Confluence workbench mirror

ABB: 2.1.1 Servervirtualisatie

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
20
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en afbakening
  3. Rollen & persona’s
  4. Hoofd-use-cases
  5. Eisen per domein (met acceptatiecriteria)
  6. Policy- & compliancekaders
  7. Event- & auditmodel
  8. Acceptatie & verificatie
  9. Roadmaps
  10. Landingslocaties
  11. Beschikbare SBBs
  12. Koppelvlakken

Dienstbeschrijving

De dienst Servervirtualisatie levert een gestandaardiseerd en schaalbaar platform om virtuele machines (VM’s) veilig en voorspelbaar te laten draaien. Afnemers kunnen VM’s aanvragen, wijzigen en beëindigen via een catalogus en een API-first/IaC-aanpak, waarbij beleid en configuraties consistent en herhaalbaar worden toegepast. Het platform is multi-tenant, ondersteunt hoge beschikbaarheid en lifecycle-beheer, en publiceert telemetrie en audittrails naar centrale beheer- en securityvoorzieningen. De primaire waarde is kortere doorlooptijd van levering, hogere betrouwbaarheid en aantoonbare naleving van kaders. Dit ABB definieert daarmee de capabilities, koppelvlakken en kwaliteitseisen voor VM-capaciteit, vendor-neutraal en toetsbaar.

  • Betrouwbaarheid: hoge beschikbaarheid, fouttolerantie en voorspelbare performance.

  • Snelheid: geautomatiseerde provisioning uit een servicecatalogus (minutes, niet days).

  • Veiligheid: microsegmentatie, versleuteling, PAM/MFA, continue compliance-controles.

  • Kostenbeheersing: pay-per-use-showback/chargeback op vCPU/RAM/Storage/IOPS.

Functionele Specificaties

Doel en afbakening

Dit hoofdstuk specificeert wat de dienst Servervirtualisatie functioneel moet kunnen. Het vormt de basis voor aanbesteding, ontwerp en acceptatie. Eisen zijn genummerd (FS-XXX) en voorzien van acceptatiecriteria (AC).

Rollen & persona’s

  • Tenant Owner – bestelt/beheer(t) VM’s binnen eigen segment en budget.
  • Tenant Operator – voert dagelijkse handelingen uit (start/stop, snapshots, restores).
  • Platform Beheerder – beheert platform, policies en capaciteit.
  • Security Officer/Auditor – ziet configuratie, compliance en audittrails.
  • SOC Analyst – ontvangt security-events en verrijkt/doorzet naar SIEM.

Hoofd-use-cases

  • UC01 – Selfservice provisioning: als Tenant Owner wil ik een VM uit de catalogus met standaardprofielen (S/M/L/XL) en policies (tier, netwerk, backup) kunnen aanmaken.

  • UC02 – Wijzigen resources: als Operator wil ik vCPU/RAM/disk kunnen opschalen/dowscalen met policy-checks en change-logging.

  • UC03 – Netwerksegmentatie: als Operator wil ik een VM aan een tenant-subnet met microsegmentatieregels koppelen.

  • UC04 – Snapshot & herstel: als Operator wil ik on-demand snapshots kunnen nemen en terugzetten.

  • UC05 – Backup-policy: als Tenant Owner koppel ik een VM aan een backup-tier en kan ik een complete VM/file level restore starten.

  • UC06 – DR-test: als Platform Beheerder wil ik periodiek een niet-disruptieve failover-test kunnen uitvoeren.

  • UC07 – Beeldbeheer: als Beheerder wil ik golden images publiceren en verouderen.

  • UC08 – Toegangsbeheer: als Security Officer wil ik RBAC-rollen kunnen toewijzen via AD/AAD-groepen, met MFA en PAM voor beheer.

  • UC09 – Observability: als Beheerder wil ik metrics, events en logs centraal inzien en alerting configureren.

  • UC10 – Edge/OT: als Beheerder wil ik een 2-node edge-cluster met witness kunnen beheren, ook bij tijdelijke WAN-uitval.

  • UC11 – Deprovisioning: als Tenant Owner wil ik VM’s gecontroleerd beëindigen met dataretentie en CMDB-update.

