On this page
De dienst Containerbesturingssysteembeheer levert centraal, veilig en gestandaardiseerd beheer van gecontaineriseerde besturingssystemen (container-optimised/immuteerbare host-OS’en) voor Kubernetes- en OpenShift-clusters van RWS. Het omvat lifecyclebeheer van node-OS-images, configuratie (day 0/1/2), beveiligde updatekanalen en gecontroleerde uitrol over datacenter-, cloud- en edge/OT-omgevingen.
Doel en scope
In scope: Host-OS voor containerplatforms (bijv. RHCOS/FCOS, Flatcar, Bottlerocket, Ubuntu LTS voor K8s), clusterbrede configuraties (MachineConfig/Ignition, KubeletConfig, kernel-parameters), firmware-/driver-afspraken, en orkestratie van OS-updates met workload-bescherming.
Niet in scope: Applicatiecontainers, Kubernetes-versiebeheer (behalve wanneer gekoppeld aan OS-update), traditioneel server-OS-beheer buiten cluster nodes.
Waardepropositie
Veilig & betrouwbaar: Immutable images, Secure Boot/FIPS, image signing/SBOM, gecontroleerde reboots.
Fleet management: Golfgewijze updates (canary → waves), drain/cordon, health-gates en automatische rollback.
Hybride & edge-geschikt: Mirror registries/caches, offline-tolerantie, low-latency profielen voor OT.
Transparantie: Showback/chargeback per node pool; dashboards voor compliance en status.
Dienstonderdelen
OS lifecycle & kanalen: import, validatie en distributie van images; stable/candidate/fast-kanalen; pinning per node pool.
Configuratiebeheer: declaratief via MachineConfig/Ignition, KubeletConfig, Node Tuning (CPU sets/hugepages), kernelargs.
Supply chain security: private/mirror registry, image scanning, signing/attestaties en SBOM-beheer.
Update-orkestratie: gecontroleerde rolling reboots met PDB’s, maxUnavailable, health checks en automatische pauze/rollback.
Edge/OT-profiel: staged content, vensters rond bedieningstijden, lokale mirrors, deterministische planning.
Observability: status node/OS, failed units, kernel panics, reboot reasons, drift, en update-telemetrie.
Integraties: IAM/RBAC, ITSM/CMDB, SIEM/SOC, DDI, GitOps/CI/CD.
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. Per eis zijn (waar relevant) acceptatiecriteria (AC) opgenomen.
OS lifecycle & kanalen
FS-OS-001 Image governance
Eis: Alleen goedgekeurde, gesigneerde OS-images met versiepinning en herleidbaarheid.
AC: Elke node rapporteert image-digest en herkomst; onbekende images worden geweigerd.FS-OS-002 Updatekanalen & waves
Eis: Ondersteuning voor canary → wave 1..N met pauze/resume; kanalen (stable/candidate/fast) per node pool.
AC: Maximaal 10% van de nodes tegelijk per wave; foutpercentage > drempel pauzeert automatisch.FS-OS-003 Compatibiliteit K8s/OpenShift
Eis: OS-versies worden gevalideerd tegen cluster/versie-matrix en workloadvereisten.
AC: Preflight check blokkeert incompatibele combinaties; auditlog aanwezig.
Configuratie & desired state
FS-CFG-001 Declaratieve configuratie
Eis: OS-config (MachineConfig/Ignition, KubeletConfig, sysctl, kernelargs) is GitOps-gestuurd met review/approval.
AC: Driftdetectie ≤ 5 min; auto-remediatie of waarschuwing met evidence.FS-CFG-002 Node tuning & performance
Eis: Profielen voor low-latency/RT, CPU isolatie, hugepages en NUMA-awareness.
AC: Jitterreductie ≥ 30% t.o.v. standaardprofiel in referentietest.FS-CFG-003 Secrets & certificaten
Eis: Geen secrets in plaintext; certificaten via KMS/HSM/vault met automatische rotatie.
AC: Waarschuwing ≥ 30 dagen voor expiratie; zero plaintext secret findings in audits.
Beveiliging & supply chain
FS-SEC-001 Image signing & attestaties
Eis: Signing (bijv. cosign/Notary v2) en attestatiecontrole bij rollout; SBOM (CycloneDX/SPDX) verplicht.
AC: Deploy zonder geldige handtekening/attestatie wordt geblokkeerd.FS-SEC-002 Hardening & compliance
Eis: CIS/BIO-profielen, FIPS-compatibele builds, Secure Boot/TPM waar beschikbaar.
AC: Maandelijkse compliance-score ≥ drempel; exceptions met eigenaar en einddatum.FS-SEC-003 Kwetsbaarheidsscans
Eis: Periodieke scanning van base images en nodes; CVE-koppeling aan update-opdrachten.
AC: Kritieke CVE’s (CVSS ≥ 7) binnen 7 dagen gemitigeerd of exception geregistreerd.
Update-orkestratie & beschikbaarheid
FS-UPD-001 Workload-bescherming
Eis: Respecteer PDB’s, maxUnavailable, cordon/drain, en readiness gates.
AC: Geen gelijktijdige reboot van alle replicas van één workload; SLO’s blijven binnen budget.FS-UPD-002 Rollback
Eis: Gecontroleerde rollback naar vorige OS-image of kernel; state veilig.
AC: Rollback < 10 min per node; succesratio ≥ 99% in testbatch.FS-UPD-003 Content distributie
Eis: Mirror registry/cache met bandbreedtecontrole en signatuurvalidatie.
AC: WAN-verbruik ≤ ingestelde limiet; content beschikbaar ≤ 2 uur na publicatie.
