Stato
Tutti i sistemi operativi.
Una pagina di stato vale qualcosa solo se è disposta a dire qualcosa di brutto. Questa si aggiorna durante il disservizio e non dopo, il che vuol dire che a volte vedrai in corso di analisi accanto a un componente mentre ancora non sappiamo perché.
Componenti
| Componente | Stato | Obiettivo | In questo momento |
|---|---|---|---|
| API | Operativo | 99,9 per cento di disponibilità | Nessun errore sopra il valore di riferimento nelle ultime 24 ore |
| Attivazione | Operativo | Il 99,5 per cento degli ordini pagati arriva a un profilo funzionante | L'ora mobile è sopra l'obiettivo, installazione mediana in 41 secondi |
| Pagamenti | Operativo | Autorizzazione e rimborso automatico entro 60 secondi | Il processore segnala normalità e i rimborsi partono nei tempi |
| Dati di copertura | Operativo | Dati pubblicati aggiornati ogni giorno, soglia minima di 25 campioni rispettata | L'ultimo aggiornamento è andato a buon fine e nessun paese è nascosto per dati vecchi |
| Assistenza | Operativo | Prima risposta sotto i 60 secondi, 24 ore su 24 | La coda è dentro l'obiettivo in tutte le lingue presidiate |
Operativo vuol dire che il componente rispetta il suo obiettivo sull'ora mobile. Non è una promessa sull'ora successiva.
99,5%
obiettivo di attivazioni riuscite
60 s
rimborso automatico quando l'attivazione fallisce
30 min
durata del disservizio che fa scattare un post mortem pubblico
72 h
termine per pubblicare quel post mortem
Cosa significa ogni stato
| Stato | Cosa significa | Cosa facciamo |
|---|---|---|
| Operativo | Il componente rispetta il suo obiettivo sull'ora mobile | Niente. È lo stato normale e non è una promessa sul futuro |
| Prestazioni degradate | Funziona, ma più lento o meno affidabile dell'obiettivo | Citato su questa pagina, clienti coinvolti contattati, crediti applicati senza doverli chiedere |
| Interruzione parziale | Non funziona per un gruppo identificabile, per esempio un operatore o una regione | Il gruppo viene citato, gli acquisti sono bloccati dove fallirebbero, i rimborsi partono da soli |
| Interruzione grave | Non funziona in modo diffuso | Viene nominato un Incident Commander e gli aggiornamenti arrivano almeno ogni 30 minuti fino alla risoluzione |
| Manutenzione | Lavoro pianificato con una finestra nota | Annunciata con almeno 72 ore di anticipo e programmata nell'ora di traffico più basso |
Non esiste uno stato che voglia dire probabilmente tutto bene. O il componente rispetta il suo obiettivo, oppure è citato su questa pagina.
La politica sui disservizi
Due impegni reggono tutto, ed entrambi sono scomodi di proposito. Il primo è che avvisiamo i clienti coinvolti prima che se ne accorgano. Il secondo è che tutto ciò che supera i 30 minuti riceve un post mortem scritto e pubblicato entro 72 ore.
Il post mortem cita sistemi e decisioni, non singole persone, e lo scrive chi era di reperibilità, non un responsabile che racconta il lavoro di qualcun altro.
Se stiamo per sforare le 72 ore, pubblichiamo il ritardo e il motivo entro quelle stesse 72 ore, perché una scadenza mancata e annunciata tardi sono due errori.
- Il rilevamento è automatico e parte dai tassi di attivazione riuscita e di autorizzazione dei pagamenti, quindi un disservizio inizia quando si muovono i numeri e non quando qualcuno si lamenta
- Lo stato del componente su questa pagina cambia entro cinque minuti dalla dichiarazione, prima che la causa sia nota
- Un Incident Commander guida la risposta e una persona diversa segue la comunicazione, così nessuno dei due compiti toglie ossigeno all'altro
- I clienti coinvolti vengono identificati e contattati, con il credito già applicato dove il servizio era degradato, invece di offrirlo solo a chi lo chiede
- Gli acquisti vengono bloccati su qualsiasi percorso in cui sappiamo che fallirebbero, perché incassare soldi che dovremo restituire è peggio che perdere la vendita
- Durante un'interruzione grave arriva un aggiornamento almeno ogni 30 minuti, anche quando l'aggiornamento dice che ancora non lo sappiamo
- Entro 72 ore dalla risoluzione pubblichiamo un post mortem con la cronologia, l'impatto sui clienti in numeri, la causa, e ogni correzione con un responsabile e una data
Perché l'obiettivo non è il cento per cento
Perché c'è di mezzo una rete e il cento per cento sarebbe una bugia. Un obiettivo di attivazione del 99,5 per cento dice ad alta voce che circa cinque ordini su mille falliranno da qualche parte tra il pagamento e il profilo funzionante.
Quello che conta è che il percorso di quei cinque sia progettato. Il rimborso parte entro 60 secondi senza aprire un ticket, il messaggio spiega cosa è successo e cosa provare al suo posto, e nessuno deve decidere se il cliente se lo merita.
La stessa logica vale per la copertura. Dove una rete partner è congestionata in un territorio che copriamo con più di un operatore, ti spostiamo invece di aprire un disservizio, e la nota dice quale spostamento è stato fatto.
Dove c'è una sola rete e sta avendo una brutta giornata, lo scriviamo sulla pagina del paese. Le nostre pagine di copertura pubblicano la mediana, il decimo più lento e il numero di campioni esattamente per questo.
Storico dei disservizi
Nel periodo di riferimento in corso non è stato dichiarato alcun disservizio superiore a 30 minuti.
Quella frase vale esattamente quanto vale la nostra disponibilità a cambiarla, ed è per questo che la politica qui sopra è scritta con questo livello di dettaglio. Ogni post mortem passato resta pubblicato per sempre invece di sparire dopo novanta giorni.