
核心要点
- 在接通实际电源之前,故障注入是测试变流器控制软件的最安全方法。
- 闭环系统模型能够揭示常规测试无法发现的时序、保护和恢复故障。
- 硬件应确保能够稳定地覆盖各种故障情况,而非成为不安全逻辑首先出现的地方。
在任何功率级通电之前,应首先对带电的工厂模型进行故障注入测试,以此开始安全变流器控制测试。
该序列至关重要,因为在瞬态、测量误差和市场活动等边界条件下,控制代码往往会出现故障。2024年全球电动汽车销量超过1700万辆,这意味着换流器增多、控制软件增多,而电气化系统中隐藏的逻辑故障容错空间则相应缩小。 当首次过流跳闸、传感器冻结和直流母线电压下陷发生在不会烧毁芯片的仿真模型中时,您的系统将更加安全。硬件应当验证那些已经通过最坏情况测试的控制策略。
故障注入测试可在硬件通电前揭示不安全的控制行为
故障注入测试是指将异常条件有针对性地引入变流器模型、控制器输入或传感器路径中,并观察控制代码的响应。这是在电流、电压和开关瞬态信号造成硬件损坏之前,发现不安全逻辑的最安全方法。通过这种方式,您可以获得系统恢复能力的实际验证,而非仅凭额定测试结果得出的信心。
一个有用的测试案例可以从一个在额定负载下能平稳调节的电流控制式逆变器开始。当强制相电流传感器冻结5毫秒、使直流母线读数偏移10%,或者使负载突变到足以触发电流限制时,该测试才具有实际意义。每次注入的故障都会检查软件的不同部分:一个案例用于测试合理性检查,另一个用于测试饱和处理,第三个则用于测试保护时序。
这一点很重要,因为变流器的故障很少会以清晰明确的方式显现出来。控制器在测试台脚本中可能看起来很稳定,但一旦其反馈路径失效或出现矛盾,仍可能发出不安全的占空比指令。如果等待硬件故障显现出来,你将不得不花费大量时间处理损坏的部件、模糊的日志,以及在压力下进行的代码修改。
“故障注入测试是指将异常条件有目的地引入变流器模型、控制器输入或传感器路径中,并观察控制代码的响应。”
安全变流器控制测试需要一个闭环被控对象模型
要对变流器控制进行安全测试,控制器必须基于与代码反应速度一致的系统模型在闭环模式下运行。开环检查虽能验证数学计算和调度算法,但无法揭示占空比指令、测量延迟和保护逻辑在受压状态下如何相互作用。闭环响应正是不安全假设显现的地方。
一个降压转换器的示例可以清楚地说明这一点。如果向控制器输入预先录制的波形,它通常能通过限值检查,因为被控对象不会产生反馈。但如果将同一段代码连接到由电感、电容、开关和负载组成的实时模型上,那么在同一项测试中,占空比的短暂突变就可能导致过冲、饱和以及电流反馈延迟。此时,软件必须控制一个会对它产生反应的对象。
在该闭环系统中,执行质量也至关重要。此阶段采用 OPAL-RT,是因为实时转换器模型使控制器能够与系统进行输入/输出交互,而该系统的更新速度足以保证保护时序和回路交互。您无需再猜测代码在物理故障条件下的行为,而是在可重复的条件下进行观察,且每次软件变更后均可重新运行该过程。
首先从那些强调保护时限的故障入手
保护时序故障应优先处理,因为它们能以最小的歧义揭示后果最严重的故障。如果控制器无法在要求的时限内检测、锁存并响应严重事件,那么优先级较低的测试也不会改变安全状况。早期的时序检查为后续的每一步验证工作奠定了基础。
一个典型的故障序列通常先出现严重的过电流,随后是直流母线过电压,最后是栅极命令冲突。电机驱动控制器可能需要屏蔽噪声几微秒,在数十微秒内跳闸,并保持PWM关闭状态,直到复位逻辑完成。并网转换器可能需要承受短暂的电压下陷,但在持续故障时需迅速跳闸。每种情况都会对时序、滤波和锁存行为构成直接挑战。
这种排序方式能节省精力,因为它将致命缺陷与调优问题区分开来。这样,您就能快速判断中断路径是否延迟、故障屏蔽是否过于宽松,或者复位逻辑是否过早重新启用输出。一个无法抓住保护窗口的控制器,无论其稳态曲线看起来多么理想,都还无法应对更复杂的场景。
向控制器所监测的转换器状态中注入故障
最有用的故障注入点是控制器实际观察到的状态以及它实际发出的指令。这意味着,与仅关注内部被控对象变量相比,传感器值、估计器输出、数字状态标志以及执行器路径更值得关注。当故障对软件关于“真实情况”的假设提出挑战时,这些故障就具有重要价值。
相电流偏移就很好地说明了这一点。如果仅在被控对象内部强行改变电感电流,控制器仍能接收到准确的测量值,并可能顺利恢复。但如果将同样的问题引入采样电流通道,控制环路可能会失稳、超出限值,或将正常数据误判为噪声。PWM更新卡死、ADC采样延迟或编码器计数跳变等情况,往往会暴露比单纯的负载扰动更复杂的问题。
当故障点与控制架构相匹配时,测试覆盖率也会更高。内环应能检测到传感器数据异常和执行器饱和。监督层应能检测到模式请求冲突、接触器反馈不匹配以及不可能的状态组合。这种映射关系确保了测试与实际运行中故障侵入软件的方式保持一致。
