WO2022239613A1 - 車両用電子制御装置、車両用電子制御システム及び更新後構成情報判定プログラム - Google Patents

車両用電子制御装置、車両用電子制御システム及び更新後構成情報判定プログラム Download PDF

Info

Publication number
WO2022239613A1
WO2022239613A1 PCT/JP2022/018189 JP2022018189W WO2022239613A1 WO 2022239613 A1 WO2022239613 A1 WO 2022239613A1 JP 2022018189 W JP2022018189 W JP 2022018189W WO 2022239613 A1 WO2022239613 A1 WO 2022239613A1
Authority
WO
WIPO (PCT)
Prior art keywords
update
post
configuration information
identification information
system software
Prior art date
Application number
PCT/JP2022/018189
Other languages
English (en)
French (fr)
Inventor
翔馬 岡本
Original Assignee
株式会社デンソー
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社デンソー filed Critical 株式会社デンソー
Priority to DE112022002574.3T priority Critical patent/DE112022002574T5/de
Priority to CN202280034126.3A priority patent/CN117321567A/zh
Publication of WO2022239613A1 publication Critical patent/WO2022239613A1/ja
Priority to US18/505,691 priority patent/US20240069905A1/en

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F8/00Arrangements for software engineering
    • G06F8/60Software deployment
    • G06F8/65Updates
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60RVEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
    • B60R16/00Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for
    • B60R16/02Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F13/00Interconnection of, or transfer of information or other signals between, memories, input/output devices or central processing units
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/10Protocols in which an application is distributed across nodes in the network

