Warum Redundante Encoder-Systeme für High-Stakes Engineering von entscheidender Bedeutung sind

In kritischen technischen Anwendungen kann der Ausfall eines einzelnen Sensors kaskadierende Betriebsfehler, Sicherheitsrisiken und kostspielige Ausfallzeiten auslösen. Redundante Encodersysteme stellen das Rückgrat für fehlertolerante Positions- und Geschwindigkeitsrückmeldungen in Branchen bereit, in denen Zuverlässigkeit nicht verhandelbar ist, wie z. B. Flugsteuerungen in der Luft- und Raumfahrt, industrielle Robotik, medizinische Bildgebung und Windturbinen-Pitch-Steuerung. Diese Systeme verwenden mehrere Encoder - oft mit verschiedenen Technologien oder isolierten Kanälen - um sicherzustellen, dass ein anderer, wenn ein Encoder degradiert oder ausfällt, nahtlos genaue Rückmeldungen erhält und unkontrollierte Bewegungen, Fehlausrichtungen oder katastrophale Geräteschäden verhindert.

Die Folgen des Verlusts der Geberrückmeldung in einem kritischen System gehen über Produktionsstillstände hinaus. Bei einem chirurgischen Roboter könnte ein einzelner momentaner Fehler einen Patienten gefährden. Bei einer Hochgeschwindigkeitspresse kann der Verlust der Positionsrückmeldung zu mechanischen Staus oder sogar zu Kollisionen führen. Redundante Geberarchitekturen sind so konzipiert, dass sie funktionalen Sicherheitsstandards wie IEC 61508 (Sicherheitsintegritätsstufen, SIL 2/3) und ISO 13849) (Leistungsstufen) entsprechen, was sie in vielen regulierten Sektoren obligatorisch macht.

Arten von Encodern und ihre Rolle in der Redundanz

Redundante Encoder-Systeme können sowohl mit Inkremental- als auch mit Absolut-Encodern oder einer Hybridkombination gebaut werden.

Inkrementalgeber

Inkrementalgeber erzeugen eine Reihe von Impulsen gegenüber einem Referenzindex. Sie sind kostengünstig und einfach, verlieren aber absolute Positionsinformationen über Verlustleistung, wenn keine Referenzmarke wieder aufgenommen wird. In redundanten Konfigurationen können zwei Inkrementalgeber auf derselben Welle mit jeweils eigenem Sensorelement und einer Verarbeitungselektronik montiert werden. Die Steuereinheit vergleicht die Impulszahlen und erkennt Abweichungen und schaltet bei Fehlanpassungen einen Schwellenwert auf den gesunden Encoder um. Inkrementalsysteme allein können jedoch keine absolute Position nach einem vollständigen Leistungszyklus ohne ein Homing-Routine garantieren.

Absolute Encoder

Absolute Encoder bieten einen eindeutigen digitalen Code für jede Wellenposition, behalten Positionsinformationen auch nach Stromunterbrechung. Für Redundanz verwenden Ingenieure üblicherweise zwei absolute Encoder mit isolierten Kommunikationsschnittstellen (z. B. zwei unabhängige SSI- oder BiSS-Kanäle). Einige Einzel-Encoder-Pakete enthalten redundante Sensorelemente und Auswerteelektronik im selben Gehäuse und bieten interne Redundanz ohne zusätzlichen mechanischen Fußabdruck. Diese Geräte unterstützen häufig Fehleranzeigeausgänge, um die Steuereinheit vor jeder Sensordrift oder internem Ausfall zu warnen.

Kombinierte inkrementelle/absolute Ansätze

Bei einigen hochzuverlässigen Ausführungen sind ein Absolutgeber und ein Inkrementalgeber paarweise angeordnet, wobei der Absolutgeber die absolute Ausgangsposition nach dem Anfahren bereitstellt, während die Inkrementaleinheit während der Bewegung hochauflösende Geschwindigkeitsdaten liefert, wobei die Steuereinheit beide Ströme gegeneinander überprüft, wodurch eine schnelle Fehlererkennung bei gleichbleibender Präzision ermöglicht wird. Dieser Hybridansatz ist bei großen servogetriebenen Maschinen wie Druckmaschinen und Extrudern üblich.

