[go: up one dir, main page]

JP7586026B2 - Center for controlling software updates - Google Patents

Center for controlling software updates Download PDF

Info

Publication number
JP7586026B2
JP7586026B2 JP2021129287A JP2021129287A JP7586026B2 JP 7586026 B2 JP7586026 B2 JP 7586026B2 JP 2021129287 A JP2021129287 A JP 2021129287A JP 2021129287 A JP2021129287 A JP 2021129287A JP 7586026 B2 JP7586026 B2 JP 7586026B2
Authority
JP
Japan
Prior art keywords
update
software
vehicle
electronic control
ota
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2021129287A
Other languages
Japanese (ja)
Other versions
JP2023023616A (en
Inventor
智康 石川
俊介 谷森
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Toyota Motor Corp
Original Assignee
Toyota Motor Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Toyota Motor Corp filed Critical Toyota Motor Corp
Priority to JP2021129287A priority Critical patent/JP7586026B2/en
Publication of JP2023023616A publication Critical patent/JP2023023616A/en
Application granted granted Critical
Publication of JP7586026B2 publication Critical patent/JP7586026B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Stored Programmes (AREA)

Description

本開示は、車両に搭載された電子制御ユニットのソフトウェアの更新を制御するセンタに関する。 This disclosure relates to a center that controls software updates for electronic control units installed in vehicles.

車両には、車両の動作を制御するための複数の電子制御ユニット(ECU:Electronic Control Unit)が搭載されている。電子制御ユニットは、プロセッサと、RAMのような一時的な記憶部と、フラッシュROMのような不揮発性の記憶部である不揮発性メモリとを備え、プロセッサが不揮発性メモリに記憶されるソフトウェアを実行することにより電子制御ユニットの制御機能を実現する。各電子制御ユニットが記憶するソフトウェアは書き換え可能であり、より新しいバージョンのソフトウェアに更新することにより、各電子制御ユニットの機能を改善したり、新たな車両制御機能を追加したりすることができる。 A vehicle is equipped with multiple electronic control units (ECUs) for controlling the operation of the vehicle. The electronic control unit includes a processor, a temporary storage unit such as RAM, and a non-volatile memory that is a non-volatile storage unit such as flash ROM. The processor executes software stored in the non-volatile memory to realize the control functions of the electronic control unit. The software stored in each electronic control unit is rewritable, and by updating to a newer version of the software, it is possible to improve the functions of each electronic control unit or add new vehicle control functions.

電子制御ユニットのソフトウェアを更新する技術として、車載ネットワークに接続された車載通信機器とインターネットなどの通信ネットワークとを無線で接続し、車両のソフトウェアの更新処理を担う装置が、無線通信を介してサーバーからソフトウェアをダウンロードし、ダウンロードしたソフトウェアを電子制御ユニットに書き込んでインストールし、インストールしたソフトウェアを有効化するアクティベートを行うことにより、電子制御ユニットのソフトウェアの更新や追加を行うOTA(Over The Air)技術が知られている。例えば、特許文献1を参照。 One known technology for updating software in an electronic control unit is OTA (Over The Air) technology, in which an in-vehicle communication device connected to an in-vehicle network is wirelessly connected to a communication network such as the Internet, and a device responsible for updating the vehicle's software downloads software from a server via wireless communication, writes and installs the downloaded software in the electronic control unit, and activates the installed software, thereby updating or adding software to the electronic control unit. For example, see Patent Document 1.

特開2017-149323号公報JP 2017-149323 A

OTAを用いたソフトウェア更新では、ソフトウェア更新に関するOTA機能がセンタから全ての車両のユーザーや管理者などに対して一律に与えられる。このため、OTA機能の一部又は全部に制限を設けたい場合でも、車両のユーザーや管理者などは自由に制限を掛けることができなかった。 In software updates using OTA, the OTA functions related to software updates are uniformly provided by the center to all vehicle users and administrators. For this reason, even if vehicle users and administrators want to impose restrictions on some or all of the OTA functions, they are unable to freely impose restrictions.

本開示は、上記課題を鑑みてなされたものであり、ソフトウェア更新に関するOTA機能の一部又は全部に制限を設けることができるソフトウェアの更新を制御するセンタを提供することを目的とする。 This disclosure has been made in consideration of the above-mentioned problems, and aims to provide a center for controlling software updates that can impose restrictions on some or all of the OTA functions related to software updates.

上記課題を解決するために、本開示技術の一態様は、車両に搭載された電子制御ユニットのソフトウェアの更新を制御するセンタであって、車両との間で通信を行う通信部と、車両からの更新要求に基づいて、ソフトウェアの更新を制御する制御部と、を備え、制御部は、車両に紐付いた情報端末のうちの予め定められた第1情報端末から車両に対して更新制限要求があった場合、ソフトウェアの更新を制限する、センタである。 In order to solve the above problem, one aspect of the disclosed technology is a center that controls software updates for an electronic control unit mounted on a vehicle, and includes a communication unit that communicates with the vehicle, and a control unit that controls software updates based on an update request from the vehicle, and the control unit is a center that restricts software updates when an update restriction request is made to the vehicle from a predetermined first information terminal among information terminals linked to the vehicle.

本開示のセンタによれば、第1の情報端末を所持する車両のユーザーや管理者などがソフトウェア更新に関するOTA機能の一部又は全部に制限を掛けることができる。 The center disclosed herein allows the user or administrator of the vehicle that owns the first information terminal to restrict some or all of the OTA functions related to software updates.

実施形態に係るネットワークシステムの全体構成を示すブロック図FIG. 1 is a block diagram showing an overall configuration of a network system according to an embodiment; センタの概略構成を示すブロック図Block diagram showing the general configuration of the center センタの機能ブロック図Center functional block diagram OTAマスタの概略構成を示すブロック図Block diagram showing the schematic configuration of the OTA master OTAマスタの機能ブロック図OTA Master Functional Block Diagram 権限を設定する情報端末をシステムに追加する処理のフローチャートFlowchart of the process of adding an information terminal for which authority is to be set to the system ソフトウェア更新に関するOTA機能の制限処理のフローチャートFlowchart of OTA function restriction process for software update ソフトウェア更新に関するOTA機能の制限処理のフローチャートFlowchart of OTA function restriction process for software update

本開示による車両に搭載された電子制御ユニットのソフトウェアの更新を制御するセンタは、車両に紐付いた情報端末のうち特定の情報端末から更新制限要求があった場合にソフトウェアの更新を制限する。これにより、特定の情報端末を所持する車両のユーザーや管理者などは、ソフトウェア更新に関するOTA機能の一部又は全部に制限を掛けることができる。
以下、本開示の一実施形態について、図面を参照しながら詳細に説明する。
According to the present disclosure, a center that controls software updates for an electronic control unit mounted on a vehicle restricts software updates when a request for restricting updates is received from a specific information terminal among information terminals linked to the vehicle. This allows a user or administrator of the vehicle who owns the specific information terminal to restrict a part or all of the OTA functions related to software updates.
Hereinafter, an embodiment of the present disclosure will be described in detail with reference to the drawings.

<実施形態>
[システム構成]
図1は、本開示の一実施形態に係るネットワークシステムの全体構成を示すブロック図である。図1に示すネットワークシステムは、車両に搭載された複数の電子制御ユニット(ECU)50a~50dのソフトウェアを更新するためのシステムであり、車両外にあるセンタ10と、車両内に構築される車載ネットワーク90と、車両と紐付いた情報端末95と、を備える。
<Embodiment>
[System configuration]
Fig. 1 is a block diagram showing the overall configuration of a network system according to an embodiment of the present disclosure. The network system shown in Fig. 1 is a system for updating software of a plurality of electronic control units (ECUs) 50a to 50d mounted on a vehicle, and includes a center 10 located outside the vehicle, an in-vehicle network 90 established within the vehicle, and an information terminal 95 linked to the vehicle.

(1)センタ
センタ10は、ネットワーク100を介して、車載ネットワーク90が備える後述のOTAマスタ30と通信可能であり、車両のユーザーや管理者などに対するソフトウェア更新があることの通知やソフトウェア更新についての説明などの送信や、電子制御ユニット50a~50dのソフトウェアの更新データ及び更新処理の手順を定義した情報の送信や、ソフトウェア更新処理の進捗状況を示す通知の受信などを行って、OTAマスタ30に接続された複数の電子制御ユニット50a~50dのソフトウェア更新を制御及び管理することができる。このセンタ10は、いわゆるサーバーとしての機能を有する。
(1) Center The center 10 can communicate with an OTA master 30 (described later) provided in the in-vehicle network 90 via the network 100, and can control and manage software updates of the multiple electronic control units 50a to 50d connected to the OTA master 30 by sending notifications to vehicle users and managers that software updates are available and explanations about the software updates, sending update data for the software of the electronic control units 50a to 50d and information defining the procedure for the update process, and receiving notifications indicating the progress of the software update process. This center 10 functions as a so-called server.

