功能安全于汽车配电系统

汽车技术的革新体现在方方面面,但主要是受三大趋势的驱动:未来,越来越多的汽车将实现联网,因此,网络安全变得愈发重要; 电动汽车将为减碳做出重要贡献,高功率半导体必不可少; 在自动驾驶的趋势之下,需要更多的复杂器件,为安全相关的应用提供支持。

安全是所有车辆的首要考虑因素,也是提高自动化程度的重要驱动力,从而消除交通事故的主因——对驾驶员的依赖。 多年来,ISO 26262为汽车安全应用中产品需达到的标准设置了业界领先的标准。

利用英飞凌PRO-SILTM器件实现系统可靠性

根据汽车安全完整性等级(ASIL)的要求,车规级元器件必须符合ISO 26262标准。 ISO 26262:2018第8-13条明确说明可将不符合ISO26262标准的元器件集成到汽车安全应用中。 英飞凌PRO-SILTM ISO 26262-ready正是此类产品。

功能安全(FuSa)是可靠的电子产品所不可或缺的一部分,而英飞凌车规级产品的设计旨在为最高级别的自动驾驶提供支持。 为了便于识别针对安全相关系统开发的元器件,英飞凌推出了三个不同的品牌:PRO-SILTM、PRO-SILTM ISO 26262-ready 和 PRO-SILTM ISO 26262-compliant。

英飞凌的车规级产品分类

在英飞凌的产品组合中,有4种产品标识,每种标识代表着符合不同的安全标准。 各级别相互关联,但只有PRO-SILTM ISO 26262-compliant是根据相应的ASIL等级进行分类的。

                                   

图1:英飞凌FuSa相关产品(按不同的安全标准进行分类)

QM产品

QM产品是所有车规级安全产品的基础。 QM产品并没有更进一步分类,但是按照英飞凌标准化的内部研发过程开发的。

所有产品都满足汽车应用的最高质量标准,符合AEC Q10X的要求。 英飞凌车规级产品品质代表着行业超高标准的高可靠性和鲁棒性。


图2:英飞凌NLoZD贯穿整个业务

所有这些产品都贯彻执行了英飞凌零缺陷计划(NLoZD),该计划贯穿整个业务,涵盖了研发、生产、分包商管理和市场销售环节,实现了出色的ppb级(十亿分之一)缺陷率,以及几乎零公里的故障率。

PRO-SILTM产品

英飞凌PRO-SILTM品牌成立于2007年,旨在解决汽车应用对功能安全半导体的需求。现在,PRO-SILTM已经成为英飞凌车规级安全产品的代名词。

PRO-SILTM产品没有更进一步的分类,它们是支持安全用例的QM产品(不符合ISO 26262标准)。英飞凌对其进行了具体评估,供客户在安全相关的应用中使用。英飞凌也提供了进一步的数据,如,故障率/可选的故障分布、数据手册以及应用笔记等支持性文件帮助客户根据ISO 26262:2018第13条第一类的硬件要素,高效地将产品整合到ISO 26262分类的应用中。

PRO-SILTM ISO 26262-ready

PRO-SILTM ISO 26262-ready标识指的是QM产品,根据英飞凌分析和评估体系,可以将他们集成到符合ISO 26262标准的安全应用中,即便这些QM产品并非根据ISO 26262标准而设计或开发。

客户可通过落实ISO 26262:2018第8-13条和第8-14条中的要求,确保器件的功能行为满足该应用级别所对应的安全要求。 PRO-SILTM ISO 26262-ready器件普遍支持ISO 26262:2018第8-13条第二类所规定的硬件评估。

PRO-SILTM ISO 26262-ready器件随附安全应用说明(SAN),旨在协助客户完成整个评估流程,可帮助客户明显减少工作量。

PRO-SILTM ISO 26262-ready产品在功能安全应用的评估过程可细分为不同的阶段(见图3)。


图3: 对PRO-SILTM ISO 26262-ready产品进行第8-13条硬件评估流程图(示例)

首先,客户要满足相关应用的先决条件,英飞凌的产品功能符合安全应用说明,然后,针对实现细节和具体的故障率(FIT),对应用器件的相关功能进行评估。

安全应用说明提供了器件分析的详细信息,客户可以在设备失效模式中,在一定的应用环境条件下,实施应力测试。最后,客户可在安全应用说明的帮助下,编制系统级安全评估报告(应用安全案例)。

PRO-SILTM ISO 26262-compliant

PRO-SILTM ISO 26262-compliant器件符合ISO26262系列汽车功能安全标准中,对所有半导体的相关要求。

PRO-SILTM ISO 26262-compliant器件随附安全手册,该手册包含了所有与安全相关的技术细节,确保将器件正确集成到安全应用。 与英飞凌达成一致后,产品可随附《失效模式、影响及其诊断分析(FMEDA)》(可选)。

英飞凌建立了一套详尽而又成熟可靠的产品开发流程结合相关行业标准,确保为汽车制造商和消费者提供可靠的产品。

英飞凌车规级产品的开发与生产过程获得了IATF 16949认证和 ISO 26262的认证。 英飞凌技术支持团队协助客户集成英飞凌车规级产品,并确保产品在整个生命周期内都符合ISO 26262标准。 自动驾驶能否普及与驾驶员的信任密切相关,英飞凌满足功能安全要求的解决方案,以及高质量的产品可以满足当下和未来对可靠系统的需求。

汽车配电系统(PDS)和PRO-SILTM ISO 

26262-ready

汽车配电系统设计的一个重要趋势,就是使用半导体元器件代替机械和机电器件,例如,保险丝和继电器。 英飞凌PRO-SILTM ISO 26262-ready智能功率器件就可以支持这一趋势所带来的功能安全要求。

