MENU

冗長化していたのに復旧できない|BCP切替テストで確認すべきこと

バックアップ・BCP、運用管理

冗長構成を導入し、待機系も用意している。しかし、前回いつ切替テストを実施したのか、切替後に誰が何を確認するのかを、すぐには答えられないことがあります。

冗長化していることと、障害時に業務を再開できることは同じではありません。サーバーが待機系へ切り替わっても、認証、ネットワーク、データ、外部連携、監視が機能しなければ、利用者は業務を再開できないからです。

切替テストで確認すべきなのは、待機系が起動するかどうかだけではありません。切替対象、業務への影響、切り戻し条件、委託先との役割分担、業務再開の判定方法まで、テスト前に決めておきたい項目を順に確認します。

記事後半からダウンロードできる「BCP切替テスト実効性確認シート」を使えば、自社に残っている未確認事項を一覧にできます。社内の関係部門や運用委託先との打ち合わせにもお使いください。

お問い合わせ (総合) | 法人向けパソコン (PC) ・計測器レンタルなら横河レンタ・リース  

お問い合わせ

お気軽にご相談ください。

目次

冗長化していたのに、なぜ復旧できなかったのか

冗長化していても復旧できないのは、サーバー以外の依存関係や、復旧時の権限・判断体制に未確認事項が残っているためです。切替テストでは、待機系の起動だけでなく、認証、データ、外部連携、業務再開、通常運用への復帰まで確認します。

待機系への切替は、復旧全体の一工程にすぎません。サーバーが起動しても、業務に必要なシステムや担当者が動けなければ、復旧作業は途中で止まります。

待機系へ切り替わっても、業務は再開できなかった

例えば、待機系への切替後、管理画面ではサーバーが正常に起動しているのに、利用者が業務アプリケーションへログインできない場面を考えてみます。

サーバーは動いていても、認証基盤やネットワーク、名前解決、外部システムとの連携が、切替後の環境で使える状態になっていなければ、業務は再開できません。

この状態を「切替成功」と記録してしまうと、BCPと実際の業務再開にずれが生じます。切替テストで見るべきなのは、待機系の起動だけではありません。利用者が必要な業務を再開できるところまでが確認範囲です。

復旧用アカウントも切り戻しの判断者も決まっていなかった

復旧作業に必要な管理者アカウントを使えず、対応が止まることも考えられます。

アカウント自体は用意されていても、認証方法が分からない、アカウントを利用できる担当者が不在である、委託先に必要な権限が付与されていないといった状態です。

さらに、切替後に問題が発生した場合は、作業を続けるのか、中止するのか、元の環境へ切り戻すのかを判断しなければなりません。技術担当者だけでは、業務への影響まで判断できないことがあります。

復旧用の権限、判断者、連絡先も、復旧経路の一部です。システム構成と同じように、平時のうちに使える状態か確かめておきます。

ここまでの想定場面で問題になったのは、特別な故障ではありません。切替対象、依存関係、権限、判断者、業務再開条件のいずれも、事前に確認できる項目です。

切替テストの前に決めておきたいこと

切替テストを計画する前に、対象範囲、業務影響、判断者を固めておきます。

先に決めるべきなのは、細かな操作手順ではありません。どこまで切り替え、どの程度の影響を許容し、誰が判断するのかです。

ここが曖昧なままでは、テストの影響を業務部門に説明できません。社内承認を得ることも難しくなります。

どこまで切り替わるのかを確認する

サーバーを冗長化していても、業務を構成するすべての要素が同じ仕組みで切り替わるとは限りません。

少なくとも、サーバー、ストレージ、ネットワーク、認証、データ、外部接続について、次の状態に分けます。

  • 自動で切り替わる

  • 手作業で切り替える

  • 切替対象に含まれない

  • 現時点では確認できていない

構成図に待機系が描かれているだけで、利用者が業務を再開できるとは判断できません。業務アプリケーションの接続先、認証経路、利用するデータ、外部システムとの連携までたどります。

確認できていない項目は「問題なし」とせず、テストや関係先への問い合わせが必要な項目として残してください。

テスト中の業務影響と切り戻し条件を決める

切替テストでは、停止する可能性がある業務、作業できる時間帯、停止中の代替手段を、業務部門と事前に確認します。

同時に決めたいのが、作業を中止する条件と切り戻し条件です。想定外のエラーが発生してから、作業を続けるか、元の環境へ戻すかを話し合っていては、判断が遅れます。

テスト計画には、作業を中止する条件と切り戻す条件に加え、最終判断者、判断に必要な情報を収集する担当者、業務部門への連絡担当者を記載します。

切り戻し方法は、システム構成やデータ同期の方式によって異なります。一律の手順を当てはめず、自社の構成と業務影響に合わせて決めます。

社内と委託先の担当範囲を分ける

運用や保守を外部へ委託していても、切替に必要な作業がすべて契約範囲に含まれるとは限りません。

次の作業を、社内、運用委託先、保守事業者の誰が担当するのか確認します。

  • 障害の検知、初期連絡、一次切り分け

  • 切替操作と切替後の技術確認

  • メーカーや保守事業者への連絡

  • 業務影響と再開可否の判断

  • テスト結果と改善事項の記録

「保守契約がある」「運用を委託している」という契約名称だけでは、実際の対応範囲を判断できません。対応内容を作業単位で確認し、契約書や作業仕様書に記載がない項目は、委託先へ確認します。

