WO2023210659A1 - 時刻同期システム、時刻検証装置、及び時刻検証方法 - Google Patents

時刻同期システム、時刻検証装置、及び時刻検証方法 Download PDF

Info

Publication number
WO2023210659A1
WO2023210659A1 PCT/JP2023/016347 JP2023016347W WO2023210659A1 WO 2023210659 A1 WO2023210659 A1 WO 2023210659A1 JP 2023016347 W JP2023016347 W JP 2023016347W WO 2023210659 A1 WO2023210659 A1 WO 2023210659A1
Authority
WO
WIPO (PCT)
Prior art keywords
time
verification
synchronization
master
slave
Prior art date
Application number
PCT/JP2023/016347
Other languages
English (en)
French (fr)
Inventor
安弘 小谷
孝夫 長谷川
Original Assignee
株式会社デンソー
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社デンソー filed Critical 株式会社デンソー
Publication of WO2023210659A1 publication Critical patent/WO2023210659A1/ja

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L7/00Arrangements for synchronising receiver with transmitter

Definitions

  • the present disclosure relates to a technique for verifying time synchronization of each node in a network.
  • Ethernet is a registered trademark.
  • Non-Patent Document 1 describes a technique for detecting abnormalities by estimating the state of the time synchronization network from the message contents after receiving time synchronization messages multiple times. .
  • Non-Patent Document 1 has the problem that a time synchronization message sent when an abnormality has occurred must be received multiple times, and it takes time until an abnormality is detected. discovered.
  • One aspect of the present disclosure provides a technique for quickly verifying the time synchronization state of each node belonging to a time synchronization system.
  • One aspect of the present disclosure is a time synchronization system that includes a master device, one or more slave devices, and a time verification device.
  • a master device, one or more slave devices, and a time verification device are connected via a communication network.
  • the master device includes a synchronization message transmitter and a master information transmitter.
  • the synchronization message transmitter is configured to repeatedly transmit, to each of the one or more slave devices, a synchronization message including a transmission time indicated in global time counted by a clock of the master device.
  • the master information transmitter is configured to transmit master verification information including the synchronization message transmission time to the time verification device.
  • the slave device includes a synchronization execution section and a slave information transmission section.
  • the synchronization execution unit performs time synchronization to synchronize the time indicated by the local time counted by the clock of the slave device with the time indicated by the global time based on the information obtained by receiving the synchronization message.
  • the slave information transmitter is configured to transmit slave verification information including information used for time synchronization by the synchronization execution unit to the time verification device.
  • the time verification device includes a verification execution section and a result transmission section.
  • the verification execution unit determines the synchronization state between the local time and the global time for each slave device based on the master verification information received from the master device and the slave verification information received from each of the one or more slave devices.
  • the device is configured to generate verification information for verification.
  • the result transmission unit is configured to transmit the verification information generated by the verification execution unit to each of the one or more slave devices.
  • one or more slave devices can quickly determine the state of time synchronization of the local time of the slave device with respect to the global time using the verification information.
  • a time verification device is used in a time synchronization system.
  • a time synchronization system includes a master device and one or more slave devices connected via a communication network.
  • the time synchronization system is configured to perform time synchronization in which the time indicated by the local time counted by the clock owned by the slave device is synchronized with the time indicated by the global time counted by the clock owned by the master device.
  • the time verification device includes a verification execution section and a result transmission section.
  • the verification execution unit determines the synchronization state between the local time and the global time for each slave device based on the master verification information received from the master device and the slave verification information received from each of the one or more slave devices.
  • the device is configured to generate verification information for verification.
  • the result transmission unit is configured to transmit the verification information generated by the verification execution unit to each of the one or more slave devices.
  • the master verification information includes the transmission time of the synchronization message indicated in global time.
  • the slave verification information is obtained by receiving a synchronization message and includes information used for time synchronization.
  • time synchronization in the time synchronization system can be quickly verified.
  • a time verification method is applied to a time synchronization system.
  • a time synchronization system includes a master device, one or more slave devices, and a time verification device connected via a communication network.
  • the master device repeatedly transmits, to each of the one or more slave devices, a synchronization message that includes a transmission time indicated in global time counted by a clock owned by the master device. Further, the master device transmits master verification information including the transmission time of the synchronization message to the time verification device.
  • the slave device Based on the information obtained by receiving the synchronization message, the slave device performs time synchronization to synchronize the time indicated by the local time counted by the clock of the slave device with the time indicated by the global time. Further, the slave device transmits slave verification information including information used for time synchronization to the time verification device.
  • the time verification device determines the synchronization state between local time and global time for each slave device based on master verification information received from the master device and slave verification information received from each of one or more slave devices. Generate verification information for verification. Further, the time verification device transmits the generated verification information to each of the one or more slave devices.
  • time synchronization in a time synchronization system can be quickly verified.
  • FIG. 1 is a block diagram showing the configuration of a time synchronization system.
  • FIG. 2 is a sequence diagram showing an overview of time synchronization and time verification.
  • FIG. 2 is an explanatory diagram showing a time synchronization method. It is a list showing the contents of the TMTR table provided in the master ECU. It is a list showing the contents of a TSTR table provided in a bridge ECU and a slave ECU. It is an explanatory diagram of parameters used for time synchronization and time verification. It is a list showing the contents of an STBR table provided in a bridge ECU and a slave ECU. It is a list showing the contents of a VD table provided in a time verification ECU. It is a flowchart of master time processing.
  • the time synchronization system 1 shown in FIG. 1 is a communication network using in-vehicle equipment, and includes a master electronic control unit (hereinafter referred to as master ECU) 10, a bridge ECU 20, a plurality of slave ECUs 30, and a time verification ECU 40.
  • Master ECU master electronic control unit
  • Bridge ECU 20 includes relay devices such as an Ethernet switch and a gateway.
  • the time synchronization system 1 may include an external device interface 50 for connecting an external diagnostic tool 60.
  • the external device interface 50 is connected to the bridge ECU 20.
  • the external device interface 50 may use a USB connector.
  • the master ECU 10, the plurality of slave ECUs 30, and the time verification ECU 40 are each connected to the bridge ECU 20 via individual signal lines. That is, the master ECU 10, the plurality of slave ECUs 30, and the time verification ECU 40 form a star-shaped network with the bridge ECU 20 at the center.
  • An Ethernet communication protocol is used for communication between the ECUs 10 to 40 via signal lines. Ethernet is a registered trademark. Note that the communication protocol is not limited to Ethernet, and may be a communication protocol such as Controller Area Network (hereinafter referred to as CAN) or FlexRay. CAN and FlexRay are registered trademarks.
  • time synchronization is performed to synchronize the local time used by each of the bridge ECU 20 and the plurality of slave ECUs 30 with the global time used by the master ECU 10.
  • IEEE1588 Precision Time Protocol hereinafter referred to as PTP
  • PTP Precision Time Protocol
  • the bridge ECU 20 provides the external diagnostic tool 60 with information transmitted and received between the ECUs 10 to 40 for time synchronization and time verification in response to a request from the external diagnostic tool 60 connected to the external device interface 50. .
  • the master ECU 10 is an electronic control device mainly composed of a microcomputer equipped with a CPU 11 and a memory 12 such as ROM and RAM. Various functions of the microcomputer are realized by the CPU 11 executing programs stored in a non-transient physical recording medium.
  • the ROM corresponds to a non-transitive physical recording medium that stores a program. Furthermore, by executing this program, a method corresponding to the program is executed. Note that part or all of the functions executed by the CPU may be configured in hardware using one or more ICs.
  • the number of microcomputers configuring the master ECU 10 may be one or more.
  • Bridge ECU 20, slave ECU 30, and time verification ECU 40 are also similar to master ECU 10.
  • bridge ECU 20, slave ECU 30, and time verification ECU 40 are collectively referred to, they will be referred to as each ECU 10 to 40.
  • Each of the ECUs 10 to 30 targeted for time synchronization has a local clock that operates independently.
  • the master ECU 10 uses master local time and global time. Both the master local time and the global time tick according to the local clock that the master ECU 10 has.
  • the master local time indicates a unique time in the master ECU 10, and is used for measuring time intervals and the like.
  • Global time may indicate a different time than master local time.
  • the bridge ECU 20 and the plurality of slave ECUs 30 each use slave local time and synchronous local time. Both the slave local time and the synchronous local time tick according to the local clocks that each ECU 20, 30 has.
  • the slave local time indicates a unique time in each of the bridge ECU 20 and the plurality of slave ECUs 30, and is used for measuring time intervals and the like.
  • the synchronized local time may indicate a different time than the slave local time.
  • Time synchronization means synchronizing the time indicated by the synchronized local time in each of the bridge ECU 20 and the plurality of slave ECUs 30 with the time indicated by the global time of the master ECU 10.
  • Applications that use time and are executed in each of the ECUs 10 to 30 use the time indicated by global time or synchronous local time synchronized with global time.
  • Each ECU 10 to 30 is based on the transmission delay time between the master ECU 10 and the bridge ECU 20 (hereinafter referred to as MB delay time) and the transmission delay time between each slave ECU 30 and bridge ECU 20 (hereinafter referred to as SB delay time).
  • the set delay information PD is stored.
  • the delay information PD may be a value measured at the time of shipment (i.e., a fixed value), or a value measured according to a predetermined procedure at a predetermined timing such as when the system is started (i.e., a variable value). value).
  • a first synchronization message SY and a second synchronization message FU are used for time synchronization. Further, in the time verification, a master record notification message MM, a bridge record notification message BM, a slave record notification message SM, and a result notification message VM are used. These messages SY, FU, MM, BM, SM, and VM are all messages handled in the application layer of the TCP/IP model, and communication is performed using TCP or UDP.
  • the master ECU 10 periodically transmits the first synchronization message SY to the bridge ECU 20. Furthermore, the master ECU 10 transmits a second synchronization message FU following the first synchronization message SY.
  • the second synchronization message FU is called a follow-up message and is appended with a global transmission time OT, which is time information that accurately represents the transmission time of the first synchronization message SY in nanoseconds using global time.
  • the master ECU 10 transmits the first synchronization message SY to the bridge ECU 20 at a timing when a preset first transmission condition is satisfied, and thereafter periodically transmits the first synchronization message SY. good.
  • the first transmission condition may include activation of the master ECU 10 or elapse of a predetermined period of time from activation of the master ECU 10.
  • the first transmission condition may include turning on the power source, ignition (hereinafter referred to as IG), or accessory (hereinafter referred to as ACC) of the vehicle, and elapse of a predetermined period of time after the power source, IG, or ACC is turned on.
  • the first transmission condition may include that the master ECU 10 confirms activation of the bridge ECU 20 and slave ECU 30 that receive the first synchronization message SY.
  • the master ECU 10 may determine whether the bridge ECU 20 and the slave ECU 30 are activated, for example, based on whether or not a predetermined frame from the slave ECU 30 is received via the bridge ECU. Note that the transmission interval of the first synchronization message SY, which is transmitted periodically, does not need to be permanently constant, and the master ECU 10 may control the transmission interval based on the verification results of time synchronization, which will be described later. .
  • the bridge ECU 20 Upon receiving the first synchronization message SY, the bridge ECU 20 transfers it to each of the plurality of slave ECUs 30.
  • the number of slave ECUs 30 is assumed to be m.
  • the bridge ECU 20 adds a residence delay time CF to the first synchronization messages SY-1 to SY-m transferred to the slave ECU 30.
  • the residence delay time CF is a measured value of the time required from when the bridge ECU 20 receives the first synchronization message SY from the master ECU 10 until it transmits the first synchronization messages SY-1 to SY-m to each slave ECU 30. It is.
  • the bridge ECU 20 Upon receiving the second synchronization message FU, the bridge ECU 20 transfers it to each of the m slave ECUs 30.
  • the bridge ECU 20 and each slave ECU 30 when the bridge ECU 20 and each slave ECU 30 receive the first synchronization message SY, they acquire the first local reception time LT1, which is a timestamp representing the reception time. Further, upon receiving the second synchronization message FU, the second local reception time LT2, which is a timestamp representing the reception time, is acquired. Both the first local reception time LT1 and the second local reception time LT2 are time information that accurately represents the reception time in nanoseconds using slave local time.
  • the bridge ECU 20 and each slave ECU 30 perform time synchronization using information obtained by receiving the first synchronization message SY and the second synchronization message FU, respectively.
  • the global time and the synchronous slave time use different local clocks, so even if they operate at the same time, the time deviation increases as time passes. Therefore, in time synchronization, the reference global time GT0 and the rate correction value Rate are calculated according to the information obtained by receiving the first synchronization message SY and the second synchronization message FU, and the synchronization local time is calculated according to equation (1).
  • a time SLT(t) represented by time is calculated.
  • the reference global time GT0 is a time expressed in global time at which the synchronized local time is matched with the global time, and in FIG. 3, it is the time at which the global time and the synchronized slave time coincide.
  • the rate correction value Rate is the amount of increase per unit time in the deviation between the time represented by the global time and the time represented by the synchronous slave time.
  • the line representing the synchronous slave time with respect to the line representing the global time Corresponds to the slope.
  • LT(t) is the current time expressed in slave local time
  • LT0 is the time expressed in slave local time from the reference global time TG0.
  • each ECU 10 to 30 records information related to time synchronization in a table.
  • the master ECU 10 after transmitting the second synchronization message FU, the master ECU 10 sends a master record notification message MM containing information recorded in the table (hereinafter referred to as time record information) via the bridge ECU 20 for time verification.
  • the bridge ECU 20 After transferring the second synchronization message FU, the bridge ECU 20 transmits a bridge record notification message BM including time record information to the time verification ECU 40.
  • each slave ECU 30 transmits slave record notification messages SM-1 to SM-m including time record information to the time verification ECU 40 via the bridge ECU 20.
  • slave record notification messages SM-1 to SM-m are explained without distinction, they will be referred to as slave record notification messages SM.
  • the master ECU 10 transmits the master record notification message MM to the time verification ECU 40 via the bridge ECU 20 at a timing when a preset second transmission condition is satisfied.
  • the second transmission condition may include that a predetermined period of time has elapsed since the transmission of the second synchronization message FU, or may include that a predetermined period of time has elapsed since the second synchronization message FU was transmitted a plurality of times.
  • the second transmission conditions may include specific conditions described below.
  • the bridge ECU 20 transmits the bridge record notification message BM to the time verification ECU 40 at a timing when a preset third transmission condition is satisfied.
  • the third transmission condition may include that a predetermined period of time has elapsed since the transfer of the second synchronization message FU, or may include that a predetermined period of time has elapsed since the transfer of the second synchronization message FU a plurality of times.
  • the third transmission conditions may include specific conditions described below.
  • the slave ECU 30 transmits the slave record notification message SM to the time verification ECU 40 via the bridge ECU 20 at a timing when a preset fourth transmission condition is satisfied.
  • the fourth transmission condition may include that a predetermined time has elapsed since receiving the second synchronization message FU, or may include that a predetermined time has elapsed since receiving the second synchronization message FU a plurality of times.
  • the fourth transmission conditions may include specific conditions described below.
  • the transmission timing of the master record notification message MM, bridge record notification message BM, and slave record notification message SM needs to be synchronized in each ECU 10 to 30.
  • the master ECU 10 transmits the master record notification message MM after a predetermined period of time has elapsed after transmitting the second synchronization message FU twice.
  • the bridge ECU 20 needs to transmit the bridge record notification message BM to the time verification ECU 40 after a predetermined period of time has passed since the transfer process of transmitting the second synchronization message FU to all slave ECUs 30 is performed twice.
  • the slave ECU 30 needs to transmit the slave record notification message SM after a predetermined period of time has passed since receiving the second synchronization message FU twice.
  • each of the ECUs 10 to 30 transmits the master record notification message MM, bridge record notification message BM, and It may be possible to determine whether or not the slave record notification message SM needs to be transmitted. Details will be described later.
  • the time verification ECU 40 performs a process of verifying the time using the time record information received from each ECU 10 to 30, and transmits a result notification message VM containing the verification result to each ECU 10 to 30. Specifically, the time verification ECU 40 transmits a result notification message VM including the verification result to the bridge ECU 20. Then, the bridge ECU 20 that has received the result notification message VM transmits result notification messages VM-0 to VM-m to the master ECU 10 and slave ECU 30.
  • TMTR table A Timesync Master Timing Record (hereinafter referred to as TMTR) table in which the master ECU 10 records time record information will be described.
  • the TMTR table records a sequence identifier SID, a source port identifier PID, a local transmission time MLT, and a global transmission time OT.
  • the sequence identifier SID is an identifier of a sequence that the master ECU 10 uses to transmit the time synchronization message, and its value increases by one each time the master ECU 10 transmits the first synchronization message SY.
  • the source port identifier PID is the identifier of the port used by the master ECU 10 to transmit the time synchronization message, and a fixed value is used.
  • the local transmission time MLT is a timestamp representing the transmission time of the first synchronization message SY, and is time information represented by the master local time.
  • the global transmission time OT is a timestamp representing the transmission time of the first synchronization message SY, and is time information represented by global time.
  • the global transmission time OT is calculated based on the local transmission time MLT using a formula that converts master local time to global time.
  • TSTR table A Timesync Slave Timing Record (hereinafter referred to as TSTR) table in which the bridge ECU 20 and each slave ECU 30 record time record information will be described.
  • the TSTR table includes a sequence identifier SID, a source port identifier PID, a first local reception time LT1, a global transmission time OT, a residence delay time CF, a transmission delay time PD, and a first local reception time LT1. 2 local reception time LT2 and reference global time GT0 are recorded.
  • the sequence identifier SID, source port identifier PID, and delay residence time CF are information extracted from the received first synchronization message SY.
  • the first local reception time LT1 is a timestamp representing the reception time of the first synchronization message SY, and is time information expressed in slave local time.
  • the first local reception time LT2 is a timestamp representing the reception time of the second synchronization message FU, and is time information expressed in slave local time.
  • the global transmission time OT is information extracted from the received second synchronization message FU.
  • the transmission delay time PD is a value obtained by a measurement performed separately.
  • the MB delay time which is the transmission delay time between the master ECU 10 and the bridge ECU 20 is used as the transmission delay time PD.
  • the total value of the SB delay time which is the transmission delay time between the bridge ECU 20 and the slave ECU 30, and the MB delay time is used as the transmission delay time PD.
  • the reference global time GT0 is time information calculated using the global time of the reference point using equation (2), using the reception timing of the second synchronization message FU as a reference point. Note that (n) attached to the parameter indicates a value obtained in the nth sequence.
  • STBR table A Synchronized Time Base Record (hereinafter referred to as STBR) table in which the bridge ECU 20 and each slave ECU 30 record information etc. calculated from the recorded contents of the TSTR table will be described.
  • the STBR table includes domain identifier DID, clock frequency Hwf, clock division number Hwp, reference global time GT0, time synchronization status TBS, local time LT2n, and clock deviation value RD. , the reference synchronization local time SLT0 before synchronization, and the total path delay PDL are recorded.
  • the domain identifier DID is an identifier assigned according to the network structure of the time synchronization system 1, and a fixed value is used.
  • the clock frequency Hwf is the frequency of the local clock, and a fixed value is used.
  • the clock frequency division number Hwp is the frequency division number of the local clock necessary to generate a unit time of slave local time, and a fixed value is used.
  • the reference global time GT0 is the same as that recorded in the TSTR table. However, the reference global time GT0 is recorded in two parts, with the upper 32 bits expressed in seconds being GT0s and the lower 32 bits expressed in nanoseconds being GT0n.
  • the local time LT2n is the lower 32 bits of the second local reception time LT2 expressed in nanoseconds.
  • the reference synchronized local time SLT0 is time information obtained by calculating the synchronized local time SLT at the reference point using equation (3).
