On this page
Dienstbeschrijving
De dienst Container-node-provisioning automatiseert de installatie van nodes voor containerplatforms (o.a. OpenShift/Kubernetes) in RWS-datacenters en edge/OT-omgevingen. De dienst levert gestandaardiseerde, veilige en herhaalbare node-uitrol met OpenShift Agent-based Installer (ABI), aanvullende IPI/UPI-opties, en ISO-basedflows voor (gedeeltelijk) offline of air‑gapped locaties.
Doel en scope
In scope: provisioning van control plane- en worker-nodes, node-profielen (DC/edge), netwerkconfiguraties (VLAN/bond/MTU), registrymirroring voor disconnected, pull‑secret/discovery, Ignition/MachineConfig, en automatische registratie in CMDB/ITSM.
Niet in scope: applicatie-deployments, dag‑2 clusterbeheer (patching/updates) en traditionele bare‑metal OS-beheer buiten het cluster (zie afzonderlijke ABB’s).
Waardepropositie
Snel & voorspelbaar: zero‑/low‑touch uitrol via gestandaardiseerde profielen en preflight‑checks.
Veilig: signed artefacten, Secure Boot/FIPS, secrets‑hygiëne en volledige audittrail.
Hybride & edge‑geschikt: ISO‑based en mirror registry voor air‑gapped sites; robuust bij beperkte WAN.
Transparant: dashboards met voortgang, doorlooptijd en succesratio per site/tenant.
Dienstonderdelen
Provisioning‑methoden: OpenShift Agent‑based Installer (ABI), IPI (Installer‑Provisioned Infrastructure) en UPI (User‑Provisioned Infrastructure); ondersteuning voor ISO‑based en (optioneel) PXE/iPXE.
Configuratie‑artefacten:
install-config/agent-config, Ignition, MachineConfig, node‑labels/taints, KubeletConfig.Content & registry: mirror/air‑gap ondersteuning, pull‑secrets, image signing en policy‑checks.
Integraties: DDI (DNS/DHCP/IPAM), PKI, CMDB/ITSM, Observability/SIEM, Hardware Detectie (NFD) na join.
Beveiliging & governance: RBAC/MFA, PAM voor break‑glass, evidence logging en exceptionbeheer.
Servicelevels (richtwaarden)
| Kenmerk | Richtwaarde |
|---|---|
| Installatieduur per node (P50/P95) | < 30 / < 60 min (excl. grote image‑downloads) |
| Succesratio eerste run | ≥ 95% |
| Publicatie van nieuwe content naar mirrors | ≤ 2 uur na promotie |
| Beschikbaarheid provisioningplatform | ≥ 99,9% (excl. aangekondigd onderhoud) |
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Provisioning-methoden & profielen
FS-PRO-001 Agent-based Installer (ABI)
Eis: Ondersteuning voor OpenShift Agent‑based Installer met discovery ISO, host enrollment en declaratieve role‑toewijzing (control plane/worker).
AC: Nieuwe clusterdeploy of node‑scale‑up < 60 min; ≥ 99% van hosts correct aan rol/Pool gekoppeld.FS-PRO-002 IPI/UPI-opties
Eis: Ondersteuning voor IPI (bijv. vSphere/bare metal IPI) en UPI voor omgevingen zonder volledige automatisering.
AC: Documenteerde ‘golden paths’ per platform; validatie‑pipelines slagen voor alle ondersteunde paden.FS-PRO-003 ISO-based & (optioneel) PXE
Eis: ISO‑based provisioning voor disconnected/air‑gapped sites; PXE/iPXE optioneel waar logistiek passend.
AC: ISO‑image kan site‑specifieke netwerk/role‑data embedden; boot‑succes P95 ≥ 99%.
Netwerk & DDI
FS-NET-001 Netwerkprofielen
Eis: Declaratieve configuratie voor VLANs, bonds/LACP, MTU, routes en (optioneel) proxy.
