Confluence workbench mirror

ABB: 2.1.2 Containerorkestratie

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
6
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Tenancy, namespaces & resources
  3. Netwerk, ingress/egress en service connectiviteit
  4. Supply chain security & registries
  5. GitOps, CI/CD en releasebeheer
  6. Data, storage & stateful workloads
  7. Observability & operations
  8. Continuïteit, backup/restore & DR
  9. Edge/OT-geschiktheid
  10. Integraties & koppelvlakken
  11. Roadmaps
  12. Landingslocaties

Dienstbeschrijving

De dienst Containerorkestratie levert een gestandaardiseerd, veilig en schaalbaar platform voor het uitrollen en beheren van containerized workloads. Het platform is multi-tenant, API/GitOps-first, en integreert met bestaande RWS-bouwblokken (o.a. Network, SmartFiles, Backup & Restore, Monitoring/Observability, IAM, CMDB en Security/SIEM).

  • Snel naar productie: selfservice via GitOps-pijplijnen en gestandaardiseerde ‘golden paths’.

  • Betrouwbaar & schaalbaar: automatische schaalvergroting, rolling/blue–green deploys en self-healing.

  • Veilig by design: namespaces, network policies, image signing/SBOM, secrets management, compliance-controles (BIO/AVG).

  • Hybride & multi-cluster: uniforme uitrol over DC/edge/cloud met centraal beleid en identity.

  • Kostentransparant: showback/chargeback per namespace/project (CPU/Memory/Storage/egress).

Specificaties

Onderstaande eisen definiëren wat de dienst Containerorkestratie moet leveren. Waar zinvol zijn acceptatiecriteria (AC) toegevoegd.

Tenancy, namespaces & resources

  • FS-T-001 Multi-tenancy via namespaces
    Eis: Projecten/teams krijgen geïsoleerde namespaces met resourcequota en limit ranges.
    AC: Quota blokkeren overschrijding; P95 scheduling latency < 5s bij 95e percentiel belasting.

  • FS-T-002 Policies als code
    Eis: Admission control met OPA/Gatekeeper of Kyverno voor o.a. labels, images, pod security (PSA).
    AC: Policy-overtredingen blokkeren deployment met duidelijke melding en auditlog.

  • FS-T-003 Namespaces-onboarding
    Eis: Geautomatiseerde onboarding met standaard RBAC-rollen, network policy baseline, quota en backup-class.
    AC: Onboarding < 10 min via pipeline; alle artefacten versiebeheerd.

Netwerk, ingress/egress en service connectiviteit

  • FS-N-001 NetworkPolicies
    Eis: Default deny; expliciete allow tussen pods/namespaces; ondersteuning voor egress policies.
    AC: Synthetische connectiviteitstests slagen/blokkeren conform policy; logs zichtbaar in SIEM.

  • FS-N-002 Ingress/Gateway API
    Eis: Gateway API als standaard voor noord/zuid-verkeer; TLS-terminatie via PKIoverheid-keten.
    AC: Alleen sterke TLS-ciphers; automatische certificaatrotatie getest.

  • FS-N-003 (Optioneel) Service Mesh
    Eis: mTLS binnen cluster, traffic policies, canary/blue–green en observability per service.
    AC: mTLS dwingend binnen mesh; canary release met <1% error budget impact tijdens test.

Supply chain security & registries

  • FS-SC-001 Private registry & image scanning
    Eis: Alle images komen uit een interne registry; continuous scanning op CVE’s en misconfiguraties.
    AC: Images met CVSS ≥ 7 worden geblokkeerd of voorzien van exception met einddatum.

  • FS-SC-002 SBOM & signing/attestaties
    Eis: SBOM (CycloneDX/SPDX) per image; signing met key in KMS/HSM; SLSA-niveau ≥ 2 als target.
    AC: Deployment vereist geldige handtekening/attestatie; SBOMs centraal doorzoekbaar.

  • FS-SC-003 Base image governance
    Eis: Alleen goedgekeurde base images (LTS, CIS-hardened).
    AC: Policy blokkeert niet-goedgekeurde bases; verouderde bases worden automatisch uitgefaseerd.

