Confluence workbench mirror

ABB: 2.1.7 Container-node-provisioning

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Servicelevels (richtwaarden)
  6. Functionele Specificaties
  7. Provisioning-methoden & profielen
  8. Netwerk & DDI
  9. Preflight, veiligheid & content
  10. Rollen, labels & dag‑1/2 integratie
  11. Observability, rapportage & integraties
  12. Edge/OT-geschiktheid

Dienstbeschrijving

De dienst Container-node-provisioning automatiseert de installatie van nodes voor containerplatforms (o.a. OpenShift/Kubernetes) in RWS-datacenters en edge/OT-omgevingen. De dienst levert gestandaardiseerde, veilige en herhaalbare node-uitrol met OpenShift Agent-based Installer (ABI), aanvullende IPI/UPI-opties, en ISO-basedflows voor (gedeeltelijk) offline of air‑gapped locaties.

Doel en scope

  • In scope: provisioning van control plane- en worker-nodes, node-profielen (DC/edge), netwerkconfiguraties (VLAN/bond/MTU), registrymirroring voor disconnected, pull‑secret/discovery, Ignition/MachineConfig, en automatische registratie in CMDB/ITSM.

  • Niet in scope: applicatie-deployments, dag‑2 clusterbeheer (patching/updates) en traditionele bare‑metal OS-beheer buiten het cluster (zie afzonderlijke ABB’s).

Waardepropositie

  • Snel & voorspelbaar: zero‑/low‑touch uitrol via gestandaardiseerde profielen en preflight‑checks.

  • Veilig: signed artefacten, Secure Boot/FIPS, secrets‑hygiëne en volledige audittrail.

  • Hybride & edge‑geschikt: ISO‑based en mirror registry voor air‑gapped sites; robuust bij beperkte WAN.

  • Transparant: dashboards met voortgang, doorlooptijd en succesratio per site/tenant.

Dienstonderdelen

  1. Provisioning‑methoden: OpenShift Agent‑based Installer (ABI), IPI (Installer‑Provisioned Infrastructure) en UPI (User‑Provisioned Infrastructure); ondersteuning voor ISO‑based en (optioneel) PXE/iPXE.

  2. Configuratie‑artefacten: install-config/agent-config, Ignition, MachineConfig, node‑labels/taints, KubeletConfig.

  3. Content & registry: mirror/air‑gap ondersteuning, pull‑secrets, image signing en policy‑checks.

  4. Integraties: DDI (DNS/DHCP/IPAM), PKI, CMDB/ITSM, Observability/SIEM, Hardware Detectie (NFD) na join.

  5. Beveiliging & governance: RBAC/MFA, PAM voor break‑glass, evidence logging en exceptionbeheer.

Servicelevels (richtwaarden)

KenmerkRichtwaarde
Installatieduur per node (P50/P95)< 30 / < 60 min (excl. grote image‑downloads)
Succesratio eerste run≥ 95%
Publicatie van nieuwe content naar mirrors≤ 2 uur na promotie
Beschikbaarheid provisioningplatform≥ 99,9% (excl. aangekondigd onderhoud)

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Provisioning-methoden & profielen

  • FS-PRO-001 Agent-based Installer (ABI)
    Eis: Ondersteuning voor OpenShift Agent‑based Installer met discovery ISO, host enrollment en declaratieve role‑toewijzing (control plane/worker).
    AC: Nieuwe clusterdeploy of node‑scale‑up < 60 min; ≥ 99% van hosts correct aan rol/Pool gekoppeld.

  • FS-PRO-002 IPI/UPI-opties
    Eis: Ondersteuning voor IPI (bijv. vSphere/bare metal IPI) en UPI voor omgevingen zonder volledige automatisering.
    AC: Documenteerde ‘golden paths’ per platform; validatie‑pipelines slagen voor alle ondersteunde paden.

  • FS-PRO-003 ISO-based & (optioneel) PXE
    Eis: ISO‑based provisioning voor disconnected/air‑gapped sites; PXE/iPXE optioneel waar logistiek passend.
    AC: ISO‑image kan site‑specifieke netwerk/role‑data embedden; boot‑succes P95 ≥ 99%.