Definitions

  • the present disclosure relates to a vehicle electronic control device, a vehicle electronic control system, and an updated configuration information determination program.
  • ECU Electronic Control Unit
  • OTA Over The Air
  • the configuration in which the center device verifies whether or not the updated configuration information is valid is after the conclusion of the OTA service contract, and the vehicle electronic control device is in a state where communication connection can be established with the center device. is the premise.
  • the vehicle electronic control unit before concluding an OTA service contract, the vehicle electronic control unit cannot establish a communication connection with the center device, so the center device cannot verify whether or not the post-update configuration information is valid. . For this reason, for example, when updating node software using a wired tool before concluding an OTA service contract in a backyard or the like, it is not possible to verify whether or not post-update configuration information is legitimate.
  • the purpose of this disclosure is to appropriately verify whether or not the post-update configuration information is legitimate, even if communication connection cannot be established with the center device before concluding an OTA service contract.
  • the update data acquisition unit acquires update data from a wired tool operable by a worker through wired communication.
  • the first post-update configuration information acquisition unit acquires post-update configuration information from the wired tool as first post-update configuration information through wired communication.
  • the software update unit updates the software of the update target node by writing update data to the update target node.
  • the second post-update configuration information acquiring unit acquires post-update configuration information from managed nodes including the update target node as second post-update configuration information.
  • the first consistency determination unit compares the first post-update configuration information and the second post-update configuration information to determine the consistency of the post-update configuration information.
  • the first post-update configuration information obtained from the wired tool and the second post-update configuration information obtained from the managed nodes including the update target node after updating the software of the update target node are compared to determine consistency. made it It is possible to appropriately verify whether or not the post-update configuration information is normal even in a situation where communication connection with the center device cannot be established before concluding an OTA service contract.
  • FIG. 1 is a diagram showing the overall configuration of one embodiment
  • FIG. 2 is a diagram showing the electrical configuration of the CGW
  • FIG. 3 is a diagram showing the electrical configuration of the ECU
  • FIG. 4 is a functional block diagram of the CGW
  • FIG. 5 is a diagram showing updated configuration information transferred from the wired tool to the CGW
  • FIG. 6 is a diagram showing updated configuration information transferred from the wired tool to the CGW
  • FIG. 7 is a diagram showing configuration information transferred from the managed ECU to the CGW
  • FIG. 8 is a diagram showing RxSWIN
  • FIG. 9 is a diagram showing the flow of processing
  • FIG. 10 is a diagram showing the flow of processing
  • FIG. 11 is a diagram showing the flow of processing
  • FIG. 12 is a diagram showing the flow of processing
  • FIG. 13 is a flow chart.
  • a vehicle electronic control system is a system that can update software such as vehicle control and diagnosis installed in an electronic control unit (hereinafter referred to as an ECU (Electronic Control Unit)) by OTA (Over The Air).
  • Software includes programs and data for realizing functions such as vehicle control and diagnosis, and can also be expressed as an application.
  • a case of updating software for vehicle control, diagnosis, etc. will be described, but the present invention can also be applied to, for example, updating a map application and map data used by the map application.
  • the vehicle electronic control system 1 has a center device 3 on the communication network 2 side, and a vehicle side system 4 and a display terminal 5 on the vehicle side.
  • the communication network 2 includes, for example, a mobile communication network such as a 4G line, the Internet, WiFi (Wireless Fidelity) (registered trademark), and the like.
  • the display terminal 5 is a terminal having a function of receiving an operation input from a user and a function of displaying various screens. 7.
  • the mobile terminal 6 can perform data communication with the center device 3 via the communication network 2 as long as it is within the communication range of the mobile communication network.
  • the in-vehicle display 7 is connected to the vehicle-side system 4 and may be configured to also serve as a navigation function.
  • the on-vehicle display 7 may be an on-vehicle display ECU having an ECU function, or may have a function of controlling display on a center display, a meter display, or the like.
  • the user can input operations while checking various screens related to software update on the portable terminal 6, and can perform procedures related to software update.
  • the user can input operations while confirming various screens related to software update on the in-vehicle display 7, and can perform procedures related to software update. That is, the user can use the portable terminal 6 and the vehicle-mounted display 7 separately outside the vehicle and inside the vehicle, and perform procedures related to software update.
  • the center device 3 functions as an OTA center that controls software update functions on the communication network 2 side in the vehicle electronic control system 1 and provides OTA services.
  • the center device 3 has a file server 8, a web server 9, and a management server 10, and the servers 8 to 10 are configured to be able to communicate data with each other.
  • the center device 3 includes a plurality of servers with different functions.
  • the file server 8 is a server that manages software files distributed from the center device 3 to the vehicle-side system 4 .
  • the file server 8 stores update data provided by a supplier or the like who is a provider of software distributed from the center device 3 to the vehicle-side system 4, specification data provided by an OEM (Original Equipment Manufacturer), vehicle-side system 4 to manage the vehicle status and the like.
  • the file server 8 is capable of data communication with the vehicle-side system 4 via the communication network 2, and when receiving a download request for package data from the vehicle-side system 4, the update data and the specification data are stored in one file. to the vehicle side system 4.
  • Download data includes a compressed zip file.
  • the file server 8 does not send the update data and the specification data to the vehicle system 4 at the same time, but first sends the specification data to the vehicle system 4, and then packages the update data into one file. Alternatively, the download data including the packaged data may be transmitted to the vehicle-side system 4 .
  • the web server 9 is a server that manages web information.
  • the web server 9 transmits web data managed by itself in response to a request from the web browser of the mobile terminal 6 or the like.
  • the management server 10 is a server that manages the personal information of users registered with a software update service, the update history of software for each vehicle, and the like.
  • the vehicle-side system 4 has a vehicle master device 11 .
  • the vehicle master device 11 controls the software update function of the vehicle in the vehicle electronic control system 1 and functions as an OTA master.
  • the vehicle master device 11 has a DCM (Data Communication Module) 12 and a CGW (Central Gate Way) 13 .
  • the DCM 12 performs data communication with the center device 3 via the communication network 2 .
  • the CGW 13 functions as a gateway ECU and corresponds to a vehicle electronic control unit.
  • the DCM 12 and the CGW 13 are connected via the first bus 14 so as to be capable of data communication.
  • FIG. 1 illustrates a configuration in which the DCM 12 and the vehicle-mounted display 7 are connected to the same first bus 14, the DCM 12 and the vehicle-mounted display 7 may be connected to separate buses.
  • the configuration may be such that the CGW 13 has part or all of the functions of the DCM 12 , or the DCM 12 may have part or all of the functions of the CGW 13 .
  • the DCM 12 and the CGW 13 may share functions in any way.
  • the vehicle master device 11 may be composed of two ECUs, the DCM 12 and the CGW 13 , or may be composed of one integrated ECU having the functions of the DCM 12 and the CGW 13 .
  • the CGW 13 is connected with a second bus 15, a third bus 16, a fourth bus 17, and a fifth bus 18 as internal buses.
  • Various ECUs 19 are connected via a bus 18 and a power management ECU 20 is connected via a bus 18 .
  • the ECU 19 corresponds to a node.
  • the second bus 15 is, for example, a body system network bus.
  • the ECU 19 connected to the second bus 15 is an ECU that controls the body system.
  • ECUs that control the body system include, for example, a door ECU that controls door locking/unlocking, a meter ECU that controls display on the meter display, an air conditioner ECU that controls the driving of the air conditioner, and a window ECU that controls the opening and closing of windows. , a security ECU and the like that are driven to prevent vehicle theft.
  • the third bus 16 is, for example, a running system network bus.
  • the ECU 19 connected to the third bus 16 is an ECU that controls the running system.
  • ECUs that control driving systems include, for example, an engine ECU that controls engine drive, a brake ECU that controls brake drive, an ECT (Electronic Controlled Transmission) ECU that controls automatic transmission drive, and a power steering drive control. power steering ECU, etc.
  • the fourth bus 17 is, for example, a multimedia network bus.
  • the ECU 19 connected to the fourth bus 17 is an ECU that performs multimedia control.
  • ECUs that perform multimedia control include, for example, a navigation ECU for controlling a navigation system and an ETC ECU for controlling an electronic toll collection system (ETC (Electronic Toll Collection System, registered trademark)).
  • the buses 15 to 17 may be buses of systems other than the body system network bus, driving system network bus, and multimedia system network bus. Also, the number of buses and the number of ECUs 19 are not limited to the illustrated configuration.
  • the power management ECU 20 is an ECU that manages power supplied to the DCM 12, the CGW 13, various ECUs 19, and the like.
  • a sixth bus 21 is connected to the CGW 13 as a vehicle-exterior bus.
  • a DLC (Data Link Coupler) connector 22 to which a wired tool 23 is detachably connected is connected to the sixth bus 21 .
  • the wired tool 23 is detachable from the storage 24, and can read information stored in the storage 24 while the storage 24 is connected.
  • the storage 24 is, for example, a USB (Universal Serial Bus) memory, a memory card, a flash memory storage device such as an SSD (Solid State Drive).
  • the buses 14 to 18 inside the vehicle and the bus 21 outside the vehicle are configured by, for example, a CAN (Controller Area Network, registered trademark) bus, and the CGW 13 is based on CAN data communication standards and diagnostic communication standards (UDS (Unified Diagnosis Services)).
  • UDS Unified Diagnosis Services
  • Data communication is performed among the DCM 12, the ECU 19, and the wired tool 23 according to ISO14229).
  • the DCM 12 and the CGW 13 may be connected via Ethernet, or the DLC connector 22 and the CGW 13 may be connected via Ethernet.
  • the DCM 12 downloads download data from the file server 8 and transmits the downloaded download data to the CGW 13 .
  • the CGW 13 decompresses the received download data to obtain package data, and obtains update data and specification data from the obtained package data.
  • the CGW 13 transmits the update data to the update target ECU 19, which is the update target of the software, on the condition that the conditions for instructing the installation to write the update data are satisfied, and installs the acquired update data as the update target.
  • the ECU 19 is instructed.
  • the conditions under which installation can be instructed are that approval for installation has been obtained, that the vehicle is in a state where installation is possible, that the update target ECU 19 is in a state where installation is possible, and that the reprogram data is normal. etc.
  • the update target ECU 19 installs the update data on the condition that the conditions enabling the installation are satisfied.
  • the CGW 13 instructs the update target ECU 19 to activate on the condition that the conditions for enabling the activation of the software after the update completion are satisfied.
  • the conditions under which activation can be instructed include that approval for activation has been obtained, that the vehicle state is in a state in which activation is possible, and that the update target ECU 19 is in a state in which activation is possible.
  • the update target ECU 19 executes the activation on the condition that the conditions for executing the activation are satisfied.
  • the wired tool 23 transfers the update data to the CGW 13.
  • the CGW 13 transmits the update data to the update target ECU 19 on the condition that the conditions for instructing installation to write the update data are satisfied, and the acquired update data is transmitted to the ECU 19.
  • the update target ECU 19 is instructed to install the data.
  • the update target ECU 19 installs the update data on the condition that the conditions enabling the installation are satisfied.
  • the CGW 13 instructs the update target ECU 19 to activate on the condition that the conditions for enabling the activation of the software after the update completion are satisfied.
  • the update target ECU 19 executes the activation on the condition that the conditions for executing the activation are satisfied.