GitOps, CI/CD en releasebeheer

  • FS-G-001 Declaratieve deployments (GitOps)
    Eis: Git is de ‘single source of truth’; Argo CD/Flux synchroniseert desired state; no drift.
    AC: Drift wordt binnen 5 min gedetecteerd en automatisch hersteld of gemeld.

  • FS-G-002 Release-strategieën
    Eis: Ondersteuning voor rolling, canary, blue–green, paused rollouts en automatische rollback op health-signal.
    AC: Health checks via readiness/liveness; rollback < 2 min bij foutieve versie.

  • FS-G-003 Secrets management
    Eis: Geen secrets ‘in clear’ in Git; integratie met externe secrets (KMS/Vault).
    AC: Pipeline faalt bij plaintext secret; auditlog toont secret-referenties.

Data, storage & stateful workloads

  • FS-D-001 CSI & opslagklassen
    Eis: CSI-drivers met storage classes (Performance/Standard/Capacity), snapshots en uitbreiden volumes.
    AC: P95 IO-latency voldoet aan class-specificatie; snapshot-restore slaagt in ≥ 99% tests.

  • FS-D-002 SmartFiles-integratie
    Eis: Koppeling met S3/NFS/SMB voor data, artifacts en back-ups.
    AC: Toegang via service account policies; performance binnen afgesproken SLO’s.

  • FS-D-003 Dataclassificatie & residency
    Eis: Labels/annotations voor dataclassificatie; afdwingen locatie EU/NL waar vereist.
    AC: Workloads met ‘EU-only’ mogen niet buiten EU-regio’s schedulen; policy-test valideert.

Observability & operations

  • FS-O-001 Telemetrie
    Eis: Metrics, logs en traces conform OpenTelemetry; dashboards per namespace en platform.
    AC: Retentie ≥ 13 maanden; MTTR-rapportage beschikbaar per incidentklasse.

  • FS-O-002 Alertering & SLO’s
    Eis: Alert rules op cluster- en app-niveau; error budget per service.
    AC: P95 detectietijd kritieke events < 5 min; SLO-rapport maandelijks.

  • FS-O-003 Capacity & autoscaling
    Eis: HPA/VPA en (optioneel) cluster autoscaler; quota per namespace.
    AC: Workload schaalt binnen 60s op; geen overcommit boven afgesproken ratio’s.

Continuïteit, backup/restore & DR

  • FS-CB-001 Namespace/cluster backup
    Eis: Declaratieve back-ups (resources + PV’s) per namespace/cluster; immutability voor Tier-1.
    AC: Kwartaalgewijze testrestore; slaagpercentage ≥ 99% voor Tier-1/2.

  • FS-CB-002 DR en multi-cluster
    Eis: Replicatie van state en config naar tweede site/cluster; failover-runbooks.
    AC: RPO/RTO conform diensttier; gesimuleerde failover succesvol binnen norm.

Edge/OT-geschiktheid

  • FS-E-001 Compacte clusters
    Eis: 2–3 node edge-profiel met lokale registry cache en offline-tolerantie (48 uur).
    AC: Policy- en image-sync hervatten automatisch na WAN-herstel; geen split-brain.

  • FS-E-002 Realtime/latency-profielen
    Eis: Tolerantie voor low-latency workloads (node-affinity, isolatie, CPU sets).
    AC: Meetbare jitterreductie ≥ 30% t.o.v. standaard profiel in referentietest.

Integraties & koppelvlakken

  • IAM (AD/AAD/OIDC) voor workload identity en RBAC;

  • CMDB/ITSM voor CI-registratie van clusters/namespaces;

  • DDI (DNS/DHCP/IPAM) voor servicenames en egress;

  • SIEM/SOC voor security-events (auth, policy, network).


