Confluence workbench mirror

ABB: 2.1.10 Edge Computing

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Servicelevels (richtwaarden)
  6. Functionele Specificaties
  7. Platformprofielen (SNO, RWN, MicroShift)
  8. Provisioning & lifecycle
  9. Connectiviteit & netwerk
  10. Security & compliance
  11. Data, opslag & buffering
  12. Observability & remote operations

Dienstbeschrijving

De dienst Edge Computing voert data- en rekenverwerking uit aan de rand van het netwerk (bruggen, tunnels, sluizen, gemalen, meetlocaties). De dienst levert gestandaardiseerde edge‑platformprofielen op basis van Single Node OpenShift (SNO), Remote Worker Nodes (RWN) en MicroShift. De nadruk ligt op betrouwbare lokale verwerking, veilige connectiviteit met centrale diensten, en robuuste werking bij beperkte of afwezige WAN‑verbinding.

Doel en scope

  • In scope: edge‑platformen (SNO/RWN/MicroShift), (near) real‑time workloads, lokale opslag/buffering, OTA‑updates, GitOps, observability, secrets en certificaten, en integraties met DDI/PKI/CMDB/SIEM/SmartFiles/Backup.

  • Niet in scope: fysiek sensormanagement, applicatieontwikkeling en niet‑gestandaardiseerde edge‑stacks buiten OpenShift/MicroShift‑profielen.

Waardepropositie

  • Veerkrachtig: blijft functioneren bij WAN‑uitval; store‑and‑forward voor data.

  • Veilig: zero‑trust connectiviteit, encryptie, signed images/attestaties en BIO‑conforme hardening.

  • Beheersbaar: declaratieve deployments (GitOps), fleet‑beheer en voorspelbare updates.

  • Performance op locatie: lage latency voor OT‑processen en AI‑inferentie aan de rand.

Dienstonderdelen

  1. Platformprofielen: SNO (alles‑in‑één node), RWN (centrale control plane, remote workers) en MicroShift (ultra‑licht).

  2. Connectiviteit: VPN/zero‑trust tunnels (IPsec/WireGuard), certificaat‑gebaseerde identiteit, eventueel 4G/5G‑fallback.

  3. Ops & lifecycle: provisioning (ABI/ISO/PXE), OTA‑updates, policy‑as‑code en edge‑vensterplanning.

  4. Data & opslag: lokale PV’s/NVMe‑scratch, SmartFiles/S3‑koppeling, buffering en replicatie.

  5. Observability: telemetrie, health, log‑offloading en edge‑specifieke dashboards.

  6. Security & compliance: secrets via KMS/Vault, schijfversleuteling, Secure Boot/TPM, SIEM‑events.

Servicelevels (richtwaarden)

KenmerkRichtwaarde
Beschikbaarheid edge‑platform (SNO/RWN)≥ 99,5% per site (excl. gepland onderhoud)
Offline‑tolerantie≥ 48 uur doorlopende werking zonder WAN
Detectie kritieke events≤ 5 min naar centrale alerting/SIEM (indien WAN beschikbaar)
Doorlooptijd standaard update≤ 30 min per node (excl. image‑download)

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Platformprofielen (SNO, RWN, MicroShift)

  • FS‑PLAT‑001 SNO‑profiel
    Eis: Single Node OpenShift (control plane + worker) met lokale registry‑mirror en policy‑baseline.
    AC: P95 update < 30 min; cold‑start < 8 min; 0 dataschade bij herstarttests.

  • FS‑PLAT‑002 Remote Worker Nodes
    Eis: Workers verbinden veilig met centrale control plane; resiliency bij korte WAN‑storingen.
    AC: Pod‑disruption beperkt conform PDB; herconnectie ≤ 2 min na WAN‑herstel.

  • FS‑PLAT‑003 MicroShift‑profiel
    Eis: Lichtgewicht K8s voor resource‑arme locaties met container‑runtime, CSI en Ingress light.
    AC: RAM‑footprint ≤ 1,5 GB; CPU‑overhead P95 < 5%; air‑gap installatie ondersteund.

