ProfiSafe(PROFIsafe) 是工业自动化领域用于功能安全(Functional Safety)的标准通信协议(遵循 IEC 61784-3-3 标准)。
在西门子博途(TIA Portal)生态体系中,ProfiSafe 的核心作用是实现“普通控制数据”与“安全控制数据”共线传输。
什么样的 CPU 才支持博途 ProfiSafe?最直观的判断方法是看西门子 CPU 的型号命名——必须带有字母 “F” 或 “FC”。
普通的 CPU(如 CPU 1515-2 PN)无法作为安全主站;而故障安全型 CPU(如 CPU 1515F-2 PN)内部集成了安全校验内核与冗余执行机制,支持 ProfiSafe。
双击Safety Administration
①:在“安全模式状态”(Safety mode status) 中,将显示安全模式的当前状态。为此,需要与所选 F-CPU 间建立在线连接。
可以具有以下状态:
• “激活安全模式”(Safety mode is activated)
• “未激活安全模式”(The safety mode is not activated)
• “F-CPU 处于 STOP 模式”(F-CPU is in STOP)
• “无运行的F-CPU”(No active F-CPU available)
• “未调用F 运行组”(F-runtime group was not called)
• “未调用安全程序”(The safety program is not called)
• “(无在线连接)”((No online connection))
②:“禁用安全模式”(Disable safety mode)
如果存在在线连接并激活了安全模式操作,则可以通过“禁用安全模式”(Disable safetymode) 按钮禁用所选 F-CPU 的安全模式。只能取消整个安全程序的安全模式,而不能对各个 F 运行组取消激活安全模式。
③:“禁用安全模式”(Disable safety mode)
如果存在在线连接并激活了安全模式操作,则可以通过“禁用安全模式”(Disable safetymode) 按钮禁用所选 F-CPU 的安全模式。只能取消整个安全程序的安全模式,而不能对各个 F 运行组取消激活安全模式。
• 必须显示禁用安全模式。
使用 S7-300/400 F-CPU 的 F 全局 DB 中的 MODE 变量 ("F_GLOBDB".MODE),或 S7-1200/1500 F-CPU 的 F 运行组信息 DB 中的 MODE 变量(例如RTG1SysInfo.F_SYSINFO.MODE)进行评估,进而读取操作模式(1 = 禁用安全模式)
快速调试状态
要使用快速调试模式,确保在“设置”(Settings) 区域 (页 95)中选择“可禁用安全模式”(Safety mode can be disabled),并确保已一致地编译了安全程序。更多相关信息,请参见“RUN 模式下的安全程序(S7-1200、S7-1500) (页 364)”部分。
自安全系统版本 V2.4 起,可使用快速调试模式。快速调试模式可用于 S7-1200 F-CPU(自固件版本 V4.5 起)和 S7-1500 F-CPU(自固件版本 V2.0 起)。
④:“安全程序状态”(Safety program status)
“安全程序状态”(Safety program status) 将显示在线和离线程序的当前状态。
可以具有以下状态:
• 一致(Consistent)(如果未分配密码,则将显示相应信息。此信息不适用于使用项目保护的情况。)
• 不一致(Inconsistent)
• 已修改(Modified)
如果没有与在线程序建立连接,则将显示消息“(无在线连接)”((no onlineconnection))。
⑤:“F 签名”
如果未建立在线连接在“F 签名”(F-signatures) 下,显示多个签名。每个签名都由故障安全项目数据的不同部分组成。
• 集体F 签名:每次更改故障安全项目数据时,此签名都会更改。其中包含下述签名。
• 集体F-SW 签名 (S7-1200/1500):每次更改安全程序时,此签名都会更改。
• 集体F-HW 签名 (S7-1200/1500):每次更改故障安全硬件配置时,此签名都会更改。
• F 通信地址签名 (S7-1200/1500):每次更改与 flexible F-link 的通信连接的名称或 F 通
