主机基线验收实践:灰度、幂等与恢复
从语法与目标核对到单机回归、分批放行及单项恢复,建立可追溯的主机级验收证据。
验收范围与前置条件
本页是待执行的验收计划,不包含真实试点成绩。准备批准的 inventory、经审阅的实际 playbook、配置备份、独立管理通道和业务检查入口;没有实现的 roles 不能据此标记已交付。固定工具版本与配置版本,安排执行、业务和恢复负责人同时可用,记录每台主机的初始状态。
语法与目标检查
下列命令仅检查已审阅文件的语法和计划命中主机,不应用远端配置。占位路径和试点名称必须替换;inventory 与插件须来自可信来源。输出可能包含资产信息,应存入受控记录,不公开传播。
ansible-playbook -i '<INVENTORY_FILE>' '<PLAYBOOK_FILE>' --syntax-check
ansible-playbook -i '<INVENTORY_FILE>' '<PLAYBOOK_FILE>' --list-hosts --limit '<CANARY_HOST>'验收人逐台核对命中范围。check mode 另行审阅后才使用:不支持的模块、依赖注册变量的条件及 check_mode: false 例外都会影响结论,不能将预演成功当作无风险证明。含凭据任务禁用差异输出。
单机业务回归
在窗口内逐项应用试点变更,每项完成立即检查实际状态。保留当前会话,并从独立终端重新登录、验证必要提权;确认 DNS、时间、业务请求、日志与监控均正常。Node Exporter 的采集成功不代表应用事务成功,Fail2ban 的服务启动不代表过滤器命中与解除符合预期,需分别保留证据。
幂等与故障停止
在同一试点重复执行已审阅的任务,核对 changed 原因、重载和重启次数。时间戳、证书轮换等合理例外单独记录,其余重复变化需先修正。规划 serial 小批次与故障处理策略时,确认失败作用范围,不能只设置批大小就认为后续所有批次会自动停止。先证明失败路径能阻止扩大,再批准下一批。
每批必须经人工或已验证门禁完成业务验收;未通过的主机不得隐藏在全局成功率中。出现非预期重启、登录受阻、软件源异常或业务指标越界,即停止新增执行,保留受影响清单。
单项恢复与再验收
使用保留会话或带外通道恢复最近失败项,先恢复访问与关键业务,再处理其他配置。恢复文件时保留正确的属主、权限与原生安全属性;撤销软件安装前确认依赖。配置恢复后重新检查新建登录和业务,不能以恢复任务退出成功结束事故。
不要向全部主机无差别应用回退,已通过的前批与失败批次可能不在同一状态。补丁、持久数据或已发送的外部动作未必可逆,应按独立恢复方案处理,疑点未消除前不重试扩大范围。
证据与交接
每台记录执行时间、任务版本、预期和实际变化、业务结果、恢复材料位置及负责人。待重启和长周期备份检查单列为观察项。回收临时提权和不再使用的访问,按期限安排配置漂移复查;结论只能填写已观察的结果,不把本篇清单当作运行报告。