【技术】电源管理系统(PMIC)功能安全设计的分析说明及架构介绍
汽车原始设备制造商(OEM)一直处于移动出行(Mobility)和高级驾驶辅助系统(ADAS)的前沿,在这个快速发展的领域争夺领导地位。随着这些系统的进步,车辆中半导体元件的数量也随之增加,以应对不断增加的新功能。面对车用半导体市场如此快速的增长,瑞萨电子开发了许多车用产品,这其中包括微控制器(MCU),高度集成的片上系统(SoC)处理器,存储器以及电源管理系统(PMIC)。然而,随着行业的发展,问题仍然存在:“我们如何才能在整个行业中标准化这些元件的开发和设计,以便我们能够应对风险并自信地声称该部件在功能上是安全的?”
因此,在ISO 26262的第一版中,汽车行业尝试了开发的标准化,以便将如下所列出的大型系统元件开发时的风险降至最低:
●因某些相关关系的遗漏,或不完整的分析所导致的系统性风险
●设备故障所导致的随机硬件失效。
在过去大约十年的时间里,汽车OEM一直依靠该标准的第5部分(part5)来帮助他们解决硬件故障,以实现业界公认的“安全”设计。瑞萨电子在产品开发中也采用了类似的标准,通过使用失效模式影响诊断分析(FMEDA)以及相关失效分析(DFA)对我们的产品进行分析,并提出解决设计中随机硬件失效的策略。在该标准第5部分的基础上,为了应对汽车系统的复杂性,ISO 26262扩大了其覆盖范围,包括进了专门针对半导体元件的第11部分(part 11)。
为了满足提高功能安全的同时降低成本的这一新需求,除了我们的R-Car片上系统处理器之外,瑞萨还为汽车系统设计人员提供多轨、高功率的电源管理系统(PMIC)。这不仅能够减少元件数量,还能够提供系统开发所需的高性能。
图 1:具有3个输出的基本PMIC
为帮助汽车设计师了解在购买PMIC时需要注意哪些事项,我们将对功能安全设计时所需要的分析进行说明。为了解决在元件层面和系统层面上的相关失效及随机硬件失效问题,瑞萨电子的所有电源产品均采用了类似的架构。这样下次当您发现我们的R-Car套件搭载了瑞萨PMIC时,您就会对自己的选择充满信心。
1.ISO 26262分析方法(ISO 26262 Analysis Tools)
在通读ISO 26262后,我们总结了该规格推荐的3种用于开发符合功能安全的产品的分析方法,具体如下:
●框图;
●失效模式,影响及其诊断分析(FMEDA: Failure Modes Effects and Diagnostics Analysis);
●相关失效分析(DFA: Dependent Failure Analysis)。
这些方法之所以会被推荐,是因为它们能够降低复杂性的同时完成功能安全的设计。瑞萨电子为了解决随机硬件失效的问题,在设计每一款PMIC产品时都采用了这些分析方法。
1.1框图(The Block Diagram)
通读ISO 26262的规格,可以明显感觉到规格制定者重视的一件事:避免不必要的复杂性。并且,该规格给出了一套制作框图的标准:
●对设计进行抽象化,以确保每个区块都有专门的功能,消除不必要的(往往会引起混乱的)混合功能。
●使用概念安全分析(conceptual safety analysis )对运作流程简化,并对具体功能的执行位置进行最优化。
图2显示了此类框图的一个简单示例。
图 2:系统框图示例
1.2失效分析方法(Failure Analysis Tools)
在开始分析之前,我们需要确认规格希望我们在分析中使用的方法。这些方法可帮助我们确认安全机制和其保护对象的相关性(Dependent Failure)以及鲁棒性设计(Robust Design)所允许的故障模式。
●DFA:此分析方法有助于我们对相关失效进行识别。例如,当我们想要找出安全机制和其保护对象的元件之间相关失效时,可以使用此方法。
下面给出几种利用该分析方法进行识别的常见案例:
●VCC:为安全机制供电的电路发生漂移、噪声或故障时,可能会对供电设备产生不利影响。
●温度:温度的升高或降低可能会影响监测精度的同时,降低其控制某些对象的能力。
●DFA:通过识别并减轻相关关系(Dependencies)的方法,使这些影响得到减轻。
●FMEDA:该分析方法在考虑了例如电阻串损坏和漂移等普遍被接受的故障模式的前提下,对功能所受的影响进行分析。同时还可用作失效性模拟器,对ASIL评级的安全范围是否合理的进行确认。
