Réponse rapide
Une architecture tolérante aux pannes détecte les défauts, limite leur propagation, fournit une redondance ou un mode dégradé pertinent et atteint un état sûr lorsque la mission ne peut plus continuer.
Rendre le défaut visible
Heartbeat, incohérence, température, courant, qualité de capteur et retard sont surveillés. Les seuils et délais distinguent panne franche, intermittence et simple variation.
Conserver les fonctions utiles
Redondance, reconfiguration, estimation de secours ou découpage de zone empêchent une erreur locale de contaminer tout le robot. Les ressources partagées ont un propriétaire clair.
Préparer l’arrêt
Ralentissement, maintien, retour, atterrissage ou coupure sont choisis selon charge et énergie. La reprise exige un état reconfirmé et une cause comprise.
Sources et références
- [1] Robotics and Autonomous Systems — NIST