跨地域容灾不是备用集群能启动就完成。真实切换还涉及数据一致性、DNS 缓存、第三方白名单、密钥和异步任务所有权。
明确运行模式
主备模式简单但备用环境容易失效;双活恢复快,但必须解决写冲突和容量。根据 RPO、RTO 与业务一致性要求选择,而不是追求架构名称。
切换前检查
- 目标地域容量与配额是否足够
- 数据复制延迟是否在 RPO 内
- 外部回调、支付和邮件是否允许目标出口
- Secret、证书和配置版本是否一致
- 定时任务和队列消费者能否避免双写
控制流量
DNS 切换受 TTL 和客户端缓存影响,不会瞬时完成。需要配合全局负载均衡、连接排空和分阶段权重调整。
回切同样重要
原地域恢复后先解决反向数据同步,再小流量回切。避免因为“主站恢复”立即全量切回,制造第二次事故。
演练结果
记录实际 RPO/RTO、人工步骤和未覆盖依赖。每次新增关键依赖或数据链路后都要更新演练。