著者: Dowwaye の CEO である Johnny Liu
公開日: 2026 年 6 月 4 日
カテゴリー: 自動車工学 / ブレーキバイワイヤ / 機能安全 (ISO 26262)
推定読書時間: 15 分
0. はじめに: 油圧セーフティ ネットの取り外し
電気自動車と自動運転の時代において、 電気機械ブレーキ (EMB) ブレーキバイワイヤ技術の究極の実行ユニットとして広く知られています。 ただし、エンジニアにとって最も議論の余地があり、挑戦的なシステムの 1 つです。
従来の油圧ブレーキ システムは、ドライバーがペダルを踏んだ後、油圧を構築し、キャリパーを圧迫するために、約 $300\text{ ms}$ から $500\text{ ms}$ を必要とします。 EMB は、油圧ライン、マスター シリンダー、および真空ブースターを完全に排除します。 各ホイールで電気モーターを使用してブレーキ ディスクを直接絞ることにより、EMB はこの応答時間を $100\text{ ms}$ 未満に短縮します。 $120\text{ km/h}$ で、これらの数百ミリ秒を節約すると、停止距離が $10\text{ m}$ 近く短縮されます。 緊急時には、これが安全な停止と致命的な衝突の違いです。
しかし、この純粋な電気信号伝送への移行は、物理的セーフティ ネットがなくなったことを意味します。 油圧バックアップがなければ、ブレーキの信頼性は電子システムの設計品質に完全に依存します。 1 回の電力損失、バスの故障、またはソフトウェアの不具合により、車両のブレーキがゼロになる可能性があります。 これが理由です ISO 26262 規格に基づく機能安全設計 EMB 開発の最も重要な柱です。
Dowwaye では、OEM および Tier 1 のサプライヤーとの技術的な仕事は、EMB をめぐる争いは機械的ハードウェアだけの問題ではないことを示しています。 これは、安全アーキテクチャとスマート フェイル劣化制御アルゴリズムに関するものです。 この記事では、最初のコンセプト フェーズでの EMB システムの機能的安全設計とフェイルセーフ ロジックについて説明します。
1. アイテムの定義と 相同キャリパーのパラドックス
ISO 26262 では、機能安全プロセスはアイテム定義から始まります。 このステップでは、システムの物理的境界、機能インターフェイス、およびオペレーティング環境を定義します。 ここで重要なリンクが 1 つ欠けていると、ハザード分析とリスク評価 (HARA) で重大な故障モードが失われます。
1.1 物理的な境界とコンポーネント
標準の 4 輪独立 EMB システムには、次のものが含まれます。
- 電子ブレーキ ペダル ユニット: 変位と力のセンサーと、ドライバーがやりたいことをキャプチャするためのペダル フィール エミュレータを備えています。
- セントラル コントローラー (メイン ECU / ドメイン コントローラー): ブレーキ力の分散方法を決定し、制御コマンドを送信します。
- ホイール側のキャリパー アクチュエーター: 4 つの独立したエンブ キャリパー。それぞれに独自のホイール コントロール ユニット (WCU)、ドライブ モーター、減速機機構、およびクランプ力センサーが付いています。
- 電源システム: 低電圧の電気エネルギーを提供します。
- パーキングブレーキスイッチ: 補助ホールドおよび緊急バックアップ用の電子パーキング ブレーキ (EPB) を制御します。
[Driver Pedal Input] -> [Electronic Brake Pedal (Dual-Channel)] -> [Main ECU (Dual-MCU Architecture)]
|
+------------------+-----------------------+-----------------------+-----+------------------+
| | | | |
v v v v v
[FL Caliper/WCU] [FR Caliper/WCU] [RL Caliper/WCU] [RR Caliper/WCU] [EPB Parking Lock]
1.2 EMB の 2 つのユニークな物理的安全特性
ステア バイ ワイヤ (SBW) システムは、物理的なステアリング コラムがないために完全に電子冗長性に依存していますが、EMB には、安全戦略を形成する 2 つの独自の機械的機能があります。
特性 1: 物理的分離と相同パラドックス
機械的には、4 つのエンブ キャリパーは、モーターとギアを備えた別のホイールに配置されます。 キャリパーが詰まったり、巻線を燃やしたり、ギアを壊したりすると、損傷は物理的に分離されます。 他の 3 つの車輪は影響を受けません。 これにより、はるかに優れています 障害分離 1 つのマスター シリンダーの漏れにより、ブレーキ フルード全体を排出することができる中央の油圧システムよりも。
キャッチは 一般的な原因障害 (CCF). 4 つのキャリパーはすべて、まったく同じハードウェア、モーター タイプ、ドライバ回路、および WCU アルゴリズムを共有しています。 特定の電磁干渉 (EMI) パターン、不良な半導体のバッチ、または制御コードの隠れたバグなど、全身的な欠陥があると、4 つのキャリパーすべてがまったく同時に故障する可能性があります。
