On this page
- Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.SBB-MQ-01 – Message Queueing
- Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Architectuur Overzicht
- Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.IT System Level
- Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Data classificatie
- Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.System Context Diagram
- Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.System Context
- Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Externe Entiteiten Aanpassen naar MQvan MQ
- Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Ontwerp beslissingen MQ
- Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Ontwerp besluit OB-Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.MQ-001: Uitrol model voor de nieuwe omgeving
- Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Ontwerp besluit OB-MQ-002: IAM voor de SaaS oplossing
- Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Ontwerp besluit OB-MQ-003: Gegevensbeveiliging middels versleuteling
In dit hoofdstuk staat beschreven:
Dit hoofdstuk beschrijft de grote lijnen (het high level design) voor het MQ van RWS. Het geeft de toekomstige situatie weer en beschrijft de besluiten die tot de aangegeven oplossing hebben geleid.
SBB-MQ-01 – Message Queueing
Architectuur Overzicht
IT System Level
Het architectuur overzicht in het volgende figuur geeft een illustratie van de hoofdlijnen van de voorgestelde oplossing en bevat een overzicht van de belangrijkste bouwcomponenten. Aantallen van servers, etc. zijn in dit overzicht niet weergeven. Het geeft de essentie van de oplossing weer.
Figuur 1: Architectuur overzicht voor MQ
Belangrijkste componenten
Deze paragraaf beschrijft de belangrijkste architectuur componenten op system niveau:
- Complete oplossing in RWS datacenter;
- Management cliënt via web interface als SaaS;
- CNAP monitoring via Grafana en VM monitoring via Splunk;
- Plaatsen van berichten via Mule APIs;
- Externe afnemers consumeren berichten op de RabbitMQ in DMZ.
Data classificatie
System Context Diagram
Het system context diagram geeft het totale systeem weer als één entiteit en geeft de verbindingen naar externe entiteiten weer. Dit is met name relevant als koppelingen met actoren of systemen nader gedetailleerd moeten worden.
System Context
Figuur 2: System Context voor MQ
Externe Entiteiten Aanpassen naar MQvan MQ
Deze paragraaf beschrijft de karakteristieken van de boven aangegeven koppelingen.
IAM
Beschrijving | Identity and Access Management |
Type | SAML |
Functie |
|
Eigenaar | BOS (eHerkenning, Webportaal), Infra (Active Directory) |
Aantal gebruikers | Onbekend |
Aantal transacties | Onbekend |
Frequentie van de transacties | Onbekend |
Hoeveelheid data | Onbekend |
Toegepaste security | Active Directory groepen |
CNAP
Beschrijving | Cloud Native Applicatie Platform |
Type | Datacenter |
Functie |
|
Eigenaar | Infra (AWS) |
Aantal gebruikers | Onbekend |
Aantal transacties | Onbekend |
Frequentie van de transacties | Onbekend |
Hoeveelheid data | Onbekend |
Toegepaste security | Active Directory groepen |
ODS
Beschrijving | Object Data Services ( |
Type | Datacollector |
Functie |
|
Eigenaar | SVM |
Aantal gebruikers | Onbekend |
Aantal transacties | Onbekend |
Frequentie van de transacties | Onbekend |
Hoeveelheid data | Onbekend |
Toegepaste security | Active Directory groepen |
DataSuite
Beschrijving | Business Informatie Platform |
Type | Data ontvanger |
Functie |
|
Eigenaar | IV Platformen (BI Platform) |
Aantal gebruikers | Onbekend |
Aantal transacties | Onbekend |
Frequentie van de transacties | Onbekend |
Hoeveelheid data | Onbekend |
Toegepaste security | Active Directory groepen |
Monitoring
Beschrijving | Monitoring via CheckMK en Grafana |
Type | Monitoring |
Functie |
|
Eigenaar | Infra |
Aantal gebruikers | Onbekend |
Aantal transacties | Onbekend |
Frequentie van de transacties | Onbekend |
Hoeveelheid data | Onbekend |
Toegepaste security | Active Directory groepen |
LMW
Beschrijving | Landelijk Meetnet Water |
Type | Data verzender |
Functie | Landelijk Meetnet Water (LMW) staat voor real time monitoring van waterstanden, stroomsnelheden, afvoeren, golven, enkele waterkwaliteitsparameters en meteorologische informatie op meer dan 450 representatieve locaties op de Noordzee, Waddenzee, estuaria (verbrede riviermonding), rivieren, meren en kanalen. De data wordt verzameld met behulp van sensoren op locaties van het LMW en derden. |
Eigenaar | CIV – Afdeling Regie Derden Data (RDD) |
Aantal gebruikers | Onbekend |
Aantal transacties | Onbekend |
Frequentie van de transacties | Onbekend |
