DSO RTU
Arrêt d’urgence
Placer, câbler et configurer un module IO pour qu’un arrêt d’urgence DSO RTU soit aussi exécuté physiquement, en matériel.
Pour les installations qui exigent un arrêt d’urgence physique, le signal d’arrêt d’urgence DSO RTU peut piloter une ou plusieurs sorties relais d’un module IO. Quand le gestionnaire de réseau déclenche un arrêt d’urgence, l’EMS met la ou les sorties relais configurées dans leur état d’arrêt. Ces relais sont câblés dans le circuit d’arrêt d’urgence de l’installation.
C’est la couche matérielle décrite dans Comment fonctionne le DSO RTU. Elle vient s’ajouter à l’arrêt logiciel ; les actifs sont toujours écrêtés en logiciel également.
Utilisez le module IO quand un arrêt doit être imposé indépendamment de la communication propre à l’actif, par exemple pour piloter un contacteur externe, une boucle EPO, ou l’entrée d’arrêt d’urgence d’un appareillage.
Le module IO peut faire deux choses pour les arrêts d’urgence :
- Exécuter un arrêt d’urgence : une sortie relais (DO) est mise dans son état d’arrêt. C’est l’objet de la majeure partie de cette page.
- Déclencher un arrêt d’urgence : une entrée numérique (DI) raccordée à un contact physique (un bouton d’arrêt, par exemple) peut enclencher l’arrêt d’urgence d’elle-même, en plus de celui que le gestionnaire peut envoyer. Voir Déclencher un arrêt d’urgence plus bas.
Ce que le relais peut commuter
Les sorties relais sont des contacts libres de potentiel, normalement ouverts, que vous câblez dans le circuit de sécurité ou d’arrêt de l’installation. Utilisez-les pour commander un contacteur ou un relais de sécurité, pas pour commuter la charge elle-même. Les calibres des contacts, et ce qui exige un contacteur intermédiaire, figurent dans les spécifications techniques.
La commutation n’est pas instantanée : l’EMS réévalue les sorties à chaque cycle de régulation (environ 1 s) et le relais lui-même prend jusqu’à 1500 ms.
Placer le module IO
L’emplacement du module, et le nombre de modules nécessaires, dépendent de la disposition physique de l’installation. Un relais doit être câblé à l’actif ou à l’appareillage qu’il doit arrêter : un module se place donc près de ces actifs, et une installation répartie sur plusieurs armoires exige un module dans chaque armoire à arrêter.
Voir Placement et câblage pour l’ensemble des recommandations. Notez l’adresse IP, le port et l’ID esclave Modbus de chaque module : vous en aurez besoin pour ajouter l’appareil sur la plateforme.
Câbler l’arrêt d’urgence
- Attribuez une ou plusieurs sorties relais à chaque action d’arrêt d’urgence que vous voulez imposer (production et/ou consommation). Plusieurs sorties peuvent agir sur la même action, ce qui est utile pour arrêter plusieurs actifs ou plusieurs armoires en même temps.
- Câblez chaque relais sur l’entrée d’arrêt d’urgence ou EPO de l’actif qu’il doit arrêter, ou dans le circuit de bobine du contacteur ou du disjoncteur qui le couple.
Câblage recommandé : le contact NO en circuit de maintien. Les sorties relais de l’extension IO sont uniquement normalement ouvertes, avec deux bornes par canal (R0_NO et R0_C jusqu’à R5_NO et R5_C) ; il n’y a pas de borne NC. Câblez ce contact NO de sorte qu’il maintienne l’installation autorisée : l’EMS maintient le relais excité, le contact reste fermé et l’actif peut fonctionner. Un arrêt actif désexcite le relais, le contact s’ouvre et l’actif s’arrête. Réglez le mode d’actionnement du relais du port sur NO-ON, la valeur par défaut. La perte de l’alimentation 24 VDC du module, ou du câblage du relais lui-même, ouvre alors le contact de la même façon.

La sortie relais est un maillon d’un circuit de maintien en série. L’EMS garde le contact fermé tant que l’installation peut fonctionner, de sorte que la bobine du contacteur reste excitée et que le couplage reste fermé. Un arrêt actif, ou la perte de l’alimentation du module, ouvre le contact et le couplage retombe.
Vérifiez ce que le côté récepteur fait d’un contact ouvert. Ce n’est sûr en cas de défaillance que si l’actif s’arrête réellement sur un circuit ouvert : une entrée d’autorisation, une boucle EPO qui doit être fermée pour fonctionner, ou la bobine du contacteur qui maintient le couplage fermé. Si l’entrée exige au contraire un contact fermé pour arrêter, un contact NO ne peut pas le fournir quand il perd son alimentation. Utilisez un relais intermédiaire pour obtenir un contact normalement fermé (le port est alors en NC-OFF), ou un mode « exciter pour arrêter » avec le watchdog du module comme garde-fou (voir Sécurité et exigences).