さらに悪いことに、 アップストリーム コントローラで 1 つの障害が発生すると、すべてのホイールを即座に無効にすることができます。 セントラル コントローラーの電源が切れたり、クラッシュしたりしても、キャリパーの物理的な分離は問題になりません。 彼らは皆、コマンドを失います。 システム デザイナーは使用する必要があります デュアル MCU ロックステップ アーキテクチャ、冗長電源ネットワーク、異機種ソフトウェア これらの共有障害を防ぐため。
特徴 2: 最後の手段としての機械的セルフロック
すべての電気システムが停止し、すべての電子機器が故障した場合でも、EMB は、車輪側の歯車の機械的自己ロックまたは高後駆動抵抗を使用して、最小レベルの減速またはパーキング力を保持できます。 これは、車を止めるための最終的な機械的防御線を提供します。
1.3 機能階層
アイテム定義フェーズでは、システム運用を 4 つの機能レイヤーに編成して、ハラを導きます。
| 層 | 関数 | コアの責任 |
|---|---|---|
| レイヤ 1 | ベースドライビング & 制動 | ペダル入力を読み取り、基本的な停止と駐車のための 4 つのキャリパーを駆動します。 |
| レイヤ 2 | ブレーキ性能チューニング | ABS、EBD、ESC などのアクティブ セーフティ システムを管理します。 |
| レイヤ 3 | フォールト トレランス & 劣化制御 | 診断を実行し、フェイルセーフ モードを切り替え、動的にブレーキ力を再分配します。 |
| レイヤ 4 | 車両通信 | HMI 警告灯、ブレーキ ライトを制御し、ADAS およびボディ コントロール ユニットと通信します。 |
2. ハラ分析 & ASIL D の安全目標の定義
ハザード分析とリスク評価 (ハラ) ISO 26262 コンセプト フェーズの中核です。 重大度 ($S$)、エクスポージャー ($E$)、および制御可能性 ($C$) を調べて、安全リスクを ASIL A から ASIL D に格付けします。
2.1 ハラ リスク マトリックス
ISO 26262 の安全レベルは、単純な関係を使用して計算されます。
ASIL D は最高レベルで最も厳格なレベルですが、QM (品質管理) はリスクが特別な機能的安全対策を必要としないことを意味します。
2.2 高速ブレーキの故障シナリオの分析
EMB システムの最悪のシナリオの 1 つを見てみましょう。 「運転中のすべてのブレーキ力の完全な損失 $120\text{km/h}$ 高速道路で」
- 重大度 ($S$): $120\text{ km/h}$ での完全なブレーキ ロスは、ほぼ確実に、致命傷による高速衝突を引き起こします。 これは $S3$ の最大評価を得ます。
- 露出($E$): 高速道路での運転は、乗用車の標準的な日常的な日課です。 これは $E4$ の最高評価を受け取ります。
- 制御性 ($C$): 高速ですべてのブレーキを失った場合、簡単にトラブルから抜け出すことはできません。 ドライバーは危険を確実に制御できません。 これは $c3$ と評価されています。
標準の ISO 26262 リスク マトリックスの使用:
| 重大度 ($S$) | エクスポージャー ($e$) | 制御可能性 $C1$ | 制御性 $c2$ | 制御性 $c3$ |
|---|---|---|---|---|
| $S3$ | $E1$ | QM | asil a | アシル B |
| $E2$ | asil a | アシル B | アシル C | |
| $E3$ | アシル B | アシル C | アシル D | |
| $E4$ | アシル C | アシル D | ASIL D (結果) |
$S3 + E4 + C3$ の組み合わせにより、 アシル D 評価。 これは、EMB システムが、制動力の完全な損失を防ぐために最高のエンジニアリング基準を満たす必要があることを意味します。
2.3 安全目標の 4 つ
私たちの Hara に基づいて、EMB システムの 4 つの主要な安全目標を設定します。 アシル D:
+----------------------------+
| EMB Top Safety Goals |
+----------------------------+
|
+-----------------------+-----------+-----------+-----------------------+
| | | |
v v v v
[SG01: ASIL D] [SG02: ASIL D] [SG03: ASIL D] [SG04: ASIL D]
Prevent Unintended Loss Prevent Unintended Prevent Insufficient Prevent Loss of
of Braking Force Braking Activation Braking Force Pedal Input Signals
- SG01: 意図しない制動力の損失を防ぐ (ASIL D)
- 要件: 単一のハードウェア コンポーネントに障害が発生した場合、バックアップ システムは、中断することなく $\le 100\text{ ms}$ 内に基本的なブレーキを維持する必要があります。
- SG02: 意図しないブレーキの作動を防止する (ASIL D)
