WO2021075361A1 - 冗長系システム及び負荷駆動制御装置 - Google Patents

冗長系システム及び負荷駆動制御装置 Download PDF

Info

Publication number
WO2021075361A1
WO2021075361A1 PCT/JP2020/038236 JP2020038236W WO2021075361A1 WO 2021075361 A1 WO2021075361 A1 WO 2021075361A1 JP 2020038236 W JP2020038236 W JP 2020038236W WO 2021075361 A1 WO2021075361 A1 WO 2021075361A1
Authority
WO
WIPO (PCT)
Prior art keywords
program
control
update
load
redundant
Prior art date
Application number
PCT/JP2020/038236
Other languages
English (en)
French (fr)
Inventor
水橋 嘉章
光彦 渡部
義孝 阿部
守 小倉
Original Assignee
日立Astemo株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 日立Astemo株式会社 filed Critical 日立Astemo株式会社
Priority to US17/769,417 priority Critical patent/US20240126528A1/en
Priority to JP2021552364A priority patent/JP7312268B2/ja
Publication of WO2021075361A1 publication Critical patent/WO2021075361A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F8/00Arrangements for software engineering
    • G06F8/60Software deployment
    • G06F8/65Updates
    • G06F8/656Updates while running
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F8/00Arrangements for software engineering
    • G06F8/60Software deployment
    • G06F8/65Updates
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60RVEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
    • B60R16/00Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for
    • B60R16/02Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/14Error detection or correction of the data by redundancy in operation