  • the synchronized local time SLT is synchronized with the global time GT, but the reference synchronized local time SLT0(n) is the value before synchronization, and the reference synchronized local time SLT(n-1) is synchronized with the global time GT. This is the value after conversion.
  • the reference synchronized local time SLT0 is recorded in two parts, with the upper 32 bits expressed in seconds as SLT0s and the lower 32 bits expressed in nanoseconds as SLT0n.
  • the clock deviation RD is expressed by equation (4).
  • the clock deviation RD is obtained by transforming the time deviation TD expressed by equation (5).
  • the time deviation TD is the time difference between the global time and the synchronous local time that occurs from the reference point in the previous sequence to the reference point in the current sequence.
  • the clock deviation RD expressed by equation (4) is calculated by dividing the right-hand side of equation (5) by the second term on the right-hand side of equation (5) (that is, the time interval expressed as the time between reference points in synchronized local time). This is the value converted into PPM units. That is, Rate is a rate correction value used in equation (1) described in the time synchronization, and is expressed by equation (6). In other words, the rate correction value Rate is the value obtained by dividing the first term on the right side of equation (5) (that is, the time interval expressed as the time between reference points in global time) by the second term on the right side of equation (5). be.
  • the total path delay PDL is the total delay required from when the message is transmitted by the master ECU 10 until the message is received by the bridge ECU 20 or the slave ECU 30, and is expressed by equation (7).
  • the time synchronization status TBS includes a timeout flag, a synchronization history flag, a lead determination flag, and a delay determination flag.
  • the timeout flag is a flag that is set on when the reception interval of the first synchronization message SY is within the allowable time.
  • the synchronization history flag is a flag that is set on when synchronization with global time has occurred by receiving the first synchronization message SY or the like.
  • the advance judgment flag is set when the time offset OF(n) calculated by equation (8) is OF(n) ⁇ -TH with respect to the time threshold TH, that is, the advance of the synchronized local time with respect to the global time is detected. This is a flag that is set on when the condition exceeds the allowable value. Note that GT0 is calculated according to equation (2), and SLT0 uses a value calculated according to equation (3).
  • the delay determination flag is set when the time offset OF(n) is TD(n)>TH with respect to the time threshold TH, that is, when the degree of delay of the synchronized local time with respect to the global time exceeds the allowable value. This is a flag that is set on.
  • advance determination flag and the delay determination flag may be set based on the time deviation TD(n) and the rate correction value Rate calculated by equation (5).
  • VD table A Validate data (hereinafter referred to as VD) table in which the time verification ECU 40 records verification results will be described.
  • the VD table is generated individually for each of the bridge ECU 20 and the plurality of slave ECUs 30.
  • the VD table includes time offset OF, clock deviation RD, residence delay time CF, transmission delay time PD, intra-slave delay time SDL, first synchronization message reception interval SYint, and slave status SS.
  • the time record information included in the master record notification message MM will be referred to as master record information
  • the time record information included in the bridge record notification message BM and slave record notification message SM will be referred to as slave record information.
  • the time offset OF is calculated according to equation (8).
  • GT0 uses the OT included in the master record information acquired in this sequence and the CF, PD, RD, LT1, and LT2 included in the slave record information acquired in this sequence, (9) Calculated according to the formula.
  • Rate is calculated according to equation (10) using RD.
  • SLT0 is calculated according to equation (11) using SLT0 and LT2 included in the slave record information acquired in the previous sequence and RD and LT2 included in the slave record information acquired in the current sequence.
  • Rate is calculated according to equation (10) using RD.
  • the time deviation TD is calculated according to equation (12) using equations (9) and (11), GT0 and SLT0 calculated in the current sequence, and GT0 and SLT0 calculated in the previous sequence. Ru.
  • the residence delay time CF and transmission delay time PD As the residence delay time CF and transmission delay time PD, the CF and PD included in the slave record information acquired in the current sequence are recorded.
  • the intra-slave delay SDL is calculated according to equation (13) using LT1 and LT2 included in the slave record information acquired in the current sequence.
  • the message reception interval SYint is calculated according to equation (14) using LT1 included in the slave record information acquired in the current sequence and LT1 included in the slave record information acquired in the previous sequence.
  • the message reception interval SYint may be an average value of reception intervals calculated over a plurality of past sequences.
  • the slave status SS is the same as the time synchronization status TBS determined by each of the bridge ECU 20 and slave ECU, and the result of executing the same determination process as the time synchronization status TBS using information included in the record information is recorded.
  • the time record information recorded in the TMTR table is transmitted from the master ECU 10 to the time verification ECU 40 by a master record notification message MM.
  • the time record information recorded in the TSTR table and the STBR table is transmitted from the bridge ECU 20 or the slave ECU to the time verification ECU 40 by a bridge record notification message BM or a slave record notification message SM.
  • the verification results recorded in the VD table are transmitted from the time verification ECU 40 to each of the ECUs 10 to 30 by a result notification message VM.
  • step (hereinafter referred to as S) 110 the master ECU 10 determines whether or not it is the transmission timing of the first synchronization message SY. If it is the transmission timing, the process moves to S120, and if it is not the transmission timing, the master ECU 10 determines whether or not it is the transmission timing of the first synchronization message SY. Wait by repeating the steps.
  • the transmission timing of the first synchronization message SY may be controlled by the master ECU 10 based on the verification results described later.
  • the master ECU 10 In S120, the master ECU 10 generates and transmits the first synchronization message SY.
  • the first synchronization message SY includes a sequence ID and a source port ID. The value of the sequence ID is incremented every time the first synchronization message SY is transmitted.
  • the master ECU 10 obtains a local transmission time MLT that represents the transmission time of the first synchronization message SY in master local time. Furthermore, the master ECU 10 records the acquired local transmission time MLT in the TMTR table together with the sequence identifier SID and source port identifier PID written in the first synchronization message SY.
  • the master ECU 10 converts the local transmission time MLT into a global transmission time OT expressed in global time and records it in the TMTR table.
  • the master ECU 10 generates and transmits a second synchronization message FU.
  • the second synchronization message FU includes the global transmission time OT.
  • the master ECU 10 generates a master record notification message MM and sends it to the time verification ECU 40.
  • the master record notification message MM may include all information recorded in the TMTR table as time record information.
  • the master ECU 10 executes a verification confirmation process and ends the master time process.
  • the master ECU 10 determines whether or not the result notification message VM has been received. If the result notification message VM has been received, the process proceeds to S230, and if it has not been received, the process is continued. The process moves to S220.
  • the master ECU 10 determines whether or not the allowable reply time has elapsed since transmitting the master record notification message MM. If it has not elapsed, the process returns to S210; if it has elapsed, the process returns to S240. to move to.
  • the master ECU 10 checks the contents of the result notification message VM, determines whether the synchronization state is normal, and if normal, ends the process, and if there is an abnormality, moves the process to S240.
  • the result notification message VM may include all the information recorded in the VD table by the time verification ECU 40.
  • the master ECU 10 performs processing to deal with the abnormality, and ends the processing.
  • a process to deal with the abnormality for example, transmission of the first synchronization message SY, second synchronization message FU, and master record notification message MM may be stopped.
  • Bridge time processing is repeatedly executed when the system starts.
  • the bridge ECU 20 determines whether or not the first synchronization message SY has been received. If it has been received, the process moves to S330, and if it has not been received, the process moves to S320.
  • the bridge ECU 20 determines whether or not the allowable upper limit time has elapsed since the previous reception of the first synchronization message SY. If the allowable upper limit time has elapsed, the process moves to S450, and the allowable upper limit time is set. If the time has not passed, the process returns to S310.
  • the bridge ECU 20 obtains the first local reception time LT1 that represents the reception time of the first synchronization message SY in slave local time. Furthermore, the bridge ECU 20 records the acquired first local reception time LT1 in the TSTR table together with the sequence identifier SID and source port identifier PID extracted from the first synchronization message SY.
  • the bridge ECU 20 measures the residence delay time CF of the first synchronization message SY in the bridge ECU 20, adds the measured residence delay time CF to the first synchronization message SY, and transfers it to each slave ECU 30. . Furthermore, the bridge ECU 20 records the residence delay time CF in the TSTR table.
  • the bridge ECU 20 determines whether or not the second synchronization message FU has been received. If it has been received, the process moves to S370, and if it has not been received, the process moves to S360.
  • the bridge ECU 20 determines whether or not the allowable standby time has elapsed since receiving the first synchronization message SY. If the allowable standby time has elapsed, the process moves to S450, and the allowable standby time is If the time has not passed, the process returns to S350.
  • the bridge ECU 20 obtains a second local reception time LT2 that represents the reception time of the second synchronization message FU in slave local time. Furthermore, the bridge ECU 20 records the acquired second local reception time LT2 in the TSTR table together with the global transmission time OT extracted from the second synchronization message FU.
  • the bridge ECU 20 transfers the second synchronization message FU to each slave ECU 30.
  • the bridge ECU 20 executes time synchronization and recording to the STBR table based on the contents recorded in the TSTR table.
  • the bridge ECU 20 performs time synchronization by updating the reference global time GT0 and the rate correction value Rate, which are used to calculate the synchronized local time using equation (1).
  • the bridge ECU 20 calculates the reference global time GT0, the reference synchronization local time SLT0, the slave local time LT2n of the reference point, the clock deviation RD, and the entire route delay PDL, and also determines the time synchronization status TBS, and calculates the calculation result and Record the determination result in the STBR table.
  • the bridge ECU 20 generates a bridge record notification message BM and sends it to the time verification ECU 40.
  • the bridge record notification message BM may include all information recorded in the TSTR table and STBR table as time record information.
  • the bridge ECU 20 determines whether or not the result notification message VM has been received. If it has been received, the process moves to S430, and if it has not been received, the process moves to S420.
  • the result notification message VM may include all the information recorded in the VD table by the time verification ECU 40.
  • the bridge ECU 20 determines whether or not the allowable reply time has elapsed since transmitting the bridge record notification message BM. If it has not elapsed, the process returns to S410; if it has elapsed, the process returns to S440. to move to.
  • the bridge ECU 20 checks the contents of the result notification message VM, determines whether the synchronization state is normal, and ends the process if the synchronization state is normal, and terminates the process if the synchronization state is abnormal. The process moves to S440.
  • the bridge ECU 20 executes processing to deal with the time synchronization abnormality, and ends the processing.
  • a process for dealing with an abnormality for example, a process related to time synchronization may be stopped.
  • the bridge ECU 20 determines that there is an abnormality in the master ECU 10, and executes proxy processing for transmitting the first synchronization message SY and the second synchronization message FU in place of the master ECU 10.
  • the proxy processing the synchronized local time of the bridge ECU 20 is regarded as global time, and the same processing as the main time processing in the master ECU 10 is executed.
  • Slave time processing is repeatedly executed when the system starts up.
  • S320, S340, S360, S380, and S450 are omitted from the bridge time processing.
  • S310 if the slave ECU 30 has not received the first synchronization message SY, it waits by repeating the same steps.
  • the process proceeds to S330.
  • the processing content of S330 is the same as S330 of the bridge time processing described above. After executing the process of S330, the slave ECU 30 moves the process to S350.
  • S350 if the slave ECU 30 has not received the second synchronization message FU, it waits by repeating the same steps.
  • the process proceeds to S370.
  • the processing content of S370 is the same as S330 of the bridge time processing described above.
  • the slave ECU 30 moves the process to S390.
  • the processing contents of S390 are the same as S390 of the bridge time processing described above.
  • the slave ECU 30 moves the process to S400.
  • the slave ECU 30 transmits a slave record notification message SM instead of a bridge record notification message BM.
  • the contents of the slave record notification message SM are similar to the bridge record notification message BM.
  • the processing contents of steps S410, S420, S430, and S440 after S400 are the same as S410, S420, S430, and S440 of the bridge time processing described above.
  • Time verification ECU The time verification process executed by the time verification ECU will be described using the flowchart of FIG. 12.
  • Slave time processing is repeatedly executed when the system starts up.
  • the time verification ECU 40 determines whether or not the master record notification message MM has been received. If it has been received, the process moves to S520, and if not, it repeats the same step and waits.
  • the time verification ECU 40 determines whether or not the bridge record notification message BM or the slave record notification message SM has been received. If it has been received, the process moves to S530, and if not, it continues the same step. Wait by repeating.
  • the time verification ECU 40 executes time verification of the verification target ECU, with the transmission source of the received bridge record notification message BM or slave record notification message SM as the verification target ECU, and records the verification result in the VD table.
  • the global transmission time OT obtained from the master ECU 10
  • the time record type information obtained from each ECU 20 to 30 to be verified the synchronization state of the synchronized local time of each ECU 20 to 30 with respect to the global time is verified. do.
  • the time verification ECU 40 determines whether or not time verification has been completed for all of the bridge ECU 20 and the plurality of slave ECUs 30. If the time verification has been completed, the process proceeds to S550; if not, the process continues. Return to S520.
  • the time verification ECU generates and transmits a result notification message VM, and ends the process.
  • the result notification message VM may include all the information recorded in the VR table prepared for each of the bridge ECU 20 and the plurality of slave ECUs 30.
  • the bridge ECU 20 transfers the result notification message VM received from the time verification ECU 40 to each of the master ECU 10 and the plurality of slave ECUs 30.
  • the bridge ECU 20 In normal times, the bridge ECU 20 repeatedly receives the first synchronization message SY at intervals within the allowable upper limit time. However, if the first synchronization message SY cannot be received after exceeding the allowable upper limit time (that is, in the case of YES at S320), it is assumed that an abnormality has occurred in the master ECU 10, and the master proxy processing is executed.
  • the master proxy process is a process in which the bridge ECU 20, instead of the master ECU 10, transmits the first synchronization message SY and the second synchronization message FU. Note that the allowable upper limit time may be changed based on control of the transmission timing by the master ECU 10.
  • the bridge ECU 20 also determines that an abnormality has occurred in the master ECU 10 when the second synchronization message FU cannot be received within the allowable waiting time after receiving the first synchronization message SY (that is, in the case of S360-NO). and execute master proxy processing.
  • time verification ECU 40 cannot receive the master record notification message MM, it cannot perform time verification even if it receives the bridge record notification message BM and the slave record notification message SM, so it sends the result notification message VM. do not.
  • each ECU 10 to 30 that sent the record notification messages MM, BM, and SM cannot receive the result notification message VM even after the allowable reply time, they can recognize that some kind of abnormality has occurred, and take appropriate measures to deal with the abnormality. It becomes possible to do so.
  • each ECU 10 to 30 that has received the result notification message VM can check the time synchronization status from the contents of the verification results shown in the result notification message VM, and if there is an abnormality in the time synchronization status, the It becomes possible to deal with.
  • time record information held by each ECU 10 to 30 is transmitted to the time verification ECU 40.
  • the time verification ECU 40 calculates verification information regarding time synchronization based on the time record information received from the master ECU 10 and the time record information received from each of the bridge ECU 20 and the plurality of slave ECUs 30.
  • the time verification ECU 40 transmits information regarding the calculated time synchronization to each ECU 10 to 30 by a result notification message VM. By comparing the information shown in the result notification message VM with the information regarding time synchronization calculated by each ECU 10 to 30, each ECU 10 to 30 promptly determines the state of time synchronization. Can be judged.
  • the master ECU 10 corresponds to the master device in the present disclosure
  • the bridge ECU 20 and the plurality of slave ECUs 30 correspond to the slave devices in the present disclosure
  • the time verification ECU 40 corresponds to the time verification device in the present disclosure.
  • the time record information recorded in the TMTR table and transmitted in the master record notification message MM corresponds to the master verification information in the present disclosure.
  • Time record information recorded in the TSTR table and STBR table and transmitted in the bridge record notification message BM and slave record notification message SM corresponds to slave verification information.
  • the information recorded in the VD table and transmitted in the result notification message VM corresponds to verification information.
  • S120 and S150 correspond to a synchronization message transmitting unit in the present disclosure
  • S160 corresponds to a master information transmitting unit in the present disclosure
  • S390 corresponds to the synchronization execution unit in the present disclosure
  • S400 corresponds to the slave information transmission unit in the present disclosure
  • S530 corresponds to the verification execution unit in the present disclosure
  • S550 corresponds to the result transmission unit in the present disclosure
  • S230 in FIG. 18 and S430 in FIGS. 10 and 11 correspond to the abnormality determination section in the present disclosure.
  • the master ECU 10 is configured to periodically transmit the first synchronization message SY to the bridge ECU 20.
  • the second embodiment differs from the first embodiment in that the transmission timing is changed by changing the transmission interval of the first synchronization message SY based on the verification result of time synchronization.
  • the second embodiment is the same as the first embodiment, except that the contents of the verification confirmation process executed in S170 of the master time process are partially different.
  • the process moves to S250. Further, if the master ECU 10 makes a positive determination in S220 or a negative determination in S230, the master ECU 10 shifts the process to S280.
  • the master ECU 10 determines whether the transmission interval of the first synchronization message SY is less than the upper limit value, and if the transmission interval is less than the upper limit value, the process moves to S260, and the transmission interval is set to a predetermined value. If this is the case, the verification confirmation process ends.
  • the master ECU 10 performs control to change the transmission interval of the first synchronization message SY. Specifically, the transmission interval is changed to be longer than the current transmission interval of the first synchronization message SY.
  • the master ECU 10 notifies the bridge ECU 20 that the transmission interval of the first synchronization message SY has been changed, and ends the verification confirmation process.
  • the master ECU 10 initializes the transmission interval of the first synchronization message SY. Specifically, it is set to the initial value, which is the shortest value among the selectable transmission interval setting values.
  • the master ECU 10 notifies the bridge ECU 20 that the transmission interval of the first synchronization message SY has been returned to the initial value, and ends the verification confirmation process.
  • the processes in S280 and S290 are an example of the abnormality handling process shown in S240 in FIG.
  • the master ECU 10 may change the transmission interval of the first synchronization message SY, for example, by adding a predetermined value to the current value of the transmission interval every time S260 is executed.
  • the master ECU 10 counts the number of times that the verification result was successively determined to be normal in the previous S230 (hereinafter referred to as the normal number of times), and uses the transmission interval that is previously associated with the normal number of times. May be changed.
  • the transmission interval of the first synchronization message SY may be changed when the number of normal verification results reaches 5, 15, and 30. In this case, the transmission interval when the number of successful verification results is 30 or more is set longer than the transmission interval when the number of successful verification results is 15 to 29.
  • the transmission interval when the number of successful verification results is 15 to 29 is set longer than the transmission interval when the number of successful verification results is 5 to 14.
  • the transmission interval when the number of successful verification results is 5 to 14 is set longer than the transmission interval (ie, the initial value) when the number of successful verification results is 0 to 4.
  • the normal number of times serving as a threshold when changing the transmission interval of the first synchronization message SY is not limited to the above-mentioned 5 times, 15 times, and 30 times. Further, the length of the transmission interval of the first synchronization message SY is not limited to the four patterns as described above. When changing the transmission interval of the first synchronization message SY according to the number of normal times, the number of normal times is also reset to zero each time the transmission interval of the first synchronization message SY is initialized in S280.
  • S230 corresponds to a synchronization state determination unit in the present disclosure
  • S250 to S260 correspond to a transmission interval control unit in the present disclosure.
  • the master ECU 10 is configured to transmit the master record notification message MM every time it transmits the first synchronization message SY and the second synchronization message FU to the bridge ECU 20.
