Updatefähigkeit ist mehr als nur das Übertragen einer Datei

Der Begriff OTA Update beschreibt, wie ein Update kabellos auf ein Gerät gelangen kann. Der   Prozess der Updatefähigkeit  wiederum definiert, was alles auf dem Gerät passieren muss: Übertragung des Updates, Paket prüfen, kontrolliert installieren, sicher starten und bei Fehlern einen funktionsfähigen Zustand erhalten (atomar).

Übertragung
Prüfung
Installation
Aktivierung
Startbestätigung
Wiederherstellung bei Fehler

Updatefähigkeit entsteht aus dem Zusammenspiel von Software-Image, Speicherlayout, Update-Framework, Bootprozess und Wiederherstellungsstrategie.

OTA Updates sind nicht die einzige Updatemöglichkeit

Over the Air beschreibt die Bereitstellung eines Softwareupdates über eine vorhandene Netzwerkverbindung – beispielsweise per WLAN, Bluetooth, Satellitenfunk oder über eine bereits integrierte Mobilfunkanbindung. Ob dieser Weg möglich ist, hängt von der konkreten Hardware, vom Einsatzort, der Verfügbarkeit der Drahtlosverbindung und dem Betriebskonzept (z.B. Sichereitsanforderungen) ab.

Die zugrunde liegende Updatearchitektur bleibt auch bei lokalen Servicewegen relevant. Ein Update über USB-Medium, Ethernet, SD-Karte oder Serviceschnittstelle muss ebenso übertragen, geprüft, kontrolliert installiert und bei Fehlern auf einen vorherigen Zustand wiederherstellbar sein.

Vernetzte Geräte im FeldDrahtlosverbindungen

OTA Update über vorhandene Netzwerkverbindungen

Für Geräte mit z.B. WLAN- oder vorhandener Mobilfunkanbindung. Updates können zentral bereitgestellt und vom Gerät kontrolliert abgerufen werden.
Abgeschottete oder zeitweise nicht vernetzte SystemeAbgeschottete oder zeitweise nicht vernetzte Systeme

Lokales Update über Serviceweg

Das Update gelangt beispielsweise per Ethernet, USB-Medium, SD-Karte oder Serviceschnittstelle auf das Gerät. Prüfung, Installation, Aktivierung und Rückfalllogik bleiben Bestandteil derselben Updatearchitektur.
Neue oder bestehende ProduktplattformenNeue oder bestehende Produktplattformen

Updatefähigkeit von Beginn an planen oder gezielt nachrüsten

Bei Neuentwicklungen gehören unter anderem Schnittstellen, Speicherlayout und Startlogik früh in das Architekturkonzept. Bei Bestandsgeräten prüfen wir die vorhandenen technischen Voraussetzungen.

So setzen wir einen belastbaren Updateprozess um

Update bereitstellen

Update bereitstellen

Freigegebene Software für die passende Zielplattform bereitstellen – per OTA oder lokalem Serviceweg.

Updates vollständig empfangen

Paket vollständig empfangen

Nur vollständig übertragene Updatepakete dürfen weiterverarbeitet werden.

Herkunft und Integrität prüfen

Herkunft und Integrität prüfen

Signatur und Prüfinformationen bestätigen: Das Paket ist autorisiert und unverändert.

Update installiert ablegen

Update ablegen

Neue Software kontrolliert in den vorgesehenen Systembereich bzw. Slot schreiben.

Updates kontrolliert aktivieren

Kontrolliert aktivieren

Nach erfolgreicher Installation & Verifikation startet das Gerät gezielt mit der neuen Version.

Start bestätigen oder zurückrollen

Start bestätigen oder zurückrollen

Erst ein erfolgreicher Start bestätigt die Version. Andernfalls bleibt oder wird ein funktionsfähiger älterer Stand reaktiviert.

Atomar aktivieren statt Zwischenzustände riskieren

Eine robuste Architektur sorgt dafür, dass ein Softwarestand entweder vollständig aktiviert wird oder der zuvor funktionsfähige Stand verfügbar bleibt. Ein unklarer Mischzustand aus alter und neuer Systemversion  muss vermieden werden.

Updatefähigkeit ist eine Kette technischer Entscheidungen

Eine belastbare Lösung entsteht nicht durch eine einzelne Komponente. Entscheidend ist die Abstimmung zwischen Updateinhalt, Installationslogik, Sicherheitsanforderungen, Speicheraufteilung und Bootprozess.

Es enthält die Softwarebestandteile, die für eine neue Version erforderlich sind – abhängig von der Zielarchitektur etwa Systemimage, Kernel, Device Tree, Applikation, Konfiguration oder angepasste Embedded Treiber. Versionsinformationen, Kompatibilitätsangaben und Signaturen machen das Paket eindeutig prüfbar.