Definitions

  • the present invention relates to a load drive control device that controls load drive with a redundant control circuit, and a program update method thereof.
  • control program used in such a load drive control device may be rewritten after the product is shipped due to the function upgrade of the load drive control device or the version upgrade of the program for the purpose of bug fix or the like.
  • OTA Over-The-Air
  • the OTA-compatible microcomputer has a non-volatile memory area for storing the update program for update in addition to the memory area for storing the control program of the current version, and the update program transferred from the outside is temporarily updated. It is usually stored in the program memory area and the program version is upgraded by writing the update program when the power is turned on.
  • the non-volatile memory inside the microcomputer needs to store two types of programs, one for the current version and the other for the updated version, so the capacity is required to be at least twice the size of the control program. Therefore, in order to keep the cost low, the capacity of the internal non-volatile memory in the microcomputer may be reduced and the external non-volatile memory may be used.
  • Patent Document 1 states, "When the rewriting of the first program in the first electronic control device (first ECU) is completed, after requesting the first ECU to restart, the rewriting device determines the success or failure of the rewriting, and the rewriting is successful.
  • a vehicle program rewriting system that shifts to the rewriting of the second program in the second electronic control device (second ECU) "is disclosed.
  • the non-volatile memory inside the microcomputer has a memory area for the current version / updated version, only two types of programs, the current version / updated version, are built in and the version is upgraded by switching the program to be executed. Therefore, the program version can be switched instantly, and there is virtually no effect of the program update time.
  • Patent Document 1 the programs of a plurality of ECUs are rewritten in order when the ignition switch is turned on, but the problems in the redundant system as described above and the solutions thereof are not described.
  • an object of the present invention is that even when an external non-volatile memory is adopted in a redundant system in which one load is controlled by a plurality of control circuits having a redundant configuration, the startup received during the update of the microcomputer control program.
  • the purpose is to provide a low-cost, highly responsive redundant system that can execute requests.
  • a redundant system in which one load is controlled by a plurality of control systems having a redundant configuration, when the update program signals of the plurality of control systems are received, the plurality of controls are controlled.
  • the control program is updated individually for each of the systems in a predetermined order, and when the load activation request is received during the update of the control program of the predetermined one system, the systems other than the predetermined one system are received.
  • the load is controlled by the above-mentioned device, and the update of the predetermined one-system control program is continued during that time.
  • a program signal for updating the plurality of control systems when a program signal for updating the plurality of control systems is received, it is predetermined for each of the plurality of control systems.
  • the control program is updated individually in the order of, and when a start request for the load is received while updating the control program of a predetermined one system, the load is controlled by a system other than the predetermined one system. In the meantime, the rollback of the predetermined one system of control programs is executed.
  • the present invention is characterized in that, in the load drive control device provided with the redundant system according to any one of the above, the load is a motor load.
  • FIG. It is a figure which shows the schematic structure of the load drive control device which concerns on Example 1.
  • FIG. It is a block diagram which shows the structure of the load drive control apparatus which concerns on Example 1.
  • FIG. It is a flowchart which shows the operation of the load drive control apparatus which concerns on Example 1.
  • FIG. It is a flowchart which shows the operation of the load drive control apparatus which concerns on Example 1.
  • FIG. It is a timing chart which shows the operation of the load drive control device which concerns on Example 1.
  • FIG. It is a timing chart which shows the operation of the load drive control device which concerns on Example 1.
  • FIG. It is a timing chart which shows the operation of the load drive control device which concerns on Example 1.
  • FIG. It is a timing chart which shows the operation of the load drive control device which concerns on the modification of Example 1.
  • FIG. It is a block diagram of the external non-volatile memory of the load drive control apparatus which concerns on Example 1.
  • FIG. It is a figure which shows the operation state of the external non-volatile memory of the load drive control apparatus which concerns on Example 1.
  • FIG. It is a block diagram which shows the structure of the load drive control apparatus which concerns on Example 2.
  • FIG. It is a figure which shows the internal structure of the control signal output means in FIG. It is a timing chart which shows the operation of the load drive control device which concerns on Example 2.
  • FIG. It is a timing chart which shows the operation of the load drive control device which concerns on Example 2.
  • FIG. It is a timing chart which shows the operation of the load drive control device which concerns on Example 2.
  • FIG. It is a truth table which shows the operation of the load drive control device which concerns on Example 2.
  • FIG. It is a block diagram which shows the structure of the load drive control apparatus which concerns on Example 3.
  • FIG. It is a flowchart which shows the operation of the load drive control apparatus which concerns on Example 3.
  • FIG. It is a truth table which shows the operation of the load drive control device which concerns on Example 3.
  • FIG. It is a block diagram which shows the structure of the load drive control apparatus which concerns on Example 4.
  • FIG. It is a truth table which shows the operation of the load drive control device which concerns on Example 4.
  • FIG. It is a figure which shows the schematic structure of the load drive control device which concerns on Example 5.
  • an electric motor will be described as an example of the load, but the present invention is not limited to this, and the same applies to the case of driving a load other than the electric motor.
  • a load drive control circuit having a two-redundant configuration in which one load is driven by two control circuits will be mainly described, but the same operation will be performed even in the case of a plurality of redundant configurations having three or more redundancy as described later. The effect can be obtained.
  • FIG. 1 is a diagram showing a schematic configuration of the load drive control device of this embodiment.
  • 1 is a load drive control device
  • 2 is an antenna, and receives an update program input by a wireless signal from the outside.
  • 3 is a gateway means for checking the update program
  • 4 is an update program signal.
  • the update program signal 4 is input to the load drive control circuit (first system) 100 and the load drive control circuit (second system) 200, which are redundant control circuits of the load drive control device 1.
  • 5 is an IGN_SW signal for turning on the ignition and starting the system
  • 6 is a microcomputer mutual communication signal for communicating between the microcomputers in the load drive control circuits 100 and 200 having a redundant configuration
  • 11 is a system power supply.
  • 12 is a power supply signal
  • 10 is an external sensor.
  • the external sensor 10 outputs the sensor signals 8 and 9, respectively.
  • These signals are also input to the load drive control circuit (first system) 100 and the load drive control circuit (second system) 200, and each load drive control circuit performs calculations by the current version program programmed in the microcomputer.
  • Load drive signals 120 and 220 are output, and drive control of the motor load 7 is performed.
  • FIG. 2 is a block diagram showing the configuration of the load drive control device of this embodiment.
  • 1 is a load drive control device
  • 100 and 200 are a load drive control circuit (first system) and a load drive control circuit (second system), respectively, and have a redundant circuit configuration for driving and controlling the motor load 7. It has become.
  • Each circuit configuration will be described below. (The circles in parentheses below indicate the opposing circuit parts of the redundant circuit.)
  • 101 (201) is a power supply unit that supplies power to a microcomputer and other circuits
  • 102 (202) is a power supply signal
  • 103 is a microcomputer (first system), and the other microcomputer (first system) having a redundant circuit configuration.
  • Communication between microcomputers is executed by the microcomputer mutual communication signal 6 via the communication unit 104 (204) between the microcomputers that communicates between the two systems) (203) and the microcomputers.
  • the 105 (205) is an inter-microcomputer communication signal, which is input to the flag control unit 106 (206) to perform flag control.
  • the flag signal 125 (225) is input to the program update control unit 124 (224), the program update control is performed, and the flag control signal 126 (226) for setting or clearing the flag according to a predetermined timing is generated. It is output.
  • the control program update status of each system of the first system and the second system is managed as a flag.
  • program update control unit 124 (224) outputs the memory control signal 127 (227) to control the internal non-volatile memory 109 (209) and the external non-volatile memory 121 (221).
  • the internal non-volatile memory 109 is composed of a Boot Loader area 110 (210), a Program Flash area 111 (211), and a Data Flash area 112 (212).
  • the current version program is the Program Flash area 111 (211). Stored in and running.
  • the external non-volatile memory 121 (221) is composed of an Update area 122 (222) and a Backup area 123 (223), and the update program signal (update program) 4 input from the gateway means 3 is an Update area. It is configured to be stored in 122 (222).
  • 113 (213) is a load drive signal for driving the motor load 7
  • 114 (214) is a pre-driver
  • 115 (215) is a pre-driver output signal
  • 116 (216) is an inverter circuit unit.
  • the inverter circuit unit 116 (216) outputs an inverter signal 117 (217).
  • the inverter signal 117 (217) is output to the motor load 7 as a load drive signal 120 (220) via the safety relay 118 (218) controlled by the safety relay control signal 119 (219) supplied from the microcomputer 103 (203).
  • the motor load 7 is driven and controlled.
  • FIG. 3 is a flowchart showing the operation of the load drive control device of this embodiment.
  • the update program of the microcomputer is received and stored in the Update area 122 (222) in the external non-volatile memory 121 (221) of each of the first system and the second system.
  • the flag information “1” of the first system is written in the specific area of the Data Flash area 112.
  • the update program is read from the Update area 122 of the external non-volatile memory 121, and the update of the first system microcomputer program is started.
  • Step 403 the completion / incompleteness of the update of the first system is determined (step 404), and when it is determined that the update is completed, the flag information written in the specific area of the Data Flash area 112 is erased and becomes “0”.
  • Step 405 Subsequently, the flag information "1" of the second system is written in the specific area of the Data Flash area 212 (step 406), and the program update of the second system is started.
  • Step 407 When the IGN is turned on during the update of the second system (step 408), the load drive control system is activated and starts driving the motor load 7 according to the on instruction of the IGN.
  • Step 412 At this time, since the program of the second system is being updated, the motor load 7 is driven and controlled only by the load drive control circuit 100 of the first system.
  • Step 412 At this time, the update of the program of the second system is continuously executed (step 413), and when the update is completed (step 414), the flag information written in the specific area of the Data Flash area 212 is deleted. It becomes “0” (step 415), the drive control of the motor load 7 by the second system is started (step 416), and the normal control operation is performed in the redundant configuration of the first system and the second system.
  • Step 417) If the update of the second system is completed without turning on the IGN during the update of the second system (step 409), the flag information written in the specific area of the Data Flash area 212 after the update is completed is deleted and "0". (Step 410), and the program update by OTA is completed. (Step 411) Then, after the IGN is turned on next, the motor load 7 is driven by the newly updated program in both the first system and the second system.
  • the redundant system of this embodiment shown in FIG. 3 is a plurality of redundant systems in which one load (motor load 7) is controlled by a plurality of control systems (load drive control circuits 100 and 200) having a redundant configuration.
  • the update program signal 4 of the control system load drive control circuits 100, 200
  • the control program is individually updated in a predetermined order for each of the plurality of control systems (load drive control circuits 100, 200).
  • the predetermined one system (load drive control circuit 200: second system)
  • the predetermined one system is controlled by a system other than the system (load drive control circuit 100: first system), and the control program of a predetermined one system (load drive control circuit 200: second system) is continuously updated during that time. ..
  • IGN is turned on while updating the program of the first system, it operates as shown in FIG. First, the update program of the microcomputer is received and stored in the Update area 122 (222) in the external non-volatile memory 121 (221) of each of the first system and the second system. (Step 400) Then, when IGN is turned off (step 401), the flag information “1” of the first system is written in the specific area of the Data Flash area 112. (Step 402) After that, the update program is read from the Update area 122 of the external non-volatile memory 121, and the update of the first system microcomputer program is started.
  • Step 403 Then, on / off of the IGN is determined during the update of the first system (step 420), and when it is determined that the IGN is turned on, the drive control of the motor load 7 by only the second system is first started.
  • Step 421 After that, the program before the update is read from the backup area 123 of the external non-volatile memory 121, and the program being updated in the first system is rolled back (the program is returned to the state before the update).
  • Step 422 When the rollback is completed (step 423), the flag information written in the specific area of the Data Flash area 112 is erased and becomes “0” (step 424).
  • the drive control of the first system is started (step 425), and both the first system and the second system perform the normal control operation in the redundant configuration by the program before the update.
  • the redundant system of this embodiment shown in FIG. 4 is a plurality of redundant systems in which one load (motor load 7) is controlled by a plurality of control systems (load drive control circuits 100 and 200) having a redundant configuration.
  • the update program signal 4 of the control system load drive control circuits 100, 200
  • the control program is individually updated in a predetermined order for each of the plurality of control systems (load drive control circuits 100, 200).
  • the predetermined one system (load drive control circuit 100: first system)
  • the predetermined one system is controlled by a system other than the system (load drive control circuit 200: second system), and the rollback of the control program of a predetermined one system (load drive control circuit 100: first system) is executed during that time. To do.
  • FIG. 5 shows the case where IGN was not turned on during each program update of the 1st system and the 2nd system.
  • the program is updated in the order of 1st system ⁇ 2nd system after IGN is turned off, and after the update is completed for both 1st system and 2nd system, and then the 1st and 2nd systems (1st and 2nd systems) after IGN is turned on. Redundant drive control is performed by (all systems).
  • FIG. 6 shows a case where the IGN is turned on during the program update of the second system. Immediately after the IGN is turned on, the program update of the second system is continued while controlling only the first system, and the update of the second system is performed. After completion, redundant drive control by the 1st and 2nd systems (all systems) is performed.
  • FIG. 7 shows a case where the IGN is turned on during the program update of the first system. Immediately after the IGN is turned on, the program of the first system is rolled back while being controlled only by the second system, and after the rollback is completed. , Redundant drive control is performed by the 1st and 2nd systems (all systems).