図2は、図1におけるセンタ10の概略構成を示すブロック図である。図2で示すように、センタ10は、CPU(Central Processing Unit)11と、RAM(Random Access Memory)12と、記憶装置13と、通信装置14と、を備える。記憶装置13は、ハードディスクドライブ(HDD)やソリッドステートドライブ(SSD)などの読み書き可能な記憶媒体を備えた装置であり、ソフトウェアの更新管理を実行するためのプログラム、ソフトウェアの更新制御及び更新管理に用いる情報、及び各電子制御ユニットのソフトウェアの更新データなどを記憶する。センタ10において、CPU11は、記憶装置13から読み出したプログラムを、RAM12を作業領域として用いて実行することにより、ソフトウェア更新に関する所定の処理を実行する。通信装置14は、ネットワーク100を介してOTAマスタ30と通信を行うための装置である。 Figure 2 is a block diagram showing the schematic configuration of the center 10 in Figure 1. As shown in Figure 2, the center 10 includes a CPU (Central Processing Unit) 11, a RAM (Random Access Memory) 12, a storage device 13, and a communication device 14. The storage device 13 is a device equipped with a readable and writable storage medium such as a hard disk drive (HDD) or a solid state drive (SSD), and stores a program for performing software update management, information used for software update control and update management, and software update data for each electronic control unit. In the center 10, the CPU 11 executes a program read from the storage device 13 using the RAM 12 as a working area, thereby performing a predetermined process related to software updates. The communication device 14 is a device for communicating with the OTA master 30 via the network 100.

図3は、図2に示したセンタ10の機能ブロック図である。図3で示すセンタ10は、記憶部16と、通信部17と、制御部18と、を備える。記憶部16は、図2に示した記憶装置13によって実現される。通信部17及び制御部18は、図2に示したCPU11がRAM12を用いて記憶装置13に記憶されるプログラムを実行することによって実現される。 Figure 3 is a functional block diagram of the center 10 shown in Figure 2. The center 10 shown in Figure 3 includes a memory unit 16, a communication unit 17, and a control unit 18. The memory unit 16 is realized by the storage device 13 shown in Figure 2. The communication unit 17 and the control unit 18 are realized by the CPU 11 shown in Figure 2 executing a program stored in the storage device 13 using the RAM 12.

記憶部16は、車両に搭載された1つ以上の電子制御ユニットのソフトウェア更新処理に関する情報を記憶する。ソフトウェア更新処理に関する情報として、記憶部16は、車両を識別する車両識別情報(車両ID)ごとに、電子制御ユニット50a~50dで利用可能なソフトウェアを示す情報を関連付けた更新管理情報と、電子制御ユニット50a~50dのソフトウェアの更新データとを、少なくとも記憶する。電子制御ユニット50a~50dで利用可能なソフトウェアを示す情報としては、例えば、複数の電子制御ユニット50a~50dの各ソフトウェアの最新のバージョン情報の組み合わせが定義される。ソフトウェア更新処理に関する情報として、記憶部16は、車両で実施されているソフトウェアの更新状態を示す更新ステータスを記憶することができる。また、ソフトウェア更新処理に関する情報として、記憶部16は、OTAマスタ30に対して制御の指示を行うための、ソフトウェア更新処理の手順を示した更新シーケンスに関する情報を記憶することができる。また、記憶部16は、後述する車両の権限制御機70から取得したソフトウェア更新に関するOTA機能の制限に関する情報を記憶することができる。 The storage unit 16 stores information related to software update processing of one or more electronic control units mounted on the vehicle. As information related to the software update processing, the storage unit 16 stores at least update management information in which information indicating software available in the electronic control units 50a to 50d is associated with information indicating software available in the electronic control units 50a to 50d for each vehicle identification information (vehicle ID) that identifies the vehicle, and update data for the software of the electronic control units 50a to 50d. As information indicating software available in the electronic control units 50a to 50d, for example, a combination of the latest version information of each software of the multiple electronic control units 50a to 50d is defined. As information related to the software update processing, the storage unit 16 can store an update status indicating the update status of the software being implemented in the vehicle. As information related to the software update processing, the storage unit 16 can store information related to an update sequence that indicates the procedure of the software update processing for issuing control instructions to the OTA master 30. In addition, the storage unit 16 can store information related to restrictions on the OTA function related to software updates obtained from the authority control device 70 of the vehicle, which will be described later.

通信部17は、OTAマスタ30(車両)との間や情報端末95との間で、データ、情報、通知、及び要求などの送信及び受信を行う送信部及び受信部として機能する。通信部17は、OTAマスタ30からソフトウェアの更新確認要求を受信する(受信部)。更新確認要求は、例えば、車両において電源又はイグニッションがオンされた(以下「電源ON」という)ときに、OTAマスタ30からセンタ10へと送信される情報であって、後述する車両構成情報に基づいて電子制御ユニット50a~50dの更新データがあるか否かの確認をセンタ10に要求するための情報である。また、通信部17は、OTAマスタ30から受信した更新確認要求に応答して、更新データの有無を示す情報をOTAマスタ30に送信する(送信部)。また、通信部17は、OTAマスタ30からの配信パッケージの送信要求(ダウンロード要求)を受信する(受信部)。また、通信部17は、配信パッケージのダウンロード要求を受信すると(受信部)、後述する制御部18で生成される電子制御ユニット50a~50dのソフトウェアの更新データなどを含む配信パッケージを、OTAマスタ30に送信する(送信部)。また、通信部17は、更新制限要求及び更新制限解除要求の有無に関する情報や、車両に紐付いた情報端末に関するソフトウェア更新に関するOTA機能の権限に関する情報を、車両から受信する(受信部)。また、通信部17は、更新制限要求や更新制限解除要求に基づくソフトウェア更新に関するOTA機能の制限を車両に通知する(送信部)。 The communication unit 17 functions as a transmitting unit and a receiving unit that transmits and receives data, information, notifications, requests, etc. between the OTA master 30 (vehicle) and the information terminal 95. The communication unit 17 receives a software update confirmation request from the OTA master 30 (receiving unit). The update confirmation request is information transmitted from the OTA master 30 to the center 10 when, for example, the power or ignition is turned on in the vehicle (hereinafter referred to as "power ON"), and is information for requesting the center 10 to confirm whether or not there is update data for the electronic control units 50a to 50d based on the vehicle configuration information described later. In addition, in response to the update confirmation request received from the OTA master 30, the communication unit 17 transmits information indicating the presence or absence of update data to the OTA master 30 (transmitting unit). In addition, the communication unit 17 receives a request to transmit a distribution package (download request) from the OTA master 30 (receiving unit). Furthermore, when the communication unit 17 receives a download request for a distribution package (reception unit), it transmits a distribution package including software update data for the electronic control units 50a to 50d generated by the control unit 18 described below to the OTA master 30 (transmission unit). Furthermore, the communication unit 17 receives information regarding the presence or absence of an update restriction request and an update restriction lift request from the vehicle, as well as information regarding the authority of the OTA function related to software updates for the information terminal linked to the vehicle (reception unit). Furthermore, the communication unit 17 notifies the vehicle of restrictions on the OTA function related to software updates based on the update restriction request and the update restriction lift request (transmission unit).

