Início›Guias›PRD e PCN

PRD e PCN

Como manter uma aplicação de negócio disponível durante uma pane?

Uma aplicação de negócio continua disponível durante uma pane se uma segunda instância, já atualizada e já acessível pelas estações de trabalho, assumir o serviço sem que cada usuário precise alterar uma configuração. Se a contingência existe, mas ninguém sabe como se conectar a ela, a aplicação está tecnicamente “salva” e, na prática, parada.

Atualizado em outubro de 20263 min de leitura4 fontes citadas

O essencial

  • Quatro condições: dados consistentes, contingência dimensionada, caminho de rede pronto, verificação funcional.
  • O banco de dados deve ser copiado por um método que o reconheça (log de transações, quiesce), e não como simples arquivos.
  • Manter o mesmo endereço IP é mais transparente do que uma mudança de DNS, mas pressupõe um equipamento ainda em funcionamento no local.
  • Verifique a licença do software no ambiente de contingência antes da pane.
  • Se as quatro condições não forem atendidas, anuncie um PRD e documente o modo degradado.

As quatro condições

Os dados são consistentes. A aplicação e seu banco de dados devem ser copiados juntos, em um estado que o mecanismo de banco de dados aceite abrir. Uma cópia de arquivos feita no meio de uma gravação pode iniciar com um banco que o fornecedor considerará corrompido. A ferramenta de backup ou de replicação deve reconhecer o banco de dados (quiesce, log de transações), e não apenas o disco. Para o SQL Server, a Microsoft recomenda ainda armazenar os backups em um local físico separado dos arquivos do banco de dados, e lembra que não existe estratégia de restauração enquanto uma cópia não tiver sido restaurada em um sistema de teste e sua integridade verificada.

A contingência é dimensionada para trabalhar, e não apenas para “mostrar que inicia”. Uma instância pequena demais para dez usuários simultâneos cria uma falha de software no lugar da falha de hardware.

O caminho de rede está pronto. Duas técnicas comuns:

  • manter o mesmo endereço IP visto pelas estações, graças a um equipamento no local que redireciona para a contingência;
  • alterar um nome DNS, aceitando o tempo de propagação e os caches das estações.

A primeira é mais transparente. Ela pressupõe um agente ou um appliance ainda em funcionamento no local. Se todo o local for destruído (incêndio), não há mais agente local: os usuários remotos passam então por um endereço público de contingência, desde que ele tenha sido reservado e testado. O PCN de um local inteiro e o PCN de um único servidor não se preparam da mesma forma.

Alguém verifica a aplicação, e não apenas o sistema. Abrir a tela de login não basta. Um usuário autorizado executa a tarefa habitual: buscar um processo, emitir um documento, imprimir.

Comparar os dois caminhos de rede

Mesmo endereço IP via equipamento localMudança de nome DNS
Ação nas estaçõesNenhumaÀs vezes, limpar o cache ou reiniciar
Tempo de failoverCurtoDepende do tempo de vida (TTL) dos registros DNS
Funciona se o local for destruídoNãoSim, se o acesso remoto estiver pronto
Ponto de atençãoO equipamento local precisa sobreviverOs endereços fixados no código dos softwares

Antes da pane: a lista de verificação

  • O método de backup do banco de dados está documentado e já resultou em uma restauração bem-sucedida.
  • O tamanho da contingência foi validado com o número de usuários previsto.
  • O caminho de rede foi testado a partir de uma estação comum, e não da estação do administrador.
  • A licença funciona na contingência.
  • Um usuário da área de negócio executou uma tarefa real na contingência durante o último teste. Veja Como testar um PRD?.

Modo degradado

Se as quatro condições não forem atendidas, o honesto é anunciar um PRD (retomada após uma interrupção) e documentar o modo degradado: quais tarefas podem esperar, quais são anotadas em papel, quem as relança depois. Uma aplicação “indispensável” cujo modo degradado se sustenta por meio dia não precisa necessariamente de uma contingência ligada o ano todo. A ANSSI, agência nacional francesa de segurança cibernética, recomenda prever essas soluções alternativas com antecedência, pois uma crise de origem cibernética pode durar várias semanas.

Licenças e fornecedores

Alguns softwares de negócio vinculam a licença a um identificador de hardware, ou proíbem a hospedagem externa. Verifique isso antes da pane. Uma contingência que inicia e depois se fecha por falta de licença não é uma contingência.

Na WeDoBack

O PCN foi concebido para esse caso: instâncias em nuvem ligadas permanentemente, agente na rede do cliente, conexão VPN IPsec, substituição sem mudança de endereço IP. Assim, ele mantém a aplicação acessível pelas estações do local enquanto o agente e a rede local existirem. Para que o banco de dados da aplicação esteja atualizado na instância e, depois, para que os lançamentos feitos durante a pane voltem ao servidor reparado, é necessário um processo específico de replicação ou de sincronização: ele não é nativo, e a WeDoBack pode implementá-lo mediante orçamento. As instâncias custam a partir de 50,22 € sem impostos por mês, e o armazenamento, 8,75 € sem impostos por mês para 50 GB. Se o prédio for destruído, esse mecanismo local deixa de ser suficiente: são necessários endereços públicos e um acesso remoto, que se enquadram melhor no PRD com endereços IP públicos (0,54 € sem impostos por endereço e por mês). A WeDoBack faz backup do SQL Server, do Exchange e dos softwares de negócio, e restaura o servidor e a aplicação se o backup tiver sido feito de forma consistente. Ela não corrige um banco de dados copiado de qualquer maneira: o método de backup do banco faz parte da implementação e deve ser testado antes.

Perguntas frequentes

É possível copiar os arquivos do banco de dados como os demais arquivos?

Não é suficiente. Uma cópia feita no meio de uma gravação pode gerar um banco de dados que o mecanismo se recusará a abrir. É preciso um backup que reconheça o banco de dados (backup nativo, log de transações ou quiesce). A Microsoft lembra ainda que uma estratégia de restauração só existe depois que os backups foram testados em um sistema de teste.

A contingência precisa ser tão potente quanto o servidor de produção?

Ela precisa suportar o número de usuários simultâneos previsto durante a pane. Uma contingência subdimensionada transforma uma falha de hardware em uma falha de desempenho. É possível aceitar uma contingência um pouco mais modesta se o modo degradado reduzir o número de usuários, desde que isso tenha sido medido.

O que acontece se todo o prédio for destruído?

Os mecanismos que dependem de um equipamento local (agente, appliance) desaparecem com o local. Os usuários precisam então acessar a contingência de fora, por um endereço público e um acesso remoto reservados e testados com antecedência. É um cenário diferente da pane de um servidor.

Um projeto de backup, PRD ou PCN?

Mais de 20 anos de experiência na proteção de dados empresariais.

Solicitar um orçamento+33 9 72 50 78 28

Proteja seus dados com a WeDoBack

Backup criptografado externo, armazenamento imutável, PRD e PCN: descreva seus servidores e indicaremos a combinação mais adequada.