WO2018131079A1 - 代替装置、情報処理システム及び代替方法 - Google Patents

代替装置、情報処理システム及び代替方法 Download PDF

Info

Publication number
WO2018131079A1
WO2018131079A1 PCT/JP2017/000510 JP2017000510W WO2018131079A1 WO 2018131079 A1 WO2018131079 A1 WO 2018131079A1 JP 2017000510 W JP2017000510 W JP 2017000510W WO 2018131079 A1 WO2018131079 A1 WO 2018131079A1
Authority
WO
WIPO (PCT)
Prior art keywords
information processing
value
circuit
output
processing circuit
Prior art date
Application number
PCT/JP2017/000510
Other languages
English (en)
French (fr)
Inventor
康宏 大森
Original Assignee
三菱電機株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 三菱電機株式会社 filed Critical 三菱電機株式会社
Priority to CN201780082097.7A priority Critical patent/CN110140113B/zh
Priority to JP2018561125A priority patent/JP6509461B2/ja
Priority to US16/344,323 priority patent/US11314606B2/en
Priority to DE112017006135.0T priority patent/DE112017006135B4/de
Priority to PCT/JP2017/000510 priority patent/WO2018131079A1/ja
Publication of WO2018131079A1 publication Critical patent/WO2018131079A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/16Error detection or correction of the data by redundancy in hardware
    • G06F11/20Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements
    • G06F11/202Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant
    • G06F11/2023Failover techniques
    • G06F11/2033Failover techniques switching over of hardware resources
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/16Error detection or correction of the data by redundancy in hardware
    • G06F11/20Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements
    • G06F11/202Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant
    • G06F11/2023Failover techniques
    • G06F11/2028Failover techniques eliminating a faulty processor or activating a spare
    • GPHYSICS
    • G05CONTROLLING; REGULATING
    • G05BCONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
    • G05B23/00Testing or monitoring of control systems or parts thereof
    • G05B23/02Electric testing or monitoring
    • G05B23/0205Electric testing or monitoring by means of a monitoring system capable of detecting and responding to faults
    • G05B23/0259Electric testing or monitoring by means of a monitoring system capable of detecting and responding to faults characterized by the response to fault detection
    • G05B23/0286Modifications to the monitored process, e.g. stopping operation or adapting control
    • G05B23/0289Reconfiguration to prevent failure, e.g. usually as a reaction to incipient failure detection
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/0703Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation
    • G06F11/0706Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation the processing taking place on a specific hardware platform or in a specific software environment
    • G06F11/0736Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation the processing taking place on a specific hardware platform or in a specific software environment in functional embedded systems, i.e. in a data processing system designed as a combination of hardware and software dedicated to performing a certain function
    • G06F11/0739Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation the processing taking place on a specific hardware platform or in a specific software environment in functional embedded systems, i.e. in a data processing system designed as a combination of hardware and software dedicated to performing a certain function in a data processing system embedded in automotive or aircraft systems
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/0796Safety measures, i.e. ensuring safe condition in the event of error, e.g. for controlling element
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/16Error detection or correction of the data by redundancy in hardware
    • G06F11/20Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements
    • G06F11/202Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant
    • G06F11/2038Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant with a single idle spare processing component
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/16Error detection or correction of the data by redundancy in hardware
    • G06F11/20Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements
    • G06F11/202Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant
    • G06F11/2051Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant in regular structures
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/22Detection or location of defective computer hardware by testing during standby operation or during idle time, e.g. start-up testing
    • G06F11/2205Detection or location of defective computer hardware by testing during standby operation or during idle time, e.g. start-up testing using arrangements specific to the hardware being tested
    • G06F11/2236Detection or location of defective computer hardware by testing during standby operation or during idle time, e.g. start-up testing using arrangements specific to the hardware being tested to test CPU or processors
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2201/00Indexing scheme relating to error detection, to error correction, and to monitoring
    • G06F2201/805Real-time

