eVTOL整机飞行干扰注入和故障响应验证

Joby全电动垂直起降(eVTOL)飞机正在进行过渡飞行测试
VTOL圈动态,Joby等OEM技术文章梳理;
电传操纵(FBW)飞机的认证存在一个基本的悖论:控制律(CLAW)的设计明确地拒绝干扰,但当局要求通过测量飞机对这些输入的响应来严格证明稳定裕度、结构载荷和操纵品质。从历史上看,飞行测试活动依赖于飞行员手动输入来激发机身动力学。然而,人类飞行员面临着生理带宽限制(<5 Hz),并且缺乏验证新型电动垂直起降(eVTOL)架构中固有的复杂气动弹性模型所需的数学可重复性。手动输入通常会导致低相干数据,从而需要重复飞行。Joby飞机的架构包括六个可变桨距的倾转螺旋桨、分布式副翼和V型尾舵,放大了这一挑战。这些高阶效应器相互作用产生了标准刚体输入无法充分隔离的复杂耦合。干扰发生器(DG)是为这种特定的机身定制的,用于分解这些相互作用,从而能够进行认证这种复杂机器所需的隔离测试。
机载激励系统在航空研究中有着丰富的历史。值得注意的例子包括为美国国家航空航天局F-18高阿尔法研究飞行器(HARV)开发的机载激励系统(OBES),该系统在验证大攻角飞行状态的参数识别机动和建立标准飞行测试技术方面发挥了重要作用。同样,Calspan在Learjet等平台上广泛使用了可变稳定系统(VSS)来模拟其他飞机的操纵品质,依靠复杂的模型跟踪架构来注入精确的干扰。然而,这些遗留系统通常用作对主要飞行控制架构的外部覆盖或研究特定修改。相比之下,Joby DG本机嵌入在飞行控制软件架构中。与专注于包线扩展和操纵品质研究的F-18 HARV或Calspan VSS不同,Joby框架旨在满足生产代表eVTOL平台上的严格认证要求,如结构载荷验证和故障功能演示。这种集成使系统能够在不增加额外硬件成本的情况下,使用本地遥测技术验证生产代表构型配置中的控制规律,以确保测试中观察到的动态忠实地反映了已部署飞机的行为。
为了实现严格的系统测试和验证,该框架采用了Tischler中描述的频域分析方法、Ljung的基础识别理论和Morelli中描述的系统识别技术。它生成指数频率扫描(啁啾),以最大限度地提高低频能量,用于稳定性裕度验证,以及用于时域操纵品质评估的编程双峰。该系统对于结构载荷验证也至关重要,特别是为了证明符合《美国联邦法规》第14篇第23.423节等机动载荷要求。它会暂时覆盖标准包线保护,以驱动飞机达到飞行员无法达到的精确极限载荷目标。至关重要的是,系统逻辑确保在验证运行完成后立即重新启用全包线保护。最后,DG验证故障功能冗余。通过充当飞行工作台,它注入合成故障以安全验证故障管理逻辑,弥合了模拟与飞行中物理诱发故障风险之间的差距。
系统架构
干扰发生器(DG)不是作为外部覆盖层实现的,而是本机集成到连接主要功能块的信号路径中。这种架构为DG提供了对内部状态的直接读写访问,实现了传统干扰技术无法实现的集成验证策略。

