DE102023201504A1 - Device for supplying energy to a safety-relevant consumer in a motor vehicle - Google Patents
Device for supplying energy to a safety-relevant consumer in a motor vehicle Download PDFInfo
- Publication number
- DE102023201504A1 DE102023201504A1 DE102023201504.8A DE102023201504A DE102023201504A1 DE 102023201504 A1 DE102023201504 A1 DE 102023201504A1 DE 102023201504 A DE102023201504 A DE 102023201504A DE 102023201504 A1 DE102023201504 A1 DE 102023201504A1
- Authority
- DE
- Germany
- Prior art keywords
- safety
- measuring
- switch
- limit value
- comparator
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
- 238000012806 monitoring device Methods 0.000 claims abstract description 31
- 238000012544 monitoring process Methods 0.000 claims abstract description 15
- 230000001939 inductive effect Effects 0.000 claims description 5
- 230000003068 static effect Effects 0.000 claims description 2
- 238000005259 measurement Methods 0.000 description 24
- 238000004146 energy storage Methods 0.000 description 14
- 238000001514 detection method Methods 0.000 description 9
- 238000011161 development Methods 0.000 description 9
- 230000018109 developmental process Effects 0.000 description 9
- 238000000034 method Methods 0.000 description 8
- 230000008859 change Effects 0.000 description 7
- 230000006870 function Effects 0.000 description 7
- 230000000694 effects Effects 0.000 description 6
- 238000011156 evaluation Methods 0.000 description 6
- 238000013461 design Methods 0.000 description 4
- 230000036961 partial effect Effects 0.000 description 4
- 238000003745 diagnosis Methods 0.000 description 3
- 230000005669 field effect Effects 0.000 description 3
- 238000012423 maintenance Methods 0.000 description 3
- 238000000926 separation method Methods 0.000 description 3
- 238000006243 chemical reaction Methods 0.000 description 2
- 230000008878 coupling Effects 0.000 description 2
- 238000010168 coupling process Methods 0.000 description 2
- 238000005859 coupling reaction Methods 0.000 description 2
- 238000010586 diagram Methods 0.000 description 2
- 230000008569 process Effects 0.000 description 2
- 239000004065 semiconductor Substances 0.000 description 2
- 230000001960 triggered effect Effects 0.000 description 2
- 238000012795 verification Methods 0.000 description 2
- BUHVIAUBTBOHAG-FOYDDCNASA-N (2r,3r,4s,5r)-2-[6-[[2-(3,5-dimethoxyphenyl)-2-(2-methylphenyl)ethyl]amino]purin-9-yl]-5-(hydroxymethyl)oxolane-3,4-diol Chemical compound COC1=CC(OC)=CC(C(CNC=2C=3N=CN(C=3N=CN=2)[C@H]2[C@@H]([C@H](O)[C@@H](CO)O2)O)C=2C(=CC=CC=2)C)=C1 BUHVIAUBTBOHAG-FOYDDCNASA-N 0.000 description 1
- 238000004378 air conditioning Methods 0.000 description 1
- 239000003990 capacitor Substances 0.000 description 1
- 230000000593 degrading effect Effects 0.000 description 1
- 230000001419 dependent effect Effects 0.000 description 1
- 230000008030 elimination Effects 0.000 description 1
- 238000003379 elimination reaction Methods 0.000 description 1
- 239000000446 fuel Substances 0.000 description 1
- 238000002955 isolation Methods 0.000 description 1
- 230000000670 limiting effect Effects 0.000 description 1
- 230000007257 malfunction Effects 0.000 description 1
- 230000007246 mechanism Effects 0.000 description 1
- 230000001681 protective effect Effects 0.000 description 1
- 230000002829 reductive effect Effects 0.000 description 1
- 239000003507 refrigerant Substances 0.000 description 1
- 238000012360 testing method Methods 0.000 description 1
- 238000012546 transfer Methods 0.000 description 1
Images
Classifications
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60R—VEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
- B60R16/00—Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for
- B60R16/02—Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements
- B60R16/03—Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements for supply of electrical power to vehicle subsystems or for
-
- H—ELECTRICITY
- H02—GENERATION; CONVERSION OR DISTRIBUTION OF ELECTRIC POWER
- H02H—EMERGENCY PROTECTIVE CIRCUIT ARRANGEMENTS
- H02H3/00—Emergency protective circuit arrangements for automatic disconnection directly responsive to an undesired change from normal electric working condition with or without subsequent reconnection ; integrated protection
- H02H3/08—Emergency protective circuit arrangements for automatic disconnection directly responsive to an undesired change from normal electric working condition with or without subsequent reconnection ; integrated protection responsive to excess current
- H02H3/087—Emergency protective circuit arrangements for automatic disconnection directly responsive to an undesired change from normal electric working condition with or without subsequent reconnection ; integrated protection responsive to excess current for dc applications
-
- H—ELECTRICITY
- H02—GENERATION; CONVERSION OR DISTRIBUTION OF ELECTRIC POWER
- H02J—CIRCUIT ARRANGEMENTS OR SYSTEMS FOR SUPPLYING OR DISTRIBUTING ELECTRIC POWER; SYSTEMS FOR STORING ELECTRIC ENERGY
- H02J1/00—Circuit arrangements for dc mains or dc distribution networks
- H02J1/06—Two-wire systems
-
- H—ELECTRICITY
- H02—GENERATION; CONVERSION OR DISTRIBUTION OF ELECTRIC POWER
- H02J—CIRCUIT ARRANGEMENTS OR SYSTEMS FOR SUPPLYING OR DISTRIBUTING ELECTRIC POWER; SYSTEMS FOR STORING ELECTRIC ENERGY
- H02J7/00—Circuit arrangements for charging or depolarising batteries or for supplying loads from batteries
- H02J7/0029—Circuit arrangements for charging or depolarising batteries or for supplying loads from batteries with safety or protection devices or circuits
- H02J7/00304—Overcurrent protection
-
- H—ELECTRICITY
- H02—GENERATION; CONVERSION OR DISTRIBUTION OF ELECTRIC POWER
- H02H—EMERGENCY PROTECTIVE CIRCUIT ARRANGEMENTS
- H02H1/00—Details of emergency protective circuit arrangements
- H02H1/0007—Details of emergency protective circuit arrangements concerning the detecting means
-
- H—ELECTRICITY
- H02—GENERATION; CONVERSION OR DISTRIBUTION OF ELECTRIC POWER
- H02J—CIRCUIT ARRANGEMENTS OR SYSTEMS FOR SUPPLYING OR DISTRIBUTING ELECTRIC POWER; SYSTEMS FOR STORING ELECTRIC ENERGY
- H02J2310/00—The network for supplying or distributing electric power characterised by its spatial reach or by the load
- H02J2310/40—The network being an on-board power network, i.e. within a vehicle
- H02J2310/46—The network being an on-board power network, i.e. within a vehicle for ICE-powered road vehicles
Landscapes
- Engineering & Computer Science (AREA)
- Power Engineering (AREA)
- Mechanical Engineering (AREA)
- Measurement Of Current Or Voltage (AREA)
- Safety Devices In Control Systems (AREA)
Abstract
Die Erfindung betrifft eine Vorrichtung zur Energieversorgung eines sicherheitsrelevanten Verbrauchers in einem Kraftfahrzeug, wobei zumindest ein Schalter (61, 62, 63) in einem Versorgungspfad (64) zur Versorgung des sicherheitsrelevanten Verbrauchers (16) vorgesehen ist, umfassend zumindest eine erste Überwachungseinrichtung (140) zur Überwachung zumindest des Versorgungspfads (64) für den sicherheitsrelevanten Verbraucher (66), umfassend eine weitere, von der ersten Überwachungseinrichtung (140) unabhängige weitere Überwachungseinrichtung (142) zur Überwachung zumindest des Versorgungspfads (64) und/oder eines weiteren Versorgungspfads (64) für den sicherheitsrelevanten Verbraucher (66), wobei die Überwachungseinrichtungen (140, 142) unabhängig voneinander zumindest jeweils eine elektrische Kenngröße des Versorgungspfads (64) und/oder des weiteren Versorgungspfads (64) auf einen Fehlerfall überwachen und jeweils mit einem Grenzwert (84, 130) vergleichen, wobei eine Plausibilisierung vorgesehen ist, um ein Abschaltsignal (114,116) für den Schalter (61, 62, 63) zu erzeugen, wenn beide Ausgangssignale (92, 108) der Überwachungseinrichtungen (140, 142) auf ein Erreichen des jeweiligen Grenzwerts (84,130) und damit auf einen Fehlerfall schließen lassen, wobei die Überwachungseinrichtungen (140,142) jeweils zumindest einen Messverstärker (78,124) zur Erfassung der jeweiligen Kenngröße, jeweils zumindest einen Komparator (82,128), dem eine Ausgangsgröße des jeweiligen Messverstärkers (78, 124) zugeführt ist, und jeweils ein Speicherelement (88,134), dem jeweils eine Ausgangsgröße des Komparators (82,128) zugeführt ist, umfassen.The invention relates to a device for supplying energy to a safety-relevant consumer in a motor vehicle, wherein at least one switch (61, 62, 63) is provided in a supply path (64) for supplying the safety-relevant consumer (16), comprising at least one first monitoring device (140) for monitoring at least the supply path (64) for the safety-relevant consumer (66), comprising a further monitoring device (142) independent of the first monitoring device (140) for monitoring at least the supply path (64) and/or a further supply path (64) for the safety-relevant consumer (66), wherein the monitoring devices (140, 142) independently monitor at least one electrical characteristic of the supply path (64) and/or the further supply path (64) for a fault and compare each with a limit value (84, 130), wherein a plausibility check is provided in order to generate a shutdown signal (114,116) for the switch (61, 62, 63) when both output signals (92, 108) of the monitoring devices (140, 142) indicate that the respective limit value (84,130) has been reached and thus that an error has occurred, wherein the monitoring devices (140,142) each comprise at least one measuring amplifier (78,124) for detecting the respective characteristic variable, at least one comparator (82,128) to which an output variable of the respective measuring amplifier (78, 124) is fed, and a storage element (88,134) to which an output variable of the comparator (82,128) is fed.
