示すフローチャートであり、図7の続きを示すフローチャートである。図8のS220、S221、S225、S228、S231、S232は、図4のS105、S106、S107、S108、S109、S110に対応する。 If the size of the update program is larger than the free space of the storage unit 46 (N in S203), the process shown in FIG. 8 is executed. FIG. 8 is also a flowchart showing the processing of the in-vehicle update device 24 of the second embodiment, and is a flowchart showing a continuation of FIG. 7. S220, S221, S225, S228, S231, and S232 in FIG. 8 correspond to S105, S106, S107, S108, S109, and S110 in FIG.

更新プログラムのサイズが、記憶部46とプログラム提供装置12の合計空き容量以下であれば(S220のY)、制御部44は、記憶部46内の退避データをプログラム提供装置12へ送信し、送信した退避データを記憶部46から削除する(S221)。 If the size of the update program is less than or equal to the total free capacity of the storage unit 46 and the program providing device 12 (Y in S220), the control unit 44 transmits the saved data in the storage unit 46 to the program providing device 12, and The saved data is deleted from the storage unit 46 (S221).

このとき所定の事故状態であることを検出すると(S222のY)、制御部44は、更新対象ECU22aの更新処理を停止する(S223)。すなわち、制御部44は、退避データをプログラム提供装置12へ送信することを停止する。所定の事故状態でなく(S222のN)、かつ、退避データの送信中であれば(S224のY)、S221に戻る。退避データの送信が完了した場合(S224のN)、制御部44は、プログラム提供装置12から更新プログラムを取得して記憶部46に格納する(S225)。 If a predetermined accident state is detected at this time (Y in S222), the control unit 44 stops the update processing of the update target ECU 22a (S223). That is, the control unit 44 stops transmitting the saved data to the program providing device 12. If it is not a predetermined accident state (N at S222) and the evacuation data is being transmitted (Y at S224), the process returns to S221. When the transmission of the saved data is completed (N in S224), the control unit 44 acquires the update program from the program providing device 12 and stores it in the storage unit 46 (S225).

このとき所定の事故状態であることを検出すると(S226のY)、制御部44は、更新対象ECU22aの更新処理を停止する(S223)。すなわち、制御部44は、更新プログラムの取得を停止し、または、更新プログラムを更新対象ECU22aへ送信することを停止する。所定の事故状態でなく(S226のN)、かつ、更新プログラムの取得中であれば(S227のY)、S225に戻る。更新プログラムの取得が完了した場合(S227のN)、制御部44は、更新プログラムを更新対象ECU22aへ送信して、更新対象ECU22aの制御部32に更新プログラムの適用を指示する(S228)。 If a predetermined accident state is detected at this time (Y in S226), the control unit 44 stops the update processing of the update target ECU 22a (S223). That is, the control unit 44 stops acquiring the update program or stops transmitting the update program to the update target ECU 22a. If the condition is not a predetermined accident state (N at S226) and the update program is being acquired (Y at S227), the process returns to S225. When acquisition of the update program is completed (N in S227), the control unit 44 transmits the update program to the update target ECU 22a, and instructs the control unit 32 of the update target ECU 22a to apply the update program (S228).

このとき所定の事故状態であることを検出すると(S229のY)、制御部44は、更新対象ECU22aの更新処理を停止する(S223)。すなわち、制御部44は、更新プログラムを更新対象ECU22aへ送信することを停止し、または、更新プログラムの適用処理を停止するよう更新対象ECU22aの制御部32に指示する。所定の事故状態でなく(S229のN)、かつ、更新プログラムの送信中であれば(S230のY)、S228に戻る。更新プログラムの送信が完了した場合(S230のN)、制御部44は、記憶部46に記憶された更新プログラムを削除する(S231)。制御部44は、S221でプログラム提供装置12に送信した退避データをプログラム提供装置12から取得し、その退避データを記憶部46に再度格納する(S232)。 If a predetermined accident state is detected at this time (Y in S229), the control unit 44 stops the update processing of the update target ECU 22a (S223). That is, the control unit 44 instructs the control unit 32 of the update target ECU 22a to stop transmitting the update program to the update target ECU 22a, or to stop the update program application process. If it is not in a predetermined accident state (N in S229) and the update program is being sent (Y in S230), the process returns to S228. When the transmission of the update program is completed (N in S230), the control unit 44 deletes the update program stored in the storage unit 46 (S231). The control unit 44 acquires the saved data sent to the program providing device 12 in S221 from the program providing device 12, and stores the saved data in the storage unit 46 again (S232).

更新プログラムのサイズが合計空き容量より大きければ(S220のN)、図9に示す処理が実行される。図9も、第2実施例の車載更新装置24の処理を示すフローチャートであり、図8の続きを示すフローチャートである。図9のS240、S241、S242、S246、S247は、説明済の図5のS120、S121、S122、S123、S124と同じであるため説明を省略する。なお、S240の退避先ECU選定処理の詳細は、第1実施例の図6に示した処理となる。 If the size of the update program is larger than the total free space (N in S220), the process shown in FIG. 9 is executed. FIG. 9 is also a flowchart showing the processing of the in-vehicle update device 24 of the second embodiment, and is a flowchart showing a continuation of FIG. 8. S240, S241, S242, S246, and S247 in FIG. 9 are the same as S120, S121, S122, S123, and S124 in FIG. 5, which have already been explained, so their explanation will be omitted. Note that the details of the evacuation destination ECU selection process in S240 are the process shown in FIG. 6 of the first embodiment.

