Runbook 的价值不在于篇幅,而在于陌生值班人员能否在压力下安全完成操作。只记录命令、不说明判断条件和停止边界,会把风险转移给执行者。
必备结构
一份可执行 Runbook 至少包含影响描述、前置权限、诊断步骤、决策分支、缓解操作、验证方法、回滚步骤和升级联系人。
触发:5 分钟错误率 > 5%,且两个地域同时异常
验证:检查发布事件与上游依赖
缓解:将流量切回上一稳定版本
停止:数据一致性检查失败时立即升级处理
命令必须使用占位符并说明作用域,尤其是删除、扩缩容和权限变更。输出示例比“检查是否正常”更可执行。
评审方式
- 由非作者在沙箱或演练环境完整执行
- 检查链接、凭证申请和工具版本是否有效
- 对每个危险步骤提供影响和回滚
- 将最近事故中的新判断补入,而非附加整篇复盘
质量指标
跟踪首次缓解时间、执行中断点、升级次数和过期步骤数量。不要用文档数量衡量成熟度。
收尾清单
Runbook 应有 owner、最近验证日期和失效日期。重大架构变更与事故复盘完成后,必须触发对应手册复审。