ZHDS036 January 2026 F29H850TU , F29H859TU-Q1 , TMCS1123 , TMCS1123-Q1 , TPS650362-Q1 , TPS650365-Q1
一旦 FSC 建立,下一階段將創(chuàng)建 TSC。TSC 將 FSC 轉(zhuǎn)換為具體的 TSR。建議執(zhí)行 FMEA 來生成 TSR。對于關(guān)鍵元件,分析確認(rèn):
SG2 的 TSR 級別系統(tǒng)方框圖如圖 2-8 所示,比 FSC 架構(gòu)更深一級。在圖 2-8中,設(shè)計了子功能元素的設(shè)計和互連?;颈Wo路徑以紅色表示。當(dāng)發(fā)生過流時,來自電流傳感器的 OC 標(biāo)志會饋送到 MCU。在檢測到 OC 標(biāo)志時,MCU 會執(zhí)行特定的關(guān)斷序列,并會觸發(fā) PWM 以驗證可靠關(guān)斷。
對于每個 FSR,必須構(gòu)建 FMEA 以識別故障模式、故障影響及故障原因。故障路徑可以分為三類:
圖 2-8 SG2 的 TSR 級系統(tǒng)方框圖對于可能違反 FuSa 目標(biāo)(包括 SPF 和 DPF)的每個故障,都設(shè)計了一種安全機制。表 2-11中列出了 FMEA 表。
| 系統(tǒng)子元件 | 主函數(shù) | 失效模式 | 失效影響 | SG 違規(guī) | 故障原因 | 安全機制 |
|---|---|---|---|---|---|---|
| 直流輸出電流測量電路 (E1) | OC 檢測 | OC 標(biāo)志置為有效不正確 | 無法識別 OC 故障 | SPF | OC 閾值設(shè)置或者 OC 信號鏈故障 | 來自 MCU CMPSS 模塊的冗余 OC 標(biāo)志。 |
| 電流檢測不正確 | 無法識別 OC 故障 | DPF | VOUT 信號鏈故障。在這種情況下,前一個 SM 發(fā)生故障 | 交流側(cè)電流傳感器的合理性檢查 | ||
| CAN 收發(fā)器電路 (E6) | 報告故障狀態(tài) | 通信故障 | 無法報告 OC 故障 | SPF | CAN 總線故障或局部故障 | TCAN 指示器標(biāo)志 |
| 柵極驅(qū)動器電路 (E4) | 驅(qū)動電源開關(guān) | 無法禁用電源開關(guān) | 直流總線短路 | SPF | 柵極驅(qū)動器或信號鏈故障 | 切斷接觸器 |
| 微控制器電路 (E3) | 執(zhí)行控制和保護 | 關(guān)閉順序不匹配 | 電壓應(yīng)力會導(dǎo)致電源開關(guān)出現(xiàn)故障 | SPF | CPU 延遲的 ISR 執(zhí)行 | 用于禁用柵極驅(qū)動器的獨立 TLPD 電路 |
| 微控制器電路 (E3) | 執(zhí)行控制和保護 | 數(shù)字輸出或 PWM 信號不正確。 | 無法關(guān)閉電源開關(guān) | DPF | PWM 輸出故障 | PWM 輸出冗余;PWM 環(huán)回檢查 |
| 微控制器電路 (E3) | 執(zhí)行控制和保護 | MCU 無法執(zhí)行控制算法。 | 系統(tǒng)故障 | SPF | CPU 延遲的 ISR 執(zhí)行 | PMIC 錯誤引腳監(jiān)控和復(fù)位 |
| PMIC 電路 (E7) | 電壓電源 | 電壓誤差 | 系統(tǒng)故障 | SPF | 降壓/LDO 輸出誤差 | 過壓和欠壓監(jiān)控 |
在表 2-11中,安全機制一般可分為檢測機制和控制機制。檢測機制包括但不限于合理性檢查、冗余檢測、診斷測試及監(jiān)測??刂茩C制涉及但不限于安全狀態(tài)轉(zhuǎn)換、故障反應(yīng)、警告生成及系統(tǒng)關(guān)斷。
對于 SG2 – 避免車輛因直流母線過流而起火,以系統(tǒng)子元件直流輸出電流測量電路為例。對于電流測量電路,電流傳感器應(yīng)具有 OC 輸出功能,可在檢測到過流時將 OC 標(biāo)志置為有效。傳感器必須有足夠的帶寬或者響應(yīng)時間來捕獲快速故障瞬變。
對于電流傳感器 OC 功能上的 SPF,它可能會導(dǎo)致 OC 無法正確觸發(fā)。最直接的方法是使用冗余過流檢測電路。外部隔離式比較器可以用作第二個信號鏈。隔離式比較器的輸出可以與電流傳感器的 OC 輸出進行邏輯或運算,因此可以覆蓋電流檢測電路上的 SPF。