Description
Die Erfindung betrifft eine Vorrichtung zur Energieversorgung eines sicherheitsrelevanten Verbrauchers in einem Kraftfahrzeug nach der Gattung des unabhängigen Anspruchs.The invention relates to a device for supplying energy to a safety-relevant consumer in a motor vehicle according to the preamble of the independent claim.
Stand der TechnikState of the art
Aus der
Aus der
Der Erfindung liegt die Aufgabe zugrunde, eine Vorrichtung anzugeben, die die Zuverlässigkeit einer Energieversorgung bei einfachem Aufbau weiter erhöht. Die Aufgabe wird gelöst durch die Merkmale des unabhängigen Anspruchs.The invention is based on the object of specifying a device which further increases the reliability of a power supply with a simple structure. The object is achieved by the features of the independent claim.
Offenbarung der ErfindungDisclosure of the invention
Dadurch, dass die Überwachungseinrichtungen jeweils zumindest einen Messverstärker zur Erfassung der jeweiligen Kenngröße, jeweils zumindest einen Komparator, dem eine Ausgangsgröße des jeweiligen Messverstärker zugeführt ist, und jeweils ein Speicherelement, dem jeweils eine Ausgangsgröße des Komparators zugeführt ist, umfassen, kann auf einfache Art und Weise eine redundante Betriebsführung erreicht werden. Sicherheitsrelevante Verbraucher werden nur dann abgeschaltet, wenn es übergeordnete Sicherheitsziele erfordern beispielsweise aus Gründen des Komponentenschutzes oder Leitungsschutzes. Dadurch wird bei Einhaltung des Sicherheitsziels eine sichere Versorgung gegenüber Einfachfehlern realisiert. Ein Einfachfehler in einem Schalter führt nicht zum sofortigen Abschalten des Versorgungspfads bzw. des Verbrauchers. Dies führt zu niedrigen Gesamtkosten bei gleicher Zuverlässigkeit bzw. Sicherheitsstufe.Because the monitoring devices each comprise at least one measuring amplifier for recording the respective characteristic value, at least one comparator to which an output value of the respective measuring amplifier is fed, and a storage element to which an output value of the comparator is fed, redundant operation can be achieved in a simple manner. Safety-relevant consumers are only switched off if higher-level safety objectives require it, for example for reasons of component protection or line protection. This means that a safe supply is achieved against single faults while maintaining the safety objective. A single fault in a switch does not lead to the immediate shutdown of the supply path or the consumer. This leads to low overall costs with the same reliability and safety level.
In einer zweckmäßigen Weiterbildung sind zumindest zwei oder drei parallel verschaltete Schalter zur Versorgung und Absicherung des sicherheitsrelevanten Verbrauchers vorgesehen. Damit lässt sich durch eine mögliche redundante Versorgung die Versorgungssicherheit des sicherheitsrelevanten Verbrauchers weiter erhöhen.In a practical further development, at least two or three switches connected in parallel are provided for supplying and protecting the safety-relevant consumer. This allows the supply reliability of the safety-relevant consumer to be further increased through a possible redundant supply.
In einer zweckmäßigen Weiterbildung ist zumindest ein Messmittel, insbesondere ein Messwiderstand oder ein induktives Messmittel, vorzugsweise zwei oder drei parallel zueinander verschaltet Messmittel wie Messwiderstände, in Reihe zu dem Schalter und/oder in Reihe von zumindest zwei oder drei parallelverschalteten Schaltern vorgesehen. Damit lässt sich ein redundantes Messkonzept realisieren. Das Vorsehen zumindest zweier, ggf. auch dreier Schalter stellt weiterhin auch bei einem ungewollten Abschalten zumindest eines Schalters die Versorgungssicherheit insbesondere eines sicherheitsrelevanten Verbrauchers sicher. In an expedient development, at least one measuring device, in particular a measuring resistor or an inductive measuring device, preferably two or three measuring devices such as measuring resistors connected in parallel, is provided in series with the switch and/or in series with at least two or three switches connected in parallel. This makes it possible to implement a redundant measuring concept. The provision of at least two, possibly even three switches also ensures the security of supply, in particular of a safety-relevant consumer, even if at least one switch is accidentally switched off.
Statt eines Messwiderstand lassen sich auch andere Strommessverfahren wie beispielsweise induktive Messverfahren verwenden.Instead of a measuring resistor, other current measuring methods such as inductive measuring methods can also be used.
In einer zweckmäßigen Weiterbildung wird die Potentialdifferenz am Messwiderstand und/oder am Schalter dem Messverstärker, insbesondere über zumindest einen Widerstand, zugeführt. Damit lässt sich insbesondere die Einfachfehlersicherheit erreichen.In an expedient further development, the potential difference at the measuring resistor and/or at the switch is fed to the measuring amplifier, in particular via at least one resistor. This makes it possible to achieve single-fault safety in particular.
In einer zweckmäßigen Weiterbildung ist vorgesehen, dass die Potenzialdifferenzen an zumindest zwei Messwiderständen jeweils den Meßverstärker zugeführt sind und/oder dass die Potenzialdifferenzen an zumindest eine Messwiderstand und an zumindest einem Schalter jeweils dem Messverstärker zugeführt sind und/oder dass die Potenzialdifferenzen an zumindest zwei Schaltern jeweils die Meßverstärker zugeführt sind. Damit lässt sich eine redundante Überwachung für unterschiedliche Schaltungsauslegungen durchführen. Die Sicherheit kann weiter erhöht werden.In an expedient further development, it is provided that the potential differences at at least two measuring resistors are each fed to the measuring amplifier and/or that the potential differences at at least one measuring resistor and at least one switch are each fed to the measuring amplifier and/or that the potential differences at at least two switches are each fed to the measuring amplifier. This allows redundant monitoring to be carried out for different circuit designs. Safety can be further increased.
