Fail-Operational 线控供电 — 双源冗余 12V / 备份 DC-DC / BPU / ORing 按 ASIL D

低压辅助电源L2别名 冗余 12V · redundant power · fail-operational supply · by-wire 供电 · 备份电源 · backup power · dual battery · 双电池 · ORing · 理想二极管 · ideal diode · steer-by-wire 供电 · brake-by-wire 供电 · powernet redundancy · 备份电源单元 BPU · 双 DC-DC

本质与导读

本质 Steer/brake-by-wire 是 ASIL D fail-operational,没有机械后备,单点供电失效即丢功能;而 EV 把燃油车"铅酸电池 + 发电机"的天然双源砍成"单 HV 电池 → 单 DC-DC → 单 12V 轨"。真正的杀手是共因失效:双 DC-DC 若共用线束/熔断/搭铁/HV 输入,一处短路同时打掉两路,冗余形同虚设——所以冗余供电的本质不是"加一路",而是隔离共因路径,并让备份能量与无中断切换撑满"检测+切换+安全停车(MRC)"的最坏时序窗口。

主线坐标:旁支 · 低压控制域 · ↑ 全景主线

1. 抓硬约束 — fail-operational 与 ASIL D 把供电逼到墙角

线控供电的所有设计选择,都被一句话钉死:转向 / 制动一旦失电,车就不可控。传统车有机械柱、有液压后备,电子失效顶多退化到"重一点的手感";线控把机械链路彻底拿掉,电就是唯一的力来源。这一节先把 fail-operational 的定义、最坏时序窗口、EV 失去天然冗余这三条硬约束摆清,后面两节才有评判标准。

Fail-Operational 双源冗余供电拓扑总览

1.1 Fail-silent vs fail-operational — 差一个词,差一套架构

绝大多数车规电子是 fail-silent:检测到故障就安静地关掉自己,把系统交还给一个更可靠的后备(司机、机械链路)。问题是 by-wire 没有那个后备 —— 关掉转向 = 失去转向。所以 by-wire 要求 fail-operational:单点故障发生后系统继续提供功能,至少撑到车进入安全状态(降速、靠边、停稳,即 MRC,Minimal Risk Condition,最小风险状态)。

这个区别直接决定供电架构:fail-silent 电源允许"掉电 = 退出",一条轨就够;fail-operational 电源必须在主路死掉后另一条路立刻顶上,所以最少要两条独立的能量供给路径,且两路不能因为同一个原因一起死。

维度fail-silent(传统辅助负载)fail-operational(by-wire)
故障后行为关闭自己,退给后备继续供电,撑到 MRC
后备来源司机 / 机械 / 液压无机械后备,只能靠冗余电
供电路径数1 条够至少 2 条独立
ASIL常见 QM / A / B通常 D(最高)
切换要求可中断无中断 / 极短中断

1.2 最坏时序窗口 — 备份要撑多久,这里定

备份能量不是拍脑袋,是被一条时间线定死的:故障发生 → 检测确认 → 切换到备份路径 → 系统在备份上运行直到车停稳 。备份必须满足

其中 是真正靠备份续命的时长。典型 by-wire 的 MRC(降速靠边停)在 几秒到十几秒量级;切换若用机械继电器在 毫秒量级,用理想二极管 ORing 可压到 微秒量级。检测窗口越短、切换越快,备份的能量和成本就越省 —— 所以监测(IVCS,智能电压/电流传感)和快切是省备份容量的杠杆。

1.3 EV 失去天然冗余 — 单 DC-DC 是单点

燃油车的低压网天然有两个独立能量源:铅酸电池(储能)+ 交流发电机/alternator(发电)。一个坏了另一个还在,这是免费的冗余。EV 没有发电机,能量全在 HV 电池里,经一个 DC-DC 降到一条 12V 轨喂所有低压负载 —— 这条 DC-DC 就是单点,它一停(MOSFET 短路、控制器死、输入断),整条 12V 轨塌,by-wire 全失。这就是为什么 EV 的 by-wire 供电必须主动重建冗余,而不是像油车那样白捡。