外部に作業を任せても、業務への影響や再開の可否を判断する役割まで委託先が担うとは限りません。社内に残す判断と、外部へ依頼する作業を分けておくことが大切です。

担当者不在や引き継ぎにも不安がある場合は、関連記事「サーバー運用は引き継げる状態か|続けられる体制を測るための視点」もご覧ください。監視設定、障害対応、バックアップ、外部委託を、担当者が代わっても運用を続けられるかという観点から整理しています。

切替テストでは「起動」ではなく「業務再開」まで確認する

切替テストの成功は、サーバーが起動したかどうかだけでは決まりません。次の3段階を順に確認します。

1.技術的に利用できる

サーバー、ネットワーク、認証、データが利用できる状態です。

サーバーや仮想マシンの起動に加え、必要なストレージ、ネットワーク、認証、データへ接続できるかを確認します。

管理画面に「正常」と表示されていても、業務に必要なサービスやプロセスがすべて動作しているとは限りません。切替前に確認項目を決め、実際の結果を残します。

監視対象になっていない依存先は、管理画面だけでは異常に気付けないおそれがあります。管理画面での確認だけで終わらせず、利用者が行う認証、システムへの接続、データ参照までの一連の流れを確認してください。

2.業務を再開できる

利用者が業務アプリケーションへログインし、必要な処理を実行できる状態です。

業務アプリケーションへログインできるか、必要なデータを参照・更新できるか、外部システムとの連携が動いているかを、業務部門と確認します。

情シス担当者による技術確認だけでは、業務再開の判定に足りない場合があります。テスト前に、業務部門が確認する操作と、再開を判断する担当者を決めておきます。

すべての機能を一度に試すのではなく、業務継続に必要な処理を選び、その結果を残します。復旧の優先順位についても、システムの重要度だけでなく、停止する業務の範囲や代替手段の有無を含めて判断します。

3.通常運用へ復帰できる

監視、バックアップ、問い合わせ体制を通常の状態へ戻せる段階です。

業務を再開できても、監視やバックアップが止まったままでは、通常運用へ復帰したとはいえません。

復旧先が監視対象になっているか、アラートが所定の連絡先へ通知されるか、バックアップを再開できるかを確認します。

アラートが届くことだけでなく、その通知を誰が確認し、どの条件で復旧作業やベンダーへの連絡へ進むのかも決めておきます。

テスト後は、成功か失敗かだけで終わらせません。発生した問題、未確認事項、改善を担当する人、対応期限、再テストを実施する条件を記録します。

構成、権限、委託先、運用手順を変更した場合は、過去のテスト結果をそのまま有効とせず、影響する項目を見直してください。

BCP切替テスト実効性確認シートで未確認事項を整理する

切替対象、依存関係、権限、判断者、委託先、業務再開の条件を一覧にできるよう、「BCP切替テスト実効性確認シート」をExcel形式で用意しました。

シートでは、それぞれの確認項目を次の状態に分けて整理できます。

  • 確認済み

  • 回答待ち

  • テストが必要

  • 条件の見直しが必要

未確認事項には、確認先、担当者、期限を設定します。また、未確認のままではどの業務や判断が止まるのかを、「業務再開への影響」欄に記入します。

空欄を「問題なし」と扱わず、業務への影響を基に対応の優先順位を決めてください。構成や契約、権限、運用手順を変更した場合は、影響する項目を改めて確認します。

[BCP切替テスト実効性確認シート(サンプル)をダウンロードする]

冗長化の有無ではなく、業務を戻せるかで判断する

冗長構成があることと、障害時に業務を再開できることは同じではありません。切替テストでは、待機系の起動に加え、認証、データ、外部連携、業務アプリケーション、監視、バックアップまで確認します。

テスト前には、切替対象、業務への影響、切り戻し条件、復旧用アカウントを整理します。社内と委託先の役割も、障害検知、一次切り分け、切替作業、業務再開の判断といった作業単位で分けておきます。

まずは「BCP切替テスト実効性確認シート」を使い、未確認事項に確認先、担当者、期限を設定してください。何が分からないのかを見える状態にすることが、実効性のある切替テストへの第一歩です。

切替後の運用体制を整理できない場合は

確認シートを使っても、切替対象、監視範囲、障害時の連絡窓口、社内と委託先の役割分担を整理できない場合があります。

ご相談の際は、次の資料や情報をご用意ください。

  • 現在のシステム構成図

  • 冗長化されている範囲

  • 監視対象と通知先

  • 保守・運用契約の対象範囲

  • 現在の復旧手順

  • 確認シートに残った未確認事項

横河レンタ・リースでは、ITインフラの構成管理、運用監視、障害発生時の受付や切り分け、ログ採取、ベンダーとの調整などについて、対象環境と契約内容に応じてご相談を承ります。

お問い合わせ (総合) | 法人向けパソコン (PC) ・計測器レンタルなら横河レンタ・リース

お問い合わせ

お気軽にご相談ください。 

サーバー関連サービス

yds_index

Yellow Dash Support

ハイブリッドクラウド環境の資産情報などを一元管理。運用・保守に関わる工数を削減します。

hvm_index

ハイパーバイザー (HPE Morpheus VM Essentials Software)

HVM は、単⼀のインターフェイスからKVMベースとVMwareベース両⽅の仮想マシンをプロビジョニングや管理することが可能です。

itics_index

ITインフラコンサンプションサービス

まるっと月額利用できるオンプレミスのITインフラ&管理サービスです。