信 UUID 时,此签名都会更改。
对于集体 F 签名,将在“时间戳”(Time stamp) 列中显示上一次编译过程的时间。
如果建立了在线连接
对于现有在线连接,会在“程序签名”(Program signature) 下显示以下内容:
• 安全程序的状态
点击①新建一个安全组
-
- 名称默认 F-runtime group 2,工程上建议改成有业务含义的命名,例如 F_RTG2_Safety_Group,多项目多工艺段时便于维护。一个组对应一套独立的安全执行周期和一套主安全程序。
②:西门子 TIA 博途 FB/FC 调用触发条件三选项详解
界面是功能块调用的执行级别(OB 调用类型),FOB_RTG1 是你自定义 FB 块名称,三个选项对应 PLC 三种执行周期,工控直译 + 实操区别如下:
1. Program cycle 程序循环(OB1)
-
- 本质:OB1 主循环内调用,和普通梯形图逻辑完全一样执行规则:跟随 PLC 主扫描周期运行,周期不固定,由整个程序负载决定
2. Cyclic interrupt 循环中断(定时中断 OB,OB35 系列)周期性定时中断
-
- ③固定毫秒周期强制触发,比如设置 10ms、20ms 严格定时执行,不受 OB1 扫描影响执行规则:到设定时间立刻打断主程序,优先执行本 FB,执行完毕返回 OB1适用场景:定时采集数据、计时器刷新、模拟量滤波、普通周期性任务典型OB:OB35(默认 100ms,可修改周期)
3. Synchronous cycle 同步周期(工艺同步 OB,OB61 / 伺服同步)
同步周期 / 等时同步周期
- 跟随 PROFIBUS/PROFINET IO 等时同步总线周期执行,和伺服驱动器、编码器报文周期硬同步执行规则:DP/PN 总线通信完成瞬间触发,周期完全和驱动器控制周期一致(如 4ms、2ms)适用场景:运动控制核心程序(位置环计算、扭矩限幅、电子齿轮、机器人跟随、主轴同步),是伺服闭环控制必须用的模式
总结:
-
- 普通开关量逻辑 → Program cycle(OB1)需要固定毫秒定时 → Cyclic interrupt(OB35)伺服 / 运动控制、轴同步闭环 → Synchronous cycle(同步周期)
- 在VASS06标准中使用 Program cycle 程序循环
④Main safety block + Data block
F-OB 只负责 “定时触发”,真正的安全逻辑编写在主安全块中,数据存储在对应背景 DB 里。
1. Main safety block(主安全块)
-
- Name:Main_Safety_RTG2:当前回转机构 RTG2 的主安全 FB 名称,所有安全逻辑都写在这个块内部。
-
- Type:Function block(FB):也可选 FC;工程上统一用 FB,因为安全功能需要背景数据块存储状态、诊断、校验信息。Number:0:块编号,手动模式下可自定义,0 一般代表自动分配起始编号。
作用:F-OB 每周期自动调用一次该 FB;你需要在 FB 内部调用 PROFIsafe 标准指令(F_ESTOP 急停、F_SAFEGATE 安全门、F_SLS 限速、F_TORQUE 转矩监控等),编写自定义安全联锁逻辑。
2. Data block(背景数据块)
- Name:Main_Safety_RTG2_DB:主安全 FB 对应的实例数据块。作用:存储主安全 FB 的所有接口变量、中间状态、安全故障码、PROFIsafe 校验数据,是安全程序的数据载体,也是故障诊断的核心数据源。
②F-runtime group parameters(安全运行组核心参数)
这部分是PROFIsafe 安全看门狗机制的核心配置,直接决定安全程序的故障保护边界。
1. Warn cycle time of the F-runtime group:47000 µs = 47 ms
• 含义:安全运行组预警周期阈值。
• 作用:当安全程序单次执行耗时超过 47ms 时,PLC 会在诊断缓冲区触发预警报警,但不会停机,用于提前提示程序负载过高,方便优化代码避免触发停机。
2. Maximum cycle time of the F-runtime group:50000 µs = 50 ms
• 含义:安全运行组最大允许周期(安全看门狗)。