  • the drive control of the motor load 7 can be started immediately without waiting for the update completion after the IGN is turned on.
  • the program update is performed in the order of the first system ⁇ the second system, which is half the point of the total program update time, that is, the first system.
  • Rollback control is performed when IGN is on during updating
  • update continuation control is performed when the second system is being updated.
  • the same can be done even in the case of a redundant configuration of three or more systems.
  • the program when the program is updated in the order of the first system ⁇ the second system ⁇ the third system, the program is updated. If the IGN is turned on before the half point of the total program update time (reference numeral 430 in FIG. 8), that is, the center point of the update time of the second system, the rollback control is performed, and the IGN is turned on after the center point.
  • continuous update control it is possible to always return to the normal state in the shortest time, as in the case of redundant control of two systems, and it is possible to provide a highly reliable load drive control device. ..
  • 9 and 10 show the initial state of the external non-volatile memory at the time of product shipment, the program storage area of the external non-volatile memory 121 when the update program is downloaded and the program is updated, and the program flash of the internal non-volatile memory. It is a block diagram which shows the region 111 and the storage state of an update program.
  • the external non-volatile memory 121 a plurality of areas such as the area 1 (121a) and the area 2 (121b) are provided in order to store the program for Update and the program for Backup. It is secured.
  • the factory program 450 is written on the area 1 side.
  • the update program # 1 (451) downloaded for the first time is written to the area 2 side.
  • the program on the region 2 side is for Update
  • the factory program 450 is for Backup.
  • the update program # 1 (451) in the area 2 (121b) is read to update the contents of the program flash area 111 of the internal non-volatile memory.
  • the update program # 2 (452) downloaded for the second time is written to the area 1 side, and the program on the area 2 side is not changed. Therefore, the program on the area 1 side is for Update, and the program on the area 2 side is for Backup. Then, after the IGN is turned off, the update program # 2 (452) in the area 1 (121a) is read, and the contents of the program flash area 111 of the internal non-volatile memory are updated in the same manner.
  • the update program # 3 (453) downloaded for the third time is written to the area 2 side, and the program on the area 1 side is not changed. Therefore, the program on the area 2 side is for Update, and the program on the area 1 side is for Backup. Then, after the IGN is turned off, the update program # 3 (453) in the area 2 (121b) is read, and the update of the contents of the program flash area 111 of the internal non-volatile memory is started.
  • the Program Flash area 111 of the internal non-volatile memory is still being updated, and the rollback is performed to return to the normal state faster, the area 1 (121a) ) Reads the update program # 2 (452) held for backup, writes back the contents of the program Flash area 111 to the state in which the original update program # 2 (452) is written, and rolls back. Perform processing.
  • non-volatile memory 109 (209) for storing correction data of each system of a plurality of control systems (load drive control circuits 100 and 200), and updates a predetermined control program of one system.
  • the correction data of each system stored in the non-volatile memory (internal non-volatile memory 109 (209)) is read, and the read correction data is used to load (motor) the entire system. Control the load 7).
  • each of the plurality of control systems has a microcomputer 103 (203) that controls writing of a control program and an external non-volatile memory 121 (external non-volatile memory 121) arranged outside the microcomputer 103 (203).
  • the external non-volatile memory 121 (221) has 221), stores an update program and a backup program, and when the update program signal 4 is received, the program received the update program signal 4 last time. Overwrite the update program and use the program that was last updated for backup.
  • the backup program and the update program can be separately saved from the time of the first program update. Therefore, it is possible to smoothly perform the program update / rollback operation when IGN_SW is turned on as described above.
  • the signal is input via the gateway means 3, but it is not necessarily an indispensable means and is used for updating directly from the outside without passing through the gateway means 3. It is clear that the same operation is performed even when the program signal 4 is input.
  • the program for Update / Backup is stored in the external non-volatile memory 121 (221) connected to the microcomputer 103 (203), but the non-volatile memory is stored in the gateway means 3. It is retained, the programs for Update / Backup of each of the 1st and 2nd systems are stored, and data is requested and rewritten via the communication unit 107 (207) according to the update / rollback situation. It is clear that the same operation can be achieved even if the above is performed.
  • system power supply 11 has a single configuration in this embodiment, it may have a redundant configuration in which the system power supply 11 is also supplied from another system power supply.
  • FIG. 11 is a block diagram showing the configuration of the load drive control device of this embodiment.
  • the load drive control device 1 of the present embodiment has the load of the first embodiment (FIG. 2) in that the control signal output means 129 (229) is provided in the microcomputer 103 (203). It is different from the drive control device.
  • a flag signal 125 (225) is input to the control signal output means 129 (229), and a load drive signal 113 (213) for driving the motor load 7 and a safety relay control signal 119 (219) are output. .. Other than that, it is the same as that of the first embodiment.
  • FIG. 12 is a diagram showing an internal configuration of the control signal output means 129 (229).
  • 129 (229) is a control signal output means
  • 129a (229a) is a safety relay control signal 119 (219) and a load drive signal 113 (213) according to the input flag signal 125 (225).
  • the gate circuit that limits the output 129b (229b) is the safety relay signal control unit
  • 129c (229c) is the safety relay signal control signal
  • 129d (229d) is the load drive signal control unit
  • 129e (229e) is the load drive signal control signal.
  • 129f (229f) is an inverting buffer that inverts the input flag signal.
  • FIG. 13 shows a case where IGN is not turned on during each program update of the first system and the second system.
  • the update of the program of the first system is started by turning off the IGN, "1" is written in the update flag of the first system, the flag signal 125 becomes "1", and the control signal output means 129. Is entered in.
  • FIG. 14 shows the case where IGN is turned on during the update of the program of the second system.
  • the motor load 7 starts operating during the program update.
  • the program update of the second system is performed. Since the second system update flag is "1" inside, the output of the safety relay control signal 219 and the load drive signal 213 of the second system is forcibly stopped by the operation of the control signal output means 229. There is. (Reference 503 in FIG. 14) As a result, the control of the motor load 7 is performed only in the first system for which the program update has been completed, and the motor load 7 can be operated normally.
  • FIG. 15 shows the case where IGN is turned on during the update of the program of the first system.
  • the motor load 7 starts operating during the program update.
  • the first system Since the first system update flag is set to "1" during the program update, the safety relay control signal 119 and the load drive signal 113 of the first system are forcibly output by the operation of the control signal output means 129. It has been stopped. (Reference 504 in FIG. 15) Therefore, the control of the motor load 7 is performed only in the second system in which the program is not updated, and the motor load 7 can be operated normally.
  • the flag control unit 106 (206) described in the first and second embodiments also has the following merits. As shown in the block diagrams of FIGS. 2 and 11, the microcomputer 103 of the first system and the microcomputer 203 of the second system are connected by the microcomputer mutual communication signal 6, and are configured to monitor each other's flag information. It is configured so that it is possible to grasp each other's flag states.
  • each of the plurality of control systems has a control signal (load drive signal 113 (213) and safety relay control signal 119) based on the flag signal 125 (225). It has a control signal output means 129 (229) that outputs (219)), and when the flag signal 125 (225) becomes an abnormal state, a control signal (load drive signal 113) from the control signal output means 129 (229). (213) and the safety relay control signal 119 (219)) limit the control of the load (motor load 7).
  • control signals (load drive signal 113 (213) and safety relay) from the control signal output means 129 (229) according to the control program update state of each system of the plurality of control systems (load drive control circuits 100 and 200).
  • the control of the load (motor load 7) is restricted by the control signal 119 (219)).
  • a redundant system according to a third embodiment of the present invention and a load drive control device using the redundant system will be described with reference to FIGS. 17 to 19.
  • FIG. 17 is a block diagram showing the configuration of the load drive control device of this embodiment.
  • the load drive control device 1 of this embodiment is provided with an indicator display unit 13, and an IGN_SW signal 5 and a flag signal 125 (225) are input to the driver of the load drive control circuit. It differs from the load drive control device of the second embodiment (FIG. 11) in that it is configured to display an indicator that clearly indicates the state.
  • the internal non-volatile memory 109 is composed of a Boot Loader area 110 (210), a Program Flash area 111 (211), and a Data Flash area 112 (212), for example, system control. Data for calibration for performing the above is stored in the Data Flash area 112 (212).
  • update program signal 4 is downloaded via the gateway means 3 (step 300), it is stored in each external non-volatile memory (Update area) (step 301).
  • step 302 when IGN_SW is turned off (step 302), the system calibration data is stored in the Data Flash areas 112 and 212 (step 303).
  • the Flag information "1" of the first system is written (step 304), and the program update of the first system is started (step 305).
  • step 327 If IGN_SW is turned on before the update is completed, the system operation will be started by the second system alone (step 327). In this case, since the first system is updating the program and is operating only in the second system, an indicator display for notifying the driver is performed (step 328).
  • the driver can grasp that the system is operating only on one side of the redundant system, and even if he / she feels an operation abnormality such as insufficient output due to the control of only one system, he / she responds to it. Appropriate safe operation can be handled.
  • step 316 the above is the same even when only the first system is operating independently at the time of program update on the second system side (step 316), and IGN is turned on before the program update of the second system is completed, and the second system When one system starts operating independently (step 316), as shown in FIG. 19, an indicator display for notifying the driver is performed (step 317).
  • the driver can grasp that the system is operating only on one side of the redundant system, and even if he / she feels an operation abnormality such as insufficient output due to the control of only one system, he / she responds to it. Appropriate safe operation can be handled.
  • the state in which the flag information of the first system / the second system is "1" is prohibited, and this state (No. 8 in FIG. 19) does not occur. No. due to some factor.
  • the driver can be notified of a clear abnormal state by displaying an indicator of this state in case the state of 8 occurs.
  • this embodiment also has the following effects. After the update program signal 4 is downloaded and stored in the external non-volatile memory of each system (step 301), the program of each system is updated after IGN_SW is turned off, but the calibration data of the system is internally non-volatile before the update. It is saved and stored in the Data Flash area 112 or 212 of the sex memory (step 303).
  • IGN After updating the program of the 1st system, if IGN is turned on while updating the 2nd system, it starts in the independent mode of only the 1st system (step 316), and during that time, the update of the 2nd system is continued and the update is completed. At that time, the second system is restarted (step 320), and the control is such that the mode shifts to the normal drive mode.
  • the first system is restarted (step 331), and the mode shifts to the normal mode.
  • the first system is restarted. It is possible to operate the first system in the normal mode without calibrating the system after restarting the system. Therefore, it is possible to provide a load drive control device that is easy to use.
  • a redundant system according to a fourth embodiment of the present invention and a load drive control device using the redundant system will be described with reference to FIGS. 20 and 21.
  • FIG. 20 is a block diagram showing the configuration of the load drive control device of this embodiment. As shown in FIG. 20, the load drive control device 1 of the present embodiment is provided with the communication means 14, and the IGN_SW signal 5, and the flag control signals 125 and 225 of the first system and the second system are input. ..
  • the communication means 14 is configured to be connected to an external ECU (not shown) for communication, and communicates with the external ECU by the ECU communication signal 15. Other than that, it is the same as in Examples 1 to 3.
  • FIG. 21 illustrates the flag information of the first system and the second system, and the state of the communication means 14 by the IGN_SW.
  • IGN_SW is in the OFF state, the motor load 7 is not driven, so communication to the external ECU is not performed regardless of the flag information.
  • the state in which the flag information of the first system / the second system is "1" is prohibited, and this state (No. 8 in FIG. 21) does not occur. No. due to some factor. Even when the state of 8 occurs, there is an advantage that the abnormality can be notified to the external ECU by communicating with the external ECU.
  • FIG. 22 is a diagram showing a schematic configuration of the load drive control device of this embodiment.
  • 900 is a load drive control circuit, and is a load drive control of a third system or more (Nth system) other than the first system load drive control circuit (100) and the second system load drive control circuit (200).
  • the circuit is shown.
  • the IGN_SW signal 5 is input to each load drive control circuit, and is input to the indicator display unit 13 and the communication means 14 together with the flag signals (125, 225, 925) for each system. Other than that, it is the same as that of the first embodiment.
  • Examples 1 to 4 the present invention has been mainly described for the operation by the two-system redundant system, but as shown in FIG. 22, the operation of the present invention is performed even in the case of three or more redundant systems. And merits are the same. For example, in the case of a three-system redundant system, as explained in FIG. 8, if IGN_SW is turned on before half of the total program update time, rollback control is performed, and IGN_SW is set after half. If it is turned on, program update control will continue.
  • the flag signal (125, 225, 925) and the IGN_SW signal 5 for each system are input to the indicator display unit 13 and the communication means 14, and the IGN_SW is turned on during the program update, a specific system Even if the motor load 7 is controlled only by itself, it operates only in a part of the system by notifying the driver or the external ECU by the indicator display unit 13 or the ECU communication signal 15. It becomes possible to grasp the fact that the vehicle is present, and it is possible to take appropriate measures such as safe operation accordingly.
  • each system load drive control circuit for driving the motor load 7 is shown as a symmetrical configuration, but the configuration is not necessarily limited to this, and even if the configuration is asymmetrical and redundant. It doesn't matter.
  • the motor load 7 as a motor for electric power steering of an automobile, a highly reliable and highly responsive electric power steering system can be realized.
  • the motor load 7 as a motor for driving the wheels of the automobile, it is possible to realize a highly reliable and highly responsive automobile drive system.
  • the present invention is not limited to the above-described examples, and includes various modifications.
  • the above-described embodiment has been described in detail in order to explain the present invention in an easy-to-understand manner, and is not necessarily limited to the one including all the described configurations.
  • it is possible to replace a part of the configuration of one embodiment with the configuration of another embodiment and it is also possible to add the configuration of another embodiment to the configuration of one embodiment.

