JPH0756763A - Method for switching duplex control system - Google Patents

Method for switching duplex control system

Info

Publication number
JPH0756763A
JPH0756763A JP5202435A JP20243593A JPH0756763A JP H0756763 A JPH0756763 A JP H0756763A JP 5202435 A JP5202435 A JP 5202435A JP 20243593 A JP20243593 A JP 20243593A JP H0756763 A JPH0756763 A JP H0756763A
Authority
JP
Japan
Prior art keywords
control
control device
input
standby
transmission
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP5202435A
Other languages
Japanese (ja)
Inventor
Nobuo Ishikawa
伸雄 石川
Hiroyasu Ikedo
弘泰 池戸
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Fuji Facom Corp
Original Assignee
Fuji Facom Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Fuji Facom Corp filed Critical Fuji Facom Corp
Priority to JP5202435A priority Critical patent/JPH0756763A/en
Publication of JPH0756763A publication Critical patent/JPH0756763A/en
Pending legal-status Critical Current

Links

Abstract

PURPOSE:To keep the continuity of data outputted from input/output(I/O) devices even if abnormality occurs in a duplex control system and control right is transferred during the period of optional control operation. CONSTITUTION:This duplex control system has two controllers 1A, 1B mutually connected through a transmission line 8 and plural I/O devices 5 provided with transmission parts 6A, 6B respectively connected to the controllers 1A, 1B through respective transmission lines 9a, 9b and plural I/O parts 7A to 7N. The system executes operation while using one controller 1A as an active system and the other control device 1B as a stand-by system. Data are always equalized between both the active and stand-by control devices 1A, 1B through the transmission line 8, and in the case of switching control operation from the active controller 1A to the stand-by controller 1B, the I/O device 5 receives a hold command to hold the outputs of the I/O parts 7A to 7N in the I/O device 5. At the time of receiving a hold reset command from the controller 1B switched as an active system after completing the switching, the I/O device 5 resets the holding state of the I/O parts 7A to 7B.

Description

【発明の詳細な説明】Detailed Description of the Invention

【0001】[0001]

【産業上の利用分野】本発明は、二重化された制御シス
テムの二重化切替え期間中の誤出力防止方法に関する。
BACKGROUND OF THE INVENTION 1. Field of the Invention The present invention relates to a method for preventing erroneous output during a duplex switching period of a duplex control system.

【0002】[0002]

【従来の技術】制御装置の信頼性・稼働率の向上のた
め、特に重要な制御システムに対して、制御装置の二重
化が行われている。図1および図2は、制御装置が二重
化され、システム化された二重化制御システムの機能ブ
ロック図を示し、従来技術の説明および本発明の実施例
の説明で同じ機能ブロック図を用いて説明する。図1に
おいて、2組の制御装置1A,1B は、一方が稼働系(図示
例では制御装置1A)として動作し、他方が待機系(制御
装置1B)として動作し、制御装置1A(1B)は、制御部2A(2
B)と、制御装置間伝送を行う伝送部3A(3B)と、制御装置
−入出力装置間伝送を行う伝送部4A(4B)と、の機能ブロ
ックから構成される。稼働系と待機系の制御装置1A−1B
間は、伝送部3A、3Bを介して制御装置間伝送路8によ
り、常時、データの等値化が行われている。
2. Description of the Related Art In order to improve the reliability and operating rate of a control device, the control device is duplicated for a particularly important control system. 1 and 2 show functional block diagrams of a dualized control system in which a control device is duplicated and systematized, and the same functional block diagram is used in the description of the prior art and the description of the embodiments of the present invention. In FIG. 1, two sets of control devices 1A and 1B operate as an active system (control device 1A in the illustrated example), the other operates as a standby system (control device 1B), and the control device 1A (1B) is , Control unit 2A (2
B), a transmission unit 3A (3B) for performing transmission between control devices, and a transmission unit 4A (4B) for performing transmission between a control device and an input / output device. Operating and standby control devices 1A-1B
In the meantime, data equalization is always performed by the inter-controller transmission line 8 via the transmission units 3A and 3B.

【0003】入出力装置5は、制御装置−入出力装置間
伝送を行う2組の伝送部6A,6B と、複数のI/O 部7A〜7N
とから構成され、図示例では1組の入出力装置5が示さ
れているが、必要に応じて複数の入出力装置5が上記制
御装置−入出力装置間をI/O伝送路9a,9b によってマル
チドロップ接続される。図2の構成は図1に対比して、
入出力装置5が1組の伝送部6Aで構成されており、従っ
て、図1における制御装置1Bの伝送部4Bと入出力装置5
の伝送部6BとのI/O 伝送路9bが、図2では制御装置1A,1
B の伝送部4A,4B 間の伝送路9bとなった点である。伝送
路9a,9b は二重化されていないので、この部分での高信
頼性化の点では救済されない。制御装置1A,1B の信頼度
に較べて、入出力装置5の伝送部6Aは部品点数が少な
く、信頼度も高いので、必要な信頼度を確保しながら経
済的にシステムを構成できる。
The input / output device 5 includes two sets of transmission units 6A and 6B for performing transmission between the control device and the input / output device, and a plurality of I / O units 7A to 7N.
Although one set of I / O devices 5 is shown in the illustrated example, a plurality of I / O devices 5 are provided between the control device and the I / O devices to connect the I / O transmission lines 9a and 9b. Connected by multi-drop. The configuration of FIG. 2 is different from that of FIG.
The input / output device 5 is composed of a set of transmission units 6A, and therefore, the transmission unit 4B and the input / output device 5 of the control device 1B in FIG.
The I / O transmission path 9b with the transmission unit 6B of the
This is the point that it became the transmission path 9b between the B transmission units 4A and 4B. Since the transmission lines 9a and 9b are not duplicated, they cannot be relieved in terms of high reliability in this part. Compared with the reliability of the control devices 1A and 1B, the transmission unit 6A of the input / output device 5 has a small number of parts and high reliability, so that the system can be economically constructed while ensuring the required reliability.

【0004】上記構成において、稼働系制御装置1Aに異
常が発生すると、制御装置間伝送路8により待機系制御
装置1Bに制御権の移動が通知され、制御権の移動通知を
受けた待機系制御装置1Bは、直ちに稼働系制御装置とし
て動作を開始する。また、図1に示される入出力装置5
の伝送部6A,6B が二重化され、制御装置−入出力装置間
伝送路9a,9b も二重化されている場合、稼働系制御装置
1Aに異常が発生すると、制御装置間伝送路8により待機
系制御装置1Bに制御権の移動が通知されるとともに、入
出力装置5の伝送部6A,6B にも制御権の移動が通知され
る。制御権の移動通知を受けた待機系制御装置1Bおよび
入出力装置5は、直ちに稼働系制御装置、入出力装置と
して動作を開始する。
In the above configuration, when an abnormality occurs in the operating system control device 1A, the transfer of the control right is notified to the standby system control device 1B via the inter-control device transmission line 8, and the standby system control which has received the transfer notification of the control right is received. The device 1B immediately starts operating as an operating system control device. In addition, the input / output device 5 shown in FIG.
If the transmission units 6A and 6B of the system are duplicated and the transmission lines 9a and 9b between the control unit and I / O unit are also duplicated, the operating system control unit
When an abnormality occurs in 1A, the transfer of the control right is notified to the standby control device 1B by the inter-control device transmission line 8 and the transfer of the control right is also notified to the transmission units 6A and 6B of the input / output device 5. . The standby system control device 1B and the input / output device 5 that have received the notification of the transfer of the control right immediately start operating as operating system control devices and input / output devices.