  • the third embodiment differs from the first embodiment in that a master record notification message MM is transmitted when a preset record transmission condition is met.
  • the third embodiment is the same as the first embodiment, except that the contents of master time processing are partially different.
  • the master ECU 10 transmits the first synchronization message SY in S120, in the following S125, the first counter C1 that counts the number of times the first synchronization message SY is transmitted is increased by 1, and the process proceeds to S130.
  • the master ECU 10 After transmitting the second synchronization message FU in S150, the master ECU 10 increases by one the second counter C2 that counts the number of times the second synchronization message FU is transmitted in S152.
  • the master ECU 10 executes a satisfaction determination process to determine whether the record transmission condition is satisfied.
  • the master ECU 10 determines whether or not it is determined that the record transmission condition is satisfied as a result of the establishment determination process, and if it is determined that it is satisfied, the process moves to S160, If it is determined that this is not true, the master time processing is ended.
  • the master ECU After transmitting the master record notification message MM in S160, the master ECU increments by 1 the third counter C3 that counts the number of times the master record notification message MM has been transmitted in S165, and advances the process to S170.
  • the master ECU 10 determines in S610 whether or not the third counter C3 is less than the first threshold value TH1, and if it is less than the first threshold predetermined value TH1, the master ECU 10 executes the process. The process moves to S620, and if it is equal to or higher than the first threshold TH1, the process moves to S630.
  • the master ECU 10 determines whether the first counter C1 or the second counter C2 is equal to or greater than the second threshold TH2, and if it is equal to or greater than the second threshold TH2, the process proceeds to S640, and the second counter C2 is set to the second threshold TH2. If it is less than that, the establishment determination process ends.
  • the master ECU 10 determines whether the first counter C1 or the second counter C2 is equal to or greater than the third threshold TH3, and if it is equal to or greater than the third threshold TH3, the process proceeds to S640, and the third threshold TH3 is determined. If it is less than that, the establishment determination process ends.
  • the master ECU 10 determines that the record transmission condition is satisfied.
  • the master ECU 10 initializes the first counter C1 and the second counter C2 to 0, and ends the establishment determination process.
  • the master ECU 10 transmits the master record notification message MM once every time it transmits the first synchronization message SY or the second synchronization message FU twice TH. . After the number of transmissions of the master record notification message MM reaches TH1 times, the master ECU 10 transmits the master record notification message MM once every time it transmits the first synchronization message SY or the second synchronization message FU three times TH. .
  • time verification will be performed relatively frequently, and after the number of times the master record notification message MM has been sent reaches TH1, time verification will be performed relatively less frequently. It will be implemented.
  • the establishment determination process may be similarly applied to the bridge ECU 20 and the slave ECU 30.
  • the bridge ECU 20 is configured to change the transmission timing of the bridge record notification message BM according to the number of times the first synchronization message SY or the second synchronization message FU is transferred and the number of times the bridge record notification message BM is sent. Ru.
  • the slave ECU 30 is configured to change the transmission timing of the slave record notification message SM according to the number of times the first synchronization message SY or the second synchronization message FU is received and the number of times the slave record notification message SM is transmitted.
  • the third counter C3 controls the transmission interval of the master record notification message MM in two stages by determining whether or not it is less than the first threshold value TH1 in S610. It is not limited.
  • the transmission interval of the master record notification message MM may be controlled to three or more stages by making the determination in S610 in multiple stages, that is, by comparing the third counter C3 with a plurality of different threshold values. .
  • the record transmission conditions are controlled by the number of times the master record notification message MM is transmitted. Therefore, for example, after system startup, time verification processing is executed relatively frequently until operation stabilizes, and once operation stabilizes, time verification processing is executed less frequently. Can be properly controlled.
  • the third embodiment includes both the first counter C1 and the second counter C2, it may also include either one of the first counter C1 and the second counter C2.
  • the master ECU 10 is configured to change the transmission frequency of the master record notification message MM depending on the number of times the master record notification message MM is transmitted (that is, the third counter C3). Regardless of the number of times the master record notification message MM is transmitted, the master ECU 10 always transmits the master record notification message MM every time it transmits the first synchronization message SY or the second synchronization message FU multiple times (for example, twice). You may also do so. In this case, in the establishment determination process shown in FIG. 21, the processes of S610 and S630 may be omitted.
  • the third embodiment is configured to transmit a master record notification message MM when a record transmission condition is met.
  • the master record notification message MM may be transmitted at a certain verification timing, and when the record stop condition is satisfied, the transmission of the master record notification message MM may be stopped.
  • the effect of stopping transmission may be limited to the verification implementation timing when the record stop condition is met, and the transmission of the master record notification message MM may be restarted at the next verification implementation timing.
  • the master ECU 10 controls the timing of time synchronization verification according to the number of times the first synchronization message SY, second synchronization message FU, and master record notification message MM are transmitted.
  • the master ECU 10 may control the timing of time synchronization verification by adding verification request information requesting to perform time synchronization verification to the first synchronization message SY or the second synchronization message FU. good.
  • the master ECU 10 transmits the first synchronization message SY or the second synchronization message FU to which verification request information is added, it determines that the record transmission condition is satisfied, and transmits the master record notification message MM. You may.
  • the bridge ECU 20 and the slave ECU 30 may transmit the bridge record notification message BM and the slave record notification message SM when receiving the first synchronization message SY or the second synchronization message FU to which the verification request information is added.
  • a 1-bit field (hereinafter referred to as a time synchronization verification field) is provided in the first synchronization message SY or the second synchronization message FU, and if it is "1", it is requested that time synchronization verification be performed. Good too.
  • the time synchronization verification field does not exist in the first synchronization message SY or the second synchronization message FU, or if the time synchronization verification field is "0", it is not required to perform time synchronization verification. You can also use it as
  • the master ECU 10 determines whether the record transmission condition is satisfied by comparing the number of transmissions of the first synchronization message SY or the second synchronization message FU with the second threshold value TH2 or the third threshold value TH3.
  • the master ECU 10 may determine that the record transmission condition is satisfied when the specific conditions listed below are satisfied.
  • ⁇ Specific conditions> When it is detected that the vehicle speed is higher than a predetermined value (for example, 5 km/h). - When it is detected that an external device (for example, a diagnostic tool or a repro tool) is connected to any of the ECUs 10 to 30. - Detects that a driving support function or automatic driving function (e.g., adaptive cruise control, lane keep assist system, etc.) is turned on in a driving support ECU that performs driving support including automatic driving as a slave ECU 30. case. - When it is detected that specific data (for example, data that includes update data for vehicle functions or information indicating that time synchronization is to be verified) has been received.
  • a driving support function or automatic driving function e.g., adaptive cruise control, lane keep assist system, etc.
  • each piece of information related to the determination of a specific condition may be directly received by the master ECU 10 from a sensor etc. that collects information, or may be received by the master ECU 10 from a slave ECU 30 that collects information from a sensor etc. via a bridge ECU 20. may be received indirectly.
  • the information related to the determination of the specific conditions may include, for example, the vehicle speed, the connection state of external devices, the operating state of the driving support function or the automatic driving function, and specific data.
  • the verification frequency of time synchronization can be controlled more appropriately, and the processing load on each ECU 10 to 40 and the communication load between each ECU 10 to 40 can be suppressed. .
  • S154 corresponds to the establishment determination unit in the present disclosure
  • S610 to S620 correspond to the designated number of times changing unit in the present disclosure
  • the record transmission condition corresponds to the verification information transmission condition in the present disclosure
  • the second threshold TH2 and the third threshold TH3 correspond to the specified number of times in the present disclosure.
  • the time verification ECU 40 is configured to return the result notification message VM regardless of the content of the verification result, but if an abnormality in time synchronization is detected from the verification result, It may be configured not to send the result notification message VM. In this case, the time verification process may be changed as shown in the flowchart of FIG. below, differences from the flowchart in FIG. 12 will be explained.
  • the time verification ECU 40 determines whether the time synchronization state is normal based on the verification result. When the time verification ECU 40 determines that the time synchronization state is normal, the process proceeds to S550, transmits a result notification message VM, and ends the process. When the time verification ECU 40 determines that there is an abnormality in the time synchronization state, the time verification ECU 40 ends the process without transmitting the result notification message VM.
  • each ECU 10 to 30 After sending the record notification messages MM, BM, and SM, if the result notification message VM is not returned within the allowable response time, each ECU 10 to 30 determines that there is an abnormality in the time synchronization state and takes measures to deal with the abnormality. Can perform processing. Note that S542 in FIG. 13 corresponds to the transmission prohibition section in the present disclosure.
  • the time verification ECU 40 sends the information recorded in the VR table as the verification result using the result notification message VM. may be added. In this case, the time verification process may be changed as shown in the flowchart shown in FIG. Below, differences from the flowchart in FIG. 12 will be explained.
  • the time verification ECU 40 determines whether or not the time synchronization state is normal based on the verification result, and if it is normal, the process moves to S544 and If there is, the process moves to S546.
  • the time verification ECU 40 adds a request flag indicating continuation of time synchronization to the result notification message VM, and advances the process to S550.
  • the time verification ECU 40 adds a request flag indicating the stop of time synchronization to the result notification message VM, and advances the process to 550.
  • Each ECU 10 to 30 continues or stops time synchronization according to the request flag added to the result notification message VM.
  • S542 to S546 in FIG. 14 correspond to the information adding section of the present disclosure.
  • the result notification message VM including the verification results of each ECU 20 to 30 is transmitted all at once by broadcast, but it may be transmitted to each ECU 10 to 30 individually.
  • the result notification message VM individually only the verification result regarding the destination ECU may be transmitted.
  • the external device interface 50 that connects the external diagnostic tool 60 is connected to the bridge ECU 20, but the external device interface 50 may be connected to the master ECU 10 or the time verification ECU 40. Further, the external diagnostic tool 60 may be configured to be connected to any one of the master ECU 10, the bridge ECU 20, and the time verification ECU 40 via a wireless communication IF.
  • the time verification ECU 40 is configured as an independent ECU, but the function of the time verification ECU 40 may be provided in the bridge ECU 20a as shown in FIG. 15 or as shown in FIG. , the master ECU 10a may be provided.
  • the reception timing of the second synchronization message FU is used as the reference point for adjusting the synchronization local time to the global time, but the reference point may be set arbitrarily.
  • Each of the ECUs 10 to 40 and the methods thereof described in the present disclosure are provided by configuring a processor and memory programmed to execute one or more functions embodied by a computer program. It may also be realized by a dedicated computer. Alternatively, each ECU 10-40 and its techniques described in this disclosure may be implemented by a dedicated computer provided by a processor configured with one or more dedicated hardware logic circuits. Alternatively, each of the ECUs 10 to 40 and the techniques described in the present disclosure may include a processor configured with a processor and memory programmed to perform one or more functions and one or more hardware logic circuits. It may also be realized by one or more dedicated computers configured in combination. The computer program may also be stored as instructions executed by a computer on a computer-readable non-transitory tangible storage medium. The method of realizing the functions of each part included in each ECU 10 to 40 does not necessarily need to include software, and all the functions may be realized using one or more pieces of hardware.
  • a plurality of functions of one component in the above embodiment may be realized by a plurality of components, and a function of one component may be realized by a plurality of components. . Further, a plurality of functions possessed by a plurality of constituent elements may be realized by one constituent element, or one function realized by a plurality of constituent elements may be realized by one constituent element. Further, a part of the configuration of the above embodiment may be omitted. Further, at least a part of the configuration of the above embodiment may be added to or replaced with the configuration of other embodiments.
  • [Item 1] comprising a master device (10), one or more slave devices (20, 30), and a time verification device (40) connected via a communication network
  • the master device includes: a synchronization message transmitter (S120 , S150) and a master information transmitter (S160) configured to transmit master verification information including the transmission time of the synchronization message to the time verification device; Equipped with The slave device is The device is configured to perform time synchronization to synchronize the time indicated by the local time counted by the clock of the slave device with the time indicated by the global time based on information obtained by receiving the synchronization message.
  • a synchronization execution unit configured as follows; a slave information transmitter (S400) configured to transmit slave verification information including information used for time synchronization by the synchronization execution unit to the time verification device; Equipped with The time verification device includes: synchronizing the local time and the global time for each slave device based on the master verification information received from the master device and the slave verification information received from each of the one or more slave devices; a verification execution unit (S530) configured to generate verification information for verifying the state; a result transmitting unit (S550) configured to transmit the verification information generated by the verification execution unit to each of the one or more slave devices; A time synchronization system with
  • the time synchronization system described in item 1 includes: further comprising a transmission prohibition unit (S542) configured to prohibit the transmission of the verification information by the result transmission unit when an abnormality in the synchronization state is detected based on the verification information;
  • the master device and the slave device are An abnormality determination unit (S220, S420) configured to determine that there is an abnormality in the synchronization state if verification information is not received within an allowable time after transmitting the master verification information or the slave verification information. Also equipped with a time synchronization system.
  • the time synchronization system described in item 1 includes an information addition unit (S542 to S546) that determines whether the time synchronization state is normal based on the verification information and adds additional information indicating the determination result to the verification information. Further prepare, The master device and the slave device are configured to continue or stop the time synchronization according to the additional information.
  • an information addition unit S542 to S546 that determines whether the time synchronization state is normal based on the verification information and adds additional information indicating the determination result to the verification information. Further prepare, The master device and the slave device are configured to continue or stop the time synchronization according to the additional information.
  • the time synchronization system according to any one of items 1 to 3, The time synchronization system further includes an external device interface (50) to which an external diagnostic tool (60) for reading verification results from the time verification device is attached and detached.
  • the one or more slave devices are a plurality of slave devices, One of the plurality of slave devices is used as a bridge device, A time synchronization system in which a slave device other than the bridge device and the master device are mutually connected via the bridge device.
  • the verification execution unit includes, as the verification information, a time offset representing a difference between a reference global time indicated by the global time and a reference local time indicated by the local time, which is the time at the reference point where the time was adjusted; and a time deviation, which is the difference between the time length between the reference points expressed in the global time and the value expressed in the local time.
  • the time synchronization system includes: a synchronization state determination unit (S230) configured to determine whether the synchronization state is normal according to the verification information received from the time verification device; a transmission interval control section configured to change the transmission interval of the synchronization message by the synchronization message transmission section according to the determination result of the synchronization state determination section and according to the number of times the synchronization state is normal; S250-S260) and A time synchronization system further comprising:
  • the transmission interval control unit controls the transmission so that the interval at which the synchronization message transmission unit transmits the synchronization message becomes longer as the synchronization state continues to be normal, according to the determination result of the synchronization state determination unit.
  • a time synchronization system configured to change intervals.
  • the time synchronization system according to any one of items 1 to 9,
  • the master information transmitter is configured to transmit the master verification information each time the synchronization message is transmitted once or multiple times. Time synchronization system.
  • the time synchronization system according to any one of items 1 to 9,
  • the master information transmitting unit is configured to transmit the master verification information when the synchronization message includes information requesting to perform time synchronization verification. Time synchronization system.
  • the master device includes: comprising an establishment determination unit (S154) configured to determine whether a preset verification information transmission condition is satisfied;
  • the master information transmitting unit is configured to transmit the master verification information when the establishment determination unit determines that the verification information transmission condition is satisfied.
  • the time synchronization system is configured such that the establishment determination unit determines that the verification information transmission condition is established every time the synchronization message is transmitted a specified number of times.
  • the time synchronization system includes: The time synchronization system further includes a designated number of times changing unit (S610 to S620) configured to change the designated number of times so that the designated number of times increases as the number of times the master verification information is transmitted increases.
  • a designated number of times changing unit S610 to S620
  • the time synchronization system according to any one of items 12 to 14, The establishment determination unit determines that the vehicle speed is equal to or higher than a predetermined value, that an external device is connected to the time synchronization system, that functions related to driving support including automatic driving are in an operating state, and that the synchronization message is satisfied. It is configured to determine whether or not the verification information transmission condition is satisfied using at least one of the information that requests verification of the synchronization state is added. Time synchronization system.
  • the slave device comprises a master device (10) and one or more slave devices (20, 30) connected via a communication network, and at a time indicated by a global time counted by a clock owned by the master device, the slave device used in a time synchronization system configured to perform time synchronization to synchronize the time indicated by the local time counted by a clock having A synchronization state between the local time and the global time is determined for each slave device based on master verification information received from the master device and slave verification information received from each of the one or more slave devices.
  • a verification execution unit (S530) configured to generate verification information for verification; a result transmitting unit (S550) configured to transmit the verification information generated by the verification execution unit to each of the one or more slave devices; Equipped with The master verification information includes the transmission time of the synchronization message indicated in the global time, The slave verification information is obtained by receiving the synchronization message and includes information used for the time synchronization. Time verification device.
  • a time verification method in a time synchronization system comprising a master device (10), one or more slave devices (20, 30), and a time verification device (40) connected via a communication network
  • the master device includes: Repeatedly transmitting to each of the one or more slave devices a synchronization message including a transmission time indicated in global time counted by a clock owned by the master device (S120, S150); transmitting master verification information including the transmission time of the synchronization message to the time verification device (S160);
  • the slave device is Based on the information obtained by receiving the synchronization message, time synchronization is performed to synchronize the time indicated by the local time counted by the clock of the slave device with the time indicated by the global time (S390); transmitting slave verification information including information used for the time synchronization to the time verification device (S400);
  • the time verification device includes: synchronizing the local time and the global time for each slave device based on the master verification information received from the master device and the slave verification information received from each of the one or more slave

