Le TriCore d'Infineon : l'architecture qui domine le powertrain

Depuis l'EDC16, un microcontrôleur domine la gestion moteur en Europe : le TriCore d'Infineon. Comprendre ce silicium éclaire une grande partie des familles vues ailleurs dans la rubrique, à commencer par La famille Bosch EDC17.

LES BRIQUES DE BASE D'UN CALCULATEUR Résistancelimite le courant Condensateurstocke et filtre Diodecourant à sens unique les reconnaître aide à lire une panne électronique
Résistance, condensateur, diode : les briques de base

Une architecture hybride

Le nom « TriCore » vient de la fusion, sur une seule puce 32 bits, de trois mondes : un cœur RISC de microcontrôleur, un pipeline DSP pour le traitement du signal, et une gestion temps réel des périphériques. Cette intégration est exactement ce que demande un moteur : lire des capteurs, calculer des consignes et commander des actionneurs dans le même cycle, avec un déterminisme fort et une sûreté de fonctionnement de niveau automobile. La première famille porte le nom commercial AUDO ; elle succède aux microcontrôleurs 16 bits C16x qui équipaient les ME7 et les EDC15.

Les tailles de flash réelles

La première génération couvre l'ère EDC16, EDC17, MED17, SIMOS et SID807. Les chiffres à connaître :

µCFréquence maxFlash programmeData flash
TC176680 MHz~1 536 Ko32 Ko
TC1767133 MHz2 048 Ko64 Ko
TC1782 / 1784180 MHz~2 560 Ko
TC1796150 MHz2 048 Ko interne (configs jusqu'à 4–6 Mo)128 Ko
TC1797180 MHz4 096 Ko64 Ko
TC1791 / 1793 / 1798 (AUDO MAX)300 MHzjusqu'à 4 Mo192 Ko ; TC1793 : 288 Ko de RAM

Un point de vocabulaire : la data flash est une petite zone qui émule une EEPROM (adaptatifs, compteurs, codes défaut), distincte de la flash programme qui porte le code et la calibration.

Une astuce d'identification

Sur la sérigraphie d'une puce Infineon, le code de commande a la forme SAK-TCxxxx-nnnFyyy… Le groupe après le F donne la fréquence maximale en MHz : SAK-TC1767-256F133 est cadencé à 133 MHz, SAK-TC1796-256F150 à 150 MHz. C'est une vérification rapide quand on a le boîtier ouvert sous les yeux, et un moyen sûr de distinguer deux puces d'aspect identique. Le repérage physique des composants sur la carte est traité dans les composants d'un calculateur.

Où on le trouve

Le TriCore est le socle des EDC16 tardifs (TC1766/67), de l'immense majorité des EDC17, MED17, SIMOS 12 à 18 (TC1791/97), du SID807 (TC1796) et du PCR2.1 (TC1796). La liste des correspondances par variante figure dans EDC17 en profondeur et Continental, Siemens et VDO en profondeur.

Pourquoi il s'est imposé

Trois raisons. D'abord l'intégration : un seul composant fait le travail d'un microcontrôleur et d'un DSP, ce qui simplifie la carte et fiabilise le temps réel. Ensuite la flash interne : là où l'EDC15 embarquait une flash externe soudée, le TriCore intègre la mémoire programme sur la puce — d'où le passage d'une flash externe (EDC15) à une flash interne (EDC16/17). Enfin l'échelle : une même famille couvre du petit 3 cylindres au gros 6 cylindres, avec une base logicielle réutilisable et une sûreté de fonctionnement homologuée.

Cette flash interne a une conséquence directe sur l'accès : elle est protégée en lecture et en écriture par des mots de passe stockés dans des blocs de configuration du processeur, et l'intégrité du contenu est vérifiée par des sommes de contrôle multiples au démarrage. Ce sont les mécanismes décrits — sans aucune recette — dans le verrouillage des TriCore, les protections du microcontrôleur et qu'est-ce qu'un checksum. L'organisation des adresses (flash, data flash, RAM) est détaillée dans la carte mémoire d'un calculateur.

La suite : AURIX

La génération suivante, TC2xx et TC3xx, est AURIX : multicœur, jusqu'à 8 à 12 Mo de flash, et surtout dotée d'un module de sécurité matériel. Elle fait l'objet de sa propre fiche, car elle change la nature de l'accès autant que ses dimensions.

Sûreté de fonctionnement et intégrité

Le TriCore n'a pas été retenu pour sa seule puissance : il apporte une sûreté de fonctionnement homologable, indispensable dès lors que le calculateur pilote des organes dont une défaillance touche à la sécurité. C'est aussi ce qui explique la multiplication des contrôles d'intégrité : sur EDC17 et MED17, la calibration n'est pas protégée par une seule somme de contrôle mais par plusieurs, couvrant des zones distinctes, avec un contrôle maître au-dessus. En manquer une seule suffit à faire rejeter un fichier. Le principe — sans aucune méthode de calcul — est exposé dans qu'est-ce qu'un checksum.

De la flash externe à la flash interne

Le point le plus lourd de conséquences pour la lecture reste le passage de la flash externe (EDC15) à la flash interne (EDC16/17). Tant que la mémoire programme était une puce soudée à part, on pouvait l'aborder par ses propres broches ; intégrée au processeur, elle devient inséparable du cœur et de ses protections. C'est cette intégration qui a rendu incontournables les interfaces de débogage et les modes bas niveau, et qui a fait du TriCore autant un socle de calcul qu'un socle de sécurité.

Voir aussi AURIX, la génération sécurisée, au-delà du TriCore et les interfaces de débogage.


Sur ANP Engineering — file service de reprogrammation moteur pour professionnels : file service ECU, correction de checksum, calculateurs pris en charge, tarifs.

ANP Wiki
ANPFile Service · reprog en ligne
Chargement…