• 作用:一旦安全程序执行时间超过 50ms,F-CPU 会立即触发安全停机,强制进入安全状态(安全输出断电、F 程序停止),这是满足 SIL/PL 安全等级的强制保护机制,防止程序失控导致安全功能失效。
• 注意:本场景是 Program cycle 模式,该阈值同时监控 OB1 整体扫描时长;如果 OB1 因标准程序负载过大导致扫过 50ms,安全系统也会判故障停机。
3. DB for F-runtime group communication:(None)
• 含义:运行组间通讯数据块。
• 作用:当项目有多个安全运行组、需要在组间交换安全信号时,在此指定共享数据块;单组场景保持默认 None 即可。
4. F-runtime group information DB:FOB_RTG1_SysInfo(全局DB,带安全程序是否激活信号的那个DB)
• 含义:安全运行组系统信息 DB。
• 作用:自动生成的专用数据块,内部存储本安全组的实时运行状态、实际周期、故障代码、通讯状态等系统诊断数据,可用于上位监控或程序内读取安全运行状态。
四、Pre/Post processing of the F-runtime group(前后处理)
用于配置安全程序执行前后的标准程序辅助处理,注意:这部分不属于安全程序范畴,不纳入安全认证范围。
• Pre processing:(None)
前置处理:在每周期安全程序运行前,先执行指定的标准程序块,一般用于信号预处理、数据采集等辅助工作。默认不启用。
• Post processing:(None)
后置处理:在每周期安全程序运行完成后,执行指定的标准程序块,一般用于状态归档、非安全逻辑联动等。默认不启用。
五、底部功能按钮
1. Delete F-runtime group
删除当前选中的安全运行组,删除后对应的 F-OB、主安全块关联关系会解除。
2. Generate global F-I/O status block
生成全局安全 IO 状态块。一键创建一个统一的 DB 块,集中汇总项目中所有 PROFIsafe 从站(安全 IO 模块、安全伺服、安全光栅等)的通讯状态、故障码、输入输出状态,是工程调试和故障诊断的常用工具。
这是西门子 TIA 博途 PROFIsafe 安全程序双重权限保护界面,分为「离线项目文件保护」和「在线 CPU 访问保护」两层独立机制,是安全 PLC 满足 SIL/PL 安全认证、防止非授权修改安全逻辑的核心管控入口。
一、Offline safety program protection 离线安全程序保护
核心作用
保护你电脑本地的离线项目文件,对项目内所有安全程序(F-OB、F-FB、安全运行组、PROFIsafe 参数)加锁。未登录密码时,安全程序只能查看、不能编辑修改,防止无资质人员随意改动安全逻辑。
界面元素详解
1. Password for modifying safety program
安全程序修改密码区,管控离线项目的安全程序编辑权限。
2. Password 输入框
输入已设置的安全程序密码。
3. Login 登录按钮
输入正确密码后点击登录,解锁安全程序的编辑权限;未登录状态下,所有安全块均为只读,无法修改逻辑、参数和运行组配置。
4. Setup 设置按钮
用于首次设置密码,或登录后修改 / 取消密码。
补充:该密码仅作用于本地项目文件,和 PLC 内部运行的程序无关;仅保护 F 前缀的安全对象,普通标准程序(OB1、普通 FB/FC)不受此密码限制。
二、F-CPU access protection F-CPU 访问保护
核心作用
保护现场实际运行的安全 CPU,管控「安全程序下载到 PLC」的权限。哪怕离线改好了安全程序,没有 CPU 的访问密码也无法下载到现场设备,避免非授权人员篡改在线运行的安全逻辑。
③. Go to the "Protection" area of the F-CPU
快捷跳转链接,点击后直接定位到 CPU 硬件属性的保护配置页面,在那里可以设置 CPU 的读写、下载、调试权限密码。
补充:这是在线 CPU 层面的保护,密码存储在 PLC 硬件中,和离线项目密码完全独立。
这是西门子 TIA 博途 S7-1500F 安全 CPU 全局安全管理设置页(Safety Administration → Settings),是整个 PROFIsafe 项目的总控配置界面,管控安全块编号规则、安全系统版本、安全模式权限、程序可追溯性等核心全局机制,直接影响安全项目的合规性、可维护性与保密性。