  • the CGW 13 includes, as electrical functional blocks, a microcomputer (hereinafter referred to as a microcomputer) 25, a storage 26, a data transfer circuit 27, a power supply circuit 28, and a power detection circuit 29.
  • the microcomputer 25 has a CPU (Central Processing Unit) 25a, a ROM (Read Only Memory) 25b, a RAM (Random Access Memory) 25c, and a flash memory 25d.
  • the flash memory 25 d includes a secure area from which information cannot be read from outside the CGW 13 .
  • the microcomputer 25 executes various control programs stored in the non-transitional substantive storage medium to perform various processes and controls the operation of the CGW 13 .
  • a configuration in which one microcomputer 25 is mounted on the CGW 13 is illustrated, but the number, specs, and combination of microcomputers mounted on the CGW 13 are determined according to the processing capacity required of the CGW 13. be done. That is, if the CGW 13 is required to have relatively high processing power, a microcomputer with relatively high specifications is employed, or a plurality of microcomputers are employed to realize distributed processing or parallel processing.
  • the storage 26 is eMMC (embedded Multi Media Card), NorFlash, for example.
  • the data transfer circuit 27 controls data communication with the buses 14 to 18 and 21 conforming to CAN data communication standards and diagnostic communication standards.
  • a power supply circuit 28 inputs battery power, accessory power, and ignition power.
  • the power supply detection circuit 29 detects the voltage value of the battery power supply, the voltage value of the accessory power supply, and the voltage value of the ignition power supply input by the power supply circuit 28, compares these detected voltage values with a predetermined voltage threshold, and The result is output to the microcomputers 25-26.
  • the microcomputers 25 and 26 determine whether the battery power supply, accessory power supply, and ignition power supply externally supplied to the CGW 13 are normal or abnormal based on the comparison result input from the power supply detection circuit 29 .
  • the ECU 19 has a microcomputer 30, a data transfer circuit 31, a power supply circuit 32, and a power detection circuit 33 as electrical functional blocks.
  • the microcomputer 30 has a CPU 30a, a ROM 30b, a RAM 30c, and a flash memory 30d.
  • the flash memory 30 d includes a secure area from which information cannot be read from outside the ECU 19 .
  • the microcomputer 30 executes various control programs stored in a non-transitional substantive storage medium, performs various processes, and controls the operation of the ECU 19 .
  • the data transfer circuit 31 controls data communication conforming to the CAN data communication standard between the buses 15-17.
  • a power supply circuit 32 inputs battery power, accessory power, and ignition power.
  • the power supply detection circuit 33 detects the voltage value of the battery power supply, the voltage value of the accessory power supply, and the voltage value of the ignition power supply input by the power supply circuit 32, compares these detected voltage values with a predetermined voltage threshold, and The result is output to the microcomputer 30.
  • the microcomputer 30 determines whether the battery power supply, accessory power supply, and ignition power supply supplied to the ECU 19 from the outside are normal or abnormal based on the comparison result input from the power supply detection circuit 27 .
  • the ECUs 19 have different loads such as sensors and actuators to which they are connected, and basically have the same configuration.
  • RxSWIN Rx Software Identification Number
  • a software update subject to legal requirements means a software update including an ECU 19 involved in running control, such as an engine ECU, among the update target ECUs 19 .
  • the ECU 19 involved in travel control is not included in the update target ECU 19, and software update including only the ECU 19 not involved in travel control, such as a navigation ECU, is included in the update target ECU 19. means.
  • the CGW 13 can establish a communication connection with the center device 3, so the center device 3 verifies whether or not the updated configuration information and the updated RxSWIN are valid. can be done.
  • the CGW 13 cannot establish a communication connection with the center device 3. Therefore, when updating the software by wire, the configuration information after the update and the RxSWIN after the update are normal. It cannot be verified in the center device 3 whether or not.
  • the CGW 13 includes an update data acquisition unit 34a, a first post-update configuration information acquisition unit 34b, a software update unit 34c, a second post-update configuration information an information acquisition unit 34d, a first consistency determination unit 34e, a first updated RxSWIN acquisition unit 34f, an RxSWIN holding unit 34g, a second updated RxSWIN acquisition unit 34h, a second consistency determination unit 34i, It includes a rollback execution unit 34j and a display control unit 34k.
  • the first post-update RxSWIN acquisition unit 34f corresponds to the first post-update system software identification information acquisition unit.
  • the RxSWIN holding unit 34g corresponds to a system software identification information holding unit.
  • the second post-update RxSWIN acquisition unit 34h corresponds to a second post-update system software identification information acquisition unit.
  • These units 34a to 34k correspond to functions executed by the post-update configuration information determination program. That is, the control unit 34 performs the functions of the respective units 34a to 34k by executing the post-update configuration information determination program.
  • the storage 24 stores update data and updated configuration information.
  • the update data and the updated configuration information are transferred from the storage 24 to the wired tool 23 and saved.
  • the worker performs a transfer operation while the wired tool 23 is wired to the CGW 13 via the DLC connector 22, the update data and updated configuration information stored in the wired tool 23 are transferred to the CGW 13. saved.
  • the wired tool 23 cannot establish a communication connection with the center device 3 . That is, the wired tool 23 transfers the update data and the post-update configuration information to the CGW 13 in a situation where communication connection with the center device 3 cannot be established.
  • the updated configuration information transferred from the storage 24 to the CGW 13 via the wired tool 23 and stored includes the components shown in FIGS.
  • the post-update configuration information includes RxSWIN, a target ID indicating the ECUs 19 to be managed including the ECUs 19 to be updated and the ECUs 19 not to be updated, an ECU hardware ID (ECU_HW_ID) indicating the version of the hardware of the ECUs 19 to be managed, and the ECU 19 to be managed. It includes an ECU software ID (ECU_SW_ID) that indicates the software version. If software updates are subject to regulatory requirements, RxSWIN data will be present, as shown in FIG. On the other hand, software update is not subject to regulatory requirements, and if it is not subject to regulatory requirements, RxSWIN data does not exist, as shown in FIG.
  • the update data acquisition unit 34a acquires the update data when the update data is transferred from the wired tool 23 in response to the transfer operation performed by the wired tool 23 by the operator.
  • the first updated configuration information acquisition unit 34b acquires the transferred updated configuration. information as the first post-update configuration information.
  • the software update unit 34c transmits the update data to the update target ECU 19, instructs the update target ECU 19 to install the obtained update data, and instructs the update target ECU 19 to activate when the installation of the update data is completed in the update target ECU 19. and update the software.
  • the second post-update configuration information acquisition unit 34d transmits an information transmission request to the managed ECU 19 that is the target of management.
  • the management target ECU 19 includes an update target ECU 19 and a non-update target ECU 19 that is not a software update target but a non-update target and that operates in cooperation with the update target ECU 19 . That is, the non-updating ECU 19 is an ECU 19 that may be affected by updating the software of the updating target ECU 19 .
  • the update target ECU 19 receives the information transmission request from the CGW 13
  • the updated configuration information is transmitted to the CGW 13 .
  • the non-update target ECU 19 Upon receiving the information transmission request from the CGW 13 , the non-update target ECU 19 transmits configuration information that has not changed before and after the update of the software of the update target ECU 19 to the CGW 13 as updated configuration information.
  • the second updated configuration information acquiring unit 34d acquires the received updated configuration information as the second updated configuration information.
  • the configuration information transferred from the managed ECU 19 to the CGW 13 includes the above-described target ID, ECU hardware ID, and ECU software ID.
  • the second updated configuration information acquisition unit 34d acquires the updated configuration information among the configuration information shown in FIG. 7 as the second updated configuration information.
  • FIG. 7 illustrates a case where the ECU_SW_ID of ECU_A is updated from "SW_A1" to "SW_A2" and the ECU_SW_ID of ECU_B is updated from "SW_B1" to "SW_B2".
  • the first consistency determination unit 34e compares the first post-update configuration information and the second post-update configuration information to determine whether or not they match, and determines the consistency of the post-update configuration information. In this case, if the software update is normally completed, the first post-update configuration information and the second post-update configuration information match, and if the software update is not normally completed, the first post-update configuration The information does not match the second post-update configuration information. When the first consistency determination unit 34e determines that the first post-update configuration information and the second post-update configuration information match, the first consistency determination unit 34e determines that the post-update configuration information is consistent, that is, that the post-update configuration information is consistent. judge.
  • the first consistency determination unit 34e determines whether the post-update configuration information matches. It is determined that there is inconsistency.
  • the first updated RxSWIN acquiring unit 34f acquires RxSWIN included in the updated configuration information when the updated configuration information is acquired as the first updated configuration information by the first updated configuration information acquiring unit 34b. is obtained as RxSWIN after the first update. That is, the first post-update RxSWIN acquisition unit 34f acquires the first post-update RxSWIN because there is RxSWIN data if the software update is a legal requirement. The first post-update RxSWIN acquisition unit 34f does not acquire the first post-update RxSWIN because there is no RxSWIN data unless the software update is subject to legal requirements.
  • the RxSWIN holding unit 34g holds RxSWIN as shown in FIG. 8, and updates the RxSWIN held by itself before and after the software update if software update is subject to legal requirements. For example, RxSWIN held in the RxSWIN holding unit 34g after completion of activation is updated to RxSWIN acquired by the RxSWIN acquisition unit 34f after the first update. On the other hand, the RxSWIN holding unit 34g does not update the RxSWIN held by itself before and after the software update unless the software update is subject to legal requirements.
  • FIG. 8 illustrates a case where RxSWIN is updated from "01234" to "012345" when software update is subject to legal requirements.
  • the second updated RxSWIN acquisition unit 34h acquires RxSWIN, which is the updated RxSWIN held in the RxSWIN holding unit 34g, as the second updated RxSWIN. That is, if the software update is subject to legal requirements, the second updated RxSWIN acquisition unit 34h acquires the second updated RxSWIN because the RxSWIN is updated before and after the software update.
  • the post-second-update RxSWIN acquisition unit 34h does not acquire post-second-update RxSWIN because RxSWIN is not updated before and after the software update unless the software update is subject to regulatory requirements.
  • the second consistency determination unit 34i compares the first updated RxSWIN and the second updated RxSWIN to determine whether they match, and determines the consistency of the updated RxSWIN.
  • software update is subject to legal requirements, and if the software update is normally completed, the RxSWIN after the first update and the RxSWIN after the second update match, and the software update is normally completed. If not, RxSWIN after the first update and RxSWIN after the second update do not match.
  • the second consistency determination unit 34i determines that the first updated RxSWIN and the second updated RxSWIN match, the second consistency determination unit 34i determines that the updated RxSWIN matches correctly, that is, the updated RxSWIN matches.
  • the second consistency determination unit 34i determines that the first updated RxSWIN and the second updated RxSWIN do not match, the updated RxSWIN does not match. determine that there is
  • the rollback execution unit 34j determines whether at least one of the post-update RxSWIN and the post-update configuration information is inconsistent, and determines abnormal completion of the software update. Then, the software of the update target ECU 19 is rolled back to the state before the update. The rollback execution unit 34j determines whether or not the post-update configuration information is consistent when the software update is not subject to legal requirements, and when it is determined that the software update is abnormally completed, the rollback execution unit 34j updates the software of the update target ECU 19 before the update. Perform a rollback to return to In this case, the rollback execution unit 34j executes rollback according to the memory configuration of the nonvolatile memory mounted on the update target ECU 19. FIG.