使用与控制器风险相匹配的模型保真度

模型保真度应与您试图消除的控制风险相匹配。保护逻辑和快速电流环路需要包含开关细节、延迟细节以及非理想效应——前提是这些效应会影响跳闸或稳定性。只要故障路径保持一致,监督序列和模式管理通常可以使用更简单的被控对象进行测试。
谐振变流器很好地说明了这一点的重要性。如果您的关注点是启动序列,则降阶模型可以高效地验证状态转换和互锁。如果您的关注点是零电压开关损耗、换相时的电流尖峰或死区时间敏感性,那么简化模型将掩盖您需要测试的确切行为。电网变流器的工作风险更高,因为电力电子设备如今已集成在更大的电力系统之中。 2023年,全球可再生能源新增装机容量达到近510吉瓦,比2022年增长了近50%,这意味着变流器控制系统承担着更大的电网责任。
下面的检查点可帮助您在运行大规模故障排查活动之前,决定保留多少详细信息。
| 测试焦点 | 应保留的模型细节 | 保留该细节的主要原因 |
| 硬式过流保护时限 | 开关市场活动、采样延迟和跳闸路径延迟 | 微小的定时误差可能会决定控制器是干净利落地跳闸,还是发出一个额外的、不安全的脉冲。 |
| 在额定负载下的电压环路调谐 | 平均植物动态与测量滤波 | 当保护系统未处于审查状态时,无需查看完整的开关细节即可判断回路质量。 |
| 传感器故障检测逻辑 | ADC的时序、量化及信号调理效应 | 控制器需要看到联系表 从硬件接收联系表 相同的联系表 ”中的错误数据。 |
| 模式顺序控制与启动联锁 | 状态转换、接触器定时和命令依赖关系 | “干净的序列”更多地取决于逻辑顺序,而非半导体细节。 |
| 换向的边界情况 | 器件的非理想行为、死区时间及寄生效应 | 在简化的系统中,这些边界情况会消失,并可能掩盖了您真正需要的故障响应。 |
在每次注入故障后测量控制器的恢复情况
通过故障测试意味着控制器能够检测到该状况,进入正确的保护状态,并按照明确的规则恢复到安全运行模式。恢复过程应与跳闸本身受到同等严格的审查。一个虽然能安全跳闸但重启表现不佳的控制器,仍然是不安全的。
针对电池转换器的强恢复测试不仅会跟踪单一故障标志。您应记录故障显现的瞬间、PWM被阻断前的时长、积分器重置的时刻、重新启用的条件,以及重启后的前几个工作周期。代码库可能因能快速关机而看似健壮,但当过时的引用或未清除的滤波器在重启时引发第二次跳闸时,仍可能发生故障。
明确的通过标准能确保这一目标的实现。您需要确保电流在限定范围内、无非法栅极状态、故障锁存正常,以及每次运行时重启路径都遵循相同的顺序。恢复轨迹应该平淡无奇。如果并非如此,则说明控制器中仍存在隐藏状态,常规调优永远无法将其暴露出来。
“恢复日志应该平淡无奇。”
常见的测试盲点导致危险的逻辑未被测试
危险的漏洞通常源于仅对工程师预期会出现的运行点进行测试。与额定稳态相比,转换器控制代码在状态转换、信号冲突以及反馈路径部分中断时更容易出现故障。除非构建故障场景来验证关于时序、状态和数据有效性的假设,否则无法发现这些漏洞。
即使能通过所有阶跃响应测试的电流环路,在模式切换期间若传感器值发生冻结,仍可能出现严重故障。数字功率级虽然能在首次故障时正确跳闸,但仍可能重启后回到相同的异常状态,因为故障锁存器会在参考路径复位之前被清除。最常见的漏检问题往往集中在以下几个方面:
- 保护测试仅限于跳闸检测,不包括重启行为。
- 传感器故障仅以噪声的形式注入,而非以冻结或偏置数据的形式注入。
- 名义载荷被过度使用,而边界载荷却鲜少受到关注。
- 故障定时是固定的,而不是随采样沿和中断沿而偏移。
- 通过标准基于图谱,而非明确的阈值和状态检查。
一旦这些漏洞得到修复,测试集的可信度就会提高,维护起来也更容易。这样一来,你花在争论波形上的时间会减少,而花在改进那些明显会导致不安全后果的代码路径上的时间会增加。
待故障覆盖率趋于稳定后,转向硬件
只有在控制器通过闭环仿真中一系列严重和中度故障场景的稳定仿真后,才应开始进行硬件连接。所谓“稳定覆盖”,是指新的运行能产生一致的结果,边界时序已得到理解,且恢复逻辑在重复测试中表现一致。此时,硬件才能起到验证作用,而非带来意外。
合理的交接流程应优先利用有限的资源。您可以将控制器连接到低风险阶段,限制电流和电压,并重现仿真已用过的相同故障类别。如果总线欠压情况、传感器偏置情况以及重启情况都与预期波形一致,那么硬件工作就成为对先前证据的延伸,而非对未知情况的全新探索。
这正是测试序列的价值所在。使用OPAL-RT对实时变流器模型注入故障的团队,通常在将代码部署到硬件时留下的未解问题较少,因为控制软件已经经历过最可能暴露不安全行为的各种情况。良好的变流器控制验证工作应遵循严谨、可重复且不带主观情绪的原则。只有在代码已经证明能够承受错误输入、错误时序和错误状态,且不会使硬件首当其冲地遭遇故障之后,才应接通电源。