【0005】[0005]

【発明が解決しようとする課題】上述のように、従来技
術の方式では新たに稼働系として動作する制御装置ある
いは入出力装置の伝送部が持っている出力データが、旧
稼働系として動作していた制御装置あるいは入出力装置
の伝送部が持っている出力データと異なるとき、例え
ば、旧稼働系と待機系の制御装置間のデータの等値化が
未完了の状態で、異常が発生し、制御権の移動が起こっ
た場合、制御権移動直後の新稼働系の制御装置は、旧稼
働系の制御装置のデータと異なるデータを最初の伝送で
送り、誤出力をだす可能性がある。例えば、旧稼働系の
制御装置が演算・制御動作をし、データ"0" からデータ
"1" に変化した直後で、旧待機系の制御装置へのデータ
の等値化が完了していない間に、異常が発生し、制御権
の移動が起こったとする。旧稼働系の制御装置から入出
力装置へはデータ"1" が書込まれるので、入出力装置の
出力信号はデータ"1" が出力され、制御権移動直後の新
稼働系の制御装置は一旦、古いデータ"0" を出力し、次
に演算・制御動作をして、旧稼働系の制御装置のデータ
と同じデータ"1" を出力する。即ち、入出力装置の出力
信号の時系列特性をみると、1,0,1,1,……の様な出力変
動を起こし、データの連続性が維持できない可能性をも
つ。
As described above, in the prior art method, the output data possessed by the transmission unit of the control device or the input / output device which newly operates as the operating system operates as the old operating system. When the data is different from the output data that the control unit or the transmission unit of the input / output device has, for example, an error occurs when the data equalization between the old operating system control unit and the standby system control unit is not completed, When the transfer of the control right occurs, the control device of the new operating system immediately after the transfer of the control right may send data different from the data of the control device of the old operating system in the first transmission, and may give an erroneous output. For example, the control device of the old operation system performs calculation / control operation, and data from "0"
Immediately after changing to "1", it is assumed that an abnormality occurred and the transfer of control right occurred while the data equalization to the old standby system control device was not completed. Since the data "1" is written from the old operating system controller to the I / O device, the output signal of the I / O device is data "1". , The old data "0" is output, and then the arithmetic / control operation is performed, and the same data "1" as the data of the old operating system control device is output. That is, when looking at the time series characteristics of the output signal of the input / output device, there is a possibility that the output fluctuations such as 1,0,1,1, ... Occur and the continuity of data cannot be maintained.

【0006】本発明は上記の点にかんがみてなされたも
のであり、その目的は前記した課題を解決して、旧稼働
系の制御装置の任意の演算・制御動作中に異常が発生
し、制御権の移動が起こっても、入出力装置の出力信号
のデータの連続性が維持できる二重化制御システムの切
替え方法を提供することにある。
The present invention has been made in view of the above points, and an object thereof is to solve the above-mentioned problems and to perform control by causing an abnormality during an arbitrary calculation / control operation of a control device in an old operation system. It is an object of the present invention to provide a method of switching a duplex control system capable of maintaining the continuity of data of an output signal of an input / output device even if the right is transferred.

【0007】[0007]

【課題を解決するための手段】上記目的を達成するため
に、2組の制御装置と、これらの制御装置とデータ伝送
を行う伝送部と複数のI/O部とを備えてなる1または
複数の入出力装置と、を有し、制御装置間は、制御装置
間伝送路によって接続され、制御装置と入出力装置との
間は、I/O 伝送路によって接続され、一方の制御装置を
稼働系として動作し、他方の制御装置を待機系として動
作し、稼働系と待機系の制御装置間は、制御装置間伝送
路を介したデータ伝送により、常時データの等値化が行
われてなる、二重化制御システムにおいて、制御装置の
制御動作を稼働系の制御装置から待機系の制御装置に切
替えるとき、入出力装置はホールド指令を受け、この切
替え期間中、入出力装置のI/O 部出力をホールド状態に
し、切替え完了後、稼働系に切替えられた制御装置から
ホールド解除指令を受け、I/O 部の出力ホールドを解除
するものとする。
In order to achieve the above-mentioned object, one or a plurality of control units are provided, which are provided with two sets of control units, a transmission unit for transmitting data with these control units, and a plurality of I / O units. The I / O device is connected to the control device by the inter-control device transmission line, and the control device and the I / O device are connected by the I / O transmission line. It operates as a system, the other control device operates as a standby system, and data is constantly equalized between the operating system and the standby system control device by data transmission via the inter-control device transmission path. In a redundant control system, when switching the control operation of the control device from the control device in the active system to the control device in the standby system, the input / output device receives a hold command, and during this switching period, the I / O unit output of the input / output device is output. Hold, and after switching is complete, Receiving the hold release command from the control device is switched to the 働系 shall release the output hold the I / O unit.

【0008】また、上記構成の二重化制御システムの切
替え方法において、入出力装置のホールド指令は、稼働
系として動作している制御装置から発するものとする。
また、上記構成の二重化制御システムの切替え方法にお
いて、入出力装置のホールド指令は、待機系として動作
している制御装置が稼働系制御装置の故障を検知し、こ
の待機系の制御装置から発するものとする。
Further, in the method of switching the redundant control system having the above configuration, the hold command for the input / output device is issued from the control device operating as an operating system.
Further, in the method of switching the redundant control system having the above configuration, the hold command of the input / output device is issued from the standby control device when the control device operating as the standby system detects a failure of the operating control device. And

【0009】また、上記構成の二重化制御システムの切
替え方法において、入出力装置のホールド指令は、入出
力装置の伝送部が稼働系制御装置の伝送系の故障を検知
し、入出力装置の伝送部から、自身の入出力装置のI/O
部にホールド指令を発するものとする。
Further, in the switching method of the redundant control system having the above-mentioned configuration, the hold command of the input / output device detects that the transmission part of the input / output device detects a failure of the transmission system of the operating system control device, and the transmission part of the input / output device is detected. From the I / O of its own I / O device
A hold command shall be issued to the department.

【0010】[0010]

【作用】上記構成により、制御装置の制御動作を稼働系
の制御装置から待機系の制御装置に切り替えるとき、こ
の切替え期間中は、入出力装置はホールド指令を受け、
入出力装置のI/O 部出力をホールド状態にする。制御権
移動後の新稼働系の制御装置は、例えば、ホールド状態
にある入出力装置のI/O 部出力データをリードバックす
ることにより、制御権移動直後の制御演算データと、リ
ードバックされた入出力装置のI/O 部出力データと、が
異なる場合、新稼働系の制御装置からホールド解除指令
を発しなければ、この制御権移動直後の異なった制御演
算データは破棄されたこととなる。切替え完了後の両者
のデータの一致をみて、新稼働系の制御装置からホール
ド解除指令を発し、I/O 部の出力ホールドを解除し、入
出力装置の出力信号のデータの連続性が維持できる。
With the above configuration, when the control operation of the control device is switched from the operating control device to the standby control device, the input / output device receives a hold command during this switching period,
Put the I / O block output of the I / O device in hold status. The control device of the new operation system after the transfer of the control right is read back with the control calculation data immediately after the transfer of the control right, for example, by reading back the output data of the I / O unit of the input / output device in the hold state. If the output data of the I / O unit of the I / O device differs, and if the hold release command is not issued from the newly operating control device, it means that the different control calculation data immediately after the transfer of the control right is discarded. After confirming the match between the two data after the switching is completed, the hold release command is issued from the newly operating system control unit to release the output hold of the I / O unit and maintain the continuity of the output signal data of the I / O unit. .

【0011】稼働系の制御装置が自己の異常を検知した
場合、稼働系の制御装置は、制御権の移動を待機系の制
御装置に通知し、また、入出力装置にホールド指令を発
する。また、入出力装置の伝送部が二重化されている場
合は、制御装置の切替えと連携して、入出力装置の伝送
部も切替えられるので、制御権の移動はこの伝送部にも
通知する。
When the operating system control device detects its own abnormality, the operating system control device notifies the standby system control device of the transfer of the control right, and also issues a hold command to the input / output device. Further, when the transmission unit of the input / output device is duplicated, the transmission unit of the input / output device is also switched in cooperation with the switching of the control device, and therefore the transfer of the control right is also notified to this transmission unit.

