Hvordan løser man FANUC-robotalarmen SRVO-408?
For dem, der arbejder med Fanuc-robotter, er mange menneskers første reaktion, når de støder på denne SRVO-408-alarm: «Fantastisk – servo-motoren laver igen en opstand?» Da koden starter med SRVO, er det svært ikke at tænke på servoen. Men lad mig sænke temperaturen lidt: Denne alarm har faktisk meget lidt at gøre med servo-motoren eller servo-forstærkeren – den kommer i virkeligheden fra Fanucs DCS-sikkerhedssystem.
Af de SRVO-408-tilfælde, vi har håndteret på produktionsgulvet, viser ni ud af ti tilfælde sig endeligt at være problemer med sikkerhedskredsløbet eller DCS-konfigurationen – og slet ikke en motorfejl. Derfor vil jeg i dag gennemgå dette trin for trin og diskutere med jer, hvad der virkelig gemmer sig bag SRVO-408, og hvor man skal begynde, når man støder på den, så I ikke spilder tid på at demontere servoen uden grund og udfører unødige produktionsforsinkelser. 
Hvad betyder linjen på skærmen "SRVO-408 DCS SSO Ext Emergency Stop" faktisk?
For det første skal du huske denne ene sætning: SRVO-408 = DCS SSO External Emergency Stop = sikkerhedsudgangen SSO[3] er blevet trukket til OFF-tilstanden. Der er to begreber her, som du først skal forstå: DCS og SSO.
DCS, forkortelse for Dual Check Safety, er et sæt sikkerhedsfunktioner inden for Fanuc-robotstyringssystemet. Gennem redundante signaler, sikkerhedsovervågning og sikkerheds-I/O holder det øje med robotens bevægelse og sikkerhedstilstand for at forhindre, at roboten går ud af kontrol og således skader nogen eller kolliderer med udstyr. SSO kan du betragte som en type sikkerhedsudgangssignal inden for DCS-systemet – i virkeligheden en "sikkerhedsfane", som DCS sender ud.
I SRVO-408-alarmen henviser Fanuc specifikt til sikkerhedsudgangen nummereret SSO[3]. Når DCS-sikkerhedslogikken fastslår, at SSO[3]-udgangen forbundet med den eksterne nødstop har slået fra, går robotten i nødstilladelse, og skærmen lyser op med SRVO-408.
Som du kan se, fortæller denne alarm dig altså: DCS-sikkerhedslogikken mener, at der er noget galt med sikkerhedsudgangen knyttet til den eksterne nødstop, og den har allerede afbrudt den. Dette er en helt anden sag end f.eks. »servomotor overstrømning«, »enkoderfejl« eller »forstærker brændt ud«. I fortiden, når du stødte på en servoalarm, kunne du gå og tjekke motoren, enkoderen, forstærkeren eller kablerne. Men når du støder på SRVO-408, er en mere pålidelig fremgangsmåde at spore DCS-sikkerhedssignalkæden. Kort sagt: SRVO-408 → SSO[3] OFF → tjek Safe I/O Connect → find ud af, hvad der styrer SSO[3] → tjek den tilsvarende sikkerhedskreds.
Hvorfor bliver denne alarm altid forvekslet med ting som nødstopknapper og sikkerhedspærre?
På mange automatiserede produktionslinjer arbejder Fanuc-robotten ikke alene i isolation. Den er ofte omgivet af sikkerhedspærre, sikkerhedslysgardiner, nødstopknapper, sikkerhedsrelæer, sikkerheds-PLC’er og nogle gange andre robotter, maskinværktøjer eller transportbånd i nærheden. Disse udstyrsdele er forbundet til robotstyringssystemet via sikkerhedskredsløb. En typisk sikkerhedskæde ser således ud: nødstopknappen aktiveres → sikkerhedsrelæet eller sikkerheds-PLC’ens tilstand ændres → sikkerhedssignalet afbrydes → DCS’ens sikkerhedslogik registrerer en fejl → SSO[3] sættes til OFF → fejlmeddelelsen SRVO-408 vises.