下面按界面区域逐点详解:
一、Assignment of block numbers generated by the safety system
安全系统自动生成块的编号分配
用于规定安全系统自动创建的 FB/FC/DB 块的编号规则,避免安全块与标准程序块编号冲突,方便项目分层管理。
1. F-system managed(系统自动管理)
安全系统自动分配所有块编号,无需人工干预,适合小型快速开发项目。缺点是编号无规律,大项目中难以区分安全块与标准块。
2. Fixed range(固定编号范围,当前选中)
手动划定安全块的专属编号区间,工程正式项目的标准做法。
• FB numbers:30000 ~ 34999:安全功能块(F-FB)专属编号段
• FC numbers:30000 ~ 34999:安全函数(F-FC)专属编号段
• DB numbers:30000 ~ 34999:安全数据块(F-DB)专属编号段
工程意义:将安全程序与标准程序的编号严格隔离,项目结构清晰,便于版本对比、合规审计与故障排查;同时防止标准程序误占用安全块编号导致编译失败。
二、Safety system version 安全系统版本
• 含义:项目所使用的 PROFIsafe 安全系统固件版本,必须与 CPU 实际硬件的安全固件版本严格匹配,否则会出现编译报错、无法下载、安全功能不生效等问题。
• 黄色警告标识:通常代表版本与 CPU 硬件不完全匹配、存在更高兼容版本,或项目版本低于 CPU 实际固件版本。安全项目对版本一致性要求极高,该警告必须排查处理,不可忽略。
补充:安全系统版本仅支持升级、不支持随意降级,是安全认证的强制约束,防止安全功能回退到有缺陷的旧版本。
三、Advanced settings 高级设置
这部分是安全项目权限、合规、调试的核心配置,直接关联 SIL/PL 等级的有效性。
1. Safety mode can be disabled 安全模式可禁用
• 作用:勾选后允许临时关闭 CPU 的安全功能,仅运行标准程序;下方可设置禁用后的最长持续时间(当前 4 小时,范围 1 分钟~8 小时),超时后自动强制恢复安全模式。
• 适用场景:项目调试阶段,安全回路、安全 IO 未完全接好时,临时屏蔽安全功能调试标准工艺。
• 合规红线:正式量产交付的项目严禁勾选,属于安全审计必查项;禁用过程全程有日志记录,不可永久关闭安全功能。
2. Activation of F-change history 启用安全变更历史(已勾选)
• 作用:自动记录所有安全程序的修改、下载、配置变更操作,包含操作时间、操作账号、修改内容。
• 意义:SIL2/SIL3、PL e 安全认证的强制要求,满足安全程序可追溯性审计,出现安全问题可完整回溯变更过程。正式项目必须开启。
3. Enable consistent upload from the F-CPU 允许从 F-CPU 完整上载(已勾选)
• 作用:允许从在线运行的安全 CPU 中,完整上载安全程序到本地项目文件。
• 若取消勾选:即便拥有 CPU 访问密码,也只能上载标准程序,安全程序无法被上载读取,极大提升安全配置的保密性与知识产权保护。
• 工程惯例:调试阶段开启方便程序备份;项目交付后通常取消勾选,防止现场非授权人员拷贝、篡改安全逻辑。
4. Enable variable F-communication IDs 启用可变安全通讯 ID
• 作用:允许 PROFIsafe 通讯的安全地址(F-Address)动态变更。
• 适用场景:仅用于 Flexible F-Link 跨 CPU 安全通讯、分布式安全站动态组态、热插拔等特殊场景;普通单机安全项目无需开启,默认保持不勾选即可。
四、System generated objects 系统生成对象
1. Create F-I/O DB without prefix 生成无前缀的安全 IO 数据块
• 默认安全系统生成的 IO 数据块都会带 F_ 前缀,用于和标准 IO 区分。
• 勾选后生成的 DB 不带前缀,一般不建议开启,带前缀可显著降低安全 IO 与标准 IO 混淆的风险。
2. Clean up 清理按钮
• 作用:一键清理安全系统生成的冗余、未使用的块与数据(例如删除安全从站后残留的 DB、失效的安全通讯数据),精简项目体积,解决编译时的残留对象报错。
