
核心要点
- C-HIL 对控制法的评估精度仅取决于向其输入数据的 I/O 层的精度,因此在采信任何固件评估结果之前,应先对模拟量范围、缩放和信号调理进行验证。
- 传感器仿真占据了测试工作的大部分,因为通过注入漂移、量化误差、噪声和开路等条件,可以重现那些物理测试台无法安全或重复地模拟的故障模式。
- 信号电平测试台能够以较低的成本解答控制方面的问题,而只有当问题转向元件在实际电流下的行为时,才需要使用功率接口。
控制器硬件在环测试的成败取决于信号层——在此层,量产型嵌入式控制器读取仿真传感器电压,并将命令写回模拟被控对象。
只要将量程、缩放和信号处理调整得当,控制器就无法分辨模拟器与它将要控制的实际设备之间的区别。如果调整不当,那么验证的就只是线束,而非控制律。在测试台上漏检的故障不会仅停留在实验室。2025年向美国道路安全监管机构提交的安全召回申请涉及997项召回行动,共计3120万辆汽车。
CHIL 将物理控制器置于与实时运行的被控对象模型构成的闭环中,两者之间交换的是低电压信号而非电能。控制器对机器的所有认知均通过连接器获取,因此信号保真度就是测试的全部内容。您需要针对一个可被驱动至任何物理测试台都无法承受的极端状态的被控对象,对固件、时序、缩放和故障处理进行验证。
闭环中的控制器硬件实际上测试的是什么
硬件在环控制器(简称 C-HIL)通过实时运行的被控对象模型对物理嵌入式控制器进行测试。控制器运行其生产版固件,并在其输入引脚上接收仿真传感器信号。其输出信号反馈至模型,从而在信号电平而非功率电平上闭合控制环路。
C-HIL测试台上的牵引逆变器控制器接收仿真相电流反馈、旋转变码器位置信号以及直流链路电压读数,这些信号均由一个每隔几微秒更新一次的电机模型合成而来。其六个栅极脉冲以数字捕获的形式返回至FPGA,而模型也在同一时间步内作出响应。
测试范围比大多数团队预期的更窄、更精准。你并非要证明功率级能够正常工作,而是要证明控制律能够根据其将接收到的测量数据——包括其将面临的分辨率、延迟和噪声——计算出正确结果。这一界定使得测试失败时,问题出在固件上,而非出在尚未有人制造的硬件上。
CHIL 与功率级 HIL 测试有何不同
CHIL 测试与 PHIL 测试的主要区别在于接口上传输的内容。CHIL 交换的是低电压的测量和命令信号,因此被测设备本身就是控制器。而 PHIL 则是通过放大器向物理设备输入实际电流和电压,这使得测试的实施难度大大增加。
并网逆变器项目凸显了这一差异。处理防孤岛、故障穿越和电流调节功能的固件可在信号级测试台上进行测试,因为该测试台读取的每个参数都是经过缩放的电压。但一旦涉及输出滤波器在反复故障电流作用下产生的发热问题,信号级测试台便无法提供答案,此时就需要使用功率接口。
大多数控制器缺陷早在那个阶段之前就已显现。序列控制错误、饱和处理问题、ADC量程设置失误以及保护逻辑漏洞都隐藏在固件中,一旦模型将输入信号推至极限,这些问题便会立即显现。那些直接着手设计电源接口的团队,往往要花数周时间来修复那些用一套廉价的信号测试台仅需一个下午就能发现的缺陷。
控制器接口所承载的信号电平和I/O范围

CHIL 信号电平运行在一组标准电气量程范围内。模拟输出通常在 16 位分辨率下覆盖约 ±16 V 的范围,模拟输入可接受 ±20 V 的电压,而数字线路则采用 3.3 V 或 5 V 逻辑电平工作。将这些量程与控制器的前端进行匹配是首要的设置工作。
| 接口信号类 | 模拟器发送或读取的内容 | 如果配置不当,会出现什么问题? |
| 相电流和母线电压的模拟反馈 | 在±16 V范围内经过缩放的电压,每个时间步长刷新一次 | 读数被截断会导致控制器对一个从未发生过的状态采取行动 |
| 位置和速度反馈 | 在FPGA上生成的模拟解码器、编码器或霍尔传感器波形 | 角度误差会改变换相时机并掩盖转矩纹波 |
| 从控制器发出的门控指令 | 以纳秒分辨率捕获的数字脉冲被输入到模型中 | 粗略捕获通过平均处理消除了导致失真的死时间 |
| 离散状态和跳闸线 | 逻辑电平线路为 3.3 V 或 5 V,并具有匹配的隔离 | 阈值不匹配导致保护路径在投运前无法进行测试 |
| CAN 或 Modbus 上的串行通信 | 在模拟和数字通道并行交换总线帧 | 与模拟反馈之间的时序偏移会导致无法复现的故障 |
