Confluence workbench mirror

ABB: 2.1.5 Baremetal-provisioning

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
3
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Consumptie & servicecatalogus (voorbeelden)
  6. Servicelevels (richtwaarden)
  7. Functionele Specificaties
  8. Provisioning‑pijplijn & profielen
  9. Netwerkboot & boot‑artefacten
  10. Image & content management
  11. Hardware, firmware & BMC
  12. Post‑configuratie & integraties

Dienstbeschrijving

De dienst Baremetal‑provisioning automatiseert installatie en configuratie van fysieke servers in RWS‑datacenters en op (remote) locaties. De dienst dekt het volledige traject: hardware‑discover, netwerkboot (PXE/iPXE/HTTPBoot), unattended OS‑installatie (Kickstart/Preseed/Autoinstall), post‑configuratie en registratie in CMDB. De standaardtooling is Red Hat Satellite (Foreman/Katello) met Smart Proxies/Capsules voor sites; waar passend worden DDI (DNS/DHCP/IPAM), PKI en Ansible geïntegreerd.

Doel en scope

  • In scope: x86‑servers met BMC (iDRAC/iLO/Redfish), UEFI Secure Boot, RAID/firmwareprofielen, OS‑installaties (RHEL/RHCOS, Ubuntu LTS, Windows Server), content mirrors, zero‑touch hostgroepen, en geautomatiseerde decommission (wipen).

  • Niet in scope: Applicatie‑/database‑deployment, netwerkapparatuur, storage‑arrays, en handmatig beheer buiten de standaardflows.

Waardepropositie

  • Snel & herhaalbaar: zero‑touch provisioning via gestandaardiseerde profielen en goedgekeurde templates.

  • Veilig: Secure Boot, gesigneerde artefacten, checksum‑validatie, RBAC/MFA, volledige audittrail.

  • Kostentransparant: meetbare doorlooptijden en succesratio’s; showback per site/tenant.

  • Edge‑gereed: lokale Smart Proxies voor DHCP/TFTP/HTTP‑content en beperkte‑WAN scenario’s.

Dienstonderdelen

  1. Provisioning‑platform: Satellite/Foreman + Smart Proxies voor DHCP, TFTP/HTTPBoot, PXE/iPXE, en content distribution (Katello).

  2. Image & content management: ISO’s, Kickstart/Preseed/Autoinstall, drivers/firmware, content views en lifecycle environments.

  3. Hardware‑ & BMC‑orchestratie: Redfish/IPMI voor power/boot, BIOS/UEFI‑instellingen, RAID‑config.

  4. Post‑configuratie: Ansible/DSC, registratie bij DDI, CMDB, monitoring/EDR, certificaten.

  5. Beveiliging & compliance: signing, checksums, Secure Boot, SIEM‑koppeling, exception management.

  6. Rapportage & observability: dashboards (succesratio, doorlooptijd), auditlogs, API.

Consumptie & servicecatalogus (voorbeelden)

  • Onboard baremetal host • Provision OS (profiel) • Firmware/BIOS baseline • Reimage (redeploy) • Decommission (wipe/NIST 800‑88) • Site‑proxy uitrol • Content view promotie.

Servicelevels (richtwaarden)

KenmerkRichtwaarde
Provisioningtijd (P50/P95)< 30 / < 90 min per server (excl. grote image‑downloads)
Succesratio eerste run≥ 95%
Content publicatie naar sites≤ 2 uur na promotie
Beschikbaarheid platform≥ 99,9% (excl. aangekondigd onderhoud)

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Provisioning‑pijplijn & profielen

  • FS‑PP‑001 Host discovery & profielen
    Eis: Geautomatiseerde discovery en toewijzing aan hostgroepen (site/role/OS).
    AC: ≥ 98% van nieuw gedetecteerde hosts krijgt automatisch het juiste profiel en netwerk.

  • FS‑PP‑002 Template‑gedreven builds
    Eis: Standaard Kickstart/Preseed/Autoinstall‑templates per OS met parameters (disk, net, packages).
    AC: Elke wijziging is Git‑beheerd; four‑eyes review verplicht.

Netwerkboot & boot‑artefacten

  • FS‑NB‑001 PXE/iPXE/HTTPBoot
    Eis: Ondersteuning voor UEFI PXE en iPXE/HTTPBoot; fallback naar TFTP waar nodig.
    AC: iPXE preferred; boot latency P95 ≤ 60s op DC‑sites; op remote sites via lokale proxy.