这是西门子 TIA 博途 Safety Administration(安全管理)→ Flexible F-Link(灵活安全链路) 配置界面,是 S7-1500F 系列安全 CPU 的高级功能,用于实现多台安全 PLC 之间的 PROFIsafe 安全数据直传,是功能安全领域替代跨设备硬接线联锁的核心方案。
一、核心概念:什么是 Flexible F-Link
传统 PROFIsafe 是「安全 CPU ↔ 安全 IO 从站 / 安全伺服」的主从通讯;而 Flexible F-Link 是 F-CPU ↔ F-CPU 之间的对等安全通讯。
• 本质:通过 PROFINET 网络传输带安全校验的信号,无需物理硬接线,就能将 A 台 PLC 的急停、安全门、STO 等安全信号,以 SIL2/SIL3 的安全等级传递给 B 台 PLC。
• 安全机制:内置 PROFIsafe 协议的 CRC 校验、序列号监控、看门狗超时检测、数据一致性校验,和硬接线安全回路具备同等安全有效性。
• 适用前提:通讯双方必须都是 S7-1500F 安全 CPU,且处于同一 PROFINET 网络中;S7-1200F 不支持该功能。
设置安全程序访问密码
这个界面是 S7-1500F 安全 CPU 硬件属性中的 PROFIsafe 全局核心配置页,是整个安全主站的总开关与底层通讯基础参数配置,管控 CPU 安全功能的启用、PROFIsafe 地址池、默认看门狗等安全协议核心参数,所有挂载在本 CPU 下的 PROFIsafe 从站(安全 IO 模块、安全伺服、安全光栅等)都受这些全局参数约束。
下面分区域逐参数详解:
一、F-activation 安全功能激活
这是 CPU 安全功能的硬件级总开关。
1. F-capability activated(已勾选)
• 含义:激活本 CPU 的 PROFIsafe 安全主站能力。
• 作用:勾选后,CPU 才能加载安全程序、识别 PROFIsafe 从站、处理安全通讯报文,是所有安全功能生效的前提。取消勾选后,所有安全逻辑、安全通讯全部失效,CPU 等同于普通标准非安全 CPU。
2. Disable F-activation 按钮
• 作用:一键关闭安全功能激活状态。
二、F-parameters 安全参数
本区域是 PROFIsafe 通讯协议层的核心配置,参数右侧的黄色标记代表该参数为安全关键参数,修改后会触发安全程序重新编译与校验。
1. F-destination address range for PROFIsafe address type 1
PROFIsafe 地址类型 1 的目标地址范围
先明确基础概念:
每个 PROFIsafe 从站(安全输入输出模块、安全驱动器、安全激光扫描仪等)都有一个唯一的 F 目标地址,这是安全协议层的独立地址,和 PROFINET 普通站号完全分开,用于安全报文的身份校验、防串扰、防错接,是 PROFIsafe 满足 SIL3/PL e 安全等级的核心机制之一。
• Low limit for F-destination addresses:1
地址范围下限:本 CPU 管理的所有从站,F 目标地址不能小于 1。
• High limit for F-destination addresses:10000
地址范围上限:本 CPU 管理的所有从站,F 目标地址不能大于 10000。
2. Central F-source address:200
中央安全源地址
• 含义:本台安全 CPU 作为 PROFIsafe 主站的身份标识地址。主站发出的安全报文会携带该源地址,所有从站发往主站的安全报文也以该地址为目标源。
• 工程规则:
同一个 PROFINET 网络中,所有安全主站(F-CPU)的源地址必须唯一,不能重复,否则会导致安全通讯校验失败、报文串扰。
200 是西门子工程中常用的默认源地址,单 CPU 项目可直接使用;多 CPU 项目需依次设置为不同值(如 201、202)。
3. Default F-monitoring time for central F-I/O:50 ms
中央安全 IO 的默认监控时间
• 含义:PROFIsafe 通讯的默认看门狗时间。如果某个安全从站没有单独设置监控时间,系统默认使用该 50ms 作为超时阈值。
• 作用:当安全报文中断、丢失,超过 50ms 没有收到有效安全数据时,CPU 会立即判定该从站通讯故障,强制对应安全通道进入安全状态(输出断电、输入置安全值),防止通讯中断导致安全功能失效。