In einer zweckmäßigen Weiterbildung wird dem Komparator ein Grenzwert zugeführt. Besonders bevorzugt handelt es sich um einen konstanten bzw. statischen und/oder um einen dynamisch einstellbaren Grenzwert. Der konstante Grenzwert kann entweder diskret (also beispielsweise mittels Spannungsteiler) oder von einem anderen Mikrocontroller vorgegeben werden. Der konstante Grenzwert stellt eine Rückfallebene im Fehlerfall des dynamischen Grenzwerts (beispielsweise Auswahl des Mikrocontrollers) dar. Der dynamische Grenzwert wird von einem Mikrocontroller vorgegeben, der bevorzugt nicht abgesichert sein kann. Mit dem dynamischen Grenzwert lässt sich eine einfache Anpassung an die jeweilige Betriebssituation vornehmen.In a practical further development, a limit value is fed to the comparator. This is particularly preferably a constant or static and/or a dynamically adjustable limit value. The constant limit value can be set either discretely (for example by means of a voltage divider) or by another microcontroller. The constant limit value represents a fallback level in the event of a fault in the dynamic dynamic limit value (for example, selection of the microcontroller). The dynamic limit value is set by a microcontroller, which preferably cannot be secured. The dynamic limit value can be used to easily adapt to the respective operating situation.
In einer zweckmäßigen Weiterbildung sind zumindest zwei zueinander unabhängige Versorgungen vorgesehen, wobei der eine Komparator und/oder der Messverstärker der einen Versorgung, der weitere Komparator und/oder der weitere Messverstärker von der weiteren Versorgung versorgt wird. Damit führen Fehler in der Spannungsversorgung nicht zum kompletten Ausfall der gesamten Überwachungseinrichtungen, wodurch keine Abschaltung getriggert wird und weiterhin eine betriebsbedingte Trennung möglich ist.In an expedient further development, at least two independent supplies are provided, with one comparator and/or the measuring amplifier being supplied by one supply, and the other comparator and/or the other measuring amplifier being supplied by the other supply. This means that errors in the power supply do not lead to the complete failure of the entire monitoring equipment, which means that no shutdown is triggered and operational separation is still possible.
In einer zweckmäßigen Weiterbildung werden die Ausgangssignale der Speicherelemente einer logischen Verknüpfung, insbesondere ein Und-Gatter, zur Plausibilisierung bzw. Verifikation zugeführt. Damit kann eine besonders einfache Realisierung der Plausibilisierung bzw. Verifikation durchgeführt werden.In an expedient further development, the output signals of the memory elements are fed to a logical connection, in particular an AND gate, for plausibility check or verification. This allows a particularly simple implementation of the plausibility check or verification.
In einer zweckmäßigen Weiterbildung sind zumindest zwei voneinander unabhängige Steuereinrichtungen bzw. Logikeinheiten zur Erzeugung eines Steuersignals für den oder die Treiber vorgesehen. Damit wird die Ausfallsicherheit gegenüber Einfachfehlern weiter erhöht.In an expedient further development, at least two independent control devices or logic units are provided for generating a control signal for the driver(s). This further increases the reliability against single errors.
Weitere zweckmäßige Weiterbildungen ergeben sich aus weiteren abhängigen Ansprüchen und aus der Beschreibung.Further useful developments arise from further dependent claims and from the description.
Kurze Beschreibung der ZeichnungShort description of the drawing
Es zeigen
- die
1 beispielhaft ein Ausführungsbeispiel des Leistungsverteilers, der zwei Teilbordnetze miteinander verbindet, -
2 ein Blockschaltbild einer fehlersicheren Energieversorgung eines Ausgangs für einen insbesondere sicherheitsrelevanten Verbraucher, -
3 ein erstes Ausführungsbeispiel für eine redundante einfachfehlersichere Strommessung und eine Latentfehlererkennung des Schalters, -
4 ein zweites Ausführungsbeispiel für eine einfachfehlersichere Strommessung, -
5 ein drittes Ausführungsbeispiel für eine einfachfehlersichere Strommessung, -
6 ein der Variante nach2 ähnliches Ausführungsbeispiel einer einfachfehlersicheren Strommessung, -
7 ein detailierteres Ausführungsbeispiel einer einfachfehlersicheren Strommessung sowie -
8 eine schematische Darstellung der redundanten Betriebsführung.
- the
1 an example of an embodiment of the power distributor that connects two sub-board networks, -
2 a block diagram of a fail-safe power supply of an output for a particularly safety-relevant consumer, -
3 a first embodiment of a redundant single-fault-safe current measurement and a latent error detection of the switch, -
4 a second embodiment for a single-fault-safe current measurement, -
5 a third embodiment for a single-fault-safe current measurement, -
6 a variant according to2 similar embodiment of a single-fault-safe current measurement, -
7 a more detailed example of a single-fault-safe current measurement and -
8 a schematic representation of the redundant operational management.
Ausführungsform der ErfindungEmbodiment of the invention
Die Erfindung ist anhand eines Ausführungsbeispiels schematisch dargestellt und wird nachfolgend unter Bezugnahme auf die Zeichnung ausführlich beschrieben.The invention is illustrated schematically using an embodiment and is described in detail below with reference to the drawing.
Die
An einem Anschluss (Klemme KL30_1) des Leistungsverteilers 18 ist der Energiespeicher 12 angeschlossen. Der Sensor 14 ist in der Lage, eine elektrische Kenngröße wie beispielsweise eine Spannung Ub am Energiespeicher 12 und/oder einen Strom Ib durch den Energiespeicher 12 und/oder eine Temperatur Tb des Energiespeichers 12 zu erfassen. Der Sensor 14 kann aus den ermittelten elektrischen Kenngrößen Ub, Ib, Tb beispielsweise den Ladezustand SOC des Energiespeichers 12 oder weitere Kenngrößen des Energiespeichers 12 ermitteln. An dem weiteren Anschluss (KL 30_1) des Leistungsverteilers 18, an dem auch der Energiespeicher 12 angeschlossen ist, kann optional auch ein weiterer Versorgungszweig für zumindest einen weiteren Verbraucher 25 vorgesehen sein. Der Verbraucher 25 wird beispielhaft über eine Schmelzsicherung 23 abgesichert. Es können noch weitere Verbraucher 25 vorgesehen sein, die ebenfalls über Schmelzsicherungen 23 abgesichert werden können. Bei diesen Verbrauchern 25 handelt es sich um solche, die auch bei Auftrennen bzw. Öffnen des Schaltmittels 19 im Leistungsverteiler 18 noch von dem Energiespeicher 12 mit Energie versorgt werden sollen, vorzugsweise solche sicherheitskritische Verbraucher 25, die kritisch sind hinsichtlich Störungen im Bezug auf die Versorgungssicherheit oder als QM eingestufte Verbraucher, welche bestimmte Anforderungen nach einem Unfall erfüllen müssen. Somit ist an dem Anschluss KL 30 _1 ein (optionaler) sicherheitsrelevanter bzw. sicherheitskritischer Bordnetzpfad bzw. Teilbordnetz 11 angeschlossen.The
