On this page
Dienstbeschrijving
De dienst Edge Computing voert data- en rekenverwerking uit aan de rand van het netwerk (bruggen, tunnels, sluizen, gemalen, meetlocaties). De dienst levert gestandaardiseerde edge‑platformprofielen op basis van Single Node OpenShift (SNO), Remote Worker Nodes (RWN) en MicroShift. De nadruk ligt op betrouwbare lokale verwerking, veilige connectiviteit met centrale diensten, en robuuste werking bij beperkte of afwezige WAN‑verbinding.
Doel en scope
In scope: edge‑platformen (SNO/RWN/MicroShift), (near) real‑time workloads, lokale opslag/buffering, OTA‑updates, GitOps, observability, secrets en certificaten, en integraties met DDI/PKI/CMDB/SIEM/SmartFiles/Backup.
Niet in scope: fysiek sensormanagement, applicatieontwikkeling en niet‑gestandaardiseerde edge‑stacks buiten OpenShift/MicroShift‑profielen.
Waardepropositie
Veerkrachtig: blijft functioneren bij WAN‑uitval; store‑and‑forward voor data.
Veilig: zero‑trust connectiviteit, encryptie, signed images/attestaties en BIO‑conforme hardening.
Beheersbaar: declaratieve deployments (GitOps), fleet‑beheer en voorspelbare updates.
Performance op locatie: lage latency voor OT‑processen en AI‑inferentie aan de rand.
Dienstonderdelen
Platformprofielen: SNO (alles‑in‑één node), RWN (centrale control plane, remote workers) en MicroShift (ultra‑licht).
Connectiviteit: VPN/zero‑trust tunnels (IPsec/WireGuard), certificaat‑gebaseerde identiteit, eventueel 4G/5G‑fallback.
Ops & lifecycle: provisioning (ABI/ISO/PXE), OTA‑updates, policy‑as‑code en edge‑vensterplanning.
Data & opslag: lokale PV’s/NVMe‑scratch, SmartFiles/S3‑koppeling, buffering en replicatie.
Observability: telemetrie, health, log‑offloading en edge‑specifieke dashboards.
Security & compliance: secrets via KMS/Vault, schijfversleuteling, Secure Boot/TPM, SIEM‑events.
Servicelevels (richtwaarden)
| Kenmerk | Richtwaarde |
|---|---|
| Beschikbaarheid edge‑platform (SNO/RWN) | ≥ 99,5% per site (excl. gepland onderhoud) |
| Offline‑tolerantie | ≥ 48 uur doorlopende werking zonder WAN |
| Detectie kritieke events | ≤ 5 min naar centrale alerting/SIEM (indien WAN beschikbaar) |
| Doorlooptijd standaard update | ≤ 30 min per node (excl. image‑download) |
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Platformprofielen (SNO, RWN, MicroShift)
FS‑PLAT‑001 SNO‑profiel
Eis: Single Node OpenShift (control plane + worker) met lokale registry‑mirror en policy‑baseline.
AC: P95 update < 30 min; cold‑start < 8 min; 0 dataschade bij herstarttests.FS‑PLAT‑002 Remote Worker Nodes
Eis: Workers verbinden veilig met centrale control plane; resiliency bij korte WAN‑storingen.
AC: Pod‑disruption beperkt conform PDB; herconnectie ≤ 2 min na WAN‑herstel.FS‑PLAT‑003 MicroShift‑profiel
Eis: Lichtgewicht K8s voor resource‑arme locaties met container‑runtime, CSI en Ingress light.
AC: RAM‑footprint ≤ 1,5 GB; CPU‑overhead P95 < 5%; air‑gap installatie ondersteund.
Provisioning & lifecycle
FS‑LIFE‑001 Provisioning‑paden
Eis: ISO/ABI/PXE‑flows met preflight‑checks (CPU/RAM/disk/NIC/TPM/Secure Boot).
AC: Mislukte preflight blokkeert uitrol met duidelijk hersteladvies; evidence gelogd.FS‑LIFE‑002 OTA‑updates & vensters
Eis: Gelaagde ring‑updates (canary → waves) met onderhoudsvensters per site.
AC: Geen updates tijdens ‘blackout’‑vensters; automatische pauze bij error budget overschrijding.FS‑LIFE‑003 Disconnected content
Eis: Lokale mirrors/caches; signatuurvalidatie van images en manifests.
AC: Content beschikbaar ≤ 2 uur na promotie; ongesigneerde content wordt geweigerd.
Connectiviteit & netwerk
FS‑NET‑001 Zero‑trust tunneling
Eis: Versleutelde tunnels (IPsec/WireGuard) met certificaat‑identiteit en least‑privilege beleid.
AC: MTLS‑validatie afdwingbaar; tunnel herstelt binnen 60 s na link‑flap.FS‑NET‑002 4G/5G‑fallback
Eis: Optionele mobiele fallback voor beheer en telemetrie.
AC: Bandbreedte‑limieten en prioritering voorkomen congestie; health‑signalen behouden.
Security & compliance
FS‑SEC‑001 Edge‑hardening
Eis: Secure Boot, TPM, schijfversleuteling (LUKS/BitLocker), SELinux enforcing en CIS/BIO‑profielen.
AC: Compliance‑score ≥ drempel; afwijkingen met eigenaar/einddatum.FS‑SEC‑002 Secrets & certificaten
Eis: External secrets (KMS/Vault) en automatische rotatie; geen secrets in cleartext.
AC: 0 plaintext secrets in audits; waarschuwing ≥ 30 dagen voor expiratie.
Data, opslag & buffering
FS‑DATA‑001 Store‑and‑forward
Eis: Betrouwbare buffering van meet‑ en eventdata bij WAN‑uitval met consistente replay.
