WO2021145234A1 - 自動バレーパーキングシステム - Google Patents

自動バレーパーキングシステム Download PDF

Info

Publication number
WO2021145234A1
WO2021145234A1 PCT/JP2021/000091 JP2021000091W WO2021145234A1 WO 2021145234 A1 WO2021145234 A1 WO 2021145234A1 JP 2021000091 W JP2021000091 W JP 2021000091W WO 2021145234 A1 WO2021145234 A1 WO 2021145234A1
Authority
WO
WIPO (PCT)
Prior art keywords
server device
vehicle
information
area
operation plan
Prior art date
Application number
PCT/JP2021/000091
Other languages
English (en)
French (fr)
Inventor
正義 浅野
翔太 溝口
Original Assignee
株式会社デンソー
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社デンソー filed Critical 株式会社デンソー
Priority to CN202180009046.8A priority Critical patent/CN114929542A/zh
Priority to JP2021571146A priority patent/JP7243868B2/ja
Publication of WO2021145234A1 publication Critical patent/WO2021145234A1/ja
Priority to US17/863,819 priority patent/US20220340128A1/en

Links

Images

Classifications

    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W30/00Purposes of road vehicle drive control systems not related to the control of a particular sub-unit, e.g. of systems using conjoint control of vehicle sub-units, or advanced driver assistance systems for ensuring comfort, stability and safety or drive control systems for propelling or retarding the vehicle
    • B60W30/06Automatic manoeuvring for parking
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • G06F16/20Information retrieval; Database structures therefor; File system structures therefor of structured data, e.g. relational data
    • G06F16/29Geographical information databases
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B62LAND VEHICLES FOR TRAVELLING OTHERWISE THAN ON RAILS
    • B62DMOTOR VEHICLES; TRAILERS
    • B62D15/00Steering not otherwise provided for
    • B62D15/02Steering position indicators ; Steering position determination; Steering aids
    • B62D15/027Parking aids, e.g. instruction means
    • B62D15/0285Parking performed automatically
    • GPHYSICS
    • G05CONTROLLING; REGULATING
    • G05DSYSTEMS FOR CONTROLLING OR REGULATING NON-ELECTRIC VARIABLES
    • G05D1/00Control of position, course or altitude of land, water, air, or space vehicles, e.g. automatic pilot
    • G05D1/02Control of position or course in two dimensions
    • G05D1/021Control of position or course in two dimensions specially adapted to land vehicles
    • G05D1/0276Control of position or course in two dimensions specially adapted to land vehicles using signals provided by a source external to the vehicle
    • G05D1/028Control of position or course in two dimensions specially adapted to land vehicles using signals provided by a source external to the vehicle using a RF signal
    • G05D1/0282Control of position or course in two dimensions specially adapted to land vehicles using signals provided by a source external to the vehicle using a RF signal generated in a local control room
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • G06F16/20Information retrieval; Database structures therefor; File system structures therefor of structured data, e.g. relational data
    • G06F16/28Databases characterised by their database models, e.g. relational or object models
    • G06F16/284Relational databases
    • G06F16/285Clustering or classification
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • G06F16/90Details of database functions independent of the retrieved data types
    • G06F16/907Retrieval characterised by using metadata, e.g. metadata not derived from the content or metadata generated manually
    • G06F16/909Retrieval characterised by using metadata, e.g. metadata not derived from the content or metadata generated manually using geographical or spatial information, e.g. location
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/62Protecting access to data via a platform, e.g. using keys or access control rules
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q10/00Administration; Management
    • G06Q10/06Resources, workflows, human or project management; Enterprise or organisation planning; Enterprise or organisation modelling
    • G06Q10/063Operations research, analysis or management
    • G06Q50/40
    • GPHYSICS
    • G08SIGNALLING
    • G08GTRAFFIC CONTROL SYSTEMS
    • G08G1/00Traffic control systems for road vehicles
    • G08G1/09Arrangements for giving variable traffic instructions
    • G08G1/0962Arrangements for giving variable traffic instructions having an indicator mounted inside the vehicle, e.g. giving voice messages
    • G08G1/0967Systems involving transmission of highway information, e.g. weather, speed limits
    • G08G1/096708Systems involving transmission of highway information, e.g. weather, speed limits where the received information might be used to generate an automatic action on the vehicle control
    • G08G1/096725Systems involving transmission of highway information, e.g. weather, speed limits where the received information might be used to generate an automatic action on the vehicle control where the received information generates an automatic action on the vehicle control
    • GPHYSICS
    • G08SIGNALLING
    • G08GTRAFFIC CONTROL SYSTEMS
    • G08G1/00Traffic control systems for road vehicles
    • G08G1/09Arrangements for giving variable traffic instructions
    • G08G1/0962Arrangements for giving variable traffic instructions having an indicator mounted inside the vehicle, e.g. giving voice messages
    • G08G1/0968Systems involving transmission of navigation instructions to the vehicle
    • G08G1/096805Systems involving transmission of navigation instructions to the vehicle where the transmitted instructions are used to compute a route
    • G08G1/096811Systems involving transmission of navigation instructions to the vehicle where the transmitted instructions are used to compute a route where the route is computed offboard
    • G08G1/096816Systems involving transmission of navigation instructions to the vehicle where the transmitted instructions are used to compute a route where the route is computed offboard where the complete route is transmitted to the vehicle at once
    • GPHYSICS
    • G08SIGNALLING
    • G08GTRAFFIC CONTROL SYSTEMS
    • G08G1/00Traffic control systems for road vehicles
    • G08G1/09Arrangements for giving variable traffic instructions
    • G08G1/0962Arrangements for giving variable traffic instructions having an indicator mounted inside the vehicle, e.g. giving voice messages
    • G08G1/0968Systems involving transmission of navigation instructions to the vehicle
    • G08G1/096877Systems involving transmission of navigation instructions to the vehicle where the input to the navigation device is provided by a suitable I/O arrangement
    • G08G1/096883Systems involving transmission of navigation instructions to the vehicle where the input to the navigation device is provided by a suitable I/O arrangement where input information is obtained using a mobile device, e.g. a mobile phone, a PDA
    • GPHYSICS
    • G08SIGNALLING
    • G08GTRAFFIC CONTROL SYSTEMS
    • G08G1/00Traffic control systems for road vehicles
    • G08G1/14Traffic control systems for road vehicles indicating individual free spaces in parking areas
    • GPHYSICS
    • G08SIGNALLING
    • G08GTRAFFIC CONTROL SYSTEMS
    • G08G1/00Traffic control systems for road vehicles
    • G08G1/14Traffic control systems for road vehicles indicating individual free spaces in parking areas
    • G08G1/141Traffic control systems for road vehicles indicating individual free spaces in parking areas with means giving the indication of available parking spaces
    • G08G1/143Traffic control systems for road vehicles indicating individual free spaces in parking areas with means giving the indication of available parking spaces inside the vehicles
    • GPHYSICS
    • G08SIGNALLING
    • G08GTRAFFIC CONTROL SYSTEMS
    • G08G1/00Traffic control systems for road vehicles
    • G08G1/14Traffic control systems for road vehicles indicating individual free spaces in parking areas
    • G08G1/145Traffic control systems for road vehicles indicating individual free spaces in parking areas where the indication depends on the parking areas
    • G08G1/146Traffic control systems for road vehicles indicating individual free spaces in parking areas where the indication depends on the parking areas where the parking area is a limited parking space, e.g. parking garage, restricted space
    • GPHYSICS
    • G08SIGNALLING
    • G08GTRAFFIC CONTROL SYSTEMS
    • G08G1/00Traffic control systems for road vehicles
    • G08G1/14Traffic control systems for road vehicles indicating individual free spaces in parking areas
    • G08G1/145Traffic control systems for road vehicles indicating individual free spaces in parking areas where the indication depends on the parking areas
    • G08G1/147Traffic control systems for road vehicles indicating individual free spaces in parking areas where the indication depends on the parking areas where the parking area is within an open public zone, e.g. city centre
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W4/00Services specially adapted for wireless communication networks; Facilities therefor
    • H04W4/02Services making use of location information
    • H04W4/021Services related to particular areas, e.g. point of interest [POI] services, venue services or geofences
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W4/00Services specially adapted for wireless communication networks; Facilities therefor
    • H04W4/02Services making use of location information
    • H04W4/024Guidance services
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W2556/00Input parameters relating to data
    • B60W2556/40High definition maps
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60WCONJOINT CONTROL OF VEHICLE SUB-UNITS OF DIFFERENT TYPE OR DIFFERENT FUNCTION; CONTROL SYSTEMS SPECIALLY ADAPTED FOR HYBRID VEHICLES; ROAD VEHICLE DRIVE CONTROL SYSTEMS FOR PURPOSES NOT RELATED TO THE CONTROL OF A PARTICULAR SUB-UNIT
    • B60W2556/00Input parameters relating to data
    • B60W2556/45External transmission of data to or from the vehicle
    • B60W2556/65Data transmitted between vehicles
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q2220/00Business processing using cryptography
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q2240/00Transportation facility access, e.g. fares, tolls or parking