Redundanztopologien für Encoder-Systeme

Die gewählte Architektur beeinflusst direkt die Fehlertoleranz, Kosten und Komplexität des Systems.

Heißer Bereitschaftszustand (1oo2)

Bei einer Hot-Standby-Konfiguration von 1oo2 (eins von zwei) laufen zwei Encoder kontinuierlich und werden überwacht. Die Steuereinheit verwendet typischerweise die Rückmeldung des Primär-Encoders; bei einem Ausfall oder einer Plausibilitätsprüfung wechselt das System sofort zum Sekundär-Encoder. Die Umschaltung muss stoßfrei sein, um Bewegungstransienten zu vermeiden. Diese Topologie unterstützt eine hohe Verfügbarkeit, kann jedoch anfällig für Gleichtaktausfälle sein, beispielsweise wenn beide Encoder aufgrund der gleichen Umweltbelastung ausfallen, wenn sie einen einzigen Stecker oder Kabeleintrag teilen.

Kalter Standby

Im Kalt-Bereitschaftsmodus wird der Sekundär-Bereitstellungsmodus bis zum Bedarf heruntergefahren, was zwar den Energieverbrauch und den Verschleiß verringert, aber beim Umschalten eine Verzögerung einleitet, während der Sekundär-Bereitstellungsmodus initialisiert und seine Position überprüft wird. Kalt-Bereitstellungsmodus wird häufig in Anwendungen eingesetzt, bei denen der Primär-Bereitstellungsmodus als sehr zuverlässig erwartet wird und Überwachungskosten ein Problem darstellen, aber nicht für sicherheitskritische Dauerbetriebe geeignet sind.

Abstimmungsarchitekturen (2oo2, 2oo3)

Für eine höhere Sicherheitsintegrität werden Abstimmungsschemata eingesetzt:

  • 2oo2 (two-out-of-two): Beide Encoder müssen sich darauf einigen, dass die Ausgabe verwendet wird.
  • 2oo3 (zwei von drei): Drei Encoder werden verwendet, und das Steuerungssystem vergleicht alle Signale. Solange zwei übereinstimmen, wird der Betrieb fortgesetzt. Dies führt zu hoher Sicherheit und hoher Verfügbarkeit, was auf Kosten zusätzlicher Hardware und Komplexität geht. 2oo3 ist in Luft- und Raumfahrtsystemen und Kernreaktorsteuerstäben üblich.

Hardware vs. Softwareredundanz

Redundanz kann auf Hardware-Ebene (Dual Encoder-Köpfe, separate Verkabelung, unabhängige Stromversorgungen) oder auf Software-Ebene (Voting-Algorithmen, Plausibilitätsprüfungen und Diagnose) implementiert werden. Für kritische Anwendungen empfiehlt sich eine Kombination: redundante Hardware bietet eine physische Isolation, während Software-Diversität (z. B. mit unterschiedlichen Codieralgorithmen oder Bewertungs-Firmware) vor systematischen Konstruktionsfehlern schützt. Ein Beispiel ist der Einsatz von zwei absoluten Encodern verschiedener Hersteller mit unterschiedlichen internen Sensorprinzipien (magnetisch vs. optisch), um einen Common-Mode-Ausfall zu vermeiden.

Schritt-für-Schritt-Implementierungsleitfaden

Die Bereitstellung eines redundanten Gebersystems erfordert eine sorgfältige Planung von der Anforderungsdefinition bis zur endgültigen Inbetriebnahme.

1. Anforderungen an die funktionale Sicherheit festlegen

Beginnen Sie mit der Bestimmung des erforderlichen Sicherheitsintegritätsniveaus (SIL) oder Leistungsniveaus (PL) auf der Grundlage einer Risikobewertung (z. B. nach IEC 61508 oder ISO 13849). Dieses quantifiziert die tolerierbare Wahrscheinlichkeit eines gefährlichen Ausfalls und bestimmt den Redundanzgrad. Beispielsweise erfordert eine SIL-3-Anwendung typischerweise mindestens eine 2oo3- oder eine Zweikanalarchitektur mit einer Diagnoseabdeckung von mehr als 99%.

