大家好,我是数据库小学妹👋 我踩过的坑,你别再踩。
开发又在群里喊了:“测试环境什么时候给我?”这种话我一周要听八遍。以前一套环境,建库、导数据、配账号,半天起步。等环境的时间,比写代码还长。现在更狠,AI编码工具铺开之后,开发要环境的频率翻了几倍。Agent能并行写代码,环境就得跟着并行开,一个需求开八个分支,每个分支要一套库。我那会儿差点被“要环境”的工单淹没。后来我把数据库改成了能秒级克隆的,开发不再等环境,我也不用再手动建库了。
一、环境为什么不够用
以前一个项目就一两个环境,开发联调用主分支,测试用测试库,凑合能过。AI编程来了之后不一样,多个Agent可以同时改代码,每个Agent都想有自己的环境。改完还要验证,验证完要能丢弃。环境成了消耗品,用完即弃。这种需求,传统建库方式根本跟不上。手动建库半小时,Agent早就跑完下一轮了。
二、秒级克隆,靠的是copy-on-write
秒级克隆的核心,叫写时复制。英文copy-on-write,圈里叫COW。原理一句话:克隆不复制数据,只复制目录。数据库存储按页组织,克隆时建一份页目录,记录哪些页属于这个克隆。读数据就读共享的底层页,要改某一页才把那页单独复制一份改副本。所以克隆1TB的库也能秒级完成,建的是一份指针,不是真拷1TB数据。
但COW不是只有一种做法,实现路线分两种:
路线一,写时复制,原地改。 主库要改页2,先把共享的旧页2复制给克隆。然后主库原地写。克隆读旧页2的副本。
路线二,重定向写,改指针。 主库要改页2,不原地写。写到一个新页2',目录指针指向新页。旧页2留给克隆读。
// 路线一:写时复制(COW)
主库改共享页2:
先复制页2 → 克隆改读页2副本
主库原地改页2
改完:主库[页2改] 克隆[页2副本]
// 路线二:重定向写(ROW)
主库改共享页2:
写新页2',目录指针指向页2'
旧页2留给克隆读
改完:主库[页2'] 克隆[页2]
两条路线的写放大不一样。路线一每次改共享页都多一次复制开销,但回收简单。路线二写放大更小,但旧页要等引用者清空才能回收,得靠垃圾回收扫。ZFS、btrfs的快照走的是路线二。无论哪条路线,克隆本身都是秒级,只动元数据,不碰数据页。
两条路线,回收也走岔了。COW靠引用计数,每个数据页记着被几个克隆引用。删克隆就把独有页的计数减一,减到零才真正释放。ROW靠垃圾回收,每次写入产生新版本,旧版本堆成“垃圾”。后台GC线程定期扫,把没克隆引用的旧页收掉。GC扫得勤不勤,直接决定ROW这边存储会不会爆。两条路的回收工程量,差着不少。
不过“秒级克隆”这四个字,不同产品里含义差别很大。先分清三个层次:
| 层次 | 典型做法 | 1TB耗时 | 限制 |
|---|---|---|---|
| 逻辑层复制 | 导出导入、逻辑复制 | 小时级 | 真读真写,快不了 |
| 存储层快照 | 存储阵列做COW | 秒级 | 锁死同套存储,粒度粗 |
| 数据库原生COW | 数据库自己管页映射 | 秒级 | 依赖数据库实现 |
逻辑层复制,1TB就是小时级,要真读数据、真写数据。存储层快照,存储阵列做COW,秒级,但锁死在同一套存储里,跨存储、跨地域不行,一clone就是整个卷。数据库原生COW,是数据库自己管页映射,秒级跟存储无关,跨存储、跨机都能拉分支,粒度细到库、到表。Neon的Postgres就是这种,官方口径分支创建只要几秒,跟库大小无关。腾讯云TDSQL-C也做到了,1TB克隆从小时级压到秒级,还不影响主库。所以“1TB秒级克隆”要成立,得是数据库原生COW,不是导出导入那种。
国产数据库里,金仓KES也在往这个方向使劲。集群管理工具里带了clone资源管理,sys_rewind能在时间线分叉后把集簇同步回来,底层做的就是对数据块变更的追踪。眼下KES的克隆能力,更多用在集群部署和故障恢复。开发自助要环境这块,还在往前铺。说到底,这套跟Git一个思路。分支就是指针,指向提交。数据库的分支也一样,秒级创建,用完能删。
三、分支模式:给开发,也给Agent