AC: Validatie vóór rollout; misconfiguratie blokkeert deployment met duidelijke foutmelding.FS-NET-002 DDI-integratie
Eis: Automatisch DNS/DHCP/IP‑allocatie (DDI) of statische mapping per site.
AC: CI ↔ IP‑koppeling in CMDB ≤ 10 min na bootstrap.
Preflight, veiligheid & content
FS-PRE-001 Preflight checks
Eis: Hardware/firmware‑validatie (CPU/RAM/disk/NIC/VT‑x/VT‑d), tijdsync, reachability en certificaatketen.
AC: Deployment stopt bij failed checks; evidence gelogd; remedie‑advies gegeven.FS-SEC-001 Signing & Secure Boot
Eis: Gesigneerde artefacten (installer, ISO, ignition); Secure Boot/FIPS waar ondersteund.
AC: Ongetekende content wordt geweigerd; compliance‑score ≥ drempel.FS-CNT-001 Mirror registry & pull‑secrets
Eis: Disconnected mirrors (Twin‑DC en site‑proxies), beheer van pull‑secrets en content‑promotie (DEV→TST→ACC→PRD).
AC: Content beschikbaar op sites ≤ 2 uur na promotie; policy‑check op signatuur.
Rollen, labels & dag‑1/2 integratie
FS-ROL-001 Role & pool assignment
Eis: Declaratieve toewijzing van rollen (control plane/worker) en node pools; automatische labeling/tainting.
AC: 0% workloads schedulen op non‑conforme nodes in canary‑tests (policy enforced).FS-ROL-002 Integratie Hardware Detectie (NFD)
Eis: Na node‑join publiceert NFD hardwarelabels (GPU/SR‑IOV/NUMA) voor scheduling en operatoren.
AC: Labels beschikbaar ≤ 5 min na join; canary workload valideert plaatsing.FS-ROL-003 MachineConfig/KubeletConfig
Eis: Declaratieve OS/Kubelet‑tuning per pool (bijv. low‑latency).
AC: Driftdetectie ≤ 5 min; automatische remediatie of waarschuwing.
Observability, rapportage & integraties
FS-OBS-001 Telemetrie
Eis: Realtime status per node/cluster (stap, duur, fouten) en historiek; export naar SIEM/observability.
AC: Retentie ≥ 13 maanden; maandrapport per tenant/site.FS-INT-001 CMDB/ITSM
Eis: Automatische CI‑aanmaak en change‑registratie met relatie naar rack/switch/site.
AC: CI bijgewerkt ≤ 10 min na succesvolle provisioning.FS-INT-002 PKI & secrets
Eis: Certificaten via PKI/KMS/vault; geen secrets in cleartext in artefacten.
AC: 0 plaintext secrets in audits; waarschuwing ≥ 30 dagen voor cert‑expiratie.
Edge/OT-geschiktheid
FS-EDGE-001 Disconnected & offline
Eis: ISO‑based met lokale mirrors/caches; tolerantie ≥ 48 uur offline.
AC: Provisioning kan worden hervat zonder dataverlies; geen drift.FS-EDGE-002 Vensterplanning
Eis: Strikte vensters rond bediening/veiligheid; blokkade tijdens kritieke perioden.
AC: 0 incidenten door provisioning tijdens ‘blackout’‑vensters in acceptatietesten.
Deprovisioning & herstel
FS-DEP-001 Rollback/retry
Eis: Herhaalbare retry met behoud van logs/evidence; gecontroleerde rollback.
AC: Succesratio van tweede run ≥ 99% voor bekende herstelbare fouten.FS-DEP-002 Netheid & veiligheid
Eis: Wipe/cleanup van tijdelijke tokens en artefacten na installatie.
AC: 0 residual secrets/tokens na afloop; scan bevestigt schoon.
Roadmaps
Mijlpaal 1
Pilot OpenShift Agent‑based Installer (ABI) voor nieuwe clusters en node scale‑up in Twin‑DC; oplevering ‘golden paths’ (ABI, vSphere IPI, bare metal UPI).
