Fail-Operational 线控供电 — 双源冗余 12V / 备份 DC-DC / BPU / ORing 按 ASIL D
本质与导读
本质 Steer/brake-by-wire 是 ASIL D fail-operational,没有机械后备,单点供电失效即丢功能;而 EV 把燃油车"铅酸电池 + 发电机"的天然双源砍成"单 HV 电池 → 单 DC-DC → 单 12V 轨"。真正的杀手是共因失效:双 DC-DC 若共用线束/熔断/搭铁/HV 输入,一处短路同时打掉两路,冗余形同虚设——所以冗余供电的本质不是"加一路",而是隔离共因路径,并让备份能量与无中断切换撑满"检测+切换+安全停车(MRC)"的最坏时序窗口。
主线坐标:旁支 · 低压控制域 · ↑ 全景主线
1. 抓硬约束 — fail-operational 与 ASIL D 把供电逼到墙角
线控供电的所有设计选择,都被一句话钉死:转向 / 制动一旦失电,车就不可控。传统车有机械柱、有液压后备,电子失效顶多退化到"重一点的手感";线控把机械链路彻底拿掉,电就是唯一的力来源。这一节先把 fail-operational 的定义、最坏时序窗口、EV 失去天然冗余这三条硬约束摆清,后面两节才有评判标准。
1.1 Fail-silent vs fail-operational — 差一个词,差一套架构
绝大多数车规电子是 fail-silent:检测到故障就安静地关掉自己,把系统交还给一个更可靠的后备(司机、机械链路)。问题是 by-wire 没有那个后备 —— 关掉转向 = 失去转向。所以 by-wire 要求 fail-operational:单点故障发生后系统继续提供功能,至少撑到车进入安全状态(降速、靠边、停稳,即 MRC,Minimal Risk Condition,最小风险状态)。
这个区别直接决定供电架构:fail-silent 电源允许"掉电 = 退出",一条轨就够;fail-operational 电源必须在主路死掉后另一条路立刻顶上,所以最少要两条独立的能量供给路径,且两路不能因为同一个原因一起死。
| 维度 | fail-silent(传统辅助负载) | fail-operational(by-wire) |
|---|---|---|
| 故障后行为 | 关闭自己,退给后备 | 继续供电,撑到 MRC |
| 后备来源 | 司机 / 机械 / 液压 | 无机械后备,只能靠冗余电 |
| 供电路径数 | 1 条够 | 至少 2 条独立 |
| ASIL | 常见 QM / A / B | 通常 D(最高) |
| 切换要求 | 可中断 | 无中断 / 极短中断 |
2. 因果分析 — 单点为什么不够,共因为什么是真杀手
知道了要冗余,下一个陷阱是假冗余:画了两条路,实则一处故障同时打掉两条。这一节做因果拆解 —— 先看单点 12V 轨的故障如何全网传播,再看共因失效(CCF)的 4 条物理路径,最后看瞬态(抛负载 / 冷启动 / 压降)如何威胁备份本身。这是评判第 3 节架构好坏的核心标尺。
2.1 单点 12V 轨的故障传播
单 DC-DC + 单 12V 轨的系统里,故障传播是"一损俱损":DC-DC 输出 MOSFET 短路 → 12V 轨被拉低或拉高 → steering ECU 与 brake ECU 同时欠压复位 → 转向制动同时丢。中间没有任何隔离能挡住,因为它们物理上挂在同一个节点。这正是 fail-silent 思维(单轨够用)在 by-wire 上失效的根因:单轨 = 单点 = 违反 fail-operational。
2.2 共因失效(CCF)的 4 条路径
做了双路也可能白做。共因失效 指一个根因同时使多条"独立"路径失效。在低压供电里有 4 条最常见的隐藏共因,设计时必须逐条隔离:
- 共线束:双 DC-DC 输出走同一束线、过同一个连接器 —— 线束被夹断 / 连接器进水,两路一起断。隔离:两路走物理分离的线束与连接器,最好分舱布线。
- 共熔断 / 共配电:两路汇到同一个熔断盒或同一片配电芯片 —— 该器件故障两路全断。隔离:独立熔断 + 独立 eFuse,两块物理分开的配电单元(PDU)。
- 共搭铁(地):两路用同一个搭铁点 —— 搭铁松脱 / 腐蚀,两路参考地一起浮,等于双失。隔离:双独立搭铁点,分开螺栓、分开焊接。
- 共 HV 输入:双 DC-DC 都从同一段 HV 母线、同一个 HV 接触器后取电 —— HV 侧故障两路同时没输入。隔离:从 HV 电池不同分段取电,或一路用 12V 电池作为完全独立的能量源(不依赖 HV)。
判定一个冗余架构合不合格,就是逐条问:这 4 条共因有没有被打断?只要有一条没断,冗余就是纸面的。
2.3 瞬态如何威胁备份本身
备份路径自己也要扛得住车规电瞬态,否则切过去发现备份也挂了:
- 抛负载(load dump):大负载突然断开,12V 轨可冲到 以上(ISO 7637-2 / ISO 16750-2),备份的 ORing / DC-DC 输入级必须钳位耐压。
- 冷启动(cold crank):低温启动瞬间电池电压可跌到 以下,备份 DC-DC 要有足够宽的输入下限(wide-Vin),否则备份在最需要时反而欠压。
