Disaster Recovery
DR Testi, Sizing, Operasyon ve Karar
Tatbikat merdiveni ve kanıt programını kur
Ön koşul: BIA, MTD/RTO/RPO, recovery topolojisi, declaration, recovery dalgaları, fencing, acceptance, reconciliation ve failback’i açıklayabilmelisin. Bu dersin sonunda masa başından tam kesintiye kadar risk kontrollü DR tatbikat programı kuracak; workload, dependency, portföy ve adverse durum için kapasite zarfı hesaplayacak; RACI, runbook, kanıt, lifecycle ve TCO ile DR hizmetini işletecek; Arven seçeneklerini zorunlu kapılarla eleyip koşullu öneri, risk/TBD, handover ve yeniden açma eşikleriyle savunacaksın.
DR testi yıllık olarak VM açmak değildir. Tatbikat merdiveni düşük riskli ve sık kontrollerden başlayıp daha geniş belirsizliği sınar: plan/tabletop; iletişim ve authority walk-through; dependency ve runbook dry-run; bileşen recovery; izole hizmet recovery; kontrollü failover; site/region kesintisi; cyber recovery ve failback. Her seviye bir öncekinin yerini almaz. Tabletop rol ve karar açığını bulur, fakat gerçek DNS cache, replication backlog veya throughput’u ölçmez. Test kartı senaryo, kapsam, production etkisi, assumptions, inject’ler, başlangıç-bitiş saati, hedef RTO/RPO, katılımcı ve gözlemci, güvenlik sınırı, stop condition, rollback, teknik/security/iş kabulü ve kanıt yerini içerir. Beklenmeyen sonuç “tatbikatı bozdu” diye gizlenmez. Controller güvenliği korur; evaluator davranışı ve zamanı kaydeder; ekip runbook’u uygular. Önceden bildirilen happy-path kadar personel yokluğu, yanlış alarm, network partition, gecikmiş tedarikçi ve bozuk recovery point gibi inject’ler kullanılır. Başarı yalnız hedefe ulaşmak değildir. Gerçek declaration süresi, her dalganın başlangıç-bitişi, manual step, otomasyon sapması, recovery point, veri kaybı, capacity saturation, iş kabulü ve reconciliation eforu ölçülür. RTO veya RPO geçilirse hangi varsayımın kırıldığı yazılır. Bulgular severity, owner, tarih, geçici risk azaltma ve aynı koşulla retest ölçüsü kazanır. Kanıtsız “düzeltildi” kapanış değildir. Program risk tabanlıdır. Kritik hizmet, büyük değişiklik, yeni site/provider, identity/key dönüşümü, önemli runbook değişikliği, personel devri veya başarısız test takvim dışı tatbikat tetikler. Aynı ekip ve aynı saatle sürekli prova yapmak yanlış güven verir. Handover sonrası bağımsız kişinin runbook’u çalıştırması, gerçek operasyonel aktarımı sınar.
| Seviye | Ana risk | Başarı kanıtı |
|---|---|---|
| Tabletop | Authority, rol ve karar | Zamanlı karar ve açık TBD |
| Dry-run/bileşen | Erişim, araç ve adım | Tekrarlanabilir çıktı ve rollback |
| İzole hizmet | Dependency, data ve kabul | Ölçülmüş RPO/RTO ve işlem |
| Kontrollü failover | Fencing, trafik ve kapasite | Tek writer, canary ve iş kabulü |
| Site/cyber + failback | Ortak neden ve normalleşme | Uçtan uca kanıt, reconciliation, retest |
ÖRNEK
Başarılı VM testi, başarısız karar zinciri
Arven geçen yıl Ankara’da ERP VM’lerini 35 dakikada açmıştır. Yeni tabletop’ta declaration authority’ye ulaşılamaz, security release koşulu bilinmez ve ödeme sağlayıcısının DR adresi allowlist’te değildir. Eski test compute recovery’yi kanıtlar; iş hizmetini değil. Ekip vekâlet, üçüncü taraf ve iş kabulü inject’lerini ekleyip izole hizmet testini tekrarlar.
MÜŞTERİYE SOR
Tatbikat programı hangi senaryo, authority, personel yokluğu, dependency, fencing, recovery point, kabul ve failback varsayımını hangi sıklık ve üretim risk seviyesiyle sınayacak?
