Confluence workbench mirror

ABB: 2.1.8 Applicatie servers

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
4
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Servicelevels (richtwaarden)
  6. Functionele Specificaties
  7. Runtimes & images
  8. Deploy, release & policies
  9. Configuratie, secrets & data‑koppelingen
  10. Sessies, state & content
  11. Observability & performance
  12. Security & supply chain

Dienstbeschrijving

De dienst Applicatieservers host en draait web- en applicatiediensten voor bedrijfsapplicaties van RWS. De standaard is containergebaseerd op Kubernetes/OpenShift, met beheerde runtimes zoals NGINX (reverse proxy/webserver) en Apache Tomcat (Java Servlet/JSP). Waar passend worden ook andere Red Hat Runtimes (bijv. JBoss EAP/WildFly, Quarkus/Spring Boot) en taalruntimes (.NET, Node.js, Python) aangeboden via gestandaardiseerde container-images en deployment‑patronen.

Doel en scope

  • In scope: publicatie en routing (HTTP/S, gRPC, websockets), TLS-terminatie en mTLS, policies (rate limiting, headers), app‑server runtimes (Tomcat/JBoss EAP e.d.), configuratie en secrets, schaalbaarheid (HPA/VPA), health checks, observability, image‑scanning & SBOM, en integraties met IAM/PKI/CMDB/SIEM/SmartFiles.

  • Niet in scope: business‑logica en applicatiecode‑ontwikkeling, database‑beheer, deep WAF/ADC‑specials buiten standaard Ingress/Gateway‑functionaliteit.

Waardepropositie

  • Snel naar productie: ‘golden paths’ en templates voor NGINX/Tomcat en moderne runtimes.

  • Betrouwbaar & schaalbaar: rolling/canary/blue–green, auto‑healing, horizontale/verticale schaal.

  • Veilig by design: TLS/mTLS, policies, secrets‑hygiëne, signed images en continue compliance (BIO/AVG/CIS).

  • Transparant: showback/chargeback per namespace/app; dashboards voor prestaties en stabiliteit.

Dienstonderdelen

  1. Runtimes & images: beheerde base images (Tomcat/JBoss EAP/NGINX), JDK‑LTS, OS‑hardening, image‑scanning en SBOM.

  2. Publicatie & networking: Ingress/Gateway API, (optioneel) NGINX Ingress Controller, HTTP/2/gRPC, websockets, HSTS/headers, rate limiting.

  3. Configuratie & secrets: ConfigMaps/Secrets, environment‑injection, versiebeheer, external secrets (KMS/Vault).

  4. Schaalbaarheid & veerkracht: HPA/VPA, PodDisruptionBudgets, anti‑affinity, retries/timeouts/circuit‑breakers.

  5. Observability: metrics/logs/traces (OpenTelemetry), APM‑haken, error budget rapportages.

  6. Beveiliging & compliance: image signing/attestaties, policy‑as‑code (OPA/Kyverno), CIS/BIO controls.

  7. Continuïteit: backup/restore van configuraties en artefacten; DR‑patronen (multi‑zone/site).

Servicelevels (richtwaarden)

KenmerkRichtwaarde
Beschikbaarheid platform≥ 99,9% (excl. aangekondigd onderhoud)
Publicatie van nieuwe config/image≤ 30 min (standaard change)
Succesratio rolling update≥ 99% (zonder user‑impact)
Detectie kritieke incidenten≤ 5 min naar SIEM/alerting

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Runtimes & images

  • FS‑RT‑001 Beheerde base images
    Eis: Goedkeurde, gesigneerde base images voor NGINX en Tomcat (en, indien nodig, JBoss EAP/WildFly), met JDK‑LTS, OS‑hardening en CVE‑patching.
    AC: Image‑scans zonder kritieke CVE’s (CVSS ≥ 7) vóór productie; SBOM gepubliceerd per versie.

