On this page
- Dienstbeschrijving
- Doel en scope
- Waardepropositie
- Dienstonderdelen
- Consumptie & servicecatalogus (voorbeelden)
- Servicelevels (richtwaarden)
- Functionele Specificaties
- Provisioning‑pijplijn & profielen
- Netwerkboot & boot‑artefacten
- Image & content management
- Hardware, firmware & BMC
- Post‑configuratie & integraties
Dienstbeschrijving
De dienst Baremetal‑provisioning automatiseert installatie en configuratie van fysieke servers in RWS‑datacenters en op (remote) locaties. De dienst dekt het volledige traject: hardware‑discover, netwerkboot (PXE/iPXE/HTTPBoot), unattended OS‑installatie (Kickstart/Preseed/Autoinstall), post‑configuratie en registratie in CMDB. De standaardtooling is Red Hat Satellite (Foreman/Katello) met Smart Proxies/Capsules voor sites; waar passend worden DDI (DNS/DHCP/IPAM), PKI en Ansible geïntegreerd.
Doel en scope
In scope: x86‑servers met BMC (iDRAC/iLO/Redfish), UEFI Secure Boot, RAID/firmwareprofielen, OS‑installaties (RHEL/RHCOS, Ubuntu LTS, Windows Server), content mirrors, zero‑touch hostgroepen, en geautomatiseerde decommission (wipen).
Niet in scope: Applicatie‑/database‑deployment, netwerkapparatuur, storage‑arrays, en handmatig beheer buiten de standaardflows.
Waardepropositie
Snel & herhaalbaar: zero‑touch provisioning via gestandaardiseerde profielen en goedgekeurde templates.
Veilig: Secure Boot, gesigneerde artefacten, checksum‑validatie, RBAC/MFA, volledige audittrail.
Kostentransparant: meetbare doorlooptijden en succesratio’s; showback per site/tenant.
Edge‑gereed: lokale Smart Proxies voor DHCP/TFTP/HTTP‑content en beperkte‑WAN scenario’s.
Dienstonderdelen
Provisioning‑platform: Satellite/Foreman + Smart Proxies voor DHCP, TFTP/HTTPBoot, PXE/iPXE, en content distribution (Katello).
Image & content management: ISO’s, Kickstart/Preseed/Autoinstall, drivers/firmware, content views en lifecycle environments.
Hardware‑ & BMC‑orchestratie: Redfish/IPMI voor power/boot, BIOS/UEFI‑instellingen, RAID‑config.
Post‑configuratie: Ansible/DSC, registratie bij DDI, CMDB, monitoring/EDR, certificaten.
Beveiliging & compliance: signing, checksums, Secure Boot, SIEM‑koppeling, exception management.
Rapportage & observability: dashboards (succesratio, doorlooptijd), auditlogs, API.
Consumptie & servicecatalogus (voorbeelden)
Onboard baremetal host • Provision OS (profiel) • Firmware/BIOS baseline • Reimage (redeploy) • Decommission (wipe/NIST 800‑88) • Site‑proxy uitrol • Content view promotie.
Servicelevels (richtwaarden)
| Kenmerk | Richtwaarde |
|---|---|
| Provisioningtijd (P50/P95) | < 30 / < 90 min per server (excl. grote image‑downloads) |
| Succesratio eerste run | ≥ 95% |
| Content publicatie naar sites | ≤ 2 uur na promotie |
| Beschikbaarheid platform | ≥ 99,9% (excl. aangekondigd onderhoud) |
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Provisioning‑pijplijn & profielen
FS‑PP‑001 Host discovery & profielen
Eis: Geautomatiseerde discovery en toewijzing aan hostgroepen (site/role/OS).
AC: ≥ 98% van nieuw gedetecteerde hosts krijgt automatisch het juiste profiel en netwerk.FS‑PP‑002 Template‑gedreven builds
Eis: Standaard Kickstart/Preseed/Autoinstall‑templates per OS met parameters (disk, net, packages).
AC: Elke wijziging is Git‑beheerd; four‑eyes review verplicht.
Netwerkboot & boot‑artefacten
FS‑NB‑001 PXE/iPXE/HTTPBoot
Eis: Ondersteuning voor UEFI PXE en iPXE/HTTPBoot; fallback naar TFTP waar nodig.
