浅谈Adaptive AUTOSAR执行管理模块

原创 汽车ECU开发 2021-11-11 07:40

简介

Execution Management(下称EM),负责平台初始化以及AP应用的启动和关闭。它根据配置好的Manifest文件执行任务,而这些Manifest文件则包含了什么时候,如何启动应用等信息。

EM需要和操作系统一起,共同执行应用的运行调度。EM需要负责操作系统的初始化/配置,让操作系统来做运行时调度,但是如何调度的这个信息,需要由EM从Machine Manifest和Execution Manifest文件当中提取出来。

应用,Adaptive应用,可执行文件,进程

应用一般包含可执行软件单元,相关执行项(例如数据或参数文件),集成/执行用的描述性信息(例如AUTOSAR模型描述文件,测试案例等等)。应用可执行文件既可以是用户级(中间件以上)也可以是AP平台的功能(中间件),但都是由EM模块进行启动/停止管理。

Adaptive应用是一种特定类型的应用,需要遵守AUTOSAR规范,也即限定只能使用AUTOSAR的标准接口,也要遵守相应的编程标准。Adaptive应用总是位于中间件以上,为了实现更好的可移植性和重复利用性,用户及的应用应当尽可能的是Adaptive应用。

可执行文件作为一个软件单元,是应用的一部分,它有一个entry point(main函数)。应用可以由一个或多个可执行文件来实现。(部署/执行流程如下)

进程是可执行文件的实例,AP平台中,进程作为OS进程,运行时被创建。EM仅仅控制进程的启动和停止,进程运行起来后,EM仅仅在进行状态管理或者和Deterministic Execution时才会和进程有联系。

Execution Manifest,Machine Manifest,Manifest Format

Execution Manifest在设计期间创建,和可执行文件一起被部署到机器上。Execution Manifest指定可执行文件部署相关信息,以及进程属性的配置信息(例如启动参数,resource group分配,调度优先级等等)。可以为每一个Machine State或Function Group State指定不同的配置,也就是说可执行文件对应的不同实例可以有不同的配置。

Machine Manifest在集成期间为一个特定机器创建,它包含了所有无法被Execution Manifest和Service Instance Manifest的其他配置信息,包括Machine属性,特性(资源,功能安全,信息安全等),例如Machine State,Function Group State,resource group, 访问权限组,调度配置,SOME/IP配置,内存分区等等。

Execution Manifest和Machine Manifest可以由标准ARXML文件转换为平台特定格式(也成为Processed Manifest),可以在机器启动时被读出。转换过程既可以在集成时或部署时完成,也可以在安装时(UCM升级)完成。

平台/应用生命周期管理

一般来说,EM管理两种生命周期:平台生命周期管理以及应用生命周期管理。

平台生命周期管理:作为AP平台启动阶段的一部分,EM也会被启动,并负责AP平台及部署的应用的初始化

应用生命周期管理:EM负责部署的应用能够按照顺序地启动和关闭。EM需要根据Machine Manifest和Execution Manifest决定哪些是部署地应用,并根据声明地应用依赖来得到启动和关闭地顺序。根据Machine State和Function Group State,部署的应用会在AP平台启动或启动结束时启动。当然,并不是所有的应用都会立即被启动,因为有的应用会向其他应用提供服务,需要等待并“监听”服务请求。

Execution State

Execution State代表进程内部生命周期,当到达kRunning状态时,EM将进程视为初始化完毕。

Process State

Process State代表从EM的角度来看进程的生命周期,每一个进程都有自己的状态。

从资源分配的角度来说,Terminated状态的进程和Idle类似,进程没有运行,也没有资源被分配,但是从执行的角度来说,他们是不同的状态,Terminated代表进程执行过了,已经被终止,可以再次启动。

系统启动

机器启动后,操作系统首先被初始化,然后EM作为操作系统初始进程的一部分,也被启动。其他功能簇以及平台级的应用将随后由EM启动,当平台启动后,EM继续启动AP应用。

