Confluence workbench mirror

Logisch ontwerp MQ

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
PAGE
Version
6
Labels
0
Children
0
On this page
  1. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.SBB-MQ-01 – Message Queueing
  2. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Architectuur Overzicht
  3. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.IT System Level
  4. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Data classificatie
  5. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.System Context Diagram
  6. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.System Context
  7. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Externe Entiteiten Aanpassen naar MQvan MQ
  8. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Ontwerp beslissingen MQ
  9. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Ontwerp besluit OB-Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.MQ-001: Uitrol model voor de nieuwe omgeving
  10. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Ontwerp besluit OB-MQ-002: IAM voor de SaaS oplossing
  11. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Ontwerp besluit OB-MQ-003: Gegevensbeveiliging middels versleuteling

In dit hoofdstuk staat beschreven:

Dit hoofdstuk beschrijft de grote lijnen (het high level design) voor het MQ van RWS. Het geeft de toekomstige situatie weer en beschrijft de besluiten die tot de aangegeven oplossing hebben geleid.

SBB-MQ-01 – Message Queueing

Architectuur Overzicht

IT System Level

Het architectuur overzicht in het volgende figuur geeft een illustratie van de hoofdlijnen van de voorgestelde oplossing en bevat een overzicht van de belangrijkste bouwcomponenten. Aantallen van servers, etc. zijn in dit overzicht niet weergeven. Het geeft de essentie van de oplossing weer.

Figuur 1: Architectuur overzicht voor MQ

Belangrijkste componenten

Deze paragraaf beschrijft de belangrijkste architectuur componenten op system niveau:

  • Complete oplossing in RWS datacenter;
  • Management cliënt via web interface als SaaS;
  • CNAP monitoring via Grafana en VM monitoring via Splunk;
  • Plaatsen van berichten via Mule APIs;
  • Externe afnemers consumeren berichten op de RabbitMQ in DMZ.

Data classificatie

System Context Diagram

Het system context diagram geeft het totale systeem weer als één entiteit en geeft de verbindingen naar externe entiteiten weer. Dit is met name relevant als koppelingen met actoren of systemen nader gedetailleerd moeten worden. 

System Context


Figuur 2: System Context voor MQ

Externe Entiteiten Aanpassen naar MQvan MQ

Deze paragraaf beschrijft de karakteristieken van de boven aangegeven koppelingen.

IAM

Beschrijving

Identity and Access Management

Type

SAML

Functie

  • Authentiseren gebruikers
  • Autorisatie gebruikers
  • Gebruikers beheer
  • Security Groepen beheer

Eigenaar

BOS (eHerkenning, Webportaal), Infra (Active Directory)

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Active Directory groepen

CNAP

Beschrijving

Cloud Native Applicatie Platform

Type

Datacenter

Functie

  • Virtuele server hosting
  • Patching en onderhoud
  • Hoge beschikbaarheid
  • Backup en restore
  • Security & monitoring

Eigenaar

Infra (AWS)

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Active Directory groepen

ODS

Beschrijving

Object Data Services (

Type

Datacollector

Functie

  • real-time (sensor)data inwin- en distributiesysteem
  • Gegevens uit bedienings- en besturingssystemen van objecten (bruggen, sluizen, stuwen, gemalen en tunnels) te ontsluiten
  • Ter beschikking stellen aan gebruikers via Afnemende Systemen (applicaties),
  • Inzicht krijgen in gebruik, toestand en prestaties van de installaties en systemen van een object

Eigenaar

SVM

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Active Directory groepen

DataSuite

Beschrijving

Business Informatie Platform

Type

Data ontvanger

Functie

  • leveren van standaard componenten voor specifieke data-functionaliteit
  • Centrale governance
  • Effectief, betrouwbaar en consistent data-driven werken

Eigenaar

IV Platformen (BI Platform)

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Active Directory groepen

Monitoring

Beschrijving

Monitoring via CheckMK en Grafana

Type

Monitoring

Functie

  • Vergroten van de inzichtelijkheid, betrouwbaarheid en stabiliteit van MQ Virtuele server monitoring
  • CNAP monitoring
  • Alerting in geval vooraf ingesteldr thresholds overschreden worden

Eigenaar

Infra

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Active Directory groepen

LMW

Beschrijving

Landelijk Meetnet Water

Type

Data verzender

Functie

Landelijk Meetnet Water (LMW) staat voor real time monitoring van waterstanden, stroomsnelheden, afvoeren, golven, enkele waterkwaliteitsparameters en meteorologische informatie op meer dan 450 representatieve locaties op de Noordzee, Waddenzee, estuaria (verbrede riviermonding), rivieren, meren en kanalen. De data wordt verzameld met behulp van sensoren op locaties van het LMW en derden.

Eigenaar

CIV – Afdeling Regie Derden Data (RDD)

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Onbekend in hoeverre Service account gebruikt wordt

ITSM

Beschrijving

IT Service Management

Type

Data ontvanger

Functie

  • Servicemanagement; samenbrengen van vraag en aanbod middels service tickets.
  • Voortgangsbewaking.
  • Applicatie die het IV-proces ondersteunt.
  • Gebruikersondersteuning.