制御部18は、通信部17がOTAマスタ30から更新確認要求を受信すると、記憶部16に記憶されている更新管理情報に基づいて、更新確認要求に含まれる車両IDで特定される車両に搭載された電子制御ユニット50a~50dについてソフトウェアの更新データがあるか否かを判定する。制御部18による更新データがあるか否かの判定結果は、通信部17によってOTAマスタ30に送信される。制御部18は、電子制御ユニット50a~50dのソフトウェアの更新データがあると判定した場合、OTAマスタ30から配信パッケージのダウンロード要求を受信すると、記憶部16に記憶されている該当する更新データなどを含む1つ又は複数の配信パッケージを生成する。また、制御部18は、車両に紐付いた情報端末95のうち、所定の情報端末(後述する)から車両に対して更新制限要求があった場合、電子制御ユニット50a~50dのソフトウェアの更新を制限する。 When the communication unit 17 receives an update confirmation request from the OTA master 30, the control unit 18 determines whether or not there is software update data for the electronic control units 50a to 50d installed in the vehicle identified by the vehicle ID included in the update confirmation request, based on the update management information stored in the memory unit 16. The control unit 18 transmits the determination result of whether or not there is update data to the OTA master 30 by the communication unit 17. When the control unit 18 determines that there is software update data for the electronic control units 50a to 50d, and receives a distribution package download request from the OTA master 30, it generates one or more distribution packages including the corresponding update data stored in the memory unit 16. In addition, when a specific information terminal (described later) among the information terminals 95 linked to the vehicle requests the vehicle to restrict the update, the control unit 18 restricts the software update of the electronic control units 50a to 50d.

(2)情報端末
情報端末95は、車両のユーザーや管理者が所有するスマートフォンやパソコンなどの装置である。この情報端末95は、固有の情報(端末IDなど)が車両に登録管理されることなどによって車両と紐付けられている。車両と紐付けられる情報端末95は、1つに限られず複数であっても構わない。本実施形態の情報端末95には、ソフトウェア更新に関するOTA機能の権限を管理するための情報端末95(以下「権限管理情報端末95」という)が、少なくとも1つ設けられる。1つ又は複数の情報端末95は、車両が備える権限制御機70と通信可能であり、権限制御機70と連携してソフトウェア更新に関するOTA機能を制限することが可能である。いずれの情報端末95にソフトウェア更新に関するOTA機能制限の権限を与えるかについては、権限管理情報端末95が決定することができる。
(2) Information Terminal The information terminal 95 is a device such as a smartphone or a personal computer owned by a user or manager of the vehicle. This information terminal 95 is linked to the vehicle by, for example, registering and managing unique information (such as a terminal ID) in the vehicle. The number of information terminals 95 linked to the vehicle is not limited to one, and may be multiple. The information terminal 95 of this embodiment is provided with at least one information terminal 95 (hereinafter referred to as the "authority management information terminal 95") for managing the authority of the OTA function related to software update. One or more information terminals 95 can communicate with the authority control device 70 provided in the vehicle, and can cooperate with the authority control device 70 to restrict the OTA function related to software update. The authority management information terminal 95 can determine which information terminal 95 is to be given the authority to restrict the OTA function related to software update.

(3)車載ネットワーク
車載ネットワーク90は、OTAマスタ30と、複数の電子制御ユニット50a~50dと、権限制御機70と、通信モジュール80と、を備える。OTAマスタ30と通信モジュール80とは、バス60aを介して接続されている。OTAマスタ30と電子制御ユニット50a及び50bとは、バス60bを介して接続されている。OTAマスタ30と電子制御ユニット50c及び50dとは、バス60cを介して接続されている。OTAマスタ30と権限制御機70とは、バス60dを介して接続されている。
(3) In-Vehicle Network The in-vehicle network 90 includes an OTA master 30, a plurality of electronic control units 50a to 50d, an authority controller 70, and a communication module 80. The OTA master 30 and the communication module 80 are connected via a bus 60a. The OTA master 30 and the electronic control units 50a and 50b are connected via a bus 60b. The OTA master 30 and the electronic control units 50c and 50d are connected via a bus 60c. The OTA master 30 and the authority controller 70 are connected via a bus 60d.

OTAマスタ30は、バス60a及び通信モジュール80を介してネットワーク100経由でセンタ10と無線による通信が可能である。また、OTAマスタ30は、バス60b~60dを介して電子制御ユニット50a~50d及び権限制御機70と有線による通信が可能である。このOTAマスタ30は、OTA状態を管理し、ソフトウェア更新処理の流れである更新シーケンスを制御して更新対象となる電子制御ユニット(以下「ターゲット電子制御ユニット」という)のソフトウェア更新を実施する機能を有する装置である。OTAマスタ30は、センタ10から取得した更新データなどに基づき、電子制御ユニット50a~50dのうちターゲット電子制御ユニットのソフトウェア更新を制御する。また、OTAマスタ30は、センタ10から受信するソフトウェアの更新に関する情報や通知に基づいて、所定の表示装置に適切な画面表示を制御することができる。OTAマスタ30は、セントラルゲートウェイ(CGW)と称される場合もある。 The OTA master 30 can communicate wirelessly with the center 10 via the network 100 through the bus 60a and the communication module 80. The OTA master 30 can also communicate wired with the electronic control units 50a to 50d and the authorized controller 70 through the buses 60b to 60d. The OTA master 30 is a device that has the function of managing the OTA state and controlling the update sequence, which is the flow of the software update process, to perform software updates of the electronic control units to be updated (hereinafter referred to as "target electronic control units"). The OTA master 30 controls software updates of the target electronic control units among the electronic control units 50a to 50d based on update data acquired from the center 10. The OTA master 30 can also control appropriate screen displays on a specified display device based on information and notifications about software updates received from the center 10. The OTA master 30 is sometimes called a central gateway (CGW).

図4は、図1におけるOTAマスタ30の概略構成を示すブロック図である。図4で示すように、OTAマスタ30は、CPU31と、RAM32と、ROM(Read-Only Memory)33と、記憶装置34と、通信装置36と、を備える。CPU31、RAM32、ROM33、及び記憶装置34は、マイクロコンピューター35を構成する。OTAマスタ30において、CPU31は、ROM33から読み出したプログラムを、RAM32を作業領域として用いて実行することにより、ソフトウェア更新に関する所定の処理を実行する。通信装置36は、図1に示したバス60a~60dを介して、通信モジュール80、電子制御ユニット50a~50d、及び権限制御機70のそれぞれと通信を行うための装置である。 Figure 4 is a block diagram showing a schematic configuration of the OTA master 30 in Figure 1. As shown in Figure 4, the OTA master 30 includes a CPU 31, a RAM 32, a ROM (Read-Only Memory) 33, a storage device 34, and a communication device 36. The CPU 31, RAM 32, ROM 33, and storage device 34 constitute a microcomputer 35. In the OTA master 30, the CPU 31 executes a program read from the ROM 33 using the RAM 32 as a working area, thereby performing a predetermined process related to software updates. The communication device 36 is a device for communicating with the communication module 80, the electronic control units 50a to 50d, and the authority controller 70, respectively, via the buses 60a to 60d shown in Figure 1.

図5は、図4に示したOTAマスタ30の機能ブロック図である。図5に示すOTAマスタ30は、記憶部37と、通信部38と、制御部39と、を備える。記憶部37は、図4に示した記憶装置34によって実現される。通信部38及び制御部39は、図4に示したCPU31がRAM32を用いてROM33に記憶されるプログラムを実行することによって実現される。 Figure 5 is a functional block diagram of the OTA master 30 shown in Figure 4. The OTA master 30 shown in Figure 5 includes a memory unit 37, a communication unit 38, and a control unit 39. The memory unit 37 is realized by the storage device 34 shown in Figure 4. The communication unit 38 and the control unit 39 are realized by the CPU 31 shown in Figure 4 executing a program stored in the ROM 33 using the RAM 32.

記憶部37は、複数の電子制御ユニット50a~50dのソフトウェア更新を実行するためのプログラム(OTAマスタ30の制御用プログラム)や、ソフトウェア更新を実行する際に用いる各種データの他、センタ10からダウンロードしたソフトウェアの更新データなどを記憶する。また、記憶部37は、複数の電子制御ユニット50a~50dのそれぞれに搭載される不揮発性メモリの種別に関する情報を記憶することができる。 The storage unit 37 stores a program for executing software updates for the multiple electronic control units 50a-50d (a control program for the OTA master 30), various data used when executing software updates, and software update data downloaded from the center 10. The storage unit 37 can also store information about the type of non-volatile memory installed in each of the multiple electronic control units 50a-50d.

