Từ điều khiển lấy PLC làm trung tâm đến tự động hóa được định nghĩa bằng phần mềm
Tự động hóa công nghiệp đang vượt ra ngoài mô hình truyền thống gồm PLC chuyên dụng, vi điều khiển và máy có chức năng cố định. Các hệ thống hiện đại ngày càng kết hợp điều khiển dựa trên PLC với MPU và SoC hiệu năng cao để xử lý HMI, thị giác máy, phân tích biên, kết nối, bản sao số và các khối lượng công việc AI.
Sự phát triển này không khiến các kiến trúc điều khiển truyền thống trở nên lỗi thời. Thay vào đó, nó tạo ra một kiến trúc phân lớp, trong đó PLC tiếp tục xử lý điều khiển tất định ở cấp hiện trường, còn các nền tảng điện toán hiệu năng cao thực thi các chức năng giám sát, phân tích, trực quan hóa và AI.
Từ góc độ kỹ thuật, vấn đề quan trọng không chỉ đơn giản là bổ sung năng lực tính toán. Thách thức thực sự là bảo đảm các khối lượng công việc bổ sung này không thể làm ảnh hưởng đến thời gian, tính sẵn sàng hoặc tính toàn vẹn của các chức năng điều khiển đã được thiết lập.
AI Vật lý tạo ra thách thức mới cho tự động hóa
Việc đưa AI Vật lý vào làm kiến trúc hệ thống trở nên khắt khe hơn, vì thông tin do AI tạo ra có thể ảnh hưởng đến thiết bị vật lý và các quyết định vận hành.
Mô hình AI có thể xác định tình trạng bất thường của máy, phát hiện điểm bất thường bằng hình ảnh, hỗ trợ kiểm tra dự đoán hoặc xác định tình trạng liên quan đến người vận hành. Tuy nhiên, kết quả suy luận AI chỉ là một phần của toàn bộ chuỗi tự động hóa.
Hệ thống vẫn cần thu thập thông tin cảm biến, thực thi mô hình AI, xác thực bối cảnh vận hành, áp dụng các chính sách điều khiển được định trước và truyền đạt trạng thái kết quả đến ứng dụng hoặc người vận hành phù hợp.
Theo quan điểm của tôi, AI công nghiệp vì vậy nên được xem là khối lượng công việc hỗ trợ ra quyết định hoặc phản hồi có kiểm soát, thay vì một lớp trí tuệ cô lập. Nền tảng tự động hóa xung quanh quyết định liệu thông tin AI có thể được xử lý và sử dụng trong các giới hạn thời gian và an toàn bắt buộc hay không.
Các khối lượng công việc có mức độ quan trọng khác nhau cần được cô lập thực sự
Các bộ xử lý đa lõi hiện đại giúp hợp nhất những chức năng trước đây cần các nền tảng phần cứng riêng biệt. Một hệ thống máy tính duy nhất giờ đây có thể lưu trữ chức năng điều khiển thời gian thực cứng, các dịch vụ HMI, mạng, chẩn đoán, ghi nhật ký sự kiện, thị giác máy, phân tích và suy luận AI.
Các khối lượng công việc này không có những yêu cầu giống hệt nhau.
Một tác vụ điều khiển thời gian thực cứng có thể có thời hạn thực thi nghiêm ngặt. HMI có thể chấp nhận các đặc tính thời gian khác nhau, trong khi một quy trình suy luận AI có thể yêu cầu đáng kể tài nguyên CPU. Các dịch vụ mạng cũng tạo ra những đường truyền giao tiếp bên ngoài, không nên được phép truy cập không giới hạn vào các tài nguyên quan trọng.
Do đó, chỉ đơn giản đặt nhiều ứng dụng trên một bộ xử lý đa lõi không tự động tạo ra một kiến trúc có khả năng chống chịu.
Môi trường vận hành phải cung cấp các cơ chế cho phân tách theo thời gian, bảo vệ bộ nhớ, kiểm soát tài nguyên và khoanh vùng lỗi.
Hợp nhất phần cứng không đồng nghĩa với khả năng chống chịu
Hợp nhất phần cứng có thể giảm số lượng nền tảng tính toán, đơn giản hóa hệ thống dây dẫn và tăng cường tích hợp. Tuy nhiên, nó cũng tạo ra một điểm lỗi chung tiềm ẩn.
Nếu các khối lượng công việc không liên quan cùng sử dụng một bộ xử lý và môi trường vận hành, một trình điều khiển bị lỗi, ứng dụng chạy mất kiểm soát, lỗi bộ nhớ hoặc dịch vụ bị xâm phạm có thể ảnh hưởng đến các chức năng khác, trừ khi kiến trúc phần mềm thiết lập các ranh giới phù hợp.
