驾驶自动化安全经济工程

发布者:温馨阳光最新更新时间:2024-11-21 来源: elecfans关键字:驾驶自动化  自动驾驶 手机看文章 扫描二维码
随时随地手机看文章

自动驾驶的主要目标是消除人为错误造成的事故。在全自动驾驶汽车中,在系统发生故障时恢复驾驶员控制不是一种选择;没有驱动程序,也没有提供手动控制来接管。安全关键系统必须采取行动,而不是使用“人为后备系统”作为故障保险。虽然这可以通过系统的完全冗余来实现,但需要替代架构来最大限度地减少功能和系统的重复,以避免增加成本和重量。


汽车网络架构正在采用分区结构来减轻车辆重量和成本,从而提高燃油经济性、节省空间和经济性。


域和区域体系结构

图 1 比较了域和区域车辆架构的典型拓扑。在左侧基于域的架构中,传感器和执行器根据它们所属的功能域进行连接。每个域都有一个专用处理器作为域控制器的一部分。在右侧的区域架构中,传感器和执行器根据其在车辆中的物理位置进行连接。区域控制器、中央计算模块或两者的组合处理传统上由域控制器和中央网关执行的处理任务。

poYBAGRTHBiAerZEAAICkmv62lI821.png?imageView2/2/w/1000

图 1:域和区域车辆架构的典型拓扑。

高优先级数据通信量(如安全关键型控制命令和某些类型的传感器数据)必须在特定的最大时间范围内到达目的地并做出响应。对于中等优先级的流量,例如车载娱乐数据,可以通过确保通信子系统中平均有足够的传输带宽来保持可接受的传输和响应时间。尽力而为的数据流量没有特定的延迟要求。数据最终“尽可能快”地到达就足够了,包括在通信子系统达到限制的情况下重新传输信息。

演进与功能安全

研究自动制动系统(图2)有助于解释域和区域架构对ISO 26262中定义的所需汽车安全完整性等级(ASIL)等级的影响。

poYBAGRTHB2AMb2WAAA7kpXM3YI921.png?imageView2/2/w/1000

图 2:典型自动制动系统中的数据流方案。

图2中的黑色标记框是电子控制单元(ECU),灰色标记框表示ECU之间交换的信息。雷达单元将雷达数据发送到目标检测功能,该功能提取有关检测到的对象的数据,这些数据是距离阈值功能的输入。距离阈值计算与前方车辆保持距离所需的减速,并在距离低于预定义限制的情况下向制动ECU发送适当的制动命令。

该系统的安全目标旨在避免意外制动,并避免在需要时无法获得所需的制动扭矩。由于在发生故障时可能会危及生命或致命伤害,因此根据ISO 26262,这两个目标都应满足ASIL D的要求,这是最高的完整性要求。

领域和区域车辆架构对这些安全目标的影响不同。图3显示了基于域的架构中自动制动的相关部件示例。

poYBAGRTHCOASncgAAA47M2v6PY581.png?imageView2/2/w/1000

图 3:基于域的自主制动控制。

在这里,雷达、制动器和域控制器通过单个CAN总线连接。雷达模块从雷达前端接收数据,执行目标检测,并执行距离阈值任务。制动控制命令通过CAN总线发送到制动模块,制动模块执行命令任务。

图 4 显示了如何在区域架构中实现相同的功能。雷达和制动单元通过两个独立的CAN总线连接到两个独立的区域模块。这些模块都连接到中枢大脑,也可能连接到车辆内的其他区域模块。雷达模块仅包含一个传感器,制动模块包含一个执行器。与基于域的体系结构中的雷达和制动模块不同,区域体系结构中的这两个模块中都没有主要处理。相反,中央计算模块执行对象检测和距离阈值(计算)。因此,此体系结构称为具有中央处理的区域体系结构。

pYYBAGRTHCiAdegpAABOHNPLkPE457.png?imageView2/2/w/1000

图 4:具有中央处理的区域架构中的自动制动。

可以采用其他方法,例如在区域模块A和/或B内执行目标检测和距离阈值任务。此类变体称为具有本地区域处理的区域体系结构。

计算 ASIL-D 合规性的 FIT

硬件故障概率指标 (PMHF) 是公认的 ISO 26262 安全指标,是违反安全目标的平均概率,表示为时间故障 (FIT)。ISO 26262 要求 ASIL D 的 PMHF 低于 10 FIT(每小时 10-8 次故障概率),ASIL C 的 PMHF 低于 100 FIT(每小时 10-7 次故障概率)。