  • the display control unit 34k determines whether both the post-update RxSWIN and the post-update configuration information are consistent, and when it is determined that the software update has been completed normally, the display control unit 34k A notification is sent to the vehicle-mounted display 7, and the vehicle-mounted display 7 is caused to display that the update of the software has been completed normally.
  • the display control unit 34k determines whether the post-update configuration information is consistent and correct when the software update is not subject to legal requirements, and when it is determined that the software update is normally completed, transmits a normal completion notification to the in-vehicle display 7. Then, the in-vehicle display 7 displays that the update of the software has been completed normally.
  • the display control unit 34k determines whether at least one of the updated RxSWIN and the updated configuration information is inconsistent, and determines abnormal completion of the software update. Then, an abnormal completion notification is sent to the on-vehicle display 7, and the on-vehicle display 7 is caused to display that the update of the software was not completed normally.
  • the display control unit 34k determines whether or not the post-update configuration information is consistent when the software update is not subject to legal requirements, and when the abnormal completion of the software update is determined, the display control unit 34k transmits an abnormal completion notification to the in-vehicle display 7. Then, the in-vehicle display 7 displays that the update of the software was not completed normally.
  • FIG. 9 it is assumed that software updates are subject to legal requirements, and update data, updated configuration information, and updated RxSWIN are transferred from the storage 24 to the wired tool 23 and stored.
  • the wired tool 23 transfers the update data, the updated configuration information, and the updated RxSWIN to the CGW 13 via the DLC 22 (t1).
  • the control unit 34 stores the transferred update data, and the updated configuration information. is stored as the first post-update configuration information, and the post-update RxSWIN is stored as the first post-update RxSWIN (S1, update data acquisition procedure, first post-update configuration information acquisition procedure, first post-update system software identification information acquisition procedure).
  • the wired tool 23 transfers the update execution instruction to the CGW 13 via the DLC 22 (t2).
  • the control unit 34 starts update processing (S2, corresponding to a software update procedure). That is, the control unit 34 transmits update data to the update target ECU 19 and transmits an installation instruction to the update target ECU 19 on the condition that a condition for instructing installation is satisfied (t3).
  • the update target ECU 19 receives the installation instruction from the CGW 13, the update target ECU 19 installs the update data on condition that the installation executable condition is satisfied. After completing the installation of the update data, the update target ECU 19 transmits an installation completion notice to the CGW 13 (t4).
  • the control unit 34 When the control unit 34 receives the installation completion notification from the update target ECU 19, the control unit 34 identifies the completion of installation of the update data in the update target ECU 19, and confirms that the conditions for instructing activation to validate the software after the update completion are satisfied. , an activation instruction is transmitted to the update target ECU 19 (t5).
  • the update target ECU 19 receives the activation instruction from the CGW 13, the update target ECU 19 executes the activation on the condition that the conditions for executing the activation are satisfied. After completing the activation, the update target ECU 19 transmits an activation completion notification to the CGW 13 (t6). At this time, the update target ECU 19 has updated the configuration information by performing the update process.
  • control unit 34 Upon receiving the activation completion notification from the update target ECU 19, the control unit 34 completes the update process (S3), updates the RxSWIN held by itself (S4), and converts the updated RxSWIN to the second updated RxSWIN. (corresponding to step S5, second post-update system software identification information acquisition procedure).
  • the control unit 34 transmits a consent display instruction to the in-vehicle display 7 as the HMI (t7).
  • the in-vehicle display 7 displays the information collection consent screen when receiving the consent display instruction from the CGW 13 .
  • the information collection approval screen is a screen on which the operator can select whether or not to approve the collection of updated configuration information.
  • the in-vehicle display 7 transmits the consent permission to the CGW 13 (t8).
  • the control unit 34 Upon receiving the consent permission from the in-vehicle display 7, the control unit 34 identifies the consent permission for information collection (S6), and transmits an information collection instruction to the managed ECU 19 (t9). When the information collection instruction is received from the CGW 13, the managed ECU 19 reads the updated configuration information and transmits the read updated configuration information to the CGW 13 (t10).
  • the control unit 34 stores the received updated configuration information as the second updated configuration information (S7, second updated configuration information acquisition procedure ).
  • the control unit 34 collates the first updated RxSWIN and the second updated RxSWIN (S8), and determines whether or not they match (S9, which corresponds to a second consistency determination procedure). If the control unit 34 determines that the two match, and determines that the updated RxSWIN is positive for matching (S9: YES), it collates the first updated configuration information and the second updated configuration information (S10), It is determined whether or not they match (S11, which corresponds to the first consistency determination procedure). If the control unit 34 determines that the two match, and determines that the post-update configuration information is correct (S11: YES), it identifies normal completion of the software update (S12), and sends a normal completion notification to the in-vehicle display 7. (t11). Upon receiving the normal completion notification from the CGW 13, the in-vehicle display 7 displays that the software update has been completed normally.
  • ECU_A, ECU_B, and ECU_C shown in FIG. 5 correspond to the first update target node, second update target node, and non-update target node shown in FIGS. 9 to 12, respectively.
  • the control unit 34 determines that the RxSWIN included in the configuration information after the software update shown in FIG. 5 matches the RxSWIN after the software update shown in FIG. If it is determined that the configuration information matches the configuration information after the software update shown in FIG. 8, the normal completion of the software update is specified.
  • the control unit 34 determines that the RxSWIN after the first update and the RxSWIN after the second update do not match, and determines that the RxSWIN after the update is not matched (S9: NO), or the RxSWIN after the update is matched and correct. However, if it is determined that the first post-update configuration information and the second post-update configuration information do not match, and if it is determined that the post-update configuration information is inconsistent (S11: NO), the update target ECU 19 A rollback process for returning the software to the state before the update is started (S13). That is, the control unit 34 transmits the rollback data to the update target ECU 19, and transmits the installation instruction to the update target ECU 19 (t14).
  • the update target ECU 19 Upon receiving the installation instruction from the CGW 13, the update target ECU 19 installs the rollback data on condition that the installation executable condition is satisfied. When the installation of the rollback data is completed, the update target ECU 19 transmits an installation completion notice to the CGW 13 (t13).
  • the control unit 34 When the control unit 34 receives the installation completion notification from the update target ECU 19, the control unit 34 identifies the completion of installation of the rollback data in the update target ECU 19, and the conditions for instructing activation to validate the software after the update completion are satisfied. On this condition, an activation instruction is transmitted to the update target ECU 19 (t14). When the update target ECU 19 receives the activation instruction from the CGW 13, the update target ECU 19 executes the activation on the condition that the conditions for executing the activation are satisfied. After completing the activation, the update target ECU 19 transmits an activation completion notification to the CGW 13 (t15).
  • the control unit 34 Upon receiving the activation completion notification from the update target ECU 19, the control unit 34 completes the rollback process (S14), identifies abnormal completion of the software update (S15), and transmits the abnormal completion notification to the in-vehicle display 7 ( t16).
  • the in-vehicle display 7 displays that the software update was not completed normally.
  • control unit 34 transmits the approval display instruction to the on-vehicle display 7 as an example, the approval display instruction may be sent to the wired tool 23, and the operator performs an operation to permit the approval on the wired tool 23. By doing so, the approval permission may be received from the wired tool 23 .
  • control unit 34 may transmit the consent display instruction to both the on-vehicle display 7 and the wired tool 23 so that the operator can perform the operation of permitting the consent on either the on-vehicle display 7 or the wired tool 23 .
  • the operator may be allowed to select the destination of the consent display instruction.
  • the normal completion notification and the abnormal completion notification may be transmitted to the wired tool 23, and the normal completion notification and the abnormal completion notification may be transmitted.
  • the completion notification may be sent to both the in-vehicle display 7 and the wired tool 23.
  • the operator may be allowed to select the destination of the normal completion notice or abnormal completion notice.
  • the first updated RxSWIN and the second updated RxSWIN are collated first, and on the condition that the updated RxSWIN is matched and positive, the first updated configuration information and the second updated configuration are obtained.
  • the first updated configuration information and the second updated configuration information are checked first, and on the condition that the updated configuration information is consistent and correct, the first updated RxSWIN and RxSWIN after the second update.
  • the timing of transferring the update data to the CGW 13, the updated configuration information, and the updated RxSWIN may be transferred to the CGW 13 at a different timing.
  • the updated RxSWIN may be separated from the updated configuration information. The timing for transferring the RxSWIN to the CGW 13 and the timing for transferring the updated configuration information to the CGW 13 may be different.
  • the following effects can be obtained.
  • the first post-update configuration information acquired from the wired tool 23 and the second post-update configuration information acquired from the management target ECU 19 including the update target ECU 19 after updating the software of the update target ECU 19 are collated to perform the update.
  • the first post-update RxSWIN obtained from the wired tool 23 and the second post-update RxSWIN, which is the RxSWIN held by the CGW 13 after updating the software, are compared to determine the consistency of the post-update RxSWIN. made it Security and safety can be ensured more appropriately when updating software is subject to legal requirements.
  • a rollback is performed. By implementing the rollback, the software of the update target node can be returned to the state before the update.
  • the control unit 34 determines whether or not the contract for the OTA service has yet to be concluded, 3 may be determined whether or not communication connection can be established. That is, the control unit 34 determines that the contract for the OTA service has not yet been concluded and that the communication connection with the center device 3 cannot be established as a condition. good. Further, the control unit 34 determines that the contract for the OTA service has been concluded, but on the condition that it determines that the communication connection with the center device 3 cannot be established, even if the above step S1 and subsequent steps are performed. good.
  • both the center device 3 and the CGW 13 may collate the post-update configuration information and the post-update RxSWIN. . Further, for example, in normal times when communication connection can be established with the center device 3, the post-update configuration information is collated and post-update RxSWIN is collated by the center device 3, and in an emergency when communication connection with the center device 3 cannot be established, the post-update configuration information.
  • the CGW 13 may perform the comparison of RxSWIN after updating, or the like, depending on the situation.
  • the controls and patterns thereof described in this disclosure may be implemented by a dedicated computer provided by configuring a processor and memory programmed to perform one or more functions embodied by the computer program.
  • the controller and its patterns described in this disclosure may be implemented by a dedicated computer provided by configuring the processor with one or more dedicated hardware logic circuits.
  • the control unit and its pattern described in this disclosure can be implemented by a combination of a processor and memory programmed to perform one or more functions and a processor configured by one or more hardware logic circuits. It may also be implemented by one or more dedicated computers configured.
  • the computer program may also be stored as computer-executable instructions on a computer-readable non-transitional tangible storage medium.