Der Leistungsverteiler 18 kann in der Lage sein, entsprechende Kenngrößen wie Spannung Uv, Strom Iv der Verbraucher 16 zu ermitteln. Der Leistungsverteiler 18 kann entsprechende Kenngrößen des Energiespeichers 12 wie Spannung Ub und/oder Strom Ib und/oder Temperatur Tb ermitteln. Hierzu könnte der Leistungsverteiler 18 die entsprechende Sensorik enthalten bzw. empfängt die Daten von dem Sensor 14. Ebenfalls besitzt der Leistungsverteiler 18 entsprechende Auswertemittel 21 wie beispielsweise einen Mikrocontroller 21, erfasste Größen zu speichern bzw. auszuwerten. Das Auswertemittel 21 dient zur Ermittlung kritischer Zustände insbesondere des sicherheitsrelevanten Teilbordnetzes 11 wie beispielsweise Erkennung eines Überstroms und/oder einer Unter-oder Überspannung am Teilbordnetz 11 für den sicherheitsrelevanten Verbraucher 16, 25. Hierzu werden entsprechende Kenngrößen erfasst und mit geeigneten Schwellwerten verglichen. Als Auswertemittel 21 kommt beispielsweise ein Mikrocontroller zum Einsatz. Der Mikrocontroller bzw. das Auswertemittel 21 ist darüber hinaus in der Lage, entsprechende Schaltereinheiten 15 wie nachfolgend näher beschrieben anzusteuern. Eine Schalteinheit 15 versorgt über einen Ausgang 66 den daran angeschlossenen sicherheitsrelevanten Verbraucher 16 mit über eine Verteilstelle, zum Beispiel Stromschiene 60 bzw. Backbone, bereitgestellte Energie bzw. der Versorgungsspannung U1. Beispielhaft sind drei Schalteinheiten 15 vorgesehen, die jeweils die entsprechenden sicherheitsrelevanten Verbraucher 16 über die Ausgänge 66 mit Energie versorgen.The
Optional kann in dem Leistungsverteiler 18 ein Trennschalter 19 zwischen Klemme KL30_0 und Klemme KL30_1 angeordnet sein. Über den optionalen Trennschalter 19 kann eine entsprechende Trenn- bzw. Koppelfunktion insbesondere der beiden Bordnetzzweige (Teilbordnetz 10 für nicht sicherheitsrelevante Verbraucher 17 an Anschluss KL 30_0; weiteres Teilbordnetz 11 für sicherheitsrelevante Verbraucher 16, 25) realisiert werden. Dies dient insbesondere als Sicherungsfunktion, um die Auswirkungen von kritischen Zuständen wie Über- oder Unterspannungen und/oder Überströmen und/oder thermische Überlastung zu unterbinden. Im Fehlerfall können die beiden Teilbordnetze 10, 11 durch den Leistungsverteiler 18 voneinander getrennt werden durch Öffnen des Trennschalters 19. Der Trennschalter 19 könnte parallelverschaltete Schaltmittel für eine fehlersichere Versorgung umfassen. Die nachfolgend näher beschriebene redundante Überwachung bzw. Ansteuerung könnte auch für den Trennschalter 19 zum Einsatz kommen.Optionally, a
Das Bordnetz 13 weist ein gegenüber einem optional vorgesehenen Hochvolt-Bordnetz 20 niedrigeres Spannungsniveau U1 auf, beispielsweise kann es sich um ein 14 V-Bordnetz handeln. Zwischen dem Bordnetz 13 und dem Hochvolt-Bordnetz 20 ist ein Gleichspannungswandler 22 angeordnet. Das Hochvolt-Bordnetz 20 umfasst beispielhaft einen Energiespeicher 24, beispielsweise eine Hochvolt-Batterie, eventuell mit integriertem Batteriemanagementsystem, exemplarisch gezeigt eine Last 26, beispielsweise ein Komfortverbraucher wie eine mit erhöhtem Spannungsniveau versorgte Klimaanlage bzw. Kältemittelverdichter etc. sowie eine Elektromaschine 28. Als Hochvolt wird in diesem Zusammenhang ein Spannungsniveau U2 verstanden, welches höher ist als das Spannungsniveau U1 des Basisbordnetzes 13. So könnte es sich beispielsweise um ein 48-Volt-Bordnetz handeln. Alternativ könnte es sich gerade bei Fahrzeugen mit Elektroantrieb um noch höhere Spannungsniveaus, zum Beispiel 400 V oder 800 V, handeln. Alternativ könnte das Hochvolt-Bordnetz 20 ganz entfallen.The on-
Beispielhaft ist in der Ausführung als möglicher Energiespeicher 12, 24 eine Batterie bzw. Akkumulator beschrieben. Alternativ können jedoch andere für diese Aufgabenstellung geeignete Energiespeicher beispielsweise auf induktiver oder kapazitiver Basis, Brennstoffzellen, Kondensatoren oder Ähnliches gleichermaßen Verwendung finden.By way of example, a battery or accumulator is described in the embodiment as a possible
Das Ausführungsbeispiel gemäß
An dem ersten Messwiderstand 70 werden die jeweiligen Potenziale vor und nach dem Messwiderstand 70 über Längswiderstände 74, 76 jeweils einem Messverstärker 78 (Strommessung über einen Stromverstärker bzw. CSA (Current Sense Amplifier)) zugeführt. Die Längswiderstände 74, 76 sind nicht zwingend erforderlich, verhindern aber Reflexionen (Signalstörungen). Es handelt sich hierbei um eine sogenannte Serienterminierung. Der Messverstärker 78 wird über einen Versorgungseingang 80 mit einer Versorgungsspannung 89, vorzugsweise mit einer ersten Versorgungsspannung V1 (Logikversorgung oder Logikspannung: beispielsweise Spannungen von 5 V oder 3,3 V etc.), mit Energie versorgt.At the first measuring
Durch das Vorsehen zumindest zweier parallel verschalteter Messmittel bzw. Messwiderstände 70, 72 wird die Leistungsfähigkeit des Kanals gewährleistet. Weiterhin besteht eine Einfachfehlersicherheit bei offenem Ausfall eines Messwiderstands 70, 72. Der offene Ausfall eines Messwiderstands 70, 72 führt nicht zum Auslösen der Überstromabschaltung durch Anhebung der maximalen Abschaltschwelle. Bei zwei Messwiderständen 70, 72 könnte hierzu die Abschaltschwelle um 100 %, bei drei Messwiderständen 70, 72, 73 um 50 % und bei vier Messwiderständen 70, 72, 73 um 33,3 % angehoben werden. So könnte beispielsweise die Abschaltschwelle mit drei Messwiderständen 70, 72, 73 bei einem Spitzenstrom von 160 A auf 240 A erhöht werden. Für ein ganzheitliches Systemdesign ist es notwendig, einen offenen Ausfall eines Messwiderstands 70, 72, 73 diagnostizieren zu können. Aufgrund der typischen Funktionsausführungszeiten aktueller Mikrocontroller und Betriebssysteme werden Funktionen gewöhnlich in 5 ms bzw. 10 ms-Zyklen ausgeführt. Die Schalter 61, 62, 63 bzw. Schaltereinheit 15 bekommen hierdurch die zusätzliche Anforderung, für ca. 10-20 ms einen bspw. um 50 % größeren Strom ohne Einschränkungen zu tragen. Bei Feststellung des offenen Ausfalls eines Messwiderstands 70, 72 wird das übergeordnete Fahrzeugsystem mittels Fehlermeldung informiert bzw. gewarnt, um weitere Maßnahmen wie beispielsweise die Degradierung des betreffenden Verbrauchers durchführen zu können.The performance of the channel is ensured by providing at least two measuring devices or measuring
Das Ausgangssignal des Messverstärkers 78 gelangt an einen Komparator 82, beispielsweise wie exemplarisch in
Für die Generierung des Grenzwerts 84, 130 können entsprechende Schaltungen eingesetzt werden. Zur Erfüllung der funktionalen Sicherheit muss die Veränderung des Grenzwerts 84, welcher bei gleichbleibender Messgröße zum Polaritätswechsel am Ausgang des Komparators 82 führt, mit hinreichenden Maßnahmen verhindert werden. Hierzu könnte der Grenzwert 84, 130 beispielsweise aus zwei Referenzquellen gebildet werden. So könnte einer der Grenzwerte 84,130 durch einen Mikrocontroller 21 vorgegeben werden, beispielsweise mittels PWM-Signal und Tiefpassfilter oder mittels eines Digital-Analog-Ausgangs (DAC). Der weitere Grenzwert 130 sollte durch eine unabhängige Referenzquelle umgesetzt werden. Hierzu kann eine diskrete Schaltung genutzt werden, beispielsweise mittels Spannungsteiler, Zener-Diode oder mittels integrierter Schaltungen (beispielsweise Bandabstandsreferenz). Die Referenzquellen müssen aus unterschiedlichen und voneinander unabhängigen Spannungsquellen (bzw. Versorgungen 89, 131) versorgt werden. Hierbei ist auch vorstellbar, jede Referenzquelle aus beiden Versorgungsspannungen 89, 131 zu versorgen. Beide Versorgungsspannungen 89, 131 müssen zueinander rückwirkungsfrei und beispielsweise über Dioden und/oder Widerstand (Strombegrenzung) bzw. allgemein über ein Element zur Sicherstellung der Rückwirkungsfreiheit 141 (vgl.
