SDOWN
单个 Sentinel 超过 down-after 后主观下线。
REDIS / INCIDENT TABLETOP
quorum 负责客观下线(ODOWN)判定;实际故障转移还需要 Sentinel 多数派授权。三台 Sentinel 中,即使 quorum=1,也不能靠一票完成故障转移。
单个 Sentinel 超过 down-after 后主观下线。
下线报告数达到 quorum,形成客观下线。
获至少 2/3 Sentinel 授权,才能领导故障转移。
比较优先级、复制 offset 与连接质量。
向候选节点发送 REPLICAOF NO ONE。
其余节点改为复制新的 current primary。
客户端向 Sentinel 查询并切到新地址。
故障转移完成后,少数派客户端仍可能握着旧 primary 的地址。
把参数混在一起理解,是 Sentinel 配置中最常见的误区。
| 机制 | 回答的问题 | 不能保证 |
|---|---|---|
down-after | 单个 Sentinel 等多久才报告 SDOWN? | 其他 Sentinel 是否同意。 |
quorum | 多少个下线报告才能形成 ODOWN? | 故障转移一定能拿到多数授权。 |
多数派授权 | 谁有资格领导这一轮 failover? | 异步复制下零数据丢失。 |
min-replicas-* | primary 的健康 replica 不够时是否拒写? | 强一致;窗口内仍可能丢写。 |