S242において、外部装置へ退避データを送信中に所定の事故状態であることを検出すると(S243のY)、制御部44は、更新対象ECU22aの更新処理を停止する(S244)。すなわち、制御部44は、プログラム提供装置12および退避先ECUへ退避データを送信することを停止する。所定の事故状態でなく(S243のN)、かつ、退避データの送信中であれば(S245のY)、S242に戻る。退避データの送信が完了した場合(S245のN)、図8のS225に戻る。 In S242, when a predetermined accident state is detected while transmitting the evacuation data to the external device (Y in S243), the control unit 44 stops the update process of the update target ECU 22a (S244). That is, the control unit 44 stops transmitting the save data to the program providing device 12 and the save destination ECU. If it is not a predetermined accident state (N at S243) and the evacuation data is being transmitted (Y at S245), the process returns to S242. If the transmission of the saved data is completed (N at S245), the process returns to S225 in FIG.

<第3実施例>
本開示の第3実施例について、第1実施例と相違する点を中心に説明し、共通する点の説明を省略する。第3実施例の特徴は、他の実施例の特徴および変形例の特徴と任意の組合せが可能であることはもちろんである。第3実施例の構成要素のうち第1実施例の構成要素と同一または対応する構成要素には適宜、同一の符号を付して説明する。
<Third Example>
Regarding the third embodiment of the present disclosure, the points that are different from the first embodiment will be mainly explained, and the explanation of the common points will be omitted. It goes without saying that the features of the third embodiment can be combined in any desired manner with the features of the other embodiments and the features of the modified examples. Among the components of the third embodiment, components that are the same as or correspond to those of the first embodiment will be described with the same reference numerals as appropriate.

第3実施例の車両14は、電気自動車(EV)である。車載更新装置24の制御部44は、車両14のバッテリー状態を管理するECU22から、車両14のバッテリー残量のデータを定期的に取得する。制御部44は、車両14の電池残量が所定の閾値未満である場合、更新対象のECU22のコンピュータプログラムを更新するための処理を停止する。この閾値は、満充電に対する比率であってもよく、開発者の知見や車載更新システム10を用いた実験の結果に基づいて適切な値が定められてよい。 The vehicle 14 of the third embodiment is an electric vehicle (EV). The control unit 44 of the in-vehicle update device 24 periodically acquires data on the remaining battery level of the vehicle 14 from the ECU 22 that manages the battery state of the vehicle 14. When the remaining battery level of the vehicle 14 is less than a predetermined threshold, the control unit 44 stops the process for updating the computer program of the ECU 22 to be updated. This threshold value may be a ratio to a full charge, and an appropriate value may be determined based on the developer's knowledge or the results of experiments using the in-vehicle update system 10.

第3実施例の車載更新装置24によると、車両14のバッテリー残量が少ない場合、ECU22のプログラム更新に関する処理を停止することで、車載機器(例えばECU22、車載更新装置24等)の電力消費を抑制し、車両14の安全性を向上させることができる。また、車両14の状態として、一定程度の距離を走行可能な状態を維持させやすくなる。 According to the in-vehicle update device 24 of the third embodiment, when the remaining battery level of the vehicle 14 is low, processing related to program updates of the ECU 22 is stopped, thereby reducing power consumption of the in-vehicle devices (for example, the ECU 22, the in-vehicle update device 24, etc.). The safety of the vehicle 14 can be improved. Further, it becomes easier to maintain the state of the vehicle 14 in a state in which it can travel a certain distance.

図10は、第3実施例の車載更新装置24の処理を示すフローチャートである。図10のS300~S310は、第2実施例で説明した図7のS200~S210に対応する。ただし、S305およびS309において、車載更新装置24の制御部44は、車両14のバッテリー残量が所定の閾値未満か否かを判定する点で、第2実施例(図7)の処理と異なる。図10の他のステップの処理は、第2実施例(図7)の処理と同じである。 FIG. 10 is a flowchart showing the processing of the in-vehicle update device 24 of the third embodiment. S300 to S310 in FIG. 10 correspond to S200 to S210 in FIG. 7 described in the second embodiment. However, in S305 and S309, the control unit 44 of the in-vehicle update device 24 determines whether the remaining battery level of the vehicle 14 is less than a predetermined threshold, which is different from the process of the second embodiment (FIG. 7). The processing in other steps in FIG. 10 is the same as the processing in the second embodiment (FIG. 7).

図11も、第3実施例の車載更新装置24の動作を示すフローチャートであり、図10の続きを示すフローチャートである。図11のS320~S332は、第2実施例で説明した図8のS220~S232に対応する。ただし、S322、S326およびS329において、車載更新装置24の制御部44は、車両14のバッテリー残量が所定の閾値未満か否かを判定する点で、第2実施例(図8)の処理と異なる。図11の他のステップの処理は、第2実施例(図8)の処理と同じである。 FIG. 11 is also a flowchart showing the operation of the in-vehicle update device 24 of the third embodiment, and is a flowchart showing a continuation of FIG. 10. S320 to S332 in FIG. 11 correspond to S220 to S232 in FIG. 8 described in the second embodiment. However, in S322, S326, and S329, the control unit 44 of the in-vehicle update device 24 differs from the process of the second embodiment (FIG. 8) in that it determines whether the remaining battery level of the vehicle 14 is less than a predetermined threshold. different. The processing in other steps in FIG. 11 is the same as the processing in the second embodiment (FIG. 8).

図12も、第3実施例の車載更新装置24の動作を示すフローチャートであり、図11の続きを示すフローチャートである。図12のS340~S345は、第2実施例で説明した図9のS240~S245に対応する。ただし、S343において、車載更新装置24の制御部44は、車両14のバッテリー残量が所定の閾値未満か否かを判定する点で、第2実施例(図9)の処理と異なる。図12の他のステップの処理は、第2実施例(図9)の処理と同じである。 FIG. 12 is also a flowchart showing the operation of the in-vehicle update device 24 of the third embodiment, and is a flowchart showing a continuation of FIG. 11. S340 to S345 in FIG. 12 correspond to S240 to S245 in FIG. 9 described in the second embodiment. However, in S343, the control unit 44 of the in-vehicle update device 24 determines whether the remaining battery level of the vehicle 14 is less than a predetermined threshold, which is different from the process of the second embodiment (FIG. 9). The processing in other steps in FIG. 12 is the same as the processing in the second embodiment (FIG. 9).

