免费运行手册模板

免费运行手册模板

运行手册会记录处理日常和紧急操作的准确步骤——从事件响应到部署流程。使用此模板来记录运维流程,以便任何值班工程师都能快速而自信地采取行动。

运行手册会记录处理日常和紧急操作的准确步骤——从事件响应到部署流程。使用此模板来记录运维流程,以便任何值班工程师都能快速而自信地采取行动。

使用此模板

使用此模板

一份优秀的运行手册(runbook)决定了值班交接是否顺畅,还是在凌晨 3 点酿成灾难。使用 Trupeer,您可以从免费运行手册模板开始,通过自定义您的 品牌规范 来快速定制,并将冗长的运行手册转化为视频演练,让值班工程师能在几秒内完成浏览。

什么是免费运行手册模板?

免费运行手册模板是一种可复用的结构,用于承载完成特定运维任务所需的步骤序列:部署、故障切换、迁移、恢复、计划内维护窗口。

“运行手册(runbook)”这个词值得字面理解。它是一份“要被执行”的文档,而不是“要被阅读”的文档。工作发生时,它会在屏幕上保持打开状态,并按顺序逐步执行;它的价值完全体现在执行过程中所起的作用,而不是归档时写了什么。

正是这一个关键事实,将优秀的运行手册与优秀的流程文档区分开来,而大多数模板都忽略了这一点。它们会生成一份条理清晰的“该做什么”的说明——这当然是必要的,而且大致只占运行手册所需内容的一半。

另一半是:运行手册是一种“表单”。它会在执行过程中被填写,因为“实际发生了什么”的记录,才是区分一次操作能否让中途加入的人顺利接手,还是必须重启或凭猜测继续的关键。

格式遵循这一点。免费运行手册模板的 Excel 文件适合用“步骤表”来呈现结果与时间戳等列,也是大多数团队最终会采用的版本。免费运行手册模板的 Word 版本适合在步骤周围提供大量上下文与叙述;而免费运行手册模板的 Microsoft Word 文件则是同一内容的更长名称。免费运行手册模板的 PDF 则是对已完成运行的归档记录,而不是可执行的工作文档。

部署运行手册还是事件/值班运行手册?

两种文档都使用相同的名称,但用途相反,因此请先决定您要写哪一种。

部署运行手册模板 用于计划内工作。包括发布、迁移、切换、计划内维护窗口。它会从第一步到最后一步按顺序执行,在所有人都已知晓的时间进行,通常由不止一位人员完成,且往往跨越值班交接。设计难点在于:顺序、状态与交接。

事件或值班运行手册 用于非计划内工作。出现问题后有人开始诊断。它会在不可预测的时间点被输入,由当时可用的人在压力下完成,并不会按顺序阅读。设计难点在于:快速找到相关部分——因此它更像“查找文档”,而不是“脚本”。

大多数公开发布的模板会把两者混在一起,结果两边都做得不够好。把诊断型运行手册强行做成编号序列,就无法在中途插入;而把部署运行手册组织成一组症状,就会丢失让它安全的排序逻辑。

本页面主要讲的是第一种:计划内工作、按顺序执行。昂贵的失败通常发生在状态与交接,而不是诊断本身。

如何在 Trupeer 中自定义此模板

步骤 1:打开模板(Templates)部分

从主导航进入“模板(Templates)”部分。

Open the Templates section in Trupeer

步骤 2:选择并打开模板

点击任意您想要处理的模板以将其打开。

Select and open a template in Trupeer

步骤 3:展开模板视图

如有需要,请展开模板视图,以便清晰查看完整布局与细节。

Expand the template view in Trupeer

步骤 4:编辑模板

点击“编辑(Edit)”开始修改所选模板。

Edit the template in Trupeer

在编辑器中,您可以:

  • 添加新的章节

  • 定义或更新格式规则

  • 添加徽标,并调整其位置及相关设置

步骤 5:保存您的自定义模板

完成所有必要更改后,点击“保存(Save)”,将更新后的模板存为您自己的版本。

Save your customized template in Trupeer

步骤 6:预览并微调模板

当您想查看自定义模板的效果时,请打开“预览(Preview)”。

Preview and fine-tune the template in Trupeer

在预览界面中,如有需要,您还可以继续直接进行调整,确保模板呈现得与您期望完全一致。

使用运行手册模板,您可以:

