Conceito e mecanismo
Perder comunicação com um nó não prova que deixou de escrever. Num cluster com recurso partilhado, promover outro escritor sem isolamento pode comprometer integridade. Fencing deve funcionar nas falhas que pretende conter; um pedido SSH ao próprio alvo depende precisamente de componentes que podem estar avariados. O desenho concreto varia com cluster, storage e mecanismo de isolamento, e precisa de ensaio. Não desatives proteção apenas para obter um dashboard verde. Replicação também não substitui histórico recuperável: uma eliminação errada pode chegar rapidamente a todas as cópias atuais. A recuperação do estado anterior exige uma capacidade apropriada e validada.
Aplicação guiada
Num cutover fictício, a imagem anterior existe, mas os dados foram migrados para formato incompatível. A reversão do executável não demonstra recuperação integral. Define compatibilidade, restore, critérios de paragem e responsáveis antes da janela. Em Ansible, run_once com serial pode executar uma vez por lote; uma migração global precisa de desenho próprio, incluindo controlo de repetição. Para RUN, valida acessos operacionais e recuperação por quem ficará responsável, sem depender da credencial pessoal do autor. Se faltar evidência, apresenta o risco ao responsável pela decisão e distingue opções de adiar, redesenhar ou aceitar risco residual pelo processo aplicável. Estes casos são fictícios e não representam procedimentos internos de qualquer banco.
Dois nós sem heartbeat podem continuar a escrever; rapidez de promoção não prova segurança.
Armadilhas comuns
Heartbeat ausente como nó desligado; réplica como histórico; rollback de imagem como rollback de dados; run_once como global.
Tópicos relacionados: Automatizar com evidência · Operar e recuperar sistemas · Identidade, PAM e SSH
Entrega inclui recuperar com integridade e com a equipa que vai operar.
Referência: Pacemaker 3 fencing · Historical LFCE V3.18 (2018-06-12); exam retired 2022-05-01; technical references inspected 2026-09-30