- 要件: システムは、ドライバ回路またはソフトウェアのバグが誤ってホイールをロックしないようにする必要があります。 これが発生した場合、高速スピンを防ぐために、システムはその特定のモーターへの電源を遮断する必要があります。
- SG03: 制動力不足 (ASIL D) を防ぐ
- 要件: 実際のクランプ力とドライバーが望むものとの差は、安全な範囲内に収まる必要があります。
- SG04: ブレーキ ペダル信号の損失を防ぐ (ASIL D)
- 要件: ペダルの移動と力のセンサーは、異なる独立したバックアップ デザインを使用する必要があります。
2.4 フェイル劣化制御のための 3 つの安全な状態
これらの安全目標を達成するために、EMB ソフトウェアは 3 つの動作モードを使用します。 Fault Tree Analysis (FTA) により、これらのモード全体のシステム障害率が $< を下回っていることを確認します。 10^{-8}/\text{h}$ を ASIL D 規格を満たすには:
- 全機能モード: すべての部品は問題なく動作します。または、パフォーマンスに影響を及ぼさないマイナーな潜在的な障害があります。 システムは、少なくとも 1 つのハードウェア障害に耐え、100% の制動力を発揮します。
- 部分機能モード: 1 つのハードウェア障害が発生します (たとえば、キャリパーが 1 つ故障したり、通信回線が切断されたりします)。 システムは、車を安定して安全に停止するために、強制再構築アルゴリズムを実行します。
- 緊急モード: 2 つ目のハードウェア障害が発生し、すべての電子バックアップがなくなった場合、システムは緊急対策に依存します。 EPB または回生モーター ブレーキを使用して車両を停止させます。
3. システム レベルのアーキテクチャ: 3 ウェイ パラレル セーフティ & 電源バックアップ
安全目標を達成したら、車両を安全に保つ電気および電子 (E/E) アーキテクチャが必要になります。 を使用します 3 ウェイ パラレル セーフティ デザイン: 物理的なハードウェア バックアップ、ソフトウェア検証、および明確な人間と機械の通信。
+-------------------------------------------------------------------------+
| Three-Way Parallel Safety Architecture |
+-------------------------------------------------------------------------+
| [Line 1: Physical Hardware] -> Dual power, dual CAN, dual-channel pedal, |
| clamp force sensors. |
| |
| [Line 2: Software Validation] -> Sensor plausibility, gate driver watch, |
| state observers. |
| |
| [Line 3: Human Interaction] -> Live diagnostic codes, visual/audio |
| alerts to warn driver to take over. |
+-------------------------------------------------------------------------+
3.1 三方並列安全アーキテクチャ
行 1: 物理ハードウェアの冗長性
ハードウェアはシステムの基礎です。
- 電力冗長性: 独立したデュアル電源 (12V/48V ハイブリッド セットアップ) を使用します。 1 つのバッテリー ラインに障害が発生した場合、バックアップ ラインはブレーキ パワーを失うことなく、すぐに引き継がれます。
- 通信の冗長性: デュアル CAN FD バスは並行して動作します。 一方がうるさくなったり、スナップしたりすると、もう一方がパケット損失ゼロで引き継ぎます。
- センサーの冗長性:
- ブレーキペダル: 2 つの変位センサーと 2 つの力センサーを使用し、メインの ECU の異なるピンに接続された別の電源チップと配線を備えています。
- アクチュエーター: すべてのキャリパーには、2 つのクランプ力センサーと 2 つのモーター温度センサーがあり、リアルタイムで実際のクランプ力 ($F_{\text{clamp}}$) を監視します。
2 行目: ソフトウェアの検証
冗長なハードウェア信号があれば、ソフトウェアは隠れた障害に注意する必要があります。
- もっともらしいクロスチェック: ソフトウェアは、ペダルの移動を、計算された等価ペダル力と比較します。 一致しない場合、ソフトウェアはセンサー ドリフトの問題を報告し、不良チャネルを無視します。
- ドライバー ステージの監視: WCU は、インバータのスイッチング時間とバス電流をマイクロ秒まで監視します。 トランジスタがショートすると、そのモーター ドライバーが即座にシャットダウンします。
3 行目: 人間の相互作用