AC: iPXE preferred; boot latency P95 ≤ 60s op DC‑sites; op remote sites via lokale proxy.FS‑NB‑002 Secure Boot & signing
Eis: Secure Boot standaard; bootloaders/kernels initrd voorzien van geldige signatures en checksums.
AC: Ongetekende artefacten worden geweigerd; auditlog met reden en host.
Image & content management
FS‑IM‑001 Content views & lifecycle
Eis: Katello content views met DEV→TST→ACC→PRD promotie, inclusief patchbundels en drivers.
AC: Promotie triggert site‑sync; content zichtbaar op alle relevante Smart Proxies ≤ 2 uur.FS‑IM‑002 Versiebeheer & herleidbaarheid
Eis: Alle artefacten (ISO, templates, scripts) zijn versie‑ en checksum‑gepinnd.
AC: 100% herleidbaarheid van gebruikt artefact per build in rapportage.
Hardware, firmware & BMC
FS‑HW‑001 Redfish‑first orchestration
Eis: Power/boot, BIOS/UEFI, RAID via Redfish (fallback IPMI).
AC: 95% van taken via Redfish; afwijkingen gelogd met vendor‑reden.FS‑HW‑002 Firmware‑baseline
Eis: Minimumniveaus voor BIOS/NIC/HBA/RAID; geautomatiseerde updates vóór OS‑installatie.
AC: Hosts voldoen aan baseline vóór provisioning; non‑compliant → blokkade met instructie.
Post‑configuratie & integraties
FS‑PC‑001 Configuratiestandaard
Eis: Post‑config via Ansible/DSC: hostname, domain join, NTP, tijdzone, EDR, monitoring, logging.
AC: 100% van hosts doorlopen health‑checks; mislukking → automatische rollback of herstart.FS‑PC‑002 DDI/CMDB/ITSM
Eis: Automatische registratie en change‑aanmaak; CI‑relaties met rack/switch/tenant.
AC: CI en IP‑toewijzing ≤ 10 min na build; change sluit na validatie.
Beveiliging & toegang
FS‑SEC‑001 RBAC, MFA & PAM
Eis: Rolgebaseerde toegang tot Satellite/Foreman en Smart Proxies; MFA verplicht; PAM voor break‑glass.
AC: Alle admin‑acties herleidbaar; 100% gelogd naar SIEM.FS‑SEC‑002 Integriteitscontrole
Eis: Checksums/signatures voor alle artefacten; optioneel TPM‑attestatie waar hardware het ondersteunt.
AC: Build stopt bij mismatch; attestatie‑evidence opgeslagen.
Edge/remote provisioning
FS‑EDGE‑001 Smart Proxy per site
Eis: Lokale DHCP/TFTP/HTTP‑cache, met bandbreedte‑throttling en offline‑tolerantie (48 uur).
AC: Provisioning blijft functioneren tijdens WAN‑storingen binnen 48 uur cache.FS‑EDGE‑002 Vensters & veiligheid
Eis: Strikte vensters rond OT‑bediening; blokkade tijdens kritieke perioden.
AC: 0 updates tijdens ‘blackout’‑vensters in acceptatietesten.
Observability, rapportage & HA
FS‑OBS‑001 Dashboards & KPI’s
Eis: Real‑time inzicht in builds, falen, doorlooptijd; export voor audits.
AC: Retentie ≥ 13 maanden; maandrapport per tenant/site.FS‑OBS‑002 Platform‑HA & backup
Eis: Satellite/Foreman en database redundant; back‑ups getest; DR‑runbook.
AC: Herstel test (restore) slaagt ≥ 99%; RTO/RPO conform platform‑SLA.
Decommission & wipe
FS‑DEC‑001 Secure wipe
Eis: Geautomatiseerde wipe (NIST 800‑88 of crypto‑erase) bij decommission of herbestemming.
AC: Evidence gelogd; device komt schoon uit beheer volgens audit.
Roadmaps
Mijlpaal 1
PXE/iPXE‑baseline vaststellen (UEFI, HTTPBoot waar mogelijk) en uitrol Smart Proxies voor alle DC’s en prioritaire remote sites.
Ingebruikname Satellite (Foreman/Katello) als standaard; onboarding van content views en lifecycle environments.
Eerste set gestandaardiseerde templates (Kickstart/Preseed/Autoinstall) en Redfish‑playbooks.
