Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 2 de 4 · Computação em Nuvem

Serviços e Arquitectura na Nuvem

Progresso neste dispositivo0/5

Disponibilidade, cópias e recuperação

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Proposta pedagógica — por validar pela Ologa/ATDI. Este conteúdo é um rascunho preparado pela equipa. A sua disponibilidade na plataforma não significa aprovação nem validação técnica.

Duração prevista: 110 minutos, em sessão presencial.

Como o tempo desta lição está distribuído

  • Acolhimento e objectivos: 10 minutos.
  • Exposição: 35 minutos.
  • Actividade prática: 55 minutos.
  • Partilha e síntese: 10 minutos.

Objectivos da lição

  • Distinguir disponibilidade, cópia de segurança e recuperação de desastre, e explicar porque é que uma não substitui a outra.
  • Definir, para um serviço concreto, o tempo máximo de paragem aceitável e a perda máxima de dados aceitável.
  • Elaborar um plano de cópias e um procedimento de restauro testável, com responsáveis e periodicidade.

Explicação

Três conceitos costumam ser confundidos. Disponibilidade é a capacidade de o serviço continuar a responder quando uma peça falha: consegue-se com várias instâncias, distribuídas por zonas diferentes, com um distribuidor de carga à frente. Cópia de segurança é a existência de uma versão anterior dos dados, que permite voltar atrás quando alguém apaga ou corrompe informação. Recuperação de desastre é a capacidade de repor o serviço inteiro noutro sítio quando o primeiro deixa de existir. Ter três instâncias da aplicação não protege contra alguém apagar a tabela de processos; ter cópias diárias não evita que o serviço esteja em baixo durante a manhã.

Para planear, usam-se duas medidas. A primeira é o tempo máximo de paragem aceitável: quanto tempo pode o serviço estar indisponível sem consequência inaceitável. A segunda é a perda máxima de dados aceitável: quanto trabalho se admite perder, medido em tempo — uma hora, um dia. Estas duas medidas não são escolhas técnicas: são decisões de quem dirige o serviço, porque determinam custo. Um serviço que admite meio dia de paragem e uma hora de perda tem um desenho muito mais barato do que um que não admite paragem nenhuma.

Do lado técnico, os instrumentos habituais são: várias instâncias em zonas diferentes da mesma região, para falhas locais; réplica noutra região, para desastre; cópias automáticas com retenção definida, para erro humano; e versões de objectos no armazenamento, para recuperar ficheiros apagados. Muitos serviços geridos oferecem cópias automáticas com um período de retenção, mas o período por omissão pode não corresponder ao que a instituição precisa — e a retenção por omissão nunca deve ser assumida sem verificação.

Há uma regra que vale mais do que toda a tecnologia: uma cópia de segurança que nunca foi restaurada não é uma cópia de segurança, é uma esperança. O restauro tem de ser ensaiado, com periodicidade definida, para um ambiente separado, e o ensaio tem de ser registado: quem fez, quando, quanto tempo demorou e o que correu mal. É esse registo que permite dizer, com honestidade, quanto tempo demora a repor o serviço.

Por fim, o plano tem de prever a comunicação. Quando um serviço público pára, as pessoas continuam a precisar dele. Saber quem avisa, por que meio e o que se faz manualmente enquanto o sistema não volta é parte do plano, e não um detalhe administrativo. Em contextos com ligação intermitente, o procedimento manual de recurso é especialmente importante.

A manhã em que o portal de Ondela ficou em baixo (cenário fictício)

Numa terça-feira de manhã, o portal de licenciamento de Ondela deixa de responder. A equipa descobre que uma actualização mal sucedida corrompeu parte dos dados às 22 horas do dia anterior.

A cópia automática mais recente é das 20 horas. Restaurar significa perder duas horas de registos, que terão de ser reintroduzidos a partir dos formulários em papel. O restauro demora 40 minutos, mas ninguém tinha ensaiado antes e passa-se mais uma hora a perceber o procedimento.

Na revisão, o serviço define: perda máxima aceitável de uma hora, o que obriga a cópias de hora a hora; tempo máximo de paragem de duas horas; ensaio de restauro trimestral com registo; e um procedimento em papel para o atendimento continuar enquanto o sistema não volta. Cenário fictício, para exercício.

Actividade prática

Trabalho em grupos de quatro, com 55 minutos de trabalho, seguidos de 10 minutos de partilha e síntese em plenário.

Escolham um serviço da vossa instituição, real na função mas descrito sem dados de pessoas.

Definam e justifiquem o tempo máximo de paragem aceitável e a perda máxima de dados aceitável, dizendo quem, na instituição, tem competência para aprovar esses valores.

Escrevam o plano de cópias: o que se copia, com que periodicidade, quanto tempo se guarda, onde fica guardado e quem verifica que a cópia foi feita.

Escrevam o procedimento de restauro em passos numerados, incluindo como se confirma que o restauro correu bem, e marquem no calendário o primeiro ensaio.

Acrescentem meia página de plano de comunicação e de recurso manual: quem avisa, por que meio, e o que o atendimento faz enquanto o serviço não volta.

Produto esperado: plano de continuidade de duas páginas com as duas medidas justificadas, plano de cópias, procedimento de restauro numerado e plano de comunicação e recurso manual.

Síntese em leitura fácil

  • Disponibilidade é continuar a responder; cópia é poder voltar atrás; recuperação de desastre é repor noutro sítio. São três coisas diferentes.
  • Decidir quanto tempo o serviço pode estar parado e quanto trabalho se pode perder é decisão de direcção, porque determina o custo.
  • Cópia que nunca foi restaurada não conta: o ensaio de restauro faz-se com periodicidade e fica registado.
  • A retenção por omissão do fornecedor pode não servir; verifica-se sempre.
  • O plano inclui avisar as pessoas e ter um procedimento manual enquanto o serviço não volta.

Verificação formativa

Estas perguntas não contam para a nota final e não são perguntas do exame final. Servem para a pessoa formanda confirmar o que percebeu.

  1. Um serviço corre em três instâncias, em zonas diferentes. Está protegido contra a eliminação acidental de uma tabela de dados?
  2. Quem deve decidir que o serviço pode estar parado no máximo duas horas?

Respostas comentadas da verificação formativa

As respostas abaixo pertencem às perguntas de verificação formativa desta lição. Não são perguntas nem respostas do exame final e não têm qualquer efeito na nota. Tente responder primeiro e só depois compare.

Pergunta 1. Um serviço corre em três instâncias, em zonas diferentes. Está protegido contra a eliminação acidental de uma tabela de dados?

Resposta: Não. Várias instâncias protegem contra falha de infra-estrutura, não contra erro humano nos dados. Para isso é preciso cópia de segurança com retenção.

Comentário: As três instâncias replicariam a eliminação de imediato. É exactamente por isso que disponibilidade e cópia são planeadas em separado.

Pergunta 2. Quem deve decidir que o serviço pode estar parado no máximo duas horas?

Resposta: A direcção responsável pelo serviço, porque é uma decisão sobre risco e custo, informada pela equipa técnica.

Comentário: Quando esta decisão fica implícita, acaba por ser tomada por omissão, e descobre-se o valor real no dia da avaria.

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.

← Bases de dados e aplicações na nuvem