Definitions

  • This disclosure relates to an automatic valet parking system that realizes valet parking by automatic driving control.
  • Patent Document 1 a technique as described in Patent Document 1 has been proposed for a valet parking system by automatic driving control.
  • the valet parking system by automatic driving control may be referred to as an automatic valet parking system.
  • an operation plan created by a server device such as a management server provided on the parking lot side is transmitted to the vehicle.
  • the purpose of this disclosure is to provide an automatic valet parking system that can enhance the safety of the system.
  • the automatic valet parking system comprises a vehicle, a parking lot server device configured to allow data to be sent and received between each other, and a map server device having a database storing information about an area in the parking lot. It is a system that executes valet parking by automatic operation control.
  • the area in the parking lot is divided into at least an in-managed area managed by the parking lot server device and an unmanaged area not managed by the parking lot server device.
  • the parking lot server device generates a server-side operation plan including a route for guiding the vehicle to a target position included in the management area, and transmits the server-side operation plan to the vehicle. It has a part.
  • the map server device acquires parkable area information, which is information representing an area in which the vehicle can be parked in the unmanaged area, from the database, and obtains the parkable area information. It is equipped with an information acquisition unit to be transmitted to the vehicle.
  • the vehicle includes a driving plan determination unit, a request generation unit, a vehicle-side driving planning unit, and an automatic driving control unit.
  • the operation plan determination unit determines the authenticity of the server-side operation plan.
  • the request generation unit requests the map server device to transmit the parkingable area information.
  • the vehicle-side driving planning unit receives the parkingable area information
  • the vehicle-side driving planning unit includes a vehicle-side driving plan including a route for guiding the vehicle to a target position included in the unmanaged area based on the parkingable area information. Generate.
  • the automatic operation control unit executes automatic operation control according to the server-side operation plan, and the operation plan determination unit determines the operation plan.
  • FIG. 1 is a diagram schematically showing the overall configuration of the automatic valet parking system according to the first embodiment.
  • FIG. 2 is a diagram schematically showing a detailed configuration of each part of the automatic valet parking system according to the first embodiment.
  • FIG. 3 is FIG. 1 showing a processing flow of each part when the automatic valet parking according to the first embodiment is executed.
  • FIG. 4 is a diagram showing the contents of the expansion request processing according to the first embodiment.
  • FIG. 5 is FIG. 2 showing a processing flow of each part when the automatic valet parking according to the first embodiment is executed.
  • FIG. 1 is a diagram schematically showing the overall configuration of the automatic valet parking system according to the first embodiment.
  • FIG. 2 is a diagram schematically showing a detailed configuration of each part of the automatic valet parking system according to the first embodiment.
  • FIG. 3 is FIG. 1 showing a processing flow of each part when the automatic valet parking according to the first embodiment is executed.
  • FIG. 4 is a diagram showing the contents of the expansion request processing according to the
  • FIG. 6 is a diagram showing the content of the first process of the switching process according to the first embodiment.
  • FIG. 7 is a diagram showing the contents of the second process of the switching process according to the first embodiment.
  • FIG. 8 is a diagram showing the contents of the parking process according to the first embodiment.
  • FIG. 9 is a diagram showing the contents of the departure processing according to the first embodiment.
  • FIG. 10 is a diagram for explaining a specific case 1 regarding the determination of the operation plan according to the first embodiment.
  • FIG. 11 is a diagram for explaining a specific case 2 regarding the determination of the operation plan according to the first embodiment.
  • FIG. 12 is a diagram for explaining a specific case 3 regarding the determination of the operation plan according to the first embodiment.
  • FIG. 13 is a diagram schematically showing the overall configuration of the automatic valet parking system according to the second embodiment.
  • FIG. 14 is a diagram schematically showing a detailed configuration of each part of the automatic valet parking system according to the second embodiment.
  • FIG. 15 is FIG. 1 showing a processing flow of each part when the automatic valet parking according to the second embodiment is executed.
  • FIG. 16 is FIG. 2 showing a processing flow of each part when the automatic valet parking according to the second embodiment is executed.
  • FIG. 17 is a diagram showing the contents of the expansion request processing according to the second embodiment.
  • FIG. 18 is a diagram showing the content of the second process of the switching process according to the second embodiment.
  • FIG. 19 is a diagram schematically showing a detailed configuration of each part of the automatic valet parking system according to the third embodiment.
  • FIG. 20 is a diagram showing the content of the first process of the switching process according to the third embodiment.
  • FIG. 21 is a diagram showing the contents of the parking process according to the third embodiment.
  • FIG. 22
  • the automatic valet parking system 100 of the present embodiment shown in FIG. 1 includes a terminal device 200, an automobile 300 corresponding to a vehicle, a parking lot server device 400, and a map server device 500, and is a system that executes valet parking by automatic driving control. be.
  • automatic valet parking may be abbreviated as AVP.
  • the terminal device 200 is a device that has a communication function and stores the authentication information of its owner.
  • the terminal device 200 and the automobile 300 are configured to enable transmission / reception of data, that is, communication between them.
  • the terminal device 200 and the automobile 300 may be configured to transmit / receive data by, for example, short-range wireless communication, or may be configured to transmit / receive data via the network 600.
  • Examples of the network 600 include a wireless LAN and a mobile communication network.
  • the terminal device 200 and the parking lot server device 400 are communicably connected via the network 600, and the automobile 300 and the parking lot server device 400 are communicably connected via the network 600.
  • the terminal device 200, the automobile 300, and the parking lot server device 400 are configured so that data can be transmitted and received to each other.
  • the terminal device 200 is a smart device such as a smartphone or a tablet terminal.
  • the terminal device 200 may be an electronic key for an automobile in which the owner's authentication information is stored and a communication function is added.
  • the automobile 300 is an automobile having an automatic driving function.
  • the automobile 300 and the map server device 500 are communicably connected via a network.
  • the parking lot server device 400 is a server device provided in the parking lot of a facility that provides a valet parking service.
  • the parking lot server device 400 is managed and controlled by such a facility or a parking lot management company contracted with the facility.
  • the parking lot server device 400 may be installed in a place different from the parking lot, such as the head office building of a parking lot management company.
  • the map server device 500 acquires the valid section information which is the information regarding the valid section of the temporary key described later, and transmits the valid section information to the automobile 300.
  • the map server device 500 is managed and controlled by a reliable third party, for example, an administrative agency related to automatic driving control, a public agency specializing in surveying, and related organizations of the Ministry of Land, Infrastructure, Transport and Tourism.
  • a reliable third party for example, an administrative agency related to automatic driving control, a public agency specializing in surveying, and related organizations of the Ministry of Land, Infrastructure, Transport and Tourism.
  • the area in the parking lot is divided into at least an in-managed area managed by the parking lot server device 400 and an unmanaged area not managed by the parking lot server device 400.
  • the map server device 500 has a database in which information about an area in such a parking lot is stored.
  • An electronic key is stored in the terminal device 200, and the automobile 300 can be made to execute automatic driving by performing authentication using the electronic key.
  • the terminal device 200 generates a temporary key Da that functions as a key equivalent to an electronic key only when the AVP is executed.
  • a temporary key Da it is possible to authenticate the owner in the same manner as the electronic key, and the automobile 300 can be made to execute automatic driving.
  • the temporary key Da is designed to expire under conditions different from those of the electronic key, for example, when a predetermined validity period has passed, or when the automobile 300 goes out of the valid section.
  • the terminal device 200 includes a data transmission / reception unit 201 for transmitting / receiving various data to and from an external device, and a storage unit 202 for storing various data.
  • the storage unit 202 also stores various information received via the data transmission / reception unit 201.
  • the terminal device 200 includes functional blocks such as a verification unit 203 and a temporary key generation unit 204.
  • Each of these functional blocks is realized by the CPU included in the terminal device 200 executing a computer program stored in a non-transitional substantive storage medium to execute a process corresponding to the computer program, that is, by software. It has been realized. In addition, at least a part of each functional block may be realized by hardware.
  • the verification unit 203 When the verification unit 203 receives the temporary key request Db transmitted from the parking lot server device 400 via the data transmission / reception unit 201, the verification unit 203 verifies the authenticity of the temporary key request Db. The transmission of the temporary key request Db by the parking lot server device 400 will be described later.
  • the temporary key generation unit 204 generates the temporary key Da when the verification result by the verification unit 203 is true. Further, the temporary key generation unit 204 transmits the generated temporary key Da to the automobile 300 and the parking lot server device 400 via the data transmission / reception unit 201.
  • the automobile 300 includes a data transmission / reception unit 301 for transmitting / receiving various data to and from an external device, and a storage unit 302 for storing various data. In addition to various information stored in advance, the storage unit 302 also stores various information received via the data transmission / reception unit 301. Further, the automobile 300 includes a verification unit 303, a valid period determination unit 304, a request generation unit 305, an operation plan determination unit 306, an information transmission unit 307, an operation planning unit 308, an automatic operation control unit 309, a parking position transmission unit 310, and the like. It has a functional block.
  • Each of these functional blocks is realized by the CPU included in the automobile 300 executing a computer program stored in a non-transitional substantive storage medium and executing a process corresponding to the computer program, that is, realized by software. Has been done.
  • at least a part of each functional block may be realized by hardware.
  • the verification unit 303 Upon receiving the temporary key Da transmitted from the terminal device 200 and the parking lot server device 400, the verification unit 303 verifies the authenticity of the temporary key Da.
  • the transmission of the temporary key Da by the parking lot server device 400 will be described later.
  • As a method for verifying the temporary key Da various methods can be adopted. For example, a method of giving a signature to the temporary key Da and verifying the signature can be adopted.
  • the validity period determination unit 304 determines the validity period of the temporary key Da when the verification result by the verification unit 303 is true.
  • the request generation unit 305 generates an interval information request Dc that requests transmission of valid interval information.
  • the section information request Dc also includes information on the current position of the automobile 300.
  • the request generation unit 305 transmits the generated section information request Dc to the map server device 500 via the data transmission / reception unit 301. Each process executed by the request generation unit 305 corresponds to a request generation procedure.
  • the operation plan determination unit 306 determines the authenticity of the operation plan Dd. In this case, “true” means the correct one without the possibility of tampering, and “false” means the incorrect one with the possibility of tampering.
  • the transmission of the operation plan Dd by the parking lot server device 400 will be described later.
  • the operation plan generated by the parking lot server device 400 may be referred to as a server-side operation plan.
  • Each process executed by the operation plan determination unit 306 corresponds to an operation plan determination procedure.
  • the information transmission unit 307 acquires the vehicle-related information De.
  • the information transmission unit 307 transmits the acquired vehicle-related information De to the parking lot server device 400 via the data transmission / reception unit 301.
  • the vehicle-related information De is information related to the automobile 300, for example, an image near the target parking position of the automobile 300, information obtained from various sensors mounted on the automobile 300, and a position representing the current position of the automobile 300.
  • Information around the automobile 300 such as information, can be mentioned. It should be noted that such information can be acquired not only from the camera mounted on the automobile 300 and various sensors, but also from the camera provided in the parking lot, various sensors, and the like.
  • Each process executed by the information transmission unit 307 corresponds to an information transmission procedure.
  • the request generation unit 305 determines that the server-side operation plan Dd is incorrect, that is, the server-side operation plan Dd may be tampered with by the operation plan determination unit 306, the request generation unit 305 transmits the parkingable area information Df. Generate the requested area information request Dg. The request generation unit 305 transmits the generated area information request Dg to the map server device 500 via the data transmission / reception unit 301.
  • the parkable area information Df is information representing an area in which the automobile 300 can be parked in the unmanaged area.
  • the operation planning unit 308 functions as a vehicle-side operation planning unit, and when it receives the parkable area information Df transmitted from the map server device 500 via the data transmission / reception unit 301, it is based on the parkable area information Df. And generate an operation plan Dh. Each process executed by the operation planning unit 308 corresponds to a vehicle-side operation planning procedure. The transmission of the parkable area information Df by the map server device 500 will be described later.
  • the driving plan Dh includes the current position of the vehicle 300, the target position included in the unmanaged area, the route leading the vehicle 300 from the current position to the target position, the timing of going straight, turning left and right, and reversing the vehicle 300, the traveling speed, and the like. It is included. In the present specification, the driving plan generated by the automobile 300 may be referred to as a vehicle-side driving plan.
  • the automatic operation control unit 309 executes automatic operation control according to the server-side operation plan Dd when it is determined by the operation plan determination unit 306 that the server-side operation plan Dd has no possibility of being tampered with correctly. Further, when the operation plan determination unit 306 determines that the server-side operation plan Dd is incorrect and there is a possibility of falsification, the automatic operation control unit 309 executes automatic operation control according to the vehicle-side operation plan Dh. .. Each process executed by the automatic operation control unit 309 corresponds to an automatic operation control procedure.
  • the parking position transmitting unit 310 parks the vehicle 300.
  • the parking position information Di representing the stopped position, that is, the stop position of the automobile 300 is generated.
  • the parking position transmission unit 310 transmits the generated parking position information Di to the map server device 500 via the data transmission / reception unit 301.
  • the parking position transmission unit 310 generates departure information Dj indicating that the automobile 300 departs when the automobile 300 parked at the target position included in the unmanaged area departs for warehousing as described above. do.
  • the parking position transmission unit 310 transmits the generated departure information Dj and parking position information Di to the map server device 500 via the data transmission / reception unit 301.
  • Each process executed by the parking position transmission unit 310 corresponds to a parking position transmission procedure.
  • the parking lot server device 400 includes a data transmission / reception unit 401 for transmitting / receiving various data to and from an external device, and a storage unit 402 for storing various data. In addition to various information stored in advance, the storage unit 402 also stores various information received via the data transmission / reception unit 401. Further, the parking lot server device 400 includes functional blocks such as a key request generation unit 403, a signature generation unit 404, an operation planning unit 405, an abnormality response processing unit 406, and a request generation unit 407.
  • Each of these functional blocks is realized by the CPU included in the parking lot server device 400 executing a computer program stored in a non-transitional substantive storage medium to execute a process corresponding to the computer program. It is realized by software. In addition, at least a part of each functional block may be realized by hardware.
  • the key request generation unit 403 generates a temporary key request Db requesting the generation of the temporary key Da, and transmits the temporary key request Db to the terminal device 200.
  • the signature generation unit 404 assigns a signature to the temporary key request Db generated by the key request generation unit 403. The reason for giving the signature in this way is to enable the terminal device 200 to determine the authenticity of the temporary key request Db.
  • the temporary key request Db to which the signature is given in this way is transmitted to the terminal device 200 via the data transmission / reception unit 401.
  • the operation planning unit 405 functions as a server-side operation planning unit, and when it receives the temporary key Da transmitted from the terminal device 200 via the data transmission / reception unit 401, it generates the server-side operation plan Dd.
  • the server-side operation plan Dd includes the current position of the vehicle 300, the target position included in the managed area, the route leading the vehicle 300 from the current position to the target position, the timing of going straight, turning left and right, and reversing the vehicle 300, and running. Speed etc. are included.
  • the operation planning unit 405 sets the optimum position as the above-mentioned target position in consideration of the parking frame existing in the management area, that is, the availability of the parking space.
  • the operation planning unit 405 transmits the generated server-side operation plan Dd and the temporary key Da to the automobile 300 via the data transmission / reception unit 401.
  • Each process executed by the operation planning unit 405 corresponds to a server-side operation planning procedure.
  • the abnormality response processing unit 406 When the abnormality response processing unit 406 receives the vehicle-related information De transmitted from the automobile 300 via the data transmission / reception unit 401, the abnormality response processing unit 406 is caused by the server-side operation plan Dd based on the vehicle-related information De and the server-side operation plan Dd. Then, the abnormalities generated around the automobile 300 are stratified. Then, the abnormality response processing unit 406 executes the abnormality response process according to the result of each layer. Each process executed by the abnormality handling processing unit 406 corresponds to the abnormality handling processing procedure. The stratification of these abnormalities and the specific contents of the abnormality response processing will be described later.
  • the request generation unit 407 determines that there is no area in the management area where the automobile 300 can be parked, the request generation unit 407 generates an area expansion request Dk requesting the expansion of the management area.
  • the request generation unit 407 transmits the generated area expansion request Dk to the map server device 500 via the data transmission / reception unit 401. That is, when the request generation unit 407 determines that there is no vacant parking frame in the management area, the request generation unit 407 requests the map server device 500 to expand the management area.
  • Each process executed by the request generation unit 407 corresponds to a request generation procedure.
  • the request generation unit 407 can also generate the area expansion request Dk in the following cases. That is, the request generation unit 407 has an area where parking is possible for the vehicle 300 currently to be parked, but there is a subsequent parking request, and the request generation unit 407 of one or a plurality of vehicles to be parked. If it is determined that there is no area where parking is possible, an area expansion request Dk is generated. In this case, the request generation unit 407 generates an area expansion request Dk representing a content requesting expansion of the management area so that all the following vehicles can be parked according to the number of following vehicles. It will be.
  • the operation planning unit 405 When it is determined that there is no area in the management area where the automobile 300 can be parked as described above, in other words, when the area expansion request Dk is generated by the request generation unit 407, the operation planning unit 405 is the server. The generation of the side operation plan Dd is temporarily suspended. Then, when the operation planning unit 405 receives the enlargement determination result Dl transmitted from the map server device 500 via the data transmission / reception unit 401, the operation planning unit 405 resumes the generation of the server-side operation plan Dd according to the contents of the enlargement determination result Dl. do.
  • the transmission of the enlargement determination result Dl by the map server device 500 will be described later, but the enlargement determination result Dl includes information indicating whether or not the area within the management can be expanded, information indicating the area within the management after the expansion, and the like.
  • the operation planning unit 405 continues to suspend the generation of the server-side operation plan Dd when the received expansion determination result Dl indicates the result that the area within the management cannot be expanded. Further, the operation planning unit 405 restarts the generation of the server-side operation plan Dd when the received expansion determination result Dl has a content indicating the result that the area within the management can be expanded. In this case, the operation planning unit 405 sets the target position based on the information representing the expanded management area.
  • the map server device 500 includes a data transmission / reception unit 501 for transmitting / receiving various data to / from an external device, and a database 502 in which various data are stored. Further, the map server device 500 includes functional blocks such as an information acquisition unit 503 and a database update unit 504. Each of these functional blocks is realized by the CPU included in the map server device 500 executing a computer program stored in a non-transitional substantive storage medium to execute a process corresponding to the computer program, that is, software. It is realized by. In addition, at least a part of each functional block may be realized by hardware.
  • the information acquisition unit 503 acquires various data stored in the database 502.
  • the information acquisition unit 503 receives the section information request Dc transmitted from the automobile 300 via the data transmission / reception unit 501
  • the information acquisition unit 503 searches various data stored in the database 502 to provide information on the valid section of the temporary key Da.
  • Acquire effective section information Dm The information acquisition unit 503 transmits the acquired effective section information Dm to the automobile 300 via the data transmission / reception unit 501.
  • the valid section corresponds to the travelable range in which the vehicle 300 can travel with the temporary key Da.
  • the effective section information corresponds to the travelable range information which is the information regarding the travelable range.
  • the effective section information Dm is prepared in advance by, for example, a reliable third party, and is stored in the database 502.
  • the valid section information Dg is map information in which a valid section, which is a section in which the temporary key Da can be effectively used, is stored. As the effective section, for example, only the area where the AVP service is provided, that is, the area in the parking lot can be targeted.
  • the information acquisition unit 503 when the information acquisition unit 503 receives the area information request Dg transmitted from the automobile 300 via the data transmission / reception unit 501, the information acquisition unit 503 acquires the parkingable area information Df by searching various data stored in the database 502. do.
  • the information acquisition unit 503 transmits the acquired parkingable area information Df to the automobile 300 via the data transmission / reception unit 501. That is, the information acquisition unit 503 acquires the parkable area information Df from the database 502 in response to the request from the automobile 300, and transmits the parkable area information Df to the automobile 300.
  • Each process executed by the information acquisition unit 503 corresponds to an information acquisition procedure.
  • the database update unit 504 updates the database 502, and includes a classification change unit 505 and a parkingable area change unit 506.
  • the classification change unit 505 determines whether or not the area within the management can be expanded.
  • the classification change unit 505 updates the database 502 so as to expand the management area.
  • the classification change unit 505 updates the information stored in the database 502 so as to expand the management area in response to the request from the parking lot server device 400. Further, the classification change unit 505 transmits the expansion determination result Dl including information indicating whether or not the management internal area can be expanded and the information indicating the expanded management internal area to the parking lot server device 400 via the data transmission / reception unit 501. .. Each process executed by the classification change unit 505 corresponds to the classification change procedure.
  • the parkingable area changing unit 506 When the parkingable area changing unit 506 receives the parking position information Di transmitted from the vehicle 300 via the data transmission / reception unit 501, the area represented by the parking position information Di, that is, the place where the vehicle 300 is parked is set as an unmanaged area.
  • the database 502 is updated to exclude the car 300 from the parkable area. That is, when the parkingable area changing unit 506 receives the parking position information Di, it is stored in the database 502 so as to exclude the area represented by the parking position information Di from the area where the automobile 300 can be parked in the unmanaged area. Update the information.