Đây là một trong những điều cần cân nhắc quan trọng nhất khi hiện đại hóa hệ thống tự động hóa cũ.
Mục tiêu không nên chỉ là đưa nhiều chức năng hơn lên ít bộ xử lý hơn. Mục tiêu là hợp nhất các khối lượng công việc mà không tạo ra các phụ thuộc không thể chấp nhận giữa chúng.
Hệ điều hành trở thành một lớp thực thi quy tắc
Trong một kiến trúc tự động hóa được định nghĩa bằng phần mềm, hệ điều hành không còn chỉ là nền tảng để các ứng dụng thực thi.
Nó quyết định cách các quy trình được lập lịch, cách bộ nhớ được bảo vệ, cách các tài nguyên phần cứng được truy cập và cách từng dịch vụ tương tác với nhau. Những cơ chế này ảnh hưởng trực tiếp đến khả năng duy trì hoạt động của hệ thống khi một thành phần riêng lẻ gặp lỗi.
Do đó, một kiến trúc có khả năng chống chịu cần có thể cô lập một dịch vụ bị lỗi và, khi thiết kế hệ thống cho phép, khôi phục dịch vụ đó mà không cần khởi động lại các ứng dụng không liên quan.
Cách tiếp cận này đặc biệt phù hợp với các hệ thống công nghiệp, nơi việc khởi động lại toàn bộ hệ thống có thể làm gián đoạn hoạt động điều khiển, trực quan hóa, liên lạc hoặc sản xuất.
Vì sao kiến trúc vi nhân quan trọng
Một hệ điều hành đơn khối thông thường đặt nhiều dịch vụ, trình điều khiển, hệ thống tệp và thành phần mạng trong một môi trường nhân có đặc quyền rất cao.
Vi nhân áp dụng một cách tiếp cận kiến trúc khác. Nó duy trì một tập hợp nhỏ hơn các chức năng nền tảng trong nhân, đồng thời cho phép nhiều trình điều khiển, ngăn xếp giao thức, hệ thống tệp và dịch vụ hệ thống chạy dưới dạng các quy trình riêng biệt trong những không gian địa chỉ được bảo vệ.
Đối với tự động hóa công nghiệp, kiến trúc này có thể mang lại một số đặc tính hữu ích:
- Khoanh vùng lỗi: Một trình điều khiển hoặc dịch vụ bị lỗi có thể được cô lập khỏi các quy trình không liên quan.
- Khôi phục có kiểm soát: Các dịch vụ riêng lẻ có thể được khởi động lại mà không nhất thiết phải khởi động lại toàn bộ hệ thống.
- Giảm mã đặc quyền: Ít thành phần hơn cần hoạt động với các đặc quyền hệ thống cao nhất.
- Cô lập bộ nhớ: Các không gian địa chỉ được bảo vệ giúp ngăn một ứng dụng can thiệp trực tiếp vào ứng dụng khác.
- Hỗ trợ mức độ quan trọng hỗn hợp: Các tác vụ điều khiển thời gian thực có thể cùng tồn tại với HMI, mạng, khối lượng công việc phân tích và AI.
- Bảo trì trong suốt vòng đời: Các dịch vụ mô-đun có thể đơn giản hóa việc bảo trì và cập nhật ở cấp thành phần.
Vi hạt nhân không loại bỏ các lỗi phần mềm hoặc lỗ hổng an ninh mạng. Giá trị của nó nằm ở việc thiết lập các ranh giới kiến trúc có thể hạn chế hậu quả của từng sự cố hoặc hành vi xâm phạm riêng lẻ.
Tính tất định thời gian thực vẫn là yêu cầu nền tảng
Hiện đại hóa công nghiệp không nên để AI và các yêu cầu về điện toán hiệu năng cao lấn át các yêu cầu điều khiển tất định.
Đối với các ứng dụng điều khiển, câu hỏi không chỉ đơn giản là có bao nhiêu năng lực xử lý. Hệ thống cũng phải cung cấp hành vi lập lịch có thể dự đoán và các đặc tính thời gian phản hồi được giới hạn cho những chức năng có yêu cầu thời gian xác định.
Điều này đặc biệt quan trọng khi các khối lượng công việc AI hoặc phân tích tiêu thụ nhiều tài nguyên tính toán.