SAKWaarom van toepassing (kort)ABB-referentie (FS)
Identity & Access Management v1.1Workload- en beheeridentity (OIDC/AD/AAD), RBAC-rollen per namespace/project, SSO/MFA voor API/UI, geautomatiseerde (de)provisioning.FS-T-003; Integraties: IAM; FS-G-003
Cryptografie Management v1.1TLS voor Ingress/Gateway; mTLS (Service Mesh); encryptie van secrets & registries; centraal sleutelbeheer (KMS/HSM), certificaatstatus (OCSP/CRL).FS-N-002; FS-N-003; FS-G-003; FS-SC-002
Content Security Management v1.1Beveiligd omgaan met SBOM’s, config-exports en back-ups; DLP/IRM voor beheerkanalen; encryptie in transit/at rest; auditabiliteit.FS-SC-002; FS-CB-001; FS-D-002; Observability & audit
Endpoint Security v1.0EDR/AV op cluster nodes (worker/control plane); isolatie bij incident; telemetrie/alerts naar SOC.FS-O-001/-002; Integraties: SIEM/SOC
Disaster Recovery v1.1Namespace/cluster back-up & herstel, multi-cluster DR, runbooks en periodieke oefeningen.FS-CB-001; FS-CB-002
Security Monitoring v1.1Centrale metrics/logs/traces en security-events (auth, policy, network) naar SIEM; use-cases, UEBA/hunting.FS-O-001/-002; Integraties: SIEM/SOC
Threat Intelligence v1.0IoC/IoA-feeds voor cluster/node detectie; advisories voor images/components; verrijking in SIEM/EDR.FS-SC-001; FS-O-002; Integraties: SIEM/SOC
Patch Management v1.1Patchen van node-OS, control plane en add-ons/operators; gestroomlijnde releases en rapportage.FS-G-001/-002; FS-SC-003
Vulnerability Management v1.1Continu scannen van images, nodes en configuraties; CVE-triage en remediation workflows.FS-SC-001; FS-SC-003
Technical Compliance Management v1.1Policies as code (OPA/Kyverno), CIS/K8s-baselines, compliance monitoring en rapportage.FS-T-002; FS-G-001; FS-O-001
Remote Access Management v1.0Beheertoegang tot clusters/API’s via MFA/PAM, versleuteling, sessiemonitoring en auditeerbaarheid.FS-N-002; Integraties: IAM/CMDB/SIEM
Secure Software & System Lifecycle v1.0GitOps/CI-CD, signed artifacts, SBOM, SAST/DAST/SCA voor workload- en platformcomponenten.FS-G-001/-002; FS-SC-002
Isolatie v1.1Netwerkzonering en -segmentatie (default deny), need-to-access, IDS/IPS-koppeling; scheiding beheer/data/zones.FS-N-001; FS-N-003
MK-koppelvlakken v1.1Edge/OT-clusters via koppelvlak naar SOC/RA; logging/registraties; offline-tolerantie en staged content.FS-E-001/-002; Integraties & koppelvlakken

Roadmaps

Red Hat OpenShift Container Platform, Podman (binnen OpenShift)

  • Mijlpaal 1

    • Standaardisatie op één enterprise Kubernetes-distributie per domein (DC/Edge-profiel).

    • Introductie GitOps-baseline (Argo CD/Flux), policy-as-code (OPA/Kyverno) en private registry met scanning.

    • Baseline NetworkPolicies (default deny) en Gateway API voor ingress.

    Mijlpaal 2

    • Workload identity via OIDC; secrets via externe provider (KMS/Vault).

    • Supply chain: verplichte image signing + SBOM, SLSA ≥ 2; attestation checks in admission.

    • Multi-cluster beheer en DR; fleet policies en cluster lifecycle automatisering.

    • Edge-profiel productierijp (2–3 nodes, offline beheer)..

  • Mijlpaal 3

    • (Optioneel) Service mesh voor mTLS, traffic policies en fijnmazige observability.

    • FinOps op namespace-niveau (showback/chargeback) en autoscaling-tuning.

    • Gateway API geavanceerde features (traffic split, canary) + progressive delivery standaard.

  • Mijlpaal 4

    • Self-healing platformfuncties (drift detection & repair end-to-end).

    • AI/accelerators scheduling (GPU-operators) en Windows-containers waar nodig.

    • Compliance automation: continue BIO/AVG-validatie met auto-remediatie.

Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Grapeup Cloudboostr Kubernetes

Docker

Podman


Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194874307/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194874307/page.storage.xhtml
Access
Committed snapshot only