OTA con reversión: actualizar un parque sin desplazarse
Qué garantiza una actualización en dos particiones y qué sigue dependiendo del proyecto: infraestructura, planificación y validación.
Qué es una actualización OTA con reversión
La actualización remota (OTA, over-the-air) envía el nuevo firmware al equipo por la red y lo aplica sin intervención física. Con reversión significa que, si el equipo no arranca correctamente con la nueva versión, vuelve solo a la anterior. La base electrónica AITHA Core contempla esta actualización con particiones A/B y rollback automático.
Una actualización A/B mantiene dos copias del firmware. La versión nueva se escribe en la partición inactiva mientras el equipo sigue funcionando con la activa; al reiniciar, el gestor de arranque cambia a la nueva y, si arranca y pasa la validación, queda aceptada. Si la validación falla, la partición anterior vuelve a ser la activa.
Qué aporta al operador
- Menos desplazamientos: el firmware llega por la conectividad del equipo, no por visita.
- Menor riesgo: si la versión falla, el equipo no queda inoperativo; revierte.
- Trazabilidad: cada parque de equipos puede programarse en tandas y comprobarse después de cada una.
Qué no garantiza por sí sola
La reversión automática devuelve el sistema a un estado previo conocido, pero no sustituye una planificación de despliegue: probar la versión en una muestra reducida, hacer las tandas por grupos, comprobar la conectividad y prever cortes. Tampoco sustituye el soporte del operador cuando la actualización revele un problema de entorno.
Actualizaciones en la práctica
En una implementación con ficha técnica de AITHA Core se definen por proyecto: canal de distribución, programación, criterio de validación y procedimiento si una tanda no confirma el arranque correcto. La disponibilidad real de actualización inalámbrica depende de la conectividad y de la configuración del producto en cada despliegue.
Qué documenta la ficha técnica de AITHA Core
La ficha técnica de AITHA Core documenta la actualización remota dentro de la conectividad multi-red del módem LTE Cat-1 y del Wi-Fi: la partición inactiva recibe la imagen mientras la activa sigue operando, y el gestor de arranque decide cuál se ejecuta en el siguiente reinicio. El proceso depende de que la conectividad del equipo esté operativa y de que se haya definido el canal de distribución del firmware por proyecto.
También documenta los mecanismos que complementan la actualización: un reloj guardián (watchdog) que supervisa el sistema y los servicios críticos, y la persistencia NVS que conserva configuración y estado entre reinicios. El watchdog es lo que permite detectar un arranque fallido y activar la vuelta a la partición anterior sin intervención; la NVS evita que una actualización pierda los parámetros de operación del equipo.
Actualizar por tandas y verificar
Una reversión automática protege al equipo individual, pero un parque se actualiza por tandas: un primer grupo pequeño valida la nueva versión en condiciones reales, y la ampliación se decide con los resultados. Tras cada tanda se comprueba que los equipos confirman arranque y conectividad. Si una tanda falla, se pausa la distribución, se revisa la versión y se decide entre corregir o mantener la anterior. El proceso no garantiza que una versión nueva no tenga incidencias; garantiza que la decisión se tome con datos.