2. 因果分析 — 单点为什么不够,共因为什么是真杀手

知道了要冗余,下一个陷阱是假冗余:画了两条路,实则一处故障同时打掉两条。这一节做因果拆解 —— 先看单点 12V 轨的故障如何全网传播,再看共因失效(CCF)的 4 条物理路径,最后看瞬态(抛负载 / 冷启动 / 压降)如何威胁备份本身。这是评判第 3 节架构好坏的核心标尺。

单点失效 vs 冗余的故障传播对比 + 共因隔离要点

2.1 单点 12V 轨的故障传播

单 DC-DC + 单 12V 轨的系统里,故障传播是"一损俱损":DC-DC 输出 MOSFET 短路 → 12V 轨被拉低或拉高 → steering ECU 与 brake ECU 同时欠压复位 → 转向制动同时丢。中间没有任何隔离能挡住,因为它们物理上挂在同一个节点。这正是 fail-silent 思维(单轨够用)在 by-wire 上失效的根因:单轨 = 单点 = 违反 fail-operational

2.2 共因失效(CCF)的 4 条路径

做了双路也可能白做。共因失效 指一个根因同时使多条"独立"路径失效。在低压供电里有 4 条最常见的隐藏共因,设计时必须逐条隔离:

  • 共线束:双 DC-DC 输出走同一束线、过同一个连接器 —— 线束被夹断 / 连接器进水,两路一起断。隔离:两路走物理分离的线束与连接器,最好分舱布线。
  • 共熔断 / 共配电:两路汇到同一个熔断盒或同一片配电芯片 —— 该器件故障两路全断。隔离:独立熔断 + 独立 eFuse,两块物理分开的配电单元(PDU)。
  • 共搭铁(地):两路用同一个搭铁点 —— 搭铁松脱 / 腐蚀,两路参考地一起浮,等于双失。隔离:双独立搭铁点,分开螺栓、分开焊接。
  • 共 HV 输入:双 DC-DC 都从同一段 HV 母线、同一个 HV 接触器后取电 —— HV 侧故障两路同时没输入。隔离:从 HV 电池不同分段取电,或一路用 12V 电池作为完全独立的能量源(不依赖 HV)。

判定一个冗余架构合不合格,就是逐条问:这 4 条共因有没有被打断?只要有一条没断,冗余就是纸面的

2.3 瞬态如何威胁备份本身

备份路径自己也要扛得住车规电瞬态,否则切过去发现备份也挂了:

  • 抛负载(load dump):大负载突然断开,12V 轨可冲到 以上(ISO 7637-2 / ISO 16750-2),备份的 ORing / DC-DC 输入级必须钳位耐压。
  • 冷启动(cold crank):低温启动瞬间电池电压可跌到 以下,备份 DC-DC 要有足够宽的输入下限(wide-Vin),否则备份在最需要时反而欠压。
  • 压降 / 纹波:ORing 二极管的正向压降 会吃掉裕量,理想二极管 从肖特基的约 压到 MOSFET 导通压降的 量级(典型几十 ),这就是为什么 by-wire ORing 用理想二极管而非普通二极管。

3. 解决方案 — 5 种冗余供电架构谱系

约束(fail-operational + 时序窗口)和标尺(单点 / 共因 / 瞬态)都立好了,这一节给出工程界实际在用的 5 种架构,从最简单的双电池到最精细的区域缓冲。它们不是互斥的 —— 量产车常把"主 DC-DC + 备份 DC-DC"和"ORing + BPU"叠在一起用。下面先看切换时序与对比矩阵,再逐一拆解每种的冗余覆盖与代价。