Definitions

  • the present invention relates to an alternative device that replaces an information processing circuit when a failure occurs in the information processing circuit.
  • Fault-tolerant design is performed in a system that is required to continue processing even when trouble such as failure occurs.
  • information processing circuits are multiplexed.
  • the fault tolerant design when a failure occurs in one information processing circuit, the information processing circuit in which the failure has occurred is separated, and the processing is continued in another information processing circuit that is operating normally.
  • Patent Document 1 discloses a system including a plurality of information processing circuits and a failure detection device that detects a failure.
  • the failure detection device detects the failure.
  • a failure detection apparatus substitutes for the function of the information processing circuit in which a failure generate
  • the system of Patent Document 1 includes a reconfiguration unit and a reconfiguration data storage circuit.
  • the reconfiguration data storage circuit holds circuit information for performing an alternative operation of each information processing circuit.
  • the reconfiguration unit When it is detected that a failure has occurred in any one of the information processing circuits, the reconfiguration unit reads circuit information for an alternative operation of the failed information processing circuit from the reconfiguration data storage circuit. Then, the reconfiguration unit reconfigures the failure detection device into an alternative device for the information processing circuit in which the failure has occurred. As a result, it is possible to maintain the operation of the information processing circuit in which the failure has occurred, and the system can continue to operate even after the failure has occurred. As described above, by using the technique of Patent Document 1, it is possible to continue the operation of the information processing circuit in which the failure occurs even when the failure occurs without multiplexing the information processing circuits.
  • Patent Document 2 also discloses a configuration having an information processing circuit and a failure detection device.
  • the failure detection device identifies the failure location and reconfigures the identified failure location to a normal state.
  • the failure detection apparatus holds, in an external memory, intermediate data used for calculation by the information processing circuit before the failure occurs. And after a failure detection apparatus reconfigure
  • Patent Document 1 a certain time is required until the failure detection device is reconfigured as an alternative device.
  • the operation performed by the failed information processing circuit is not performed until the failure detection device is reconfigured as an alternative device. That is, until the failure detection device is reconfigured as an alternative device, the controlled device that is the control target of the information processing circuit is not controlled. Therefore, depending on the time required for reconfiguration, a problem may occur in the operation of the controlled device.
  • the failure detection device is implemented using an FPGA (Field-Programmable Gate Array)
  • FPGA Field-Programmable Gate Array
  • the failure detection device is reconfigured as an alternative device and it takes several seconds until the alternative device can start operating normally.
  • the input information to the system changes greatly from before the failure occurs within a few seconds.
  • the state of the controlled device changes within a few seconds.
  • the operation of the controlled circuit may change suddenly.
  • the technique of Patent Document 1 is applied to an automatic driving system that controls an actuator of a car. It is assumed that it takes several seconds from the occurrence of the failure in the information processing circuit until the alternative device can operate.
  • the automatic operation system has not been able to control the actuator, and the output of the actuator is reduced. If the alternate device resumes control of the actuator while the actuator output is reduced, the alternate device is not aware of the decrease in actuator output, so the alternate device is too large for the current actuator output. Control to output. As a result, the behavior of the vehicle changes suddenly. Sudden changes in car behavior can put drivers, nearby vehicles and pedestrians at risk.
  • Patent Document 2 As in the technique of Patent Document 1, when the input information and the state of the controlled device have changed before reconfiguration, it is safe to prevent the operation of the controlled device from changing suddenly after reconfiguration. Can not be controlled.
  • the substitute device controls the controlled device without recognizing the change in the output state of the controlled device that occurs until the substitute device is configured. For this reason, in the conventional technology, when the output state of the controlled device is changed before the alternative device is configured, the alternative device cannot appropriately control the controlled device. There is.
  • the main object of the present invention is to solve such problems. That is, the main object of the present invention is to obtain a configuration capable of appropriately controlling the controlled device even when the output state of the controlled device is changing.
  • An alternative device is: Generates a control value for controlling the output value of the controlled device based on the input value, and replaces the information processing circuit when a failure occurs in the information processing circuit that outputs the generated control value to the controlled device
  • An alternative preparation department that prepares to When the preparation is completed, the planned time transition that is the time transition of the output value of the controlled device that was scheduled before the occurrence of the failure of the information processing circuit, and the controlled device at the time when the preparation is completed The actual output value of the controlled device and the scheduled time transition based on the difference between the actual output value and the output value in the scheduled time transition, and the input value and the control value before the failure of the information processing circuit
  • an alternative unit that generates a control value output plan in which the difference from the output value gradually decreases, and outputs the control value to the controlled device instead of the information processing circuit in accordance with the generated output plan.
  • an output plan of a control value in which the difference between the actual output value of the controlled device and the output value in the scheduled time transition is gradually reduced is generated, and the control value is output to the controlled device according to the generated output plan. Is done. For this reason, even when the output state of the controlled device changes, the controlled device can be appropriately controlled.
  • FIG. 1 is a diagram illustrating a configuration example of an information processing system including a failure diagnosis circuit according to Embodiment 1.
  • FIG. 1 is a diagram illustrating a configuration example of an information processing system including an information processing alternative circuit according to Embodiment 1.
  • FIG. 3 is a flowchart showing a detailed configuration example of the information processing system including the failure diagnosis circuit according to the first embodiment.
  • 2 is a diagram illustrating a detailed configuration example of an information processing system including an information processing alternative circuit according to the first embodiment.
  • FIG. The figure which shows the relationship between the state of the information processing system which concerns on Embodiment 1, and the output of an actuator. 3 is a flowchart illustrating an operation example of the information processing system according to the first embodiment.
  • an information processing system 10 in which information processing circuits are not multiplexed will be described.
  • FIG. 1 shows a configuration example of an information processing system 10 according to the present embodiment.
  • the information processing system 10 includes an information processing circuit 200, a failure diagnosis circuit 300, and a circuit information storage memory 400.
  • the information processing circuit 200 controls a controlled device (not shown).
  • the controlled device is, for example, an actuator.
  • the information processing circuit 200 generates a control value 120 for controlling the output value of the controlled device based on the input value 110, and outputs the generated control value 120 to the controlled device. Further, the information processing circuit 200 detects a failure of the failure diagnosis circuit 300.
  • the failure diagnosis circuit 300 acquires the input value 110 and the control value 120, and stores the acquired input value 110 and control value 120. Further, the failure diagnosis circuit 300 monitors the failure diagnosis information 130 from the information processing circuit 200 and detects a failure of the information processing circuit 200. When the failure diagnosis circuit 300 detects a failure in the information processing circuit 200, the failure diagnosis circuit 300 outputs an operation stop instruction 140 to the information processing circuit 200 to stop the operation of the information processing circuit 200. Furthermore, the failure diagnosis circuit 300 controls the controlled device by replacing the information processing circuit 200 as the information processing replacement circuit 500.
  • a circuit that monitors the information processing circuit 200 and detects a failure of the information processing circuit 200 is referred to as a failure diagnosis circuit 300.
  • a circuit that controls the controlled device instead of the information processing circuit 200 is referred to as an information processing alternative circuit 500.
  • the information processing alternative circuit 500 will be described later with reference to FIG.
  • the fault diagnosis circuit 300 and the information processing alternative circuit 500 correspond to alternative devices.
  • the circuit information storage memory 400 stores failure diagnosis circuit information 410 and information processing alternative circuit information 420.
  • the failure diagnosis circuit information 410 is information indicating the internal configuration of the failure diagnosis circuit 300.
  • the information processing alternative circuit information 420 is information indicating the internal configuration of the information processing alternative circuit 500.
  • the information processing circuit 200 performs a calculation based on the input value 110 and generates a control value 120. Then, the information processing circuit 200 outputs to the controlled device outside the information processing system 10.
  • the failure diagnosis circuit 300 acquires the input value 110 and the control value 120, and stores the acquired input value 110 and control value 120.
  • the failure diagnosis circuit 300 acquires failure diagnosis information 130 that is information indicating the internal state of the information processing circuit 200 and diagnoses the internal state of the information processing circuit 200.
  • the failure diagnosis circuit 300 detects a failure of the information processing circuit 200 as a result of the diagnosis, the failure diagnosis circuit 300 gives an operation stop instruction 140 to the information processing circuit 200 to stop the operation of the information processing circuit 200.
  • the failure diagnosis circuit 300 operates from the time when the information processing system 10 is started until the occurrence of a failure in the information processing circuit 200 is detected.
  • the failure diagnosis circuit 300 is configured based on the failure diagnosis circuit information 410 in the circuit information storage memory 400.
  • the failure diagnosis circuit 300 reads the information processing alternative circuit information 420 in the circuit information storage memory 400 as the circuit information 150 after detecting the failure of the information processing circuit 200 and outputting the operation stop instruction 140.
  • the failure diagnosis circuit 300 operates as an information processing alternative circuit 500 that substitutes the function of the information processing circuit 200 based on the information processing alternative circuit information 420.
  • FIG. 2 shows a configuration example of the information processing system 10 when the information processing alternative circuit 500 operates.
  • the operation is stopped by the operation stop instruction 140 from the failure diagnosis circuit 300.
  • the information processing alternative circuit 500 performs an operation equivalent to that of the information processing circuit 200 based on the input value 110, generates the control value 121, and outputs the generated control value 121 to the controlled device.
  • FIG. 3 shows details of the configuration of the information processing system 10 when the failure diagnosis circuit 300 operates.
  • the information processing circuit 200 includes an arithmetic circuit 210, a memory 220, an output interface 230, and a failure notification interface 240.
  • the output interface 230 is also referred to as an output I / F 230.
  • the failure notification interface 240 is also expressed as a failure notification I / F 240.
  • the arithmetic circuit 210 performs an operation based on the input value 110 according to the operation program 221 stored in the memory 220.
  • the output interface 230 outputs the calculation result 231 as the control value 120 to the controlled device outside the information processing system 10.
  • the memory 220 also stores intermediate data 222 during the calculation.
  • the arithmetic circuit 210 also diagnoses the state of the failure diagnosis circuit 300 and detects a failure of the failure diagnosis circuit 300.
  • the arithmetic circuit 210 causes the failure diagnosis circuit 300 to fail when the failure diagnosis circuit 300 does not perform a prescribed operation, for example, when there is no access for acquiring the failure diagnosis information 130 from the failure diagnosis circuit 300 for a certain period of time. Is determined to have occurred.
  • the arithmetic circuit 210 does not urgently stop the information processing system 10. Specifically, the arithmetic circuit 210 outputs failure information 241 to the failure notification interface 240, and the failure notification interface 240 outputs the failure notification 160 to the outside of the information processing system 10. The output of the failure notification 160 can notify the user of the information processing system 10 that a failure has occurred in the failure diagnosis circuit 300. When the user needs to stop the information processing system 10, the user stops the information processing system 10 after ensuring safety.
  • the failure diagnosis circuit 300 includes a reconfiguration target circuit 310 and a non-reconfiguration circuit 350.
  • the reconfiguration target circuit 310 changes the circuit configuration between when the failure diagnosis circuit 300 operates and when the information processing alternative circuit 500 operates.
  • the circuit to be reconfigured 350 does not change in circuit configuration between when the failure diagnosis circuit 300 operates and when the information processing alternative circuit 500 operates.
  • the reconfiguration target circuit 310 When the failure diagnosis circuit 300 operates, the reconfiguration target circuit 310 includes a failure information interface 313, a failure diagnosis circuit 311 and an output interface 315 as shown in FIG.
  • the failure information interface 313 is also expressed as failure information I / F 313.
  • the output interface 315 is also expressed as an output I / F 315.
  • the failure information interface 313 acquires the failure diagnosis information 130 from the information processing circuit 200. For example, the failure information interface 313 periodically accesses the arithmetic circuit 210 and acquires the fault diagnosis information 130 from the arithmetic circuit 210. Then, the failure information interface 313 outputs the failure diagnosis information 130 to the failure diagnosis circuit 311.
