WEBBOOK CHAPTER

Spring Boot 4.1, 시작부터 런칭까지: 46장. Backup보다 Restore를 시험한다

46장. Backup보다 Restore를 시험한다

RDS 자동 backup과 point-in-time recovery가 켜졌다는 화면만으로 복구 가능성을 증명할 수 없다. schema, 업무 row, Flyway history, encryption key, object·audit 의존성을 포함한 restore runbook을 만든다. 분리 account 또는 격리 network에 특정 시점 복제본을 복구하고 application의 검증된 이전 digest를 연결한다. 원 production DNS를 향하지 못하게 outbound와 credential을 제한한다.

복구 검증은 row count만 보지 않는다. shift별 Handoff·RiskItem·Acknowledgement·outbox를 수량과 업무 규칙으로 대사하고 대표 API를 읽는다. 최근 쓰기 손실 범위가 RPO 안인지, 실제 서비스 준비까지 걸린 시간이 RTO 안인지 기록한다. 암호화 key와 secret이 없어 restore가 멈추는지도 시험한다.

재해 훈련에서 production 데이터를 사용하면 개인정보 접근 승인과 파기 증거가 필요하다. 가능한 경우 생성 fixture를 쓴다. 복구 후 원본과 새 환경이 동시에 외부 알림을 보내지 않게 scheduler와 outbox publisher를 잠근다. failback은 별 migration·대사·DNS 변경 작업이며 즉흥적으로 수행하지 않는다.