  • FS‑RT‑002 Configuratie‑templates
    Eis: Standaard templates voor NGINX (reverse proxy/cache/headers) en Tomcat (server.xml, context, JDBC‑pooling).
    AC: Template in Git met four‑eyes; linting/validatie in pipeline.

  • FS‑RT‑003 Resource‑profielen
    Eis: S/M/L/XL profielen met CPU/memory/IO‑SLO’s; support voor CPU pinning/RT waar nodig.
    AC: P95 latency binnen SLO voor gekozen profiel in synthetische tests.

Deploy, release & policies

  • FS‑DEP‑001 Release‑strategieën
    Eis: Rolling, canary, blue–green en automatisch rollback op health‑signalen.
    AC: Rollback < 2 min bij failure; error budget blijft binnen norm.

  • FS‑DEP‑002 Gateway/Ingress policies
    Eis: TLS 1.2+, mTLS (optioneel), HSTS, security headers, rate limiting en request/response filters.
    AC: Compliance‑scan slaagt; policy‑overtreding blokkeert deploy met duidelijke melding.

  • FS‑DEP‑003 Zero‑downtime config
    Eis: Hot‑reload waar runtime het ondersteunt (NGINX reload, Tomcat met rolling).
    AC: Geen 5xx‑piek tijdens config‑update in canary‑test.

Configuratie, secrets & data‑koppelingen

  • FS‑CFG‑001 Secrets‑beheer
    Eis: Geen secrets in de image of Git; external secrets via KMS/Vault; automatische rotatie.
    AC: 0 plaintext secrets in audits; waarschuwing ≥ 30 dagen voor expiratie.

  • FS‑CFG‑002 Omgevingsscheiding
    Eis: DEV/TST/ACC/PRD met aparte config en credentials; netwerksegmentatie per tenant/app.
    AC: Workloads kunnen niet cross‑environment communiceren zonder expliciete policy.

  • FS‑CFG‑003 Databaseroutes & pools
    Eis: Gestandaardiseerde JDBC/http‑client pools met timeouts, backoff en circuit‑breaker.
    AC: Geen thread‑pool starvation of connection leaks in soak‑tests.

Sessies, state & content

  • FS‑SES‑001 Sessiebeheer
    Eis: Sticky sessions (waar noodzakelijk) of sessie‑offloading (bijv. Redis) met replicatie.
    AC: Geen sessieverlies bij rolling update in test; failover < 1s bij pod‑restart.

  • FS‑SES‑002 Statische assets & caching
    Eis: NGINX edge‑/micro‑caching en compressie (waar veilig) voor statische content.
    AC: P95 response‑verbetering ≥ 20% t.o.v. uncached baseline.

Observability & performance

  • FS‑OBS‑001 Telemetrie
    Eis: Metrics/logs/traces conform OpenTelemetry; standaard dashboards (latency, error rate, saturation).
    AC: Retentie ≥ 13 maanden; SLO‑rapportage maandelijks.

  • FS‑OBS‑002 Load‑ en soak‑tests
    Eis: Pre‑prod performancetests met representatieve datasets.
    AC: P95 latency/error rate binnen SLO vóór go‑live.

Security & supply chain

  • FS‑SEC‑001 Image signing & policies
    Eis: Signing/attestaties verplicht; policy‑as‑code afdwingen (OPA/Kyverno).
    AC: Deploy zonder geldige handtekening/attestatie wordt geblokkeerd.

  • FS‑SEC‑002 TLS & PKI
    Eis: Certificaten via PKI; automatische rotatie; private keys in HSM/KMS waar mogelijk.
    AC: Geen verlopen certificaten in productie; monitoring ≥ 30 dagen vooraf.

Continuïteit & herstel

  • FS‑CON‑001 Back‑up & restore
    Eis: Back‑up van app‑config, secrets‑referenties en artefacten; reproduceerbare herbouw.
    AC: Hersteltest slaagt ≥ 99% per kwartaal voor Tier‑1/2 apps.