1 回の障害でシステムが部分機能モードに移行した場合、ヒューマン マシン インターフェイス (HMI) は、オーディオ アラートの横にある黄色または赤色の警告灯を表示する必要があります。 ソフトウェアは、車をまっすぐに保つためにブレーキ力を再分配していますが、ドライバーは、システムの動作が制限されていることを認識して、速度を落として引っ張ることができるようにする必要があります。
3.2 ASIL 分解によるコストの節約
Asil D を満たすために EMB システムのすべての部分を構築するのは、費用がかかり、複雑すぎます。 代わりに、 を使用します アシル分解 ISO 26262 ガイドラインの下で。
たとえば、安全目標を分割できます SG01 (ブレーキの損失を防ぐ、ASIL D) メインの ECU 内:$$\text{SG01 (ASIL D)} \RightArrow \Text{メインコントローラー制御アルゴリズム} \text{asil b(d)} + \text{独立安全モニター} b(d)}$$
- 制御チャネル: 効率的な標準の ASIL B プロセッサーで動作し、メインのブレーキ力の計算を処理します。
- チャネルを監視します: シンプルで信頼性の高い ASIL B(D) 回路で動作し、制御チャネル出力が妥当かどうかを確認します。
2 つの独立した ASIL B 要素を組み合わせることで、はるかに低いハードウェア コストで ASIL D の安全性を実現します。
3.3 電源アーキテクチャ: デュアルコンデンサ ネットワーク
EMB モーターは、激しいブレーキング時に多くの電流を引き、時には数十アンペアまで多くの電流を引きます。 これを安全に処理するために、 を使用します 「低電圧バッテリー + デュアルアクスル スーパーキャパシタ」 セットアップ。
+------------------+ +--------------------+
| Low-Volt Bat | <---------> | DCDC Converter |
+------------------+ +--------------------+
| |
v v
+------------------+ +--------------------+
| Power Branch 1 | | Power Branch 2 |
+------------------+ +--------------------+
| |
v v
+-------------------------------------------------------+
| Dual-Axle Supercapacitor Modules |
| - Supplies high transient current pulses. |
| - Provides energy for a final safe stop if the main |
| DCDC converter fails completely. |
+-------------------------------------------------------+
メインの DCDC コンバータまたはバッテリが故障した場合、前後のアクスルの近くに配置されたスーパーキャパシタがミリ秒以内に放電し、最終的な安全な緊急停止を 1 回行うのに十分な電力を供給します。
4. 故障モード、クランプ比、およびブレーキ力の再構成
コンセプト フェーズでは、システムがリアルタイムでどのように障害を処理するかが最終的なテストです。
4.1 四輪故障係数 ($\lambda_i$)
複雑な物理的障害をコントローラーが理解できる数字に変えるために、 故障要因 ($\lambda_i$):$$\lambda_i = f(f_{\text{clamp}, i}, i_{\text{motor}, i})$$
どこで:
- $i \in \{fl, fr, rl, rr\}$ (左前、右前、後左、後右)。
- $F_{\text{clamp}, i}$ が実際のクランプ力であり、$i_{\text{motor}, i}$ がモーター電流です。
次のように係数を定義します。
$$\lambda_i = \begin{cases} 1, & \text{ホイールは健全} \ [0, 1), & \text{ブレーキ力が低下} \
1、& \text{意図しないブレーキ (キャリパーはドラッグまたはロックアップ)} \end{cases}$$
メインの ECU は、クランプ力とモーター電流を比較し、その場で $\lambda_i$ を計算し、それを使用して、フェイル劣化制御ロジックを駆動します。
4.2 動的ブレーキ力再構成 & 優先戦略
ホイールが故障した場合 (たとえば、$\lambda_{rl} = 0$ で、後方左側のブレーキが完全になくなった場合)、システムは $20\text{ ms}$ 以内でブレーキ力の再構築を開始します。
Failure Detected (e.g. λ_RL = 0)
|
v
[Brake Force Reconstruction Activated]
|
+--> Constraint 1: Front-to-Rear Balance (prevents vehicle pitching)
+--> Constraint 2: Left-to-Right Balance (prevents pulling/yawing)
+--> Constraint 3: Diagonal Symmetry (prevents spinning/tail-sliding)