通信部38は、センタ10との間で、データ、情報、通知、及び要求などの送信及び受信を行う送信部及び受信部として機能する。通信部38は、例えば、車両の電源ONを契機として、ソフトウェアの更新確認要求をセンタ10に送信する(送信部)。更新確認要求は、例えば、車両を識別するための車両IDと、車載ネットワーク90に接続される電子制御ユニット50a~50dのソフトウェアの現バージョンに関する情報とを含む。車両ID及び電子制御ユニット50a~50dのソフトウェアの現バージョンは、センタ10が車両IDごとに保持するソフトウェアの最新バージョンとの比較により、電子制御ユニット50a~50dのソフトウェアの更新データがあるか否かを判定するために用いられる。また、通信部38は、更新確認要求に対する応答としてセンタ10から更新データの有無を示す通知を受信する(受信部)。電子制御ユニット50a~50dのソフトウェアの更新データがある場合、通信部38は、ソフトウェアの更新データなどを含む配信パッケージのダウンロード要求をセンタ10に送信し(送信部)、センタ10から送信される配信パッケージを受信(ダウンロード)する(受信部)。また、通信部38は、電子制御ユニット50a~50dが送信するソフトウェアの更新状態を、センタ10に送信する(送信部)。また、通信部38は、制御部39の指示に基づいて、ソフトウェアの更新に関する情報やその情報の送信に関する通知、ソフトウェアの更新状態を、表示装置に表示させることができる。 The communication unit 38 functions as a transmitter and a receiver that transmits and receives data, information, notifications, requests, and the like to and from the center 10. The communication unit 38 transmits a software update confirmation request to the center 10, for example, when the vehicle is turned on (transmitter). The update confirmation request includes, for example, a vehicle ID for identifying the vehicle and information on the current version of the software of the electronic control units 50a to 50d connected to the in-vehicle network 90. The vehicle ID and the current version of the software of the electronic control units 50a to 50d are used to determine whether or not there is update data for the software of the electronic control units 50a to 50d by comparing them with the latest version of the software held by the center 10 for each vehicle ID. The communication unit 38 also receives a notification indicating the presence or absence of update data from the center 10 in response to the update confirmation request (receiver). When there is software update data for the electronic control units 50a-50d, the communication unit 38 transmits a download request for a distribution package including the software update data to the center 10 (transmission unit), and receives (downloads) the distribution package transmitted from the center 10 (reception unit). The communication unit 38 also transmits the update status of the software transmitted by the electronic control units 50a-50d to the center 10 (transmission unit). Based on instructions from the control unit 39, the communication unit 38 can also display information related to the software update, notifications related to the transmission of that information, and the software update status on a display device.

制御部39は、通信部38が受信した更新確認要求に対するセンタ10からの応答に基づいて、電子制御ユニット50a~50dのソフトウェアの更新データがあるか否かを判定する。また、制御部39は、通信部38がセンタ10から配信パッケージで受信(ダウンロード)して記憶部37に格納した更新データの真正性を検証する。また、制御部39は、センタ10からダウンロードした更新データを用い、電子制御ユニット50a~50dのソフトウェア更新処理(インストール、アクティベートなど)を制御する。具体的には、制御部39は、ダウンロードした更新データをターゲット電子制御ユニットに転送し、ターゲット電子制御ユニットに更新データに基づく更新ソフトウェアをインストールさせる。インストールの完了後、制御部39は、ターゲット電子制御ユニットに対して、インストールした更新ソフトウェアを有効化させるアクティベートを指示する。なお、制御部39は、ソフトウェア更新処理の際、センタ10によって指示される情報端末95からの更新制限要求に基づいてソフトウェアの更新を制限して実行する。 The control unit 39 determines whether there is update data for the software of the electronic control units 50a to 50d based on the response from the center 10 to the update confirmation request received by the communication unit 38. The control unit 39 also verifies the authenticity of the update data that the communication unit 38 receives (downloads) from the center 10 in a distribution package and stores in the storage unit 37. The control unit 39 also uses the update data downloaded from the center 10 to control the software update process (installation, activation, etc.) of the electronic control units 50a to 50d. Specifically, the control unit 39 transfers the downloaded update data to the target electronic control unit and causes the target electronic control unit to install update software based on the update data. After the installation is completed, the control unit 39 instructs the target electronic control unit to activate the installed update software. During the software update process, the control unit 39 restricts and executes the software update based on an update restriction request from the information terminal 95 instructed by the center 10.

複数の電子制御ユニット50a~50dは、車両の各部の動作を制御するための装置(ECU)である。図1においては、車載ネットワーク90が4つの電子制御ユニット50a~50dを備えている例を示したが、電子制御ユニットの個数は特に限定されない。また、電子制御ユニット50a~50dをOTAマスタ30に接続するバスの本数も特に限定されない。 The multiple electronic control units 50a-50d are devices (ECUs) for controlling the operation of each part of the vehicle. In FIG. 1, an example is shown in which the in-vehicle network 90 includes four electronic control units 50a-50d, but the number of electronic control units is not particularly limited. In addition, the number of buses connecting the electronic control units 50a-50d to the OTA master 30 is also not particularly limited.

権限制御機70は、ソフトウェア更新に関するOTA機能の権限を管理/判断することができる機器である。この権限制御機70には、電子制御ユニット50a~50dのソフトウェアの更新処理時に更新データがあることの表示、ソフトウェア更新についての説明などの表示、車両のユーザーや管理者にソフトウェア更新に対する承諾を求めるための承諾要求画面の表示、及びソフトウェア更新の結果や状態の表示など、各種の表示を行うことが可能なカーナビゲーションシステムなどの表示装置(HMI)を用いることができる。本実施形態では、権限制御機70が、OTAマスタ30を介してセンタ10や情報端末95と通信する場合を説明したが、OTAマスタ30を介さず通信モジュール80から直接あるいは通信モジュール80ではなく図示しない他の通信機器(DCMやスマホなど)を介して直接通信してもよい。なお、図1に示すバス60dには、権限制御機70に加えて電子制御ユニットなどがさらに接続されていてもよい。 The authority control device 70 is a device that can manage/determine the authority of the OTA function related to software updates. The authority control device 70 can be a display device (HMI) such as a car navigation system that can perform various displays such as displaying the presence of update data during software update processing of the electronic control units 50a to 50d, displaying an explanation of the software update, displaying a consent request screen for requesting consent to the software update from the vehicle user or administrator, and displaying the results and status of the software update. In this embodiment, the authority control device 70 communicates with the center 10 and the information terminal 95 via the OTA master 30, but it may communicate directly from the communication module 80 without going through the OTA master 30, or directly via other communication devices (DCM, smartphone, etc.) not shown in the figure instead of the communication module 80. In addition to the authority control device 70, an electronic control unit or the like may be further connected to the bus 60d shown in FIG. 1.

権限制御機70において管理されるソフトウェア更新に関するOTA機能の権限としては、OTAによるソフトウェア更新の内容を通知するか否か[更新通知制限]、OTAによるソフトウェアの更新処理をどこまで(ダウンロード、インストール、アクティベート)の実行を制限又は許諾するのか[更新実行制限]、更新対象の機能(エンターテインメント系、走行制御系、ブレーキ系など)のうちどの機能を有効にするのか[機能選択]、などの権限を例示できる。これらのOTA機能のいずれを有効/無効にするかなどについては、権限の付与を許可した情報端末95によってそれぞれ予め設定される。設定方法としては、権限制御機70の表示画面に制限に関する項目を選択的に表示して、情報端末95の所有者などに項目を選択させることなどを例示できる。設定されたOTA機能の権限の内容は、情報端末95の個体情報(ID)と紐付けられて、権限制御機70(及びセンタ10)において管理される。 Examples of the authority of the OTA function related to software updates managed by the authority control device 70 include whether to notify the contents of the software update by OTA [update notification restriction], to what extent (download, installation, activation) the execution of the software update process by OTA is restricted or permitted [update execution restriction], and which functions to be updated (entertainment system, driving control system, brake system, etc.) are enabled [function selection]. Which of these OTA functions is enabled/disabled is set in advance by the information terminal 95 that has been granted the authority. As an example of a setting method, items related to restrictions are selectively displayed on the display screen of the authority control device 70, and an item is selected by the owner of the information terminal 95, etc. The contents of the authority of the set OTA function are linked to the individual information (ID) of the information terminal 95 and managed by the authority control device 70 (and the center 10).

通信モジュール80は、センタ10と車両との通信を制御する機能を持ったユニットであり、車載ネットワーク90をセンタ10や情報端末95に接続するための通信機器である。通信モジュール80は、ネットワーク100経由でセンタ10と無線で接続され、OTAマスタ30による車両の認証や更新データのダウンロードなどが行われる。この通信モジュール80は、OTAマスタ30に含まれて構成されてもよい。 The communication module 80 is a unit with the function of controlling communication between the center 10 and the vehicle, and is a communication device for connecting the in-vehicle network 90 to the center 10 and the information terminal 95. The communication module 80 is wirelessly connected to the center 10 via the network 100, and performs vehicle authentication by the OTA master 30 and downloads update data. This communication module 80 may be configured as part of the OTA master 30.

