ZHDS036 January 2026 F29H850TU , F29H859TU-Q1 , TMCS1123 , TMCS1123-Q1 , TPS650362-Q1 , TPS650365-Q1
一旦 FSC 建立,下一階段將創(chuàng)建 TSC。TSC 將 FSC 轉(zhuǎn)換為具體的 TSR。建議執(zhí)行 FMEA 來生成 TSR。對(duì)于關(guān)鍵元件,分析確認(rèn):
SG2 的 TSR 級(jí)別系統(tǒng)方框圖如圖 2-8 所示,比 FSC 架構(gòu)更深一級(jí)。在圖 2-8中,設(shè)計(jì)了子功能元素的設(shè)計(jì)和互連。基本保護(hù)路徑以紅色表示。當(dāng)發(fā)生過流時(shí),來自電流傳感器的 OC 標(biāo)志會(huì)饋送到 MCU。在檢測(cè)到 OC 標(biāo)志時(shí),MCU 會(huì)執(zhí)行特定的關(guān)斷序列,并會(huì)觸發(fā) PWM 以驗(yàn)證可靠關(guān)斷。
對(duì)于每個(gè) FSR,必須構(gòu)建 FMEA 以識(shí)別故障模式、故障影響及故障原因。故障路徑可以分為三類:
圖 2-8 SG2 的 TSR 級(jí)系統(tǒng)方框圖對(duì)于可能違反 FuSa 目標(biāo)(包括 SPF 和 DPF)的每個(gè)故障,都設(shè)計(jì)了一種安全機(jī)制。表 2-11中列出了 FMEA 表。
| 系統(tǒng)子元件 | 主函數(shù) | 失效模式 | 失效影響 | SG 違規(guī) | 故障原因 | 安全機(jī)制 |
|---|---|---|---|---|---|---|
| 直流輸出電流測(cè)量電路 (E1) | OC 檢測(cè) | OC 標(biāo)志置為有效不正確 | 無法識(shí)別 OC 故障 | SPF | OC 閾值設(shè)置或者 OC 信號(hào)鏈故障 | 來自 MCU CMPSS 模塊的冗余 OC 標(biāo)志。 |
| 電流檢測(cè)不正確 | 無法識(shí)別 OC 故障 | DPF | VOUT 信號(hào)鏈故障。在這種情況下,前一個(gè) SM 發(fā)生故障 | 交流側(cè)電流傳感器的合理性檢查 | ||
| CAN 收發(fā)器電路 (E6) | 報(bào)告故障狀態(tài) | 通信故障 | 無法報(bào)告 OC 故障 | SPF | CAN 總線故障或局部故障 | TCAN 指示器標(biāo)志 |
| 柵極驅(qū)動(dòng)器電路 (E4) | 驅(qū)動(dòng)電源開關(guān) | 無法禁用電源開關(guān) | 直流總線短路 | SPF | 柵極驅(qū)動(dòng)器或信號(hào)鏈故障 | 切斷接觸器 |
| 微控制器電路 (E3) | 執(zhí)行控制和保護(hù) | 關(guān)閉順序不匹配 | 電壓應(yīng)力會(huì)導(dǎo)致電源開關(guān)出現(xiàn)故障 | SPF | CPU 延遲的 ISR 執(zhí)行 | 用于禁用柵極驅(qū)動(dòng)器的獨(dú)立 TLPD 電路 |
| 微控制器電路 (E3) | 執(zhí)行控制和保護(hù) | 數(shù)字輸出或 PWM 信號(hào)不正確。 | 無法關(guān)閉電源開關(guān) | DPF | PWM 輸出故障 | PWM 輸出冗余;PWM 環(huán)回檢查 |
| 微控制器電路 (E3) | 執(zhí)行控制和保護(hù) | MCU 無法執(zhí)行控制算法。 | 系統(tǒng)故障 | SPF | CPU 延遲的 ISR 執(zhí)行 | PMIC 錯(cuò)誤引腳監(jiān)控和復(fù)位 |
| PMIC 電路 (E7) | 電壓電源 | 電壓誤差 | 系統(tǒng)故障 | SPF | 降壓/LDO 輸出誤差 | 過壓和欠壓監(jiān)控 |
在表 2-11中,安全機(jī)制一般可分為檢測(cè)機(jī)制和控制機(jī)制。檢測(cè)機(jī)制包括但不限于合理性檢查、冗余檢測(cè)、診斷測(cè)試及監(jiān)測(cè)??刂茩C(jī)制涉及但不限于安全狀態(tài)轉(zhuǎn)換、故障反應(yīng)、警告生成及系統(tǒng)關(guān)斷。
對(duì)于 SG2 – 避免車輛因直流母線過流而起火,以系統(tǒng)子元件直流輸出電流測(cè)量電路為例。對(duì)于電流測(cè)量電路,電流傳感器應(yīng)具有 OC 輸出功能,可在檢測(cè)到過流時(shí)將 OC 標(biāo)志置為有效。傳感器必須有足夠的帶寬或者響應(yīng)時(shí)間來捕獲快速故障瞬變。
對(duì)于電流傳感器 OC 功能上的 SPF,它可能會(huì)導(dǎo)致 OC 無法正確觸發(fā)。最直接的方法是使用冗余過流檢測(cè)電路。外部隔離式比較器可以用作第二個(gè)信號(hào)鏈。隔離式比較器的輸出可以與電流傳感器的 OC 輸出進(jìn)行邏輯或運(yùn)算,因此可以覆蓋電流檢測(cè)電路上的 SPF。