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Selective Calling Equipment (AREA)

Abstract

時刻検証装置は、検証実行部と結果送信部とを備える。検証実行部は、マスタ装置から受信するマスタ検証用情報、及び1つ以上のスレーブ装置のそれぞれから受信するスレーブ検証用情報に基づいて、スレーブ装置毎に、ローカル時間とグローバル時間との同期状態を検証するための検証情報を生成する。結果送信部は、検証実行部で生成された検証情報を、マスタ装置及び1つ以上のスレーブ装置のそれぞれに送信する。

Description

時刻同期システム、時刻検証装置、及び時刻検証方法 関連出願の相互参照
 本国際出願は、2022年4月28日に日本国特許庁に出願された日本国特許出願第2022-074975号に基づく優先権を主張するものであり、日本国特許出願第2022-074975号の全内容を本国際出願に参照により援用する。
 本開示は、ネットワーク内の各ノードの時刻同期を検証する技術に関する。
 イーサネットを用いた時刻同期プロトコルとして、マスタノードが自身の時刻を時刻同期システム内のスレーブノードに配信することで、スレーブノードの時刻をマスタノードの時刻に同期させる技術が知られている。イーサネットは登録商標である。
 時刻同期システムでは、時刻情報の化けや改ざんによって、スレーブノードが意図しない時刻に同期する可能性がある。このような異常を検出するために、例えば、非特許文献1には、時刻同期メッセージを複数回受信した後にメッセージ内容から時刻同期ネットワークの状態を推定して異常を検出する技術が記載されている。
Avnu Automotive Technical Working Group、"Automotive Ethernet AVB Functional and Interoperability Specification Revision 1.6"、[online]、2019年11月7日、[令和4年4月20日検索]、インターネット<URL:https://avnu.org/wp-content/uploads/2014/05/Auto-Ethernet-AVB-Func-Interop-spec_v1.6.pdf>
 しかしながら、上記非特許文献1に記載された従来技術では、異常が発生した状態で送信される時刻同期メッセージを複数回受信しなければならず、異常が検出されるまでに時間を要するという問題が見出された。
 本開示の1つの局面は、時刻同期システムに属する各ノードの時刻同期の状態を速やかに検証する技術を提供する。
 本開示の一態様は、時刻同期システムであって、マスタ装置、1つ以上のスレーブ装置、及び時刻検証装置を備える。マスタ装置、1つ以上のスレーブ装置、時刻検証装置は、通信ネットワークを介して接続される。
 マスタ装置は、同期メッセージ送信部と、マスタ情報送信部と、を備える。同期メッセージ送信部は、1つ以上のスレーブ装置のそれぞれに対して、当該マスタ装置が有するクロックでカウントされるグローバル時間で示された送信時刻を含む同期メッセージを繰り返し送信するように構成される。マスタ情報送信部は、同期メッセージの送信時刻を含むマスタ検証用情報を時刻検証装置に送信するように構成される。
 スレーブ装置は、同期実行部と、スレーブ情報送信部と、を備える。同期実行部は、同期メッセージを受信することで得られる情報に基づいて、グローバル時間が示す時刻に、当該スレーブ装置が有するクロックでカウントされるローカル時間が示す時刻を同期させる時刻同期を行うように構成される。スレーブ情報送信部は、同期実行部による時刻の同期に用いられた情報を含むスレーブ検証用情報を時刻検証装置に送信するように構成される。
 時刻検証装置は、検証実行部と、結果送信部と、を備える。検証実行部は、マスタ装置から受信するマスタ検証用情報、及び1つ以上のスレーブ装置のそれぞれから受信するスレーブ検証用情報に基づいて、スレーブ装置毎に、ローカル時間とグローバル時間との同期状態を検証するための検証情報を生成するように構成される。結果送信部は、検証実行部で生成された検証情報を、1つ以上のスレーブ装置のそれぞれに送信するように構成される。
 このような構成によれば、1つ以上のスレーブ装置は、グローバル時間に対する自装置が有するローカル時間の時刻同期の状態を、検証情報を用いて速やかに判定できる。
 本開示の一態様による時刻検証装置は、時刻同期システムにて用いられる。時刻同期システムは、通信ネットワークを介して接続されたマスタ装置、1つ以上のスレーブ装置、を備える。時刻同期システムは、マスタ装置が有するクロックでカウントされるグローバル時間が示す時刻に、スレーブ装置が有するクロックでカウントされるローカル時間が示す時刻を同期させる時刻同期を行うように構成される。
 時刻検証装置は、検証実行部と、結果送信部と、を備える。検証実行部は、マスタ装置から受信するマスタ検証用情報、及び1つ以上のスレーブ装置のそれぞれから受信するスレーブ検証用情報に基づいて、スレーブ装置毎に、ローカル時間とグローバル時間との同期状態を検証するための検証情報を生成するように構成される。結果送信部は、検証実行部で生成された検証情報を、1つ以上のスレーブ装置のそれぞれに送信するように構成される。マスタ検証用情報は、グローバル時間で示された同期メッセージの送信時刻を含む。スレーブ検証用情報は、同期メッセージを受信することで得られ、時刻同期に用いられる情報を含む。
 このような構成によれば、時刻同期システムにおける時刻同期の検証を速やかに行うことができる。
 本開示の一態様による時刻検証方法は、時刻同期システムに適用される。時刻同期システムは、通信ネットワークを介して接続されたマスタ装置、1つ以上のスレーブ装置、及び時刻検証装置を備える。
 マスタ装置は、1つ以上のスレーブ装置のそれぞれに対して、当該マスタ装置が有するクロックでカウントされるグローバル時間で示された送信時刻を含む同期メッセージを繰り返し送信する。また、マスタ装置は、同期メッセージの送信時刻を含むマスタ検証用情報を時刻検証装置に送信する。
 スレーブ装置は、同期メッセージを受信することで得られる情報に基づいて、グローバル時間が示す時刻に、当該スレーブ装置が有するクロックでカウントされるローカル時間が示す時刻を同期させる時刻同期を行う。また、スレーブ装置は、時刻同期に用いられた情報を含むスレーブ検証用情報を時刻検証装置に送信する。
 時刻検証装置は、マスタ装置から受信するマスタ検証用情報、及び1つ以上のスレーブ装置のそれぞれから受信するスレーブ検証用情報に基づいて、スレーブ装置毎に、ローカル時間とグローバル時間との同期状態を検証するための検証情報を生成する。また、時刻検証装置は、生成された検証情報を、1つ以上のスレーブ装置のそれぞれに送信する。
 このような方法によれば、時刻同期システムにおける時刻同期の検証を速やかに行うことができる。
時刻同期システムの構成を示すブロック図である。 時刻同期及び時刻検証の概要を示すシーケンス図である。 時刻同期の方法を示す説明図である。 マスタECUが備えるTMTRテーブルの内容を示す一覧表である。 ブリッジECU及びスレーブECUが備えるTSTRテーブルの内容を示す一覧表である。 時刻同期及び時刻検証に用いるパラメータの説明図である。 ブリッジECU及びスレーブECUが備えるSTBRテーブルの内容を示す一覧表である。 時刻検証ECUが備えるVDテーブルの内容を示す一覧表である。 マスタ時刻処理のフローチャートである。 ブリッジ時刻処理のフローチャートである。 スレーブ時刻処理のフローチャートである。 時刻検証処理のフローチャートである。 時刻検証処理の変形例のフローチャートである。 時刻検証処理の変形例のフローチャートである。 時刻同期システムの他の構成例を示すブロック図である。 時刻同期システムの他の構成例を示すブロック図である。 時刻同期及び時刻検証に使用されるメッセージに含まれる情報を示す説明図である。 第1実施形態における検証確認処理のフローチャートである。 第2実施形態における検証確認処理のフローチャートである。 第3実施形態におけるマスタ時刻処理のフローチャートである。 第3実施形態における成立判定処理のフローチャートである。
 以下、図面を参照しながら、本開示の実施形態を説明する。
 [1.第1実施形態]
 [1-1.構成]
 図1に示す時刻同期システム1は、車載機器による通信ネットワークであり、マスタ電子制御ユニット(以下、マスタECU)10と、ブリッジECU20と、複数のスレーブECU30と、時刻検証ECU40とを備える。ブリッジECU20はイーサネットスイッチやゲートウェイなどの中継装置を含む。
 時刻同期システム1は、外部診断ツール60を接続するための外部機器インタフェース50を備えてもよい。本実施形態では、外部機器インタフェース50は、ブリッジECU20に接続される。外部機器インタフェース50は、例えば、USBコネクタを用いてもよい。
 マスタECU10、複数のスレーブECU30、時刻検証ECU40は、それぞれ個別の信号線を介してブリッジECU20に接続される。つまり、マスタECU10、複数のスレーブECU30、時刻検証ECU40は、ブリッジECU20を中心にしてスター状のネットワークを形成する。信号線を介した各ECU10~40間の通信には、イーサネットの通信プロトコルが用いられる。イーサネットは登録商標である。なお、通信プロトコルはイーサネットに限定されず、Controller Area Network(以下、CAN)やFlexRayなどの通信プロトコルでもよい。CANおよびFlexRayは登録商標である。
 時刻同期システム1では、マスタECU10で使用されるグローバル時間に、ブリッジECU20及び複数のスレーブECU30のそれぞれで使用されるローカル時間を同期させる時刻同期が行われる。時刻同期には、例えば、IEEE1588 Precision Time Protocol(以下、PTP)が用いられてもよい。
 ブリッジECU20は、外部機器インタフェース50に接続された外部診断ツール60からの要求に応じて、時刻同期及び時刻検証のために各ECU10~40間で送受信される情報を、外部診断ツール60に提供する。
 マスタECU10は、CPU11及びROM,RAM等のメモリ12を備えたマイクロコンピュータを中心に構成された電子制御装置である。マイクロコンピュータの各種機能は、CPU11が非遷移的実体的記録媒体に格納されたプログラムを実行することにより実現される。この例では、ROMが、プログラムを格納した非遷移的実体的記録媒体に該当する。また、このプログラムの実行により、プログラムに対応する方法が実行される。なお、CPUが実行する機能の一部又は全部を、一つあるいは複数のIC等によりハードウェア的に構成してもよい。マスタECU10を構成するマイクロコンピュータの数は1つでも複数でもよい。ブリッジECU20、スレーブECU30、及び時刻検証ECU40も、マスタECU10と同様である。以下、マスタECU10、ブリッジECU20、スレーブECU30、及び時刻検証ECU40を総称する場合、各ECU10~40と表記する。
 [1-2.時刻同期の概要]
 時刻同期システム1にて行われる時刻同期の概要について説明する。
 時刻同期の対象となる各ECU10~30は、それぞれ独立に動作するローカルクロックを有する。
 マスタECU10では、マスタローカル時間とグローバル時間とが用いられる。マスタローカル時間及びグローバル時間は、いずれもマスタECU10が有するローカルクロックに従って時を刻む。マスタローカル時間は、マスタECU10における固有の時刻を示し、時間間隔の測定等に用いられる。グローバル時間は、マスタローカル時間とは異なる時刻を示してもよい。
 ブリッジECU20及び複数のスレーブECU30では、それぞれ、スレーブローカル時間と同期ローカル時間とが用いられる。スレーブローカル時間及び同期ローカル時間は、いずれも各ECU20,30が有するローカルクロックに従って時を刻む。スレーブローカル時間は、ブリッジECU20及び複数のスレーブECU30のそれぞれにおける固有の時刻を示し、時間間隔の測定等に用いられる。同期ローカル時間は、スレーブローカル時間とは異なった時刻を示してもよい。
 時刻同期は、ブリッジECU20及び複数のスレーブECU30のそれぞれにおいて、同期ローカル時間が示す時刻を、マスタECU10のグローバル時間が示す時刻に合わせることを意味する。各ECU10~30にて実行される時刻を利用するアプリケーションは、グローバル時間又はグローバル時間に同期した同期ローカル時間が示す時刻を用いる。
 各ECU10~30は、マスタECU10とブリッジECU20との間の伝送遅延時間(以下、MB遅延時間)、及び各スレーブECU30とブリッジECU20との間の伝送遅延時間(以下、SB遅延時間)に基づいて設定される遅延情報PDを記憶する。遅延情報PDは、出荷時等に測定される値(すなわち、固定値)であってもよいし、システム起動時等の決められたタイミングで、決められた手順に従って測定される値(すなわち、可変値)であってもよい。
 図2及び図17に示すように、時刻同期では、第1同期メッセージSY及び第2同期メッセージFUが用いられる。また、時刻検証では、マスタレコード通知メッセージMM、ブリッジレコード通知メッセージBM、スレーブレコード通知メッセージSM、結果通知メッセージVMが用いられる。これらのメッセージSY,FU,MM,BM,SM,VMは、いずれも、TCP/IPモデルのアプリケーション層で扱われるメッセージであり、TCP又はUDPによって通信が行われる。
 マスタECU10は、ブリッジECU20に対して定期的に第1同期メッセージSYを送信する。また、マスタECU10は、第1同期メッセージSYに続けて、第2同期メッセージFUを送信する。第2同期メッセージFUには、フォローアップメッセージと呼ばれ、第1同期メッセージSYの送信時刻を、グローバル時間によりナノ秒単位で正確に表した時刻情報であるグローバル送信時刻OTが付加される。
 なお、マスタECU10は、予め設定された第1送信条件が成立するタイミングで、第1同期メッセージSYを、ブリッジECU20に対して送信し、以後、定期的に第1同期メッセージSYを送信してもよい。第1送信条件には、マスタECU10の起動、またはマスタECU10の起動から所定時間経過が含まれてもよい。第1送信条件には、車両の電源、イグニッション(以下、IG)又はアクセサリ(以下、ACC)のターンオン、並びに、電源、IG又はACCがターンオンしてから所定時間経過が含まれてもよい。更に、第1送信条件には、前述の第1送信条件に加えて、第1同期メッセージSYを受信するブリッジECU20及びスレーブECU30の起動をマスタECU10が確認することが含まれてもよい。
 マスタECU10は、ブリッジECU20及びスレーブECU30が起動しているか否かを、例えば、スレーブECU30からの所定フレームを、ブリッジECUを介して受信したか否かによって判定してもよい。なお、定期的に送信される第1同期メッセージSYの送信間隔は、永続的に一定である必要はなく、後述する時刻同期の検証結果に基づいて、マスタECU10が送信間隔を制御してもよい。
 ブリッジECU20は、第1同期メッセージSYを受信すると、複数のスレーブECU30のそれぞれに転送する。ここでは、スレーブECU30の数をm個とする。ブリッジECU20は、スレーブECU30に転送する第1同期メッセージSY-1~SY-mに、滞留遅延時間CFを付加する。滞留遅延時間CFは、ブリッジECU20がマスタECU10から第1同期メッセージSYを受信してから、各スレーブECU30に対して第1同期メッセージSY-1~SY-mを送信するまでに要する時間の測定値である。
 ブリッジECU20は、第2同期メッセージFUを受信すると、m個のスレーブECU30のそれぞれに転送する。
 図6に示すように、ブリッジECU20及び各スレーブECU30は、第1同期メッセージSYを受信すると、受信時刻を表すタイムスタンプである第1ローカル受信時刻LT1を取得する。また、第2同期メッセージFUを受信すると、受信時刻を表すタイムスタンプである第2ローカル受信時刻LT2を取得する。第1ローカル受信時刻LT1及び第2ローカル受信時刻LT2は、いずれも、受信時刻を、スレーブローカル時間によりナノ秒単位で正確に表した時刻情報である。
 ブリッジECU20及び各スレーブECU30は、それぞれ、第1同期メッセージSY及び第2同期メッセージFUを受信することによって得られる情報を用いて時刻同期を行う。
 図3に示すように、グローバル時間と同期スレーブ時間とは、使用するローカルクロックが異なるため、時刻を揃えて動作させても、時間の経過に従って時間偏差が増大する。そこで、時刻同期では、第1同期メッセージSY及び第2同期メッセージFUを受信することで得られる情報に従って、参照グローバル時刻GT0と、レート補正値Rateとを算出し、(1)式に従って、同期ローカル時間が表す時刻SLT(t)を算出する。
Figure JPOXMLDOC01-appb-M000001
 参照グローバル時刻GT0は、同期ローカル時間をグローバル時間に合わせたタイミングをグローバル時間で表した時刻であり、図3中では、グローバル時間と同期スレーブ時間とが一致している点の時刻である。
 レート補正値Rateは、グローバル時間が表す時刻と、同期スレーブ時間が表す時刻との偏差の単位時間当たりの増大量であり、図3中では、グローバル時間を表す線に対する同期スレーブ時間を表す線の傾きに相当する。
 LT(t)は、スレーブローカル時間で表した現時刻であり、LT0は、参照グローバル時刻TG0をスレーブローカル時間で表した時刻である。
 [1-3.時刻検証の概要]
 時刻同期システム1にて行われる時刻検証の概要について説明する。
 時刻検証を行うために、各ECU10~30は、時刻同期に関わる情報をテーブルに記録する。図2に示すように、マスタECU10は、第2同期メッセージFUの送信後に、テーブルに記録されている情報(以下、時刻レコード情報)を含むマスタレコード通知メッセージMMを、ブリッジECU20を介して時刻検証ECU40に送信する。ブリッジECU20は、第2同期メッセージFUの転送後に、時刻レコード情報を含むブリッジレコード通知メッセージBMを、時刻検証ECU40に送信する。各スレーブECU30は、第2同期メッセージFUの受信後に、時刻レコード情報を含むスレーブレコード通知メッセージSM-1~SM-mを、ブリッジECU20を介して時刻検証ECU40に送信する。以下、スレーブレコード通知メッセージSM-1~SM-mに区別をつけずに説明する場合はスレーブレコード通知メッセージSMと記載する。
 マスタECU10は、予め設定された第2送信条件が成立するタイミングで、マスタレコード通知メッセージMMを時刻検証ECU40にブリッジECU20を介して送信する。第2送信条件には、第2同期メッセージFUの送信から所定時間経過が含まれてもよいし、第2同期メッセージFUを複数回送信してから所定時間経過が含まれてもよい。更に、第2送信条件には、後述する特定の条件が含まれてもよい。
 また、ブリッジECU20は、予め設定された第3送信条件が成立するタイミングで、ブリッジレコード通知メッセージBMを時刻検証ECU40に送信する。第3送信条件には、第2同期メッセージFUの転送から所定時間経過が含まれてもよいし、第2同期メッセージFUを複数回転送してから所定時間経過が含まれてもよい。更に第3送信条件には、後述する特定の条件が含まれてもよい。