【0012】ここで、制御装置が自己の内部異常を検知
する手段は、制御装置内の制御部、制御装置間伝送部イ
ンタフェースあるいは制御装置−入出力装置間伝送部イ
ンタフェースなどのハードウエアの自己診断について
は、パリティチェック、ウオッチドッグタイマチェッ
ク、メモリサムチェックあるいはリードライトチェック
などの所謂、RAS機能でチェックされ、また、制御装
置内の制御部、制御装置間伝送部インタフェースあるい
は制御装置−入出力装置間伝送部インタフェースの相互
間の異常チェックは、これらの機能部間のデータが一定
周期で交信されているので、一定期間内に、監視対象部
からのアクセスがないことをもって、異常とし、上記の
異常処理を行うものである。
Here, the means for the control device to detect its own internal abnormality is a self-diagnosis of hardware such as a control unit in the control device, a transmission interface between control devices or a transmission interface between a control device and an input / output device. Is checked by a so-called RAS function such as a parity check, a watchdog timer check, a memory sum check or a read / write check, and the control unit in the control device, the inter-control device transmission unit interface or the control device-input / output device. Since the data between these functional units are communicated at a fixed cycle, it is determined that there is no access from the monitored unit within a fixed period, and the above-mentioned error is detected. The abnormality processing is performed.

【0013】次に、稼働系制御装置が異常を検知し、待
機系制御装置に制御権移動を通知するも待機系制御装置
が受信できなかった場合、あるいは稼働系制御装置は正
常であるが、制御装置間伝送路異常などで、制御装置間
のデータの等値化が行われなかった場合、待機系制御装
置は、一定期間内に、監視対象部からのアクセスがない
ことをもって、異常と判断し、待機系の制御装置から入
出力装置のホールド指令を発する。
Next, when the operating system control device detects an abnormality and notifies the standby system control device of the transfer of control right, but the standby system control device cannot receive it, or the operating system control device is normal, When data equalization between control devices is not performed due to an error in the transmission path between control devices, the standby control device determines that there is no access from the monitored unit within a certain period of time Then, the standby control device issues a hold command for the input / output device.

【0014】次にまた、稼働系制御装置が異常を検知
し、入出力装置にホールド指令を通知するも入出力装置
がこの指令を受信できなかった場合、あるいは稼働系制
御装置は正常であるが、制御装置−入出力装置間の伝送
路異常などで、制御装置からのデータ交信が行われなか
った場合、入出力装置は、一定期間内に、監視対象部か
らのアクセスがないことをもって、異常と判断し、入出
力装置の伝送部が稼働系制御装置の伝送系の故障を検知
し、当該入出力装置の伝送部から、自身の入出力装置の
I/O部にホールド指令を発する。この場合、制御装置
−入出力装置間の伝送路が二重化されているときは、稼
働系制御装置が入出力装置との一定期間内に、監視対象
部からのアクセスがないことをもって、異常と判断し、
制御権を待機系に移動し、新しい稼働系制御装置と、新
しい制御装置−入出力装置間の伝送路で制御が行われ
る。
Next, when the operating system control device detects an abnormality and notifies the input / output device of a hold command but the input / output device cannot receive this command, or the operating system control device is normal. If the data communication from the control device is not performed due to an error in the transmission path between the control device and the I / O device, the I / O device will fail due to the absence of access from the monitored unit within a certain period. The transmission unit of the input / output device detects a failure of the transmission system of the operating system control device, and the transmission unit of the input / output device issues a hold command to the I / O unit of its own input / output device. In this case, if the transmission path between the control device and the input / output device is duplicated, it is determined that there is no access from the monitored unit within a certain period of time between the operating system control device and the input / output device, and it is judged as abnormal. Then
The control right is transferred to the standby system, and control is performed by the new operating system control device and the new transmission line between the control device and the input / output device.

【0015】[0015]

【実施例】図3〜図5は図1に示される本発明による二
重化制御システムの切替え方法を説明するフローチャー
トであり、図3は稼働系・待機系の制御装置の処理内容
のフローチャート、図4、図5は入出力装置の処理内容
のフローチャートを示し、図6、図7は図2に示される
二重化制御システムの切替え方法を説明するフローチャ
ートであり、図6は稼働系・待機系の制御装置の処理内
容のフローチャート、図7は入出力装置の処理内容のフ
ローチャートを示す。なお、図3〜図5と図6、図7の
対応するステップは同じ符号が付してある。
DETAILED DESCRIPTION OF THE PREFERRED EMBODIMENTS FIGS. 3 to 5 are flow charts for explaining the method of switching the redundant control system according to the present invention shown in FIG. 1, FIG. 3 is a flow chart of the processing contents of the operating and standby control devices, and FIG. 5, FIG. 5 is a flow chart of the processing contents of the input / output device, FIGS. 6 and 7 are flow charts for explaining the switching method of the redundant control system shown in FIG. 2, and FIG. 6 is a control device for operating / standby systems. FIG. 7 shows a flowchart of the processing contents of the input / output device. The corresponding steps in FIGS. 3 to 5 and FIGS. 6 and 7 are designated by the same reference numerals.

【0016】図3において、制御装置1A,1B はステップ
S1で自己の制御装置が稼働系か待機系かを判断する。待
機Noでこの制御装置は稼働系であることを知り、以下ス
テップS2〜S12 の処理を行う。ステップS1で待機Yes で
この制御装置は待機系であることを知り、以下ステップ
S13〜S22 の処理を行う。まず、稼働系の制御装置(切
替え直前の状態で、稼働系制御装置を1Aとし、待機系制
御装置を1Bとする)から説明する。ステップS2で自己診
断を行う。ここで、制御装置が自己の内部異常を検知す
る手段は、制御装置1A(1B)内の制御部2A(2B)、制御装置
間伝送部インタフェース3A(3B)あるいは制御装置−入出
力装置間伝送部インタフェース4A(4B)のハードウエアの
自己診断については、立上げ時はパリティチェック、ウ
オッチドッグタイマチェック、メモリサムチェックある
いはリードライトチェックなどの所謂、RAS機能でチ
ェックされ、またプログラム処理ステップではパリティ
チェックなどでチェックされ、また、制御装置内の制御
部、制御装置間伝送部インタフェースあるいは制御装置
−入出力装置間伝送部インタフェースの相互間の異常チ
ェックは、これらの機能部間のデータが一定周期で交信
されているので、一定期間内に、監視対象部からのアク
セスがないことをもって、異常とする。
In FIG. 3, the control devices 1A and 1B are stepped.
At S1, it determines whether its own control unit is an active system or a standby system. By knowing that this control device is an active system from the standby No, the following steps S2 to S12 are performed. In step S1, wait Yes and know that this controller is a standby system.
Perform S13 to S22. First, the operating system control device (the operating system control device is 1A and the standby system control device is 1B in the state immediately before switching) will be described. Self-diagnosis is performed in step S2. Here, the means for the control device to detect its own internal abnormality is the control unit 2A (2B) in the control device 1A (1B), the inter-control device transmission unit interface 3A (3B) or the control device-input / output device transmission. The self-diagnosis of the hardware of the interface 4A (4B) is checked by the so-called RAS function such as parity check, watchdog timer check, memory sum check or read / write check at startup, and the parity is also used in the program processing step. Checking for abnormalities between the control unit in the control unit, the inter-control unit transmission unit interface or the control unit-I / O device transmission unit interface is performed by checking the data between these functional units at regular intervals. Since it is being communicated with, it is judged as abnormal if there is no access from the monitored part within a certain period.