DFA需要识别各个功能之间的相关性,而FMEDA则是一种更为直接的方法。FMEDA的目标是调查功能的层次结构并将预想的故障模式应用于每个元素。此处涵盖的故障最初在ISO 26262的第5部分中引入,然后在第二版的第11部分中进行了扩展。其中包括:
●电阻器故障和元漂移
●内存中的软错误率,以及数字逻辑电路中的固定型故障
●数据传输失败
在概念设计阶段,将这些故障应用于设计,创建机制来解决故障模式,然后分配覆盖范围。
2.瑞萨PMIC架构介绍(Introducing RENESAS PMIC Architecture)
瑞萨电子基于这些分析的结果,定义了产品的主要元素。
●基准电压的生成:这通常包括分配带隙和偏置电压的电路。
●内部电源的生成:为设备的内部元件提供电源的内部电源域。
●开关:这包括提供输入电压切换的预驱动器和驱动器电路。
●PWM控制电路:这包括整个控制回路。
●调节器使能:启用或禁用调节器。
●数字核心:控制上述要素的构成使其可用于不同的应用。
通常,这些系统就是PMIC(电源管理系统)的基本构成要素,如图3所示。
图 3:基本监管架构
结合DFA和FMEDA,我们可以从概念上分析我们的架构,并考虑追加必要的功能和安全机制,以提高对硬件失效方面的鲁棒性。虽然此分析并非详尽,但它将为我们的数据资料提供一些背景信息。
2.1.1内部轨和偏置生成(Internal Rail and Bias Generation)
瑞萨电子在设计产品时,首先会明确各个要素间的偏置关系。例如,为设备周围的电路提供抽头电压的DAC。
我们根据DFA定义了故障模型并总结为以下内容。
●共因失效(CCF: Common Cause Failure):单个故障导致两个独立元件各自发生故障。
图 4:共因失效模型
●级联失效(Cascading Failure):一个元件出现的故障导致另一个元件出现故障。
图 5:级联失效模型
将这两种失效模型与图3结合来看,偏置和VCC使用了同一个生成源,如果出现故障,将会影响电压调节和监测机制。
为了解决这个问题,原始架构被更改的更加独立。
图 6:改进的偏置结构,具有单独的电力供给
图6给出了处理这种相关关系时的一种方法,其中有单独的偏置电路(带隙)和电压DAC来创建各自独立的偏置点。这减少了电路之间的相关性,这也是为什么您会在我们的许多数据表中找到独立的带隙、带隙监测器和VCC监测器的原因。安全要求越严格,解决方案就越复杂。
2.1.2 PWM控制电路和输出开关及驱动器(PWM Control Circuit & Output Switches and Drivers)
在设计反馈回路时,不同的架构决定了不同的性能以及必要的安全机构,因此反馈回路的设计对PMIC尤为重要。具体的失效模式分析示例如下:
●由于被固定在高电平或低电平而导致输出切换的故障:这将导致由于直通短路或将输出直接连接到地或VIN 而导致切换出现无规则性的问题。
●为防止负载变化期间相对于设定值出现的过度变化的控制回路补偿:这里的潜在故障是,控制器的带宽急剧变化可能导致过压或振荡现象的发生。
由于许多故障会导致输出电压偏离其设定值或输出电流超过设备或其负载的安全额定值,因此PMIC需要具有监控输出电流和输出电压的安全机制。这些安全机制通常由比较器或板载模数(A/D)转换器来实现。
接下来,我们将用DFA来分析反馈节点。在反馈路径中,通常有一个电阻分压器网络将输出电压转换为内部参考电平。若该电阻器出现故障,目标设定值会变得不正确,并且影响监测机制的监测能力。
因此我们得出了以下标准:
●设备需要设置两个独立的反馈源,以解决反馈节点与板上另一个引脚或另一个电压短路的相关故障。
●这种独立的反馈源需要一个冗余电阻分压器来解决电阻反馈网络任何部分的短路故障模式。
出于这个原因,您经常会在我们的产品中看到除了反馈引脚之外还有另一个用于监控的引脚。如果是内置反馈电阻,则大多情况下会为了冗余性而设立其他不同的路径。
图 7:基本 DC/DC 调制器
对于最后的两节中,我们的焦点将由控制回路转向监测机制。
2.1.3 监视器和控制(Monitors and Controls)
监视器和使能控制可以说是设备中最重要的电路之一,因为它们对于确保系统功能安全的安全机制的实施至关重要。它们由以下一系列比较器电路组成:
●过流监测。
●上电复位监测。
●输出电压(过压和欠压)监测。
●内部时钟监测。