量程余量值得更多关注。一款峰值相电流为 400 A 的电机模型,若通过每安培 5 mV 的传感器增益进行缩放,在额定工况下需要 2 V 电压,而在短路期间则需要远高于此的电压。若根据额定工况选择缩放比例,则在任何故障情况下,通道都会在无声无息中达到饱和。
传感器仿真向控制器提供其预期的信号
传感器仿真将模型状态转换为每个传感器会产生的电信号联系表 。电流传感器被转换为具有正确增益和偏移的标度电压。旋转变压器则被转换为一对调制的正弦和余弦绕组。随后,控制器自身的信号调理电路和模数转换器(ADC)会对该信号进行常规处理。
这一层面的保真度至关重要。一项针对47起有记录的航空航天软件故障的研究发现,其中15%的案例是由意外或错误的传感器输入引起的。此类缺陷只有在控制器接收到其设计者从未预料到的信号时才会出现,而仿真传感器恰恰能实现这一点。
良好的仿真应包含这些不完美之处。例如,霍尔传感器在升温时出现的偏移漂移、真实模数转换器(ADC)的量化阶数、抗混叠滤波器的相位滞后,以及断开连接器导致的开路情况。在测试台上能够顺利应对这些情况的控制器,在实际运行中也能顺利应对,而且每次数据注入仅需几秒钟。
“只有当控制器接收到其设计者从未预料到的信号时,才会出现那种形式的故障,而模拟传感器恰恰能让你做到这一点。”
将嵌入式控制器接入闭环系统
将控制器连接到 CHIL 测试平台,意味着需将每个相关引脚映射到仿真器通道,并在评估任何控制律之前,对该映射进行端到端的验证。在被控对象模型处于已知稳态的情况下,对缩放、接地、隔离和更新率进行全面验证。
通过五项检查,即可解决团队在第一天遇到的绝大多数配置问题。
- 通过向每个模拟通道输入已知模型值,并在模数转换器(ADC)处读取该值,来确认各通道的增益和偏移。
- 在闭环之前,请核对极性与相序,因为极性或相序颠倒会表现为控制律不稳定。
- 确保模拟器 I/O 与控制器接口板之间的逻辑阈值和隔离一致。
- 测量从模型输出到控制器响应的端到端延迟,然后将其表示在模型中。
- 在电站处于稳态时,对每条跳闸线路进行测试,以便保护路径能够自行通过验证。
在 OP5707XG 上运行 RT-LAB 的团队将信号调理和通道缩放保留在与工艺模型相同的配置中,因此当其中任何一方发生修改时,引脚映射和物理模型都能保持同步。这种做法消除了导致测试时间白白浪费的最常见原因——即模型编辑在不知不觉中导致缩放常数失效。
导致CHIL结果失效的常见信号电平错误
大多数无效的CHIL测试结果都可以归因于以下四种习惯:仅在标称工作点进行测试、忽略调理电路引入的延迟、向控制器提供理想信号,以及未验证接地或隔离情况。
完美的信号往往会导致最隐蔽的故障。如果模型向控制器提供无噪声、无限分辨率的高精度电流反馈,那么即使观察器或滤波器的设计仅勉强合格,系统也会通过测试;而一旦该设计遇到带有8 mV纹波的传感器,就会立即发生振荡。将测得的噪声重新加回仿真通道中既不耗费任何成本,又能改变测试结果。
延迟是另一个“隐形”因素。信号调理、模数转换(ADC)的转换窗口以及控制器的任务调度,都会各自增加几微秒的延迟;如果仿真平台未将这些因素考虑在内,所报告的相位裕度将与实际部署系统的相位裕度不符。只需通过阶跃信号注入测量一次延迟,将其纳入模型,此后得出的所有稳定性结果才具有实际意义。跳过这一步虽然不会得出明显错误的结果,但正因如此才更危险。
在每个控制器验证周期中融入信号保真度
信号电平的规范化带来的收益是累积性的,而非立竿见影的。那些在项目初期就对可扩展性、延迟和传感器真实性进行验证的团队,在随后的数年里总能以最低的成本及时发现缺陷。
区分有用的 CHIL 实践与流于形式的实践的关键,在于是否愿意将 I/O 层视为一项独立的工程工作,并为其配备专门的文档、回归测试和负责人。相比它所服务的控制算法,这项工作显得平淡无奇,但这也正是为什么有些实验室能在第二周就发现饱和错误,而另一些实验室却要等到调试阶段才遇到该问题。OPAL-RT正是基于这一假设构建其控制器接口,使信号调理和 I/O 量程与驱动它们的模型享有同等重要的地位。
从一个控制器开始,如实验证其接口,并让后续程序复用引脚映射和缩放记录。对控制律的信心,永远不会超过对其测量依据信号的信心。
“对控制律的信心,绝不会超过对其所依据的测量信号的信心。”