 また、スレーブECU30は、予め設定された第4送信条件が成立するタイミングで、スレーブレコード通知メッセージSMを時刻検証ECU40にブリッジECU20を介して送信する。第4送信条件には、第2同期メッセージFUの受信から所定時間経過が含まれてもよいし、第2同期メッセージFUを複数回受信してから所定時間経過が含まれてもよい。更に、第4送信条件には、後述する特定の条件が含まれてもよい。
 マスタレコード通知メッセージMM、ブリッジレコード通知メッセージBM及びスレーブレコード通知メッセージSMの送信タイミングについては、各ECU10~30で揃える必要がある。例えば、マスタECU10が、第2同期メッセージFUを2回送信してから所定時間経過後に、マスタレコード通知メッセージMMを送信する場合を想定する。この場合、ブリッジECU20は、第2同期メッセージFUを全てのスレーブECU30に転送する転送処理を2回実施してから所定時間経過後に、ブリッジレコード通知メッセージBMを時刻検証ECU40に送信する必要がある。また、スレーブECU30は、第2同期メッセージFUを2回受信してから所定時間経過後にスレーブレコード通知メッセージSMを送信する必要がある。
 マスタECU10が、時刻同期の検証を要求する情報を付加した第1同期メッセージSY又は第2同期メッセージFUを送信することで、各ECU10~30が、マスタレコード通知メッセージMM、ブリッジレコード通知メッセージBM及びスレーブレコード通知メッセージSMの送信の要否を把握できるようにしてもよい。詳細については後述する。
 時刻検証ECU40は、各ECU10~30から受信した時刻レコード情報を用いて時刻を検証する処理を行い、検証結果を含む結果通知メッセージVMを各ECU10~30に送信する。具体的には、時刻検証ECU40がブリッジECU20に対して検証結果を含む結果通知メッセージVMを送信する。そして、当該結果通知メッセージVMを受信したブリッジECU20がマスタECU10及びスレーブECU30に結果通知メッセージVM-0~VM-mを送信する。
 [1-4.時刻レコード情報]
 [1-4-1.TMTRテーブル]
 マスタECU10が、時刻レコード情報を記録するTimesync Master Timing Record(以下、TMTR)テーブルについて説明する。
 図4に示すように、TMTRテーブルは、シーケンス識別子SIDと、送信元ポート識別子PIDと、ローカル送信時刻MLTと、グローバル送信時刻OTとが記録される。
 シーケンス識別子SIDは、マスタECU10が、時刻同期用メッセージの送信に用いるシーケンスの識別子であり、マスタECU10が第1同期メッセージSYを送信する毎に1つずつ値が増加する。
 送信元ポート識別子PIDは、マスタECU10が、時刻同期用メッセージの送信に用いるポートの識別子であり、固定値が用いられる。
 ローカル送信時刻MLTは、第1同期メッセージSYの送信時刻を表すタイムスタンプであり、マスタローカル時間によって表される時刻情報である。
 グローバル送信時刻OTは、第1同期メッセージSYの送信時刻を表すタイムスタンプであり、グローバル時間によって表される時刻情報である。グローバル送信時刻OTは、マスタローカル時間をグローバル時間に変換する式を用いて、ローカル送信時刻MLTに基づいて算出される。
 [1-4-2.TSTRテーブル]
 ブリッジECU20及び各スレーブECU30が、時刻レコード情報を記録するTimesync Slave Timing Record(以下、TSTR)テーブルについて説明する。
 図5に示すように、TSTRテーブルは、シーケンス識別子SIDと、送信元ポート識別子PIDと、第1ローカル受信時刻LT1と、グローバル送信時刻OTと、滞留遅延時間CFと、伝送遅延時間PDと、第2ローカル受信時刻LT2と、参照グローバル時刻GT0とが記録される。
 シーケンス識別子SID、送信元ポート識別子PID、及び遅延滞留時間CFは、受信した第1同期メッセージSYから抽出される情報である。
 図6に示すように、第1ローカル受信時刻LT1は、第1同期メッセージSYの受信時刻を表すタイムスタンプであり、スレーブローカル時間で表される時刻情報である。
 第1ローカル受信時刻LT2は、第2同期メッセージFUの受信時刻を表すタイムスタンプであり、スレーブローカル時間で表される時刻情報である。
 グローバル送信時刻OTは、受信した第2同期メッセージFUから抽出される情報である。
 伝送遅延時間PDは、別途実行される測定によって得られた値である。但し、ブリッジECU20では、伝送遅延時間PDは、マスタECU10とブリッジECU20との間の伝送遅延時間であるMB遅延時間が用いられる。スレーブECU30では、伝送遅延時間PDは、ブリッジECU20と当該スレーブECU30との間の伝送遅延時間であるSB遅延時間と、MB遅延時間との合計値が用いられる。
 参照グローバル時刻GT0は、第2同期メッセージFUの受信タイミングを参照点として、参照点のグローバル時間を(2)式を用いて算出した時刻情報である。なお、パラメータに付属する(n)は、n番目のシーケンスで得られる値であることを示す。
Figure JPOXMLDOC01-appb-M000002
 [1-4-3.STBRテーブル]
 ブリッジECU20及び各スレーブECU30が、TSTRテーブルの記録内容から算出する情報等を記録するSynchronized Time Base Record(以下、STBR)テーブルについて説明する。
 図7に示すように、STBRテーブルは、ドメイン識別子DIDと、クロック周波数Hwfと、クロック分周数Hwpと、参照グローバル時刻GT0と、時刻同期ステータスTBSと、ローカル時刻LT2nと、クロック偏差値RDと、同期前の参照同期ローカル時刻SLT0と、全経路遅延PDLとが記録される。
 ドメイン識別子DIDは、時刻同期システム1のネットワーク構造に従って付与される識別子であり固定値が用いられる。
 クロック周波数Hwfは、ローカルクロックの周波数であり、固定値が用いられる。
 クロック分周数Hwpは、スレーブローカル時間の単位時間を生成するのに必要な、ローカルクロックの分周数であり、固定値が用いられる。
 参照グローバル時刻GT0は、TSTRテーブルに記録されたものと同じである。但し、参照グローバル時刻GT0は、秒単位で表される上位32ビットをGT0s、ナノ秒単位で表される下位32ビットをGT0nとして、二つに分けて記録される。
 ローカル時刻LT2nは、第2ローカル受信時刻LT2のうち、ナノ秒単位で表される下位32ビットである。
 参照同期ローカル時刻SLT0は、参照点での同期ローカル時刻SLTを(3)式を用いて算した時刻情報である。参照点では、同期ローカル時刻SLTは、グローバル時刻GTに同期されるが、参照同期ローカル時刻SLT0(n)は同期化前の値であり、参照同期化ローカル時刻SLT(n-1)は、同期化後の値である。以下の(5)(6)式でも同様である。
Figure JPOXMLDOC01-appb-M000003
 参照同期ローカル時刻SLT0は、参照グローバル時刻TG0と同様に、秒単位で表される上位32ビットをSLT0s、ナノ秒単位で表される下位32ビットをSLT0nとして、二つに分けて記録される。
 クロック偏差RDは、(4)式で表される。クロック偏差RDは、(5)式で表される時間偏差TDを変形することで得られる。時間偏差TDは、前回のシーケンスにおける参照点から今回のシーケンスにおける参照点までに生じたグローバル時間と同期ローカル時間との時間差である。(4)式で表されるクロック偏差RDは、(5)式の右辺を、(5)式の右辺第2項(すなわち、参照点間の時間を同期ローカル時間で表した時間間隔)で除してPPM単位に変換した値である。つまり、Rateは、時刻同期で説明した(1)式で用いられるレート補正値であり、(6)式で表される。つまり、レート補正値Rateは、(5)式の右辺第1項(すなわち、参照点間の時間をグローバル時間で表した時間間隔)を、(5)式の右辺第2項で除した値である。
Figure JPOXMLDOC01-appb-M000004
 全経路遅延PDLは、マスタECU10でメッセージが送信されてから、ブリッジECU20又はスレーブECU30でメッセージが受信されるまでに要する遅延の合計であり、(7)式で表される。
Figure JPOXMLDOC01-appb-M000005
 時刻同期ステータスTBSには、タイムアウトフラグ、同期履歴フラグ、進み判定フラグ、遅れ判定フラグが含まれる。タイムアウトフラグは、第1同期メッセージSYの受信間隔が、許容時間以内空いた場合にオン設定されるフラグである。同期履歴フラグは、第1同期メッセージSY等を受信することによって、グローバル時間に同期したことがある場合にオン設定されるフラグである。
 進み判定フラグは、(8)式で算出される時刻オフセットOF(n)が、時間閾値THに対して、OF(n)<-THである場合、すなわち、グローバル時間に対する同期化ローカル時間の進み具合が許容値を超えている場合にオン設定されるフラグである。なお、GT0は、(2)式に従って算出され、SLT0は、(3)式に従って算出された値を用いる。
Figure JPOXMLDOC01-appb-M000006
 遅れ判定フラグは、時刻オフセットOF(n)が、時間閾値THに対してTD(n)>THである場合、すなわち、グローバル時間に対する同期化ローカル時間の遅れ具合が、許容値を超えている場合にオン設定されるフラグである。
 なお、進み判定フラグ及び遅れ判定フラグは、(5)式で算出される時間偏差TD(n)やレート補正値Rateに基づいて設定されてもよい。
 [1-4-4.VDテーブル]
 時刻検証ECU40が、検証結果を記録するValidate data(以下、VD)テーブルについて説明する。VDテーブルは、ブリッジECU20及び複数のスレーブECU30のそれぞれに対して個別に生成される。
 図8に示すように、VDテーブルは、時刻オフセットOF、クロック偏差RD、滞留遅延時間CF、伝送遅延時間PD、スレーブ内遅延時間SDL、第1同期メッセージ受信間隔SYint、スレーブステータスSSが含まれる。
 以下では、マスタレコード通知メッセージMMに含まれる時刻レコード情報を、マスタレコード情報、ブリッジレコード通知メッセージBM及びスレーブレコード通知メッセージSMに含まれる時刻レコード情報をスレーブレコード情報という。
 時刻オフセットOFは、(8)式に従って算出される。但し、GT0は、今回のシーケンスで取得されたマスタレコード情報に含まれるOTと、今回のシーケンスで取得されたスレーブレコード情報に含まれるCF,PD,RD,LT1,LT2を用いて、(9)式に従って算出される。但し、Rateは、RDを用いて(10)式に従って算出される。
Figure JPOXMLDOC01-appb-M000007
 SLT0は、前回のシーケンスで取得されたスレーブレコード情報に含まれるSLT0,LT2と、今回のシーケンスで取得したスレーブレコード情報に含まれるRD,LT2を用いて、(11)式に従って算出される。但し、Rateは、RDを用いて(10)式に従って算出される。
Figure JPOXMLDOC01-appb-M000008
 時間偏差TDは、(9)(11)式を用いて、今回のシーケンスで算出されたGT0、SLT0と、前回のシーケンスで算出されたGT0,SLT0とを用いて、(12)式に従って算出される。
Figure JPOXMLDOC01-appb-M000009
 滞留遅延時間CF、伝送遅延時間PDは、今回のシーケンスで取得されたスレーブレコード情報に含まれるCF,PDが記録される。
 スレーブ内遅延SDLは、今回のシーケンスで取得されたスレーブレコード情報に含まれるLT1,LT2を用いて(13)式に従って算出される。
Figure JPOXMLDOC01-appb-M000010
 メッセージ受信間隔SYintは、今回のシーケンスで取得されたスレーブレコード情報に含まれるLT1、前記のシーケンスで取得されたスレーブレコード情報に含まれるLT1を用いて(14)式に従って算出される。
Figure JPOXMLDOC01-appb-M000011
 なお、メッセージ受信間隔SYintは、過去複数回のシーケンスで算出された受信間隔の平均値であってもよい。
 スレーブステータスSSは、ブリッジECU20及びスレーブECUのそれぞれで判定される時刻同期ステータスTBSと同様であり、レコード情報に含まれる情報を用いて時刻同期ステータスTBSの場合と同様の判定処理を実行した結果が記録される。
 図17に示すように、TMTRテーブルに記録された時刻レコード情報は、マスタレコード通知メッセージMMによって、マスタECU10から時刻検証ECU40に送信される。TSTRテーブル及びSTBRテーブルに記録された時刻レコード情報は、ブリッジレコード通知メッセージBM又はスレーブレコード通知メッセージSMによって、ブリッジECU20又はスレーブECUから時刻検証ECU40に送信される。VDテーブルに記録された検証結果は、結果通知メッセージVMによって、時刻検証ECU40から各ECU10~30に送信される。
 [1-5.処理]
 [1-5-1.マスタECU]
 マスタECU10が、時刻同期及び時刻検証のために実行するマスタ時刻処理を、図9のフローチャートを用いて説明する。
 マスタ時刻処理は、システムが起動すると繰り返し実行される。
 ステップ(以下、S)110では、マスタECU10は、第1同期メッセージSYの送信タイミングであるか否かを判定し、送信タイミングであれば、処理をS120に移行し、送信タイミングでなければ、同ステップを繰り返すことで待機する。この第1同期メッセージSYの送信タイミングについては、後述する検証結果に基づいて、マスタECU10が制御してもよい。
 S120では、マスタECU10は、第1同期メッセージSYを生成して送信する。第1同期メッセージSYには、シーケンスID、送信元ポートIDが含まれる。シーケンスIDは、第1同期メッセージSYを送信する毎に値がインクリメントされる。
 続くS130では、マスタECU10は、第1同期メッセージSYの送信時刻をマスタローカル時間で表したローカル送信時刻MLTを取得する。また、マスタECU10は、取得したローカル送信時刻MLTを、第1同期メッセージSYに書き込まれるシーケンス識別子SID及び送信元ポート識別子PIDと共に、TMTRテーブルに記録する。
 続くS140では、マスタECU10は、ローカル送信時刻MLTをグローバル時間で表したグローバル送信時刻OTに変換して、TMTRテーブルに記録する。
 続くS150では、マスタECU10は、第2同期メッセージFUを生成して送信する。第2同期メッセージFUには、グローバル送信時刻OTが含まれる。
 続くS160では、マスタECU10は、マスタレコード通知メッセージMMを生成して、時刻検証ECU40に送信する。マスタレコード通知メッセージMMは、TMTRテーブルに記録された全ての情報を時刻レコード情報として含んでもよい。
 続くS170では、マスタECU10は、検証確認処理を実行して、マスタ時刻処理を終了する。
 ここで、マスタECU10が、S170にて実行する検証確認処理を、図18のフローチャートを用いて説明する。
 検証確認処理が開始されると、S210にて、マスタECU10は、結果通知メッセージVMを受信したか否かを判定し、受信していれば処理をS230に移行し、受信していなければ処理をS220に移行する。
 S220では、マスタECU10は、マスタレコード通知メッセージMMを送信してから返信許容時間が経過したか否かを判定し、経過していなければ処理をS210に戻し、経過していれば、処理をS240に移行する。
 S230では、マスタECU10は、結果通知メッセージVMの内容を確認し、同期状態が正常であるか否かを判定し、正常であれば処理を終了し、異常があれば処理をS240に移行する。結果通知メッセージVMは、時刻検証ECU40によりVDテーブルに記録された全ての情報を含んでもよい。
 S240では、マスタECU10は、異常に対処する処理を行って、処理を終了する。異常に対処する処理として、例えば、第1同期メッセージSY、第2同期メッセージFU、マスタレコード通知メッセージMMの送信を停止してもよい。
 [1-5-2.ブリッジECU]
 ブリッジECU20が、時刻同期及び時刻検証のために実行するブリッジ時刻処理を、図10のフローチャートを用いて説明する。
 ブリッジ時刻処理は、システムが起動すると繰り返し実行される。
 S310では、ブリッジECU20は、第1同期メッセージSYを受信したか否かを判定し、受信していれば処理をS330に移行し、受信していなければ処理をS320に移行する。
 S320では、ブリッジECU20は、第1同期メッセージSYの前回の受信から許容上限時間を経過したか否かを判定し、許容上限時間を経過していれば処理をS450に移行し、許容上限時間を経過していなければ処理をS310に戻す。
 S330では、ブリッジECU20は、第1同期メッセージSYの受信時刻をスレーブローカル時間で表した第1ローカル受信時刻LT1を取得する。また、ブリッジECU20は、取得した第1ローカル受信時刻LT1を、第1同期メッセージSYから抽出したシーケンス識別子SID及び送信元ポート識別子PIDと共に、TSTRテーブルに記録する。
 続くS340では、ブリッジECU20は、当該ブリッジECU20での第1同期メッセージSYの滞留遅延時間CFを計測し、計測した滞留遅延時間CFを第1同期メッセージSYに付与して、各スレーブECU30に転送する。また、ブリッジECU20は、滞留遅延時間CFをTSTRテーブルに記録する。
 続くS350では、ブリッジECU20は、第2同期メッセージFUを受信したか否かを判定し、受信していれば処理をS370に移行し、受信していなければ処理をS360に移行する。
 S360では、ブリッジECU20は、第1同期メッセージSYを受信してから許容待機時間が経過したか否かを判定し、許容待機時間が経過していれば処理をS450に移行し、許容待機時間を経過していなければ処理をS350に戻す。
 S370では、ブリッジECU20は、第2同期メッセージFUの受信時刻をスレーブローカル時間で表した第2ローカル受信時刻LT2を取得する。また、ブリッジECU20は、取得した第2ローカル受信時刻LT2を、第2同期メッセージFUから抽出したグローバル送信時刻OTと共に、TSTRテーブルに記録する。
 続くS380では、ブリッジECU20は、第2同期メッセージFUを各スレーブECU30に転送する。
 続くS390では、ブリッジECU20は、TSTRテーブルに記録された内容に基づき、時刻同期及びSTBRテーブルへの記録を実行する。ブリッジECU20は、(1)式による同期ローカル時間の算出に用いる、参照グローバル時刻GT0及びレート補正値Rateを更新することで時刻同期を行う。また、ブリッジECU20は、参照グローバル時刻GT0、参照同期ローカル時刻SLT0、参照点のスレーブローカル時刻LT2n、クロック偏差RD、全経路遅延PDLを算出すると共に、時刻同期ステータスTBSを判定して、算出結果及び判定結果をSTBRテーブルに記録する。
 続くS400では、ブリッジECU20は、ブリッジレコード通知メッセージBMを生成して、時刻検証ECU40に送信する。ブリッジレコード通知メッセージBMは、TSTRテーブル及びSTBRテーブルに記録されたすべての情報を、時刻レコード情報として含んでもよい。