【0017】自己診断結果としてステップS3で異常?No
で、稼働系制御装置1Aは自己が正常であると判断して、
以下の通常の制御動作を行う。即ち、ステップS4で制御
演算動作を行い、ステップS5でステップS4で得られた制
御演算データを制御装置間伝送路8を介して待機系制御
装置1Bに伝送し、また逆に待機系制御装置1Bから待機系
制御装置が正常か否かの情報の返信を受け、両制御装置
間のデータの等値化伝送処理を行う。
Abnormal in step S3 as a result of self-diagnosis? No
Then, the operating system control device 1A determines that it is normal,
The following normal control operation is performed. That is, the control calculation operation is performed in step S4, and the control calculation data obtained in step S4 is transmitted to the standby control device 1B via the inter-control device transmission line 8 in step S5, and vice versa. Receives a response from the standby control device indicating whether or not the standby control device is normal, and performs data equalization transmission processing between both control devices.

【0018】次に、ステップS6で稼働系制御装置1Aはホ
ールド指令の有無の確認を行う。このステップS6は、稼
働系制御装置1Aが稼働系として動作を継続しているとき
はホールド指令が無いが、制御装置1Bが直前まで待機系
として動作し、後述のステップS18 〜S21 を経て、待機
系から稼働系に切替わった後の新稼働系制御装置1Bの処
理内容を示すものであり、従って、この場合のステップ
S6は稼働系制御装置1Bはホールド指令有りが確認され
る。ステップS7でこの制御装置のホールド指令は既に解
除されているか否かを調べ、指令解除?NoでステップS8
に移行し、ホールド解除指令を発し、ホールドを解除す
る。なお、ステップS8では、制御権移動後の新稼働系の
制御装置1Bは、例えば、ホールド状態にある入出力装置
のI/O 部出力データをリードバックすることにより、制
御権移動直後の制御演算データと、リードバックされた
入出力装置のI/O 部出力データと、が異なる場合、ホー
ルド解除指令を発しない。これにより、この制御権移動
直後の異なった制御演算データは破棄されたこととな
る。これに対して、切替え完了後の両者のデータが一致
する場合には、ホールド解除指令を発する。これによ
り、I/O 部の出力ホールドを解除し、入出力装置の出力
信号のデータの連続性が維持できる。
Next, in step S6, the operating system control device 1A confirms the presence or absence of a hold command. In this step S6, there is no hold command when the operation system control device 1A continues to operate as an operation system, but the control device 1B operates as a standby system until immediately before, and goes through the steps S18 to S21 to be described later and waits. It shows the processing contents of the new operating system control unit 1B after switching from the active system to the active system.
In S6, it is confirmed that the operation control device 1B has a hold command. In step S7, it is checked whether or not the hold command of this control device has already been cancelled, and the command cancel? Step S8 with No
Then, the hold release command is issued and the hold is released. In step S8, the control device 1B of the newly operating system after the transfer of the control right reads back the output data of the I / O unit of the input / output device in the hold state, thereby performing the control calculation immediately after the transfer of the control right. If the data differs from the read back I / O unit output data of the I / O device, the hold release command is not issued. As a result, the different control calculation data immediately after the transfer of the control right is discarded. On the other hand, if the data of both parties after the switching is completed, the hold release command is issued. As a result, the output hold of the I / O unit is released and the continuity of the data of the output signal of the input / output device can be maintained.

【0019】ステップS7でホールド指令解除?Yes のと
きは、ホールドは既に解除されているためステップS8を
ジャンプして、ステップS9に移行する。ステップS9で
は、ステップS4で行われた制御演算データが伝送路9aを
介して入出力装置5の伝送部6Aに伝送され、入出力装置
5のI/O 部7A〜7Nに出力され、また、入出力装置5のI/
O 部7A〜7Nからのデータが伝送部6Aを介して稼働系制御
装置1Aに伝送される。ステップS9が処理された後は、再
びステップS1に戻り、同様な処理が繰り返される。
Release of hold command in step S7? If Yes, the hold has already been released, so step S8 is skipped, and the process proceeds to step S9. In step S9, the control operation data performed in step S4 is transmitted to the transmission unit 6A of the input / output device 5 via the transmission line 9a and output to the I / O units 7A to 7N of the input / output device 5, and I / O of I / O device 5
The data from the O units 7A to 7N is transmitted to the operating system control device 1A via the transmission unit 6A. After step S9 is processed, the process returns to step S1 again, and similar processing is repeated.

【0020】ステップS3で自己診断結果が異常?Yes の
とき、即ち、稼働系制御装置1A異常を自分が検知したも
のであり、本願の請求項2に相当する処理に該当し、ス
テップS10 で入出力装置5の伝送部6Aに対して、ホール
ド指令および待機切替指令を発する。また、ステップS1
1 で待機系制御装置1Bに対して、待機系から稼働系への
切替指令を発する。そして稼働系制御装置1Aは、ステッ
プS12 で稼働系から待機系へと切替り、再びステップS1
に戻る。
Is the self-diagnosis result abnormal in step S3? When it is Yes, that is, it means that the operating system control device 1A is abnormally detected by itself, and corresponds to the process corresponding to claim 2 of the present application, and holds the transmission unit 6A of the input / output device 5 at step S10. Issues a command and a standby switching command. Also, step S1
At 1, a command to switch the standby system control device 1B from the standby system to the active system is issued. Then, the operation system control device 1A switches from the operation system to the standby system in step S12, and again in step S1.
Return to.

【0021】次に、ステップS1で待機Yes の場合は、こ
の制御装置は自分が待機系であることを知り、以下ステ
ップ S13〜S22 の処理を行う。以下、待機系の制御装置
(待機系制御装置を1Bとする)を説明する。待機系制御
装置1Bは、ステップS13 で自己診断を行い、この自己診
断方法はステップS2で述べたものと同じである。自己診
断結果としてステップS14 で異常?Noで、待機系制御装
置は自己が正常と判断して、以下の待機状態としての制
御動作を行う。即ち、ステップS15 で稼働系制御装置1A
からの制御演算データを受け、データの等値化伝送処理
を行い、ステップS16,S17 で稼働系制御装置1Aとの制御
装置間伝送の異常の有無をチェックする。ここで、伝送
部インタフェースの相互間の異常チェックは、これらの
機能部間のデータが一定周期で交信されているので、一
定期間内に、監視対象部からのアクセスがないことをも
って、異常とし、上記の異常処理を行うものである。
Next, when the standby is Yes in step S1, this control device knows that it is a standby system and performs the processes of steps S13 to S22. Hereinafter, the control device for the standby system (the standby system control device is referred to as 1B) will be described. The standby system control device 1B performs self-diagnosis in step S13, and this self-diagnosis method is the same as that described in step S2. Is there an error in step S14 as a result of self-diagnosis? If No, the standby control device determines that it is normal and performs the following control operation in the standby state. That is, in step S15, the operation system control device 1A
The control calculation data is received, and the data is equalized and transmitted. Then, in steps S16 and S17, it is checked whether or not there is an abnormality in the inter-control unit transmission with the active system control unit 1A. Here, the abnormality check between the transmission unit interfaces is determined as an abnormality because there is no access from the monitored unit within a certain period because the data between these functional units is communicated at a constant cycle. The above-mentioned abnormality processing is performed.

【0022】ステップS17 で異常?NoでステップS18,S1
9 に進む。ステップS18 は稼働系制御装置1Aとの制御装
置間伝送は正常であるが、ステップS11 からの待機系制
御装置1Bに発せられた稼働切替指令を受け、この稼働切
替指令を確認し、ステップS19 で稼働切替指令有り?No
では、稼働系への切替指令は無いので、切替動作は行わ
ずにそのまま再びステップS1に戻る。
Abnormal in step S17? No in step S18, S1
Go to 9. In step S18, the transmission between the control devices with the operating system control device 1A is normal, but the operation switching command issued to the standby system control device 1B from step S11 is received, the operation switching command is confirmed, and in step S19. Is there an operation switching command? No
Then, since there is no switching command to the operating system, the switching operation is not performed and the process directly returns to step S1.

