اعتبارسنجی انتقال بدون وقفه کنترلکننده افزونه DCS و یکپارچهسازی قفل ایمنی SIS: ABB Symphony Plus AC800M و HIMA HIMatrix F30

معماری افزونه DCS و الزامات سوئیچاور
ABB Symphony Plus از کنترلر AC800M PM866 در پیکربندی افزونه با لینک آمادهبهکار CEX-Bus استفاده میکند. کنترلرهای اصلی و افزونه هر ۲۰ میلیثانیه حافظه داخلی را از طریق CEX-Bus همگامسازی میکنند. هنگام سوئیچاور، کنترلر پشتیبان باید بدون ایجاد نوسان قابل اندازهگیری در خروجیهای آنالوگ یا وضعیت فرمانهای دیجیتال کنترل را بهدست گیرد. ABB انتقال بدون نوسان را بهعنوان انحراف خروجی کمتر از ۰.۱٪ از بازه در طول گذرای سوئیچاور تعریف میکند.
کنترلرهای ایمنی HIMA HIMatrix F30 بهصورت مستقل از لایه BPCS در ABB Symphony Plus عمل میکنند. با این حال، هر دو سیستم قفلهای ایمنی سیمکشی شده سختافزاری را به اشتراک میگذارند و دادههای وضعیت را از طریق EtherNet/IP تبادل میکنند. معماری یکپارچهسازی نیاز دارد که سوئیچاور کنترلر Symphony Plus باعث از دست رفتن کاذب اتصال EtherNet/IP نشود که عملکرد ایمنی HIMatrix F30 را فعال کند. مهندسان باید زمانبندی انتقال بدون نوسان و زمان بازیابی اتصال EtherNet/IP را بهعنوان بخشی از پروتکلهای تست پذیرش کارخانه و تست پذیرش سایت اعتبارسنجی کنند.
روش اندازهگیری زمان انتقال بدون نوسان
عملکرد انتقال بدون نوسان را با اندازهگیری ابزار دقیق اعتبارسنجی کنید — هرگز به مشاهده اپراتور اکتفا نکنید. سوئیچاور افزونه AC800M PM866 حدود ۸۰ تا ۱۵۰ میلیثانیه طول میکشد که به بار کنترلر بستگی دارد. در این مدت، ماژولهای خروجی مقدار آخر خود را حفظ میکنند.
- گام ۱: یک اسیلوسکوپ یا ثبتکننده داده با سرعت بالا را به خروجی ۴–۲۰ میلیآمپر ماژول خروجی آنالوگ AO890 متصل کنید. نرخ نمونهبرداری را حداقل ۱ کیلوهرتز تنظیم کنید. تریگر را روی LED نشانگر خطای CEX-Bus یا تگ OPC وضعیت REDUNDANCY در عملیات Symphony Plus تنظیم کنید.
- گام ۲: در ABB Control Builder M، خروجی کنترلر فعال را روی مقدار پایدار — ۱۲.۰۰۰ میلیآمپر (۵۰٪ نقطه تنظیم) قرار دهید. سوئیچاور دستی را با استفاده از پنل مدیریت افزونه Control Builder M آغاز کنید. اوج انحراف خروجی AO890 و زمان بازیابی را روی اسیلوسکوپ ثبت کنید.
- گام ۳: نتیجه قابل قبول: انحراف خروجی کمتر از ۰.۵ میلیآمپر (±۳٪ بازه برای دامنه ۰–۱۰۰٪)، بازیابی در کمتر از ۲۰۰ میلیثانیه. اگر خروجی بیش از ۱.۰ میلیآمپر نوسان داشت، برنامه کنترلر شامل توالی بازنشانی است که مقادیر خروجی را در راهاندازی مجدد تنظیم میکند. تمام دستورهای نوشتن خروجی بدون قید در اولین سیکل اسکن برنامه را شناسایی و حذف کنید.