Eigenaar

IV Tooling (IV Platformen)

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Active Directory groepen

CNAP

Beschrijving

Cloud Native Applicatie Platform

Type

Datacenter

Functie

  • Virtuele container based applicatie hosting
  • Patching en onderhoud
  • Hoge beschikbaarheid
  • Backup en restore
  • Security & monitoring

Eigenaar

Infra (CNAP)

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Active Directory groepen

Beheerder

Beschrijving (Rol)

Personen met de rol voor onderhoud via tool management console

Taken

Functioneel onderhoud via applicatie interface waar onder:

  • Gebruikersbeheer
  • Patchen software (enkel VMs)
  • Configureren omgeving
  • Monitoren omgeving
  • Support

Type

HTTPS voor onderhoud via portaal

Eigenaar

Integratie Platform

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Active Directory groepen

Gebruiker

Beschrijving (Rol)

Personen met de rol om de door de applicatie opgehaalde en gevisualiseerde data te gebruiken voor diens werkzaamheden

Taken


Type

Rapportage

Eigenaar

Heel RWS

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Active Directory groepen


Ontwerp beslissingen MQ

Referentie tabel: Ontwerp besluiten
Unsupported Confluence link
Unsupported Confluence link
Unsupported Confluence link

Ontwerp besluit OB-MQ-001: Uitrol model voor de nieuwe omgeving

ID

MQ-001

Aandachtsgebied

Strategisch & operationeel


Status

Genomen

Onderwerp

Hosting deployment model


Ontwerp besluit

Hosting model wordt DC als SaaS



Probleem Omschrijving

Wat is de beste manier om Confluence en Jira te gebruiken.



Aannames

De oplossing kan BIO compliant gemaakt worden.
RWS kan een eigen authenticatie middel koppelen aan de SaaS oplossing.
Opgeslagen data op de SaaS oplossing blijft binnen de EU.
RWS blijft eigenaar over de data en kan zelf bepalen hoe en wat er gebeurt met deze data.



Motivatie

Eenvoud, uitbreiding functionaliteit en modernisering



Opties

  1. Blijf on-premises met de Datacenter oplossing
  2. Ga naar de Datacenter oplossing als SaaS in public cloud
  3. Ga naar de SaaS oplossing in public cloud



Onderbouwing genomen besluit

Optie 2 is gekozen
Met DC-als-SaaS oplossing wordt bedoeld Datacenter-als-Software-as-a-Service, waarbij in public cloud de oplossing gehost wordt. Hiermee kan zelf regie behouden worden over versionering, features en upgrade momenten. De oplossing is eenvoudig benaderbaar vanaf het internet dankzij de deployment in publieke datacenter.



Gevolgen besluit

Zowel oplossing als hosting wordt beheerd vanuit publieke cloud, zodat de beheerlast daarmee omlaag gaat wat betreft servers, patching, etc. Wel staat de RWS data in publieke datacenter.



Afgeleide requirements

Geen



Gerelateerde OB's

Geen



Ontwerp besluit OB-MQ-002: IAM voor de SaaS oplossing

ID

MQ-002

Aandachtsgebied

Strategisch & operationeel

Status

Genomen

Onderwerp

Identiteit & Authenticatie Management

Ontwerp besluit

Genomen




Probleem Omschrijving

Wat is de best passende manier om gebruikers te laten authenticeren met Confluence en Jira.




Aannames

De SaaS oplossing kan gekoppeld worden aan de hieronder voorgestelde opties.




Motivatie

Regulatie van toegang tot de SaaS oplossing en compliancy met RWS richtlijnen




Opties

  1. Eenvoudige authenticatie
  2. Multifactor authenticatie middels SAML van RWS
  3. Multifactor authenticatie middels Keycloak IAM van RWS




Onderbouwing genomen besluit

Op dit moment authenticatie plaats via de SAML van RWS. SAML wordt mogelijk gemaakt via Microsoft Identity Provider gekoppeld aan het RWS AD.




Gevolgen besluit

Hiermee is de oplossing compliant met de richtlijnen van RWS voor IAM.




Afgeleide requirements

Geen




Gerelateerde OB's

Geen




Ontwerp besluit OB-MQ-003: Gegevensbeveiliging middels versleuteling

ID

MQ-003

Aandachtsgebied

Strategisch & operationeel


Status

Genomen

Onderwerp

Data encryptie


Ontwerp besluit

Gesloten



Probleem Omschrijving

Op dit moment biedt de leverancier de optie om data die opgeslagen en verwerkt wordt in de oplossing te encrypten met encryptie sleutel van de leverancier. Dit geldt voor zowel 'data in rust', dat wil zeggen opgeslagen data, als 'data in-transit', dat wil zeggen die van A naar B verplaatst wordt. De data kan niet versleuteld worden met een Rijkswaterstaat beheerde encryptie sleutel.



Aannames

TLS versie 1.2 en hoger via beveilige verbinding (HTTPS) tussen de on-premises beacons en de SaaS oplossing is mogelijk.
Opgeslagen data kan worden versleuteld.
Idealiter kan opgeslagen data eveneens worden versleuteld met door RWS beheerde encryptie sleutel.



Motivatie

Veiligheid, beperken van kwetsbaarheden en voldoen aan richtlijnen



Opties

  1. Alle aannames wordt ingericht
  2. TLS en data encryptie wordt ingericht, door RWS beheerde key niet
  3. Enkel TLS lager dan v1.2 en data encryptie wordt ingericht



Onderbouwing genomen besluit

n.t.b.



Gevolgen besluit

Bij corruptie van encryptiesleutel vanuit leverancier heeft RWS niet langer controle over decryptie van de data.



Afgeleide requirements

Geen



Gerelateerde OB's

Geen




Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/189137039/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/189137039/page.storage.xhtml
Access
Committed snapshot only