- 压降 / 纹波:ORing 二极管的正向压降 会吃掉裕量,理想二极管把 从肖特基的约 压到 MOSFET 导通压降的 量级(典型几十 ),这就是为什么 by-wire ORing 用理想二极管而非普通二极管。
3. 解决方案 — 5 种冗余供电架构谱系
约束(fail-operational + 时序窗口)和标尺(单点 / 共因 / 瞬态)都立好了,这一节给出工程界实际在用的 5 种架构,从最简单的双电池到最精细的区域缓冲。它们不是互斥的 —— 量产车常把"主 DC-DC + 备份 DC-DC"和"ORing + BPU"叠在一起用。下面先看切换时序与对比矩阵,再逐一拆解每种的冗余覆盖与代价。
3.1 架构一 — 双 12V 电池 + 独立路径
最直接的冗余:装两块独立 12V 电池(常见一块主电池 + 一块小容量备份电池),各自经独立线束 / 熔断 / 搭铁喂 by-wire 负载,中间用 ORing 合并或各供一路。优点是能量源彻底独立,连 HV 都不依赖,共因隔离最干净;缺点是增加一块电池的重量、成本、空间,且备份电池长期浮充的健康度(SOH)必须被监测,否则关键时刻没电。
适合:对独立性要求最高、愿意付电池成本的高端 by-wire(早期量产 L3 多用"主电池 + 备份铅酸 + 12V/12V buck-boost")。
3.2 架构二 — 主 DC-DC + 备份 DC-DC(HV 双路降压)
不加电池,而是从 HV 母线引两个独立的 DC-DC降到两条独立的 12V 轨。两个 DC-DC 用不同的控制器、不同的输入分段、不同的输出线束 —— 主路供全车,备路常态轻载待命,主路故障时备路独立顶住 by-wire 负载。优点是省一块电池、两路都能持续供电(不像电池/电容会耗尽);缺点是仍共 HV 能量源 —— 若 HV 整体下电(碰撞断 HV、HV 接触器断开),双 DC-DC 同时没输入,必须再叠一个不依赖 HV 的小备份(电池或超级电容)兜 HV 失效那一档。
适合:绝大多数 EV by-wire 的主力方案,常与架构三叠用补 HV 失效。
3.3 架构三 — 备份电源单元 BPU / 超级电容 hold-up
备份电源单元(BPU,Backup Power Unit)是一个独立模块,核心常是超级电容(supercapacitor)做短时 hold-up。它平时被充满,主供电一掉立刻放电,撑过"检测 + 切换"那几十 ms 到几秒,让 by-wire 不间断地完成靠边停。超级电容的优势是低源阻抗、能瞬间出大电流、循环寿命远超电池、低温特性好;劣势是能量密度低,只能撑短时(秒级,取决于电容值与负载),撑不了长时间行驶。
所需电容量由能量式定:,即 。 是负载还能正常工作的最低电压, 是充满电压,两者拉开越大,同样电容存的可用能量越多 —— 这就是 BPU 常用 boost 把超级电容充到较高电压再降压取用的原因。
适合:作为架构二的 HV 失效兜底,或对重量敏感、只需秒级 ride-through 的场景。
3.4 架构四 — ORing 理想二极管供电合并 + 监测
多条供电路径要喂同一组 by-wire 负载时,得有个无中断的合并点,这就是 ORing:多路通过"二极管或"接到公共输出,谁电压高谁供电,某一路掉了其余路自动接管,切换在微秒级、零软件介入。普通二极管 太大(约 –)又发热,by-wire 用理想二极管控制器(ideal-diode / ORing controller,如 TI LM74800-Q1)驱动一个背靠背 MOSFET 模拟二极管,导通压降降到 量级,并集成反向阻断、过流、欠压监测与故障上报。
ORing 的价值不只在合并,还在监测:控制器持续测每路电压电流(IVCS 思路),哪路异常立刻上报并隔离故障路,防止一路短路把公共输出拖垮(反向阻断)。它是把"双电池 / 双 DC-DC / BPU"真正连成 fail-operational 系统的胶水层。
适合:任何多源合并点 —— 几乎所有上面架构都需要 ORing 做最后的无中断汇流。
3.5 架构五 — 区域控制器本地能量缓冲
zonal(区域)架构把配电从中央移到几个区域控制器(zone controller),by-wire 负载就近接到所在区域。这给冗余带来新约束也带来新手段:每个区域控制器可以本地放一颗超级电容 / 小电容缓冲,即便干线(backbone)供电瞬断,本地缓冲也能撑过切换窗口,把"全车一个大 BPU"拆成"每区一个小缓冲",缩短供电路径、减少共线束共因。代价是分布式管理与监测更复杂,各区缓冲的健康度都要被纳入整车安全监控。
适合:新一代 zonal E/E 架构的 by-wire 供电,与区域 PDU / eFuse 配电天然结合。
缩写表
只列本页用到的工业标准缩写;通用英语…
只列本页用到的工业标准缩写;通用英语 / 单位 / 月份 / 我们的
层/Lxtag 不列。覆盖不到的术语见正文 inline 注释。
| 缩写 | 全称 | 中文 / 备注 |
|---|---|---|