Der Komparator 82 wird über einen Versorgungseingang 86 mit einer Versorgungsspannung 89, 131, bevorzugt mit der ersten Versorgungsspannung V1, versorgt. Ein Ausgangssignal 87 des Komparators 82 wird einem Speicherelement 88, beispielsweise ein Flipflop, zugeführt. Das Speicherelement 88 könnte auch als Software realisiert sein. Liegt die gemessene Differenz am Messwiderstand 70 und 72 oberhalb bzw. je nach genutztem Verfahren unterhalb des entsprechenden Grenzwerts 84, so generiert der Komparator 82 ein entsprechendes Ausgangssignal 87 (beispielsweise Überstrom erkannt; Schalteinheit 15 zum Schutz öffnen „Aus“) bzw. Wechsel des logischen Zustands des Ausgangssignals 87. Das Ausgangssignal 87 führt bei erkanntem Überstrom zum Polaritätswechsel am Ausgang 92 (dies kann beispielsweise einen Überstrom am Messwiderstand 70 erkannt bedeuten; in Folge dessen soll die Schalteinheit 15 zum Schutz öffnen). Ein Rücksetzen des Ausgangs 92 des Speicherelements 88 könnte beispielsweise über den Mikrocontroller 21 erfolgen.The
Das Speicherelement 88 weist einen Versorgungseingang 90 auf, über den das Speicherelement 88 mit einer Versorgungsspannung 89, bevorzugt mit einer redundanten Versorgungsspannung, versorgt wird. Das Ausgangssignal 92 des Speicherelements 88 wird einem Treiber 94 zugeführt. Das Ausgangssignal 92 des Speicherelements 88 ist das Aus-Signal, welches über ein jeweiliges Ausgangssignal 114, 116 des Treibers 94 ein Abschalten (Öffnen) der jeweiligen Schalter 61, 62, 63 im Falle eines Überstroms bewirkt. Als Bestandteil des Treibers 94 können Plausibilisierungsmittel vorgesehen sein, über die ermittelt wird, ob ein Abschalten der Schalteinheit 15 mit zugehörigen Schaltern 61, 62, 63 auch tatsächlich durchgeführt werden soll. In den nachfolgenden Ausführungsbeispielen kann diese Plausibilisierung durch eine entsprechende logische Und-Verknüpfung (in nachfolgenden Ausführungsbeispielen mit 180 bzw. 230 bezeichnete Und-Verknüpfungen) mit weiteren Signalen, im Ausführungsbeispiel gemäß
Dem Treiber 94 werden über einen Eingang 96 eine Treiberspannung und/oder über einen weiteren Eingang 98 eine weitere, von derjenigen über den Eingang 96 zugeführten Treiberspannung unabhängige, Treiberspannung zugeführt. Beide Versorgungsspannungen, auch als Hilfsspannungen 137, 139 bezeichnet, müssen zueinander rückwirkungsfrei angebunden werden.A driver voltage is supplied to the
Außerdem generiert der Treiber 94 weitere Ausgangssignale 110, 112, welche ein Einschalten (Ein) der jeweiligen Schalter 61, 62, 63 bewirken. Hierbei bewirkt das Ausgangssignal 110 eine Aktivierung des ersten Schalters 61, das Ausgangssignal 112 die Aktivierung des zweiten Schalters 62 etc. Außerdem generiert der Treiber 94 entsprechende Ausgangssignale zum Abschalten der jeweiligen Schalter 61, 62, 63. Hierbei dient das Ausgangssignal 114 dem Ausschalten des ersten Schalters 61, das Ausgangssignal 116 dem Ausschalten des zweiten Schalters 62 etc. Dies erfolgt über die jeweiligen Treiber 67, 68, 69 für die jeweiligen Schalter 61, 62, 63.In addition, the
Gegebenenfalls kann über den bzw. die Treiber 67, 68, 69 auch eine Temperaturabschaltung im Falle einer Übertemperatur vorgenommen werden. Dazu kann optional eine entsprechende Temperaturerfassung 118 der Schalteinheit 15 vorgesehen sein.If necessary, a temperature shutdown can also be carried out in the event of an overtemperature via the driver(s) 67, 68, 69. For this purpose, a
Über ein Element 100 (zur Erzeugung eines redundanten Eingangssignals „Ein“), beispielsweise ein weiterer Mikrocontroller, ein Registerspeicher oder Ähnliches, wird ein redundantes Eingangssignal 102 für den Treiber 94 erzeugt und dem Treiber 94 zur Verfügung gestellt. Bei dem Eingangssignal 102 kann es sich um ein Einschaltsignal (Ein) für die Schalteinheit 15 handeln. Dem Element 100 kann über einen Eingang 104 ein Ausgangssignal des Mikrocontrollers 21 zugeführt werden. Außerdem ist ein weiteres Eingangssignal 106 für den Treiber 94 vorgesehen, welches von dem Mikrocontroller 21 bereitgestellt werden kann, nämlich ein Einschaltsignal (Ein) für die Schalteinheit 15. Die beiden Einschaltsignale 102,106 werden miteinander verodert. Liegt also zumindest ein Einschaltwunsch über eines der Signale 102,106 vor, generiert die Treiberstufe 94 entsprechende Einschaltsignale 110,112 für die Schalter 61, 62, 63.A
Der zwischen der Energieversorgung 60 und dem Ausgang 66 fließende Strom wird redundant erfasst. Im Ausführungsbeispiel erfolgt eine redundante Erfassung (neben der Erfassung über den Messwiderstand 70) durch eine Erfassung des zwischen den Verzweigungspunkten der Schalter 61, 62, 63 fließenden Stroms, also des über die Schalteinheit 15 fließenden Stroms. Die Potenziale vor und nach der Parallelschaltung der Schalter 61, 62, 63 werden über die Widerstände 120, 122 jeweils an einen weiteren Messverstärker 124 geführt. Der Messverstärker 124 weist wiederum einen Versorgungseingang 126 auf, über den der weitere Messverstärker 124 mit einer Versorgungsspannung 131, vorzugsweise einer weiteren Versorgungsspannung V2, mit Energie versorgt wird.The current flowing between the
Das Ausgangssignal des weiteren Messverstärkers 124 wird einem (weiteren) Komparator 128 zugeführt. Der Komparator 128 vergleicht das zugeführte Ausgangssignal mit einem Grenzwert 130, der dem Komparator 128 an dessen Eingang zur Verfügung gestellt wird. Der Komparator 128 dient der Überstromerkennung des über die Schalteinheit 15 fließenden Stroms, wenn dieser den Grenzwert 130 übersteigt. Der Grenzwert 130 zur Erhöhung der Einfachfehlersicherheit kann wiederum aus zwei Abschaltschwellen gebildet sein. So könnte eine der Abschaltschwellen durch den Controller 21 vorgegeben werden. Die weitere Abschaltschwelle könnte durch eine weitere Hardwareschaltung vorgegeben werden, gegebenenfalls versorgt durch eine weitere Versorgungsspannung V2. Für die Generierung des Grenzwerts 84, 130 können entsprechende Schaltungen eingesetzt werden. Zur Erfüllung der funktionalen Sicherheit muss die Veränderung des Grenzwerts 84, welcher bei gleichbleibender Messgröße zum Polaritätswechsel am Ausgang des Komparators 82 führt, mit hinreichenden Maßnahmen verhindert werden. Hierzu könnte der Grenzwert 84, 130 beispielsweise aus zwei Referenzquellen gebildet werden. So könnte einer der Grenzwerte 84,130 durch einen Mikrocontroller 21 vorgegeben werden, beispielsweise mittels PWM-Signal und Tiefpassfilter oder mittels eines Digital-Analog-Ausgangs (DAC). Der weitere Grenzwert 130 sollte durch eine unabhängige Referenzquelle umgesetzt werden. Hierzu kann eine diskrete Schaltung genutzt werden, beispielsweise mittels Spannungsteiler, Zener-Diode oder mittels integrierter Schaltungen (beispielsweise Bandabstandsreferenz). Beide Vorgabemöglichkeiten werden beispielsweise über das Element 141 (wie beispielhaft in
