Do controlo centrado no PLC à automação definida por software
A automação industrial está a ultrapassar o modelo tradicional de PLC dedicados, microcontroladores e máquinas de função fixa. Os sistemas modernos combinam cada vez mais o controlo baseado em PLC com MPU e SoC de elevado desempenho para gerir HMI, visão artificial, análise na periferia, conectividade, gémeos digitais e cargas de trabalho de IA.
Esta evolução não torna obsoletas as arquiteturas de controlo tradicionais. Em vez disso, cria uma arquitetura em camadas, na qual os PLC podem continuar a tratar do controlo determinístico ao nível do campo, enquanto as plataformas de computação de maior desempenho executam funções de supervisão, análise, visualização e IA.
De uma perspetiva de engenharia, a questão importante não é simplesmente adicionar capacidade de computação. O verdadeiro desafio consiste em garantir que estas cargas de trabalho adicionais não comprometem a temporização, a disponibilidade ou a integridade das funções de controlo estabelecidas.
A IA Física introduz um novo desafio à automação
A introdução da IA Física torna a arquitetura do sistema mais exigente, porque as informações geradas pela IA podem influenciar equipamentos físicos e decisões operacionais.
Um modelo de IA pode identificar uma condição anómala numa máquina, detetar uma anomalia visual, apoiar uma inspeção preditiva ou identificar uma condição relacionada com o operador. No entanto, um resultado de inferência de IA é apenas uma parte da cadeia de automação completa.
O sistema continua a precisar de adquirir informações dos sensores, executar o modelo de IA, validar o contexto operacional, aplicar políticas de controlo predefinidas e comunicar a condição resultante à aplicação ou ao operador adequado.
A minha perspetiva é que a IA industrial deve, por isso, ser tratada como uma carga de trabalho de apoio à decisão ou de resposta controlada, e não como uma camada de inteligência isolada. A plataforma de automação envolvente determina se as informações da IA podem ser processadas e utilizadas dentro dos limites de temporização e segurança exigidos.
As cargas de trabalho de criticidade mista exigem um isolamento real
Os processadores multicore modernos permitem consolidar funções que anteriormente exigiam plataformas de hardware separadas. Um único sistema informático pode agora alojar controlo em tempo real rígido, serviços HMI, redes, diagnósticos, registo de eventos, visão artificial, análise e inferência de IA.
Estas cargas de trabalho não têm requisitos idênticos.
Uma tarefa de controlo em tempo real rígido pode ter um prazo de execução estrito. Uma HMI pode tolerar diferentes características temporais, enquanto um processo de inferência de IA pode exigir recursos substanciais do CPU. Os serviços de rede também introduzem vias de comunicação externas que não devem ter acesso irrestrito a recursos críticos.
Consequentemente, colocar simplesmente várias aplicações num processador multicore não cria automaticamente uma arquitetura resiliente.
O ambiente operativo deve fornecer mecanismos de separação temporal, proteção da memória, controlo de recursos e contenção de falhas.
A consolidação de hardware não é sinónimo de resiliência
A consolidação de hardware pode reduzir o número de plataformas informáticas, simplificar a cablagem e aumentar a integração. No entanto, também cria um potencial ponto único de falha.
Se cargas de trabalho não relacionadas partilharem o mesmo processador e ambiente operativo, um controlador com defeito, uma aplicação descontrolada, uma falha de memória ou um serviço comprometido poderá afetar outras funções, a menos que a arquitetura de software estabeleça limites adequados.
Esta é uma das considerações mais importantes ao modernizar a automação legada.
O objetivo não deve ser simplesmente colocar mais funções em menos processadores. O objetivo deve ser consolidar cargas de trabalho sem criar dependências inaceitáveis entre elas.
O sistema operativo torna-se uma camada de aplicação de políticas
Numa arquitetura de automação definida por software, o sistema operativo já não é apenas uma plataforma na qual as aplicações são executadas.
Determina como os processos são agendados, como a memória é protegida, como os recursos de hardware são acedidos e como os serviços individuais interagem entre si. Estes mecanismos influenciam diretamente a capacidade do sistema para manter o funcionamento quando um componente individual falha.
Por conseguinte, uma arquitetura resiliente deve conseguir isolar um serviço que tenha falhado e, quando o design do sistema o permitir, recuperar esse serviço sem reiniciar aplicações não relacionadas.