2. Bewertung des Betriebsumfelds und des Lebenszyklus

Temperatur, Vibration, Feuchtigkeit, elektromagnetische Störungen (EMI) und mechanische Erschütterungen bewerten. Redundante Encoder müssen mit geeigneten Eindringschutz-Einstufungen und Isolierungen ausgewählt werden. Kritische Anwendungen in Windkraftanlagen beispielsweise setzen Encoder extremen Temperaturschwankungen und blitzinduzierten Überspannungen aus; Encoder mit redundanten abgedichteten Lagern und isolierten Ausgangsgrößen sind unerlässlich.

3. Wählen Sie kompatible Kodierer und Kommunikationsprotokolle

Wählen Sie Encoder mit identischer Auflösung, Genauigkeit und Aktualisierungsraten, um Synchronisationsprobleme zu vermeiden. Für absolute Encoder unterstützen Protokolle wie BiSS C, SSI, EnDat oder HIPERFACE DSL zyklische Redundanzprüfungen und Statusbits für die Fehlerdiagnose. Für inkrementelle Encoder bieten Quadratursignale mit Differentialleitungstreibern (RS-422) Rauschunsicherheit. Stellen Sie sicher, dass der Motion Controller mehrere Kanäle verarbeiten kann und sichere Eingaben unterstützt (z. B. Dual-Channel mit Cross-Monitoring).

4. Gestaltung der Redundanzarchitektur und des physischen Layouts

Die mechanische Befestigung ist zu planen: Verwendung von separaten Kodiererkupplungen oder zweiteiligen Halterungen, die die Kodierer von der Fehlausrichtung der Welle isolieren. Führen Sie unabhängige Kabel in separaten Leitungen, um zu verhindern, dass ein einzelnes abrasives Ereignis beides durchtrennt. Erwägen Sie, eine Verbindungsdose mit Überwachungsklemmen für die periodische Diagnose hinzuzufügen. Bei 2oo3-Architekturen trennen Sie die drei Kodierer physisch um die Welle herum, um lokalisierte mechanische Schäden zu vermeiden.

5. Implementieren von Überwachungs-, Diagnose- und Schaltlogik

Die Steuereinheit muss die Gebersignale kontinuierlich mit Algorithmen vergleichen, wie z. B.:

  • Plausibilitätsprüfungen: Vergleichen Sie Position, Geschwindigkeit und Beschleunigung mit physikalischen Grenzen. Ein Encoder, der einen plötzlichen Sprung liest, der die maximale Beschleunigung übersteigt, zeigt wahrscheinlich einen Fehler an.
  • Cross-Validation: Berechnen Sie für Dual-Encoder die Differenz und legen Sie einen Schwellenwert fest (z. B. <0.1° Abweichung).
  • Heartbeat-Überwachung: Stellen Sie sicher, dass jeder Encoder periodische Daten oder ein "lebendiges" Signal überträgt.
  • Schaltlogik: Für den Hot Standby muss der Übergang nahtlos sein. Implementieren Sie einen Tiefpassfilter beim Umschalten, um Transienten zu verhindern. Bei Abstimmungssystemen entscheidet ein Mehrheitswähler (Hardware oder Software) über das gültige Signal.

6. Integrierte Redundanz der Stromversorgung

Jeder Kodierer sollte über eine unabhängige Stromversorgung oder zumindest über eine Dioden-OR-Doppelversorgung verfügen. Ein häufiger Fehler in redundanten Systemen ist die Verwendung einer einzigen Stromschiene; wenn diese Schiene ausfällt, verlieren alle Kodierer gleichzeitig die Leistung.

7. Durchführung gründlicher Tests unter Fehlerszenarien

Systematische Tests bestätigen die Konstruktion.

  • Ein-Codierer-Abschaltung: Stellen Sie sicher, dass die Sekundär- oder Abstimmungslogik das fehlende Signal korrekt identifiziert und mit den verbleibenden Codierern fortfährt.
  • Injected drift: Führen Sie einen schrittweisen Offset in den Ausgang eines Encoders ein (z. B. über eine Testfunktion), um sicherzustellen, dass der Fehlererkennungsalgorithmus ihn fängt, bevor er die Kontrolle beeinflusst.
  • Versorgungsverlust: Entfernen Sie die Leistung von jedem Encoder einzeln und beobachten Sie den stoßfreien Übergang.
  • Kommunikationskorruption: Injizieren Sie CRC-Fehler oder Zeilenrauschen, um zu bestätigen, dass die Steuereinheit beschädigte Frames verwirft und nur gültige Daten verwendet.
  • Common-Mode-Fehler: ] Simulieren Sie ein einzelnes Ereignis (z. B. externes Magnetfeldburst), das beide Encoder beeinflussen könnte, wenn sie die gleiche Technologie teilen; wenn möglich, Gegenüberstellung mit einem verschiedenen Encodertyp.