Der Komparator 128 umfasst einen Versorgungseingang 132, über den der Komparator 128 mit der Versorgungsspannung 131, insbesondere mit der weiteren Versorgungsspannung V2, versorgt wird. Erreicht das Ausgangssignal am Messverstärker 124 den Grenzwert 130, so generiert der Komparator 128 ein entsprechendes Ausgangssignal 133, welches einem weiteren Speicherelement 134, insbesondere ein Flipflop, zugeführt ist und zu einem Setzen des entsprechenden Ausgangs 108 (Ausschalten der Schalteinheit 15 „Aus“) führt. Das weitere Speicherelement 134 wird über einen Versorgungseingang 136 mit einer Versorgungsspannung 131, insbesondere mit der weiteren Versorgungsspannung V2, mit Energie versorgt. Das Ausgangssignal 108 des weiteren Speicherelements 134 wird wiederum dem Treiber 94 zugeführt. Erreicht der gesamte über die Schalter 61, 62, 63 fließende Strom einen bestimmten Grenzwert 130, wird ein entsprechendes Aus-Signal 108 generiert und dem Treiber 94 zugeführt. Liegen beide Abschaltsignale 92, 108 vor, werden über den Treiber 94 die Ansteuersignale für die Schalter 61, 62, 63 deaktiviert. Zur weiteren Diagnose und Plausibilisierung der Fehlerursache können die Abschaltsignale 92, 108 und bestimmte Diagnosemechanismen genutzt werden. Zumindest die weitere Speichereinrichtung 134, zumindest der weitere Komparator 128 sowie zumindest der weitere Messverstärker 124 sind Bestandteile einer als Block angedeuteten weiteren Überwachungseinrichtung 142.The
Die Plausibilisierung des Ausschaltwunsches 108 erfolgt über das Ausgangssignal 92 des Speicherelements 88 und umgekehrt. Signalisieren beide Ausgangssignale 92, 108 der Speicherelemente 88, 134 einen Ausschaltwunsch, wird die Schaltereinheit 15 abgeschaltet. Bei der Verwendung von Feldeffekttransistoren bzw. Mosfets als Schaltelement 61, 62, 63 kann die Plausibilisierung oder gegebenenfalls eine weitere Plausibilisierung eines über den Messwiderstand 70 detektierten Fehlers anhand des Widerstands zwischen Drain und Source Rds am Mosfet über die beschriebene Messung und softwareseitige Auswertung erfolgen. Eventuell könnte auf die Messung über dem Schalter (RDSon- Messung) komplett verzichtet werden. Hierbei könnte, um gewisse Sicherheitsanforderungen zu erfüllen, zweimal über die Messwiderstände 70, 72 gemessen werden wie beispielsweise in
Bei dem Ausführungsbeispiel gemäß
Die Betriebsführung ist redundant. Durch eine Veroderung (logische Oder-Verknüpfung) des Einschaltwunsches („Ein“ gemäß der Signale 102, 106) und die Verundung (logische Und-Verknüpfung) des Abschaltwunsches („Aus“ gemäß der Ausgangssignale 92, 108) der Schaltereinheit 15 wird zudem sichergestellt, dass der Verbraucher 16 bzw. Ausgang 66 für den Verbraucher nur dann abgeschaltet wird, wenn es übergeordnete Sicherheitsziele erfordern (beispielsweise Komponentenschutz, Leitungsschutz, etc.). Dadurch wird die Einhaltung des Sicherheitszieles „sicheres Versorgen“ mit entsprechender Integrität realisiert. Das beschriebene Konzept führt zu niedrigen Gesamtkosten bei gleicher Zuverlässigkeit bzw. gleichem Sicherheitslevel.The operation is redundant. By ORing (logical OR operation) the switch-on request (“On” according to
Ein Element 141 zur Sicherstellung der Rückwirkungsfreiheit und Entkopplung (vgl. beispielsweise
Zusätzlich sieht das Konzept eine technische Umsetzung einer einfachfehlersicheren Strommessung mit latenter Fehlererkennung vor, wodurch ein Einfachfehler in der Strommessung nicht zur Verletzung des Sicherheitsziels „sicheres Versorgen“ führt. Zusätzlich kann ein latenter Fehler der Schalter 61, 62, 63 in der Leistungsstufe erkannt werden. In den nachfolgenden
Das Ausführungsbeispiel gemäß
Das Ausgangssignal 182 kann wiederum dem Treiber 94 zugeführt werden. Durch die Und-Verknüpfung der beiden Signale 79, 179 führt ein Einfachfehler in der Strommessung nicht zum fehlerhaften Abschalten der Schalter 61, 62, 63. Häufig auftretende Fehler sind insbesondere Maximalausschläge der Messwerte. Hierbei kann es zum Beispiel zu nachfolgendem Fehlerbild kommen. Wird beispielsweise von einem Messverstärker 78 der minimal bzw. der maximal mögliche Wert ausgegeben und vom anderen Messverstärker 178 ein dazu deutlich abweichender Wert ausgegeben, kann nicht eindeutig geklärt werden, welcher Pfad fehlerhaft ist. Die Abschaltung wird bei unterschiedlichen Zuständen der Signale 79, 179 nicht auslösen und verhindert damit bei den Fehlerbildern (Maximalwertausschlag (stuck to high), und Minimalwertausschlag (stuck to low) das Öffnen der Schalter 61, 62, 63 bzw. des Kanals, wodurch die Integrität des Sicherheitsziels sichergestellt wird.The
Wie bereits im Ausführungsbeispiel gemäß
Das Ausführungsbeispiel gemäß
Bei dem Ausführungsbeispiel gemäß
Bei dem Ausführungsbeispiel gemäß
Das Ausführungsbeispiel gemäß
In dem Blockdiagramm gemäß
Das Ausführungsbeispiel gemäß
Dadurch wird erreicht, dass auch beim Ausfall einer Versorgungseinheit, insbesondere beim Ausfall einer Hauptquelle die Versorgungspfade 64 aktiv bleiben. Hierzu müssen alle Schaltungselemente aus der ersten Versorgung 89 und aus der weiteren Versorgung 131 versorgt werden. Dadurch wird weiterhin erreicht, dass der am Anschlusses 66 angebundene, insbesondere sicherheitsrelevante Verbraucher 16, zuverlässig mit der geforderten Integrität an die Hauptverteilung bzw. Energieversorgung 60 angebunden ist.This ensures that the
Für beide Versorgungen 89, 131 in
Die beiden Versorgungen 89, 131 können unterschiedlich leistungsstark aufgebaut sein, da die daran angebundenen weiteren Versorgungsspannungen so angebunden werden, dass der Versorgungspfad 64 gegebenenfalls einen Notbetrieb aufrechterhalten kann, nicht aber die Inbetriebnahme bzw. das schnelle Einschalten gewährleistet (beispielsweise aufgrund einer hochohmigen und einer niederohmigen Anbindung an eine der beiden Versorgungen 89, 131). Somit kann im Fall eines Einfachfehlers immer auf eine der beiden Quellen zurückgegriffen werden.The two supplies 89, 131 can be designed with different power levels, since the additional supply voltages connected to them are connected in such a way that the