第3実施例の変形例として、車両14は、警報手段(例えばサイレンや警光灯など)を備える緊急車両(緊急自動車とも呼ばれる)であってもよい。車両14が緊急対応状態である場合、車載更新装置24の制御部44は、車両14の状態を管理するECU22から、車両14が緊急対応状態であることを示すデータを取得する。緊急対応状態は、警報手段が作動中の状態でもよい。例えば、緊急対応状態は、サイレンを作動させた状態と、警光灯を点灯または点滅させた状態を含んでもよい。 As a modification of the third embodiment, the vehicle 14 may be an emergency vehicle (also called an emergency vehicle) equipped with warning means (for example, a siren, a warning light, etc.). When the vehicle 14 is in the emergency response state, the control unit 44 of the in-vehicle update device 24 acquires data indicating that the vehicle 14 is in the emergency response state from the ECU 22 that manages the state of the vehicle 14. The emergency response state may be a state in which the alarm means is activated. For example, the emergency response state may include a state in which a siren is activated and a state in which a warning light is turned on or flashed.

制御部44は、車両14が緊急対応状態である場合(例えば警報手段が作動中である場合)に、更新対象のECU22のコンピュータプログラムを更新するための処理を停止してもよい。この態様によると、ECU22のプログラム更新が緊急車両の緊急対応を阻害してしまうことを防止でき、例えば、緊急対応の通信等を優先的に実行させることができる。 The control unit 44 may stop the process for updating the computer program of the ECU 22 to be updated when the vehicle 14 is in an emergency response state (for example, when the alarm means is in operation). According to this aspect, it is possible to prevent the program update of the ECU 22 from interfering with the emergency response of the emergency vehicle, and, for example, it is possible to preferentially execute emergency response communications.

第3実施例のさらなる変形例として、車両14は、警報手段を備える緊急車両であり、かつ電気自動車であってもよい。車載更新装置24の制御部44は、車両14のバッテリー残量が所定の閾値未満の場合、または、車両14が緊急対応状態である場合に、更新対象のECU22のコンピュータプログラムを更新するための処理を停止してもよい。 As a further variation of the third embodiment, the vehicle 14 may be an emergency vehicle equipped with warning means and an electric vehicle. The control unit 44 of the in-vehicle update device 24 performs processing for updating the computer program of the ECU 22 to be updated when the remaining battery level of the vehicle 14 is less than a predetermined threshold or when the vehicle 14 is in an emergency response state. may be stopped.

以上、本開示を第1~第3実施例をもとに説明した。これらの実施例は例示であり、実施例の各構成要素あるいは各処理プロセスの組合せにいろいろな変形例が可能なこと、またそうした変形例も本開示の範囲にあることは当業者に理解されるところである。 The present disclosure has been described above based on the first to third embodiments. Those skilled in the art will understand that these examples are merely illustrative, and that various modifications can be made to the combinations of the constituent elements or treatment processes of the examples, and that such modifications are also within the scope of the present disclosure. By the way.

変形例を説明する。図13は、変形例の車載更新システム10の構成を示すブロック図である。車両14は、ストレージ管理ECU50と車載共通ストレージ52をさらに備えてもよい。ストレージ管理ECU50は、ストレージの管理機能とインタフェース機能を提供するECUである。ストレージ管理ECU50には、車載共通ストレージ52とリムーバブル記憶装置26が接続される。車載共通ストレージ52は、複数の車載機器(ECU22や車載更新装置24等)が共用するストレージである。車載更新装置24は、車載ネットワーク等のバスを介して車載共通ストレージ52と接続される。車載更新装置24の制御部44は、ストレージ管理ECU50を介して、車載共通ストレージ52とリムーバブル記憶装置26にアクセスする。 A modification will be explained. FIG. 13 is a block diagram showing the configuration of a modified in-vehicle update system 10. The vehicle 14 may further include a storage management ECU 50 and an in-vehicle common storage 52. The storage management ECU 50 is an ECU that provides storage management functions and interface functions. A vehicle common storage 52 and a removable storage device 26 are connected to the storage management ECU 50 . The in-vehicle common storage 52 is a storage shared by a plurality of in-vehicle devices (ECU 22, in-vehicle update device 24, etc.). The in-vehicle update device 24 is connected to the in-vehicle common storage 52 via a bus such as an in-vehicle network. The control unit 44 of the in-vehicle update device 24 accesses the in-vehicle common storage 52 and the removable storage device 26 via the storage management ECU 50.

本変形例では、車載更新装置24の制御部44は、更新プログラムを含む各種データを車載共通ストレージ52に格納する。実施例では、制御部44は、ローカルの記憶部46の空き領域に基づいて更新プログラムの取得と送信の態様を決定したが、本変形例では、制御部44は、車載共通ストレージ52の空き領域に基づいて更新プログラムの取得と送信の態様を決定する。車載共通ストレージ52の空き領域は、車載共通ストレージ52で車載更新装置24に割り当てられた記憶領域における空き領域であってもよい。 In this modification, the control unit 44 of the in-vehicle update device 24 stores various data including the update program in the in-vehicle common storage 52. In the embodiment, the control unit 44 determines the manner of acquiring and transmitting the update program based on the free space of the local storage unit 46, but in this modification, the control unit 44 determines the mode of acquisition and transmission of the update program based on the free space of the in-vehicle common storage 52. Decide how to obtain and send updates based on The free space in the vehicle common storage 52 may be a free space in a storage area allocated to the vehicle update device 24 in the vehicle common storage 52 .

