Conception de la redondance de l’alimentation et des communications
Concevez la redondance du système de contrôle en cartographiant les dépendances partagées, en séparant les chemins d’alimentation et de réseau, en définissant le comportement de basculement, en ren...
La redondance n’est utile que lorsqu’elle élimine un point unique de défaillance crédible sans créer une nouvelle dépendance cachée. Dans un système de contrôle industriel, l’ajout d’une seconde alimentation, d’un second contrôleur, serveur ou chemin réseau n’augmente pas automatiquement la disponibilité. Les deux chemins doivent être suffisamment indépendants, leurs modes de défaillance doivent être compris et le comportement du basculement doit être testé dans des conditions de procédé réalistes.
Commencer par la fonction de contrôle requise
Avant de sélectionner le matériel, définissez ce qui doit continuer à fonctionner lorsqu’un composant tombe en panne. Un procédé peut nécessiter une régulation en boucle fermée sans interruption, la visibilité continue des alarmes, la conservation des données historiques ou simplement un arrêt contrôlé. Il s’agit d’exigences différentes. Une paire d’API redondantes peut préserver l’exécution de la logique, tout en perdant le contrôle si les deux CPU dépendent d’un seul adaptateur d’E/S déportées, d’une seule alimentation de terrain ou d’un seul commutateur non administrable.
Établissez une cartographie des dépendances, depuis l’alimentation entrante jusqu’à la distribution CC, aux contrôleurs, aux E/S, aux communications, aux postes opérateur, à la synchronisation temporelle et à l’accès d’ingénierie. Repérez chaque composant partagé. Cet exercice révèle souvent que le point unique de défaillance le plus important n’est pas le processeur, mais un disjoncteur, un bornier, un convertisseur fibre, un serveur de configuration ou une boîte de jonction de terrain.
Concevoir la redondance de l’alimentation
Deux alimentations CC peuvent être configurées de manière à ce que chacune puisse supporter la charge requise, mais leurs sorties ne doivent pas être simplement mises en parallèle, sauf si le fabricant l’autorise. Les modules de redondance ou d’ORing isolent les sources et empêchent une alimentation défaillante de faire chuter le bus sain. Chaque chemin d’alimentation doit disposer d’une protection amont appropriée, d’un dimensionnement adéquat des conducteurs et de fonctions de diagnostic.
Les ingénieurs doivent calculer la charge normale, la charge de pointe, le déclassement lié à la température et la marge d’expansion. Un test de conception utile consiste à retirer l’une ou l’autre alimentation à la charge maximale crédible et à vérifier que le chemin restant demeure dans sa capacité continue. Si les deux alimentations partagent le même départ CA, le même sectionneur ou le même point chaud dans l’armoire, la configuration protège contre la défaillance d’une alimentation, mais pas contre une défaillance de la source commune ou un événement environnemental.
Les appareils de terrain critiques peuvent également nécessiter des alimentations redondantes en 24 VCC, mais les doubles alimentations peuvent créer des chemins de retour par les communs des E/S ou les blindages. Examinez l’ensemble du circuit, y compris la terre de protection et les conducteurs de référence. Pour les pièces de rechange et la planification des armoires, la collection Composants d’alimentation et électriques constitue un point de départ pratique, mais la sélection finale doit respecter le manuel de l’appareil et les calculs du projet.
Basculement des contrôleurs et des E/S
Un système de contrôleurs redondants maintient normalement un processeur principal et un processeur de secours. Le processeur de secours reçoit suffisamment d’état, de configuration et de données applicatives pour prendre le contrôle lorsque l’unité active ou son chemin de communication tombe en panne. La question d’ingénierie importante n’est pas de savoir si le basculement existe, mais quel état est synchronisé et ce que le procédé subit pendant le transfert.
Les temporisateurs, étapes de séquence, totalisateurs, valeurs de recettes, états des sorties et sessions de communication ne sont pas nécessairement transférés de manière identique. Des différences de temps de cycle ou des appareils externes non synchronisés peuvent provoquer un à-coup, même lorsque la commutation du CPU est rapide. Définissez le comportement de transfert acceptable pour chaque boucle et séquence critiques. Pour le contrôle de mouvement, la gestion des brûleurs, le contrôle des turbines et les fonctions liées à la sécurité, utilisez uniquement des architectures explicitement prises en charge et certifiées pour l’application.