AC: Geen dataverlies in soak‑tests van 48 uur offline; replay‑latency binnen SLO na herstel.FS‑DATA‑002 SmartFiles/S3‑koppeling
Eis: Integratie met SmartFiles/S3 voor aggregatie, archivering en distributie.
AC: Doorvoer en latency binnen afgesproken SLO; versleuteling enforced.
Observability & remote operations
FS‑OBS‑001 Telemetrie & dashboards
Eis: Metrics/logs/traces met edge‑tags; health per site.
AC: Retentie ≥ 13 maanden; MTTD kritieke events < 5 min (bij beschikbare WAN).FS‑OBS‑002 Remote beheer
Eis: Out‑of‑band/remote console via BMC/serial‑over‑LAN waar beschikbaar; auditlogging.
AC: 100% beheeracties herleidbaar; PAM voor break‑glass.
Workload‑patronen & prestaties
FS‑WRK‑001 Real‑time profielen
Eis: Node/pod‑tuning (CPU sets, isolatie, prio, hugepages) voor OT/low‑latency.
AC: Jitterreductie ≥ 30% t.o.v. standaardprofiel in referentietest.FS‑WRK‑002 AI‑inferentie aan de rand
Eis: Ondersteuning voor GPU/accelerators waar beschikbaar met NFD‑labels en operators.
AC: Workloads landen enkel op passende nodes; performance binnen SLO.
Decommission & herstel
FS‑DEC‑001 Veilige wipe & reset
Eis: Geautomatiseerde wipe (NIST 800‑88/crypto‑erase) en herinschrijving.
AC: Evidence gelogd; device komt schoon uit beheer.
Roadmaps
Mijlpaal 1
SNO‑pilot op geselecteerde kunstwerken; uitrol van disconnected mirrors en OTA‑ringupdates.
Remote Worker Nodes: eerste sites met centrale control plane; baseline zero‑trust tunneling en edge‑dashboards.
MicroShift‑pilot voor resource‑arme locaties met air‑gap installatie.
Mijlpaal 2
Fleet‑beheer & GitOps voor alle edge‑profielen; verplichte signatuurvalidatie en policy‑as‑code.
Store‑and‑forward standaardiseren (buffering, replay) en SmartFiles/S3‑koppeling voor data‑aggregatie.
4G/5G‑fallback waar nodig; BMC‑enabled remote herstelprocedures.
Mijlpaal 3
Performance‑optimalisaties (real‑time profielen, NUMA, GPU‑inferentie) en energie‑/thermische telemetrie voor beheer.
Edge‑specifieke canary‑updates en geautomatiseerde vensterplanning per site.
Mijlpaal 4
Self‑healing edge: automatische retry/repair, voorspellende onderhoudsadviezen en kostenoptimalisatie per site.
Verbreding naar extra protocollen en industriële integraties waar veilig en nodig.
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | RBAC/SSO/MFA voor edge-beheer en GitOps-approvals; PAM/JIT voor break-glass; alle acties herleidbaar. | FS-OBS-002 (remote beheer), FS-LIFE-001 (preflight incl. cert-keten), FS-SEC-002 |
Remote Access Management v1.0 | Beveiligde out-of-band/remote console (BMC/SOL) en beheerpaden met sessielogging. | FS-OBS-002 (remote beheer), FS-NET-001 (zero-trust) |
Cryptografie Management v1.1 | mTLS/IPsec/WireGuard, Secure Boot/TPM, schijfversleuteling en cert/secrets-rotatie via KMS/Vault. | FS-NET-001, FS-SEC-001, FS-SEC-002 |
Patch Management v1.1 | OTA-ringupdates (canary→waves) en vensterplanning per site; gecontroleerde uitrol/pauze. | FS-LIFE-002, FS-LIFE-003 |
Vulnerability Management v1.1 | Scannen/valideren van images/manifests; gating op handtekening/CVE’s vóór uitrol. | FS-LIFE-003, FS-SEC-001, FS-SEC-002 |
Technical Compliance Management v1.1 | BIO/CIS-hardening, policy-as-code en compliance-rapportage met evidence. | FS-SEC-001, FS-OBS-001/002 |
Isolatie v1.1 | Zero-trust tunnels en least-privilege policies; segmentatie DC/edge en need-to-access. | FS-NET-001, FS-PLAT-002 |
Security Monitoring v1.1 | Telemetrie/health/log-offloading naar SIEM; alerts binnen 5 min (indien WAN). | FS-OBS-001, Servicelevels (detectie ≤ 5 min) |
Content Security Management v1.1 | Beveiligd en auditeerbaar omgaan met data-/log-exports en SmartFiles/S3-artefacten. | FS-DATA-002, FS-OBS-001 |
Disaster Recovery v1.1 | Veilige wipe & reset, herstelprocedures en herinschrijving van edge-nodes. | FS-DEC-001 |
MK-koppelvlakken v1.1 | Gecontroleerde koppeling met DDI/PKI/CMDB/SIEM/SmartFiles; offline-tolerantie. | FS-LIFE-003, FS-OBS-001 |
Endpoint Security v1.0 | EDR/OS-firewall op edge-nodes (waar toegestaan) met zichtbaarheid in dashboards. | FS-SEC-001, FS-OBS-001 |
Secure Software & System Lifecycle v1.0 | Declaratieve deployments (GitOps), policy-as-code en gereviewde pipelines. | FS-LIFE-002, FS-LIFE-001 |
Threat Intelligence v1.0 | Zero-day advisories sturen update-gates, uitzonderingen en prioritering. | FS-LIFE-002, FS-SEC-001 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194875782/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194875782/page.storage.xhtml
- Access
- Committed snapshot only