 続くS410では、ブリッジECU20は、結果通知メッセージVMを受信したか否かを判定し、受信していれば処理をS430に移行し、受信していなければ処理をS420に移行する。結果通知メッセージVMは、時刻検証ECU40によりVDテーブルに記録された全ての情報を含んでもよい。
 S420では、ブリッジECU20は、ブリッジレコード通知メッセージBMを送信してから返信許容時間が経過したか否かを判定し、経過していなければ処理をS410に戻し、経過していれば、処理をS440に移行する。
 S430では、ブリッジECU20は、結果通知メッセージVMの内容を確認し、同期状態が正常であるか否かを判定し、同期状態が正常であれば処理を終了し、同期状態が異常であれば処理をS440に移行する。
 S440では、ブリッジECU20は、時刻同期の異常に対処する処理を実行して、処理を終了する。異常に対処する処理として、例えば、時刻同期に関する処理を停止してもよい。
 S450では、ブリッジECU20は、マスタECU10に異常があると判定し、マスタECU10の代わりに、第1同期メッセージSY及び第2同期メッセージFUの送信を行う代行処理を実行する。代行処理では、ブリッジECU20が有する同期ローカル時間をグローバル時間とみなして、マスタECU10でのメイン時刻処理と同様の処理を実行する。
 [1-5-3.スレーブECU]
 スレーブECU30が、時刻同期及び時刻検証のために実行するスレーブ時刻処理を、図11のフローチャートを用いて説明する。
 スレーブ時刻処理は、システムが起動すると繰り返し実行される。
 スレーブ時刻処理は、ブリッジ時刻処理から、S320、S340、S360、S380、S450が省略されている。
 なお、S310では、スレーブECU30は、第1同期メッセージSYを受信していない場合、同ステップを繰り返すことで待機する。スレーブECU30は、第1同期メッセージSYを受信した場合は処理をS330に移行する。S330の処理内容は前述のブリッジ時刻処理のS330と同様である。スレーブECU30は、S330の処理を実行後、処理をS350に移行する。
 S350では、スレーブECU30は、第2同期メッセージFUを受信していない場合、同ステップを繰り返すことで待機する。スレーブECU30は、第2同期メッセージFUを受信した場合、処理をS370に移行する。S370の処理内容は前述のブリッジ時刻処理のS330と同様である。スレーブECU30は、S370の処理を実行後、処理をS390に移行する。S390の処理内容は前述のブリッジ時刻処理のS390と同様である。スレーブECU30は、S390の処理を実行後、処理をS400に移行する。
 S400では、スレーブECU30は、ブリッジレコード通知メッセージBMではなく、スレーブレコード通知メッセージSMを送信する。ただし、スレーブレコード通知メッセージSMの内容は、ブリッジレコード通知メッセージBMと同様である。S400より後のステップであるS410、S420、S430及びS440の処理内容は前述のブリッジ時刻処理のS410、S420、S430及びS440と同様である。
 [1-5-4.時刻検証ECU]
 時刻検証ECUが実行する時刻検証処理について、図12のフローチャートを用いて説明する。
 スレーブ時刻処理は、システムが起動すると繰り返し実行される。
 S510では、時刻検証ECU40は、マスタレコード通知メッセージMMを受信したか否かを判定し、受信していれば処理をS520に移行し、受信していなければ同ステップを繰り返すことで待機する。
 S520では、時刻検証ECU40は、ブリッジレコード通知メッセージBM又はスレーブレコード通知メッセージSMを受信したか否かを判定し、受信していれば処理をS530に移行し、受信していなければ、同ステップを繰り返すことで待機する。
 S530では、時刻検証ECU40は、受信したブリッジレコード通知メッセージBM又はスレーブレコード通知メッセージSMの送信元を検証対象ECUとして、検証対象ECUの時刻検証を実行し、検証結果をVDテーブルに記録する。つまり、マスタECU10から取得されるグローバル送信時刻OTと、検証対象となる各ECU20~30から取得される時刻レコード種情報とに基づき、グローバル時間に対する各ECU20~30の同期ローカル時間の同期状態を検証する。
 続くS540では、時刻検証ECU40は、ブリッジECU20及び複数のスレーブECU30のすべてについて時刻検証を終了したか否かを判定し、終了していれば処理をS550に移行し、終了していなければ処理をS520に戻す。
 S550では、時刻検証ECUは、結果通知メッセージVMを生成、送信して処理を終了する。結果通知メッセージVMは、ブリッジECU20及び複数のスレーブECU30のそれぞれについて用意されたVRテーブルに記録されたすべての情報が含まれてもよい。
 なお、ブリッジECU20は、時刻検証ECU40から受信した結果通知メッセージVMを、マスタECU10及び複数のスレーブECU30のそれぞれに転送する。
 [1-6.異常時動作例]
 ブリッジECU20は、通常時には、許容上限時間内の間隔で、第1同期メッセージSYを繰り返し受信する。しかし、許容上限時間を超えて第1同期メッセージSYを受信できなかった場合(すなわち、S320-YESの場合)は、マスタECU10に異常が生じているとみなして、マスタ代行処理を実行する。マスタ代行処理は、マスタECU10の代わりに、ブリッジECU20が、第1同期メッセージSY及び第2同期メッセージFUを送信する処理である。なお、許容上限時間は、マスタECU10の送信タイミングの制御に基づいて変更されてもよい。
 また、ブリッジECU20は、第1同期メッセージSYの受信後、許容待機時間内に第2同期メッセージFUを受信できなかった場合(すなわち、S360-NOの場合)も、マスタECU10に異常が生じたと判定して、マスタ代行処理を実行する。
 ブリッジECU20がマスタ代行処理を実行することにより、マスタECU10に異常が生じた場合でも、時刻同期を必要とする処理を継続することが可能となる。
 時刻検証ECU40は、マスタレコード通知メッセージMMを受信できなかった場合は、ブリッジレコード通知メッセージBM及びスレーブレコード通知メッセージSMを受信しても、時刻検証を行うことができないため、結果通知メッセージVMを送信しない。
 また、レコード通知メッセージMM,BM,SMを送信した各ECU10~30は、返信許容時間を結果しても結果通知メッセージVMを受信できない場合、何らかの異常が生じていることを認識でき、異常に対処することが可能となる。
 また、結果通知メッセージVMを受信した各ECU10~30は、結果通知メッセージVMに示された検証結果の内容から、時刻同期の状態を確認でき、時刻同期の状態に異常がある場合は、その異常に対処することが可能となる。
 [1-7.効果]
 以上詳述した第1実施形態によれば、以下の効果を奏する。
 (1a)時刻同期システム1では、各ECU10~30が持つ時刻レコード情報を、時刻検証ECU40に送信する。時刻検証ECU40は、マスタECU10から受信した時刻レコード情報と、ブリッジECU20及び複数のスレーブECU30のそれぞれから受信した時刻レコード情報とに基づいて、時刻同期に関する検証情報を算出する。時刻検証ECU40は、算出された時刻同期に関する情報を結果通知メッセージVMによって、各ECU10~30に送信する。各ECU10~30は、結果通知メッセージVMに示された情報と、ECU10~30のそれぞれで算出される時刻同期に関する情報とを比較することで、各ECU10~30は、時刻同期の状態を速やかに判定できる。
 [1-8.用語の対応]
 第1実施形態において、マスタECU10が本開示におけるマスタ装置に相当し、ブリッジECU20及び複数のスレーブECU30が本開示におけるスレーブ装置に相当し、時刻検証ECU40が本開示における時刻検証装置に相当する。TMTRテーブルに記録されマスタレコード通知メッセージMMで送信される時刻レコード情報が本開示におけるマスタ検証用情報に相当する。TSTRテーブル及びSTBRテーブルに記録され、ブリッジレコード通知メッセージBM及びスレーブレコード通知メッセージSMで送信される時刻レコード情報がスレーブ検証用情報に相当する。VDテーブルに記録され結果通知メッセージVMで送信される情報が検証情報に相当する。S120,S150が本開示における同期メッセージ送信部に相当し、S160が本開示におけるマスタ情報送信部に相当する。S390が本開示における同期実行部に相当し、S400が本開示におけるスレーブ情報送信部に相当する。S530が本開示における検証実行部に相当し、S550が本開示における結果送信部に相当する。図18のS230、並びに図10及び図11のS430が本開示における異常判定部に相当する。
 [2.第2実施形態]
 [2-1.第1実施形態との相違点]
 第2実施形態は、基本的な構成は第1実施形態と同様であるため、相違点について以下に説明する。なお、第1実施形態と同じ符号は、同一の構成を示すものであって、先行する説明を参照する。
 前述した第1実施形態では、マスタECU10がブリッジECU20に対して定期的に第1同期メッセージSYを送信するように構成されている。第2実施形態では、時刻同期の検証結果に基づいて、第1同期メッセージSYの送信間隔を変更することで送信タイミングを変化させる点で、第1実施形態と相違する。
 第2実施形態は、マスタ時刻処理のS170にて実行される、検証確認処理の内容が一部異なる以外は、第1実施形態と同様である。
 [2-2.処理]
 第2実施形態のマスタECU10が実行する検証確認処理について、図19のフローチャートを用いて説明する。なお、S210~S230の処理は、第1実施形態の場合と同様である。
 但し、マスタECU10は、S230にて肯定判定した場合は、処理をS250に移行する。また、マスタECU10は、S220にて肯定判定した場合、又はS230にて否定判定した場合は、処理をS280に移行する。
 S250では、マスタECU10は、第1同期メッセージSYの送信間隔が上限値未満であるか否かを判定し、送信間隔が上限値未満であれば、処理をS260に移行し、送信間隔が所定値以上であれば、検証確認処理を終了する。
 S260では、マスタECU10は、第1同期メッセージSYの送信間隔を変更するための制御を行う。具体的には現在の第1同期メッセージSYの送信間隔より送信間隔が長くなるように変更を行う。
 続くS270では、マスタECU10は、第1同期メッセージSYの送信間隔を変更した旨をブリッジECU20に通知して、検証確認処理を終了する。
 S280では、マスタECU10は、第1同期メッセージSYの送信間隔を、初期化する。具体的には、選択可能な送信間隔の設定値の中で、最も短い値である初期値に設定する。
 続くS290では、マスタECU10は、第1同期メッセージSYの送信間隔を初期値に戻したことを、ブリッジECU20に通知して、検証確認処理を終了する。なお、S280及びS290の処理は、図18のS240に示された異常対処処理の一例である。
 先のS260において、マスタECU10は、第1同期メッセージSYの送信間隔を、例えば、S260が実行される毎に、送信間隔の現在値に所定値を加算することで変更してもよい。また、S260では、マスタECU10は、先のS230にて検証結果が正常であると連続して判定された回数(以下、正常回数)カウントし、正常回数に対して予め対応づけられた送信間隔に変更してもよい。具体的には、例えば、検証結果の正常回数が5回、15回及び30回になった際に第1同期メッセージSYの送信間隔を変更してもよい。この場合、検証結果の正常回数が30回以上の場合における送信間隔は、検証結果の正常回数が15~29回の場合における送信間隔より長く設定される。また、検証結果の正常回数が15~29回の場合における送信間隔は検証結果の正常回数が5~14回の送信間隔より長く設定される。検証結果の正常回数が5~14回の場合における送信間隔は検証結果の正常回数が0~4回の場合における送信間隔(すなわち、初期値)より長く設定される。第1同期メッセージSYの送信間隔を変更する際の閾値となる正常回数は上記の5回、15回及び30回に限定されることはない。また、第1同期メッセージSYの送信間隔の長さは、上記のように4パターンに限定されることはない。正常回数に応じて第1同期メッセージSYの送信間隔を変更する場合、S280で第1同期メッセージSYの送信間隔が初期化される毎に、正常回数も0にリセットする。
 [2-3.効果]
 以上詳述した第2実施形態によれば、前述した第1実施形態の効果(1a)を奏し、さらに、以下の効果を奏する。
 (2a)本実施形態によれば、時刻検証の検証結果に従って、同期状態の異常が検出された場合には、速やかに異常に対処する処理を実行し、同期状態が正常である状態が長く続くほど、第1同期メッセージSYの送信間隔を長くしている。従って、同期状態の異常(すなわち、時刻のずれ)に速やかに対処できると共に、同期状態に応じて時刻同期の検証を実行する頻度が最適化されるため、時刻同期の検証に要する処理負荷及び通信負荷を抑制することができる。
 [2-4.用語の対応]
 第2実施形態において、S230が本開示における同期状態判定部に相当し、S250~S260が本開示における送信間隔制御部に相当する。
 [3.第3実施形態]
 [3-1.第1実施形態との相違点]
 第2実施形態は、基本的な構成は第1実施形態と同様であるため、相違点について以下に説明する。なお、第1実施形態と同じ符号は、同一の構成を示すものであって、先行する説明を参照する。
 前述した第1実施形態では、マスタECU10は、ブリッジECU20に対して第1同期メッセージSY及び第2同期メッセージFUを送信する毎に、マスタレコード通知メッセージMMを送信するように構成されている。第3実施形態では、予め設定されたレコード送信条件が成立した場合に、マスタレコード通知メッセージMMを送信する点で、第1実施形態と相違する。
 第3実施形態は、マスタ時刻処理の内容が一部異なる以外は、第1実施形態と同様である。
 [3-2.処理]
 第3実施形態のマスタECU10が実行するマスタ時刻処理について、図20のフローチャートを用いて説明する。なお、S125,S152,S154,S156,S165が追加されている以外は、第1実施形態の場合と同様である。
 すなわち、マスタECU10は、S120にて第1同期メッセージSYを送信すると、続くS125では、第1同期メッセージSYの送信回数をカウントする第1カウンタC1を1増加させて、処理をS130に進める。
 マスタECU10は、S150にて第2同期メッセージFUを送信すると、続くS152では、第2同期メッセージFUの送信回数をカウントする第2カウンタC2を1増加させる。
 続くS154では、マスタECU10は、レコード送信条件が成立しているか否かを判定する成立判定処理を実行する。
 続くS156では、マスタECU10は、成立判定処理の結果、レコード送信条件が成立していると判定されたか否かを判定し、成立していると判定されていれば、処理をS160に移行し、成立していないと判定されていれば、マスタ時刻処理を終了する。
 マスタECUは、S160にて、マスタレコード通知メッセージMMを送信すると、続くS165では、マスタレコード通知メッセージMMの送信回数をカウントする第3カウンタC3を1増加させて、処理をS170に進める。
 次に、マスタECU10が、S154で実行する成立判定処理について、図21のフローチャートを用いて説明する。
 成立判定処理が開始されると、マスタECU10は、S610にて、第3カウンタC3が、第1閾値TH1未満であるか否かを判定し、第1閾値所定値TH1未満であれば、処理をS620に移行し、第1閾値TH1以上であれば、処理をS630に移行する。
 S620では、マスタECU10は、第1カウンタC1又は第2カウンタC2が第2閾値TH2以上であるか否かを判定し、第2閾値TH2以上であれば処理をS640に移行し、第2閾値TH2未満であれば成立判定処理を終了する。
 S630では、マスタECU10は、第1カウンタC1又は第2カウンタC2が第3閾値TH3以上であるか否かを判定し、第3閾値TH3以上であれば処理をS640に移行し、第3閾値TH3未満であれば成立判定処理を終了する。
 S640では、マスタECU10は、レコード送信条件が成立したと判定する。
 続くS650では、マスタECU10は、第1カウンタC1及び第2カウンタC2を0に初期化して、成立判定処理を終了する。
 すなわち、マスタECU10は、マスタレコード通知メッセージMMの送信回数がTH1回未満の間、第1同期メッセージSY又は第2同期メッセージFUをTH2回送信する毎に、マスタレコード通知メッセージMMを1回送信する。マスタECU10は、マスタレコード通知メッセージMMの送信回数がTH1回に達した以降は、第1同期メッセージSY又は第2同期メッセージFUをTH3回送信する毎に、マスタレコード通知メッセージMMを1回送信する。
 例えばTH2<TH3である場合、システム起動後は、相対的に高い頻度で時刻検証が実施され、マスタレコード通知メッセージMMの送信回数がTH1に達した以降は、相対的に低い頻度で時刻検証が実施されることになる。
 ここでは、成立判定処理が、マスタECU10にて実行される場合について説明したが、成立判定処理は、ブリッジECU20やスレーブECU30に対して同様に適用されてもよい。但し、この場合、ブリッジECU20は、第1同期メッセージSY又は第2同期メッセージFUの転送回数、及びブリッジレコード通知メッセージBMの送信回数に従って、ブリッジレコード通知メッセージBMの送信タイミングを変更するように構成される。また、スレーブECU30は、第1同期メッセージSY又は第2同期メッセージFUの受信回数、及びスレーブレコード通知メッセージSMの送信回数に従って、スレーブレコード通知メッセージSMの送信タイミングを変更するように構成される。
 また、上述の成立判定処理では、S610で第3カウンタC3が、第1閾値TH1未満であるか否かを判定することでマスタレコード通知メッセージMMの送信間隔を2段階に制御したが、これに限定されることはない。例えば、S610での判定を複数段にするここと、すなわち、第3カウンタC3を複数の異なる閾値と比較することで、マスタレコード通知メッセージMMの送信間隔を3以上の段階に制御してもよい。
 [3-3.効果]
 以上詳述した第3実施形態によれば、前述した第1実施形態の効果(1a)を奏し、さらに、以下の効果を奏する。
 (3a)本実施形態では、レコード送信条件が成立した場合に、マスタレコード通知メッセージMMを送信することで、マスタレコード通知メッセージMMの送信間隔、ひいては時刻検証処理を実行する頻度を制御している。従って、第2同期メッセージFUを送信する毎にマスタレコード通知メッセージMMを送信する場合と比較して、時刻同期の検証に要する処理負荷を軽減することができる。
 (3b)本実施形態では、マスタレコード通知メッセージMMの送信回数によって、レコード送信条件を制御している。従って、例えば、システム起動後、動作が安定するまでの間は、比較的高頻度で時刻検証処理を実行し、動作が安定すると時刻検証処理の実行頻度を低下させる等、時刻同期の検証頻度を適切に制御することができる。
 [3-4.変形例]
 第3実施形態では、第1カウンタC1及び第2カウンタC2をいずれも備えているが、第1カウンタC1及び第2カウンタC2のうちいずれか一つを備えていてもよい。
