撤销切换 Undo、反向保护 Reprotect 和中止 Cancel
Failover 不是容灾生命周期的终点。切换后需要根据业务决策选择撤销、反向保护或中止异常操作。
Undo
undo 用于撤销一次切换并尽量恢复原来的角色关系。适用于演练或误触发场景。
执行前确认:
- 目标侧没有产生不可丢弃的新数据。
- 源侧仍可用。
- 最近操作状态可追溯。
Reprotect
reprotect 用于在切换后建立反向保护关系。目标集群成为新的源,原源集群成为新的目标。
适用于:
- 生产流量已经切到目标集群。
- 原源集群需要修复后作为备用站点。
- 需要继续保持 RPO/RTO 能力。
Cancel
cancel 用于中止正在运行的操作。它不等于完整回滚,执行后必须人工检查中间状态。
API
POST /apis/disasterinstances.testudo.softcdata.com/v1/instances/:name/actions
{"action":"reprotect"}
操作建议
- Failover 未完成时不要启动 Reprotect。
- Cancel 后先看
DisasterOperationsteps,再决定 retry、undo 或人工修复。 - Reprotect 完成后重新确认 DataSync 和 ResourceSync 方向。
- 所有操作都应在任务事件中留下记录。