【0023】ステップS19 で稼働切替指令の有り?Yes
で待機系制御装置1Bは稼働系制御装置1Aの異常を知り、
ステップS20 で入出力装置5の伝送部6Bに対して、ホー
ルド指令および稼働切替指令を発する。そして待機系制
御装置1Bは、ステップS21 で待機系から稼働系へと切替
り、再びステップS1に戻る。また、ステップS17 で稼働
側診断で異常?Yes のときは、待機系制御装置1Bが稼働
系制御装置1Aとの制御装置間伝送の異常有りを検知した
ものであり、本願の請求項3に相当する処理に該当し、
ステップS20 で入出力装置5の伝送部6Bに対して、ホー
ルド指令および稼働切替指令を発する。そして待機系制
御装置1Bは、ステップS21 で待機系から稼働系へと切替
り、再びステップS1に戻る。
Is there an operation switching command in step S19? Yes
Then, the standby system control device 1B learns about the abnormality of the operating system control device 1A,
In step S20, a hold command and an operation switching command are issued to the transmission section 6B of the input / output device 5. Then, the standby system control device 1B switches from the standby system to the operating system in step S21, and returns to step S1 again. In addition, is there an abnormality in the operating side diagnosis in step S17? When Yes, the standby system control device 1B has detected an abnormality in the inter-control device transmission with the active system control device 1A, and corresponds to the process corresponding to claim 3 of the present application.
In step S20, a hold command and an operation switching command are issued to the transmission section 6B of the input / output device 5. Then, the standby system control device 1B switches from the standby system to the operating system in step S21, and returns to step S1 again.

【0024】ステップS14 の自己診断異常?Yes のとき
は、待機系制御装置1Bの異常を意味し、この状態は待機
系としての本来の役割を果たすことができないので、ス
テップS22 でオペレータに異常を通報し、適切な異常処
理を行う。次に、図4において、入出力装置5の伝送部
6A、6Bの処理を説明する。図1に示されるように、制御
装置1A(1B)に対応して、入出力装置5の伝送部6A(6B)が
ある。上述のように、制御装置1Aを稼働系とすれば、入
出力装置5の伝送部6Aも稼働系となる。入出力装置5の
伝送部6A(6B)はステップS31 で自己の伝送部が稼働系か
待機系かを判断する。待機?Noでこの伝送部6Aは稼働系
であることを知り、以下ステップS32 〜S47 の処理を行
う。ステップS31 で待機?Yes でこの伝送部6Bは待機系
であることを知り、以下図5のステップ S48〜S61 の処
理を行う。
Abnormality in self-diagnosis in step S14? If Yes, it means that the standby system control device 1B has an abnormality, and this state cannot play the original role as the standby system. Therefore, in step S22, the abnormality is notified to the operator and appropriate abnormality processing is performed. Next, referring to FIG. 4, the transmission unit of the input / output device 5
The processing of 6A and 6B will be described. As shown in FIG. 1, there is a transmission unit 6A (6B) of the input / output device 5 corresponding to the control device 1A (1B). As described above, when the control device 1A is the active system, the transmission unit 6A of the input / output device 5 is also the active system. In step S31, the transmission unit 6A (6B) of the input / output device 5 determines whether its transmission unit is an active system or a standby system. Wait? When No is determined, the transmission unit 6A is in operation, and the processes in steps S32 to S47 are performed. Wait at step S31? If the answer is Yes, then the transmission unit 6B knows that it is a standby system, and the following steps S48 to S61 in FIG. 5 are performed.

【0025】図4において、ステップS32 で、制御装置
処理のステップS2で述べた自己診断と同様な自己診断を
行い、ステップS33 で異常?Noで、稼働系伝送部6Aは正
常であると判断して、以下の正常なる入出力装置として
の動作を行う。即ちステップS34 で稼働系制御装置1Aと
の伝送関係の診断を行い、ステップS35 で異常?Noで、
伝送路9aを含めて稼働系制御装置1Aが正常と判断する。
In FIG. 4, in step S32, a self-diagnosis similar to the self-diagnosis described in step S2 of the control device processing is performed, and in step S33, an abnormality? If No, the operating system transmission unit 6A determines that it is normal, and performs the following normal operation as an input / output device. That is, in step S34, the transmission-related diagnosis with the active system control device 1A is diagnosed, and in step S35, is there an abnormality? No,
The operating system control device 1A including the transmission path 9a is determined to be normal.

【0026】次に、ステップS36 で稼働系伝送部6Aは、
稼働系制御装置1Aから伝送部6Aに対し、既にステップS1
0 で述べたホールド指令および待機切替指令の有無を確
認する。ステップ S37でホールド指令および待機切替指
令が両方有り?Yes のときは、ステップ S42に移行し、
入出力装置5のI/O 部(7A,7B,7C …) に対してホールド
指令を発し、I/O 部(7A,7B,7C …) 出力をホールドす
る。ステップ S43で待機系の伝送部6Bから稼働系の伝送
部6Aへの待機切替指令の有無を確認し、待機切替指令確
認が有り?Noのとき、およびステップ S37でホールド指
令および待機切替指令が両方有り?Noのとき、稼働系の
伝送部6Aは待機系に切替ることなく、そのままの稼働系
の状態を持続し、次のステップS38 に移行する。
Next, in step S36, the operating system transmission unit 6A
Step S1 has already been performed from the operation system control device 1A to the transmission unit 6A.
Check the presence or absence of the hold command and standby switching command described in 0. Are both the hold command and the standby switching command in step S37? If Yes, go to Step S42,
A hold command is issued to the I / O unit (7A, 7B, 7C ...) Of the I / O device 5, and the output of the I / O unit (7A, 7B, 7C ...) is held. At step S43, the presence / absence of a standby switching command from the standby transmission unit 6B to the active transmission unit 6A is confirmed. Is there a standby switching command confirmation? If No, and if both hold command and standby switching command are issued in step S37? If No, the transmission unit 6A of the operating system does not switch to the standby system but maintains the state of the operating system as it is, and proceeds to the next step S38.

【0027】このステップS38 は稼働系として伝送部が
行う処理内容を示し、伝送部6Aが継続して稼働系として
処理しているときは、この伝送部6Aにはホールド指令が
無い。また、伝送部6Bが直前まで待機系として作動し、
稼働系に切替わった直後とすると、この伝送部6Bにはホ
ールド指令が入力されている。従って、ステップS39で
は、伝送部6Aが継続して稼働系として作動し、ホールド
指令が無いときはホールド指令解除もなく、無し?Yes
となり、ステップS41 にジャンプする。伝送部6Bが直前
まで待機系として作動し、稼働系に切替わった直後とす
ると、この伝送部6Bにはホールド指令が有り、従って新
たに稼働系に切替わった制御装置1Bからのホールド指令
解除無し?Noを受け(本願請求項1の後半部分)、ステ
ップS40で入出力装置5のI/O 部(7A,7B,7C …) に対し
てホールド指令解除を発し、入出力装置5のI/O 部(7A,
7B,7C …) のホールドを解除し、ステップS41 でI/O 部
(7A,7B,7C …) と稼働系制御装置との間のデータ伝送が
行われ、再びステップ S31に戻り、同じ処理が繰り返さ
れる。
This step S38 shows the contents of processing performed by the transmission unit as an operating system. When the transmission unit 6A continuously processes as an operating system, there is no hold command in the transmission unit 6A. Also, the transmission unit 6B operates as a standby system until immediately before,
Immediately after switching to the active system, a hold command is input to this transmission unit 6B. Therefore, in step S39, the transmission unit 6A continues to operate as an operating system, and when there is no hold command, the hold command is not canceled and there is no? Yes
And jump to step S41. Immediately after the transmitter 6B operates as a standby system until just before switching to the active system, there is a hold command in this transmitter 6B, so the hold command is released from the control device 1B newly switched to the active system. None? In response to No (the latter half of claim 1 of the present application), in step S40, the hold command is released to the I / O unit (7A, 7B, 7C ...) of the input / output device 5, and the I / O of the input / output device 5 is issued. Division (7A,
7B, 7C…) hold is released, and in step S41, I / O section
Data is transmitted between (7A, 7B, 7C ...) And the operating system control device, the process returns to step S31 again, and the same processing is repeated.