再構成アルゴリズムは、次の 3 つの物理的制約のバランスを取ろうとします。
- 前後バランス: 突然のピッチングを防ぎます。
- 左から右へのバランス: 引っ張りやヨーを防ぎ、車を動かします。
- 対角対称: 滑りやすい道路で車が回転しないようにします。
ほとんどの実際の障害では、3 つの制約すべてを同時に満たすことはできません。 EMB Safety Controller は厳密な を使用します 優先リスト:$$\text{車両の安定性 (後輪のロックアップ/スピン防止)} > \text{ブレーキバランス (プル防止)} > \text{総ブレーキ力} > \text{クロスシステム ステアリング ヘルプ}$$
- 安定性が最優先事項です: システムは停止距離を犠牲にし、車両をまっすぐに保ち、スピンを防ぐことを意味する場合、車の停止に時間がかかります。
- 意図しないブレーキの処理 ($\lambda_i > 1ドル): キャリパーが詰まったり、ドライバー サーキットがショートしたりして、コマンドなしでホイールがブレーキをかけられた場合、車両はその側に向かって強く引っ張られます。 システムは 2 段階の修正を使用します。まず、そのキャリパー インバーターへの電力を $10\text{ ms}$ 以内で削減します。 次に、計算されたブレーキを他の 3 つのホイールに適用して、カウンター トルクを作成し、車をまっすぐに保ちます。
4.3 マルチホイール故障戦略
複数の車輪が故障した場合、システムは、より少ないリソースで、車両の安定性と停止力のバランスを取る必要があります。
+--------------------------+
| Multi-Stage Degraded |
+--------------------------+
|
+-------------------+-------------------+
| | |
v v v
[Single Wheel] [Two Wheels] [Three/Four Wheels]
Force Redistribution Three Scenarios Ultimate Emergency
| | |
v v v
Rebalance remaining Limit speed and Regen motor brake,
healthy wheels maintain stability EPB, and ADAS
1) 二輪故障の 3 つのシナリオ
- シナリオ A: 前面と背面の同じ故障 (最も危険)
- 効果: 片側のブレーキングをすべて失います。 反対側を絞ると、大きなヨー モーメントが生まれ、車を即座に回転させます。
- 戦略: このシステムは、車両の速度を $40\text{km/h}$ 未満に制限します。 健康な側の制動力を大幅に制限して、車をまっすぐに保つため、総減速が通常の約 20% に減少します。
- シナリオ B: 対角十字障害
- 効果: フロント アクスルに 1 つのブレーキがあり、背面にもう 1 つ、反対側に 1 つあります。 ヨーフォースは部分的に相殺されます。
- 戦略: このシステムは、ホイール スリップを調整しながら中速での運転を可能にし、車を安定させ、まっすぐに停止します。
- シナリオ C: 同軸の故障 (前面または背面)
- 効果: フロント ホイールは、重量移動時にブレーキ力の 60% から 70% を処理するため、フロント アクスルを失うことは危険です。 リアアクスルだけに頼ると、リアタイヤを簡単にロックしてスピンを引き起こす可能性があります。
- 戦略: このシステムは、車速を制限し、後部 ABS を最高の安全設定にし、ロックアップを防ぎます。
2) 3 輪および 4 輪の緊急停止
- 三輪故障: 1 つのホイールだけがブレーキをかけることができます。 これは安全に止めるには十分ではありません。 このシステムは、他のシャーシ システムを支援するために、その 1 つのホイールに最大の安全力を適用します。
- 四輪故障: EMB システムが完全に故障しました。 コントローラは、最終バックアップをトリガーします。
- それは関与します EPB 後部アクスルで車を機械的に減速させます。
- 駆動モーターに使用するように指示します 回生ブレーキ 車両を電気的に減速します。
- とコーディネートします アダス 車を路肩に沿って安全に停車するように案内します。
5. 規制遵守: 中国の GB 21670-2025 標準の設計
どの EMB システムも、厳しい規制テストに合格する必要があります。 中国では、重要な基準は です GB 21670-2025: 乗用車のブレーキ システムの技術要件と試験方法、それは で有効になりました 2026 年 1 月 1 日。
GB 21670-2025 Brake Standard Highlights
|
+-----------------------+-----------------------+
| |
v v
[ETBS Classification] [5-Second Recovery Rule]
EMB must meet ASIL D functional Must recover effective braking within
safety standards. 5 seconds of a single power failure.
