这张卡讲系统「带病运行」时的正确姿势:降级不是故障,是设计出来的形态。
核心拆解:降级模式指系统主动牺牲部分能力换取核心功能持续可用的运行形态——关掉长链路推理、退回简化回答、切换到缓存。设计三件事:降到哪一级、用户要不要被告知、什么条件恢复。最容易缺的是客户确认:降级意味着输出质量打折,降到什么程度客户能接受、哪些功能绝不降级,这些要在方案阶段逐级确认,写成清单。另一个高频疏漏是恢复判定——降级靠自动触发,恢复却靠人肉发现,系统在劣质状态多跑一晚。
增量判断:与降级回退策略是配套关系:回退定义切到哪条替代路径,降级模式定义替代形态下的运行契约。国内企业客户重视可用性承诺,降级模式写进服务级别协议时,告知义务与恢复时限都要量化。
行动建议:为你的系统起草一张三级降级清单,拿客户确认后再开发对应开关。
—— FDEChina编辑部 · 架构师视角
定义
降级模式(Degradation Mode)指系统在资源受限、依赖故障或质量异常时,主动牺牲部分能力以维持核心功能可用的运行形态,例如关闭长链路推理、退回简化回答、切换到缓存结果。
展开
降级是设计出来的形态,不是故障状态,设计要覆盖三件事:降级层级——从轻微裁剪到只保留只读问答,每级关掉什么、保留什么;用户告知——降级期间的输出要不要标注、用什么方式提示,客户宁可要一个明说「能力受限」的答案,也不要不知情的劣质输出;恢复判定——什么指标回到什么阈值自动恢复,没有自动恢复机制的系统会在劣质状态多跑很久,这是高频疏漏。降级层级必须经客户逐级确认:哪些功能可牺牲、哪些绝不降级,写成清单签字,出争议时就是依据。与降级回退策略的配套关系:回退解决「切到哪条替代路径」,降级模式定义「替代路径上的运行契约」,两者共用触发条件但要分清动作。服务级别协议里写降级模式时,告知义务、恢复时限、降级期间的服务口径都要量化,避免「降级了就不算违约」这类模糊地带。