  • UC12 – Compliance: als Auditor wil ik BIO/CIS-controles en bewijslast kunnen exporteren.

Eisen per domein (met acceptatiecriteria)

Compute & Hypervisor

  • FS-C-001 Provisioning doorlooptijd
    Eis: P95 provisioningtijd van een standaard VM (catalogus) ≤ 60 minuten; P50 ≤ 30 minuten.
    AC: In een loadtest met ≥ 20 gelijktijdige aanvragen voldoet de gemeten tijd aan de norm; alle configuraties (tier, netwerk, backup) automatisch toegepast.

  • FS-C-002 High Availability & live-migratie
    Eis: VM’s blijven beschikbaar bij hosts-failure; live-migratie zonder merkbare downtime.
    AC: Tijdens geplande migratie is applicatie packet loss ≤ 1% en geen sessieverlies in synthetische test.

  • FS-C-003 Resource governance
    Eis: Resource pools, quota en (anti-)affinity policies per tenant.
    AC: Per tenant kan quota worden ingesteld en overschrijding blokkeert provisioning met duidelijke foutmelding.

  • FS-C-004 OT/Latency-profielen
    Eis: Profiel voor CPU-pinning/latency sensitiviteit per VM.
    AC: Meetbare jitterreductie ≥ 30% t.o.v. standaardprofiel in referentie-workload.

  • FS-C-005 GPU/Accelerator (optioneel)
    Eis: Optionele toewijzing van GPU’s aan VM’s (pas toe waar relevant).
    AC: VM ziet toegewezen GPU en benchmark haalt ≥ 90% van bare-metal referentie.

Images & OS lifecycle

  • FS-I-001 Golden images
    Eis: Gecertificeerde images (Windows Server LTS, RHEL/Ubuntu LTS) met CIS-hardening.
    AC: Catalogus toont versienummers en hardeningrapport; alleen goedgekeurde images zijn bestelbaar.

  • FS-I-002 Patchbeleid
    Eis: Maandelijkse patchrondes; kritieke patches binnen 7 dagen op images en hypervisor.
    AC: Patchrapport toont ≥ 99% dekking voor kritieke CVE’s binnen 7 dagen.

  • FS-I-003 Image lifecycle
    Eis: Versiebeheer, uitfasering en vervanging met communicatie.
    AC: Verouderde images worden automatisch verborgen en hebben een uitfaseringsdatum.

Netwerk & Security

  • FS-N-001 Tenant-segmentatie & microsegmentatie
    Eis: L2/L3-segmenten per tenant; gedistribueerde firewall op VM/vNIC.
    AC: Ten minste 1.000 policyregels per tenant; beleid wordt afgerekend in auditlog.

  • FS-N-002 North-South & East-West filtering
    Eis: Stateful firewalling en IDS/IPS-koppeling.
    AC: Testverkeer wordt geblokkeerd/gedetecteerd conform regels; events komen aan in SIEM.

  • FS-N-003 Loadbalancing-as-a-Service (optioneel)
    Eis: L4-L7 loadbalancing voor VM-groepen.
    AC: Health checks en rolling updates zonder downtime in testscenario.

  • FS-N-004 PKI & TLS
    Eis: TLS voor beheer-API’s; certificaten via PKIoverheid-keten.
    AC: Alleen sterke suites (TLS 1.2+) worden aangeboden; certificaatrotatie aantoonbaar.

IAM, RBAC & PAM

  • FS-A-001 Federatie met AD/AAD
    Eis: Aanmelding en autorisatie via groepen; rollen: Viewer, Operator, Tenant Admin, Platform Admin.
    AC: Toegang wordt automatisch toegekend/ingetrokken via group membership; least privilege aantoonbaar.

  • FS-A-002 MFA & PAM
    Eis: MFA verplicht voor beheer; PAM-break-glass met tijdgebonden toegang.
    AC: Alle beheersessies worden gelogd inclusief reden en duur.

Backup, Restore & DR

  • FS-B-001 Policy-based backup
    Eis: Backupprofielen per tier (retentie/frequentie/immutability).
    AC: Automatisch toewijzen bij provisioning; non-compliance alert binnen 24 uur.

