In verteilten Systemen ist Unklarheit ein normaler Zustand
Einführung · 4 Abschnitte · ~8 Min Lesezeit · Stand
Ein Timeout sagt nicht, was passiert ist
Wenn ein Client keine Antwort erhält, kann der Request nie angekommen, unterwegs verloren, erfolgreich verarbeitet oder nach der Wirkung abgebrochen sein. Ein Retry ist deshalb keine neutrale Netzwerktechnik, sondern eine fachliche Entscheidung über mögliche Doppelwirkung.
Idempotenz und Zustandsübergänge
| Idempotenter Schlüssel | Mehrfacher gleicher Auftrag führt zu einer nachvollziehbaren statt doppelten fachlichen Wirkung. |
|---|---|
| Outbox oder Queue | Entkoppelt lokale Zustandsänderung und spätere Zustellung mit beobachtbarem Status. |
| Kompensation | Behandelt einen bereits eingetretenen Effekt; sie ist kein unsichtbares Zurückspulen. |
Last kontrollieren statt weiterreichen
- Anfrage begrenzen
- Timeout und Budget setzen
- Wirkung eindeutig kennzeichnen
- Backpressure oder Queue nutzen
- Ergebnis beobachten und erklären
Circuit Breaker, Limits und Backpressure schützen einen Dienst nur, wenn Aufrufer einen definierten Degradations- oder Retry-Pfad erhalten.
Gleich im Check
- Ein Timeout von einem sicher fehlgeschlagenen Auftrag unterscheiden
- Idempotenz an der fachlichen Wirkung statt am HTTP-Status verorten
- Lastbegrenzung mit einem erklärbaren Fallback verbinden