デプロイ後もサービスに責任を持つ
完了有用なサービス指標、インシデント時の判断、復旧、保守を定めます。コード生成の後も、運用責任を明確に保ちます。
理解度を確認稼働確認はHTTP 200を返しますが、認可が壊れているため、エクスポートにレコードが含まれません。何が分かりますか?演習に取り組む
学べること
- 利用者の視点でサービスのシグナルを定義します。
- インシデントの調整と技術調査を分けます。
- 保守と復旧を継続的な責任として計画します。
利用者が依存するサービスを定める
デプロイによってソフトウェアを利用できるようになります。運用は、利用者、依存先、トラフィック、要件が変わっても、有用な状態を保ちます。コード生成ツールを使っても、この継続的な仕事はなくなりません。
架空の顧客エクスポートで、利用者が必要とするのは、アクセスできるページだけではありません。許可されたレコードを、必要な形式で、許容できる時間内に得る必要があります。また、他の組織のデータへのアクセスを防ぐ必要があります。
リリース前に責任者を決めます。サービスの約束に含まれるなら、通常の勤務時間外に誰が対応するか記録します。提供者が一部の仕事を行っても、組織には判断と連絡の明確な経路が必要です。
行動に役立つシグナルを選ぶ
サービスレベル指標(SLI)は、定めたサービス動作の性質を測ります。サービスレベル目標(SLO)は、その指標について、指定した期間の目標を設定します。利用者の要求と運用能力から目標を選びます。
GoogleのSREガイドは、この方法と、信頼性の判断に使うエラーバジェットを説明しています。意味を確認せず、他のサービスの目標をコピーしないでください。SLOのガイド、エラーバジェットのポリシー例を参照してください。
エクスポートでは、処理対象となるリクエストの何を成功と数えるか定めます。想定した拒否と、システム障害を分けます。難しいリクエストを隠すだけで指標が改善しないよう、除外条件を文書化します。
| シグナル | 検出に役立つこと | 重要な限界 |
|---|---|---|
| 外部からの可用性確認 | サービスに到達できないこと | ログイン後の業務フローは検証しない |
| エクスポート完了と応答時間 | 処理対象リクエストの失敗や遅延 | 成功の正確な定義が必要 |
| 認可による拒否の確認 | 重要なアクセス制御の劣化 | テストした条件だけを対象にする |
| リソースと依存先のシグナル | 考えられる内部原因 | 単独では利用者への影響を示さない |
状況を把握しやすくするために、エクスポート全体をログへ記録しないでください。診断に必要な最小限の情報を集め、そのアクセスを保護します。
インシデント対応を準備する
誰が調整し、誰が調査し、誰が連絡するか決めます。小さなチームでは兼任できますが、責任を明確に保つ必要があります。観察したことと実行した操作を記録します。
Googleのインシデント対応ガイドは、技術的な緩和とともに、調整と連絡を重視しています。技術的に正しい修正でも、利用者に情報が伝わらなかったり、複数の対応者が矛盾する変更を行ったりする可能性があります。インシデント対応を参照してください。
エージェントは、承認されたデータの範囲内でログを要約し、仮説を比較できます。緊急のインシデントだからといって、無制限の本番権限を与えてはいけません。例外的なアクセスには、定めたエスカレーション経路を使います。
復旧を演習し、保守費用を確保する
実際の条件を代表する架空のデータで、復旧手順をテストします。削除済みレコードや送信済みメッセージなど、コードのロールバックでは戻せないものを特定します。サービスの復旧に必要な時間と情報を記録します。
依存関係の更新、アクセスの見直し、必要に応じた証明書の更新、処理能力の変更、文書の修正に、継続的な担当を割り当てます。保守の対応能力がないサービスには、公開時の予算が終わった後も、対応義務が積み重なります。
インシデント後は、観察した原因に対応する改善を選びます。実装と検証に結び付けます。これでライフサイクルが循環します。運用の証拠が、チームが次に仕様化し、作るものを変えます。
演習に取り組む
架空の顧客エクスポートについて、一ページの運用メモを書きます。利用者に関わるシグナルを一つ、その目標、アラートの受信者、安全な初動、復旧の限界、保守責任者を含めます。監視で検出できないものも明記してください。
ワークシートをダウンロード(Markdown)この選択を解除すると、このブラウザーに保存した進捗がすべて削除されます。
進捗はこのブラウザー内に保存されます。アカウントも追跡もありません。
出典と参考資料
- Google SRE: Implementing SLOs ↗
- Google SRE: Incident Response ↗
- Google SRE: Example Error Budget Policy ↗