  • FS-B-002 Hersteltesten
    Eis: Kwartaalgewijze testrestores (Tier-1/2) en jaarlijkse DR-oefening.
    AC: Rapport toont slaagpercentages (≥ 99% bij Tier-1/2) en RPO/RTO-naleving.

Monitoring & Observability

  • FS-M-001 Telemetrie
    Eis: Metrics (CPU/RAM/disk/IOPS/latency), events, logs naar centraal platform.
    AC: Dashboard per tenant en platform; opslag van ruwe metrics ≥ 13 maanden.

  • FS-M-002 Alerting & AIOps
    Eis: Drempel- en gedragsgebaseerde alerts; correlatie om ‘noise’ te reduceren.
    AC: P95 ‘mean-time-to-detect’ < 5 minuten voor kritieke events in test.

Catalogus, API & Automatisering

  • FS-P-001 Catalogusitems
    Eis: VM-profielen (S 2vCPU/8GB, M 4/16, L 8/32, XL 16/64—aanpasbaar), keuze OS-image, netwerksubnet, backup-tier, securitypolicy.
    AC: Bestelformulier valideert invoer; tagging (kostenplaats, domein, dataclassificatie) verplicht.

  • FS-P-002 API-first/IaC
    Eis: REST/PowerShell/Terraform-providers voor alle selfservice-functies.
    AC: Demo-pipeline kan end-to-end een VM met policies uitrollen en verwijderen.

  • FS-P-003 Eventing/Webhooks
    Eis: Lifecycle-events (provisioned, policy-applied, backup-noncompliant, nearing-quota).
    AC: Webhooks leveren JSON-payloads; retries met backoff; events zichtbaar in auditlog.

Integraties & Koppelvlakken

  • FS-K-001 DDI-integratie
    Eis: Automatische DNS/DHCP/IPAM-reservering.
    AC: Bij provisioning wordt een hostname/IP geregistreerd; bij deprovisioning opruimen.

  • FS-K-002 CMDB/ITSM
    Eis: Automatische CI-aanmaak en change-registratie.
    AC: CI bevat eigenaar, kostenplaats, tier, dataclassificatie en relaties.

  • FS-K-003 SIEM/SOC
    Eis: Veiligheidsrelevante logs (auth, policy changes, firewall events) naar SIEM.
    AC: Testevents zichtbaar met juiste classificatie en tenantcontext.

Edge/OT-specifiek

  • FS-E-001 2-node/witness
    Eis: Edge-clusters met witness (centrale of lokale) en ‘stretched’ quorum.
    AC: Failover bij node-uitval < 120 seconden; geen split-brain in test.

  • FS-E-002 Offline-tolerantie
    Eis: Bedrijfszeker beheer bij WAN-uitval tot 48 uur; lokale auth-cache.
    AC: Provisioning en policy-enforcement functioneren lokaal; sync hervat na herstel.


Policy- & compliancekaders

  • Least privilege standaard; time-bound elevation via PAM.

  • BIO/CIS controles als ‘policy as code’; non-compliance triggert ticket en webhook.

  • Encryptie in rust (storage) en in transit (beheer-API’s); key-rotatie minimaal jaarlijks.

Event- & auditmodel

  • Audittrails voor: provisioning, policy-wijziging, toegangsverlening, snapshot/restore, firewall-regelwijzigingen.

  • Retentie auditlog: ≥ 24 maanden; exporteerbaar (CSV/JSON) voor audits.

Acceptatie & verificatie

  • Factory Acceptance Test (FAT): platformfuncties incl. HA, migratie, API, securitybaselines.

  • Site Acceptance Test (SAT): tenant-cases, performance per tier, integratie met DDI/CMDB/SIEM.

  • Service Readiness Review (SRR): runbooks, monitoring, support, rapportage en KPI-dashboards.


