四档灾备等级
| 等级 | RPO | RTO | 架构 | 成本量级 |
|---|---|---|---|---|
| 备份恢复 | 24 小时 | 4-24 小时 | 跨区域快照 + 备份保管库 | 1×(基准) |
| 冷备(Pilot Light) | 1-4 小时 | 1-4 小时 | 灾备区最小核心 + 数据持续复制 | 1.3× |
| 温备(Warm Standby) | 分钟级 | 10-30 分钟 | 灾备区缩容运行 + 只读副本 | 1.6× |
| 双活(Multi-Site) | 近零 | 秒级-分钟 | 多区域同时承载流量 + 全局数据库 | 2×+ |
选级别要看业务停机的每小时损失。停 4 小时损失可控的业务,做双活是浪费钱。
灾备建设路径
-
01
业务影响分析(BIA)
和业务方一起给每个系统定 RPO/RTO,明确停机每小时的业务损失。这一步决定后面所有投入。
交付物:系统分级清单、RPO/RTO 目标表、预算区间
1-2 周
-
02
备份策略落地
用 AWS Backup 统一策略,按标签自动纳管,跨账号跨区域复制,保管库加锁防删。
交付物:备份计划 IaC、保管库锁定配置、覆盖率报告
1-2 周
-
03
灾备架构实施
按选定等级搭建灾备环境,配置数据复制、DNS 切换与容量预留。
交付物:灾备环境、切换 Runbook、监控告警
3-8 周
-
04
演练与固化
首次全量演练,记录实际 RTO 与问题点,修复后转为季度例行演练。
交付物:演练报告、实测 RTO、改进项跟踪表
1-2 周 / 次
备份账号必须隔离
备份放在生产同一个账号里,等于没有防勒索能力。标准做法是独立备份账号 + Backup Vault Lock 合规模式 + 最小化的跨账号权限,生产账号被攻破也动不了备份。