集成在飞行控制系统中的干扰发生器的高级架构
虽然Joby飞行控制系统(FCS)是一个复杂的多层架构,但为了干扰注入和验证,它可以在功能上抽象为现代电传操纵飞机常见的主要模块:估计、形成指令、调节和分配。在估计块中,DG可以直接注入传感器和估计器故障,包括合成噪声或偏差信号。这用于验证状态估计滤波器的鲁棒性,并验证系统是否正确识别和拒绝传感器故障,如冻结探头或漂移IMU,而不会降低控制权限。对于形成指令块,系统可以注入信号来验证整形逻辑本身的操纵品质。或者,它可以覆盖这些指令,以注入精确的步骤或斜坡,将飞机驱动到特定的负载条件,以确定性的方式验证包线保护逻辑。
对于系统识别(SysID),在这些功能块之间的任何连接处注入干扰的能力使工程师能够有效地打破软件中的循环。这种隔离能力能够评估特定内环的特定开环传递函数,从而提取稳定裕度,而不会受到飞行员输入或外环制导校正的混淆影响。最后,在过度驱动的整机中,分配块将控制权分配给冗余的执行器。DG可以直接将信号注入该混合层,以模拟执行器故障,如控制面堵塞或推进力丧失,迫使分配逻辑实时重新配置。这证明了系统在动态飞行条件下的故障功能能力。
这种本地集成的一个关键优势是能够同时协调多个功能块之间的操作。由于DG与飞行控制回路同步运行,它可以执行复杂的多阶段测试机动。例如,在结构载荷测试期间,DG可以对生成命令块进行操作,以暂时加宽或禁用特定的包线保护,同时向控制器注入精确的双重保护。这种协调使飞机能够实现载荷模型验证所需的特定载荷情况,并符合14 CFR§23.423,在自动重新接合保护装置之前捕获关键结构数据。该功能使包括旋翼动力学、载荷和性能在内的各种工程学科能够使用单个统一的工具验证其特定模型。
对这些功能块的本地访问也是主要的安全机制。至关重要的是,该架构旨在绕过特定的输入监视器,以确保集成注入 不会立即被系统本身视为故障而拒绝。然而,DG持续监控预估块的内部状态。如果检测到真正的系统降级,DG将利用此访问自动中止。它会立即消除干扰,恢复标准控制规律,确保测试操作永远不会危及整机的安全。
状态机设计
为了确保安全关键飞行测试期间的确定性行为,DG逻辑由Simulink中实现的确定性状态机控制。为了最大限度地提高飞行测试效率,该架构支持对给定架次的众多干扰事件或测试点进行排序。这种链接功能允许工程师预加载各种测试点,例如,频率扫描,紧接着是双正弦,然后是多正弦,每个都有独立的配置参数。状态机自动协调这些事件之间的转换,允许飞行员在一次运行中执行全套机动。鉴于系统可以直接访问内部状态,任何时间错位或同步错误都可能在数值上破坏控制器的稳定;因此,该架构的设计是为了确保Joby飞机上冗余飞行计算机上生成的信号在时间上的一致性。

状态机逻辑流程,说明空闲、执行和暂停状态之间的转换标准
逻辑流程包括四个不同的状态:
空闲(默认):故障安全和非活动状态。在初始化、成功完成整个干扰链或检测到任何系统故障(如执行器或传感器丢失)时,系统在此默认。在这种状态下,DG输出被箝位为零。
零信号启动:处理初始化序列的瞬态。它确保在测试开始之前,所有内部信号生成状态,特别是DG逻辑本身内的积分器和滤波器,都重置为中性值。这可以防止在干扰接合时初始化瞬态传播到控制律。
执行干扰:活动状态是DG的核心,为每种特定信号类型托管专用子状态机。在进入时,可选的启动延迟定时器在特定干扰信号生成开始之前提供可配置的稳定期,与事件间暂停状态不同。一旦激活,特定的生成器逻辑就会接管。例如,对于频率扫描,Chirp发生器管理频率同步和包线;对于时域输入,Doublet Generator管理斜坡和保持相位。有源信号类型及其相关参数可通过地面站接口完全配置。
暂停:管理链式事件之间间隔的定时和待机状态。此状态在序列中的干扰之间自动进入。从该状态开始,系统逻辑转换回零信号启动,以初始化下一个干扰。一旦整个阵列耗尽,或者如果导频中断链以暂停执行,系统将转换为空闲。
信号产生方法和分析方法在这里不做介绍,需要了解可以查阅原文。
飞行测试结果
根据前几节提供的架构和实施细节,本节介绍了使用干扰发生器的飞行测试结果。在飞行测试操作的背景下,该系统被称为飞行测试辅助(FTA)。该术语反映在飞行员界面和机组通信中,其中“FTA Enabled”表示系统联锁已解除,功能已准备好执行,“Go DG”命令执行特定测试点。本文介绍了在飞行试验操作中使用DG系统的三个选定结果。
首先,进行频域分析。这包括使用低频啁啾来提取反馈稳定裕度,使用高频啁啾(>8 Hz)进行结构模式相互作用(SMI)分析,以确保足够的滤波器性能来衰减气动弹性模式。其次,讨论了综合故障注入的飞行试验结果,以验证系统对飞行中执行器故障的响应。第三,讨论了载荷验证测试点的数据,其中精确的输入与飞行包线保护的临时放松相结合,以验证结构载荷并执行根据14 CFR§23.423定义的测试点。
频域分析
为了验证闭环控制系统的稳定裕度,提取了开环传递函数L(s)=C(s)P(s)。在运行飞行控制系统中,回路必须经常保持闭合,以确保安全并保持系统状态。为了解决这个问题,DG架构利用其对内部信号路径的直接访问来注入干扰,而不会破坏反馈路径。虽然具体的注入点因所研究的控制回路而异,但本节将使用推进控制回路作为代表性飞行测试示例来介绍一般方法。
如下图所示,频率扫描干扰信号d被注入控制器输出u和设备输入x之间的正向路径。

