On this page
Dienstbeschrijving
De dienst Applicatieservers host en draait web- en applicatiediensten voor bedrijfsapplicaties van RWS. De standaard is containergebaseerd op Kubernetes/OpenShift, met beheerde runtimes zoals NGINX (reverse proxy/webserver) en Apache Tomcat (Java Servlet/JSP). Waar passend worden ook andere Red Hat Runtimes (bijv. JBoss EAP/WildFly, Quarkus/Spring Boot) en taalruntimes (.NET, Node.js, Python) aangeboden via gestandaardiseerde container-images en deployment‑patronen.
Doel en scope
In scope: publicatie en routing (HTTP/S, gRPC, websockets), TLS-terminatie en mTLS, policies (rate limiting, headers), app‑server runtimes (Tomcat/JBoss EAP e.d.), configuratie en secrets, schaalbaarheid (HPA/VPA), health checks, observability, image‑scanning & SBOM, en integraties met IAM/PKI/CMDB/SIEM/SmartFiles.
Niet in scope: business‑logica en applicatiecode‑ontwikkeling, database‑beheer, deep WAF/ADC‑specials buiten standaard Ingress/Gateway‑functionaliteit.
Waardepropositie
Snel naar productie: ‘golden paths’ en templates voor NGINX/Tomcat en moderne runtimes.
Betrouwbaar & schaalbaar: rolling/canary/blue–green, auto‑healing, horizontale/verticale schaal.
Veilig by design: TLS/mTLS, policies, secrets‑hygiëne, signed images en continue compliance (BIO/AVG/CIS).
Transparant: showback/chargeback per namespace/app; dashboards voor prestaties en stabiliteit.
Dienstonderdelen
Runtimes & images: beheerde base images (Tomcat/JBoss EAP/NGINX), JDK‑LTS, OS‑hardening, image‑scanning en SBOM.
Publicatie & networking: Ingress/Gateway API, (optioneel) NGINX Ingress Controller, HTTP/2/gRPC, websockets, HSTS/headers, rate limiting.
Configuratie & secrets: ConfigMaps/Secrets, environment‑injection, versiebeheer, external secrets (KMS/Vault).
Schaalbaarheid & veerkracht: HPA/VPA, PodDisruptionBudgets, anti‑affinity, retries/timeouts/circuit‑breakers.
Observability: metrics/logs/traces (OpenTelemetry), APM‑haken, error budget rapportages.
Beveiliging & compliance: image signing/attestaties, policy‑as‑code (OPA/Kyverno), CIS/BIO controls.
Continuïteit: backup/restore van configuraties en artefacten; DR‑patronen (multi‑zone/site).
Servicelevels (richtwaarden)
| Kenmerk | Richtwaarde |
|---|---|
| Beschikbaarheid platform | ≥ 99,9% (excl. aangekondigd onderhoud) |
| Publicatie van nieuwe config/image | ≤ 30 min (standaard change) |
| Succesratio rolling update | ≥ 99% (zonder user‑impact) |
| Detectie kritieke incidenten | ≤ 5 min naar SIEM/alerting |
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Runtimes & images
FS‑RT‑001 Beheerde base images
Eis: Goedkeurde, gesigneerde base images voor NGINX en Tomcat (en, indien nodig, JBoss EAP/WildFly), met JDK‑LTS, OS‑hardening en CVE‑patching.
AC: Image‑scans zonder kritieke CVE’s (CVSS ≥ 7) vóór productie; SBOM gepubliceerd per versie.FS‑RT‑002 Configuratie‑templates
Eis: Standaard templates voor NGINX (reverse proxy/cache/headers) en Tomcat (server.xml, context, JDBC‑pooling).
AC: Template in Git met four‑eyes; linting/validatie in pipeline.FS‑RT‑003 Resource‑profielen
Eis: S/M/L/XL profielen met CPU/memory/IO‑SLO’s; support voor CPU pinning/RT waar nodig.
AC: P95 latency binnen SLO voor gekozen profiel in synthetische tests.
Deploy, release & policies
FS‑DEP‑001 Release‑strategieën
Eis: Rolling, canary, blue–green en automatisch rollback op health‑signalen.
AC: Rollback < 2 min bij failure; error budget blijft binnen norm.FS‑DEP‑002 Gateway/Ingress policies
Eis: TLS 1.2+, mTLS (optioneel), HSTS, security headers, rate limiting en request/response filters.
AC: Compliance‑scan slaagt; policy‑overtreding blokkeert deploy met duidelijke melding.FS‑DEP‑003 Zero‑downtime config
Eis: Hot‑reload waar runtime het ondersteunt (NGINX reload, Tomcat met rolling).
AC: Geen 5xx‑piek tijdens config‑update in canary‑test.
Configuratie, secrets & data‑koppelingen
FS‑CFG‑001 Secrets‑beheer
Eis: Geen secrets in de image of Git; external secrets via KMS/Vault; automatische rotatie.
AC: 0 plaintext secrets in audits; waarschuwing ≥ 30 dagen voor expiratie.FS‑CFG‑002 Omgevingsscheiding
Eis: DEV/TST/ACC/PRD met aparte config en credentials; netwerksegmentatie per tenant/app.
AC: Workloads kunnen niet cross‑environment communiceren zonder expliciete policy.FS‑CFG‑003 Databaseroutes & pools
Eis: Gestandaardiseerde JDBC/http‑client pools met timeouts, backoff en circuit‑breaker.
AC: Geen thread‑pool starvation of connection leaks in soak‑tests.