这种趋势的主要驱动力是降低功率损耗、采用更复杂的控制方案进行PWM操作、采用先进的诊断和安全概念,以及实现分散式配电架构,以简化线束复杂性。 与基于继电器的系统(通常需要线圈驱动器、保险丝、继电器线圈和继电器触点)相比,半导体以更小的尺寸,提供了更高的电流密度,并且可将功率损耗降低到七分之一。


图4: 与机电设备相比,半导体显著降低了功率损耗

英飞凌提供了最全面的智能功率器件产品组合,助力客户安全地实现这一重大转型。


图 5:英飞凌拥有最全面的智能功率器件产品组合

替换保险丝和继电器的优势明显,如上所述,车辆向更高自动化转型,正在推动电源架构的变革,并进一步要求取消保险丝和继电器。

这方面的核心是自动驾驶辅助系统(ADAS)和自动驾驶(AD)技术。 这些系统的传感器、计算和执行器必须完全可靠,它们所依赖的配电系统也必须如此。

PDA所需的可靠性级别与车辆系统的SAE级别有关,特别是在系统故障(包括PDA故障)时,将驾驶员视为“后备”的级别。 随着自动驾驶水平的提高,对驾驶员这个“后备”的依赖也在降低。 在低SAE自动驾驶级别(例如,1-2级)下,通常,仅需确保系统在组件失效的情况下,进入安全状态即可——这被称为失效安全架构。 随着自动驾驶水平的提高(例如,SAE 2+级),关键系统操作(包括PDA)即使在组件失效的情况下,也必须保持运行——这被称为失效运行(FO)系统。 一旦达到SAE 4-5级,车辆系统在所有条件下都必须保持运行——假设不存在驾驶员“后备”。 这意味着:系统即使在第一次失效后也能可靠运行,这也称作高可用性。

各种ASIL级别所需的FO PDS关键要素如下图所示。


图 6:更高级别的自动化需要故障操作 PDA

安全元件(SE)功能的主要特点包括容性充电、电线保护和快速失效隔离。 其中,快速失效隔离是确保整个系统不受干扰的关键,而且需要符合ISO 16750-2标准和相关的OEM规范; 电线保护则要求使用可复位保护,来替代保险丝,该保护在所有操作模式下都可以使用,并且不依赖微控制器的支持。

用于PDS设计的英飞凌产品

英飞凌PRO-SILTM产品组合包含一系列非常适合用于 FO PDA 设计的器件。 在替换继电器和保险丝方面,PROFET™系列提供了一系列扩展性很高的电源开关IC,主要分为两个系列:

  • Power PROFETTM:英飞凌智能高边开关系列,额定电流高达40A。 该系列产品旨在用于驱动需要高能量和具有挑战性电流曲线的高电流,例如启动时的直流电机浪涌电流。


图 7:英飞凌 PROFETTM+2的产品

  • PROFETTM+2:最新的智能高边开关系列,额定电流高达约30 A,分为单通道、双通道和四通道器件,具有最先进的诊断和保护功能。 PROFETTM+2系列具有出色的能效、更低的电流消耗、最先进的电流感应精度、标杆性低电压启动能力,以及优化的EMC性能,以加快开关速度。

    PROFETTM+2 系列还包括高温Grade 0认证型号,适合在更高的环境温度下运行,并为延长寿命的任务配置文件带来助益。 这些器件的认证超出了AEC-Q100要求,以确保能够轻松满足或超过OEM的标准。 

微控制器功能由32位TRAVEOTM II微控制器提供。 该器件基于车规级ARM®技术,具备最先进的性能和安全性。 TRAVEOTM II CYT4BF提供高达1500 DMIPS的增强版性能和一个运行速度高达350 MHz的高性能CPU。 根据模块的复杂性要求和安全要求,英飞凌同样提供具有ASIL-D能力和更高DMIPS等级的AURIXTM微控制器。

                                                                                           

图8:典型的配电模块框图

为了实现更高的集成度,英飞凌的系统基础芯片(SBC)在一个器件中,集成了通信和电源,非常建议用于配电模块应用。 OPTIREG™ SBC系列包含一个电源、具有诊断反馈和监控功能的状态机,以及专用的低静态电流。 这些SBC均提供LIN、CAN和/或CAN-FD通信接口。

SBC产品组合可用于实现许多汽车专用的电源产品功能,例如复位、监控和预警,几乎可以助力解决配电模块应用中的所有设计挑战。 其中,英飞凌Lite SBC提供了外形更小、成本更低的解决方案; Mid-Range + SBC系列可以在需要时,提供额外的接口; 如果是更高功率的应用,那么可以将DCDC+ SBC与开关模式电源一起使用,而非LDO。

总结

现在,汽车所采用的技术通过ADAS,提供了前所未有的驾驶辅助功能,并且正在迅速向全自动驾驶发展,并最终覆盖所有驾驶条件。 随着驾驶员和乘客越来越依赖车辆系统,其安全问题正受到前所未有的关注。

大多汽车安全都是基于汽车功能安全标准ISO26262构建的。 为了满足该标准的要求,汽车需要遵循更为严格的过程,而且最好采用PRO-SILTM ISO 26262-compliant器件,以减轻设计方/集成商/客户的工作负担。


请扫描二维码关注英飞凌微信

★博文内容参考自 网站,与平台无关,如有违法或侵权,请与网站管理员联系。

★博文作者未开放评论功能

参考来源

: https://mp.weixin.qq.com/s/nGNODLo2f9DD6LDjCgUVow