# Felaket kurtarma: RTO ve RPO'ya göre aktif-pasif senaryoyu nasıl kurgularım?

> RPO 5 dakika sürekli cross-region replikasyon ve PITR, RTO 30 dakika ise IaC ile hazır bekleyen sıcak yedek ve Route 53 failover demek; düzenli prova edin.

- Soruldu: 2026-05-31
- Yanıtlandı: 2026-06-03
- Soran: Levent
- Etiketler: dayaniklilik, altyapi, veritabani
- Kaynak: https://www.muhammetsafak.com.tr/sor-bakalim/felaket-kurtarma-rto-rpo-ve-aktif-pasif-senaryo/
- Dil: tr-TR
- Yazar: Muhammet Şafak

---
**Soru:** AWS Frankfurt (`eu-central-1`) tamamen erişilemez hale geldi. Şirket politikamız RTO 30 dakika (maksimum kesinti), RPO 5 dakika (maksimum veri kaybı).

Bu hedeflere ulaşmak için veritabanı (cross-region replication), statik dosyalar ve DNS yönlendirme (Route 53 latency/failover) katmanlarını içeren aktif-pasif bir felaket kurtarma senaryosunu nasıl kurgularım?


Kısa cevap: Mimariyi sen seçmiyorsun, **RTO 30dk / RPO 5dk** seçiyor. Bu iki sayı, hangi felaket kurtarma stratejisini kuracağını tek başına belirliyor.

Asıl mesele şu: RPO ve RTO soyut hedefler değil, doğrudan teknik kararlara çevrilen rakamlar. Sayıyı oku, mimariyi ona göre kur.

1. **RPO 5dk = sürekli replikasyon, gecelik dump değil.** Region'lar arası streaming replikasyon (ya da RDS cross-region read replica) + WAL/PITR'ı S3'e gönder. Böylece bir felakette en fazla birkaç dakikalık veri kaybedersin, saatlerce değil. Gecelik yedek bu RPO'yu asla tutturamaz.
2. **RTO 30dk = sıcak yedek (warm standby), sıfırdan kurmak değil.** İkinci region'da terfi edilmeye hazır, önceden ayağa kaldırılmış bir kopya tut. 30 dakikada sıfırdan altyapı kuramazsın; o yüzden hazır beklesin.
3. **Altyapıyı IaC ile önceden hazırla.** İkinci region'ın ağ, sunucu ve yapılandırmasını Terraform ile kodla tanımla ki tek komutla ayağa kalksın ya da hazır halde dursun. Felaket anında elle tıklayarak kurmak RTO'yu patlatır.
4. **Statik dosyaları ve DNS'i hazırla.** Statik varlıkları S3 Cross-Region Replication ile ikinci region'a kopyala. Trafiği çevirmek için Route 53 health-check / failover routing kullan; birincil region sağlık kontrolünden düşünce trafiği otomatik olarak yedeğe yönlendirsin.
5. **Aktif-aktif'e gitme — bu sayılar için fazla.** RTO 30dk, aktif-aktif'in getirdiği maliyet ve karmaşıklığı gerektirmiyor. Aktif-pasif tam bu hedeflere oturuyor; ihtiyacın olmayan karmaşıklığı satın alma.

**Sonuç:** Ben olsam cross-region replica + PITR + Route 53 failover kurar, yedeği IaC ile önceden hazırlardım. Ekiplerin atladığı kısım şu: failover'ı düzenli **prova et** (game-day yap). Test edilmemiş bir felaket kurtarma planı, çalışacağına dair bir tahminden ibarettir. Cloud mu kendi sunucun mu sorusunu sade.dev'de ayrıca tartışıyorum.

## İlgili Yazılar

- [Hassas finansal veriyi şifrelerken anahtarı .env'de tutmak neden riskli — KMS/Vault ne sağlar?](https://www.muhammetsafak.com.tr/sor-bakalim/hassas-finansal-veriyi-sifrelemek-ve-anahtar-yonetimi-kms/) — Sor Bakalım
- [WAL arşivleme ve PITR ile felaketten saniyeler öncesine nasıl dönerim?](https://www.muhammetsafak.com.tr/sor-bakalim/veritabani-pitr-ve-wal-arsivleme-ile-felaket-oncesine-donmek/) — Sor Bakalım
- [Health check tasarımı: Liveness ve Readiness ayrımını nasıl yaparım?](https://www.muhammetsafak.com.tr/sor-bakalim/health-check-tasarimi-liveness-ve-readiness-ayrimi/) — Sor Bakalım
