Проверить резервное копирование можно за две минуты, и делается это не через изучение настроек. Попросите того, кто отвечает за систему, восстановить позавчерашнюю копию на отдельный контур и найти в ней конкретный документ — счёт с известным номером или карточку известного клиента. Если это заняло больше времени, чем он назвал, или документ не нашёлся, у вас нет резервного копирования. У вас есть файлы, которые кто-то куда-то складывает.
Разница между этими двумя состояниями обнаруживается в один-единственный день, и он всегда неудачный. Именно поэтому копии проверяют по расписанию, а не по необходимости: проверка стоит два часа раз в квартал, а её отсутствие — рабочую неделю и деньги, которых в бюджете нет.
Дальше — про то, как проверить уже настроенную кем-то схему, не будучи системным администратором. Пошаговую настройку копий с нуля по правилу 3-2-1 мы разбирали в отдельной инструкции; здесь речь о другом — о приёмке чужой работы и о том, что в контуре автоматизации не бэкапится вообще никогда.
Три вопроса, которых достаточно
- 1Как часто снимается копия и что теряется в промежутке. Ответ «каждую ночь» означает, что в худшем случае вы теряете рабочий день целиком. Для склада это приемлемо, для потока заявок — нет. Вопрос не в частоте как таковой, а в том, кто и когда решил, что именно столько потерять не жалко.
- 2Где физически лежит вторая копия. Копия на том же сервере не является копией: шифровальщик и отказ диска забирают обе одновременно. Вторая копия обязана лежать на другом носителе и в другом месте, и это надо не спросить, а увидеть — попросите показать, где именно.
- 3Сколько времени займёт восстановление. Единственный правильный ответ — число, полученное на последнем учении, с датой этого учения. Ответ «быстро», «за пару часов» или «система же в облаке» означает, что восстановления никто не пробовал и срок неизвестен никому, включая подрядчика.
Сколько часов работы вы согласны потерять, если система упадёт прямо сейчас. Копия снимается раз в сутки — значит, вы согласились потерять до суток заявок, документов и переписки. Это не техническая настройка, а решение владельца бизнеса: инженер не может знать, сколько стоит потерянный день вашего отдела продаж.
Сколько часов система может не работать, прежде чем это станет катастрофой. Из этого числа выводится не расписание копий, а способ хранения: копия в холодном архиве на другом конце страны разворачивается сутки, копия на соседнем сервере — двадцать минут. Второе дороже, и платить за него стоит только там, где сутки простоя действительно неприемлемы.
| Что защищаем | Что теряем за час простоя | Допустимая потеря | Подъём за | Частота копии |
|---|---|---|---|---|
| CRM и лента заявок | Входящие заявки и переписку с клиентами | 1 час | 4 часа | Раз в час |
| Учётная система | Документы, остатки, отгрузки | 4 часа | 8 часов | 4 раза в сутки |
| Контур автоматизации: сценарии, ключи, база знаний | Связность: обмен встал, бот молчит | 24 часа | 4 часа | Ежесуточно и после каждого изменения |
| Файлы и вложения | Сканы, фотографии, подписанные документы | 24 часа | 24 часа | Ежесуточно |
Третья строка — та, ради которой написана вся статья. Про базы данных помнят все, про контур автоматизации не помнит почти никто, а именно он определяет, будет ли компания работать после восстановления или будет вручную разносить заказы ещё два дня.
Восемь слепых зон: что не бэкапит никто
Облачный провайдер копирует то, что лежит у него: базу, файлы, иногда конфигурацию виртуальной машины. Всё, что вы настроили поверх — связки между системами, ключи доступа, расписания, содержимое базы знаний, — в его зону ответственности не входит и в его копии не попадает. Это не обман: в договоре так и написано, просто эту часть никто не читает до первого восстановления.
