Como manter uma aplicação de negócio disponível durante uma avaria?
Uma aplicação de negócio mantém-se disponível durante uma avaria se uma segunda instância, já atualizada e já acessível a partir dos postos de trabalho, assumir o funcionamento sem que cada utilizador tenha de alterar uma definição. Se o sistema de recurso existir mas ninguém souber ligar-se a ele, a aplicação está tecnicamente «salva» e, na prática, parada.
Atualizado em outubro de 20263 min de leitura4 fontes citadas
O essencial
- Quatro condições: dados coerentes, sistema de recurso dimensionado, caminho de rede preparado, verificação funcional.
- A base de dados deve ser salvaguardada por um método que a conheça (registo de transações, colocação em repouso), e não como simples ficheiros.
- Manter o mesmo endereço IP é mais transparente do que uma alteração de DNS, mas pressupõe um equipamento ainda a funcionar no local.
- Verifique a licença do software no ambiente de recurso antes da avaria.
- Se as quatro condições não estiverem reunidas, anuncie um PRD e documente o modo degradado.
As quatro condições
Os dados são coerentes. A aplicação e a sua base de dados devem ser copiadas em conjunto, num estado que o motor de base de dados aceite abrir. Uma cópia de ficheiros feita a meio de uma escrita pode arrancar com uma base de dados que o fornecedor considerará corrompida. A ferramenta de cópia de segurança ou de replicação deve conhecer a base de dados (colocação em repouso, registo de transações), e não apenas o disco. Para o SQL Server, a Microsoft recomenda, além disso, colocar as cópias de segurança numa localização física distinta dos ficheiros da base de dados, e recorda que não existe estratégia de restauro enquanto não se tiver restaurado uma cópia num sistema de teste e verificado a sua integridade.
O sistema de recurso está dimensionado para trabalhar, e não apenas para «mostrar que arranca». Uma instância demasiado pequena para dez utilizadores simultâneos cria uma falha de software no lugar da avaria de hardware.
O caminho de rede está preparado. Duas técnicas comuns:
- manter o mesmo endereço IP visto pelos postos de trabalho, graças a um equipamento no local que redireciona para o sistema de recurso;
- alterar um nome DNS, aceitando o tempo de propagação e as caches dos postos de trabalho.
A primeira é mais transparente. Pressupõe um agente ou um dispositivo ainda a funcionar no local. Se o local inteiro for destruído (incêndio), deixa de haver agente local: os utilizadores remotos passam então por um endereço público de recurso, desde que tenha sido reservado e testado. O PCN de um local e o PCN de um único servidor não se preparam da mesma forma.
Alguém verifica a aplicação, e não apenas o sistema. Abrir o ecrã de início de sessão não basta. Um utilizador autorizado executa a tarefa habitual: procurar um processo, emitir um documento, imprimir.
Comparar os dois caminhos de rede
| Mesmo endereço IP através de um equipamento local | Alteração de nome DNS | |
|---|---|---|
| Ação nos postos de trabalho | Nenhuma | Por vezes, limpar a cache ou reiniciar |
| Tempo de comutação | Curto | Depende do tempo de vida dos registos DNS |
| Funciona se o local for destruído | Não | Sim, se o acesso remoto estiver preparado |
| Ponto de atenção | O equipamento local tem de sobreviver | Os endereços codificados diretamente no software |
Antes da avaria: a lista de verificação
- O método de cópia de segurança da base de dados está documentado e já permitiu um restauro bem-sucedido.
- A dimensão do sistema de recurso foi validada com o número de utilizadores previsto.
- O caminho de rede foi testado a partir de um posto de trabalho comum, e não a partir do posto do administrador.
- A licença funciona no sistema de recurso.
- Um utilizador de negócio executou uma tarefa real no sistema de recurso durante o último teste. Ver Como testar um PRD?.