- گام ۴: تست را در بار پردازنده ۸۰٪ تکرار کنید. استفاده بالای CPU در سوئیچاور زمان نگهداری خروجی را در برخی نسخههای فریمور PM866 به ۲۰۰–۳۰۰ میلیثانیه افزایش میدهد. حداکثر نوسان مشاهده شده در بار هدف CPU را مستندسازی کرده و با الزامات فرایند مقایسه کنید.
بازیابی اتصال EtherNet/IP در طول سوئیچاور
HIMA HIMatrix F30 از طریق EtherNet/IP کلاس ۱ (پیامرسانی ضمنی) با ABB Symphony Plus ارتباط برقرار میکند. HIMatrix F30 بهعنوان آداپتور EtherNet/IP عمل میکند؛ اسکنر EtherNet/IP در Control Builder M Symphony Plus اتصال را آغاز میکند. در طول سوئیچاور کنترلر Symphony Plus، جلسه اسکنر EtherNet/IP قطع شده و روی کنترلر پشتیبان دوباره برقرار میشود.
زمان پیشفرض تایماوت اتصال EtherNet/IP در HIMatrix F30 برابر ۵۰۰ میلیثانیه است (۵ برابر RPI با مقدار پیشفرض ۱۰۰ میلیثانیه). اگر سوئیچاور Symphony Plus بیش از ۵۰۰ میلیثانیه طول بکشد، اتصال HIMatrix F30 منقضی شده و داده ورودی ایمنی مرتبط به حالت ایمن (SAFE) منتقل میشود. این میتواند عملکرد ایمنی کاذب را در هر SIF که از دادههای EtherNet/IP بهعنوان ورودی مجاز استفاده میکند، فعال کند.
استراتژی کاهش ریسک: زمان تایماوت اتصال EtherNet/IP در HIMatrix F30 را در پیکربندی SILworx به ۲۰۰۰ میلیثانیه افزایش دهید (Adapter → EIP Connection → Timeout Multiplier = ۲۰× RPI). اطمینان حاصل کنید که این تغییر در رکورد اعتبارسنجی SIL مستند شده است — بند ۱۱.۹.۳ استاندارد IEC 61511 نیاز دارد که همه تغییرات پارامترهای نرمافزار ایمنی بهصورت رسمی ارزیابی شوند. استفاده CPU کنترلر Symphony Plus را در حالت پایدار زیر ۵۰٪ نگه دارید تا سوئیچاور در کمتر از ۳۰۰ میلیثانیه کامل شود و حاشیه ایمنی ۶ برابری نسبت به تایماوت ۲۰۰۰ میلیثانیه فراهم شود.
سیمکشی قفل ایمنی سختافزاری بین سیستمها
ماژولهای HIMatrix F30 F-DI (ورودی دیجیتال ایمن) از ورودی دوکاناله ۲۴ ولت DC با تست پالس داخلی در فرکانس ۱ هرتز استفاده میکنند. هر کانال ورودی به ترمینال جداگانه دستگاه میدانی متصل است. هر دو کانال باید در ۲۰۰ میلیثانیه با هم توافق داشته باشند تا ورودی بهعنوان TRUE ثبت شود.
خطای رایج سیمکشی: مهندسان هر دو کانال F-DI را به یک ترمینال میدانی متصل میکنند بهجای اینکه به کنتاکتهای رله جداگانه وصل شوند. این پیکربندی تککاناله، یکپارچگی دوکاناله HIMatrix F30 را نقض کرده و ادعای SIL 2 را نامعتبر میکند. تشخیص خطای SILworx HIMA این موضوع را فقط زمانی بهعنوان خطای اختلاف CH1/CH2 نشان میدهد که نقطه شکست تککاناله باز شود. بنابراین، در راهاندازی با تست کشش روی هر هسته کابل، پیوستگی سیمکشی دوکاناله را تأیید کنید.