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Mechanical Engineering (AREA)
  • Stored Programmes (AREA)
  • Information Transfer Between Computers (AREA)

Abstract

車両用電子制御装置(13)は、作業者が操作可能な有線ツールから更新データを有線通信により取得する更新データ取得部(34a)と、有線ツールから更新後の構成情報を第1更新後構成情報として有線通信により取得する第1更新後構成情報取得部(34b)と、更新データを更新対象ノードに書込むことで更新対象ノードのソフトウェアを更新するソフトウェア更新部(34c)と、更新対象ノードを含む管理対象ノードから更新後の構成情報を第2更新後構成情報として取得する第2更新後構成情報取得部(34d)と、第1更新後構成情報と第2更新後構成情報とを照合して更新後構成情報の整合性を判定する第1整合性判定部(34e)と、を備える。

Description

車両用電子制御装置、車両用電子制御システム及び更新後構成情報判定プログラム 関連出願の相互参照
 本出願は、2021年5月14日に出願された日本出願番号2021-082438号に基づくもので、ここにその記載内容を援用する。
 本開示は、車両用電子制御装置、車両用電子制御システム及び更新後構成情報判定プログラムに関する。
 近年、運転支援機能や自動運転機能等の車両制御の多様化に伴い、車両の電子制御装置(以下、ECU(Electronic Control Unit)と称する)等のノードに搭載される車両制御や診断等のプログラムやデータを含むソフトウェアの規模が増大している。又、機能改善等によるバージョンアップに伴い、ノードの動作に必要なソフトウェアを更新する(リプログする)機会も増えつつある。一方、通信ネットワークの進展等に伴い、コネクッテッドカーの技術も普及している。このような事情から、車両側にゲートウェイECUとして機能する車両用電子制御装置が設けられ、車両用電子制御装置において、センター装置からダウンロードした更新データを更新対象ノードに配信し、更新対象ノードのソフトウェアをOTA(Over The Air)により更新する技術が提案されている。
 更新対象ノードのソフトウェアが更新されると、ノードのハードウェアのバージョンやソフトウェアのバージョン等を含む構成情報が更新される。そのため、更新対象ノードのソフトウェアが正常に更新されたか否かを判定するために、更新後の構成情報である更新後構成情報が正規であるか否かを検証する必要がある。例えば特許文献1には、車両用電子制御装置において、更新対象ノードを含む管理対象ノードから更新後構成情報を取得してセンター装置に送信し、センター装置において、予め記憶している更新後構成情報と、車両用電子制御装置から受信した更新後構成情報とを照合し、更新後構成情報が正規であるか否かを検証する構成が開示されている。
特開2020-27623号公報
 上記した更新後構成情報が正規であるか否かをセンター装置において検証する構成は、OTAサービスの契約締結後であり、車両用電子制御装置がセンター装置と通信接続を確立可能な状況であることが前提である。一方、OTAサービスの契約締結前では、車両用電子制御装置がセンター装置と通信接続を確立不能な状況であるので、センター装置において更新後構成情報が正規であるか否かを検証することができない。そのため、例えばバックヤード等でOTAサービスの契約締結前に有線ツールを使用してノードのソフトウェアを更新する場合には、更新後構成情報が正規であるか否かを検証することができない。
 本開示は、OTAサービスの契約締結前であり、センター装置と通信接続を確立不能な状況であっても、更新後構成情報が正規であるか否かを適切に検証することを目的とする。
 本開示の一態様によれば、更新データ取得部は、作業者が操作可能な有線ツールから更新データを有線通信により取得する。第1更新後構成情報取得部は、有線ツールから更新後の構成情報を第1更新後構成情報として有線通信により取得する。ソフトウェア更新部は、更新データを更新対象ノードに書込むことで更新対象ノードのソフトウェアを更新する。第2更新後構成情報取得部は、更新対象ノードを含む管理対象ノードから更新後の構成情報を第2更新後構成情報として取得する。第1整合性判定部は、第1更新後構成情報と第2更新後構成情報とを照合して更新後構成情報の整合性を判定する。
 有線ツールから取得した第1更新後構成情報と、更新対象ノードのソフトウェアを更新した後に更新対象ノードを含む管理対象ノードから取得した第2更新後構成情報とを照合して整合性を判定するようにした。OTAサービスの契約締結前であり、センター装置と通信接続を確立不能な状況であっても、更新後構成情報が正規であるか否かを適切に検証することができる。
 本開示についての上記目的及びその他の目的、特徴や利点は、添付の図面を参照しながら下記の詳細な記述により、より明確になる。その図面は、
図1は、一実施形態の全体構成を示す図であり、 図2は、CGWの電気的な構成を示す図であり、 図3は、ECUの電気的な構成を示す図であり、 図4は、CGWの機能ブロック図であり、 図5は、有線ツールからCGWに転送される更新後の構成情報を示す図であり、 図6は、有線ツールからCGWに転送される更新後の構成情報を示す図であり、 図7は、管理対象ECUからCGWに転送される構成情報を示す図であり、 図8は、RxSWINを示す図であり、 図9は、処理の流れを示す図であり、 図10は、処理の流れを示す図であり、 図11は、処理の流れを示す図であり、 図12は、処理の流れを示す図であり、 図13は、フローチャートである。
 以下、一実施形態について図面を参照して説明する。車両用電子制御システムは、電子制御装置(以下、ECU(Electronic Control Unit)と称する)に搭載されている車両制御や診断等のソフトウェアをOTA(Over The Air)により更新可能なシステムである。ソフトウェアは、車両制御や診断等の機能を実現するためのプログラムやデータを含み、アプリケーションと表現することもできる。本実施形態では、車両制御や診断等のソフトウェアを更新する場合について説明するが、例えば地図アプリや当該地図アプリで使用される地図データ等を更新する場合にも適用することができる。
 図1に示すように、車両用電子制御システム1は、通信ネットワーク2側のセンター装置3と、車両側の車両側システム4及び表示端末5とを有する。通信ネットワーク2は、例えば4G回線等による移動体通信ネットワーク、インターネット、WiFi(Wireless Fidelity)(登録商標)等を含んで構成される。
 表示端末5は、ユーザからの操作入力を受付ける機能や各種画面を表示する機能を有する端末であり、例えばユーザが携帯可能なスマートフォンやタブレット等の携帯端末6、車室内に配置されている車載ディスプレイ7である。携帯端末6は、移動体通信ネットワークの通信圏内であれば、通信ネットワーク2を介してセンター装置3とデータ通信可能である。車載ディスプレイ7は、車両側システム4に接続されており、ナビゲーション機能を兼用する構成であっても良い。又、車載ディスプレイ7は、ECUの機能を有する車載ディスプレイECUであっても良いし、センターディスプレイやメータディスプレイ等への表示を制御する機能を有していても良い。
 ユーザは、車室外であって移動体通信ネットワークの通信圏内であれば、ソフトウェアの更新に関与する各種画面を携帯端末6により確認しながら操作入力を行い、ソフトウェアの更新に関与する手続きを可能である。ユーザは、車室内では、ソフトウェアの更新に関与する各種画面を車載ディスプレイ7により確認しながら操作入力を行い、ソフトウェアの更新に関与する手続きを可能である。即ち、ユーザは、車室外と車室内で携帯端末6と車載ディスプレイ7を使い分け、ソフトウェアの更新に関与する手続きを可能である。
 センター装置3は、車両用電子制御システム1において通信ネットワーク2側のソフトウェアの更新機能を統括し、OTAサービスを提供するOTAセンターとして機能する。センター装置3は、ファイルサーバ8と、ウェブサーバ9と、管理サーバ10とを有し、各サーバ8~10が相互にデータ通信可能に構成されている。即ち、センター装置3は、機能毎に異なる複数のサーバを含んで構成されている。
 ファイルサーバ8は、センター装置3から車両側システム4に配信されるソフトウェアのファイルを管理するサーバである。ファイルサーバ8は、センター装置3から車両側システム4に配信されるソフトウェアの提供事業者であるサプライヤ等から提供される更新データ、OEM(Original Equipment Manufacturer)から提供される諸元データ、車両側システム4から取得する車両状態等を管理する。ファイルサーバ8は、通信ネットワーク2を介して車両側システム4との間でデータ通信可能であり、車両側システム4からパッケージデータのダウンロード要求を受信すると、更新データと諸元データとが1つのファイルにパッケージ化されたパッケージデータを含むダウンロードデータを車両側システム4に送信する。ダウンロードデータは、圧縮されているzip形式のファイルを含む。尚、ファイルサーバ8は、更新データと諸元データとを同時に車両側システム4に送信せず、先に諸元データを車両側システム4に送信し、後から更新データが1つのファイルにパッケージ化されたパッケージデータを含むダウンロードデータを車両側システム4に送信しても良い。
 ウェブサーバ9は、ウェブ情報を管理するサーバである。ウェブサーバ9は、携帯端末6等が有するウェブブラウザからの要求に応じて自己が管理するウェブデータを送信する。管理サーバ10は、ソフトウェアの更新のサービスに登録しているユーザの個人情報、車両毎のソフトウェアの更新履歴等を管理するサーバである。
 車両側システム4は、車両用マスタ装置11を有する。車両用マスタ装置11は、車両用電子制御システム1において車両側のソフトウェアの更新機能を統括し、OTAマスタとして機能する。車両用マスタ装置11は、DCM(Data Communication Module)12と、CGW(Central Gate Way)13とを有する。DCM12は、センター装置3との間で通信ネットワーク2を介してデータ通信を行う。
 CGW13は、ゲートウェイECUとして機能し、車両用電子制御装置に相当する。DCM12とCGW13とは、第1バス14を介してデータ通信可能に接続されている。図1では、DCM12と車載ディスプレイ7が同一の第1バス14に接続されている構成を例示しているが、DCM12と車載ディスプレイ7とが別々のバスに接続されている構成でも良い。又、DCM12の機能の一部又は全体をCGW13が有する構成でも良いし、CGW13の機能の一部又は全体をDCM12が有する構成でも良い。即ち、車両用マスタ装置11において、DCM12とCGW13との機能分担がどのように構成されていても良い。車両用マスタ装置11は、DCM12及びCGW13の2つのECUから構成されても良いし、DCM12の機能とCGW13の機能とを有する1つの統合ECUで構成されても良い。
 CGW13には、第1バス14に加え、第2バス15と、第3バス16と、第4バス17と、第5バス18とが車内側のバスとして接続されており、バス15~17を介して各種ECU19が接続されていると共に、バス18を介して電源管理ECU20が接続されている。ECU19はノードに相当する。
 第2バス15は、例えばボディ系ネットワークのバスである。第2バス15に接続されているECU19は、ボディ系の制御を行うECUである。ボディ系の制御を行うECUは、例えばドアのロック/アンロックを制御するドアECU、メータディスプレイへの表示を制御するメータECU、エアコンの駆動を制御するエアコンECU、ウィンドウの開閉を制御するウィンドウECU、車両の盗難防止のために駆動するセキュリティECU等である。
 第3バス16は、例えば走行系ネットワークのバスである。第3バス16に接続されているECU19は、走行系の制御を行うECUである。走行系の制御を行うECUは、例えばエンジンの駆動を制御するエンジンECU、ブレーキの駆動を制御するブレーキECU、自動変速機の駆動を制御するECT(Electronic Controlled Transmission)ECU、パワーステアリングの駆動を制御するパワーステアリングECU等である。
 第4バス17は、例えばマルチメディア系ネットワークのバスである。第4バス17に接続されているECU19は、マルチメディア系の制御を行うECUである。マルチメディア系の制御を行うECUは、例えばナビゲーションシステムを制御するためのナビゲーションECU、電子式料金収受システム(ETC(Electronic Toll Collection System、登録商標))を制御するETCECU等である。バス15~17は、ボディ系ネットワークのバス、走行系ネットワークのバス、マルチメディア系ネットワークのバス以外の系統のバスであっても良い。又、バスの本数やECU19の個数は例示した構成に限らない。
 電源管理ECU20は、DCM12、CGW13、各種ECU19等に供給する電源を管理するECUである。
 CGW13には、第6バス21が車外側のバスとして接続されている。第6バス21には、有線ツール23が着脱可能に接続されるDLC(Data Link Coupler)コネクタ22が接続されている。有線ツール23は、ストレージ24を着脱可能であり、ストレージ24が接続されている状態で当該ストレージ24に保存されている情報を読込み可能である。ストレージ24は、例えばUSB(Universal Serial Bus)メモリ、メモリカード、SSD(Solid State Drive)等のフラッシュメモリ記憶装置である。
 車内側のバス14~18及び車外側のバス21は、例えばCAN(Controller Area Network、登録商標)バスにより構成されており、CGW13は、CANのデータ通信規格や診断通信規格(UDS(Unified Diagnosis Services):ISO14229)にしたがってDCM12と、ECU19と、有線ツール23との間でデータ通信を行う。尚、DCM12とCGW13とがイーサーネットにより接続されていても良いし、DLCコネクタ22とCGW13とがイーサーネットにより接続されても良い。
 ソフトウェアを無線で更新する場合には、DCM12は、ファイルサーバ8からダウンロードデータをダウンロードすると、そのダウンロードしたダウンロードデータをCGW13に送信する。CGW13は、DCM12からダウンロードデータを受信すると、その受信したダウンロードデータを解凍してパッケージデータを取得し、その取得したパッケージデータから更新データ及び諸元データを取得する。CGW13は、更新データを書込むインストールを指示可能な条件が成立していることを条件とし、更新データをソフトウェアの更新対象である更新対象ECU19に送信し、その取得した更新データのインストールを更新対象ECU19に指示する。インストールを指示可能な条件とは、インストールの承諾が得られていること、車両状態がインストール可能な状態であること、更新対象ECU19がインストール可能な状態であること、リプログデータが正常なデータであること等である。更新対象ECU19は、CGW13から更新データのインストールが指示されると、インストールを実行可能な条件が成立していることを条件とし、更新データのインストールを実行する。