根据其ASIL等级和ISO 26262标准为每个安全目标分配最大PMHF值。该值分为示例体系结构中区分的三个不同组件组:传感器融合和处理、通信和执行器组件。

这些单独的组件组中的每一个都有自己的故障概率 PMHFx,其中“x”是组件的订购号。应用程序的总体 PMHF 值是各个组件的 PMHFx 值的总和。为了满足应用的整体功能安全要求,总和应小于或等于与ASIL安全目标相关的最大PMHF值。

在从域体系结构过渡到区域体系结构的过程中,体系结构更改和相关任务重新映射会影响应用程序的 PMHF 值。在区域体系结构中,与基于域的体系结构相比,执行同一应用程序需要更多数量的通信和处理组件。

我们在示例应用程序中计算了安全目标的总体 PMHF,从而将基于域的体系结构与我们之前描述的区域体系结构的两种变体进行了比较。然后计算每个组分组对整体PMHF的相对贡献,结果如图5所示。该图证实,更加分散的区域架构导致车载网络(IVN)通信对整个应用PMHF的贡献显着增加。还发现处理的贡献没有显着变化。这是因为处理总量在不同的体系结构中不会改变。

poYBAGRTHC2AEQDJAAAOjQExFac062.png?imageView2/2/w/1000

图 5:每个组件组和架构的相对 PMHF 贡献。

自动驾驶的故障运行

当乘客在发生故障时无法接管时,全自动驾驶需要故障操作系统,以确保在发生故障时功能完整或降级。各种架构都可以实现这一点,尽管每种架构都有优点和缺点。

架构变体 1

同构冗余将系统复制到两个独立的并行实现中(图 6)。此变体在两个实现之一中存在随机故障时提供故障操作行为。目前只有一个并行实现处于活动状态,尽管备用(冗余)路径可能会定期自检以检测潜在故障。如果主路径发生故障,可以选择第二条路径以确保可用性。

pYYBAGRTHDGAVZM4AAB8Z-6LB-s354.png?imageView2/2/w/1000

图 6:全冗余架构。

这种方法基于这样的假设,即系统故障不太可能同时影响两个实现,但通过在两条路径中使用不同的组件,可以将系统故障的影响降至最低。这被称为多元化。缺点包括硅元件数量翻倍,因此增加了整体系统成本。

架构变体 2

第二种变体(图7)使用单个CAN总线连接传感器融合、处理和执行器组件。这避免了重复CAN总线结构(即电缆),而是使用新型CAN收发器,允许在网络结构内的单个故障下运行。区域内CAN可用性得到提高,而骨干网络保持完全冗余。它节省了与冗余收发器相关的费用和布线的重量,同时允许与完全冗余架构相同的可用性。

pYYBAGRTHDWAbM5tAABwge9cg1A642.png?imageView2/2/w/1000

图 7:CAN 和主干网提高了可用性。

架构变体 3

第三种变体的特点是不重复处理模块和以太网交换机,如图8所示。

poYBAGRTHDqAGjKbAABvx7bZVKQ012.png?imageView2/2/w/1000

图 8:处理器可用性改进和完全冗余网络。

并行运行的第二个处理器提高了处理模块的可用性。此处理器可能具有较低的性能规格,因此必须采用故障降级的操作模式。对于某些用例,这是可以接受的,例如安全地将车辆移开道路。

架构变体 4

第四种变体(图 9)将区域内 CAN 和处理可用性改进与完全冗余的主干网络相结合。这种布置提高了CAN和处理可用性,从而节省了变体2中的电缆,减少了变体3中的控制器模块数量。

pYYBAGRTHECAfbXUAABj7TG5d48737.png?imageView2/2/w/1000

图 9:使用冗余主干网提高区域内 CAN 和处理器可用性。

车辆网络架构的未来

更高水平的车辆自主性避免了人类参与驾驶过程。在这些更高的级别上,自动驾驶系统必须无法进入运行状态。尽管完全冗余是满足此要求的不切实际的解决方案,但深思熟虑地采用可用性改进的通信和处理功能可以以较低的总体系统成本实现相同的可用性。


