▮▮Coloprice

Migrasi · Runbook

Runbook cutover

Satu gelombang migrasi, dari pembekuan dua minggu hingga retrospektif. Waktu di bawah mengasumsikan jendela akhir pekan dan gelombang 10–30 rak; gelombang lebih besar dibagi bukan diperpanjang. Dua hal membuat ini runbook bukan rencana: setiap langkah memiliki satu penanggung jawab tertentu, dan kriteria go/no-go diputuskan berminggu-minggu sebelum malam ketika tidak ada yang berpikir jernih.

TKapanTindakanPenanggung JawabRincian
T-14dDua minggu sebelumnyaPerubahan disetujui, gelombang dikunciPemimpin migrasiPermintaan perubahan disetujui, konten gelombang dibekukan. Apa pun yang tidak ada dalam daftar pada T-14 tidak bergerak dalam gelombang ini — penambahan terlambat adalah bagaimana gelombang bersih menjadi insiden.
T-7dSatu minggu sebelumnyaTarget di-rack, dikabelkan, dialiri daya, dapat dijangkauRekayasa lapanganPerangkat keras pengganti atau penerima sudah ditempatkan di target, pada sirkuit yang benar, dengan akses out-of-band terbukti dari luar jaringan korporat.
T-72hSelasaUji coba skrip validasiPemilik aplikasiJalankan pemeriksaan pasca-pindah terhadap infrastruktur produksi saat ini. Jika pemeriksaan gagal sekarang, bukan kegagalan migrasi pada pukul 2 pagi hari Sabtu — ini adalah pemeriksaan yang rusak.
T-48hRabuTTL DNS diturunkan ke 300 detikRekayasa jaringanDiturunkan cukup jauh sebelumnya sehingga setiap resolver mengambil TTL pendek sebelum peralihan.
T-24hKamisBackup lengkap dibuat dan diuji pemulihanTim backupDiverifikasi dapat dipulihkan, bukan hanya selesai. Backup yang belum pernah dipulihkan adalah keyakinan, bukan kontrol.
T-4hJumat 17:00Pembekuan perubahan dimulai, jembatan terbukaPemimpin migrasiSemua perubahan yang tidak terkait dihentikan di seluruh infrastruktur. Panggilan jembatan dibuka dengan pemilik infrastruktur, jaringan, aplikasi, dan tim di tempat.
T-0Jumat 21:00Go / no-go #1Pemimpin migrasi + sponsor bisnisKriteria diverifikasi dengan keras: backup diverifikasi, target dapat dijangkau, tim lengkap hadir, tidak ada P1 aktif di tempat lain. Satu tidak berarti tidak. Menunda menghabiskan satu akhir pekan; melanjutkan dengan keputusan ragu-ragu menghabiskan kuartal.
T+0:15Jumat 21:15Shutdown teratur, sinkronisasi delta finalPemilik aplikasiAplikasi dihentikan dalam urutan ketergantungan, delta replikasi terakhir dikeluarkan, sistem sumber ditandai baca-saja agar tidak ada yang menulis ke situs yang akan segera kosong.
T+1:00Jumat 22:00Lepas dari sumber, muat, transportasiRekayasa lapanganRel dan kabel diberi label saat dilepas. Fotografi depan dan belakang setiap kabinet sebelum apa pun dicabut — bantuan rollback tercepat yang ada.
T+4:00Sabtu 01:00Terima, rak, kabel, hidupkanTeknik lapanganAktifkan daya secara bertahap kelompok demi kelompok, agar pemutus yang terpicu dapat diidentifikasi tanpa meruntuhkan seluruh baris.
T+7:00Sabtu 04:00Go / no-go #2 — batas waktu rollbackPemimpin migrasiTitik terakhir ketika rollback masih memungkinkan dalam jendela ini. Jika infrastruktur tidak aktif dan dapat dijangkau pada waktu tetap ini, lakukan rollback — keputusan sudah dibuat di T-14, bukan sekarang.
T+8:00Sabtu 05:00Perpindahan jaringan, DNS diubahTeknik jaringanRute dialihkan, kebijakan firewall diaktifkan, catatan DNS diubah. Monitor harus menunjukkan status hijau dari situs baru sebelum diumumkan bahwa ini berhasil.
T+10:00Sabtu 07:00Validasi otomatisPemilik aplikasiSkrip yang sama dari dry run, sekarang terhadap target. Lulus atau gagal, bukan opini.
T+14:00Sabtu 11:00Validasi bisnis dan pengesahanSponsor bisnisPengguna yang ditunjuk menjalankan transaksi nyata. Pengesahan tertulis, per aplikasi, dan menjadi tanggung jawab pemilik aplikasi bukan tim migrasi.
T+24:00Minggu 21:00Freeze dilepas, hypercare dimulaiPemimpin migrasiFreeze dirilis, dukungan ditingkatkan selama lima hari kerja, dan lingkungan sumber tetap utuh hingga hypercare ditutup.
T+7dJumat berikutnyaRetrospektif, runbook diperbaruiPemimpin migrasiKoreksi ditulis dalam runbook selagi detail masih segar. Setiap gelombang berikutnya mewarisinya.

Kriteria no-go

Disepakati saat persetujuan perubahan, dibacakan di setiap go/no-go. Salah satu pun bisa menghentikan. Tujuan menulisnya di awal adalah bahwa saat pukul 4 pagi, keputusannya sudah pasti.

  • Cadangan tidak terverifikasi dapat dipulihkan
  • Situs target tidak terjangkau lewat saluran out-of-band
  • Pemilik yang ditunjuk tidak hadir di bridge
  • Ada P1 aktif di mana saja dalam infrastruktur
  • Sirkuit pembawa tidak terkonfirmasi aktif
  • Jalur rollback belum diuji sejak perubahan terakhir

Jam rollback

Rollback hanya nyata jika sesuai dengan jendela waktu yang tersisa. Hitungnya saat pilot: berapa lama untuk re-rack, re-cable, power on, dan re-point DNS ke situs sumber. Kurangi durasi itu dari akhir jendela dan Anda punya waktu tetap — go/no-go kedua. Mencapai waktu itu tanpa target yang bertenaga dan terjangkau berarti harus rollback, tidak peduli seberapa dekat tim merasa dengan selesainya. Tim yang melewati langkah ini tidak menghindari rollback; mereka menyadari pukul 7 pagi bahwa pilihan rollback sudah tidak tersedia.

Apa yang dibawa malam itu

Sebelum runbook, rencananya

Cutover hanya berjalan lancar saat discovery berjalan lancar. Kerjakan daftar periksa migrasi lebih dulu, modelkan program dengan kalkulator biaya, dan pilih target dari katalog fasilitas.

Penawaran untuk situs target

Beri tahu kami ukuran gelombang dan pasar — kami menampilkan fasilitas yang sesuai dan harga benchmark.

Kami membalas dalam satu hari kerja. Tanpa spam, tanpa menjual kontak Anda.