Table of Contents
Este sistema de seguridad antidisturbios, que se utiliza para la implementación de un sistema de seguridad antideslizante, que permite la implementación de un sistema de seguridad antideslizante, que se puede realizar en forma de un sistema de seguridad antideslizante, que permite la implementación de un sistema de seguridad antidescalificación.
Comprender la tolerancia por defecto en los ADC
La tolerancia por defecto es la capacidad de un sistema para continuar operando correctamente en presencia de fallas de hardware o software. En el contexto de los ADC, las fallas pueden clasificarse ampliamente en tres tipos:
- Hard (permanente) fallas: Defectos físicos como pistas cortadas, conexiones abiertas o pedacitos que persisten hasta que se reparan. Estos a menudo resultan de imperfecciones de fabricación, envejecimiento o estrés mecánico.
- Fructuosas (transcientes): Trastornos temporales causados por interferencia electromagnética (EMI), radiación (por ejemplo, alteraciones de un soloevento en aplicaciones espaciales), o fallos de suministro de energía. Estos no dejan daño permanente sino pueden dañar los resultados de conversión.
- ]Fructuosas intermitentes: Recurrir fallas que aparecen en condiciones específicas (temperatura, voltaje) y desaparecer, haciendo que sean especialmente difíciles de diagnosticar.
Un ADC tolerante a la falla debe detectar la presencia de cualquiera de estas fallas y cambiar a un camino conocido-bueno, corregir los datos erróneos, o degradar con gracia el rendimiento sin perder la función del sistema.El objetivo final es lograr una confiabilidad específica métrica, como el tiempo medio entre falla (MTBF), el nivel de integridad de seguridad (SIL), o el nivel de seguridad de diseño (DAL) para la aviación.
Estrategias de diseño para los ADCs Redundant
La redecuancia puede aplicarse a múltiples niveles: a nivel de componentes (transistores o condensadores individuales), a nivel de bloques ADC (comparadores, circuitos de muestra y posición), o a nivel de sistema (ADCs completos). La elección depende de la importancia crítica de la aplicación, costo aceptable y área de silicio disponible. A continuación examinamos las estrategias predominantes.
Parallel Redundancy
La redundancia paralela utiliza múltiples canales ADC que operan simultáneamente. La forma más simple es dual redundante ADC: dos convertidores idénticos digitalizan la misma entrada analógica, y sus salidas son comparadas por un bloque de lógica digital. Si los productos coinciden con una tolerancia, el resultado es aceptado; si no están de acuerdo, se plantea una bandera de error y se utiliza un sistema de diagnóstico predefinido.
Un enfoque más robusto es trápido modular (TMR), donde tres ADCs funcionan en paralelo y un votante mayoritario selecciona la salida que aparece en al menos dos de los tres canales. TMR puede ocultar un solo fallo, si uno ADC produce una lectura corrupta, los otros dos votos sobrescribirlo. Esto es ampliamente utilizado en los sistemas de radiación inducidas por avilico
- Sincronización: Todos los ADC deben probar la entrada en el mismo instante para evitar el muestreo. Esto requiere una cuidadosa distribución del reloj y la enrutación de entrada analógica.
- Offset and gain calibration: Las diferencias en voltajes de referencia o condensadores internos pueden causar patrones patológicos donde dos ADCs están de acuerdo en un valor incorrecto. Los bucles de calibración periódica o el trimming de fábrica son esenciales.
- Arbitraje de salida: El circuito de votantes debe diseñarse para manejar estados y fallos metástasis cuando dos salidas se trasladen cerca del límite de decisión.
Componente Redundancia
En lugar de reproducir toda la ADC, algunos diseños introducen subcircuits de repuesto que pueden activarse a la demanda. Por ejemplo, un banco comparador redundante con un comparador de respaldo por etapa en un ADC flash. Si un comparador falla (por ejemplo, atascado en la lógica alta), un auto-vacío integrado (BIST) detecta la antilema y la
De manera similar, registro de aproximación sucesiva (SAR) Los ADC pueden incluir arrays de condensadores redundantes en el sub bloque convertidor digital a análogo (DAC). Durante el mantenimiento de arranque o fuera de línea, el sistema prueba cada matriz y deshabilita segmentos defectuosos, reconfigurando el algoritmo de conversión para utilizar sólo elementos funcionales.Este enfoque es eficiente en el área de la duplicación ADC completa porque sólo las partes más capacitadas de rendimiento
Detección y corrección de errores (EDAC)
Las técnicas de EDAC se prestan desde sistemas de comunicación digital y memoria para proteger los productos digitales de ADC. En un esquema típico, cada resultado de conversión se acompaña de bits de comprobación de errores, como códigos de Hamming, cheques de redundancia cíclica (CRC), o códigos de Reed-Solomon, que permiten al receptor detectar e incluso corregir ciertos errores.