8. Dokument und Instandhaltungsplan

Aufzeichnungen der Diagnosen jedes Encoders, einschließlich Fehlerprotokollen und Trenddaten, regelmäßige Kalibrierungs- und Funktionstests entsprechend dem Sicherheitsfall (z. B. alle sechs Monate oder nach einem signifikanten Schockereignis) planen, sicherstellen, dass Ersatz-Encoder vorqualifiziert und mit übereinstimmenden Firmware-Versionen vorgehalten werden.

Best Practices zur Maximierung der Redundanz von Encodern

Selbst das am besten konzipierte redundante System kann durch eine schlechte Implementierung untergraben werden.

  • Verwenden Sie Diagnoseabdeckung über 99%. Moderne Encoder mit eingebauter Selbstdiagnose (z. B. Signalamplitudenüberwachung, Temperaturmessung, LED-Gesundheitsüberprüfungen) helfen, beginnende Ausfälle zu erkennen. Dynapar und HEIDENHAIN bieten Encoder mit umfassenden Diagnosefunktionen.
  • Mechanisch und elektrisch isolieren. Verwenden Sie separate Kupplungen, Lager und Kabelverschraubungen. Entscheiden Sie sich für eine galvanische Isolation über Optokoppler oder Transformatoren auf den Signalleitungen, um Erdschleifen zu verhindern.
  • Überwachen Sie die Umgebungsbedingungen. Stellen Sie Temperatur- und Feuchtigkeitssensoren in der Nähe von Encodern auf, um einen bevorstehenden Ausfall zu erkennen, wie z. B. Kondensation in einem Gehäuse.
  • Implementieren Sie periodische Redundanzübungen. Selbst in Heißstandby-Systemen erzwingen Sie während der geplanten Wartung regelmäßig eine Umschaltung, um zu bestätigen, dass der sekundäre Encoder funktionsfähig ist und sich die Steuerlogik korrekt verhält.
  • Diversifizierung der Kodierungstechnologien, wenn möglich. Zum Beispiel, koppeln Sie einen optischen Encoder (hochauflösend, aber anfällig für Verschmutzung) mit einem magnetischen Encoder (robust gegen Schmutz, aber niedrigere Auflösung).
  • Design für FMEA. Führen Sie eine Fehlermodus- und Effektanalyse (FMEA) für die gesamte Rückkopplungsschleife durch, einschließlich Steckverbinder, Klemmen, Kabel und der Steuereingangsstufe.

Reale Anwendungen von Redundanten Encoder-Systemen

Betätigung der Luft- und Raumfahrt

In modernen Fly-by-Wire-Flugzeugen verwendet jeder Flugsteuerungsaktor (z. B. Querruder, Aufzug, Ruder) mehrere redundante Encoder - oft drei absolute Encoder pro Aktor in einem 2oo3-Abstimmungsschema. Diese Encoder bieten Positionsrückmeldungen an die Flugsteuerungscomputer, die Signale vergleichen und Ausreißer ablehnen. Die Boeing 787 und Airbus A350 verwenden verschiedene Encoder-Technologien (z. B. Drehvariable Differentialtransformatoren (RVDT) kombiniert mit Resolvern), um die extrem hohen Zuverlässigkeitsanforderungen von DO-254 und DO-178C zu erfüllen.

Industrielle Roboterarme für die Montage

Hochgeschwindigkeits-Sechsachsroboter, die in Automobilanlagen eingesetzt werden, benötigen eine redundante Rückmeldung an jedem Gelenk, um die Sicherheitsnormen der ISO 10218 zu erfüllen. Ein gängiges Design verwendet zwei absolute Encoder auf jeder Motorwelle: Ein Encoder speist den Servoantrieb für die Echtzeitsteuerung und der andere liefert unabhängige Daten an die sicherheitsbewertete Bewegungsüberwachungseinheit. Wenn die Encoder über eine sichere Toleranz hinausgehen, löst die Sicherheitssteuerung des Roboters innerhalb von Millisekunden einen sicheren Stopp (STO) aus.