备份切换时序 + 各架构容量/切换对比矩阵

3.1 架构一 — 双 12V 电池 + 独立路径

最直接的冗余:装两块独立 12V 电池(常见一块主电池 + 一块小容量备份电池),各自经独立线束 / 熔断 / 搭铁喂 by-wire 负载,中间用 ORing 合并或各供一路。优点是能量源彻底独立,连 HV 都不依赖,共因隔离最干净;缺点是增加一块电池的重量、成本、空间,且备份电池长期浮充的健康度(SOH)必须被监测,否则关键时刻没电。

适合:对独立性要求最高、愿意付电池成本的高端 by-wire(早期量产 L3 多用"主电池 + 备份铅酸 + 12V/12V buck-boost")。

3.2 架构二 — 主 DC-DC + 备份 DC-DC(HV 双路降压)

不加电池,而是从 HV 母线引两个独立的 DC-DC降到两条独立的 12V 轨。两个 DC-DC 用不同的控制器、不同的输入分段、不同的输出线束 —— 主路供全车,备路常态轻载待命,主路故障时备路独立顶住 by-wire 负载。优点是省一块电池、两路都能持续供电(不像电池/电容会耗尽);缺点是仍共 HV 能量源 —— 若 HV 整体下电(碰撞断 HV、HV 接触器断开),双 DC-DC 同时没输入,必须再叠一个不依赖 HV 的小备份(电池或超级电容)兜 HV 失效那一档。

适合:绝大多数 EV by-wire 的主力方案,常与架构三叠用补 HV 失效。

3.3 架构三 — 备份电源单元 BPU / 超级电容 hold-up

备份电源单元(BPU,Backup Power Unit)是一个独立模块,核心常是超级电容(supercapacitor)做短时 hold-up。它平时被充满,主供电一掉立刻放电,撑过"检测 + 切换"那几十 ms 到几秒,让 by-wire 不间断地完成靠边停。超级电容的优势是低源阻抗、能瞬间出大电流、循环寿命远超电池、低温特性好;劣势是能量密度低,只能撑短时(秒级,取决于电容值与负载),撑不了长时间行驶。

所需电容量由能量式定:,即 是负载还能正常工作的最低电压, 是充满电压,两者拉开越大,同样电容存的可用能量越多 —— 这就是 BPU 常用 boost 把超级电容充到较高电压再降压取用的原因。

适合:作为架构二的 HV 失效兜底,或对重量敏感、只需秒级 ride-through 的场景。

3.4 架构四 — ORing 理想二极管供电合并 + 监测

多条供电路径要喂同一组 by-wire 负载时,得有个无中断的合并点,这就是 ORing:多路通过"二极管或"接到公共输出,谁电压高谁供电,某一路掉了其余路自动接管,切换在微秒级、零软件介入。普通二极管 太大(约 )又发热,by-wire 用理想二极管控制器(ideal-diode / ORing controller,如 TI LM74800-Q1)驱动一个背靠背 MOSFET 模拟二极管,导通压降降到 量级,并集成反向阻断、过流、欠压监测与故障上报。

ORing 的价值不只在合并,还在监测:控制器持续测每路电压电流(IVCS 思路),哪路异常立刻上报并隔离故障路,防止一路短路把公共输出拖垮(反向阻断)。它是把"双电池 / 双 DC-DC / BPU"真正连成 fail-operational 系统的胶水层

适合:任何多源合并点 —— 几乎所有上面架构都需要 ORing 做最后的无中断汇流。

3.5 架构五 — 区域控制器本地能量缓冲

zonal(区域)架构把配电从中央移到几个区域控制器(zone controller),by-wire 负载就近接到所在区域。这给冗余带来新约束也带来新手段:每个区域控制器可以本地放一颗超级电容 / 小电容缓冲,即便干线(backbone)供电瞬断,本地缓冲也能撑过切换窗口,把"全车一个大 BPU"拆成"每区一个小缓冲",缩短供电路径、减少共线束共因。代价是分布式管理与监测更复杂,各区缓冲的健康度都要被纳入整车安全监控。

