本帖最后由 蓉ZXM 于 2021-4-8 17:25 编辑
3 ]5 x( G3 C: d/ s% Q2 v9 R' I' p
大纲一、前言二、什么是部署与发布三、什么是持续部署四、持续部署实践- 蓝绿部署
- 滚动部署
- 黑启动/ I: A; }5 x3 E9 m# a4 M
五、按需发布实践- 金丝雀发布
- 灰度发布
- A/B测试& E L& Q. w6 } B, ]1 p
六、支持不同发布方式的技术实现- 特性开关
- 特性分支
- 抽象分支
3 j7 E! ?+ C1 {) z' m 七、Facebook的案例八、总结
8 x! ]' v- ?0 [3 C
% f5 x2 ]; I% ?# D
* Z' D% S9 w! F, T$ F
2 {4 @& i- J0 d8 ~ P: K* H- P- G. q
敏捷DevOps的一个主要目的是要达成持续的最短的周期进行价值交付,这就离不开快速的部署和发布。那么问题来了,部署和发布到底是一个概念还是不同的概念?有哪些常见的部署和发布策略?本文将会剖析不同的概念,介绍不同的部署和发布的策略,在文章的最后,会对所有的策略和技术进行总结。
! q9 E, J5 r, x, v) o! u* c& I% T2 m& g" V) S5 k \9 p: ~
二、什么是部署与发布
% K! ~7 r" T; U# g. D3 c! n8 _5 E' E( l& k% e
. Z+ H" Y/ b+ M# w0 v
. @, l8 y( v3 U4 G V7 i在谈持续部署之前,让我们澄清一下什么是部署,什么是发布。
0 ^1 U- g5 G% a: y. Q在互联网和SaaS之前的时代,通常是,先有发布(Release),再有部署(Deployment)。% Z4 D% a+ }9 {! k& D/ _6 f5 L6 Z
1)发布
! I7 c+ y& S' i- 研发团队发布一个版本,代表着开发完成并且测试完成是一个可以销售的软件,也代表着这个软件的上市。
- 将软件售卖之前,需要把版本复制到软盘、U盘或者刻录到光盘上,通常叫做发布到工厂(RTM,Release to manufacturing)。
- 软件正式上市售卖代表着软件已经Gone Live,上线。, n8 }* L. i' \. @* Z
* m; \/ D1 C7 E U5 p5 L
2)部署
1 t) T5 |0 S' {8 ~/ x \( k+ p, Y5 ^- 如果是面向个人的桌面系统软件,那么由个人担当部署的人员,将软件(来源于软盘、光盘、U盘)进行安装,安装后自行进行配置。
- 如果是面向企业的软件,那么由甲方的IT工程师负责安装和配置,或者是由乙方的服务人员负责安装和配置。
- 还有另外一种情况,在甲方真正安装和配置软件之前,有一个用户验收测试(UAT,User Acceptance Test),在甲方的机房,先安装和配置一套,然后由甲方进行测试,如果测试通过,代表验收成功,就可以正式的去安装和配置。
6 e8 l6 k' R0 W$ I! Q; J
" ~: E3 w3 @+ E' }' J6 {- Y在互联网、移动互联网和SaaS时代,通常是,部署就代表着发布。6 P0 R8 p7 O& V
1)发布; K. }6 {# X1 _: d0 W
- 用户能看见软件或者直接使用软件,概念上和互联网之前的年代是一样的,目的都是上市 通常是将一个版本发布到网上(RTW,Release to the web)或者叫做网上发布(Web release)。
- 在中国互联网行业,通常称之为上线(Release to production)。
! _! K, I9 O6 g' L1 E : E; R: }3 \# e7 v
2)部署
/ O E4 O X1 S% P2 e- 部署变成了将软件包发布到生产环境的一个动作,或者是一个步骤。
- 即通过部署的动作,达成了发布的结果。, T$ {* e8 g; @" z; L! }3 p/ |
7 \2 H9 r" Q$ o# F c, M1 X7 Y/ e$ ^
敏捷DevOps时代,部署和发布解耦,变成了持续部署,按业务需要发布。
/ W+ Z! p5 @- _, I+ ` W1)持续部署
l" K3 ]3 ~, }) {- 持续的,自动化的,将软件包发布到生产环境。
- SaaS和网站类型的,就是直接部署到网站上。
- 移动应用App类型的会通过各种APP分发渠道,发到应用市场,例如苹果的AppStore,安卓的各种应用市场。
) B2 V5 f8 B6 K: X1 }- S
# k0 l$ u6 w/ F6 _2)按需发布
$ r- _' i% Q, G- 根据业务需要,发布功能。
- 发布,代表用户看见软件或者可以直接使用软件的功能,即release the functionality to end users。3 P( q) ~+ t$ e& Z% a8 |! J
0 F$ v$ @$ [. I8 h) J
3)补充说明* ~, x! }2 c m
- 对于一些ToB的
- 企业级软件,例如电信行业,通常是软件+硬件整体销售给运营商(例如中国移动),仍然会涉及到发送硬件(例如交换件、路由器)到运营商,然后设备商(例如华为)的服务人员在客户现场进行机房、硬件等的安装和配置,之后才会割接上线。
- 而2011年建立的开放网络基金会开始在业界大力提倡软件定义网络(SDN,Software-defined networking)和OpenFlow协议,在一定程度上解耦了软件和硬件,那么DevOps的理念就有可能被达成,例如在华为生产的软件通过网络直接在中国移动的网络上升级软件。 o+ @/ G" f$ t7 S
$ o; [, D G' v5 p9 R5 B如下图所示,是规模化敏捷框架SAFe(Scaled Agile Framework)的持续交付流水线,部署和发布是解耦开的,部署不意味着用户可见,发布才是功能对用户可见,部署仅仅是将软件部署在生产环境,新的代码变更对于用户来说还是“黑/暗”(dark)的。
/ g9 z/ V2 Z+ h% G5 F: V& @) E, e3 @
# x& u) l+ m1 I3 ~: G
E9 s* f: y+ D5 v! A" X让我们正式的定义一下部署和发布,《DevOps实践指南》的定义如下:- V) L* m6 {* z$ A& I1 G
1)部署* Q/ d8 n7 C# r7 g1 c
- 是指在特定的环境中安装指定版本的软件(例如,将代码部署到集成测试环境中,或者部署到生产环境中)。
- 具体的说,部署可能与某个特性的发布无关。
- 如果部署与某个特性发布有关,部署后即时生效,即代表着发布,部署=发布。" v. |" m+ M# {! I
& \8 `. _& P; u2)发布 i. B) s }% Y' u {
- 是指把一个特性(或者一组特性)提供给所有客户或者一部分客户(例如,向5%的客户群开放特性)。
- 代码和环境架构要能够满足这种要求:特性发布不需要变更应用的代码。; A; i0 x5 b! a6 ]( E6 e0 G
) I& I2 ]0 p5 T2 V9 D: G0 x& V
部署和发布是解耦开的,也就是:让部署可以独立于发布单独进行;而特性部署后,业务可以灵活决定什么时候发布,向哪些目标客群发布。如果部署周期过程,就会限制向市场频繁地发布新特性的能力。如果能做到按需部署,或者持续部署,那么什么时候发布新特性,就成了业务和市场决策,而不再是技术决策,所以部署是技术范畴,而发布时业务范畴。' n( ?) B; w8 Y- p" H. ]+ w0 L
0 k$ s4 L, x8 X! F5 X8 j& ]
2 P8 e& S6 G7 P( E( T' t* P
0 T, d. S, P% G9 p4 T5 r% }* c7 \) {$ ~
8 i' r r8 s. ^4 ~& x; |3 M. q/ m6 }
) q+ e! U* o2 A& M7 E$ o7 r持续部署(CD,Continuous Deployment)是将在预发、类生产环境中经过验证确认的特性部署到生产环境的过程,部署后这些特性就已经就绪,需要发布的时候随时发布。
! T$ x' J5 b* N5 t' v+ ~7 [) e3 v n' }9 x, A$ S
按需发布(Release on Demand)是团队和企业的关键能力。按需发布使得业务具备持续的在最短的前置时间(Lead Time)内,以高频率的方式,让客户使用新功能,从而通过高价值方案响应市场机会。! R/ r' X9 P- c/ {# b
为了支持业务具备按需发布的能力,特性在业务需要它们之前,必须在生产环境得到验证和等待发布。所以需要将部署过程优化并从发布过程中分离出来,这样将代码变更部署到生产环境,并不会影响整个系统的行为。持续部署的能力使团队可以进行更小的增量的代码变更,并持续地部署到生产环境,但是并不发布,直到业务需要的时间才正式发布给客户。4 C4 f8 \! ^* D3 e1 A
而对于持续部署的“持续”,每个公司的程度是不一样的,例如,亚马逊2011年5月的部署数据,在工作日平均每11.6秒部署一次,一个小时部署最多的一次是部署了1079次部署,一次部署平均部署到一万台云主机,最多的时候一次部署是部署到三万台云主机。
2 j- S! v$ r" }, G5 q% `3 l7 o; l* w$ C
7 l9 s( v% ~" B
" l6 H- y" B) D0 I