[ソフトウェア更新処理の概要]
OTAマスタ30は、例えば、車両の電源ONを契機として、ソフトウェアの更新確認要求をセンタ10に送信する。更新確認要求は、車両を識別するための車両IDと、車載ネットワーク90に接続される電子制御ユニット50a~50dのハードウェア及びソフトウェアの現バージョンなどの電子制御ユニットの状態(システム構成)に関する情報である車両構成情報と、を含む。車両構成情報は、車載ネットワーク90に接続される電子制御ユニット50a~50dから電子制御ユニットの識別番号(ECU_ID)と、電子制御ユニットのソフトウェアバージョンの識別番号(ECU_Software_ID)とを、取得することで作成可能である。車両ID及び電子制御ユニット50a~50dのソフトウェアの現バージョンは、センタ10が車両IDごとに保持するソフトウェアの最新バージョンとの比較により、電子制御ユニット50a~50dのソフトウェアの更新データがあるか否かを判定するために用いられる。センタ10は、OTAマスタ30から受信した更新確認要求に対する応答として、更新データの有無を示す通知やソフトウェアの更新に関する情報などをOTAマスタ30に送信する。電子制御ユニット50a~50dのソフトウェアの更新データがある場合、OTAマスタ30は、配信パッケージのダウンロード要求をセンタ10に送信する。また、OTAマスタ30は、情報端末95からの更新制限要求/更新制限解除要求に基づくソフトウェア更新に関するOTA機能の権限を、必要に応じてセンタ10に送信する。センタ10は、OTAマスタ30から受信したダウンロード要求及びソフトウェア更新に関するOTA機能の権限に基づいて、更新データなどを含む配信パッケージをOTAマスタ30に送信する。配信パッケージは、更新データの他に、更新データの真正性を検証するための検証用データや、更新データの数、種別情報、ソフトウェア更新時に用いる各種の制御情報などを含んでいてもよい。
[Overview of the software update process]
The OTA master 30 transmits a software update confirmation request to the center 10, for example, when the power supply of the vehicle is turned on. The update confirmation request includes a vehicle ID for identifying the vehicle, and vehicle configuration information, which is information on the state (system configuration) of the electronic control units 50a to 50d connected to the in-vehicle network 90, such as the current versions of the hardware and software of the electronic control units 50a to 50d. The vehicle configuration information can be created by acquiring the identification number (ECU_ID) of the electronic control unit and the identification number (ECU_Software_ID) of the software version of the electronic control unit from the electronic control units 50a to 50d connected to the in-vehicle network 90. The vehicle ID and the current version of the software of the electronic control units 50a to 50d are used to determine whether or not there is update data for the software of the electronic control units 50a to 50d by comparing them with the latest version of the software held by the center 10 for each vehicle ID. The center 10 transmits to the OTA master 30, as a response to the update confirmation request received from the OTA master 30, a notification indicating the presence or absence of update data, information regarding software updates, and the like. When there is update data for the software of the electronic control units 50a to 50d, the OTA master 30 transmits a download request for a distribution package to the center 10. In addition, the OTA master 30 transmits to the center 10, as necessary, the authority of the OTA function regarding software updates based on an update restriction request/update restriction release request from the information terminal 95. The center 10 transmits to the OTA master 30 a distribution package including update data and the like based on the download request received from the OTA master 30 and the authority of the OTA function regarding software updates. In addition to the update data, the distribution package may include verification data for verifying the authenticity of the update data, the number of update data, type information, various control information used during software updates, and the like.

OTAマスタ30は、センタ10から受信した更新確認要求に対する応答に基づいて、電子制御ユニット50a~50dのソフトウェアの更新データがあるか否かを判定する。また、OTAマスタ30は、センタ10から受信して記憶装置13に格納した配信パッケージの真正性を検証する。また、OTAマスタ30は、ソフトウェア更新に関するOTA機能の権限に応じてセンタ10から通知される内容に基づいて、配信パッケージでダウンロードした更新データをターゲット電子制御ユニットに転送し、ターゲット電子制御ユニットに更新データをインストールさせる。インストールの完了後、OTAマスタ30は、ターゲット電子制御ユニットに対して、インストールさせた更新版のソフトウェアを有効とするアクティベートを行うように指示をする。 The OTA master 30 determines whether there is update data for the software of the electronic control units 50a to 50d based on the response to the update confirmation request received from the center 10. The OTA master 30 also verifies the authenticity of the distribution package received from the center 10 and stored in the storage device 13. The OTA master 30 also transfers the update data downloaded in the distribution package to the target electronic control unit based on the contents notified by the center 10 according to the authority of the OTA function related to software updates, and has the target electronic control unit install the update data. After the installation is completed, the OTA master 30 instructs the target electronic control unit to activate the installed updated software to make it valid.

また、センタ10は、承諾要求処理において、ソフトウェアの更新を説明する情報、ソフトウェア更新に対して承諾が必要である旨の通知やソフトウェア更新を承諾した旨の入力を促す通知を、ソフトウェア更新に関するOTA機能の権限に応じて出力装置に出力させる。出力装置としては、車載ネットワーク90に設けられた権限制御機などを利用できる。例えば、承諾要求処理において、車両のユーザーや管理者などに対して事前に説明すべき情報を権限制御機70の画面で表示することが可能であれば、権限制御機70が出力装置として用いられる。権限制御機70を出力装置として用いる場合、OTAマスタ30は、ソフトウェアの更新に関する情報、ユーザー又は管理者にソフトウェア更新の承諾を求めるための承諾要求画面、ユーザー又は管理者が承諾する場合には承諾ボタンを押下するなどの特定の入力操作を促す通知などを、権限制御機70に表示させることができる。センタ10は、OTAマスタ30を介して、ユーザー又は管理者から承諾した旨の入力を受け付けると、ソフトウェア更新に関するOTA機能の権限に応じてOTAマスタ30に対して上述したインストール及びアクティベートの制御処理の実行を指示し、ターゲット電子制御ユニットのソフトウェアを更新する。 In addition, in the consent request process, the center 10 causes the output device to output information explaining the software update, a notification that consent is required for the software update, and a notification prompting input that consent has been given to the software update, according to the authority of the OTA function related to the software update. An authority control device provided in the in-vehicle network 90 can be used as the output device. For example, in the consent request process, if it is possible to display information that should be explained in advance to the vehicle user or administrator on the screen of the authority control device 70, the authority control device 70 is used as the output device. When the authority control device 70 is used as the output device, the OTA master 30 can cause the authority control device 70 to display information regarding the software update, a consent request screen for requesting consent to the software update from the user or administrator, and a notification prompting a specific input operation such as pressing an consent button if the user or administrator consents. When the center 10 receives input of consent from the user or administrator via the OTA master 30, it instructs the OTA master 30 to execute the above-mentioned installation and activation control process according to the authority of the OTA function related to software updates, and updates the software of the target electronic control unit.

ここで、ターゲット電子制御ユニットの不揮発性メモリが、ソフトウェアなどのデータを格納するための1つの格納領域を有するシングルバンクメモリである場合は、原則的にインストールとアクティベートとがひと続きに行われるため、インストールの実行前に、ソフトウェア更新に対する承諾要求処理が行われる。なお、シングルバンクメモリのターゲット電子制御ユニットであっても、センタ10から指示される更新シーケンスに関する情報によっては、インストール完了の状態で更新処理を一時的に停止、つまりアクティベートを保留(待機)することが要求されることもあり得る。また、ターゲット電子制御ユニットの不揮発性メモリが、ソフトウェアなどのデータを格納するための2つの格納領域を有するデュアルバンクメモリである場合は、少なくとも、インストールの実行後かつアクティベートの実行前に、ソフトウェア更新に対する承諾要求処理が行われる。なお、ターゲット電子制御ユニットの不揮発性メモリがデュアルバンクメモリである場合には、インストール実行前のソフトウェアの更新に対する承諾要求処理は、行われてもよいし、省略されてもよい。 Here, if the non-volatile memory of the target electronic control unit is a single bank memory having one storage area for storing data such as software, in principle, installation and activation are performed consecutively, so consent request processing for software update is performed before installation is performed. Note that even if the target electronic control unit is a single bank memory, depending on the information on the update sequence instructed by the center 10, it may be requested to temporarily stop the update processing when installation is complete, that is, to put activation on hold (wait). Also, if the non-volatile memory of the target electronic control unit is a dual bank memory having two storage areas for storing data such as software, consent request processing for software update is performed at least after installation is performed and before activation is performed. Note that if the non-volatile memory of the target electronic control unit is a dual bank memory, consent request processing for software update before installation may be performed or may be omitted.

