Voltar ao blog

Projetando redundância de energia e comunicação

Projete a redundância do sistema de controle mapeando as dependências compartilhadas, separando os caminhos de energia e de rede, definindo o comportamento de failover, sinalizando a operação degra...

A redundância só é valiosa quando elimina um ponto único de falha crível sem criar uma nova dependência oculta. Em um sistema de controle industrial, adicionar uma segunda fonte de alimentação, um segundo controlador, servidor ou caminho de rede não produz automaticamente maior disponibilidade. Os dois caminhos devem ser suficientemente independentes, seus modos de falha devem ser compreendidos e o comportamento da transferência deve ser testado em condições realistas do processo.

Comece pela Função de Controle Necessária

Antes de selecionar o hardware, defina o que deve continuar funcionando quando um componente falhar. Um processo pode exigir controle de malha fechada ininterrupto, visibilidade contínua dos alarmes, preservação dos dados históricos ou simplesmente um desligamento controlado. Esses são requisitos diferentes. Um par de PLCs redundantes pode preservar a execução da lógica, mas ainda assim perder o controle se ambas as CPUs dependerem de um único adaptador de E/S remota, uma única alimentação de campo ou um único switch não gerenciável.

Elabore um mapa de dependências desde a alimentação de entrada, passando pela distribuição de corrente contínua, controladores, E/S, comunicações, estações de operação, sincronização de tempo e acesso de engenharia. Marque cada componente compartilhado. Esse exercício geralmente revela que o ponto único de falha mais importante não é o processador, mas um disjuntor, bloco de terminais, conversor de fibra, servidor de configuração ou caixa de junção de campo.

Projetando a Redundância de Alimentação

Duas fontes de alimentação CC podem ser organizadas de modo que qualquer uma delas sustente a carga necessária, mas suas saídas não devem ser simplesmente ligadas em paralelo, a menos que o fabricante permita isso. Módulos de redundância ou ORing isolam as fontes e impedem que uma fonte com falha derrube o barramento saudável. Cada caminho de alimentação deve ter proteção adequada a montante, dimensionamento correto dos condutores e diagnósticos.

Os engenheiros devem calcular a carga normal, a carga de pico, a redução de capacidade por temperatura e a margem para expansão. Um teste de projeto útil é remover qualquer uma das fontes na carga máxima crível e confirmar que o caminho restante permanece dentro de sua capacidade contínua. Se ambas as fontes compartilharem o mesmo alimentador CA, dispositivo de desconexão ou ponto de aquecimento no gabinete, a configuração protegerá contra uma falha da fonte de alimentação, mas não contra uma falha na fonte comum ou um evento ambiental.

Dispositivos de campo críticos também podem exigir alimentações redundantes de 24 VCC, mas alimentações duplas podem criar caminhos de retorno por meio dos comuns de E/S ou das blindagens. Revise o circuito completo, incluindo a terra de proteção e os condutores de referência. Para peças de reposição e planejamento de painéis, a coleção Componentes de Alimentação e Elétricos oferece um ponto de partida prático, mas a seleção final deve seguir o manual do dispositivo e os cálculos do projeto.

Comutação de Controladores e E/S

Um sistema de controlador redundante normalmente mantém um processador primário e um processador em espera. O processador em espera recebe estado, configuração e dados de aplicação suficientes para assumir o controle quando a unidade ativa ou seu caminho de comunicação falhar. A questão de engenharia importante não é se existe comutação, mas qual estado é sincronizado e o que o processo experimenta durante a transferência.

Temporizadores, etapas de sequência, totalizadores, valores de receita, estados das saídas e sessões de comunicação podem não ser transferidos de forma idêntica. Diferenças no tempo de varredura ou dispositivos externos não sincronizados podem produzir um solavanco mesmo quando a comutação da CPU é rápida. Defina o comportamento de transferência aceitável para cada malha e sequência crítica. Para funções de controle de movimento, gerenciamento de queimadores, controle de turbinas e funções relacionadas à segurança, use apenas arquiteturas explicitamente aprovadas e certificadas para a aplicação.