  • the output interface 315 receives the control value 120 from the information processing circuit 200. Then, the output interface 315 outputs the control value 120 to the failure diagnosis circuit 311. Further, the output interface 315 outputs the control value 120 to a value storage memory 351 described later.
  • the failure diagnosis circuit 311 diagnoses the state of the information processing circuit 200 using the failure diagnosis information 130 and the control value 120, and detects a failure of the information processing circuit 200. Further, the failure diagnosis circuit 311 outputs a failure detection notification 325 to the reconfiguration circuit 352 described later when a failure of the information processing circuit 200 is detected. Further, the failure diagnosis circuit 311 outputs an operation stop instruction 324 to an operation stop interface 353 described later.
  • the failure detection notification 325 is a signal that notifies the detection of the failure of the information processing circuit 200.
  • the operation stop instruction 324 is a signal that instructs the information processing circuit 200 to stop operating.
  • the failure diagnosis circuit 311 determines that a failure has occurred in the information processing circuit 200 when, for example, the control value 120 is an abnormal value exceeding a specified upper limit value or lower limit value.
  • the failure diagnosis circuit 311 has an abnormality such as an ECC (Error Correction Code) error generated in the arithmetic circuit 210 or the memory 220 of the information processing circuit 200 or a CRC (Cyclic Redundancy Check) error of the input value 110, for example. In this case, it is determined that a failure has occurred in the information processing circuit 200.
  • ECC Error Correction Code
  • the non-reconfigurable circuit 350 includes a value storage memory 351, a reconfiguration circuit 352, an operation stop interface 353, and an input interface 354.
  • the operation stop interface 353 is also expressed as an operation stop I / F 353.
  • the input interface 354 is also expressed as an input I / F 354.
  • the value storage memory 351 stores the input value 110 and the control value 120.
  • the input interface 354 acquires the input value 110 and writes the acquired input value 110 to the value storage memory 351.
  • the control value 120 is written into the value storage memory 351 by the output interface 315.
  • the reconfiguration circuit 352 acquires the failure detection notification 325 from the failure diagnosis circuit 311.
  • the failure detection notification 325 is a signal that notifies the detection of the failure of the information processing circuit 200 as described above.
  • the reconfiguration circuit 352 reads the information processing alternative circuit information 420 as the circuit information 150 from the circuit information storage memory 400. Then, the reconfiguration circuit 352 transmits reconfiguration information 326 based on the information processing alternative circuit information 420 to the reconfiguration target circuit 310.
  • the failure diagnosis circuit 311 reconfigures the reconfiguration target circuit 310 as a reconfiguration target circuit 510 described later based on the reconfiguration information 326. That is, the failure diagnosis circuit 311 and the reconfiguration circuit 352 make preparations for the information processing replacement circuit 500 to replace the information processing circuit 200.
  • the fault diagnosis circuit 311 and the reconfiguration circuit 352 correspond to an alternative preparation unit.
  • the operation stop interface 353 acquires an operation stop instruction 324 from the failure diagnosis circuit 311.
  • the operation stop instruction 324 is a signal that instructs the information processing circuit 200 to stop operating.
  • the operation stop interface 353 outputs the operation stop instruction 140 to the information processing circuit 200 because the information processing circuit 200 is likely to perform an illegal operation due to a failure.
  • the operation of the circuit 200 is stopped.
  • the information processing circuit 200 continues to stop operating even after the failure diagnosis circuit 300 is reconfigured to the information processing alternative circuit 500.
  • FIG. 4 shows details of the configuration of the information processing system 10 when the information processing alternative circuit 500 operates. Since the information processing circuit 200 and the circuit information storage memory 400 are the same as those shown in FIG. 3, the description of the information processing circuit 200 and the circuit information storage memory 400 is omitted.
  • the information processing alternative circuit 500 includes a reconfiguration target circuit 510 and a non-reconfiguration circuit 350. Since the non-reconfigurable circuit 350 is the same as that shown in FIG. 3, the description of the non-reconfigurable circuit 350 is omitted.
  • the reconfiguration target circuit 510 includes an arithmetic circuit 511, a memory 513, and an output interface 514.
  • the output interface 514 is also expressed as an output I / F 514.
  • the arithmetic circuit 511 acquires the input value 110 from the input interface 354. Then, the arithmetic circuit 511 performs a calculation based on the input value 110 according to the calculation program 522 stored in the memory 513 to generate the control value 121. The control value 121 is output from the output interface 514 to the controlled device.
  • the memory 513 also stores intermediate data 524 during the calculation.
  • the arithmetic circuit 511 is not necessarily the same as the arithmetic circuit 210 of the information processing circuit 200. Further, the calculation program 522 in the memory 513 may not be the same as the calculation program 221 in the memory 220 of the information processing circuit 200. In other words, the arithmetic circuit 511 and the arithmetic program 522 only have to be able to realize a function for simulating the operation of the information processing circuit 200.
  • the arithmetic circuit 511 generates an output plan of the control value 121 when preparation for replacing the information processing circuit 200 is completed. Then, the arithmetic circuit 511 generates the control value 121 according to the generated output plan, and outputs the control value 121 to the controlled device instead of the information processing circuit 200 via the output interface 514. More specifically, the arithmetic circuit 511 includes the scheduled time transition that is the time transition of the output value of the controlled device that was scheduled before the failure of the information processing circuit 200 and the controlled device at the time when the preparation is completed.
  • a control value output plan is generated in which the difference between the actual output value of the controlled device and the output value in the scheduled time transition is gradually reduced. Then, the arithmetic circuit 511 outputs the control value 121 to the controlled device instead of the information processing circuit 200 according to the generated output plan. In this way, the arithmetic circuit 511 avoids a sudden change in the operation of the controlled device. Note that the arithmetic circuit 511 corresponds to an alternative unit.
  • FIG. 5 shows the relationship between the state of the information processing system 10 and the output of the actuator.
  • an actuator is used as an example of the controlled device.
  • the output value of the actuator is controlled by the information processing circuit 200. That is, in the state (1), the information processing circuit 200 generates the control value 120 based on the input value 110 and outputs the control value 120. The output value of the actuator is controlled by the control value 120.
  • the updated input value 110 and control value 120 are stored in the value storage memory 351.
  • state (2) a failure occurs in the information processing circuit 200, and the reconfiguration circuit 352 reconfigures the failure diagnosis circuit 300 into the information processing alternative circuit 500.
  • the information processing circuit 200 since the information processing circuit 200 has stopped operating, the information processing circuit 200 cannot control the actuator. Further, since the reconfiguration of the information processing alternative circuit 500 is not completed, the information processing alternative circuit 500 cannot also control the actuator. Therefore, in the state (2), the output value of the actuator decreases.
  • the reconfiguration of the information processing alternative circuit 500 is completed. That is, the preparation for replacing the information processing circuit 200 by the information processing replacement circuit 500 is completed. For this reason, the information processing alternative circuit 500 starts control of the actuator. However, the actuator output drops during state (2). For this reason, if the information processing alternative circuit 500 executes the calculation performed in the information processing circuit 200 as it is without considering the actual output value of the actuator that has decreased during the state (2), the operation of the actuator is not performed. It changes suddenly. That is, when the arithmetic circuit 511 performs the same operation as the arithmetic circuit 210 to generate the control value 121 and outputs the control value 121 to the actuator, the output value of the actuator is the output value before the occurrence of the failure indicated by the broken line.
  • the time transition of the output value before the occurrence of the failure indicated by the broken line corresponds to the planned time transition. Since the output value before the occurrence of the failure is significantly different from the actual output value of the actuator when the reconfiguration is completed, the operation of the actuator changes suddenly. In order to avoid such a sudden change in the operation of the actuator, the arithmetic circuit 511 generates a control value output plan for correcting the output value, and outputs the control value to the actuator according to the output plan. More specifically, the arithmetic circuit 511 acquires the actual output value of the actuator when the reconfiguration is completed, and acquires the expected time transition of the output value before the failure occurs.
  • the arithmetic circuit 511 acquires the input value 110 before the failure occurrence and the control value 120 before the failure occurrence, which are stored in the value storage memory 351. Next, the arithmetic circuit 511 is based on the planned time transition, the difference between the actual actuator output value at the time of reconfiguration completion and the output value in the planned time transition, the input value 110 and the control value 120 before the failure occurs. An output plan as shown in FIG. 5 is generated. This output plan is a plan in which the difference between the actual output value of the controlled device and the output value in the scheduled time transition gradually decreases. That is, this output plan is a plan in which the output value of the actuator gradually approaches the output value of the actuator before the failure occurs. The arithmetic circuit 511 generates the control value 121 according to the output plan, and the output interface 514 outputs the control value 121 to the actuator.
  • the arithmetic circuit 511 each time the control value 121 is output, the arithmetic circuit 511 generates an output plan that brings the output value of the actuator closer to the output value of the scheduled time transition by about 10%. With such an output plan, the actual output value of the actuator becomes the same as the output value of the scheduled time transition when the control value 121 is output about 10 times. On the other hand, according to such an output plan, sudden control of the actuator can be avoided.
  • the arithmetic circuit 511 performs the same calculation as the arithmetic circuit 210 to generate the control value 121. That is, the arithmetic circuit 511 performs a normal calculation based on the input value 110.
  • FIG. 6 shows an operation example of the information processing system 10 according to the present embodiment. Hereinafter, the operation of the information processing system 10 will be described with reference to FIG.
  • the information processing circuit 200 generates a control value 120 based on the input value 110, and outputs the control value 120 to the controlled device (step S101). Further, every time the input value 110 and the control value 120 are generated, the value storage memory 351 stores the input value 110 and the control value 120 (step S111).
  • the reconfiguration circuit 352 reconfigures the failure diagnosis circuit 300 to the information processing alternative circuit 500 using the information processing alternative circuit information 420. Configure (step S103).
  • the operation stop interface 353 outputs an operation stop instruction 140 to the information processing circuit 200 to stop the operation of the information processing circuit 200 (step S112).
  • the arithmetic circuit 511 displays the current output value of the controlled device, the expected time transition of the output value, and the input value before the failure. 110 and the control value 120 are acquired (step S105). Next, the arithmetic circuit 511 generates an output plan for the control value 121 based on the current output value of the controlled device, the expected time transition of the output value, the input value 110 before the failure, and the control value 120 (step S106). .
  • the arithmetic circuit 511 generates the control value 121 according to the output plan generated in step S106, and the output interface 514 outputs the control value 121 to the controlled device (step S107).
  • the arithmetic circuit 511 controls the control value based on the input value 110. 121 is generated, and the output interface 514 outputs the control value 121 to the controlled device (step S109). That is, the arithmetic circuit 511 generates the control value 121 by the same calculation as the arithmetic circuit 210 of the information processing circuit 200.
  • step S101 is repeated if the information processing circuit 200 is operating normally.
  • step S109 is repeated.
  • the information processing alternative circuit 500 generates a control value output plan in which the difference between the actual output value of the controlled device and the output value in the scheduled time transition gradually decreases, and the generated output Output the control value to the controlled device according to the plan. Therefore, according to the present embodiment, the information processing alternative circuit 500 can appropriately control the controlled device even when the output state of the controlled device is changing.
  • the information processing circuit 200 can detect a failure of the failure diagnosis circuit 300.
  • a failure diagnosis circuit 300 it is impossible to detect a failure of the information processing circuit 200 and to operate to replace the information processing circuit 200.
  • the information processing circuit 200 monitors the failure diagnosis circuit 300, whereby the reliability of the information processing system 10 can be improved.
  • the non-reconstruction target circuit 350 exists inside the failure diagnosis circuit 300 and the information processing alternative circuit 500.
  • the non-reconfiguration target circuit 350 includes the failure diagnosis circuit 300 and the information processing replacement circuit 500. May exist outside of.
  • 10 information processing system 110 input value, 120 control value, 121 control value, 130 fault diagnosis information, 140 operation stop instruction, 150 circuit information, 160 fault notification, 200 information processing circuit, 210 arithmetic circuit, 220 memory, 221 arithmetic program , 222 intermediate data, 230 output interface, 231 operation result, 240 failure notification interface, 241 failure information, 300 failure diagnosis circuit, 310 reconfiguration target circuit, 311 failure diagnosis circuit, 313 failure information interface, 315 output interface, 324 operation stop Instruction, 325 Failure detection notification, 326 Reconfiguration information, 350 Non-reconfigurable circuit, 351 Value storage memory, 352 Reconfiguration circuit, 353 Operation stop interface, 354 input interface , 400 circuit information storage memory, 410 fault diagnosis circuit information, 420 information processing alternative circuit information, 500 information processing alternative circuit, 510 reconfiguration target circuit, 511 arithmetic circuit, 513 memory, 514 output interface, 522 arithmetic program, 524 intermediate data .

