Esta página descreve as práticas recomendadas para garantir alta disponibilidade na sua instalação conectada do Google Distributed Cloud. O Distributed Cloud Connected não oferece um contrato de nível de serviço (SLA) e só fornece as orientações descritas nesta página.
Escolher e implementar o nível de disponibilidade
Escolha o nível de disponibilidade para suas cargas de trabalho conectadas do Distributed Cloud que melhor atenda aos requisitos da sua empresa. Por exemplo, um aplicativo de autoatendimento em uma loja de varejo tem um risco de disponibilidade muito menor do que uma implantação de RAN de borda de uma operadora de rede móvel.
O software conectado do Distributed Cloud consome alguns recursos em cada máquina física. O valor varia de acordo com a configuração específica da implantação do Distributed Cloud Connected. A resiliência da carga de trabalho depende da capacidade extra de recursos computacionais e memória que você reserva nos nós para absorver reinicializações de hardware e falhas de nós. O Google recomenda arquitetar cargas de trabalho com cotas de recursos para garantir que os nós restantes tenham espaço suficiente durante a manutenção ou falhas de componentes. A disponibilidade de destino é diretamente proporcional à capacidade de recursos sobressalentes do Distributed Cloud Connected que você reserva para emergências. Essas estimativas não incluem o tempo de inatividade programado com uma janela de manutenção.
Você pode ter uma perda repentina de capacidade devido a uma falha de hardware ou um nó que precisa ser reiniciado. Para se preparar para isso, você precisa arquitetar suas cargas de trabalho com cotas de recursos em mente para sempre ter capacidade disponível em cada nó conectado do Distributed Cloud que atenda ao nível de disponibilidade escolhido.
Diversifique geograficamente suas zonas do Distributed Cloud
Para minimizar o impacto de possíveis falhas no plano de gerenciamento, recomendamos distribuir suas zonas do Distributed Cloud em várias regiões próximas.
Alta disponibilidade de webhook
Trate os webhooks como serviços essenciais. Siga estas práticas recomendadas para alta disponibilidade de webhook:
- Execute pelo menos duas réplicas do pod de webhook.
- Use
topologySpreadConstraintspara distribuir réplicas de pods de webhook em diferentes nós físicos. - Defina os limites de CPU e memória com cuidado para evitar a remoção dos pods de webhook quando o cluster estiver sob alta carga.
Usar o modo de capacidade de sobrevivência
Os clusters do Distributed Cloud usam um plano de controle local executado no hardware conectado do Distributed Cloud. As cargas de trabalho continuam em execução quando a conexão com Google Cloud é perdida. Para mais informações, consulte o modo de capacidade de sobrevivência do Distributed Cloud Connected.
Entender as atualizações de software e as janelas de manutenção
O Google atualiza regularmente o software do Distributed Cloud Connected. Essas atualizações de software são obrigatórias e não podem ser desativadas. Com o Distributed Cloud Connected, é possível especificar janelas de manutenção individuais para cada um dos seus clusters conectados do Distributed Cloud.
Para reduzir possíveis interrupções temporárias nas cargas de trabalho, as janelas de manutenção permitem controlar quando os upgrades automáticos de planos de controle e nós podem ocorrer. As janelas de manutenção são úteis para os seguintes tipos de cenários, entre outros:
- Fora dos horários de pico: minimize a chance de inatividade programando os upgrades automáticos fora dos horários de pico, quando o tráfego é reduzido.
- Em serviço: garanta que os upgrades aconteçam durante as horas de trabalho para que alguém possa monitorá-los e gerenciar problemas imprevistos.
- Upgrades de vários clusters: implemente upgrades em vários clusters em diferentes regiões, uma de cada vez, em intervalos especificados.
O Distributed Cloud Connected é compatível com os seguintes tipos de janelas de manutenção:
- Janela de manutenção. Especifica um período em que o Google pode fazer manutenção e upgrades de software no seu cluster conectado do Distributed Cloud.
- Janela de exclusão de manutenção. Especifica um período em que o Google não pode realizar manutenção ou upgrades de software no cluster conectado do Distributed Cloud. Para configurar uma janela de exclusão de manutenção, primeiro configure uma janela de manutenção. Uma janela de exclusão de manutenção tem precedência sobre a janela de manutenção do cluster.
Além dos upgrades automáticos, é possível que o Google precise realizar outras tarefas de manutenção de vez em quando. Nesses casos, ela respeita a janela de manutenção de um cluster quando possível.
Se um upgrade de software ou uma tarefa de manutenção não for concluída antes do fim de uma janela de manutenção, o Distributed Cloud Connected vai pausar o upgrade ou a tarefa e retomar durante a próxima janela de manutenção programada. Se um upgrade de software falhar, o Distributed Cloud Connected vai interromper o processo. Nesses casos, entre em contato com o suporte do Google para corrigir a instalação do software.
O Distributed Cloud Connected reserva-se o direito de lançar upgrades de emergência não planejados fora das janelas de manutenção. Além disso, os upgrades obrigatórios de software descontinuado ou desatualizado podem ocorrer automaticamente fora das janelas de manutenção.
Você também pode fazer upgrade manual do cluster quando quiser. Esses upgrades começam imediatamente e ignoram todas as janelas de manutenção.