Das Framework prüft und installiert das Bundle nach definierten Regeln. Für Embedded Linux verfügen wir unter anderem über vertiefte Kompetenz im Umfeld von RAUC.

Ein A/B-System stellt zwei getrennte Bereiche für Systemstände bereit. Während ein Bereich aktiv genutzt wird, kann der andere mit einer neuen Version beschrieben werden. Ob dieses Konzept sinnvoll ist, hängt unter anderem von verfügbarem Speicher, Flash-Technologie und Anforderungen an Wiederherstellbarkeit ab.

Der Bootloader – beispielsweise U-Boot – ist Teil des kontrollierten Startpfads. Je nach Architektur kann er den Start einer neuen Version steuern und eine Rückkehr auf einen bestätigten Softwarestand ermöglichen.

Vor einer breiten Verteilung müssen Version, Zielhardware, Freigabestatus und Rückfallverhalten eindeutig definiert sein. Die Technik ist nur dann beherrschbar, wenn der Prozess dazu passt.

Wenn der Updateprozess gestört wird

Robuste Updatefähigkeit wird nicht am Idealfall beurteilt, sondern am Verhalten bei Störungen. Wählen Sie einen typischen Fehlerfall aus und sehen Sie, welche Aufgabe die Updatearchitektur übernehmen muss.

Fehler erkannt

Unvollständige Pakete nicht installieren

Bricht die Verbindung während des Downloads ab, darf das unvollständige Update nicht aktiviert werden. Das Gerät behält seinen bisherigen bestätigten Softwarestand und kann das Paket später erneut abrufen oder über einen lokalen Serviceweg erhalten.

Ist Ihr Gerät auf einen fehlertoleranten Updateprozess vorbereitet?

Ob ein A/B-System, ein anderes Slot-Konzept oder ein definierter Recovery-Pfad geeignet ist, hängt unter anderem von Zielhardware, Speicherlayout, Bootloader und Betriebsmodell ab. Wir prüfen die technischen Voraussetzungen Ihres Embedded-Systems und ordnen mögliche Umsetzungsschritte ein.

Signierte Updates und Secure Boot

Ein Updatepaket muss nicht nur vollständig sein. Das Gerät muss auch erkennen können, ob es aus einer autorisierten Quelle stammt. Signaturen und Integritätsprüfungen schützen deshalb den Updateprozess vor ungewollten oder manipulierten Softwareständen und sind Teil einer durchgängigen Embedded Security.

Signierte Update-Bundles

Vor der Installation wird geprüft, ob ein Updatepaket vollständig, unverändert und durch eine autorisierte Quelle freigegeben ist. So gelangen keine beschädigten oder nicht vorgesehenen Softwarestände in den Updateprozess.

Signiertes Update-Bundle für ein Embedded-Linux-System

Secure Boot

Secure Boot prüft beim Start die Vertrauenskette der Softwarekomponenten. Damit kann sichergestellt werden, dass nur autorisierte Bestandteile im vorgesehenen Bootpfad gestartet werden. Die Paketprüfung vor dem Update und Secure Boot beim Systemstart ergänzen sich dabei.

Secure-Boot-Prüfung beim Start eines Embedded-Linux-Systems

Integrationsunterstützung

Wir unterstützen bei der Integration sicherheitsnaher Plattformfunktionen in die jeweilige Embedded-Systemarchitektur. Dazu gehören unter anderem Secure Boot, signierte Update-Bundles und kryptographienahe Mechanismen – abgestimmt auf Zielhardware, Bootprozess und Updatekonzept.

Integration sicherheitsnaher Funktionen in ein Embedded-Linux-System

RAUC - ein Framework für robuste Updates

RAUC ist ein Open-Source-Framework für die geräteseitige Installation signierter Softwareupdates auf Embedded-Linux-Systemen. Es unterstützt Update-Bundles und kann in unterschiedliche Speicher-, Slot- und Bootkonzepte integriert werden.

Technische Details

RAUC unterscheidet bewusst zwischen dem Transport eines Update-Bundles und dessen Verarbeitung auf dem Zielgerät. Das Framework kann ein lokal vorliegendes oder über eine Netzwerkverbindung bereitgestelltes Bundle prüfen und entsprechend der konfigurierten Slot-Architektur installieren. Die  OTA oder kabelgebunde Übertragung und eine mögliche Managementinfrastruktur sind davon getrennte Bausteine.

SIGMA besitzt unter anderem für RAUC eine tiefgreifende fachliche Kompetenz.

Updatefähigkeit von Anfang an einplanen oder gezielt nachrüsten

Für neue Embedded-Systeme

Updatefähigkeit sollte bereits bei der Plattformarchitektur berücksichtigt werden. Entscheidend sind unter anderem Hardwarekonzept, Speicherausbau, die Struktur der Systembereiche, Start- bzw. Bootmechanismen, Softwarepakete, Schlüsselverwaltung sowie das geplante Betriebsmodell.