$ v6 r% |3 ]- T- F
/ G% U. U4 q% @
6 I3 } q) S8 C6 j5 X
( |0 S! C! f8 M7 B1 C; j7 `
. |- \9 d' O4 p# b; F8 m如下图所示,《凤凰项目》提到国外的一些大厂2012年的部署频率和每次部署花费的时间(Deploy Lead Time)。
D8 d, f0 d7 s/ @( n( x4 W' o; y4 X0 i3 y- C* @
% k. u1 d( }) @3 {( O- q2 N- p4 G
* d/ V: ?* w# q$ {% H/ u- |
. U3 t& G$ [2 Q& ~, l2 ]8 ~
" A2 b* C# [( W/ F# l) V5 D1 T4 ?! [& x0 p+ u
笔者于2020年在苹果的App Store查看了国内各大主流IOS APP的版本发布情况,大多数的APP是在2周以内发布一次。
. _% Y: _, J" `4 A3 P C
/ d1 T0 p7 T5 M+ z: m6 ^( x
# ?& v/ {/ b% x& K0 j- v
! Z0 G; K5 P9 f
5 M# o! v& W' G# O. U) }
$ f# n! J3 H- a( Z# R1 u v" I: Z
+ T% q9 n5 ?" \; N6 ^" _4 R6 U u拿京东来说,在APP市场,大多数情况下,京东商城APP是两周一个版本,京东金融APP也是两周一个版本。对于京东的服务端的发布,基本上是每周有两次上线窗口进行小批量的上线,当然对于紧急的线上问题的修复根据情况随时上线。7 b5 ]9 R# ^( `4 B# t8 v
如下图所示,《发布!设计与部署稳定的分布式系统 第2版》提到:部署间隔时间有更长的延迟,将会导致每次的部署包含更多的代码变更,结果就是出现更多缺陷和宕机的风险,因此会增加更多的评审环节,那么又大大增加了部署之间的间隔时间。这是一个越来越差的增强回路。
( K6 m1 d V& L; B正如《发布》这本书所说的“如果每次部署都很痛苦,那么就频繁多次做”,所以高频的持续部署可以颠覆这个恶性循环,并且从以上国外大厂和国内大厂发布的频率来看,充分说明持续的部署是业务按需发布的必要条件。
+ x- U) Z$ I/ ^7 a. @& d; ]: j8 ~* H6 f8 r7 ~, ]# r- y/ @
/ J) _$ V6 j/ s/ ^8 p0 s
8 e( Y, [ }) @: _. t' d! }8 c; A* l3 z V8 \. _
/ E% H( n2 m# t4 g3 L) I& Y8 f- Q9 T x' m- A
' N" c1 D; y3 `2 l# M
' F9 w) H. n6 l+ q( C
3 c! R) O# A, G& j4.1 蓝绿部署(Blue-Green Deployments)7 X6 d3 g( q {; X/ W
+ M. {; z2 A* U5 x- d7 Z
4 ^5 V8 {. f9 {5 M( W( l) T! N% G2 v, G# i- Y5 B
蓝绿部署是指有两个完全相同的、互相独立的生产环境,一个叫做“蓝环境”,一个叫做”绿环境“。绿环境是用户正在使用的生产环境。当要部署一个新版本的时候,先把这个新版本部署到蓝环境中,然后在蓝环境中运行冒烟测试,来检查是否正常工作,当一切准备就绪以后,向新版本迁移就非常简单了,只要修改一下路由配置,将用户流量从绿环境导向蓝环境就可以,这个时候蓝环境就变成了生产环境,这种切换通常在一秒钟之内就能搞定。如果出了问题,把路由器切回到绿环境上即可,然后在蓝环境中调试,找到问题的原因。所以蓝绿部署,是在部署之后,仅仅一次切换,立刻就向所有用户推出新版本,新功能对所有用户立刻生效可见。如果由于成本和投资回报的考虑,不能建设两套完全一样的生产环境,那么可以将蓝环境作为预发或预生产环境,将软件的新版本部署在预发环境,并进行验收测试,之后将访问流量引流到这个预发环境,那么蓝环境就是正式的生产环境,同时保持旧版本所在的绿环境不变,直至新版本没有问题后,再将旧版本所运行的环境作为下一个新版本的预发环境。. x) m- u% |* g
9 ?. N- t/ j4 V
( l; r2 c7 s. ^! d5 ~. I
2 B2 w1 p# F9 [6 Q' _9 G- p, Q7 p! ~: J2 E' Z
" a2 L( w X6 v) d# @/ L4 N+ h$ F
0 L; w* W0 A5 R5 d2 o6 Z0 f( |8 P! x2 x6 ?- a2 a
% b2 f' _9 z! F% G3 K, Y+ E4 Q: U9 C5 V7 x9 s
% q3 v5 ~% E6 S8 I0 T* ? \. R: E
/ l; D8 g+ H& d- b, l: \% ~9 N! w8 V8 U& g$ w9 Y( N+ P
* T/ s- x7 X3 @0 b6 j. a& P0 ?3 z9 S$ V
: J' K# k. b+ D! f, o, g9 k: W( c: N% @
& C' w8 H6 x: W" X& c
# f8 }+ f9 W& {) B X% K; f/ g( M* }( A
3 ~. p8 g3 k8 N1 @! ~0 W
7 _# G- \4 y* u$ r' |0 S- W
蓝绿部署中,如果是保持两份一样的数据库,需要处理的问题是数据库的问题,一个是如何快速复制数据库,一个是涉及数据库的事务时如何处理数据的一致性问题。
/ X7 l! C0 r4 }2 O" H; O% k4 g$ J3 W1 V1 S' o0 D7 V
在电信行业中,通常需要保证99.999%的时间是服务可用的,所以通常会投入冗余的设计和实现,例如一个设备的双CPU、双存储、多个板卡等,双机主备等,网络建设的时候进行冗余设备的设计,通信链路有保护协议时刻进行心跳式的检测,如果某个链路数据不通,就自动切换到另外的链路等等。3 U. c( B2 M8 l+ `, h3 ~1 m
; B- \8 T- n; s, E Y
例如交换机或路由器有两个CPU,一个是主,一个是备,主备之间内存使用内存数据库进行同步,备机如果内存数据库被更新了,就立刻同步到备机的持久化存储中。这样可以保证设备如果有问题的时候主备之间进行切换,同时可以被用来零停机部署、不中断业务升级(ISSU,In-Service Software Upgrade)在standby备机CPU中升级到新版本,再将其切换成主服务CPU,而原来的主活CPU变成了备机待机状态,再将其升级,这样既不影响实时业务,又升级了新版本。那么在非电信行业,可以考虑两套环境使用同一个数据库,降低技术复杂度和节约成本。
4 h ^6 ?2 @: Y+ [0 E( f- D6 E
/ M& K n! C2 ~% b! [" I- C6 J$ S, ^' V9 i" E3 a; Z
- |# }# @" p8 e1 ?0 h, ^" t, ~, B$ o$ O$ b! Y. l
( n K- t$ @: U- ~4 \
: Y% c8 e% E1 j% U- Q
( w" Z: E# r1 L. F8 a1 e! m: t& C0 {& `) o
4.2 滚动部署(Rolling Deployment)% F5 d0 h$ V+ I3 P
" v0 S% z% B* \8 ~$ t* |! s6 p/ m, i. ~2 S
4 P8 ], B2 J/ `; L0 j5 E- f; s/ g滚动部署是指从服务集群中选择一个或多个服务单元,停止服务后执行版本更新,再重新将其投入使用,循环往复,直至集群中所有的服务实例都更新到新版本,而不是将所有的服务实例一次性的同时更新。 滚动部署分批进行部署,每次同时更新的服务实例数称之为窗口大小(Window size),根据需要配置每个批次服务实例的窗口大小,例如首先部署2%的服务实例,第二批为10%,第三批为50%,第四批为100%。
& U0 ~* J( e2 ]4 ?/ c% Z4 G* a4 z0 {" f* W1 T
4.3 黑启动(Dark Launching)
: v" g6 E7 B- B+ E& P8 w
) ?1 M2 v2 f; C& L' e, z9 U# W3 W) T7 Q8 J% t- |1 Z
% ? h: e" n5 {( X$ L
黑启动原意是指将新版本部署到生产环境后,对用户无感。所以黑启动意味着暗部署。当然,黑启动终极目的还是为了发布,对原有黑启动含义扩展之后,就会先让小部分用户感知新功能,再逐渐扩大感知到新功能的用户范围,那么黑启动就代表发布。如下图黑启动的本意所示,马丁·福勒(Martin Fowler)在黑启动文章提到,黑启动针对的是后端行为,后端系统部署在生产环境之后,现有用户使用前端界面的时候,新部署的后端功能被调用,但是用户并没有感知,可以对新功能的性能进行监控。也就是说用户和系统的交互逻辑保持不变,用户在界面上没有地方选择新部署的功能,也就是对用户不可见。
" J/ l5 r6 I. c3 M3 m2 q* ]4 E' z8 {! e* @% Z
8 b3 \0 _. o7 m p
/ M# b. Z H5 F5 L" y
9 k. ^' F- M( b) b4 X( \; C4 l/ x
9 l9 X3 n/ J( {9 }! l+ N8 Q W8 I. v5 U
7 n R2 s% U9 Q3 z$ a7 ?