À quoi cela ressemble dans un tableau de découplage. Le contact NO du relais se trouve dans le circuit de commande qui excite la bobine du contacteur de couplage, ou le déclencheur à minimum de tension du disjoncteur. Contact fermé signifie bobine excitée et couplage maintenu fermé. Quand l’EMS ouvre le contact, la bobine retombe et le disjoncteur s’ouvre : l’installation est donc découplée. Tout ce qui interrompt ce même circuit a le même effet : un arrêt d’urgence actif, un bouton d’arrêt en série avec le contact, un fil rompu, et la perte des 24 VDC du module IO. Vérifiez si l’appareillage se referme de lui-même une fois le contact refermé, ou s’il exige une réinitialisation ou une commande de fermeture distincte : c’est ce qui détermine si quelqu’un doit se rendre sur site après un arrêt.
Le mode d’actionnement indique seulement à l’EMS ce que signifie un contact fermé ; il ne change rien au matériel. NO-ON et NC-OFF sont tous deux « désexciter pour arrêter » et pilotent le relais avec exactement la même valeur, tout comme NO-OFF et NC-ON pour « exciter pour arrêter ». Choisissez celui qui correspond au contact réellement câblé, pour que la configuration décrive encore l’installation quand quelqu’un d’autre la lit. Voir Comportement.
Configurer le module IO sur la plateforme
1. Ajoutez le module IO comme appareil
- Type d’appareil : IO Extension
- Connexion : Modbus TCP/IP, avec l’adresse IP, le port et l’ID esclave du module.
- Pour la marque et le modèle à choisir, voir Module IO.
2. Attribuez la ou les sorties d’arrêt d’urgence
Ouvrez Configuration → Réseau et marché → Paramètres DSO RTU. Les arrêts d’urgence ont un bloc par côté, Production et Consommation. Sous Arrêts d’urgence, cliquez sur Ajouter un port de sortie, choisissez le module IO et la sortie relais (DO) que vous avez câblée. Plusieurs sorties par côté sont autorisées, par exemple une par armoire, et vous pouvez ne configurer que le côté dont vous avez besoin.

Le côté production : le signal du gestionnaire comme déclencheur intégré, une entrée d’arrêt supplémentaire, et la sortie relais qui exécute l’arrêt.
Le mode d’actionnement du relais de chaque sortie se règle sur la page Ports de l’appareil, où la fonction attribuée est également affichée. Utilisez NO-ON pour le câblage en circuit de maintien recommandé ci-dessus ; c’est la valeur par défaut. Ne choisissez un autre mode que si le câblage diffère réellement, et voyez Comportement pour la signification de chacun.

La page Ports du module IO montre la fonction de chaque port : l’entrée 0 déclenche l’arrêt production, les sorties 7 et 8 exécutent les arrêts production et consommation.
La configuration est transmise automatiquement au contrôleur EMS avec la configuration du projet ; aucune modification manuelle du contrôleur n’est nécessaire.
3. Réglez la sécurité propre à l’extension IO
Cette partie ne se fait pas sur la plateforme. Dans la console web du module, activez le watchdog de communication avec un délai, et réglez le DO safe mode status de chaque canal d’arrêt d’urgence sur sa valeur d’arrêt (OFF avec le câblage NO-ON ci-dessus). Les deux sont désactivés par défaut, et sans eux une défaillance du contrôleur ou du réseau laisse le relais tel quel. Voir Sécurité et exigences.
Comportement
Une sortie sous Production agit sur l’arrêt d’urgence production ; une sortie sous Consommation agit sur l’arrêt d’urgence consommation. Quand l’arrêt concerné est actif, l’EMS commande l’actif sur OFF ; quand il est levé, l’actif est autorisé à fonctionner. Le mode d’actionnement du relais traduit cela en valeur de sortie numérique, de sorte que le relais peut être câblé dans un sens comme dans l’autre :
| Mode d’actionnement du relais | Relais sur arrêt actif | Relais quand l’arrêt est levé |
|---|---|---|
NO-ON : contacts NO, allumé si fermé (par défaut) → désexciter pour arrêter |
Désexcité (ouvert, 0) | Excité (fermé, 1) |
NC-OFF : contacts NC, éteint si fermé → désexciter pour arrêter |
Désexcité (0) | Excité (1) |
NO-OFF : contacts NO, éteint si fermé → exciter pour arrêter |
Excité (fermé, 1) | Désexcité (ouvert, 0) |
NC-ON : contacts NC, allumé si fermé → exciter pour arrêter |
Excité (1) | Désexcité (0) |
L’état du relais est réévalué à chaque cycle de régulation (≈ 1 seconde) : il suit donc l’état DSO RTU avec une latence de moins d’une seconde. Quand plusieurs sorties sont associées au même arrêt, elles sont toutes pilotées ensemble. Les sorties qui ne sont pas attribuées à un arrêt d’urgence ne sont pas affectées et restent disponibles pour d’autres usages.