但是,額外的元件會(huì)導(dǎo)致成本增加。MCU 中的比較器子系統(tǒng) (CMPSS) 模塊可以用作冗余 OC 檢測(cè)。CMPSS 通過數(shù)字濾波選項(xiàng)來提供模擬比較功能。電流傳感器的模擬輸出被饋送到 CMPSS 模塊,在與 MCU 內(nèi)部的電壓閾值進(jìn)行比較后,這可以確定系統(tǒng)是否處于過流狀態(tài)。在電流測(cè)量電路上,這種安全機(jī)制被定義為 SPF 的 SM1。
SM1 的前提是電流傳感器的模擬輸出是準(zhǔn)確的,因此應(yīng)監(jiān)測(cè)電流傳感器模擬輸出的精度。這可通過合理性檢查來實(shí)現(xiàn)。根據(jù)矩陣轉(zhuǎn)換器輸入和輸出之間的瞬態(tài)功率平衡,可以將直流輸出電流測(cè)量值與 OBC 交流輸入上現(xiàn)有的電流測(cè)量值進(jìn)行比較。考慮到交流電壓下降或電池電壓過低,合理性檢查時(shí)必須比較輸入和輸出功率,而不是比較電流。在確定合理性檢查的閾值時(shí),還必須考慮無功功率和效率。交流側(cè)傳感器的讀數(shù)提供了一個(gè)二次驗(yàn)證路徑,而無需添加額外的直流總線傳感器。在電流測(cè)量電路上,這種安全機(jī)制被定義為 DPF 的 SM2。
電流測(cè)量電路的安全機(jī)制如圖 2-9 所示。
圖 2-9 電流測(cè)量電路上的功能機(jī)制對(duì)于表 2-11中的其他系統(tǒng)子要素,此處不詳細(xì)分析;僅列出了一些功能安全機(jī)制。
電壓電源。PMIC 為關(guān)鍵元件提供電壓電源。由于 PMIC 已經(jīng)是符合 FuSa 標(biāo)準(zhǔn)的元件,因此安全手冊(cè)中詳細(xì)說明了 FuSa 機(jī)制。下面列出了一些和電壓電源相關(guān)的典型 FuSa 機(jī)制。
總之,采用多層安全機(jī)制來驗(yàn)證是否不違反這一安全目標(biāo)。執(zhí)行合理性檢查和冗余,以提供可靠的故障識(shí)別。獨(dú)立的保護(hù)路徑為任何過電流事件提供糾正措施。全面的診斷驗(yàn)證在潛在故障成為安全關(guān)鍵故障之前的早期檢測(cè)能力。
SPF 的安全機(jī)制必須轉(zhuǎn)換為具有 FHTI 要求的 TSR,DPF 的安全機(jī)制必須轉(zhuǎn)換為具有 MPFHTI 要求的 TSR。表 2-12 示出了與電流傳感器相關(guān)的 FSR 的 TSR 示例。當(dāng)多個(gè) FSR 要求相同的硬件或軟件功能時(shí),相關(guān)要求將合并到一個(gè) TSR 中。每個(gè) TSR 都會(huì)繼承源 FSR 的 ASIL?B,并且需要 FTTI 滿足分組 FSR 中最嚴(yán)格的時(shí)序限制。
| FSR 2.1:直流母線電流檢測(cè)系統(tǒng)應(yīng)該執(zhí)行精確的電流測(cè)量 | |||||
|---|---|---|---|---|---|
| ID | TSR | 分配 | ASIL | 安全狀態(tài) | 跟蹤至 |
| TSR-CS-1 | 直流母線電流傳感器檢測(cè)到的電流精度應(yīng)在 2%以內(nèi)(用于 SW OCP 及合理性檢查) | 電流傳感器 Vout 引腳。 | B | 輸入用戶處理 SW | FSR2.1 - 電流檢測(cè) |
| TSR-CS-2 | 直流母線電流傳感器應(yīng)執(zhí)行自檢,并在測(cè)試失敗時(shí)報(bào)告故障。 | 電流傳感器 FLT 引腳。 | B | 向 MCU 報(bào)告 FLT | FSR2.1 — 電流檢測(cè),OC 檢測(cè) |
| TSR-CS-3 | 當(dāng)電流比過流閾值高 20%時(shí),直流母線電流傳感器應(yīng)將 OC 引腳置為有效。 | 電流傳感器 OC 引腳。 | B | 向 MCU 報(bào)告 OC | FSR2.1 — OC 檢測(cè) |
| TSR-CS-4 | MCU 應(yīng)對(duì)兩個(gè)獨(dú)立的電流傳感器讀數(shù)進(jìn)行合理性檢查,并在出現(xiàn) >20% 的誤差時(shí)標(biāo)記故障。 | MCU ADC 模塊。 | B | 停止充電 | FSR2.1 電流檢測(cè) |
| TSR-CS-5 | 如果檢測(cè)到 OC,MCU 應(yīng)執(zhí)行軟件 OC 保護(hù)并禁用 PWM 輸出。 | MCU CMPSS 模塊。 | B | 停止充電 | FSR2.1 — OC 檢測(cè) |
所有 TSR 均可追溯至原 FSR,攜帶相同的 ASIL?B 分類,并遵循安全目標(biāo)避免由于直流母線過流而導(dǎo)致車輛起火 所要求的 FTTI。