Mijlpaal 2
Fleet‑brede adoptie: hostgroepen, zero‑touch profielen en automatisering van firmware‑baseline vóór OS‑installatie.
Integratie met DDI/CMDB/ITSM en volledige audittrail; GitOps‑beheer van templates en policies.
Uitrol Smart Proxies naar resterende sites; bandbreedte‑policies en offline‑tolerantie.
Mijlpaal 3
Security‑verdieping: verplichte signing/checksums, optionele TPM‑attestatie en verbeterde supply‑chain‑controles.
HTTPBoot‑first (TFTP alleen als uitzondering); geautomatiseerde rollback/test‑redeploy flows.
Mijlpaal 4
Volwassenheidsfase: self‑healing provisioning (automatische retry en drift‑repair), voorspellende planning/capacity en detailleerde FinOps‑rapportages per site/tenant.
Continue optimalisatie van doorlooptijd en succesratio’s o.b.v. telemetrie.
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | RBAC voor Satellite/Foreman & Smart Proxies; AD/AAD-integratie; MFA voor admin; alle acties herleidbaar. | FS-SEC-001 (RBAC/MFA/PAM), FS-PP-002 (four-eyes via Git), FS-INT-002 (logging) |
Remote Access Management v1.0 | Veilig beheer- en leverancierspad naar Satellite/BMC/Smart Proxies met MFA/PAM en sessielogging. | FS-SEC-001 (PAM/break-glass), FS-EDGE-001 (site proxies) |
Cryptografie Management v1.1 | Secure Boot, gesigneerde boot-artefacten, checksums; TLS voor platform; optionele TPM-attestatie. | FS-NB-002 (Secure Boot & signing), FS-SEC-002 (integriteitscontrole/TPM), FS-IM-002 (checksums) |
Secure Software & System Lifecycle v1.0 | Templates/artefacten als code in Git met versiebeheer en four-eyes; signed scripts en herleidbaarheid. | FS-PP-002 (templates + Git), FS-IM-002 (versiebeheer) |
Patch Management v1.1 | Content views met promotie (DEV→TST→ACC→PRD), bundelen van patches/drivers vóór provisioning. | FS-IM-001 (content views & lifecycle) |
Vulnerability Management v1.1 | Scans en advisories voor ISO’s/images/firmware; koppeling naar baseline en content-promotie. | FS-HW-002 (firmware-baseline), FS-IM-001/002 (lifecycle/versies) |
Technical Compliance Management v1.1 | Firmware-minima, policy-governance, rapportage & evidence (herleidbaarheid van builds). | FS-HW-002 (baseline), FS-IM-002 (herleidbaarheid), FS-OBS-001 (dashboards/KPI’s) |
Security Monitoring v1.1 | Build/provisioning events, approvals en admin-acties naar SIEM; audittrails exporteerbaar. | FS-SEC-001 (100% gelogd), FS-OBS-001 (rapportage), FS-INT-002 (SIEM) |
Content Security Management v1.1 | Beveiligd omgaan met auditlogs/exports/evidence; controle op toegang en encryptie van artefacten. | FS-OBS-001 (exports), FS-IM-002 (artefacten) |
Disaster Recovery v1.1 | Platform-HA en back-up/restore voor Satellite/Foreman/DB; getest DR-runbook. | FS-OBS-2 (Platform-HA & backup) |
Isolatie v1.1 | Gescheiden provisioning-netwerken en site-proxies; need-to-access naar DHCP/TFTP/HTTPBoot/Foreman. | FS-NB-001 (PXE/iPXE/HTTPBoot), FS-EDGE-001 (Smart Proxy per site) |
MK-koppelvlakken v1.1 | Edge/remote provisioning via gecontroleerde koppelvlakken; logging/registraties; offline-tolerantie. | FS-EDGE-001/002 (site/vensters), FS-OBS-001 (logging) |
Endpoint Security v1.0 | Post-config installeert EDR en OS-firewall policies op nieuwe hosts; zichtbaarheid in dashboards. | FS-PC-001 (config standaard), FS-OBS-001 |
Threat Intelligence v1.0 | Vendor advisories (firmware/bootloaders/kernel) sturen baselines en promoties; exception management. | FS-HW-002 (baseline), FS-IM-001 (promotie) |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194874503/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194874503/page.storage.xhtml
- Access
- Committed snapshot only