ソフトウェア更新処理は、OTAマスタ30がセンタ10から更新データをダウンロードするフェーズ(ダウンロードフェーズ)、ダウンロードした更新データをOTAマスタ30がターゲット電子制御ユニットに転送し、ターゲット電子制御ユニットの格納領域に更新データに基づく更新ソフトウェアをインストールするフェーズ(インストールフェーズ)、及びターゲット電子制御ユニットがインストールした更新ソフトウェアを有効化するフェーズ(アクティベートフェーズ)からなる。 The software update process consists of a phase in which the OTA master 30 downloads update data from the center 10 (download phase), a phase in which the OTA master 30 transfers the downloaded update data to the target electronic control unit and installs update software based on the update data in the storage area of the target electronic control unit (installation phase), and a phase in which the target electronic control unit activates the installed update software (activation phase).

ダウンロードは、OTAマスタ30が、センタ10から配信パッケージによって送信された電子制御ユニットのソフトウェアを更新するための更新データを、受信して記憶部37に記憶する処理である。ダウンロードによる更新データの受信については、ダウンロードフェーズでは、ダウンロードの実行だけでなく、ダウンロードの実行可否判断、更新データの検証など、ダウンロードに関する一連の処理の制御を含む。 Downloading is a process in which the OTA master 30 receives update data for updating the software of the electronic control unit, which is transmitted from the center 10 in a distribution package, and stores it in the storage unit 37. When receiving update data by downloading, the download phase not only executes the download, but also includes control of a series of processes related to the download, such as determining whether the download can be executed and verifying the update data.

センタ10からOTAマスタ30に送信される更新データは、電子制御ユニットの更新ソフトウェア(全データ又は差分データ)、更新ソフトウェアを圧縮した圧縮データ、更新ソフトウェア又は圧縮データを分割した分割データのいずれを含んでいてもよい。また、更新データは、ターゲット電子制御ユニットのECU_ID(又はシリアル番号)と、更新前のターゲット電子制御ユニットのECU_Software_IDとを、含んでいてもよい。更新データは、上述した配信パッケージとしてダウンロードされるが、配信パッケージには、単一の電子制御ユニット又は複数の電子制御ユニットの更新データが含まれる。 The update data transmitted from the center 10 to the OTA master 30 may include update software for the electronic control unit (all data or difference data), compressed data obtained by compressing the update software, or divided data obtained by dividing the update software or compressed data. The update data may also include the ECU_ID (or serial number) of the target electronic control unit and the ECU_Software_ID of the target electronic control unit before the update. The update data is downloaded as the distribution package described above, and the distribution package includes update data for a single electronic control unit or multiple electronic control units.

インストールは、OTAマスタ30が、センタ10からダウンロードした更新データに基づいて、ターゲット電子制御ユニットの不揮発性メモリに更新ソフトウェア(更新版のプログラム)を書き込む処理である。インストールフェーズでは、インストールの実行だけでなく、インストールの実行可否判断、更新データの転送及び更新ソフトウェアの検証など、インストールに関する一連の処理の制御を含む。 Installation is a process in which the OTA master 30 writes update software (an updated program) to the non-volatile memory of the target electronic control unit based on the update data downloaded from the center 10. The installation phase not only executes the installation, but also includes control of a series of processes related to the installation, such as determining whether or not the installation can be executed, transferring the update data, and verifying the update software.

更新データが更新ソフトウェアそのもの(全データ)を含む場合は、インストールフェーズにおいて、OTAマスタ30が更新データ(更新ソフトウェア)をターゲット電子制御ユニットに転送する。また、更新データが更新ソフトウェアの圧縮データ、又は差分データ、あるいは分割データを含む場合は、OTAマスタ30がターゲット電子制御ユニットに更新データを転送し、ターゲット電子制御ユニットが更新データから更新ソフトウェアを生成してもよいし、OTAマスタ30が更新データから更新ソフトウェアを生成してから、更新ソフトウェアをターゲット電子制御ユニットに転送してもよい。ここで、更新ソフトウェアの生成は、圧縮データの解凍や、差分データ又は分割データの組み付け(統合)により行うことができる。 If the update data includes the update software itself (all data), in the installation phase, the OTA master 30 transfers the update data (update software) to the target electronic control unit. Also, if the update data includes compressed data, difference data, or divided data of the update software, the OTA master 30 may transfer the update data to the target electronic control unit, and the target electronic control unit may generate the update software from the update data, or the OTA master 30 may generate the update software from the update data and then transfer the update software to the target electronic control unit. Here, the update software can be generated by decompressing the compressed data or assembling (integrating) the difference data or divided data.

更新ソフトウェアのインストールは、OTAマスタ30からのインストール要求に基づいて、ターゲット電子制御ユニットが行うことができる。なお、更新データを受信した特定のターゲット電子制御ユニットについては、OTAマスタ30からの明示の指示を受けることなく、自律的にインストールを行ってもよい。 The target electronic control unit can install the update software based on an installation request from the OTA master 30. Note that for a specific target electronic control unit that has received the update data, the installation may be performed autonomously without receiving an explicit instruction from the OTA master 30.

アクティベートは、ターゲット電子制御ユニットが、自身の不揮発性メモリにインストールした更新ソフトウェアを有効化(アクティベート)する処理である。アクティベートフェーズでは、アクティベートの実行だけでなく、アクティベートの実行可否判断、アクティベートに対する車両のユーザー又は管理者への承諾要求、実行結果の検証など、アクティベートに関する一連の制御を含む。 Activation is a process in which the target electronic control unit activates the update software installed in its own non-volatile memory. The activation phase not only executes the activation, but also includes a series of controls related to the activation, such as determining whether or not to execute the activation, requesting consent to the activation from the vehicle user or administrator, and verifying the execution results.

更新ソフトウェアのアクティベートは、OTAマスタ30からのアクティベート要求に基づいて、ターゲット電子制御ユニットが行うことができる。なお、更新データを受信した特定のターゲット電子制御ユニットについては、OTAマスタ30からの明示の指示を受けることなく、インストールの完了後に自律的にアクティベートを行ってもよい。 The target electronic control unit can activate the update software based on an activation request from the OTA master 30. Note that for a specific target electronic control unit that has received the update data, the activation can be performed autonomously after the installation is complete, without receiving an explicit instruction from the OTA master 30.

なお、ソフトウェア更新処理は、複数のターゲット電子制御ユニットのそれぞれに対して、連続的あるいは並列的に行うことができる。 The software update process can be performed consecutively or in parallel for each of the multiple target electronic control units.

また、本明細書における「ソフトウェア更新処理」は、ダウンロード、インストール、及びアクティベートの全てを連続して行う処理だけでなく、ダウンロード、インストール、及びアクティベートのうちの一部のみを行う処理も含む。 In addition, the "software update process" in this specification includes not only a process in which download, installation, and activation are all performed consecutively, but also a process in which only some of the download, installation, and activation are performed.

[処理]
次に、図6、図7A、及び図7Bをさらに参照して、本実施形態のネットワークシステムにおいて実行されるソフトウェアの更新処理を説明する。
[process]
Next, with further reference to FIGS. 6, 7A, and 7B, the software update process executed in the network system of this embodiment will be described.

図6は、権限管理情報端末95によって、ソフトウェア更新に関するOTA機能の権限を付与する情報端末95をネットワークシステムに追加する処理の一例を説明するフローチャートである。 Figure 6 is a flowchart that explains an example of a process for adding an information terminal 95 that grants authority for the OTA function related to software updates to a network system by an authority management information terminal 95.

(ステップS601)
権限管理情報端末95は、権限制御機70と通信して(認証、連携)、権限制御機70を通常モードから権限管理モードに移行させる。通常モードとは、情報端末95から受け付ける更新制限要求及び更新制限解除要求に基づいて、ソフトウェア更新に関するOTA機能を制限できる状態をいう。権限管理モードとは、ソフトウェア更新に関するOTA機能の権限を設定できる状態をいう。権限制御機70が権限管理モードに移行すると、ステップS602に処理が進む。
(Step S601)
The authority management information terminal 95 communicates with the authority control device 70 (authentication, cooperation) and transitions the authority control device 70 from normal mode to authority management mode. The normal mode refers to a state in which the OTA function related to software update can be restricted based on an update restriction request and an update restriction release request received from the information terminal 95. The authority management mode refers to a state in which the authority of the OTA function related to software update can be set. When the authority control device 70 transitions to the authority management mode, the process proceeds to step S602.