  • the parkingable area changing unit 506 receives the departure information Dj and the parking position information Di transmitted from the vehicle 300 via the data transmission / reception unit 501, the vehicle in the area represented by the parking position information Di, that is, the unmanaged area.
  • the database 502 is updated so that the place excluded from the parkingable area of the 300 is returned to the parkingable area of the automobile 300 in the unmanaged area. That is, when the parkingable area changing unit 506 receives the departure information Dj and the parking position information Di, the database 502 returns the area represented by the parking position information Di to the area where the automobile 300 can be parked in the unmanaged area. Update the stored information.
  • Each process timed by the parkable area change unit 506 corresponds to the parkable area change procedure.
  • the operation plan determination unit 306 determines that the server-side operation plan Dd is incorrect and may be tampered with if the route of the server-side operation plan Dd includes a route in which the vehicle 300 is guided to the outside of the parking lot. It is designed to do.
  • the operation plan determination unit 306 determines that the server-side operation plan Dd is incorrect and may be tampered with if a vehicle such as an automobile other than the automobile 300 is stopped at the target position of the server-side operation plan Dd. It is designed to do. Further, when the driving plan determination unit 306 has an obstacle that is an object that hinders the running of the automobile 300 on the route including the target position of the server-side driving plan Dd, the server-side driving plan Dd is not correct and is tampered with. It is judged that there is a possibility.
  • the application information Dn contains information useful for selecting a parking frame, such as the types of vehicles 300 to be valet parked (for example, whether they are ordinary vehicles or light vehicles), vehicle height, and the like. May be good.
  • the parking lot server device 400 receives the application information Dn in step S401, the parking lot server device 400 generates a temporary key request Db in step S402 and gives a signature to the temporary key request Db in step S403. After that, the parking lot server device 400 transmits the signed temporary key request Db to the terminal device 200 in step S404.
  • the terminal device 200 When the terminal device 200 receives the temporary key request Db in step S202, the terminal device 200 verifies the authenticity of the temporary key request Db based on the signature given to the temporary key request Db in step S203. If the verification result in step S203 is true, the terminal device 200 generates the temporary key Da in step S204. After that, the terminal device 200 transmits the temporary key Da to the automobile 300 in step S205, and transmits the temporary key Da to the parking lot server device 400 in step S206.
  • step S301 When the automobile 300 receives the temporary key Da in step S301, the automobile 300 verifies the authenticity of the temporary key Da in step S302. Upon receiving the temporary key Da in step S405, the parking lot server device 400 determines in step S406 whether or not there is a parkable area of the automobile 300 in the managed area of the parking lot. Here, if it is determined that there is no parking frame that is a parkingable area for the automobile 300 in the managed area, the result is "NO" in step S406, and the process proceeds to step S407. In step S407, an expansion request process for requesting expansion of the parkable area is executed. The expansion request processing will be described later. After executing step S407, the process proceeds to step S408.
  • step S406 the parking lot server device 400 generates a server-side operation plan Dd including a route leading the vehicle 300 to a target position included in the management area. At this time, the parking lot server device 400 selects an appropriate target position according to the availability of the parking frame.
  • the application information Dn includes information such as the type of the automobile 300 and the vehicle height, the parking lot server device 400 may select the optimum target position in consideration of such information.
  • the parking lot server device 400 transmits the temporary key Da and the generated server-side operation plan Dd to the automobile 300 in step S409.
  • the automobile 300 verifies the authenticity of the temporary key Da in step S304.
  • the expansion request processing has the contents as shown in FIG.
  • step S410 the parking lot server device 400 generates the area expansion request Dk and transmits the generated area expansion request Dk to the map server device 500.
  • step S501 the map server device 500 makes an area expansion determination in step S502 to determine whether or not to expand the managed area.
  • step S503 the map server device 500 generates the enlargement determination result Dl based on the result of the area expansion determination, and transmits the generated enlargement determination result Dl to the parking lot server device 400.
  • the parking lot server device 400 receives the expansion determination result Dl in step S411, it determines whether or not the area within the management can be expanded based on the expansion determination result Dl in step S412.
  • step S412 if it is determined that the management area can be expanded, the result is "YES" in step S412, the expansion request processing is terminated, and the process proceeds to step S408 for generating the server-side operation plan Dd.
  • step S413 automatic operation is pending. In this case, the expansion request processing is executed again after a predetermined time has elapsed, and it is determined whether or not the management area can be expanded.
  • the processing from the validity period determination to the departure processing is the processing as shown in FIG.
  • the automobile 300 determines the validity period of the temporary key Da in step S305.
  • the automobile 300 determines that the valid period has not expired, and generates the section information request Dc in step S306. After that, the automobile 300 transmits the section information request Dc to the map server device 500 in step S307.
  • the map server device 500 When the map server device 500 receives the section information request Dc in step S501, the map server device 500 acquires the valid section information Dm by searching various data stored in the database 502 in step S505. After that, the map server device 500 transmits the effective section information Dm to the automobile 300 in step S506. Upon receiving the effective section information Dm in step S308, the automobile 300 determines the authenticity of the server-side operation plan Dd in step S309. Although the details will be described later, the automobile 300 determines the authenticity of the server-side operation plan Dd by collating the effective section information Dm with the server-side operation plan Dd.
  • step S310 if it is determined that the server-side operation plan Dd is not tampered with correctly, the result is "YES” in step S310, and the process proceeds to step S311.
  • the automobile 300 executes automatic driving control according to the server-side driving plan Dd in step S311. After that, the automobile 300 determines whether or not the parking of the automobile 300 is completed in step S312. Here, if the parking of the automobile 300 is not completed, the result is "NO" in step S312, and the process returns to step S309. On the other hand, when the parking of the automobile 300 is completed, "YES" is set in step S312, and this process is completed.
  • step S313 the vehicle 300-led control, that is, the switching time process performed when switching to the vehicle-led control is executed. The switching process will be described later.
  • step S314 the automobile 300 executes automatic driving control according to the vehicle-side driving plan Dh. After that, the automobile 300 determines whether or not the parking of the automobile 300 is completed in step S315.
  • step S316 the parking process performed when the vehicle 300 is parked by the vehicle-led control is executed.
  • the parking process will be described later.
  • step S317 the departure time processing performed when the vehicle 300 departs after being parked by the vehicle-led control is executed. The processing at the time of departure will be described later.
  • the switching process includes two processes, a first process having the content shown in FIG. 6 and a second process having the content shown in FIG. 7.
  • the first process and the second process may be executed in parallel, or may be executed in series so that one is executed and then the other is executed.
  • step S318 the automobile 300 generates the area information request Dg and transmits the generated area information request Dg to the map server device 500.
  • the map server device 500 receives the area information request Dg in step S507, the map server device 500 acquires the parkingable area information Df by searching various data stored in the database 502 in step S508.
  • the map server device 500 transmits the parkingable area information Df to the automobile 300 in step S509.
  • the vehicle 300 receives the parkable area information Df in step S319, the vehicle side driving including a route leading the vehicle 300 to the target position included in the unmanaged area based on the parkable area information Df in step S320.
  • the automobile 300 first acquires the vehicle-related information De in step S321. After that, the automobile 300 transmits the vehicle-related information De to the parking lot server device 400 in step S322.
  • the parking lot server device 400 receives the vehicle-related information De in step S414, the parking lot server device 400 performs anomalous stratification based on the vehicle-related information De and the server-side operation plan Dd in step S415, and obtains the result of the stratification. Execute anomaly response processing that takes appropriate action.
  • step S323 the automobile 300 generates the parking position information Di and transmits the generated parking position information Di to the map server device 500.
  • the map server device 500 receives the parking position information Di in step S510, in step S511, the database 502 is set so as to exclude the area represented by the parking position information Di from the area where the vehicle 300 can be parked in the unmanaged area. Update.
  • step S324 the automobile 300 generates departure information Dj and transmits the generated departure information Dj together with the parking position information Di to the map server device 500.
  • step S512 the map server device 500 returns the area represented by the parking position information Di to the area where the vehicle 300 can be parked in the unmanaged area in step S513.
  • FIGS. 10 to 12 a specific example relating to the determination of the server-side operation plan Dd will be described with reference to FIGS. 10 to 12.
  • a plurality of parking frames are schematically represented by dividing the parking lot P by a straight line of a solid line.
  • the target position G in the server-side operation plan Dd is represented by a hatched circle.
  • FIGS. 10 to 12 a plurality of automobiles are drawn, and the reference numeral 300 is attached only to the automobiles subject to AVP among the plurality of automobiles.
  • Case 1 is a case where the area outside the parking lot is designated by the server-side operation plan Dd. Specifically, in Case 1, the target position G in the server-side operation plan Dd is not an area in the parking lot P but an area on the road R adjacent to the parking lot P.
  • the operation plan determination unit 306 collates the effective section information Dm with the server-side operation plan Dd, so that the target position G can travel within the travelable range. It is possible to judge whether or not it is set in. Therefore, in such a case 1, the operation plan determination unit 306 determines that the target position G is set outside the travelable range before the automatic operation control for AVP is started, and determines that the target position G is set outside the travelable range on the server side. It can be determined that the operation plan Dd is incorrect and there is a possibility of falsification. Therefore, in Case 1, the automatic driving control according to the server-side driving plan Dd is not executed, and the control is switched to the vehicle-led control.
  • the abnormality handling processing unit 406 of the parking lot server device 400 executes the following processing. That is, when it is considered that the position information such as the target position is abnormal in this way, the abnormality response processing unit 406 determines that the communication of the automobile 300 has been hijacked by a malicious third party or the like. Then, the abnormality response processing unit 406 records information on the surroundings of the automobile 300, the time of occurrence, and the like when such an abnormality is detected, based on the vehicle-related information De.
  • Case 2 is a case where another vehicle is parked in the parking space specified by the server-side operation plan Dd.
  • the target position G in the server-side operation plan Dd is an area within the parking lot P, but another vehicle is already parked in the parking frame represented by the target position G. ..
  • the operation plan determination unit 306 continues even after the automatic operation control according to the server-side operation plan Dd is started until the parking is completed, and the server-side operation plan Dd The process of steps S309 and S310 for determining the above is executed.
  • the driving plan determination unit 306 indicates that another vehicle is stopped at the target position G when the vehicle 300 approaches the target position G after the start of the automatic driving control. Is detected, it can be determined that the server-side operation plan Dd is incorrect and may be tampered with. It should be noted that the fact that another automobile is stopped at the target position G can be detected by an image of a camera mounted on the automobile 300 or the like. Therefore, in Case 2, after the automatic driving control according to the server-side driving plan Dd is once executed, the switching to the vehicle-led control is performed.
  • the abnormality handling processing unit 406 of the parking lot server device 400 executes the following processing. That is, the abnormality response processing unit 406 is considered to have normal position information such as the target position in this way, but when another unintended vehicle is stopped at the target position, the communication of the other vehicle and communication of the other vehicle are performed. It is determined that one of the communications of the automobile 300 has been hijacked by a malicious third party or the like.
  • the abnormality response processing unit 406 has hijacked the communication of another stopped vehicle and the vehicle 300 based on all the server-side operation plans that have already been transmitted, that is, the communication of the other vehicle and the vehicle 300. Determine which one has the problem. Such a judgment can be made, for example, as follows. That is, the abnormality response processing unit 406 searches the transmitted server-side operation plan for the server-side operation plan in which the same target position as the position where another vehicle is currently stopped is set.
  • the abnormality response processing unit 406 determines that an abnormality has occurred in the vehicle 300 when the transmission target of the server-side operation plan is another vehicle. Further, the abnormality response processing unit 406 determines that an abnormality has occurred in another automobile when the transmission target of the server-side operation plan is the automobile 300. In this case, another vehicle receives an incorrect driving plan and executes automatic driving control according to the incorrect driving plan, but parks because the parking frame set as the target position is accidentally vacant. It is assumed that the situation has been completed.
  • the abnormality response processing unit 406 records information on the surroundings of the automobile 300, the time of occurrence, etc. when such an abnormality is detected based on the vehicle-related information De, and provides each information to the parking lot manager. Notice.
  • the result of the determination by the abnormality response processing unit 406 described above is that an abnormality has occurred in another vehicle, the automatic driving control led by the parking lot server device 400 may be tried again. good. That is, in this case, returning to step S408 shown in FIG. 3, the operation planning unit 405 of the parking lot server device 400 regenerates the server-side operation plan Dd including another target position, and executes the subsequent processing. You may.
  • Case 3 is a case where an obstacle O such as a triangular cone exists in the parking space designated by the server-side operation plan Dd.
  • the target position G in the server-side operation plan Dd is an area within the parking lot P
  • an obstacle O exists in the parking frame represented by the target position G.
  • the operation plan determination unit 306 continues even after the automatic operation control according to the server-side operation plan Dd is started until the parking is completed, and the server-side operation plan Dd The process of steps S309 and S310 for determining the above is executed.
  • the driving plan determination unit 306 detects that the obstacle O exists at the target position G when the automobile 300 approaches the target position G after the start of the automatic driving control. By doing so, it can be determined that the server-side operation plan Dd is incorrect and may be tampered with. The presence of the obstacle O at the target position G can be detected by an image of a camera mounted on the automobile 300 or the like. Therefore, in Case 3, after the automatic driving control according to the server-side driving plan Dd is once executed, the switching to the vehicle-led control is performed.
  • the abnormality handling processing unit 406 of the parking lot server device 400 executes the following processing. That is, the abnormality response processing unit 406 considers that the position information such as the target position is normal in this way, but if the obstacle O exists at the target position, it determines that it is a problem on the parking lot side. do. Then, the abnormality response processing unit 406 records information on the surroundings of the automobile 300, the time of occurrence, etc. when such an abnormality is detected based on the vehicle-related information De, and provides each information to the parking lot manager. Notice.
  • the automatic operation control led by the parking lot server device 400 may be tried again. That is, in this case, returning to step S408 shown in FIG. 3, the operation planning unit 405 of the parking lot server device 400 regenerates the server-side operation plan Dd including another target position, and executes the subsequent processing. You may.
  • Case 3 the case where the obstacle O exists at the target position G has been described, but the same processing is performed when the obstacle O exists somewhere on the route included in the server-side operation plan Dd. ..
  • the operation planning unit 405 of the parking lot server device 400 generates a server-side operation plan Dd including a route leading the automobile 300 to a target position included in the managed area managed by the parking lot server device 400, and generates a server-side operation plan Dd.
  • the server-side operation plan Dd is transmitted to the automobile 300.
  • the operation plan determination unit 306 of the automobile 300 determines whether the server-side operation plan Dd is true or false, that is, determines whether or not the server-side operation plan Dd may be tampered with.
  • the automatic driving control unit 309 of the automobile 300 executes automatic driving control according to the server-side driving plan Dd.
  • the vehicle 300 determines that the server-side operation plan Dd is not correct by the operation plan determination unit 306, that is, when it is determined that the server-side operation plan Dd may be tampered with
  • the vehicle 300 The vehicle-related information De, which is information related to the above, is acquired, and the vehicle-related information De is transmitted to the parking lot server device 400.
  • the abnormality response processing unit 406 of the parking lot server device 400 receives the vehicle-related information De, the server-side operation plan is incorrect, that is, may be tampered with, based on the vehicle-related information De and the server-side operation plan Dd. Anomalies generated in the vicinity of the automobile 300 due to Dd are stratified, and anomaly response processing is executed according to the result of the stratification.
  • the abnormality handling unit of the parking lot server device 400 Since the abnormality response process by 406 is executed, it is possible to minimize the damage caused by the automatic operation control according to the tampered server-side operation plan Dd. Therefore, according to the above configuration, an excellent effect that the safety of the system can be enhanced can be obtained.
  • the information acquisition unit 503 of the map server device 500 provides the parkingable area information Df, which is information representing an area in which the vehicle 300 can be parked in an unmanaged area not managed by the parking lot server device 400, in response to a request from the vehicle 300. It is acquired from the database 502 and the parkable area information Df is transmitted to the automobile 300.
  • the operation plan determination unit 306 determines that the server-side operation plan Dd is incorrect
  • the request generation unit 305 of the automobile 300 requests the map server device 500 to transmit the parkingable area information Df.
  • the driving planning unit 308 of the vehicle 300 receives the parkingable area information Df, the vehicle-side driving plan including a route leading the vehicle 300 to a target position included in the unmanaged area based on the parkingable area information Df. Generate Dh.
  • the automatic operation control unit 309 of the automobile 300 executes the automatic operation control according to the server-side operation plan Dd. Further, when the operation plan determination unit 306 determines that the server-side operation plan Dd is incorrect, the automatic operation control unit 309 executes automatic operation control according to the vehicle-side operation plan Dh.
  • the vehicle-led automatic operation control Since the parking lot server device 400 automatically parks the vehicle at a target position included in an unmanaged area, the vehicle 300 can be parked normally. Therefore, an excellent effect that the safety of the system can be improved can be obtained.
  • the vehicle 300 that performs vehicle-led automatic parking and the parking lot server device 400-led automatic parking are in the parking lot.
  • the parking car 300 and the car 300 will be mixed.
  • the area in the parking lot is divided into a controlled area managed by the parking lot server device 400 and an unmanaged area not managed by the parking lot server device 400. Therefore, according to the present embodiment, even when such an abnormality occurs, smooth automatic parking can be realized without complicating the control of the entire parking lot.
  • the request generation unit 407 of the parking lot server device 400 requests the map server device 500 to expand the management area when it determines that there is no parking area for the automobile 300 in the management area. Then, the classification change unit 505 of the map server device 500 updates the information stored in the database 502 so as to expand the management area in response to the request from the parking lot server device 400.
  • the unmanaged area is used only when implementing vehicle-led automatic driving control when an abnormality occurs, and is not used during normal times.
  • the unmanaged area that is not used in the normal state is effectively used, that is, the unmanaged area.
  • the parking position transmitting unit 310 of the automobile 300 completes parking of the automobile 300 at the target position included in the unmanaged area.
  • the parking position information Di indicating the parked position is transmitted to the map server device 500.
  • the parkingable area changing unit 506 of the map server device 500 receives the parking position information Di, the database 502 is set so that the area represented by the parking position information Di is excluded from the parkingable area of the automobile 300 in the unmanaged area. Update the stored information.
  • the parking position transmission unit 310 of the automobile 300 indicates that when the automobile 300 parked at the target position included in the unmanaged area departs for warehousing, the departure information Dj indicating that the automobile 300 departs and the parking position Information Di is transmitted to the map server device 500.
  • the parkingable area changing unit 506 of the map server device 500 receives the departure information Dj and the parking position information Di, the area represented by the parking position information Di is returned to the area where the automobile 300 can be parked in the unmanaged area.
  • the information stored in the database 502 is updated. In this way, automatic parking can be realized by effectively utilizing the limited space in the parking lot.
  • the driving plan determination unit 306 of the automobile 300 determines that the server-side driving plan Dd is incorrect if the route of the server-side driving plan Dd includes a route leading the automobile 300 to the outside of the parking lot. Then, as described above, the automobile 300 is switched to the vehicle-led automatic driving control when it is determined that the server-side driving plan Dd is not correct. In this way, it is possible to prevent the occurrence of the worst situation in which the automobile 300 is guided to the outside of the parking lot and stolen against the intention of the user, for example, by hacking by a malicious third party. ..
  • the driving plan determination unit 306 of the automobile 300 determines that the server-side driving plan Dd is incorrect if a vehicle other than the automobile 300 is stopped at the target position of the server-side driving plan Dd. Then, as described above, the automobile 300 is switched to the vehicle-led automatic driving control when it is determined that the server-side driving plan Dd is not correct. In this way, it is possible to prevent the occurrence of a situation in which the automobile 300 cannot be parked permanently because another automobile is stopped at the target position.
  • the server-side driving plan Dd is incorrect. Is determined. Then, as described above, the automobile 300 is switched to the vehicle-led automatic driving control when it is determined that the server-side driving plan Dd is not correct. In this way, it is possible to prevent the occurrence of a situation in which the automobile 300 cannot be parked permanently due to the presence of an obstacle in the passage or the target position.
  • the AVP system 120 of the present embodiment shown in FIG. 13 is different from the AVP system 100 of the first embodiment in that the terminal device 200, the automobile 300, the parking lot server device 400 and the map server device 500 are replaced with the terminal device 220 and the automobile 320. , The parking lot server device 420 and the map server device 520 are provided, and the OEM server device 700 is added.
  • the terminal device 220, the parking lot server device 420, and the OEM server device 700 are communicably connected via the network 600. Further, the automobile 320, the parking lot server device 420, and the OEM server device 700 are communicably connected to each other via the network 600. Further, the OEM server device 700, the parking lot server device 420, and the map server device 520 are communicably connected via the network 600. As described above, in the AVP system 120, the terminal device 220, the automobile 320, the parking lot server device 420, the map server device 520, and the OEM server device 700 are configured so that data can be transmitted and received to each other.
  • the OEM server device 700 is a server device operated by a vehicle manufacturer, a so-called OEM, which is a manufacturer of an automobile 320. In this case, the OEM server device 700 is directly managed by the OEM. The OEM server device 700 can also be managed indirectly by another company or the like entrusted with the operation of the OEM server device 700 while concluding a confidentiality agreement with the OEM.
  • the terminal device 220 of the present embodiment has a change in the configuration of the functional block with respect to the terminal device 200 of the first embodiment. That is, the terminal device 220 of the present embodiment includes functional blocks such as an application information generation unit 205 and an information encryption unit 206.
  • the application information generation unit 203 generates application information Dn, which is information related to the application for valet parking.