  • 节省编写时间:跳过空白页面,直接使用为运维流程打造的结构。

  • 缩短 MTTR:清晰的运行手册帮助值班工程师更快解决事件。

  • 保持品牌一致:使用 Trupeer 的品牌套件应用您的徽标、字体与颜色。

  • 培训新工程师:将运行手册与视频演练配对,让运维人员更快上手。

  • 跨团队标准化:为每种事件类型使用相同的运行手册格式。

  • 覆盖全球团队:一键将运行手册翻译为 65+ 种语言。

编写可在中途交接的运行手册

这里有一个值得围绕构建的设计约束。在执行过程中,运行手册的操作者最终会不再是最初开始执行的人。

一次值班结束。有人被临时叫走。窗口的持续时间比计划更长。对于任何持续超过数小时的操作,这通常是常态而非例外,而运行手册在此时最容易“昂贵地失败”。

需要对抗的设计问题非常明确:第二个人能否在第 37 步接手、无需口头简报,并且安全继续执行?

要回答“可以”,需要具备大多数模板所没有的四件事。

每一步的已记录实际结果,而不仅仅是预期结果。勾选意味着有人点击了某些内容,但这并不能告诉下一位接手的人“发生了什么”。

每一步的时间戳,因为距离上一次执行的时间往往是最具诊断价值的信息。

明确标注哪些步骤可以安全地重复执行。 接手者的第一个问题是:上一位步骤是否真的已经完成。如果该步骤可以安全重复,那么这个问题就不再重要——而记录它的成本远低于它带来的价值。

明确的“不可回头点”。 之后就无法再执行回滚。有人在中途加入执行时,需要在触碰任何内容之前先知道自己处于这条线的哪一侧。

把这四点补齐后,口头交接就不再是唯一机制。文档本身就成为交接依据——也是唯一能在“有人疲惫、匆忙或无法提供支持”的情况下仍然存活下来的版本。

运行手册模板必须包含什么

九个组成部分。其中中间的四项,正是运行手册与流程文档区分开来的关键。

组件

它做什么

目的与窗口

本次运行要达成的目标、计划窗口,以及在你中止之前的最大时长。

本次运行的角色

谁在执行、谁批准“不可回头点”、需要升级联系谁,并在文档中提供联系信息,而不是散落在其他地方。

前置条件

在执行第 1 步之前必须成立的内容:访问权限、已完成并验证的备份、冻结状态是否生效、可用人员。

状态行

当前步骤、谁在执行、从何时开始。随着执行进展更新,并放在文档顶部。

步骤表

步骤、操作、预期结果、实际结果、时间戳、是否可安全重复执行。

不可回头点

标注在发生该点的步骤上,而不仅仅在引言中提到。

回滚

尽可能按阶段说明,并确认它已被执行,而不是仅写在文档里。

交接部分

在任何人离开之前填写:已完成什么、正在进行什么、需要关注什么。

验证

如何确认运行确实成功,且描述要足够具体,能够在失败时“失败”。

最后一项值得特别关注。把验证步骤写成“确认站点已上线”,当站点上线且又坏掉时也会通过——因为下面描述的失败正是这种情况。

免费运行手册模板:可复制的结构

用真实示例填充,而不是占位符。以下内容摘自一个订单管理系统迁移的文档。

从这里复制。

标题与窗口。 运行名称、日期、计划窗口、中止截止时间,以及本运行手册的版本。

订单管理迁移。6 月 14 日(周六)。窗口 06:00 至 20:00。中止截止时间 16:00;之后无论进度如何都将回滚。运行手册 v9。

本次运行的角色。 文档中带编号。

执行:K Ferreira 06:00 至 14:00,随后 D Attwood 14:00 至 20:00。“不可回头点”批准人:工程主管(Head of Engineering),07700 900xxx。升级联系人:值班平台负责人(on call platform lead),07700 900xxx。用于“是否继续”的业务联系人:交易总监(Trading Director)。