A E/S remota merece uma análise separada. Dois controladores conectados por meio de um único adaptador de rede ainda compartilham esse adaptador. Alguns sistemas oferecem suporte a adaptadores, meios físicos e mestres de fieldbus redundantes; outros não. Documente quais falhas são toleradas e quais falhas forçam um desligamento seguro.

A Redundância de Comunicação É Mais do que um Anel

A resiliência da rede pode usar LANs independentes, recuperação em anel, caminhos paralelos ou redundância específica de protocolo. A escolha afeta o tempo de convergência, o tratamento de quadros duplicados, a configuração dos switches e a compatibilidade dos dispositivos. Um anel pode se recuperar de uma ruptura em um cabo, mas não sobreviverá à falha de um switch que desconecte vários dispositivos de conexão única.

Quando um evento comum precisar ser tolerado, os caminhos separados devem evitar a mesma bandeja de cabos, fonte de alimentação e gabinete de switches. Atribua endereços de gerenciamento, contatos de alarme e documentação da topologia para que os técnicos possam distinguir uma rede degradada, mas em funcionamento, de uma rede saudável. A coleção Comunicação e Redes pode ajudar a identificar categorias de hardware, enquanto a arquitetura deve ser verificada com base no protocolo selecionado e nas orientações de projeto do fabricante original.

Os Diagnósticos Devem Expor a Operação Degradada

Um sistema redundante pode continuar operando após sua primeira falha, o que torna os diagnósticos claros essenciais. Se a planta nunca perceber que está funcionando com a fonte de reserva ou com um único caminho de rede, a segunda falha poderá se transformar em uma interrupção. Leve os alarmes de redundância à IHM ou ao sistema de manutenção, com detalhes suficientes para identificar o canal afetado e o momento da transferência.

Indicadores úteis incluem contatos DC-OK das fontes de alimentação, função e estado de sincronização do controlador, status do caminho de rede, integridade da replicação do servidor e propriedade do adaptador de E/S. As prioridades dos alarmes devem refletir a urgência: a perda de redundância pode não interromper a produção imediatamente, mas deve iniciar uma ação corretiva rápida.

Comissionamento e Testes de Comprovação

Teste uma falha por vez, em condições controladas. Remova cada alimentação, interrompa cada caminho de rede, pare o controlador ativo, isole um servidor e confirme que os alarmes, as saídas, as telas do operador e a recuperação se comportam conforme projetado. Registre o tempo de transferência e qualquer perturbação no processo. Em seguida, restaure o elemento com falha e verifique a ressincronização sem uma segunda transferência não intencional.

Os testes de causa comum são igualmente importantes. Verifique o que acontece quando um gabinete compartilhado perde a refrigeração, um switch comum é reiniciado, a fonte de tempo desaparece ou uma incompatibilidade de configuração impede a sincronização do sistema em espera. A NIST SP 800-82 Rev. 3 enfatiza que a resiliência da tecnologia operacional depende da compreensão das dependências do sistema e da manutenção de uma operação segura e confiável; portanto, a redundância deve ser tratada como uma propriedade testada do sistema, não como uma simples contagem de peças.

Limites de Manutenção

Equipamentos redundantes exigem um gerenciamento controlado de mudanças. Firmware, configuração e hardware de reposição devem permanecer compatíveis nos dois caminhos. Um procedimento de manutenção deve indicar qual unidade está ativa, como a unidade em espera é isolada, como a sincronização é confirmada e quando o sistema retornou a um estado totalmente redundante.

O melhor projeto não é aquele com mais hardware duplicado. É aquele cujas falhas toleradas são explícitas, cujas dependências comuns são minimizadas e cujo comportamento de comutação foi comprovado em relação ao risco real do processo.

Deixe um comentário

Por favor, note que os comentários precisam ser aprovados antes de serem publicados.