Odzyskiwanie po awarii: sprawdź RTO i RPO

·3 min czytania

Plan odzyskiwania jest wiarygodny, gdy można przywrócić użyteczną usługę.

Dwie wieże serwerowe połączone przerwaną ścieżką i ciągłą drogą odzyskiwania.

Plan odzyskiwania jest wiarygodny, gdy można przywrócić użyteczną usługę. RTO określa docelowy czas przywrócenia, RPO dopuszczalne okno utraty danych. Wyprowadź oba z konsekwencji biznesowych i sprawdź całą aplikację, nie samo istnienie kopii.

Ustal, co ma wrócić

Spisz ścieżki, bazy, tożsamość, DNS, certyfikaty i zależności. Określ dopuszczalny tryb ograniczony i dostęp awaryjny przy niedostępnych zwykłych systemach. Cel dla bazy nie wystarczy, jeżeli aplikacja później nie może się połączyć.

Przygotuj izolowane ćwiczenie

Użyj uprawnionych chronionych lub syntetycznych danych i zablokuj niezamierzone prawdziwe wiadomości, płatności i wywołania. Zapisz punkt kopii, start i etapy. Wybierz jawny scenariusz, na przykład utratę bazy, wraz z założeniami. Mierz do sprawdzenia biznesowego, nie tylko końca importu.

Udowodnij rzeczywistą stratę i czas

Porównaj odtworzone dane ze znanymi punktami i ustal najnowszą odzyskiwalną operację. Sprawdź prawa, zadania i ważne kwoty lub liczności. Zapisz ręczne kroki i zależności blokujące cel. Napraw i powtórz dany przebieg. Udane ćwiczenie dotyczy badanego scenariusza i stanu, nie wszystkich możliwych katastrof.

Przykład i dowód odbioru

Odtwórz kopię testową z zablokowanymi wyjściami zewnętrznymi. Samo logowanie nie wystarczy: sprawdź znane zamówienie, prawa i zadanie na zapisany moment. Zmierz przygotowanie, dostęp do kluczy i walidację biznesową poza przywróceniem bazy. Brak historycznej konfiguracji jest luką mimo udanego importu. Oddziel to od utraty danych i przypisz naprawę. Powtórz ćwiczenie po korekcie. Sprawdź również harmonogramy, które mogą pozostawać nieaktywne przez stare nazwy środowiska lub wygasły dostęp. Użyteczna aplikacja musi nie tylko pokazywać stare ekrany, lecz także bezpiecznie wykonywać nowe uzgodnione operacje. Raport powinien wskazać najwolniejszy wymagany etap, aby kolejna inwestycja skracała rzeczywisty czas powrotu usługi, a nie tylko łatwo mierzalny fragment techniczny.

Najczęstsze pytania

Czym różni się RTO od RPO?

Czasem przywrócenia wobec dopuszczalnej utraty danych.

Czy poprawna kopia dowodzi odzyskania?

Nie. Odtworzenie, zależności i walidacja też muszą działać.

Czy można użyć prawdziwych danych?

Tylko za zgodą i z ochroną; dane syntetyczne mogą być właściwsze.

Jak często ćwiczyć?

Według ryzyka i zmian, szczególnie po istotnych zmianach architektury.

Co jeśli cel nie zostanie osiągnięty?

Zapisz wynik i przyczynę, a potem jawnie zmień system lub wymaganie.

Od pomysłu do wykonalnego zakresu

Prześlij ścieżkę użytkownika, integracje i ograniczenia terminu. Możemy przygotować wycenę z założeniami i wyłączeniami.

Warto doczytać

Runbook produkcyjny dla małego zespołu

Runbook pomaga przejść od konkretnego objawu do bezpiecznej decyzji.

Dyżury w startupie bez osobnego zespołu SRE

Mały zespół może prowadzić użyteczne dyżury, jeżeli obietnice pasują do zasobów.

Waga incydentu: praktyczna macierz eskalacji

Waga opisuje rzeczywisty lub wiarygodny wpływ biznesowy, nie dramatyzm komunikatu w logu.