. B1 r1 b. |9 _" k/ M$ p' ]
. ^8 M6 r, y) t1 l0 S5 g
《持续交付2.0》的例子如下图所示,用户对新算法的使用是无感知的:8 J' T# V/ h' L! }& j
g7 ?% K d: f6 v7 H
3 Q% |3 N3 T/ U6 Z5 v1 v; {
, l' U+ _ ?6 S/ b& t0 y& D$ J) u
" \$ U) c8 @- E: n
* P6 ?6 b+ E& n% c, `+ _* D9 I
* F4 t1 P% O2 I3 d4 V* s
l: Q/ K* |3 c1 i: Z+ o7 {4 c6 u& S# P- d* g% |4 ^3 l
/ p. B6 D& ^. Y( ~ `: ?. I
7 E4 [# ~7 k. ?4 q# l对黑启动本意的扩展,是正式发布给所有用户之前发布给部分用户的过程。黑启动将部署和发布解耦,部署之后,发布给部分用户,这样可以获得部分真实用户的反馈,测试缺陷,评估基础设施性能等。黑启动的黑(Dark)代表用户无感知,也就是新版本的功能已经被部署到生产环境,但是用户无感知:
0 u6 x3 R! E5 P. B. Y9 X0 k( r" B* W( O0 x7 ^& j& `7 _
' I! |8 P6 P" i, ^/ ?! E1 Y
4 S- f3 L9 B8 I8 T
- 企业并没有广而告之声明有新版本发布,用户不知道软件已经升级,并且只有发布给选定的小部分用户,他们才能感知到新功能。% J& `. {, r. l4 C9 l7 L
* E i' u4 u: F* _9 `0 M
/ H2 k% n* [; Q5 I x- 用户不知道被选定在测试新功能,例如用户界面没有变化,仅仅是后端算法逻辑等发生变化。
* w! D6 R" h9 U4 s0 k4 W
6 V4 _0 F8 l* V( Q O& h0 C+ h7 G8 B* _7 S4 y
; ?8 _0 l1 G1 \. a5 r6 q& A& {
4 m Q* E- T+ E, S" C! G2 n- 黑启动的另外一种做法,就是选定的部分用户实际上是公司内部员工,这样内部员工可以先吃自己的狗粮,对新功能进行测试,而真实用户并未真正使用新功能。. C7 q- T* n2 ~# M
; e' A/ ~& p8 t8 v3 h0 g# E5 M. Z
8 `5 c! b; W+ J( V& s
. s, N+ B, A2 I' K4 N贾斯汀·贝克(Justin Baker)描述了黑启动有如下几种场景:场景A——我想发布一个实验性质的功能,验证下是否能增加总成交额GMV。3 n* ~( w) C: f8 Z( c
% v d0 q- J9 T/ {+ l1 B- 要黑启动这个功能,先发布给1%用户给他们启动这个功能,然后再分别发布给5%,30%用户。
9 m& j5 x) C o2 R+ u; e1 |# k
1 c P6 h2 p6 E& K4 i+ Y) C) z( R3 [, @; U
- 在这个过程中评估结果。如果结果是增加了成交额,就可以逐渐增加推出的百分比,否则可以简单地回滚该功能,以便进一步评估和优化这个功能。# E# z& j- t6 g- N; P
! E$ ~2 {% G' ]
场景B——我想测试应用的新基础设施,而不必切换所有流量。( @; c% I/ S) S3 ^* Q( S8 w: |2 X
, h/ ]# q7 P4 m4 V2 c: M3 o* d# W9 a6 l7 [: l4 v) @
3 x; e4 M O7 k8 c' d- 在将所有流量切换到新的系统架构之前,可以通过专门用于配置管理的开关/标志(toggle/flag)切换路由流量,以黑启动新的基础架构。例如,假设要停止维护自己的队列系统并切换到托管服务。可能会创建一个标志,将一些作业发送到新的托管服务,同时仍将大多数作业发送到旧的队列系统(并且设置了守护程序来监听这两个作业)。然后,可以在监视性能和其他指标时逐渐过渡到全托管服务。" }. I) {6 X X- }- z3 C
% z- N7 I/ R, m8 a/ B0 | @% z: T" h
; |: q( j3 a' V" V6 t0 A& @
+ M' s. @' z/ x! X' S- d O/ c) s
! ]7 o6 q$ Y6 Z- 这个发布策略和笔者2009年在敏捷中国大会参加会前Kent Beck的响应式设计培训是一致的,Kent Beck提到响应式软件设计的四个策略:飞跃Leap,并行Parallel,踏脚石Stepping stone,简化Simplification。针对风险比较大的重构或者新的基础设施,可以采用新老两套架构并行的方式,逐步迁移,并且两个架构同时向前发展,直到最终新架构代替老架构。$ p# C$ c& c8 O/ H" Q
2 W- I8 @5 _5 K y6 L/ O场景C——我想发布一个新功能给特定的人群进行β测试。. z7 D2 T0 N6 n5 N7 O& w/ V$ x: S
& D2 Q. M& y1 U
1 n+ d/ E: p, {. \5 O% j8 }; h' c6 m; Q2 j. `8 ~& U7 a
- 新功能对原有用户与系统的交互逻辑进行了修改。
- 通过ID(例如邮件或者用户名等)来圈出特定的要进行测试的β用户群,黑启动新功能给这些特定人群,企业随时可以添加或者删除β用户。
- 这种场景,被选定的用户群是可以感知新的功能的,这也被称作金丝雀发布,金丝雀发布时黑启动的一种类型。( O* C7 n5 f- m4 V" {; t
9 f3 f7 X$ l t6 p& w
8 s2 s9 K" l5 B场景D——我想首先给我的VIP用户发布一个新功能。7 }4 ~/ H: U E5 x& ^/ P
$ i% j- b6 w. T+ {
3 h+ s- ?; r7 Z- b1 P: c2 W
8 ]; `8 h8 i0 v- k, w/ w- 在全面发布给所有用户之前,黑启动允许向VIP用户推出新功能。
- 可以允许用户自己选择加入或者退出黑启动功能。/ l% ?; j8 | S9 N0 ?; v
- a7 E- n# t9 ^, V0 w1 w黑启动按用户百分比分批发布,就是在国内互联网常用的灰度发布。黑启动仅仅针对部分机器、服务实例或者客群发布,就是金丝雀发布。; Q: |! b8 I6 b3 _5 I! o
+ y3 C+ T2 Q$ {3 i h0 o f, F ; C0 o) h& [2 _( ]. D/ W+ c: F
" A3 A% p* Z, x6 B6 G5.1 金丝雀发布(Canary release)! x7 i% A% W' n8 F
# v8 k, M3 h; Z* Z/ F& i软件行业的金丝雀发布这个术语来自20世纪初期英国煤矿工人在下井采矿之前会把笼养的金丝雀携带到矿井中,如果矿井中一氧化碳等有毒气体的浓度过高,在影响矿工之前,金丝雀相比人类表现的更加敏感快速,金丝雀中毒之后,煤矿工人就知道该立刻撤离。金丝雀发布,在将整个软件的新版本发布给所有用户之前,通过将新版本发布给部分用户,用真实的客户流量来测试,以保证软件不会出现严重问题,降低发布风险。0 u6 L- s. i. h1 u; U
) M4 u1 ?, Q2 e2 c) H; [' U8 P/ P& t1 G
* c0 Z- K) i$ j% ^/ k2 X# n' @# c3 a
+ X0 o$ @2 _$ L) C! c
; c# \2 q) @) [4 {8 o+ `1 w
金丝雀发布也被称之为按阶段发布或者增量发布。
4 H8 z; A" _$ k& U! B$ a. r3 Z* G, _) G( `7 f" x: ?6 k
- 第一批金丝雀用户:先将新版本部署部分机器或者服务实例,并对部分选定用户开放。5 O+ q0 b# m; F0 [$ J" C
$ e6 N8 Z- @; @) S8 O# W