Les E/S déportées nécessitent une analyse distincte. Deux contrôleurs connectés par un seul adaptateur réseau partagent toujours cet adaptateur. Certains systèmes prennent en charge des adaptateurs, supports et maîtres de bus de terrain redondants, d’autres non. Documentez les pannes tolérées et celles qui imposent un arrêt sûr.
La redondance des communications ne se limite pas à un anneau
La résilience réseau peut s’appuyer sur des LAN indépendants, une récupération en anneau, des chemins parallèles ou une redondance propre à un protocole. Le choix influe sur le temps de convergence, la gestion des trames en double, la configuration des commutateurs et la compatibilité des appareils. Un anneau peut récupérer après la rupture d’un câble, mais il ne résistera pas à la défaillance d’un commutateur qui déconnecte plusieurs appareils à liaison unique.
Les chemins séparés doivent éviter le même chemin de câbles, la même source d’alimentation et la même armoire de commutation lorsqu’un événement commun doit être toléré. Attribuez des adresses de gestion, des contacts d’alarme et une documentation de topologie afin que les techniciens puissent distinguer un réseau dégradé mais opérationnel d’un réseau sain. La collection Communication et mise en réseau peut aider à identifier les catégories de matériel, tandis que l’architecture doit être vérifiée par rapport au protocole sélectionné et aux recommandations de conception du fabricant.
Les diagnostics doivent révéler le fonctionnement dégradé
Un système redondant peut continuer à fonctionner après sa première défaillance, ce qui rend des diagnostics clairs indispensables. Si l’usine ne s’aperçoit jamais qu’elle fonctionne sur l’alimentation de secours ou sur un seul chemin réseau, la seconde panne peut provoquer l’arrêt. Faites remonter les alarmes de redondance dans l’IHM ou le système de maintenance, avec suffisamment de détails pour identifier le canal concerné et l’heure du transfert.
Les indicateurs utiles comprennent les contacts DC-OK des alimentations, le rôle du contrôleur et son état de synchronisation, l’état des chemins réseau, la santé de la réplication des serveurs et la prise en charge des adaptateurs d’E/S. Les priorités d’alarme doivent refléter l’urgence : la perte de redondance peut ne pas arrêter immédiatement la production, mais elle doit déclencher rapidement une action corrective.
Mise en service et essais de bon fonctionnement
Testez une seule défaillance à la fois dans des conditions contrôlées. Retirez chaque alimentation, interrompez chaque chemin réseau, arrêtez le contrôleur actif, isolez un serveur et vérifiez que les alarmes, les sorties, les affichages opérateur et la récupération se comportent comme prévu. Enregistrez le temps de transfert et toute perturbation du procédé. Rétablissez ensuite l’élément défaillant et vérifiez la resynchronisation sans second transfert involontaire.
Les essais portant sur les causes communes sont tout aussi importants. Vérifiez ce qui se passe lorsqu’une armoire partagée perd son refroidissement, qu’un commutateur commun redémarre, que la source temporelle disparaît ou qu’une incompatibilité de configuration empêche la synchronisation du système de secours. La norme NIST SP 800-82 Rév. 3 souligne que la résilience des technologies opérationnelles dépend de la compréhension des dépendances du système et du maintien d’un fonctionnement sûr et fiable ; la redondance doit donc être considérée comme une propriété du système testée, et non comme un simple nombre de pièces.
Limites de maintenance
Les équipements redondants nécessitent une gestion contrôlée des changements. Les micrologiciels, les configurations et le matériel de remplacement doivent rester compatibles sur les deux chemins. Une procédure de maintenance doit préciser quelle unité est active, comment le système de secours est isolé, comment la synchronisation est confirmée et à quel moment le système a retrouvé un état totalement redondant.
La meilleure conception n’est pas celle qui comporte le plus de matériel dupliqué. C’est celle dont les pannes tolérées sont explicites, dont les dépendances communes sont réduites au minimum et dont le comportement de basculement a été démontré face au risque réel du procédé.