Déclencher un arrêt d’urgence (entrée numérique)
Un déclencheur est une entrée numérique (DI) câblée à un contact physique (un bouton d’arrêt, un relais de sécurité, un contact de protection) qui enclenche un arrêt d’urgence. C’est une manière supplémentaire de démarrer le même arrêt d’urgence que celui envoyé par le gestionnaire : l’arrêt d’urgence est actif si le gestionnaire ou n’importe quel déclencheur le demande. Vous pouvez ajouter plusieurs déclencheurs à un même arrêt d’urgence (production ou consommation) ; un seul suffit.
Câblez-le « dans le sens discret » : l’arrêt d’urgence s’enclenche quand l’entrée passe au bas. Le contact doit donc maintenir l’entrée haute en fonctionnement normal et la tirer au bas pour un arrêt d’urgence (par exemple un contact normalement fermé qui s’ouvre).
Si le module IO n’est pas joignable, ses déclencheurs ne font rien. Une lecture « basse » ne compte comme arrêt d’urgence que si l’EMS l’a réellement lue sur un module joignable et sain. Sinon, une entrée hors ligne ou pas encore lue (qui paraît basse elle aussi) pourrait déclencher l’installation par erreur. Une connexion perdue ne démarre donc jamais un arrêt d’urgence d’elle-même ; l’arrêt d’urgence reste tel que le gestionnaire et les déclencheurs opérationnels l’ont défini.
Pour en configurer un : dans Configuration → Réseau et marché → Paramètres DSO RTU, allez sur le côté voulu (Production ou Consommation) et, sous Déclencheurs, cliquez sur Ajouter un déclencheur, puis choisissez le module IO et son port d’entrée (une entrée numérique). Le signal propre au gestionnaire est toujours présent comme déclencheur intégré et ne peut pas être supprimé.
Sécurité et exigences
Un mode « désexciter pour arrêter » couvre la perte d’alimentation, pas la perte de communication. Les relais sont de type Form A (normalement ouverts) : la perte des 24 VDC du module ouvre donc chaque contact et l’installation passe dans son état d’arrêt sans que l’EMS n’intervienne.
Cela ne couvre pas un plantage du contrôleur ou une rupture du réseau alors que le module reste alimenté. Le module conserve alors simplement la dernière valeur de relais reçue : un relais fermé reste fermé et l’installation continue de fonctionner. Le watchdog de communication du module est désactivé par défaut, et tant qu’il l’est, le safe status par canal n’a aucun effet.
Configurez donc les deux, dans la console web du module, pour chaque sortie relais qui porte un arrêt d’urgence, quel que soit son mode d’actionnement :
- Activez le watchdog de communication avec un délai. L’EMS interroge le module à chaque cycle de régulation : le watchdog reste donc satisfait tant que le contrôleur est vivant et joignable.
- Réglez le DO safe mode status de ce canal sur la valeur qui signifie arrêt :
OFFpour un mode « désexciter pour arrêter » (NO-ON,NC-OFF),ONpour un mode « exciter pour arrêter » (NO-OFF,NC-ON).
Avec un mode « exciter pour arrêter », le watchdog n’est pas un filet de sécurité mais la seule chose capable d’imposer l’arrêt quand la liaison est coupée. Voir Comportement de sécurité et watchdog.

Quatre défaillances indépendantes ouvrent toutes le même circuit de maintien et découplent l’installation, sans le moindre logiciel. La cinquième non : avec l’extension IO alimentée mais injoignable, le relais conserve la dernière valeur reçue. C’est à cela que servent le watchdog de communication et le safe status par canal.
Le module IO doit être en mode géré. Un module réglé sur non géré est uniquement lu, jamais écrit : ses sorties ne seront donc pas actionnées.
Surveillance et dépannage
Si un arrêt d’urgence DSO RTU est actif mais que l’EMS ne peut pas actionner la sortie configurée (par exemple parce que le module est hors ligne ou que l’état de son relais ne peut pas être relu), un incident critique est généré. Il se résout automatiquement dès que le module est de nouveau joignable et que la sortie est confirmée.
Si vous voyez cet incident :
- Contrôlez la connectivité réseau vers le module IO (IP, port, ID esclave).
- Vérifiez que le module est alimenté et joignable en Modbus TCP.
- Confirmez que le module est configuré comme géré.
Voltmasters teste l’arrêt d’urgence matériel de bout en bout pendant la mise en service.