| Что | Кто это копирует | Что происходит при восстановлении |
|---|---|---|
| База данных CRM или учётной системы | Провайдер или ваш контур копирования | Восстанавливается штатно — это единственная строка, которая работает как ожидают |
| Токены и ключи доступа к интеграциям | Никто | Обмен не поднимается: ключи нужно перевыпускать у каждого провайдера отдельно, это от часов до нескольких дней |
| Сценарии обмена и логика прослойки | Только если лежат в репозитории, а не в веб-интерфейсе платформы | Связки нет; восстанавливается по памяти инженера или собирается заново |
| Расписания фоновых задач | Обычно никто | Задачи не запускаются, и об этом никто не узнаёт: они молчат по определению |
| База знаний бота и формулировки промптов | Никто, если лежат вне основной базы | Бот отвечает по прошлогодней редакции цен и условий либо не отвечает вовсе |
| Настройки прав доступа и роли | Частично, зависит от системы | Права слетают к умолчаниям: менеджер видит чужие сделки, а бухгалтер не видит свои |
| Таблицы соответствий справочников | Никто, если ведутся в файле у одного человека | Обмен идёт, но позиции не сопоставляются — расхождения возвращаются в полном объёме |
| Настройки почтового отправителя и подписи домена | Никто | Письма клиентам начинают уходить в спам, и заметно это станет через неделю |
Спросите подрядчика: «Если сегодня ночью сервер сгорит, что нужно будет сделать руками, кроме разворачивания копии?» Ответ «ничего» означает, что человек не задумывался. Правильный ответ — короткий список: перевыпустить такие-то ключи, включить такие-то расписания, проверить такие-то права. Этот список должен существовать письменно и лежать не только у подрядчика.
Карта контура автоматизации. В центре пунктирная рамка «попадает в копию», внутри неё два узла: «База CRM и учётной системы» и «Файлы и вложения». Вне рамки — шесть узлов, связанных с центром стрелками: «Токены и ключи интеграций», «Сценарии обмена», «Расписания фоновых задач», «База знаний бота и промпты», «Права доступа и роли», «Таблицы соответствий справочников». Каждый внешний узел помечен значком «восстанавливается вручную» и подписан временем: от часов до нескольких дней. Внизу подпись: «Провайдер копирует то, что лежит у него, а не то, что вы настроили поверх».
Учебное восстановление одной системы за два часа
Полное учение по всем системам сразу — это полдня и отдельная подготовка. Ежеквартальная проверка одной системы укладывается в два часа, делается силами администратора и инженера поддержки и даёт девять десятых пользы от полного учения. Порядок такой.
- 10:00–0:15. Выбрать систему и намеренно не самую свежую копию
Берите позавчерашнюю, а не вчерашнюю. Свежая копия почти всегда рабочая — проблемы вылезают на предыдущих: обрыв цепочки инкрементов, испорченный архив, копия, снятая уже после того, как задание молча перестало запускаться.
- 20:15–1:00. Развернуть на отдельном контуре
Контур обязан быть отключён от боевых адресов: почты, платёжных сервисов, обмена с учётной системой. Восстановление «поверх» рабочей системы — это не учение, а авария, устроенная своими руками. Если отдельного контура нет, его стоимость — отдельная строка, и она не должна быть препятствием: тестовый контур обходится примерно в 6 500 ₽ в месяц.
- 31:00–1:30. Найти три конкретных объекта, а не запустить систему
Позавчерашний документ по известному номеру, карточку клиента с вложением и одну настройку интеграции. Формулировка «система поднялась» ничего не значит: она может подняться пустой, с обрезанными вложениями или с данными недельной давности.
- 41:30–1:45. Прогнать один тестовый обмен
Отправить одну тестовую запись по маршруту и посмотреть, приняли ли её. Это тот шаг, на котором обнаруживается, что токены в копию не попали, — и лучше обнаружить это на учении, чем в день аварии.
- 51:45–2:00. Записать протокол на одну страницу
Шесть полей: дата, кто проводил, из какой копии восстанавливали, фактическое время до появления данных на экране, что не нашлось или не заработало, что нужно исправить до следующего учения. Протокол хранится у заказчика, а не у подрядчика.