Esta abordagem é particularmente relevante para sistemas industriais, nos quais um reinício completo do sistema pode interromper operações de controlo, visualização, comunicação ou produção.
Porque é importante a arquitetura de micronúcleo
Um sistema operativo monolítico convencional coloca normalmente muitos serviços, controladores, sistemas de ficheiros e componentes de rede num ambiente de núcleo altamente privilegiado.
Um micronúcleo adota uma abordagem arquitetural diferente. Mantém um conjunto mais reduzido de funções fundamentais no núcleo, permitindo simultaneamente que muitos controladores, pilhas de protocolos, sistemas de ficheiros e serviços do sistema sejam executados como processos separados em espaços de endereçamento protegidos.
Na automação industrial, esta arquitetura pode proporcionar várias propriedades úteis:
- Contenção de falhas: Um controlador ou serviço com defeito pode ser isolado de processos não relacionados.
- Recuperação controlada: É possível reiniciar serviços individuais sem necessariamente reiniciar o sistema completo.
- Redução do código privilegiado: Menos componentes precisam de operar com os privilégios de sistema mais elevados.
- Isolamento da memória: Os espaços de endereçamento protegidos ajudam a impedir que uma aplicação interfira diretamente com outra.
- Suporte para criticidade mista: As tarefas de controlo em tempo real podem coexistir com cargas de trabalho de HMI, redes, análise e IA.
- Manutenção ao longo do ciclo de vida: Os serviços modulares podem simplificar a manutenção e as atualizações ao nível dos componentes.
Um microkernel não elimina defeitos de software nem vulnerabilidades de cibersegurança. O seu valor reside em estabelecer limites arquitetónicos que podem limitar as consequências de falhas ou comprometimentos individuais.
O determinismo em tempo real continua a ser um requisito fundamental
A modernização industrial não deve permitir que os requisitos de IA e de computação de alto desempenho se sobreponham aos requisitos de controlo determinístico.
Nas aplicações de controlo, a questão não é simplesmente saber quanta capacidade de processamento está disponível. O sistema também tem de fornecer um comportamento de escalonamento previsível e características de resposta limitadas para funções com requisitos temporais definidos.
Isto é particularmente importante quando as cargas de trabalho de IA ou de análise consomem recursos computacionais significativos.
Na minha avaliação, a arquitetura prática não é, portanto, "a IA a substituir o controlo", mas sim o controlo determinístico a funcionar em paralelo com uma inteligência de nível superior, sob limites de recursos controlados.
A cibersegurança tem de abranger todo o ciclo de vida do produto
O isolamento técnico é apenas uma parte da ciber-resiliência.
Os fabricantes industriais também precisam de processos para identificar componentes de software, monitorizar vulnerabilidades, validar atualizações, controlar a distribuição de software e manter os produtos durante toda a sua vida operacional.
A série ISA/IEC 62443 fornece um quadro orientado para o ciclo de vida, especificamente relevante para sistemas de automação e controlo industrial. Outras normas, incluindo a ISO/SAE 21434, demonstram como uma gestão estruturada dos riscos de cibersegurança pode abranger desde o desenvolvimento até à operação, manutenção e desativação.
O Regulamento Europeu de Ciber-resiliência também aumenta a importância da gestão da cibersegurança ao longo do ciclo de vida dos produtos abrangidos pelo seu âmbito.
Para os fabricantes de equipamento industrial, isto significa que a cibersegurança não pode ser razoavelmente tratada como uma atividade de certificação da fase final. A composição do software, a resposta a vulnerabilidades, os mecanismos de atualização, a gestão de fornecedores e a manutenção dos produtos têm de ser considerados durante o desenvolvimento do sistema.
A arquitetura de segurança deve suportar a recuperação, não apenas a prevenção
As discussões tradicionais sobre cibersegurança centram-se frequentemente na prevenção do acesso não autorizado. A resiliência industrial exige uma perspetiva mais abrangente.
Um componente comprometido ou defeituoso pode ainda ocorrer apesar dos controlos preventivos. Por conseguinte, a arquitetura deve limitar a capacidade desse componente para afetar funções críticas e fornecer um caminho de recuperação definido.
Isto cria três objetivos de engenharia complementares:
- Prevenir comportamentos não autorizados ou não intencionais.
- Conter falhas e componentes comprometidos.
- Recuperar os serviços afetados, mantendo as operações não afetadas.
Na automação industrial, esta combinação é mais prática do que depender apenas da prevenção.