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Computer Security & Cryptography (AREA)
  • Mechanical Engineering (AREA)
  • Quality & Reliability (AREA)
  • Safety Devices In Control Systems (AREA)

Abstract

1つの負荷を冗長構成の複数の制御回路で制御する冗長系システムにおいて、外部不揮発性メモリを採用した場合であっても、マイコン制御プログラムの更新中に受けた起動要求を実行可能な、低コストで応答性に優れた冗長系システムを提供する。 1つの負荷を冗長構成の複数の制御系統で制御する冗長系システムにおいて、前記複数の制御系統の更新用プログラム信号を受信した場合、前記複数の制御系統の各々に対し所定の順に個別に制御プログラムの更新を実行し、さらに所定の1系統の制御プログラムの更新を実行中に前記負荷の起動要求を受信した場合、前記所定の1系統以外の系統により前記負荷を制御し、その間に前記所定の1系統の制御プログラムの更新を継続することを特徴とする。

Description

冗長系システム及び負荷駆動制御装置
 本発明は、負荷の駆動を冗長構成の制御回路で制御する負荷駆動制御装置、及びそのプログラム更新方法に関する。
 コンピュータ技術の発展に伴い、車両の電子化が進んでおり、モータ等の負荷の駆動制御はCPU(中央演算処理装置:以下、マイコンとも呼ぶ)で行われている。さらに機能安全的な信頼性が要求される近年では、同一の負荷を複数の制御回路で制御するような、冗長構成の負荷駆動制御装置が用いられるようになっている。
 このような負荷駆動制御装置で用いられる制御プログラムは、負荷駆動制御装置の機能アップやバグFix等を目的としたプログラムのバージョンアップ等に伴い、製品出荷後に書き換えられることがある。一般的にはOTA(Over-The-Air)と呼ばれる技術である。
 車両にOTA技術を導入する場合、OTA機能に対応するマイコンを採用する必要がある。OTA対応のマイコンでは、現行バージョンの制御プログラムを格納するメモリ領域以外に、更新用のアップデートプログラムを格納する不揮発性のメモリ領域を持っており、外部から転送された更新用プログラムは、一旦この更新用プログラムメモリ領域に格納され、電源起動時に更新用プログラムを書き込む事により、プログラムのバージョンアップを行うのが通常である。
 この場合、マイコン内部の不揮発性メモリは、現行バージョン用と更新バージョン用の2種類のプログラムを格納する必要がある為、制御プログラムサイズの2倍以上の容量が必要となる。その為、コストを低く抑える事を目的として、マイコン内の内部不揮発性メモリの容量を少なくして、外部不揮発性メモリを用いて対応する場合もある。
 本技術分野の背景技術として、例えば、特許文献1のような技術がある。特許文献1には「第1電子制御装置(第1ECU)における第1プログラムの書換えが完了すると、第1ECUに再起動を要求した後、書換え装置が当該書換えの成否を判定し、当該書換えが成功したと判定すると、第2電子制御装置(第2ECU)における第2プログラムの書換えに移行する車両用プログラム書換えシステム」が開示されている。
特開2012-91754号公報
 ところで、OTAによるマイコン制御プログラムのアップデート中は、マイコンによる負荷の駆動制御を行えない為、通常は車両の動作に影響が無いように、イグニッション(IGN)がオフ状態である車両の動作が停止している時に実施される。
 マイコン内部の不揮発性メモリに現行バージョン用/更新バージョン用のメモリ領域を持っている場合は、現行バージョン/更新バージョンの二種類のプログラムを内蔵し、実行するプログラムを切り替える事によってバージョンアップを行うだけなので、瞬時にプログラムバージョンの切り替えが可能であり、実質的にプログラムのアップデート時間の影響は無い。
 しかしながら、低コスト化のために外部不揮発性メモリを採用した場合、更新用プログラムは外部メモリに保存されている為、更新用プログラムを外部メモリから内部メモリに書き込む(ダウンロード)する時間が必要となる。その為、内部不揮発性メモリの場合のように、瞬時にプログラムバージョンを切り替える事が出来ず、プログラムの更新開始から更新完了まで、所定の時間が必要となる。この為、IGNオフ後にプログラムの更新が開始され、更新完了となる前に再度IGNがオンされた場合、プログラム更新が完了するまで車両を動作させる事が出来ないという問題がある。
 また、1つの負荷を2つ以上の複数の制御回路で制御する冗長構成のシステムでは、複数のマイコンのプログラムを、組となるバージョンのソフトウェアで動作させる必要がある為、一旦プログラムの更新が始まると、冗長構成となっている複数のマイコンの全てのプログラム更新が終わるまでシステムを起動出来ないため、車両が動作可能となるまでさらに時間がかかるという懸念もある。
 上記特許文献1では、イグニッションスイッチがオン時に複数のECUのプログラムを順に書き換えているが、上述したような冗長系システムにおける課題やその解決方法については記載されていない。
 そこで、本発明の目的は、1つの負荷を冗長構成の複数の制御回路で制御する冗長系システムにおいて、外部不揮発性メモリを採用した場合であっても、マイコン制御プログラムの更新中に受けた起動要求を実行可能な、低コストで応答性に優れた冗長系システムを提供することにある。
 上記課題を解決するために、本発明は、1つの負荷を冗長構成の複数の制御系統で制御する冗長系システムにおいて、前記複数の制御系統の更新用プログラム信号を受信した場合、前記複数の制御系統の各々に対し所定の順に個別に制御プログラムの更新を実行し、さらに所定の1系統の制御プログラムの更新を実行中に前記負荷の起動要求を受信した場合、前記所定の1系統以外の系統により前記負荷を制御し、その間に前記所定の1系統の制御プログラムの更新を継続することを特徴とする。
 また、本発明は、1つの負荷を冗長構成の複数の制御系統で制御する冗長系システムにおいて、前記複数の制御系統の更新用プログラム信号を受信した場合、前記複数の制御系統の各々に対し所定の順に個別に制御プログラムの更新を実行し、さらに所定の1系統の制御プログラムの更新を実行中に前記負荷の起動要求を受信した場合、前記所定の1系統以外の系統により前記負荷を制御し、その間に前記所定の1系統の制御プログラムのロールバックを実行することを特徴とする。
 また、本発明は、上記のいずれかに記載の冗長系システムを備えた負荷駆動制御装置において、前記負荷は、モータ負荷であることを特徴とする。
 本発明によれば、1つの負荷を冗長構成の複数の制御回路で制御する冗長系システムにおいて、外部不揮発性メモリを採用した場合であっても、マイコン制御プログラムの更新中に受けた起動要求を実行可能な、低コストで応答性に優れた冗長系システムを実現することができる。
 これにより、低コストで操作不可期間の少ない負荷駆動制御装置を提供することができる。
 上記した以外の課題、構成及び効果は、以下の実施形態の説明により明らかにされる。
実施例1に係る負荷駆動制御装置の概略構成を示す図である。 実施例1に係る負荷駆動制御装置の構成を示すブロック図である。 実施例1に係る負荷駆動制御装置の動作を示すフローチャートである。 実施例1に係る負荷駆動制御装置の動作を示すフローチャートである。 実施例1に係る負荷駆動制御装置の動作を示すタイミングチャートである。 実施例1に係る負荷駆動制御装置の動作を示すタイミングチャートである。 実施例1に係る負荷駆動制御装置の動作を示すタイミングチャートである。 実施例1の変形例に係る負荷駆動制御装置の動作を示すタイミングチャートである。 実施例1に係る負荷駆動制御装置の外部不揮発性メモリの構成図である。 実施例1に係る負荷駆動制御装置の外部不揮発性メモリの動作状態を示す図である。 実施例2に係る負荷駆動制御装置の構成を示すブロック図である。 図11における制御信号出力手段の内部構成を示す図である。 実施例2に係る負荷駆動制御装置の動作を示すタイミングチャートである。 実施例2に係る負荷駆動制御装置の動作を示すタイミングチャートである。 実施例2に係る負荷駆動制御装置の動作を示すタイミングチャートである。 実施例2に係る負荷駆動制御装置の動作を示す真理値表である。 実施例3に係る負荷駆動制御装置の構成を示すブロック図である。 実施例3に係る負荷駆動制御装置の動作を示すフローチャートである。 実施例3に係る負荷駆動制御装置の動作を示す真理値表である。 実施例4に係る負荷駆動制御装置の構成を示すブロック図である。 実施例4に係る負荷駆動制御装置の動作を示す真理値表である。 実施例5に係る負荷駆動制御装置の概略構成を示す図である。
 以下、図面を用いて本発明の実施例を説明する。なお、各図面において同一の構成については同一の符号を付し、重複する部分についてはその詳細な説明は省略する。
 なお、以下の各実施例では、負荷の一例として電動モータを用いて説明するが、これに限定されるものではなく、電動モータ以外の負荷を駆動する場合でも同様である。
 また、1つの負荷を2系統の制御回路によって駆動する2冗長構成の負荷駆動制御回路を主に説明するが、後述するように3冗長以上の複数冗長構成の場合であっても、同様の作用効果を得ることができる。
 図1から図10を参照して、本発明の実施例1の冗長系システム及びそれを用いた負荷駆動制御装置について説明する。
 図1は本実施例の負荷駆動制御装置の概略構成を示す図である。図1において、1は負荷駆動制御装置、2はアンテナを示し、外部から無線信号で入力される更新用プログラムの受信を行う。3は更新用プログラムのチェックを行うゲートウェイ手段、4は更新用プログラム信号である。更新用プログラム信号4は負荷駆動制御装置1の各冗長制御回路である負荷駆動制御回路(第1系統)100、及び負荷駆動制御回路(第2系統)200に入力される。
 5はイグニッションをオンさせてシステムを起動するためのIGN_SW信号、6は冗長構成となっている負荷駆動制御回路100,200内のマイコン間の通信を行う為のマイコン相互通信信号、11はシステム電源、12は電源信号、10は外部センサである。
外部センサ10は各センサ信号8,9を出力する。これらの信号も、負荷駆動制御回路(第1系統)100、及び負荷駆動制御回路(第2系統)200に入力され、各負荷駆動制御回路はマイコンにプログラムされている現行バージョンプログラムにより演算を行い、負荷駆動信号120,220を出力し、モータ負荷7の駆動制御を行う。
 図2は本実施例の負荷駆動制御装置の構成を示すブロック図である。図2において、1は負荷駆動制御装置、100,200はそれぞれ負荷駆動制御回路(第1系統)、及び負荷駆動制御回路(第2系統)であり、モータ負荷7を駆動制御する冗長回路構成となっている。各回路構成について、以下で説明する。(以下の()内は冗長回路の相対する回路部を示す。)
 101(201)はマイコンやその他の回路に電源を供給する電源部、102(202)は電源信号、103はマイコン(第1系統)であり、冗長回路構成となっているもう片方のマイコン(第2系統)(203)とマイコン間通信を行うマイコン間通信部104(204)経由で、マイコン相互通信信号6によってマイコン間通信が実行される。
 105(205)はマイコン間通信信号であり、フラグ制御部106(206)に入力されて、フラグ制御が行われる。フラグ信号125(225)はプログラムアップデート制御部124(224)に入力され、プログラムのアップデート制御が行われ、所定のタイミングに応じてフラグのセットやクリアを行う為のフラグ制御信号126(226)が出力される。第1系統及び第2系統の各系統の制御プログラム更新状態は、フラグとして管理される。
 また、プログラムアップデート制御部124(224)はメモリ制御信号127(227)を出力して、内部不揮発性メモリ109(209)、及び外部不揮発性メモリ121(221)の制御を行う。
 内部不揮発性メモリ109(209)はBoot Loader領域110(210)、Program Flash領域111(211)、Data Flash領域112(212)より構成されており、現行バージョンプログラムは、Program Flash領域111(211)に格納され、実行されている。
 また、外部不揮発性メモリ121(221)はUpdate領域122(222)とBackup領域123(223)から構成されており、ゲートウェイ手段3から入力された更新用プログラム信号(更新プログラム)4は、Upate領域122(222)に格納されるような構成となっている。
 また、113(213)はモータ負荷7を駆動するための負荷駆動信号、114(214)はプリドライバ、115(215)はプリドライバ出力信号、116(216)はインバータ回路部である。インバータ回路部116(216)はインバータ信号117(217)を出力する。インバータ信号117(217)はマイコン103(203)から供給されるセフティリレー制御信号119(219)によって制御されるセフティリレー118(218)を介して負荷駆動信号120(220)としてモータ負荷7に出力され、モータ負荷7が駆動制御されるような構成となっている。
 次に、本実施例の負荷駆動制御装置の動作について、図3から図7を用いて説明する。
図3は本実施例の負荷駆動制御装置の動作を示すフローチャートである。
 第2系統のプログラム更新中にIGNがオンされた場合は、図3のように動作する。先ず、マイコンの更新用プログラムが受信され、第1系統及び第2系統それぞれの外部不揮発性メモリ121(221)内のUpdate領域122(222)に格納される。(ステップ400)
 そして、IGNがオフになると(ステップ401)、第1系統のフラグ情報“1”がData Flash領域112の特定領域に書き込まれる。(ステップ402)
 その後、外部不揮発性メモリ121のUpdate領域122から更新プログラムが読み出されて、第1系統のマイコンプログラムの更新が開始される。(ステップ403)
 そして、第1系統の更新の完了/未完了が判定され(ステップ404)、完了したと判定されると、Data Flash領域112の特定領域に書き込まれていたフラグ情報が消去されて“0”となり(ステップ405)、続いて第2系統のフラグ情報“1”がData Flash領域212の特定領域に書き込まれ(ステップ406)、第2系統のプログラム更新が開始される。(ステップ407)
 第2系統の更新途中でIGNがオンになった場合(ステップ408)、IGNのオン指示に従い、負荷駆動制御システムは起動してモータ負荷7の駆動を開始する。この時、第2系統のプログラムは更新をしている途中なので、第1系統の負荷駆動制御回路100のみで、モータ負荷7は駆動制御される。(ステップ412)
 この時、第2系統のプログラムの更新は継続して実行されており(ステップ413)、更新が完了すると(ステップ414)、Data Flash領域212の特定領域に書き込まれているフラグ情報が消去されて“0”となり(ステップ415)、第2系統によるモータ負荷7の駆動制御が開始され(ステップ416)、第1系統と第2系統の冗長構成での通常制御動作となる。(ステップ417)