) f9 E7 g! X+ X3 j
- 第二批所有用户:之后再将所有其他机器或者服务实例进行部署,并对所有用户开放。' K# K, F* X c6 q" k
/ }" l8 D5 Q6 \" B- x- @2 \
; n& q; D2 v) ]4 Z# d, D4 `- h) F) Y! k8 H! ] n
" F; U* |. q0 r, r3 T4 k
如下图所示,《DevOps实践指南》的Facebook的金丝雀发布模式,采用了不同的环境组A1组,A2组合A3组。
% _4 z8 M* G' N8 i
. Z7 P6 s% r5 {# G- A1组:仅向内部员工提供服务的生产环境服务器。
6 s5 z) ?* f3 s# }3 f + u8 r* m- p" E$ I1 y; J/ d
0 u& I4 A# u. G8 g( D4 }* J x
- A2 组:仅向一小部分客户提供服务的生产环境服务器,在软件达到某些验收标准后部署(自动化部署或手动部署均可)。' k& h0 O$ p+ M9 ?
0 S9 B; ]" y. @0 H0 B8 S4 q" v; j$ x( D
- A3 组:其余的生产环境服务器,软件在A2 组中达到某些验收标准后再部署。6 c, x+ [1 y3 `( H: s
2 K$ S3 l/ n- v& q8 I4 A+ n
1 a5 A' |4 H& L; `" k
' C$ y, U5 e% M7 f" Z
8 n9 {& d V: q9 a" J, q! I: b7 |
金丝雀发布通常包括以下步骤:( G6 T n- {5 B- d. I" P, _! B9 o, t
4 G3 D( C: q& J9 N' m. }' h- h: f
- 暂存用于部署的工件,包括:构建工件,测试脚本,配置文件和部署清单。
- 从负载均衡(Load Balancer)中删除“ 金丝雀”服务器。
- 在“ 金丝雀”服务器上升级新版本应用程序。, @; K- U$ {1 w3 f( B
* f1 o6 E4 I0 s/ S
( X( K- p$ Z, l Y2 q- 自动化测试应用程序。
- 恢复“ 金丝雀”服务器连接到负载均衡(连接性和完整性检查)。
- 如果用户实时使用情况下的“ 金丝雀”测试成功,则升级其余服务器。(否则回滚)
+ @, ^' l F+ c- o- Q' J 金丝雀发布,可以结合滚动部署一起使用,例如上图的A3组,如果服务实例或者机器非常多,可以滚动的部署。
" L& r& M2 U/ S5 d
, j* D' q# h8 N* k+ s# w+ I6 [* R3 |
$ O$ W0 X" |1 [, I3 Y
( E! ^3 V D7 f, K/ I+ C
7 [6 w: L9 i# Y& U% h5 ^* ], n5.2 灰度发布(Gray Release). T- }; K( ~ ^
# x- a- R! s3 I* w! E. s
! F b6 ~: c; |8 j* \0 @5 H- V
( Y9 j' ~9 u9 I D1 L, n灰度发布是在金丝雀发布基础上进行延伸,不是将发布分成两批,而是将发布分成不同的阶段/批次发布,每个阶段/批次的用户数量逐级增加。如果新版本在当前阶段没有发现问题,就再扩展用户数量进入下一个阶段,直至扩展到全部用户。如下图所示,《持续交付2.0》提到的金丝雀发布与灰度发布示意图。
, q" p/ s% \7 @! |- O: M. L8 }" Q. Q
/ c0 |2 Q; \, Y3 q% ~* {2 E3 @! r3 c2 ^: ]; t
% i' Y. }' y& j8 `3 W8 p$ B
7 g4 U$ ]/ A& }- H6 {. }5 P J& B3 t y: i# g( x* i1 ^
& J% J& E1 N* o" l4 ]: G" s% i, v9 V3 x9 @/ E; h6 Y4 ~
- 灰度发布,可以结合滚动部署一起使用,通过分批部署,部署即发布,来让部分客群可见。( t$ r* `4 O% `" v" J' V3 H6 c$ `
# ]) I' v. g) q% B: n" W& N% U# C8 I# j9 w1 F: O5 `) t Z
- 灰度发布,需要结合特性开关等技术,做更复杂灵活的灰度。. W( Y- k% ~& E [ B4 }
% R3 U& t1 l; ]. g* @% q$ F
5.3 A/B测试(A/B Testing)$ [, S5 |7 U, B- C6 t
! ?; Y3 V( j7 o1 [( v; E
; O& o$ o, Z$ y3 k/ b
$ T' h6 w* h/ v/ p( C0 K简单来说,A/B测试是针对用户的需要,提供两个版本的功能,一部分用户能看到版本A,一部分用户能看到版本B,经过对比实验,得出哪个版本更优的测试过程。
8 k3 u( ^* _0 ^- s1 {4 X+ @9 p: I. y0 j L' }
$ a# G/ u- `, o4 S7 K9 ^
, t% H+ A$ I" v6 ?# ]% u& \/ V
% k$ Y6 j/ G9 u, F0 {: }: q$ q( {; Z8 F' q8 l" i- Y |1 M6 X% x
% H h2 W2 r7 V
& A- F5 h: O8 C4 J" k
A/B测试基于科学方法,对假设进行对照实验,即其他条件相同,只有一个条件不同的实验。$ g; Q6 v6 j" ~' O# z
& e1 Z. o* A& C( j/ M- m1 E5 Q
8 j: R8 S- z4 Z6 C2 j' K7 l0 I- }' S7 _. s3 Q5 B
- 实验目标:为同一个目标(例如优化转化率或改进某些业务指标等)。) t$ H( T: {+ C) i( k
- U( T" ?" { u% M# d, I: ^0 s% H9 w: D1 W( E7 k4 E) `; v
- 实验变量:针对单一变量(例如页面的按钮颜色发生了变化)。
6 q, Z R3 G6 O: o 6 l, X& F8 @9 U( a
- G' q/ Q/ b: `. @
- 实验方案:制定两个版本(即A和B两个变体),在总体用户中取出一小部分,将这部分用户完全随机地分在两个组中,使两组用户在统计角度无差别,将两个版本分别展示给不同的用户组。 y$ N/ |* E# I9 c1 H
7 W' ]! C' J' e- D$ k! y$ x
9 V9 h+ i( Y9 O: g( v- 试验分析:有可能版本A是老版本称之为对照组,B是新版本称之为实验组,收集对照组和实验组组对应的用户体验数据和业务数据,最后分析、评估出最好版本,正式采用。
, E) o1 k8 K8 ?' Q/ v
2 G( i; c. }7 I' z) O9 c- \: T, o; S- _( h: x
虽然 A/B 测试名字中只包含 A、B ,但并不是说它只能用于比较两个版本的好坏,事实上,完全可以设计两个以上版本进行测试,比如A,B,C测试,即A/B/n测试,“A/B 测试”这个名字只是一个习惯的叫法。A/B测试对单一变量,例如一个页面、功能等测试两个不同版本,而多变量测试会使用更多变量进行测试,可以提供更多的洞察。
* U. F1 R; V/ K7 j1 `3 Z; { x- W' a, R8 f4 v) ^$ f! l9 e" L
3 Z" {, O- R! i( M
9 ?! ]& q: n8 P V# [0 j' e$ I* X' S& W5 M" C
8 g6 i$ C" y% }9 X
6 J, i7 U3 O6 ^/ N' g
6 K( O! s, ?# {2 ^
A/B测试的场景包括:页面交互变化对比、文案变化对比、页面布局变化对比、产品功能对比、算法调优对比等等。A/B 测试目的在于通过科学的实验设计、采样样本代表性、流量分割与小流量测试等方式来获得具有代表性的实验结论,并确信该结论在推广到全部流量可信。所以说,A/B测试和金丝雀发布、灰度发布的讨论维度是不一样的,A/B测试是发布之后,倾向于产品功能的受欢迎程度、可用性以及可见性等,而金丝雀发布、灰度发布等目的是安全稳定地发布新版本应用,并在必要时回滚。
