On this page
Dienstbeschrijving
De dienst Servervirtualisatie levert een gestandaardiseerd en schaalbaar platform om virtuele machines (VM’s) veilig en voorspelbaar te laten draaien. Afnemers kunnen VM’s aanvragen, wijzigen en beëindigen via een catalogus en een API-first/IaC-aanpak, waarbij beleid en configuraties consistent en herhaalbaar worden toegepast. Het platform is multi-tenant, ondersteunt hoge beschikbaarheid en lifecycle-beheer, en publiceert telemetrie en audittrails naar centrale beheer- en securityvoorzieningen. De primaire waarde is kortere doorlooptijd van levering, hogere betrouwbaarheid en aantoonbare naleving van kaders. Dit ABB definieert daarmee de capabilities, koppelvlakken en kwaliteitseisen voor VM-capaciteit, vendor-neutraal en toetsbaar.
Betrouwbaarheid: hoge beschikbaarheid, fouttolerantie en voorspelbare performance.
Snelheid: geautomatiseerde provisioning uit een servicecatalogus (minutes, niet days).
Veiligheid: microsegmentatie, versleuteling, PAM/MFA, continue compliance-controles.
Kostenbeheersing: pay-per-use-showback/chargeback op vCPU/RAM/Storage/IOPS.
Functionele Specificaties
Doel en afbakening
Dit hoofdstuk specificeert wat de dienst Servervirtualisatie functioneel moet kunnen. Het vormt de basis voor aanbesteding, ontwerp en acceptatie. Eisen zijn genummerd (FS-XXX) en voorzien van acceptatiecriteria (AC).
Rollen & persona’s
- Tenant Owner – bestelt/beheer(t) VM’s binnen eigen segment en budget.
- Tenant Operator – voert dagelijkse handelingen uit (start/stop, snapshots, restores).
- Platform Beheerder – beheert platform, policies en capaciteit.
- Security Officer/Auditor – ziet configuratie, compliance en audittrails.
- SOC Analyst – ontvangt security-events en verrijkt/doorzet naar SIEM.
Hoofd-use-cases
UC01 – Selfservice provisioning: als Tenant Owner wil ik een VM uit de catalogus met standaardprofielen (S/M/L/XL) en policies (tier, netwerk, backup) kunnen aanmaken.
UC02 – Wijzigen resources: als Operator wil ik vCPU/RAM/disk kunnen opschalen/dowscalen met policy-checks en change-logging.
UC03 – Netwerksegmentatie: als Operator wil ik een VM aan een tenant-subnet met microsegmentatieregels koppelen.
UC04 – Snapshot & herstel: als Operator wil ik on-demand snapshots kunnen nemen en terugzetten.
UC05 – Backup-policy: als Tenant Owner koppel ik een VM aan een backup-tier en kan ik een complete VM/file level restore starten.
UC06 – DR-test: als Platform Beheerder wil ik periodiek een niet-disruptieve failover-test kunnen uitvoeren.
UC07 – Beeldbeheer: als Beheerder wil ik golden images publiceren en verouderen.
UC08 – Toegangsbeheer: als Security Officer wil ik RBAC-rollen kunnen toewijzen via AD/AAD-groepen, met MFA en PAM voor beheer.
UC09 – Observability: als Beheerder wil ik metrics, events en logs centraal inzien en alerting configureren.
UC10 – Edge/OT: als Beheerder wil ik een 2-node edge-cluster met witness kunnen beheren, ook bij tijdelijke WAN-uitval.
UC11 – Deprovisioning: als Tenant Owner wil ik VM’s gecontroleerd beëindigen met dataretentie en CMDB-update.
UC12 – Compliance: als Auditor wil ik BIO/CIS-controles en bewijslast kunnen exporteren.
Eisen per domein (met acceptatiecriteria)
Compute & Hypervisor
FS-C-001 Provisioning doorlooptijd
Eis: P95 provisioningtijd van een standaard VM (catalogus) ≤ 60 minuten; P50 ≤ 30 minuten.