当设置了信任链(chain of trust)时,认证启动过程中,EM会验证应用的可信度和完整性,如果未通过检测,将不会运行这个应用。

启动/终止顺序

EM可以根据声明的执行依赖关系来得到启动和终止的顺序,我们通过这个例子来理解:

首先我们有一个DataLogger进程,依赖于另一个Storage进程,这意味着启动时,EM需要先启动Storage进程,然后再启动DataLogger,这样的流程才能让DataLogger进行日志存储。

相对应的,在终止时,需要先终止DataLogger才能终止Storage。

状态转换

以上图为例,代表了不同的Machine State,Function Group,都和哪些进程有关,例如Machine为Startup状态时,需要进程A和进程B是Running状态,而到Running状态时,需要终止进程A,然后启动进程C。

SM通过SetState接口设置状态,EM根据状态,需要从FG1迁移到FG1:State2,这个时候需要启动相应的进程。而当SM再次请求设置状态为FG1:State3时,这个时候又需要EM将进程终止掉。

进程B不允许依赖于另一个FG中的进程A,否则可能会出现启动一个不再给定状态中的进程。一个FG中的状态变化不会对其他FG产生影响。

还有一种情况是,B依赖于A,但是A在FG2:Running状态下就已经运行了,但是B对A的依赖会要求A以不同的启动选项开始启动,所以A要先终止并再次以不同的选项还是启动,然后再启动B。

确定性执行

确定性执行提供这样一个机制,即当输入给定数据时,计算过程总能在有限时间内返回一致的输出结果。

默认地,时间确定性已经由足够的资源所达到,EM的这个特性主要集中于数据确定性。EM提供DeterministicClient API来支持进程内部周期控制,确定性工作池, 激活时间戳和随机数。当出现软件锁步的情况,DeterministicClient与一个可选软件锁步框架交互来确保冗余运行进程的行为一致。DeterministicClient和Com模块一起同步数据。

资源限制

AP平台允许在设备上运行很多个AP应用,所以需要保证他们能够互不干扰。当某一AP应用出现错误行为时,要保证影响范围不会设计到其他应用,例如应用不应当能够使用比配置指定还要多的CPU资源,否则很有可能影响其他应用的正常执行。

EM通过配置一个或多个ResourceGroup分配给应用来支持这个特性,每个ResourceGroup都可以分配指定的CPU时间或者内存。

应用恢复

EM模块负责进程启动/停止状态相关的管理,所以EM有特定的权限去启动和停止进程。如果有进程运行发生问题,PHM会监控到并触发恢复操作。恢复操作由集成人员根据软件架构对于PHM的需求而定义,在Execution Manifest中配置。

可信平台

为了保证系统的正确功能,保证平台上运行代码的合法来源是非常关键的,这样才能允许集成人员构建一个可信平台。

系统实现可信平台的关键属性是Trust Anchor (也成为Root of Trust)。Trust Anchor通常由保存在安全环境中的公钥实现,例如不可修改内存或HSM中。

系统设计者负责保证系统由Trust Anchor开始启动,直到EM运行起来。根据系统设计者选择的机制而建立的信任链, 系统的完整性和真实性在系统启动时已经被检查过了。

在此基础上,当EM接管系统控制时,也会接管信任链的职责,这个时候系统集成者需要负责EM已被正确配置。

让我们来看这样一个信任链的例子:Trust Anchor在bootloader启动之前验证bootloader,在随后自动过程中的每一步,每一个即将被启动的执行程序都需要经过验证,而这个验证应当由已经被验证过的实体来完成,可以是已经验证过且启动的执行程序,或者是HSM这样的外部实体。

验证失败时的处理

可以为上述的验证过程配置两种不同的验证失败时的处理方式:

监控模式在监控模式下,完整性和真实性检查仍会执行,但不会影响启动过程,及时文件系统有损坏,AP平台仍会启动。当希望即使平台并不可信但仍能保持系统运行时,监控模式就很有用。另外一种情况是,在开发阶段时,代码经常有改动,没有必要每次都对应更改验证标签(签名),这个时候也可以用监控模式。

严格模式在严格模式下,AP平台需要保证,当执行程序,manifests,或者相关库不能成功完成完整性和真实性验证时,进程不会被执行。

举个例子,EM在验证了执行程序,相关共享obj和Manifest,启动了执行程序,这个时候EM准备启动另一个执行程序,但是它的验证失败了,那么EM就不会启动它,但其他已经在运行的程序继续保持运行。


阅读原文,关注作者博客

版权声明:本文由KimChan原创,并授权。

推荐阅读

特斯拉最新的12V蓄电池有什么不同?

特斯拉最新中央计算模块(CCM)解析

关于对自动驾驶传感器的理解

特斯拉的电池管理系统 (BMS) 相比其他电动车有哪些优势?

2021款特斯拉Model Y ECU接口梳理

详解CANoe之CAPL编程

关于CAN时间同步的理解

dbc文件的格式以及创建详解

大众ID.4 X网络架构详解

学习笔记——NVM数据处理机制

学习笔记——AUTOSAR NVM基础知识

基于UDS的Bootloder详解

关于整车上下电流程的理解

一文详解CAN总线错误帧|附下载

DoIP协议介绍,资料分享!