  • the application information Dn includes user information, parking lot information of the application destination, parking lot usage time information, and the like.
  • the application information generation unit 203 transmits the generated application information Dn to the parking lot server device 420 and the OEM server device 700 via the data transmission / reception unit 201.
  • the storage unit 202 stores vehicle information, which is information about the automobile 320.
  • vehicle information includes, for example, information on a vehicle type, a vehicle number, a size such as a vehicle height, information on a user who owns the vehicle, and the like.
  • information about a vehicle type for example, information such as whether it is an ordinary vehicle or a light vehicle can be mentioned.
  • Information such as vehicle type and size is useful information for selecting a parking frame.
  • the information encryption unit 204 reads the vehicle information from the storage unit 202 and encrypts the vehicle information.
  • the information encryption unit 204 transmits the encrypted vehicle information Do to the parking lot server device 420 and the OEM server device 700 via the data transmission / reception unit 201.
  • the application information Dn and the vehicle information Do are transmitted to the parking lot server device 420 at the same time. Further, in this case, the application information Dn and the vehicle information Do are transmitted to the OEM server device 700 at the same time.
  • the application information Dn transmitted to the OEM server device 700 may include at least information on the parking lot of the application destination. Further, in the following description, the application information Dn and the vehicle information Do transmitted to the OEM server device 700 may be collectively referred to as authentication information.
  • the automobile 320 of the present embodiment has been modified with respect to the configuration of the functional block with respect to the automobile 300 of the first embodiment. That is, the automobile 320 of the present embodiment has functional blocks such as a request generation unit 305, an operation plan determination unit 306, an information transmission unit 307, an operation planning unit 308, an automatic operation control unit 309, a parking position transmission unit 310, and a decoding unit 311. It has.
  • the request generation unit 305 when the request generation unit 305 receives the temporary key Da and the valid section information Dm transmitted from the OEM server device 700 via the data transmission / reception unit 301, the request generation unit 305 generates an operation plan request Dp requesting the generation of the operation plan. ..
  • the transmission of the temporary key Da and the valid section information Dm by the OEM server device 700 will be described later.
  • the request generation unit 305 transmits the generated operation plan request Dp to the parking lot server device 420 via the data transmission / reception unit 301.
  • the decryption unit 311 When the decryption unit 311 receives the temporary key Da transmitted from the OEM server device 700 and the password Dq transmitted from the parking lot server device 420, it verifies whether or not the combination thereof is valid. The transmission of the password Dq by the parking lot server device 420 will be described later. When the above combination is valid, the decryption unit 311 releases the temporary key Da by using the password Dq, that is, activates the temporary key Da.
  • the automatic operation control unit 309 receives the temporary key Da transmitted from the OEM server device 700 via the data transmission / reception unit 301, and the server-side operation plan transmitted from the parking lot server device 420 via the data transmission / reception unit 301.
  • the automatic operation control is executed according to the server-side operation plan Dd.
  • the automatic operation control unit 309 obtains the result that the combination of the temporary key Da and the password Dq is valid as the verification result by the decoding unit 311, that is, the temporary key Da is activated by the decoding unit 311.
  • the server-side operation plan Dd transmitted together with the password Dq is available, and the automatic operation control is executed according to the server-side operation plan Dd.
  • the parking lot server device 420 of the present embodiment has been modified with respect to the configuration of the functional block with respect to the parking lot server device 400 of the first embodiment. That is, the parking lot server device 420 of the present embodiment includes functional blocks such as a key request generation unit 403, an operation planning unit 405, an abnormality response processing unit 406, and a request generation unit 407.
  • the parking lot server device 420 of the present embodiment includes functional blocks such as a key request generation unit 403, an operation planning unit 405, an abnormality response processing unit 406, and a request generation unit 407.
  • the key request generation unit 403 when the key request generation unit 403 receives the application information Dn and the encrypted vehicle information Do transmitted from the terminal device 220 via the data transmission / reception unit 401, the key request generation unit 403 requests the generation of the temporary key Da. Generate Db. The key request generation unit 403 transmits the generated temporary key request Db and the encrypted vehicle information Do to the OEM server device 700 via the data transmission / reception unit 401.
  • the operation planning unit 405 when the operation planning unit 405 receives the operation plan request Dp transmitted from the automobile 320 via the data transmission / reception unit 401, the operation planning unit 405 generates the server-side operation plan Dd.
  • the operation planning unit 405 receives the password Dq transmitted from the OEM server device 700 via the data transmission / reception unit 401, the operation planning unit 405 transmits the password Dq together with the generated server-side operation plan Dd to the automobile 320 via the data transmission / reception unit 401. do.
  • the abnormality response processing unit 406 stratifies the abnormality generated in the vicinity of the automobile 320 due to the server-side operation plan Dd based on the vehicle-related information De and the server-side operation plan Dd, the abnormality is abnormal.
  • the abnormality information Dr representing the stratified result is transmitted to the OEM server device 700 via the data transmission / reception unit 401. Further, in this case, the request generation unit 407 transmits the generated area expansion request Dk to the map server device 520 via the OEM server device 700.
  • the OEM server device 700 includes a data transmission / reception unit 701 for transmitting / receiving various data to and from an external device, and a storage unit 702 for storing various data. In addition to various information stored in advance, the storage unit 702 also stores various information received via the data transmission / reception unit 701. Further, the OEM server device 700 includes functional blocks such as a decoding unit 703, a verification unit 704, a request generation unit 705, a temporary key generation unit 706, and an abnormality verification unit 707.
  • Each of these functional blocks is realized by the CPU included in the OEM server device 700 executing a computer program stored in a non-transitional substantive storage medium to execute processing corresponding to the computer program, that is, software. It is realized by. In addition, at least a part of each functional block may be realized by hardware.
  • the decryption unit 703 When the decryption unit 703 receives the encrypted vehicle information Do transmitted from the terminal device 220 via the data transmission / reception unit 701, the decryption unit 703 decodes the vehicle information Do. Further, when the decryption unit 703 receives the encrypted vehicle information Do transmitted from the parking lot server device 400 via the data transmission / reception unit 701, the decryption unit 703 decodes the vehicle information Do.
  • the verification unit 704 receives the application information Dn transmitted from the terminal device 200 via the data transmission / reception unit 701 and receives the temporary key request Db transmitted from the parking lot server device 420 via the data transmission / reception unit 701. , Verify the authenticity of the temporary key request Db.
  • the verification unit 704 verifies the authenticity of the temporary key request Db by verifying each information transmitted from the terminal device 220 and the parking lot server device 420 as follows. That is, the verification unit 704 determines whether or not the vehicle information Do transmitted from the terminal device 200 and the vehicle information Do transmitted from the parking lot server device 420 match. Further, the verification unit 704 matches the parking lot of the application destination included in the application information Dn transmitted from the terminal device 220 with the parking lot provided with the parking lot server device 420 which is the source of the temporary key request Db. Whether or not to do so, that is, whether or not the parking lot information matches.
  • the verification unit 704 determines that the temporary key request Db is genuine when the vehicle information Do matches and the parking lot information matches, and when one or both of the vehicle information Do and the parking lot information do not match, the verification unit 704 determines that the temporary key request Db is genuine. It is determined that the temporary key request Db is not genuine.
  • the request generation unit 705 generates the section information request Dc that requests the transmission of the valid section information Dm.
  • the request generation unit 705 transmits the generated section information request Dc to the map server device 520 via the data transmission / reception unit 701.
  • the temporary key generation unit 706 generates the temporary key Da when the verification result by the verification unit 704 is true.
  • the temporary key generation unit 706 receives the valid section information Dm transmitted from the map server device 520 via the data transmission / reception unit 701
  • the temporary key generation unit 706 transmits the valid section information Dm received together with the generated temporary key Da via the data transmission / reception unit 701. And sends it to the car 320.
  • the temporary key generation unit 706 also generates the password Dq for activating the temporary key Da.
  • the password Dq for example, a one-time password can be adopted.
  • the temporary key generation unit 706 transmits the generated password Dq to the automobile 320 via the parking lot server device 420.
  • the abnormality verification unit 707 receives the abnormality information Dr transmitted from the parking lot server device 420 via the data transmission / reception unit 701, the abnormality verification process verifies the abnormality that has occurred in the vicinity of the automobile 320 based on the abnormality information Dr. I do.
  • Each process executed by the anomaly verification unit 707 corresponds to an anomaly verification procedure.
  • map server device 520 In the map server device 520 of the present embodiment, when the information acquisition unit 503 receives the section information request Dc transmitted from the OEM server device 700 via the data transmission / reception unit 501, the information acquisition unit 503 searches various data stored in the database 502. By doing so, the effective section information Dm is acquired. The information acquisition unit 503 transmits the acquired effective section information Dm to the OEM server device 700 via the data transmission / reception unit 501. In this case, the classification change unit 505 transmits the enlargement determination result Dl to the parking lot server device 420 via the OEM server device 700.
  • the terminal device 220 encrypts the vehicle information Do in step S252.
  • the terminal device 220 transmits the application information Dn and the encrypted vehicle information Do to the parking lot server device 420. Further, in step S254, the terminal device 220 transmits the application information Dn and the encrypted vehicle information Do, that is, the authentication information of the valet parking application to the OEM server device 700.
  • the parking lot server device 420 When the parking lot server device 420 receives the application information Dn and the encrypted vehicle information Do in step S451, the parking lot server device 420 proceeds to step S452 and generates a temporary key request Db. In step S453, the parking lot server device 420 transmits the temporary key request Db and the vehicle information Do as it is encrypted to the OEM server device 700.
  • the OEM server device 700 can decrypt the vehicle information Do encrypted by the terminal device 220, but the parking lot server device 420 cannot. Therefore, the parking lot server device 420 cannot know the contents of the vehicle information Do including the personal information transmitted from the terminal device 220.
  • the OEM server device 700 When the OEM server device 700 receives the temporary key request Db and the encrypted vehicle information Do in step S701 and receives the authentication information in step S702, the OEM server device 700 proceeds to step S703 to decrypt the vehicle information Do.
  • the OEM server device 700 verifies the authenticity of the temporary key request Db in step S704.
  • the OEM server device 700 executes the processes after step S705 only when it is determined that the temporary key request Db is genuine.
  • the OEM server device 700 determines that the temporary key request Db is not genuine, it cannot generate a temporary key Da for the user by sending an error message to the terminal device 220, and thus AVP. Is notified to the effect that the above cannot be executed, whereby a series of processes in the AVP system 120 is completed.
  • the OEM server device 700 generates the section information request Dc in step S705.
  • the OEM server device 700 transmits the section information request Dc to the map server device 500.
  • step S552 When the map server device 500 receives the section information request Dc in step S551, it proceeds to step S552 and acquires the effective section information Dm by searching various data stored in the database 502. After that, the map server device 500 transmits the effective section information Dm to the OEM server device 700 in step S553. The OEM server device 700 receives the effective section information Dm in step S707.
  • step S707 the OEM server device 700 receives the valid section information Dm in step S707
  • step S708 the OEM server device 700 proceeds to step S708 to generate the temporary key Da and the password Dq.
  • step S709 the OEM server device 700 transmits the temporary key Da and the valid section information Dm to the automobile 320. Further, the OEM server device 700 transmits the password Dq to the parking lot server device 420 in step S710.
  • step S352 Upon receiving the temporary key Da and the valid section information Dm in step S351, the automobile 320 proceeds to step S352 and generates an operation plan request Dp.
  • step S353 the automobile 320 transmits the operation plan request Dp to the parking lot server device 420.
  • the parking lot server device 420 receives the password Dq in step S454 and receives the operation plan request Dp in step S455, the parking lot server device 420 proceeds to step S406.
  • step S406 the parking lot server device 420 transmits the server-side operation plan Dd and the password Dq to the automobile 320.
  • step S354 the vehicle proceeds to step S355, verifies whether the combination of the temporary key Da and the password Dq is valid, and the combination is valid.
  • the temporary key Da is released by using the password Dq.
  • the automobile 320 releases the temporary key Da to the user by sending an error message to the terminal device 220 or the like. A notification is given to the effect that the AVP cannot be executed, and thus the series of processes in the AVP system 120 is completed.
  • step S309 Since the processing contents of steps S309 to S317 are the same as those of the first embodiment, the description thereof will be omitted here. Since the specific content of the second process in the switching process in step S313 is different from that of the first embodiment, the content will be described later.
  • the expansion request processing of this embodiment has the contents as shown in FIG.
  • the parking lot server device 420 generates the area expansion request Dk and transmits the generated area expansion request Dk to the OEM server device 700.
  • the OEM server device 700 receives the area expansion request Dk in step S711, the OEM server device 700 transmits the received area expansion request Dk to the map server device 520 in step S712.
  • the map server device 520 When the map server device 520 receives the area expansion request Dk in step S501, the map server device 520 makes an area expansion determination in step S502 to determine whether or not to expand the managed area. After that, in step S503, the map server device 520 generates an enlargement determination result Dl based on the result of the area expansion determination, and transmits the generated enlargement determination result Dl to the OEM server device 700.
  • the OEM server device 700 When the OEM server device 700 receives the enlargement determination result Dl in step S713, the OEM server device 700 transmits the received enlargement determination result Dl to the parking lot server device 420 in step S714.
  • the parking lot server device 420 receives the enlargement determination result Dl in step S411, the parking lot server device 420 proceeds to step S412. Since the processing contents of steps S412 and S413 are the same as those in the first embodiment, the description thereof will be omitted here.
  • a process after the process of step S415 is executed by the parking lot server device 420 is added to the second process of the first embodiment.
  • the parking lot server device 420 proceeds to step S457 after executing step S415, and transmits the abnormality information Dr to the OEM server device 700.
  • the OEM server device 700 receives the abnormality information Dr in step S715, the OEM server device 700 executes the abnormality verification process based on the abnormality information Dr in step S716.
  • Case 1 In the case of Case 1, it is assumed that the abnormality handling unit 406 of the parking lot server device 420 and the abnormality verification unit 707 of the OEM server device 700 execute the following processing. That is, the abnormality response processing unit 406 determines that, in this case, the communication of the automobile 320 has been hijacked by a malicious third party or the like, as in the first embodiment.
  • the abnormality response processing unit 406 generates an abnormality information Dr including information on the surroundings of the automobile 320 when such an abnormality is detected, a vehicle number and a product number of the automobile 320, an occurrence time, and the like, and generates the abnormality information Dr.
  • the abnormality information Dr is transmitted to the OEM server device 700.
  • the abnormality verification unit 707 receives the abnormality information Dr transmitted from the parking lot server device 420, it determines that an abnormality has occurred in the automobile 320 that has received the server-side operation plan Dd, and records various information related to the abnormality. do.
  • Case 2 In the case of Case 2, it is assumed that the abnormality handling unit 406 of the parking lot server device 420 and the abnormality verification unit 707 of the OEM server device 700 execute the following processing. That is, the abnormality response processing unit 406 determines which communication of another automobile or automobile 320 has been hijacked, that is, which of the other automobile or automobile 320 is abnormal, as in the first embodiment. After that, the abnormality response processing unit 406 includes information on the surroundings of the automobile 320 when such an abnormality is detected, information such as the vehicle number and product number of the automobile determined to be abnormal, the time of occurrence, and the like. Information Dr is generated, and the generated abnormality information Dr is transmitted to the OEM server device 700.
  • the abnormality verification unit 707 Upon receiving the abnormality information Dr transmitted from the parking lot server device 420, the abnormality verification unit 707 executes a diagnosis for the vehicle determined to be abnormal and records various information related to the abnormality. Examples of such a diagnosis include a diagnostic diagnosis and analysis of vehicle information.
  • a diagnosis include a diagnostic diagnosis and analysis of vehicle information.
  • the temporary key which is the digital key of the automobile 320
  • the temporary key is the parking lot server. It is not given to device 520. Therefore, even if the parking lot server device 520 is hacked by a malicious third party, the temporary key will not be acquired, and there is no possibility that the digital key mechanism of the automobile 320 will be read.
  • the confidentiality of the digital key mechanism of the automobile 320 is enhanced, an excellent effect that the safety of the system can be enhanced can be obtained.
  • the OEM server device 700 When the OEM server device 700 generates the temporary key, it also generates a password for activating the temporary key. Further, when the automobile 320 receives the temporary key and the password, the automobile 320 executes the automatic driving control according to the driving plan. That is, in this case, the operation authority of the automobile 320 and the like are given only when both the temporary key and the password are prepared. Then, the OEM server device 700 directly transmits the temporary key to the automobile 320, and separately, transmits the password via the parking lot server device 520.
  • the parking lot server device 520 is designed to transmit the generated server-side operation plan Dd and password Dq as a set to the automobile 320. In this way, if the temporary key Da can be normally released by the password Dq transmitted from the parking lot server device 520, the automobile 320 also has a true server-side operation plan Dd received together with the password Dq. That is, it can be determined that the data is officially transmitted from the parking lot server device 520.
  • the abnormality response processing unit 406 of the parking lot server device 420 transmits the abnormality information Dr indicating the result of the stratification of the abnormality to the OEM server device 700. Then, when the abnormality verification unit 707 of the OEM server device 700 receives the abnormality information Dr, the abnormality verification unit 707 verifies the abnormality generated in the vicinity of the automobile 320 based on the abnormality information Dr. In this way, when an abnormality occurs, the OEM server device 700 can perform a response that cannot be performed by the parking lot server device 420 alone, for example, a diagnosis of a vehicle determined to be abnormal.
  • each information in the case of an abnormality is stored in the OEM server device 700. Therefore, according to the above configuration, it is possible to take measures to prevent the occurrence of an abnormality, such as examining countermeasures against the cause of the abnormality, based on each information stored in the OEM server device 700. ..
  • the AVP system 130 of the present embodiment like the AVP system 120 of the second embodiment, includes a terminal device 220, an automobile 320, a parking lot server device 420, a map server device 520, and an OEM server device 700. I have. However, in this case, the communication between the automobile 320 and the map server device 520 has been changed.
  • the automobile 320 and the map server device 520 are OEM server devices for transmitting and receiving specific data such as area information request Dg, parkingable area information Df, parking position information Di, and departure information Dj. Communication is performed via 700. That is, the request generation unit 305 of the automobile 320 transmits the area information request Dg to the map server device 520 via the OEM server device 700. Further, the parking position transmission unit 310 of the automobile 320 transmits the generated parking position information Di and departure information Dj to the map server device 520 via the OEM server device 700.
  • the first process of the present embodiment has the contents as shown in FIG.
  • the automobile 320 generates the area information request Dg and transmits the generated area information request Dg to the OEM server device 700.
  • the OEM server device 700 receives the area information request Dg in step S717, the OEM server device 700 transmits the received area information request Dg to the map server device 520 in step S718.
  • the map server device 520 When the map server device 520 receives the area information request Dg in step S507, the map server device 520 acquires the parkingable area information Df by searching various data stored in the database 502 in step S508. After that, the map server device 520 transmits the parkingable area information Df to the OEM server device 700 in step S509.
  • the OEM server device 700 When the OEM server device 700 receives the parkable area information Df in step S719, the OEM server device 700 transmits the received parkable area information Df to the automobile 320 in step S720.
  • the vehicle 320 receives the parkable area information Df in step S319, the vehicle side driving including a route leading the vehicle 300 to the target position included in the unmanaged area based on the parkable area information Df in step S320. Generate a plan Dh.
  • the parking process of the present embodiment has the contents as shown in FIG. First, in step S323, the automobile 320 generates the parking position information Di and transmits the generated parking position information Di to the OEM server device 700.
  • the OEM server device 700 When the OEM server device 700 receives the parking position information Di in step S721, the OEM server device 700 transmits the received parking position information Di to the map server device 520 in step S721.
  • the map server device 520 receives the parking position information Di in step S510, in step S511, the database 502 is set so that the area represented by the parking position information Di is excluded from the area where the vehicle 320 can be parked in the unmanaged area. Update.
  • the departure processing of the present embodiment has the contents as shown in FIG. First, in step S324, the automobile 320 generates departure information Dj and transmits the generated departure information Dj together with the parking position information Di to the OEM server device 700.
  • the OEM server device 700 When the OEM server device 700 receives the departure information Dj and the parking position information Di in step S723, the OEM server device 700 transmits the received departure information Dj and the parking position information Di to the map server device 520 in step S724.
  • the map server device 520 receives the departure information Dj and the parking position information Di in step S512, the map server device 520 returns the area represented by the parking position information Di to the area where the vehicle 320 can be parked in the unmanaged area in step S513.
  • the second embodiment and the third embodiment have the following merits, respectively. That is, in the second embodiment, the automobile 320 and the map server device 520 transmit and receive specific data by directly communicating with each other. Therefore, according to the second embodiment, it is possible to simplify the process related to the transmission / reception of specific data as compared with the third embodiment.
  • the automobile 320 and the map server device 520 transmit and receive specific data by indirectly communicating with each other via the OEM server device 700.
  • the communication between the automobile 320 and the OEM server device 700 and the communication between the OEM server device 700 and the map server device 520 are originally performed for transmitting and receiving other data. Therefore, according to the third embodiment, it is possible to suppress an increase in communication paths as compared with the second embodiment.
  • the controls and methods thereof described in the present disclosure are realized by a dedicated computer provided by configuring a processor and memory programmed to perform one or more functions embodied by a computer program. May be done.
  • the controls and methods thereof described in the present disclosure may be implemented by a dedicated computer provided by configuring the processor with one or more dedicated hardware logic circuits.
  • the control unit and method thereof described in the present disclosure may be a combination of a processor and memory programmed to perform one or more functions and a processor composed of one or more hardware logic circuits. It may be realized by one or more dedicated computers configured.
  • the computer program may be stored in a computer-readable non-transitional tangible recording medium as an instruction executed by the computer.