在进行FMEDA分析时,我们假设比较器输出出现了固定型故障(固定在高位和低位)。在这两个故障中,固定在低位的影响更大,因为在正常操作中会漏掉发生的故障,成为潜在故障。为了提高设备检测出这些低位固定型故障的能力,瑞萨PMIC设置了自检功能(ABIST)。
该过程由图8所示:
图 8:比较器BIST架构示例
数字控制器将输入切换至比较器以生成强制触发,正常运作得到确定后,输入控制再次变为正常模式。
2.1.4 数字内核(Digital Core)
如9所示,数字内核位于模拟部分附近,并且通常分为负责功能安全相关控制的部分和负责稳压器启动和控制的部分。
这种架构通常更适合用于减少DFA分析所发现的相关关系。为了更好地理解数字内核的结构,请参见图9,其中主要功能包括:
●通常由寄存器和一次性可编程(OTP)熔丝构成;
●功能安全相关控制,通常由状态机实现。
●通信,通常搭载I2C或SPI控制器。
图9:模拟和数字分区
在这里,针对一次性可编程(OTP)熔丝阵列和配置寄存器进行数据损坏(Bit Corruption)相关的FMEDA分析后,能够预想到在启动或者运行时将会出现芯片配置错误的故障。为了防止出现此问题,在启动时和设备配置中定期执行循环冗余计算(CRC)。并且将此方法扩展到通信接口。
实现数字部分的安全机制的方法还有很多,除了CRC之外,还有以下列出的安全机制:
●必要的冗余逻辑;
●时钟监测;
●逻辑BIST(LBIST),与ABIST一样,检查数字逻辑是否存在固定型故障。
3 结论
每个新产品的开发,都会由设计团队和安全团队对功能安全机制进行探讨研究,然后由营销团队将这些新产品的特点进行推广和普及。本文中介绍的概念性分析旨在为读者提供一些捷径,以便于了解瑞萨电子是如何设计ASIL级电源管理产品,以及为何我们会在硬件数据表中列出各种“安全”相关功能的原因。
- |
- +1 赞 0
- 收藏
- 评论 0
本文由三年不鸣转载自Renesas,原文标题为:用于为 ADAS 应用开发的电源系统的功能安全开发工具和方法,本站所有转载文章系出于传递更多信息之目的,且明确注明来源,不希望被转载的媒体或个人可与我们联系,我们将立即进行删除处理。
相关推荐
【IC】思瑞浦发布高集成度汽车级PMIC芯片TPU25401!赋能汽车座舱、ADAS高效稳定供电
思瑞浦发布高集成度的汽车级电源管理芯片(PMIC)——TPU25401,专为汽车智能座舱、ADAS等系统中的主控SoC(片上系统芯片)供电,为汽车电子系统的电源管理带来新的选择。
芯洲科技SCT61240Q四通道摄像头模组PMIC荣膺2024汽车行业创新技术奖
近日,经过汽车及芯片行业专家组评审及组委会综合评审三轮激烈紧张的评选,对近300个参评项目进行了综合实力考量,芯洲科技脱颖而出,凭借SCT61240Q四通道摄像头模组PMIC荣膺“维科杯·2024汽车行业创新技术奖”。
微源LPQ65131高集成度PMIC:助力中国神车——五菱星光S闪耀之路
LPQ65131芯片是微源半导体精心研制的一款高集成度PMIC。它对于汽车电子系统而言,意义非凡,如同一个稳定且高效的能量枢纽。其独特的设计赋予了出色的性能,正负压电源集成于内,可输出 ±15V/350mA的较大电流能力,为Vsource稳定地提供VP/VN。同时,对扩展电荷泵架构的支持,让它能为Vgate提供VGH/VGL,为汽车电子电路构建起坚实的架构。
【IC】芯洲科技受邀参加中关村论坛年会,发布极致尺寸的智驾摄像模组PMIC,赋能AI视觉系统
2024中关村论坛年会“高精尖技术产品首发会”全面汇聚创新力量,集中展示了一批国家级最新、最亮、最前沿的创新产品,引爆科技话题。芯洲科技在人工智能与高端芯片专场活动上,发布了年度新品——极致尺寸智驾摄像模组PMIC。
【选型】如何为汽车自动驾驶产品选择一颗合适的PMIC
自动驾驶汽车(Autonomous vehicles;Self-piloting automobile )又称无人驾驶汽车、电脑驾驶汽车、或轮式移动机器人,是一种通过电脑系统实现无人驾驶的智能汽车。在汽车自动驾驶产品中需要使用专用的PMIC来进行电源系统管理,如何为智能驾驶舱产品选择合适的PMIC非常重要,本文将推荐最优性价比的PMIC----ROHM的PMIC BD9571MWF-M。
格瑞普电池专业从事电池和电源管理系统生产和开发,提供广泛的定制电池组服务,满足实际应用需求
