Перейти к содержимому

Доступность, совместимость и пределы

Gateway разделяет доступность управления и доступность самих сервисов. При отказе контура управления нельзя выполнять и авторизовать новые изменения, но уже применённая на хостах инфраструктура не должна останавливаться.

Для рабочей среды это принципиально: пользовательский путь приложения, приложение Gateway и Relay могут находиться в разных зонах отказа.

Отказ Что обычно продолжает работать Что недоступно или не гарантируется
Приложение Gateway недоступно, Relay работает nginx обслуживает применённую конфигурацию; Containers и базы данных продолжают работать; существующие авторизованные приватные потоки могут сохраняться, пока это допускает жизненный цикл сеанса UI, API, новые решения об авторизации, изменения желаемого состояния, новые управляемые операции и новые приватные соединения
Хост Gateway недоступен, локальный Relay расположен там же публичные Routes и рабочие нагрузки, не зависящие от Relay, продолжают работать на своих хостах локальный Relay также недоступен; теряются управление нодами, новые Secure Links, а зависящие от Relay сеансы могут оборваться
Недоступен один внешний Relay рабочие нагрузки продолжают работать; другие готовые участники помогают только там, где это предусмотрено размещением и назначениями сеансы, назначенные только отказавшему участнику, могут переподключиться или завершиться; до восстановления и перераспределения доступная ёмкость ниже
Нет доступного Relay локальные рабочие нагрузки и напрямую обслуживаемый публичный трафик могут продолжать работать управление нодами и новые приватные связи не работают; сохранение существующих потоков через Relay не гарантируется
Недоступна одна управляемая нода ресурсы на остальных нодах продолжают работать ресурсы отказавшей ноды недоступны или показывают устаревшее состояние; Gateway не должен изменять их по старому снимку
Обычное истечение ключа существующая настроенная инфраструктура и включённые платные модули продолжают работать после льготного периода блокируются новые платные ресурсы, расширение платных функций и разовые платные операции

«Продолжает работать» означает, что сохраняется последнее успешно применённое локальное состояние. Это не гарантирует достаточное число реплик приложения, исправность базы данных или сохранение приватного сеанса при любом сетевом отказе.

Workload Availability (HA) доступна на Business и Enterprise. Она поддерживает 2–32 реплики или один обслуживающий экземпляр с заменой для Containers, Deployments и целых Compose Projects без монтирований. При потере узла Gateway может восстановить нужное число размещений на подходящих доступных узлах. Для этого нужны исправный контур управления, свободная ёмкость, артефакты и зависимости. Функция не обеспечивает HA самого Gateway, nginx, баз данных или хранилищ и не отключает физически недоступный старый процесс.

В каждой установке есть локальный Relay. Если Gateway и Relay находятся на одном хосте, потеря этого хоста одновременно убирает управление и транспорт для Secure Links и сеансов управляемых нод.

Если приватные подключения должны переживать потерю хоста Gateway, добавьте внешние Relay в независимых зонах отказа и проверьте доступ к ним со всех нужных нод. Второй контейнер Relay на том же сервере, firewall, источнике питания или сетевом пути не повышает отказоустойчивость.

Проверяйте конкретный путь приложения. Публичный Route до локального целевого сервиса может работать без Relay, а Route или привязка базы данных через Secure Link зависят от доступного транспорта Relay.

Рассматривайте Gateway, Relay, управляемые демоны и версии их протоколов как единый проверенный комплект релиза.

  • Используйте версии, опубликованные вместе в метаданных релиза и поддерживаемом установщике.
  • Обновляйте участников Relay Pool по одной зоне отказа.
  • Сначала обновите показательные ноды и проверьте свежие возможности, инвентарь и реальную операцию.
  • Не считайте произвольные старые и новые демоны совместимыми только потому, что они установили TCP-соединение.
  • Храните прежние одобренные образы и соответствующую резервную копию до окончания наблюдения.
  • Не откатывайтесь через миграцию базы данных без явной поддержки в заметках к релизу и согласованной точки восстановления.

Сейчас Gateway не публикует универсальную долгосрочную матрицу всех исторических комбинаций компонентов. Если вам нужен длительный период смешанных версий, проверьте конкретную комбинацию во время пилота и зафиксируйте её как ограничение своей установки.

Единого полезного максимума для нод, Routes, рабочих нагрузок, сборок, баз данных или одновременных приватных потоков нет. Ёмкость зависит от ресурсов хоста, частоты операций, срока хранения данных, размера полезной нагрузки, размещения Relay, сборок и внешних провайдеров.

Тарифная квота не является гарантией производительности. До запуска в рабочей среде проверьте показательную нагрузку на ожидаемом пике с согласованным запасом и сохраните:

  • задержку API Gateway и фоновых очередей;
  • соединения PostgreSQL, задержку, рост хранилища и время резервного копирования;
  • память Redis и состояние очередей;
  • соединения, память, пропускную способность, переподключение и распределение Relay;
  • объём и свежесть отчётов нод;
  • параллельность сборок, размеры артефактов и давление на диск;
  • рост логов, аудита, метрик и артефактов Pages;
  • время восстановления после перезапуска каждого общего компонента.

Если нужный предел или SLA не опубликован для вашей версии, считайте его негарантированным. Определите его в пилоте, привяжите доказательства к версии и топологии и повторите проверку после существенных обновлений.

До принятия рабочей нагрузки зафиксируйте допустимые отказы, пути, которым нужен внешний Relay, независимую отказоустойчивость сервисов данных и владельца восстановления контура управления. Затем примените проверку готовности рабочей среды и план действий при инциденте к своей топологии.