TMS BOOK · ACADEMY 课题

失效安全(Fail-safe)与冗余设计

DFMEA 告诉你零件会怎么坏,这课回答“坏了之后系统塌向哪个状态”。围绕热管理的失效安全——去激励默认阀位、降级/limp-home、传感器与执行器冗余、冷却丢失后的降功率——把“单点失效不致灾”落进架构与控制策略。

I7-02 · 结构设计与工程化 / DFMEA 与安全设计
L3 专家 系统控制
待认领listed 众筹中recruiting 已开课open · Course 售卖 一课题可并存多讲师版本

课程大纲

学完能做什么
  • 能为热管理回路定义安全状态与降级层级(正常→受限→安全)
  • 能判断执行器断电后是复位还是保位,并为两类分别落实失效安全载体(默认位选型 / 旁通 / 后备驱动 / 上游断电)
  • 能选择并布置冗余(硬件冗余 vs 解析冗余/虚拟传感器)及表决逻辑
  • 能为冷却丢失/泄漏/传感失效制定 limp-home 与降功率响应
  • 能量化冗余的成本/重量/可靠性权衡,避免假冗余与过度冗余
内容大纲
  1. 失效安全的语义与安全状态
    • fail-safe / fail-operational / fail-silent 的区分
    • 热管理的安全状态常是“维持最低冷却+降功率”,而非简单停机
    • 降级层级:功能正常→受限运行→安全状态,各有进入/退出条件
    • 与故障反应时间、FTTI 的衔接(详见 I7-03)
  2. 去激励与默认位:断电后执行器落在哪一侧
    • 先问断电是复位还是保位——常开/常闭电磁阀与比例电磁阀靠弹簧复位,才有“默认位”可选,判据是断电要落到“冷却不断”一侧
    • 步进 EXV、多通阀(丝杠自锁)、蜗轮蜗杆风门断电保位——这是设计常态,与“卡滞”这种失效模式要分开看;两者都得另找载体兜底:机械旁通与常通小流量支路、后备电容或电源在断电瞬间驱动到安全位、上游独立断电配被动路径
    • 泵/风扇断电时的自然对流/迎风散热兜底
    • 默认位不能只按“断电落到冷却不断一侧”一条原则定——循环风门与鼓风机在常规散热安全侧与烟气/热失控事件安全侧的要求方向相反(前者要通风散热、后者要闭外循环、停或降鼓风机),必须显式仲裁并把结论写进安全状态定义
  3. 断电通道的有效性与独立硬件保护链
    • PTC/加热器过温靠独立硬件断电,不依赖软件判断
    • 去激励能不能奏效,前提是断电通道本身有效——功率半导体短路失效后栅极指令与 PWM 关断都不起作用,继电器/接触器触点也会粘连;过温链因此需要一级可指令的机械串联开断,再加一次性、温度触发、不可指令的热熔断体兜底,并用“指令已关断而母线电流/温升仍在”做独立交叉校验(加热器侧落点见 G9-03)
  4. 冗余设计
    • 硬件冗余:双温度传感器、双路供电
    • 解析冗余:用模型/虚拟传感器交叉校验实测值
    • 表决结构:1oo2 偏安全跳闸,2oo3 兼顾可用性
    • 冗余的独立性是命门:两路共因失效=假冗余(前指 DFA)
  5. 冷却能力丢失后的降功率与散热路径回落
    • 水泵失效→电驱/电池降功率、限快充,把产热压下去
    • Chiller/EXV 失效→回落被动或低温散热器路径
  6. 泄漏与热失控事件的隔离与乘员防护
    • 制冷剂泄漏检出→压缩机停机、通风(承接 K5-03)
    • 热失控信号→断高压、发出热事件报警并阻断扩散;现行 GB 38031 的热扩散判据是整包不起火、不爆炸且烟气不得伤害乘员——安全状态目标已从“争取逃生时间窗”变为“阻断传播”(报警仍是强制项,但不再是判据主体;判据口径以 M4-03 为准,机理承接 D5-01/D5-02)
    • 热失控/烟气事件下,热管理侧唯一直接可用的执行动作是 HVAC 置位——关外循环风门、切内循环、停或降鼓风机,阻断烟气经进气口侵入乘员舱;断高压属电气域动作,热管理只是信号接收方(承接 D5-02 排烟与热害边界、C2-09 内外循环仲裁)
  7. 权衡与验证
    • 冗余的成本/重量/复杂度 vs 可用性收益,按 AP/ASIL 分级投放