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Physics & Mathematics (AREA)
  • Quality & Reliability (AREA)
  • Computer Hardware Design (AREA)
  • Chemical & Material Sciences (AREA)
  • Chemical Kinetics & Catalysis (AREA)
  • Automation & Control Theory (AREA)
  • Hardware Redundancy (AREA)
  • Retry When Errors Occur (AREA)
  • Debugging And Monitoring (AREA)
  • Testing And Monitoring For Control Systems (AREA)

Abstract

再構成回路(352)は、被制御機器の出力値を制御するための制御値を入力値に基づき生成し、生成した制御値を被制御機器に出力する情報処理回路(200)に故障が発生した場合に情報処理回路(200)を代替するための準備を行う。再構成対象回路(510)は、準備が完了した際に、情報処理回路(200)の故障発生前に予定されていた被制御機器の出力値の時間推移である予定時間推移と、準備が完了した時点での被制御機器の実際の出力値と予定時間推移における出力値との差異と、情報処理回路(200)の故障発生前の入力値と制御値とに基づき、被制御機器の実際の出力値と予定時間推移における出力値との差異が漸減していく制御値の出力計画を生成し、生成した出力計画に従って情報処理回路(200)に代わって被制御機器に制御値を出力する。

Description

代替装置、情報処理システム及び代替方法
 本発明は、情報処理回路に故障が発生した場合に情報処理回路を代替する代替装置に関する。
 故障などのトラブルが発生した場合でも、処理を継続することが求められるシステムでは、フォルトトレラント設計が行われる。フォルトトレラント設計では、情報処理回路が多重化される。また、フォルトトレラント設計では、1つの情報処理回路に故障が発生した場合に、故障が発生した情報処理回路を分離し、正常に動作している他の情報処理回路で処理を継続する。
 しかし、高信頼性が求められるが、コストに対する条件の厳しいシステムでは、情報処理回路を多重化することが困難な場合もある。そのような低コストが求められる高信頼システムでは、フォルトトレラント設計を行えない。このため、低コストが求められる高信頼システムでは、システムの内部又はシステムの外部に故障検出機能を設け、情報処理回路に故障が発生した時は、情報処理回路が異常動作を行わないように情報処理回路を停止することしかできない。
 従って、高信頼及び低コストが求められるシステムでは、情報処理回路を多重化せずにフォルトトレラントを実現し、継続動作を可能とする方法が必要である。
 特許文献1には、複数の情報処理回路と、故障を検出する故障検出装置とを備えるシステムが開示される。特許文献1のシステムでは、いずれかの情報処理回路で故障が発生した場合に、故障検出装置が故障を検出する。そして、特許文献1では、故障が発生した情報処理回路の機能を故障検出装置が代替し、故障検出装置が、故障が発生した情報処理回路の動作を継続する。
 また、特許文献1のシステムは、再構成手段と再構成データ保存回路を持つ。再構成データ保存回路には、各情報処理回路の代替動作を行うための回路情報が保持されている。いずれかの情報処理回路で故障が発生したことが検出された場合に、再構成手段は再構成データ保存回路の中から、故障した情報処理回路の代替動作のための回路情報を読み込む。そして、再構成手段は、故障検出装置を、故障が発生した情報処理回路の代替装置に再構成する。これにより、故障が発生した情報処理回路の動作を維持することが可能となり、故障発生後もシステムは動作を継続できる。
 このように、特許文献1の技術を用いることで、情報処理回路を多重化することなく、故障発生時にも、故障が発生した情報処理回路の動作を継続することができる。
 特許文献2でも、情報処理回路と故障検出装置を持つ構成が開示されている。特許文献2の技術では、情報処理回路内の一部の機能が故障した際に、故障検出装置が故障箇所を特定し、特定した故障箇所を正常状態に再構成する。また、特許文献2の技術では、故障検出装置が、故障発生前に情報処理回路が計算に用いていた中間データを外部メモリに保持しておく。そして、故障検出装置が、故障箇所を正常状態に再構成した後に、外部メモリから中間データを読み出すことで、故障発生前の処理を再開することができる。
特開2000-81991号公報 特開2001-34496号公報
 特許文献1では、故障検出装置が代替装置に再構成されるまでは、一定の時間が必要である。故障検出装置が代替装置に再構成されるまでの間は、故障した情報処理回路が行っていた動作は行われない。つまり、故障検出装置が代替装置に再構成されるまでの間は、情報処理回路が制御対象としていた被制御機器に対する制御が行われない。従って、再構成に要する時間によっては、被制御機器の動作に問題が発生する場合がある。
 故障検出装置をFPGA(Field-Programmable Gate Array)を用いて実現した場合は、故障検出装置を代替装置に再構成するまでに、数十ミリ秒~数秒の時間が必要になる。なお、代替装置の規模や再構成方法に依存して時間は変わる。故障検出装置を代替装置に再構成し、代替装置が正常に動作を開始できるまで数秒がかかった場合を想定する。この場合は、数秒間の間に、システムへの入力情報が故障発生前から大きく変わることが考えられる。また、数秒間の間に、被制御機器の状態が変化することが考えられる。このため、代替装置が、情報処理回路の故障発生前と同じ演算を再開すると、被制御回路の動作が急変する可能性がある。
 例えば、車のアクチュエータを制御する自動運転システムに特許文献1の技術を適用することを想定する。
 情報処理回路に故障が発生してから代替装置が動作可能になるまでに数秒間がかかったものとする。この数秒間の間、自動運転システムはアクチュエータの制御を行えておらず、アクチュエータの出力は低下する。アクチュエータの出力が低下した状態で、代替装置がアクチュエータの制御を再開した場合、代替装置はアクチュエータの出力の低下を認識していないため、代替装置は、現在のアクチュエータの出力に対して、過大な出力を行うように制御してしまう。この結果、車の挙動が急変する。車の挙動が急変することで、ドライバー、周辺の車両及び歩行者を危険にさらす可能性がある。
 特許文献2でも、特許文献1の技術と同様に、再構成までの間に入力情報や被制御機器の状態が変化している場合は、再構成後に被制御機器の動作が急変しないように安全に制御することができない。
 以上のように、従来の技術では、代替装置が、代替装置が構成されるまでの間に生じた被制御機器の出力状態の変化を認識せずに、被制御機器の制御を行う。このため、従来の技術では、代替装置が構成されるまでの間に被制御機器の出力状態が変化している場合には、代替装置は、適切に被制御機器を制御することができないという課題がある。
 本発明は、このような課題を解決することを主な目的とする。つまり、本発明は、被制御機器の出力状態が変化している場合にも、適切に被制御機器を制御することができる構成を得ることを主な目的する。
 本発明に係る代替装置は、
 被制御機器の出力値を制御するための制御値を入力値に基づき生成し、生成した制御値を前記被制御機器に出力する情報処理回路に故障が発生した場合に、前記情報処理回路を代替するための準備を行う代替準備部と、
 前記準備が完了した際に、前記情報処理回路の故障発生前に予定されていた前記被制御機器の出力値の時間推移である予定時間推移と、前記準備が完了した時点での前記被制御機器の実際の出力値と前記予定時間推移における出力値との差異と、前記情報処理回路の故障発生前の入力値と制御値とに基づき、前記被制御機器の実際の出力値と前記予定時間推移における出力値との差異が漸減していく制御値の出力計画を生成し、生成した前記出力計画に従って前記情報処理回路に代わって前記被制御機器に制御値を出力する代替部とを有する。
 本発明では、被制御機器の実際の出力値と予定時間推移における出力値との差異が漸減していく制御値の出力計画が生成され、生成された出力計画に従って被制御機器に制御値が出力される。このため、被制御機器の出力状態が変化している場合にも、適切に被制御機器を制御することができる。
実施の形態1に係る故障診断回路が含まれる情報処理システムの構成例を示す図。 実施の形態1に係る情報処理代替回路が含まれる情報処理システムの構成例を示す図。 実施の形態1に係る故障診断回路が含まれる情報処理システムの詳細な構成例を示すフローチャート図。 実施の形態1に係る情報処理代替回路が含まれる情報処理システムの詳細な構成例を示す図。 実施の形態1に係る情報処理システムの状態とアクチュエータの出力との関係を示す図。 実施の形態1に係る情報処理システムの動作例を示すフローチャート。
 以下、本発明の実施の形態について、図を用いて説明する。以下の実施の形態の説明及び図面において、同一の符号を付したものは、同一の部分または相当する部分を示す。
 実施の形態1.
***構成の説明***
 本実施の形態では、情報処理回路が多重化されていない情報処理システム10を説明する。
 図1は、本実施の形態に係る情報処理システム10の構成例を示す。
 情報処理システム10は、情報処理回路200と故障診断回路300と回路情報格納メモリ400で構成される。
 情報処理回路200は、図示していない被制御装置を制御する。被制御機器は、例えば、アクチュエータである。
 情報処理回路200は、被制御機器の出力値を制御するための制御値120を入力値110に基づき生成し、生成した制御値120を被制御機器に出力する。
 また、情報処理回路200は、故障診断回路300の故障を検出する。
