Zurück zum Blog

Wie die Signalpegel- Tests von CHIL eingebettete Steuerungen validiert

Simulation

28.09.2026

Wie die Signalpegel- Tests von CHIL eingebettete Steuerungen validiert

Wichtigste Erkenntnisse

  • C-HIL bewertet ein Regelgesetz nur so genau, wie es die ihm zugrunde liegende „ I/O “-Ebene zulässt; daher sollten analoge Messbereiche, Skalierung und Aufbereitung überprüft werden, bevor man sich auf die Ergebnisse der Firmware-Bewertung verlassen kann.
  • Der größte Teil des Testwerts entfällt auf die Sensoremulation, da durch simulierte Drift, Quantisierung, Rauschen und Unterbrechungen Fehlermodi reproduziert werden, die mit einem physikalischen Prüfstand weder sicher noch wiederholt erzeugt werden können.
  • Signalpegel-Prüfstände liefern kostengünstig Antworten auf Steuerungsfragen, und eine Leistungsschnittstelle wird erst dann erforderlich, wenn es um das Verhalten der Komponenten unter realer Strombelastung geht.

Die „hardware-in-the-Loop“- Tests s des Reglers gelingt oder scheitert auf der Signalebene, wo ein eingebetteter Regler aus der Serienproduktion emulierte Sensorspannungen ausliest und seine Befehle zurück in eine simulierte Anlage schreibt.

Wenn die Messbereiche, die Skalierung und die Aufbereitung stimmen, kann das Steuergerät keinen Unterschied zwischen dem Simulator und der Maschine erkennen, die es steuern soll. Sind diese Parameter falsch eingestellt, validiert man einen Kabelbaum statt eines Regelalgorithmus. Fehler, die beim Test auf dem Prüfstand übersehen werden, bleiben nicht im Labor. Die im Jahr 2025 bei der US-Verkehrssicherheitsbehörde eingereichten Rückrufaktionen umfassten 31,2 Millionen Fahrzeuge in 997 Kampagnen.

CHIL bindet einen physischen Regler in einen geschlossenen Regelkreis mit einem in Echtzeit laufenden Anlagenmodell ein, wobei statt elektrischer Leistung Niederspannungssignale ausgetauscht werden. Alle Informationen, die der Regler über die Maschine erhält, werden über einen Anschluss übertragen, sodass die Signaltreue den entscheidenden Test darstellt. Sie überprüfen Firmware, Zeitsteuerung, Skalierung und Fehlerbehandlung anhand einer Anlage, die Sie in Zustände versetzen können, die kein physischer Prüfstand überstehen würde.

Was die Controller- hardware -Schleife tatsächlich prüft

Bei der „Controller- hardware “-Methode (C-HIL) wird ein physischer eingebetteter Regler anhand eines in Echtzeit ausgeführten Anlagenmodells getestet. Der Regler läuft mit seiner Serien-Firmware und empfängt emulierte Sensorsignale an seinen Eingangspins. Seine Ausgangssignale werden in das Modell zurückgeführt, wodurch der Regelkreis auf Signalebene statt auf Leistungsebene geschlossen wird.

Ein Traktionswechselrichter-Regler auf einem C-HIL-Prüfstand erhält emulierte Phasenstromrückmeldungen, ein Resolver-Positionssignal und einen Gleichstromzwischenkreisspannungswert, die alle aus einem Motormodell synthetisiert werden, das alle paar Mikrosekunden aktualisiert wird. Seine sechs Gate-Impulse werden als digitale Erfassungen auf dem FPGA zurückgegeben, und das Modell reagiert innerhalb desselben Zeitschritts.

Der Untersuchungsumfang ist enger gefasst und präziser, als die meisten Teams erwarten. Sie beweisen nicht, dass die Power Stage funktioniert. Sie beweisen, dass das Regelverfahren aus den Messwerten, die es erhält, unter Berücksichtigung der Auflösungsfähigkeit, der Latenz und des Rauschens, mit denen es zu rechnen hat, das richtige Ergebnis berechnet. Diese Einschränkung führt dazu, dass ein fehlgeschlagener Test eher auf die Firmware hinweist als auf „ hardware “, die noch niemand gebaut hat.