Provisioning & lifecycle

  • FS‑LIFE‑001 Provisioning‑paden
    Eis: ISO/ABI/PXE‑flows met preflight‑checks (CPU/RAM/disk/NIC/TPM/Secure Boot).
    AC: Mislukte preflight blokkeert uitrol met duidelijk hersteladvies; evidence gelogd.

  • FS‑LIFE‑002 OTA‑updates & vensters
    Eis: Gelaagde ring‑updates (canary → waves) met onderhoudsvensters per site.
    AC: Geen updates tijdens ‘blackout’‑vensters; automatische pauze bij error budget overschrijding.

  • FS‑LIFE‑003 Disconnected content
    Eis: Lokale mirrors/caches; signatuurvalidatie van images en manifests.
    AC: Content beschikbaar ≤ 2 uur na promotie; ongesigneerde content wordt geweigerd.

Connectiviteit & netwerk

  • FS‑NET‑001 Zero‑trust tunneling
    Eis: Versleutelde tunnels (IPsec/WireGuard) met certificaat‑identiteit en least‑privilege beleid.
    AC: MTLS‑validatie afdwingbaar; tunnel herstelt binnen 60 s na link‑flap.

  • FS‑NET‑002 4G/5G‑fallback
    Eis: Optionele mobiele fallback voor beheer en telemetrie.
    AC: Bandbreedte‑limieten en prioritering voorkomen congestie; health‑signalen behouden.

Security & compliance

  • FS‑SEC‑001 Edge‑hardening
    Eis: Secure Boot, TPM, schijfversleuteling (LUKS/BitLocker), SELinux enforcing en CIS/BIO‑profielen.
    AC: Compliance‑score ≥ drempel; afwijkingen met eigenaar/einddatum.

  • FS‑SEC‑002 Secrets & certificaten
    Eis: External secrets (KMS/Vault) en automatische rotatie; geen secrets in cleartext.
    AC: 0 plaintext secrets in audits; waarschuwing ≥ 30 dagen voor expiratie.

Data, opslag & buffering

  • FS‑DATA‑001 Store‑and‑forward
    Eis: Betrouwbare buffering van meet‑ en eventdata bij WAN‑uitval met consistente replay.
    AC: Geen dataverlies in soak‑tests van 48 uur offline; replay‑latency binnen SLO na herstel.

  • FS‑DATA‑002 SmartFiles/S3‑koppeling
    Eis: Integratie met SmartFiles/S3 voor aggregatie, archivering en distributie.
    AC: Doorvoer en latency binnen afgesproken SLO; versleuteling enforced.

Observability & remote operations

  • FS‑OBS‑001 Telemetrie & dashboards
    Eis: Metrics/logs/traces met edge‑tags; health per site.
    AC: Retentie ≥ 13 maanden; MTTD kritieke events < 5 min (bij beschikbare WAN).

  • FS‑OBS‑002 Remote beheer
    Eis: Out‑of‑band/remote console via BMC/serial‑over‑LAN waar beschikbaar; auditlogging.
    AC: 100% beheeracties herleidbaar; PAM voor break‑glass.

Workload‑patronen & prestaties

  • FS‑WRK‑001 Real‑time profielen
    Eis: Node/pod‑tuning (CPU sets, isolatie, prio, hugepages) voor OT/low‑latency.
    AC: Jitterreductie ≥ 30% t.o.v. standaardprofiel in referentietest.

  • FS‑WRK‑002 AI‑inferentie aan de rand
    Eis: Ondersteuning voor GPU/accelerators waar beschikbaar met NFD‑labels en operators.
    AC: Workloads landen enkel op passende nodes; performance binnen SLO.

Decommission & herstel

  • FS‑DEC‑001 Veilige wipe & reset
    Eis: Geautomatiseerde wipe (NIST 800‑88/crypto‑erase) en herinschrijving.
    AC: Evidence gelogd; device komt schoon uit beheer.