Para los ADCs que producen datos seriales (por ejemplo, SPI o LVDS), un CRC anexado al final de cada marco de conversión permite al microcontrolador de acogida verificar la integridad. Si se produce un desajuste de CRC, el host puede solicitar una retransmisión o utilizar un predictor (por ejemplo, valor anterior) mientras que el ADC se muestra. Dentro del ADC, paridad o ECC se puede aplicar al coeficiente registro interno de los valores de la corrupción de coe
Un ejemplo avanzado es EDAC espacial combinado con redundancia: dos ADCs computan la misma conversión, y los resultados se envían a través de sendas de datos separadas (PCB diferentes, diferentes protocolos).El sistema receptor los compara y utiliza un CRC para validar cada ruta, logrando tanto la detección de errores como la alineación contra fallos de movimiento común en un solo camino.
Autonomía y vigilancia
La detección de fallas proactivas reduce la probabilidad de que un fallo se desnude hasta que el sistema ya esté en peligro. Los ADC con pruebas auto-protección integradas (BIST) pueden inyectar periódicamente un patrón de voltaje o prueba de referencia conocido y comparar el valor digital con un rango esperado.
- Pruebas de referencia en chip: Una referencia de tensión de precisión está conectada a la entrada ADC durante un ciclo de prueba. El resultado de conversión se comprueba contra el valor de referencia conocido para detectar la deriva o ganar errores.
- Prueba de devolución: La salida ADC se introduce en un DAC (o en el propio DAC de ADC en los tipos SAR) y el retroceso digital se compara con la palabra digital original.
- temporizadores de Watchdog: Un temporizador monitorea la terminación de la conversión ADC. Si la conversión tarda demasiado tiempo (indicando un estado colgado), el reloj afirma un reseteo o activa un interruptor de redundancia.
Los circuitos de monitoreo de salud también pueden rastrear la temperatura, el voltaje de suministro y la frecuencia de reloj, alertas de señalización cuando estos parámetros se desvían de umbrales de operación seguros.
Aplicación de la Redundancia en la Práctica
Aunque las estrategias anteriores son conceptualmente sencillas, su aplicación práctica requiere una cuidadosa gestión de los cambios. La tensión más obvia es entre la fiabilidad y el consumo de recursos. TMR triplica la potencia y el área; EDAC añade latencia; BIST ocupa el área de la muerte y el tiempo de prueba. Los ingenieros deben realizar un ] modo de fallecimiento, efectos y análisis diagnóstico (FMEDA)
Modelo de fiabilidad
Las métricas estándar como la fracción de seguridad (SFF) y la probabilidad de falla peligrosa por hora (PFH) se utilizan en las normas de seguridad IEC 61508. Para un subsistema ADC, el diagrama de bloques de confiabilidad (RBD) modela los caminos paralelos o las puertas de votación. Las simulaciones de Monte Carlo pueden determinar la probabilidad de una falla de causa común (por ejemplo, un fallo de reloj de salida)
Calibración y Sincronización
Los arrays ADC paralelos requieren calibración inter-ADC para igualar offset, ganancia y tiempo. Un fallo en la calibración DAC puede introducir un error sistemático que la votación no puede corregir. Los diseños de alta fiabilidad a menudo incluyen una referencia de precisión específica y un controlador de calibración que se verifica mediante su propia redundancia. La sincronización se vuelve especialmente difícil cuando los ADC tienen diferentes tiempos de conversión (por ejemplo, un diseño idéntico
Arbitraje de salida y votación de Logic
El circuito de votantes en un sistema TMR debe ser endurecido por radiación si se utiliza en aplicaciones espaciales o de alta altitud. La lógica CMOS estándar puede ser molestada por un solo evento; diseños de votantes triple votantes con un bucle de retroalimentación ayudan a prevenir el bloqueo permanente. Además, el votante debe manejar el caso en que dos ADCs fallan con la misma salida errónea (de doble falla) con a menudo forzando un estado seguro predeterminado.
Costo vs. Análisis de beneficios
Para los ADCs automotores gobernados por ISO 26262, la redundancia suele agregar 20-30% a coste de muerte, pero esto está justificado por el valor ASIL (nivel de integridad de seguridad automotriz). En dispositivos médicos de consumo de bajo costo, una alternativa más barata es utilizar un ADC único con una prueba de sí mismo que verifica la conversión contra un ADC de baja resolución secundaria, aceptando una cobertura de diagnóstico más baja.
