Operações
Runbook operacional
Sinais, limiares e recuperação segura do plano de controle de automações.
Sinais principais
Consulte GET /v1/automation-metrics por tenant.
| Sinal | Interpretação | Ação |
|---|---|---|
logical_duplicates > 0 | invariante canônica violada | interromper rollout |
start_latency_p99_seconds > 300 | SLO de início violado | investigar scheduler/workers |
expired_leases > 0 persistente | workers instáveis ou banco bloqueado | verificar processos e store |
outbox_oldest_seconds > 300 | reconciliação atrasada | restaurar worker/provider |
crescimento de dead_letters | recuperação automática esgotada | decisão humana registrada |
| deployment divergente/falho | publicação não confirmada | restaurar e reconciliar |
Recuperação segura
Mantenha a API disponível quando possível e interrompa somente o adapter
defeituoso. Reiniciar workers é seguro para mensagens não entregues e leases
expirados. Preserve a idempotência original e nunca marque um deployment como
ready sem confirmação observada.
Rollback
O rollback operacional desliga processos ou adapters, mas preserva migrations e dados. Apagar tabelas remove a evidência necessária para evitar repetição de efeitos na retomada.