要点
- 4つの条件:整合性のあるデータ、適切な規模の代替環境、準備済みのネットワーク経路、業務上の動作確認。
- データベースは、単なるファイルとしてではなく、データベースに対応した方法(トランザクションログ、静止化)でバックアップする必要があります。
- 同じIPアドレスを維持する方がDNSの変更よりも利用者に意識させませんが、拠点内の機器がまだ稼働していることが前提です。
- 障害が起きる前に、代替環境でのソフトウェアのライセンスを確認してください。
- 4つの条件がそろわない場合は、災害復旧計画(DRP)であると明示し、縮退運転の手順を文書化します。
4つの条件
データに整合性があること。アプリケーションとそのデータベースは、データベースエンジンが開ける状態で、一緒にコピーする必要があります。書き込みの途中で取得したファイルのコピーでは、ソフトウェアベンダーが破損していると判断するデータベースで起動してしまうことがあります。バックアップやレプリケーションのツールは、ディスクだけでなくデータベースにも対応している必要があります(静止化、トランザクションログ)。SQL ServerについてMicrosoftは、バックアップをデータベースファイルとは物理的に別の場所に保存するよう推奨しています。また、テストシステムにコピーを復元して整合性を確認するまでは、復元戦略があるとはいえないと指摘しています。
代替環境が「起動することを示す」ためだけでなく、業務を行える規模であること。10人の同時利用には小さすぎるインスタンスでは、ハードウェア障害の代わりにソフトウェア障害が起きるだけです。
ネットワーク経路が準備されていること。一般的な手法は2つあります。
- 拠点内の機器で代替環境へ転送し、端末から見えるIPアドレスを同じままに保つ。
- DNS名を変更する。ただし、伝播の遅延と端末のキャッシュを許容する必要があります。
前者の方が利用者に意識させませんが、拠点内のエージェントやアプライアンスがまだ稼働していることが前提です。拠点全体が失われた場合(火災など)、拠点内のエージェントはもう存在しません。その場合、リモートの利用者は代替用のパブリックアドレスを経由しますが、あらかじめ確保してテストしてあることが条件です。拠点単位の事業継続計画(BCP)と、サーバー1台の事業継続計画(BCP)では、準備の仕方が異なります。
システムだけでなく、アプリケーションを誰かが確認すること。ログイン画面が開くだけでは不十分です。権限のある利用者が、案件の検索、伝票の作成、印刷といった普段の操作を行います。
2つのネットワーク経路の比較
| 拠点内の機器で同じIPアドレスを維持 | DNS名の変更 | |
|---|---|---|
| 端末側での作業 | 不要 | キャッシュのクリアや再起動が必要な場合がある |
| 切り替えにかかる時間 | 短い | DNSレコードの有効期間による |
| 拠点が失われても機能するか | しない | リモートアクセスが準備されていれば機能する |
| 注意点 | 拠点内の機器が稼働し続けている必要がある | ソフトウェアにハードコードされたアドレス |
障害が起きる前に:チェックリスト
- データベースのバックアップ方法が文書化され、すでに復元に成功している。
- 代替環境の規模が、想定される利用者数で検証されている。
- ネットワーク経路が、管理者の端末ではなく一般の端末からテストされている。
- ライセンスが代替環境で機能する。
- 前回のテストで、業務担当の利用者が代替環境上で実際の操作を行っている。災害復旧計画(DRP)をテストするには?もご覧ください。
縮退運転
4つの条件が満たされていない場合は、災害復旧計画(DRP)(中断後の復旧)であると正直に伝え、縮退運転の手順を文書化するべきです。どの作業を後回しにできるか、どれを紙に記録するか、誰が後で再入力するかを定めます。縮退運転で半日持ちこたえられる「不可欠な」アプリケーションに、年間を通じて稼働する代替環境が必ずしも必要とは限りません。フランスの国家サイバーセキュリティ庁であるANSSIは、サイバー攻撃に起因する危機は数週間続くことがあるため、こうした回避策をあらかじめ用意しておくことを推奨しています。
ライセンスとソフトウェアベンダー
業務ソフトウェアの中には、ライセンスをハードウェア識別子に紐付けたり、外部でのホスティングを禁止したりするものがあります。障害が起きる前に確認してください。起動してもライセンス不足で終了してしまう代替環境は、代替環境とはいえません。
WeDoBackの場合
事業継続計画(BCP)プランは、まさにこのケースのために設計されています。常時稼働しているクラウドインスタンス、お客様のネットワーク上のエージェント、IPsec VPN接続、IPアドレスを変更しない引き継ぎが含まれます。そのため、エージェントと拠点内ネットワークが存在する限り、拠点の端末からアプリケーションに接続できる状態を維持します。インスタンス上のアプリケーションのデータベースを最新の状態に保ち、障害中に入力された内容を修復後のサーバーに戻すには、個別のレプリケーションまたは同期プロセスが必要です。これは標準機能ではなく、WeDoBackがお見積もりのうえで構築できます。インスタンスは月額50.22 €(税抜)から、ストレージは50 GBあたり月額8.75 €(税抜)です。建物が失われた場合、この拠点内の仕組みだけでは不十分です。パブリックアドレスとリモートアクセスが必要であり、これはむしろパブリックIPアドレス(1アドレスあたり月額0.54 €(税抜))を併用する災害復旧計画(DRP)の領域です。WeDoBackはSQL Server、Exchange、業務ソフトウェアをバックアップし、整合性のある方法でバックアップされていれば、サーバーとアプリケーションを復元します。ただし、不適切な方法でコピーされたデータベースを修復するものではありません。データベースのバックアップ方法は導入作業の一部であり、事前にテストしておく必要があります。
よくあるご質問
データベースのファイルをほかのファイルと同じようにコピーしてもよいですか?
それだけでは不十分です。書き込みの途中で取得したコピーは、データベースエンジンが開くことを拒否する状態になる可能性があります。データベースに対応したバックアップ(ネイティブバックアップ、トランザクションログ、または静止化)が必要です。さらにMicrosoftは、テストシステムでバックアップをテストして初めて復元戦略が成り立つと指摘しています。
代替環境は本番サーバーと同等の性能が必要ですか?
障害時に想定される同時利用者数に耐えられる必要があります。規模が不十分な代替環境では、ハードウェア障害が性能障害に置き換わるだけです。縮退運転によって利用者数が減るのであれば、それを実際に測定していることを条件に、やや小さめの代替環境も許容できます。
建物全体が失われた場合はどうなりますか?
拠点内の機器(エージェント、アプライアンス)に依存する仕組みは、拠点とともに失われます。その場合、利用者は、事前に確保しテストしておいたパブリックアドレスとリモートアクセスを使って、外部から代替環境に接続する必要があります。これはサーバー1台の障害とは別のシナリオです。
出典
2026年10月に参照した資料です。
- SQL Serverデータベースのバックアップと復元(英語) — Microsoft Learn
- サイバー危機:運用面・戦略面での管理の要点(2021年12月、フランス語) — ANSSI
- 事業継続計画(BCP)プラン:業務の即時継続 — WeDoBack
- 災害復旧計画(DRP)プラン:災害後の業務再開 — WeDoBack