  • FS‑CON‑002 Multi‑AZ/site
    Eis: Minimale replicas en spreiding over failure domains; PDB’s ingesteld.
    AC: Geen downtime bij onderhoud van één zone/site in test.

Roadmaps

Mijlpaal 1

  • Standaardisatie op container‑runtimes: beheerde base images voor NGINX en Tomcat (JDK‑LTS), inclusief image‑scanning en SBOM.

  • Introductie Gateway API met NGINX Ingress Controller als referentie‑implementatie; golden paths voor HTTP/S, gRPC, websockets.

Mijlpaal 2

  • Red Hat Runtimes adoptie (JBoss EAP/WildFly, Quarkus/Spring Boot) met operators/helm‑charts en policy‑as‑code.

  • Uitrol canary/blue–green als standaard; sessie‑offload (Redis) waar nodig; verbeterde secrets‑rotatie.

Mijlpaal 3

  • (Optioneel) Service mesh voor mTLS/traffic‑policies/observability; automatische performance‑profiling in pipelines.

  • FinOps‑inzicht per app (CPU/RAM/egress) en autoscaling‑tuning op basis van SLO’s.

Mijlpaal 4

  • Self‑healing delivery (drift detect & repair) en voorspellende scaling; strengere supply‑chain‑eisen (verplichte attestaties).

  • Verbreding naar edge/OT‑profielen met deterministische vensters en lokale caching.

 

SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Secure Software & System Lifecycle v1.0

Golden paths & templates in Git (NGINX/Tomcat), declaratieve delivery, reviews/approvals en reproduceerbare builds.

FS-RT-002, FS-DEP-001, FS-DEP-003

Content Security Management v1.1

Signed/scanned base images + SBOM; security headers/HSTS/rate limiting via Gateway/Ingress policies.

FS-RT-001, FS-DEP-002

Cryptografie Management v1.1

TLS/mTLS en PKI (cert-rotatie, HSM/KMS) voor ingress/mtls tussen services en secrets-bescherming.

FS-SEC-002, FS-DEP-002

Identity & Access Management v1.1

RBAC/SSO/MFA voor beheer (pipelines, namespaces, runtimes); four-eyes in Git/CI.

FS-RT-002, FS-DEP-001

Remote Access Management v1.0

Beveiligde beheerpaden (MFA/PAM) naar clusters/runtimes/registries met sessielogging.

FS-OBS-001, FS-SEC-002

Security Monitoring v1.1

Metrics/logs/traces naar SIEM; detectie kritieke incidenten ≤ 5 min; dashboards en alerts.

FS-OBS-001, Servicelevels (detectie ≤ 5 min)

Vulnerability Management v1.1

Continu image-scanning (CVE) en policy-gating vóór productie; SBOM-dekking.

FS-RT-001, FS-OBS-002

Patch Management v1.1

Gepatchte base images (OS/JDK/JBoss/NGINX/Tomcat) en gecontroleerde release naar omgevingen.

FS-RT-001, FS-DEP-001

Technical Compliance Management v1.1

BIO/CIS-controls, policy-as-code (OPA/Kyverno), compliance-rapportage & evidence.

FS-SEC-001, FS-OBS-001

Disaster Recovery v1.1

Back-up/restore van app-config, secrets-referenties en artefacten; multi-site/AZ-patronen.

FS-CON-001, FS-CON-002

Isolatie v1.1

Tenant/omgeving-scheiding; netwerk-/ingress-policies en need-to-access voor backends.

FS-CFG-002, FS-DEP-002

MK-koppelvlakken v1.1

Edge/OT-exposure via gecontroleerde koppelvlakken; CMDB/SIEM-registraties en offline scenario’s.

FS-OBS-001, (Integraties: IAM/PKI/CMDB/SIEM/SmartFiles)


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194875763/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194875763/page.storage.xhtml
Access
Committed snapshot only