克隆快起来了,怎么用就有讲究了。我落地了三种模式。
| 模式 | 谁用 | 何时销毁 |
|---|---|---|
| 按开发分 | 单个开发 | 开发自己决定 |
| 按PR分 | 合并请求 | PR关闭即销毁 |
| 给Agent | AI编码Agent | 验证完自动删 |
按开发分,每个开发一条分支,想怎么折腾怎么折腾,互不干扰。按PR分,每次合并请求自动开一条分支,代码检查跑完就销毁,开发不用手动申请,全自动。还有一种给Agent用:Agent要验证一段代码,自己开一条分支,跑完删掉,这需要数据库开放API给Agent自助建库。三种模式叠加,环境交付从“半天”变成了“秒级自助”,开发不用求我了。但分支多了,也有新麻烦。
四、DBA管分支,三件事必须盯
分支多了,存储就是第一个麻烦。我列了三件事,管分支的DBA绕不开。
第一件,配额。别让分支无限开。我按团队设了上限,团队五十条,单人五条,超了新分支排队等审批,不让开。Agent高频创建,配额是唯一能挡住存储爆掉的闸。配额别只数条数,克隆共享底层页,条数会骗人,要看“独有页增量”,每条分支自己复制出来的页加起来才是真占的空间。我一开始只看条数,吃过亏。
第二件,回收。分支有生命周期,用完要销毁。我挂了个定时任务:超三天没活动的分支先告警,再给一天宽限,没人认领就销毁。销毁不是删个目录那么简单。底层每个页都有引用计数,记录着有几个克隆在引用它。删分支是把它独有的页引用数减一,减到零才真正释放回空闲区。只删目录不回收页,空间不会回来,这正是“存储黑洞”的根源。有些产品回收做不干净,分支删了空间不降,就是这个原因。
第三件,权限。分支和主库要隔离。给开发的账号只能碰自己的分支。我见过有人给开发开了个主库写权限,分支还没建,先把生产数据改了一行。现在主库写权限单独审批,不随分支默认开,分支只能连自己的克隆快照,不直连生产数据。
五、一次把配额打爆的复盘
给Agent开了自助建库之后,踩了个大坑,值得单独说。
那次大版本回归,团队让Agent并行验证SQL兼容性。每个Agent跑一个用例,开一条分支,验证完忘了删。一晚过去,分支涨到两百多条,早上看告警存储快满了。我第一反应是克隆吃存储,一查不是,是“独有页增量”。Agent们改了大量页,每条分支都复制出独有页,两百条分支的独有页叠起来,存储直接爆。
我分了三步收。先把三天没活动的分支拉清单,再逐个确认是验证完的,标记销毁,最后跑回收任务,引用计数归零的页释放回空闲区。空间回来一大半。
教训两条。一是配额不能只看条数,要看增量容量。二是Agent分支要默认“验证完自动删”,不能靠自觉。现在Agent分支都带生命周期,跑完自动销毁,不用人管。秒级克隆的“秒级”在创建,不在托管。创建免费,托管的每一页都占存储,所以回收比创建更重要。
六、避坑清单
分支一定要设配额,而且要看增量容量,别只数条数。我那次Agent一晚开两百条分支,条数没超,存储先爆了。配额和回收机制不跟上,秒级克隆就是存储黑洞。
给开发的分支权限,别连着主库一起开。先授最小的权限,按分支隔离。开发要主库写权限,单独审批,别图省事一把梭。我吃过一次亏,现在权限卡得死死的。
克隆环境别直接连生产数据。测试分支连的是克隆快照,不是生产库本身,不然开发在分支上删了数据,主库跟着遭殃。我在文档里明确写了,分支只能连自己的数据。删分支更要盯着,引用计数不回收,空间只增不减。
写在最后
环境交付这件事,正在从“人肉”变成“自助”。AI编码越普及,数据库的自助能力越重要。谁能让开发自己开库、自己验、自己删,谁的研发效率就快一截。
对DBA来说,这是活儿变少了,但要求变高了。以前手动建库是体力活,现在要设计好配额、回收、权限这套规则。管得好是平台能力,管不好是事故隐患。以后数据库的竞争,可能就看两件事:算得快不快,环境给得快不快。
你们环境还是靠手搓吗?Agent自助建库敢不敢开?评论区聊聊。我猜不少团队还在“开发喊一声,DBA建一套”的老路上。
我是数据库小学妹,帮你少走弯路少踩坑,咱们下篇见👋