Zusätzlich ist außerdem möglich, eine der beiden Versorgungen 89, 131 auf eine geringe Ruhestromaufnahme zu optimieren. Dies kann vor allem für einen schnelleren Wechsel der Betriebszustände Sleep bzw. Standby in den Normalbetrieb bzw. steady state vorteilhaft sein. Zur Einhaltung einer geringen Ruhestromaufnahme, beispielsweise 100 µA, müssen Leistungsschalter geöffnet werden. Wird auch im Ruhemodus eine Versorgung 89, 131 benötigt, wird diese über eine weitere, deutlich leistungsschwächere, ruhestromoptimierte und kosteneffiziente Quelle realisiert. Dadurch können deutlich geringere Aufwach- bzw. wake-up Zeiten erreicht werden. Unabhängig von der Weckursache (Zündungssignal KI15, CAN aktiv, Verbraucherstrom übersteigt Weckschwelle etc.) kann der Ausgangskanal 15 den Verbraucher 16 innerhalb <1ms in die volle Leistungsfähigkeit versetzen. Bei Anwendung des beschriebenen Fast-Wake-Up-Verfahrens werden die Versorgungen 89, 131 für eine geringe Ruhestromaufnahme entweder abgeschaltet oder entlastet. Dadurch werden die restriktiven Ruhestromanforderungen und ein schnelles Aufwachen, damit insbesondere die schnelle Sicherstellung der Betriebsbereitschaft, erreicht. Sollten Ausgangskanäle mit Sicherheitsintegrität schnell zugeschaltet werden (Fast-Wake-Up), müssen bis zur Bereitstellung der notwendigen Sicherheitsintegrität des angeschlossenen Verbrauchers ggf. Diagnosefunktionen ausgeführt werden. Daher ist die volle Leistungsfähigkeit sehr schnell (<1ms) sichergestellt und die volle Sicherheitsintegrität nach dem Hochfahren des Mikrocontrollers 21 sowie der Ausführung von entprechend für die Schalteinheit 15 und das Gesamtsystem vorgesehenen Diganosefunktionen. Hierbei kann die Dauer beispielsweise bei <250 ms liegen. Sind alle Diagnoseergebnisse innerhalb der vorgegebenen Bereiche, kann dem Gesamtsystem die volle Sicherheitsintegrität zugesagt werden und damit beispielsweise der sofortige Fahrtantritt ermöglicht werden.It is also possible to optimize one of the two
Zwei unabhängige Logik- bzw. Steuereinheiten (beispielsweise Hauptrechner 99 wie ein Mikrocontroller 21 und ein Hilfsrechner 100 wie beispielsweise ein Registerspeicher) stellen die Statusinformationen und die Kontrollinformationen der Ausgangskanäle bzw. Versorgungspfade 64 redundant zur Verfügung. Vorzugsweise wird ein hochperformanter Hauptrechner 99 verbaut, welcher durch eine umfangreiche Architektur und damit umfassende Überwachungskonzepte gegenüber Fehlverhalten abgesichert wird. Der Hilfsrechner 100, im einfachsten Fall lediglich ein unabhängiges Status- und Kontrollregister, kann den aktuellen Betriebszustand und Steuersignale unabhängig vom Hauptrechner 99 oder seiner Versorgung im Fehlerfall aufrechterhalten. Die entsprechenden Ausgangssignale (Ausgangssignal 102 des Hilfsrechners 100, Ausgangssignal 106 des Mikrocontrollers 21) gelangen beide an den Treiber 94 für die Schalteinheit 15.Two independent logic or control units (for example,
Es sind zwei unabhängige Überwachungseinrichtungen 140, 142 (wie exemplarisch für die
Weiterhin sind n voneinander entkoppelte Treiberstufen 67, 68, 69, usw. und Schalter 61, 62, 63, usw. vorgesehen. Die Schalter 61, 62, 63, usw. dienen dazu, durch Parallelschaltung von beispielsweise Mosfets oder IGBTs als Leistungsschalter in den jeweiligen Versorgungspfaden 64, die niederohmige Verbindung zwischen Hauptversorgung 60 und dem Ausgang 66 zur Versorgung des angebundenen Verbrauchers zur Verfügung zu stellen. Die Treiberstufen 67, 68, 69 sind intern so aufgebaut, dass jeweils eine der beiden unabhängigen Logikeinheiten 99, 100 in der Lage ist, den leitfähigen Status einzuleiten oder aufrechtzuerhalten. Die im Beispiel gezeigte Pulstreiberstufe 146 ist durch die Pulsfähigkeit in der Lage, die Schalter 61, 62, 63 schnell vom gesperrten in den leitfähigen Zustand zu überführen. Durch die Pulsfähigkeit besteht allerdings ein erhöhtes Risiko, dass sich ein Einfehler in einem der Schalter 61, 62 oder 63 über eine Verkopplung auf die anderen Treiberstufen 67, 68 oder 69 auswirkt. In letzter Konsequenz kann sich somit ein Einfachfehler eines Leistungsschalters 61, 62, 63 auf den gesamten Kanal 15 auswirken. Durch die Einführung einer unabhängigen Erhaltungstreiberstufe 144, beispielsweise aus zwei Versorgungseinheiten 89, 131 versorgt, können die Rückwirkungen durch eine hochohmigen Anbindung des fehlerhaften Pfads an die Versorgungsquelle vermieden werden.Furthermore, n decoupled driver stages 67, 68, 69, etc. and switches 61, 62, 63, etc. are provided. The
Durch die Konzepte der Sicherstellung der Rückwirkungsfreiheit und Entkopplung durch entsprechende Elemente 141 bzw. Blöcke 141 und der Puls- sowie Erhaltungstreiberstufe 146, 144 kann im Einfachfehlerfall eines Leistungsschalters 61, 62, 63 immer gewährleistet werden, dass die höchste Auswirkung den Ausfall eines Mosfets bzw. Schalters 61, 61, 63 bedingt. Alle anderen Leistungsschalter 61, 62, 63 und auch ggf. parallel geschaltete und aus den gleichen Quellen versorgte Ausgangskanäle bleiben aktiv.By ensuring the absence of feedback and decoupling through
Die Treiber 67, 68, 69 sind intern so aufgebaut, dass nur beide Überwachungseinrichtungen 140, 142 gemeinsam in der Lage sind, den leitfähigen Pfad zwischen Eingang 60 und Ausgang 66 zu unterbrechen. Die beiden Trennanforderungen der beiden Überwachungseinrichtungen 140, 142 werden erst so nah an den jeweiligen Schaltern 61, 62, 63, 63.n kombiniert, dass es keine Einfachfehler gibt, welche mehrere Schalter 61, 62, 63, 63.n gleichzeitig deaktivieren. Zusätzlich wird durch die schalternahe Verknüpfung ein Minimum an schalterindividuellen Komponenten erreicht. Die Anzahl der Schalter n ist so gewählt, dass der hochohmigere Ausfall eines der Teilpfade bzw. Versorgungspfade 64.1... n für eine ausreichend lange Fehlertoleranzzeit nicht das Sicherheitsziel einer zuverlässigen Versorgung der am Ausgang 66 angeschlossenen Lasten, insbesondere sicherheitsrelevante Verbraucher 16, gefährdet. Die Treiber 67, 68, 69 stellen durch ihren speziellen internen Aufbau sicher, dass auch Fehler in einem einzelnen Schalter 61 keine negativen Auswirkungen auf andere Schalter 62, 63, 63n haben, welche das Sicherheitsziel der Bereitstellung einer ausreichend niederohmigen Verbindung verletzt (bei der Umsetzung beispielsweise ein Kurzschluss zwischen Gate und Source, welcher innerhalb des Treibers 67, 68, 69 gekapselt werden muss, um ein Durchgreifen auf die anderen Schalter 62, 63, 63n zu verhindern).The
Weiterhin ist ein redundant gespeistes Massekonzept vorgesehen, angedeutet durch eine Masse 148 und eine weitere Masse 150. Dadurch wird sichergestellt, dass die interne Bezugsmasse des Steuergeräts eine ausreichend hohe Gesamtverfügbarkeit aufweist.Furthermore, a redundantly supplied ground concept is provided, indicated by a
Der Leistungsverteiler 18 mit zugehöriger Überwachungsschaltungen 140, 142 ist beispielsweise in einem 12 V-Bordnetz 13 in einem Kraftfahrzeug direkt an der Schnittstelle zwischen dem nicht sicherheitsrelevanten Teilbordnetz 10 und dem sicherheitsrelevanten Teilbordnetz 11, insbesondere ASIL-qualifizierten Teilbordnetz 11, angeordnet. Die Verwendung ist jedoch darauf nicht eingeschränkt.The
ZITATE ENTHALTEN IN DER BESCHREIBUNGQUOTES INCLUDED IN THE DESCRIPTION
Diese Liste der vom Anmelder aufgeführten Dokumente wurde automatisiert erzeugt und ist ausschließlich zur besseren Information des Lesers aufgenommen. Die Liste ist nicht Bestandteil der deutschen Patent- bzw. Gebrauchsmusteranmeldung. Das DPMA übernimmt keinerlei Haftung für etwaige Fehler oder Auslassungen.This list of documents listed by the applicant was generated automatically and is included solely for the better information of the reader. The list is not part of the German patent or utility model application. The DPMA accepts no liability for any errors or omissions.