F-DI 8x24VDC HF模块的安全配置
这是 ET 200SP F-DI 8x24VDC HF 安全数字量输入模块的 PROFIsafe 参数(F-parameters)配置页,属于单从站级的安全参数配置,优先级高于 CPU 全局默认安全参数。
界面中带黄色方块的参数为安全关键参数,修改后会触发安全参数签名更新,必须重新编译并下载安全程序才能生效,是 SIL/PL 安全等级认证的管控对象。
下面按功能分组逐参数详解:
一、安全通讯监控与地址参数
1. Manual assignment of F-monitoring time(手动指定安全监控时间)
• 勾选后可自定义本模块的通讯看门狗时间;不勾选则直接继承 CPU 全局的默认监控时间。
• 工程价值:可针对不同安全等级的设备差异化设置响应时间,无需所有模块统一使用全局默认值。
2. F-monitoring time: 150 ms
• 含义:PROFIsafe 通讯看门狗时间。如果主站与模块之间连续 150ms 没有收到校验通过的有效安全报文,系统将判定通讯故障,触发模块钝化。
• 工程说明:150ms 是安全输入模块的通用常用值,兼顾网络稳定性与安全响应速度;
• 急停、STO 等高优先级安全功能:建议缩短至 10~50ms
• 安全门、安全光栅等常规防护:100~200ms 均可
3. F-source address: 200
• 含义:PROFIsafe 主站(本项目 1517F CPU)的源地址,与 CPU 全局配置中的 Central F-source address 一致,此处为只读显示。
• 作用:模块用该地址校验报文来源,仅响应对等源地址发出的安全指令,防止网络中其他主站或设备误干扰。
4. F-destination address: 50006
• 注意:在VASS06标准中规定安全地址为:50000+模块首地址6=500006
• 含义:本安全模块的 PROFIsafe 目标地址,是模块在安全协议层的唯一身份 ID,与 PROFINET 站号、槽号相互独立。
• 工程规则:同一 PROFINET 网络中所有安全从站的 F 目标地址必须唯一,地址冲突会直接导致通讯校验失败、模块钝化。50006 属于典型的工程规划地址,通常按工位、区域分段分配。
二、安全参数签名(防篡改校验)
两个签名本质是由所有安全参数计算生成的校验指纹,是 PROFIsafe 防篡改机制的核心。
1. F-parameter signature (with addresses): 62296
• 计算时包含 F 源地址、目标地址,是主站与模块实际运行时的校验依据。两端签名必须完全一致,模块才能正常运行;不一致会直接触发钝化。
• 任何地址、功能参数的修改都会导致该数值变化。
2. F-parameter signature (without addresses): 26265
• 计算时不包含地址,仅校验功能参数本身。
• 工程用途:批量复制模块配置时,可通过该签名快速确认多台模块的功能参数是否一致。
三、故障响应与协议模式
1. Behavior after channel fault: Passivate channel
• 含义:单通道故障后的响应行为,当前设置为仅钝化故障通道。
• 常见两种可选模式:
• Passivate channel:仅故障通道进入钝化安全状态,同模块其他正常通道不受影响、继续工作。是 8 通道独立输入模块的最常用配置,故障影响范围小,比如一路急停接线故障不会影响同模块的安全门正常运行。
• Passivate station:单个通道故障就钝化整个模块所有通道,安全性更高,但故障影响范围更大。
2. RIOforFA safety: No
• 含义:是否启用 RIOforFA 安全协议模式,这是针对特定分布式远程 IO 架构的扩展规范。
• 工程说明:标准 ET 200SP/ET 200MP 安全模块保持默认 No 即可,仅在特殊远程 IO 安全系统中需要启用。
3. PROFIsafe mode: V2 mode
• 含义:使用 PROFIsafe V2 版本协议模式,是 S7-1500F 平台的标准主流模式,支持更丰富的安全功能与更高的安全完整性等级。
• 补充:V1 模式仅用于兼容 S7-300F 等旧系统的老款安全模块。
4. PROFIsafe protocol version: Loop-back extension (LP)