前置条件。 在执行第 1 步前全部已确认。

已完成完整数据库备份,并在备用实例上测试了还原。自周四起生效代码冻结。两位执行者今天已验证具备生产环境访问权限,而非仅假设。已在 6 月 7 日于预发布环境演练回滚。

状态行。 随执行进展更新,并保持在顶部。

当前在第 37 步。自 13:48 起运行。执行者:K Ferreira。“不可回头点”尚未通过。

步骤表。

#

操作

预期结果

实际结果

时间

是否可安全重复执行

33

停止订单接收工作进程

队列深度停止上升,且未列出消费者

已确认,4 个消费者已停止

13:12

是

34

重新建立产品目录索引

索引任务报告完成,索引数量与目录数量一致:84,120

任务报告完成,数量 67,400,不匹配

13:48

是

35

验证索引数量与目录数量一致

数量相等

不相等;见第 34 步,重新执行

14:05

是

36

将读取流量切换到新集群

流量图显示新集群正在接收读取请求



是

37

迁移订单历史表

行数与源数据在零容忍范围内一致



否:需要先清理,才能完成迁移

38

不可回头点。此步骤之后无法回滚。 将写入切断到新集群

仅在新集群上出现写入



否

回滚。 可执行至并包括第 37 步。使用运行前备份进行还原,重新指向 DNS,重启接收工作进程。在 6 月 7 日由 D Attwood 于预发布环境中演练。

交接部分。 在任何人离开之前填写。

已完成至第 35 步。第 34 步在第一次尝试中静默失败,原因是计数不匹配,随后已成功重新执行;当前计数与 84,120 一致。请在第 36 步之后再次关注索引计数,因为它曾失败过一次。目前无在途任务。“不可回头点”尚未通过,仍可回滚。

验证。 足够具体,能够在失败时暴露问题。

站点可加载。分类页上的产品计数相加为 84,120。端到端下单的 10 个样例订单。五个已知账户的订单历史可见。支付对账报告已运行并匹配。

从这里复制。

运行手册示例:61 步与 10 分钟交接

Tamworth Retail Group 是一家在线零售商,它在周六的计划内 14 小时窗口中迁移了订单管理系统。

运行手册共有 61 步。它经过审阅,并在预发布环境中演练过,是一份真正严谨的文档。它的步骤表包含三列:步骤编号、操作,以及勾选框。

第一位工程师执行了第 1 步到第 37 步,并在值班交接时用大约 10 分钟进行口头交接,然后在漫长的一天结束后回家。

第 34 步是重新建立产品目录索引,这是一项大约需要 40 分钟的任务。他开始执行后没有发现错误,于是勾选了它。实际上,它在大约 80% 的进度时失败了,但没有报告任何信息。

第二位工程师接手时看到的是一份 61 步的清单,前 37 步旁边都有勾选。文档里没有记录任何步骤产生了什么结果,没有时间戳,也没有说明哪些步骤可以安全重复执行。就文档而言,第 38 步之前的一切都只是“已经完成”。

她继续执行。目录被部分建立索引,这意味着当站点重新打开时,大约 12% 的产品在站点上不可见。

最后的冒烟测试确认站点已加载,但它没有把产品数量与目录数量进行对比,因此它通过了。

直到周一早上,也就是 31 小时之后,才有人注意到问题——跨越了季度里最繁忙的交易周末。与上一年同一周末相比,预计损失的订单约为 24 万英镑。

他们无法回滚。“不可回头点”在第 41 步已经被通过。尽管所有相关人员都知道这一点,但它被记录在第一页的一段话里,而不是发生在那一步本身。

重写并没有增加步骤。它增加了列:每一步的实际结果、时间戳,以及“可安全重复执行”的标记。顶部增加了状态行。“不可回头点”从引言移到了步骤本身,并以粗体突出显示。还新增了必须在任何人离开前完成的交接部分——把一段 10 分钟的对话转化为四行书面内容。

下一次迁移中,值班交接发生在第 9 小时。交接用时 4 分钟。接手的工程师把她不确定的三步重新执行了——具体原因是这些步骤都被标记为可安全重复执行——最终运行在窗口内完成。