Inwiefern sich CHIL von HIL auf Leistungsniveau unterscheidet Tests

Der Hauptunterschied zwischen CHIL und PHIL Tests besteht darin, was die Schnittstelle überquert. CHIL tauscht Niederspannungs-Mess- und Befehlssignale aus, sodass das zu prüfende Gerät der Regler selbst ist. PHIL leitet tatsächlichen Strom und tatsächliche Spannung über einen Verstärker in physikalische Vorrichtungen, was die Durchführung des Tests wesentlich aufwendiger macht.

Programme für netzgekoppelte Wechselrichter verdeutlichen diese Unterscheidung. Die Firmware-Funktionen zur Verhinderung von Inselbetrieb, zur Durchfahrtsfunktion und zur Stromregelung lassen sich auf einem Signal-Teststand untersuchen, da jede gemessene Größe eine skalierte Spannung ist. Sobald sich jedoch die Frage stellt, wie sich der Ausgangsfilter unter wiederholter Fehlerstrombelastung erwärmt, liefert der Signal-Teststand keine Antworten mehr, und es wird eine Leistungsschnittstelle benötigt.

Die meisten Controller-Fehler treten schon lange vor diesem Zeitpunkt zutage. Fehler in der Ablaufsteuerung, bei der Sättigungsbehandlung, bei der ADC-Skalierung sowie Lücken in der Schutzlogik sind in der Firmware verankert und treten in dem Moment zutage, in dem ein Modell die Eingänge an ihre Grenzen bringt. Teams, die sich direkt auf eine Leistungsschnittstelle konzentrieren, verbringen Wochen damit, Fehler zu beheben, die eine kostengünstige Signalaufbauanlage an einem Nachmittag aufdeckt.

Signalpegel und „ I/O “-Bereiche, die Controller-Schnittstellen übertragen

Signalpegel und „ I/O “-Bereiche, die Controller-Schnittstellen übertragen

CHIL arbeitet mit einer kleinen Auswahl an elektrischen Standardbereichen. Analogausgänge decken in der Regel einen Bereich von etwa ±16 V bei einer Auflösung von 16 Bit ab, Analogeingänge akzeptieren ±20 V, und digitale Leitungen arbeiten mit 3,3-V- oder 5-V-Logik. Die Anpassung dieser Bereiche an die Frontend-Schaltung des Controllers ist der erste Schritt bei der Einrichtung.

Signalklasse der Schnittstelle Was der Simulator sendet oder ausliest Was läuft schief, wenn es schlecht eingerichtet ist?
Analoge Rückmeldung für Phasenströme und Sammelschienenspannungen Skalierte Spannungen innerhalb eines Bereichs von ±16 V, die bei jedem Zeitschritt aktualisiert werden Durch abgeschnittene Messwerte reagiert der Regler auf einen Zustand, der nie aufgetreten ist
Positions- und Geschwindigkeitsrückmeldung Auf dem FPGA erzeugte emulierte Resolver-, Encoder- oder Hall-Muster Ein Winkelabweichung verschiebt die Kommutierung und kaschiert Drehmomentwelligkeit
Befehle, die den Controller verlassen Digitale Impulse, die mit einer Auflösung im Nanosekundenbereich erfasst und in das Modell eingespeist werden Bei der groben Erfassung wird die Totzeit, die zu Verzerrungen führt, im Durchschnitt ausgeglichen.
Diskrete Status- und Auslöseleitungen Logikpegel-Leitungen mit 3,3 V oder 5 V und angepasster Isolierung Aufgrund einer Fehlanpassung der Schwellenwerte bleiben die Schutzpfade bis zur Inbetriebnahme ungeprüft
Serieller Datenverkehr über CAN oder Modbus Busrahmen, die parallel zu den analogen und digitalen Kanälen ausgetauscht werden Eine Zeitverschiebung gegenüber der analogen Rückmeldung führt zu Fehlern, die sich nicht reproduzieren lassen