 故障診断回路300は、入力値110と制御値120を取得し、取得した入力値110と制御値120を記憶する。また、故障診断回路300は、情報処理回路200からの故障診断情報130を監視し、情報処理回路200の故障を検出する。そして、故障診断回路300は、情報処理回路200の故障を検出した際に、情報処理回路200に動作停止指示140を出力して、情報処理回路200の動作を停止させる。更に、故障診断回路300は、情報処理代替回路500として、情報処理回路200を代替して被制御機器を制御する。
 以下では、情報処理回路200を監視し、情報処理回路200の故障を検出する回路を故障診断回路300という。また、情報処理回路200を代替して被制御機器を制御する回路を情報処理代替回路500という。情報処理代替回路500については、図2を参照して後述する。
 故障診断回路300及び情報処理代替回路500は、代替装置に相当する。
 回路情報格納メモリ400は、故障診断回路情報410と情報処理代替回路情報420を記憶する。
 故障診断回路情報410は、故障診断回路300の内部構成が示される情報である。
 情報処理代替回路情報420は、情報処理代替回路500の内部構成が示される情報である。
 情報処理回路200、故障診断回路300及び回路情報格納メモリ400の詳細を説明する前に、情報処理回路200、故障診断回路300、回路情報格納メモリ400の概要を説明する。
 情報処理回路200は、入力値110を元に演算を行い、制御値120を生成する。そして、情報処理回路200は、情報処理システム10の外部にある被制御機器に出力する。
 故障診断回路300は、入力値110と制御値120とを取得し、取得した入力値110と制御値120を記憶する。また、故障診断回路300は、情報処理回路200の内部状態を示す情報である故障診断情報130を取得し、情報処理回路200の内部状態を診断する。故障診断回路300は、診断の結果、情報処理回路200の故障を検出すると、情報処理回路200に対して、動作停止指示140を与えて、情報処理回路200の動作を停止させる。
 また、故障診断回路300は、情報処理システム10の起動時から情報処理回路200の故障発生を検出するまでの間動作する。
 故障診断回路300は、回路情報格納メモリ400内の故障診断回路情報410に基づいて構成される。
 故障診断回路300は、回情報処理回路200の故障を検出し、動作停止指示140を出力した後は、回路情報格納メモリ400内の情報処理代替回路情報420を回路情報150として読み出す。そして、故障診断回路300は、情報処理代替回路情報420に基づき、情報処理回路200の機能を代替する情報処理代替回路500として動作する。
 図2は、情報処理代替回路500が動作する際の情報処理システム10の構成例を示す。
 図2の段階では、情報処理回路200は故障が発生しているため、故障診断回路300からの動作停止指示140によって動作が停止している。
 情報処理代替回路500は、入力値110を元に情報処理回路200と同等の演算を行い、制御値121を生成し、生成した制御値121を被制御機器に出力する。
 図3は、故障診断回路300が動作する場合の情報処理システム10の構成の詳細を示す。
 情報処理回路200は、演算回路210、メモリ220、出力インタフェース230、故障通知インタフェース240で構成される。なお、出力インタフェース230は出力I/F230とも表記する。また、故障通知インタフェース240は故障通知I/F240とも表記する。
 演算回路210は、メモリ220内に格納された演算プログラム221に従って入力値110を元に演算を行う。演算結果231は出力インタフェース230が、情報処理システム10の外部の被制御機器に制御値120として出力する。
 メモリ220には、演算の途中の中間データ222も保存される。
 演算回路210は、また、故障診断回路300の状態を診断し、故障診断回路300の故障を検出する。演算回路210は、例えば、一定期間、故障診断回路300から故障診断情報130を取得するためのアクセスがない場合など、故障診断回路300が規定の動作を行わない場合に、故障診断回路300に故障が発生したと判断する。
 故障診断回路300が故障状態でも、情報処理システム10の動作が異常になるわけではない。そのため、故障診断回路300が故障した場合は、演算回路210は、情報処理システム10を緊急停止しない。具体的には、演算回路210は、故障通知インタフェース240に故障情報241を出力し、故障通知インタフェース240が故障通知160を情報処理システム10の外部に出力する。故障通知160の出力により、故障診断回路300で故障が発生したことを情報処理システム10の利用者に通知することができる。利用者は、情報処理システム10の停止が必要な場合には、安全を確保した後に情報処理システム10を停止する。
 故障診断回路300は、再構成対象回路310と再構成対象外回路350で構成される。
 再構成対象回路310は、故障診断回路300が動作する場合と情報処理代替回路500が動作する場合とで、回路構成を変化させる。
 再構成対象外回路350は、故障診断回路300が動作する場合と情報処理代替回路500が動作する場合とで、回路構成に変化がない。
 故障診断回路300が動作する場合は、図3に示すように、再構成対象回路310は、故障情報インタフェース313と故障診断回路311と出力インタフェース315で構成される。故障情報インタフェース313は故障情報I/F313とも表記する。出力インタフェース315は、出力I/F315とも表記する。
 故障情報インタフェース313は、情報処理回路200からの故障診断情報130を取得する。故障情報インタフェース313は、例えば、定期的に演算回路210にアクセスして、演算回路210から故障診断情報130を取得する。そして、故障情報インタフェース313は、故障診断情報130を故障診断回路311に出力する。
 出力インタフェース315は、情報処理回路200から制御値120を受信する。そして、出力インタフェース315は、制御値120を故障診断回路311に出力する。また、出力インタフェース315は、制御値120を後述する値保存メモリ351に出力する。
 故障診断回路311は、故障診断情報130と制御値120とを用いて、情報処理回路200の状態を診断し、情報処理回路200の故障を検出する。
 また、故障診断回路311は、情報処理回路200の故障を検出した場合に、故障検出通知325を後述する再構成回路352に出力する。また、故障診断回路311は、動作停止指示324を後述する動作停止インタフェース353に出力する。故障検出通知325は、情報処理回路200の故障の検出を通知する信号である。動作停止指示324は、情報処理回路200の動作停止を指示する信号である。
 故障診断回路311は、例えば、制御値120が、規定の上限値又は下限値を超えた異常値である場合に、情報処理回路200に故障が発生したと判断する。また、故障診断回路311は、例えば、情報処理回路200の演算回路210又はメモリ220内で発生したECC(Error Correction Code)エラー、入力値110のCRC(Cyclic Redundancy Check)エラーなどの異常が発生した場合に、情報処理回路200に故障が発生したと判断する。
 再構成対象外回路350は、値保存メモリ351、再構成回路352、動作停止インタフェース353、入力インタフェース354で構成される。動作停止インタフェース353は動作停止I/F353とも表記する。入力インタフェース354は、入力I/F354とも表記する。
 値保存メモリ351は、入力値110と制御値120を記憶する。
 入力インタフェース354は、入力値110を取得し、取得した入力値110を値保存メモリ351に書き込む。また、制御値120は、出力インタフェース315により値保存メモリ351に書き込まれる。
 再構成回路352は、故障診断回路311から故障検出通知325を取得する。故障検出通知325は、上述したように、情報処理回路200の故障の検出を通知する信号である。再構成回路352は、故障検出通知325を取得すると、回路情報格納メモリ400から、情報処理代替回路情報420を回路情報150として読み出す。そして、再構成回路352は、情報処理代替回路情報420に基づく再構成情報326を再構成対象回路310に送信する。故障診断回路311は、再構成情報326に基づき、再構成対象回路310を後述する再構成対象回路510として再構成する。つまり、故障診断回路311及び再構成回路352は、情報処理代替回路500が情報処理回路200を代替するための準備を行う。故障診断回路311及び再構成回路352は、代替準備部に相当する。
 動作停止インタフェース353は、故障診断回路311から動作停止指示324を取得する。上述したように、動作停止指示324は、情報処理回路200の動作停止を指示する信号である。動作停止インタフェース353は、動作停止指示324を取得した場合は、情報処理回路200が故障により不正な動作を行う可能性が高いため、動作停止指示140を情報処理回路200に出力して、情報処理回路200の動作を停止させる。
 なお、情報処理回路200は、故障診断回路300が情報処理代替回路500に再構成された後も、動作を停止し続ける。
 図4は、情報処理代替回路500が動作する場合の情報処理システム10の構成の詳細を示す。
 情報処理回路200及び回路情報格納メモリ400は、図3に示したものと同様であるため、情報処理回路200及び回路情報格納メモリ400の説明は省略する。
 情報処理代替回路500は、再構成対象回路510と再構成対象外回路350で構成される。再構成対象外回路350は図3に示したものと同様であるため、再構成対象外回路350の説明は省略する。
 再構成対象回路510は、演算回路511、メモリ513、出力インタフェース514から構成される。出力インタフェース514は、出力I/F514とも表記する。
 演算回路511は、入力インタフェース354から入力値110を取得する。そして、演算回路511は、メモリ513内に格納された演算プログラム522に従って、入力値110を元に演算を行って、制御値121を生成する。制御値121は出力インタフェース514から被制御機器に出力される。
