首页›指南›DRP 与 BCP

DRP 与 BCP

什么是 RTO?

RTO(Recovery Time Objective,恢复时间目标)是一项服务可以中断的最长时间。它的计算从事故发生(或决定切换)开始,直到用户重新能够正常完成一项业务操作为止;而不是到某台机器开机、应用程序却尚未验证的那一刻。

更新于 2026 年 10 月阅读时间 3 分钟引用 4 个来源

要点速览

  • RTO 是六段时间之和:发现、决策、查找访问凭据、技术操作、业务验证、用户恢复访问。
  • NIST 将其与最大可容忍中断时间(MTD)区分开来:RTO 通常应短于 MTD。
  • RTO 应按服务分别设定:电话总机和档案系统的 RTO 并不相同。
  • 只有计时测试才能说明书面 RTO 是否能够达成。
  • 技术支持的服务时间以及是否设有值班,都是实际 RTO 的组成部分。

权威定义

美国标准化机构 NIST 将 RTO 定义为:信息系统资源在其所支撑的业务受到不可接受影响之前,可以保持不可用的最长时间。NIST 将其与最大可容忍中断时间(MTD)区分开来,后者是管理层对某项业务可接受的总停机时长。RTO 必须确保不超过 MTD,因此通常更短。

法国国家信息系统安全局(ANSSI)使用最大可容忍中断时间(DMIA)这一术语。它要求备份策略针对每项业务资产考虑这一指标,并根据依赖关系(DNS、目录服务等)和应用程序的关键程度,预先确定恢复顺序。

RTO 由哪些时间构成

以常规恢复为例:

  1. 发现故障所需的时间;
  2. 作出决定并联系到懂得操作的人员所需的时间;
  3. 找到密钥、密码和操作流程所需的时间;
  4. 复制或启动的技术时间;
  5. 业务人员进行验证的时间;
  6. 终端或远程客户端重新访问服务所需的时间(DNS、VPN、IP)。

软件宣称的“两小时”RTO,往往只计算了实验室条件下的第 4 步。实际 RTO 是这六步之和。在夜间和周末,如果无人值班,仅第 2 步就可能超过两小时。

对于业务连续性计划(BCP),第 4 步和第 6 步已提前准备就绪。剩下的是故障发现,以及无人敢拍板确认切换的风险。

RTO 与 RPO 不能相互抵换

RPO 可以很短(副本频繁),而 RTO 很长(大数据量恢复缓慢)。RTO 也可以很短(备用环境已开机),而备用环境若滞后两小时,RPO 就不理想。两个数值都必须写明。

RPORTO
回答的问题可以损失多少工作?可以停机多长时间?
计算方向从事故发生时向前回溯从事故发生时向后推进
调节手段副本的频率备用环境的准备程度
验证方式最近一次成功副本的日期计时测试

每项服务一个 RTO

电话总机和档案电子文档管理系统(GED)的 RTO 并不相同。为整个企业写一句“RTO 4 小时”,要么迫使您为档案系统多花冤枉钱,要么就是在总机问题上自欺欺人。每项服务写一行就足够了。

如何确认 RTO 能否达成

唯一的办法是在测试中计时。如果测试耗时六小时,而书面 RTO 为两小时,那么错的是书面 RTO,直到架构发生改变为止。上一次测量已经否定的 RTO,不能再作为“目标”。ANSSI 在这一点上态度明确:必须编写恢复流程,并定期付诸实施。测试节奏的讨论详见应多久测试一次 DRP?。

WeDoBack 的做法

网站上没有公布任何统一的 RTO 数值,凭空编造一个也会误导客户:它取决于数据量、网络线路、实例规格以及客户方人员是否到位。架构改变的是时限的性质。在简单恢复中,需要取回数据,可能还需要重新安装。采用灾难恢复计划(DRP)时,服务器会基于所选版本在备用实例上重新启动:技术时限就是重新启动所需的时间,而不是采购服务器的时间。每月进行一次启动测试,不触及生产环境。采用业务连续性计划(BCP)时,云端实例始终处于开机状态,并由客户网络上的代理程序进行接管,无需更改 IP 地址:剩余的 RTO 主要是发现故障和作出决策的时间。BCP 实例与原服务器之间的数据复制或同步并非原生功能:它需要一个根据需求定制的专门流程,WeDoBack 可根据报价进行部署。在这三种情况下,业务验证都计入计时之内。人工技术支持的服务时间为 9:00–13:00 和 14:00–17:30(巴黎时间)。

常见问题

RTO 与 MTD 有何区别?

MTD(Maximum Tolerable Downtime,最大可容忍停机时间)是管理层对某项业务可接受的总停机时长,涵盖所有影响。RTO 则是某项 IT 资源恢复运行所需的时限。NIST 指出,RTO 通常应短于 MTD,以便为恢复的其他环节留出余量。

某款软件宣称 RTO 只需几分钟,这现实吗?

这个数字通常只计算了实验室条件下的技术启动时间,既不包括故障发现时间,也不包括联系授权人员的时间和用户验证时间。您的实际 RTO,是您在上一次测试中测得的时间:从宣布事故开始,到第一项业务操作成功完成为止。

RTO 是否属于法定义务?

没有任何法规为中小企业规定具体的时长。不过,欧盟《通用数据保护条例》(GDPR)第 32 条要求,在发生事故时,具备“及时”恢复个人数据可用性和访问能力的手段。RTO 正是界定这一“及时”的具体方式。

正在规划备份、灾难恢复计划(DRP)或业务连续性计划(BCP)项目?

我们在企业数据保护领域拥有 20 余年经验。

申请报价+33 9 72 50 78 28

借助 WeDoBack 保护您的数据

加密异地备份、不可变存储、灾难恢复计划(DRP)与业务连续性计划(BCP):请向我们介绍您的服务器情况,我们将为您推荐最合适的组合方案。