(ステップS602)
権限管理情報端末95は、新たにソフトウェア更新に関するOTA機能の権限の付与を許可する情報端末95を権限制御機70と通信させて(認証、連携)、この情報端末95をソフトウェア更新に関するOTA機能の権限を有する「第1情報端末」として追加する。第1情報端末95が追加されると、ステップS603に処理が進む。
(Step S602)
The authority management information terminal 95 communicates with the authority control device 70 (authentication, cooperation) with the information terminal 95 that is newly permitted to be granted authority for the OTA function related to software update, and adds this information terminal 95 as a "first information terminal" having authority for the OTA function related to software update. When the first information terminal 95 is added, the process proceeds to step S603.

(ステップS603)
権限制御機70は、新たに追加した第1情報端末95にソフトウェア更新に関するOTA機能の権限を設定する。設定する権限は、権限管理情報端末95が設定してもよいし、新たに追加した第1情報端末95が自ら設定してもよい。設定された権限の内容は、第1情報端末95の固有の情報(端末IDなど)と紐付けて登録され、権限制御機70及び/又はセンタ10で管理される。新たに追加した第1情報端末95のソフトウェア更新に関するOTA機能の権限が設定されると、ステップS604に処理が進む。
(Step S603)
The authority control device 70 sets the authority of the OTA function related to software update in the newly added first information terminal 95. The authority to be set may be set by the authority management information terminal 95, or may be set by the newly added first information terminal 95 itself. The contents of the set authority are registered in association with unique information (such as a terminal ID) of the first information terminal 95, and are managed by the authority control device 70 and/or the center 10. When the authority of the OTA function related to software update of the newly added first information terminal 95 is set, the process proceeds to step S604.

(ステップS604)
権限管理情報端末95は、権限制御機70を権限管理モードから通常モードに移行させる。権限制御機70が通常モードに移行すると、本処理が終了する。
(Step S604)
The authority management information terminal 95 switches the authority control device 70 from the authority management mode to the normal mode. When the authority control device 70 switches to the normal mode, this process ends.

図7A及び図7Bは、センタ10及び権限制御機70が行うソフトウェア更新に関するOTA機能の一部又は全部に制限に関する処理の手順を説明するフローチャートである。図7Aの処理と図7Bの処理とは、結合子X、Y、及びZで結ばれる。 Figures 7A and 7B are flowcharts that explain the procedure for processing related to restricting some or all of the OTA functions related to software updates performed by the center 10 and the authority control device 70. The processing of Figure 7A and the processing of Figure 7B are connected by connectors X, Y, and Z.

(ステップS701)
センタ10は、車両において更新が必要なソフトウェアがあるか否かを判断する。この判断は、例えば、OTAマスタ30から送信される更新確認要求に含まれる、車両構成情報から取得する車両に搭載される各電子制御ユニット50a~50dのソフトウェアの現バージョンと、センタ10の記憶部16に記憶されている各ソフトウェアの最新バージョンと、に基づいて行うことができる。対象となる車両において更新が必要なソフトウェアがある場合は(ステップS701、はい)、ステップS702に処理が進む。一方、対象となる車両において更新が必要なソフトウェアがない場合は(ステップS701、いいえ)、本処理が終了する。
(Step S701)
The center 10 judges whether or not there is software in the vehicle that needs to be updated. This judgment can be made, for example, based on the current version of the software in each of the electronic control units 50a to 50d mounted on the vehicle obtained from the vehicle configuration information included in the update confirmation request transmitted from the OTA master 30, and the latest version of each piece of software stored in the storage unit 16 of the center 10. If there is software in the target vehicle that needs to be updated (step S701, Yes), the process proceeds to step S702. On the other hand, if there is no software in the target vehicle that needs to be updated (step S701, No), this process ends.

(ステップS702)
権限制御機70は、情報端末95から更新制限要求を受信したか否かを判断する。すなわち、権限制御機70は、ソフトウェア更新に関するOTA機能の一部又は全部について制限が可能な権限が付与された第1情報端末から、車両に対して更新制限要求があるか否かを判断する。例えば、ドライバーがOTA機能の制限を設定した情報端末95を所持して乗車し、その情報端末95と権限制御機70とが連携する(Bluetooth(登録商標)など)ことによって、権限制御機70が更新制限要求を受信することができる。第1情報端末95から更新制限要求がある場合は(ステップS702、はい)、ステップS703に処理が進む。一方、第1情報端末95から更新制限要求がない場合は(ステップS702、いいえ)、ステップS707に処理が進む。
(Step S702)
The authority control device 70 judges whether or not an update restriction request has been received from the information terminal 95. That is, the authority control device 70 judges whether or not there is an update restriction request for the vehicle from the first information terminal that has been granted the authority to restrict a part or all of the OTA function related to the software update. For example, the driver gets in the vehicle while carrying the information terminal 95 in which the OTA function restriction is set, and the information terminal 95 and the authority control device 70 cooperate (Bluetooth (registered trademark), etc.), so that the authority control device 70 can receive the update restriction request. If there is an update restriction request from the first information terminal 95 (step S702, Yes), the process proceeds to step S703. On the other hand, if there is no update restriction request from the first information terminal 95 (step S702, No), the process proceeds to step S707.

(ステップS703)
権限制御機70は、更新制限要求があった情報端末95である第1情報端末95の認証が成功したか否かを判断する。第1情報端末95の認証が成功した場合は(ステップS703、はい)、ステップS704に処理が進む。第1情報端末95の認証が成功したこと(及び必要に応じて制限されるOTA機能)は、センタ10に通知される。一方、第1情報端末95の認証が失敗した場合は(ステップS703、いいえ)、ステップS702に処理が進む。
(Step S703)
The authority control device 70 judges whether or not authentication of the first information terminal 95, which is the information terminal 95 for which the update restriction request was made, has been successful. If authentication of the first information terminal 95 has been successful (step S703, Yes), the process proceeds to step S704. The center 10 is notified of the success of authentication of the first information terminal 95 (and the OTA function that is restricted as necessary). On the other hand, if authentication of the first information terminal 95 has failed (step S703, No), the process proceeds to step S702.

(ステップS704)
センタ10は、権限制御機70による認証が成功した第1情報端末95から受け付けた更新制限要求に基づいて、ソフトウェアの更新処理(送信、指示、通知、許諾など)を制限して実行する。例えば、更新制限要求に基づく更新処理の制限が「ソフトウェアのインストール禁止」であれば、センタ10は、車両が更新ソフトウェアをダウンロードするまでに必要な処理(通知、送信など)を実行する。ソフトウェアの更新が制限して実行されると、ステップS705に処理が進む。
(Step S704)
The center 10 restricts and executes the software update process (transmission, instruction, notification, permission, etc.) based on the update restriction request received from the first information terminal 95 that has been successfully authenticated by the authority control device 70. For example, if the restriction on the update process based on the update restriction request is "prohibit software installation," the center 10 executes the processes (notification, transmission, etc.) required until the vehicle downloads the update software. When the software update is restricted and executed, the process proceeds to step S705.

(ステップS705)
権限制御機70は、情報端末95から更新制限解除要求を受信したか否かを判断する。すなわち、権限制御機70は、ソフトウェア更新に関するOTA機能の一部又は全部について制限が可能な権限が付与された第1情報端末から、更新制限解除要求があるか否かを判断する。なお、この更新制限解除要求は、更新制限要求を発信した第1情報端末95が行うだけでなく、更新制限要求を発信した情報端末95以外が行うこともできるし、権限管理情報端末95が行うこともできる。情報端末95から更新制限解除要求がある場合は(ステップS705、はい)、ステップS706に処理が進む。一方、情報端末95から更新制限解除要求がない場合は(ステップS706、いいえ)、ステップS705に処理が進む。
(Step S705)
The authority control device 70 judges whether or not an update restriction release request has been received from the information terminal 95. That is, the authority control device 70 judges whether or not there is an update restriction release request from a first information terminal that has been granted authority to restrict some or all of the OTA functions related to software updates. This update restriction release request can be made not only by the first information terminal 95 that has sent the update restriction request, but also by an information terminal other than the information terminal 95 that has sent the update restriction request, or by the authority management information terminal 95. If there is an update restriction release request from the information terminal 95 (step S705, Yes), the process proceeds to step S706. On the other hand, if there is no update restriction release request from the information terminal 95 (step S706, No), the process proceeds to step S705.