| ASIL | Automotive Safety Integrity Level | 汽车安全完整性等级(ISO 26262,A 到 D,D 最高) |
| ISO 26262 | — | 道路车辆功能安全标准 |
| MRC | Minimal Risk Condition | 最小风险状态(降速靠边停稳) |
| EV | Electric Vehicle | 电动车 |
| HV | High Voltage | 高压(车规通常 ≥60 V) |
| DC-DC | DC-to-DC Converter | 直流-直流变换器 |
| CCF | Common Cause Failure | 共因失效 |
| BPU | Backup Power Unit | 备份电源单元 |
| ORing | OR-ing (diode OR) | 二极管或 / 供电合并 |
| IVCS | Intelligent Voltage/Current Sensor | 智能电压电流传感 |
| PDU | Power Distribution Unit | 配电单元 |
| eFuse | Electronic Fuse | 电子熔断 |
| SOH | State of Health | 电池健康度 |
| SOC | State of Charge | 荷电状态 |
| VCU | Vehicle Control Unit | 整车控制器 |
| ECU | Electronic Control Unit | 电子控制单元 |
| E/E | Electrical/Electronic | 整车电气电子(架构) |
| MOSFET | Metal-Oxide-Semiconductor FET | 金属氧化物场效应晶体管 |
核心要点
- by-wire = fail-operational = ASIL D:没有机械后备,单点供电失效直接丢转向 / 制动,必须靠冗余电撑到 MRC。
- EV 打掉了天然冗余:油车"铅酸 + 交流发电机"两个独立能量源,EV 只有"单 HV 电池 + 单 DC-DC + 单 12V 轨" = 单点,必须主动重建冗余。
- 共因失效(CCF)才是真杀手:共线束 / 共熔断 / 共搭铁 / 共 HV 输入 4 条路径,任一条没隔离,双路冗余就是纸面的。
- 备份容量由最坏时序定:;检测 + 快切越短,备份越省;ORing 微秒级、继电器毫秒级、MRC 秒级。
- 5 种架构谱系:双 12V 电池 / 主+备 DC-DC / BPU 超级电容 / ORing 理想二极管 / 区域本地缓冲 —— 量产常叠用。
- 主+备 DC-DC 仍共 HV — 必须叠一个不依赖 HV 的小备份(电池 / 超级电容)兜 HV 下电那一档。
- ORing 用理想二极管不用普通二极管: 从约 压到 ,并集成反向阻断 + 过流 + 监测,是把多源连成 fail-op 的胶水层。
- zonal 架构把大 BPU 拆成各区本地缓冲,缩短路径、减共线束共因,代价是分布式监测更复杂。
Engineering Objects
failop_supply_arch(fail-operational 线控供电架构对象 — 记录路径数 / 能量源独立性 / 共因隔离清单)backup_energy_budget(备份能量预算 — / / / 所需 BPU 电容或电池容量)ccf_isolation_checklist(共因隔离核查 — 线束 / 熔断 / 搭铁 / HV 输入 4 项逐条 pass/fail)oring_controller_sel(理想二极管 ORing 控制器选型 — / 反向阻断 / 监测上报)
Cross-references
- ← 索引
- 功能安全总览 — ASIL D / ISO 26262 上位概念
- Fail-Operational 架构深度 — 本页是它的供电层展开(它讲 compute/brake/steering 冗余,本页讲供电冗余)
- 辅助电源总览 — 低压辅助电源上位
- 低压辅助电源 fullstack — hub,本页是其 by-wire 冗余分支
- HV→12V Flyback 深度 — 单路 HV 取电的物理实现,本页讲多路如何冗余合并
- 12V 电池监控深度 — 备份电池 SOH/SOC 监测是本架构的前提
来源:Aptiv "Safety-Critical Systems Demand a New Approach to Backup Power";arnoldnextg "Why Drive-by-Wire Must Be Fail-Operational";US Patent US11535107B2(ASIL D fail-operational power systems);Flex Backup DC/DC Converter;Analog Devices supercapacitor + ideal-diode ride-through;TI LM74800-Q1 ideal-diode ORing;Brake-by-Wire (Wikipedia)。综合多来源整理,容量/时序为工程量级估算。