This thread has been locked.

If you have a related question, please click the "Ask a related question" button in the top right corner. The newly created question will be automatically linked to this question.

[参考译文] DRA829V:针对功能安全特性的 PCB 布局指南

Guru**** 2387830 points
Other Parts Discussed in Thread: DRA829V
请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

https://e2e.ti.com/support/processors-group/processors/f/processors-forum/1487718/dra829v-pcb-layout-guidance-for-functional-safety-feature

器件型号:DRA829V
Thread: DRA829中讨论的其他器件

工具/软件:

您好、DRA829V Champ!

我的客户希望使用支持 R5F 锁步内核的器件来使用 DRA829V、并考虑在 MCU 域和主域之间采用单独的电源设计来实现功能安全系统。
在电源设计(包括 GND)方面、我认为需要通过特殊的电路设计来隔离 MCU 和 MAIN 域并即使发生重大电击也能安全地保护 MCU 域、我正在寻找一款在 PCB 设计中具有重要保护功能的器件。

我想从功能安全的角度知道是否有任何独立于 MCU 和主要领域的设计标准或指南。

客户想查看以下主题、特别是对于 DRA829V、  

---------------------------------------------------------------------------------------------------------

当使用集成了主域和 MCU 域的 TI DRA829等 SoC 时、实现功能安全需要仔细的 PCB 硬件设计。 以下是确保系统安全性和可靠性的关键指南。

1. 电源和接地设计

  • 独立的电源轨 :主域和 MCU 域应使用单独的电源轨独立运行。 即使在出现故障时、关键安全功能也应维持供电、并且电源设计应避免域之间的干扰。
  • 电源滤波和保护 :为电源添加滤波和保护电路,以防止噪音和异常情况可能影响系统运行。
  • 接地分离 :物理隔离主域和 MCU 域的接地层、或使用隔离技术减少电气干扰。 接地策略必须确保两个域在故障条件下的安全。

2. 可靠的数据传输

  • 隔离的数据路径 :确保主域和 MCU 域之间的数据路径是隔离的,以允许独立运行。 CRC (循环冗余校验)等错误检测机制可用于确保可靠的数据传输。
  • 冗余信号路径 :对于关键数据、请使用冗余信号路径。 如果一条路径发生故障、数据可以通过另一条路径传输、从而提高系统的容错能力。

3. 安全复位和故障处理

  • 硬件复位电路 :设计硬件复位电路、以安全地从异常情况中恢复。 这包括 MCU 域的单独复位电路、可确保在主域出现错误时安全恢复。
  • 失效防护电路设计 :发生故障时、系统应返回到安全状态。 可以使用冗余设计、以便在一个功能发生故障时、另一个功能可以接管以保持安全性。

4. 故障检测和监控

  • 看门狗计时器 :使用 Main 域和 MCU 域的看门狗计时器来监视软件是否正常运行。 如果发生故障、看门狗计时器将触发复位以安全地恢复系统。
  • 故障注入测试 :执行故障注入测试以模拟故障并确保系统正确响应这些故障。 这有助于验证功能安全设计。

5. 域间通信中的安全

  • 隔离器 :使用隔离器(例如,光学或数字隔离器)进行 Main 域和 MCU 域之间的通信,以防止电气干扰。 这种隔离有助于在故障期间保持功能安全。
  • 多通道通信系统 :为了提高可靠性、请使用多个通信通道传输关键数据。 如果一个通道发生故障、另一个通道可以接管、从而防止数据丢失或损坏。

6. 硬件和软件安全的集成

  • 符合功能安全标准 :确保符合 ISO 26262等功能安全标准。 该标准为系统的安全设计和运行提供了框架、硬件和软件都必须满足其要求。
  • 硬件与软件之间的同步 :确保硬件和软件协同工作以保持功能安全。 软件错误不应影响硬件操作、并且应在两个级别集成安全功能。

7. 诊断和记录功能

  • 诊断电路 :设计可实时监控系统运行状况的诊断电路。 这有助于尽早检测故障并了解根本原因。
  • 日志记录和警报 :实施日志记录机制以记录严重错误并在发生故障时提供警报。 这些日志有助于排除问题并提高系统可靠性。