  • FS‑NB‑002 Secure Boot & signing
    Eis: Secure Boot standaard; bootloaders/kernels initrd voorzien van geldige signatures en checksums.
    AC: Ongetekende artefacten worden geweigerd; auditlog met reden en host.

Image & content management

  • FS‑IM‑001 Content views & lifecycle
    Eis: Katello content views met DEV→TST→ACC→PRD promotie, inclusief patchbundels en drivers.
    AC: Promotie triggert site‑sync; content zichtbaar op alle relevante Smart Proxies ≤ 2 uur.

  • FS‑IM‑002 Versiebeheer & herleidbaarheid
    Eis: Alle artefacten (ISO, templates, scripts) zijn versie‑ en checksum‑gepinnd.
    AC: 100% herleidbaarheid van gebruikt artefact per build in rapportage.

Hardware, firmware & BMC

  • FS‑HW‑001 Redfish‑first orchestration
    Eis: Power/boot, BIOS/UEFI, RAID via Redfish (fallback IPMI).
    AC: 95% van taken via Redfish; afwijkingen gelogd met vendor‑reden.

  • FS‑HW‑002 Firmware‑baseline
    Eis: Minimumniveaus voor BIOS/NIC/HBA/RAID; geautomatiseerde updates vóór OS‑installatie.
    AC: Hosts voldoen aan baseline vóór provisioning; non‑compliant → blokkade met instructie.

Post‑configuratie & integraties

  • FS‑PC‑001 Configuratiestandaard
    Eis: Post‑config via Ansible/DSC: hostname, domain join, NTP, tijdzone, EDR, monitoring, logging.
    AC: 100% van hosts doorlopen health‑checks; mislukking → automatische rollback of herstart.

  • FS‑PC‑002 DDI/CMDB/ITSM
    Eis: Automatische registratie en change‑aanmaak; CI‑relaties met rack/switch/tenant.
    AC: CI en IP‑toewijzing ≤ 10 min na build; change sluit na validatie.

Beveiliging & toegang

  • FS‑SEC‑001 RBAC, MFA & PAM
    Eis: Rolgebaseerde toegang tot Satellite/Foreman en Smart Proxies; MFA verplicht; PAM voor break‑glass.
    AC: Alle admin‑acties herleidbaar; 100% gelogd naar SIEM.

  • FS‑SEC‑002 Integriteitscontrole
    Eis: Checksums/signatures voor alle artefacten; optioneel TPM‑attestatie waar hardware het ondersteunt.
    AC: Build stopt bij mismatch; attestatie‑evidence opgeslagen.

Edge/remote provisioning

  • FS‑EDGE‑001 Smart Proxy per site
    Eis: Lokale DHCP/TFTP/HTTP‑cache, met bandbreedte‑throttling en offline‑tolerantie (48 uur).
    AC: Provisioning blijft functioneren tijdens WAN‑storingen binnen 48 uur cache.

  • FS‑EDGE‑002 Vensters & veiligheid
    Eis: Strikte vensters rond OT‑bediening; blokkade tijdens kritieke perioden.
    AC: 0 updates tijdens ‘blackout’‑vensters in acceptatietesten.

Observability, rapportage & HA

  • FS‑OBS‑001 Dashboards & KPI’s
    Eis: Real‑time inzicht in builds, falen, doorlooptijd; export voor audits.
    AC: Retentie ≥ 13 maanden; maandrapport per tenant/site.

  • FS‑OBS‑002 Platform‑HA & backup
    Eis: Satellite/Foreman en database redundant; back‑ups getest; DR‑runbook.
    AC: Herstel test (restore) slaagt ≥ 99%; RTO/RPO conform platform‑SLA.

Decommission & wipe

  • FS‑DEC‑001 Secure wipe
    Eis: Geautomatiseerde wipe (NIST 800‑88 of crypto‑erase) bij decommission of herbestemming.
    AC: Evidence gelogd; device komt schoon uit beheer volgens audit.

Roadmaps

Mijlpaal 1

  • PXE/iPXE‑baseline vaststellen (UEFI, HTTPBoot waar mogelijk) en uitrol Smart Proxies voor alle DC’s en prioritaire remote sites.

  • Ingebruikname Satellite (Foreman/Katello) als standaard; onboarding van content views en lifecycle environments.

