Un client SaaS efface par erreur un dossier entier vendredi 17 h. Le support promet une « restauration granulaire ». L'équipe d'exploitation lance un restore snapshot VM — et remonte toute la plateforme à jeudi minuit. Tous les autres clients perdent une journée de travail. Le SLA granulaire existait sur le contrat, pas dans l'architecture.
Restaurer un tenant sans toucher les autres exige export tenant, PITR base, ou restauration vers instance temporaire puis merge sélectif — pas un bouton « restore VM » marketing.
PITR vs export tenant
PITR (Point In Time Recovery) : revenir à un instant T — idéal corruption récente base partagée avec isolation logique.
Export tenant : extraire données client X depuis schéma multi-tenant — idéal suppression ciblée sans rewind global.
| Scope | Outil typique | Risque global |
|---|---|---|
| Table / tenant | pg_restore sélectif, export script | Faible si sandbox |
| VM snapshot | Hyperviseur | Élevé — downtime all |
Architecture multi-tenant
Restore vers instance temporaire réseau isolé, validation checksums, merge sélectif — jamais écraser prod multi-client sans isolation.
Soft delete applicatif peut battre restore backup en vitesse — documentez quand chaque chemin s'applique.
Exports nightly plus gros clients réduisent panique P1 restore.
Exercices et matrice RTO
Semestriel minimum : client fictif efface dossier hier, restore chronométré sans downtime autres clients. Sandbox obligatoire.
Matrice RTO : tenant export, table PITR, snapshot VM — outil, cible, dernière date test réelle. Sans date, le SLA est fiction.
Support : vocabulaire juridique « espace client restorable » vs « backup complet » — revue legal.
Promesse vs capacité hébergeur
Beaucoup d'hébergeurs ne restaurent qu'une image disque. Testez restore client X avant SLA granulaire contractuel.
Comparez offres backup/restore via comparateur — demandez preuve restore tenant, pas slide marketing.
Communication incident
« Restore en cours espace client X seul » — pas « maintenance globale » si évitable. Post-restore : échantillon checksum fichiers client.
Post-mortem : écart promesse marketing / matrice technique — corriger contrat ou architecture avant prochaine vente enterprise.
Audit promesse client
Aligner mots SLA marketing sur matrice capacité technique restore.
Export tenant nightly gros clients — restore P1 moins panique.
Test restore inclut login app user — row DB insufficient si cache stale.
Suivi opérationnel
Simulez restore granulaire client fictif trimestriel — métrique RTO réelle. Sandbox isolé réseau obligatoire. Support macro answers granular scope accurately — legal reviewed wording. Documentez les écarts entre promesse hébergeur et mesure terrain dans la revue trimestrielle.
Poursuite trimestrielle
Simulez restore granulaire client fictif trimestriel — métrique RTO réelle. Sandbox isolé réseau obligatoire. Support macro answers granular scope accurately — legal reviewed wording. Documentez les écarts entre promesse hébergeur et mesure terrain dans la revue trimestrielle.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Poursuite opérationnelle
Conservez un runbook daté, une revue trimestrielle avec les équipes métier, et des métriques avant et après chaque changement. Documentez les écarts entre promesse hébergeur et mesure terrain : latence, quotas, restore, support. Pour comparer l'infrastructure et lire d'autres retours du terrain, parcourez notre annuaire, le comparateur et les guides techniques du blog — une décision documentée vaut mieux qu'un upgrade acheté dans l'urgence du vendredi soir.
Revue trimestrielle
Comparez mesures terrain et fiche produit hébergeur : latence, quotas, restore, délais support. Ajustez contrat ou architecture sur preuves, pas sur sensation.
Décider et avancer sans angle mort
- Matrice RTO — tenant export, table PITR, VM snapshot : outil, cible, dernière date test réelle.
- Exercice semestriel — client X efface dossier hier, restore sans downtime autres clients, chronométré.
- Runbook commandes exactes — pg_restore, mysqlbinlog, pas de théorie.
- Script support vocabulary — « espace client restorable » vs « backup complet » juridiquement.
- Lister granular vs full-only — ce que le contrat hébergeur couvre vraiment.
SaaS multi-tenant : comparateur, annuaire, guides continuité.
Questions fréquentes
PITR vs export tenant ?
PITR restaure à un instant T — idéal corruption récente. Export tenant isole un client multi-tenant sans remonter toute la VM.
Granular annoncé mais snapshot VM seulement ?
Beaucoup d'hébergeurs ne restaurent qu'une image disque. Testez restore client X avant SLA granulaire contractuel.
Comment éviter d'écraser les autres clients ?
Restore vers instance temporaire, validez checksums, merge sélectif — jamais écraser prod sans isolation.
Fréquence des exercices ?
Semestriel minimum par scope critique. Mettez à jour « dernier test » dans la matrice RTO.
Simulez un restore granulaire client fictif ce trimestre — pas le jour du ticket P1.