Sessies, state & content
FS‑SES‑001 Sessiebeheer
Eis: Sticky sessions (waar noodzakelijk) of sessie‑offloading (bijv. Redis) met replicatie.
AC: Geen sessieverlies bij rolling update in test; failover < 1s bij pod‑restart.FS‑SES‑002 Statische assets & caching
Eis: NGINX edge‑/micro‑caching en compressie (waar veilig) voor statische content.
AC: P95 response‑verbetering ≥ 20% t.o.v. uncached baseline.
Observability & performance
FS‑OBS‑001 Telemetrie
Eis: Metrics/logs/traces conform OpenTelemetry; standaard dashboards (latency, error rate, saturation).
AC: Retentie ≥ 13 maanden; SLO‑rapportage maandelijks.FS‑OBS‑002 Load‑ en soak‑tests
Eis: Pre‑prod performancetests met representatieve datasets.
AC: P95 latency/error rate binnen SLO vóór go‑live.
Security & supply chain
FS‑SEC‑001 Image signing & policies
Eis: Signing/attestaties verplicht; policy‑as‑code afdwingen (OPA/Kyverno).
AC: Deploy zonder geldige handtekening/attestatie wordt geblokkeerd.FS‑SEC‑002 TLS & PKI
Eis: Certificaten via PKI; automatische rotatie; private keys in HSM/KMS waar mogelijk.
AC: Geen verlopen certificaten in productie; monitoring ≥ 30 dagen vooraf.
Continuïteit & herstel
FS‑CON‑001 Back‑up & restore
Eis: Back‑up van app‑config, secrets‑referenties en artefacten; reproduceerbare herbouw.
AC: Hersteltest slaagt ≥ 99% per kwartaal voor Tier‑1/2 apps.FS‑CON‑002 Multi‑AZ/site
Eis: Minimale replicas en spreiding over failure domains; PDB’s ingesteld.
AC: Geen downtime bij onderhoud van één zone/site in test.
Roadmaps
Mijlpaal 1
Standaardisatie op container‑runtimes: beheerde base images voor NGINX en Tomcat (JDK‑LTS), inclusief image‑scanning en SBOM.
Introductie Gateway API met NGINX Ingress Controller als referentie‑implementatie; golden paths voor HTTP/S, gRPC, websockets.
Mijlpaal 2
Red Hat Runtimes adoptie (JBoss EAP/WildFly, Quarkus/Spring Boot) met operators/helm‑charts en policy‑as‑code.
Uitrol canary/blue–green als standaard; sessie‑offload (Redis) waar nodig; verbeterde secrets‑rotatie.
Mijlpaal 3
(Optioneel) Service mesh voor mTLS/traffic‑policies/observability; automatische performance‑profiling in pipelines.
FinOps‑inzicht per app (CPU/RAM/egress) en autoscaling‑tuning op basis van SLO’s.
Mijlpaal 4
Self‑healing delivery (drift detect & repair) en voorspellende scaling; strengere supply‑chain‑eisen (verplichte attestaties).
Verbreding naar edge/OT‑profielen met deterministische vensters en lokale caching.
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Secure Software & System Lifecycle v1.0 | Golden paths & templates in Git (NGINX/Tomcat), declaratieve delivery, reviews/approvals en reproduceerbare builds. | FS-RT-002, FS-DEP-001, FS-DEP-003 |
Content Security Management v1.1 | Signed/scanned base images + SBOM; security headers/HSTS/rate limiting via Gateway/Ingress policies. | FS-RT-001, FS-DEP-002 |
Cryptografie Management v1.1 | TLS/mTLS en PKI (cert-rotatie, HSM/KMS) voor ingress/mtls tussen services en secrets-bescherming. | FS-SEC-002, FS-DEP-002 |
Identity & Access Management v1.1 | RBAC/SSO/MFA voor beheer (pipelines, namespaces, runtimes); four-eyes in Git/CI. | FS-RT-002, FS-DEP-001 |
Remote Access Management v1.0 | Beveiligde beheerpaden (MFA/PAM) naar clusters/runtimes/registries met sessielogging. | FS-OBS-001, FS-SEC-002 |
Security Monitoring v1.1 | Metrics/logs/traces naar SIEM; detectie kritieke incidenten ≤ 5 min; dashboards en alerts. | FS-OBS-001, Servicelevels (detectie ≤ 5 min) |
Vulnerability Management v1.1 | Continu image-scanning (CVE) en policy-gating vóór productie; SBOM-dekking. | FS-RT-001, FS-OBS-002 |
Patch Management v1.1 | Gepatchte base images (OS/JDK/JBoss/NGINX/Tomcat) en gecontroleerde release naar omgevingen. | FS-RT-001, FS-DEP-001 |
Technical Compliance Management v1.1 | BIO/CIS-controls, policy-as-code (OPA/Kyverno), compliance-rapportage & evidence. | FS-SEC-001, FS-OBS-001 |
Disaster Recovery v1.1 | Back-up/restore van app-config, secrets-referenties en artefacten; multi-site/AZ-patronen. | FS-CON-001, FS-CON-002 |
Isolatie v1.1 | Tenant/omgeving-scheiding; netwerk-/ingress-policies en need-to-access voor backends. | FS-CFG-002, FS-DEP-002 |
MK-koppelvlakken v1.1 | Edge/OT-exposure via gecontroleerde koppelvlakken; CMDB/SIEM-registraties en offline scenario’s. | FS-OBS-001, (Integraties: IAM/PKI/CMDB/SIEM/SmartFiles) |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194875763/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194875763/page.storage.xhtml
- Access
- Committed snapshot only