ロボット SIL と HIL テスト:モデル、タイミング、故障注入

ソフトウェア・イン・ザ・ループ(SIL)は、シミュレートされたコンポーネントに対して本番または代表的なソフトウェアを実行します。ハードウェア・イン・ザ・ループ(HIL)は、実際のハードウェアを閉じたテストループに導入し、プラントやセンサー、環境の他の部分はシミュレートされたままにします。有用な区別は現実の境界であり、シミュレーター製品名ではありません。

SIL 高速で決定論的なシナリオ探索をサポートします。 HIL コントローラのスケジューリング、実際のI/O、コンバータ、ネットワーク、電気的挙動を公開します。物理的なロボットのテストは、構造の適合性、摩擦、設置、感知、環境効果を明らかにし、どちらの層も完璧にモデル化していないことを明らかにします。

このガイドを バーチャルコミッショニングガイド および ロボットレイテンシーバジェットガイドと組み合わせてご利用ください。高エネルギーかつ安全に関連する試験には、管理された施設と資格を持つ人員が必要です。

すべての試験に対して実境界とシミュレーション境界を定義します

実際のアプリケーションコード、コントローラCPU、I/Oモジュール、ネットワーク、ドライブ、センサー、プラントの動態、環境およびオペレーターインターフェースをリストアップしてください。それぞれが本番ハードウェア、エミュレーター、モデル、リプレイ、テストダブルのいずれかを特定します。

テストで明かせないものを述べてください。理想化されたソフトウェアAPIを介してのみ接続された実際のコントローラーは、スケジューリングを行うこともありますが、アナログのスケーリング、配線の故障、フィールドバスタイミングを見逃すことがあります。 HIL と呼んでもそのギャップは埋められません。

SILを高速かつ再現性の高い状態空間探索に活用

SIL は決定論的に動作し、ウォールクロックよりも速くも遅くも動作し、正確な初期状態をフォークし、数千の環境、パラメータ、ポリシーの組み合わせをスイープできます。ハードウェアアクセス前の論理、ステートマシン、プランナー、知覚、回帰テストに適しています。

ランダムなシード、シミュレーターやアセットのバージョン、数値設定、シナリオ定義を保持してください。高い合格率は、モデル化された条件と受理信号の証拠に過ぎません。

HILを使ってコントローラーやインターフェースの挙動を公開する

HIL 実際の制御ハードウェアを生産インターフェースのシミュレート入力やプラント応答に接続します。期限ミス、量子化、I/Oスケーリング、バスタイミング、起動シーケンス、ウォッチドッグの挙動、リンクや電源障害からの回復などを明らかにできます。

電気レベル、サンプリング、輸送、変換、コマンド適用の検証。バイパステストポートが本番プロトコルやファームウェアパスをスキップした場合は、その差を記録し、別のインターフェーステストを保持します。

物理的なテストベッドを別の管理された証拠層として扱う

NISTは、製造 ロボティクステストベッド を代表的なロボット、センサー、AGV、測定システム、シミュレーションを組み合わせたものと説明し、シミュレーション検証の研究も含まれます。これは、実成分と仮想成分を意図的に組み合わせることができる理由を示しています。

物理的なテストベッドは動き、荷重、知覚、環境相互作用を測定できますが、地形、生産の変動、希少な危険には限界があります。展開したロボットや現場との違いを記録してください。

NASAのVIPERローバー工学テストベッドが物理的移動試験用に構築されました
物理工学のテストベッドは、モデルには存在しないタイミング、構造、界面効果を明らかにします。このNASAのVIPER写真には特定の HIL 構成は写っていません。出典: NASA / ジョンソン宇宙センター。ライセンス: パブリックドメイン、NASA作品

一つの要件を層ごとの観測に変換する

古い知覚情報を拒否するような要件は、 SIL ではタイムスタンプ付きシナリオ、 HIL では実際のクロックやバスの挙動、ロボットは測定されたセンサーから動作への応答によって検証されることがあります。要件は変わらず、利用可能な測定値が変わる。

各層で要求ID、シナリオ、入力、期待状態、許容範囲、証拠経路を割り当てます。各テストチームが無関係なパス定義を作らせてはいけません。

実機要素主要な検証記録明らかになったリスク
SILターゲットソフトウェア論理とシナリオ応答ハードウェアタイミングと物理
HILコントローラとI/O締め切りとインターフェース完全なメカニクスとサイト
テストベッドロボットまたはサブシステム測定された身体反応生産の多様性
サイトトライアル設置されたシステムエンドツーエンドの運用まれな長期故障
車両監視フィールドの個体群ドリフトと再発制御された因果関係

モデル忠実度を意思決定関連誤差として表現します

モデルを単に高忠実度とラベル付けするのは避けましょう。テスト判断に影響を与える残差を測定します:停止距離、接触力、アクチュエータ飽和度、センサーノイズ、局所ドリフト、シナリオ下でのエネルギー使用量、レイテンシーなどです。

速度、荷重、姿勢、表面、照明、温度、故障タイプに関する妥当ドメインを定義します。その領域外では信頼度を下げるか、別のテストレイヤーを要求してください。

シミュレーション時間とリアルタイム実行を分離する

シミュレーターのステップは計算時間に関わらず進められますが、実際のコントローラーはウォールクロック期間やデバイスの期限に守らなければなりません。リアルタイムより速い SIL はカバレッジには価値がありますが、リアルタイムの実現可能性を証明することはできません。