Så når du ser SRVO-408, er det rigtigt, at du skal tjekke nødstoppet og sikkerhedsudstyr. Men der er én ting, der er især vigtig: Du må ikke bare antage, at «sikkerhedslukken er åben, så det må være SRVO-408». Fanucs DCS har en lang række forskellige sikkerhedsfunktioner, og der findes også en række lignende alarmkoder — for eksempel koder relateret til «hegn åbnet» eller «servo afbrudt». Når du faktisk fejlfinder, skal du ikke blot blive ved med at gå i cirkler på niveauet «der er noget galt med robotens sikkerhedsfunktion» — fortsæt med at grave dybere: Hvilket specifikt sikkerhedssignal ændrede sig præcis? Og hvilken SSO styrer det signal? Når du har identificeret dette niveau præcist, kan du lokalisere problemet nøjagtigt.
De mest almindelige udløsende faktorer, du vil se på stedet, nævnt én ad gangen
1. SSO[3] er faktisk blevet sat til OFF
Dette er den mest direkte årsag, og det er det første, du skal bekræfte, når du fejlsøger SRVO-408. Fanucs kerneudløsningsbetingelse for SRVO-408 er: SSO[3] er i OFF-tilstanden. Med andre ord: Når du ser denne alarm, skynd dig ikke at mistænke servoforstærkeren – gå først til DCS-status og tjek, om SSO[3] faktisk er OFF. Hvis den virkelig er OFF, er næste trin at finde ud af, hvilken sikkerhedslogik der styrer denne udgang. I nogle systemer kan SSO[3] være knyttet til en bestemt sikkerhedsindgang (SPI), eller den kan styres via logiske relationer inden for Safe I/O Connect. Præcis hvordan den er konfigureret, afhænger af, hvordan sikkerhedsdesignet for den pågældende robot oprindeligt blev opsat. Antag derfor ikke, at du kan anvende ét fast I/O-nummer på alle maskiner.
2. Sikkerhedsindgangen, der er knyttet til SSO[3], er faldet til OFF
Når du har fundet SSO[3], er næste trin at afgøre, hvad der styrer det. Dette trin er især kritisk under fejlfinding. For eksempel kan en bestemt Fanuc-robot have SSO[3] forbundet til en sikkerhedsindgang, SPI. Hvis denne SPI slukkes, fordi en ekstern sikkerhedsbetingelse ikke er opfyldt, vil DCS-logikken naturligt også sætte SSO[3] til OFF, hvilket endeligt udløser fejlen SRVO-408.
I dette tilfælde ligger den faktiske fejl muligvis slet ikke i Fanuc-styringskabinettet. Det kan være, at den eksterne nødstopskreds ikke er nulstillet, sikkerhedsrelæet ikke er vendt tilbage, sikkerheds-PLC’en ikke sender det korrekte sikkerhedssignal, en ledning til sikkerhedsindgangen er brudt, en sikkerhedskontakt stadig holdes nede og ikke er frigivet, eller en stikforbindelse har en dårlig kontakt. Ved fejlfinding er det derfor bedst at gennemgå signalstien afsnit for afsnit i stedet for at gå direkte til udskiftning af hardware.
3. Der er en fejl i den eksterne nødstopskreds selv
Nødstop-systemet inden for robotcellen er et område, der kræver særlig opmærksomhed i forbindelse med SRVO-408. Når en operatør trykker på nødstop-knappen, åbner sikkerhedsrelæet, robotstyringen modtager den tilsvarende sikkerhedsstatus, og DCS udfører en sikkerhedsstop – det er den sikkerhedsfunktion, der fungerer normalt; der er intet forkert her. Problemet opstår, når nødstop-knappen allerede er frigivet, men sikkerhedskæden ikke er fuldt genoprettet. For eksempel kan nødstop-knappen være mekanisk nulstillet, men sikkerhedsrelæet er ikke nulstillet; eller sikkerheds-PLC’en mener stadig, at en sikkerhedsbetingelse ikke er opfyldt. I dette tilfælde vil robotten stadig ikke bevæge sig og vil fortsat generere sikkerhedsalarmer.
Så under fejlfinding skal du ikke bare kigge på, om nødstopknappen er vendt tilbage — du skal bekræfte, at hele sikkerhedskredsløbet er genoprettet. Du kan kontrollere tingene i denne rækkefølge: nødstopknappen → sikkerhedsrelæet → sikkerheds-PLC'en → sikkerhedsindgangen → DCS Safe I/O Connect → SSO[3]. Hvis et enkelt link på vejen ikke er genoprettet, kan robotten ikke vende tilbage til en normal sikkerhedstilstand.