Edge/OT-ondersteuning
FS-EDGE-001 Offline-tolerantie
Eis: Updates/OS-content kunnen 48 uur offline gebufferd worden; veilige hervatting.
AC: Geen configuratiedrift of corruptie na reconnect; automatische resync.FS-EDGE-002 Vensterplanning
Eis: Strakke updatevensters rond bediening/veiligheid; blokkade tijdens kritieke periode.
AC: 0 incidenten door updates tijdens ‘blackout’-vensters in acceptatietesten.
Observability & rapportage
FS-OBS-001 Telemetrie
Eis: Realtime status per node (versie, kanaal, wave, reboot-reden, kernel panics) en historiek.
AC: Dashboards en API beschikbaar; retentie ≥ 13 maanden.FS-OBS-002 Compliance-rapportage
Eis: Overzichten per tenant/pool: patchstatus, SBOM-dekking, signing, exceptions.
AC: Maandrapport automatisch geleverd; export voor audits.
Integraties & governance
FS-INT-001 GitOps/CI
Eis: Declaratieve updates via Git met approvals; pipelines voor canary/waves.
AC: Elke wijziging herleidbaar; four-eyes principe afgedwongen.FS-INT-002 ITSM/CMDB & SIEM
Eis: Changes, CI’s en security-events automatisch geregistreerd.
AC: CI-update ≤ 24 uur na wijziging; 100% van admin-acties gelogd in SIEM.
Roadmaps
Mijlpaal 1
OSUS-pilot op geselecteerde OpenShift-clusters voor kanaalbeheer (stable/candidate/fast) en updategraph-validatie (Cincinnati-protocol).
Mirror registry/caches in Twin-DC; baseline signing/attestaties en SBOM-publicatie.
Mijlpaal 2
Integratie OSUS ↔ GitOps/ITSM: beleidsregels voor gates, verplichte preflight checks en automatische change-aanmaak.
Fleetbrede golfuitrol (canary 1% → waves) met automatische pauze bij error budget overschrijding.
Edge-profiel productierijp: staged content, offline-tolerantie, gecontroleerde vensters.
Mijlpaal 3
Risicogestuurde updates: telemetriegestuurde canary-selectie, dynamische drempels, automatische rollback/hold bij regressies.
Uitbreiding supply chain controls (verplichte attestaties, strictere policies) en beleidsrapportages per tenant.
Mijlpaal 4
Volwassen OSUS-fleetbeheer: centrale waves over alle RWS-clusters, self-healing updates, en voorspellende planning op basis van trenddata.
Integratie GPU/accelerator-drivers en kernel-matrices; geautomatiseerde compatibiliteitschecks.
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Patch Management v1.1 | Lifecycle & kanalen voor host-OS (stable/candidate/fast), golfgewijze updates (canary→waves), gecontroleerde reboots. | FS-OS-002, FS-UPD-001, FS-UPD-003 |
Vulnerability Management v1.1 | Scans van base images en nodes; CVE-koppeling aan update-opdrachten en risicoprioritering. | FS-SEC-003, FS-OBS-002 |
Technical Compliance Management v1.1 | CIS/BIO-profielen, policy-as-code voor desired state, compliance-monitoring en maandrapportage. | FS-CFG-001, FS-SEC-002, FS-OBS-002 |
Identity & Access Management v1.1 | RBAC voor beheer; approvals in GitOps-pijplijnen; SSO/MFA voor platform/registries/pipelines. | FS-INT-001, FS-INT-002 |
Remote Access Management v1.0 | Beveiligde beheerpaden (MFA/PAM) naar clusters/registries met sessielogging en auditeerbaarheid. | FS-INT-002 |
Cryptografie Management v1.1 | Image signing & attestaties, TLS/mTLS, Secure Boot/TPM, sleutel-/cert-rotatie via KMS/HSM. | FS-SEC-001, FS-SEC-002, FS-CFG-003, FS-OS-001 |
Content Security Management v1.1 | Beveiligd en auditeerbaar omgaan met SBOM’s/compliance-exports/evidence; toegangscontrole/encryptie op artefacten. | FS-SEC-001, FS-OBS-002 |
Security Monitoring v1.1 | Node/OS/update-telemetrie (status, panics, reboot reasons), signing/attest-events, admin-acties naar SIEM. | FS-OBS-001, FS-INT-002 |
Endpoint Security v1.0 | EDR en OS-firewall policies op cluster nodes (waar toegestaan) met zichtbaarheid in dashboards. | FS-OBS-001 |
Disaster Recovery v1.1 | Gecontroleerde rollback naar vorige OS-image/kernel met aantoonbare herstelbaarheid. | FS-UPD-002 |
Isolatie v1.1 | Gesegmenteerde mirrors/registries, gecontroleerde distributiepaden; need-to-access op beheer- en updatekanalen. | FS-UPD-003, FS-EDGE-001, FS-EDGE-002 |
Threat Intelligence v1.0 | Advisories/CVEs voeden policy-gates en prioritering van OS-image updates. | FS-SEC-003, FS-OS-003 |
MK-koppelvlakken v1.1 | Edge/OT-distributie via gecontroleerd koppelvlak; logging/registraties; offline-tolerantie. | FS-EDGE-001, FS-EDGE-002, FS-UPD-003 |
Secure Software & System Lifecycle v1.0 | GitOps/CI-pipelines voor import/validatie van images, signed artifacts en SBOM; four-eyes approvals. | FS-OS-001, FS-SEC-001, FS-INT-001 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Terraform
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194874473/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194874473/page.storage.xhtml
- Access
- Committed snapshot only