出于谨慎而重复执行三步会多花几分钟。但无法重复执行才会让一个周末付出代价。

用六步写出运行手册

  1. 通过执行任务来写步骤,而不是凭记忆。桌面上写出来的运行手册只包含作者记得的步骤,并会遗漏那些作者的手会自动完成的步骤。

  2. 给每一步都写上预期结果。你将看到的内容意味着它确实生效。没有预期结果的步骤,除了作者之外没有人能验证。

  3. 标记每一步是否可安全重复执行。下文会讲。这是最便宜的一列,也是交接期间最有价值的列。

  4. 把“不可回头点”放在步骤上,并加粗。不要放在引言里;引言只会被不需要它的人读一次。

  5. 添加运行过程中需要填写的列。实际结果与时间戳。如果不在文档里,它们就不会被记录到任何地方。

  6. 演练它,包括回滚。只写下来的回滚是一种假设。请在预发布环境中与将要执行它的人一起演练,而不是与写下它的人一起。

第一步是区分“有用的运行手册”和“看起来可行的运行手册”的关键。边做边写能捕捉那些未被记录的点击、已经在剪贴板里的凭证,以及必须保持打开的那个标签页。

标记哪些步骤可安全重复执行,以及“不可回头点”

这两种标记承担了交接中大部分工作,而且在典型模板里都不会出现。

可安全重复执行。对每一步而言:能否在不造成伤害的情况下执行两次。重启已停止的服务、重新建立索引、重新应用已经应用过的配置——通常是可以的。给客户发送邮件、递增计数器、迁移行到不会去重的表——通常不可以。

价值在于:它消除了接手者无法回答的问题。上一位步骤是否完成了?如果答案不重要,因为重复执行是无害的,那么就不必在信息不完整的压力下由接手者去“确认”它。

当某一步不安全时,请说明先要检查什么。“不,重复之前先验证行数”比“否”要有用得多,因为阅读文档的人已经决定他们需要做点什么。

“不可回头点”。每一次会改变状态的运行都有一个。它是回滚不再可用的步骤,或者是回滚不再比继续向前更划算的步骤。

把它标在步骤上,并在视觉上与其他步骤区分开来,这样滚动查看的人能一眼看出自己处于哪一侧。写清楚是谁授权通过它,并把通过时间记录在“实际结果”列中。很多运行不止一个“不可回头点”,这种情况下请逐一标记,并说明它们分别会关闭哪些可能性。

记录“跨过”的时刻,而不仅仅是标记步骤的原因在于:发生事件之后,人们会追问“决策何时变得不可逆”,而没有人会记得。

运行手册模板的变体

结构保持不变,重点会随之移动。

部署运行手册模板。以上示例所覆盖的就是这种:顺序型、计划内、通常跨越值班交接,并且是“交接设计”最重要的变体。

灾难恢复运行手册。执行频率低,且在最糟糕的条件下进行,因此在两次使用之间会“无声地退化”。区分性的要求是定期演练:因为如果灾难恢复运行手册一年都没有被执行过,就应该默认它可能是错误的。

值班与事件运行手册。不是按顺序执行,而是在不可预测的时间点被输入。请按症状组织,而不是按序列组织;每条记录尽量简短,并把链接指向更深入的材料,而不是把内容全部包含在条目里。

计划内维护运行手册。通常会定期重复执行,这使它成为唯一一种“通过使用真的会变得更好”的变体——前提是有人在运行过程中更新它,而不是打算之后再更新。

入职与离职运行手册。往往是团队编写的第一份运行手册,因为顺序相对稳定,而且漏掉某一步的成本(尤其在离职场景)是安全问题,而不是单纯的不便。

对于任何覆盖受监管系统、金融处理或与安全相关的控制项的内容,运行手册通常会嵌入到变更管理流程中,并遵循其自身的审批与记录保存要求;这些要求会主导,而不是本页面上的任何内容。

运行手册、作业指导书还是 SOP?