 第2系統更新中にIGNがオンされずに第2系統の更新が完了した場合は(ステップ409)、更新完了後にData Flash領域212の特定領域に書き込まれているフラグ情報は消去されて“0”となり(ステップ410)、OTAによるプログラム更新は終了する。(ステップ411)そして、次にIGNがオンされた後、第1系統及び第2系統とも新しく更新されたプログラムによってモータ負荷7が駆動される。
 つまり、図3に示す本実施例の冗長系システムは、1つの負荷(モータ負荷7)を冗長構成の複数の制御系統(負荷駆動制御回路100,200)で制御する冗長系システムにおいて、複数の制御系統(負荷駆動制御回路100,200)の更新用プログラム信号4を受信した場合、複数の制御系統(負荷駆動制御回路100,200)の各々に対し所定の順に個別に制御プログラムの更新を実行し、さらに所定の1系統(負荷駆動制御回路200:第2系統)の制御プログラムの更新を実行中に負荷(モータ負荷7)の起動要求(IGN_SW信号5)を受信した場合、所定の1系統以外の系統(負荷駆動制御回路100:第1系統)により負荷(モータ負荷7)を制御し、その間に所定の1系統(負荷駆動制御回路200:第2系統)の制御プログラムの更新を継続する。
 一方、第1系統のプログラムを更新している時にIGNがオンされた場合は、図4のように動作する。先ず、マイコンの更新用プログラムが受信され、第1系統及び第2系統それぞれの外部不揮発性メモリ121(221)内のUpdate領域122(222)に格納される。(ステップ400)
 そして、IGNがオフになると(ステップ401)、第1系統のフラグ情報“1”がData Flash領域112の特定領域に書き込まれる。(ステップ402)
 その後、外部不揮発性メモリ121のUpdate領域122から更新プログラムが読み出されて、第1系統のマイコンプログラムの更新が開始される。(ステップ403)
 そして、第1系統の更新中にIGNのオン/オフが判定され(ステップ420)、オンしたと判定されると、先ず第2系統のみによるモータ負荷7の駆動制御が開始される。(ステップ421)
 その後、外部不揮発性メモリ121のBackup領域123から更新前のプログラムが読み出されて、第1系統の更新中のプログラムがロールバックされる(プログラムを更新前の状態に戻す)。(ステップ422)
 ロールバックが完了すると(ステップ423)、Data Flash領域112の特定領域に書き込まれているフラグ情報が消去されて“0”となる(ステップ424)。
 その後、第1系統の駆動制御が開始されて(ステップ425)、第1系統及び第2系統とも、更新前のプログラムによる冗長構成での通常制御動作となる。(ステップ426)
 つまり、図4に示す本実施例の冗長系システムは、1つの負荷(モータ負荷7)を冗長構成の複数の制御系統(負荷駆動制御回路100,200)で制御する冗長系システムにおいて、複数の制御系統(負荷駆動制御回路100,200)の更新用プログラム信号4を受信した場合、複数の制御系統(負荷駆動制御回路100,200)の各々に対し所定の順に個別に制御プログラムの更新を実行し、さらに所定の1系統(負荷駆動制御回路100:第1系統)の制御プログラムの更新を実行中に負荷(モータ負荷7)の起動要求(IGN_SW信号5)を受信した場合、所定の1系統以外の系統(負荷駆動制御回路200:第2系統)により負荷(モータ負荷7)を制御し、その間に所定の1系統(負荷駆動制御回路100:第1系統)の制御プログラムのロールバックを実行する。
 この動作を図5から図7のタイミングチャートで、さらに詳細に説明する。
 図5は第1系統及び第2系統の各プログラム更新中に、IGNがオンされなかった場合を示している。この場合は、IGNオフ後に第1系統⇒第2系統の順にプログラムが更新され、第1系統、第2系統とも更新が完了した後、次にIGNがオンされた後に第1/第2系統(全系統)による冗長駆動制御が行われる。
 図6は第2系統のプログラム更新中にIGNがオンされた場合を示しており、IGNオン直後は第1系統のみで制御を行いながら第2系統のプログラム更新を継続し、第2系統の更新完了後に、第1/第2系統(全系統)による冗長駆動制御が行われる。
 図7は第1系統のプログラム更新中にIGNがオンされた場合を示しており、IGNオン直後は第2系統のみで制御を行いながら第1系統のプログラムのロールバックを行い、ロールバック完了後に、第1/第2系統(全系統)による冗長駆動制御が行われる。
 このような制御を行う事により、第1系統、第2系統どちらが更新中の場合でも、IGNオン後に更新完了を待つ事なく、すぐにモータ負荷7の駆動制御を開始する事が出来る。
 また、図6に示すように、第2系統の更新中にIGNオンとなった場合は第2系統のプログラムの更新を継続し、図7に示すように、第1系統の更新中にIGNオンとなった場合は第1系統のロールバックにより更新前の状態に戻す事により、第1系統、第2系統のプログラムのバージョンが異なる状態になる事なく、最短の時間で通常状態に復帰させる事が可能となり、信頼性の高い負荷駆動制御装置を提供する事が出来る。
 なお、本実施例は2系統による冗長構成の場合について説明している為、プログラム更新は第1系統⇒第2系統の順に実施され、全体のプログラム更新時間の半分のポイント、つまり第1系統の更新中のIGNオンではロールバック制御、第2系統更新中の場合は更新継続制御となっている。
 3系統以上の冗長構成の場合でも同様にすることも可能であり、図8に示す変形例のように、第1系統⇒第2系統⇒第3系統の順でプログラムが更新される場合は、全体のプログラム更新時間の半分のポイント(図8の符号430)、つまり第2系統の更新時間の中央ポイントより前にIGNがオンされた場合はロールバック制御となり、中央ポイントより後にIGNがオンされた場合は更新継続制御とする事により、2系統の冗長制御時と同様に、常に最短の時間で通常状態に復帰させる事が可能となり、信頼性の高い負荷駆動制御装置を提供する事が出来る。
 つまり、図8に示す本実施例の冗長系システムは、負荷(モータ負荷7)の起動要求(IGN_SW信号5)を受信した際、複数の制御系統(第1系統,第2系統,第3系統)の全制御プログラム更新時間の半分未満であれば所定の1系統(第2系統)の制御プログラムのロールバックを実行し、全制御プログラム更新時間の半分以上であれば所定の1系統(第2系統)の制御プログラムの更新を継続する。
 また、本実施例においては、次のような効果もある。図9及び図10は製品出荷時等における外部不揮発性メモリの初期状態、及び更新プログラムがダウンロードされてプログラムが更新された場合の外部不揮発性メモリ121のプログラム格納領域、内部不揮発性メモリのProgram Flash領域111と、更新プログラムの格納の状態を示す構成図である。
 図9に示すように、外部不揮発性メモリ121には、Update用のプログラムとBackup用のプログラムを格納する為に、領域1(121a)と、領域2(121b)のように、複数の領域が確保されている。外部不揮発性メモリの製品出荷時における初期状態においては、領域1側には出荷時プログラム450が書き込まれている。
 外部不揮発性メモリ内に更新プログラム4がダウンロードされた場合は、図10のような動作となる。先ず、1回目にダウンロードされた更新プログラム#1(451)は、領域2側に書き込まれる。これにより、領域2側のプログラムがUpdate用となり、出荷時プログラム450はBackup用となる。その後、IGNがオフされた後、領域2(121b)中の更新プログラム#1(451)を読み出して、内部不揮発性メモリのProgram Flash領域111の内容を更新する。
 2回目にダウンロードされた更新プログラム#2(452)は、領域1側に書き込まれ、領域2側のプログラムは変更されない。その為、領域1側のプログラムがUpdate用となり、領域2側のプログラムはBackup用となる。そしてIGNがオフされた後、領域1(121a)中の更新プログラム#2(452)を読み出して、内部不揮発性メモリのProgram Flash領域111の内容を同様に更新する。
 3回目にダウンロードされた更新プログラム#3(453)は、領域2側に書き込まれ、領域1側のプログラムは変更されない。その為、領域2側のプログラムがUpdate用となり、領域1側のプログラムはBackup用となる。そしてIGNがオフされた後、領域2(121b)中の更新プログラム#3(453)を読み出して、内部不揮発性メモリのProgram Flash領域111の内容の更新を開始する。
 しかし、開始後すぐにIGNがオンされ、もしまだ内部不揮発性メモリのProgram Flash領域111が更新途中であり、ロールバックを行った方が通常状態への復帰が早い場合には、領域1(121a)からBackup用として保持されている更新プログラム#2(452)を読み出して、Program Flash領域111の内容を元の更新プログラム#2(452)が書き込まれている状態へと書き戻して、ロールバック処理を行う。
 その後、再度IGNがオフされた後、領域2(121b)中の更新プログラム#3(453)を読み出して、Program Flash領域111の内容を、更新プログラム#3(453)へと更新する。
 つまり、図10に示す本実施例の冗長系システムは、負荷(モータ負荷7)の起動要求(IGN_SW信号5)を受信した際、更新完了系統数が全系統数の半分未満であれば所定の1系統の制御プログラムのロールバックを実行し、更新完了系統数が全系統数の半分以上であれば所定の1系統の制御プログラムの更新を継続する。
 また、複数の制御系統(負荷駆動制御回路100,200)の各系統の補正データを記憶する不揮発性メモリ(内部不揮発性メモリ109(209))を有し、所定の1系統の制御プログラムの更新、若しくは、ロールバックが完了した後、不揮発性メモリ(内部不揮発性メモリ109(209))に記憶してある各系統の補正データを読み出し、当該読み出した補正データを用いて全系統で負荷(モータ負荷7)を制御する。
 また、複数の制御系統(負荷駆動制御回路100,200)の各々は、制御プログラムの書き込みを制御するマイコン103(203)と、マイコン103(203)の外部に配置される外部不揮発性メモリ121(221)を有し、外部不揮発性メモリ121(221)は、更新用プログラムとバックアップ用プログラムを記憶しており、更新用プログラム信号4を受信した場合、前回バックアップ用であったプログラムに当該受信した更新用プログラムを上書きし、前回更新用であったプログラムをバックアップ用として用いる。
 このように、ダウンロードされた更新プログラム4を、外部不揮発性メモリ121中の各領域に交互に格納する事により、常にUpdate用/Backup用を区別して保存出来る。
 また、初期状態において、出荷時プログラム450を予め外部不揮発性メモリ121に格納しておく事により、1回目のプログラム更新時から、Backup用プログラムとUpdate用プログラムを区別して保存しておく事が出来るので、上記で説明したような、IGN_SWオン時のプログラムの更新/ロールバックの動作を円滑に行う事が可能となる。
 また、プログラム更新の都度、Update用プログラムをBackup用プログラム領域に書き換えたり、マイコンの内部不揮発性メモリのデータを外部不揮発性メモリに書き込んだりする等の処理が不要となり、CPUの負荷や書き込み時間の増加を防止する事が出来るので、より効率的に外部不揮発性メモリを使用した制御を行う事が可能となる。
 なお、本実施例において、ゲートウェイ手段3を経由して信号が入力されるような構成となっているが、必ずしも必須となる手段ではなく、ゲートウェイ手段3を経由する事なく、外部から直接更新用プログラム信号4が入力された場合でも、同様の動作となる事は明らかである。
 また、本実施例では、Update用/Backup用のプログラムをマイコン103(203)に接続された外付け不揮発性メモリ121(221)に記憶する構成として説明したが、ゲートウェイ手段3に不揮発性メモリを保持させ、第1/第2系統それぞれのUpdate用/Backup用のプログラムを記憶させておき、更新/ロールバックの状況に応じて、通信部107(207)を経由してデータを要求し、書き換えを行っても同等な動作を実現できる事は明らかである。
 なお、本実施例では、システム電源11は単一構成となっているが、別のシステム電源からも供給される冗長構成となっていても良い。
 図11から図16を参照して、本発明の実施例2の冗長系システム及びそれを用いた負荷駆動制御装置について説明する。
 図11は本実施例の負荷駆動制御装置の構成を示すブロック図である。図11に示すように、本実施例の負荷駆動制御装置1は、マイコン103(203)内に制御信号出力手段129(229)が設けられている点において、実施例1(図2)の負荷駆動制御装置と異なっている。
 また、制御信号出力手段129(229)にはフラグ信号125(225)が入力され、モータ負荷7を駆動するための負荷駆動信号113(213)、及びセフティリレー制御信号119(219)を出力する。それ以外は実施例1と同様である。
 図12は制御信号出力手段129(229)の内部構成を示す図である。図12において、129(229)は制御信号出力手段であり、129a(229a)は入力されるフラグ信号125(225)に応じてセフティリレー制御信号119(219)及び負荷駆動信号113(213)の出力を制限するゲート回路、129b(229b)はセフティリレー信号制御部、129c(229c)はセフティリレー信号制御信号、129d(229d)は負荷駆動信号制御部、129e(229e)は負荷駆動信号制御信号、129f(229f)は入力されたフラグ信号を反転する反転バッファである。
 次に、本実施例の負荷駆動制御装置の動作を図13から図16を用いて説明する。図13は第1系統及び第2系統の各プログラム更新中にIGNがオンされなかった場合を示している。実施例1で説明した通り、IGNオフにより第1系統のプログラムの更新が開始され、第1系統の更新フラグに“1”が書き込まれ、フラグ信号125は“1”となり、制御信号出力手段129に入力される。
 この場合、反転バッファ129fによって信号が反転されて“0”がゲート回路129aに入力されるため、図13の符号500に示すように、第1系統更新フラグが“1”の期間は、第1系統のセフティリレー制御信号119、及び負荷駆動信号113は強制的に出力が停止される事となる。
 第2系統のプログラムが更新される場合も同様であり、第2系統の更新時には第2系統の更新フラグが“1”となっている為、制御信号出力手段229には“1”のフラグ信号225入力がされる。この場合、反転バッファ229fによって信号が反転されて“0”がゲート回路229aに入力されるため、図13の符号501に示すように、第2系統の更新フラグが“1”の期間は、第2系統のセフティリレー信号219、及び負荷駆動信号213は強制的に出力が停止される事となる。
 図14は第2系統のプログラムの更新中にIGNがオンされた場合を示している。図14の場合は、第2系統のプログラム更新中にIGNがオンされる為、プログラム更新中にモータ負荷7が動作を始める事となるが、図13でも説明した通り、第2系統のプログラム更新中は第2系統更新フラグが“1”となっている為、制御信号出力手段229の動作により、第2系統のセフティリレー制御信号219、及び負荷駆動信号213は強制的に出力が停止されている。(図14の符号503)
 この結果、モータ負荷7の制御はプログラムの更新が終わっている第1系統のみで実施される事となり、モータ負荷7を正常に動作させる事が可能となる。