Para saber como configurar uma janela de manutenção para um cluster novo ou atual, consulte Configurar uma janela de manutenção.
Atualização de software gradual
Para reduzir o tempo de inatividade da carga de trabalho, as atualizações de software do Distributed Cloud Connected são escalonadas. Em outras palavras, o Google faz upgrade dos nós de trabalho em cada cluster conectado do Distributed Cloud em etapas. Todos os nós de trabalho em um estágio de upgrade de software são desativados simultaneamente.
Você também pode definir o tamanho da sua própria etapa de upgrade de software. Em outras palavras, é possível especificar o número de nós que podem ficar inativos para um upgrade de software simultaneamente em um cluster conectado do Distributed Cloud. Para instruções, consulte Gerenciar o tempo de inatividade do nó durante upgrades de software.
Restrições
As janelas de manutenção têm as seguintes restrições:
Uma janela de manutenção por cluster. Só é possível configurar uma única janela de manutenção por cluster. A configuração de uma nova janela de manutenção substitui a anterior.
Fusos horários para janelas de manutenção. Ao configurar e visualizar janelas de manutenção, os horários são mostrados de maneira diferente, dependendo da ferramenta usada, conforme detalhado nas seções a seguir.
Ao configurar janelas de manutenção
Quando você usa a sinalização --maintenance-window mais genérica para configurar uma
janela de manutenção, não é possível especificar um fuso horário. Ao usar a
Google Cloud CLI ou a API, o UTC é usado para mostrar os horários. O console do
Google Cloud usa o fuso horário local para mostrar os horários.
Ao usar flags mais granulares, como --maintenance-window-start, é possível especificar o fuso horário como parte do valor. Se você omitir o fuso horário, o
fuso horário local será usado. Os horários são sempre armazenados em UTC.
Ao visualizar janelas de manutenção
Ao visualizar informações sobre o cluster, os carimbos de data/hora das janelas de manutenção podem ser mostrados em UTC ou no fuso horário local, dependendo de como você estiver visualizando as informações:
- Ao usar o console Google Cloud para ver informações sobre o cluster, os horários são sempre exibidos no fuso horário local.
- Ao usar a CLI gcloud para visualizar informações sobre o cluster, os horários são sempre exibidos em UTC.
Em ambos os casos, o RRULE está sempre em UTC. Isso significa que se forem especificados, por
exemplo, dias da semana, esses dias estarão em UTC.
Configurar janelas de manutenção do cluster
Com o Distributed Cloud Connected, é possível especificar uma janela de manutenção para cada um dos seus clusters conectados do Distributed Cloud. Essa janela informa ao Google para atualizar o software do Distributed Cloud apenas durante o período e na frequência especificados.
As regras a seguir regem as janelas de manutenção do cluster conectado do Distributed Cloud:
- Se você especificar uma janela de manutenção para um cluster conectado do Distributed Cloud, o Google vai atualizar o software conectado do Distributed Cloud 48 horas após o anúncio da atualização nas notas da versão do Distributed Cloud Connected. Na página de notas da versão, você pode assinar o feed RSS de notas da versão conectada do Distributed Cloud para ficar por dentro das atualizações de software assim que forem lançadas.
- A duração mínima de uma janela de manutenção é de cinco horas. É possível especificar uma janela maior com base na complexidade da instalação conectada do Distributed Cloud e nos requisitos de negócios.
- A frequência mínima de atualizações de software é de uma vez por semana. É possível especificar janelas de manutenção semanais ou diárias. É possível incluir e excluir dias específicos.
- É possível mudar a programação da janela de manutenção de um cluster a qualquer momento, exceto quando uma janela já foi programada ou está em andamento.
- Se a atualização de software não for concluída dentro do período especificado, ela será pausada e retomada durante a próxima janela de manutenção programada.
Para instruções detalhadas, consulte Configurar uma janela de manutenção para um cluster.
Conserto de hardware com falha
Quando uma máquina conectada do Distributed Cloud falha, você é responsável por substituir a máquina completa de acordo com a garantia de hardware ou o contrato de manutenção do SI. O Google monitora o software conectado do Distributed Cloud e a integridade do nó. Se detectarmos um problema de hardware, vamos alertar você pelo Cloud Monitoring. Antes de remover a máquina das suas instalações, o Google tenta excluir os dados de todos os discos rígidos com segurança. Você é responsável por outras passagens de limpeza de disco de acordo com o contrato de serviço com seu SI certificado pelo Google.
Outros pontos de falha
Você é responsável por manter os seguintes aspectos da sua instalação do Distributed Cloud que estão fora do controle do Google e podem afetar a disponibilidade do Distributed Cloud Connected:
- Todos os dados que você escolher armazenar no hardware conectado do Distributed Cloud. Isso inclui backups redundantes em funcionamento e a exportação dos seus dados antes de devolver o hardware conectado do Distributed Cloud ao Google.
- Fonte de alimentação elétrica.
- Temperatura, umidade e resfriamento do ambiente.
- Segurança de hardware físico.
- Segurança de rede local.
- Conectividade de rede local e Internet. O Distributed Cloud Connected precisa se reconectar ao Google Cloud a cada sete dias para atualizar tokens de segurança, chaves de criptografia e sincronizar dados de registro e gerenciamento.