详解车载网络 OTA系统的开发|文末附下载

一文了解汽车嵌入式AUTOSAR架构|附下载

特斯拉Autopilot系统安全研究|附dbc下载

分享不易,恳请点个【在看】
汽车ECU开发 专注于汽车电子ECU软件开发,技术分享。
评论
  •   在信号处理过程中,由于信号的时域截断会导致频谱扩展泄露现象。那么导致频谱泄露发生的根本原因是什么?又该采取什么样的改善方法。本文以ADC性能指标的测试场景为例,探讨了对ADC的输出结果进行非周期截断所带来的影响及问题总结。 两个点   为了更好的分析或处理信号,实际应用时需要从频域而非时域的角度观察原信号。但物理意义上只能直接获取信号的时域信息,为了得到信号的频域信息需要利用傅里叶变换这个工具计算出原信号的频谱函数。但对于计算机来说实现这种计算需要面对两个问题: 1.
    TIAN301 2025-01-14 14:15 100浏览
  • 随着全球向绿色能源转型的加速,对高效、可靠和环保元件的需求从未如此强烈。在这种背景下,国产固态继电器(SSR)在实现太阳能逆变器、风力涡轮机和储能系统等关键技术方面发挥着关键作用。本文探讨了绿色能源系统背景下中国固态继电器行业的前景,并强调了2025年的前景。 1.对绿色能源解决方案日益增长的需求绿色能源系统依靠先进的电源管理技术来最大限度地提高效率并最大限度地减少损失。固态继电器以其耐用性、快速开关速度和抗机械磨损而闻名,正日益成为传统机电继电器的首选。可再生能源(尤其是太阳能和风能
    克里雅半导体科技 2025-01-10 16:18 322浏览
  • 数字隔离芯片是现代电气工程师在进行电路设计时所必须考虑的一种电子元件,主要用于保护低压控制电路中敏感电子设备的稳定运行与操作人员的人身安全。其不仅能隔离两个或多个高低压回路之间的电气联系,还能防止漏电流、共模噪声与浪涌等干扰信号的传播,有效增强电路间信号传输的抗干扰能力,同时提升电子系统的电磁兼容性与通信稳定性。容耦隔离芯片的典型应用原理图值得一提的是,在电子电路中引入隔离措施会带来传输延迟、功耗增加、成本增加与尺寸增加等问题,而数字隔离芯片的目标就是尽可能消除这些不利影响,同时满足安全法规的要
    华普微HOPERF 2025-01-15 09:48 3浏览
  • 根据Global Info Research(环洋市场咨询)项目团队最新调研,预计2030年全球无人机电池和电源产值达到2834百万美元,2024-2030年期间年复合增长率CAGR为10.1%。 无人机电池是为无人机提供动力并使其飞行的关键。无人机使用的电池类型因无人机的大小和型号而异。一些常见的无人机电池类型包括锂聚合物(LiPo)电池、锂离子电池和镍氢(NiMH)电池。锂聚合物电池是最常用的无人机电池类型,因为其能量密度高、设计轻巧。这些电池以输出功率大、飞行时间长而著称。不过,它们需要
    GIRtina 2025-01-13 10:49 170浏览
  • 食物浪费已成为全球亟待解决的严峻挑战,并对环境和经济造成了重大影响。最新统计数据显示,全球高达三分之一的粮食在生产过程中损失或被无谓浪费,这不仅导致了资源消耗,还加剧了温室气体排放,并带来了巨大经济损失。全球领先的光学解决方案供应商艾迈斯欧司朗(SIX:AMS)近日宣布,艾迈斯欧司朗基于AS7341多光谱传感器开发的创新应用来解决食物浪费这一全球性难题。其多光谱传感解决方案为农业与食品行业带来深远变革,该技术通过精确判定最佳收获时机,提升质量控制水平,并在整个供应链中有效减少浪费。 在2024
    艾迈斯欧司朗 2025-01-14 18:45 7浏览
  • 在不断发展的电子元件领域,继电器——作为切换电路的关键设备,正在经历前所未有的技术变革。固态继电器(SSR)和机械继电器之间的争论由来已久。然而,从未来发展的角度来看,固态继电器正逐渐占据上风。本文将从耐用性、速度和能效三个方面,全面剖析固态继电器为何更具优势,并探讨其在行业中的应用与发展趋势。1. 耐用性:经久耐用的设计机械继电器:机械继电器依靠物理触点完成电路切换。然而,随着时间的推移,这些触点因电弧、氧化和材料老化而逐渐磨损,导致其使用寿命有限。因此,它们更适合低频或对切换耐久性要求不高的
    腾恩科技-彭工 2025-01-10 16:15 97浏览
  • 随着数字化的不断推进,LED显示屏行业对4K、8K等超高清画质的需求日益提升。与此同时,Mini及Micro LED技术的日益成熟,推动了间距小于1.2 Pitch的Mini、Micro LED显示屏的快速发展。这类显示屏不仅画质卓越,而且尺寸适中,通常在110至1000英寸之间,非常适合应用于电影院、监控中心、大型会议、以及电影拍摄等多种室内场景。鉴于室内LED显示屏与用户距离较近,因此对于噪音控制、体积小型化、冗余备份能力及电气安全性的要求尤为严格。为满足这一市场需求,开关电源技术推出了专为