5.1 ETB の正式な統合
GB 21670-2025 は、油圧または空気圧のバックアップがない電動トランスミッション ブレーキ システム (ETB) を公式にカバーしています。 ETB を搭載した車両は、厳格な機能安全および電磁適合性 (EMC) の要件を満たす必要があり、コアの安全リンクを満たすように設計されています。 アシル D 規格。
5.2 5 秒間の電力回復規則
規格では、単一の電源に障害が発生した場合 (バッテリーの切断など)、システムは回復または効果的な緊急ブレーキを維持する必要があると述べています。 5秒($5\text{ s}$). 車両は、この劣化状態の下で最低限の減速度要件を満たす必要があります。 このルールにより、デュアル パワー パスとスーパーキャパシタ バックアップが必要になります。
5.3 タイプ承認のドキュメント チェックリスト
規制監査に合格するには、自動車製造業者は、完全な安全書類のセットを提出する必要があります。
- システムの説明: システムの境界、ハードウェア、およびソフトウェア レイアウトについて説明します。
- ハラレポート: ASIL D ターゲットに至る段階的なリスク評価を示します。
- 安全対策 (FSR & TSR): デザインがどのように処理および失敗を解決するかを説明します。
- 安全性分析 (FMEA と FTA): システムの故障率と単一点のリスクを定量化します。
- 検証計画とテスト結果: システムが実際の条件下で動作することを証明します。
6. 最後の考え
この記事では、 の概念的な安全設計について概説します エンブシステム— システムの境界とハラ分析から、安全アーキテクチャと失敗した制御ロジックまで。 コンセプト フェーズでは、最も重要な 2 つの質問に答えます。 「私たちは何を作っていますか?」 そして 「なぜこのように作っているのですか?」
私たちの次の作品では、 《EMB の機能安全(パート II):コンセプトから製品の実現へ」、理論から物理的な実装に移行します。 私たちは探検します:
- WCUS 用の Lockstep デュアル MCU ハードウェアの設計。
- マイクロセカンド レベルのゲート ドライバ診断用のソフトウェアの作成。
- 冬季試験場での物理的故障噴射試験の実行。
シャーシ テクノロジが純粋なワイヤ制御に移行するとき、システムのコアに安全を組み込む必要があります。 それが、EMB が研究室から道路に安全に飛躍できる唯一の方法です。
7. 詳細な FAQ (簡単な回答と技術的な詳細)
Q1: EMB とステア バイ ワイヤ (SBW) は、両方とも機械的バックアップがないのに、まったく異なる安全アーキテクチャを使用するのはなぜですか?
- 短い答え:SBW には、操舵する物理ラックが 1 つしかなく、バックアップをその 1 つのユニットに積み重ねる必要がありますが、EMB には 4 つの物理的に別のキャリパーがあり、その主な課題として、一般的な故障を防ぎ、ブレーキ力のバランスをとっています。
- 技術的な詳細:SBW が失敗した場合、ドライバーはすぐにステアリングを失います。 そのため、SBW は、デュアル ウインド モーター、デュアル ドライバー回路、デュアル コントローラーなど、1 つの物理ユニットで高濃度の冗長性を使用します。 エンブ キャリパーは物理的に分離されているため、1 つが失敗しても他のキャリパーが壊れることはありません。 ただし、キャリパーは同一であるため、 に悩まされています 一般的な原因障害 (CCF) リスク。 したがって、EMB Safety Design Focus は、上流のコントローラーの分離、多様なソフトウェア、およびスマート フォースの再構成に重点を置いており、キャリパーが故障したりロックしたりした場合に車を安定させるために健康なホイールを使用します。
Q2: ホイールのロックアップまたは「意図しないブレーキ」のシナリオは、120 ドル\text{km/h}$ でどのように処理されますか?