 メモリ513には、演算の途中の中間データ524も保存される。
 演算回路511は、情報処理回路200の演算回路210と同じでなくてもよい。また、メモリ513内の演算プログラム522も情報処理回路200のメモリ220内の演算プログラム221と同じでなくてもよい。つまり、演算回路511及び演算プログラム522は、情報処理回路200の動作を模擬する機能を実現可能であればよい。
 演算回路511は、情報処理回路200を代替する準備が完了した際に、制御値121の出力計画を生成する。そして、演算回路511は、生成した出力計画に従って制御値121を生成し、出力インタフェース514を介して情報処理回路200に代わって被制御機器に制御値121を出力する。
 より具体的には、演算回路511は、情報処理回路200の故障発生前に予定されていた被制御機器の出力値の時間推移である予定時間推移と、準備が完了した時点での被制御機器の実際の出力値と予定時間推移における出力値との差異と、情報処理回路の故障発生前の入力値110と制御値120(例えば、故障発生直前の入力値110と制御値120)とに基づき、被制御機器の実際の出力値と予定時間推移における出力値との差異が漸減していく制御値の出力計画を生成する。そして、演算回路511は、生成した出力計画に従って情報処理回路200に代わって被制御機器に制御値121を出力する。
 このようにすることで、演算回路511は、被制御機器の動作が急変することを回避する。
 なお、演算回路511は、代替部に相当する。
 図5は、情報処理システム10の状態とアクチュエータの出力との関係を示す。
 図5では、被制御機器の例として、アクチュエータを用いる。
 図5において、状態(1)では、情報処理回路200が正常に動作しているため、情報処理回路200によりアクチュエータの出力値が制御されている。つまり、状態(1)では、情報処理回路200は、入力値110に基づき制御値120を生成し、制御値120を出力する。アクチュエータの出力値は制御値120により制御されている。また、状態(1)では、入力値110と制御値120とが更新される度に、更新された入力値110と制御値120とが値保存メモリ351で記憶される。
 状態(2)では、情報処理回路200に故障が発生し、再構成回路352が故障診断回路300を情報処理代替回路500に再構成する。状態(2)では、情報処理回路200は動作を停止しているため、情報処理回路200はアクチュエータの制御を行うことができない。また、情報処理代替回路500の再構成が完了していないので、情報処理代替回路500もアクチュエータの制御を行うことができない。従って、状態(2)では、アクチュエータの出力値が低下する。
 状態(3)では、情報処理代替回路500の再構成が完了している。つまり、情報処理代替回路500が情報処理回路200を代替する準備が完了している。このため、情報処理代替回路500がアクチュエータの制御を開始する。しかし、アクチュエータの出力は状態(2)の間に低下している。このため、状態(2)の間に低下したアクチュエータの実際の出力値を考慮せずに、情報処理代替回路500が、情報処理回路200で行われていた演算をそのまま実行すると、アクチュエータの動作が急変する。
 つまり、演算回路511が演算回路210と同じ演算を行って制御値121を生成し、アクチュエータに制御値121を出力すると、アクチュエータの出力値は、破線で示された、故障発生前の出力値となる。この破線で示された、故障発生前の出力値の時間推移は、予定時間推移に相当する。故障発生前の出力値は、再構成完了時の実際のアクチュエータの出力値と大きく異なっているため、アクチュエータの動作が急変する。
 このような、アクチュエータの動作の急変を回避するために、演算回路511は、出力値を補正する制御値の出力計画を生成し、出力計画に従って、アクチュエータに制御値を出力する。
 より具体的には、演算回路511は、再構成完了時の実際のアクチュエータの出力値を取得し、また、故障発生前の出力値の予定時間推移を取得する。更に、演算回路511は、値保存メモリ351で記憶されている、故障発生前の入力値110と故障発生前の制御値120とを取得する。
 次に、演算回路511は、予定時間推移と、再構成完了時の実際のアクチュエータの出力値と予定時間推移における出力値との差異と、故障発生前の入力値110と制御値120とに基づき、図5に示すような出力計画を生成する。この出力計画は、被制御機器の実際の出力値と予定時間推移における出力値との差異が漸減していく計画である。つまり、この出力計画は、アクチュエータの出力値が、故障発生前のアクチュエータの出力値に徐々に近づいていくような計画である。演算回路511は、出力計画に従って制御値121を生成し、出力インタフェース514が制御値121をアクチュエータに出力する。
 演算回路511は、例えば、制御値121の出力の度に、アクチュエータの出力値を、予定時間推移の出力値に1割程度ずつ近づけるような出力計画を生成する。このような出力計画にすると、制御値121を10回程度出力した段階で実際のアクチュエータの出力値が予定時間推移の出力値と同じになる。一方で、このような出力計画によれば、アクチュエータの急制御を回避することができる。
 状態(4)では、アクチュエータの出力値が予定時間推移の出力値と同じになったので、演算回路511は、演算回路210と同様の演算を行って、制御値121を生成する。つまり、演算回路511は、入力値110を元に通常の演算を実施する。
***動作の説明***
 図6は、本実施の形態に係る情報処理システム10の動作例を示す。
 以下、図6を参照して、情報処理システム10の動作を説明する。
 先ず、情報処理回路200が、入力値110を元に制御値120を生成し、被制御機器に制御値120を出力する(ステップS101)。
 また、入力値110と制御値120とが発生する度に、値保存メモリ351が入力値110と制御値120とを記憶する(ステップS111)。
 故障診断回路311が情報処理回路200の故障を検出した場合(ステップS102でYES)に、再構成回路352が、情報処理代替回路情報420を用いて故障診断回路300を情報処理代替回路500に再構成する(ステップS103)。
 並行して、動作停止インタフェース353が動作停止指示140を情報処理回路200に出力して、情報処理回路200の動作を停止させる(ステップS112)。
 故障診断回路300から情報処理代替回路500への再構成が完了すると(ステップS104でYES)、演算回路511が、被制御機器の現在の出力値、出力値の予定時間推移、故障前の入力値110及び制御値120を取得する(ステップS105)。
 次に、演算回路511は、被制御機器の現在の出力値、出力値の予定時間推移、故障前の入力値110及び制御値120に基づき、制御値121の出力計画を生成する(ステップS106)。
 次に、演算回路511は、ステップS106で生成した出力計画に従って制御値121を生成し、出力インタフェース514が制御値121を被制御機器に出力する(ステップS107)。
 被制御機器の実際の出力値が情報処理回路200の故障前に予定していた出力値と同じになった場合(ステップS108でYES)に、演算回路511は、入力値110を元に制御値121を生成し、出力インタフェース514が制御値121を被制御機器に出力する(ステップS109)。つまり、演算回路511は、情報処理回路200の演算回路210と同様の演算により制御値121を生成する。
 情報処理システム10の利用者から、情報処理システム10の動作完了が指示された場合(S110でYES)は、情報処理システム10は動作を終了する。
 利用者から情報処理システム10の動作完了が指示されていない場合(S110でNO)は、情報処理回路200が正常に動作している場合は、ステップS101以降の動作が繰り返される。一方、情報処理代替回路500が動作している場合は、ステップS109の動作が繰り返される。
***実施の形態の効果の説明***
 以上、本実施の形態では、情報処理代替回路500が、被制御機器の実際の出力値と予定時間推移における出力値との差異が漸減していく制御値の出力計画を生成し、生成した出力計画に従って被制御機器に制御値を出力する。このため、本実施の形態によれば、情報処理代替回路500は、被制御機器の出力状態が変化している場合にも、適切に被制御機器を制御することができる。
 また、本実施の形態では、情報処理回路200が故障診断回路300の故障を検出することができる。
 故障診断回路300で故障が発生した場合は、情報処理回路200の故障の検出も情報処理回路200を代替する動作も不可能となる。情報処理システム10の信頼性を高めるためには、故障診断回路300の故障の検出も必要である。本実施の形態では、情報処理回路200が故障診断回路300を監視することで、情報処理システム10の信頼性を高めることができる。
 なお、上記では、再構成対象外回路350は、故障診断回路300及び情報処理代替回路500の内部に存在しているが、再構成対象外回路350は、故障診断回路300及び情報処理代替回路500の外部に存在してもよい。
 10 情報処理システム、110 入力値、120 制御値、121 制御値、130 故障診断情報、140 動作停止指示、150 回路情報、160 故障通知、200 情報処理回路、210 演算回路、220 メモリ、221 演算プログラム、222 中間データ、230 出力インタフェース、231 演算結果、240 故障通知インタフェース、241 故障情報、300 故障診断回路、310 再構成対象回路、311 故障診断回路、313 故障情報インタフェース、315 出力インタフェース、324 動作停止指示、325 故障検出通知、326 再構成情報、350 再構成対象外回路、351 値保存メモリ、352 再構成回路、353 動作停止インタフェース、354 入力インタフェース、400 回路情報格納メモリ、410 故障診断回路情報、420 情報処理代替回路情報、500 情報処理代替回路、510 再構成対象回路、511 演算回路、513 メモリ、514 出力インタフェース、522 演算プログラム、524 中間データ。