なお、車載共通ストレージ52が設けられる場合、車載更新装置24は、装置内の記憶部46と、車載共通ストレージ52の両方を記憶領域として使用可能であってもよい。この場合、車載更新装置24の制御部44は、記憶部46の空き領域と車載共通ストレージ52の空き領域の両方に基づいて、更新プログラムの取得と送信の態様を決定してもよい。例えば、制御部44は、記憶部46の空き容量が更新プログラムのサイズ以上であれば、更新プログラムの記憶領域として記憶部46のみを使用してもよい。また、制御部44は、記憶部46の空き容量が更新プログラムのサイズ未満であるが、車載共通ストレージ52の空き容量が更新プログラムのサイズ以上であれば、更新プログラムを記憶部46と車載共通ストレージ52に分散して保存してもよく、または、更新プログラムを車載共通ストレージ52のみに保存してもよい。さらにまた、制御部44は、記憶部46の空き容量が更新プログラムのサイズ未満であるが、記憶部46の空き容量と車載共通ストレージ52の空き容量の合計が更新プログラムのサイズ以上であれば、更新プログラムを記憶部46と車載共通ストレージ52に分散して保存してもよい。 Note that when the in-vehicle common storage 52 is provided, the in-vehicle update device 24 may be able to use both the storage unit 46 within the device and the in-vehicle common storage 52 as storage areas. In this case, the control unit 44 of the in-vehicle update device 24 may determine the mode of acquisition and transmission of the update program based on both the free space in the storage unit 46 and the free space in the in-vehicle common storage 52. For example, the control unit 44 may use only the storage unit 46 as a storage area for the update program if the free space in the storage unit 46 is equal to or larger than the size of the update program. Further, if the free space of the storage section 46 is less than the size of the update program, but the free space of the in-vehicle common storage 52 is greater than or equal to the size of the update program, the control section 44 transfers the update program between the storage section 46 and the in-vehicle common storage. 52, or the update program may be stored only in the in-vehicle common storage 52. Furthermore, if the free space of the storage section 46 is less than the size of the update program, but the total of the free space of the storage section 46 and the free space of the in-vehicle common storage 52 is greater than or equal to the size of the update program, the control section 44 may The update program may be stored separately in the storage unit 46 and the in-vehicle common storage 52.

別の変形例を説明する。図14は、変形例の車載更新システム10の構成を示すブロック図である。車両14は、車載共通ストレージ52と表示系ECU54をさらに備えてもよい。表示系ECU54は、表示装置28における表示内容を制御するECUであり、例えばIVIに関する処理を実行するECUである。表示系ECU54には、リムーバブル記憶装置26が接続される。車載更新装置24は、車載ネットワーク等のバスを介して、車載共通ストレージ52および表示系ECU54と接続され、また、表示系ECU54を介してリムーバブル記憶装置26と接続される。 Another modification will be explained. FIG. 14 is a block diagram showing the configuration of a modified in-vehicle update system 10. The vehicle 14 may further include an on-vehicle common storage 52 and a display system ECU 54. The display system ECU 54 is an ECU that controls display content on the display device 28, and is an ECU that executes processing related to IVI, for example. A removable storage device 26 is connected to the display system ECU 54. The in-vehicle update device 24 is connected to an in-vehicle common storage 52 and a display system ECU 54 via a bus such as an in-vehicle network, and is also connected to a removable storage device 26 via the display system ECU 54.

本変形例でも、車載更新装置24の制御部44は、更新プログラムを含む各種データを車載共通ストレージ52に格納する。また、本変形例でも、制御部44は、車載共通ストレージ52の空き領域に基づいて更新プログラムの取得と送信の態様を決定する。なお、車載共通ストレージ52は、車載更新装置24に直接接続される構成であってもよい。 Also in this modification, the control unit 44 of the in-vehicle update device 24 stores various data including the update program in the in-vehicle common storage 52. Also in this modification, the control unit 44 determines the manner of acquiring and transmitting the update program based on the free space of the in-vehicle common storage 52. Note that the in-vehicle common storage 52 may be configured to be directly connected to the in-vehicle update device 24.

さらに別の変形例を説明する。上記実施例では言及していないが、車載更新装置24の制御部44は、非更新対象ECU22bを更新プログラムの一時保存先として選択してもよい。例えば、制御部44は、プログラム提供装置12から提供された、更新プログラムの少なくとも一部を非更新対象ECU22bに送信して保存させてもよく、分割した更新プログラムのそれぞれを非更新対象ECU22bおよびリムーバブル記憶装置26に送信して保存させてもよい。なお、更新プログラムを分割した場合、CRC(Cyclic Redundancy Check)等を用いて、分割された更新プログラムが正しいデータであることを確認し、正しいデータであることが確認された場合に、分割された更新プログラムのそれぞれを更新対象ECU22aへ送信してもよい。 Yet another modification will be described. Although not mentioned in the above embodiment, the control unit 44 of the in-vehicle update device 24 may select the non-update target ECU 22b as a temporary storage destination for the update program. For example, the control unit 44 may send at least a part of the update program provided from the program providing device 12 to the non-update target ECU 22b and have it stored, and may transmit each of the divided update programs to the non-update target ECU 22b and the removable update program. It may also be transmitted to and stored in the storage device 26. If the update program is split, check that the split update program has correct data using CRC (Cyclic Redundancy Check), etc., and if it is confirmed that the data is correct, the split update program Each of the update programs may be transmitted to the update target ECU 22a.

