Confluence workbench mirror

ABB: 2.1.4 Containerbesturingssysteembeheer

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
3
Labels
0
Children
0
On this page
  1. Doel en scope
  2. Waardepropositie
  3. Dienstonderdelen
  4. OS lifecycle & kanalen
  5. Configuratie & desired state
  6. Beveiliging & supply chain
  7. Update-orkestratie & beschikbaarheid
  8. Edge/OT-ondersteuning
  9. Observability & rapportage
  10. Integraties & governance
  11. Roadmaps
  12. Landingslocaties
Dienstbeschrijving

De dienst Containerbesturingssysteembeheer levert centraal, veilig en gestandaardiseerd beheer van gecontaineriseerde besturingssystemen (container-optimised/immuteerbare host-OS’en) voor Kubernetes- en OpenShift-clusters van RWS. Het omvat lifecyclebeheer van node-OS-images, configuratie (day 0/1/2), beveiligde updatekanalen en gecontroleerde uitrol over datacenter-, cloud- en edge/OT-omgevingen.

Doel en scope

  • In scope: Host-OS voor containerplatforms (bijv. RHCOS/FCOS, Flatcar, Bottlerocket, Ubuntu LTS voor K8s), clusterbrede configuraties (MachineConfig/Ignition, KubeletConfig, kernel-parameters), firmware-/driver-afspraken, en orkestratie van OS-updates met workload-bescherming.

  • Niet in scope: Applicatiecontainers, Kubernetes-versiebeheer (behalve wanneer gekoppeld aan OS-update), traditioneel server-OS-beheer buiten cluster nodes.

Waardepropositie

  • Veilig & betrouwbaar: Immutable images, Secure Boot/FIPS, image signing/SBOM, gecontroleerde reboots.

  • Fleet management: Golfgewijze updates (canary → waves), drain/cordon, health-gates en automatische rollback.

  • Hybride & edge-geschikt: Mirror registries/caches, offline-tolerantie, low-latency profielen voor OT.

  • Transparantie: Showback/chargeback per node pool; dashboards voor compliance en status.

Dienstonderdelen

  1. OS lifecycle & kanalen: import, validatie en distributie van images; stable/candidate/fast-kanalen; pinning per node pool.

  2. Configuratiebeheer: declaratief via MachineConfig/Ignition, KubeletConfig, Node Tuning (CPU sets/hugepages), kernelargs.

  3. Supply chain security: private/mirror registry, image scanning, signing/attestaties en SBOM-beheer.

  4. Update-orkestratie: gecontroleerde rolling reboots met PDB’s, maxUnavailable, health checks en automatische pauze/rollback.

  5. Edge/OT-profiel: staged content, vensters rond bedieningstijden, lokale mirrors, deterministische planning.

  6. Observability: status node/OS, failed units, kernel panics, reboot reasons, drift, en update-telemetrie.

  7. Integraties: IAM/RBAC, ITSM/CMDB, SIEM/SOC, DDI, GitOps/CI/CD.

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. Per eis zijn (waar relevant) acceptatiecriteria (AC) opgenomen.

OS lifecycle & kanalen

  • FS-OS-001 Image governance
    Eis: Alleen goedgekeurde, gesigneerde OS-images met versiepinning en herleidbaarheid.
    AC: Elke node rapporteert image-digest en herkomst; onbekende images worden geweigerd.

  • FS-OS-002 Updatekanalen & waves
    Eis: Ondersteuning voor canary → wave 1..N met pauze/resume; kanalen (stable/candidate/fast) per node pool.
    AC: Maximaal 10% van de nodes tegelijk per wave; foutpercentage > drempel pauzeert automatisch.

  • FS-OS-003 Compatibiliteit K8s/OpenShift
    Eis: OS-versies worden gevalideerd tegen cluster/versie-matrix en workloadvereisten.
    AC: Preflight check blokkeert incompatibele combinaties; auditlog aanwezig.