Die konkrete Umsetzung richtet sich nach Betriebssystem und Zielplattform. Für Linux-basierte Systeme können beispielsweise ein geeignetes Update-Framework, Slot-Konzepte und die Bootloader-Integration Teil der Architektur sein.

Für bestehende Geräte

Bei bestehenden Geräten prüfen wir den aktuellen Softwarestand, das eingesetzte Betriebssystem, Speicherlayout, Boot- bzw. Startverhalten, verfügbare Schnittstellen und die Anforderungen an Wiederherstellung. Das gilt für Linux-basierte Plattformen ebenso wie für bestehende Windows-Embedded- beziehungsweise WinCE-/WEC-Systeme.

Nicht jedes Bestandsgerät lässt sich mit derselben Tiefe nachrüsten. Eine belastbare Aussage entsteht erst aus der Analyse der konkreten Plattform.

Ist Ihr Embedded Gerät bereits updatefähig geplant?

Prüfen Sie die wichtigsten Grundlagen einer robusten Updatearchitektur. Die Checkliste ersetzt keine technische Analyse, zeigt aber schnell, an welchen Stellen vor Serienstart oder breiter Auslieferung Klärungsbedarf besteht.

Wählen Sie die Punkte aus, die für Ihr System bereits geklärt sind.

Updatefähigkeit bewerten lassen Für eine erste Einordnung helfen Angaben zu Zielhardware, Betriebssystem, Bootloader, Speicherlayout und geplantem Updateweg.

Updatefähigkeit für Ihr Embedded-System technisch einordnen

Ob Sie eine neue Produktplattform planen oder ein bestehendes Gerät kontrolliert aktualisierbar machen möchten: Wir betrachten die technischen Voraussetzungen Ihrer Zielarchitektur.

Wir klären gemeinsam:

  • Welche Softwarebestandteile aktualisiert werden sollen
  • Wie Updatepakete das Gerät erreichen
  • Welches Speicher- und Slot-Konzept geeignet ist
  • Wie Bootprozess, Bestätigung und Rückfall gestaltet werden können
  • Welche Rolle RAUC, U-Boot, Signaturen und Secure Boot einnehmen

FAQ

Updatefähigkeit umfasst  die gesamte Architektur eines Systems. Dazu gehören Hardwareentscheidung, Paketprüfung, Installation, Aktivierung, Bootprozess, Fehlerbehandlung und Wiederherstellung. 

Nein. Ob OTA sinnvoll ist, hängt von Hardware, OTA-fähigen Schnittstellen, Netzwerkanbindung, Anzahl und Verteilung der Geräte sowie vom Wartungskonzept ab. Auch ohne Remote-Verbindung können signierte, kontrolliert installierte Updates über USB, SD-Karte oder eine Service-Schnittstelle sinnvoll sein.

Ein A/B-System nutzt zwei getrennte Bereiche für Softwarestände. Das aktive System bleibt zunächst unverändert, während das Update in den inaktiven Bereich geschrieben wird. Erst nach erfolgreicher Prüfung und kontrolliertem Start wird die neue Version bestätigt. So kann bei Problemen eine zuvor funktionierende Version verfügbar bleiben.

Das hängt von der Updatearchitektur ab. Eine robuste Lösung ist so ausgelegt, dass ein unvollständiger Installationsvorgang nicht zum einzigen startfähigen Systemstand wird. Das bisher bestätigte System bleibt dabei verfügbar oder es existiert ein definierter Wiederherstellungsweg.

RAUC verarbeitet auf dem Embedded-Linux-Gerät Update-Bundles: Es prüft und installiert sie gemäß der konfigurierten Architektur. Die Übertragung des Bundles über ein drahtloses oder drahtgebundenes Netzwerk und eine mögliche zentrale Verwaltungsinfrastruktur sind davon getrennte Bausteine.

Signaturen prüfen vor der Installation, ob ein Updatepaket autorisiert und unverändert ist. Secure Boot prüft beim Start die Vertrauenskette der Softwarekomponenten. Beide Mechanismen erfüllen unterschiedliche Aufgaben und ergänzen sich.

OTA Updates beschreiben die Übertragung eines Updates über eine Drahtlosverbindung auf das Gerät. Der lokale Serviceweg umfasst drahtgebundene Updateübertragung, z.B. über LAN, USB, SD-Karte.

Sprechen Sie mit uns!

Lösungen für Ihre Branche und Ihre Prozesse stellen wir Ihnen gerne vor. Sprechen Sie mit den Spezialisten für den Mittelstand.

Jetzt anfragen
Roxana Bergt
Roxana BergtVertrieb | Projektmanagement Embedded