Netwerk & DDI

  • FS-NET-001 Netwerkprofielen
    Eis: Declaratieve configuratie voor VLANs, bonds/LACP, MTU, routes en (optioneel) proxy.
    AC: Validatie vóór rollout; misconfiguratie blokkeert deployment met duidelijke foutmelding.

  • FS-NET-002 DDI-integratie
    Eis: Automatisch DNS/DHCP/IP‑allocatie (DDI) of statische mapping per site.
    AC: CI ↔ IP‑koppeling in CMDB ≤ 10 min na bootstrap.

Preflight, veiligheid & content

  • FS-PRE-001 Preflight checks
    Eis: Hardware/firmware‑validatie (CPU/RAM/disk/NIC/VT‑x/VT‑d), tijdsync, reachability en certificaatketen.
    AC: Deployment stopt bij failed checks; evidence gelogd; remedie‑advies gegeven.

  • FS-SEC-001 Signing & Secure Boot
    Eis: Gesigneerde artefacten (installer, ISO, ignition); Secure Boot/FIPS waar ondersteund.
    AC: Ongetekende content wordt geweigerd; compliance‑score ≥ drempel.

  • FS-CNT-001 Mirror registry & pull‑secrets
    Eis: Disconnected mirrors (Twin‑DC en site‑proxies), beheer van pull‑secrets en content‑promotie (DEV→TST→ACC→PRD).
    AC: Content beschikbaar op sites ≤ 2 uur na promotie; policy‑check op signatuur.

Rollen, labels & dag‑1/2 integratie

  • FS-ROL-001 Role & pool assignment
    Eis: Declaratieve toewijzing van rollen (control plane/worker) en node pools; automatische labeling/tainting.
    AC: 0% workloads schedulen op non‑conforme nodes in canary‑tests (policy enforced).

  • FS-ROL-002 Integratie Hardware Detectie (NFD)
    Eis: Na node‑join publiceert NFD hardwarelabels (GPU/SR‑IOV/NUMA) voor scheduling en operatoren.
    AC: Labels beschikbaar ≤ 5 min na join; canary workload valideert plaatsing.

  • FS-ROL-003 MachineConfig/KubeletConfig
    Eis: Declaratieve OS/Kubelet‑tuning per pool (bijv. low‑latency).
    AC: Driftdetectie ≤ 5 min; automatische remediatie of waarschuwing.

Observability, rapportage & integraties

  • FS-OBS-001 Telemetrie
    Eis: Realtime status per node/cluster (stap, duur, fouten) en historiek; export naar SIEM/observability.
    AC: Retentie ≥ 13 maanden; maandrapport per tenant/site.

  • FS-INT-001 CMDB/ITSM
    Eis: Automatische CI‑aanmaak en change‑registratie met relatie naar rack/switch/site.
    AC: CI bijgewerkt ≤ 10 min na succesvolle provisioning.

  • FS-INT-002 PKI & secrets
    Eis: Certificaten via PKI/KMS/vault; geen secrets in cleartext in artefacten.
    AC: 0 plaintext secrets in audits; waarschuwing ≥ 30 dagen voor cert‑expiratie.

Edge/OT-geschiktheid

  • FS-EDGE-001 Disconnected & offline
    Eis: ISO‑based met lokale mirrors/caches; tolerantie ≥ 48 uur offline.
    AC: Provisioning kan worden hervat zonder dataverlies; geen drift.

  • FS-EDGE-002 Vensterplanning
    Eis: Strikte vensters rond bediening/veiligheid; blokkade tijdens kritieke perioden.
    AC: 0 incidenten door provisioning tijdens ‘blackout’‑vensters in acceptatietesten.

Deprovisioning & herstel

  • FS-DEP-001 Rollback/retry
    Eis: Herhaalbare retry met behoud van logs/evidence; gecontroleerde rollback.
    AC: Succesratio van tweede run ≥ 99% voor bekende herstelbare fouten.

  • FS-DEP-002 Netheid & veiligheid
    Eis: Wipe/cleanup van tijdelijke tokens en artefacten na installatie.
    AC: 0 residual secrets/tokens na afloop; scan bevestigt schoon.

