Alle Begriffe

Glossar

Big-Bang-Migration

Auch: Stichtagsumstellung

Die Umstellung eines Systems zu einem Stichtag, meist über ein Wochenende, ohne Zwischenzustand und mit nur einem Versuch.

Der Reiz liegt in der Einfachheit: kein Parallelbetrieb, keine doppelte Datenhaltung, ein klarer Termin. Genau deshalb wird sie oft gewählt, wenn die schrittweise Ablösung als zu aufwendig gilt.

Der Preis ist das Risikoprofil. Alles muss gleichzeitig funktionieren, und der Rückweg besteht aus dem Zurückspielen einer Sicherung, während der Betrieb steht.

Der Denkfehler dabei ist meist derselbe: Der Parallelbetrieb wird gegen den Stichtag gerechnet, aber nur die Baukosten werden verglichen. Nicht mitgerechnet wird, was ein misslungener Stichtag kostet, multipliziert mit der Wahrscheinlichkeit, dass er misslingt. Diese Wahrscheinlichkeit ist bei gewachsenen Systemen nicht klein, weil die Sonderfälle, die stören werden, gerade die sind, die niemand kennt.

Zwei Dinge machen den Unterschied zwischen einer vertretbaren und einer fahrlässigen Stichtagsumstellung. Das erste ist die geprobte Rückabwicklung: nicht beschrieben, sondern mindestens einmal vollständig durchgeführt, mit gemessener Dauer und auf einem Datenbestand in Produktionsgröße. Das zweite ist ein Abbruchkriterium, das vor dem Termin festgelegt wird, samt der Uhrzeit, zu der spätestens entschieden werden muss.

Ohne diese Uhrzeit passiert regelmäßig dasselbe: Um zwei Uhr nachts, nach zehn Stunden Arbeit, entscheidet ein erschöpftes Team gegen den Rückweg, weil er sich wie Aufgeben anfühlt. Der Zeitpunkt der Entscheidung gehört deshalb in die Planung, nicht in die Nacht.

Es gibt Fälle, in denen der Stichtag richtig ist: eine Datenbankversion, die nicht parallel betrieben werden kann, ein Rechenzentrum mit hartem Vertragsende, ein kleines System mit sauberer Datengrenze, bei dem die Weiche mehr Aufwand wäre als der Umzug. Falsch wird er, wenn er nur deshalb gewählt wird, weil niemand den Zwischenzustand entwerfen will.

Woran Sie es erkennen

  • Die Umstellung ist auf ein Wochenende geplant.
  • Es gibt keinen Zwischenzustand, in dem alt und neu parallel laufen.
  • Der Rückweg besteht aus dem Zurückspielen einer Sicherung.
  • Die Dauer der Rückabwicklung wurde geschätzt, nicht gemessen.

Nicht zu verwechseln mit

Strangler Fig
Viele kleine Umschaltungen statt einer großen. Jeder Schritt ist einzeln rückholbar, dafür braucht es einen betreibbaren Zwischenzustand.
Blue-Green-Deployment
Sieht ähnlich aus, ist aber etwas anderes: zwei vollständige Umgebungen derselben Anwendung, Umschaltung in Sekunden, Rückweg genauso schnell. Kein Systemwechsel, sondern ein Auslieferungsverfahren.
Wartungsfenster
Eine geplante Auszeit für eine begrenzte Änderung. Der Stichtag ist ein Wartungsfenster, in dem gleichzeitig alles Wesentliche getauscht wird.

Wann es trägt

  • Kleines System mit klarer Datengrenze, bei dem der Parallelbetrieb teurer wäre als das Risiko.
  • Technisch kein Parallelbetrieb möglich, etwa bei einem Datenbankwechsel ohne beidseitige Kompatibilität.
  • Ein hartes externes Datum, das nicht verhandelbar ist.
  • Die Rückabwicklung ist geprobt und passt sicher in das Zeitfenster.

Wann nicht

  • Geschäftskritische Systeme mit unbekannten Sonderfällen.
  • Wenn der Rückweg nur beschrieben, nie durchgeführt wurde.
  • Wenn die Rückabwicklung länger dauert als das Wartungsfenster erlaubt.
  • Wenn der Stichtag nur gewählt wird, weil der Zwischenzustand nicht entworfen wurde.

Wie man rangeht

  1. Rückweg zuerst bauenVor der Umstellung selbst. Was nicht zurückgedreht werden kann, wird nicht umgestellt, sondern zuerst rückdrehbar gemacht.
  2. Vollständig proben, auf ProduktionsgrößeMit einer Kopie des echten Datenbestands, mit gestoppter Uhr. Eine Probe auf einem Zehntel der Daten misst nicht die Dauer, die zählt.
  3. Abbruchkriterium und Uhrzeit festlegenWoran wird der Abbruch erkannt, und bis wann muss entschieden sein. Beides schriftlich, vor dem Termin, von jemandem freigegeben, der nicht in der Nacht mitarbeitet.
  4. Reihenfolge und Verantwortliche aufschreibenWer macht was, wer bestätigt, wer entscheidet. In der Nacht wird gelesen, nicht überlegt.
  5. Fachliche Prüfungen vorbereitenKonkrete Fälle mit erwartetem Ergebnis, die nach der Umstellung durchgegangen werden. „Sieht gut aus" ist kein Kriterium für eine Freigabe.
  6. Nachlauf einplanenDie ersten Werktage sind Teil der Umstellung: erhöhte Beobachtung, kurze Wege, keine anderen Änderungen. Die meisten Sonderfälle melden sich nicht in der Nacht, sondern am Montag.

Häufig gefragt

Wann ist eine Stichtagsumstellung vertretbar?

Bei kleinen Systemen mit klarer Datengrenze, wenn der Parallelbetrieb technisch teurer wäre als das Risiko. Voraussetzung ist eine vollständig geprobte Rückabwicklung mit gemessener Dauer. Ohne diese Probe ist es keine Umstellung, sondern eine Wette.

Wie lange darf die Rückabwicklung dauern?

Kurz genug, dass sie vollständig in das Wartungsfenster passt, nachdem der Abbruch entschieden wurde. Praktisch heißt das: Fenster minus geplante Umstellungsdauer minus Puffer. Wer acht Stunden Fenster hat, sechs Stunden umstellt und drei Stunden zum Zurückspielen braucht, hat keinen Rückweg.

Was ist mit den Daten, die während des Fensters entstehen?

Sie sind der häufigste Grund, warum eine Rückabwicklung im Ernstfall nicht mehr möglich ist. Wenn nach dem Umschalten Bestellungen im neuen System landen, wirft das Zurückspielen der Sicherung sie weg. Deshalb gehört vor den Termin die Frage, ab welchem Moment der Rückweg endet und was ab dann stattdessen gilt: meist ein Vorwärts-Fix unter Zeitdruck, und der sollte bewusst gewählt und nicht entdeckt werden.

Warum wird der Stichtag trotzdem so oft gewählt?

Weil er billiger aussieht. Verglichen werden die Baukosten von Weiche und Parallelbetrieb gegen ein Wochenende. Nicht verglichen wird der Erwartungswert des Schadens, und der ist bei gewachsenen Systemen erheblich, weil die störenden Sonderfälle gerade die unbekannten sind.

WeiterlesenWarum Full Rewrites scheitern