1 V k$ O0 ~ \8 t( c9 `6 O" {
7 c: b" }; g) `2 l+ ^/ p7 \+ ~% F8 A; S
8 o; n }: A. t x6 W
! M5 T/ ]1 l, j! n# `& G: V7 ~; O2 R$ w3 U
/ T8 m# S( s m; `) H9 H7 q! e. A0 `0 o: O8 _1 \7 k: s0 I$ V
6.1 特性开关(Feature Toggle/Feature Flag)
2 Y; J4 q% N, `+ [% i8 q z4 Q& r: N6 {
利用代码中的特性开关(Feature Toggle/Flag/Switch)来控制发布逻辑,在生产环境中不用编写代码,不用发布新版本,在线上运行时,通过开关,打开或关闭特性。一般不需要复杂的发布工具和智能负载均衡(Load Balancer)的配合,是一种相对比较低成本和简单的发布方式。特性开关的原理如下图所示:% y }8 F: C; W$ E- ]
Q. U4 I K" N4 `9 q
( S, \3 ^0 U6 Z( H2 F: i! ~; l' `5 S/ S; Z9 @
" H. h- s6 |" Y
& k4 y5 N# H. O% S8 K; j# R4 W$ T5 V
8 ?" t5 ~+ a* E: R& r- m
特性开关本质上就是一个“if … else …”的代码。而开关本身的配置可以是一个配置文件,或者是一个集中化的开关管理中心。当开关关闭的时候,实际上体现的就是部署,将新版本部署到生产环境的时候,用户不可见,当打开开关的时候,功能对用户可见。所以特性开关很好的支持了将部署和发布解耦。同时特性开关的各种应用方式可以很好的支持黑启动发布,金丝雀发布,灰度发布,A/B测试等。如下图所示,特性开关对所有人有效。这是最简单的一种方式,与20年前的License许可证方式类似,例如:
; T% O5 b. i) R$ K* @3 i+ B- ToC的例子,所有的用户使用同样的单体软件部署到PC上之后,根据用户的购买的License,打开和关闭某些特性。
- ToB的例子,电信行业,例如华为和中兴卖给中国移动的设备,在部署到客户网路之中后,不用升级软件,只要购买了新的License,相应的特性就会被打开。
( Z. `* x' _& g4 T/ l( ^, a2 m' a
. I% c, W) a* \2 `6 m6 F: H9 R# Q( t" l3 q) g: K* X
同时这种方式也可以支持持续集成的主干开发,所有开发人员在一个主干上开发代码,针对比较大的、周期长的、风险大的功能使用特性开关,可以保证主干出版本的时候,带上了部分未完成的代码,这些半成品代码通过开关关闭掉,发布给用户之后,半成品功能对用户不可见,也不会破坏已经完成的代码功能。
) M, @9 G9 @/ N' B( s7 ^9 a7 j( {
8 p# h; w( e. X+ p7 ~* W- i" f' Q$ V$ w/ F8 A% P+ [& ^
2 f" ~9 b. x1 w
3 y' b I2 F- F" ?7 n+ H6 x' c2 }/ v' w5 `% E
$ R; `) j1 l/ k
$ w6 j* G1 b) s4 R3 b7 z; A, O0 o7 \, H; d
' Y) A, T. o5 b+ L5 w# z
如下图所示,特性开关对选定的用户群有效。
- b9 i0 N7 L& r/ }
) S0 D1 @1 q( ?' n. i i
& t& W: |3 y" d( M- v7 `7 G
' l+ i& B. X1 q/ ] R9 y* d, C Z
# T' \+ H u- B$ E2 p* L4 H5 I. G4 [0 l+ A) i; b# s
3 h6 G7 h, O7 i6 {) f
7 Y- e# ?# l+ K- u* c" H) h0 A, B
/ [% s6 {" s$ |
5 K" e% c& ~' N( [5 N6 |
* \+ Y* `5 g* a9 O' y" A: p6 _9 j+ X7 l$ x, _
- I& ]5 y" Y. ]$ W0 ?+ l+ N
特性开关可以增量的进行灰度发布,逐步扩大开关匹配的人员百分比。. e) G9 M5 x" _3 m, P. J# f
1 E( \, R: W& J6 G* l
与特性开关所配对的不同范围的客群,需要结合其他手段识别和分流,例如不同的设备 id、user_id、pin、用户画像、地域、渠道(PC,微信,IOS,安卓等)、机房、网关、IP网段、Cookie、白名单等,可以支持金丝雀发布、灰度发布、A/B测试等。还情况是,在用户侧,用户可以自由选择使用开关,打开或关闭某个特性。 6 B& C+ Y M2 N* B1 }/ {8 @* a* D
3 g+ F3 T K, x% @% z9 p- {1 D& k- e3 S- i% Y
+ Q& ?7 P3 i2 M
# m) C" w. z9 X t. q; C
6.2 特性分支(Feature Branch)
; {- D) I, C3 Z1 Y& x
1 }; d8 }* M9 o
0 m2 o; L; x$ V2 b+ B" \/ j" m/ v
为了对特性进行物理隔离,以及支持不同的发布方式,在版本控制系统中例如Git上,针对每个特性创建一个特性分支。无需采用特性开关,根据发布需要,对要发布的特性进行代码的合并和集成,这样可以创建多个集成不同特性的新版本,结合其他部署策略,这些新版本部署之后,根据需要使用不同分支版本进行灰度或者A/B测试等。通常使用分支隔离不同版本代码,生产环境是老版本,新的发布使用特性分支对应的新版本;而使用不同特性分支同时发布不同的版本进行A/B测试也不少见。/ J) o3 B. x1 |" ~% ^, k$ k
% p1 P) Z$ k# k: Z' l/ d: ^7 x& U2 T8 M- b% C; W
* \9 d X; M, A" l! `: M* C
6.3 抽象分支(Branch By Abstraction)
- Z% ~/ A5 i1 r' F+ j) F+ m! D4 {6 T1 o8 K: x) t
2 q/ k8 E8 ]/ k; z, a
S, ~: a0 }& a) u! N# N' S( O: \' K, M' I
4 h5 z) M6 G0 N! }& n
不采用特性分支方式来隔离大规模软件重构的代码,而是在不创建真实分支的情况下,通过设计手段,将大的架构/重构分解成多个架构切片,迭代增量的实现小的代码变更,逐步完成整体的架构。增量上线的版本,在生产环境,部分功能业务逻辑运行在老代码上,部分功能运行在新版本上。简单来说,使用设计手段,例如设计模式、面向方面编程AOP(Aspect Object Programming)等,允许在代码层面存在两个版本的代码。
4 s* j; s2 `* |8 |
, R+ O/ R8 A, K, U+ w* e2 u2 y- X$ M s
" H5 T) Q6 e- [! \
6 H- T" Z A+ O" g3 ?( ^
$ ?9 v; ^: R A* Y* ~5 s% K6 R% u9 g D: o: R2 m5 r: Y3 W0 {
( G3 I9 c( b u! U1 {抽象分支通过如下几个步骤进行大规模增量式修改:
1 q$ f r9 D3 k' O: {, ^ B) m' |. J
& l( k0 F; r5 z) V9 u1 J$ n/ i6 }; W. e% s' S. ^6 Z1 `
- 在你想改变的那部分代码之上创建一个抽象层。
" M6 I! f. s5 s# W) j# ?