上記の各実施例において車載更新装置24が備えた複数の機能は、複数の装置に分散して実装されてもよい。そして、これら複数の装置がシステムとして連携することにより、各実施例の車載更新装置24の処理と同様の処理が実現されてもよい。 The plurality of functions included in the in-vehicle update device 24 in each of the above embodiments may be distributed and implemented in a plurality of devices. Then, by coordinating these plurality of devices as a system, processing similar to the processing of the in-vehicle update device 24 of each embodiment may be realized.

上述した実施例および変形例の任意の組み合わせもまた本開示の実施の形態として有用である。組み合わせによって生じる新たな実施の形態は、組み合わされる実施例および変形例それぞれの効果をあわせもつ。また、請求項に記載の各構成要件が果たすべき機能は、実施例および変形例において示された各構成要素の単体もしくはそれらの連携によって実現されることも当業者には理解されるところである。 Any combination of the embodiments and variations described above are also useful as embodiments of the present disclosure. A new embodiment resulting from a combination has the effects of each of the combined embodiments and modifications. Furthermore, it will be understood by those skilled in the art that the functions to be fulfilled by the respective constituent elements described in the claims are realized by each constituent element shown in the embodiments and modified examples alone or by their cooperation.

実施例および変形例に記載の技術は、以下の各項目に記載の態様によって特定されてもよい。
[項目1]
車外の外部サーバから送信される更新プログラムを取得し、車両に搭載される車載制御装置のプログラムを更新するための処理を行う車載更新装置であって、
前記更新プログラムが記憶される記憶部と、
更新対象の車載制御装置への前記更新プログラムの送信を制御する制御部と、
を備え、
前記制御部は、前記外部サーバから前記更新プログラムを取得する場合であり、かつ、前記記憶部に記憶されている退避データを前記更新対象の車載制御装置以外の非更新対象の車載制御装置に退避させるべき場合に、第1の条件を満たす非更新対象の車載制御装置を選択し、
前記制御部は、前記第1の条件を満たす非更新対象の車載制御装置への退避可能量が第2の条件を満たす場合、第1の処理として、前記退避データの少なくとも一部を前記非更新対象の車載制御装置へ送信し、前記第1の条件を満たす非更新対象の車載制御装置への退避可能量が前記第2の条件を満たさない場合、前記第1の処理とは異なる第2の処理を実行する、
車載更新装置。
この車載更新装置によると、更新プログラムの記憶領域を確保するために既存のデータを退避させる場合に、その退避先を適切に決定できる。また、非更新対象の車載制御装置を含めても退避可能量が十分でない場合には、退避データの少なくとも一部を非更新対象の車載制御装置へ送信する第1の処理とは異なる第2の処理を実行することにより、非更新対象の車載制御装置を含めても退避可能量が十分でない場合にも適切な対処を行うことができる。
[項目2]
前記制御部は、前記第2の処理として、前記更新プログラムの一部をリムーバブル記憶装置に記憶させる、
項目1に記載の車載更新装置。
この車載更新装置によると、非更新対象の車載制御装置を含めても退避可能量が十分でない場合には、リムーバブル記憶装置を更新プログラムの格納先として活用することで、更新プログラムの適用可能性を高めることができる。
[項目3]
前記制御部は、前記車両の走行における危険度が高い場合、前記更新対象の車載制御装置のプログラムを更新するための処理を停止する、
項目1または2に記載の車載更新装置。
この車載更新装置によると、車両の走行における危険度が高い場合には、車載制御装置のプログラム更新に関する処理を停止することで、車載機器の負荷の増大を回避し、車両の安全性を向上させることができる。
[項目4]
前記車両は、電気自動車であり、
前記制御部は、前記車両のバッテリー残量が所定の閾値未満である場合、前記更新対象の車載制御装置のプログラムを更新するための処理を停止する、
項目1から3のいずれかに記載の車載更新装置。
この車載更新装置によると、車両のバッテリー残量が少ない場合には、車載制御装置のプログラム更新に関する処理を停止することで、車載機器の電力消費を抑制し、車両の安全性を向上させることができる。また、車両の状態として、一定程度の距離を走行可能な状態を維持させやすくなる。
[項目5]
車外の外部サーバから送信される更新プログラムを取得し、車両に搭載される車載制御装置のプログラムを更新するための処理を行う車載更新システムであって、
前記更新プログラムが記憶される記憶部と、
更新対象の車載制御装置への前記更新プログラムの送信を制御する制御部と、
を備え、
前記制御部は、前記外部サーバから前記更新プログラムを取得する場合であり、かつ、前記記憶部に記憶されている退避データを前記更新対象の車載制御装置以外の非更新対象の車載制御装置に退避させるべき場合に、第1の条件を満たす非更新対象の車載制御装置を選択し、
前記制御部は、前記第1の条件を満たす非更新対象の車載制御装置への退避可能量が第2の条件を満たす場合、第1の処理として、前記退避データの少なくとも一部を前記非更新対象の車載制御装置へ送信し、前記第1の条件を満たす非更新対象の車載制御装置への退避可能量が前記第2の条件を満たさない場合、前記第1の処理とは異なる第2の処理を実行する、
車載更新システム。
この車載更新システムによると、更新データの記憶領域を確保するために既存データを退避させる場合に、その退避先を適切に決定できる。また、非更新対象の車載制御装置を含めても退避可能量が十分でない場合には、退避データの少なくとも一部を非更新対象の車載制御装置へ送信する第1の処理とは異なる第2の処理を実行することにより、非更新対象の車載制御装置を含めても退避可能量が十分でない場合にも適切な対処を行うことができる。
[項目6]
車外の外部サーバから送信される更新プログラムを取得し、車両に搭載される車載制御装置のプログラムを更新するための処理を行い、かつ、前記更新プログラムが記憶される記憶部を備える、前記車両に搭載されるコンピュータが、更新対象の車載制御装置への前記更新プログラムの送信を制御する処理を実行し、
前記コンピュータは、前記制御する処理として、前記外部サーバから前記更新プログラムを取得する場合であり、かつ、前記記憶部に記憶されている退避データを前記更新対象の車載制御装置以外の非更新対象の車載制御装置に退避させるべき場合に、第1の条件を満たす非更新対象の車載制御装置を選択し、
前記コンピュータは、前記制御する処理として、前記第1の条件を満たす非更新対象の車載制御装置への退避可能量が第2の条件を満たす場合、第1の処理として、前記退避データの少なくとも一部を前記非更新対象の車載制御装置へ送信し、前記第1の条件を満たす非更新対象の車載制御装置への退避可能量が前記第2の条件を満たさない場合、前記第1の処理とは異なる第2の処理を実行する、
車載制御装置のプログラム更新に関する制御方法。
この制御方法によると、更新データの記憶領域を確保するために既存データを退避させる場合に、その退避先を適切に決定できる。また、非更新対象の車載制御装置を含めても退避可能量が十分でない場合には、退避データの少なくとも一部を非更新対象の車載制御装置へ送信する第1の処理とは異なる第2の処理を実行することにより、非更新対象の車載制御装置を含めても退避可能量が十分でない場合にも適切な対処を行うことができる。
The techniques described in the examples and modifications may be specified by the aspects described in each item below.
[Item 1]
An in-vehicle update device that acquires an update program transmitted from an external server outside the vehicle and performs processing for updating a program of an in-vehicle control device installed in the vehicle,
a storage unit in which the update program is stored;
a control unit that controls transmission of the update program to the in-vehicle control device to be updated;
Equipped with
The control unit acquires the update program from the external server, and saves the saved data stored in the storage unit to an in-vehicle control device that is not an update target other than the in-vehicle control device that is an update target. select the in-vehicle control device to be updated that satisfies the first condition,
If the amount of data that can be saved to the in-vehicle control device that is a non-update target that satisfies the first condition satisfies a second condition, the control unit may, as a first process, save at least a portion of the saved data to the non-update target. If the amount that can be saved to the target in-vehicle control device and the amount that can be saved to the non-updated in-vehicle control device that satisfies the first condition does not satisfy the second condition, a second process different from the first process is performed. execute the process,
In-vehicle update device.
According to this in-vehicle update device, when existing data is saved in order to secure a storage area for an update program, the save destination can be appropriately determined. In addition, if the amount of data that can be saved is not sufficient even if the in-vehicle control device that is not to be updated is included, a second process that is different from the first process that transmits at least a part of the saved data to the in-vehicle control device that is not to be updated is performed. By executing the process, it is possible to take appropriate measures even when the amount that can be saved is not sufficient even if the in-vehicle control device that is not to be updated is included.