O QNX como plataforma fundamental de tempo real
O QNX fornece uma arquitetura de sistema operativo baseada num microkernel de tempo real rígido, concebida para sistemas nos quais são importantes a execução previsível, o isolamento de processos e o acesso controlado aos recursos.
Numa arquitetura de automação industrial, o QNX pode fornecer o ambiente de execução fundamental para aplicações, controladores, pilhas de protocolos e sistemas de ficheiros que operam em espaços de endereçamento protegidos. O escalonamento baseado em prioridades pode suportar cargas de trabalho com diferentes requisitos temporais.
Esta arquitetura pode complementar o controlo baseado em PLC, em vez de o substituir.
Um sistema prático pode manter PLCs para o controlo estabelecido ao nível de campo, utilizando simultaneamente plataformas de computação baseadas em MPU ou SoC, com um sistema operativo em tempo real, para HMI, visão artificial, conectividade, análise de dados, funções de supervisão e cargas de trabalho relacionadas com IA.
Uma arquitetura prática para a modernização industrial
Assim, um sistema industrial moderno pode ser visto como várias camadas cooperantes:
- Camada de campo: Sensores, atuadores, acionamentos e outros equipamentos físicos.
- Camada de controlo: PLCs e controladores que executam automação determinística.
- Camada de computação: Plataformas MPU/SoC que fornecem capacidade de processamento adicional.
- Camada de inteligência: Visão artificial, análise de dados, inferência de IA e outras cargas de trabalho computacionais.
- Camada de supervisão: HMI, diagnóstico, gestão de eventos e aplicações operacionais.
- Camada de conectividade: Redes industriais e serviços de comunicação externos.
- Camada de software fundamental: Sistema operativo em tempo real, isolamento, escalonamento, gestão de recursos e mecanismos de recuperação.
O principal requisito de engenharia é definir os limites entre estas camadas, em vez de tratar todo o ambiente informático como um único espaço de aplicações indiferenciado.
A modernização deve preservar os investimentos existentes em controlo
O equipamento industrial permanece frequentemente operacional durante muitos anos. Substituir o controlo baseado em PLC estabelecido simplesmente porque estão disponíveis novas capacidades computacionais nem sempre é tecnicamente ou economicamente justificável.
Uma estratégia de modernização mais prática consiste em preservar as funções de controlo comprovadas, acrescentando recursos computacionais à sua volta.
As plataformas baseadas em MPU e SoC podem fornecer a capacidade de processamento necessária para IHM, IA, análise, visualização e conectividade modernas, enquanto os PLCs existentes continuam a executar um controlo determinístico.
Esta abordagem permite aos fabricantes introduzir novas capacidades sem perturbar desnecessariamente as arquiteturas de controlo existentes.
A minha perspetiva de engenharia: a resiliência começa na arquitetura
A lição mais importante desta transição é que a resiliência não pode ser acrescentada depois de o sistema já ter sido consolidado.
Quando o controlo, as redes, a IHM, a análise e a IA partilham recursos computacionais, os mecanismos de isolamento e recuperação têm de fazer parte da arquitetura original.
Um processador potente, por si só, não cria um sistema de automação resiliente. Do mesmo modo, um modelo de IA não torna um sistema de automação inteligente, a menos que a plataforma envolvente consiga adquirir dados, executar o modelo, validar os seus resultados, aplicar políticas predefinidas e responder dentro dos limites operacionais exigidos.
Por conseguinte, a próxima geração de automação industrial dependerá não só de um maior desempenho computacional, mas também de quão eficazmente a arquitetura de software controla a interação entre cargas de trabalho.
Conclusão
A automação industrial está a entrar numa arquitetura em que PLCs, processadores de elevado desempenho, IA, conectividade e funções definidas por software operam cada vez mais em conjunto.
Isto cria oportunidades significativas de modernização, mas também introduz novas dependências e modos de falha.
Uma arquitetura resiliente deve combinar execução determinística, isolamento de processos, proteção da memória, acesso controlado a recursos, contenção de falhas, gestão do ciclo de vida da cibersegurança e mecanismos de recuperação definidos.
Os sistemas operativos de tempo real baseados em microkernel, como o QNX, representam uma abordagem arquitetónica a estes requisitos. Utilizadas em conjunto com as tecnologias PLC e de controladores existentes, estas plataformas podem fornecer a base de software necessária para integrar cargas de trabalho computacionais modernas, mantendo simultaneamente limites claros em torno das funções de automação críticas.