 第3実施形態では、マスタECU10は、マスタレコード通知メッセージMMの送信回数(すなわち、第3カウンタC3)によって、マスタレコード通知メッセージMMの送信頻度を変化させるように構成されている。マスタECU10は、マスタレコード通知メッセージMMの送信回数に関わらず、常に、第1同期メッセージSY又は第2同期メッセージFUを複数回(例えば、2回)送信する毎に、マスタレコード通知メッセージMMを送信するようにしてもよい。この場合、図21に示す成立判定処理において、S610及びS630の処理を省略すればよい。
 第3実施形態では、レコード送信条件が成立した場合に、マスタレコード通知メッセージMMを送信するように構成されている。反対に、通常時は、マスタレコード通知メッセージMMを一定の検証実施タイミングで送信し、レコード停止条件が成立した場合に、マスタレコード通知メッセージMMの送信を停止するように構成されてもよい。この場合、例えば、送信停止の効果を、レコード停止条件が成立した検証実施タイミングに限定し、次の検証実施タイミングでは、マスタレコード通知メッセージMMの送信を再開してもよい。
 第3実施形態では、マスタECU10は、第1同期メッセージSY、第2同期メッセージFU、及びマスタレコード通知メッセージMMの送信回数に従って、時刻同期の検証を実施するタイミングを制御している。マスタECU10は、第1同期メッセージSY又は第2同期メッセージFUに、時刻同期の検証を実施することを要求する検証要求情報を付加することによって、時刻同期の検証を実施するタイミングを制御してもよい。具体的には、マスタECU10は、検証要求情報を付加した第1同期メッセージSY又は第2同期メッセージFUを送信した場合に、レコード送信条件が成立したと判定して、マスタレコード通知メッセージMMを送信してもよい。また、ブリッジECU20やスレーブECU30は、検証要求情報が付加された第1同期メッセージSY又は第2同期メッセージFUを受信した場合に、ブリッジレコード通知メッセージBM及びスレーブレコード通知メッセージSMを送信してもよい。なお、第1同期メッセージSY又は第2同期メッセージFUに1ビットのフィールド(以下、時刻同期検証用フィールド)を設け、「1」の場合に時刻同期の検証を実施することを要求しているとしてもよい。また、第1同期メッセージSY又は第2同期メッセージFUに時刻同期検証用フィールドが存在しない場合、又は、時刻同期検証フィールドが「0」の場合は時刻同期の検証を実施することを要求していないとしてもよい。
 第3実施形態では、マスタECU10は、レコード送信条件の成立を、第1同期メッセージSY又は第2同期メッセージFUの送信回数と第2閾値TH2又は第3閾値TH3との比較で判定している。マスタECU10は、以下に列挙する特定条件が成立する場合に、レコード送信条件が成立したと判定してもよい。
 <特定条件>
・車速が所定値(例えば、5km/h)以上であることを検知した場合。
・ECU10~30のいずれかに外部装置(例えば、診断ツールやリプロツールなど)が接続されたことを検出した場合。
・スレーブECU30としての自動運転を含めた運転支援を行なう運転支援系ECUにおいて、運転支援機能や自動運転機能(例えば、アダプティブクルーズコントロール及びレーンキープアシストシステムなど)がオンになっていることを検出した場合。
・特定のデータ(例えば、車両機能の更新データや時刻同期の検証を行うこと示す情報を含むデータ)を受信したことを検出した場合。
 なお、特定条件の判定に関わる各情報は、情報を収集するセンサ等からマスタECU10が直接的に受信してもよいし、センサ等からの情報を収集するスレーブECU30からブリッジECU20を介してマスタECU10が間接的に受信してもよい。特定条件の判定に関わる情報には、例えば、車速、外部装置の接続状態、運転支援機能や自動運転機能の作動状態、及び特定のデータ等が含まれてもよい。
 このような特定条件を用いることで、時刻同期の検証頻度を、より適切に制御することができ、各ECU10~40での処理負荷、各ECU10~40間での通信負荷を抑制することができる。
 [3-5.用語の対応]
 第3実施形態において、S154が本開示における成立判定部に相当し、S610~S620が本開示における指定回数変更部に相当する。レコード送信条件が本開示における検証用情報送信条件に相当し、第2閾値TH2及び第3閾値TH3が本開示における指定回数に相当する。
 [4.他の実施形態]
 以上、本開示の実施形態について説明したが、本開示は上述の実施形態に限定されることなく、種々変形して実施することができる。
 (4a)上述の実施形態では、時刻検証ECU40は、検証結果の内容に関わらず結果通知メッセージVMを返信するように構成されているが、検証結果から時刻同期の異常が検出された場合は、結果通知メッセージVMを送信しないように構成されてもよい。この場合、時刻検証処理は、図13のフローチャートに示すように変更してもよい。以下では、図12のフローチャートとの相違点について説明する。
 すなわち、S540で肯定判定された場合、S542では、時刻検証ECU40は、検証結果から時刻同期の状態が正常であるか否かを判定する。時刻検証ECU40は、時刻同期の状態が正常であると判定した場合は、処理をS550に移行して、結果通知メッセージVMを送信して処理を終了する。時刻検証ECU40は、時刻同期の状態に異常があると判定した場合は、結果通知メッセージVMを送信することなく処理を終了する。
 各ECU10~30は、レコード通知メッセージMM,BM,SMの送信後、応答許容時間内に結果通知メッセージVMの返信がなければ、時刻同期の状態に異常があると判定して、異常に対処する処理を実行できる。なお、図13のS542が本開示における送信禁止部に相当する。
 (4b)上述の実施形態では、時刻検証ECU40は、結果通知メッセージVMによって、VRテーブルに記録された情報を検証結果として送付しているが、更に、時刻同期の継続又は停止を要求する要求フラグを付加してもよい。この場合、時刻検証処理は、図14に示すフローチャートのように変更してもよい。以下では、図12のフローチャートとの相違点について説明する。
 すなわち、S540にて肯定判定された場合、S542では、時刻検証ECU40は、検証結果から時刻同期の状態が正常であるか否かを判定し、正常である場合は処理をS544に移行し、異常がある場合は処理をS546に移行する。
 S544では、時刻検証ECU40は、結果通知メッセージVMに時刻同期の継続を示す要求フラグを付加して、処理をS550に進める。
 S546では、時刻検証ECU40は、結果通知メッセージVMに時刻同期の停止を示す要求フラグを付加して、処理を550に進める。
 各ECU10~30は、結果通知メッセージVMに付加された要求フラグに従って、時刻同期の継続又は停止を行う。なお、図14のS542~S546が本開示の情報付加部に相当する。
 (4c)上述の実施形態では、各ECU20~30の検証結果を含む結果通知メッセージVMをブロードキャストで一斉に送信しているが、各ECU10~30に対して個別に送信してもよい。結果通知メッセージVMを個別に送信する場合は、送信先となるECUに関する検証結果のみを送信してもよい。
 (4d)上述の実施形態では、外部診断ツール60を接続する外部機器インタフェース50が、ブリッジECU20に接続されているが、外部機器インタフェース50は、マスタECU10又は時刻検証ECU40に接続されてもよい。また、外部診断ツール60は、無線の通信IFを介して、マスタECU10、ブリッジECU20、時刻検証ECU40のいずれかに接続されるように構成されてもよい。
 (4e)上述の実施形態では、時刻検証ECU40が独立したECUとして構成されているが、時刻検証ECU40としての機能を、図15に示すように、ブリッジECU20aが備えたり、図16に示すように、マスタECU10aが備えたりしてもよい。
 (4f)上述の実施形態では、同期ローカル時間をグローバル時間に合わせる参照点として、第2同期メッセージFUの受信タイミングを用いているが、参照点は任意に設定してもよい。
 (4g)本開示に記載の各ECU10~40及びその手法は、コンピュータプログラムにより具体化された一つ乃至は複数の機能を実行するようにプログラムされたプロセッサ及びメモリを構成することによって提供された専用コンピュータにより、実現されてもよい。あるいは、本開示に記載の各ECU10~40及びその手法は、一つ以上の専用ハードウェア論理回路によってプロセッサを構成することによって提供された専用コンピュータにより、実現されてもよい。もしくは、本開示に記載の各ECU10~40及びその手法は、一つ乃至は複数の機能を実行するようにプログラムされたプロセッサ及びメモリと一つ以上のハードウェア論理回路によって構成されたプロセッサとの組み合わせにより構成された一つ以上の専用コンピュータにより、実現されてもよい。また、コンピュータプログラムは、コンピュータにより実行されるインストラクションとして、コンピュータ読み取り可能な非遷移有形記録媒体に記憶されてもよい。各ECU10~40に含まれる各部の機能を実現する手法には、必ずしもソフトウェアが含まれている必要はなく、その全部の機能が、一つあるいは複数のハードウェアを用いて実現されてもよい。
 (4h)上記実施形態における1つの構成要素が有する複数の機能を、複数の構成要素によって実現したり、1つの構成要素が有する1つの機能を、複数の構成要素によって実現したりしてもよい。また、複数の構成要素が有する複数の機能を、1つの構成要素によって実現したり、複数の構成要素によって実現される1つの機能を、1つの構成要素によって実現したりしてもよい。また、上記実施形態の構成の一部を省略してもよい。また、上記実施形態の構成の少なくとも一部を、他の上記実施形態の構成に対して付加又は置換してもよい。
 (4i)上述した時刻同期システム1、時刻検証装置40の他、当該時刻検証装置40としてコンピュータを機能させるためのプログラム、このプログラムを記録した半導体メモリ等の非遷移的実体的記録媒体、時刻検証方法など、種々の形態で本開示を実現することもできる。
 [5.本明細書が開示する技術思想]
 [項目1]
 通信ネットワークを介して接続されたマスタ装置(10)、1つ以上のスレーブ装置、(20,30)及び時刻検証装置(40)を備え、
 前記マスタ装置は、
 前記1つ以上のスレーブ装置のそれぞれに対して、当該マスタ装置が有するクロックでカウントされるグローバル時間で示された送信時刻を含む同期メッセージを繰り返し送信するように構成された同期メッセージ送信部(S120,S150)と、
 前記同期メッセージの送信時刻を含むマスタ検証用情報を前記時刻検証装置に送信するように構成されたマスタ情報送信部(S160)と、
 を備え、
 前記スレーブ装置は、
 前記同期メッセージを受信することで得られる情報に基づいて、前記グローバル時間が示す時刻に、当該スレーブ装置が有するクロックでカウントされるローカル時間が示す時刻を同期させる時刻同期を行うように構成されたように構成された同期実行部(S390)と、
 前記同期実行部による時刻の同期に用いられた情報を含むスレーブ検証用情報を前記時刻検証装置に送信するように構成されたスレーブ情報送信部(S400)と、
 を備え、
 前記時刻検証装置は、
 前記マスタ装置から受信する前記マスタ検証用情報、及び前記1つ以上のスレーブ装置のそれぞれから受信する前記スレーブ検証用情報に基づいて、前記スレーブ装置毎に、前記ローカル時間と前記グローバル時間との同期状態を検証するための検証情報を生成する
ように構成された検証実行部(S530)と、
 前記検証実行部で生成された前記検証情報を、前記1つ以上のスレーブ装置のそれぞれに送信するように構成された結果送信部(S550)と、
 を備える時刻同期システム。
 [項目2]
 項目1に記載の時刻同期システムであって、
 前記時刻検証装置は、
 前記検証情報に基づいて前記同期状態の異常が検出された場合、前記結果送信部による前記検証情報の送信を禁止するように構成された送信禁止部(S542)を更に備え、
 前記マスタ装置及び前記スレーブ装置は、
 前記マスタ検証用情報又は前記スレーブ検証用情報の送信後、許容時間内に検証情報を受信しない場合、前記同期状態の異常があると判定するように構成された異常判定部(S220,S420)を更に備える
 時刻同期システム。
 [項目3]
 項目1に記載の時刻同期システムであって、
 前記時刻検証装置は、前記検証情報に基づいて前記時刻同期の状態が正常であるか否かを判定し、判定結果を示す付加情報を前記検証情報に付加する情報付加部(S542~S546)を更に備え、
 前記マスタ装置及び前記スレーブ装置は、前記付加情報に従って、前記時刻同期を継続又は停止するように構成された
 時刻同期システム。
 [項目4]
 項目1から項目3までのいずれか1項に記載の時刻同期システムであって、
 前記時刻検証装置での検証結果を読み取る外部診断ツール(60)が着脱される外部機器インタフェース(50)を更に備える
 時刻同期システム。
 [項目5]
 項目1から項目4までのいずれか1項に記載の時刻同期システムであって、
 前記1つ以上のスレーブ装置は、複数のスレーブ装置であり、
 前記複数のスレーブ装置の一つを、ブリッジ装置として、
 前記ブリッジ装置以外の他のスレーブ装置及び前記マスタ装置は、前記ブリッジ装置を介して相互に接続された
 時刻同期システム。
 [項目6]
 項目5に記載の時刻同期システムであって
 前記時刻検証装置は、前記マスタ装置及び前記ブリッジ装置のいずれかと一体に構成された
 時刻同期システム。
 [項目7]
 項目1から項目6のいずれか1項に記載の時刻同期システムであって、
 前記検証実行部は、前記検証情報として、時刻合わせを行った参照点での時刻を前記グローバル時間で示した参照グローバル時刻と、前記ローカル時間で示した参照ローカル時刻との差分を表す時間オフセット、及び前記参照点間の時間長を前記グローバル時間で示した値と、前記ローカル時間で示した値との差である時間偏差のうち、少なくとも一つを算出する
 時刻同期システム。
 [項目8]
 項目1から項目7までのいずれか1項に記載の時刻同期システムであって、
 前記マスタ装置は、
 前記時刻検証装置から受信する前記検証情報に従って、前記同期状態が正常であるか否かを判定するように構成された同期状態判定部(S230)と、
 前記同期状態判定部での判定結果に従い、前記同期状態が正常である状態の回数に応じて、前記同期メッセージ送信部による前記同期メッセージの送信間隔を変更するように構成された送信間隔制御部(S250~S260)と、
 を更に備える
時刻同期システム。
 [項目9]
 項目8に記載の時刻同期システムであって、
 送信間隔制御部は、前記同期状態判定部での判定結果に従い、前記同期状態が正常である状態が継続するほど、前記同期メッセージ送信部による前記同期メッセージの送信間隔が長くなるように、該送信間隔を変更するように構成される
 時刻同期システム。
 [項目10]
 項目1から項目9までのいずれか1項に記載の時刻同期システムであって、
 前記マスタ情報送信部は、前記同期メッセージが1回又は複数回送信される毎に、前記マスタ検証用情報を送信するように構成された、
 時刻同期システム。
 [項目11]
 項目1から項目9までのいずれか1項に記載の時刻同期システムであって、
 前記マスタ情報送信部は、前記同期メッセージに時刻同期の検証を実施することを要求する情報を含めた場合に、前記マスタ検証用情報を送信するように構成された、
 時刻同期システム。
 [項目12]
 項目1から項目11までのいずれか1項に記載の時刻同期システムであって、
 前記マスタ装置は、
 予め設定された検証用情報送信条件が成立したか否かを判定するように構成された成立判定部(S154)を備え、
 前記マスタ情報送信部は、前記成立判定部にて、前記検証用情報送信条件が成立したと判定された場合に、前記マスタ検証用情報を送信するように構成された
 時刻同期システム。
 [項目13]
 項目12に記載の時刻同期システムであって、
 前記成立判定部は、前記同期メッセージが指定回数送信される毎に、前記検証用情報送信条件が成立したと判定するように構成された
 時刻同期システム。
 [項目14]
 項目13に記載の時刻同期システムであって、
 前記マスタ装置は、
 前記マスタ検証用情報の送信回数が大きくなるほど、前記指定回数が増大するように、該指定回数を変更するように構成された指定回数変更部(S610~S620)を更に備える
 時刻同期システム。
 [項目15]
 項目12から項目14までのいずれか1項に記載の時刻同期システムであって、
 前記成立判定部は、車速が所定値以上であること、当該時刻同期システムに外部装置が接続されていること、自動運転を含む運転支援に関わる機能が作動状態であること、及び前記同期メッセージに前記同期状態の検証を要求する情報が付加されていることのうち、少なくとも一つを用いて、前記検証用情報送信条件が成立しているか否かを判定するように構成された、
 時刻同期システム。
 [項目16]
 時刻検証装置であって、
 通信ネットワークを介して接続されたマスタ装置(10)、1つ以上のスレーブ装置、(20,30)を備え、前記マスタ装置が有するクロックでカウントされるグローバル時間が示す時刻に、前記スレーブ装置が有するクロックでカウントされるローカル時間が示す時刻を同期させる時刻同期を行うように構成された時刻同期システムにて用いられ、
 前記マスタ装置から受信するマスタ検証用情報、及び前記1つ以上のスレーブ装置のそれぞれから受信するスレーブ検証用情報に基づいて、前記スレーブ装置毎に、前記ローカル時間と前記グローバル時間との同期状態を検証するための検証情報を生成するように構成された検証実行部(S530)と、
 前記検証実行部で生成された前記検証情報を、前記1つ以上のスレーブ装置のそれぞれに送信するように構成された結果送信部(S550)と、
 を備え、
 前記マスタ検証用情報は、前記グローバル時間で示された同期メッセージの送信時刻を含み、
 前記スレーブ検証用情報は、前記同期メッセージを受信することで得られ、前記時刻同期に用いられる情報を含む、
 時刻検証装置。
 [項目17]
 通信ネットワークを介して接続されたマスタ装置(10)、1つ以上のスレーブ装置、(20,30)及び時刻検証装置(40)を備える時刻同期システムにおける時刻検証方法であって、
 前記マスタ装置は、
 前記1つ以上のスレーブ装置のそれぞれに対して、当該マスタ装置が有するクロックでカウントされるグローバル時間で示された送信時刻を含む同期メッセージを繰り返し送信し(S120,S150)、
 前記同期メッセージの送信時刻を含むマスタ検証用情報を前記時刻検証装置に送信し(S160)、
 前記スレーブ装置は、
 前記同期メッセージを受信することで得られる情報に基づいて、前記グローバル時間が示す時刻に、当該スレーブ装置が有するクロックでカウントされるローカル時間が示す時刻を同期させる時刻同期を行い(S390)、
 前記時刻同期に用いられた情報を含むスレーブ検証用情報を前記時刻検証装置に送信し(S400)、
 前記時刻検証装置は、
 前記マスタ装置から受信する前記マスタ検証用情報、及び前記1つ以上のスレーブ装置のそれぞれから受信する前記スレーブ検証用情報に基づいて、前記スレーブ装置毎に、前記ローカル時間と前記グローバル時間との同期状態を検証するための検証情報を生成し(S530)、
 生成された前記検証情報を、前記1つ以上のスレーブ装置のそれぞれに送信する(S550)、
 時刻検証方法。