Abstract

車両(300、320)は、サーバ側運転計画の真偽を判定する運転計画判定部(306)と、前記運転計画判定部により前記サーバ側運転計画が正しくないと判定されると地図サーバ装置(500、520)に対して駐車可能領域情報の送信を要求する要求生成部(305)と、前記駐車可能領域情報を受信すると、その駐車可能領域情報に基づいて管理外領域に含まれた目標位置へと前記車両を導く経路が含まれる車両側運転計画を生成する車両側運転計画部(308)と、前記運転計画判定部により前記サーバ側運転計画が正しいと判定される場合には前記サーバ側運転計画に従った自動運転制御を実行するとともに、前記運転計画判定部により前記サーバ側運転計画が正しくないと判定される場合には前記車両側運転計画に従った自動運転制御を実行する自動運転制御部(309)と、を備える。

Description

自動バレーパーキングシステム 関連出願の相互参照
 本出願は、2020年1月15日に出願された日本出願番号2020-004401号に基づくもので、ここにその記載内容を援用する。
 本開示は、自動運転制御によるバレーパーキングを実現する自動バレーパーキングシステムに関する。
 従来、自動運転制御によるバレーパーキングシステムに関して、特許文献1に記載されるような技術が提案されている。本明細書では、自動運転制御によるバレーパーキングシステムのことを自動バレーパーキングシステムと称することがある。このような従来技術では、駐車場側に設けられる管理サーバなどのサーバ装置により作成された運転計画が車両に対して送信されるようになっている。
特開2018-041381号公報
 上記従来技術のシステムでは、駐車場サーバ装置と車両との間の通信が悪意のある第三者であるハッカーなどにより傍受された場合などには、車両に対して不正な内容の運転計画が送信される可能性がある。そうすると、車両は、その不正な運転計画に基づいて自動運転制御を行うことになる。この場合、車両が正しい駐車位置に駐車することができなくなるばかりか、最悪の場合、盗難などの被害が生じるおそれがある。このようなことから、上記従来技術のシステムは、システムの安全性が十分に高められているとは言い難く、セキュリティの面において課題があった。
 本開示の目的は、システムの安全性を高めることができる自動バレーパーキングシステムを提供することにある。
 本開示の一態様において、自動バレーパーキングシステムは、それぞれの間で互いにデータの送受信が可能に構成された車両、駐車場サーバ装置および駐車場内の領域に関する情報が記憶されたデータベースを有する地図サーバ装置を含み、自動運転制御によるバレーパーキングを実行するシステムである。この場合、前記駐車場内の領域は、少なくとも前記駐車場サーバ装置により管理される管理内領域と前記駐車場サーバ装置により管理されない管理外領域とに区分されている。
 前記駐車場サーバ装置は、前記管理内領域に含まれた目標位置へと前記車両を導く経路が含まれるサーバ側運転計画を生成し、そのサーバ側運転計画を前記車両に送信するサーバ側運転計画部を備える。前記地図サーバ装置は、前記車両からの要求に応じて前記管理外領域において前記車両の駐車が可能な領域を表す情報である駐車可能領域情報を前記データベースから取得し、その駐車可能領域情報を前記車両に送信する情報取得部を備える。前記車両は、運転計画判定部、要求生成部、車両側運転計画部および自動運転制御部を備える。
 前記運転計画判定部は、前記サーバ側運転計画の真偽を判定する。前記要求生成部は、前記運転計画判定部により前記サーバ側運転計画が正しくないと判定されると前記地図サーバ装置に対して前記駐車可能領域情報の送信を要求する。前記車両側運転計画部は、前記駐車可能領域情報を受信すると、その駐車可能領域情報に基づいて前記管理外領域に含まれた目標位置へと前記車両を導く経路が含まれる車両側運転計画を生成する。前記自動運転制御部は、前記運転計画判定部により前記サーバ側運転計画が正しいと判定される場合には前記サーバ側運転計画に従った自動運転制御を実行するとともに、前記運転計画判定部により前記サーバ側運転計画が正しくないと判定される場合には前記車両側運転計画に従った自動運転制御を実行する。上記構成では、駐車場サーバ装置と車両との間の通信を傍受した悪意のある第三者によりサーバ側運転計画が改ざんされた場合であっても、車両主導の自動運転制御によって駐車場サーバ装置により管理されない管理外領域に含まれる目標位置への自動駐車が行われるため、車両を正常に駐車させることが可能となる。したがって、上記構成によれば、システムの安全性を高めることができるという優れた効果が得られる。
 本開示についての上記目的およびその他の目的、特徴や利点は、添付の図面を参照しながら下記の詳細な記述により、より明確になる。その図面は、
図1は、第1実施形態に係る自動バレーパーキングシステムの全体構成を模式的に示す図であり、 図2は、第1実施形態に係る自動バレーパーキングシステムの各部の詳細構成を模式的に示す図であり、 図3は、第1実施形態に係る自動バレーパーキングが実行される際における各部の処理の流れを示す図その1であり、 図4は、第1実施形態に係る拡大要求処理の内容を示す図であり、 図5は、第1実施形態に係る自動バレーパーキングが実行される際における各部の処理の流れを示す図その2であり、 図6は、第1実施形態に係る切り替え時処理の第1処理の内容を示す図であり、 図7は、第1実施形態に係る切り替え時処理の第2処理の内容を示す図であり、 図8は、第1実施形態に係る駐車時処理の内容を示す図であり、 図9は、第1実施形態に係る出発時処理の内容を示す図であり、 図10は、第1実施形態に係る運転計画の判定に関する具体的な事例1を説明するための図であり、 図11は、第1実施形態に係る運転計画の判定に関する具体的な事例2を説明するための図であり、 図12は、第1実施形態に係る運転計画の判定に関する具体的な事例3を説明するための図であり、 図13は、第2実施形態に係る自動バレーパーキングシステムの全体構成を模式的に示す図であり、 図14は、第2実施形態に係る自動バレーパーキングシステムの各部の詳細構成を模式的に示す図であり、 図15は、第2実施形態に係る自動バレーパーキングが実行される際における各部の処理の流れを示す図その1であり、 図16は、第2実施形態に係る自動バレーパーキングが実行される際における各部の処理の流れを示す図その2であり、 図17は、第2実施形態に係る拡大要求処理の内容を示す図であり、 図18は、第2実施形態に係る切り替え時処理の第2処理の内容を示す図であり、 図19は、第3実施形態に係る自動バレーパーキングシステムの各部の詳細構成を模式的に示す図であり、 図20は、第3実施形態に係る切り替え時処理の第1処理の内容を示す図であり、 図21は、第3実施形態に係る駐車時処理の内容を示す図であり、 図22は、第3実施形態に係る出発時処理の内容を示す図である。
 以下、複数の実施形態について図面を参照して説明する。なお、各実施形態において実質的に同一の構成には同一の符号を付して説明を省略する。
   (第1実施形態)
 以下、第1実施形態について図1~図12を参照して説明する。
  <自動バレーパーキングシステム100の全体構成>
 図1に示す本実施形態の自動バレーパーキングシステム100は、端末装置200、車両に相当する自動車300、駐車場サーバ装置400および地図サーバ装置500を含み、自動運転制御によるバレーパーキングを実行するシステムである。なお、本明細書では、自動バレーパーキングのことをAVPと省略することがある。端末装置200は、通信機能を有するとともに、その所有者の認証情報が格納された機器である。端末装置200および自動車300は、それぞれの間でデータの送受信、つまり通信が可能に構成されている。
 端末装置200および自動車300は、図1に破線で示すように、例えば近距離無線通信によりデータの送受信を行う構成でもよいし、ネットワーク600を介してデータの送受信を行う構成でもよい。ネットワーク600としては、例えば、無線LAN、移動体通信網などを挙げることができる。また、端末装置200および駐車場サーバ装置400は、ネットワーク600を介して通信可能に接続されており、自動車300および駐車場サーバ装置400は、ネットワーク600を介して通信可能に接続されている。このように、AVPシステム100では、端末装置200、自動車300および駐車場サーバ装置400は、それぞれの間で互いにデータの送受信が可能に構成されている。
 本実施形態では、端末装置200は、例えばスマートフォン、タブレット端末などのスマートデバイスとなっている。なお、端末装置200としては、所有者の認証情報が格納されるとともに通信機能が追加された自動車用電子キーなどであってもよい。自動車300は、自動運転機能を有する自動車である。自動車300および地図サーバ装置500は、ネットワークを介して通信可能に接続されている。
 駐車場サーバ装置400は、バレーパーキングサービスを提供する施設の駐車場に設けられるサーバ装置である。駐車場サーバ装置400は、このような施設または施設と契約している駐車場管理会社により管理および管轄されている。なお、駐車場サーバ装置400は、例えば駐車場管理会社の本社ビルなど、駐車場とは異なる場所に設けられることもある。地図サーバ装置500は、後述する一時鍵の有効区間に関する情報である有効区間情報を取得し、その有効区間情報を自動車300に送信する。
 地図サーバ装置500は、信頼できる第三者機関、例えば自動運転制御に関する行政、測量などを取り扱う専門の公的機関、国土交通省の関係機関などにより管理および管轄されている。この場合、駐車場内の領域は、少なくとも駐車場サーバ装置400により管理される管理内領域と駐車場サーバ装置400により管理されない管理外領域とに区分されている。地図サーバ装置500は、このような駐車場内の領域に関する情報が記憶されたデータベースを有している。
  <端末装置200の詳細構成>
 端末装置200は、その内部に電子鍵が格納されており、電子鍵を用いた認証を行うことにより、自動車300に自動運転を実行させることができる。しかしながら、このような電子鍵を外部の装置などに対して特段の制限なく送信することは、セキュリティの低下を招くおそれがあることから好ましくない。
 そこで、この場合、AVPが実行される際にだけ、端末装置200は、電子鍵と同等の鍵として機能する一時鍵Daを生成する。このような一時鍵Daにより電子鍵と同様に所有者の認証を行うことが可能となり、自動車300に自動運転を実行させることができる。ただし、一時鍵Daは、電子鍵とは異なる条件、例えば予め定められた有効期間を過ぎた場合、自動車300が有効区間の範囲外に出た場合などに失効するようになっている。
 図2に示すように、端末装置200は、外部の装置との間で各種のデータを送受信するデータ送受信部201および各種のデータを記憶する記憶部202を備えている。記憶部202には、予め格納された各種の情報のほか、データ送受信部201を介して受信される各種の情報も記憶される。また、端末装置200は、検証部203および一時鍵生成部204などの機能ブロックを備えている。
 これら各機能ブロックは、端末装置200が備えるCPUが非遷移的実体的記憶媒体に格納されているコンピュータプログラムを実行してコンピュータプログラムに対応する処理を実行することにより実現されている、つまりソフトウェアにより実現されている。なお、各機能ブロックのうち少なくとも一部をハードウェアにより実現する構成としてもよい。
 検証部203は、データ送受信部201を介して駐車場サーバ装置400から送信される一時鍵要求Dbを受信すると、その一時鍵要求Dbの真贋を検証する。なお、駐車場サーバ装置400による一時鍵要求Dbの送信については後述する。一時鍵生成部204は、検証部203による検証結果が真である場合に一時鍵Daを生成する。また、一時鍵生成部204は、生成した一時鍵Daを、データ送受信部201を介して自動車300および駐車場サーバ装置400に送信する。
  <自動車300の詳細構成>
 自動車300は、外部の装置との間で各種のデータを送受信するデータ送受信部301および各種のデータを記憶する記憶部302を備えている。記憶部302には、予め格納された各種の情報のほか、データ送受信部301を介して受信される各種の情報も記憶される。また、自動車300は、検証部303、有効期間判定部304、要求生成部305、運転計画判定部306、情報送信部307、運転計画部308、自動運転制御部309および駐車位置送信部310などの機能ブロックを備えている。
 これら各機能ブロックは、自動車300が備えるCPUが非遷移的実体的記憶媒体に格納されているコンピュータプログラムを実行してコンピュータプログラムに対応する処理を実行することにより実現されている、つまりソフトウェアにより実現されている。なお、各機能ブロックのうち少なくとも一部をハードウェアにより実現する構成としてもよい。
 検証部303は、端末装置200および駐車場サーバ装置400から送信された一時鍵Daを受信すると、それら一時鍵Daの真贋を検証するものである。なお、駐車場サーバ装置400による一時鍵Daの送信については後述する。一時鍵Daの検証方法としては、様々な方法を採用することができるが、例えば一時鍵Daに署名を付与し、その署名を検証する方法を採用することができる。
 有効期間判定部304は、検証部303による検証結果が真である場合に一時鍵Daの有効期間を判定する。要求生成部305は、有効区間情報の送信を要求する区間情報要求Dcを生成する。区間情報要求Dcには、自動車300の現在位置の情報も含まれている。要求生成部305は、生成した区間情報要求Dcを、データ送受信部301を介して地図サーバ装置500に送信する。要求生成部305により実行される各処理は、要求生成手順に相当する。
 運転計画判定部306は、駐車場サーバ装置400から送信された運転計画Ddを受信すると、その運転計画Ddの真偽を判定する。この場合における「真」とは改ざんの可能性が無く正しいものを意味し、「偽」とは改ざんの可能性が有り正しくないものを意味している。なお、駐車場サーバ装置400による運転計画Ddの送信については後述する。本明細書では、駐車場サーバ装置400により生成される運転計画のことをサーバ側運転計画と称することがある。運転計画判定部306により実行される各処理は、運転計画判定手順に相当する。
 情報送信部307は、運転計画判定部306によりサーバ側運転計画Ddが正しくない、つまり改ざんの可能性が有ると判定されると、車両関連情報Deを取得する。情報送信部307は、取得した車両関連情報Deを、データ送受信部301を介して駐車場サーバ装置400に送信する。車両関連情報Deは、自動車300に関連する情報であり、例えば、自動車300の目標駐車位置付近の映像、自動車300に搭載されている各種のセンサから得られる情報、自動車300の現在位置を表す位置情報など、自動車300の周囲の情報が挙げられる。なお、これらの情報は、自動車300に搭載されたカメラおよび各種のセンサだけでなく、駐車場に設けられたカメラ、各種のセンサなどから取得することもできる。情報送信部307により実行される各処理は、情報送信手順に相当する。
 また、要求生成部305は、運転計画判定部306によりサーバ側運転計画Ddが正しくない、つまりサーバ側運転計画Ddに改ざんの可能性が有ると判定されると、駐車可能領域情報Dfの送信を要求する領域情報要求Dgを生成する。要求生成部305は、生成した領域情報要求Dgを、データ送受信部301を介して地図サーバ装置500に送信する。駐車可能領域情報Dfは、管理外領域において自動車300の駐車が可能な領域を表す情報である。
 運転計画部308は、車両側運転計画部として機能するものであり、データ送受信部301を介して地図サーバ装置500から送信された駐車可能領域情報Dfを受信すると、その駐車可能領域情報Dfに基づいて運転計画Dhを生成する。運転計画部308により実行される各処理は、車両側運転計画手順に相当する。なお、地図サーバ装置500による駐車可能領域情報Dfの送信については後述する。運転計画Dhには、自動車300の現在位置、管理外領域に含まれた目標位置、現在位置から目標位置へと自動車300を導く経路、自動車300の直進、右左折および後退のタイミング、走行速度などが含まれている。本明細書では、自動車300により生成される運転計画のことを車両側運転計画と称することがある。
 自動運転制御部309は、運転計画判定部306によりサーバ側運転計画Ddが正しく改ざんの可能性が無いと判定される場合にはサーバ側運転計画Ddに従った自動運転制御を実行する。また、自動運転制御部309は、運転計画判定部306によりサーバ側運転計画Ddが正しくなく改ざんの可能性が有ると判定される場合には車両側運転計画Dhに従った自動運転制御を実行する。自動運転制御部309により実行される各処理は、自動運転制御手順に相当する。
 駐車位置送信部310は、自動運転制御部307が車両側運転計画Dhに従った自動運転制御を実行することにより管理外領域に含まれた目標位置への自動車300の駐車が完了すると、その駐車された位置、つまり自動車300の停車位置を表す駐車位置情報Diを生成する。駐車位置送信部310は、生成した駐車位置情報Diを、データ送受信部301を介して地図サーバ装置500に送信する。
 また、駐車位置送信部310は、上述したように管理外領域に含まれた目標位置に駐車された自動車300が出庫のために出発する際、自動車300が出発する旨を表す出発情報Djを生成する。駐車位置送信部310は、生成した出発情報Djおよび駐車位置情報Diを、データ送受信部301を介して地図サーバ装置500に送信する。駐車位置送信部310により実行される各処理は、駐車位置送信手順に相当する。
  <駐車場サーバ装置400の詳細構成>
 駐車場サーバ装置400は、外部の装置との間で各種のデータを送受信するデータ送受信部401および各種のデータを記憶する記憶部402を備えている。記憶部402には、予め格納された各種の情報のほか、データ送受信部401を介して受信される各種の情報も記憶される。また、駐車場サーバ装置400は、鍵要求生成部403、署名生成部404、運転計画部405、異常対応処理部406および要求生成部407などの機能ブロックを備えている。
 これら各機能ブロックは、駐車場サーバ装置400が備えるCPUが非遷移的実体的記憶媒体に格納されているコンピュータプログラムを実行してコンピュータプログラムに対応する処理を実行することにより実現されている、つまりソフトウェアにより実現されている。なお、各機能ブロックのうち少なくとも一部をハードウェアにより実現する構成としてもよい。
 鍵要求生成部403は、一時鍵Daの生成を要求する一時鍵要求Dbを生成し、その一時鍵要求Dbを端末装置200に送信する。署名生成部404は、鍵要求生成部403により生成された一時鍵要求Dbに署名を付与する。このように署名を付与する理由は、端末装置200において一時鍵要求Dbの真贋を判定できるようにするためである。このように署名が付与された一時鍵要求Dbは、データ送受信部401を介して端末装置200に送信される。
 運転計画部405は、サーバ側運転計画部として機能するものであり、データ送受信部401を介して端末装置200から送信された一時鍵Daを受信すると、サーバ側運転計画Ddを生成する。サーバ側運転計画Ddには、自動車300の現在位置、管理内領域に含まれた目標位置、現在位置から目標位置へと自動車300を導く経路、自動車300の直進、右左折および後退のタイミング、走行速度などが含まれている。
 運転計画部405は、管理内領域に存在する駐車枠、つまり駐車スペースの空き状況などを考慮したうえで、最適な位置を上述した目標位置として設定する。運転計画部405は、生成したサーバ側運転計画Ddおよび一時鍵Daを、データ送受信部401を介して自動車300に送信する。運転計画部405により実行される各処理は、サーバ側運転計画手順に相当する。
 異常対応処理部406は、データ送受信部401を介して自動車300から送信された車両関連情報Deを受信すると、その車両関連情報Deおよびサーバ側運転計画Ddに基づいて、サーバ側運転計画Ddに起因して自動車300の周辺において発生した異常の層別を行う。そして、異常対応処理部406は、その層別の結果に応じた異常対応処理を実行する。異常対応処理部406により実行される各処理は、異常対応処理手順に相当する。なお、これら異常の層別および異常対応処理の具体的な内容などについては後述する。
 要求生成部407は、管理内領域に自動車300の駐車が可能な領域が存在しないと判断すると、管理領域の拡大を要求する領域拡大要求Dkを生成する。要求生成部407は、生成した領域拡大要求Dkを、データ送受信部401を介して地図サーバ装置500に送信する。つまり、要求生成部407は、管理内領域に駐車枠の空きが存在しないと判断すると、地図サーバ装置500に対して管理内領域の拡大を要求する。要求生成部407により実行される各処理は、要求生成手順に相当する。
 要求生成部407は、次のような場合にも領域拡大要求Dkを生成することができる。すなわち、要求生成部407は、現在の駐車対象とされる自動車300に関しては駐車が可能な領域が存在するものの、後続で駐車要求があり、その駐車対象とされる1台または複数台の自動車の駐車が可能な領域が存在しないと判断すると、領域拡大要求Dkを生成する。この場合、要求生成部407は、後続の自動車の台数に応じて、それら後続の自動車の全てが駐車可能となるように管理領域の拡大を要求するような内容を表す領域拡大要求Dkを生成することになる。
 上述したように管理内領域に自動車300の駐車が可能な領域が存在しないと判断される場合、言い換えると、要求生成部407により領域拡大要求Dkが生成される場合、運転計画部405は、サーバ側運転計画Ddの生成を一時中断する。そして、運転計画部405は、データ送受信部401を介して地図サーバ装置500から送信された拡大判定結果Dlを受信すると、その拡大判定結果Dlの内容に応じてサーバ側運転計画Ddの生成を再開する。なお、地図サーバ装置500による拡大判定結果Dlの送信などについては後述するが、拡大判定結果Dlには、管理内領域の拡大の可否、拡大後の管理内領域を表す情報などが含まれる。
 具体的には、運転計画部405は、受信した拡大判定結果Dlが、管理内領域の拡大ができないという結果を表す内容である場合、サーバ側運転計画Ddの生成の中断を継続する。また、運転計画部405は、受信した拡大判定結果Dlが、管理内領域の拡大が可能であるという結果を表す内容である場合、サーバ側運転計画Ddの生成を再開する。この場合、運転計画部405は、拡大後の管理内領域を表す情報に基づいて、目標位置の設定を行うことになる。
  <地図サーバ装置500の詳細構成>
 地図サーバ装置500は、外部の装置との間で各種のデータを送受信するデータ送受信部501および各種のデータが蓄積されたデータベース502を備えている。また、地図サーバ装置500は、情報取得部503およびデータベース更新部504などの機能ブロックを備えている。これら各機能ブロックは、地図サーバ装置500が備えるCPUが非遷移的実体的記憶媒体に格納されているコンピュータプログラムを実行してコンピュータプログラムに対応する処理を実行することにより実現されている、つまりソフトウェアにより実現されている。なお、各機能ブロックのうち少なくとも一部をハードウェアにより実現する構成としてもよい。
 情報取得部503は、データベース502に格納された各種のデータを取得する。情報取得部503は、データ送受信部501を介して自動車300から送信された区間情報要求Dcを受信すると、データベース502に蓄積された各種データを検索することにより一時鍵Daの有効区間に関する情報である有効区間情報Dmを取得する。情報取得部503は、取得した有効区間情報Dmを、データ送受信部501を介して自動車300に送信する。
 なお、有効区間は、一時鍵Daによって自動車300が走行可能となる範囲である走行可能範囲に相当する。また、有効区間情報は、走行可能範囲に関する情報である走行可能範囲情報に相当する。有効区間情報Dmは、例えば信頼できる第三者機関により予め準備されているものであり、データベース502内に蓄積されている。有効区間情報Dgは、一時鍵Daが有効に使用できる区間である有効区間が記憶された地図情報となっている。なお、有効区間としては、例えばAVPのサービスが提供されるエリア、つまり駐車場内のエリアだけを対象とすることができる。
 また、情報取得部503は、データ送受信部501を介して自動車300から送信された領域情報要求Dgを受信すると、データベース502に蓄積された各種データを検索することにより、駐車可能領域情報Dfを取得する。情報取得部503は、取得した駐車可能領域情報Dfを、データ送受信部501を介して自動車300に送信する。つまり、情報取得部503は、自動車300からの要求に応じて駐車可能領域情報Dfをデータベース502から取得し、その駐車可能領域情報Dfを自動車300に送信する。情報取得部503により実行される各処理は、情報取得手順に相当する。
 データベース更新部504は、データベース502の更新を行うものであり、区分変更部505および駐車可能領域変更部506を備えている。区分変更部505は、データ送受信部501を介して駐車場サーバ装置400から送信された領域拡大要求Dkを受信すると、管理内領域の拡大の可否を判断する。区分変更部505は、管理内領域の拡大が可能であると判断すると、管理内領域を拡大するようにデータベース502を更新する。
 つまり、区分変更部505は、駐車場サーバ装置400からの要求に応じて管理内領域を拡大するようにデータベース502に記憶された情報を更新する。また、区分変更部505は、管理内領域の拡大の可否、拡大後の管理内領域を表す情報などが含まれる拡大判定結果Dlを、データ送受信部501を介して駐車場サーバ装置400に送信する。区分変更部505により実行される各処理は、区分変更手順に相当する。
 駐車可能領域変更部506は、データ送受信部501を介して自動車300から送信された駐車位置情報Diを受信すると、その駐車位置情報Diが表す領域、つまり自動車300が駐車した場所を、管理外領域において自動車300の駐車が可能な領域から除外するようにデータベース502を更新する。つまり、駐車可能領域変更部506は、駐車位置情報Diを受信すると、その駐車位置情報Diが表す領域を管理外領域において自動車300の駐車が可能な領域から除外するようにデータベース502に記憶された情報を更新する。
 また、駐車可能領域変更部506は、データ送受信部501を介して自動車300から送信された出発情報Djおよび駐車位置情報Diを受信すると、その駐車位置情報Diが表す領域、つまり管理外領域において自動車300の駐車が可能な領域から除外されていた場所を、管理外領域において自動車300の駐車が可能な領域に戻すようにデータベース502を更新する。つまり、駐車可能領域変更部506は、出発情報Djおよび駐車位置情報Diを受信すると、その駐車位置情報Diが表す領域を管理外領域において自動車300の駐車が可能な領域に戻すようにデータベース502に記憶された情報を更新する。駐車可能領域変更部506により時刻される各処理は、駐車可能領域変更手順に相当する。
  <運転計画判定部による具体的な判定手法>
 自動車300の運転計画判定部306によるサーバ側運転計画Ddの具体的な判定手法としては、例えば以下のような手法を採用することができる。すなわち、運転計画判定部306は、サーバ側運転計画Ddの経路に自動車300が駐車場の外部に導かれる経路が含まれているとサーバ側運転計画Ddが正しくなく改ざんの可能性が有ると判定するようになっている。
 また、運転計画判定部306は、サーバ側運転計画Ddの目標位置に自動車300とは別の自動車などの車両が停車しているとサーバ側運転計画Ddが正しくなく改ざんの可能性が有ると判定するようになっている。さらに、運転計画判定部306は、サーバ側運転計画Ddの目標位置を含む経路上に自動車300の走行の妨げとなる物体である障害物が存在する場合、サーバ側運転計画Ddが正しくなく改ざんの可能性が有ると判定するようになっている。
 次に、上記構成の作用について説明する。まず、AVPが実行される際における各部の処理について図3~図9を参照して説明する。
  <「AVP申し込み」から「一時鍵検証」までの処理の流れ>
 AVP申し込み~一時鍵検証までの処理は、図3に示すような内容の処理となる。まず、ユーザの操作によりバレーパーキングが申し込まれると、端末装置200は、ステップS201において、バレーパーキングを申し込む旨を表す申込情報Dnを、駐車場サーバ装置400へ送信する。