Zitierte PatentliteraturCited patent literature
- DE 102019205800 A1 [0002]DE 102019205800 A1 [0002]
- DE 102020107695 A1 [0003]DE 102020107695 A1 [0003]
Claims (13)
Priority Applications (2)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
DE102023201504.8A DE102023201504A1 (en) | 2023-02-21 | 2023-02-21 | Device for supplying energy to a safety-relevant consumer in a motor vehicle |
PCT/EP2023/085256 WO2024175235A1 (en) | 2023-02-21 | 2023-12-12 | Device for supplying energy to a safety-relevant load in a motor vehicle |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
DE102023201504.8A DE102023201504A1 (en) | 2023-02-21 | 2023-02-21 | Device for supplying energy to a safety-relevant consumer in a motor vehicle |
Publications (1)
Publication Number | Publication Date |
---|---|
DE102023201504A1 true DE102023201504A1 (en) | 2024-08-22 |
Family
ID=89222391
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
DE102023201504.8A Pending DE102023201504A1 (en) | 2023-02-21 | 2023-02-21 | Device for supplying energy to a safety-relevant consumer in a motor vehicle |
Country Status (2)
Country | Link |
---|---|
DE (1) | DE102023201504A1 (en) |
WO (1) | WO2024175235A1 (en) |
Citations (5)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE102014222901A1 (en) | 2014-11-10 | 2016-05-12 | Robert Bosch Gmbh | Filter device with active control |
DE102018212351A1 (en) | 2018-07-25 | 2020-01-30 | Robert Bosch Gmbh | Method for diagnosing a switching device in a motor vehicle |
DE102019205800A1 (en) | 2019-04-23 | 2020-10-29 | Robert Bosch Gmbh | Supply network output and method for operating a supply network |
DE102020107695A1 (en) | 2020-03-19 | 2021-09-23 | Audi Aktiengesellschaft | Procedure for configuring an on-board network |
DE102021204455A1 (en) | 2021-05-04 | 2022-11-10 | Robert Bosch Gesellschaft mit beschränkter Haftung | Overcurrent protection circuit, management system and vehicle electrical system for a motor vehicle |
Family Cites Families (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP6119584B2 (en) * | 2013-12-04 | 2017-04-26 | 株式会社デンソー | Battery control device |
DE102019205801A1 (en) * | 2019-04-23 | 2020-10-29 | Robert Bosch Gmbh | Disconnector |
US11171481B1 (en) * | 2020-11-23 | 2021-11-09 | Ford Global Technologies, Llc | Dual-supply automotive electrical system with protection of motion control components |
-
2023
- 2023-02-21 DE DE102023201504.8A patent/DE102023201504A1/en active Pending
- 2023-12-12 WO PCT/EP2023/085256 patent/WO2024175235A1/en unknown
Patent Citations (5)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
DE102014222901A1 (en) | 2014-11-10 | 2016-05-12 | Robert Bosch Gmbh | Filter device with active control |
DE102018212351A1 (en) | 2018-07-25 | 2020-01-30 | Robert Bosch Gmbh | Method for diagnosing a switching device in a motor vehicle |
DE102019205800A1 (en) | 2019-04-23 | 2020-10-29 | Robert Bosch Gmbh | Supply network output and method for operating a supply network |
DE102020107695A1 (en) | 2020-03-19 | 2021-09-23 | Audi Aktiengesellschaft | Procedure for configuring an on-board network |
DE102021204455A1 (en) | 2021-05-04 | 2022-11-10 | Robert Bosch Gesellschaft mit beschränkter Haftung | Overcurrent protection circuit, management system and vehicle electrical system for a motor vehicle |
Also Published As
Publication number | Publication date |
---|---|
WO2024175235A1 (en) | 2024-08-29 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
EP3669432B1 (en) | Shutdown device for an electric supply network | |
DE102012222208B4 (en) | Method for the controlled connection of several on-board network branches of a vehicle, control unit for executing the method and on-board network | |
DE102013218478B4 (en) | FAULT OPERATION POWER SYSTEM WITH A SINGLE ENERGY STORAGE | |
DE102015107718B4 (en) | Device and method for securing an electrical system component of a vehicle electrical system | |
WO2011121035A1 (en) | On-board electrical system for a vehicle and also control apparatus for an on-board electrical system | |
DE102020208399A1 (en) | Device for securing, in particular, safety-relevant consumers in a motor vehicle | |
DE102020208401A1 (en) | Method for safeguarding, in particular, safety-relevant consumers in a motor vehicle | |
EP4084249B1 (en) | Vehicle electrical system, in particular for a motor vehicle | |
DE102020213357A1 (en) | Method for checking the behavior of at least one group of consumers in a motor vehicle | |
DE102021130379A1 (en) | DUAL SUPPLY VEHICLE ELECTRICAL SYSTEM WITH PROTECTION OF MOTION CONTROL COMPONENTS | |
DE102018212351A1 (en) | Method for diagnosing a switching device in a motor vehicle | |
DE102018105826B4 (en) | ELECTRICAL SUPPLY SYSTEM AND PROCEDURE | |
DE102020107695A1 (en) | Procedure for configuring an on-board network | |
DE102018221201B4 (en) | Motor vehicle control device with a plurality of supply connections for a redundant voltage supply and motor vehicle with the control device and method for operating the control device | |
DE102016121447A1 (en) | Device and method for securing a vehicle electrical system component of a vehicle electrical system | |
DE102023201504A1 (en) | Device for supplying energy to a safety-relevant consumer in a motor vehicle | |
EP3925835B1 (en) | On-board electricity network for a vehicle | |
WO2024175233A1 (en) | Device for supplying power to at least one safety-relevant load in a motor vehicle | |
DE102013218576B4 (en) | Fault mode power system with multiple energy storage devices | |
WO2024179706A1 (en) | Device and method for supplying power to a safety-relevant load in a motor vehicle | |
DE102020202049A1 (en) | Method for monitoring the energy supply of a motor vehicle | |
EP3197726B1 (en) | Vehicle electrical system | |
DE102019201938A1 (en) | Method for monitoring the energy supply of a motor vehicle | |
DE102022114330A1 (en) | Diagnosing measurements on a vehicle power supply path | |
DE102022102570A1 (en) | Power distributor, power distribution system and vehicle therewith |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
R163 | Identified publications notified |