4. Konfigurationen af DCS Safe I/O Connect er blevet ændret
Hvis robotten har kørt upåklageligt hele tiden og først for nylig begyndte at give fejlen SRVO-408 hyppigt, og hvis nogen har ændret på controllerens konfiguration, bør DCS-konfigurationen undersøges grundigt. Eksempler herpå inkluderer: ændring af DCS-sikkerheds-I/O, udskiftning af controlleren, gendannelse af en robotbackup, ændring af sikkerheds-PLC-programmet, genkonfiguration af robotarbejdsstationen, udskiftning af en ekstern sikkerhedsenhed eller geninddragelse af robotsystemet. Dette gælder især brugte Fanuc-controllere, der tidligere var monteret på et andet robotsystem og senere fjernet og installeret på ny udstyr – her skal man verificere, om den oprindelige DCS-sikkerhedskonfiguration faktisk svarer til sikkerhedsdesignet for den nuværende maskine.
Tidspunktet for, hvornår alarmen vises, er i sig selv en vigtig indikation. Hvis maskinen ikke har haft dette problem i år, og SRVO-408 dukker op øjeblikkeligt, når en controller udskiftes, bør du først kontrollere controllerens DCS-konfiguration og sikkerheds-I/O-status i stedet for at mistænke robotens servomotor.
5. Sikkerheds-PLC'en eller en anden ekstern sikkerhedsenhed giver ikke den korrekte status
I dag bruger mange robotarbejdsstationer en sikkerheds-PLC. Hvis Fanucs DCS er forbundet til et eksternt sikkerhedssystem via signaler, påvirker sikkerheds-PLC'ens status også robotens endelige sikkerhedstilstand. Eksempel: Sikkerheds-PLC'en registrerer, at en sikkerhedsbetingelse ikke er opfyldt → sikkerhedsudgangen genoprettes ikke → Fanucs sikkerhedsindgang forbliver FRAKOBLET → DCS-logikken holder SSO[3] FRAKOBLET → SRVO-408. I dette tilfælde er det stort set spild af tid at undersøge Fanucs servosystem.
Hvis der er en sikkerheds-PLC på stedet, er det en god idé at kontrollere PLCens diagnosticeringsinformation samtidig for at bekræfte, om sikkerhedsindgangene, -udgangene og den tilhørende sikkerhedslogik alle er i den forventede tilstand.
6. Logikken for Safe I/O Connect stemmer ikke overens med maskinens faktiske design.
Der er en anden situation, som det er let at overse: DCSens sikkerheds-I/O-konfiguration svarer ikke til maskinens nuværende sikkerhedsdesign. For eksempel kan robotten være blevet genkonfigureret, og de eksterne sikkerhedsanordninger ændret, men DCSens sikkerheds-I/O-konfiguration er ikke blevet opdateret til at matche dette; eller controlleren er blevet gendannet fra en gammel sikkerhedskopi, hvilket fører til en uoverensstemmelse mellem den nuværende udstyr og den oprindelige sikkerhedslogik. I dette tilfælde kan robotten selv have ingen mekanisk eller servohardwarefejl overhovedet, men DCSen mener simpelthen, at sikkerhedsbetingelsen ikke er opfyldt.
Hvis du allerede har bekræftet, at alle eksterne sikkerhedsenheder fungerer normalt, men SSO[3] stadig ikke genopretter sig, skal du omhyggeligt sammenligne den aktuelle DCS Safe I/O-konfiguration med maskinens oprindelige elektriske tegninger, igangsætningsprotokoller og sikkerhedsdesign.
Sådan sporer jeg typisk dette trin for trin under fejlfinding
Det største tabu ved håndtering af denne type alarm er at udskifte en komponent øjeblikkeligt, så snart man ser en alarm. Alarmen SRVO-408 angiver allerede tydeligt: SSO[3] OFF. Derfor sporer man i praksis baglæns langs dette signal under fejlfinding.
Først noterer du den fuldstændige alarmlog fra teach-pendanten. Ud over SRVO-408 skal du også tjekke, om alarmlisten indeholder andre DCS-, sikkerhed I/O- eller nødstop-relaterede alarmer. Nogle gange er SRVO-408 blot det endelige resultat, og den egentlige årsag kan have vist sig tidligere.