车辆网络架构正在转向区域架构,旨在支持更强大的功能,同时最大限度地减轻车辆重量和成本。另一方面,区域化需要仔细设计,以确保安全关键系统(如自动制动)能够达到所需的ASIL。我们已经表明,与传统的车辆网络拓扑相比,区域网络中由于车载网络的贡献而违反安全目标的平均概率显着增加。


关键字:驾驶自动化  自动驾驶 引用地址:驾驶自动化安全经济工程

上一篇:小巧但功能强大的32kHz超低功耗汽车时钟
下一篇:汽车控制器的供电系统硬件设计

推荐阅读最新更新时间:2026-03-24 21:51

自动驾驶汽车通常的自动化等级分为哪些?
自动驾驶‌是指通过人工智能、传感器和其他技术实现车辆在没有人为干预的情况下自主行驶的能力。自动驾驶汽车依靠人工智能、视觉计算、雷达、监控装置和全球定位系统协同合作,使电脑能够在没有任何人类主动操作的情况下,自动安全地操作机动车辆‌12。 自动驾驶汽车通常分为不同的自动化等级,从L0到L5: ‌L0‌:无自动化,车辆完全由驾驶员操控,没有任何自动驾驶辅助功能。 ‌L1‌:驾驶辅助,车辆具备一些基础辅助功能,如定速巡航和车道偏离预警。 ‌L2‌:部分自动化,车辆能同时进行横向和纵向控制,如自适应巡航和车道保持辅助。 ‌L3‌:有条件自动化,在特定条件下车辆可以自动驾驶,但驾驶员需随时准备接管。 ‌L4‌:高度自动化,在限定区域和条件下
[嵌入式]
无人驾驶清洁船已下湖工作,可实现超90%自动化水面清理
据重庆两江新区消息称,西北工业大学自主研发技术产品——无人驾驶清洁船顺利进入两江协同创新区明月湖开始进行湖面清洁工作。 该产品可实现 90%以上的自动化水面清理,进一步助力明月湖生态提升及智能化场景应用。 图源:两江新闻 具体而言,该无人驾驶清洁船聚焦水面维护场景,通过特定水域的高精地图建模,自主定位,自动规划航行路径进行水面清扫,还能自动躲避静态障碍物,并在工作完成后自动返回,保障稳定的清洁效率。 另外,该无人船尺寸高为 2510mm*1580mm*1050mm,工作人员可用 APP 查看电量、速度等,正常控制船只等。 不仅如此,在线系统中,工作人员可远程对该无人驾驶清洁船进行实时监控,清晰地了解该清洁船的
[嵌入式]
无人<font color='red'>驾驶</font>清洁船已下湖工作,可实现超90%<font color='red'>自动化</font>水面清理
奇瑞智能自动化再提速,投2亿重点发展车联网和5G无人驾驶
最近获知,芜湖奇瑞雄狮汽车科技有限公司(简称雄狮科技)的股东发生了改变,由原来的奇瑞汽车股份有限公司变更为奇瑞汽车股份有限公司、奇瑞控股集团有限公司、奇瑞商用车(安徽)有限公司、奇瑞新能源汽车股份有限公司、芜湖奇瑞科技有限公司。而且,雄狮科技已获得由上述公司共同注资的2亿元资金,并公布未来将用于研发以及市场开拓,但将会重点发展车联网和5G无人驾驶,也就是说,奇瑞智能化转型再次提速,志在智能网联化。 雄狮科技对奇瑞的意义 奇瑞汽车董事长尹同跃曾表示:“雄狮科技是奇瑞继汽车、汽车零部件、船舶、金融、商贸、旅游&地产之外的第七大业务板块,代表了奇瑞汽车的未来与出行变革的未来。”奇瑞汽车董事长尹同跃给出如此高的评价,看得出,
[汽车电子]
奇瑞智能<font color='red'>自动化</font>再提速,投2亿重点发展车联网和5G无人<font color='red'>驾驶</font>
网络安全和数据隐私:自动化驾驶面临立法挑战
自动化驾驶技术将为交通系统带来翻天覆地的变革,催生出全新的移动出行方式,并造福环境、就业市场和道路安全。不过,对于这一全新交通技术,如何为其改革现有法律法规?又如何保护其产生的敏感数据呢?     自动化驾驶技术将显著改善道路安全,改变年轻人、老年人和残疾人士的出行方式,并在汽车、技术、电讯和货运行业创造出新的就业机会。尽管我们难以对自动化驾驶技术改善环境的程度给出具体的数字,但可以确定的是,随着自动化公共交通和基础设施的改善,个人交通需求的减少将降低能源消耗,从而有助改善环境。     更为重要的是,从道路安全的角度考虑,自动化驾驶同样也是大势所趋。2015年的统计数据显示,道路交通死亡率居高不下:在欧洲,交通事故死亡人数共计
