结论先行:让双人复核生效,靠的不是"再加一个人签字",而是三件事做实:先明确哪些变更必须复核(按影响面与不可逆程度分档,而不是所有变更一律复核);再规定复核人具体查哪四项(范围、路径、回退、窗口);最后把复核结论结构化留痕。配套四条约束:复核人与申请人必须是不同账号、复核人不能是自己的上级代签、复核有时限、每月抽样回溯复核质量。
哪些变更必须复核
所有变更都走复核,结果通常是复核变成走过场。建议按影响面与可逆性分三档:
| 档位 | 典型变更 | 判定依据 | 复核要求 |
|---|---|---|---|
| 高危 | 核心域边界策略变更、跨域放行、批量删除、涉及地址转换的调整 | 影响面跨业务域,或失败后需较长时间恢复 | 必须双人复核,且复核人具备同等操作权限 |
| 中危 | 单业务域内的策略新增、健康检查参数调整 | 影响面限于单域,可一键回退 | 系统自动校验加值班抽查 |
| 低危 | 描述信息修改、标签维护、只读查询 | 不改变转发行为 | 留痕即可,不设复核 |
分档标准要写成可判定的条件,而不是"重要变更需复核"这类形容词。自动化平台可以在提交时按规则自动判档,减少人为选择的空间。
复核人查哪四项
- 查范围。这次变更实际会改到哪些设备、哪些策略条目,与申请单描述是否一致。范围超出申请内容是复核最常见也最该拦下的问题。
- 查路径。平台计算出的转发路径是否符合预期,中间有没有地址转换、有没有漏掉链路上某台设备。漏设备是"开通后仍不通"的主要原因。
- 查回退。变更前是否做了设备级全量快照,回退步骤是否可一键执行。没有快照的变更,复核应当直接退回。
- 查窗口。执行时间是否落在约定的变更窗口内,是否与业务高峰、结算批次、其他在途变更冲突。
四项都要有明确结论,不接受"已阅"这样的回复。比较好的做法是把四项做成复核表单的勾选项,每项都要填具体内容。
复核结果怎么留痕
留痕至少要包含:复核人账号、复核时间、四项检查各自的结论、复核时看到的配置差异摘要、以及"通过"或"退回"的决定与理由。这里有两个容易忽略的点:
- 留痕要在下发之前完成。事后补的复核记录,在审计时不起作用。
- 复核结论要能看到当时的配置状态。只留一句"同意",事后无法判断复核人当时看到的是什么,争议时无从还原。
让复核真正生效的四条约束
- 不同账号。复核人必须用与申请人不同的账号登录操作,共用账号等于没有复核。
- 不能代签。复核人应当是具备同等操作能力的人,而不是申请人指定的"挂名审批人"。
- 有时限。复核请求超过约定时限未处理自动升级通知,避免变更卡在复核环节。
- 抽样回溯。每月抽取一批已复核的变更,核对复核结论与实际执行结果是否一致,把复核质量本身纳入考核。
常见失效形态
| 形态 | 表现 | 后果 | 改进 |
|---|---|---|---|
| 形式化签字 | 复核人只点通过,不填任何检查结论 | 问题全部留到下发后暴露 | 复核表单改为结构化四项,缺项不能提交 |
| 一人双号 | 同一人持有两套账号,自己申请自己复核 | 分权只剩形式 | 账号归属清单定期核对,比对登录来源 |
| 批量连带 | 批量变更只复核了首条 | 后面若干条带着同样的错误下发 | 批量变更按批次复核,抽查不少于三条 |
| 事后补录 | 先执行后补复核记录 | 审计时被认定无效 | 平台侧把复核作为下发的强制前置 |
落地清单
- 把变更分档标准写成可判定条件,由平台自动判档。
- 复核表单结构化,四项检查缺项不能提交。
- 复核记录包含复核人当时看到的配置差异摘要。
- 把复核设为下发的强制前置,杜绝事后补录。
- 每月抽样回溯复核质量,结果纳入运维例会。
奇摩在实施网络自动化运维项目时,通常把变更分档规则与复核表单一起配置进平台,让复核成为流程的必经环节而不是人工默契。若您希望梳理现网的变更复核机制,欢迎了解网络自动化运维方案或预约咨询。