[Item 2]
As the second process, the control unit stores a part of the update program in a removable storage device.
The in-vehicle update device described in item 1.
According to this in-vehicle update device, if the amount of backup that can be saved is insufficient even if the in-vehicle control device that is not subject to update is included, the removable storage device is used as a storage destination for the update program, thereby increasing the applicability of the update program. can be increased.
[Item 3]
The control unit stops the process for updating the program of the in-vehicle control device to be updated when the degree of danger in driving the vehicle is high.
The in-vehicle update device according to item 1 or 2.
According to this in-vehicle update device, when there is a high degree of danger while driving the vehicle, processing related to updating the program of the in-vehicle control device is stopped, thereby avoiding an increase in the load on the in-vehicle equipment and improving vehicle safety. be able to.
[Item 4]
The vehicle is an electric vehicle,
When the remaining battery level of the vehicle is less than a predetermined threshold, the control unit stops processing for updating the program of the in-vehicle control device to be updated.
The in-vehicle update device according to any one of items 1 to 3.
According to this in-vehicle update device, when the vehicle's battery level is low, processing related to program updates of the in-vehicle control device is stopped, thereby suppressing power consumption of in-vehicle equipment and improving vehicle safety. can. Furthermore, it becomes easier to maintain the vehicle in a state in which it can travel a certain distance.
[Item 5]
An in-vehicle update system that acquires an update program sent from an external server outside the vehicle and performs processing for updating a program in an in-vehicle control device installed in the vehicle,
a storage unit in which the update program is stored;
a control unit that controls transmission of the update program to the in-vehicle control device to be updated;
Equipped with
The control unit acquires the update program from the external server, and saves the saved data stored in the storage unit to an in-vehicle control device that is not an update target other than the in-vehicle control device that is an update target. select the in-vehicle control device to be updated that satisfies the first condition,
If the amount of data that can be saved to the in-vehicle control device that is a non-update target that satisfies the first condition satisfies a second condition, the control unit may, as a first process, save at least a portion of the saved data to the non-update target. If the amount that can be saved to the target in-vehicle control device and the amount that can be saved to the non-updated in-vehicle control device that satisfies the first condition does not satisfy the second condition, a second process different from the first process is performed. execute the process,
In-vehicle update system.
According to this in-vehicle update system, when existing data is saved in order to secure a storage area for update data, the save destination can be appropriately determined. In addition, if the amount of data that can be saved is not sufficient even if the in-vehicle control device that is not to be updated is included, a second process that is different from the first process that transmits at least a part of the saved data to the in-vehicle control device that is not to be updated is performed. By executing the process, it is possible to take appropriate measures even when the amount that can be saved is not sufficient even if the in-vehicle control device that is not to be updated is included.
[Item 6]
The vehicle acquires an update program transmitted from an external server outside the vehicle, performs processing for updating a program of an in-vehicle control device installed in the vehicle, and includes a storage unit in which the update program is stored. an on-board computer executes processing for controlling transmission of the update program to the in-vehicle control device to be updated;
The computer obtains the update program from the external server as the controlling process, and saves the saved data stored in the storage unit to a non-update target other than the update target in-vehicle control device. If the on-vehicle control device should be saved, select the in-vehicle control device that is not to be updated and satisfies the first condition;
As the controlling process, when the amount of data that can be saved to the in-vehicle control device that is a non-update target that satisfies the first condition satisfies a second condition, the computer controls, as the first process, at least one of the saved data. If the amount that can be saved to the non-updated in-vehicle control device that satisfies the first condition does not satisfy the second condition, the first processing and performs a different second process,
A control method for updating a program of an in-vehicle control device.
According to this control method, when existing data is saved in order to secure a storage area for updated data, the save destination can be appropriately determined. In addition, if the amount of data that can be saved is not sufficient even if the in-vehicle control device that is not to be updated is included, a second process that is different from the first process that transmits at least a part of the saved data to the in-vehicle control device that is not to be updated is performed. By executing the process, it is possible to take appropriate measures even when the amount that can be saved is not sufficient even if the in-vehicle control device that is not to be updated is included.