 図15は第1系統のプログラムの更新中にIGNがオンされた場合を示している。図15の場合は、第1系統のプログラム更新中にIGNがオンされる為、プログラム更新中にモータ負荷7が動作を始める事となるが、図13、図14でも説明した通り、第1系統のプログラム更新中は第1系統更新フラグが“1”となっている為、制御信号出力手段129の動作により、第1系統のセフティリレー制御信号119、及び負荷駆動信号113は強制的に出力が停止されている。(図15の符号504)
 よって、モータ負荷7の制御はプログラムの更新が行われていない第2系統のみで実施される事となり、モータ負荷7を正常に動作させる事が可能となる。
 これにより、各系統のプログラム更新時は、各系統のフラグ信号125(225)、もしくはフラグ信号に準拠した信号により、セフティリレー制御信号や負荷駆動信号が確実に出力停止状態となる為、プログラム更新中に誤って負荷駆動信号が出力されて、モータ負荷7の動作異常となる事がなくなり、信頼性の高い負荷駆動制御装置を提供する事が出来る。
 また、実施例1及び実施例2に記載のフラグ制御部106(206)には、次のようなメリットもある。図2及び図11のブロック図に示す通り、第1系統のマイコン103と第2系統のマイコン203は、マイコン相互通信信号6によって接続されており、お互いに他方のフラグ情報をモニターするような構成となっており、互いのフラグ状態を把握する事が可能な構成となっている。
 この時、図16の真理値表に示すように、第1系統フラグと第2系統フラグの相互モニターを行い、互いに同時“1”の状態になる事を禁止する事により、第1系統と第2系統が同時にプログラム更新状態にならないような制御を実現する事が可能となる。
 本実施例の冗長系システムでは、複数の制御系統(負荷駆動制御回路100,200)の各々は、フラグ信号125(225)に基づき制御信号(負荷駆動信号113(213)及びセフティリレー制御信号119(219))を出力する制御信号出力手段129(229)を有し、フラグ信号125(225)が異常状態となった場合、制御信号出力手段129(229)からの制御信号(負荷駆動信号113(213)及びセフティリレー制御信号119(219))により負荷(モータ負荷7)の制御を制限する。
 また、複数の制御系統(負荷駆動制御回路100,200)の各系統の制御プログラム更新状態に応じて、制御信号出力手段129(229)からの制御信号(負荷駆動信号113(213)及びセフティリレー制御信号119(219))により負荷(モータ負荷7)の制御を制限する。
 これにより、各系統のプログラムが同時に更新される事がなくなり、いずれの系統のプログラムが更新中にIGNがオンされた場合でも、プログラム更新されていない系統によってすぐにモータ負荷7の動作が開始される為、信頼性が高く、なおかつ、使いやすい負荷駆動制御装置を提供する事が出来る。
 図17から図19を参照して、本発明の実施例3の冗長系システム及びそれを用いた負荷駆動制御装置について説明する。
 図17は本実施例の負荷駆動制御装置の構成を示すブロック図である。図17に示すように、本実施例の負荷駆動制御装置1は、インジゲータ表示部13が設けられており、IGN_SW信号5、フラグ信号125(225)がインプットされ、運転者に負荷駆動制御回路の状態を明示するインジゲータの表示を行うような構成となっている点において実施例2(図11)の負荷駆動制御装置と異なっている。
 また、内部不揮発性メモリ109(209)は図2に示すように、Boot Loader領域110(210)、Program Flash領域111(211)、Data Flash領域112(212)より構成されており、例えばシステム制御を行う為のキャリブレーション用のデータをData Flash領域112(212)に格納される事となる。
 次に、本実施例の負荷駆動制御装置のシステム動作を、図18を用いて説明する。ゲートウェイ手段3を経由して更新用プログラム信号4がダウンロードされた後(ステップ300)、各外部不揮発性メモリ(Update領域)に格納される(ステップ301)。
 その後、IGN_SWがオフされると(ステップ302)、システムのキャリブレーション用データがData Flash領域112,212に格納される(ステップ303)。
 その後、第1系統のFlag情報“1”が書き込まれ(ステップ304)、第1系統のプログラム更新が開始される(ステップ305)。
 更新完了となる前にIGN_SWがオンになると、システム動作は第2系統単独で起動する(ステップ327)。この場合、第1系統はプログラム更新を行っており、第2系統のみで動作している為、それを運転者に知らせる為のインジケータ表示が行われる(ステップ328)。
 ここで、第1系統及び第2系統の各フラグ情報、及びIGN_SWによるインジケータの表示状態について、図19を用いて説明する。IGN_SWがOFF状態の場合は、モータ負荷7の駆動は行われていない為、フラグ情報に関わらずインジケータの表示は行わず、非表示となる。(No.1~No.4)
 一方、IGN_SWがON状態の場合、つまりモータ負荷7の駆動が行われている場合、フラグ情報が“1”の状態、つまりプログラムの更新が行われている場合は、インジケータを表示させる。(No.6~No.8)
 これにより、運転者は冗長構成となっているシステムの片系統側のみで動作している事を把握可能となり、例えば片系統のみの制御による出力不足等の動作異常を感じても、それに応じた適切な安全操作等の対応が可能となる。
 また、インジケータにより状態を運転者に知らせる事が出来るので、運転者に対して不必要な不安を感じさせる事がないというメリットもある。
 上記は、第2系統側のプログラム更新時に、第1系統のみ単独で動作している場合(ステップ316)でも同様であり、第2系統のプログラム更新が完了する前にIGNがオンされて、第1系統が単独で動作を開始すると(ステップ316)、図19に示すように、これを運転者に知らせる為のインジケータ表示が行われる(ステップ317)。
 これにより、運転者は冗長構成となっているシステムの片系統側のみで動作している事を把握可能となり、例えば片系統のみの制御による出力不足等の動作異常を感じても、それに応じた適切な安全操作等の対応が可能となる。
 なお、図16で説明した通り、第1系統/第2系統のフラグ情報がどちらも“1”の状態は禁止されており、この状態(図19のNo.8)になる事は無いが、何らかの要因によりNo.8の状態が発生した場合に備えて、この状態をインジケータを表示させる事により、運転者に明らかな異常状態を知らせる事が出来るというメリットもある。
 また、本実施例には、次のような効果もある。更新用プログラム信号4がダウンロードされて各系統の外部不揮発性メモリに格納された後(ステップ301)、IGN_SWオフ後に各系統のプログラム更新を行うが、更新の前にシステムのキャリブレーションデータを内部不揮発性メモリのData Flash領域112、もしくは212に退避・格納する(ステップ303)。
 第1系統のプログラム更新後、第2系統を更新中にIGNがオンすると、第1系統のみの単独モードで起動し(ステップ316)、その間にも第2系統の更新を継続し、更新が完了となった時点で第2系統を再起動し(ステップ320)、通常駆動モードに移行するような制御となる。
 この際、システムのキャリブレーション用のデータを予めData Flash領域112、もしくは212に退避させている為、第2系統を再起動させた場合でも、再度キャリブレーションを行う事なく、退避させたキャリブレーション用データを読み込んで復元する(ステップ321)だけで、通常モードに移行して正常なモータ負荷7の制御を行う事が可能となり、使い勝手の良い負荷駆動制御装置を提供する事が出来る。
 この動作は、第1系統のプログラム更新中にIGNがオンされた場合でも同様であり(ステップ306)、IGNがオン後に第2系統単独で駆動を開始し(ステップ327)、第1系統のプログラムはRollbackが行われる(ステップ329)。
 Rollbackが完了すると第1系統の再起動が行われて(ステップ331)、通常モードに移行するが、退避させていたキャリブレーションデータを読み込んで、データを復元させる事により(ステップ332)、第1系統の再起動後にシステムのキャリブレーションを行う事なく、第1系統を通常モードで動作させる事が可能となる。よって、使い勝手の良い負荷駆動制御装置を提供する事が出来る。
 図20及び図21を参照して、本発明の実施例4の冗長系システム及びそれを用いた負荷駆動制御装置について説明する。
 図20は本実施例の負荷駆動制御装置の構成を示すブロック図である。図20に示すように、本実施例の負荷駆動制御装置1は、通信手段14が設けられており、IGN_SW信号5、第1系統及び第2系統の各フラグ制御信号125,225が入力される。
 また、通信手段14は外部のECU(図示せず)と接続されて通信を行うような構成となっており、ECU通信信号15により外部のECUとの通信を行う。それ以外は実施例1から3と同様である。
 次に、本実施例の負荷駆動制御装置の動作について、図21を用いて説明する。図21は、第1系統及び第2系統の各フラグ情報、及びIGN_SWによる通信手段14の状態を説明している。IGN_SWがOFF状態の場合は、モータ負荷7の駆動は行われていない為、フラグ情報に関わらず外部ECUへの通信は行われない。
 一方、IGN_SWがON状態の場合、つまりモータ負荷7の駆動が行われている場合、第1系統もしくは第2系統のフラグ情報が“1”の状態、つまりプログラムの更新が行われている場合は、通信手段14からECU通信信号15により、外部ECUへの通信を実施する。
 これにより、外部ECUは冗長構成となっているシステムの片系統側のみで動作している事を把握可能となり、それに応じた適切な安全操作等の対応が可能となる。
 なお、図16で説明した通り、第1系統/第2系統のフラグ情報がどちらも“1”の状態は禁止されており、この状態(図21のNo.8)になる事は無いが、何らかの要因によりNo.8の状態が発生した場合でも、外部ECUへの通信を行う事により、外部ECUに異常を知らせる事が出来るというメリットもある。
 図22を参照して、本発明の実施例5の冗長系システム及びそれを用いた負荷駆動制御装置について説明する。
 図22は本実施例の負荷駆動制御装置の概略構成を示す図である。図22において、900は負荷駆動制御回路であり、第1系統負荷駆動制御回路(100)、第2系統負荷駆動制御回路(200)以外の、3系統目以上(第N系統)の負荷駆動制御回路を示している。また、IGN_SW信号5は各負荷駆動制御回路に入力されており、各系統毎のフラグ信号(125,225,925)と共にインジケータ表示部13、及び通信手段14に入力されている。それ以外は実施例1と同様である。
 実施例1から実施例4は主に2系統冗長系による動作について、本発明の説明を行ってきたが、図22に示すように、3系統以上の冗長系であっても、本発明の動作やメリットは同様であり、例えば3系統の冗長系の場合は、図8で説明した通り、全体のプログラム更新時間の半分より前にIGN_SWがオンした場合はロールバック制御となり、半分より後にIGN_SWがオンした場合は、継続してプログラム更新制御となる。
 また、各系統毎のフラグ信号(125,225,925)、及びIGN_SW信号5がインジケータ表示部13、通信手段14に入力されており、プログラム更新中にIGN_SWがオンされた場合に、特定の系統のみでのモータ負荷7の制御が行われた場合でも、インジケータ表示部13もしくはECU通信信号15により、それを運転者、もしくは外部ECUに通知する事により、システムの一部系統のみで動作している事を把握可能となり、それに応じた適切な安全操作等の対応が可能となる。
 なお、以上で説明した各実施例では、モータ負荷7を駆動する各系統負荷駆動制御回路は対称な構成として示したが、必ずしもこれに限定されるものではなく、非対称な冗長構成であってもかまわない。
 これに伴い、各冗長系のプログラム更新時間に差異が出る可能性もあるが、プログラム更新にかかる時間の全体の半分より前にIGN_SWがオンした場合はロールバック制御、半分より後にIGN_SWがオンした場合は、継続してプログラム更新制御とすることで、常に最短の時間で通常状態に復帰させる事が可能となる。
 また、以上説明した各実施例において、モータ負荷7を自動車の電動パワーステアリング用モータとすることで、高信頼で応答性の高い電動パワーステアリングシステムを実現することができる。或いは、モータ負荷7を自動車の車輪を駆動するモータとすることで、高信頼で応答性の高い自動車の駆動システムを実現することができる。
 なお、本発明は上記した実施例に限定されるものではなく、様々な変形例が含まれる。
例えば、上記した実施例は本発明を分かりやすく説明するために詳細に説明したものであり、必ずしも説明した全ての構成を備えるものに限定されるものではない。また、ある実施例の構成の一部を他の実施例の構成に置き換えることが可能であり、また、ある実施例の構成に他の実施例の構成を加えることも可能である。また、各実施例の構成の一部について、他の構成の追加・削除・置換をすることが可能である。
 1:負荷駆動制御装置
 2:アンテナ
 3:ゲートウェイ手段
 4:更新用プログラム信号(更新プログラム)
 5:IGN_SW信号
 6:マイコン相互通信信号
 7:モータ負荷
 8,9:センサ信号
 10:外部センサ
 11:システム電源
 12:電源信号
 13:インジゲータ表示部
 14:通信手段
 15:ECU通信信号
 100:負荷駆動制御回路(第1系統)
 101(201):電源部
 102(202):電源信号
 103(203):マイコン
 104(204):マイコン間通信部
 105(205):マイコン間通信信号
 106(206):フラグ制御部
 107(207):通信部
 109(209):内部不揮発性メモリ
 110(210):Boot Loader領域
 111(211):Program Flash領域
 112(212):Data Flash領域
 113(213):負荷駆動信号
 114(214):プリドライバ
 115(215):プリドライバ出力信号
 116(216):インバータ回路部
 117(217):インバータ信号
 118(218):セフティリレー
 119(219):セフティリレー制御信号
 120,220:負荷駆動信号
 121(221):外部不揮発性メモリ
 121a:領域1
 121b:領域2
 122(222):Update領域
 123(223):Backup領域
 124(224):プログラムアップデート制御部
 125(225):フラグ信号
 126(226):フラグ制御信号
 127(227):メモリ制御信号
 129(229):制御信号出力手段
 129a(229a):ゲート回路
 129b(229b):セフティリレー信号制御部
 129c(229c):セフティリレー信号制御信号
 129d(229d):負荷駆動信号制御部
 129e(229e):負荷駆動信号制御信号
 129f(229f):反転バッファ
 200:負荷駆動制御回路(第2系統)
 225:フラグ信号
 450:(外部不揮発性メモリの)出荷時プログラム
 451:更新プログラム#1
 452:更新プログラム#2
 453:更新プログラム#3
 900:負荷駆動制御回路(第N系統)