Dem Messbereichsspielraum sollte mehr Aufmerksamkeit geschenkt werden. Ein Motormodell mit einem Spitzenphasenstrom von 400 A, das über eine Sensorverstärkung von 5 mV pro Ampere skaliert wird, benötigt im Nennbetrieb 2 V und bei einem Kurzschluss weitaus mehr. Wählt man die Skalierung für den Nennbetrieb, kommt es bei jedem Fehlerfall zu einer stillen Sättigung des Kanals.

Durch die Sensor-Emulation erhält die Steuerung die Signale, die sie erwartet

Bei der Sensor-Emulation werden Modellzustände in die elektrische Form umgewandelt, die der jeweilige Messwandler erzeugen würde. Ein Stromsensor wird zu einer skalierten Spannung mit der richtigen Verstärkung und dem richtigen Offset. Ein Resolver wird zu einem Paar modulierter Sinus- und Kosinus-Wicklungen. Die reglereigene Aufbereitungsschaltung und der ADC verarbeiten dieses Signal dann wie gewohnt.

Die Genauigkeit auf dieser Ebene ist entscheidend. Eine Untersuchung von 47 dokumentierten Ausfällen von Luft- und Raumfahrt- software n ergab, dass unerwartete oder fehlerhafte Sensordaten in 15 % der Fälle die Ursache waren. Derartige Fehler treten erst dann auf, wenn ein Controller Signale erhält, mit denen seine Entwickler nie gerechnet haben – und genau das ermöglicht ein emulierter Sensor.

Zu einer guten Emulation gehören auch die Unvollkommenheiten. Dazu gehören die Offset-Drift, die ein Hall-Sensor beim Aufwärmen aufweist, die Quantisierungsschritte des realen ADC, die Phasenverzögerung des Anti-Aliasing-Filters und der offene Stromkreis eines defekten Steckers. Ein Regler, der diese Störungen auf dem Prüfstand übersteht, wird sie auch im Betrieb überstehen, und jede Einspeisung dauert nur wenige Sekunden.

„Fehler dieser Art treten erst dann auf, wenn ein Regler mit Signalen gespeist wird, die seine Entwickler nie vorgesehen haben – und genau das ermöglicht ein emulierter Sensor.“

Einbindung eines eingebetteten Controllers in den Regelkreis

Um einen Regler an ein CHIL-System anzuschließen, muss jeder relevante Pin einem Simulatorkanal zugeordnet werden; anschließend muss diese Zuordnung durchgängig überprüft werden, bevor ein Regelgesetz bewertet wird. Skalierung, Erdung, Isolation und Aktualisierungsraten werden alle überprüft, während sich das Systemmodell in einem bekannten stationären Zustand befindet.

Mit diesen fünf Punkten lassen sich die meisten Einrichtungsprobleme lösen, auf die Teams am ersten Tag stoßen.

  • Überprüfen Sie die Verstärkung und den Offset jedes analogen Kanals, indem Sie einen bekannten Referenzwert anlegen und diesen am ADC ablesen.
  • Überprüfen Sie die Polarität und die Phasenfolge, bevor Sie den Regelkreis schließen, da ein vertauschtes Paar wie ein instabiles Regelgesetz interpretiert wird.
  • Stimmen Sie die Schwellenwerte der Logik und die Isolation zwischen dem Simulator- I/O und der Schnittstellenkarte des Reglers ab.
  • Messen Sie die End-to-End-Latenz von der Modellausgabe bis zur Reaktion des Reglers und stellen Sie diese anschließend im Modell dar.
  • Jede Auslöseleitung sollte im stationären Betriebszustand der Anlage getestet werden, damit sich die Schutzpfade von selbst bewähren können.