HILでは、入力の到着、コントローラのリリース、計算、出力伝送、プラントモデル応答を適格クロック上で測定します。証拠がクロック領域をまたぐときはロボットの時間同期ガイドを使いましょう。

制御された場所と時間に故障を注入します

センサー物理、デジタル化、メッセージトランスポート、コントローラメモリ、アクチュエータコマンド、電源、または機械プラントで故障が発生するかどうかを指定します。発症、持続時間、大きさ、チャネルと回復またはラッチ行動の相関関係を記録します。

強制的にゼロにされたセンサー値は、すべての断線、古くなったサンプル、またはもっともらしいバイアス測定を表すわけではありません。故障解析を使って注入ポイントを選び、危険なケースに備えて独立した安全範囲を保持しましょう。

試験装置とその故障モードを認定する

I/O、タイミング、負荷、基準測定を校正します。シミュレーターやインターフェースハードウェアが、データを飽和や静かにドロップすることなく、要求されるレートや極値を生成できることを確認しましょう。

テストリグの健康状態は、テスト対象のデバイスとは別に監視してください。リグのオーバーラン、古くなったプラントモデル、またはチャネルの故障は、ロボットの故障やパスとして現れるのではなく、そのランを無効にすべきです。

受け入れ時に診断と安全故障を含めること

受理はコマンドの正確性だけでなく、検出、故障報告、セーフステート移行、再起動制御、証拠の完全性も含めるべきです。注入された故障を隠しながら期待される出力に達するシステムは、操作に適さない場合があります。

可能な限り独立した判定基準を使いましょう。命令された状態と測定された状態、コントローラーの診断、試験装置の基準値、物理的な参照を比較し、破損した信号が自分自身を判断できないようにしましょう。

リスクを変える頻度に合わせてテストを実施します

継続的インテグレーションに高速で決定的な SIL チェックを入れましょう。コントローラー、インターフェース、タイミングの変更のためにスケジュールされたインフラ上で HIL を運用し、物理リグは相関や重大な挙動、機械的または環境的な仮定を変える変化のために予約します。

テストに変更マトリックスを維持しましょう。モデル、ドライバー、コントローラ、キャリブレーション、ペイロード、ネットワーク更新は異なる層を必要とすることがあり、相関結果に失敗した場合は以前のシミュレーターの仮定を再び開くはずです。

5段階ロボット SIL HIL と物理試験の検証
シナリオ数が大きくても、未知のモデル境界や物理系からの測定されていない差を補うことはできません。出典:Physical AI Lab。

シミュレーションから物理への検証ファイルをリリースする

要件、ループ境界、モデルバージョンと妥当性ドメイン、リグキャリブレーション、タイミング設定、注入された故障、層固有の結果、物理テストへの残差、未解決ギャップ、リリース理由を保持します。

以下のチェックで詳細に確認してください。

証拠門必要な成果物不合格パターンエスカレーション
境界ループとインターフェースマップ詳細なしのHILラベル再分類テスト
モデル妥当度領域と残差無制限忠実度主張物理的相関
タイミング適格時計とトレースステップタイムをレイテンシと呼びますリアルタイム HIL
故障注入仕様値をゼロに固定するだけの代替試験インターフェース固有のテスト
公開クロスレイヤートレーサビリティギャップのない合格率ターゲット型ロボット試験
  • 実際の、エミュレートされた、リプレイ、シミュレートされたすべてのコンポーネントを挙げてください。
  • 受容に影響を与える可能性のあるモデル誤差を測定しましょう。
  • 模擬時間と実時間の締め切りを分けましょう。
  • 制御されたリカバリーを持つ明示的なインターフェースにフォルトを注入します。
  • SILと結果を実機で得た検証データとHIL・実機結果と相関させること。

よくある質問

本物のコントローラーを使うと、すべてのシミュレーターがテスト HILになるのでしょうか?

実際のハードウェアが関連する本番インターフェースで定義されたクローズドループにある場合のみ、残っている部分は記録しておく。

非常に詳細な SIL モデルは物理的検査を排除できるのでしょうか?

いいえ。それらを縮小し焦点を絞ることはできますが、モデルの妥当性は実機で得た検証データによって確立されなければなりません。

どの故障を最初に注入すべきでしょうか?

信頼できる高影響の失敗、診断のギャップ、現在の層が安全かつ現実的に注入できる変更点を優先順位付けしましょう。

なぜシミュレーション時間と実時間の時間を分けているのですか?

実際のハードウェアでは正しいシミュレーション軌道に時間がかかりすぎることがあり、モデルのステップが正しく見えても実時間の締め切りは失敗することがあります。

SIL結果とHIL結果はどのように結びつけるべきでしょうか?

同じ要件やシナリオID、層ごとの観測値、物理的挙動の残差を測定します。

シミュレーション結果を実機検証へつなぐ条件

SIL と HIL はエビデンス層であり、品質ラベルではありません。実際の境界、タイミング、故障モデル、物理ロボットとの相関が明確かつ意思決定に関連している場合にのみリリース判定を行います。