在注入过程中,参考指令REFF保持在微调状态。主要的操作约束是尽量减少导频输入,因为手动控制校正通常与测试信号的低频频谱内容重叠。虽然高频输入与导频带宽自然解耦,但在啁啾的低频部分,大量的手动输入会使系统响应变得复杂。因此,安全需要大量飞行员干预的测试点(例如,由于大气湍流)被丢弃,以确保数据完整性。在具有安静控制的有效测试点中,控制器输出u的变化被视为反馈路径对注入干扰的响应。
从方框图符号来看:
1.进入工厂的信号是控制器输出和干扰的代数和:x=u+d。
2.控制器输出u由误差信号e驱动,定义为REFF-y。随着REFF的时变分量最小化,误差简化为e≈-y。
3.因此,控制器输出为u≈C(s)·(-y)。
4.将动力学y=P(s)·x代入,得到:

重新排列这种关系表明,开环传递函数L(s)是通过识别从工厂输入x到负控制器输出-u的频率响应来提取的:

通过计算该频率响应,在不物理破坏控制回路的情况下恢复开环特性。下图显示了在悬停稳定性啁啾期间获得的推进控制回路的飞行测试数据。顶部窗格显示注入的干扰信号(d),显示频率变化。中间和底部窗格显示了测量的控制器输出(u)和工厂输入(x)响应。为了保护专有数据,省略了特定的单位和刻度。在较高频率下,响应数据中观察到衰减,表明控制律滤波器的效果。

稳定啁啾注入的时间历程,显示干扰输入d、控制器输出u和设备输入x
使用谱密度估计来处理时域数据,以产生频率响应。通过频率响应图将处理后的频率数据可视化,以评估系统性能。
尼科尔斯图(下图)显示了相对于禁区的增益和相位裕度(由±45°相位和±6 dB增益裕度定义)。它进一步表征了系统带宽,并验证了滤波器抑制了结构模式相互作用(SMI),如高频响应幅度保持在-10 dB以下所示。频率信息如下图所示。
合成故障注入
除了频域分析外,干扰发生器还用于验证系统对执行器和传感器故障的鲁棒性。认证故障功能架构需要验证故障管理逻辑是否检测到故障,并在动态条件下重新配置控制分配。物理上引发的故障,如电机完全故障,在原型开发过程中会带来不可接受的安全风险。为了解决这个问题,DG架构利用其对内部信号路径的访问,直接在控制律(CLAW)层注入合成故障。这种能力,再加上立即终止注射的能力,能够在实际飞行环境中安全验证故障功能响应。
例如,系统可以修改传感器的有效性标志或推进单元的反馈信号,用故障状态(例如冻结值、零数据或硬过)替换标称值。这会刺激CLAW在物理硬件保持运行的同时触发重新配置逻辑。
这种方法的一个关键组成部分是在起飞前验证这些场景的能力。飞行前,在综合测试实验室(ITL)和综合整机模拟器(IVS)中排练确切的测试点。由于DG是飞行软件的原生软件,模拟器提供了故障瞬态和驾驶舱信号的高保真表示。这种预测试模拟允许对机组资源管理(CRM)采取规定性方法,在地面上实施特定的“Go-DG”协调和故障响应,大大降低了飞行执行过程中的风险暴露。
数字安全网:当DG修改控制律可见的信号时,系统会持续审计实际的整机状态。如果在执行合成测试点期间发生真正的故障,DG会自动中止注入。该逻辑恢复了标称控制规律,使系统能够在不受测试信号影响的情况下处理实际异常。在检测到合成故障后,CLAW命令推进逆变器进入零扭矩状态。为了尽量减少瞬态风险,电机的内部怠速调速器会接管,将螺旋桨保持在怠速转速。