برای ماژول ورودی دیجیتال DI820 در ABB Symphony Plus که وضعیت تریپ سختافزاری را از HIMatrix F30 F-DO (خروجی دیجیتال ایمن) دریافت میکند، زمان فیلتر ورودی DI820 را روی ۱۰ میلیثانیه تنظیم کنید. این کار از ثبت سیگنال تست پالس داخلی HIMatrix F30 (۱ هرتز، پالس خاموش ۵ میلیثانیه) بهعنوان تریپ کاذب در گزارش رویداد Symphony Plus جلوگیری میکند.
یکپارچهسازی تست اثبات SIL 2 با حالت نگهداری DCS
- گام ۱: حالت نگهداری Symphony Plus را برای حلقههای کنترل تحت تأثیر فعال کنید. این کار کنترلرهای PID لایه BPCS را به حالت دستی با نگهداری مقدار آخر تغییر میدهد.
- گام ۲: فرمان حالت تست EtherNet/IP را از Symphony Plus به HIMatrix F30 ارسال کنید (پارامتر SILworx: PROOF_TEST_MODE = 1).
- گام ۳: توالی تست اثبات را طبق قالب گزارش تست اثبات HIMA SILworx (بخش ۶.۳) اجرا کنید: تأیید باز شدن رله تریپ در کمتر از ۱۵۰ میلیثانیه پس از تقاضای شبیهسازی شده، تأیید پاک شدن صحیح منطق بازنشانی، تأیید تشخیص اختلاف بین سنسورهای افزونه. زمان پاسخ ماژول HIMatrix F3 DIO باید با مشخصات الزامات SIL 2 تأیید شود.
- گام ۴: از حالت PROOF_TEST_MODE خارج شوید و تأیید کنید که HIMatrix F30 به نظارت عادی بازمیگردد.
- گام ۵: حالت نگهداری Symphony Plus را آزاد کنید و تأیید کنید که کنترلرهای PID بدون نوسان خروجی به حالت خودکار بازمیگردند. همه زمانهای پاسخ بهدست آمده را مستندسازی کرده و با الزامات SIL 2 مقایسه کنید (PFDavg باید در محدوده مشخصات ایمنی تعریف شده باقی بماند).
نتیجهگیری و توصیههای عملی
یکپارچهسازی کنترلرهای افزونه ABB Symphony Plus AC800M با سیستمهای ایمنی HIMA HIMatrix F30 نیازمند اعتبارسنجی در سه سطح است: عملکرد انتقال بدون نوسان، زمان بازیابی اتصال EtherNet/IP و یکپارچگی سیمکشی ورودی ایمنی دوکاناله. انتقال بدون نوسان را با ثبتکننده داده ۱ کیلوهرتز اندازهگیری کنید — بازرسی چشمی کافی نیست. زمان تایماوت اتصال EtherNet/IP در HIMatrix F30 را روی ۲۰۰۰ میلیثانیه تنظیم کنید تا سوئیچاور کنترلر تحت بار را تحمل کند. سیمکشی دوکاناله F-DI را بهصورت فیزیکی تأیید کنید — خطاهای اختلاف تا زمانی که شکست تککاناله در سرویس رخ دهد، پنهان میمانند.
روشهای تست اثبات را با حالت نگهداری Symphony Plus هماهنگ کنید تا پیوستگی کنترل فرایند در طول تست عملکرد ایمنی IEC 61511 حفظ شود. هر تغییر پارامتری را در رکورد اعتبارسنجی SIL مستند کنید. تنظیم تایماوت اتصال ۲۰۰۰ میلیثانیه که مستند و ارزیابی نشده باشد، شکاف انطباقی است که ممیزان آن را کشف خواهند کرد — و میتواند ادعای SIL 2 برای کل حلقه ایمنی را نامعتبر کند.
نویسنده: جیانگ بولون، مهندس اتوماسیون صنعتی با بیش از ۱۰ سال تجربه در PLC، DCS و سیستمهای کنترل.