Opzet mirror registries en ISO‑based flow voor disconnected/edge‑sites; baseline preflight‑checks en evidence logging.
Mijlpaal 2
Integratie met GitOps/ITSM: declaratieve
install-config/agent-configin Git met approvals; automatische change‑aanmaak.Uitrol naar edge/OT met lokale site‑proxies; bandbreedte‑policies en offline‑tolerantie; standaardisatie van network‑profielen.
Mijlpaal 3
Fleet‑orchestratie: node pool uitbreidingen, self‑service scale‑out, en dynamische canary‑selectie o.b.v. telemetrie.
Verdieping security: verplichte signatuurvalidatie, FIPS‑modi waar vereist, en strengere policy‑checks.
Mijlpaal 4
Volwassenheidsfase: self‑healing provisioning (automatische retry), voorspellende planning, en volledige FinOps‑rapportage per tenant/site.
Verbreding ondersteunde platformen/providermatrix en geautomatiseerde compatibiliteitschecks.
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | RBAC/SSO/MFA voor provisioningplatform en pipelines; four-eyes approvals; alle beheeracties auditeerbaar. | FS-INT-001 (Git-approvals), FS-OBS-001 (audit/telemetrie), Beveiliging & governance |
Remote Access Management v1.0 | Beveiligde beheerpaden (MFA/PAM) naar installers/registries/mirrors; sessielogging voor leveranciers/ops. | FS-INT-002 (PKI & secrets), FS-OBS-001 (export naar SIEM) |
Cryptografie Management v1.1 | Signing/attestatie van installers/ISO/ignition; Secure Boot/FIPS; TLS/mTLS; sleutel-/cert-rotatie via KMS/HSM. | FS-SEC-001 (Signing & Secure Boot), FS-CNT-001 (policy-check signatuur), FS-INT-002 (PKI & secrets) |
Secure Software & System Lifecycle v1.0 | Declaratieve install-/agent-config (GitOps), ‘golden paths’ (ABI/IPI/UPI), pipelines met reviews en evidence. | FS-PRO-001/002/003 (ABI/IPI/UPI/ISO), FS-INT-001 (GitOps) |
Vulnerability Management v1.1 | Scanning van installer/ISO/base content; CVE-gating van content-promotie en preflight-blokkades. | FS-PRE-001 (preflight checks), FS-CNT-001 (content-promotie/policy) |
Technical Compliance Management v1.1 | Policy-governance en compliance-rapportage (labels/roles/paths); evidence en exception-beheer. | FS-PRO-002 (gedocumenteerde paths), FS-INT-001 (four-eyes), FS-OBS-001 (rapportage) |
Security Monitoring v1.1 | Realtime provisioningstatus, fouten en admin-events naar SIEM; dashboards/alerts per site/tenant. | FS-OBS-001 (telemetrie & export), FS-INT-001 (traceerbaarheid) |
Content Security Management v1.1 | Veilig omgaan met pull-secrets/artefacten/SBOMs en export-evidence; toegangscontrole & encryptie. | FS-CNT-001 (mirror & pull-secrets), FS-INT-002 (geen plaintext secrets) |
Isolatie v1.1 | Gesegmenteerde mirrors en gecontroleerde distributiepaden; need-to-access voor provisioningkanalen. | FS-CNT-001 (mirrors), FS-EDGE-001/002 (disconnected/vensters) |
MK-koppelvlakken v1.1 | Edge/OT-integratie via site-proxies, logging/registraties en offline-tolerantie. | FS-EDGE-001 (offline), FS-EDGE-002 (vensters), FS-OBS-001 (logging) |
Threat Intelligence v1.0 | Vendor/OS advisories sturen preflight/policy en keuze van images/kanalen. | FS-PRE-001 (preflight), FS-SEC-001 (signing), FS-CNT-001 (policy-check) |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194875751/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194875751/page.storage.xhtml
- Access
- Committed snapshot only