有三类文档存在重叠,且值得区分开来,因为选错会导致得到“正确内容但以不可用形式呈现”。

标准作业程序(standard operating procedure) 从“谁做什么、按什么顺序做”的层面覆盖流程,通常跨越多个角色,且往往跨越数天。它是为了理解而被阅读的。

作业指导书(work instruction) 会对执行者要完成的单个任务进行详细说明,并编写给可能不熟悉该任务的人去遵循。作业指导书模板 覆盖了这类文档。

运行手册(runbook) 是一种“作业指导书”,同时也是一份执行记录。它会被同步执行与填写;通常会按定义的顺序覆盖多个任务,并且其列的设计目的是留下可追溯的痕迹。

如果你的文档在工作开始前被阅读、工作结束后被归档,那它就是流程文档。如果它在工作过程中保持打开状态,并且结束时与开始时不同,那它就是运行手册。

让运行手册保持最新

运行手册的“衰减”速度通常比大多数文档更快,因为它们描述的是会变化的系统;这种衰减在“失败的那次运行”发生之前是看不见的。

真正有效的机制是在执行过程中更新,而不是在执行之后更新。运行手册的操作者会打开文档,刚刚发现第十二步现在需要额外确认——而这件事只有他会知道,而且是以最低成本知道的。十秒之后,或者在下一次运行时就会变成一小时的困惑。

请在文档顶部明确写出这一点,让它变得合理;并且把“在真实执行之后仍保持不变的运行手册”视为略微可疑,而不是把它当作质量的标志。

自动化是另一条路,且值得保持清醒。把运行手册的某一步自动化,可以同时消除人为错误与文档问题——在适用的地方,这确实更好。但它不会消除周边文档的必要性,因为当自动化失败时,仍然有人必须知道该做什么;而那个人现在的熟练度会比以前更低。自动化步骤、保留运行手册,并确保运行手册覆盖自动化部分失败时的情况。

免费运行手册模板无法解决什么

从记忆中编写的运行手册。没有任何模板能把作者在不经意间做掉的步骤“显现”出来。只有在执行过程中边写边记录,才能做到。

未经演练的回滚。从未实际执行过的回滚计划只是一种假设,而在失败迁移的中途去测试它是个糟糕的选择。

披着“清单”外衣的文档。大多数以“免费运行手册模板免费下载安装”为名流传的内容,本质上是带编号的流程并配有勾选框——这是一种不同且更弱的文档。

无法失败的验证。“确认站点已上线”在站点上线但其实是错的情况下也会通过。每一步验证都应足够具体,让你能想象它会失败。

没有中止截止时间的窗口。如果没有截止时间,进展不顺的运行会继续进行,因为停止总感觉比下一步更“昂贵”。请在开始之前就设定截止时间——当时没人会投入到无法抽身的程度。

展示运行手册,而不是描述它

运行手册由“很少执行的人”来执行。迁移一年发生两次。灾难恢复测试每年一次。执行它的人之前只做过一次,甚至可能从未做过。

这正是“写得像流程说明”的文档最糟糕的适用场景:读者必须从文字中重建一连串屏幕与控制台状态,而作者想表达的内容与读者脑中画面的差距,正是未被记录的步骤藏身之处。

Trupeer AI 解决了这个问题。有人在预发布环境中执行一次运行手册,同时进行录制;输出会生成逐步的书面演练,并附上已捕获并放置好的截图,同时还会配上视频,并套用到您自己的品牌风格中。书面版本就成为运行手册。视频则是执行者在前一天观看的内容——而这正是目前没人有时间去制作的准备工作。

记录它。打造品牌。翻译它。用 Trupeer 来实现。

与运行手册相关的两件关键事会随之发生:演练会把文档作为副产品产出,而不是把它当作额外任务——这也是唯一一种能稳定发生的文档形式。并且当基础设施发生变化时,重新录制演练比编辑截图更快,因此运行手册更有可能在真正重要的时刻保持最新。

这些材料会放在您的 知识库 中,并且也会作为下一位值班人员的 培训。围绕运行的验证证据与质量门禁应放在 QA 计划 中。与您其他文档保持一致只需要先设置一次 品牌套件,而文档模板的设置内容则在 文档模板设置指南 中有说明。

常见问题

有免费运行手册模板的 Excel 版本吗?