(ステップS706)
権限制御機70は、更新制限解除要求があった情報端末95の認証が成功したか否かを判断する。情報端末95の認証が成功した場合は(ステップS706、はい)、ステップS707に処理が進む。この情報端末95の認証が成功したことは、センタ10に通知される。一方、情報端末95の認証が失敗した場合は(ステップS706、いいえ)、ステップS705に処理が進む。
(Step S706)
The authority control device 70 judges whether or not the authentication of the information terminal 95 that has requested the release of the update restriction has been successful. If the authentication of the information terminal 95 has been successful (step S706, Yes), the process proceeds to step S707. The center 10 is notified of the success of the authentication of the information terminal 95. On the other hand, if the authentication of the information terminal 95 has failed (step S706, No), the process proceeds to step S705.

(ステップS707)
センタ10は、権限制御機70による認証が成功した情報端末95からの更新制限解除要求に基づいて、制限を解除してソフトウェアの更新を実行するために必要な処理(通知、送信など)を行う。制限が解除されてソフトウェアの更新が実行されると、本処理が終了する。
(Step S707)
The center 10 performs the necessary processing (notification, transmission, etc.) to release the restriction and execute the software update, based on the update restriction release request from the information terminal 95 that has been successfully authenticated by the authority control device 70. When the restriction is released and the software update is executed, this processing ends.

<作用・効果>
以上のように、本開示の一実施形態に係る車両に搭載された電子制御ユニットのソフトウェアの更新を制御するセンタによれば、車両に紐付いた情報端末のうち予め権限を設定しておいた特定の情報端末から更新制限要求があった場合に、車両におけるソフトウェアの更新を制限する。この処理により、特定の情報端末を所持する車両のユーザーや管理者などは、ソフトウェア更新に関するOTA機能の一部又は全部に制限を掛けることができる。
<Action and Effects>
As described above, according to the embodiment of the present disclosure, the center for controlling software updates of the electronic control unit mounted on the vehicle restricts software updates in the vehicle when an update restriction request is received from a specific information terminal for which authority has been set in advance among the information terminals linked to the vehicle. This process allows a user or administrator of the vehicle who owns the specific information terminal to restrict a part or all of the OTA functions related to software updates.

以上、本開示技術の一実施形態を説明したが、本開示は、センタだけでなく、プロセッサとメモリを備えたセンタが実行する方法、プログラム、プログラムを記憶したコンピューター読み取り可能な非一時的な記憶媒体、センタと通信可能なOTAマスタ、あるいはOTAマスタを備えた車両など、として捉えることが可能である。 Although one embodiment of the disclosed technology has been described above, the present disclosure can be understood not only as a center, but also as a method executed by a center equipped with a processor and memory, a program, a computer-readable non-transitory storage medium storing a program, an OTA master capable of communicating with a center, or a vehicle equipped with an OTA master.

本開示技術は、車両に搭載された電子制御ユニットのソフトウェアの更新を制御するセンタに利用できる。 The disclosed technology can be used in centers that control software updates for electronic control units installed in vehicles.

10 センタ
11、31 CPU
12、32 RAM
13、34 記憶装置
14、36 通信装置
16、37 記憶部
17、38 通信部
18、39 制御部
30 OTAマスタ
33 ROM
35 マイクロコンピューター
50a~50d 電子制御ユニット(ECU)
60a~60d バス
70 表示装置
80 通信モジュール
90 車載ネットワーク
95 情報端末
100 ネットワーク
10 Center 11, 31 CPU
12,32 RAM
13, 34 Storage device 14, 36 Communication device 16, 37 Storage unit 17, 38 Communication unit 18, 39 Control unit 30 OTA master 33 ROM
35 Microcomputers 50a to 50d Electronic Control Unit (ECU)
60a to 60d Bus 70 Display device 80 Communication module 90 In-vehicle network 95 Information terminal 100 Network

Claims (1)

車両に搭載された電子制御ユニットのソフトウェアの更新を制御するセンタであって、
前記車両との間で通信を行う通信部と、
前記車両からの更新要求に基づいて、前記ソフトウェアの更新を制御する制御部と、を備え、
前記制御部は、前記車両に紐付いた情報端末のうちの予め定められた第1情報端末から前記車両に対して更新制限要求があった場合、前記ソフトウェアの更新を制限する、センタ。
A center for controlling software updates of an electronic control unit mounted on a vehicle, comprising:
A communication unit that communicates with the vehicle;
a control unit that controls the software update based on an update request from the vehicle,
The control unit restricts the software update when an update restriction request is made to the vehicle from a predetermined first information terminal among information terminals linked to the vehicle.
JP2021129287A 2021-08-05 2021-08-05 Center for controlling software updates Active JP7586026B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2021129287A JP7586026B2 (en) 2021-08-05 2021-08-05 Center for controlling software updates

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2021129287A JP7586026B2 (en) 2021-08-05 2021-08-05 Center for controlling software updates

Publications (2)

Publication Number Publication Date
JP2023023616A JP2023023616A (en) 2023-02-16
JP7586026B2 true JP7586026B2 (en) 2024-11-19

Family

ID=85203390

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2021129287A Active JP7586026B2 (en) 2021-08-05 2021-08-05 Center for controlling software updates

Country Status (1)

Country Link
JP (1) JP7586026B2 (en)

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2017041167A (en) 2015-08-21 2017-02-23 セイコーエプソン株式会社 Software developing kit, printer system, and firmware update setting method
JP2017097620A (en) 2015-11-24 2017-06-01 トヨタ自動車株式会社 Software update device
JP2017167646A (en) 2016-03-14 2017-09-21 トヨタ自動車株式会社 Software management system for vehicle, management server and vehicle
JP2019125141A (en) 2018-01-16 2019-07-25 株式会社リコー Program update system, program update method, and program
US20210051000A1 (en) 2018-04-30 2021-02-18 Huawei International Pte. Ltd. Vehicle-mounted device upgrade method and related device

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2017041167A (en) 2015-08-21 2017-02-23 セイコーエプソン株式会社 Software developing kit, printer system, and firmware update setting method
JP2017097620A (en) 2015-11-24 2017-06-01 トヨタ自動車株式会社 Software update device
JP2017167646A (en) 2016-03-14 2017-09-21 トヨタ自動車株式会社 Software management system for vehicle, management server and vehicle
JP2019125141A (en) 2018-01-16 2019-07-25 株式会社リコー Program update system, program update method, and program
US20210051000A1 (en) 2018-04-30 2021-02-18 Huawei International Pte. Ltd. Vehicle-mounted device upgrade method and related device

Also Published As

Publication number Publication date
JP2023023616A (en) 2023-02-16

Similar Documents

Publication Publication Date Title
JP7388301B2 (en) Server, management method, management program and software update device
EP3961378B1 (en) Software update device, update control method, and non- transitory storage medium
JP7405033B2 (en) Server, update management method, update management program, software update device, system including server and software update device, center, OTA master, system including center and OTA master
US20240069906A1 (en) Server, software update system, distribution method, and non-transitory storage medium
JP7582081B2 (en) OTA master, system, method, program, and vehicle
JP7559684B2 (en) OTA master, system, method, program, and vehicle
JP7540394B2 (en) OTA master, system, method, program, and vehicle
JP2025015783A (en) Center, method, and program
US11995437B2 (en) Center, distribution control method, and non-transitory storage medium
JP7596943B2 (en) OTA master, center, system, method, program, and vehicle
JP7509059B2 (en) Center, update management method, and update management program
JP7586026B2 (en) Center for controlling software updates
US11972248B2 (en) Controlling software update of electronic control units mounted on a vehicle
JP7533379B2 (en) Center, OTA master, method, program, and vehicle
JP7540401B2 (en) Center, OTA master, method, program, and vehicle
JP7677034B2 (en) VEHICLE SYSTEM, CENTER, METHOD, AND PROGRAM
JP7666194B2 (en) VEHICLE SYSTEM, CENTER, METHOD, AND PROGRAM
JP7676791B2 (en) Center, information rewriting method, and information rewriting program
CN117156427A (en) Center, control method and non-transitory storage medium
JP2023012131A (en) System for updating software

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20240125

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20240911

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20241008

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20241021

R150 Certificate of patent or registration of utility model

Ref document number: 7586026

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150