ПлатформаПревью
Cross-Region Reserve
Гарантированная резервная ёмкость в другом регионе и сценарий восстановления, который можно проверить учениями. Не снимки по расписанию, а отдельный продукт со своей бухгалтерией ёмкости.
Как проходит восстановление
Отсутствие ответа от основного региона — не доказательство того, что он остановлен. Поэтому повышение реплик возможно только после кворума наблюдателей и подтверждённой изоляции.
Модель управляющего контура · симуляторepoch 42
Регион A
изолирован
репликация остановлена
Регион B
primary
Наблюдатели вне региона A
сетьIP/DNS или BGP→ регион B
- Проверка готовности резерваpreflight
- Кворум наблюдателейquorum_confirmation
- Изоляция основного (fencing)fence_primary
- Понижение и новая эпохаdemote_primary_and_bump_epoch
- Проверка согласованности дисковvalidate_consistency
- Повышение репликpromote_replicas
- Переключение сетиnetwork_cutover
- Проверка восстановленияverify_recovery
Возможности
Учёт резервной ёмкости
vCPU, RAM и хранилище резервируются в пуле резервного региона. Переподписка резерва запрещена.
Два класса репликации
Асинхронная — для больших расстояний, с измеряемым отставанием. Синхронная — где это позволяет задержка между регионами.
Защита от split-brain
Эпохи и аренда права записи: в каждый момент писать может только один регион.
Учения без простоя
Изолированный клон в резервном регионе: проверка консистентности и измерение RTO без затрагивания основной нагрузки.
Сетевая идентичность
Сохранение адресов через BGP, где это позволяют префиксы и соглашения, или новые адреса с обновлением DNS.
Recovery Control Center
Готовность к восстановлению, отставание реплик, последняя точка восстановления и история операций — в консоли.
Целевые показатели
- RTO (время восстановления)
- цель — менее 5 минут для подходящих конфигураций и проверенных сценариев; гарантия — только после измеренных учений
- RPO при асинхронной репликации
- равно текущему отставанию репликации; граница задаётся политикой группы
- RPO при синхронной репликации
- 0 — запись подтверждается после сохранения в резервном регионе; доступно не для всех пар регионов
- Переключение DNS
- ограничено TTL записей и кешами резолверов — мгновенное схождение не гарантируется
- Статус
- управляющий контур, учёт ёмкости и симуляция сценариев готовы; межрегиональная репликация — после подключения второго региона
Регионы резервирования
Германия · HiCPUПревью
Высокочастотные процессоры, локальные NVMe. Одна зона доступности; сетевые диски и балансировщики пока недоступны.
МоскваПланируется
Целевая площадка для Shared/Guaranteed Compute и Ceph RBD.
Санкт-ПетербургПланируется
Планируется как резервный регион для Cross-Region Reserve.
НовосибирскПланируется
Планируется как удалённый резервный регион.
Вопросы
Что происходит, если изоляцию основного региона подтвердить не удалось?
Автоматическое повышение не выполняется. Операция останавливается в состоянии «ожидает решения оператора», а решение о переключении с возможной потерей данных принимается явно и записывается в аудит.
Чем это отличается от резервного копирования?
Резервная копия восстанавливается туда, где найдётся место. Cross-Region Reserve заранее резервирует ёмкость в другом регионе и поддерживает реплики в актуальном состоянии, поэтому восстановление занимает минуты, а не часы.
Как тарифицируется резерв?
Отдельно: зарезервированная ёмкость в резервном регионе, хранение реплик и трафик репликации. Стоимость показывается при создании группы защиты.
Пилотный проект Cross-Region Reserve
Расскажите о требованиях к RPO и RTO — подготовим сценарий учений и оценку резервной ёмкости.