Roadmaps

Mijlpaal 1

  • SNO‑pilot op geselecteerde kunstwerken; uitrol van disconnected mirrors en OTA‑ringupdates.

  • Remote Worker Nodes: eerste sites met centrale control plane; baseline zero‑trust tunneling en edge‑dashboards.

  • MicroShift‑pilot voor resource‑arme locaties met air‑gap installatie.

Mijlpaal 2

  • Fleet‑beheer & GitOps voor alle edge‑profielen; verplichte signatuurvalidatie en policy‑as‑code.

  • Store‑and‑forward standaardiseren (buffering, replay) en SmartFiles/S3‑koppeling voor data‑aggregatie.

  • 4G/5G‑fallback waar nodig; BMC‑enabled remote herstelprocedures.

Mijlpaal 3

  • Performance‑optimalisaties (real‑time profielen, NUMA, GPU‑inferentie) en energie‑/thermische telemetrie voor beheer.

  • Edge‑specifieke canary‑updates en geautomatiseerde vensterplanning per site.

Mijlpaal 4

  • Self‑healing edge: automatische retry/repair, voorspellende onderhoudsadviezen en kostenoptimalisatie per site.

  • Verbreding naar extra protocollen en industriële integraties waar veilig en nodig.

 

SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Identity & Access Management v1.1

RBAC/SSO/MFA voor edge-beheer en GitOps-approvals; PAM/JIT voor break-glass; alle acties herleidbaar.

FS-OBS-002 (remote beheer), FS-LIFE-001 (preflight incl. cert-keten), FS-SEC-002

Remote Access Management v1.0

Beveiligde out-of-band/remote console (BMC/SOL) en beheerpaden met sessielogging.

FS-OBS-002 (remote beheer), FS-NET-001 (zero-trust)

Cryptografie Management v1.1

mTLS/IPsec/WireGuard, Secure Boot/TPM, schijfversleuteling en cert/secrets-rotatie via KMS/Vault.

FS-NET-001, FS-SEC-001, FS-SEC-002

Patch Management v1.1

OTA-ringupdates (canary→waves) en vensterplanning per site; gecontroleerde uitrol/pauze.

FS-LIFE-002, FS-LIFE-003

Vulnerability Management v1.1

Scannen/valideren van images/manifests; gating op handtekening/CVE’s vóór uitrol.

FS-LIFE-003, FS-SEC-001, FS-SEC-002

Technical Compliance Management v1.1

BIO/CIS-hardening, policy-as-code en compliance-rapportage met evidence.

FS-SEC-001, FS-OBS-001/002

Isolatie v1.1

Zero-trust tunnels en least-privilege policies; segmentatie DC/edge en need-to-access.

FS-NET-001, FS-PLAT-002

Security Monitoring v1.1

Telemetrie/health/log-offloading naar SIEM; alerts binnen 5 min (indien WAN).

FS-OBS-001, Servicelevels (detectie ≤ 5 min)

Content Security Management v1.1

Beveiligd en auditeerbaar omgaan met data-/log-exports en SmartFiles/S3-artefacten.

FS-DATA-002, FS-OBS-001

Disaster Recovery v1.1

Veilige wipe & reset, herstelprocedures en herinschrijving van edge-nodes.

FS-DEC-001

MK-koppelvlakken v1.1

Gecontroleerde koppeling met DDI/PKI/CMDB/SIEM/SmartFiles; offline-tolerantie.

FS-LIFE-003, FS-OBS-001

Endpoint Security v1.0

EDR/OS-firewall op edge-nodes (waar toegestaan) met zichtbaarheid in dashboards.

FS-SEC-001, FS-OBS-001

Secure Software & System Lifecycle v1.0

Declaratieve deployments (GitOps), policy-as-code en gereviewde pipelines.

FS-LIFE-002, FS-LIFE-001

Threat Intelligence v1.0

Zero-day advisories sturen update-gates, uitzonderingen en prioritering.

FS-LIFE-002, FS-SEC-001


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194875782/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194875782/page.storage.xhtml
Access
Committed snapshot only