Teams, die RT-LAB auf einem OP5707XG einsetzen, integrieren die Signalaufbereitung und die Kanalskalierung in dieselbe Konfiguration, in der auch das Anlagenmodell gespeichert ist. So bleiben die Pin-Zuordnung und die physikalischen Eigenschaften aufeinander abgestimmt, wenn eine der beiden Komponenten überarbeitet wird. Diese Vorgehensweise beseitigt die häufigste Ursache für verlorene Testtage: eine Modelländerung, die unbemerkt eine Skalierungskonstante ungültig macht.

Häufige Fehler bei den Signalpegeln, die die CHIL-Ergebnisse ungültig machen

Die meisten fehlerhaften CHIL-Ergebnisse lassen sich auf vier Gewohnheiten zurückführen: Tests nur bei Nennbetriebswerten, das Ignorieren der durch Konditionierungsschaltungen verursachten Verzögerung, die Einspeisung perfekter Signale in den Regler sowie das Unterlassen der Überprüfung der Erdung oder Isolierung.

Perfekte Signale führen zu den unauffälligsten Fehlern. Ein Modell, das dem Regler ein rauschfreies, stufenlos auflösendes Stromrückkopplungssignal liefert, lässt einen grenzwertigen Beobachter oder Filterentwurf durch, und dieser Entwurf gerät dann in Schwingungen, sobald er auf einen Sensor trifft, der eine Welligkeit von 8 mV aufweist. Das Hinzufügen von gemessenem Rauschen zum emulierten Kanal kostet nichts und verändert das Testergebnis.

Die Latenz ist der andere stille Faktor. Die Signalaufbereitung, das ADC-Wandlungsfenster und die Aufgabenplanung des Controllers fügen jeweils Mikrosekunden hinzu, und ein Prüfstand, der diese nicht berücksichtigt, liefert eine Phasenreserve, über die das eingesetzte System nicht verfügen wird. Misst man die Verzögerung einmal mit einer Sprungspuls-Einspeisung, fügt man sie in das Modell ein, und jedes nachfolgende Stabilitätsergebnis ist aussagekräftig. Das Überspringen dieses Schritts führt nicht zu einem offensichtlich falschen Ergebnis – und genau das macht es so gefährlich.

Einbeziehung der Signalgenauigkeit in jeden Validierungszyklus der Steuerung

Die konsequente Einhaltung der Signalpegel zahlt sich eher schrittweise als durch einen plötzlichen Durchbruch aus. Teams, die zu Beginn eines Projekts die Skalierbarkeit, Latenz und den Realismus der Sensoren überprüfen, entdecken über Jahre hinweg immer wieder Fehler – und zwar zum günstigsten Zeitpunkt.

Was eine sinnvolle CHIL-Praxis von einer rein dekorativen unterscheidet, ist die Bereitschaft, die „ I/O “-Ebene als eigenständige ingenieurtechnische Arbeit zu betrachten – mit eigener Dokumentation, Regressionsprüfungen und einem Verantwortlichen. Im Vergleich zu den Steuerungsalgorithmen, denen sie dient, ist das wenig glamourös, und es ist der Grund, warum manche Labore einen Sättigungsfehler bereits in der zweiten Woche entdecken, während andere erst bei der Inbetriebnahme darauf stoßen. OPAL-RT baut seine Reglerschnittstellen auf dieser Prämisse auf und räumt der Signalaufbereitung und dem „ I/O “-Bereich denselben Stellenwert ein wie dem Modell, das sie steuert.

Beginnen Sie mit einem Regler, überprüfen Sie dessen Schnittstelle gründlich und lassen Sie das nächste Programm die Pin-Zuordnung und die Skalierungsdaten wiederverwenden. Das Vertrauen in ein Regelgesetz ist niemals größer als das Vertrauen in die Signale, anhand derer es gemessen wurde.

„Das Vertrauen in ein Regelgesetz ist niemals größer als das Vertrauen in die Signale, anhand derer es gemessen wurde.“