Claims (15)

  1.  通信ネットワークを介して接続されたマスタ装置(10)、1つ以上のスレーブ装置、(20,30)及び時刻検証装置(40)を備え、
     前記マスタ装置は、
     前記1つ以上のスレーブ装置のそれぞれに対して、当該マスタ装置が有するクロックでカウントされるグローバル時間で示された送信時刻を含む同期メッセージを繰り返し送信するように構成された同期メッセージ送信部(S120,S150)と、
     前記同期メッセージの送信時刻を含むマスタ検証用情報を前記時刻検証装置に送信するように構成されたマスタ情報送信部(S160)と、
     を備え、
     前記スレーブ装置は、
     前記同期メッセージを受信することで得られる情報に基づいて、前記グローバル時間が示す時刻に、当該スレーブ装置が有するクロックでカウントされるローカル時間が示す時刻を同期させる時刻同期を行うように構成されたように構成された同期実行部(S390)と、
     前記同期実行部による時刻の同期に用いられた情報を含むスレーブ検証用情報を前記時刻検証装置に送信するように構成されたスレーブ情報送信部(S400)と、
     を備え、
     前記時刻検証装置は、
     前記マスタ装置から受信する前記マスタ検証用情報、及び前記1つ以上のスレーブ装置のそれぞれから受信する前記スレーブ検証用情報に基づいて、前記スレーブ装置毎に、前記ローカル時間と前記グローバル時間との同期状態を検証するための検証情報を生成するように構成された検証実行部(S530)と、
     前記検証実行部で生成された前記検証情報を、前記マスタ装置及び前記1つ以上のスレーブ装置のそれぞれに送信するように構成された結果送信部(S550)と、
     を備える時刻同期システム。
  2.  請求項1に記載の時刻同期システムであって、
     前記時刻検証装置は、
     前記検証情報に基づいて前記同期状態の異常が検出された場合、前記結果送信部による前記検証情報の送信を禁止するように構成された送信禁止部(S542)を更に備え、
     前記マスタ装置及び前記スレーブ装置は、
     前記マスタ検証用情報又は前記スレーブ検証用情報の送信後、許容時間内に前記検証情報を受信しない場合、前記同期状態の異常があると判定するように構成された異常判定部(S220,S420)を更に備える
     時刻同期システム。
  3.  請求項1に記載の時刻同期システムであって、
     前記時刻検証装置は、前記検証情報に基づいて前記時刻同期の状態が正常であるか否かを判定し、判定結果を示す付加情報を前記検証情報に付加する情報付加部(S542~S546)を更に備え、
     前記マスタ装置及び前記スレーブ装置は、前記付加情報に従って、前記時刻同期を継続又は停止するように構成された
     時刻同期システム。
  4.  請求項1から請求項3までのいずれか1項に記載の時刻同期システムであって、
     前記時刻検証装置での検証結果を読み取る外部診断ツール(60)が着脱される外部機器インタフェース(50)を更に備える
     時刻同期システム。
  5.  請求項1から請求項3までのいずれか1項に記載の時刻同期システムであって、
     前記1つ以上のスレーブ装置は、複数のスレーブ装置であり、
     前記複数のスレーブ装置の一つを、ブリッジ装置として、
     前記ブリッジ装置以外の他のスレーブ装置及び前記マスタ装置は、前記ブリッジ装置を介して相互に接続された
     時刻同期システム。
  6.  請求項5に記載の時刻同期システムであって
     前記時刻検証装置は、前記マスタ装置及び前記ブリッジ装置のいずれかと一体に構成された
     時刻同期システム。
  7.  請求項1から請求項3のいずれか1項に記載の時刻同期システムであって、
     前記検証実行部は、前記検証情報として、時刻合わせを行った参照点での時刻を前記グローバル時間で示した参照グローバル時刻と、前記ローカル時間で示した参照ローカル時刻との差分を表す時間オフセット、及び前記参照点間の時間長を前記グローバル時間で示した値と、前記ローカル時間で示した値との差である時間偏差のうち、少なくとも一つを算出する
     時刻同期システム。
  8.  請求項1に記載の時刻同期システムであって、
     前記マスタ装置は、
     前記時刻検証装置から受信する前記検証情報に従って、前記同期状態が正常であるか否かを判定するように構成された同期状態判定部(S230)と、
     前記同期状態判定部での判定結果に従い、前記同期状態が正常である状態の回数に応じて、前記同期メッセージ送信部による前記同期メッセージの送信間隔を変更するように構成された送信間隔制御部(S250~S260)と、
     を更に備える
     時刻同期システム。
  9.  請求項1に記載の時刻同期システムであって、
     前記マスタ情報送信部は、前記同期メッセージが1回又は複数回送信される毎に、前記マスタ検証用情報を送信するように構成された、
     時刻同期システム。
  10.  請求項1に記載の時刻同期システムであって、
     前記マスタ装置は、
     予め設定された検証用情報送信条件が成立したか否かを判定するように構成された成立判定部(S154)を備え、
     前記マスタ情報送信部は、前記成立判定部にて、前記検証用情報送信条件が成立したと判定された場合に、前記マスタ検証用情報を送信するように構成された
     時刻同期システム。
  11.  請求項10に記載の時刻同期システムであって、
     前記成立判定部は、前記同期メッセージが指定回数送信される毎に、前記検証用情報送信条件が成立したと判定するように構成された
     時刻同期システム。
  12.  請求項11に記載の時刻同期システムであって、
     前記マスタ装置は、
     前記マスタ検証用情報の送信回数が大きくなるほど、前記指定回数が増大するように、該指定回数を変更するように構成された指定回数変更部(S610~S620)を更に備える
     時刻同期システム。
  13.  請求項10に記載の時刻同期システムであって、
     前記成立判定部は、車速が所定値以上であること、当該時刻同期システムに外部装置が接続されていること、自動運転を含む運転支援に関わる機能が作動状態であること、及び前記同期メッセージに前記同期状態の検証を要求する情報が付加されていることのうち、少なくとも一つを用いて、前記検証用情報送信条件が成立しているか否かを判定するように構成された、
     時刻同期システム。
  14.  時刻検証装置であって、
     通信ネットワークを介して接続されたマスタ装置(10)、1つ以上のスレーブ装置、(20,30)を備え、前記マスタ装置が有するクロックでカウントされるグローバル時間が示す時刻に、前記スレーブ装置が有するクロックでカウントされるローカル時間が示す時刻を同期させる時刻同期を行うように構成された時刻同期システムにて用いられ、
     前記マスタ装置から受信するマスタ検証用情報、及び前記1つ以上のスレーブ装置のそれぞれから受信するスレーブ検証用情報に基づいて、前記スレーブ装置毎に、前記ローカル時間と前記グローバル時間との同期状態を検証するための検証情報を生成するように構成された検証実行部(S530)と、
     前記検証実行部で生成された前記検証情報を、前記1つ以上のスレーブ装置のそれぞれに送信するように構成された結果送信部(S550)と、
     を備え、
     前記マスタ検証用情報は、前記グローバル時間で示された同期メッセージの送信時刻を含み、
     前記スレーブ検証用情報は、前記同期メッセージを受信することで得られ、前記時刻同期に用いられる情報を含む、
     時刻検証装置。
  15.  通信ネットワークを介して接続されたマスタ装置(10)、1つ以上のスレーブ装置、(20,30)及び時刻検証装置(40)を備える時刻同期システムにおける時刻検証方法であって、
     前記マスタ装置は、
     前記1つ以上のスレーブ装置のそれぞれに対して、当該マスタ装置が有するクロックでカウントされるグローバル時間で示された送信時刻を含む同期メッセージを繰り返し送信し(S120,S150)、
     前記同期メッセージの送信時刻を含むマスタ検証用情報を前記時刻検証装置に送信し(S160)、
     前記スレーブ装置は、
     前記同期メッセージを受信することで得られる情報に基づいて、前記グローバル時間が示す時刻に、当該スレーブ装置が有するクロックでカウントされるローカル時間が示す時刻を同期させる時刻同期を行い(S390)、
     前記時刻同期に用いられた情報を含むスレーブ検証用情報を前記時刻検証装置に送信し(S400)、
     前記時刻検証装置は、
     前記マスタ装置から受信する前記マスタ検証用情報、及び前記1つ以上のスレーブ装置のそれぞれから受信する前記スレーブ検証用情報に基づいて、前記スレーブ装置毎に、前記ローカル時間と前記グローバル時間との同期状態を検証するための検証情報を生成し(S530)、
     生成された前記検証情報を、前記1つ以上のスレーブ装置のそれぞれに送信する(S550)、
     時刻検証方法。
PCT/JP2023/016347 2022-04-28 2023-04-25 時刻同期システム、時刻検証装置、及び時刻検証方法 WO2023210659A1 (ja)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2022-074975 2022-04-28
JP2022074975 2022-04-28

Publications (1)

Publication Number Publication Date
WO2023210659A1 true WO2023210659A1 (ja) 2023-11-02

Family

ID=88519048

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2023/016347 WO2023210659A1 (ja) 2022-04-28 2023-04-25 時刻同期システム、時刻検証装置、及び時刻検証方法

Country Status (1)

Country Link
WO (1) WO2023210659A1 (ja)

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20160020863A1 (en) * 2014-07-16 2016-01-21 Hyundai Motor Company Method and apparatus for providing black box service for vehicle diagnosis using in-vehicle time synchronization message
JP2020526051A (ja) * 2017-06-28 2020-08-27 バイエリシエ・モトーレンウエルケ・アクチエンゲゼルシヤフト 車両ネットワーク内のマスター及びクライアントの時刻関数を検証するための方法、コンピューター読取可能な媒体、システム、及び、このシステムを有する車両

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20160020863A1 (en) * 2014-07-16 2016-01-21 Hyundai Motor Company Method and apparatus for providing black box service for vehicle diagnosis using in-vehicle time synchronization message
JP2020526051A (ja) * 2017-06-28 2020-08-27 バイエリシエ・モトーレンウエルケ・アクチエンゲゼルシヤフト 車両ネットワーク内のマスター及びクライアントの時刻関数を検証するための方法、コンピューター読取可能な媒体、システム、及び、このシステムを有する車両

Similar Documents

Publication Publication Date Title
US11218238B2 (en) Method, computer-readable medium, system, and vehicle comprising the system for validating a time function of a master and the clients in a network of a vehicle
US10491530B2 (en) Communication system and communication device
JP5843020B2 (ja) 通信装置及び通信方法
EP3240244B1 (en) Controller area network synchronization
US20200021611A1 (en) Fraud detection method, fraud detection device, and recording medium
JP2006287738A (ja) ネットワークシステム
EP3542476B1 (en) Systems and methods for synchronizing processor operations over a communications network
US20020064185A1 (en) Synchronizing system using IEEE1394 serial bus standard
US20220248353A1 (en) Synchronization method and device
KR20150019499A (ko) 게이트웨이의 메시지 처리 방법
JP7452397B2 (ja) 電子制御装置、時刻情報提供方法、時刻情報提供プログラム、及び電子制御システム
WO2014132351A1 (ja) 中継装置、中継方法および中継プログラム
WO2023210659A1 (ja) 時刻同期システム、時刻検証装置、及び時刻検証方法
JP2012239143A (ja) 電子制御ユニット、車載ネットワーク、データ送信方法
CN113824523A (zh) 基于以太网的网络中的时钟同步监测
EP3166241A1 (en) Monitoring clock synchronization status in an ethernet-based network
JP5734802B2 (ja) 通信装置及び通信方法
JP4732926B2 (ja) 電子制御ユニット
JP2020022019A (ja) 車両システム
US20180139568A1 (en) Communication terminal and communication system
KR101498561B1 (ko) 글로벌 동기화를 위한 tdma 기반의 can 통신시스템 및 방법
JP7044081B2 (ja) 車載用通信システム
Kim et al. Time synchronization method of IEEE 802.1 AS through automatic optimal sync message period adjustment for in-car network
JP6478714B2 (ja) 監視制御システム、サーバ、クライアント端末および監視制御方法
JP6379925B2 (ja) 通信波形生成装置

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 23796399

Country of ref document: EP

Kind code of ref document: A1