Theo đánh giá của tôi, do đó, kiến trúc thực tiễn không phải là "AI thay thế điều khiển", mà là điều khiển tất định hoạt động song song với trí tuệ cấp cao hơn trong các ranh giới tài nguyên được kiểm soát.
An ninh mạng phải mở rộng trong suốt vòng đời sản phẩm
Cô lập về mặt kỹ thuật chỉ là một phần của khả năng chống chịu mạng.
Các nhà sản xuất công nghiệp cũng cần có quy trình để xác định các thành phần phần mềm, giám sát lỗ hổng, xác thực bản cập nhật, kiểm soát việc phân phối phần mềm và duy trì sản phẩm trong suốt vòng đời vận hành.
Bộ tiêu chuẩn ISA/IEC 62443 cung cấp một khuôn khổ định hướng theo vòng đời, đặc biệt phù hợp với các hệ thống tự động hóa và điều khiển công nghiệp. Các tiêu chuẩn khác, bao gồm ISO/SAE 21434, cho thấy cách quản lý rủi ro an ninh mạng có cấu trúc có thể được mở rộng từ giai đoạn phát triển đến vận hành, bảo trì và ngừng hoạt động.
Đạo luật Khả năng chống chịu mạng của Liên minh châu Âu cũng làm gia tăng tầm quan trọng của việc quản lý an ninh mạng trong suốt vòng đời đối với các sản phẩm thuộc phạm vi điều chỉnh.
Đối với các nhà sản xuất thiết bị công nghiệp, điều này có nghĩa là an ninh mạng không thể được xem một cách hợp lý là hoạt động chứng nhận ở giai đoạn cuối. Việc cấu thành phần mềm, ứng phó với lỗ hổng, cơ chế cập nhật, quản lý nhà cung cấp và bảo trì sản phẩm cần được xem xét trong quá trình phát triển hệ thống.
Kiến trúc bảo mật nên hỗ trợ khôi phục, không chỉ phòng ngừa
Các cuộc thảo luận truyền thống về an ninh mạng thường tập trung vào việc ngăn chặn truy cập trái phép. Khả năng phục hồi công nghiệp đòi hỏi một góc nhìn rộng hơn.
Một thành phần bị xâm phạm hoặc bị lỗi vẫn có thể xảy ra bất chấp các biện pháp kiểm soát phòng ngừa. Vì vậy, kiến trúc phải hạn chế khả năng thành phần đó tác động đến các chức năng quan trọng và cung cấp một quy trình khôi phục được xác định rõ.
Điều này tạo ra ba mục tiêu kỹ thuật bổ trợ cho nhau:
- Ngăn chặn hành vi trái phép hoặc ngoài dự kiến.
- Khoanh vùng các lỗi và thành phần bị xâm phạm.
- Khôi phục các dịch vụ bị ảnh hưởng trong khi vẫn duy trì hoạt động không bị ảnh hưởng.
Đối với tự động hóa công nghiệp, sự kết hợp này thực tiễn hơn việc chỉ dựa vào phòng ngừa.
QNX với tư cách là nền tảng thời gian thực nền tảng
QNX cung cấp kiến trúc hệ điều hành dựa trên vi nhân thời gian thực cứng, hướng đến các hệ thống trong đó việc thực thi có thể dự đoán, khả năng cô lập tiến trình và quyền truy cập tài nguyên được kiểm soát là những yếu tố quan trọng.
Trong một kiến trúc tự động hóa công nghiệp, QNX có thể cung cấp môi trường thực thi nền tảng cho các ứng dụng, trình điều khiển, ngăn xếp giao thức và hệ thống tệp hoạt động trong các không gian địa chỉ được bảo vệ. Cơ chế lập lịch dựa trên mức ưu tiên có thể hỗ trợ các khối lượng công việc có yêu cầu thời gian khác nhau.
Kiến trúc này có thể bổ trợ cho hoạt động điều khiển dựa trên PLC thay vì thay thế nó.
Một hệ thống thực tiễn có thể tiếp tục sử dụng PLC cho hoạt động điều khiển cấp hiện trường đã được thiết lập, đồng thời sử dụng các nền tảng điện toán dựa trên MPU hoặc SoC chạy hệ điều hành thời gian thực cho HMI, thị giác máy, kết nối, phân tích, các chức năng giám sát và các khối lượng công việc liên quan đến AI.
Kiến trúc thực tiễn cho hiện đại hóa công nghiệp
Do đó, một hệ thống công nghiệp hiện đại có thể được xem là gồm nhiều lớp phối hợp với nhau:
- Lớp hiện trường: Cảm biến, cơ cấu chấp hành, bộ truyền động và các thiết bị vật lý khác.