Configuratie & desired state

  • FS-CFG-001 Declaratieve configuratie
    Eis: OS-config (MachineConfig/Ignition, KubeletConfig, sysctl, kernelargs) is GitOps-gestuurd met review/approval.
    AC: Driftdetectie ≤ 5 min; auto-remediatie of waarschuwing met evidence.

  • FS-CFG-002 Node tuning & performance
    Eis: Profielen voor low-latency/RT, CPU isolatie, hugepages en NUMA-awareness.
    AC: Jitterreductie ≥ 30% t.o.v. standaardprofiel in referentietest.

  • FS-CFG-003 Secrets & certificaten
    Eis: Geen secrets in plaintext; certificaten via KMS/HSM/vault met automatische rotatie.
    AC: Waarschuwing ≥ 30 dagen voor expiratie; zero plaintext secret findings in audits.

Beveiliging & supply chain

  • FS-SEC-001 Image signing & attestaties
    Eis: Signing (bijv. cosign/Notary v2) en attestatiecontrole bij rollout; SBOM (CycloneDX/SPDX) verplicht.
    AC: Deploy zonder geldige handtekening/attestatie wordt geblokkeerd.

  • FS-SEC-002 Hardening & compliance
    Eis: CIS/BIO-profielen, FIPS-compatibele builds, Secure Boot/TPM waar beschikbaar.
    AC: Maandelijkse compliance-score ≥ drempel; exceptions met eigenaar en einddatum.

  • FS-SEC-003 Kwetsbaarheidsscans
    Eis: Periodieke scanning van base images en nodes; CVE-koppeling aan update-opdrachten.
    AC: Kritieke CVE’s (CVSS ≥ 7) binnen 7 dagen gemitigeerd of exception geregistreerd.

Update-orkestratie & beschikbaarheid

  • FS-UPD-001 Workload-bescherming
    Eis: Respecteer PDB’s, maxUnavailable, cordon/drain, en readiness gates.
    AC: Geen gelijktijdige reboot van alle replicas van één workload; SLO’s blijven binnen budget.

  • FS-UPD-002 Rollback
    Eis: Gecontroleerde rollback naar vorige OS-image of kernel; state veilig.
    AC: Rollback < 10 min per node; succesratio ≥ 99% in testbatch.

  • FS-UPD-003 Content distributie
    Eis: Mirror registry/cache met bandbreedtecontrole en signatuurvalidatie.
    AC: WAN-verbruik ≤ ingestelde limiet; content beschikbaar ≤ 2 uur na publicatie.

Edge/OT-ondersteuning

  • FS-EDGE-001 Offline-tolerantie
    Eis: Updates/OS-content kunnen 48 uur offline gebufferd worden; veilige hervatting.
    AC: Geen configuratiedrift of corruptie na reconnect; automatische resync.

  • FS-EDGE-002 Vensterplanning
    Eis: Strakke updatevensters rond bediening/veiligheid; blokkade tijdens kritieke periode.
    AC: 0 incidenten door updates tijdens ‘blackout’-vensters in acceptatietesten.

Observability & rapportage

  • FS-OBS-001 Telemetrie
    Eis: Realtime status per node (versie, kanaal, wave, reboot-reden, kernel panics) en historiek.
    AC: Dashboards en API beschikbaar; retentie ≥ 13 maanden.

  • FS-OBS-002 Compliance-rapportage
    Eis: Overzichten per tenant/pool: patchstatus, SBOM-dekking, signing, exceptions.
    AC: Maandrapport automatisch geleverd; export voor audits.

Integraties & governance

  • FS-INT-001 GitOps/CI
    Eis: Declaratieve updates via Git met approvals; pipelines voor canary/waves.
    AC: Elke wijziging herleidbaar; four-eyes principe afgedwongen.

  • FS-INT-002 ITSM/CMDB & SIEM
    Eis: Changes, CI’s en security-events automatisch geregistreerd.
    AC: CI-update ≤ 24 uur na wijziging; 100% van admin-acties gelogd in SIEM.

Roadmaps

Mijlpaal 1

  • OSUS-pilot op geselecteerde OpenShift-clusters voor kanaalbeheer (stable/candidate/fast) en updategraph-validatie (Cincinnati-protocol).