 CGW13は、更新対象ECU19において更新データのインストールが完了すると、更新完了後のソフトウェアを有効とするアクティベートを指示可能な条件が成立していることを条件とし、アクティベートを更新対象ECU19に指示する。アクティベートを指示可能な条件とは、アクティベートの承諾が得られていること、車両状態がアクティベート可能な状態であること、更新対象ECU19がアクティベート可能な状態であること等である。更新対象ECU19は、CGW13からアクティベートが指示されると、アクティベートを実行可能な条件が成立していることを条件とし、アクティベートを実行する。
 一方、ソフトウェアを有線で更新する場合には、有線ツール23がDLCコネクタ22に接続されると、有線ツール23は、更新データをCGW13に転送する。CGW13は、有線ツール23から更新データが転送されると、更新データを書込むインストールを指示可能な条件が成立していることを条件とし、更新データを更新対象ECU19に送信し、その取得した更新データのインストールを更新対象ECU19に指示する。更新対象ECU19は、CGW13から更新データのインストールが指示されると、インストールを実行可能な条件が成立していることを条件とし、更新データのインストールを実行する。
 CGW13は、更新対象ECU19において更新データのインストールが完了すると、更新完了後のソフトウェアを有効とするアクティベートを指示可能な条件が成立していることを条件とし、アクティベートを更新対象ECU19に指示する。更新対象ECU19は、CGW13からアクティベートが指示されると、アクティベートを実行可能な条件が成立していることを条件とし、アクティベートを実行する。
 図2に示すように、CGW13は、電気的な機能ブロックとして、マイクロコンピュータ(以下、マイコンと称する)25と、ストレージ26と、データ転送回路27と、電源回路28と、電源検出回路29とを有する。マイコン25は、CPU(Central Processing Unit)25aと、ROM(Read Only Memory)25bと、RAM(Random Access Memory)25cと、フラッシュメモリ25dとを有する。フラッシュメモリ25dには、CGW13の外部から情報の読出しが不可であるセキュア領域が含まれる。マイコン25は、非遷移的実体的記憶媒体に格納されている各種制御プログラムを実行して各種処理を行い、CGW13の動作を制御する。本実施形態では、CGW13に1個のマイコン25が搭載されている構成を例示しているが、CGW13に搭載されるマイコンの個数、スペック、組み合わせは、CGW13に要求される処理能力に応じて決定される。即ち、CGW13に比較的高い処理能力が要求される場合であれば、比較的高いスペックのマイコンが採用されたり、分散処理や並列処理を実現するために複数のマイコンが採用されたりする。
 ストレージ26は、例えばeMMC(embedded Multi Media Card)、NorFlashである。データ転送回路27は、バス14~18,21との間のCANのデータ通信規格や診断通信規格に準拠したデータ通信を制御する。電源回路28は、バッテリ電源、アクセサリ電源、イグニッション電源を入力する。電源検出回路29は、電源回路28が入力するバッテリ電源の電圧値、アクセサリ電源の電圧値、イグニッション電源の電圧値を検出し、これらの検出した電圧値を所定の電圧閾値と比較し、その比較結果をマイコン25~26に出力する。マイコン25~26は、電源検出回路29から入力する比較結果により、外部からCGW13に供給されているバッテリ電源、アクセサリ電源、イグニッション電源が正常であるか異常であるかを判定する。
 図3に示すように、ECU19は、電気的な機能ブロックとして、マイコン30と、データ転送回路31と、電源回路32と、電源検出回路33とを有する。マイコン30は、CPU30aと、ROM30bと、RAM30cと、フラッシュメモリ30dとを有する。フラッシュメモリ30dには、ECU19の外部から情報の読出しが不可であるセキュア領域が含まれる。マイコン30は、非遷移的実体的記憶媒体に格納されている各種制御プログラムを実行して各種処理を行い、ECU19の動作を制御する。
 データ転送回路31は、バス15~17との間のCANのデータ通信規格に準拠したデータ通信を制御する。電源回路32は、バッテリ電源、アクセサリ電源、イグニッション電源を入力する。電源検出回路33は、電源回路32が入力するバッテリ電源の電圧値、アクセサリ電源の電圧値、イグニッション電源の電圧値を検出し、これらの検出した電圧値を所定の電圧閾値と比較し、その比較結果をマイコン30に出力する。マイコン30は、電源検出回路27から入力する比較結果により、外部からECU19に供給されているバッテリ電源、アクセサリ電源、イグニッション電源が正常であるか異常であるかを判定する。尚、ECU19は、自己が接続する例えばセンサやアクチュエータ等の負荷が異なり、基本的には同等の構成である。
 上記した構成では、OTAサービスの契約締結後であり、CGW13がセンター装置3と通信接続を確立可能な状況では、ソフトウェアを無線及び有線の何れでも更新することが可能である。一方、OTAサービスの契約締結前であり、CGW13がセンター装置3と通信接続を確立不能な状況では、ソフトウェアを無線で更新することが不能であり、ソフトウェアを有線でしか更新することができない。
 更新対象ECU19のソフトウェアが更新されると、ノードのハードウェアのバージョンやソフトウェアのバージョン等を含む構成情報が更新されるので、更新対象ECU19のソフトウェアが正常に更新されたか否かを判定するために、更新後の構成情報が正規であるか否かを検証する必要がある。又、ソフトウェアの更新が法規要求の対象であれば、構成情報に加え、RxSWIN(Rx Software Identification Number)も更新されるので、更新後のRxSWINも正規であるか否かを検証する必要がある。RxSWINは、自動車の構造及び装置に関する規則(UN規則)におけるRegulation No.毎に関連するシステムのソフトウェアバージョンを管理するための識別子であり、システムソフトウェア識別情報に相当する。ソフトウェアの更新が法規要求の対象であるとは、例えばエンジンECU等の走行制御に関与するECU19を更新対象ECU19に含むソフトウェアの更新を意味する。一方、ソフトウェアの更新が法規要求の対象でないとは、走行制御に関与するECU19を更新対象ECU19に含まず、例えばナビゲーションECU等の走行制御に関与しないECU19だけを更新対象ECU19に含むソフトウェアの更新を意味する。
 OTAサービスの契約締結後では、CGW13がセンター装置3と通信接続を確立可能な状況であるので、更新後の構成情報や更新後のRxSWINが正規であるか否かをセンター装置3において検証することができる。しかしながら、OTAサービスの契約締結前では、CGW13がセンター装置3と通信接続を確立不能な状況であるので、ソフトウェアを有線で更新する場合に、更新後の構成情報や更新後のRxSWINが正規であるか否かをセンター装置3において検証することができない。本実施形態では、以下に説明する構成を採用することにより、OTAサービスの契約締結前であり、CGW13がセンター装置3と通信接続を確立不能な状況でソフトウェアを有線で更新した場合であっても、更新後の構成情報や更新後のRxSWINが正規であるか否かを検証することを可能とする。
 図4に示すように、CGW13は、自己の動作を制御する制御部34において、更新データ取得部34aと、第1更新後構成情報取得部34bと、ソフトウェア更新部34cと、第2更新後構成情報取得部34dと、第1整合性判定部34eと、第1更新後RxSWIN取得部34fと、RxSWIN保持部34gと、第2更新後RxSWIN取得部34hと、第2整合性判定部34iと、ロールバック実施部34jと、表示制御部34kとを備える。第1更新後RxSWIN取得部34fは、第1更新後システムソフトウェア識別情報取得部に相当する。RxSWIN保持部34gは、システムソフトウェア識別情報保持部に相当する。第2更新後RxSWIN取得部34hは、第2更新後システムソフトウェア識別情報取得部に相当する。これらの各部34a~34kは更新後構成情報判定プログラムにより実行される機能に相当する。即ち、制御部34は、更新後構成情報判定プログラムを実行することで各部34a~34kの機能を行う。
 ストレージ24には更新データ及び更新後の構成情報が保存されている。ストレージ24が有線ツール23に接続されている状態で作業者が読込み操作を行うと、更新データ及び更新後の構成情報がストレージ24から有線ツール23に転送されて保存される。その後、有線ツール23がDLCコネクタ22を介してCGW13に有線接続されている状態で作業者が転送操作を行うと、有線ツール23に保存されている更新データ及び更新後の構成情報がCGW13に転送されて保存される。このとき、有線ツール23はセンター装置3と通信接続を確立不能な状況である。即ち、有線ツール23は、センター装置3と通信接続を確立不能な状況で、更新データ及び更新後の構成情報をCGW13に転送する。
 ストレージ24から有線ツール23を介してCGW13に転送されて保存される更新後の構成情報は、図5及び図6に示す構成要素を含む。更新後の構成情報は、RxSWIN、更新対象ECU19と非更新対象ECU19とを含む管理対象ECU19を示すターゲットID、管理対象ECU19のハードウェアのバージョンを示すECUハードウェアID(ECU_HW_ID)、管理対象ECU19のソフトウェアのバージョンを示すECUソフトウェアID(ECU_SW_ID)を含む。ソフトウェアの更新が法規要求の対象であれば、図5に示すように、RxSWINのデータは存在する。一方、ソフトウェアの更新が法規要求の対象外であり、法規要求の対象でなければ、図6に示すように、RxSWINのデータは存在しない。
 更新データ取得部34aは、作業者が有線ツール23により転送操作を行ったことに伴い、有線ツール23から更新データが転送されることで当該更新データを取得する。
 第1更新後構成情報取得部34bは、作業者が有線ツール23により転送操作を行ったことに伴い、有線ツール23から更新後の構成情報が転送されると、その転送された更新後の構成情報を第1更新後構成情報として取得する。
 ソフトウェア更新部34cは、更新データを更新対象ECU19に送信し、その取得した更新データのインストールを更新対象ECU19に指示し、更新対象ECU19において更新データのインストールが完了すると、アクティベートを更新対象ECU19に指示し、ソフトウェアを更新する。
 第2更新後構成情報取得部34dは、更新対象ECU19においてソフトウェアの更新が完了すると、情報送信要求を管理対象である管理対象ECU19に送信する。管理対象ECU19とは、更新対象ECU19と、ソフトウェアの更新対象ではなく非更新対象であって更新対象ECU19と連携して動作する非更新対象ECU19とを含む。即ち、非更新対象ECU19は、更新対象ECU19のソフトウェアの更新が影響し得るECU19である。この場合、更新対象ECU19は、CGW13から情報送信要求を受信すると、更新後の構成情報をCGW13に送信する。非更新対象ECU19は、CGW13から情報送信要求を受信すると、更新対象ECU19のソフトウェアの更新前後で変化していない構成情報を更新後の構成情報としてCGW13に送信する。
 第2更新後構成情報取得部34dは、管理対象ECU19から更新後の構成情報が受信されると、その受信された更新後の構成情報を第2更新後構成情報として取得する。管理対象ECU19からCGW13に転送される構成情報は、上記したターゲットID、ECUハードウェアID、ECUソフトウェアIDを含む。第2更新後構成情報取得部34dは、ソフトウェアの更新後では、図7に示す構成情報の中で更新後の構成情報を第2更新後構成情報として取得する。図7では、ECU_AのECU_SW_IDが「SW_A1」から「SW_A2」に更新され、ECU_BのECU_SW_IDが「SW_B1」から「SW_B2」に更新された場合を例示している。
 第1整合性判定部34eは、第1更新後構成情報と第2更新後構成情報とを照合して両者が一致するか否かを判定し、更新後構成情報の整合性を判定する。この場合、ソフトウェアの更新を正常に完了していれば、第1更新後構成情報と第2更新後構成情報とが一致し、ソフトウェアの更新を正常に完了していなければ、第1更新後構成情報と第2更新後構成情報とが一致しない。第1整合性判定部34eは、第1更新後構成情報と第2更新後構成情報との一致を判定すると、更新後構成情報の整合正、即ち、更新後構成情報が整合していることを判定する。一方、第1整合性判定部34eは、第1更新後構成情報と第2更新後構成情報との不一致を判定すると、更新後構成情報の整合否、即ち、更新後構成情報が整合しておらず不整合であることを判定する。
 第1更新後RxSWIN取得部34fは、更新後の構成情報が第1更新後構成情報として第1更新後構成情報取得部34bにより取得された際に、更新後の構成情報に含まれているRxSWINを第1更新後RxSWINとして取得する。即ち、第1更新後RxSWIN取得部34fは、ソフトウェアの更新が法規要求の対象であれば、RxSWINのデータが存在するので、第1更新後RxSWINを取得する。第1更新後RxSWIN取得部34fは、ソフトウェアの更新が法規要求の対象でなければ、RxSWINのデータが存在しないので、第1更新後RxSWINを取得しない。
 RxSWIN保持部34gは、図8に示すように、RxSWINを保持しており、ソフトウェアの更新が法規要求の対象であれば、自己が保持しているRxSWINをソフトウェアの更新の前後で更新する。例えばアクティベート完了後にRxSWIN保持部34gに保持されるRxSWINは、第1更新後RxSWIN取得部34fにより取得されたRxSWINに更新される。一方、RxSWIN保持部34gは、ソフトウェアの更新が法規要求の対象でなければ、自己が保持しているRxSWINをソフトウェアの更新の前後で更新しない。図8では、ソフトウェアの更新が法規要求の対象である場合に、RxSWINが「01234」から「012345」に更新された場合を例示している。
 第2更新後RxSWIN取得部34hは、RxSWIN保持部34gに保持されているRxSWINが更新されたRxSWINを第2更新後RxSWINとして取得する。即ち、第2更新後RxSWIN取得部34hは、ソフトウェアの更新が法規要求の対象であれば、RxSWINがソフトウェアの更新の前後で更新されるので、第2更新後RxSWINを取得する。第2更新後RxSWIN取得部34hは、ソフトウェアの更新が法規要求の対象でなければ、RxSWINがソフトウェアの更新の前後で更新されないので、第2更新後RxSWINを取得しない。
 第2整合性判定部34iは、第1更新後RxSWINと第2更新後RxSWINとを照合して両者が一致するか否かを判定し、更新後RxSWINの整合性を判定する。この場合、ソフトウェアの更新が法規要求の対象であり、ソフトウェアの更新を正常に完了していれば、第1更新後RxSWINと第2更新後RxSWINとが一致し、ソフトウェアの更新を正常に完了していなければ、第1更新後RxSWINと第2更新後RxSWINとが一致しない。第2整合性判定部34iは、第1更新後RxSWINと第2更新後RxSWINとの一致を判定すると、更新後RxSWINの整合正、即ち、更新後RxSWINが整合していることを判定する。一方、第2整合性判定部34iは、第1更新後RxSWINと第2更新後RxSWINとの不一致を判定すると、更新後RxSWINの整合否、即ち、更新後RxSWINが整合しておらず不整合であることを判定する。