Claims (6)

  1.  被制御機器の出力値を制御するための制御値を入力値に基づき生成し、生成した制御値を前記被制御機器に出力する情報処理回路に故障が発生した場合に、前記情報処理回路を代替するための準備を行う代替準備部と、
     前記準備が完了した際に、前記情報処理回路の故障発生前に予定されていた前記被制御機器の出力値の時間推移である予定時間推移と、前記準備が完了した時点での前記被制御機器の実際の出力値と前記予定時間推移における出力値との差異と、前記情報処理回路の故障発生前の入力値と制御値とに基づき、前記被制御機器の実際の出力値と前記予定時間推移における出力値との差異が漸減していく制御値の出力計画を生成し、生成した前記出力計画に従って前記情報処理回路に代わって前記被制御機器に制御値を出力する代替部とを有する代替装置。
  2.  前記代替部は、
     前記情報処理回路の故障発生から前記準備の完了までの間に制御値が出力されないことにより発生した、前記準備が完了した時点での前記被制御機器の実際の出力値と前記予定時間推移における出力値との差異に基づき、前記出力計画を生成する請求項1に記載の代替装置。
  3.  前記代替部は、
     前記情報処理回路の故障発生直前の入力値と制御値とに基づき、前記出力計画を生成する請求項1に記載の代替装置。
  4.  被制御機器の出力値を制御するための制御値を入力値に基づき生成し、生成した制御値を前記被制御機器に出力する情報処理回路と、
     前記情報処理回路に故障が発生した場合に、前記情報処理回路を代替するための準備を行い、
     前記準備が完了した際に、前記情報処理回路の故障発生前に予定されていた前記被制御機器の出力値の時間推移である予定時間推移と、前記準備が完了した時点での前記被制御機器の実際の出力値と前記予定時間推移における出力値との差異と、前記情報処理回路の故障発生前の入力値と制御値とに基づき、前記被制御機器の実際の出力値と前記予定時間推移における出力値との差異が漸減していく制御値の出力計画を生成し、生成した前記出力計画に従って前記情報処理回路に代わって前記被制御機器に制御値を出力する代替装置とを有する情報処理システム。
  5.  前記情報処理回路は、
     前記代替装置の故障を検知するために前記代替装置を監視する請求項4に記載の情報処理システム。
  6.  被制御機器の出力値を制御するための制御値を入力値に基づき生成し、生成した制御値を前記被制御機器に出力する情報処理回路に故障が発生した場合に、前記情報処理回路を代替する代替装置が、前記情報処理回路を代替するための準備を行い、
     前記代替装置が、前記準備が完了した際に、前記情報処理回路の故障発生前に予定されていた前記被制御機器の出力値の時間推移である予定時間推移と、前記準備が完了した時点での前記被制御機器の実際の出力値と前記予定時間推移における出力値との差異と、前記情報処理回路の故障発生前の入力値と制御値とに基づき、前記被制御機器の実際の出力値と前記予定時間推移における出力値との差異が漸減していく制御値の出力計画を生成し、生成した前記出力計画に従って前記情報処理回路に代わって前記被制御機器に制御値を出力する代替方法。
PCT/JP2017/000510 2017-01-10 2017-01-10 代替装置、情報処理システム及び代替方法 WO2018131079A1 (ja)