【0028】ステップS33 で自己診断結果が異常?Yes
のとき、即ち入出力装置5の稼働系伝送部6A異常を自分
が検知したものであり、また、ステップS35 で稼働系制
御装置1Aとの伝送路9aを含め、稼働系制御装置1Aが異常
?Yes のとき、これは、本願の請求項4に相当する処理
に該当し、入出力装置5の稼働系伝送部6AがステップS4
5 で入出力装置5のI/O 部(7A,7B,7C …) に対して、ホ
ールド指令を発する。入出力装置5の稼働系伝送部6A異
常とか、稼働系制御装置1A異常とか、あるいはステップ
S44 で待機系の伝送部6Bから稼働系伝送部6Aへの待機切
替指令の有無を確認し、待機切替指令確認が有り?Yes
のときは、ステップS46,S47 で待機系伝送部6Bからの待
機切替指令確認を行い、この稼働系伝送部6Aは待機状態
へと切替り、再びステップ S31に戻る。
Is the self-diagnosis result abnormal in step S33? Yes
In this case, that is, the operation system transmission unit 6A of the input / output device 5 has detected an abnormality by itself, and the operation system control device 1A including the transmission path 9a with the operation system control device 1A is abnormal in step S35? When Yes, this corresponds to the process corresponding to claim 4 of the present application, and the operating system transmission unit 6A of the input / output device 5 performs the step S4.
At 5, a hold command is issued to the I / O unit (7A, 7B, 7C ...) of the input / output device 5. Abnormal operation system transmission unit 6A of I / O device 5, abnormal operation system control device 1A, or step
In S44, check whether there is a standby switching command from the standby system transmission unit 6B to the active system transmission unit 6A. Is there a standby switching command confirmation? Yes
In this case, the standby transmission command is confirmed from the standby system transmission unit 6B in steps S46 and S47, the operation system transmission unit 6A switches to the standby state, and the process returns to step S31.

【0029】ステップS31 で待機?Yes のときは、他ペ
ージへの接続記号1を経て、図5に接続する。図5にお
いて、待機系の伝送部6Bは、ステップS48 で、既にステ
ップS32 で述べた診断と同様な自己診断を行い、自己診
断結果としてステップS49 で異常?Noで、待機系伝送部
6Bは自己が正常であると判断して、以下の待機動作を行
う。まず、ステップS50 で待機系制御装置1Bとの伝送関
係の診断を行い、ステップS51 で異常?Noで、伝送路9b
を含めて待機系制御装置1Bが正常であると判断し、次に
入出力装置5の稼働系伝送部6Aの診断をステップS52 行
い、ステップS53 で異常?Noで、稼働系伝送部6Aが正常
であると判断する。ステップS54 で待機系制御装置1Bか
ら伝送部6Bに対する、ホールド指令および稼働切替指令
の有無を確認する。ステップ S55でホールド指令および
待機切替指令が両方有り?Yes のときは、ステップ S5
6、S57 に移行する。このステップS56 は、ステップ S5
5の待機状態にある制御装置1Bからの稼働状態への切替
指令に対して、入出力装置5の待機系伝送部6Bから稼働
系伝送部6Aに稼働状態へ切替えてもよいかと問合わせを
行い、ステップ S57で稼働系伝送部6Aから待機系伝送部
6Bへの稼働状態へ切替えてもよいとの返事を受け、ステ
ップ S58で稼働切替指令確認有り?Yes で入出力装置5
の待機系伝送部6Bは待機状態から稼働状態へと切替り、
他ページへの接続記号2を経て、図4のステップS31 に
戻る。
Wait in step S31? If Yes, connect to FIG. 5 via connection symbol 1 to another page. 5, in step S48, the standby transmission unit 6B performs the same self-diagnosis as the diagnosis already described in step S32, and as a self-diagnosis result, an abnormality is found in step S49? No, standby transmission unit
6B determines that it is normal and performs the following standby operation. First, in step S50, a transmission-related diagnosis with the standby control device 1B is performed, and in step S51, is there an error? No, transmission line 9b
It is determined that the standby system control device 1B is normal, including the above, and then the operating system transmission unit 6A of the input / output device 5 is diagnosed in step S52, and in step S53 an error is detected? If No, it is determined that the working transmission unit 6A is normal. In step S54, the presence or absence of the hold command and the operation switching command from the standby system control device 1B to the transmission unit 6B is confirmed. Are both hold command and standby switching command in step S55? If Yes, step S5
6, shift to S57. This step S56 is step S5.
In response to a switching command from the control device 1B in the standby state of 5 to the operating state, an inquiry is made as to whether the standby transmission unit 6B of the input / output device 5 may be switched to the operating state of the operating transmission unit 6A. , In step S57, from the active transmission unit 6A to the standby transmission unit
In response to the reply that it is okay to switch to the operating state to 6B, is there an operation switching command confirmation in step S58? Yes, I / O device 5
The standby transmission unit 6B switches from the standby state to the operating state,
After connecting symbol 2 to another page, the process returns to step S31 in FIG.

【0030】稼働系伝送部6Aから待機系伝送部6Bへの稼
働状態へ切替えに関する返事を受け、ステップ S58で稼
働切替指令確認有り?Noのとき、および、ステップS55
で待機系制御装置1Bから伝送部6Bに対する、ホールド指
令および稼働切替指令が両方有り?Noのときは、待機系
伝送部6Bは待機状態のままを継続し、図4のステップS3
1 に戻る。
In response to the reply from the operating system transmission unit 6A to the standby system transmission unit 6B regarding switching to the operating state, is there an operation switching command confirmation in step S58? If No, and step S55
Is there both a hold command and an operation switching command from the standby system controller 1B to the transmitter 6B? If No, the standby transmission unit 6B continues to be in the standby state, and step S3 in FIG.
Return to 1.

【0031】ステップ S53で、入出力装置5の稼働系伝
送部6Aの診断を行い、異常?Yes のときは、ステップS5
9 に移行し、入出力装置5のI/O 部(7A,7B,7C …) に対
してホールド指令を発し、I/O 部(7A,7B,7C …) 出力を
ホールドし、ステップ S60で待機系伝送部6Bは、待機状
態から稼働状態へとの切替処理が行われ、再びステップ
S31に戻る。
In step S53, the operating system transmission section 6A of the input / output device 5 is diagnosed to find an abnormality. If Yes, step S5
Move to 9 and issue a hold command to the I / O section (7A, 7B, 7C ...) of the I / O device 5, hold the output of the I / O section (7A, 7B, 7C ...), and in step S60. The standby transmission unit 6B performs the switching process from the standby state to the operating state, and then performs the step again.
Return to S31.

【0032】ステップS49 の自己診断異常?Yes のとき
は待機系伝送部6Bの異常を意味し、また、ステップS51
の伝送路9bを含めた待機系制御装置1Bの診断で異常?Ye
s のときは伝送路9bを含めた待機系制御装置1Bの異常を
意味し、いずれの場合も、待機系制御装置1Bから待機系
伝送部6Bのいずれかに異常が存在することを意味し、待
機系への切替え不能を意味する。従って、ステップS61
でオペレータに異常を通報し、適切な異常処理を行う。
Abnormal self-diagnosis in step S49? If Yes, it means that the standby system transmission unit 6B is abnormal.
Abnormal in the diagnosis of the standby system control unit 1B including the transmission line 9b of? Ye
When s, it means that the standby system control device 1B including the transmission path 9b is abnormal, and in any case, it means that there is an error in either the standby system control device 1B or the standby system transmission unit 6B. It means that switching to the standby system is impossible. Therefore, step S61
Informs the operator of any abnormality and performs appropriate abnormality processing.