    晶台光耦 2025-01-13 10:42 491浏览
  • 流量传感器是实现对燃气、废气、生活用水、污水、冷却液、石油等各种流体流量精准计量的关键手段。但随着工业自动化、数字化、智能化与低碳化进程的不断加速,采用传统机械式检测方式的流量传感器已不能满足当代流体计量行业对于测量精度、测量范围、使用寿命与维护成本等方面的精细需求。流量传感器的应用场景(部分)超声波流量传感器,是一种利用超声波技术测量流体流量的新型传感器,其主要通过发射超声波信号并接收反射回来的信号,根据超声波在流体中传播的时间、幅度或相位变化等参数,间接计算流体的流量,具有非侵入式测量、高精
    华普微HOPERF 2025-01-13 14:18 468浏览
  • 随着通信技术的迅速发展,现代通信设备需要更高效、可靠且紧凑的解决方案来应对日益复杂的系统。中国自主研发和制造的国产接口芯片,正逐渐成为通信设备(从5G基站到工业通信模块)中的重要基石。这些芯片凭借卓越性能、成本效益及灵活性,满足了现代通信基础设施的多样化需求。 1. 接口芯片在通信设备中的关键作用接口芯片作为数据交互的桥梁,是通信设备中不可或缺的核心组件。它们在设备内的各种子系统之间实现无缝数据传输,支持高速数据交换、协议转换和信号调节等功能。无论是5G基站中的数据处理,还是物联网网关
    克里雅半导体科技 2025-01-10 16:20 436浏览
  • 01. 什么是过程能力分析?过程能力研究利用生产过程中初始一批产品的数据,预测制造过程是否能够稳定地生产符合规格的产品。可以把它想象成一种预测。通过历史数据的分析,推断未来是否可以依赖该工艺持续生产高质量产品。客户可能会要求将过程能力研究作为生产件批准程序 (PPAP) 的一部分。这是为了确保制造过程能够持续稳定地生产合格的产品。02. 基本概念在定义制造过程时,目标是确保生产的零件符合上下规格限 (USL 和 LSL)。过程能力衡量制造过程能多大程度上稳定地生产符合规格的产品。核心概念很简单:
    优思学院 2025-01-12 15:43 501浏览
  • 电动汽车(EV)正在改变交通运输,为传统内燃机提供更清洁、更高效的替代方案。这种转变的核心是电力电子和能源管理方面的创新,而光耦合器在其中发挥着关键作用。这些不起眼的组件可实现可靠的通信、增强安全性并优化电动汽车系统的性能,使其成为正在进行的革命中不可或缺的一部分。光耦合器,也称为光隔离器,是一种使用光传输电信号的设备。通过隔离高压和低压电路,光耦合器可确保安全性、减少干扰并保持信号完整性。这些特性对于电动汽车至关重要,因为精确控制和安全性至关重要。 光耦合器在电动汽车中的作用1.电池
    腾恩科技-彭工 2025-01-10 16:14 75浏览
  • ARMv8-A是ARM公司为满足新需求而重新设计的一个架构,是近20年来ARM架构变动最大的一次。以下是对ARMv8-A的详细介绍: 1. 背景介绍    ARM公司最初并未涉足PC市场,其产品主要针对功耗敏感的移动设备。     随着技术的发展和市场需求的变化,ARM开始扩展到企业设备、服务器等领域,这要求其架构能够支持更大的内存和更复杂的计算任务。 2. 架构特点    ARMv8-A引入了Execution State(执行状
    丙丁先生 2025-01-12 10:30 457浏览
  • PNT、GNSS、GPS均是卫星定位和导航相关领域中的常见缩写词,他们经常会被用到,且在很多情况下会被等同使用或替换使用。我们会把定位导航功能测试叫做PNT性能测试,也会叫做GNSS性能测试。我们会把定位导航终端叫做GNSS模块,也会叫做GPS模块。但是实际上他们之间是有一些重要的区别。伴随着技术发展与越发深入,我们有必要对这三个词汇做以清晰的区分。一、什么是GPS?GPS是Global Positioning System(全球定位系统)的缩写,它是美国建立的全球卫星定位导航系统,是GNSS概
    德思特测试测量 2025-01-13 15:42 475浏览
  • 新年伊始,又到了对去年做总结,对今年做展望的时刻 不知道你在2024年初立的Flag都实现了吗? 2025年对自己又有什么新的期待呢? 2024年注定是不平凡的一年, 一年里我测评了50余块开发板, 写出了很多科普文章, 从一个小小的工作室成长为科工公司。 展望2025年, 中国香河英茂科工, 会继续深耕于,具身机器人、飞行器、物联网等方面的研发, 我觉得,要向未来学习未来, 未来是什么? 是掌握在孩子们生活中的发现,和精历, 把最好的技术带给孩子,
    丙丁先生 2025-01-11 11:35 447浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