Priority Applications (5)

Application Number Priority Date Filing Date Title
CN201780082097.7A CN110140113B (zh) 2017-01-10 2017-01-10 替代装置、信息处理系统和替代方法
JP2018561125A JP6509461B2 (ja) 2017-01-10 2017-01-10 代替装置、情報処理システム及び代替方法
US16/344,323 US11314606B2 (en) 2017-01-10 2017-01-10 Substitution device, information processing system, and substitution method
DE112017006135.0T DE112017006135B4 (de) 2017-01-10 2017-01-10 Ersetzungseinrichtung, informationsverarbeitungssystem und ersetzungsverfahren
PCT/JP2017/000510 WO2018131079A1 (ja) 2017-01-10 2017-01-10 代替装置、情報処理システム及び代替方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/JP2017/000510 WO2018131079A1 (ja) 2017-01-10 2017-01-10 代替装置、情報処理システム及び代替方法

Publications (1)

Publication Number Publication Date
WO2018131079A1 true WO2018131079A1 (ja) 2018-07-19

Family

ID=62839741

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2017/000510 WO2018131079A1 (ja) 2017-01-10 2017-01-10 代替装置、情報処理システム及び代替方法

Country Status (5)

Country Link
US (1) US11314606B2 (ja)
JP (1) JP6509461B2 (ja)
CN (1) CN110140113B (ja)
DE (1) DE112017006135B4 (ja)
WO (1) WO2018131079A1 (ja)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2023021848A1 (ja) * 2021-08-20 2023-02-23 株式会社日立製作所 制御装置、制御装置の制御方法

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2010128514A (ja) * 2008-11-25 2010-06-10 Mitsubishi Electric Corp プラントコントロールシステム
JP2012168605A (ja) * 2011-02-10 2012-09-06 Toyota Motor Corp 制御装置

Family Cites Families (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP3165320B2 (ja) 1994-03-31 2001-05-14 三菱電機株式会社 自己修復回路
JP3365581B2 (ja) 1994-07-29 2003-01-14 富士通株式会社 自己修復機能付き情報処理装置
JP3294741B2 (ja) 1995-08-23 2002-06-24 富士通株式会社 自己修復装置
JP4113934B2 (ja) 1998-07-09 2008-07-09 株式会社豊田中央研究所 フェールセーフ機能付き情報処理装置
JP2001034496A (ja) 1999-07-22 2001-02-09 Nec Corp 自己修復回路
JP3864747B2 (ja) 2001-10-09 2007-01-10 株式会社デンソー 冗長系信号処理装置
JP2006085555A (ja) 2004-09-17 2006-03-30 Denso Corp 信号処理システム
US8359112B2 (en) * 2006-01-13 2013-01-22 Emerson Process Management Power & Water Solutions, Inc. Method for redundant controller synchronization for bump-less failover during normal and program mismatch conditions
JP2009140353A (ja) 2007-12-07 2009-06-25 Toshiba Corp 再構成可能な集積回路、及びこれを用いた自己修復システム
JP4801180B2 (ja) * 2009-03-06 2011-10-26 株式会社日立製作所 多チャンネルアナログ入出力回路の故障診断装置及び故障診断方法
JP5660798B2 (ja) 2010-04-01 2015-01-28 三菱電機株式会社 情報処理装置
US8587320B2 (en) * 2010-11-09 2013-11-19 Honeywell International Inc. System and method for testing a secondary servo control circuit in a redundant control configuration
US9318896B2 (en) * 2012-09-27 2016-04-19 Hewlett Packard Enterprise Development Lp Fault-tolerant power control in a computer system
US9591713B2 (en) * 2013-06-25 2017-03-07 Lumastream Canada Ulc Apparatus and method for monitoring and limiting power to SSL devices
KR101853245B1 (ko) * 2015-04-22 2018-04-27 미쓰비시덴키 가부시키가이샤 프로그래머블 로직 컨트롤러, 슬레이브 기기 및 이중화 시스템

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2010128514A (ja) * 2008-11-25 2010-06-10 Mitsubishi Electric Corp プラントコントロールシステム
JP2012168605A (ja) * 2011-02-10 2012-09-06 Toyota Motor Corp 制御装置

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2023021848A1 (ja) * 2021-08-20 2023-02-23 株式会社日立製作所 制御装置、制御装置の制御方法

Also Published As

Publication number Publication date
CN110140113A (zh) 2019-08-16
DE112017006135B4 (de) 2020-11-19
JPWO2018131079A1 (ja) 2019-04-18
CN110140113B (zh) 2023-04-14
DE112017006135T5 (de) 2019-08-22
US20190384683A1 (en) 2019-12-19
US11314606B2 (en) 2022-04-26
JP6509461B2 (ja) 2019-05-08

Similar Documents

Publication Publication Date Title
JP4458119B2 (ja) マルチプロセッサシステム及びその制御方法
JP4330547B2 (ja) 情報処理システムの制御方法、情報処理システム、情報処理システムの制御プログラム、冗長構成制御装置
JP5126393B2 (ja) 車載電子制御装置
US9563523B2 (en) Architecture for scalable fault tolerance in integrated fail-silent and fail-operational systems
JP2014064354A (ja) 異常検出機能を有するデジタル制御電源
US10592356B2 (en) Microcontroller and electronic control unit
EP2813912A1 (en) Fault tolerant industrial automation control system
US10360115B2 (en) Monitoring device, fault-tolerant system, and control method
WO2018131079A1 (ja) 代替装置、情報処理システム及び代替方法
JP7014140B2 (ja) 電磁ブレーキ制御装置及び制御装置
JP2009104246A (ja) プログラマブルコントローラおよびその異常時復旧方法
US20050225173A1 (en) Electrical system, and control module and smart power supply for electrical system
US20150012781A1 (en) Power supply diagnostic strategy
US8831912B2 (en) Checking of functions of a control system having components
US20230054109A1 (en) Method and apparatus for reconfiguring an autonomous vehicle in the event of a fault
JP6681304B2 (ja) 自動車用制御装置及び自動車用内燃機関制御装置
JP4232589B2 (ja) 二重化コントローラ、その等値化モード決定方法
JP6766612B2 (ja) 車載式故障診断装置
WO2014188764A1 (ja) 機能安全制御装置
JP2009514064A (ja) 半導体回路のコンフィギュレーション装置およびコンフィギュレーション方法
WO2019142245A1 (ja) 信号制御装置および異常検出方法
JP4830698B2 (ja) 担当lun制御を用いたraid制御を行うディスクコントローラおよび診断制御方法
JP2004206212A (ja) 運用監視システム
JP4613019B2 (ja) コンピュータシステム
US20220334548A1 (en) Control device and control method

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 17891705

Country of ref document: EP

Kind code of ref document: A1

ENP Entry into the national phase

Ref document number: 2018561125

Country of ref document: JP

Kind code of ref document: A

122 Ep: pct application non-entry in european phase

Ref document number: 17891705

Country of ref document: EP

Kind code of ref document: A1