10 車載更新システム、 12 プログラム提供装置、 14 車両、 18 記憶部、 22 ECU、 22a 更新対象ECU、 22b 非更新対象ECU、 24 車載更新装置、 26 リムーバブル記憶装置、 44 制御部、 46 記憶部。 Reference Signs List 10 in-vehicle update system, 12 program providing device, 14 vehicle, 18 storage unit, 22 ECU, 22a update target ECU, 22b non-update target ECU, 24 in-vehicle update device, 26 removable storage device, 44 control unit, 46 storage unit.

Claims (6)

車外の外部サーバから送信される更新プログラムを取得し、車両に搭載される車載制御装置のプログラムを更新するための処理を行う車載更新装置であって、
前記更新プログラムが記憶される記憶部と、
更新対象の車載制御装置への前記更新プログラムの送信を制御する制御部と、
を備え、
前記制御部は、前記外部サーバから前記更新プログラムを取得する場合であり、かつ、前記記憶部に記憶されている退避データを前記更新対象の車載制御装置以外の非更新対象の車載制御装置に退避させるべき場合に、第1の条件を満たす非更新対象の車載制御装置を選択し、
前記制御部は、前記第1の条件を満たす非更新対象の車載制御装置への退避可能量が第2の条件を満たす場合、第1の処理として、前記退避データの少なくとも一部を前記非更新対象の車載制御装置へ送信し、前記第1の条件を満たす非更新対象の車載制御装置への退避可能量が前記第2の条件を満たさない場合、前記第1の処理とは異なる第2の処理を実行する、
車載更新装置。
An in-vehicle update device that acquires an update program transmitted from an external server outside the vehicle and performs processing for updating a program of an in-vehicle control device installed in the vehicle,
a storage unit in which the update program is stored;
a control unit that controls transmission of the update program to the in-vehicle control device to be updated;
Equipped with
The control unit acquires the update program from the external server, and saves the saved data stored in the storage unit to an in-vehicle control device that is not an update target other than the in-vehicle control device that is an update target. select the in-vehicle control device to be updated that satisfies the first condition,
If the amount of data that can be saved to the in-vehicle control device that is a non-update target that satisfies the first condition satisfies a second condition, the control unit may, as a first process, save at least a portion of the saved data to the non-update target. If the amount that can be saved to the target in-vehicle control device and the amount that can be saved to the non-updated in-vehicle control device that satisfies the first condition does not satisfy the second condition, a second process different from the first process is performed. execute the process,
In-vehicle update device.
前記制御部は、前記第2の処理として、前記更新プログラムの一部をリムーバブル記憶装置に記憶させる、
請求項1に記載の車載更新装置。
As the second process, the control unit stores a part of the update program in a removable storage device.
The in-vehicle update device according to claim 1.
前記制御部は、前記車両の走行における危険度が高い場合、前記更新対象の車載制御装置のプログラムを更新するための処理を停止する、
請求項1または2に記載の車載更新装置。
The control unit stops the process for updating the program of the in-vehicle control device to be updated when the degree of danger in driving the vehicle is high.
The in-vehicle update device according to claim 1 or 2.
前記車両は、電気自動車であり、
前記制御部は、前記車両のバッテリー残量が所定の閾値未満である場合、前記更新対象の車載制御装置のプログラムを更新するための処理を停止する、
請求項1から3のいずれかに記載の車載更新装置。
The vehicle is an electric vehicle,
When the remaining battery level of the vehicle is less than a predetermined threshold, the control unit stops processing for updating the program of the in-vehicle control device to be updated.
The in-vehicle update device according to any one of claims 1 to 3.
車外の外部サーバから送信される更新プログラムを取得し、車両に搭載される車載制御装置のプログラムを更新するための処理を行う車載更新システムであって、
前記更新プログラムが記憶される記憶部と、
更新対象の車載制御装置への前記更新プログラムの送信を制御する制御部と、
を備え、
前記制御部は、前記外部サーバから前記更新プログラムを取得する場合であり、かつ、前記記憶部に記憶されている退避データを前記更新対象の車載制御装置以外の非更新対象の車載制御装置に退避させるべき場合に、第1の条件を満たす非更新対象の車載制御装置を選択し、
前記制御部は、前記第1の条件を満たす非更新対象の車載制御装置への退避可能量が第2の条件を満たす場合、第1の処理として、前記退避データの少なくとも一部を前記非更新対象の車載制御装置へ送信し、前記第1の条件を満たす非更新対象の車載制御装置への退避可能量が前記第2の条件を満たさない場合、前記第1の処理とは異なる第2の処理を実行する、
車載更新システム。
An in-vehicle update system that acquires an update program sent from an external server outside the vehicle and performs processing for updating a program in an in-vehicle control device installed in the vehicle,
a storage unit in which the update program is stored;
a control unit that controls transmission of the update program to the in-vehicle control device to be updated;
Equipped with
The control unit acquires the update program from the external server, and saves the saved data stored in the storage unit to an in-vehicle control device that is not an update target other than the in-vehicle control device that is an update target. select the in-vehicle control device to be updated that satisfies the first condition,
If the amount of data that can be saved to the in-vehicle control device that is a non-update target that satisfies the first condition satisfies a second condition, the control unit may, as a first process, save at least a portion of the saved data to the non-update target. If the amount that can be saved to the target in-vehicle control device and the amount that can be saved to the non-updated in-vehicle control device that satisfies the first condition does not satisfy the second condition, a second process different from the first process is performed. execute the process,
In-vehicle update system.
車外の外部サーバから送信される更新プログラムを取得し、車両に搭載される車載制御装置のプログラムを更新するための処理を行い、かつ、前記更新プログラムが記憶される記憶部を備える、前記車両に搭載されるコンピュータが、更新対象の車載制御装置への前記更新プログラムの送信を制御する処理を実行し、
前記コンピュータは、前記制御する処理として、前記外部サーバから前記更新プログラムを取得する場合であり、かつ、前記記憶部に記憶されている退避データを前記更新対象の車載制御装置以外の非更新対象の車載制御装置に退避させるべき場合に、第1の条件を満たす非更新対象の車載制御装置を選択し、
前記コンピュータは、前記制御する処理として、前記第1の条件を満たす非更新対象の車載制御装置への退避可能量が第2の条件を満たす場合、第1の処理として、前記退避データの少なくとも一部を前記非更新対象の車載制御装置へ送信し、前記第1の条件を満たす非更新対象の車載制御装置への退避可能量が前記第2の条件を満たさない場合、前記第1の処理とは異なる第2の処理を実行する、
車載制御装置のプログラム更新に関する制御方法。
The vehicle acquires an update program transmitted from an external server outside the vehicle, performs processing for updating a program of an in-vehicle control device installed in the vehicle, and includes a storage unit in which the update program is stored. an on-board computer executes processing for controlling transmission of the update program to the in-vehicle control device to be updated;
The computer obtains the update program from the external server as the controlling process, and saves the saved data stored in the storage unit to a non-update target other than the update target in-vehicle control device. If the on-vehicle control device should be saved, select the in-vehicle control device that is not to be updated and satisfies the first condition;
As the controlling process, when the amount of data that can be saved to the in-vehicle control device that is a non-update target that satisfies the first condition satisfies a second condition, the computer controls, as the first process, at least one of the saved data. If the amount that can be saved to the non-updated in-vehicle control device that satisfies the first condition does not satisfy the second condition, the first processing and performs a different second process,
A control method for updating a program of an in-vehicle control device.
JP2022052769A 2022-03-29 2022-03-29 In-vehicle update apparatus, in-vehicle update system, control method related to program update of in-vehicle control apparatus Pending JP2023145880A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2022052769A JP2023145880A (en) 2022-03-29 2022-03-29 In-vehicle update apparatus, in-vehicle update system, control method related to program update of in-vehicle control apparatus