Hoeveelheid data | Onbekend |
Toegepaste security | Onbekend in hoeverre Service account gebruikt wordt |
ITSM
Beschrijving | IT Service Management |
Type | Data ontvanger |
Functie |
|
Eigenaar | IV Tooling (IV Platformen) |
Aantal gebruikers | Onbekend |
Aantal transacties | Onbekend |
Frequentie van de transacties | Onbekend |
Hoeveelheid data | Onbekend |
Toegepaste security | Active Directory groepen |
CNAP
Beschrijving | Cloud Native Applicatie Platform |
Type | Datacenter |
Functie |
|
Eigenaar | Infra (CNAP) |
Aantal gebruikers | Onbekend |
Aantal transacties | Onbekend |
Frequentie van de transacties | Onbekend |
Hoeveelheid data | Onbekend |
Toegepaste security | Active Directory groepen |
Beheerder
Beschrijving (Rol) | Personen met de rol voor onderhoud via tool management console |
Taken | Functioneel onderhoud via applicatie interface waar onder:
|
Type | HTTPS voor onderhoud via portaal |
Eigenaar | Integratie Platform |
Aantal gebruikers | Onbekend |
Aantal transacties | Onbekend |
Frequentie van de transacties | Onbekend |
Hoeveelheid data | Onbekend |
Toegepaste security | Active Directory groepen |
Gebruiker
Beschrijving (Rol) | Personen met de rol om de door de applicatie opgehaalde en gevisualiseerde data te gebruiken voor diens werkzaamheden |
Taken | |
Type | Rapportage |
Eigenaar | Heel RWS |
Aantal gebruikers | Onbekend |
Aantal transacties | Onbekend |
Frequentie van de transacties | Onbekend |
Hoeveelheid data | Onbekend |
Toegepaste security | Active Directory groepen |
Ontwerp beslissingen MQ
Referentie tabel: Ontwerp besluiten
Unsupported Confluence link
Unsupported Confluence link
Unsupported Confluence link
Ontwerp besluit OB-MQ-001: Uitrol model voor de nieuwe omgeving
ID | MQ-001 | Aandachtsgebied | Strategisch & operationeel | |
Status | Genomen | Onderwerp | Hosting deployment model | |
Ontwerp besluit | Hosting model wordt DC als SaaS | |||
Probleem Omschrijving | Wat is de beste manier om Confluence en Jira te gebruiken. | |||
Aannames | De oplossing kan BIO compliant gemaakt worden. | |||
Motivatie | Eenvoud, uitbreiding functionaliteit en modernisering | |||
Opties |
| |||
Onderbouwing genomen besluit | Optie 2 is gekozen | |||
Gevolgen besluit | Zowel oplossing als hosting wordt beheerd vanuit publieke cloud, zodat de beheerlast daarmee omlaag gaat wat betreft servers, patching, etc. Wel staat de RWS data in publieke datacenter. | |||
Afgeleide requirements | Geen | |||
Gerelateerde OB's | Geen |
Ontwerp besluit OB-MQ-002: IAM voor de SaaS oplossing
ID | MQ-002 | Aandachtsgebied | Strategisch & operationeel | |
Status | Genomen | Onderwerp | Identiteit & Authenticatie Management | |
Ontwerp besluit | Genomen | |||
Probleem Omschrijving | Wat is de best passende manier om gebruikers te laten authenticeren met Confluence en Jira. | |||
Aannames | De SaaS oplossing kan gekoppeld worden aan de hieronder voorgestelde opties. | |||
Motivatie | Regulatie van toegang tot de SaaS oplossing en compliancy met RWS richtlijnen | |||
Opties |
| |||
Onderbouwing genomen besluit | Op dit moment authenticatie plaats via de SAML van RWS. SAML wordt mogelijk gemaakt via Microsoft Identity Provider gekoppeld aan het RWS AD. | |||
Gevolgen besluit | Hiermee is de oplossing compliant met de richtlijnen van RWS voor IAM. | |||
Afgeleide requirements | Geen | |||
Gerelateerde OB's | Geen |
Ontwerp besluit OB-MQ-003: Gegevensbeveiliging middels versleuteling
ID | MQ-003 | Aandachtsgebied | Strategisch & operationeel | |
Status | Genomen | Onderwerp | Data encryptie | |
Ontwerp besluit | Gesloten | |||
Probleem Omschrijving | Op dit moment biedt de leverancier de optie om data die opgeslagen en verwerkt wordt in de oplossing te encrypten met encryptie sleutel van de leverancier. Dit geldt voor zowel 'data in rust', dat wil zeggen opgeslagen data, als 'data in-transit', dat wil zeggen die van A naar B verplaatst wordt. De data kan niet versleuteld worden met een Rijkswaterstaat beheerde encryptie sleutel. | |||
Aannames | TLS versie 1.2 en hoger via beveilige verbinding (HTTPS) tussen de on-premises beacons en de SaaS oplossing is mogelijk. | |||
Motivatie | Veiligheid, beperken van kwetsbaarheden en voldoen aan richtlijnen | |||
Opties |
| |||
Onderbouwing genomen besluit | n.t.b. | |||
Gevolgen besluit | Bij corruptie van encryptiesleutel vanuit leverancier heeft RWS niet langer controle over decryptie van de data. | |||
Afgeleide requirements | Geen | |||
Gerelateerde OB's | Geen |
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/189137039/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/189137039/page.storage.xhtml
- Access
- Committed snapshot only