    • 用 FMEA/FTA 证明单点失效已被覆盖(FTA 的建树、求解与底事件取数方法本体见 I7-04,本课只用其结论)
    • 降级策略在 MIL/SIL/HIL 上验证进入/退出与迟滞(承接 K4-03);上台架前先对降级状态机做静态核对——每个降级态可达、能返回、无死锁与孤立态(方法见 K4-05)
    • 与整车其它域的降级协调,避免互相打架
    • “单点失效已被覆盖”的严格判据是故障树的最小割集中不存在一阶割集;冗余的作用就是把一阶割集升成二阶——只要还剩一个一阶割集,覆盖就没做到(求法见 I7-04)
关键公式
安全状态:单点失效 → 受控降级/停在安全侧
fail-safe 的判据不是“停就安全”,而是失效后系统落在安全一侧
1oo2 偏安全跳闸;2oo3 偏可用(三取二表决)
表决结构在“误触发少”与“漏保护少”之间取舍
R_sys ≈ 1 − (1 − R)ⁿ(各路独立时)
n 路独立冗余的可靠度上限;独立性不成立时该式高估,工程上用 β 因子模型把共因失效那一份显式扣回来(量化基础见 I6-04,进故障树的接法见 I7-04)。另注:冗余提升的只是随机失效段的可靠性,对磨损段无效——同批同工况的 n 路件会一起走到磨损期
残余风险 ≈ P_共因(冗余到位后)
冗余做足后,剩余风险由共因失效主导,故必须做独立化;这一份残余量由 β 因子模型量化(本课只给结论不推导,展开见 I7-04 / I6-04)
关键概念
失效安全 fail-safefail-operational安全状态降级/limp-home去激励默认位常开/常闭阀硬件冗余解析冗余/虚拟传感器1oo2 / 2oo3 表决共因失效 CCF冷却丢失降功率FTTI弹簧复位 vs 断电保位(丝杠/蜗轮蜗杆自锁)最小割集 / 一阶割集
推荐工具与标准
Simulink / Stateflow(降级状态机) medini analyze / FTA 工具(单点覆盖验证) HIL(dSPACE / NI)降级验证 ReliaSoft BlockSim(冗余可靠度)
ISO 26262:2018(仅限安全相关 E/E 系统失效行为引发的危害——本课取其安全状态与故障容错时间 FTTI 概念;过温、热失控、起火、泄漏等热危害本身不在其射程,判据走 GB 38031) GB 38031(电动汽车用动力蓄电池安全要求;热扩散判据以现行版本为准,见 M4-03) IEC 60812(FMEA/FMECA 分析技术)
工程案例
某纯电平台超充中水泵/Chiller 突发失效:先降充电功率把产热压下去、冷却回落散热器被动路径;若同时检出制冷剂泄漏则压缩机停机并通风;温度仍逼近阈值则退到安全状态、限功率提示驾驶。要求任一单点失效不致热失控,并在 HIL 上验证各层降级的进入/退出与迟滞。
动手做
交付物 · 针对一个热管理回路(电池冷却或电驱冷却):① 定义正常/受限/安全三态与进入退出条件(含迟滞);② 为关键阀/泵选默认位并说明断电落点;③ 设计一处冗余(传感器或路径)并论证其独立性,用简化 FTA 说明单点失效被覆盖(建树与最小割集求法见 I7-04,本课作业只要求画到能看出有没有一阶割集)。交付一张状态迁移图+一页降级策略表。
常见误区
  • 把“停机”当安全——热管理里停冷却往往更危险,安全状态常是“维持最低冷却+降功率”
  • 默认阀位选反:断电落到断流侧,反而切断了冷却
  • 双传感器接同一路电/同一 ADC,共因一失全失(冗余不独立=假冗余)
  • 关键过温保护只靠软件,软件挂了没兜底(应有独立硬件)
  • 降级无迟滞,临界点反复进出降级导致抖动;或过度冗余堆成本重量却无收益
  • 只凭“已经发出关断指令”就认定关掉了——功率管短路或继电器触点粘连时指令根本不生效,必须回读母线电流/温升证实断电结果
相关课题
前置:I7-01 热管理 DFMEA 实操(失效模式来源) · K3-01 整车热管理控制策略总览与模式管理
适合:系统/控制/功能安全工程师;做安全关键回路架构与降级策略的进阶必修 · 时长 约 4 小时(8 讲 + 1 次降级状态机实操)

需求区 · 想听众筹

0/10 人想听
登录后想听 / 点名

想听/点名均为需求登记,不涉及任何付款(意向金仅登记不收款)。满 5 人点名 → 自动向平台专家发邀约。