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2022052769A JP2023145880A (en) 2022-03-29 2022-03-29 In-vehicle update apparatus, in-vehicle update system, control method related to program update of in-vehicle control apparatus

Publications (1)

Publication Number Publication Date
JP2023145880A true JP2023145880A (en) 2023-10-12

Family

ID=88286360

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2022052769A Pending JP2023145880A (en) 2022-03-29 2022-03-29 In-vehicle update apparatus, in-vehicle update system, control method related to program update of in-vehicle control apparatus

Country Status (1)

Country Link
JP (1) JP2023145880A (en)

Similar Documents

Publication Publication Date Title
JP6376312B1 (en) Control device, program update method, and computer program
JP6501040B2 (en) Control device
JP6780724B2 (en) In-vehicle update device, update processing program, and program update method
WO2018079004A1 (en) Control device, program update method, computer program
CN109219802B (en) Control device, control method, and recording medium
CN111032439B (en) Control apparatus, control method, and non-transitory computer-readable storage medium
JP2018181377A (en) Relay device, program update system, and program update method
JPWO2018185994A1 (en) Control device, transfer method, and computer program
WO2019035261A1 (en) Control device, control method and computer program
JP6902722B2 (en) Program update system, control system, mobile, program update method and program
JPWO2018189975A1 (en) Relay apparatus, transfer method, and computer program
WO2019035260A1 (en) Control device, control method and computer program
CN115842730A (en) Vehicle safety OTA (over the air) upgrading method and device
JP4487007B2 (en) In-vehicle program rewrite control system
JP7279707B2 (en) Control device, control method and computer program
JP2023145880A (en) In-vehicle update apparatus, in-vehicle update system, control method related to program update of in-vehicle control apparatus
JP2018181376A (en) Relay device, program update system, and program update method
JP2021015618A (en) On-vehicle update device, update processing program, and program update method
US20210065478A1 (en) Electronic control unit and non-transitory computer readable medium storing session establishment program
JP7314867B2 (en) masters, network systems, methods, programs, centers and vehicles
CN113986259A (en) Server, software update device, vehicle, software update system, control method, and non-temporary storage medium
WO2019146169A1 (en) Control device, control method, and computer program
WO2023171307A1 (en) In-vehicle device, program, and program updating method
WO2023195460A1 (en) In-vehicle apparatus, computer program, and program updating method
CN110262522B (en) Method and apparatus for controlling an autonomous vehicle

Legal Events

Date Code Title Description
A711 Notification of change in applicant

Free format text: JAPANESE INTERMEDIATE CODE: A711

Effective date: 20240227