Yıllık teknik gösteriyi, değişiklik ve risk tarafından tetiklenen kanıt programına dönüştürür.
ŞİMDİ SEN DENE
On iki aylık DR tatbikat programı yaz
Arven için tabletop, dry-run, izole hizmet, kontrollü failover ve site/cyber + failback tatbikatlarını takvime koy. Her satıra senaryo, inject, owner/controller/evaluator, RTO/RPO, stop, rollback, üç kabul katmanı, kanıt, defect ve retest ekle.
BİLGİNİ KONTROL ET
Tabletop tatbikatı neyi tek başına kanıtlamaz?
Senaryo ve adverse recovery sizing yap
DR sizing normal production toplamını ikinci siteye kopyalamaz. Önce minimum iş hizmeti, recovery dalgaları, eşzamanlı workload sayısı ve her dalgadaki CPU/RAM, storage capacity/IOPS/throughput, database connection, queue, network, DNS/key/identity, load balancer, log/SIEM ve dış quota talebi çıkarılır. RTO kısa ise provisioning, restore, scale-out ve validation için gereken geçici kaynaklar steady-state kapasiteye eklenir. Base zarf planlanan minimum hizmet ve ölçülmüş tepe yükü taşır. Adverse zarf olay anındaki daha zor fakat makul birleşimleri sınar: ay sonu tepe, replication backlog, backup restore, log replay, güvenlik taraması, bir node/AZ/network yolu kaybı, birden çok hizmetin aynı DR havuzuna gelişi ve personel kısıtı. “Bir arıza daha olmaz” varsayımı iş tarafından açıkça kabul edilmedikçe tek hata sonrası headroom gösterilir. Data hareketi ayrı zaman bütçesidir. Steady replication bandwidth’i failover anındaki catch-up, reseed, restore, image/config dağıtımı, kullanıcı trafiği ve logging ile aynı hat üzerinde yarışabilir. RPO lag byte kadar transaction zamanı ile ölçülür. Failback’te reverse replication ve yeni production yükü birlikte değerlendirilir. Compression/dedup, cache hit ve ideal WAN oranları ölçülmüş aralık olarak yazılır; üretici maksimumu adverse hesap değildir. Kapasite kullanılabilir olmak zorundadır. Cloud quota, capacity reservation, account limit, IP/subnet, lisans entitlement, certificate ve support erişimi; on-prem rack, power, port, media ve tedarik lead time ile eşleşir. Her sayı source, timestamp, owner, confidence ve hassasiyet taşır. Unknown sıfır sayılmaz. Eşik yalnız alarm değildir; satın alma, reservation, yeniden tasarım veya kabul edilen hizmet azalmasını lead time’dan önce tetikler.
| Boyut | Base zarf | Adverse sınama |
|---|---|---|
| Compute/data | Minimum hizmet ve tepe | Kayıp node + replay/rebuild |
| Network | Replication + kullanıcı | Backlog + restore + log + yol kaybı |
| Ortak servis | Identity, key, DNS, gözlem | Portföy eşzamanlılığı ve rate limit |
| Geçici kaynak | Scale, staging ve validation | Security scan ve failback resync |
| Erişilebilirlik | Quota, lisans ve hazır kapasite | Lead time ve tedarikçi/personel kaybı |
ÖRNEK
Yüzde 60 compute, yüzde 100 darboğaz
Ankara compute kapasitesi sipariş tepesinin yüzde 60’ını taşır ve minimum hizmet için yeterli görünür. Tatbikatta WAN aynı anda 4 TB backlog, log replay ve kullanıcı trafiğini taşır; key service rate limit’e, SIEM ingest kotasına ulaşır. CPU boşken kabul süresi aşılır. Arven kapasite kararını compute oranından çıkarıp bütün recovery dalgasının adverse zarfına taşır.
MÜŞTERİYE SOR
Minimum hizmet, bir kaynak kaybı, tepe yük, replication backlog, restore/replay, güvenlik taraması ve portföy eşzamanlılığında her katmanın kalan kapasitesi ve tedarik süresi nedir?
Nominal ikinci-site envanterini RTO sırasında erişilebilir uçtan uca kapasite zarfına dönüştürür.
