On this page
- Dienstbeschrijving
- Tenancy, namespaces & resources
- Netwerk, ingress/egress en service connectiviteit
- Supply chain security & registries
- GitOps, CI/CD en releasebeheer
- Data, storage & stateful workloads
- Observability & operations
- Continuïteit, backup/restore & DR
- Edge/OT-geschiktheid
- Integraties & koppelvlakken
- Roadmaps
- Landingslocaties
Dienstbeschrijving
De dienst Containerorkestratie levert een gestandaardiseerd, veilig en schaalbaar platform voor het uitrollen en beheren van containerized workloads. Het platform is multi-tenant, API/GitOps-first, en integreert met bestaande RWS-bouwblokken (o.a. Network, SmartFiles, Backup & Restore, Monitoring/Observability, IAM, CMDB en Security/SIEM).
Snel naar productie: selfservice via GitOps-pijplijnen en gestandaardiseerde ‘golden paths’.
Betrouwbaar & schaalbaar: automatische schaalvergroting, rolling/blue–green deploys en self-healing.
Veilig by design: namespaces, network policies, image signing/SBOM, secrets management, compliance-controles (BIO/AVG).
Hybride & multi-cluster: uniforme uitrol over DC/edge/cloud met centraal beleid en identity.
Kostentransparant: showback/chargeback per namespace/project (CPU/Memory/Storage/egress).
Specificaties
Onderstaande eisen definiëren wat de dienst Containerorkestratie moet leveren. Waar zinvol zijn acceptatiecriteria (AC) toegevoegd.
Tenancy, namespaces & resources
FS-T-001 Multi-tenancy via namespaces
Eis: Projecten/teams krijgen geïsoleerde namespaces met resourcequota en limit ranges.
AC: Quota blokkeren overschrijding; P95 scheduling latency < 5s bij 95e percentiel belasting.FS-T-002 Policies als code
Eis: Admission control met OPA/Gatekeeper of Kyverno voor o.a. labels, images, pod security (PSA).
AC: Policy-overtredingen blokkeren deployment met duidelijke melding en auditlog.FS-T-003 Namespaces-onboarding
Eis: Geautomatiseerde onboarding met standaard RBAC-rollen, network policy baseline, quota en backup-class.
AC: Onboarding < 10 min via pipeline; alle artefacten versiebeheerd.
Netwerk, ingress/egress en service connectiviteit
FS-N-001 NetworkPolicies
Eis: Default deny; expliciete allow tussen pods/namespaces; ondersteuning voor egress policies.
AC: Synthetische connectiviteitstests slagen/blokkeren conform policy; logs zichtbaar in SIEM.FS-N-002 Ingress/Gateway API
Eis: Gateway API als standaard voor noord/zuid-verkeer; TLS-terminatie via PKIoverheid-keten.
AC: Alleen sterke TLS-ciphers; automatische certificaatrotatie getest.FS-N-003 (Optioneel) Service Mesh
Eis: mTLS binnen cluster, traffic policies, canary/blue–green en observability per service.
AC: mTLS dwingend binnen mesh; canary release met <1% error budget impact tijdens test.
Supply chain security & registries
FS-SC-001 Private registry & image scanning
Eis: Alle images komen uit een interne registry; continuous scanning op CVE’s en misconfiguraties.
AC: Images met CVSS ≥ 7 worden geblokkeerd of voorzien van exception met einddatum.FS-SC-002 SBOM & signing/attestaties
Eis: SBOM (CycloneDX/SPDX) per image; signing met key in KMS/HSM; SLSA-niveau ≥ 2 als target.
AC: Deployment vereist geldige handtekening/attestatie; SBOMs centraal doorzoekbaar.FS-SC-003 Base image governance
Eis: Alleen goedgekeurde base images (LTS, CIS-hardened).
AC: Policy blokkeert niet-goedgekeurde bases; verouderde bases worden automatisch uitgefaseerd.
GitOps, CI/CD en releasebeheer
FS-G-001 Declaratieve deployments (GitOps)
Eis: Git is de ‘single source of truth’; Argo CD/Flux synchroniseert desired state; no drift.