 申込情報Dnには、バレーパーキングの対象とする自動車300の種類(例えば、普通自動車であるか、軽自動車であるか、など)、車高など、駐車枠の選択に役立つ情報が含まれていてもよい。駐車場サーバ装置400は、ステップS401において申込情報Dnを受信すると、ステップS402において一時鍵要求Dbを生成し、ステップS403において一時鍵要求Dbに署名を付与する。その後、駐車場サーバ装置400は、ステップS404において、署名が付与された一時鍵要求Dbを端末装置200へ送信する。
 端末装置200は、ステップS202において一時鍵要求Dbを受信すると、ステップS203において一時鍵要求Dbに付与された署名に基づいて一時鍵要求Dbの真贋を検証する。端末装置200は、ステップS203での検証結果が真である場合、ステップS204において一時鍵Daを生成する。その後、端末装置200は、ステップS205において一時鍵Daを自動車300へ送信するとともに、ステップS206において一時鍵Daを駐車場サーバ装置400へ送信する。
 自動車300は、ステップS301において一時鍵Daを受信すると、ステップS302において一時鍵Daの真贋を検証する。駐車場サーバ装置400は、ステップS405において一時鍵Daを受信すると、ステップS406において、駐車場の管理内領域に自動車300の駐車可能な領域が存在するか否かを判断する。ここで、管理内領域に自動車300の駐車可能な領域となる駐車枠が存在しないと判断される場合、ステップS406で「NO」となり、ステップS407に進む。ステップS407では、駐車可能な領域の拡大を要求するための拡大要求処理が実行される。なお、拡大要求処理については後述する。ステップS407の実行後、ステップS408に進む。
 一方、管理内領域に自動車300の駐車可能な領域となる駐車枠が存在すると判断される場合、ステップS406で「YES」となり、ステップS408に進む。駐車場サーバ装置400は、ステップS408において、管理内領域に含まれた目標位置へと自動車300を導く経路が含まれるサーバ側運転計画Ddを生成する。この際、駐車場サーバ装置400は、駐車枠の空き状況に応じて適切な目標位置を選定する。なお、申込情報Dnに自動車300の種類、車高などの情報が含まれている場合、駐車場サーバ装置400は、それらの情報を考慮して最適な目標位置を選定するようにしてもよい。
 その後、駐車場サーバ装置400は、ステップS409において一時鍵Daおよび生成したサーバ側運転計画Ddを自動車300へ送信する。自動車300は、ステップS303において一時鍵Daおよびサーバ側運転計画Ddを受信すると、ステップS304において一時鍵Daの真贋を検証する。
  <拡大要求処理について>
 拡大要求処理は、図4に示すような内容となる。まず、駐車場サーバ装置400は、ステップS410において、領域拡大要求Dkを生成するとともに、その生成した領域拡大要求Dkを地図サーバ装置500へ送信する。地図サーバ装置500は、ステップS501において領域拡大要求Dkを受信すると、ステップS502において、管理内領域の拡大の可否を判断する領域拡大判定を行う。
 その後、地図サーバ装置500は、ステップS503において、領域拡大判定の結果に基づいて拡大判定結果Dlを生成するとともに、その生成した拡大判定結果Dlを駐車場サーバ装置400へ送信する。駐車場サーバ装置400は、ステップS411において拡大判定結果Dlを受信すると、ステップS412において拡大判定結果Dlに基づいて管理内領域の拡大が可能であるか否かを判断する。
 ここで、管理内領域の拡大が可能であると判断される場合、ステップS412で「YES」となり、拡大要求処理を終了し、サーバ側運転計画Ddを生成するためのステップS408に進む。これに対し、管理内領域の拡大が不可能であると判断される場合、ステップS412で「NO」となり、ステップS413に進む。ステップS413では、自動運転がペンディングとされる。この場合、所定時間の経過後などに再び拡大要求処理が実行され、管理内領域の拡大の可否が判断される。
  <「有効期間判定」から「出発時処理」までの処理の流れ>
 有効期間判定~出発時処理までの処理は、図5に示すような内容の処理となる。まず、自動車300は、ステップS302およびS304での検証結果が真である場合、ステップS305において一時鍵Daの有効期間を判定する。自動車300は、ステップS305での判定の結果、有効期間を過ぎていないと判断すると、ステップS306において区間情報要求Dcを生成する。その後、自動車300は、ステップS307において区間情報要求Dcを地図サーバ装置500へ送信する。
 地図サーバ装置500は、ステップS501において区間情報要求Dcを受信すると、ステップS505においてデータベース502に蓄積された各種データを検索することにより有効区間情報Dmを取得する。その後、地図サーバ装置500は、ステップS506において有効区間情報Dmを自動車300へ送信する。自動車300は、ステップS308において有効区間情報Dmを受信すると、ステップS309においてサーバ側運転計画Ddの真偽を判定する。詳細は後述するが、自動車300は、有効区間情報Dmとサーバ側運転計画Ddとを照合することなどにより、サーバ側運転計画Ddの真偽を判定する。
 ここで、サーバ側運転計画Ddが正しく改ざんの可能性が無いと判定される場合、ステップS310で「YES」となり、ステップS311に進む。自動車300は、ステップS311においてサーバ側運転計画Ddに従った自動運転制御を実行する。その後、自動車300は、ステップS312において自動車300の駐車が完了したか否かを判断する。ここで、自動車300の駐車が完了していない場合、ステップS312で「NO」となり、ステップS309に戻る。一方、自動車300の駐車が完了した場合、ステップS312で「YES」となり、本処理が終了となる。
 これに対し、サーバ側運転計画Ddが正しくなく改ざんの可能性が有ると判定される場合、ステップS310で「NO」となり、ステップS313に進む。ステップS313では、自動車300主導の制御、つまり車両主導制御へ切り替える際に行われる切り替え時処理が実行される。なお、切り替え時処理については後述する。ステップS313の実行後、ステップS314に進む。自動車300は、ステップS314において車両側運転計画Dhに従った自動運転制御を実行する。その後、自動車300は、ステップS315において自動車300の駐車が完了したか否かを判断する。
 ここで、自動車300の駐車が完了していない場合、ステップS315で「NO」となり、ステップS314に戻る。一方、自動車300の駐車が完了した場合、ステップS315で「YES」となり、ステップS316に進む。ステップS316では、車両主導制御によって自動車300が駐車された際に行われる駐車時処理が実行される。なお、駐車時処理については後述する。ステップS316の実行後、ステップS317に進み、車両主導制御によって自動車300が駐車された後に出発する際に行われる出発時処理が実行される。なお、出発時処理については後述する。ステップS317の実行後、本処理が終了となる。
  <切り替え時処理について>
 切り替え時処理には、図6に示すような内容の第1処理と、図7に示すような内容の第2処理と、の2つの処理が含まれる。第1処理および第2処理は、並列に実行してもよいし、一方の実行後に他方を実行するように直列に実行してもよい。
 [1]第1処理
 第1処理では、まず、自動車300は、ステップS318において、領域情報要求Dgを生成するとともに、その生成した領域情報要求Dgを地図サーバ装置500へ送信する。地図サーバ装置500は、ステップS507において領域情報要求Dgを受信すると、ステップS508においてデータベース502に蓄積された各種データを検索することにより駐車可能領域情報Dfを取得する。
 その後、地図サーバ装置500は、ステップS509において駐車可能領域情報Dfを自動車300へ送信する。自動車300は、ステップS319において駐車可能領域情報Dfを受信すると、ステップS320において、駐車可能領域情報Dfに基づいて管理外領域に含まれた目標位置へと自動車300を導く経路が含まれる車両側運転計画Dhを生成する。
 [2]第2処理
 第2処理では、まず、自動車300は、ステップS321において車両関連情報Deを取得する。その後、自動車300は、ステップS322において車両関連情報Deを駐車場サーバ装置400へ送信する。駐車場サーバ装置400は、ステップS414において車両関連情報Deを受信すると、ステップS415において、その車両関連情報Deおよびサーバ側運転計画Ddに基づいて異常の層別を行うとともに、その層別の結果に応じた対応を実施する異常対応処理を実行する。
  <駐車時処理について>
 駐車時処理は、図8に示すような内容となる。まず、自動車300は、ステップS323において、駐車位置情報Diを生成するとともに、その生成した駐車位置情報Diを地図サーバ装置500へ送信する。地図サーバ装置500は、ステップS510において駐車位置情報Diを受信すると、ステップS511において、その駐車位置情報Diが表す領域を管理外領域において自動車300の駐車が可能な領域から除外するようにデータベース502を更新する。
  <出発時処理について>
 出発時処理は、図9に示すような内容となる。まず、自動車300は、ステップS324において、出発情報Djを生成するとともに、その生成した出発情報Djを駐車位置情報Diとともに地図サーバ装置500へ送信する。地図サーバ装置500は、ステップS512において出発情報Djおよび駐車位置情報Diを受信すると、ステップS513において、その駐車位置情報Diが表す領域を管理外領域において自動車300の駐車が可能な領域に戻すようにデータベース502を更新する。
  <運転計画の判定に関する具体的な事例>
 続いて、サーバ側運転計画Ddの判定に関する具体的な事例について図10~図12を参照して説明する。以下の説明では、入庫の事例を挙げるようにしているが、出庫の事例についても同様である。なお、図10~図12では、駐車場Pについて実線の直線で区切ることにより複数の駐車枠が模式的に表されている。また、図10~図12では、サーバ側運転計画Ddにおける目標位置Gがハッチングを付与した丸印で表されている。さらに、図10~図12では、複数の自動車が描かれているが、それら複数の自動車のうちAVPの対象となる自動車にだけ符号300が付されている。
 [1]判定結果がNGとなる具体的な事例1
 図10に示すように、事例1は、サーバ側運転計画Ddによって駐車場外の領域を指定された場合の事例である。具体的には、事例1では、サーバ側運転計画Ddにおける目標位置Gは、駐車場P内の領域ではなく、その駐車場Pに隣接する道路R上の領域となっている。
 運転計画判定部306は、図5に示したステップS309およびS310の処理が最初に実行される際、有効区間情報Dmとサーバ側運転計画Ddとを照合することにより、目標位置Gが走行可能範囲内に設定されているか否かを判断することが可能である。したがって、運転計画判定部306は、このような事例1については、AVPのための自動運転制御が開始される前に、目標位置Gが走行可能範囲外に設定されていると判断してサーバ側運転計画Ddが正しくなく改ざんの可能性が有ると判定することができる。そのため、事例1では、サーバ側運転計画Ddに従った自動運転制御が実行されることなく、車両主導制御へと切り替えが行われることになる。
 このような事例1の場合、駐車場サーバ装置400の異常対応処理部406は、次のような処理を実行することが想定される。すなわち、異常対応処理部406は、このように目標位置などの位置情報に異常があると考えられる場合、自動車300の通信が悪意のある第三者などにより乗っ取られたと判断する。そして、異常対応処理部406は、車両関連情報Deに基づいて、このような異常が検出された際における自動車300の周囲の情報、発生時刻などを記録する。
 [2]判定結果がNGとなる具体的な事例2
 図11に示すように、事例2は、サーバ側運転計画Ddによって指定された駐車スペースに別の自動車が停車している場合の事例である。具体的には、事例2では、サーバ側運転計画Ddにおける目標位置Gは、駐車場P内の領域となっているものの、その目標位置Gが表す駐車枠に既に別の自動車が停車している。運転計画判定部306は、図5に示したように、サーバ側運転計画Ddに従った自動運転制御が開始された後も、駐車が完了するまでの間は継続して、サーバ側運転計画Ddを判定するためのステップS309およびS310の処理を実行するようになっている。
 したがって、運転計画判定部306は、このような事例2については、自動運転制御の開始後、自動車300が目標位置Gに近づいた時点において、その目標位置Gに別の自動車が停車していることが検出されることで、サーバ側運転計画Ddが正しくなく改ざんの可能性があると判定することができる。なお、目標位置Gに別の自動車が停車していることは、自動車300に搭載されたカメラの映像などにより検出することができる。そのため、事例2では、サーバ側運転計画Ddに従った自動運転制御が一旦実行された後、車両主導制御へと切り替えが行われることになる。
 このような事例2の場合、駐車場サーバ装置400の異常対応処理部406は、次のような処理を実行することが想定される。すなわち、異常対応処理部406は、このように目標位置などの位置情報は正常であると考えられるが、その目標位置に意図しない別の自動車が停車している場合、その別の自動車の通信および自動車300の通信のうちいずれかの通信が悪意のある第三者などにより乗っ取られたと判断する。
 そして、異常対応処理部406は、既に送信済みの全てのサーバ側運転計画に基づいて、停車している別の自動車および自動車300のいずれの通信が乗っ取られたか、つまり別の自動車および自動車300のどちらに異常が生じているか、を判断する。このような判断は、例えば次のように行うことができる。すなわち、異常対応処理部406は、送信済みのサーバ側運転計画の中から、現在別の自動車が停車している位置と同一の目標位置が設定されたサーバ側運転計画を検索する。
 異常対応処理部406は、そのサーバ側運転計画の送信対象が別の自動車である場合には自動車300に異常が生じていると判断する。また、異常対応処理部406は、そのサーバ側運転計画の送信対象が自動車300である場合には別の自動車に異常が生じていると判断する。この場合、別の自動車は、不正な運転計画を受信し、その不正な運転計画に従った自動運転制御を実行したものの、その目標位置として設定された駐車枠が偶然にも空いていたために駐車が出来てしまったといった状況が想定される。
 その後、異常対応処理部406は、車両関連情報Deに基づいて、このような異常が検出された際における自動車300の周囲の情報、発生時刻などを記録し、駐車場の管理者に各情報を通知する。ここで、上記した異常対応処理部406による判断の結果が、別の自動車に異常が生じているという判断であった場合には、再度、駐車場サーバ装置400主導の自動運転制御を試みてもよい。すなわち、この場合、図3に示したステップS408に戻り、駐車場サーバ装置400の運転計画部405が別の目標位置を含むサーバ側運転計画Ddを再度生成し、以降の処理を実行するようにしてもよい。
 [3]判定結果がNGとなる具体的な事例3
 図12に示すように、事例3は、サーバ側運転計画Ddによって指定された駐車スペースに例えば三角コーンなどの障害物Oが存在する場合の事例である。具体的には、事例3では、サーバ側運転計画Ddにおける目標位置Gは、駐車場P内の領域となっているものの、その目標位置Gが表す駐車枠に障害物Oが存在している。運転計画判定部306は、図5に示したように、サーバ側運転計画Ddに従った自動運転制御が開始された後も、駐車が完了するまでの間は継続して、サーバ側運転計画Ddを判定するためのステップS309およびS310の処理を実行するようになっている。
 したがって、運転計画判定部306は、このような事例3については、自動運転制御の開始後、自動車300が目標位置Gに近づいた時点において、その目標位置Gに障害物Oが存在することが検出されることで、サーバ側運転計画Ddが正しくなく改ざんの可能性があると判定することができる。なお、目標位置Gに障害物Oが存在することは、自動車300に搭載されたカメラの映像などにより検出することができる。そのため、事例3では、サーバ側運転計画Ddに従った自動運転制御が一旦実行された後、車両主導制御へと切り替えが行われることになる。
 このような事例3の場合、駐車場サーバ装置400の異常対応処理部406は、次のような処理を実行することが想定される。すなわち、異常対応処理部406は、このように目標位置などの位置情報は正常であると考えられるが、その目標位置に障害物Oが存在している場合、駐車場側の問題であると判断する。そして、異常対応処理部406は、車両関連情報Deに基づいて、このような異常が検出された際における自動車300の周囲の情報、発生時刻などを記録し、駐車場の管理者に各情報を通知する。
 この場合、駐車場側の問題であることから、再度、駐車場サーバ装置400主導の自動運転制御を試みてもよい。すなわち、この場合、図3に示したステップS408に戻り、駐車場サーバ装置400の運転計画部405が別の目標位置を含むサーバ側運転計画Ddを再度生成し、以降の処理を実行するようにしてもよい。なお、事例3では、目標位置Gに障害物Oが存在するケースを説明したが、サーバ側運転計画Ddに含まれる経路上のどこかに障害物Oが存在する場合も同様の処理が行われる。ただし、この場合、駐車場サーバ装置400主導の自動運転制御を試みる際には、障害物Oを迂回するような経路のサーバ側運転計画Ddが生成される必要がある。
 以上説明した本実施形態によれば、次のような効果が得られる。
 駐車場サーバ装置400の運転計画部405は、駐車場サーバ装置400により管理される管理内領域に含まれた目標位置へと自動車300を導く経路が含まれるサーバ側運転計画Ddを生成し、そのサーバ側運転計画Ddを自動車300に送信する。自動車300の運転計画判定部306は、サーバ側運転計画Ddの真偽を判定する、つまりサーバ側運転計画Ddに改ざんの可能性があるか否かを判定する。自動車300の自動運転制御部309は、サーバ側運転計画Ddに従った自動運転制御を実行する。
 自動車300の情報送信部307は、運転計画判定部306によりサーバ側運転計画Ddが正しくないと判定されると、つまりサーバ側運転計画Ddに改ざんの可能性が有ると判定されると、自動車300に関連する情報である車両関連情報Deを取得し、その車両関連情報Deを駐車場サーバ装置400に送信する。駐車場サーバ装置400の異常対応処理部406は、車両関連情報Deを受信すると、その車両関連情報Deおよびサーバ側運転計画Ddに基づいて、正しくない、つまり改ざんの可能性が有るサーバ側運転計画Ddに起因して自動車300の周辺において発生した異常の層別を行い、その層別の結果に応じた異常対応処理を実行する。
 上記構成によれば、駐車場サーバ装置400と自動車300との間の通信を傍受した悪意のある第三者によりサーバ側運転計画Ddが改ざんされた場合、駐車場サーバ装置400の異常対応処理部406による異常対応処理が実行されるため、その改ざんされたサーバ側運転計画Ddに従って自動運転制御されることにより生じる被害を最小限にとどめることが可能となる。したがって、上記構成によれば、システムの安全性を高めることができるという優れた効果が得られる。
 地図サーバ装置500の情報取得部503は、自動車300からの要求に応じて駐車場サーバ装置400により管理されない管理外領域において自動車300の駐車が可能な領域を表す情報である駐車可能領域情報Dfをデータベース502から取得し、その駐車可能領域情報Dfを自動車300に送信する。自動車300の要求生成部305は、運転計画判定部306によりサーバ側運転計画Ddが正しくないと判定されると地図サーバ装置500に対して駐車可能領域情報Dfの送信を要求する。自動車300の運転計画部308は、駐車可能領域情報Dfを受信すると、その駐車可能領域情報Dfに基づいて管理外領域に含まれた目標位置へと自動車300を導く経路が含まれる車両側運転計画Dhを生成する。
 そして、自動車300の自動運転制御部309は、運転計画判定部306によりサーバ側運転計画Ddが正しいと判定される場合にはサーバ側運転計画Ddに従った自動運転制御を実行する。また、自動運転制御部309は、運転計画判定部306によりサーバ側運転計画Ddが正しくないと判定される場合には車両側運転計画Dhに従った自動運転制御を実行する。
 上記構成によれば、駐車場サーバ装置400と自動車300との間の通信を傍受した悪意のある第三者によりサーバ側運転計画Ddが改ざんされた場合であっても、車両主導の自動運転制御によって駐車場サーバ装置400により管理されない管理外領域に含まれる目標位置への自動駐車が行われるため、自動車300を正常に駐車させることが可能となる。したがって、システムの安全性を高めることができるという優れた効果が得られる。
 上述したような異常が発生して所定の自動車300が車両主導の自動運転制御に切り替えられた場合、駐車場内には、車両主導の自動駐車を行う自動車300と、駐車場サーバ装置400主導の自動駐車を行う自動車300と、が混在することになる。ただし、この場合、駐車場内の領域は、駐車場サーバ装置400により管理される管理内領域と駐車場サーバ装置400により管理されない管理外領域とに区分されている。そのため、本実施形態によれば、このような異常発生時においても、駐車場全体の制御が複雑化することなく、スムーズな自動駐車の実現が可能となる。
 駐車場サーバ装置400の要求生成部407は、管理内領域に自動車300の駐車が可能な領域が存在しないと判断すると地図サーバ装置500に対して管理内領域の拡大を要求する。そして、地図サーバ装置500の区分変更部505は、駐車場サーバ装置400からの要求に応じて管理内領域を拡大するようにデータベース502に記憶された情報を更新する。
 管理外領域は、異常発生時において車両主導の自動運転制御を実施する場合にだけ使用ものであり、正常時には使用されることはない。上記構成によれば、例えば駐車場の管理内領域に含まれる駐車スペースが飽和した場合などにおいて、このような正常時に使用されることのない管理外領域を有効に利用する、つまり、管理外領域を削減して、その削減したスペースを管理内領域として割り当てることが可能となる。そのため、本実施形態のAVPシステム1によれば、限りある駐車場内のスペースを有効的に活用した自動駐車を実現することができる。
 自動車300の駐車位置送信部310は、自動運転制御部309が車両側運転計画Dhに従った自動運転制御を実行することにより管理外領域に含まれた目標位置への自動車300の駐車が完了すると、その駐車された位置を表す駐車位置情報Diを地図サーバ装置500に送信する。地図サーバ装置500の駐車可能領域変更部506は、駐車位置情報Diを受信すると、その駐車位置情報Diが表す領域を管理外領域において自動車300の駐車が可能な領域から除外するようにデータベース502に記憶された情報を更新する。
 このような構成によれば、例えば同時期に複数の自動車300が異常発生のために車両主導の自動運転制御に切り替えられた場合であっても、それらの目標位置が重複することなく、複数の自動車300を正常に駐車させることが可能となる。したがって、上記構成によれば、システムの安全性を一層高めることができる。
 また、自動車300の駐車位置送信部310は、管理外領域に含まれた目標位置に駐車された自動車300が出庫のために出発する際、自動車300が出発する旨を表す出発情報Djおよび駐車位置情報Diを地図サーバ装置500に送信する。地図サーバ装置500の駐車可能領域変更部506は、出発情報Djおよび駐車位置情報Diを受信すると、その駐車位置情報Diが表す領域を管理外領域において自動車300の駐車が可能な領域に戻すようにデータベース502に記憶された情報を更新する。このようにすれば、限りある駐車場内のスペースを有効的に活用した自動駐車を実現することができる。
 自動車300の運転計画判定部306は、サーバ側運転計画Ddの経路に自動車300が駐車場の外部に導かれる経路が含まれているとサーバ側運転計画Ddが正しくないと判定する。そして、前述したように、自動車300は、サーバ側運転計画Ddが正しくないと判定されると車両主導の自動運転制御に切り替えられる。このようにすれば、例えば悪意のある第三者によるハッキングなどによってユーザの意図に反して自動車300が駐車場の外部に導かれて盗難されてしまうといった最悪の事態の発生を防止することができる。
 自動車300の運転計画判定部306は、サーバ側運転計画Ddの目標位置に自動車300とは別の自動車が停車しているとサーバ側運転計画Ddが正しくないと判定する。そして、前述したように、自動車300は、サーバ側運転計画Ddが正しくないと判定されると車両主導の自動運転制御に切り替えられる。このようにすれば、目標位置に別の自動車が停車していることにより自動車300が永久に駐車することができなくなるという事態の発生を防止することができる。
 自動車300の運転計画判定部306は、サーバ側運転計画Ddの目標位置を含む経路上に自動車300の走行の妨げとなる物体である障害物Oが存在する場合、サーバ側運転計画Ddが正しくないと判定する。そして、前述したように、自動車300は、サーバ側運転計画Ddが正しくないと判定されると車両主導の自動運転制御に切り替えられる。このようにすれば、通路または目標位置に障害物が存在することにより自動車300が永久に駐車することができなくなるという事態の発生を防止することができる。
   (第2実施形態)
 以下、第2実施形態について図13~図18を参照して説明する。
  <自動バレーパーキングシステム120の全体構成>
 図13に示す本実施形態のAVPシステム120は、第1実施形態のAVPシステム100に対し、端末装置200、自動車300、駐車場サーバ装置400および地図サーバ装置500に代えて端末装置220、自動車320、駐車場サーバ装置420および地図サーバ装置520を備えている点、OEMサーバ装置700が追加されている点などが異なる。
 端末装置220と、駐車場サーバ装置420およびOEMサーバ装置700とは、ネットワーク600を介して通信可能に接続されている。また、自動車320と、駐車場サーバ装置420およびOEMサーバ装置700とは、ネットワーク600を介して通信可能に接続されている。さらに、OEMサーバ装置700と、駐車場サーバ装置420および地図サーバ装置520とは、ネットワーク600を介して通信可能に接続されている。このように、AVPシステム120では、端末装置220、自動車320、駐車場サーバ装置420、地図サーバ装置520およびOEMサーバ装置700は、それぞれの間で互いにデータの送受信が可能に構成されている。
 OEMサーバ装置700は、自動車320の製造者である車両メーカー、いわゆるOEMにより運営されるサーバ装置である。この場合、OEMサーバ装置700は、OEMにより直接的に管理されるようになっている。なお、OEMサーバ装置700は、OEMとの間で秘密保持契約などを締結するとともにOEMより運営を委託された別の会社などにより間接的に管理されるようにすることもできる。
  <端末装置220の詳細構成>
 この場合、詳細は後述するが、AVPが実行される際にだけ、OEMサーバ装置700が一時鍵Daを生成する。図14に示すように、本実施形態の端末装置220は、第1実施形態の端末装置200に対し、機能ブロックの構成について変更が加えられている。すなわち、本実施形態の端末装置220は、申込情報生成部205および情報暗号化部206などの機能ブロックを備えている。
 申込情報生成部203は、バレーパーキングの申し込みに関する情報である申込情報Dnを生成する。申込情報Dnには、ユーザの情報、申込先の駐車場の情報、駐車場の利用時間の情報などが含まれる。申込情報生成部203は、生成した申込情報Dnを、データ送受信部201を介して駐車場サーバ装置420およびOEMサーバ装置700に送信する。
 この場合、記憶部202には、自動車320に関する情報である車両情報が記憶されている。車両情報には、例えば車種、車番、車高などのサイズ、車両の持ち主であるユーザの情報などに関する情報が含まれる。なお、車種に関する情報としては、例えば普通自動車であるか、軽自動車であるか、といった情報を挙げることができる。車種やサイズなどの情報は、駐車枠の選択に役立つ情報となる。情報暗号化部204は、記憶部202から車両情報を読み出し、その車両情報を暗号化する。情報暗号化部204は、暗号化した車両情報Doを、データ送受信部201を介して駐車場サーバ装置420およびOEMサーバ装置700に送信する。
 この場合、駐車場サーバ装置420に対する申込情報Dnおよび車両情報Doの送信は、同時に行われる。また、この場合、OEMサーバ装置700に対する申込情報Dnおよび車両情報Doの送信は、同時に行われる。なお、OEMサーバ装置700に送信される申込情報Dnには、少なくとも申込先の駐車場の情報が含まれていればよい。また、以下の説明では、OEMサーバ装置700に送信される申込情報Dnおよび車両情報Doをまとめて認証情報と呼ぶことがある。