【0033】図6、図7は図2に対応する二重化制御シ
ステムの切替え方法を説明するフローチャートであり、
図6は稼働系・待機系の制御装置の処理内容のフローチ
ャート、図7は入出力装置の処理内容のフローチャート
を示す。図1はI/O 伝送路9a,9b および入出力装置伝送
部6A,6B が二重化されているのに対して、図2はこの部
分が二重化されていなく、この部分での高信頼性化の点
では救済されない。図6は図3の稼働系・待機系の制御
装置の処理内容のフローチャートに対応し、図7は図4
のフローチャートに対応し、この二重化されていないI/
O 伝送路および入出力装置伝送部に対応した部分は常に
稼働状態になければならず、従って、この部分の待機状
態に対応した処理内容が部分変更(対応したステップ番
号にAの添字で表す)または削除されている。
FIGS. 6 and 7 are flow charts for explaining the switching method of the duplex control system corresponding to FIG.
FIG. 6 is a flowchart of the processing contents of the operating / standby control device, and FIG. 7 is a flowchart of the processing contents of the input / output device. In Fig. 1, the I / O transmission lines 9a, 9b and the input / output device transmission units 6A, 6B are duplicated, whereas in Fig. 2, this portion is not duplicated, and high reliability is achieved in this portion. There is no relief in terms. FIG. 6 corresponds to the flowchart of the processing contents of the operating / standby control device in FIG. 3, and FIG.
Corresponding to the flow chart of, this non-redundant I /
O The part corresponding to the transmission line and the input / output device transmission part must always be in the operating state. Therefore, the processing content corresponding to the standby state of this part is partially changed (corresponding step number is indicated by the suffix A). Or it has been deleted.

【0034】図6制御装置処理において、図3との違い
は、図3の稼働系制御装置1Aの自己診断で異常有りのと
き、ステップS10 で入出力装置5の伝送部6Aに対して、
ホールド指令と待機切替指令があるが、図6のステップ
S10Aは切替わるべき伝送部6Aが1つしかないので、伝送
部6Aは故障していない前提でこの待機切替指令が削除さ
れている。また、図3の待機系制御装置1Bにおいて、稼
働系制御装置1Aから待機系制御装置1Bに対して稼働切替
指令が有り、これが確認されたとき、ステップS20 で入
出力装置5の伝送部6Bに対して、ホールド指令と稼働切
替指令があるが、同様の理由により、図6のステップS2
0Aは切替わるべき伝送部6Aが1つしかないので、伝送部
6Aは故障していない前提で、伝送部6Bの代わりに伝送部
6Aをホールド指令し、入出力装置5のI/O 部をホールド
し、伝送部6Bの稼働切替指令が削除されている。
6 is different from that in FIG. 3 in the processing of the control device, when there is an abnormality in the self-diagnosis of the operating system control device 1A in FIG.
There is a hold command and a standby switching command, but the steps in Fig. 6
Since there is only one transmission unit 6A to be switched in S10A, this standby switching command is deleted on the assumption that the transmission unit 6A has not failed. Further, in the standby system control device 1B of FIG. 3, there is an operation switching command from the active system control device 1A to the standby system control device 1B. When this is confirmed, the transmission unit 6B of the input / output device 5 is instructed in step S20. On the other hand, there is a hold command and an operation switching command, but for the same reason, step S2 in FIG.
0A has only one transmission unit 6A that should be switched, so the transmission unit
Assuming that 6A is not broken, instead of transmitting section 6B,
6A is held, the I / O unit of the input / output device 5 is held, and the operation switching command of the transmission unit 6B is deleted.

【0035】図7の入出力装置伝送部処理において、図
4との違いは、伝送部6Aが1つしかないという同様の理
由により、まず、入出力装置5の伝送部6Aが稼働系か待
機系かを調べる必要はなく、常に稼働系で有らねばなら
ない。従って、ステップS31および図5の入出力装置の
伝送部6Bの待機系としての処理が不要であり、削除され
ている。次に、図4では、ステップS36 において稼働系
制御装置1Aから入出力装置5の伝送部6Aへのホールド指
令および待機切替指令確認の両方があるが、図7のステ
ップS36Aでは、同様の理由により、待機切替指令確認が
削除され、従って、ステップS37AではステップS36Aのホ
ールド指令に対して、指令有り?の判断となる。ステッ
プS37Aのホールド指令有り?Yes およびステップS35Aの
制御装置診断の異常?Yes のときは、ステップS42A(図
4のステップS42 とステップS45の処理に対応する)で
入出力装置5のI/O 部に対してホールド指令を発し、ホ
ールドが行われる。
In the input / output device transmission section processing of FIG. 7, the difference from FIG. 4 is that for the same reason that there is only one transmission section 6A, first, the transmission section 6A of the input / output apparatus 5 is an active system or a standby system. There is no need to check whether it is a system, it must always be an active system. Therefore, step S31 and the processing as a standby system of the transmission unit 6B of the input / output device of FIG. 5 are unnecessary and have been deleted. Next, in FIG. 4, there is both a hold command and a standby switching command confirmation from the operating system control device 1A to the transmission unit 6A of the input / output device 5 in step S36, but in step S36A in FIG. The standby switching command confirmation is deleted. Therefore, in step S37A, is there a command for the hold command in step S36A? Will be judged. Is there a hold command in step S37A? Yes and abnormality in control device diagnosis in step S35A? If Yes, in step S42A (corresponding to the processing in steps S42 and S45 in FIG. 4), a hold command is issued to the I / O unit of the input / output device 5, and the hold is performed.

【0036】また、入出力装置5の伝送部6Aが稼働系の
みしかないという同様の理由により、図4に相当するス
テップS43,S44,S46,S47 の待機系入出力装置の伝送部6B
からの待機切替指令確認および稼働系から待機系への切
替が削除されている。
Further, for the same reason that the transmission unit 6A of the input / output device 5 has only the active system, the transmission unit 6B of the standby system input / output device in steps S43, S44, S46, S47 corresponding to FIG.
The confirmation of the standby switching command from and the switching from the active system to the standby system have been deleted.

【0037】[0037]

【発明の効果】以上述べたように本発明によれば、制御
装置の二重化切替期間中は入出力装置に対して出力のホ
ールド指令が発行されているので、たとえ制御装置が誤
った出力データを伝送してしまった場合でも、入出力装
置において、このデータが採用されることなく、二重化
切替以前の最終データがホールドされており、原理的に
二重化切替期間中の誤出力を防止できる。
As described above, according to the present invention, since the output hold command is issued to the input / output device during the duplexing switching period of the control device, even if the control device outputs incorrect output data. Even if the data is transmitted, the final data before the duplex switching is held in the input / output device without being used in the input / output device, and in principle, erroneous output during the duplex switching period can be prevented.

【図面の簡単な説明】[Brief description of drawings]

【図1】本発明による一実施例であり、制御装置が二重
化され、I/O 間伝送路も二重化された二重化制御システ
ムの構成例を示す機能回路図
FIG. 1 is a functional circuit diagram showing a configuration example of a dual control system in which a control device is dual and an I / O transmission path is dual according to an embodiment of the present invention.

【図2】本発明による他の実施例であり、I/O 間伝送路
は二重化されていない二重化制御システムの構成例を示
す機能回路図
FIG. 2 is a functional circuit diagram showing a configuration example of a redundant control system in which an I / O transmission path is not redundant according to another embodiment of the present invention.

【図3】図1の二重化制御システムの切替え方法を説明
し、稼働系・待機系の制御装置の処理内容を説明するフ
ローチャート
FIG. 3 is a flowchart illustrating a method of switching the redundant control system in FIG. 1 and explaining processing contents of a control device for an active system and a standby system.

【図4】図1の二重化制御システムの切替え方法を説明
し、稼働系の入出力装置の処理内容を説明するフローチ
ャート
FIG. 4 is a flow chart for explaining the switching method of the redundant control system of FIG. 1 and for explaining the processing contents of the input / output device of the operating system.

【図5】図1の二重化制御システムの切替え方法を説明
し、待機系の入出力装置の処理内容を説明するフローチ
ャート
5 is a flowchart illustrating a method of switching the redundant control system in FIG. 1 and explaining processing contents of an input / output device of a standby system.