После первого же учения формулировка «восстановление до четырёх часов» либо подтверждается фактом, либо превращается в честные девять часов. И то и другое — хороший результат: во втором случае вы узнали настоящий срок за два часа учения, а не в день, когда от него зависит выручка. Норму подъёма после этого либо принимают как есть, либо покупают более быструю схему хранения, зная её цену.
Сколько стоит эпизод и сколько стоит проверка
Модельная компания: интернет-магазин, 40 человек, 160 заказов в сутки, средняя маржа заказа 2 800 ₽. Контур: CRM, учётная система, обмен между ними и бот в мессенджере. Копии снимаются каждую ночь, письма об успешном копировании приходят, учений не проводилось ни разу.
Диаграмма из двух столбцов в одном масштабе, ось Y в рублях. Левый столбец — «Один эпизод неполного восстановления, 88 600 ₽» с тремя сегментами: 22 400 ₽ ручной разнос заказов, 27 000 ₽ восстановление связок, 39 200 ₽ потерянные заказы. Правый столбец — «Учения, 26 800 ₽ в год», разбитый на четыре равные части по 6 700 ₽ с подписью «раз в квартал, 2 часа». Под диаграммой подпись: «Копия была и восстановилась штатно — не восстановился контур вокруг неё».
Кто отвечает, что писать в договоре и как быть с персональными данными
Копии — зона администратора системы, а не подрядчика. Подрядчик их снимает и хранит, но следит за тем, что они снимаются, тот же человек, который отвечает за справочники и права; что это за роль и сколько часов она занимает, мы разбирали отдельно. Практически это пятнадцать минут в неделю: посмотреть, что письма о копировании приходят, и убедиться, что за отсутствие письма тоже приходит уведомление.
- Два уведомления, а не одно. Об ошибке копирования — и отдельно о том, что подтверждения не было в отведённое время. Самый частый способ остаться без копий — задание, которое молча перестало запускаться: ошибок нет, потому что нет и попыток.
- Отдельная строка в договоре поддержки: «проверка восстановления раз в квартал, 2 часа» — примерно 6 000 ₽ за квартал. Без этой строки учение не проводится никогда, потому что оно никому не поручено. Что вообще должно входить в договор сопровождения, мы разбирали в материале про состав и цену поддержки.
- Письменный список того, что восстанавливается руками. Токены, расписания, права, база знаний — с указанием, у кого лежат исходники. Этот список — половина того, что придётся передавать при смене подрядчика поддержки.
- Копия базы CRM — те же персональные данные, что и оригинал. Значит, те же требования: серверы в России, шифрование, доступ по списку и записанный срок хранения. Если копии хранит подрядчик, это передача данных подрядчику, и она оформляется поручением обработки с перечнем действий и сроком.
Когда полная схема не нужна
Копирование стоит денег и внимания, и в четырёх случаях полный контур избыточен. Общее правило: копия нужна там, где данные рождаются, и не нужна там, где они только отображаются.
- Система ничего не хранит, а читает из других. Витрина, калькулятор, дашборд поверх учётной системы — восстанавливать в них нечего, достаточно сохранить настройки одним файлом.
- Данные быстрее перезалить из источника, чем поднять из копии. Если справочник приезжает обменом из учётной системы за двадцать минут, отдельная копия этого справочника — лишняя сущность.
- Всё в облачном сервисе, и своих настроек поверх действительно нет. Здесь важно проверить второе утверждение честно: у большинства компаний «своих настроек нет» означает «мы про них не помним», и восемь слепых зон из таблицы выше как раз про это.
- Систему выключают в ближайший квартал. Вкладываться в схему хранения для контура, который доживает последние месяцы, смысла нет — достаточно одной ручной выгрузки перед выключением и проверки, что она читается.
И одна вещь, которую стоит сделать даже при полном отказе от всего перечисленного. Один раз восстановите одну копию и найдите в ней один документ. Это два часа и 6 700 ₽, после которых вы либо спокойны, либо знаете правду — и обе ситуации лучше, чем нынешняя неопределённость.
Резервная копия — это не файл, а проверенная способность вернуться. Пока её не проверяли, у вас есть только файл.