Claims (18)

  1.  1つの負荷を冗長構成の複数の制御系統で制御する冗長系システムにおいて、
     前記複数の制御系統の更新用プログラム信号を受信した場合、前記複数の制御系統の各々に対し所定の順に個別に制御プログラムの更新を実行し、
     さらに所定の1系統の制御プログラムの更新を実行中に前記負荷の起動要求を受信した場合、前記所定の1系統以外の系統により前記負荷を制御し、その間に前記所定の1系統の制御プログラムの更新を継続する冗長系システム。
  2.  1つの負荷を冗長構成の複数の制御系統で制御する冗長系システムにおいて、
     前記複数の制御系統の更新用プログラム信号を受信した場合、前記複数の制御系統の各々に対し所定の順に個別に制御プログラムの更新を実行し、
     さらに所定の1系統の制御プログラムの更新を実行中に前記負荷の起動要求を受信した場合、前記所定の1系統以外の系統により前記負荷を制御し、その間に前記所定の1系統の制御プログラムのロールバックを実行する冗長系システム。
  3.  請求項1または2に記載の冗長系システムにおいて、
     前記複数の制御系統は、第1系統と前記第1系統と異なる第2系統とを有し、
     前記第1系統の制御プログラムの更新が完了した後に前記第2系統の制御プログラムの更新を実行する冗長系システム。
  4.  請求項1または2に記載の冗長系システムにおいて、
     前記所定の1系統の制御プログラムの更新、若しくは、ロールバックが完了した後に前記所定の1系統および前記所定の1系統以外の系統の全系統により前記負荷を制御する冗長系システム。
  5.  請求項1または2に記載の冗長系システムにおいて、
     前記負荷の起動要求を受信した際、前記複数の制御系統の全制御プログラム更新時間の半分未満であれば前記所定の1系統の制御プログラムのロールバックを実行し、全制御プログラム更新時間の半分以上であれば前記所定の1系統の制御プログラムの更新を継続する冗長系システム。
  6.  請求項1または2に記載の冗長系システムにおいて、
     前記負荷の起動要求を受信した際、更新完了系統数が全系統数の半分未満であれば前記所定の1系統の制御プログラムのロールバックを実行し、更新完了系統数が全系統数の半分以上であれば前記所定の1系統の制御プログラムの更新を継続する冗長系システム。
  7.  請求項1または2に記載の冗長系システムにおいて、
     前記所定の1系統以外の系統により前記負荷を制御している場合、通知手段により乗員へ通知する冗長系システム。
  8.  請求項1または2に記載の冗長系システムにおいて、
     前記所定の1系統以外の系統により前記負荷を制御する場合、通信手段により上位ECUへ通知する冗長系システム。
  9.  請求項1または2に記載の冗長系システムにおいて、
     前記複数の制御系統の各系統の制御プログラム更新状態をフラグとして管理する冗長系システム。
  10.  請求項9に記載の冗長系システムにおいて、
     前記複数の制御系統の各々は、前記フラグに基づき制御信号を出力する制御信号出力手段を有し、
     前記フラグが異常状態となった場合、前記制御信号出力手段からの制御信号により前記負荷の制御を制限する冗長系システム。
  11.  請求項9に記載の冗長系システムにおいて、
     前記複数の制御系統の各々は、前記フラグに基づき制御信号を出力する制御信号出力手段を有し、
     前記複数の制御系統の各系統の制御プログラム更新状態に応じて、前記制御信号出力手段からの制御信号により前記負荷の制御を制限する冗長系システム。
  12.  請求項4に記載の冗長系システムにおいて、
     前記複数の制御系統の各系統の補正データを記憶する不揮発性メモリを有し、
     前記所定の1系統の制御プログラムの更新、若しくは、ロールバックが完了した後、前記不揮発性メモリに記憶してある各系統の補正データを読み出し、
     当該読み出した補正データを用いて全系統で前記負荷を制御する冗長系システム。
  13.  請求項1または2に記載の冗長系システムにおいて、
     前記複数の制御系統の各々は、制御プログラムの書き込みを制御するマイコンと、前記マイコンの外部に配置される外部不揮発性メモリを有し、
     前記外部不揮発性メモリは、更新用プログラムとバックアップ用プログラムを記憶しており、
     更新用プログラム信号を受信した場合、前回バックアップ用であったプログラムに当該受信した更新用プログラムを上書きし、
     前回更新用であったプログラムをバックアップ用として用いる冗長系システム。
  14.  請求項13に記載の冗長系システムにおいて、
     さらに初期状態において、前記マイコンの内部不揮発性メモリに記憶されたプログラムを予め前記外部不揮発性メモリに書き込んでおく冗長系システム。
  15.  請求項13または14に記載の冗長系システムにおいて、
     前記所定の1系統の制御プログラムの更新を行う場合には、前記外部不揮発性メモリに記憶された更新用プログラムを使用し、
     前記所定の1系統の制御プログラムのロールバックを実行する場合には、前記外部不揮発性メモリに記憶されたバックアップ用プログラムを使用する冗長系システム。
  16.  請求項1から15のいずれか1項に記載の冗長系システムを備えた負荷駆動制御装置において、
     前記負荷は、モータ負荷である負荷駆動制御装置。
  17.  請求項16に記載の負荷駆動制御装置において、
     前記モータ負荷は、電動パワーステアリング用モータである負荷駆動制御装置。
  18.  請求項16に記載の負荷駆動制御装置において、
     前記モータ負荷は、車輪を駆動するモータである負荷駆動制御装置。
PCT/JP2020/038236 2019-10-18 2020-10-09 冗長系システム及び負荷駆動制御装置 WO2021075361A1 (ja)