8. EMI/EMC 保护

  • 信号完整性的概念 :精心设计 PCB 布局以确保信号完整性,尤其是高速信号的完整性。 使用适当的隔离、屏蔽和布线技术来降低电磁干扰(EMI)。
  • 电路保护 :设计保护电路,以防止可能影响系统性能的高压或高频干扰。 滤波器和缓冲器电路有助于保护敏感元件。

结论

为了使用 TI DRA829 SoC 实现功能安全、您需要重点关注确保电源和信号完整性、隔离关键系统以及设计故障检测和恢复机制。 每个域(主域和 MCU 域)都应独立设计、确保一个域中的任何故障不会影响另一个域、并确保整个系统即使在故障期间也保持安全。 通过遵循这些指导原则、您可以构建一个满足功能安全要求并在关键应用中可靠运行的系统。

---------------------------------------------------------------------------------------------------------

谢谢。

此致、Jack

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    您需要实施哪种功能安全级别?  您是否询问 DRA829系统是否可以实现该安全级别?

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    嗨、Rebert!

    此问题是如何为 dra829在主域和 MCU 域之间分离 gnroud 平面!

    实际上,在 SIL4认证上,我们需要移动电源,包括电源 和接地信号 ,因为电干扰。

    我读过的任何文件都没有任何解释!

    因此、可以在每个域之间分离 GND 平面吗? 如果可能、请告诉我们如何设计!

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    您好 Robert

    DRA829应支持 SIL3或更高版本、为了应用功能安全特性、需要更多注意隔离式 MCU 域的电源设计和 EMI/EMC 保护电路(与通用器件的电路相比)。 我申请获取 TI 功能安全器件的 PCB 设计指南。

    谢谢。

    此致、Jack

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    我仍在研究是否可以获得其他信息。  据我所知、我们的器件支持高达 SIL3的等级。  我不熟悉更高水平的 FuSa。 我们的器件/设计通常不针对高于该水平的 FuSa 水平、 因此没有 我可以分享的任何其他信息/设计指南。

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    为了实现 SIL4、可以结合使用 SIL3硬件和软件诊断功能。
    通过使用 SIL3硬件、意味着它必须与其他硬件电气隔离。
    对于 DRA829、我知道 FFI 是隔离式的、并且单独供电、从而实现 SIL3合规性。 但是、据我所知、所有域之间都共享 GND 平面。
    我们也想分离 GND 平面。
    如果 GND 平面未分离、则主域使用的所有 IO 都必须隔离、这增加了复杂性。
    那么、我的问题是:是否有办法将主域的 GND 平面与 MCU 域分开?

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    DRA829在器件内的 MCU 域和主域中有一个组合的 GND、因此我认为在 PCB 上分离 GND 不是明智的做法。  

    您能否提供有关"如果 GND 平面未分离、则主域使用的所有 IO 都必须隔离、这增加了复杂性"的更多信息?  您指的是什么?

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    获得 SIL 认证时、如果包含电路部分 A 和 B、
    A 部分被视为安全区、而 B 部分被视为非安全区。
    假设 A 和 B 相互通信、非安全区域(B)电路中的任何电气故障或故障不得对安全区域(A)产生任何影响。
    为确保这一点、需对电路进行电气隔离、并分离电源和 GND。 也定义为黑色通道接口。
    如果对每个区域应用了单独的 CPU、则每个区域的电源和 GND 自然会分离、从而消除任何问题。
    但是、由于 DRA829由多核配置中的单个 CPU 组成、因此我假设每个域都有单独的电源和 GND。
    在这种情况下、MCU 域(SIL3)可被视为安全区域、而主域(SIL2)可归类为非安全 ZON、邮箱定义为黑色通道、
    因此、在非安全(主域)区域中设计电路时、不需要进行电气隔离。
    但是、如果域共享一个公共 GND、那么即使邮箱被定义为黑色通道、
    它不能被视为完全电气隔离的安全和非安全系统。
    因此、非安全区域中使用的任何接口都必须进行电气隔离。

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    我没有关于此主题的其他信息。  您还有其他问题吗?