1 p4 U: k5 j: f4 F0 J' R' k" d# x9 i7 Y6 i# H4 X
- 对其余部分的代码进行重构,使其使用这个抽象层使用其之下的代码提供的功能。
t$ W% Z8 P6 S9 S h5 i
$ @/ h* f+ b1 q$ c" \4 k" v/ K- G
) g4 J" `6 i% S- 在新的实现代码里实现一些新的类,让其上的抽象层根据需要,选择性的导向旧代码或新增的类上。
' e- z6 Z3 g, E/ Y# s8 |. [ 2 v+ ^4 K2 _; U( @- i/ m! }
$ d7 G! L+ F; T/ z. D- 剔除原有的旧实现。5 x* |, ~" T/ ?# T# Y
+ R* s) |5 [. t" Y; X8 Y
+ }0 W2 P7 Y9 P' Q; ?' q9 m/ T: v
- 清理,并重复前两步,如果需要,可同时交付你的软件。9 N/ w; Y2 z2 f R: a) ?: L& U& H
2 c# m0 d: \! ?! J* |. R: b
& C2 \& a% }( d' d4 e; h
- 一旦旧实现完全被代替后,如果你愿意,可以移除那个抽象层。" V. v3 Z2 n. X
1 w! |9 Z. y1 k% j z' K! {" Y( t/ Q0 M& T. }
& \; C8 b3 S& `
7 C( T+ i( s* M3 V. y1 T$ P4 Z( K- N! ]3 \. f: K C6 o
) ^7 i0 f, Z- \1 }
- ]$ ~: j9 k8 @2 V z4 _0 e
/ k+ R3 k" w% U" Y0 I老马(Martin Fowler)指出,这些步骤也可以变化一下。“在最简单的情况下,你可以创建一个抽象层,然后重构,让所有的代码都调用它,然后再新写一个实现,最后切换一下就行了。但是,还可以将它分开做。比如,不创建整个抽象层,而只是创建将要修改的功能的一个子集,迁移这部分代码,然后再做下一部分(此时新旧代码共存)。$ i+ s6 I3 }4 Q; {3 Q% t2 U3 k
5 {: a8 B& Z8 q! O2 B: z% R3 S! S* ~
! k3 h3 _1 Q, ]4 V4 m' y
' D. J* e6 c- ~* f7 A" L
2 `7 |2 t& }% P* ?9 A6 Y- \4 r6 P
1 f9 w& N3 Q m/ m) |) p
7 F7 Y5 s% e# T
5 I1 o$ A+ G7 s
1 G- L: i Z$ p* G; ]7 u: Z: [3 p8 e
3 Y0 R# K4 y1 w* H- F' F
7 V* X# ?: D0 L3 M: a
b. Q! Q6 t2 b9 d7.1 Facebook网站持续部署7 @3 J" S% a, I' e2 F* I8 g. }
$ S, i" H5 S5 N4 B3 c
Facebook网站2003-2017年的分支策略,采用主干开发(Trunk/Master),分支发布(Production/Release)。如下图所示意,每天2-3个小版本,每周一个大版本。开发人员的分支代码每天都会提交代码到主干Master分支,可以说开发人员的特性分支是一个短生命周期的开发分支,可以忽略不计,视作主干开发分支发布。Facebook网站采用一周的迭代周期,在一周之内频繁发布上线给用户。同时Facebook使用了一个内部特性开关(Feature Toggles/Flags)系统Gatekeeper,可以在服务端打开和关闭某个特性。
5 [$ }7 D" f! @+ n2 K! g3 T, H
1 S3 J& j( i9 R" f1 W# i1 T
. l/ [. j" i6 m0 J: a
9 n8 ~3 H5 k1 Z- W4 ?* M% [6 w3 x
3 ?7 N( m, ?; k) {" }4 l. H
3 h# u8 `: E, d6 P# x1 o5 W3 A
9 y; }% w6 D+ e/ q/ e一下分支策略,如下图所示,每周周一结束时发布一次大版本给用户(图中最左侧周一绿色五角星,版本293.7),在周一发布最新版本之后,周二将这个发布分支从production改名字为defunct分支,意味着是一个不再起作用的分支。 5 E5 v3 k9 @0 r9 Z4 L5 R
) s+ r/ ^; R8 r( y I新版本是从主干Trunk上开一个分支,名为为latest,代表着最新的发布分支,包含着上周就绪但没有cherry pick摘取到上一个版本代码,即最新的代码代表着所有的代码,一部分代码已经在上个版本发布,一部分是未发布但是就绪完成的代码,然后在周二的时候,因为上一个版本发布分支的名字已经从production改为defunct, prodution名字被释放,就可以将latest分支重新命名为produciton。9 g/ J1 e+ s/ F
总结下,这个发布分支从上周日到周一的时候叫做latest分支,周二到下周一的时候叫做production分支,无论如何改名字,都代表着发布分支,在下面的描述汇中我们统一称之为发布分支。 w; a( \8 B/ [
. k8 r* j& |* R7 r. n& _
对于新版本,从周一到周日这个七天里,每天都会选取这个新版要发布的代码,就是下图中主干上字母C带红色框的图标,这个提交被摘选合并到发布分支上,就在发布分支上构成了一个最新发布(紫色五角星代表的版本)但是这个发布仅仅对Facebook员工可见,而最终用户不可见。
: C( [: B3 r8 V- R1 ]% V6 h6 c2 w s& D2 Q0 f
从周二开始,每天正式发布给用户1-2次(绿色的五角星,版本号294.0,294.1,294.2 …… 294.6),下周一结束时发布最后一个版本294.7。: @7 |* e8 z) _! b$ V
7 f! M/ l' M( Y$ w+ @
# x; g0 g) W( i- q( A* a/ H7 v. O! ?' a1 P
c4 @4 R" a9 f
$ S' ^9 g2 A8 I* A; d' V
$ W9 L7 S q& `3 p
- X U9 ]3 @" o9 S
; I4 u. W j+ d3 q. I
5 }- G5 T" ?% p. B' H9 E9 T( y
2 Z1 X/ Y- ~! G) ^5 G4 C在2016年4月,如上图所示的主干开发,分支发布,达到了瓶颈,因为开发人员每天将就绪的代码提交到主干上可以达到1000+次提交,然后从主干上将代码合并到发布分支上,最多的时候一周需要合并一万次。一周的代码手工合并以及各种协调所需的人力耗费巨大,不可持续。/ v+ W; \8 d! `# O5 ~3 X
, Y3 }! W9 w5 |$ K% P1 n: Q
, @; F: {% s& g. y! X/ }8 T0 `8 X1 Y: z: F7 ] r* _& |7 @3 A
$ _" S, Q" G4 N
: P4 z. e$ ~7 G) F" O6 M) B
/ C) ] D& R+ n5 v: k. I8 t* c/ Q5 d" H' e; Y9 I8 t2 s
T+ i: K [ Q) r Z+ i
; j0 Y: n, R+ z4 `$ W A+ G3 r
Facebook从2016年4月到2017年四月开始建设主干开发主干发布的持续推送系统(push from master to production)。如上图所示,每天都有成百上千的小的增量的代码变化,几小时后被发布到100%的生产环境。首先最新变化的代码经过自动化测试之后,提交到Master分支,再被推送给Facebook员工(吃自己的狗粮)。如果进行了回归测试发现了问题就会产生推送阻塞(Push-blocking)告警。如果一切顺利就推送给2%的生产环境用户,直到最后推送给100%的生产环境用户。7 B q; T0 d- C ]! C- t3 g