这种状态有效地模拟了电机停止的情况,同时通过在测试中止时以最小的瞬态快速重新接合提供了额外的安全裕度。
上图显示了一次出击的飞行数据,包括起飞、向前飞的过渡和合成推进装置故障测试点。3号EPU的故障以100节的速度注入。如第二和第三窗格所示,目标EPU被命令为零扭矩。其余的电动机重新配置以平衡不对称的推力。注入后,在飞机执行垂直着陆之前,进行了操纵品质检查以验证可控性。省略了扭矩和转速的数值。
负载验证
第三组测试点侧重于结构载荷验证。认证要求,特别是14 CFR§23.423,要求尾部结构的设计能够承受突然和经过检查的机动载荷。为了满足这些要求,飞行试验活动专门针对未经检查的机动,根据规定,这被定义为“俯仰控制的突然移动……达到最大的向后移动和最大的向前移动”。此外,该活动验证了检查的机动要求,其中“俯仰控制突然向一个方向移动,然后突然向相反方向移动”,以验证惯性和气动载荷组合下的结构完整性。
众所周知,用手动飞行员输入验证这些负载测试条件是困难的。如果不超过或滞后于叠加空气动力学和惯性载荷所需的临界时间,人类飞行员就无法可靠地产生突然的最大偏转输入。为了解决这个问题,干扰发生器被用来将精确的预编程Doublet(4型)直接注入飞行员指令路径。

上图显示了载荷验证测试点的数据,该测试点旨在验证结构载荷,并执行载荷团队根据14 CFR§23.423定义的测试点。为了实现这一点,DG协调了一个多阶段序列。首先,它暂时扩大了通常会防止这种偏移的特定飞行包线保护。同时,它向俯仰指令通道注入一个校准的Doublet,将飞机驱动到目标结构载荷。一旦故障注入序列完成,DG就会脱离,标称包线限制立即恢复到位,恢复完全保护。由此产生的正常加速度(N_z)轨迹表明,该系统能够安全地反复激发通过标准飞行员输入无法获得的所需负载系数。至关重要的是,在整个过程中,飞行员保留了推翻系统或中止机动的全部权力,确保安全仍然是最重要的。
结论
新型eVTOL架构的认证需要一种与飞机本身一样复杂的测试方法。高完整性干扰发生器代表了从传统的飞行员回路激励策略到确定性软件定义方法的范式转变。通过将这种能力原生集成到飞行控制系统中,Joby Aviation将飞机变成了一个飞行中的工作台,能够验证以前在物理领域无法测试的复杂需求。
虽然电传操纵飞机的认证带来了许多挑战,但本文证明了DG在解决三个特定飞行测试应用方面的有效性。首先,它能够通过高保真频率扫描精确提取稳定裕度并验证结构模态衰减。其次,它允许对故障功能冗余进行严格验证。通过将合成故障注入执行器和传感器套件,该系统在动态条件下验证故障管理逻辑,而不会使机组人员面临物理硬件故障无法缓解的风险。第三,它提供了一种安全验证结构载荷的方法。将包线保护的临时放松与精确的多轴输入相协调的能力使活动能够证明符合严格的机动载荷规定,如14 CFR§23.423,具有人类飞行员无法实现的可重复性。
最终,该框架弥合了基于模型的设计和飞行现实之间的差距。由于DG本身已集成到CLAW中,因此飞行前在ITL和IVS中执行精确的飞行软件。软件验证(SV)团队利用这些高保真环境来验证故障响应,并正式批准软件飞行。因此,这种方法将风险从飞行执行阶段转移到软件验证阶段,加快了开发时间,同时为认证机构提供了明确的、数据驱动的认证证据。
随着eVTOL飞机逐渐投入使用,像干扰发生器这样的工具对于证明这些复杂的分布式系统不仅性能良好,而且基本安全至关重要。
原文资料:2026用于飞行干扰注入和故障响应验证的高完整性状态机框架Joby,https://wvul7.xetslk.com/s/1ApAHx;

VTOL圈会员,2025年年度总结
VTOL圈会员,2026年服务规划
VTOL圈个人会员生态(2025年8月)
VTOL圈动态,入圈资料包更新(2025年9月)