ŞİMDİ SEN DENE
Arven adverse DR sizing tablosu kur
Sipariş, ERP, identity ve gözlem dalgaları için compute, data, network ve ortak servis talebini base/adverse hesapla. Backlog, restore, log replay, bir yol/node kaybı, quota/licence, staging ve failback resync ekle; beş varsayıma source, confidence, owner ve eşik yaz.
BİLGİNİ KONTROL ET
İkincil sitede nominal compute kapasitesinin yeterli olması neyi kanıtlamaz?
Operasyon, yaşam döngüsü ve TCO’yu yönet
DR bir proje teslimi değil işletilen hizmettir. Service owner hedef, bütçe ve residual riski; business owner minimum hizmet ve kabulü; incident commander declaration’ı; recovery lead runbook’u; data owner yazma otoritesi ve reconciliation’ı; security lead containment ve release’i; platform/network/identity ekipleri bağımlılıkları yönetir. RACI tek harf tablosu değildir: karar yetkisi, vekâlet, zaman sınırı, handoff ve separation-of-duties ile çalışır. Operasyon dashboard’u son başarılı replication’dan fazlasını izler: gerçek RPO lag, recovery site/config drift, kapasite/headroom, quota/licence, identity/key/DNS readiness, son test yaşı, açık defect, runbook erişimi, break-glass testi, certificate, support ve personel readiness. Alarmın owner’ı ve eylem süresi vardır. Aylık service review exception, test trendi, değişiklik etkisi ve risk kabulünün yaşını inceler. Lifecycle; application/schema, OS/hypervisor, storage/database, network/security, IaC/image, API, licence, key/certificate ve site sözleşmesinin uyumluluğunu kapsar. Her production değişikliği DR parity veya bilinçli divergence kaydı üretir. Upgrade/migration öncesi rollback ve recovery testi yapılır. EOL, capacity ve contract kararları lead time’dan önce açılır. Exit plan data/config export, yeni platformda recovery, retention, audit ve güvenli decommission’u içerir. TCO; ikinci site/cloud kapasitesi, reservation, data replication ve egress, storage, network circuit, licence, support, güvenlik/gözlem, test ortamı, seyahat/tesis, otomasyon, eğitim, 7x24 nöbet, tatbikat ve reconciliation işgücünü içerir. Base yanında adverse olay ve büyüme maliyeti gösterilir. RTO/RPO, trust domain veya test kapısını geçmeyen düşük maliyetli seçenek ekonomik kazanan değildir; karşılanmayan hedef residual risk ve iş etkisi olarak ayrıca sunulur.
| Alan | Sürekli kanıt | Yeniden açma tetikleyicisi |
|---|---|---|
| Hedef/risk | BIA, RTO/RPO ve risk kabulü | İş etkisi veya senaryo değişimi |
| Readiness | Lag, drift, kapasite ve break-glass | Eşik veya açık defect |
| Tatbikat | Kapsam, süre, kabul ve retest | Başarısızlık veya önemli değişiklik |
| Lifecycle | Uyumluluk, support ve contract | Upgrade, EOL veya migration |
| Ekonomi | Base/adverse TCO ve işgücü | Büyüme, fiyat veya exit değişimi |
MÜŞTERİYE SOR
RACI’de declaration, security release, yazma otoritesi, iş kabulü ve risk imzası kimde; hangi günlük/aylık readiness eşiği bütçe, retest, upgrade veya mimari kararı yeniden açar?
DR tasarımını sahipli, ölçülen ve değişiklikle yaşayan bir hizmet modeline dönüştürür.
ŞİMDİ SEN DENE
DR service review ve üç yıllık TCO kartı yaz
Arven için RACI/vekâlet, dashboard, alarm-escalation, aylık review, parity/change, lifecycle/EOL, eğitim ve exit planını yaz. İki yaklaşımı base/adverse kapasite, network/cloud, licence, support, test, 7x24 işgücü ve failback maliyetiyle üç yıl karşılaştır.
BİLGİNİ KONTROL ET
DR seçeneklerini TCO ile karşılaştırmadan önce hangi kapı uygulanır?