经过统计,每个小版本平均包括92行新增或者修改的代码,每个开发人员每周推送到生产环境3.5个软件更新,总体结果是Facebook网站每天可以达到上千次的部署。每个开发人员对自己提交的代码负责,没有单独的测试团队,仅仅要求提交代码之前做代码的同行评审。6 @. c; A7 ?3 Z* y; H
' Y2 k3 e8 s2 {% e: ?) C3 z
/ V1 I1 M4 w; g) v( r& K/ Z
0 I1 Z$ c5 W2 R3 [/ p- MFacebook通过黑启动(Dark Launch)阶段,路由一部分真实用户访问后端服务,这时候Facebook的页面与聊天服务器建立连接,查询状态信息,并模拟消息发送,但是使用的是老用户页面,并没有修改界页面显示服务器端返回的消息,这样就可以在全面上线前进行压力测试,模拟新功能带来的影响。 - a" K, f" M$ ^( Z" A/ Q( L* E
, }2 r) \. L* i8 H
3 R9 K. C: [; F
$ \( P% x- W0 p+ q+ Z) A% T7.2 Facebook移动端App持续部署0 L d! {. r. b+ t
8 X0 \ W1 {, p( N* n/ i
* }& I! M6 W! p1 R, l# _1 U
8 O6 @' l n! U. m, }; [
1 V, t( k/ J0 w+ J0 @
$ M- @% P1 B0 v% M A- l6 H# k! O* z" A5 T
, V, j" @7 X" T, E) |8 |' I6 E; d6 [* [* m
5 _" O1 T7 y) i& n ]2016年3月公开的报告显示,Facebook安卓App采用了一周的迭代,开发测试的周期是一周,而为了上线需要灰度和提交市场,还需要花费一周的时间,所以它的模式是1+1模式,而对于用户来说,每周都可以在应用市场上看到最新的版本。京东商城APP的模式是2+1模式,即开发测试周期是二周,再加上一周的灰度和提交市场时间,京东金融APP的模式将会在2021年对齐京东商城APP的2+1模式。1 ^2 Q9 l' D& x
3 D" D4 q4 }5 r2 V* s; [
/ w9 f$ P Q, ]# w; d# M; {! y: ~ u! G- @7 Q Y- Z
如上图所示,Facebook安卓APP的分支策略,采用了2017年4月以前的网站的主干开发,分支发布的模式,开发到部署过程如下:5 x J) W" N! G- j ]
& o8 w0 ^0 `( e2 y4 ]' h5 l
4 N) E1 ~: L, }9 G4 H! J# Y
5 g+ M/ @% D: ^$ V3 ]# Q' Z, p9 P- 预推送测试(Pre-Push Testing):每个开发人员从主干Master上拉一个本地分支,在本地分支开发,在本地经过单元测试,静态代码扫描,以及部分集成测试之后,进行代码评审。
. f1 a5 N" L; T6 m
" V) i5 C) [8 F# T' F- J- g+ k2 M$ }& D# ?! e6 ^ H$ Y
- 推送中(On push):代码评审之后就启动合并到Master的推送请求,代码在真正的ush到master分支之前,触发了自动化测试,包括:单元测试,黄金流程(被大量使用的功能以及核心流程)的冒烟测试,以及简单的新功能测试确保新构建没有问题(build test);所有的自动化测试通过后,本地分支代码就被允许自动合并到master分支,如果出现合并冲突,相关的开发人员就解决冲突。
2 h' T5 I1 g2 Y. P4 [( y$ w7 ]" j - V3 z0 e+ s8 D& |' ^
) r5 J2 B. b) _" F
- 在主干和发布分支上持续测试:每隔几个小时,并行的在主干和发布分支上,持续的运行所有的自动化测试,包括:全面的的build test, 回归测试以及性能测试等。
* n" Q! Y+ n) H5 b f2 N, C. P- V 7 z; U' F& I) I$ g% g
一周的开发中,在主干上每天进行1次构建,产生1个α版本,通过Google Play Store发布给几万个外部用户。在第一周周日下午6点创建发布分支,在第二周的前三天对前一周的开发进行稳定化和收尾,采用cherry pick将缺陷修复从主干上合并到发布分支上,同时每天进行3次构建,最终推出一个β版本,并通过Google Play Store发布给3百万外部用户,第一天覆盖20%用户,第二天覆盖50%用户,第三天覆盖100%用户;然后周四周五是Soak“渗透”阶段 ,周四冻结代码,处理问题,提交市场上线。
5 A$ I2 J$ s8 ]
( C/ I2 t& f, k8 h! A
& ^; G; h+ u) f3 }: y, `$ U R$ ] K
6 A+ N7 O' B- u1 P
3 X( \- k, X0 y" x# N
; L" ^: y6 W/ [: H! ?; A0 T- |9 q: p! q- t7 _
Facebook的苹果App采用了和安卓App同样的模式,但是时间被拉长了,是一个2+2的模式,2周开发测试,2周的灰度和提交市场。: d- `0 K* _. g- Z% N2 @- v( F
. l2 Q! Z0 D5 E) f* |1 |
& F! T. G9 h" b+ W
$ b/ `0 [+ N+ ~8 |( @6 c1 W
) u/ Z: e" i' [6 n4 a2 ~) C4 w8 Q- O# u. r H5 c
! o ]) b1 ~2 F; L4 F6 F# r. _- g* r& H0 P5 i2 V
5 b: o/ n) p% M. P! V
4 f0 J# e' g6 F S; U6 \/ b
笔者经过研究Facebook IOS App 2019年的发版记录,如下图所示,基本上可以得出结论,现在IOS App也是一周一个版本,可以推测出IOS App是1周开发,1周灰度。至少从2019年来看,Facebook苹果和安卓的迭代和持续部署的模式都是一致的,都是1+1模式,1周开发测试,1周的灰度和提交市场。Facebook使用了黑启动的部署策略,通过特性开关实现黑启动,Facebook的黑启动工具为
/ r9 Q) O I8 x1 y# |# x5 w; [
* g& j$ j+ o6 `% X' W3 I4 w
4 M* ^' z# h/ l8 T4 E+ g, z0 r- F6 [4 y+ v) Z; `( E( _: n. {6 l! q
: L- M6 z8 a* }& ~+ R( u# y
8 K; A( }; P9 I# ~5 v7 ~ `
: r! d" ]9 ^, N! S0 I4 z& q+ R. q/ e! U3 y
& ~6 p' c* S" d, {8 ^
3 P7 `( E- D0 D8 L( `3 C( b
# |9 ~: l9 h3 [
$ u1 l6 i/ y, A! O
1 P+ U, D4 P! J# k7 H. e" D- v7 ~1 C
! l# v3 ^; K$ p9 K( [/ z4 j$ P
+ ?3 p! \+ g+ r
" @& g, |* {: }1 f5 v八、总结
& ]- o4 K$ x7 W7 W6 z. z
% Z# h/ a* \4 H; K
4 x2 E% ]$ J3 [, E: @& y6 E7 f* r) H0 b
! A$ E! p4 l5 \% p4 H* I+ G% e4 h1 u2 f$ R4 _% G
