Runbook 质量评审:确保值班人员真的能执行

从触发条件、权限、验证和回滚评审运维手册,并通过演练发现过期命令与隐含知识。

文章目录 · 4 节

Runbook 的价值不在于篇幅,而在于陌生值班人员能否在压力下安全完成操作。只记录命令、不说明判断条件和停止边界,会把风险转移给执行者。

必备结构

一份可执行 Runbook 至少包含影响描述、前置权限、诊断步骤、决策分支、缓解操作、验证方法、回滚步骤和升级联系人。

触发:5 分钟错误率 > 5%,且两个地域同时异常
验证:检查发布事件与上游依赖
缓解:将流量切回上一稳定版本
停止:数据一致性检查失败时立即升级处理

命令必须使用占位符并说明作用域,尤其是删除、扩缩容和权限变更。输出示例比“检查是否正常”更可执行。

评审方式

  • 由非作者在沙箱或演练环境完整执行
  • 检查链接、凭证申请和工具版本是否有效
  • 对每个危险步骤提供影响和回滚
  • 将最近事故中的新判断补入,而非附加整篇复盘

质量指标

跟踪首次缓解时间、执行中断点、升级次数和过期步骤数量。不要用文档数量衡量成熟度。

收尾清单

Runbook 应有 owner、最近验证日期和失效日期。重大架构变更与事故复盘完成后,必须触发对应手册复审。