 ロールバック実施部34jは、ソフトウェアの更新が法規要求の対象である場合に、更新後RxSWIN及び更新後構成情報のうち少なくとも何れかの整合否が判定され、ソフトウェアの更新の異常完了が判定されると、更新対象ECU19のソフトウェアを更新前に戻すロールバックを実施する。ロールバック実施部34jは、ソフトウェアの更新が法規要求の対象でない場合に、更新後構成情報の整合否が判定され、ソフトウェアの更新の異常完了が判定されると、更新対象ECU19のソフトウェアを更新前に戻すロールバックを実施する。この場合、ロールバック実施部34jは、更新対象ECU19に搭載されている不揮発性メモリのメモリ構成に応じたロールバックを実施する。
 表示制御部34kは、ソフトウェアの更新が法規要求の対象である場合に、更新後RxSWIN及び更新後構成情報の両方の整合正が判定され、ソフトウェアの更新の正常完了が判定されると、正常完了通知を車載ディスプレイ7に送信し、ソフトウェアの更新が正常に完了したことを車載ディスプレイ7に表示させる。表示制御部34kは、ソフトウェアの更新が法規要求の対象でない場合に、更新後構成情報の整合正が判定され、ソフトウェアの更新の正常完了が判定されると、正常完了通知を車載ディスプレイ7に送信し、ソフトウェアの更新が正常に完了したことを車載ディスプレイ7に表示させる。
 又、表示制御部34kは、ソフトウェアの更新が法規要求の対象である場合に、更新後RxSWIN及び更新後構成情報のうち少なくとも何れかの整合否が判定され、ソフトウェアの更新の異常完了が判定されると、異常完了通知を車載ディスプレイ7に送信し、ソフトウェアの更新が正常に完了しなかったことを車載ディスプレイ7に表示させる。表示制御部34kは、ソフトウェアの更新が法規要求の対象でない場合に、更新後構成情報の整合否が判定され、ソフトウェアの更新の異常完了が判定されると、異常完了通知を車載ディスプレイ7に送信し、ソフトウェアの更新が正常に完了しなかったことを車載ディスプレイ7に表示させる。
 次に、上記した構成の作用について図9から図13を参照して説明する。ここでは、ソフトウェアの更新が法規要求の対象であり、更新データ、更新後の構成情報及び更新後のRxSWINがストレージ24から有線ツール23に転送されて保存されていることを前提とする。
 作業者が有線ツール23により転送操作を行うと、有線ツール23は、更新データ、更新後の構成情報及び更新後のRxSWINをDLC22を介してCGW13に転送する(t1)。CGW13において、制御部34は、更新データ、更新後の構成情報及び更新後のRxSWINが有線ツール23からDLC22を介して転送されると、その転送された更新データを保存し、更新後の構成情報を第1更新後構成情報として保存し、更新後のRxSWINを第1更新後RxSWINとして保存する(S1、更新データ取得手順、第1更新後構成情報取得手順、第1更新後システムソフトウェア識別情報取得手順に相当する)。
 作業者が有線ツール23によりソフトウェア更新操作を行うと、有線ツール23は、更新実行指示を、DLC22を介してCGW13に転送する(t2)。制御部34は、更新実行指示が有線ツール23からDLC22を介して転送されると、更新処理を開始する(S2、ソフトウェア更新手順に相当する)。即ち、制御部34は、インストールを指示可能な条件が成立していることを条件とし、更新データを更新対象ECU19に送信し、インストール指示を更新対象ECU19に送信する(t3)。更新対象ECU19は、CGW13からインストール指示を受信すると、インストールを実行可能な条件が成立していることを条件とし、更新データのインストールを実行する。更新対象ECU19は、更新データのインストールを完了すると、インストール完了通知をCGW13に送信する(t4)。
 制御部34は、更新対象ECU19からインストール完了通知を受信すると、更新対象ECU19において更新データのインストール完了を特定し、更新完了後のソフトウェアを有効とするアクティベートを指示可能な条件が成立していることを条件とし、アクティベート指示を更新対象ECU19に送信する(t5)。更新対象ECU19は、CGW13からアクティベート指示を受信すると、アクティベートを実行可能な条件が成立していることを条件とし、アクティベートを実行する。更新対象ECU19は、アクティベートを完了すると、アクティベート完了通知をCGW13に送信する(t6)。このとき、更新対象ECU19は、更新処理を実施したことで構成情報を更新している。
 制御部34は、更新対象ECU19からアクティベート完了通知を受信すると、更新処理を完了し(S3)、自己が保持しているRxSWINを更新し(S4)、その更新後のRxSWINを第2更新後RxSWINとして保存する(S5、第2更新後システムソフトウェア識別情報取得手順に相当する)。
 制御部34は、承諾表示指示をHMIとしての車載ディスプレイ7に送信する(t7)。車載ディスプレイ7は、CGW13から承諾表示指示を受信すると、情報収集承諾画面を表示する。情報収集承諾画面は、更新後の構成情報の収集を承諾するか否かを作業者が選択可能な画面である。作業者が車載ディスプレイ7において承諾を許可する操作を行うと、車載ディスプレイ7は、承諾許可をCGW13に送信する(t8)。
 制御部34は、車載ディスプレイ7から承諾許可を受信すると、情報収集の承諾許可を特定し(S6)、情報収集指示を管理対象ECU19に送信する(t9)。管理対象ECU19は、CGW13から情報収集指示を受信すると、更新後の構成情報を読出し、その読出した更新後の構成情報をCGW13に送信する(t10)。
 制御部34は、更新後の構成情報が管理対象ECU19から受信されると、その受信された更新後の構成情報を第2更新後構成情報として保存する(S7、第2更新後構成情報取得手順に相当する)。
 制御部34は、第1更新後RxSWINと第2更新後RxSWINとを照合し(S8)、両者が一致するか否かを判定する(S9、第2整合性判定手順に相当する)。制御部34は、両者が一致すると判定し、更新後RxSWINが整合正であると判定すると(S9:YES)、第1更新後構成情報と第2更新後構成情報とを照合し(S10)、両者が一致するか否かを判定する(S11、第1整合性判定手順に相当する)。制御部34は、両者が一致すると判定し、更新後構成情報が整合正であると判定すると(S11:YES)、ソフトウェアの更新の正常完了を特定し(S12)、正常完了通知を車載ディスプレイ7に送信する(t11)。車載ディスプレイ7は、CGW13から正常完了通知を受信すると、ソフトウェアの更新が正常に完了したことを表示する。
 具体的に説明すると、図5に示すECU_A、ECU_B、ECU_Cが、それぞれ図9から図12に示す第1更新対象ノード、第2更新対象ノード、非更新対象ノードに対応する。制御部34は、図5に示すソフトウェアの更新後の構成情報に含まれているRxSWINと、図7に示すソフトウェアの更新後のRxSWINとが一致すると判定し、図5に示すソフトウェアの更新後の構成情報と、図8に示すソフトウェアの更新後の構成情報とが一致すると判定すると、ソフトウェアの更新の正常完了を特定する。
 一方、制御部34は、第1更新後RxSWINと第2更新後RxSWINとが一致しないと判定し、更新後RxSWINが整合否であると判定すると(S9:NO)、又は更新後RxSWINが整合正であると判定したが、第1更新後構成情報と第2更新後構成情報とが一致しないと判定し、更新後構成情報が整合否であると判定すると(S11:NO)、更新対象ECU19のソフトウェアを更新前に戻すロールバック処理を開始する(S13)。即ち、制御部34は、ロールバックデータを更新対象ECU19に送信し、インストール指示を更新対象ECU19に送信する(t14)。更新対象ECU19は、CGW13からインストール指示を受信すると、インストールを実行可能な条件が成立していることを条件とし、ロールバックデータのインストールを実行する。更新対象ECU19は、ロールバックデータのインストールを完了すると、インストール完了通知をCGW13に送信する(t13)。
 制御部34は、更新対象ECU19からインストール完了通知を受信すると、更新対象ECU19においてロールバックデータのインストール完了を特定し、更新完了後のソフトウェアを有効とするアクティベートを指示可能な条件が成立していることを条件とし、アクティベート指示を更新対象ECU19に送信する(t14)。更新対象ECU19は、CGW13からアクティベート指示を受信すると、アクティベートを実行可能な条件が成立していることを条件とし、アクティベートを実行する。更新対象ECU19は、アクティベートを完了すると、アクティベート完了通知をCGW13に送信する(t15)。
 制御部34は、更新対象ECU19からアクティベート完了通知を受信すると、ロールバック処理を完了し(S14)、ソフトウェアの更新の異常完了を特定し(S15)、異常完了通知を車載ディスプレイ7に送信する(t16)。車載ディスプレイ7は、CGW13から異常完了通知を受信すると、ソフトウェアの更新が正常に完了しなかったことを表示する。
 以上は、制御部34において、ソフトウェアの更新が法規要求の対象である場合について説明したが、ソフトウェアの更新が法規要求の対象でない場合、又は更新後のRxSWINが有線ツール23からDLC22を介してCGW13に転送されなかった場合には、上記したS4,S5,S8,S9が省略され、自己が保持しているRxSWINを更新することはなく、RxSWINを照合することもない。
 又、制御部34において、承諾表示指示を車載ディスプレイ7に送信する構成を例示したが、承諾表示指示を有線ツール23に送信しても良く、作業者が有線ツール23において承諾を許可する操作を行うことで、有線ツール23から承諾許可を受信する構成でも良い。又、制御部34において、承諾表示指示を車載ディスプレイ7と有線ツール23との両方に送信し、作業者が車載ディスプレイ7と有線ツール23との何れでも承諾を許可する操作を可能としても良い。更に、承諾表示指示の送信先を作業者が選択可能としても良い。
 又、制御部34において、正常完了通知や異常完了通知を車載ディスプレイ7に送信する構成を例示したが、正常完了通知や異常完了通知を有線ツール23に送信しても良く、正常完了通知や異常完了通知を車載ディスプレイ7と有線ツール23との両方に送信しても良い。更に、正常完了通知や異常完了通知の送信先を作業者が選択可能としても良い。
 又、制御部34において、先に第1更新後RxSWINと第2更新後RxSWINとを照合し、更新後RxSWINが整合正であることを条件とし、第1更新後構成情報と第2更新後構成情報とを照合する場合を例示したが、先に第1更新後構成情報と第2更新後構成情報とを照合し、更新後構成情報が整合正であることを条件とし、第1更新後RxSWINと第2更新後RxSWINとを照合しても良い。
 又、有線ツール23が更新データ、更新後の構成情報及び更新後のRxSWINをCGW13に同時に転送する場合を例示したが、更新データをCGW13に転送タイミングと、更新後の構成情報及び更新後のRxSWINをCGW13に転送タイミングとが別であっても良い。又、CGW13に転送される更新後の構成情報の構成要素の一つとして更新後のRxSWINが含まれる態様を例示したが、更新後のRxSWINを更新後の構成情報と別としても良く、更新後のRxSWINをCGW13に転送するタイミングと、更新後の構成情報をCGW13に転送するタイミングとが別であっても良い。
 以上に説明したように本実施形態によれば、次に示す作用効果を得ることができる。
 CGW13において、有線ツール23から取得した第1更新後構成情報と、更新対象ECU19のソフトウェアを更新した後に更新対象ECU19を含む管理対象ECU19から取得した第2更新後構成情報とを照合して更新後構成情報の整合性を判定するようにした。OTAサービスの契約締結前であり、センター装置と通信接続を確立不能な状況であっても、更新後構成情報が正規であるか否かを適切に検証することができ、安心安全を適切に担保することができる。
 CGW13において、有線ツール23から取得した第1更新後RxSWINと、自己が保持しているRxSWINをソフトウェアの更新後に更新した第2更新後RxSWINとを照合して更新後RxSWINの整合性を判定するようにした。ソフトウェアの更新が法規要求の対象である場合に、安心安全をより適切に担保することができる。
 CGW13において、更新後RxSWINが整合否であると判定すると、又は更新後RxSWINが整合正であると判定したが更新後構成情報が整合否であると判定すると、ロールバックを実施するようにした。ロールバックを実施することで、更新対象ノードのソフトウェアを更新前の状態に戻すことができる。
 本開示は、実施例に準拠して記述されたが、当該実施例や構造に限定されるものではないと理解される。本開示は、様々な変形例や均等範囲内の変形をも包含する。加えて、様々な組み合わせや形態、更には、それらに一要素のみ、それ以上、或いはそれ以下を含む他の組み合わせや形態をも、本開示の範疇や思想範囲に入るものである。
 制御部34は、更新データ、更新後の構成情報及び更新後のRxSWINが有線ツール23からDLC22を介して転送されると、OTAサービスの契約締結前であるか否かを判定したり、センター装置3と通信接続を確立可能な状況であるか否かを判定したりしても良い。即ち、制御部34は、OTAサービスの契約締結前であると判定し、且つセンター装置3と通信接続を確立不能な状況であると判定したことを条件とし、上記したステップS1以降を行っても良い。又、制御部34は、OTAサービスの契約締結後であると判定したが、センター装置3と通信接続を確立不能な状況であると判定したことを条件とし、上記したステップS1以降を行っても良い。
 OTAサービスの契約締結後であり、センター装置3と通信接続を確立可能な状況である場合に、更新後構成情報の照合や更新後RxSWINの照合をセンター装置3及びCGW13の両方で行っても良い。又、例えばセンター装置3と通信接続を確立可能な通常時には更新後構成情報の照合や更新後RxSWINの照合をセンター装置3で行い、センター装置3と通信接続を確立不能な非常時には更新後構成情報の照合や更新後RxSWINの照合をCGW13で行う等、状況に応じて区分しても良い。
 本開示に記載の制御部及びそのパターンは、コンピュータプログラムにより具体化された一つ乃至は複数の機能を実行するようにプログラムされたプロセッサ及びメモリを構成することにより提供された専用コンピュータにより実現されても良い。或いは、本開示に記載の制御部及びそのパターンは、一つ以上の専用ハードウェア論理回路によりプロセッサを構成することにより提供された専用コンピュータにより実現されても良い。若しくは、本開示に記載の制御部及びそのパターンは、一つ乃至は複数の機能を実行するようにプログラムされたプロセッサ及びメモリと一つ以上のハードウェア論理回路により構成されたプロセッサとの組み合わせにより構成された一つ以上の専用コンピュータにより実現されても良い。又、コンピュータプログラムは、コンピュータにより実行されるインストラクションとして、コンピュータ読み取り可能な非遷移有形記録媒体に記憶されていても良い。