Dernæst kontrollerer du den relevante DCS-status for at bekræfte, om SSO[3] faktisk er FRA. Hvis SSO[3] er FRA, fortsætter du med at gennemgå Safe I/O Connect-konfigurationen for at finde den indgang eller logikrelation, der styrer SSO[3]. Uanset hvad du gør, må du på dette trin ikke gætte eller stole på tidligere erfaring — DCS-konfigurationen kan variere kraftigt afhængigt af robotmodellen, styreenheden og arbejdsstationen. Selv hvis to maskiner begge er Fanuc, kan deres SPI-, SSO- og sikkerheds-I/O-tildelinger være helt forskellige.
Når du har fundet den tilsvarende sikkerhedsindgang, kontrollerer du, om den aktuelt er TIL eller FRA. Hvis denne sikkerhedsindgang også er FRA, fortsætter du med at spore videre udad. For eksempel: SPI FRA → kontroller sikkerheds-PLC → kontroller sikkerhedsrelæ → kontroller nødstop → kontroller enheder som sikkerhedsgitter og lysgardin.
Hvis alle eksterne sikkerhedsanordninger fungerer normalt, men SPI stadig ikke kommer tilbage, skal du gå yderligere og kontrollere sikkerhedskablingen, stikforbindelserne og DCS-konfigurationen. Hvis det eksterne sikkerhedssystem er fuldt genoprettet, men DCS-status stadig er slukket, skal du fokusere på, om konfigurationen af "Safe I/O Connect" er korrekt.
Denne fejlfindingsmetode kan synes langsommere end "bare udskift servostyringsmodulet", men i praksis er den normalt hurtigere. Det skyldes, at du lokaliserer problemet ved at følge alarmens logik i stedet for at stole på prøve-og-fejl-udskiftning af komponenter.
Kan du bare trykke på nulstil og tvinge det igennem?
Når en operatør udløser en robotalarm, er den første reaktion at trykke på RESET. Du kan også prøve at nulstille SRVO-408, men blot at trykke på reset vil som regel ikke løse problemet. Årsagen er simpel: Hvis DCS stadig registrerer, at SSO[3] er FRA, er sikkerhedstilstanden ikke genoprettet, og alarmen vil blot genopstå umiddelbart efter nulstillingen. Den korrekte fremgangsmåde er: genopret først sikkerhedstilstanden → bekræft, at SSO[3] er vendt tilbage til en normal tilstand → nulstil herefter alarmen → og verificer endelig robotens driftstilstand.
At gentagne gange trykke på RESET eller endda konstant genstarte styreenheden uden at afhjælpe den underliggende årsag til, at SSO[3] er FRA, er ren spildtid. Endnu mere kritisk er det: Undlad under alle omstændigheder – selv for at spare tid – at bruge en tvungen jumper på sikkerhedsinputtet eller vilkårligt ændre sikkerhedslogikken for at få roboten til at køre.
Kan servomotoren faktisk være ødelagt?
Generelt nej. Selvom alarmnavnet starter med SRVO, er den centrale definition af SRVO-408 »DCS SSO Ext Emergency Stop«, hvilket svarer til SSO[3]-UD-statussen inden for DCS-sikkerhedsfunktionen. Hvis robotten derfor kun har udløst SRVO-408 og ingen anden alarm tydeligt peger på servosystemet, er det ikke anbefaleligt at gå direkte til udskiftning af servomotoren, servoamplifikatoren, enkoderen eller reduktoren. Disse komponenter kan være primære mistænkte ved andre Fanuc-alarme, men ved SRVO-408 er de ikke det første, man skal kontrollere.
Det er også grunden til, at man ofte ser tilfælde på stedet, hvor »servoamplifikatoren blev udskiftet, men alarmeringen fortsætter« – fordi problemet aldrig lå i amplifikatoren fra starten, og det er ligegyldigt, hvor mange man udskifter.
Uanset hvad, skal du aldrig tage genvejen ved at kortslutte sikkerhedssignalet
SRVO-408 er en alarm relateret til robotens sikkerhedsfunktion, og den bør ikke behandles som en almindelig produktionsalarm. Nogle mennesker på stedet kan tænke: "Hvorfor ikke bare bruge en jumper på dette sikkerhedssignal for nu og få roboten kørende?" Denne fremgangsmåde er yderst farlig.