【図6】図2の二重化制御システムの切替え方法を説明
し、稼働系・待機系の制御装置の処理内容を説明するフ
ローチャート
FIG. 6 is a flowchart for explaining a method of switching the redundant control system in FIG. 2 and for explaining processing contents of a control device for an active system / a standby system.

【図7】図2の二重化制御システムの切替え方法を説明
し、入出力装置の処理内容を説明するフローチャート
FIG. 7 is a flowchart for explaining a switching method of the redundant control system in FIG. 2 and for explaining processing contents of the input / output device.

【符号の説明】[Explanation of symbols]

1A,1B 制御装置 2A,2B 制御部 3A,3B 伝送部 4A,4B 、6A,6B 伝送部 5 入出力装置 7A〜7N I/O 部 8 制御装置間伝送路 9a,9b I/O 伝送路 S1〜S61 プログラムステップ S10A,S20A,S36A,S37A,S42A プログラムステップ 1A, 1B control device 2A, 2B control unit 3A, 3B transmission unit 4A, 4B, 6A, 6B transmission unit 5 I / O device 7A to 7N I / O unit 8 control device transmission line 9a, 9b I / O transmission line S1 ~ S61 Program step S10A, S20A, S36A, S37A, S42A Program step

Claims (4)

【特許請求の範囲】[Claims] 【請求項1】2組の制御装置と、 これらの制御装置とデータ伝送を行う伝送部と複数のI
/O部とを備えてなる1または複数の入出力装置と、を
有し、 前記制御装置間は、制御装置間伝送路によって接続さ
れ、 前記制御装置と前記入出力装置との間は、I/O 伝送路に
よって接続され、 一方の制御装置を稼働系として動作し、他方の制御装置
を待機系として動作し、稼働系と待機系の制御装置間
は、前記制御装置間伝送路を介したデータ伝送により、
常時データの等値化が行われてなる、二重化制御システ
ムにおいて、 制御装置の制御動作を稼働系の制御装置から待機系の制
御装置に切替えるとき、入出力装置はホールド指令を受
け、この切替え期間中、前記入出力装置のI/O部出力を
ホールド状態にし、切替え完了後、稼働系に切替えられ
た制御装置からホールド解除指令を受け、前記I/O 部の
出力ホールドを解除する、 ことを特徴とする二重化制御システムの切替え方法。
1. A pair of control devices, a transmission section for performing data transmission with these control devices, and a plurality of I's.
And / or an input / output device including an I / O unit, the control devices are connected by an inter-control device transmission path, and the control device and the input / output device are Connected by an / O transmission line, one control unit operates as an operating system, the other control unit operates as a standby system, and the control unit between the operating system and the standby system is connected via the inter-control unit transmission line. By data transmission,
In a redundant control system in which data is constantly equalized, when switching the control operation of the control unit from the control unit in the operating system to the control unit in the standby system, the input / output device receives a hold command and this switching period In the middle, put the output of the I / O unit of the input / output device in the hold state, and after the switching is completed, receive the hold release command from the control unit switched to the active system, and release the output hold of the I / O unit. A characteristic method for switching the redundant control system.
【請求項2】請求項1に記載の二重化制御システムの切
替え方法において、入出力装置のホールド指令は、稼働
系として動作している制御装置から発する、ことを特徴
とする二重化制御システムの切替え方法。
2. The method for switching a redundant control system according to claim 1, wherein the hold command for the input / output device is issued from a control device operating as an operating system. .
【請求項3】請求項1に記載の二重化制御システムの切
替え方法において、入出力装置のホールド指令は、待機
系として動作している制御装置が稼働系制御装置の故障
を検知し、この待機系の制御装置から発する、ことを特
徴とする二重化制御システムの切替え方法。
3. The method of switching a redundant control system according to claim 1, wherein the controller that operates as a standby system detects a failure of the operating system controller, and the hold command of the input / output device is detected. Is issued from the control device of the above.
【請求項4】請求項1に記載の二重化制御システムの切
替え方法において、入出力装置のホールド指令は、入出
力装置の伝送部が稼働系制御装置の伝送系の故障を検知
し、前記入出力装置の伝送部から、自身の入出力装置の
I/O 部にホールド指令を発する、ことを特徴とする二重
化制御システムの切替え方法。
4. The method of switching a redundant control system according to claim 1, wherein the input / output device hold command detects a failure of the transmission system of the operating system control device by the transmission section of the input / output device, From the transmission part of the device,
A method for switching a redundant control system, characterized in that a hold command is issued to the I / O section.
JP5202435A 1993-08-17 1993-08-17 Method for switching duplex control system Pending JPH0756763A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP5202435A JPH0756763A (en) 1993-08-17 1993-08-17 Method for switching duplex control system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP5202435A JPH0756763A (en) 1993-08-17 1993-08-17 Method for switching duplex control system

Publications (1)

Publication Number Publication Date
JPH0756763A true JPH0756763A (en) 1995-03-03

Family

ID=16457478

Family Applications (1)

Application Number Title Priority Date Filing Date
JP5202435A Pending JPH0756763A (en) 1993-08-17 1993-08-17 Method for switching duplex control system

Country Status (1)

Country Link
JP (1) JPH0756763A (en)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2001016678A1 (en) * 1999-08-30 2001-03-08 Mitsubishi Denki Kabushiki Kaisha Programmable controller system and method for resetting programmable controller system
JP2010244396A (en) * 2009-04-08 2010-10-28 Nec Corp Information processing device and method for switching input/output processing module
JP2012208706A (en) * 2011-03-29 2012-10-25 Azbil Corp Redundant controller
JP2020137229A (en) * 2019-02-18 2020-08-31 株式会社東芝 Power receiving/transforming system

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2001016678A1 (en) * 1999-08-30 2001-03-08 Mitsubishi Denki Kabushiki Kaisha Programmable controller system and method for resetting programmable controller system
US6714996B1 (en) 1999-08-30 2004-03-30 Mitsubishi Denki Kabushiki Kaisha Programmable controller system and method for resetting programmable controller system
DE19983975B3 (en) * 1999-08-30 2006-05-18 Mitsubishi Denki K.K. Programmable control system and reset control method for the programmable control system
JP2010244396A (en) * 2009-04-08 2010-10-28 Nec Corp Information processing device and method for switching input/output processing module
JP2012208706A (en) * 2011-03-29 2012-10-25 Azbil Corp Redundant controller
JP2020137229A (en) * 2019-02-18 2020-08-31 株式会社東芝 Power receiving/transforming system

Similar Documents

Publication Publication Date Title
US5058056A (en) Workstation takeover control
JPH04314138A (en) Fail-over method for process control apparatus
JPH0756763A (en) Method for switching duplex control system
JP2001060160A (en) Cpu duplex system for controller
JPH06259343A (en) Multiple bus control method and system using the same
JP3175465B2 (en) Switching method of redundant control device and redundant control device thereof
JP2693627B2 (en) Redundant system of programmable controller
JP3127941B2 (en) Redundant device
KR19980067077A (en) Redundant Control System and Its Control Method
JP4566531B2 (en) Serial communication dual system controller
JP2004013723A (en) Device and method for fault recovery of information processing system adopted cluster configuration using shared memory
JP2637313B2 (en) Double transmission bus type transmission system
JP2946541B2 (en) Redundant control system
JPS5911455A (en) Redundancy system of central operation processing unit
JP2919366B2 (en) Bus failure handling method
JP2564397B2 (en) Redundant system data output device
JP4096849B2 (en) I / O control system using line multiplexing structure
JP2555214B2 (en) Control method of device suspected of failure
JPH08106400A (en) Duplex controller with duplexed process input/output device
JPH0662114A (en) Inter-processor diagnostic processing system
JPH0114740B2 (en)
JP2890611B2 (en) Switching circuit
JPH07253802A (en) Duplicate system for controller
JPH0250737A (en) Duplex system
JPH04137047A (en) Programmable controller