Væringjar II · Поточна архітектура дослідження

Змінювати архітектуру. Зберігати місію.

Архітектура відокремлює намір місії від реалізації, але тепер розглядає стан обладнання, валідність моделей, конфігурацію та пріоритети місії як один розширений стан виконання.

Чотири рівні абстракції

Місія → Функція → Сервіс → Ресурс.

Ієрархія зберігається після перегляду дослідження. Ключова зміна — на рівні ресурсів: ресурсом є все, стан чого обмежує можливість реалізувати функцію, включно з моделями та алгоритмами.

Рівень місіїПріоритети, горизонт і мінімально прийнятний результат місії.
Рівень функційНеобхідні функції, деградовані варіанти та внесок у місію.
Рівень сервісівРеалізації під час виконання, відображення, програмні/платформні сервіси та шляхи комунікації.
Рівень ресурсівФізичні ресурси + епістемічні ресурси зі справністю / валідністю \(\boldsymbol\rho(t)\).
Four-level abstraction hierarchy used by Væringjar II

Ієрархія залишається структурною основою. Поточна модель розширює її ресурсний рівень і додає допустимість переходів та часові обмеження поза самою ієрархією.

Супервізор спостерігає не лише за обладнанням.Розгорнути розділ
Розширений стан виконання

Супервізор спостерігає не лише за обладнанням.

\[ Z(t)=\langle x(t),\boldsymbol\rho(t),cfg(t),\boldsymbol\alpha(t)\rangle, \qquad \mathcal R=\mathcal R_{phys}\cup\mathcal R_{epist}. \] Динамічний стан · справність/валідність ресурсів · активна конфігурація · пріоритети місії.

Оцінювач або навчена модель, прогнози якої більше не узгоджуються зі спостереженнями, подається як деградований епістемічний ресурс. Це дозволяє фізичним відмовам і втраті адекватності моделі входити до одного розрахунку спроможності.

Кандидат корисний лише тоді, коли отримано відповідь на всі три питання.Розгорнути розділ
Три умови рішення

Кандидат корисний лише тоді, коли отримано відповідь на всі три питання.

СПРОМОЖНІСТЬ

Чи може він усе ще виконувати достатню частину місії?

Стан ресурсів поширюється через сервіси й функції до оцінки спроможності на рівні місії \(S\).

ДОПУСТИМІСТЬ

Чи дозволений структурний перехід?

Ціль має належати до верифікованого каталогу та задовольняти обмеження за ресурсами, функціями й стійкістю.

ЧАС

Чи може система змінитися зараз?

Затримка реакції має бути достатньо малою, але зміни конфігурації також повинні бути достатньо рознесені в часі для збереження гарантії перемикань.

Спостерігати → валідувати → оцінювати → планувати → перевіряти → виконувати.Розгорнути розділ
Супервізорна послідовність

Спостерігати → валідувати → оцінювати → планувати → перевіряти → виконувати.

01ObserveОтримати динамічний стан і дані про ресурси.
02ВалідуватиОновити фізичну справність та епістемічну валідність.
03ОцінитиОцінити спроможність місії для верифікованих конфігурацій.
04ПлануватиОбрати траєкторію в графі конфігурацій, а не лише наступний вузол.
05ПеревіритиПеревірити допустимість за ресурсами/функціями, стійкість і час.
06ВиконатиПеремкнутися, верифікувати та залишатися в конфігурації протягом допустимого інтервалу перебування.
Гарантії належать графу, а не оптимізатору.Розгорнути розділ
Граф конфігурацій

Гарантії належать графу, а не оптимізатору.

Каталог скінченний, оскільки кожна конфігурація має бути верифікована до розгортання. Навчання або досвід під час виконання можуть змінювати переваги й імовірності переходів, але не можуть створити неверифіковану конфігурацію або ребро.

\[ G_e=(\mathcal C,\mathcal T), \qquad T_{ij}\in\mathcal T \Leftrightarrow Adm_R(C_j,\rho)\wedge Adm_F(C_j)\wedge Stab(C_i,C_j). \]
Архітектурний наслідок: SAFE_STOP і найглибше деградовані конфігурації можуть бути термінальними вузлами. Видалення патологічного вузла з множини перемикань може значно сильніше покращити гарантований інтервал реконфігурації, ніж налаштування окремих швидкостей спадання регуляторів.
Різні рівні й надалі працюють із різними частотами.Розгорнути розділ
Ієрархія виконання керування

Різні рівні й надалі працюють із різними частотами.

Ієрархія абстракцій визначає, що означає система. Ієрархія виконання визначає, де обчислюються рішення і з якою швидкістю вони діють.

  1. L3 Mission Manager — ціль траєкторії, пріоритети та горизонт.
  2. L2 Supervisor — діагностика, валідність, планування по графу та реконфігурація.
  3. L1 Servo Control — регулювання об’єкта в межах активної конфігурації.
  4. L0 Hardware — вимірювання, актуація, переривання та фізичний I/O.
Часовий контракт

Архітектура має задовольняти три незалежні часові обмеження.

ПланувальникКожна задача вкладається у свій дедлайн
\(R_i\le D_i\)
РеакціяЗатримка від відмови до перемикання вкладається в бюджет режиму
\(\theta+R_{dec}+t_{switch}\le t_{max}\)
ЕволюціяПеремикання не надто часті
\(t_{k+1}-t_k\ge\tau_d\)
Adaptive reconfiguration sequence from the survivability research
Еволюція дослідження

Діаграма ліворуч описує механізм; поточна теорія обмежує послідовність.

Попередня архітектура коректно описувала діагностику та структурну реконфігурацію. Поточна робота додає кількісну модель спроможності, епістемічну валідність, допустимість переходів, обмеження часу перебування та планування траєкторії.

Простежити зміну моделі →
Докази

Експерименти залишаються аудиторським слідом для кожного архітектурного кроку.

EXP‑01–EXP‑03 збережено без зміни їхнього обсягу; нова серія препринтів формалізує обмеження, виявлені під час узагальнення цих механізмів.

Бібліотека досліджень →