Forsøg aldrig at tvinge roboten tilbage i drift ved hjælp af metoder som disse: at bruge en jumper på sikkerhedsindgangen, tvinge sikkerhedsudgangen til ON, vilkårligt deaktivere DCS, omgå sikkerheds-PLC'en, fjerne sikkerhedsdørens interlock eller omgå nødstopskredsløbet. Disse handlinger kan direkte ødelægge robotens beregnede sikkerhedsfunktion. DCS findes især for at reducere risikoen for, at roboten bevæger sig uventet og forårsager skade. Hvis DCS udløser en alarm, er den korrekte fremgangsmåde at finde ud af, hvorfor sikkerhedsbetingelsen ikke er opfyldt, ikke at finde en måde, hvorpå systemet kan "ignorere" denne betingelse.
Hvis det virkelig bliver nødvendigt at ændre DCS-konfigurationen, skal dette også følge udstyrets oprindelige sikkerhedsdesign, risikovurdering og den tilsvarende sikkerhedsindkørselsproces – det kan ikke gøres på et vilkårligt tidspunkt.
Hvordan undgår du, at det generer dig så ofte i daglig brug
SRVO-408 er ikke noget, du kan forhindre fuldstændigt blot ved at udskifte en bestemt komponent. Det er knyttet til tilstanden af hele robotsikkerhedssystemet, så rutinemæssig vedligeholdelse skal også omfatte sikkerhedskredsløbet.
For eksempel bør nødstopknapperne, sikkerhedsgitterne, sikkerhedsrelæerne, sikkerheds-PLC’erne og den tilhørende sikkerhedskabling regelmæssigt inspiceres. Forbindelsesstifterne og sikkerheds-I/O-kablingen inden i robotstyringskabinettet skal også forblive sikre, så længerevarende vibration ikke forårsager dårlig kontakt og derved intermitterende sikkerhedsfejl.
Hvis du har foretaget ændringer i DCS-konfigurationen på en Fanuc-styring, er det bedst at holde en log over ændringerne og opretholde en gyldig sikkerhedskopi af styringen. Især efter udskiftning af styreenheder, gendannelse af en sikkerhedskopi eller genkonfigurering af robotarbejdspladsen skal du bekræfte, at DCS-sikkerhedskonfigurationen stemmer overens med den nuværende maskine.
For robotter, der har været i brug i længere tid, skal du også være opmærksom på aldring af sikkerhedskabler. Langvarig vibration, frem-og-tilbage-bevægelse inden i kabelkanaler, olieforurening og hyppig bøjning kan alle forårsage problemer med kabler eller tilslutninger. Disse problemer udløser ikke nødvendigvis en alarm med det samme, men vil til sidst vise sig som ustabile sikkerhedsindgangstilstande, hvilket lejlighedsvis kan give DCS-alarme som SRVO-408.
Hvornår skal du kontakte en specialist?
Hvis du allerede har bekræftet, at eksterne enheder som nødstoppet, sikkerhedsporte og sikkerhedsrelæer alle fungerer korrekt, men SSO[3] stadig er FRA, skal du undersøge DCS-konfigurationen og sikkerhedssignalerne næste gang.
Især hvis du støder på nogen af følgende situationer, er det en god idé at inddrage en ingeniør, der kender Fanuc DCS: robotstyringen er lige blevet udskiftet; en DCS- eller systembackup er lige blevet gendannet; sikkerheds-PLC-programmet er for nylig blevet ændret; robotarbejdspladsen er lige blevet omkonfigureret; konfigurationen af DCS Safe I/O Connect er uklar for dig; du ved ikke, hvilken sikkerhedsingang styrer SSO[3]; alle eksterne sikkerhedsenheder fungerer korrekt, men fejlkode SRVO-408 fortsætter med at opstå; eller robotten har udløst en lang række DCS-relaterede alarmer.
Ved sikkerhedsfunktioner er det vigtigste ikke "at få robotten til at bevæge sig igen så hurtigt som muligt" – men at bekræfte, at sikkerhedssystemet faktisk er vendt tilbage til den korrekte tilstand.