SAKWaarom van toepassing (kort)ABB-referentie (UC/FS)
Identity & Access Management v1.1Federatie met AD/AAD, RBAC-rollen voor tenant/platform, MFA/PAM voor beheer, (de)provisioning en audit.UC08, UC11; FS-A-001, FS-A-002
Cryptografie Management v1.1TLS op beheer-API’s, encryptie-at-rest voor VM/backup met KMS/HSM, certificaat- en sleutelrotatie.FS-N-004; FS-S-003; Policy & compliancekaders
Content Security Management v1.1Beveiligd omgaan met config/exports/backups (DLP/IRM), encryptie & auditability van content en herstel.UC12; FS-S-004; FS-B-001, FS-B-002; Event & auditmodel
Endpoint Security v1.0EDR/AV op hypervisors/VM’s, isolatie bij incident, telemetrie/alerts naar SIEM.UC09; FS-M-001, FS-M-002
Disaster Recovery v1.1Backup/restore-tiers, IRE, replicatie en periodieke DR-oefeningen en testrestores.UC04, UC05, UC06; FS-B-001, FS-B-002
Security Monitoring v1.1Centrale metrics/events/logs naar SIEM, use-cases & alerting, webhooks voor lifecycle-events.UC09; FS-M-001, FS-M-002; FS-K-003
Threat Intelligence v1.0IoC-feeds en advisories voor verrijking in SIEM/EDR en koppeling aan patch/vuln processen.FS-M-002; FS-K-003; UC12
Patch Management v1.1Maandelijkse patchrondes; kritieke patches binnen 7 dagen voor images/hypervisors/VM’s.UC07; FS-I-002, FS-I-003
Vulnerability Management v1.1Scans op hosts/VM’s, risk scoring, remediation workflows en rapportage.UC12; Acceptatie & verificatie (rapportage)
Technical Compliance Management v1.1CIS/hardening-baselines voor hypervisor/OS, compliance-scans en driftbeheer (‘policy as code’).UC12; FS-I-001, FS-I-003; Policy & compliancekaders
Remote Access Management v1.0Beheer- en leveranciers-toegang met MFA, sessiemonitoring en encryptie van beheerkanalen.FS-A-002; FS-N-004; Integraties & koppelvlakken
Secure Software & System Lifecycle v1.0Golden images/beleid als code, CI/CD-pipelines, signed artifacts en IaC voor platform en policies.UC07; FS-I-001; FS-P-002; Acceptatie & verificatie (FAT/SAT/SRR)
Isolatie v1.1Tenant-segmentatie en microsegmentatie (DFW), IDS/IPS-koppeling en logging van netwerkbeleid.UC03; FS-N-001, FS-N-002, (optioneel FS-N-003)
MK-koppelvlakken v1.1Edge/OT-clusters koppelen aan SOC/RA-platform; logging/registraties en offline-tolerantie.FS-E-001, FS-E-002; FS-K-003

Roadmaps

OpenShift Virtualization (KubeVirt)

Mijlpaal 1

  • OSUS-pilot op geselecteerde OpenShift-clusters voor kanaalbeheer (stable/candidate/fast) en update-graph validatie (Cincinnati-protocol).

  • Mirror registry/caches in Twin-DC; baseline signing/attestaties en SBOM-publicatie (images, operators, golden VM-images/templates).

Mijlpaal 2

  • Integratie OSUS ↔ GitOps/ITSM: beleidsgates (policies) vóór rollout, verplichte preflight checks (health/capacity/compatibility) en automatische change-aanmaak.

  • Fleetbrede golfuitrol (canary 1% → waves) met automatische pauze bij overschrijding van error budgets en self-service rollback.

  • Edge-profiel productierijp: staged content naar edge, offline-tolerantie (cache), gecontroleerde onderhoudsvensters.

Mijlpaal 3

  • Risicogestuurde updates: telemetrie-gestuurde canary-selectie (workload/risk), dynamische drempels, automatische rollback/hold bij regressies.

  • Uitbreiding supply-chain controls: verplichte attestaties (build, provenance, scanresultaten), strengere policies (policy-as-code) en nalevingsrapportage per tenant.

Mijlpaal 4

  • Volwassen OSUS-fleetbeheer: centrale waves over alle RWS-clusters, self-healing updates en voorspellende planning o.b.v. trenddata.

  • Integratie GPU/accelerator-drivers en kernel-matrices; geautomatiseerde compatibiliteitschecks vóór rollout.




Landingslocaties

Private Cloud, Azure en Edge (o.a. kunstobjecten)

Beschikbare SBBs 

VMware vSphere en Cloud Foundation

NSX-T


Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

ABB: 5.2.7 Block Storage

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194874294/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194874294/page.storage.xhtml
Access
Committed snapshot only