Beneficios de la Redundancia Construida
Invertir en la arquitectura redundante de ADC produce mejoras cuantificables en varias dimensiones:
- Mejora de la fiabilidad y disponibilidad del sistema: Los ADCs Redundant mantienen el procesamiento de señales de sensores incluso cuando uno o más canales de conversión fallan, reduciendo el tiempo de inactividad no planificado en procesos industriales o evitando misiones abortadas en aeroespacial.
- Riesgo reducido de corrupción o pérdida de datos: Los lazos de detección y corrección por defecto impiden que las mediciones erróneas se introduzcan en los lazos de control, evitando oscilaciones o comandos de actuadores inseguros.
- Mejor seguridad en aplicaciones críticas para misiones: El cumplimiento de normas de seguridad funcionales como DO-254 (avionics), IEC 61508 (industrial), e ISO 26262 (automotive) a menudo exige redundancia a nivel de componentes. La redundancia integrada simplifica la certificación.
- Vida útil operativa avanzada: La capacidad de degradar con gracia (por ejemplo, de 16 bits a 14 bits) permite que un sistema siga funcionando más allá del primer fallo del componente, posponiendo las intervenciones de mantenimiento.
Estudios de casos de aplicación
Aeroespacial: La nave espacial de la NASA Orion utiliza ADCs redundantes en su sistema de control ambiental y soporte vital. Cada sensor de presión alimenta tres canales ADC separados cuyos productos son de mayoría antes de ser usados para ajustar la atmósfera de la cabina. Este enfoque TMR ha sido probado por el vuelo para sobrevivir los trastornos de un solo bit de los rayos cósmicos.
Implantes médicos: Los manipuladores cardioverter implanables (ICD) dependen de ADCs para detectar señales cardíacas. Una conversión incorrecta puede desencadenar un shock innecesario o perder una arritmia letal. Los fabricantes líderes emplean ADCs dobles redundantes con una prueba de auto-reducción integrada que se ejecuta durante cada ciclo cardíaco, si se cambia de forma.
Automatización industrial: En sistemas de gestión de quemadores de turbina de gas valorados SIL-3, los ADCs que monitorizan la intensidad y temperatura de la llama están diseñados con redundancia paralela y temporizador de relojes. Si un convertidor informa de un valor fuera del rango esperado o no completa la conversión, el controlador de seguridad utiliza automáticamente el canal redundante y indica una solicitud de mantenimiento.
Tendencias emergentes y futuras direcciones
El paisaje de tolerancia a la falla está evolucionando rápidamente. La redundancia en chip se mueve hacia circuitos auto-sanación: ADCs que pueden redirigir automáticamente las rutas de señal alrededor de componentes fallidos mediante la utilización de arrays de interruptores o memrisadores de nanoescala. Investigación de instituciones como MIT y Stanford demuestra ADCs que pueden tolerar hasta un 30% de células de conversión de algoritmos.
El aprendizaje de la maquinaria para la detección de fallas predictivas] es otra frontera. Al monitorear patrones de ruido de salida sutiles, coeficientes de temperatura y la latencia de conversión, una red neuronal en chip puede predecir fallos inminentes (por ejemplo, un aumento del ruido térmico comparador) días antes de que ocurra un fallo duro, dando a los equipos de mantenimiento una ventana a actuar.
Además, se endurecen las técnicas de distribución especiales (por ejemplo, transistores de compás cerrados, anillos de guardia) se están adoptando en los ADC comerciales fuera de la plataforma (COTS) para satélites de baja órbita, reduciendo el tabú contra el uso de ICs de consumo en el espacio.
Conclusión
Diseñar ADCs con redundancia incorporada no es simplemente una póliza de seguro, es un requisito fundamental para sistemas donde la vida humana, los activos de capital o el éxito de la misión cuelgan en el equilibrio. Combinando arquitecturas paralelas, componentes de repuesto, códigos de error y autodiagnósticos, los ingenieros pueden construir frente de adquisición de datos que sobrevivan con gracia fallas individuales y múltiples.
Para más lectura, consulte los siguientes recursos autorizados:
- Informe de aplicación de instrumentos de Texas SBAA395 – "Diseño de ADC de vanguardia para la seguridad funcional en los sistemas automotriz"
- Dispositivos analógicos Artículo técnico MS-2158 – "Conversión de datos falsos y tolerantes para aplicaciones de seguridad crítica"]
- NASA Technical Memorandum – "Redundancy Management for Analog-to-Digital Converters in Spaceflight"]
- Libro de IEEE – "Una RDA triple-modular para Aviónicos"
Al incorporar estos principios desde la primera fase de diseño, los ingenieros pueden ofrecer subsistemas ADC que no sólo satisfacen sino que superan las exigencias de fiabilidad de los sistemas críticos de mañana.