Roadmaps

Mijlpaal 1

  • Pilot OpenShift Agent‑based Installer (ABI) voor nieuwe clusters en node scale‑up in Twin‑DC; oplevering ‘golden paths’ (ABI, vSphere IPI, bare metal UPI).

  • Opzet mirror registries en ISO‑based flow voor disconnected/edge‑sites; baseline preflight‑checks en evidence logging.

Mijlpaal 2

  • Integratie met GitOps/ITSM: declaratieve install-config/agent-config in Git met approvals; automatische change‑aanmaak.

  • Uitrol naar edge/OT met lokale site‑proxies; bandbreedte‑policies en offline‑tolerantie; standaardisatie van network‑profielen.

Mijlpaal 3

  • Fleet‑orchestratie: node pool uitbreidingen, self‑service scale‑out, en dynamische canary‑selectie o.b.v. telemetrie.

  • Verdieping security: verplichte signatuurvalidatie, FIPS‑modi waar vereist, en strengere policy‑checks.

Mijlpaal 4

  • Volwassenheidsfase: self‑healing provisioning (automatische retry), voorspellende planning, en volledige FinOps‑rapportage per tenant/site.

  • Verbreding ondersteunde platformen/providermatrix en geautomatiseerde compatibiliteitschecks.

 

SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Identity & Access Management v1.1

RBAC/SSO/MFA voor provisioningplatform en pipelines; four-eyes approvals; alle beheeracties auditeerbaar.

FS-INT-001 (Git-approvals), FS-OBS-001 (audit/telemetrie), Beveiliging & governance

Remote Access Management v1.0

Beveiligde beheerpaden (MFA/PAM) naar installers/registries/mirrors; sessielogging voor leveranciers/ops.

FS-INT-002 (PKI & secrets), FS-OBS-001 (export naar SIEM)

Cryptografie Management v1.1

Signing/attestatie van installers/ISO/ignition; Secure Boot/FIPS; TLS/mTLS; sleutel-/cert-rotatie via KMS/HSM.

FS-SEC-001 (Signing & Secure Boot), FS-CNT-001 (policy-check signatuur), FS-INT-002 (PKI & secrets)

Secure Software & System Lifecycle v1.0

Declaratieve install-/agent-config (GitOps), ‘golden paths’ (ABI/IPI/UPI), pipelines met reviews en evidence.

FS-PRO-001/002/003 (ABI/IPI/UPI/ISO), FS-INT-001 (GitOps)

Vulnerability Management v1.1

Scanning van installer/ISO/base content; CVE-gating van content-promotie en preflight-blokkades.

FS-PRE-001 (preflight checks), FS-CNT-001 (content-promotie/policy)

Technical Compliance Management v1.1

Policy-governance en compliance-rapportage (labels/roles/paths); evidence en exception-beheer.

FS-PRO-002 (gedocumenteerde paths), FS-INT-001 (four-eyes), FS-OBS-001 (rapportage)

Security Monitoring v1.1

Realtime provisioningstatus, fouten en admin-events naar SIEM; dashboards/alerts per site/tenant.

FS-OBS-001 (telemetrie & export), FS-INT-001 (traceerbaarheid)

Content Security Management v1.1

Veilig omgaan met pull-secrets/artefacten/SBOMs en export-evidence; toegangscontrole & encryptie.

FS-CNT-001 (mirror & pull-secrets), FS-INT-002 (geen plaintext secrets)

Isolatie v1.1

Gesegmenteerde mirrors en gecontroleerde distributiepaden; need-to-access voor provisioningkanalen.

FS-CNT-001 (mirrors), FS-EDGE-001/002 (disconnected/vensters)

MK-koppelvlakken v1.1

Edge/OT-integratie via site-proxies, logging/registraties en offline-tolerantie.

FS-EDGE-001 (offline), FS-EDGE-002 (vensters), FS-OBS-001 (logging)

Threat Intelligence v1.0

Vendor/OS advisories sturen preflight/policy en keuze van images/kanalen.

FS-PRE-001 (preflight), FS-SEC-001 (signing), FS-CNT-001 (policy-check)


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194875751/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194875751/page.storage.xhtml
Access
Committed snapshot only