在当前的新能源产业中,锂电池组作为关键部件,其性能和质量直接影响到整个电动汽车、储能系统、无人机系统等应用领域的发展。因此,选择一家优秀的锂电池组供应商对于推动相关产业的发展至关重要。本文将从多个方面对锂电池组供应商进行评价,以帮助您找到理想的合作伙伴。
6A提供过压保护功能的车规级反向电池保护负载开关KTS1640/1Q,专为保护汽车系统而设计
Kinetic Technologie作为电源管理解决方案的领导者,推出了符合AEC Q100标准的6A提供过压保护功能的反向电池保护负载开关KTS1640Q、KTS1641Q,可以保护电池电降至-28V电压的条件下不会出现电池反向现象,满足汽车电源管理应用的需求,同时开启汽车应用领域的新纪元。
【应用】国产30V宽电压输入的PMIC TMI7105B用于汽车摄像头,可实现低损耗运行
汽车摄像头是与功能齐全的倒车雷达搭配使用的,装置于汽车尾部,用于辅助汽车安全驾驶。在此系统中,PMIC推荐使用拓尔微TMI7105B,它集成了一个宽输入电压高效同步降压转换器,一个低压1A同步降压转换器,两个600mA低损耗线性稳压器。
【应用】顶尖汽车级数字隔离方案,全面满足五大电动汽车系统应用
Silicon Labs 的新型汽车级隔离产品满足了汽车行业对集成隔离解决方案的需求,从电池管理系统、车载充电器到充电站,Silicon Labs 都能满足您对汽车隔离的需求。
【产品】针对DDR5内存条的PMIC,集成4个降压DC-DC和3个LDO,输入电压高达15V
Renesas的P8900 PMIC是一款电源管理IC(PMIC),专为典型的DDR5 RDIMM、DDR5 LRDIMM和DDR5 NVDIMM应用而设计。PMIC集成了四个降压开关电源和三个LDO稳压器。P8900 PMIC可提供高达15瓦的功率。
Renesas(瑞萨电子)ISL91212A, ISL91212B具有I2C接口的三重/四重输出PMIC数据手册
描述- ISL91212A, ISL91212B Triple/Quad Output PMIC with I2C Interface DATASHEET
型号- ISL91212AEVAL1Z,ISL91212A,LLL1U4R60G435ME22,ISL91212B,ISL91301B,ISL91211A,HMLR25201T,CGB2A1X5R1A105M033BC,ISL91211B,DFE2016E,LLD154R60G435ME01,DFE252012F,ISL91302B,ISL91301A,ISL91212AIIZ-T,C0402C104K8RACTU,XEL4020-561ME,C1608X5R1A226M080AC,C0510X6S0G105M030AC,HTTN2016T,CL05A10MP5NUNC,GRM188R61A106MAAL,ISL91212BEVAL1Z,ISL91212BIIZ-T
【应用】PMIC ISL91212AIIZ给200G QSFP-DD光模块DSP供电,效率高达94.7%降低整个系统功耗
如今200Gbps的方案会采用DSP代替CDR进行信号&时钟分离和恢复,且DSP的供电需要几种电压供电,如一般会有1.1V/4A、0.7V/3.6A、3.3V/1A(该路直接是金手指过来的3.3V提供)几种不同电压同时给DSP供电,而且由于光模块的封装比较小,所以对于电源方案的体积要小,另外电源的效率要高,推荐使用Intersil(Renesas收购)的PMIC ISL91212A。
【经验】瑞萨功能安全PMIC功能安全异常,关闭输出,输出reset后寄存器不恢复出厂OTP的验证方法
CMS系统中瑞萨功能安全PMIC RAA271001功能安全异常时会输出RESET复位系统,此时需要查看PMIC寄存器来确认异常的原因,而如果读取的寄存器无异常时,需先确认寄存器是否能保存异常寄存器状态,本文记录验证方法。
电子商城
现货市场
服务
提供稳态、瞬态、热传导、对流散热、热辐射、热接触、和液冷等热仿真分析,通过FloTHERM软件帮助工程师在产品设计初期创建虚拟模型,对多种系统设计方案进行评估,识别潜在散热风险。
实验室地址: 深圳 提交需求>
使用FloTHERM和Smart CFD软件,提供前期热仿真模拟、结构设计调整建议、中期样品测试和后期生产供应的一站式服务,热仿真技术团队专业指导。
实验室地址: 深圳 提交需求>
登录 | 立即注册
提交评论