深色模式
错误预算政策
摘要:错误预算不是装饰,它定义了“超标之后必须做什么”。本文给出一份可直接采用的预算政策模板:预算充足正常迭代,消耗过半告警,耗尽冻结发布并复盘。
适用环境
- 已定义 SLO 并能算剩余预算(见前文错误预算计算)
- 团队认可“预算是共享约束”的协作文化
操作步骤
1. 定义阈值与动作
text
剩余预算 > 50% → 正常发布,按需迭代
剩余预算 20%-50% → 黄色预警,重点服务谨慎发布
剩余预算 < 20% → 橙色,非紧急发布需审批
剩余预算 = 0 → 冻结非紧急发布 + 强制复盘 + 扩容/优化1
2
3
4
2
3
4
2. 写成文档并评审通过
markdown
## 错误预算政策(示例)
- 适用服务:order / pay / browse
- 预算窗口:滚动 30 天
- 耗尽动作:冻结发布、成立稳定性专项、每周回顾直至恢复
- 豁免:Sev1 事故抢修可 break-glass,需记录1
2
3
4
5
2
3
4
5
3. 与发布门禁联动(见前文)
yaml
# CI 门禁读取预算指标,<阈值即拦截非紧急发布
release_gate:
min_budget: 0 # 耗尽即拦1
2
3
2
3
4. 季度评审政策本身
政策过严团队 paralysis,过松形同虚设,按实际执行体验调整阈值。
DANGER
政策没有“豁免/特批”通道,会在真正的事故抢修时被自己的流程卡死,必须保留 break-glass 并记录。
验证
bash
# 把某服务预算指标置 0,验证发布门禁拦截 + 触发复盘流程1
常见坑
WARNING
- 政策只写在文档、没接门禁,等于纸面约束,超标照样发版。
- 预算耗尽后没人负责“解冻”,长期冻结又影响业务,需明确恢复条件。