  <自動車320の詳細構成>
 本実施形態の自動車320は、第1実施形態の自動車300に対し、機能ブロックの構成について変更が加えられている。すなわち、本実施形態の自動車320は、要求生成部305、運転計画判定部306、情報送信部307、運転計画部308、自動運転制御部309、駐車位置送信部310および復号部311などの機能ブロックを備えている。
 この場合、要求生成部305は、データ送受信部301を介してOEMサーバ装置700から送信された一時鍵Daおよび有効区間情報Dmを受信すると、運転計画の生成を要求する運転計画要求Dpを生成する。なお、OEMサーバ装置700による一時鍵Daおよび有効区間情報Dmの送信については後述する。要求生成部305は、生成した運転計画要求Dpを、データ送受信部301を介して駐車場サーバ装置420に送信する。
 復号部311は、OEMサーバ装置700から送信された一時鍵Daを受信するとともに駐車場サーバ装置420から送信されたパスワードDqを受信すると、それらの組み合わせが有効であるか否かを検証する。なお、駐車場サーバ装置420によるパスワードDqの送信については後述する。復号部311は、上記組み合わせが有効である場合、パスワードDqを用いて一時鍵Daを解除する、つまり一時鍵Daを有効化する。
 自動運転制御部309は、データ送受信部301を介してOEMサーバ装置700から送信された一時鍵Daを受信するとともに、データ送受信部301を介して駐車場サーバ装置420から送信されたサーバ側運転計画DdおよびパスワードDqを受信すると、サーバ側運転計画Ddに従って自動運転制御を実行する。ただし、自動運転制御部309は、復号部311による検証結果として一時鍵DaおよびパスワードDqの組み合わせが有効であるという結果が得られた場合に、つまり、復号部311により一時鍵Daが有効化された場合に、パスワードDqとともに送信されたサーバ側運転計画Ddが利用可能であると判断し、そのサーバ側運転計画Ddに従って自動運転制御を実行する。
  <駐車場サーバ装置420の詳細構成>
 本実施形態の駐車場サーバ装置420は、第1実施形態の駐車場サーバ装置400に対し、機能ブロックの構成について変更が加えられている。すなわち、本実施形態の駐車場サーバ装置420は、鍵要求生成部403、運転計画部405、異常対応処理部406および要求生成部407などの機能ブロックを備えている。
 この場合、鍵要求生成部403は、データ送受信部401を介して端末装置220から送信された申込情報Dnおよび暗号化された車両情報Doを受信すると、一時鍵Daの生成を要求する一時鍵要求Dbを生成する。鍵要求生成部403は、生成した一時鍵要求Dbと、暗号化された車両情報Doとを、データ送受信部401を介してOEMサーバ装置700に送信する。
 この場合、運転計画部405は、データ送受信部401を介して自動車320から送信された運転計画要求Dpを受信すると、サーバ側運転計画Ddを生成する。運転計画部405は、データ送受信部401を介してOEMサーバ装置700から送信されたパスワードDqを受信すると、生成したサーバ側運転計画DdとともにパスワードDqを、データ送受信部401を介して自動車320に送信する。
 この場合、異常対応処理部406は、車両関連情報Deおよびサーバ側運転計画Ddに基づいてサーバ側運転計画Ddに起因して自動車320の周辺において発生した異常の層別を行うと、その異常の層別の結果を表す異常情報Drを、データ送受信部401を介してOEMサーバ装置700に送信する。また、この場合、要求生成部407は、生成した領域拡大要求Dkを、OEMサーバ装置700を経由して地図サーバ装置520に送信する。
  <OEMサーバ装置700の詳細構成>
 OEMサーバ装置700は、外部の装置との間で各種のデータを送受信するデータ送受信部701および各種のデータを記憶する記憶部702を備えている。記憶部702には、予め格納された各種の情報のほか、データ送受信部701を介して受信される各種の情報も記憶される。また、OEMサーバ装置700は、復号部703、検証部704、要求生成部705、一時鍵生成部706および異常検証部707などの機能ブロックを備えている。
 これら各機能ブロックは、OEMサーバ装置700が備えるCPUが非遷移的実体的記憶媒体に格納されているコンピュータプログラムを実行してコンピュータプログラムに対応する処理を実行することにより実現されている、つまりソフトウェアにより実現されている。なお、各機能ブロックのうち少なくとも一部をハードウェアにより実現する構成としてもよい。
 復号部703は、データ送受信部701を介して端末装置220から送信される暗号化された車両情報Doを受信すると、その車両情報Doを復号する。また、復号部703は、データ送受信部701を介して駐車場サーバ装置400から送信される暗号化された車両情報Doを受信すると、その車両情報Doを復号する。検証部704は、データ送受信部701を介して端末装置200から送信される申込情報Dnを受信するとともに、データ送受信部701を介して駐車場サーバ装置420から送信された一時鍵要求Dbを受信すると、その一時鍵要求Dbの真贋を検証する。
 具体的には、検証部704は、次のようにして端末装置220および駐車場サーバ装置420から送信された各情報を検証することにより一時鍵要求Dbの真贋を検証する。すなわち、検証部704は、端末装置200から送信された車両情報Doと、駐車場サーバ装置420から送信された車両情報Doとが一致するか否かを判断する。また、検証部704は、端末装置220から送信された申込情報Dnに含まれる申込先の駐車場と、一時鍵要求Dbの送信元である駐車場サーバ装置420が設けられた駐車場とが一致するか否か、つまり駐車場情報が一致するか否かを判断する。
 検証部704は、車両情報Doが一致するとともに駐車場情報が一致する場合には一時鍵要求Dbが真正であると判断し、車両情報Doおよび駐車場情報の一方または双方が一致しない場合には一時鍵要求Dbが真正ではないと判断する。要求生成部705は、有効区間情報Dmの送信を要求する区間情報要求Dcを生成する。要求生成部705は、生成した区間情報要求Dcを、データ送受信部701を介して地図サーバ装置520に送信する。
 一時鍵生成部706は、検証部704による検証結果が真である場合に一時鍵Daを生成する。一時鍵生成部706は、データ送受信部701を介して地図サーバ装置520から送信された有効区間情報Dmを受信すると、生成した一時鍵Daとともに受信した有効区間情報Dmを、データ送受信部701を介して自動車320に送信する。この場合、一時鍵生成部706は、一時鍵Daを生成する際、一時鍵Daを有効化するためのパスワードDqも生成するようになっている。なお、パスワードDqとしては、例えば、ワンタイムパスワードを採用することができる。一時鍵生成部706は、生成したパスワードDqを、駐車場サーバ装置420を経由して自動車320に送信する。
 異常検証部707は、データ送受信部701を介して駐車場サーバ装置420から送信された異常情報Drを受信すると、その異常情報Drに基づいて自動車320の周辺において発生した異常を検証する異常検証処理を行う。異常検証部707により実行される各処理は、異常検証手順に相当する。
  <地図サーバ装置520の詳細構成>
 本実施形態の地図サーバ装置520において、情報取得部503は、データ送受信部501を介してOEMサーバ装置700から送信された区間情報要求Dcを受信すると、データベース502に蓄積された各種データを検索することにより有効区間情報Dmを取得する。情報取得部503は、取得した有効区間情報Dmを、データ送受信部501を介してOEMサーバ装置700に送信する。この場合、区分変更部505は、拡大判定結果Dlを、OEMサーバ装置700を経由して駐車場サーバ装置420に送信する。
 次に、上記構成の作用について説明する。まず、AVPが実行される際における各部の処理について図15~図18を参照して説明する。なお、図15~図18に示す各処理において、第1実施形態と同様の内容の処理には、同じステップ番号が付されている。
  <「AVP申し込み」から「有効区間情報受信」までの処理の流れ>
 AVP申し込み~有効区間情報受信までの処理は、図15に示すような内容の処理となる。まず、ユーザの操作によりバレーパーキングが申し込まれると、端末装置220は、ステップS251において、その申し込みの操作を認識し、その操作内容に応じて申込情報Dnを生成する。
 端末装置220は、ステップS252において、車両情報Doの暗号化を行う。端末装置220は、ステップS253において、申込情報Dnおよび暗号化された車両情報Doを、駐車場サーバ装置420へ送信する。また、端末装置220は、ステップS254において、申込情報Dnおよび暗号化された車両情報Do、つまりバレーパーキング申し込みの認証情報を、OEMサーバ装置700へ送信する。
 駐車場サーバ装置420は、ステップS451において申込情報Dnおよび暗号化された車両情報Doを受信すると、ステップS452に進み、一時鍵要求Dbを生成する。駐車場サーバ装置420は、ステップS453において、一時鍵要求Dbおよび暗号化されたままの車両情報Doを、OEMサーバ装置700へ送信する。本実施形態では、端末装置220により暗号化された車両情報Doの復号は、OEMサーバ装置700にはできるが、駐車場サーバ装置420にはできないようになっている。そのため、駐車場サーバ装置420は、端末装置220から送信された個人情報などが含まれる車両情報Doの内容を知ることはできない。
 OEMサーバ装置700は、ステップS701において一時鍵要求Dbおよび暗号化された車両情報Doを受信するとともに、ステップS702において認証情報を受信すると、ステップS703進み、車両情報Doの復号を行う。OEMサーバ装置700は、ステップS704において、一時鍵要求Dbの真贋の検証を行う。OEMサーバ装置700は、一時鍵要求Dbが真正であると判断した場合にだけ、ステップS705以降の処理を実行する。
 OEMサーバ装置700は、一時鍵要求Dbが真正ではないと判断した場合、端末装置220に対してエラーメッセージを送信するなどして、ユーザに対して一時鍵Daを生成することができない、ひいてはAVPを実行することができない旨の報知を行い、これによりAVPシステム120における一連の処理が終了となる。OEMサーバ装置700は、ステップS705において、区間情報要求Dcを生成する。OEMサーバ装置700は、ステップS706において、区間情報要求Dcを、地図サーバ装置500へ送信する。
 地図サーバ装置500は、ステップS551において区間情報要求Dcを受信すると、ステップS552に進み、データベース502に蓄積された各種データを検索することにより有効区間情報Dmを取得する。その後、地図サーバ装置500は、ステップS553において、有効区間情報DmをOEMサーバ装置700へ送信する。OEMサーバ装置700は、ステップS707において有効区間情報Dmを受信する。
  <「一時鍵等生成」から「出発時処理」までの処理の流れ>
 一時鍵等生成~出発時処理までの処理は、図16に示すような内容の処理となる。OEMサーバ装置700は、前述したように、ステップS707において有効区間情報Dmを受信すると、ステップS708に進み、一時鍵DaおよびパスワードDqを生成する。OEMサーバ装置700は、ステップS709において、一時鍵Daおよび有効区間情報Dmを自動車320へ送信する。また、OEMサーバ装置700は、ステップS710において、パスワードDqを駐車場サーバ装置420へ送信する。
 自動車320は、ステップS351において一時鍵Daおよび有効区間情報Dmを受信すると、ステップS352に進み、運転計画要求Dpを生成する。自動車320は、ステップS353において、運転計画要求Dpを駐車場サーバ装置420へ送信する。駐車場サーバ装置420は、ステップS454においてパスワードDqを受信するとともに、ステップS455において運転計画要求Dpを受信すると、ステップS406に進む。
 ステップS406~S408の処理内容は、第1実施形態と同様であるため、ここでは、その説明を省略する。なお、ステップS407の拡大要求処理の具体的な内容については第1実施形態とは異なるため、その内容については後述する。ステップS408の実行後は、ステップS456に進む。駐車場サーバ装置420は、ステップS456において、サーバ側運転計画DdおよびパスワードDqを自動車320へ送信する。自動車320は、ステップS354において、サーバ側運転計画DdおよびパスワードDqを受信すると、ステップS355に進み、一時鍵DaおよびパスワードDqの組み合わせが有効であるか否かを検証し、それらの組み合わせが有効であるという検証結果が得られた場合、パスワードDqを用いて一時鍵Daを解除する。
 自動車320は、一時鍵DaおよびパスワードDqの組み合わせが有効ではないという検証結果が得られた場合、端末装置220に対してエラーメッセージを送信するなどして、ユーザに対して一時鍵Daを解除することができない、ひいてはAVPを実行することができない旨の報知を行い、これによりAVPシステム120における一連の処理が終了となる。
 一方、自動車320は、パスワードDqを用いて一時鍵Daを解除すると、ステップS309に進む。ステップS309~S317の処理内容は、第1実施形態と同様であるため、ここでは、その説明を省略する。なお、ステップS313の切り替え時処理のうち第2処理の具体的な内容については第1実施形態とは異なるため、その内容については後述する。
  <拡大要求処理について>
 本実施形態の拡大要求処理は、図17に示すような内容となる。まず、駐車場サーバ装置420は、ステップS410において、領域拡大要求Dkを生成するとともに、その生成した領域拡大要求DkをOEMサーバ装置700へ送信する。OEMサーバ装置700は、ステップS711において領域拡大要求Dkを受信すると、ステップS712において、その受信した領域拡大要求Dkを地図サーバ装置520へ送信する。
 地図サーバ装置520は、ステップS501において領域拡大要求Dkを受信すると、ステップS502において、管理内領域の拡大の可否を判断する領域拡大判定を行う。その後、地図サーバ装置520は、ステップS503において、領域拡大判定の結果に基づいて拡大判定結果Dlを生成するとともに、その生成した拡大判定結果DlをOEMサーバ装置700へ送信する。
 OEMサーバ装置700は、ステップS713において拡大判定結果Dlを受信すると、ステップS714において、その受信した拡大判定結果Dlを駐車場サーバ装置420へ送信する。駐車場サーバ装置420は、ステップS411において拡大判定結果Dlを受信すると、ステップS412に進む。ステップS412およびS413の処理内容は、第1実施形態と同様であるため、ここでは、その説明を省略する。
  <切り替え時処理の第2処理について>
 図18に示すように、本実施形態の第2処理では、第1実施形態の第2処理に対し、駐車場サーバ装置420によりステップS415の処理が実行された後の処理が追加されている。この場合、駐車場サーバ装置420は、ステップS415の実行後はステップS457に進み、異常情報DrをOEMサーバ装置700へ送信する。OEMサーバ装置700は、ステップS715において異常情報Drを受信すると、ステップS716において、その異常情報Drに基づいて異常検証処理を実行する。
  <異常対応処理および異常検証処理に関する具体的な事例>
 続いて、駐車場サーバ装置420による異常対応処理およびOEMサーバ装置700による異常検証処理に関する具体的な事例について説明する。ここでは、第1実施形態において図10および図11を参照して説明した事例1および事例2に対応する各処理の内容を説明する。なお、事例3については、駐車場側の問題であることから、OEMサーバ装置700による異常検証処理は行われず、第1実施形態と同様に駐車場サーバ装置420による異常対応処理だけが行われることになる。
 [1]事例1
 事例1の場合、駐車場サーバ装置420の異常対応処理部406およびOEMサーバ装置700の異常検証部707は、次のような処理を実行することが想定される。すなわち、異常対応処理部406は、第1実施形態と同様、この場合、自動車320の通信が悪意のある第三者などにより乗っ取られたと判断する。
 そして、異常対応処理部406は、このような異常が検出された際における自動車320の周囲の情報、自動車320の車番および品番、発生時刻などが含まれる異常情報Drを生成し、その生成した異常情報DrをOEMサーバ装置700へ送信する。異常検証部707は、駐車場サーバ装置420から送信された異常情報Drを受信すると、サーバ側運転計画Ddを受信した自動車320に異常が生じていると判断し、その異常に関する各種の情報を記録する。
 [2]事例2
 事例2の場合、駐車場サーバ装置420の異常対応処理部406およびOEMサーバ装置700の異常検証部707は、次のような処理を実行することが想定される。すなわち、異常対応処理部406は、第1実施形態と同様、別の自動車および自動車320のいずれの通信が乗っ取られたか、つまり別の自動車および自動車320のいずれが異常であるかを判断する。その後、異常対応処理部406は、このような異常が検出された際における自動車320の周囲の情報、異常であると判断された自動車の車番および品番などの情報、発生時刻などが含まれる異常情報Drを生成し、その生成した異常情報DrをOEMサーバ装置700へ送信する。
 異常検証部707は、駐車場サーバ装置420から送信された異常情報Drを受信すると、異常であると判断された自動車に対する診断を実行するとともに、その異常に関する各種の情報を記録する。なお、このような診断としては、例えばダイアグ診断、車両情報の解析などが挙げられる。ここで、上記した異常対応処理部406による判断の結果が、別の自動車に異常が生じているという判断であった場合、第1実施形態と同様、再度、駐車場サーバ装置420主導の自動運転制御を試みてもよい。
 以上説明した本実施形態によれば、第1実施形態と同様の効果が得られるうえ、さらに次のような効果が得られる。本実施形態のAVPシステム120では、自動車320のデジタル的な鍵である一時鍵の受け渡しが、OEMサーバ装置700と自動車320との間で直接行われるようになっており、一時鍵が駐車場サーバ装置520に与えられることはない。そのため、仮に、駐車場サーバ装置520が悪意のある第三者によりハッキングされるなどしても一時鍵が取得されることはなく、自動車320のデジタル的な鍵の仕組みが読み取られるおそれもない。このように、本実施形態によれば、自動車320のデジタル的な鍵の仕組みの機密性が高められることから、システムの安全性を高めることができるという優れた効果が得られる。
 OEMサーバ装置700は、一時鍵を生成する際、一時鍵を有効化するためのパスワードも生成するようになっている。また、自動車320は、一時鍵およびパスワードを受信すると、運転計画に従って自動運転制御を実行するようになっている。つまり、この場合、一時鍵およびパスワードの両方が揃って初めて自動車320の操作権限などが与えられることになる。そして、OEMサーバ装置700は、自動車320に対し、一時鍵を直接送信するとともに、それとは別に、駐車場サーバ装置520を経由してパスワードを送信するようになっている。
 このようにすれば、一時鍵およびパスワードの送信経路が異なることから、悪意のある第三者によるハッキングなどにより一時鍵およびパスワードの双方が取得される可能性を低く抑えることができる。そして、仮に、ハッキングされるなどして一時鍵およびパスワードの一方が取得されたとしても、自動車320のデジタル的な鍵の仕組みが読み取られるおそれがなく、また、ハッキングした第三者に自動車320の操作権限が与えられることもない。したがって、ユーザの意図に反して自動車320が駐車場の外部に導かれて盗難されてしまうといった最悪の事態の発生を確実に防止することができる。
 駐車場サーバ装置520は、生成したサーバ側運転計画DdとパスワードDqをセットにして自動車320へ送信するようになっている。このようにすれば、自動車320は、駐車場サーバ装置520から送信されたパスワードDqで一時鍵Daを正常に解除できれば、そのパスワードDqと一緒に受信したサーバ側運転計画Ddについても真のもの、つまり駐車場サーバ装置520から正式に送信されたものであると判断することができる。
 言い換えると、このようにすれば、自動車320は、例えばハッカーなどの悪意のある第三者から偽の運転計画が送信されたとしても、正しいパスワードが一緒についていないことから、その運転計画は偽物であり利用不可能であると判断することができる。したがって、本実施形態によれば、自動車320は、悪意のある第三者により生成された意図的に自動車300を駐車場外へと導くようなものなど問題のある運転計画が送信されたとしても、そのような問題のある運転計画に従って自動運転制御を実行することがないため、システムの安全性を良好に維持することができる。
 この場合、駐車場サーバ装置420の異常対応処理部406は、異常の層別の結果を表す異常情報DrをOEMサーバ装置700に送信する。そして、OEMサーバ装置700の異常検証部707は、異常情報Drを受信すると、その異常情報Drに基づいて自動車320の周辺において発生した異常を検証する。このようにすれば、異常が発生した際、OEMサーバ装置700において、駐車場サーバ装置420だけでは行うことができない対応、例えば異常と判断された自動車に対する診断などを行うことが可能となる。
 また、この場合、異常が発生した場合における各情報がOEMサーバ装置700に蓄積される。そのため、上記構成によれば、OEMサーバ装置700に蓄積された各情報に基づいて、異常の発生要因への対策を検討するなど、異常発生を未然に防ぐための措置を取ることが可能となる。
   (第3実施形態)
 以下、第2実施形態について図19~図22を参照して説明する。
 図19に示すように、本実施形態のAVPシステム130は、第2実施形態のAVPシステム120と同様、端末装置220、自動車320、駐車場サーバ装置420、地図サーバ装置520およびOEMサーバ装置700を備えている。ただし、この場合、自動車320と地図サーバ装置520との間における通信について変更が加えられている。
 具体的には、本実施形態において、自動車320および地図サーバ装置520は、領域情報要求Dg、駐車可能領域情報Df、駐車位置情報Di、出発情報Djなどの特定のデータの送受信に関して、OEMサーバ装置700を介して通信を行うようになっている。すなわち、自動車320の要求生成部305は、領域情報要求Dgを、OEMサーバ装置700を経由して地図サーバ装置520に送信する。また、自動車320の駐車位置送信部310は、生成した駐車位置情報Diおよび出発情報Djを、OEMサーバ装置700を経由して地図サーバ装置520に送信する。
 次に、上記構成の作用について説明する。ここでは、AVPが実行される際における各部の処理のうち、上記各実施形態とは異なる内容となる処理、具体的には、切り替え時処理の第1処理、駐車時処理および出発時処理について図20~図22を参照して説明する。なお、図20~図22に示す各処理において、上記各実施形態と同様の内容の処理には、同じステップ番号が付されている。
  <切り替え時処理の第1処理について>
 本実施形態の第1処理は、図20に示すような内容となる。まず、自動車320は、ステップS318において、領域情報要求Dgを生成するとともに、その生成した領域情報要求DgをOEMサーバ装置700へ送信する。OEMサーバ装置700は、ステップS717において領域情報要求Dgを受信すると、ステップS718において、その受信した領域情報要求Dgを地図サーバ装置520へ送信する。
 地図サーバ装置520は、ステップS507において領域情報要求Dgを受信すると、ステップS508においてデータベース502に蓄積された各種データを検索することにより駐車可能領域情報Dfを取得する。その後、地図サーバ装置520は、ステップS509において駐車可能領域情報DfをOEMサーバ装置700へ送信する。
 OEMサーバ装置700は、ステップS719において駐車可能領域情報Dfを受信すると、ステップS720において、その受信した駐車可能領域情報Dfを自動車320へ送信する。自動車320は、ステップS319において駐車可能領域情報Dfを受信すると、ステップS320において、駐車可能領域情報Dfに基づいて管理外領域に含まれた目標位置へと自動車300を導く経路が含まれる車両側運転計画Dhを生成する。
  <駐車時処理について>
 本実施形態の駐車時処理は、図21に示すような内容となる。まず、自動車320は、ステップS323において、駐車位置情報Diを生成するとともに、その生成した駐車位置情報DiをOEMサーバ装置700へ送信する。
 OEMサーバ装置700は、ステップS721において駐車位置情報Diを受信すると、ステップS721において、その受信した駐車位置情報Diを地図サーバ装置520へ送信する。地図サーバ装置520は、ステップS510において駐車位置情報Diを受信すると、ステップS511において、その駐車位置情報Diが表す領域を管理外領域において自動車320の駐車が可能な領域から除外するようにデータベース502を更新する。
  <出発時処理について>
 本実施形態の出発時処理は、図22に示すような内容となる。まず、自動車320は、ステップS324において、出発情報Djを生成するとともに、その生成した出発情報Djを駐車位置情報DiとともにOEMサーバ装置700へ送信する。
 OEMサーバ装置700は、ステップS723において出発情報Djおよび駐車位置情報Diを受信すると、ステップS724において、その受信した出発情報Djおよび駐車位置情報Diを地図サーバ装置520へ送信する。地図サーバ装置520は、ステップS512において出発情報Djおよび駐車位置情報Diを受信すると、ステップS513において、その駐車位置情報Diが表す領域を管理外領域において自動車320の駐車が可能な領域に戻すようにデータベース502を更新する。
 以上説明した本実施形態によれば、第2実施形態と同様の効果が得られる。また、第2実施形態と第3実施形態とには、それぞれ次のようなメリットがある。すなわち、第2実施形態では、自動車320と地図サーバ装置520とは、それらの間で直接通信を行うことにより特定のデータの送受信が行われる。そのため、第2実施形態によれば、第3実施形態に対し、特定のデータの送受信に関する処理を簡単化することができる。
 これに対し、第3実施形態では、自動車320と地図サーバ装置520とは、OEMサーバ装置700を介して間接的に通信を行うことにより特定のデータの送受信が行われる。自動車320とOEMサーバ装置700との間の通信およびOEMサーバ装置700と地図サーバ装置520との間の通信は、他のデータの送受信のために元々行われるようになっている。そのため、第3実施形態によれば、第2実施形態に対し、通信経路の増加を抑制することができる。
   (その他の実施形態)
 なお、本開示は上記し且つ図面に記載した各実施形態に限定されるものではなく、その要旨を逸脱しない範囲で任意に変形、組み合わせ、あるいは拡張することができる。
 上記各実施形態で示した数値などは例示であり、それに限定されるものではない。
 第2実施形態および第3実施形態では、一時鍵DaおよびパスワードDfを用いた認証を行うようになっていたが、一時鍵Daだけを用いて認証を行うようにしてもよい。
 本開示は、実施例に準拠して記述されたが、本開示は当該実施例や構造に限定されるものではないと理解される。本開示は、様々な変形例や均等範囲内の変形をも包含する。加えて、様々な組み合わせや形態、さらには、それらに一要素のみ、それ以上、あるいはそれ以下、を含む他の組み合わせや形態をも、本開示の範疇や思想範囲に入るものである。
 本開示に記載の制御部及びその手法は、コンピュータプログラムにより具体化された一つ乃至は複数の機能を実行するようにプログラムされたプロセッサ及びメモリーを構成することによって提供された専用コンピュータにより、実現されてもよい。あるいは、本開示に記載の制御部及びその手法は、一つ以上の専用ハードウェア論理回路によってプロセッサを構成することによって提供された専用コンピュータにより、実現されてもよい。もしくは、本開示に記載の制御部及びその手法は、一つ乃至は複数の機能を実行するようにプログラムされたプロセッサ及びメモリーと一つ以上のハードウェア論理回路によって構成されたプロセッサとの組み合わせにより構成された一つ以上の専用コンピュータにより、実現されてもよい。また、コンピュータプログラムは、コンピュータにより実行されるインストラクションとして、コンピュータ読み取り可能な非遷移有形記録媒体に記憶されていてもよい。