  • Mirror registry/caches in Twin-DC; baseline signing/attestaties en SBOM-publicatie.

Mijlpaal 2

  • Integratie OSUS ↔ GitOps/ITSM: beleidsregels voor gates, verplichte preflight checks en automatische change-aanmaak.

  • Fleetbrede golfuitrol (canary 1% → waves) met automatische pauze bij error budget overschrijding.

  • Edge-profiel productierijp: staged content, offline-tolerantie, gecontroleerde vensters.

Mijlpaal 3

  • Risicogestuurde updates: telemetriegestuurde canary-selectie, dynamische drempels, automatische rollback/hold bij regressies.

  • Uitbreiding supply chain controls (verplichte attestaties, strictere policies) en beleidsrapportages per tenant.

Mijlpaal 4

  • Volwassen OSUS-fleetbeheer: centrale waves over alle RWS-clusters, self-healing updates, en voorspellende planning op basis van trenddata.

  • Integratie GPU/accelerator-drivers en kernel-matrices; geautomatiseerde compatibiliteitschecks.


SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Patch Management v1.1

Lifecycle & kanalen voor host-OS (stable/candidate/fast), golfgewijze updates (canary→waves), gecontroleerde reboots.

FS-OS-002, FS-UPD-001, FS-UPD-003

Vulnerability Management v1.1

Scans van base images en nodes; CVE-koppeling aan update-opdrachten en risicoprioritering.

FS-SEC-003, FS-OBS-002

Technical Compliance Management v1.1

CIS/BIO-profielen, policy-as-code voor desired state, compliance-monitoring en maandrapportage.

FS-CFG-001, FS-SEC-002, FS-OBS-002

Identity & Access Management v1.1

RBAC voor beheer; approvals in GitOps-pijplijnen; SSO/MFA voor platform/registries/pipelines.

FS-INT-001, FS-INT-002

Remote Access Management v1.0

Beveiligde beheerpaden (MFA/PAM) naar clusters/registries met sessielogging en auditeerbaarheid.

FS-INT-002

Cryptografie Management v1.1

Image signing & attestaties, TLS/mTLS, Secure Boot/TPM, sleutel-/cert-rotatie via KMS/HSM.

FS-SEC-001, FS-SEC-002, FS-CFG-003, FS-OS-001

Content Security Management v1.1

Beveiligd en auditeerbaar omgaan met SBOM’s/compliance-exports/evidence; toegangscontrole/encryptie op artefacten.

FS-SEC-001, FS-OBS-002

Security Monitoring v1.1

Node/OS/update-telemetrie (status, panics, reboot reasons), signing/attest-events, admin-acties naar SIEM.

FS-OBS-001, FS-INT-002

Endpoint Security v1.0

EDR en OS-firewall policies op cluster nodes (waar toegestaan) met zichtbaarheid in dashboards.

FS-OBS-001

Disaster Recovery v1.1

Gecontroleerde rollback naar vorige OS-image/kernel met aantoonbare herstelbaarheid.

FS-UPD-002

Isolatie v1.1

Gesegmenteerde mirrors/registries, gecontroleerde distributiepaden; need-to-access op beheer- en updatekanalen.

FS-UPD-003, FS-EDGE-001, FS-EDGE-002

Threat Intelligence v1.0

Advisories/CVEs voeden policy-gates en prioritering van OS-image updates.

FS-SEC-003, FS-OS-003

MK-koppelvlakken v1.1

Edge/OT-distributie via gecontroleerd koppelvlak; logging/registraties; offline-tolerantie.

FS-EDGE-001, FS-EDGE-002, FS-UPD-003

Secure Software & System Lifecycle v1.0

GitOps/CI-pipelines voor import/validatie van images, signed artifacts en SBOM; four-eyes approvals.

FS-OS-001, FS-SEC-001, FS-INT-001

Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Terraform

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194874473/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194874473/page.storage.xhtml
Access
Committed snapshot only