Pitchregelung für Windenergieanlagen

Windkraftanlagen sind bei starkem Wind auf Pitch-Aktoren angewiesen. Eine ausfallende Pitch-Steuerung kann zu Übergeschwindigkeit und Turbineneinsturz führen. Ingenieure installieren redundante Absolut-Encoder am Pitch-Aktor jedes Blattes, oft mit Backup-Batterien und separaten Kommunikationspfaden. Diese Encoder müssen extremen Wetterbedingungen und Tausenden von Lastzyklen standhalten. Das Steuerungssystem verwendet eine 2oo2-Abstimmungslogik, um sicherzustellen, dass ein einzelner Encoderfehler keine unerwünschte Blattfeder oder einen Stillstand verursacht.

Medizinische CT-Scanner-Portalrotation

Bei Computertomographie-Scannern rotiert die Gantry kontinuierlich während der Datenerfassung. Jeder Positionsjitter aufgrund von Encoderfehlern würde Ghosting-Artefakte erzeugen, die möglicherweise Patienten falsch diagnostizieren. Redundante Encoder - oft dual inkrementell mit Index - sind am Hauptlager der Gantry montiert. Die Steuerungssoftware vergleicht beide Positionsströme und meldet Anomalien, bevor die Bildqualität verschlechtert wird. Redundanz ermöglicht es der Gantry auch, sicher zu verlangsamen, wenn ein Kanal während des Scannens ausfällt.

Die Entwicklung von industriellen Ethernet- und funktionalen Sicherheitsstandards treibt neue Architekturen voran. Sicherheit über EtherCAT (FSoE) und PROFIsafe ermöglichen eine zertifizierte sichere Kommunikation über ein einzelnes Kabel, reduzieren die Verdrahtungskomplexität bei gleichzeitiger Aufrechterhaltung der SIL-3-Integrität. Encoder mit integrierten FSoE-Schnittstellen können daisy-chained werden, was die Redundanz für Mehrachssysteme vereinfacht. Darüber hinaus ermöglicht der Anstieg von IIoT und die Zustandsüberwachung eine prädiktive Wartung basierend auf Encoder-Gesundheitsdaten - Trends wie steigende Lagergeräusche oder sinkende Amplitude können verwendet werden, um Encoder zu ersetzen, bevor sie ausfallen.

Eine weitere vielversprechende Richtung ist der Einsatz von FLT:0 redundanten Festkörper-Encodern FLT: 1 auf der Basis von Hall-Effekt- oder magnetoresistiver Technologie, die inhärent robuster sind als optische Encoder in kontaminierten Umgebungen. Unternehmen wie FLT: 2 Maschinendesign FLT: 3 haben Designs hervorgehoben, bei denen mehrere empfindliche Elemente auf einem einzigen Chip integriert sind und Redundanz in einem Miniaturpaket bieten, das für kollaborative Roboter geeignet ist.

Fazit: Redundanz als Ingenieurdisziplin

Die Implementierung redundanter Encoder-Systeme bedeutet nicht nur das Hinzufügen eines zweiten Encoders – es erfordert einen systematischen Ansatz für Architekturdesign, Diagnose, Test und Wartung. Von der Festlegung des richtigen SIL-Levels bis hin zur Auswahl verschiedener Sensortechnologien und der Planung für Common-Mode-Fehler beeinflusst jede Entscheidung die ultimative Zuverlässigkeit des Systems. Durch die Einhaltung der hier vorgestellten erweiterten Richtlinien können Ingenieure fehlertolerante Feedbackschleifen erstellen, die die anspruchsvollsten Sicherheitsstandards erfüllen und kritische Anwendungen betriebsbereit, sicher und profitabel halten.

Für weitere Informationen zu Sicherheitsstandards und redundantem Sensordesign lesen Sie bitte das Whitepaper von National Instruments zur Encoderredundanz oder den Artikel zum Control Engineering zu redundanten Encodern für die Prozesssicherheit.