Arven DR karar paketini tamamla
Arven üç yaklaşımı karşılaştırır. A Ankara’da backup/restore ve IaC ile düşük sürekli kapasite tutar; raporlama gibi uzun RTO’lu hizmetlere uygundur. B minimum sipariş zincirini warm standby çalıştırır; üç saatlik RTO için adaydır. C active-active tasarımı kısa geçiş potansiyeli sunar; tek-writer ERP, dış ödeme ve operasyon olgunluğu nedeniyle büyük yeniden tasarım ve yüksek ortak değişiklik riski taşır. Zorunlu kapılar ürün puanından önce gelir: minimum hizmet ve senaryo bazlı RTO/RPO; güvenilir site/network/identity/key/control domain; recovery point ve bağımsız backup; fencing/tek writer; dependency ve adverse kapasite; teknik/security/iş kabulü; reconciliation ve failback; kanıtlı tatbikat. Bir seçenek kapıyı geçmiyorsa ucuz, hızlı veya tanıdık olduğu için kazanamaz. Kalan seçenekler üç yıllık base/adverse TCO, lifecycle, beceri, otomasyon, tedarikçi bağımlılığı ve exit ile karşılaştırılır. POC İstanbul control plane kapalıyken declaration, break-glass, fence, promote, scale, DNS/traffic, dış allowlist, canary, tepe + backlog + yol kaybı, iş kabulü, reconciliation, reverse replication ve failback’i zamanlar. Kanıt aynı olay günlüğünde tutulur. Koşullu öneri: warm standby; ayrı recovery admin ve DNS/key yolu çalışır, tek-writer fencing negatif testi geçer, minimum sipariş zinciri adverse yükte üç saat içinde iş sahibince kabul edilir, 15 dakikalık RPO ve reconciliation doğrulanır, failback tatbikatı ile üç yıllık TCO onaylanırsa seçilir. Raporlama backup/restore dalgasında kalır. Active-active ancak uygulama ve data ownership yeniden tasarlanırsa yeniden değerlendirilir. Karar paketi BIA, senaryolar, topoloji, sizing, test kanıtı, source lineage, RACI/runbook, TCO, risk/TBD, POC, migration/rollback, handover ve yeniden açma eşiklerini taşır. İş akışı, RTO/RPO, tehdit, dependency, veri modeli, kapasite, support, maliyet veya test sonucu değiştiğinde karar açılır.
| Kapı | Eleme kanıtı | Karşılaştırma |
|---|---|---|
| İş hedefi | Senaryo, minimum hizmet, RTO/RPO | Portföy önceliği |
| Mimari | Failure/trust domain ve dependency | Hazır state ve karmaşıklık |
| Güvenli geçiş | Fencing, point, kabul, reconciliation | Otomasyon ve operasyon riski |
| Sizing/test | Adverse zarf ve uçtan uca tatbikat | Headroom, lead time, defect |
| Yaşam döngüsü | RACI, support, TCO ve exit | Beceri, maliyet, residual risk |
MÜŞTERİYE SOR
Hangi iş hedefi, bağımsızlık, fencing, dependency, adverse sizing, kabul, reconciliation, failback ve tatbikat kanıtı seçenekleri eleyecek; kalan yaklaşım hangi TCO ve risk koşuluyla önerilecek?
Topoloji listesini ölçülebilir, koşullu ve yeniden açılabilir mimari karara dönüştürür.
ŞİMDİ SEN DENE
Arven DR karar paketini savun
A, B ve C yaklaşımını mandatory kapılarla ele; kalanları adverse sizing, tatbikat, operasyon, lifecycle, üç yıllık TCO ve exit ile karşılaştır. On risk/TBD’ye owner/tarih ver; POC, handover ve altı yeniden açma eşiği yaz; koşullu öneriyi tek paragrafta savun.
BU DERSTEN AL
Bu dersten taşıyacağın düşünceler
- Tatbikat merdiveni karar provasından gerçek failover, cyber recovery ve failback’e ilerler.
- Başarı zaman, recovery point, kapasite, üç kabul katmanı, reconciliation ve retest kanıtıdır.
- DR sizing minimum hizmeti tepe, backlog, restore, yol kaybı ve ortak servislerle adverse durumda hesaplar.
- RACI authority, vekâlet, handoff ve separation-of-duties ile işler.
- Zorunlu recovery kapılarını geçmeyen seçenek düşük TCO ile kazanamaz.
- Arven önerisi POC, risk/TBD, handover ve yeniden açma eşikleriyle koşulludur.