AC: Drift wordt binnen 5 min gedetecteerd en automatisch hersteld of gemeld.FS-G-002 Release-strategieën
Eis: Ondersteuning voor rolling, canary, blue–green, paused rollouts en automatische rollback op health-signal.
AC: Health checks via readiness/liveness; rollback < 2 min bij foutieve versie.FS-G-003 Secrets management
Eis: Geen secrets ‘in clear’ in Git; integratie met externe secrets (KMS/Vault).
AC: Pipeline faalt bij plaintext secret; auditlog toont secret-referenties.
Data, storage & stateful workloads
FS-D-001 CSI & opslagklassen
Eis: CSI-drivers met storage classes (Performance/Standard/Capacity), snapshots en uitbreiden volumes.
AC: P95 IO-latency voldoet aan class-specificatie; snapshot-restore slaagt in ≥ 99% tests.FS-D-002 SmartFiles-integratie
Eis: Koppeling met S3/NFS/SMB voor data, artifacts en back-ups.
AC: Toegang via service account policies; performance binnen afgesproken SLO’s.FS-D-003 Dataclassificatie & residency
Eis: Labels/annotations voor dataclassificatie; afdwingen locatie EU/NL waar vereist.
AC: Workloads met ‘EU-only’ mogen niet buiten EU-regio’s schedulen; policy-test valideert.
Observability & operations
FS-O-001 Telemetrie
Eis: Metrics, logs en traces conform OpenTelemetry; dashboards per namespace en platform.
AC: Retentie ≥ 13 maanden; MTTR-rapportage beschikbaar per incidentklasse.FS-O-002 Alertering & SLO’s
Eis: Alert rules op cluster- en app-niveau; error budget per service.
AC: P95 detectietijd kritieke events < 5 min; SLO-rapport maandelijks.FS-O-003 Capacity & autoscaling
Eis: HPA/VPA en (optioneel) cluster autoscaler; quota per namespace.
AC: Workload schaalt binnen 60s op; geen overcommit boven afgesproken ratio’s.
Continuïteit, backup/restore & DR
FS-CB-001 Namespace/cluster backup
Eis: Declaratieve back-ups (resources + PV’s) per namespace/cluster; immutability voor Tier-1.
AC: Kwartaalgewijze testrestore; slaagpercentage ≥ 99% voor Tier-1/2.FS-CB-002 DR en multi-cluster
Eis: Replicatie van state en config naar tweede site/cluster; failover-runbooks.
AC: RPO/RTO conform diensttier; gesimuleerde failover succesvol binnen norm.
Edge/OT-geschiktheid
FS-E-001 Compacte clusters
Eis: 2–3 node edge-profiel met lokale registry cache en offline-tolerantie (48 uur).
AC: Policy- en image-sync hervatten automatisch na WAN-herstel; geen split-brain.FS-E-002 Realtime/latency-profielen
Eis: Tolerantie voor low-latency workloads (node-affinity, isolatie, CPU sets).
AC: Meetbare jitterreductie ≥ 30% t.o.v. standaard profiel in referentietest.
Integraties & koppelvlakken
IAM (AD/AAD/OIDC) voor workload identity en RBAC;
CMDB/ITSM voor CI-registratie van clusters/namespaces;
DDI (DNS/DHCP/IPAM) voor servicenames en egress;
SIEM/SOC voor security-events (auth, policy, network).
| SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
| Identity & Access Management v1.1 | Workload- en beheeridentity (OIDC/AD/AAD), RBAC-rollen per namespace/project, SSO/MFA voor API/UI, geautomatiseerde (de)provisioning. | FS-T-003; Integraties: IAM; FS-G-003 |
| Cryptografie Management v1.1 | TLS voor Ingress/Gateway; mTLS (Service Mesh); encryptie van secrets & registries; centraal sleutelbeheer (KMS/HSM), certificaatstatus (OCSP/CRL). | FS-N-002; FS-N-003; FS-G-003; FS-SC-002 |
| Content Security Management v1.1 | Beveiligd omgaan met SBOM’s, config-exports en back-ups; DLP/IRM voor beheerkanalen; encryptie in transit/at rest; auditabiliteit. | FS-SC-002; FS-CB-001; FS-D-002; Observability & audit |
| Endpoint Security v1.0 | EDR/AV op cluster nodes (worker/control plane); isolatie bij incident; telemetrie/alerts naar SOC. | FS-O-001/-002; Integraties: SIEM/SOC |
| Disaster Recovery v1.1 | Namespace/cluster back-up & herstel, multi-cluster DR, runbooks en periodieke oefeningen. | FS-CB-001; FS-CB-002 |
| Security Monitoring v1.1 | Centrale metrics/logs/traces en security-events (auth, policy, network) naar SIEM; use-cases, UEBA/hunting. | FS-O-001/-002; Integraties: SIEM/SOC |
| Threat Intelligence v1.0 | IoC/IoA-feeds voor cluster/node detectie; advisories voor images/components; verrijking in SIEM/EDR. | FS-SC-001; FS-O-002; Integraties: SIEM/SOC |
| Patch Management v1.1 | Patchen van node-OS, control plane en add-ons/operators; gestroomlijnde releases en rapportage. | FS-G-001/-002; FS-SC-003 |
| Vulnerability Management v1.1 | Continu scannen van images, nodes en configuraties; CVE-triage en remediation workflows. | FS-SC-001; FS-SC-003 |
| Technical Compliance Management v1.1 | Policies as code (OPA/Kyverno), CIS/K8s-baselines, compliance monitoring en rapportage. | FS-T-002; FS-G-001; FS-O-001 |
| Remote Access Management v1.0 | Beheertoegang tot clusters/API’s via MFA/PAM, versleuteling, sessiemonitoring en auditeerbaarheid. | FS-N-002; Integraties: IAM/CMDB/SIEM |
| Secure Software & System Lifecycle v1.0 | GitOps/CI-CD, signed artifacts, SBOM, SAST/DAST/SCA voor workload- en platformcomponenten. | FS-G-001/-002; FS-SC-002 |
| Isolatie v1.1 | Netwerkzonering en -segmentatie (default deny), need-to-access, IDS/IPS-koppeling; scheiding beheer/data/zones. | FS-N-001; FS-N-003 |
| MK-koppelvlakken v1.1 | Edge/OT-clusters via koppelvlak naar SOC/RA; logging/registraties; offline-tolerantie en staged content. | FS-E-001/-002; Integraties & koppelvlakken |
Roadmaps
Red Hat OpenShift Container Platform, Podman (binnen OpenShift)
Mijlpaal 1
Standaardisatie op één enterprise Kubernetes-distributie per domein (DC/Edge-profiel).
Introductie GitOps-baseline (Argo CD/Flux), policy-as-code (OPA/Kyverno) en private registry met scanning.
Baseline NetworkPolicies (default deny) en Gateway API voor ingress.
Mijlpaal 2
Workload identity via OIDC; secrets via externe provider (KMS/Vault).
Supply chain: verplichte image signing + SBOM, SLSA ≥ 2; attestation checks in admission.
Multi-cluster beheer en DR; fleet policies en cluster lifecycle automatisering.
Edge-profiel productierijp (2–3 nodes, offline beheer)..
Mijlpaal 3
(Optioneel) Service mesh voor mTLS, traffic policies en fijnmazige observability.
FinOps op namespace-niveau (showback/chargeback) en autoscaling-tuning.
Gateway API geavanceerde features (traffic split, canary) + progressive delivery standaard.
Mijlpaal 4
Self-healing platformfuncties (drift detection & repair end-to-end).
AI/accelerators scheduling (GPU-operators) en Windows-containers waar nodig.
Compliance automation: continue BIO/AVG-validatie met auto-remediatie.
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Grapeup Cloudboostr Kubernetes
Docker
Podman
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194874307/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194874307/page.storage.xhtml
- Access
- Committed snapshot only