AC: In een loadtest met ≥ 20 gelijktijdige aanvragen voldoet de gemeten tijd aan de norm; alle configuraties (tier, netwerk, backup) automatisch toegepast.FS-C-002 High Availability & live-migratie
Eis: VM’s blijven beschikbaar bij hosts-failure; live-migratie zonder merkbare downtime.
AC: Tijdens geplande migratie is applicatie packet loss ≤ 1% en geen sessieverlies in synthetische test.FS-C-003 Resource governance
Eis: Resource pools, quota en (anti-)affinity policies per tenant.
AC: Per tenant kan quota worden ingesteld en overschrijding blokkeert provisioning met duidelijke foutmelding.FS-C-004 OT/Latency-profielen
Eis: Profiel voor CPU-pinning/latency sensitiviteit per VM.
AC: Meetbare jitterreductie ≥ 30% t.o.v. standaardprofiel in referentie-workload.FS-C-005 GPU/Accelerator (optioneel)
Eis: Optionele toewijzing van GPU’s aan VM’s (pas toe waar relevant).
AC: VM ziet toegewezen GPU en benchmark haalt ≥ 90% van bare-metal referentie.
Images & OS lifecycle
FS-I-001 Golden images
Eis: Gecertificeerde images (Windows Server LTS, RHEL/Ubuntu LTS) met CIS-hardening.
AC: Catalogus toont versienummers en hardeningrapport; alleen goedgekeurde images zijn bestelbaar.FS-I-002 Patchbeleid
Eis: Maandelijkse patchrondes; kritieke patches binnen 7 dagen op images en hypervisor.
AC: Patchrapport toont ≥ 99% dekking voor kritieke CVE’s binnen 7 dagen.FS-I-003 Image lifecycle
Eis: Versiebeheer, uitfasering en vervanging met communicatie.
AC: Verouderde images worden automatisch verborgen en hebben een uitfaseringsdatum.
Netwerk & Security
FS-N-001 Tenant-segmentatie & microsegmentatie
Eis: L2/L3-segmenten per tenant; gedistribueerde firewall op VM/vNIC.
AC: Ten minste 1.000 policyregels per tenant; beleid wordt afgerekend in auditlog.FS-N-002 North-South & East-West filtering
Eis: Stateful firewalling en IDS/IPS-koppeling.
AC: Testverkeer wordt geblokkeerd/gedetecteerd conform regels; events komen aan in SIEM.FS-N-003 Loadbalancing-as-a-Service (optioneel)
Eis: L4-L7 loadbalancing voor VM-groepen.
AC: Health checks en rolling updates zonder downtime in testscenario.FS-N-004 PKI & TLS
Eis: TLS voor beheer-API’s; certificaten via PKIoverheid-keten.
AC: Alleen sterke suites (TLS 1.2+) worden aangeboden; certificaatrotatie aantoonbaar.
IAM, RBAC & PAM
FS-A-001 Federatie met AD/AAD
Eis: Aanmelding en autorisatie via groepen; rollen: Viewer, Operator, Tenant Admin, Platform Admin.
AC: Toegang wordt automatisch toegekend/ingetrokken via group membership; least privilege aantoonbaar.FS-A-002 MFA & PAM
Eis: MFA verplicht voor beheer; PAM-break-glass met tijdgebonden toegang.
AC: Alle beheersessies worden gelogd inclusief reden en duur.
Backup, Restore & DR
FS-B-001 Policy-based backup
Eis: Backupprofielen per tier (retentie/frequentie/immutability).
AC: Automatisch toewijzen bij provisioning; non-compliance alert binnen 24 uur.FS-B-002 Hersteltesten
Eis: Kwartaalgewijze testrestores (Tier-1/2) en jaarlijkse DR-oefening.
AC: Rapport toont slaagpercentages (≥ 99% bij Tier-1/2) en RPO/RTO-naleving.
Monitoring & Observability
FS-M-001 Telemetrie
Eis: Metrics (CPU/RAM/disk/IOPS/latency), events, logs naar centraal platform.