• 含义:PROFIsafe 协议版本为回环扩展模式。
• 工作机制:模块收到主站的安全报文后,会将数据原样回传给主站做二次一致性校验,进一步提升通讯安全完整性,可满足 SIL3 / PL e 最高安全等级要求。
• 工程说明:安全输入模块普遍使用 LP 模式,是高安全等级场景的标准配置。
四、安全 IO 数据块配置
1. F-I/O DB manual number assignment
• 勾选后可手动指定安全 IO 数据块编号;不勾选则由系统自动分配。
2. F-I/O DB-number: 30016
• 含义:本模块对应的安全 IO 实例数据块编号,落在之前全局设置的 30000~34999 安全块专属编号区间内。
• 作用:该 DB 存储模块所有安全数据:输入信号状态、通道钝化标志、故障代码、通讯状态、诊断信息等,程序中读取模块状态、做故障判断均访问此数据块。
F-DQ 4x24VDC/2A PM HF安全配置
这是西门子博途中 F-DQ 4x24VDC/2A PM HF 故障安全数字量输出模块的 DQ parameters(输出参数) 配置界面,主要用于配置模块的安全自测试机制、通道启用状态、硬件诊断功能等与输出通道特性、安全自检相关的参数。参数右侧的黄色方块同样表示该参数属于安全相关参数,修改后必须编译安全程序并下载才能生效。
下面分两部分逐项解释:
一、全局输出参数(作用于整个模块)
1. Maximum test period(最大测试周期)
当前值:1000 秒。
这是模块安全自测试的最大间隔周期。故障安全模块需要周期性对输出通道执行硬件自检(暗测试、通断测试等),检测输出回路是否存在触点粘连、线路短路 / 断路等隐性故障,避免故障积累导致安全功能失效。该参数规定了两次完整通道测试之间的最长时间,数值需匹配项目的安全等级要求(测试越频繁,故障检测能力越强)。
2. Disable Dark Test (max. SIL2, CAT3, PLd)(禁用暗测试)
当前为未勾选状态(暗测试启用)。
• 暗测试(Dark Test) 是安全输出模块的核心自检机制:在输出处于 “断开(OFF)” 状态时,模块会向输出回路施加极短的微弱测试脉冲,在不真正导通外部负载的前提下,检测输出电路是否存在粘连、短路、线路异常。
• 勾选后会禁用暗测试功能,此时模块的安全完整性等级最高只能达到 SIL2 / CAT3 / PLd,无法实现更高的 SIL3 等级。仅当外部负载对微小测试脉冲敏感、不允许暗测试时,才考虑勾选。
二、单通道参数(以 Channel 0 为例,Channel 1~3 逻辑完全一致)
1. Activated(通道启用)
当前为勾选状态。
用于启用 / 禁用该输出通道。禁用后通道不参与安全控制、不执行自检、不报诊断,相当于闲置该通道。
2. Max. readback time, dark test and switch-off test(暗测试与断开测试最大回读时间)
当前值:50.0 ms。
模块执行暗测试、输出断开测试时,会通过内部回读电路校验输出的实际状态。该参数是测试的最长允许响应时间:如果超过该时长,回读状态与预期状态不一致,系统就会判定通道故障,触发通道钝化。
该数值需要匹配外部负载特性,容性、感性负载可适当增大,避免误报故障;数值越小,故障检测速度越快。
3. Max. readback time switch on test(接通测试最大回读时间)
当前值:5.0 ms。
当输出从断开切换为接通时,模块会执行接通状态回读校验,确认输出真实导通。该参数是接通测试的最长允许响应时间,由于输出接通时负载状态建立更快,因此该数值远小于暗测试回读时间。
4. Activated light test(启用亮测试 / 明测试)
当前为未勾选状态。
亮测试是在输出处于 “接通(ON)” 状态时,模块短暂关断输出进行自检,验证输出可以正常断开、无触点粘连。因为测试过程中会短暂中断负载供电,可能影响设备运行,因此默认不启用,仅在高安全等级要求、且负载允许短暂断电的场景下开启。
5. Diagnosis: Wire break(断线诊断)
当前为未勾选状态。
勾选后模块会实时检测输出回路的断线故障(如接线脱落、负载端保险丝熔断),触发模块诊断报警。该功能依赖回路电流检测,需配合适配的负载特性使用。
安全模块DB含义
安全模块DB
PASS_ON
例如,PASS_ON 变量支持根据安全程序中的特殊状态启用 F-I/O 的钝化。