- 短い答え:システムは 10 ミリ秒未満で不良キャリパーの電力を削減し、他の 3 つのホイールを使用してカウンター ブレーキを適用し、車をまっすぐに保ちます。
- 技術的な詳細:WCU 回路がキャリパーを短絡してロックした場合、故障要因は $\lambda_i > になります。 1ドル。 システムは即座に反応します。
- 力を殺します: WCU ハードウェア セーフティ モニターは、$10\text{ ms}$ 以内のモーター インバータへの電力を削減し、キャリパーを解放します。
- カウンタートルクブレーキ: ブレーキが解除されている間、メイン コントローラーは車両のヨー レートと横方向の加速度を読み取ります。 反対側の健全なホイールに正確なブレーキを適用して、カウンタートルクを作成し、車を車線に保ちます。
Q3: HMI 警告システムは、基本的な表示機能ではなく、機能安全メカニズムの中核と見なされるのはなぜですか?
- 短い答え:HMI アラートはドライバーに減速して停車するよう警告します。これにより、車両が 1 回の故障で 1 回の故障で走り回る時間を最小限に抑え、2 つ目の事故が発生するまでの時間を最小限に抑えることができます。
- 技術的な詳細:EMB がデュアル バッテリーの 1 つを紛失した場合、バックアップ バッテリーはブレーキを 100% 維持します。 ドライバーは違いを感じません。 ただし、システムはバックアップなしで稼働しています。 次の失敗は壊滅的です。 HMI の警告は、ドライバーにすぐに引っ張るように指示します。 これにより、 が減少します 露出($E$) ウィンドウ – 車両が脆弱な状態で動作する時間 (ISO 26262 リスク低減の核となる原則)。
Q4: フロント アクスル ブレーキを失うよりも、リア アクスルを失うことよりも管理が非常に難しいのはなぜですか?
- 短い答え:前輪はほとんどのブレーキ重量移動を処理します。 それらを失い、後輪のみの使用を停止しようとすると、後輪のタイヤがロックして車を回転させます。
- 技術的な詳細:ブレーキを踏むと、重量が前方に移動し、フロント タイヤに負荷をかけ、リア タイヤを荷降ろしします。 フロント アクスルは、停止力の 60% から 70% を処理します。 フロント ブレーキが故障した場合、リア タイヤは車を止めるためのグリップがありません。 リア ブレーキを強く押しすぎると、すぐにロックされ、激しいスピンが発生します。 代わりにリア ブレーキが故障した場合、フロント タイヤは、ステアリング コントロールを維持しながら車を安全に停止するための十分なグリップを備えています。 したがって、フロント アクスルの故障により、極端な速度制限と厳格なリア ABS モニタリングがトリガーされます。
Q5: EMB システムは、新しい GB 21670-2025 規格の「5 秒間の電力回復」規則にどのように適合しますか?
- 短い答え:ハードウェアは、超高速のスマート パワー スイッチを使用してバッテリー ラインを交換し、キャリパーの近くにスーパーキャパシタを配置して、スイッチ中に電圧を安定に保つ必要があります。
- 技術的な詳細:メイン バッテリー ラインが破損すると、EMB モーターの電力が失われ、ブレーキ パッドが後退してブレーキが失われる可能性があります。 5 秒のルールを渡すために、システムは次を使用します。
- スマート配電ユニット (PDU): 電源を $\le 1\text{ ms}$ でバックアップ バッテリー ラインに切り替えます。
- スーパーキャパシタ: 前後のアクスル コントローラーのすぐ隣に配置されています。 それらは局所的なエネルギー備蓄として機能し、ミリ秒レベルの切り替え中にモーターに電力を供給し、ブレーキ圧力が低下しないようにします。