Claims (12)

  1.  作業者が操作可能な有線ツールから更新データを有線通信により取得する更新データ取得部(34a)と、
     前記有線ツールから更新後の構成情報を第1更新後構成情報として有線通信により取得する第1更新後構成情報取得部(34b)と、
     前記更新データを更新対象ノードに書込むことで前記更新対象ノードのソフトウェアを更新するソフトウェア更新部(34c)と、
     前記更新対象ノードを含む管理対象ノードから更新後の構成情報を第2更新後構成情報として取得する第2更新後構成情報取得部(34d)と、
     前記第1更新後構成情報と前記第2更新後構成情報とを照合して更新後構成情報の整合性を判定する第1整合性判定部(34e)と、を備える車両用電子制御装置。
  2.  前記構成情報は、前記管理対象ノードの識別情報と、前記管理対象ノードのハードウェアのバージョン情報と、前記管理対象ノードのソフトウェアのバージョン情報と、を含む請求項1に記載した車両用電子制御装置。
  3.  前記有線ツールから更新後のシステムソフトウェア識別情報を第1更新後システムソフトウェア識別情報として有線通信により取得する第1更新後システムソフトウェア識別情報取得部(34f)と、
     システムソフトウェア識別情報を保持するシステムソフトウェア識別情報保持部(30g)と、
     前記システムソフトウェア識別情報保持部に保持されているシステムソフトウェア識別情報がソフトウェアの更新後に更新されたシステムソフトウェア識別情報を第2更新後システムソフトウェア識別情報として取得する第2更新後システムソフトウェア識別情報取得部(34h)と、
     前記第1更新後システムソフトウェア識別情報と前記第2更新後システムソフトウェア識別情報とを照合して更新後システムソフトウェア識別情報の整合性を判定する第2整合性判定部(34i)と、を備える請求項1又は2に記載した車両用電子制御装置。
  4.  前記システムソフトウェア識別情報は、RxSWINとして表される請求項3に記載した車両用電子制御装置。
  5.  前記更新後構成情報の整合否が前記第1整合性判定部により判定された場合に、前記更新対象ノードのソフトウェアを更新前の状態に戻すロールバックを実施するロールバック実施部(34j)を備える請求項1から4の何れか一項に記載した車両用電子制御装置。
  6.  前記更新後構成情報の整合否が前記第1整合性判定部により判定された場合、又は前記更新後システムソフトウェア識別情報の整合否が前記第2整合性判定部により判定された場合に、前記更新対象ノードのソフトウェアを更新前の状態に戻すロールバックを実施するロールバック実施部(34j)を備える請求項3又は4に記載した車両用電子制御装置。
  7.  前記第1整合性判定部の判定結果を表示端末及び前記有線ツールのうち少なくとも何れかに表示させる表示制御部(34k)を備える請求項1から6の何れか一項に記載した車両用電子制御装置。
  8.  前記第1整合性判定部の判定結果及び前記第2整合性判定部の判定結果のうち少なくとも何れかを表示端末及び前記有線ツールのうち少なくとも何れかに表示させる表示制御部(34k)を備える請求項3、4及び6の何れか一項に記載した車両用電子制御装置。
  9.  作業者が操作可能な有線ツール(23)と、
     前記有線ツールと有線可能な車両用電子制御装置(13)と、を備え、
     前記車両用電子制御装置は、
     前記有線ツールから更新データを有線通信により取得する更新データ取得部(34a)と、
     前記有線ツールから更新後の構成情報を第1更新後構成情報として有線通信により取得する第1更新後構成情報取得部(34b)と、
     前記更新データを更新対象ノードに書込むことで前記更新対象ノードのソフトウェアを更新するソフトウェア更新部(34c)と、
     前記更新対象ノードを含む管理対象ノードから更新後の構成情報を第2更新後構成情報として取得する第2更新後構成情報取得部(34d)と、
     前記第1更新後構成情報と前記第2更新後構成情報とを照合して更新後構成情報の整合性を判定する第1整合性判定部(34e)と、を備える車両用電子制御システム。
  10.  前記車両用電子制御装置は、
     前記有線ツールから更新後のシステムソフトウェア識別情報を第1更新後システムソフトウェア識別情報として有線通信により取得する第1更新後システムソフトウェア識別情報取得部(34f)と、
     システムソフトウェア識別情報を保持するシステムソフトウェア識別情報保持部(30g)と、
     前記システムソフトウェア識別情報保持部に保持されているシステムソフトウェア識別情報がソフトウェアの更新後に更新されたシステムソフトウェア識別情報を第2更新後システムソフトウェア識別情報として取得する第2更新後システムソフトウェア識別情報取得部(34h)と、
     前記第1更新後システムソフトウェア識別情報と前記第2更新後システムソフトウェア識別情報とを照合して更新後システムソフトウェア識別情報の整合性を判定する第2整合性判定部(34i)と、を備える請求項9に記載した車両用電子制御システム。
  11.  車両用電子制御装置(13)の制御部(34)に、
     作業者が操作可能な有線ツールから更新データを有線通信により取得する更新データ取得手順と、
     前記有線ツールから更新後の構成情報を第1更新後構成情報として有線通信により取得する第1更新後構成情報取得手順と、
     前記更新データを更新対象ノードに書込むことで前記更新対象ノードのソフトウェアを更新するソフトウェア更新手順と、
     前記更新対象ノードを含む管理対象ノードから更新後の構成情報を第2更新後構成情報として取得する第2更新後構成情報取得手順と、
     前記第1更新後構成情報と前記第2更新後構成情報とを照合して更新後構成情報の整合性を判定する第1整合性判定手順と、を実行させる更新後構成情報判定プログラム。
  12.  前記有線ツールから更新後のシステムソフトウェア識別情報を第1更新後システムソフトウェア識別情報として有線通信により取得する第1更新後システムソフトウェア識別情報取得手順と、
     保持しているシステムソフトウェア識別情報をソフトウェアの更新後に更新したシステムソフトウェア識別情報を第2更新後システムソフトウェア識別情報として取得する第2更新後システムソフトウェア識別情報取手順と、
     前記第1更新後システムソフトウェア識別情報と前記第2更新後システムソフトウェア識別情報とを照合して更新後システムソフトウェア識別情報の整合性を判定する第2整合性判定手順と、を実行させる請求項11に記載した更新後構成情報判定プログラム。
PCT/JP2022/018189 2021-05-14 2022-04-19 車両用電子制御装置、車両用電子制御システム及び更新後構成情報判定プログラム WO2022239613A1 (ja)

Priority Applications (3)

Application Number Priority Date Filing Date Title
DE112022002574.3T DE112022002574T5 (de) 2021-05-14 2022-04-19 Elektronische Steuervorrichtung für ein Fahrzeug, elektronisches Steuersystem für ein Fahrzeug, und Aktualisierte-Konfigurationsinformationen-Bestimmungsprogramm
CN202280034126.3A CN117321567A (zh) 2021-05-14 2022-04-19 车辆用电子控制装置、车辆用电子控制系统以及更新后结构信息判定程序
US18/505,691 US20240069905A1 (en) 2021-05-14 2023-11-09 Vehicular electronic control device, vehicular electronic control system, and updated configuration information determination program

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2021-082438 2021-05-14
JP2021082438A JP2022175761A (ja) 2021-05-14 2021-05-14 車両用電子制御装置、車両用電子制御システム及び更新後構成情報判定プログラム

Related Child Applications (1)

Application Number Title Priority Date Filing Date
US18/505,691 Continuation US20240069905A1 (en) 2021-05-14 2023-11-09 Vehicular electronic control device, vehicular electronic control system, and updated configuration information determination program

Publications (1)

Publication Number Publication Date
WO2022239613A1 true WO2022239613A1 (ja) 2022-11-17

Family

ID=84029552

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2022/018189 WO2022239613A1 (ja) 2021-05-14 2022-04-19 車両用電子制御装置、車両用電子制御システム及び更新後構成情報判定プログラム

Country Status (5)

Country Link
US (1) US20240069905A1 (ja)
JP (1) JP2022175761A (ja)
CN (1) CN117321567A (ja)
DE (1) DE112022002574T5 (ja)
WO (1) WO2022239613A1 (ja)

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2015079468A (ja) * 2013-10-18 2015-04-23 富士通株式会社 情報処理プログラム、情報処理方法、及び情報処理装置
JP2016188017A (ja) * 2015-03-30 2016-11-04 本田技研工業株式会社 プログラム書換装置及びプログラム書換方法
CN111614765A (zh) * 2020-05-22 2020-09-01 爱瑟福信息科技(上海)有限公司 车辆ota升级方法及其系统
CN113168317A (zh) * 2021-03-15 2021-07-23 华为技术有限公司 基于空中下载技术ota的通信方法和装置

Family Cites Families (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP7059985B2 (ja) 2018-08-10 2022-04-26 株式会社デンソー 車両用電子制御システム、車両用マスタ装置、データ格納面情報の送信制御方法、データ格納面情報の送信制御プログラム、車両用マスタ装置側プログラム、センター装置、更新データの選定方法及びセンター装置側プログラム
JP7411906B2 (ja) 2019-11-15 2024-01-12 パナソニックIpマネジメント株式会社 点灯システム

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2015079468A (ja) * 2013-10-18 2015-04-23 富士通株式会社 情報処理プログラム、情報処理方法、及び情報処理装置
JP2016188017A (ja) * 2015-03-30 2016-11-04 本田技研工業株式会社 プログラム書換装置及びプログラム書換方法
CN111614765A (zh) * 2020-05-22 2020-09-01 爱瑟福信息科技(上海)有限公司 车辆ota升级方法及其系统
CN113168317A (zh) * 2021-03-15 2021-07-23 华为技术有限公司 基于空中下载技术ota的通信方法和装置

Also Published As

Publication number Publication date
DE112022002574T5 (de) 2024-03-21
US20240069905A1 (en) 2024-02-29
JP2022175761A (ja) 2022-11-25
CN117321567A (zh) 2023-12-29

Similar Documents

Publication Publication Date Title
US11693645B2 (en) Vehicle information communication system
US11392305B2 (en) Vehicle information communication system
US11683197B2 (en) Vehicle master device, update data distribution control method, computer program product and data structure of specification data
JP6805559B2 (ja) リプログマスタ
US11671498B2 (en) Vehicle master device, update data verification method and computer program product
JP6856100B2 (ja) リプログマスタ
US11947953B2 (en) Vehicle electronic control system, progress screen display control method and computer program product
US11822366B2 (en) Electronic control unit, vehicle electronic control system, rewrite execution method, rewrite execution program, and data structure of specification data
US20210155177A1 (en) Vehicle electronic control system, distribution package download determination method and computer program product
US20210155173A1 (en) Vehicle master device, vehicle electronic control system, activation request instruction method and computer program product
US11604637B2 (en) Electronic control unit, vehicle electronic control system, difference data consistency determination method and computer program product
US11467821B2 (en) Vehicle master device, installation instruction determination method and computer program product
US11928459B2 (en) Electronic control unit, retry point specifying method and computer program product for specifying retry point
US20210157492A1 (en) Vehicle electronic control system, file transfer control method, computer program product and data structure of specification data
US11941384B2 (en) Vehicle master device, rewrite target group administration method, computer program product and data structure of specification data
US11656771B2 (en) Electronic control unit, vehicle electronic control system, activation execution control method and computer program product
US11907697B2 (en) Vehicle electronic control system, center device, vehicle master device, display control information transmission control method, display control information reception control method, display control information transmission control program, and display control information reception control program
US20230254374A1 (en) Vehicle master device, update data verification method and computer program product
WO2022239613A1 (ja) 車両用電子制御装置、車両用電子制御システム及び更新後構成情報判定プログラム
JP7484814B2 (ja) 車両用電子制御装置及び更新プログラム
WO2022220024A1 (ja) 車両用電子制御装置、書換えプログラム及びデータ構造
US20210149659A1 (en) Center device, vehicle electronic control system, program update progress control method, and program update progress control program
WO2019221118A1 (ja) 電子制御装置及びセッション確立プログラム
JP2022167530A (ja) センター装置及び車載電子制御装置

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 22807316

Country of ref document: EP

Kind code of ref document: A1

WWE Wipo information: entry into national phase

Ref document number: 202280034126.3

Country of ref document: CN

WWE Wipo information: entry into national phase

Ref document number: 112022002574

Country of ref document: DE

122 Ep: pct application non-entry in european phase

Ref document number: 22807316

Country of ref document: EP

Kind code of ref document: A1