Claims (8)

  1.  それぞれの間で互いにデータの送受信が可能に構成された車両(300、320)、駐車場サーバ装置(400、420)および駐車場内の領域に関する情報が記憶されたデータベース(502)を有する地図サーバ装置(500、520)を含み、自動運転制御によるバレーパーキングを実行する自動バレーパーキングシステムであって、
     前記駐車場内の領域は、少なくとも前記駐車場サーバ装置により管理される管理内領域と前記駐車場サーバ装置により管理されない管理外領域とに区分されており、
     前記駐車場サーバ装置は、
     前記管理内領域に含まれた目標位置へと前記車両を導く経路が含まれるサーバ側運転計画を生成し、そのサーバ側運転計画を前記車両に送信するサーバ側運転計画部(405)を備え、
     前記地図サーバ装置は、
     前記車両からの要求に応じて前記管理外領域において前記車両の駐車が可能な領域を表す情報である駐車可能領域情報を前記データベースから取得し、その駐車可能領域情報を前記車両に送信する情報取得部(503)を備え、
     前記車両は、
     前記サーバ側運転計画の真偽を判定する運転計画判定部(306)と、
     前記運転計画判定部により前記サーバ側運転計画が正しくないと判定されると前記地図サーバ装置に対して前記駐車可能領域情報の送信を要求する要求生成部(305)と、
     前記駐車可能領域情報を受信すると、その駐車可能領域情報に基づいて前記管理外領域に含まれた目標位置へと前記車両を導く経路が含まれる車両側運転計画を生成する車両側運転計画部(308)と、
     前記運転計画判定部により前記サーバ側運転計画が正しいと判定される場合には前記サーバ側運転計画に従った自動運転制御を実行するとともに、前記運転計画判定部により前記サーバ側運転計画が正しくないと判定される場合には前記車両側運転計画に従った自動運転制御を実行する自動運転制御部(309)と、
     を備える自動バレーパーキングシステム。
  2.  前記駐車場サーバ装置は、前記管理内領域に前記車両の駐車が可能な領域が存在しないと判断すると前記地図サーバ装置に対して前記管理内領域の拡大を要求する要求生成部(407)を備え、
     前記地図サーバ装置は、前記駐車場サーバ装置からの要求に応じて前記管理内領域を拡大するように前記データベースに記憶された情報を更新する区分変更部(505)を備える請求項1に記載の自動バレーパーキングシステム。
  3.  前記車両は、前記自動運転制御部が前記車両側運転計画に従った自動運転制御を実行することにより前記管理外領域に含まれた目標位置への前記車両の駐車が完了すると、その駐車された位置を表す駐車位置情報を前記地図サーバ装置に送信する駐車位置送信部(310)を備え、
     前記地図サーバ装置は、前記駐車位置情報を受信すると、その駐車位置情報が表す領域を前記管理外領域において前記車両の駐車が可能な領域から除外するように前記データベースに記憶された情報を更新する駐車可能領域変更部(506)を備える請求項1または2に記載の自動バレーパーキングシステム。
  4.  前記車両は、前記運転計画判定部により前記サーバ側運転計画が正しくないと判定されると前記車両に関連する情報である車両関連情報を取得し、その車両関連情報を前記駐車場サーバ装置に送信する情報送信部(307)を備え、
     前記駐車場サーバ装置は、前記車両関連情報を受信すると、その車両関連情報および前記サーバ側運転計画に基づいて正しくない前記サーバ側運転計画に起因して前記車両の周辺において発生した異常の層別を行い、その層別の結果に応じた異常対応処理を実行する異常対応処理部(406)を備える請求項1から3のいずれか一項に記載の自動バレーパーキングシステム。
  5.  さらに、前記車両の製造者により直接的または間接的に管理されるOEMサーバ装置(700)を含み、
     前記異常対応処理部は、前記異常の層別の結果を表す異常情報を前記OEMサーバ装置に送信し、
     前記OEMサーバ装置は、前記異常情報を受信すると、その異常情報に基づいて前記車両の周辺において発生した異常を検証する異常検証部(707)を備える請求項4に記載の自動バレーパーキングシステム。
  6.  前記運転計画判定部は、前記サーバ側運転計画の前記経路に前記車両が前記駐車場の外部に導かれる経路が含まれていると前記サーバ側運転計画が正しくないと判定する請求項1から5のいずれか一項に記載の自動バレーパーキングシステム。
  7.  前記運転計画判定部は、前記サーバ側運転計画の前記目標位置に前記車両とは別の車両が停車していると前記サーバ側運転計画が正しくないと判定する請求項1から6のいずれか一項に記載の自動バレーパーキングシステム。
  8.  前記運転計画判定部は、前記サーバ側運転計画の前記目標位置を含む前記経路上に前記車両の走行の妨げとなる物体である障害物が存在する場合、前記サーバ側運転計画が正しくないと判定する請求項1から7のいずれか一項に記載の自動バレーパーキングシステム。
PCT/JP2021/000091 2020-01-15 2021-01-05 自動バレーパーキングシステム WO2021145234A1 (ja)

Priority Applications (3)

Application Number Priority Date Filing Date Title
CN202180009046.8A CN114929542A (zh) 2020-01-15 2021-01-05 自动代客泊车系统
JP2021571146A JP7243868B2 (ja) 2020-01-15 2021-01-05 自動バレーパーキングシステム
US17/863,819 US20220340128A1 (en) 2020-01-15 2022-07-13 Automatic valet parking system

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2020004401 2020-01-15
JP2020-004401 2020-01-15

Related Child Applications (1)

Application Number Title Priority Date Filing Date
US17/863,819 Continuation US20220340128A1 (en) 2020-01-15 2022-07-13 Automatic valet parking system

Publications (1)

Publication Number Publication Date
WO2021145234A1 true WO2021145234A1 (ja) 2021-07-22

Family

ID=76863970

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2021/000091 WO2021145234A1 (ja) 2020-01-15 2021-01-05 自動バレーパーキングシステム

Country Status (4)

Country Link
US (1) US20220340128A1 (ja)
JP (1) JP7243868B2 (ja)
CN (1) CN114929542A (ja)
WO (1) WO2021145234A1 (ja)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2023050144A1 (zh) * 2021-09-29 2023-04-06 华为技术有限公司 控制车辆的方法、场侧系统、车企系统和终端设备

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2018039461A (ja) * 2016-09-09 2018-03-15 株式会社駐車場綜合研究所 バレーパーキングシステム、端末装置、プログラム
JP2018188027A (ja) * 2017-05-09 2018-11-29 株式会社デンソー 自動バレー駐車システム、自動バレー車両、及び自動バレー駐車方法
JP2019026067A (ja) * 2017-07-31 2019-02-21 日立オートモティブシステムズ株式会社 自律運転制御装置、自律移動車及び自律移動車制御システム
JP2019035220A (ja) * 2017-08-10 2019-03-07 株式会社駐車場綜合研究所 バレーパーキングシステム、プログラム
JP2019168370A (ja) * 2018-03-26 2019-10-03 株式会社デンソー 停止位置制御装置

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2018039461A (ja) * 2016-09-09 2018-03-15 株式会社駐車場綜合研究所 バレーパーキングシステム、端末装置、プログラム
JP2018188027A (ja) * 2017-05-09 2018-11-29 株式会社デンソー 自動バレー駐車システム、自動バレー車両、及び自動バレー駐車方法
JP2019026067A (ja) * 2017-07-31 2019-02-21 日立オートモティブシステムズ株式会社 自律運転制御装置、自律移動車及び自律移動車制御システム
JP2019035220A (ja) * 2017-08-10 2019-03-07 株式会社駐車場綜合研究所 バレーパーキングシステム、プログラム
JP2019168370A (ja) * 2018-03-26 2019-10-03 株式会社デンソー 停止位置制御装置

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2023050144A1 (zh) * 2021-09-29 2023-04-06 华为技术有限公司 控制车辆的方法、场侧系统、车企系统和终端设备

Also Published As

Publication number Publication date
US20220340128A1 (en) 2022-10-27
CN114929542A (zh) 2022-08-19
JP7243868B2 (ja) 2023-03-22
JPWO2021145234A1 (ja) 2021-07-22

Similar Documents

Publication Publication Date Title
US10569739B2 (en) Virtual keyfob for vehicle sharing
TWI779139B (zh) 車輛虛擬鑰匙生成使用方法及其系統以及使用者終端
CN106240522B (zh) 自主车辆防盗
JP6573819B2 (ja) 不正検知ルール更新方法、不正検知電子制御ユニット及び車載ネットワークシステム
EP3403246B1 (en) A device and method for collecting user-based insurance data in vehicles
US9767627B2 (en) Method and apparatus for providing vehicle security
CN104955680B (zh) 访问限制装置、车载通信系统及通信限制方法
US20180326947A1 (en) Operating a key fob in a car sharing system
JP6036535B2 (ja) 信号機制御システム
US10911949B2 (en) Systems and methods for a vehicle authenticating and enrolling a wireless device
CN108270573B (zh) 无人驾驶汽车的隐私保护方法
US10377346B2 (en) Anticipatory vehicle state management
US10515550B1 (en) Transferring control of vehicles
JPWO2014196181A1 (ja) データ認証装置、及びデータ認証方法
JP2003046536A (ja) 車両用中継装置、及び、車内通信システム
JP2013224116A (ja) 車載制御システムおよび車載制御装置
WO2020184252A1 (ja) 自動バレーパーキングシステム、自動バレーパーキングプログラムおよび記憶媒体
EP3167436A1 (en) Method and apparatus for providing vehicle security
JP2021009442A (ja) 自動バレーパーキングシステム、自動バレーパーキングプログラムおよび記憶媒体
WO2021145234A1 (ja) 自動バレーパーキングシステム
KR20200034091A (ko) 자동차 이력 정보 관리 컴퓨터 프로그램 및 장치
WO2021145235A1 (ja) 自動バレーパーキングシステム
KR102411797B1 (ko) 하드웨어 기반의 차량 사이버보안시스템
US20230015693A1 (en) Restoration of corrupted keys in a secure storage system
JP2024044158A (ja) 電子制御装置、鍵照合方法、鍵照合プログラム及び鍵管理システム

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 21741604

Country of ref document: EP

Kind code of ref document: A1

ENP Entry into the national phase

Ref document number: 2021571146

Country of ref document: JP

Kind code of ref document: A

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 21741604

Country of ref document: EP

Kind code of ref document: A1