AC: Dashboard per tenant en platform; opslag van ruwe metrics ≥ 13 maanden.FS-M-002 Alerting & AIOps
Eis: Drempel- en gedragsgebaseerde alerts; correlatie om ‘noise’ te reduceren.
AC: P95 ‘mean-time-to-detect’ < 5 minuten voor kritieke events in test.
Catalogus, API & Automatisering
FS-P-001 Catalogusitems
Eis: VM-profielen (S 2vCPU/8GB, M 4/16, L 8/32, XL 16/64—aanpasbaar), keuze OS-image, netwerksubnet, backup-tier, securitypolicy.
AC: Bestelformulier valideert invoer; tagging (kostenplaats, domein, dataclassificatie) verplicht.FS-P-002 API-first/IaC
Eis: REST/PowerShell/Terraform-providers voor alle selfservice-functies.
AC: Demo-pipeline kan end-to-end een VM met policies uitrollen en verwijderen.FS-P-003 Eventing/Webhooks
Eis: Lifecycle-events (provisioned, policy-applied, backup-noncompliant, nearing-quota).
AC: Webhooks leveren JSON-payloads; retries met backoff; events zichtbaar in auditlog.
Integraties & Koppelvlakken
FS-K-001 DDI-integratie
Eis: Automatische DNS/DHCP/IPAM-reservering.
AC: Bij provisioning wordt een hostname/IP geregistreerd; bij deprovisioning opruimen.FS-K-002 CMDB/ITSM
Eis: Automatische CI-aanmaak en change-registratie.
AC: CI bevat eigenaar, kostenplaats, tier, dataclassificatie en relaties.FS-K-003 SIEM/SOC
Eis: Veiligheidsrelevante logs (auth, policy changes, firewall events) naar SIEM.
AC: Testevents zichtbaar met juiste classificatie en tenantcontext.
Edge/OT-specifiek
FS-E-001 2-node/witness
Eis: Edge-clusters met witness (centrale of lokale) en ‘stretched’ quorum.
AC: Failover bij node-uitval < 120 seconden; geen split-brain in test.FS-E-002 Offline-tolerantie
Eis: Bedrijfszeker beheer bij WAN-uitval tot 48 uur; lokale auth-cache.
AC: Provisioning en policy-enforcement functioneren lokaal; sync hervat na herstel.
Policy- & compliancekaders
Least privilege standaard; time-bound elevation via PAM.
BIO/CIS controles als ‘policy as code’; non-compliance triggert ticket en webhook.
Encryptie in rust (storage) en in transit (beheer-API’s); key-rotatie minimaal jaarlijks.
Event- & auditmodel
Audittrails voor: provisioning, policy-wijziging, toegangsverlening, snapshot/restore, firewall-regelwijzigingen.
Retentie auditlog: ≥ 24 maanden; exporteerbaar (CSV/JSON) voor audits.
Acceptatie & verificatie
Factory Acceptance Test (FAT): platformfuncties incl. HA, migratie, API, securitybaselines.
Site Acceptance Test (SAT): tenant-cases, performance per tier, integratie met DDI/CMDB/SIEM.
Service Readiness Review (SRR): runbooks, monitoring, support, rapportage en KPI-dashboards.