  • Eerste set gestandaardiseerde templates (Kickstart/Preseed/Autoinstall) en Redfish‑playbooks.

Mijlpaal 2

  • Fleet‑brede adoptie: hostgroepen, zero‑touch profielen en automatisering van firmware‑baseline vóór OS‑installatie.

  • Integratie met DDI/CMDB/ITSM en volledige audittrail; GitOps‑beheer van templates en policies.

  • Uitrol Smart Proxies naar resterende sites; bandbreedte‑policies en offline‑tolerantie.

Mijlpaal 3

  • Security‑verdieping: verplichte signing/checksums, optionele TPM‑attestatie en verbeterde supply‑chain‑controles.

  • HTTPBoot‑first (TFTP alleen als uitzondering); geautomatiseerde rollback/test‑redeploy flows.

Mijlpaal 4

  • Volwassenheidsfase: self‑healing provisioning (automatische retry en drift‑repair), voorspellende planning/capacity en detailleerde FinOps‑rapportages per site/tenant.

  • Continue optimalisatie van doorlooptijd en succesratio’s o.b.v. telemetrie.

 


SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Identity & Access Management v1.1

RBAC voor Satellite/Foreman & Smart Proxies; AD/AAD-integratie; MFA voor admin; alle acties herleidbaar.

FS-SEC-001 (RBAC/MFA/PAM), FS-PP-002 (four-eyes via Git), FS-INT-002 (logging)

Remote Access Management v1.0

Veilig beheer- en leverancierspad naar Satellite/BMC/Smart Proxies met MFA/PAM en sessielogging.

FS-SEC-001 (PAM/break-glass), FS-EDGE-001 (site proxies)

Cryptografie Management v1.1

Secure Boot, gesigneerde boot-artefacten, checksums; TLS voor platform; optionele TPM-attestatie.

FS-NB-002 (Secure Boot & signing), FS-SEC-002 (integriteitscontrole/TPM), FS-IM-002 (checksums)

Secure Software & System Lifecycle v1.0

Templates/artefacten als code in Git met versiebeheer en four-eyes; signed scripts en herleidbaarheid.

FS-PP-002 (templates + Git), FS-IM-002 (versiebeheer)

Patch Management v1.1

Content views met promotie (DEV→TST→ACC→PRD), bundelen van patches/drivers vóór provisioning.

FS-IM-001 (content views & lifecycle)

Vulnerability Management v1.1

Scans en advisories voor ISO’s/images/firmware; koppeling naar baseline en content-promotie.

FS-HW-002 (firmware-baseline), FS-IM-001/002 (lifecycle/versies)

Technical Compliance Management v1.1

Firmware-minima, policy-governance, rapportage & evidence (herleidbaarheid van builds).

FS-HW-002 (baseline), FS-IM-002 (herleidbaarheid), FS-OBS-001 (dashboards/KPI’s)

Security Monitoring v1.1

Build/provisioning events, approvals en admin-acties naar SIEM; audittrails exporteerbaar.

FS-SEC-001 (100% gelogd), FS-OBS-001 (rapportage), FS-INT-002 (SIEM)

Content Security Management v1.1

Beveiligd omgaan met auditlogs/exports/evidence; controle op toegang en encryptie van artefacten.

FS-OBS-001 (exports), FS-IM-002 (artefacten)

Disaster Recovery v1.1

Platform-HA en back-up/restore voor Satellite/Foreman/DB; getest DR-runbook.

FS-OBS-2 (Platform-HA & backup)

Isolatie v1.1

Gescheiden provisioning-netwerken en site-proxies; need-to-access naar DHCP/TFTP/HTTPBoot/Foreman.

FS-NB-001 (PXE/iPXE/HTTPBoot), FS-EDGE-001 (Smart Proxy per site)

MK-koppelvlakken v1.1

Edge/remote provisioning via gecontroleerde koppelvlakken; logging/registraties; offline-tolerantie.

FS-EDGE-001/002 (site/vensters), FS-OBS-001 (logging)

Endpoint Security v1.0

Post-config installeert EDR en OS-firewall policies op nieuwe hosts; zichtbaarheid in dashboards.

FS-PC-001 (config standaard), FS-OBS-001

Threat Intelligence v1.0

Vendor advisories (firmware/bootloaders/kernel) sturen baselines en promoties; exception management.

FS-HW-002 (baseline), FS-IM-001 (promotie)


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194874503/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194874503/page.storage.xhtml
Access
Committed snapshot only