[嵌入式]
伊莱比特和 NXP 合作推出面向高度自动化驾驶系统的新平台
电子网消息,汽车行业嵌入式联网技术解决方案的领先开发商伊莱比特(EB)与全球最大的汽车半导体供应商恩智浦半导体今日宣布,双方将合作推出一个强大的全新开发平台。新平台集成了恩智浦BlueBox自动驾驶开发平台和伊莱比特EB robinos软件框架,用于开发高度自动化的驾驶系统,使得汽车制造商能够更容易地开发高度自动化的驾驶功能。 在将自动驾驶应用推向市场的过程中,汽车制造商面临着巨大的障碍,有许多问题亟待解决。比如,如何快速可靠地对多个汽车传感器的数据进行路由,如何在公司内部处理复杂的软件开发,如何形成差异化等等。长期合作伙伴伊莱比特和恩智浦在开发新的软硬件综合解决方案时,考虑到了上述难题,因而所开发的新平台能够为汽车生产商带来
[半导体设计/制造]
伊莱比特和恩智浦合作推出面向高度自动化驾驶系统新平台
EB/NXP平台结合了伊莱比特EB robinos软件框架与恩智浦BlueBox自动驾驶开发平台,使汽车制造商能够更轻松地开发自动化驾驶功能。 在6月20日到21日举行的“NXP Connects Silicon Valley”活动中,恩智浦和伊莱比特将展示新平台的自动驾驶和自动泊车能力。 加州圣何塞,2017年6月21日–汽车行业嵌入式联网技术解决方案的领先开发商伊莱比特(EB)与全球最大的汽车半导体供应商恩智浦半导体(纳斯达克代码:NXPI)今日宣布,双方将合作推出一个强大的全新开发平台。新平台集成了恩智浦BlueBox自动驾驶开发平台和伊莱比特EB robinos软件框架,用于开发高度自动化的驾驶系统,使得汽车制造商
[汽车电子]
大陆集团推出中国首个自动化驾驶在线交流平台
科技公司大陆集团在2017年亚洲消费电子展(CES ASIA)上宣布www.2025AD.cn网站正式上线。该网站除了向中国用户分享全球范围内自动化驾驶领域最新的动态之外,还将融入更多中国本土自动化驾驶相关课题,旨在通过打造一个公开、独立的平台,积极推动国内自动化驾驶技术的交流互动。 “大陆集团相信自动化驾驶能否成功实现很大程度上取决于潜在消费者、驾驶员以及社会大众对它的接受程度。自动化驾驶技术的所有使用者包括社会大众和利益相关者都应该有机会了解它的基本理念,以及该技术如何让未来驾乘更安全、更高效、更舒适。2025AD为大家提供了一个机会和平台分享他们的意见、建议、以及对未来自动化驾驶技术发展的期待。通过在早期重视这些讨
[汽车电子]
瑞萨电子与TTTech合作推出自动化驾驶平台
高性能汽车原型ECU,具有用于高效集成自动驾驶功能的软件和工具 半导体解决方案供应商瑞萨电子株式会社(TSE:6723,瑞萨电子)和网络及安全控件供应商TTTech Computertechnik AG(以下简称“TTTech”),今日宣布合作开发出一款高度自动化驾驶平台(HADP)。新型HADP是一款原型电子控制单元(ECU),它为量产车辆提供集成的软件和工具,它能够展示如何在真实的汽车环境中使用瑞萨电子和TTTech的技术进行自动驾驶。HADP可加快Tier 1和OEM的量产步伐。 随着汽车市场的快速发展,到2020年,消费者可实现自动驾驶的梦想。传感器的采集信息日益丰富,其评估和随之产生的行为都需要具有高性能且符合最高安全标
[汽车电子]
小广播
最新嵌入式文章
何立民专栏 单片机及嵌入式宝典

北京航空航天大学教授,20余年来致力于单片机与嵌入式系统推广工作。

厂商技术中心

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

 
机器人开发圈

电子工程世界版权所有 京ICP证060456号 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2026 EEWORLD.com.cn, Inc. All rights reserved