Priority Applications (2)

Application Number Priority Date Filing Date Title
US17/769,417 US20240126528A1 (en) 2019-10-18 2020-10-09 Redundant system and load drive control device
JP2021552364A JP7312268B2 (ja) 2019-10-18 2020-10-09 冗長系システム及び負荷駆動制御装置

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2019-191241 2019-10-18
JP2019191241 2019-10-18

Publications (1)

Publication Number Publication Date
WO2021075361A1 true WO2021075361A1 (ja) 2021-04-22

Family

ID=75538447

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2020/038236 WO2021075361A1 (ja) 2019-10-18 2020-10-09 冗長系システム及び負荷駆動制御装置

Country Status (3)

Country Link
US (1) US20240126528A1 (ja)
JP (1) JP7312268B2 (ja)
WO (1) WO2021075361A1 (ja)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2023203768A1 (ja) * 2022-04-22 2023-10-26 日立Astemo株式会社 電子制御装置及び書込制御方法

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2010167997A (ja) * 2009-01-26 2010-08-05 Honda Motor Co Ltd 車両のための書き換えシステム
JP2017204227A (ja) * 2016-05-13 2017-11-16 住友電気工業株式会社 車載制御装置、制御方法及びコンピュータプログラム
JP2019084941A (ja) * 2017-11-06 2019-06-06 トヨタ自動車株式会社 更新システム、電子制御装置、更新管理装置、及び更新管理方法

Family Cites Families (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20140128343A (ko) * 2012-01-25 2014-11-05 인벤티오 아게 리프트 케이지의 주행 이동들을 모니터링하기 위한 방법 및 제어 장치
JP6042025B2 (ja) 2014-02-27 2016-12-14 三菱電機株式会社 ソフトウェア搭載機器及びソフトウェア更新方法
DE102014112014A1 (de) * 2014-08-22 2016-02-25 Knorr-Bremse Systeme für Nutzfahrzeuge GmbH Verfahren zum Steuern einer Betriebsbremseinrichtung eines Fahrzeugs sowie Betriebsbremsventileinrichtung für eine solche Betriebsbremseinrichtung
JP6330691B2 (ja) * 2015-02-20 2018-05-30 株式会社オートネットワーク技術研究所 車両用電源装置
JP6744547B2 (ja) * 2016-08-10 2020-08-19 富士通株式会社 更新制御装置、及び更新制御プログラム
JP2018170568A (ja) * 2017-03-29 2018-11-01 ブラザー工業株式会社 画像処理装置、制御プログラム、および通信システム
JP6702269B2 (ja) * 2017-06-15 2020-05-27 住友電気工業株式会社 制御装置、制御方法、およびコンピュータプログラム
JP7103071B2 (ja) * 2018-08-30 2022-07-20 トヨタ自動車株式会社 車両用電源システム

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2010167997A (ja) * 2009-01-26 2010-08-05 Honda Motor Co Ltd 車両のための書き換えシステム
JP2017204227A (ja) * 2016-05-13 2017-11-16 住友電気工業株式会社 車載制御装置、制御方法及びコンピュータプログラム
JP2019084941A (ja) * 2017-11-06 2019-06-06 トヨタ自動車株式会社 更新システム、電子制御装置、更新管理装置、及び更新管理方法

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2023203768A1 (ja) * 2022-04-22 2023-10-26 日立Astemo株式会社 電子制御装置及び書込制御方法

Also Published As

Publication number Publication date
JP7312268B2 (ja) 2023-07-20
US20240126528A1 (en) 2024-04-18
JPWO2021075361A1 (ja) 2021-04-22

Similar Documents

Publication Publication Date Title
JP5431111B2 (ja) 情報処理装置及びシステム設定方法
WO2018139296A1 (ja) 車両制御装置およびプログラム更新システム
JP6227794B2 (ja) 車両制御装置、リプログラミングシステム
JP5665923B2 (ja) 基本入出力システムがアップデート可能な電子装置及びアップデート方法
CN107102871A (zh) 嵌入式系统升级的方法和装置
WO1998034169A1 (fr) Appareil et procede de traitement d'informations
WO2021075361A1 (ja) 冗長系システム及び負荷駆動制御装置
WO2020158675A1 (ja) 電子制御装置及びプログラム更新方法
US11449329B2 (en) Vehicle control device and program update system
JP2002342102A (ja) プログラム更新方法およびプログラム更新方式
US20220244946A1 (en) Ota master, update control method, non-transitory storage medium, and vehicle
JP2004151944A (ja) 不揮発性記憶装置へのデータの書き込み方法、プログラム、および装置、ならびに車載電子制御装置
JPH113240A (ja) 制御用計算機システム
JP2000293376A (ja) ブートプログラムの切替回路及び切替方法
WO2020241473A1 (ja) 演算処理装置、車両制御装置及び更新方法
JPH09171459A (ja) 電子制御装置
US20240004635A1 (en) Electronic control device, reprogram execution method, and non-transitory computer readable storage medium
JPH1083358A (ja) プログラム書換方法およびプログラム書換機能付制御装置
JPH08161160A (ja) 光ディスク再生装置のファームウエア更新方法
JP2024014218A (ja) 書換制御装置、電子制御装置、書換制御システム、及び書換制御方法
WO2023166759A1 (ja) 更新管理システム
WO2023123037A1 (zh) 电子设备及其启动方法、装置、存储介质、车辆
JP2002323990A (ja) 電子制御装置及び不揮発性メモリの初期化方法
JP2003122575A (ja) 情報処理装置
JP2001125790A (ja) 車載電子機器のプログラム書換法

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 20876017

Country of ref document: EP

Kind code of ref document: A1

ENP Entry into the national phase

Ref document number: 2021552364

Country of ref document: JP

Kind code of ref document: A

WWE Wipo information: entry into national phase

Ref document number: 17769417

Country of ref document: US

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 20876017

Country of ref document: EP

Kind code of ref document: A1