Modo degradado
Se as quatro condições não estiverem reunidas, o mais honesto é anunciar um PRD (recuperação após uma interrupção) e documentar o modo degradado: que tarefas podem esperar, quais se registam em papel, quem as introduz depois no sistema. Uma aplicação «indispensável» cujo modo degradado se aguenta meio dia não precisa necessariamente de um sistema de recurso ativo todo o ano. A ANSSI, agência nacional francesa de cibersegurança, recomenda prever antecipadamente estas soluções alternativas, porque uma crise de origem cibernética pode durar várias semanas.
Licenças e fornecedores de software
Alguns softwares de negócio associam a licença a um identificador de hardware, ou proíbem o alojamento externo. Verifique-o antes da avaria. Um sistema de recurso que arranca e depois se fecha por falta de licença não é um sistema de recurso.
Na WeDoBack
O PCN foi concebido para este caso: instâncias na nuvem permanentemente ativas, agente na rede do cliente, ligação VPN IPsec, substituição sem alteração de endereço IP. Mantém, portanto, a aplicação acessível a partir dos postos de trabalho do local enquanto o agente e a rede local existirem. Para que a base de dados da aplicação esteja atualizada na instância e, depois, para que os registos feitos durante a avaria regressem ao servidor reparado, é necessário um processo específico de replicação ou de sincronização: não é nativo, e a WeDoBack pode implementá-lo mediante orçamento. As instâncias começam em 50,22 € s/ IVA por mês e o armazenamento em 8,75 € s/ IVA por mês por 50 GB. Se o edifício for destruído, este mecanismo local deixa de bastar: são necessários endereços públicos e um acesso remoto, que se enquadram antes no PRD com endereços IP públicos (0,54 € s/ IVA por endereço e por mês). A WeDoBack salvaguarda SQL Server, Exchange e os softwares de negócio, e restaura o servidor e a aplicação se tiverem sido salvaguardados de forma coerente. Não corrige uma base de dados copiada de qualquer maneira: o método de cópia de segurança da base de dados faz parte da implementação e deve ser testado previamente.
Perguntas frequentes
Podem copiar-se os ficheiros da base de dados como os outros ficheiros?
Não é suficiente. Uma cópia feita a meio de uma escrita pode dar origem a uma base de dados que o motor se recusará a abrir. É necessária uma cópia de segurança que conheça a base de dados (cópia nativa, registo de transações ou colocação em repouso). A Microsoft recorda, além disso, que uma estratégia de restauro só existe depois de as cópias de segurança terem sido testadas num sistema de teste.
O sistema de recurso tem de ser tão potente como o servidor de produção?
Tem de suportar o número de utilizadores simultâneos previsto durante a avaria. Um sistema de recurso subdimensionado transforma uma avaria de hardware numa falha de desempenho. Pode aceitar-se um sistema de recurso um pouco mais modesto se o modo degradado reduzir o número de utilizadores, desde que isso tenha sido medido.
O que acontece se todo o edifício for destruído?
Os mecanismos que assentam num equipamento local (agente, dispositivo) desaparecem com o local. Os utilizadores têm então de aceder ao sistema de recurso a partir do exterior, através de um endereço público e de um acesso remoto reservados e testados antecipadamente. É um cenário distinto da avaria de um servidor.
Fontes
Documentos consultados em outubro de 2026.
- Cópia de segurança e restauro de bases de dados SQL Server — Microsoft Learn
- Crise cibernética: as chaves de uma gestão operacional e estratégica (dezembro de 2021) — ANSSI (agência francesa)
- Oferta PCN: continuidade de negócio imediata — WeDoBack
- Oferta PRD: recuperação da atividade após um sinistro — WeDoBack
Um projeto de cópia de segurança, PRD ou PCN?
Mais de 20 anos de experiência na proteção dos dados das empresas.
Pedir um orçamento+33 9 72 50 78 28Proteja os seus dados com a WeDoBack
Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.