# s" S: T, t2 a; V* y m主干开发TBD(Trunk-Based Development)先锋保罗·哈曼特(Paul Hammant)将分支模型映射到发布频率,如下图所示,并且可以看到,特性开关作为一个必不可少的技术,可以很好的支持更频繁的发布。
0 P) b7 t$ ]% n) ~2 B- D2 D; M- q# K3 y# w& U1 n
# l5 v5 A9 e- L3 D
& k+ ~( n5 S- I$ z# K7 F
: e" L7 K5 k. P2 c2 u. B
2 R* _/ v, \8 h1 E& Y5 _' A' N+ X
5 E; `3 P7 V' n4 f, t0 o/ ^1 F( D" {5 A/ {! o& w0 E3 ?4 D( T
Jez Humble在《精益企业》中引用保罗·哈曼特(Paul Hammant)的部署加速度(Deployment g-forces),每天发布100次采用的是黑启动,蓝绿部署和金丝雀发布,如下图所下,图中将黑启动翻译成了灰度发布。(IDCF)5 y* s$ i0 Q9 C* N* _3 r3 h
, B1 W2 [- K R) T) N6 [1 _7 L9 g3 a* _# n3 u# n2 \
( j+ f4 P4 z6 F0 ^3 F3 D
) q+ ^+ g }# T$ I4 s- q' R) k! J
( ~3 t7 }1 p. f( {: O2 q
- q- p4 d4 x9 d" l( q
" M& P# W. D2 X9 [# ^4 d4 ]9 I5 {
6 M$ \+ K' m# r. Y# i0 S9 f9 t5 Y$ c! s A& O7 C8 w" _9 ]7 n
以上各种部署、发布以及支撑技术,对比总结如下: | | | | | | | | | 1.也称为红黑部署,不停绿环境的老版本,部署新版本到蓝环境 2.测试蓝环境确认OK后将流量切到新版本,然后老版本同时也升级到新版本 3.如果没有使用其他发布技术,部署即发布 | 1.使用负载均衡(Load Balancer) 2.一次性切换版本,立即生效 | | 1.切换是全量的,如果 V2 版本有问题,则对用户体验有直接影响 2.需要两倍机器资源 3.如果两个版本共享数据,需具备向后兼容 | 1.对用户体验有一定容忍度的场景 2.机器资源有富余或者可以按需分配(容器云) 3.对服务连续性要求优先级是最高的 4.每个新版本每次部署都采用这个策略 | | 1.一般是取出一个或者多个服务器停止服务,执行更新,并重新将其投入使用。周而复始,直到集群中所有的实例都更新成新版本 2.如果没有使用其他发布技术,部署即发布 | 1.相对于蓝绿部署,更加节约资源——它不需要运行两个集群、两倍的实例数。 2.使用负载均衡 3.经过多个批次的部署后,才最终部署完成 | 1.部署期间用户体验影响小,体验较平滑 2.零停机时间 | 1.部署和回滚时间相对缓慢,因为是分批次滚动操作 2.部署工具比较复杂,负载均衡需要平滑的流量摘除和拉入能力 3.由于两个版本同时存在,需要向后兼容 | 1.对用户体验和性能要求比较高,需要先行验证 2.对服务连续性要求非常高 3.要部署的机器或实例非常多 4.每个新版本每次部署都采用这个策略 | | 1.本意:针对新功能或者特定主要版本,首先是用户无感知的部署,进行性能等测试 2.扩展:然后可以开放部分客群流量,逐步扩大用户感知范围 | 1.先部署成功(结合其他部署方式) 2.再打开特性开关,逐步发布到更大范围的客群 | 1.用户无感知或者感知小 2.在暗模式下,可以提前发现大规模的性能问题 3.根据条件向部分用户发布,比较灵活去做验证或实验 | 1.为了真正的黑启动,让用户无感知,需要技术和工具手段 2.为了扩展,逐步扩大放量,需要其他的基础设施支持,投入较大 | 1.针对新功能或者特定主要版本,并不是每个版本都需要这个策略 2.验证重大算法、架构重构或者重大业务等 | | | 1.也叫金丝雀测试,先发布一台或者小比例服务器或实例,经过流量验证后,再发布给所有用户,目的是线上验证,减少缺陷带来的影响 2.滚动部署的一个特例 3.黑启动的一种实现方式 | 1.对比滚动部署,先部署少量金丝雀机器或实例 2.少量金丝雀先接受流量 3.再全量发布 | 1.能够测试实时生产流量 2.用户体验影响小,发布过程出现问题缺陷等只影响少量用户 3.快速回滚 4.零停机时间 | 1.发布速度慢,因为需要监控金丝雀一段时间 2.需要对监控和可观测性投入 3.需要向后兼容 | 1.对新版本功能或性能缺乏足够信心 2.用户体验要求较高 3.降低全量发布的风险 4.网站式服务端发布应用比较广泛 | | 1.增强性质的滚动部署和金丝雀发布,黑启动的一种实现方式 2.逐步发布开放流量给更大范围的客群,目的是利用客群流量提前发现缺陷 | 1.可以结合使用负载均衡的滚动部署和金丝雀发布 2.可以使用特性开关,结合其他技术,对不同范围客群打开特性开关 | 1.具备金丝雀发布特点 2.在保证基本功能和性能在金丝雀发布被验证之后,再逐步加大放量进一步验证 3.随着客群范围的逐步扩大,问题和缺陷可以得到及时发现和修复 | 1.发布速度慢,因为刻意的逐步放量有个时间过程 2.需要对监控和可观测性投入 3.需要向后兼容 | 1.对新版本质量、功能、性能缺乏足够信心 2.用户体验要求较高 3.降低全量发布的风险 4.移动端APP应用比较广泛 | | 1.针对两个功能A和B,随机选定两组类似的客群,进行对比试验,目的是验证假设,探索业务 2.黑启动的一种实现方式 | 1.测试功能表现和效果如何,例如可用性、受欢迎程度、可见性、转化率、业务指标等等 2.通常应用在前端页面上 3.也可以应用在后台不同策略的对比上 | 1.快速实验能力 2.用户体验影响小 3.可以使用生产流量测试 4.可以做到针对某类特定目标用户进行测试 | 1.设置和搭建复杂度相对较高,有技术门槛 2.由于采样偏差问题导致结果偏差 | 1.用来业务探索 2.有两个或多个方案要进行对比,验证假设 | | | 通过开关控制新版本和老版本功能,打开开关走新版本代码逻辑,关闭开不按走老版本代码逻辑 | 1.支持简单的特性开和关 2.结合其他的分流技术,例如不同的用户画像、地域、IP网段、机房等,可以支持A/B测试,灰度发布,金丝雀发布 3.如果具备特性开关技术,可以不使用特性分支,来支持主干开发 | 1.针对不同条件,打开关闭开特性,非常灵活 2.升级和回滚非常快 3.零停机时间 | 1.简单的特性开关是全量切换,有可能打开开关给所有用户带来大量影响 2.复杂特性开关要结合各种分流技术 3.功能开关需要一个配置中心或者开关中心 | 1.需要精细化精准化运营测试 2.支持灰度发布 3.支持A/B测试 | | | 1.物理上是两个版本,各自有二进制包 2.需要结合不同的部署方式进行部署 | 1.与不同部署方式优势之处一样 2.结合滚动部署,金丝雀发布,支持有限的A/B测试 | 1.与不同部署方式不足之处一样 2.需要维护多个分支和版本 | 1.没有特性开关工具或研发能力 2.简单的版本管理 3.简单的部署管理 | | 不使用特性分支,还能达到创建分支进行重构的同样效果,迭代发布增量的重构 | 1.没有使用多个分形分支 2.对新代码使用设计手段达成分支效果 | 1.持续发布 2.业务功能交付与重构交付并行 3逐步验证架构的方向和正确性 | 1.成本比一次性完成高 2.整个重构完成时间周期可能会较长 3.技术手段可能较难 | 1.需要较大的架构改动和重构 2.架构风险较大 3.同时还要支持交付业务功能 |
/ R- Y% W$ O& ~; t
u: J* d: Y+ ^4 g$ N |