- Lớp điều khiển: PLC và các bộ điều khiển thực hiện tự động hóa mang tính quyết định.
- Lớp điện toán: Các nền tảng MPU/SoC cung cấp thêm năng lực xử lý.
- Lớp trí tuệ: Thị giác máy, phân tích, suy luận AI và các khối lượng công việc tính toán khác.
- Lớp giám sát: HMI, chẩn đoán, quản lý sự kiện và các ứng dụng vận hành.
- Lớp kết nối: Mạng công nghiệp và các dịch vụ truyền thông bên ngoài.
- Lớp phần mềm nền tảng: Hệ điều hành thời gian thực, cơ chế cô lập, lập lịch, quản lý tài nguyên và khôi phục.
Yêu cầu kỹ thuật then chốt là xác định ranh giới giữa các lớp này thay vì xem toàn bộ môi trường điện toán như một không gian ứng dụng không phân biệt.
Hiện đại hóa nên duy trì các khoản đầu tư hiện có vào hệ thống điều khiển
Thiết bị công nghiệp thường vẫn hoạt động trong nhiều năm. Việc thay thế hệ thống điều khiển dựa trên PLC đã được thiết lập chỉ vì có các khả năng điện toán mới không phải lúc nào cũng hợp lý về mặt kỹ thuật hoặc kinh tế.
Một chiến lược hiện đại hóa thực tế hơn là duy trì các chức năng điều khiển đã được kiểm chứng, đồng thời bổ sung tài nguyên điện toán xung quanh chúng.
Các nền tảng dựa trên MPU và SoC có thể cung cấp năng lực xử lý cần thiết cho HMI, AI, phân tích, trực quan hóa và khả năng kết nối hiện đại, trong khi các PLC hiện có tiếp tục thực hiện điều khiển mang tính xác định.
Cách tiếp cận này cho phép các nhà sản xuất đưa vào những khả năng mới mà không gây xáo trộn không cần thiết đến các kiến trúc điều khiển đã được thiết lập.
Góc nhìn kỹ thuật của tôi: Khả năng chống chịu bắt đầu từ kiến trúc
Bài học quan trọng nhất từ quá trình chuyển đổi này là không thể bổ sung khả năng chống chịu sau khi hệ thống đã được hợp nhất.
Khi hệ thống điều khiển, mạng, HMI, phân tích và AI cùng chia sẻ tài nguyên điện toán, các cơ chế cô lập và khôi phục cần là một phần của kiến trúc ngay từ đầu.
Một bộ xử lý mạnh không tự nó tạo nên một hệ thống tự động hóa có khả năng chống chịu. Tương tự, một mô hình AI không khiến hệ thống tự động hóa trở nên thông minh trừ khi nền tảng xung quanh có thể thu thập dữ liệu, thực thi mô hình, xác thực đầu ra, thực thi các chính sách được định trước và phản hồi trong các giới hạn vận hành bắt buộc.
Do đó, thế hệ tự động hóa công nghiệp tiếp theo sẽ không chỉ phụ thuộc vào hiệu năng điện toán cao hơn mà còn phụ thuộc vào mức độ hiệu quả của kiến trúc phần mềm trong việc kiểm soát tương tác giữa các khối lượng công việc.
Kết luận
Tự động hóa công nghiệp đang chuyển sang một kiến trúc trong đó PLC, bộ xử lý hiệu năng cao, AI, khả năng kết nối và các chức năng được định nghĩa bằng phần mềm ngày càng hoạt động cùng nhau.
Điều này tạo ra những cơ hội lớn cho việc hiện đại hóa, nhưng cũng đưa vào các phụ thuộc và chế độ lỗi mới.
Một kiến trúc có khả năng chống chịu phải kết hợp khả năng thực thi mang tính xác định, cô lập tiến trình, bảo vệ bộ nhớ, quyền truy cập tài nguyên có kiểm soát, khoanh vùng lỗi, quản lý vòng đời an ninh mạng và các cơ chế khôi phục được xác định rõ.
Các hệ điều hành thời gian thực dựa trên microkernel như QNX là một hướng tiếp cận kiến trúc cho những yêu cầu này. Khi được sử dụng cùng với các công nghệ PLC và bộ điều khiển hiện có, những nền tảng này có thể cung cấp nền tảng phần mềm cần thiết để tích hợp các khối lượng công việc điện toán hiện đại, đồng thời duy trì ranh giới rõ ràng giữa các chức năng tự động hóa quan trọng.
