知识卡片

紧急发布系统就是常规发布系统的加速版

普通读书笔记卡 · 1454.a

内容

与其单独维护一套”紧急情况专用”的发布通道,更可靠的做法是把日常发布系统设计成本身就能被调快——执行变更的逻辑和限制变更速率的策略是两个独立部件,紧急情况下只需放宽速率限制,走的仍是同一条被反复验证过的路径。没有经过日常检验的应急通道,在真正需要它的那一刻很可能因长期未被使用而出故障,这和[[密钥轮换要定期演练而非临时抱佛脚]]背后的逻辑一致——任何”只在紧急时才启用”的机制,本质上都是没被测试过的机制。

参考来源

- 位置:《Google系统架构解密:构建安全可靠的系统》第9章《面向恢复性的设计》9.2.1节(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_080.html`) - 结论依据:原文明确建议将更新系统设计为尽可能快地运行、再添加速率控制,并直接给出"将紧急推送系统简单地实现为常规推送系统开足马力的效果……常规发布系统和紧急回滚系统是同一个系统"的结论,理由是"没有经过测试的应急措施在需要的时候可能会不起作用"。 - 原始内容:我们建议将紧急推送系统简单地实现为常规推送系统开足马力的效果。也就是说,"常规"发布系统和"紧急回滚"系统是同一个系统。我们经常说,没有经过测试的应急措施在需要的时候可能会不起作用。