但是,額外的元件會導(dǎo)致成本增加。MCU 中的比較器子系統(tǒng) (CMPSS) 模塊可以用作冗余 OC 檢測。CMPSS 通過數(shù)字濾波選項來提供模擬比較功能。電流傳感器的模擬輸出被饋送到 CMPSS 模塊,在與 MCU 內(nèi)部的電壓閾值進行比較后,這可以確定系統(tǒng)是否處于過流狀態(tài)。在電流測量電路上,這種安全機制被定義為 SPF 的 SM1。
SM1 的前提是電流傳感器的模擬輸出是準(zhǔn)確的,因此應(yīng)監(jiān)測電流傳感器模擬輸出的精度。這可通過合理性檢查來實現(xiàn)。根據(jù)矩陣轉(zhuǎn)換器輸入和輸出之間的瞬態(tài)功率平衡,可以將直流輸出電流測量值與 OBC 交流輸入上現(xiàn)有的電流測量值進行比較??紤]到交流電壓下降或電池電壓過低,合理性檢查時必須比較輸入和輸出功率,而不是比較電流。在確定合理性檢查的閾值時,還必須考慮無功功率和效率。交流側(cè)傳感器的讀數(shù)提供了一個二次驗證路徑,而無需添加額外的直流總線傳感器。在電流測量電路上,這種安全機制被定義為 DPF 的 SM2。
電流測量電路的安全機制如圖 2-9 所示。
圖 2-9 電流測量電路上的功能機制對于表 2-11中的其他系統(tǒng)子要素,此處不詳細(xì)分析;僅列出了一些功能安全機制。
電壓電源。PMIC 為關(guān)鍵元件提供電壓電源。由于 PMIC 已經(jīng)是符合 FuSa 標(biāo)準(zhǔn)的元件,因此安全手冊中詳細(xì)說明了 FuSa 機制。下面列出了一些和電壓電源相關(guān)的典型 FuSa 機制。
總之,采用多層安全機制來驗證是否不違反這一安全目標(biāo)。執(zhí)行合理性檢查和冗余,以提供可靠的故障識別。獨立的保護路徑為任何過電流事件提供糾正措施。全面的診斷驗證在潛在故障成為安全關(guān)鍵故障之前的早期檢測能力。
SPF 的安全機制必須轉(zhuǎn)換為具有 FHTI 要求的 TSR,DPF 的安全機制必須轉(zhuǎn)換為具有 MPFHTI 要求的 TSR。表 2-12 示出了與電流傳感器相關(guān)的 FSR 的 TSR 示例。當(dāng)多個 FSR 要求相同的硬件或軟件功能時,相關(guān)要求將合并到一個 TSR 中。每個 TSR 都會繼承源 FSR 的 ASIL?B,并且需要 FTTI 滿足分組 FSR 中最嚴(yán)格的時序限制。
| FSR 2.1:直流母線電流檢測系統(tǒng)應(yīng)該執(zhí)行精確的電流測量 | |||||
|---|---|---|---|---|---|
| ID | TSR | 分配 | ASIL | 安全狀態(tài) | 跟蹤至 |
| TSR-CS-1 | 直流母線電流傳感器檢測到的電流精度應(yīng)在 2%以內(nèi)(用于 SW OCP 及合理性檢查) | 電流傳感器 Vout 引腳。 | B | 輸入用戶處理 SW | FSR2.1 - 電流檢測 |
| TSR-CS-2 | 直流母線電流傳感器應(yīng)執(zhí)行自檢,并在測試失敗時報告故障。 | 電流傳感器 FLT 引腳。 | B | 向 MCU 報告 FLT | FSR2.1 — 電流檢測,OC 檢測 |
| TSR-CS-3 | 當(dāng)電流比過流閾值高 20%時,直流母線電流傳感器應(yīng)將 OC 引腳置為有效。 | 電流傳感器 OC 引腳。 | B | 向 MCU 報告 OC | FSR2.1 — OC 檢測 |
| TSR-CS-4 | MCU 應(yīng)對兩個獨立的電流傳感器讀數(shù)進行合理性檢查,并在出現(xiàn) >20% 的誤差時標(biāo)記故障。 | MCU ADC 模塊。 | B | 停止充電 | FSR2.1 電流檢測 |
| TSR-CS-5 | 如果檢測到 OC,MCU 應(yīng)執(zhí)行軟件 OC 保護并禁用 PWM 輸出。 | MCU CMPSS 模塊。 | B | 停止充電 | FSR2.1 — OC 檢測 |
所有 TSR 均可追溯至原 FSR,攜帶相同的 ASIL?B 分類,并遵循安全目標(biāo)避免由于直流母線過流而導(dǎo)致車輛起火 所要求的 FTTI。