适合:新一代 zonal E/E 架构的 by-wire 供电,与区域 PDU / eFuse 配电天然结合。


缩写表

只列本页用到的工业标准缩写;通用英语…

只列本页用到的工业标准缩写;通用英语 / 单位 / 月份 / 我们的 层/Lx tag 不列。覆盖不到的术语见正文 inline 注释。

缩写全称中文 / 备注
ASILAutomotive Safety Integrity Level汽车安全完整性等级(ISO 26262,A 到 D,D 最高)
ISO 26262道路车辆功能安全标准
MRCMinimal Risk Condition最小风险状态(降速靠边停稳)
EVElectric Vehicle电动车
HVHigh Voltage高压(车规通常 ≥60 V)
DC-DCDC-to-DC Converter直流-直流变换器
CCFCommon Cause Failure共因失效
BPUBackup Power Unit备份电源单元
ORingOR-ing (diode OR)二极管或 / 供电合并
IVCSIntelligent Voltage/Current Sensor智能电压电流传感
PDUPower Distribution Unit配电单元
eFuseElectronic Fuse电子熔断
SOHState of Health电池健康度
SOCState of Charge荷电状态
VCUVehicle Control Unit整车控制器
ECUElectronic Control Unit电子控制单元
E/EElectrical/Electronic整车电气电子(架构)
MOSFETMetal-Oxide-Semiconductor FET金属氧化物场效应晶体管

核心要点

  • by-wire = fail-operational = ASIL D:没有机械后备,单点供电失效直接丢转向 / 制动,必须靠冗余电撑到 MRC。
  • EV 打掉了天然冗余:油车"铅酸 + 交流发电机"两个独立能量源,EV 只有"单 HV 电池 + 单 DC-DC + 单 12V 轨" = 单点,必须主动重建冗余。
  • 共因失效(CCF)才是真杀手:共线束 / 共熔断 / 共搭铁 / 共 HV 输入 4 条路径,任一条没隔离,双路冗余就是纸面的。
  • 备份容量由最坏时序定:;检测 + 快切越短,备份越省;ORing 微秒级、继电器毫秒级、MRC 秒级。
  • 5 种架构谱系:双 12V 电池 / 主+备 DC-DC / BPU 超级电容 / ORing 理想二极管 / 区域本地缓冲 —— 量产常叠用。
  • 主+备 DC-DC 仍共 HV — 必须叠一个不依赖 HV 的小备份(电池 / 超级电容)兜 HV 下电那一档。
  • ORing 用理想二极管不用普通二极管: 从约 压到 ,并集成反向阻断 + 过流 + 监测,是把多源连成 fail-op 的胶水层。
  • zonal 架构把大 BPU 拆成各区本地缓冲,缩短路径、减共线束共因,代价是分布式监测更复杂。

Engineering Objects

  • failop_supply_arch(fail-operational 线控供电架构对象 — 记录路径数 / 能量源独立性 / 共因隔离清单)
  • backup_energy_budget(备份能量预算 — / / / 所需 BPU 电容或电池容量)
  • ccf_isolation_checklist(共因隔离核查 — 线束 / 熔断 / 搭铁 / HV 输入 4 项逐条 pass/fail)
  • oring_controller_sel(理想二极管 ORing 控制器选型 — / 反向阻断 / 监测上报)

Cross-references

来源:Aptiv "Safety-Critical Systems Demand a New Approach to Backup Power";arnoldnextg "Why Drive-by-Wire Must Be Fail-Operational";US Patent US11535107B2(ASIL D fail-operational power systems);Flex Backup DC/DC Converter;Analog Devices supercapacitor + ideal-diode ride-through;TI LM74800-Q1 ideal-diode ORing;Brake-by-Wire (Wikipedia)。综合多来源整理,容量/时序为工程量级估算。