AIRUS ResilienceOps
Fallback, который не тестировался под полной нагрузкой и на реальном workflow, — не резерв, а надежда. Резервный provider может не иметь квоты, возвращать другой JSON, нарушать RF-only или зависеть от того же облака. AIRUS ломает primary заранее и показывает фактическое время восстановления: map dependency → RTO/RPO → reserve capacity → chaos → measure recovery → validate business outcome → certify.
Что делает
Resilience Tiers R0–R4 + Profile
Каждый production workflow получает профиль: tier, RTO/RPO, approved fallbacks, capacity reserve, degradation policy, drill schedule. Не каждому нужен космический бункер — иногда достаточно огнетушителя и человека, знающего, где он висит.
Semantic Failover Matrix
Одно название модели ≠ одинаковое поведение. AIRUS сравнивает primary vs fallback по JSON validity, tool success, accuracy, latency, cost, RF-only. Fallback без актуального Quality Receipt не допускается к critical workflow.
Failure Domains + Capacity
Разные логотипы не гарантируют независимость: общий облако/DNS/KMS = общая точка отказа. AIRUS показывает shared risk group. Capacity headroom считает, выдержит ли fallback эвакуацию всего трафика, или заранее нужен load-shedding.
Chaos Experiments + Resilience Receipt
Отключаем primary в shadow → pilot → limited production с blast-radius и abort conditions. Каждый drill выдаёт Resilience Receipt: фактические RTO/RPO, quality/cost delta, decision certified. Красный результат — не провал команды, провал — узнать о проблеме от клиента.
Resilience Tiers
- R0 Best Effort — без SLA, для dev/экспериментов.
- R1 Protected — health checks, retry shield, один tested fallback (+4%).
- R2 Business Critical — два provider, RF-compatible fallback, reserved capacity, RTO 5 мин, квартальный drill (+11%).
- R3 Enterprise Critical — multi-cloud, active-active, RPO 0 для ledger, RTO 60 сек, monthly drill (+27%).
- R4 Regulated / Private — dedicated capacity, customer DR, private deployment, annual joint exercise.
Как использовать
# Semantic failover matrix + capacity headroom + shared-risk (public калькуляторы)
POST /v1/airus/resilience/failover-matrix { "primary": {...}, "fallback": {...} } # pass/warning/fail
POST /v1/airus/resilience/capacity/headroom { "committed_rpm": 74000, "evacuation_load_rpm": 68000 } # 8.1% → load-shedding
POST /v1/airus/resilience/failure-domains/shared-risk { "route_a_domains": ["yandex_az_a"], "route_b_domains": ["cloudru_az2"] }
# Resilience profile + failover plan (JWT) — правило: R2+ нужен quality_receipt
POST /v1/airus/resilience/workflows/{id}/profile { "tier": "R3", "data_policy": "rf_only" }
POST /v1/airus/resilience/workflows/{id}/failover-plan { "primary_route": "rf_a", "fallback_route": "rf_b", "quality_receipt_id": "qrec_1" }
# Game Day: chaos → результат → resilience receipt
POST /v1/airus/resilience/chaos/experiments { "scenario": "provider_timeout", "scope": "pilot_tenant", "abort_conditions": ["quality_below_0.94"] }
POST /v1/airus/resilience/chaos/experiments/{id}/result { "result": { "quality": 0.951, "cost_delta": 0.11 } }
POST /v1/airus/resilience/chaos/experiments/{id}/receipt { "target_rto_seconds": 60, "actual_rto_seconds": 41, "quality_delta": -0.008, "cost_delta_percent": 11 } # → certifiedЧестно про слой
- Движки детерминированы: semantic failover matrix, common-mode detection, capacity headroom, chaos abort-evaluation, recovery order, resilience receipt scoring — реальные расчёты.
- Правило зашито: R2+ (critical) failover plan не создаётся без quality_receipt_id (semantic compatibility fallback подтверждена) — 400.
- v0 = certification framework: реальное исполнение chaos (отключение provider/зоны в hot-path), резервирование capacity у провайдеров, restore backup, active-active multi-cloud, synthetic probes — roadmap. Здесь — данные, движки скоринга и запись drills.
- Дополняет, не дублирует: IncidentOps (во время сбоя — здесь ДО), EvalOps (Quality Receipt для failover), TrustCenterOps (route passports/SLO). Cost delta — расчёт, денежный ledger не трогаем.