Excel 是大多数团队最终会使用的格式,而且它很适合这种文档,因为运行手册的核心是一张在工作过程中填写的表格。免费运行手册模板的 Excel 文件会自然处理步骤、预期结果、实际结果、时间戳以及“是否可安全重复执行”这些列,并允许多位人员在一次运行期间查看同一张表。

有两个实用设置。冻结表头行,并把状态行放在其上方的前两行,这样在滚动时仍能保持可见。若使用免费运行手册模板的 Excel 文件且当前步骤会滚出视野,那么它会失去大部分交接价值。

有免费运行手册模板的 Word 版本吗?

Word 适合在步骤周围提供大量上下文信息的运行手册:架构备注、决策历史、升级细节。请先用叙述性章节搭建免费运行手册模板的 Word 文件,再在后面添加步骤表。

限制在于:需要在运行过程中填写。Word 表格的更新速度比电子表格单元格慢,而在实时迁移过程中,这种摩擦足以阻止人们记录实际结果。许多团队会把上下文保存在运行手册模板的 Word 文档中,并把步骤表放在与之关联的电子表格里。

有免费运行手册模板的 Microsoft Word 版本吗?

有,而且同样的权衡也适用。免费运行手册模板的 Microsoft Word 文件在以下情况下是正确选择:当运行手册作为变更流程的一部分被审阅并批准时,因为文档更适配审批工作流,而电子表格则不如文档。

如果您选择这种方式,也请无论如何添加“实际结果”和“时间戳”列。没有这些列批准的运行手册在执行时也会缺失这些信息,而您所需要的记录将不会存在。

有部署运行手册模板吗?

部署运行手册模板是本页面贯穿讲解的顺序型变体:计划内工作、按顺序执行,通常跨越值班交接。

一份优秀的部署运行手册模板与通用模板的区别有四点:在步骤上标注“不可回头点”,而不是放在引言里;每一步都标记“是否可安全重复执行”;包含“实际结果”和“时间戳”列;并且交接部分会在任何人离开之前完成。几乎没有公开发布的模板具备这四点中的任何一项。

有免费运行手册模板的 PDF 吗?

PDF 是归档载体,而不是工作文档。运行完成后,请将已填写的运行手册导出为免费运行手册模板 PDF,并将其附加到变更记录中,因为带时间戳与实际结果的已完成运行手册,是你将拥有的关于“发生了什么”的最佳证据。

不要从 PDF 执行。文档必须在运行过程中填写,而任何你无法输入的内容都不会被记录。

有值得使用的免费运行手册模板免费下载安装吗?

表格本身搭建需要 10 分钟,因此免费运行手册模板的免费下载安装并没有节省太多;而且大多数公开发布的内容其实是流程文档,只是贴了“运行手册”标签。

在采用任何一种之前,请先检查一件事。看看步骤表是否有一列用于记录“实际发生了什么”。如果只有勾选框,那就是清单(checklist);而本页面的核心论点是:这两者之间的差异,正是交接所依赖的关键。

运行手册应该有多长?

只要和运行一样长即可——对于较大规模的迁移来说,确实可能是几十步。长度并不是运行手册的问题。

需要控制的是“步骤粒度”。一步应该只包含一个动作,并产生一个可观察的结果。把多个动作打包成一步的内容无法在中途交接,因为下一位接手者无法判断这个打包里到底完成了多少;而这正是文档存在的目的:防止这种情况发生。

谁应该编写运行手册?

由将要执行它的人来编写,并在非生产环境中边执行边写。由架构师编写、由工程师执行的运行手册会缺少架构师自己并未亲手执行的那些步骤。

然后让第二个人在预发布环境中执行该草稿,但不要得到作者的帮助。每一个他们必须追问的问题都是缺陷;修复方式不是回答问题,而是把它写下来。

需要视频剪辑师、翻译和编剧吗?

免费试用 Trupeer

预约演示

需要视频剪辑师、翻译和编剧吗?

免费试用 Trupeer

预约演示

需要视频剪辑师、翻译和编剧吗?

免费试用 Trupeer

预约演示