| SAK | Waarom van toepassing (kort) | ABB-referentie (UC/FS) |
|---|---|---|
| Identity & Access Management v1.1 | Federatie met AD/AAD, RBAC-rollen voor tenant/platform, MFA/PAM voor beheer, (de)provisioning en audit. | UC08, UC11; FS-A-001, FS-A-002 |
| Cryptografie Management v1.1 | TLS op beheer-API’s, encryptie-at-rest voor VM/backup met KMS/HSM, certificaat- en sleutelrotatie. | FS-N-004; FS-S-003; Policy & compliancekaders |
| Content Security Management v1.1 | Beveiligd omgaan met config/exports/backups (DLP/IRM), encryptie & auditability van content en herstel. | UC12; FS-S-004; FS-B-001, FS-B-002; Event & auditmodel |
| Endpoint Security v1.0 | EDR/AV op hypervisors/VM’s, isolatie bij incident, telemetrie/alerts naar SIEM. | UC09; FS-M-001, FS-M-002 |
| Disaster Recovery v1.1 | Backup/restore-tiers, IRE, replicatie en periodieke DR-oefeningen en testrestores. | UC04, UC05, UC06; FS-B-001, FS-B-002 |
| Security Monitoring v1.1 | Centrale metrics/events/logs naar SIEM, use-cases & alerting, webhooks voor lifecycle-events. | UC09; FS-M-001, FS-M-002; FS-K-003 |
| Threat Intelligence v1.0 | IoC-feeds en advisories voor verrijking in SIEM/EDR en koppeling aan patch/vuln processen. | FS-M-002; FS-K-003; UC12 |
| Patch Management v1.1 | Maandelijkse patchrondes; kritieke patches binnen 7 dagen voor images/hypervisors/VM’s. | UC07; FS-I-002, FS-I-003 |
| Vulnerability Management v1.1 | Scans op hosts/VM’s, risk scoring, remediation workflows en rapportage. | UC12; Acceptatie & verificatie (rapportage) |
| Technical Compliance Management v1.1 | CIS/hardening-baselines voor hypervisor/OS, compliance-scans en driftbeheer (‘policy as code’). | UC12; FS-I-001, FS-I-003; Policy & compliancekaders |
| Remote Access Management v1.0 | Beheer- en leveranciers-toegang met MFA, sessiemonitoring en encryptie van beheerkanalen. | FS-A-002; FS-N-004; Integraties & koppelvlakken |
| Secure Software & System Lifecycle v1.0 | Golden images/beleid als code, CI/CD-pipelines, signed artifacts en IaC voor platform en policies. | UC07; FS-I-001; FS-P-002; Acceptatie & verificatie (FAT/SAT/SRR) |
| Isolatie v1.1 | Tenant-segmentatie en microsegmentatie (DFW), IDS/IPS-koppeling en logging van netwerkbeleid. | UC03; FS-N-001, FS-N-002, (optioneel FS-N-003) |
| MK-koppelvlakken v1.1 | Edge/OT-clusters koppelen aan SOC/RA-platform; logging/registraties en offline-tolerantie. | FS-E-001, FS-E-002; FS-K-003 |
Roadmaps
OpenShift Virtualization (KubeVirt)
Mijlpaal 1
OSUS-pilot op geselecteerde OpenShift-clusters voor kanaalbeheer (stable/candidate/fast) en update-graph validatie (Cincinnati-protocol).
Mirror registry/caches in Twin-DC; baseline signing/attestaties en SBOM-publicatie (images, operators, golden VM-images/templates).
Mijlpaal 2
Integratie OSUS ↔ GitOps/ITSM: beleidsgates (policies) vóór rollout, verplichte preflight checks (health/capacity/compatibility) en automatische change-aanmaak.
Fleetbrede golfuitrol (canary 1% → waves) met automatische pauze bij overschrijding van error budgets en self-service rollback.
Edge-profiel productierijp: staged content naar edge, offline-tolerantie (cache), gecontroleerde onderhoudsvensters.
Mijlpaal 3
Risicogestuurde updates: telemetrie-gestuurde canary-selectie (workload/risk), dynamische drempels, automatische rollback/hold bij regressies.
Uitbreiding supply-chain controls: verplichte attestaties (build, provenance, scanresultaten), strengere policies (policy-as-code) en nalevingsrapportage per tenant.
Mijlpaal 4
Volwassen OSUS-fleetbeheer: centrale waves over alle RWS-clusters, self-healing updates en voorspellende planning o.b.v. trenddata.
Integratie GPU/accelerator-drivers en kernel-matrices; geautomatiseerde compatibiliteitschecks vóór rollout.
Landingslocaties
Private Cloud, Azure en Edge (o.a. kunstobjecten)
Beschikbare SBBs
VMware vSphere en Cloud Foundation
NSX-T
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
ABB: 5.2.7 Block Storage
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194874294/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194874294/page.storage.xhtml
- Access
- Committed snapshot only