在 F-I/O DB 中使用 PASS_ON 变量,只能钝化 F-I/O,不能进行通道级钝化。
PASS_ON = 1 时,将钝化相关的 F-I/O。
ACK_NEC
如果 F-I/O 检测到 F-I/O 故障,则会钝化相关的 F-I/O。如果检测到通道故障,并且组态了
通道级钝化,则会钝化相关通道。如果组态了钝化整个 F-I/O,将钝化相应 F-I/O 的所有通
道。一旦消除 F-I/O 故障或通道故障,将根据 ACK_NEC 重新集成相关 F-I/O:
• ACK_NEC = 0 时,可指定自动重新集成。
• ACK_NEC = 1 时,可通过用户确认指定重新集成。
ACK_REI (就是s7-300时用的去钝化0.2)
当 F 系统检测到通信错误或 F-I/O 故障时,将钝化相关 F-I/O。如果检测到通道故障,并且
组态了通道级钝化,则会钝化相关通道。如果组态了钝化整个 F-I/O,将钝化相应 F-I/O 的
所有通道。如果在排除故障后重新集成 F-I/O 通道,则需要通过 F-I/O DB 的变量 ACK_REI
的上升沿进行用户确认:
• 每个通信错误后
• 发生 F-I/O 或通道故障后(仅执行参数分配“通道故障确认 = 手动”(Channel failure
acknowledgement = manual) 或 ACK_NEC = 1
通道故障后的重新集成将重新集成所有已清除故障的通道。
在变量 ACK_REQ = 1 之前不能进行确认。
在安全程序中,必须通过 ACK_REI 变量为每个 F-I/O 提供用户确认。
IPAR_EN
IPAR_EN 变量对应于 PROFIsafe 总线规约(PROFIsafe 规范 V1.20 及更高版本)中的
iPar_EN_C 变量。
基于 GSD 的故障安全 DP 从站/基于 GSD 的 I/O 设备
要了解在重新分配基于 GSD 的故障安全 DP 从站/基于 GSD 的 I/O 设备的参数时何时必须
置位或复位该变量,请查阅 PROFIsafe 规范 V1.20 或更高版本,或者基于 GSD 的故障安
全 DP 从站/基于 GSD 的 I/O 设备的相关文档。
请注意,IPAR_EN = 1 时,不会触发相关 F-I/O 的钝化。
如果要在 IPAR_EN = 1 时发生钝化,还必须将变量 PASS_ON 置为 1。
与 SM 336; F-AI 6 x 0/4 ... 20 mA HART 的 HART 通信
如果在将参数“HART_Tor”分配为“可切换”(switchable) 时将 IPAR_EN 变量设置为“1”,则会
启用 SM 336; F-AI 6 x 0/4 ... 20 mA HART 的 HART 通信。将该变量设置为“0”将禁用 HART
通信。F-SM 通过变量 IPAR_OK = 1 或 0 来确认启用了 HART 通信还是禁用了 HART 通信。
仅当系统可对关联的 HART 设备参数安全地进行重新分配时,才可启用 HART 通信。
例如,如果为编写互锁程序,而要在安全程序中评估“已启用 HART 通信”(HART
communication enabled) 状态,则必须生成以下示例中所示的信息。即使在通过
IPAR_EN = 1 启用 HART 通信时发生通信错误,也要确保该信息正确可用。如果通信错误
或 F-I/O/通道故障而未导致钝化,则在此评估期间仅更改 IPAR_EN 变量的状态。
DISABLE
可以用 DISABLE 变量停用 F-I/O。
DISABLI = 1 时,将钝化相关的 F-I/O。
(由于通信错误等)对于该 F-I/O,安全程序的诊断条目可能不再被输入到 F-CPU 的诊断
缓冲区中。
现有诊断条目被标记为离去事件。
QBAD
模块有钝化时输出
ACK_REQ
当 F 系统检测到通信错误或 F-I/O 故障或 F-I/O 通道故障时,将钝化相关 F-I/O 或 F-I/O 的
各个通道。ACK_REQ = 1 表示重新集成相关 F-I/O 或 F-I/O 的通道需要用户确认。
一旦消除故障后,F 系统将立即设置 ACK_REQ = 1,从而可以执行用户确认。对于通道级
钝化,一旦修正通道故障,F 系统会立即设置 ACK_REQ = 1。对于该故障,可进行用户确
认。确认完成后,F 系统将把 ACK_REQ 复位为 0。
机器人的钝化,当ACK_REQ有信号时代表钝化了之后已经恢复故障,正在请求复位,会给到ACK_REI
—— 全文完 ——
189
