On this page
Dienstbeschrijving
De dienst Multi-clusterbeheer centraliseert het beheer van meerdere Kubernetes-/OpenShift-clusters in RWS-datacenters, cloud (EU‑regio’s) en edge/OT‑locaties. De dienst biedt centraal lifecycle‑beheer, governance/policy‑handhaving, applicatie‑plaatsing, observability en (optioneel) multi‑cluster netwerkverbindingen. Als referentie‑product wordt Red Hat Advanced Cluster Management (ACM) gebruikt.
Doel en scope
In scope: on‑boarding (create/import) van clusters, fleet policies, compliance/governance, applicatie‑plaatsing en failover‑patronen, multi‑cluster observability, credentials‑/secretbeheer, en integraties met IAM/CMDB/SIEM/GitOps.
Niet in scope: applicatieontwikkeling, single‑cluster day‑2 beheer dat al door het platformteam wordt uitgevoerd, en niet‑gestandaardiseerde K8s‑distributies buiten de RWS‑kwalificatie.
Waardepropositie
Uniform en schaalbaar: één ‘pane of glass’ voor tientallen clusters, met herbruikbare policies en profielen.
Veilig & compliant: centraal beleid (BIO/AVG/CIS), evidence en automatische handhaving.
Snel & betrouwbaar: GitOps‑gedreven deployments, gecontroleerde uitrol en geautomatiseerde herstelpaden.
Hybride & edge‑klaar: werkt in DC/edge/cloud, inclusief disconnected scenario’s met mirrors.
Dienstonderdelen
Cluster lifecycle: creëren/importeren van OpenShift‑clusters, versie‑/channel‑beheer, credentials.
Governance & compliance: policy‑as‑code, profile‑sets, continue audit en auto‑remediatie.
Applicatie‑plaatsing: declaratieve placement rules/decisions over meerdere clusters & sites.
Observability: centrale dashboards, alerts en fleet‑health (retentie ≥ 13 mnd).
Netwerk (optioneel): multi‑cluster service discovery/verbindingen (bijv. Submariner‑achtig profiel).
Integraties: IAM/RBAC, GitOps (Argo CD/Flux), CMDB/ITSM, SIEM/SOC, PKI/KMS.
Servicelevels (richtwaarden)
| Kenmerk | Richtwaarde |
|---|---|
| On‑boarding cluster (import) | ≤ 30 min (voor gekwalificeerde platforms) |
| Doorlooptijd policy‑deploy | ≤ 10 min naar alle doelclusters |
| Detectie policy‑drift | ≤ 5 min; auto‑remediatie waar mogelijk |
| Beschikbaarheid beheerhub | ≥ 99,9% (excl. gepland onderhoud) |
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Cluster lifecycle & topologie
FS‑CL‑001 Create/import
Eis: Declaratieve creatie of import van OpenShift‑clusters (DC/edge/cloud) in de hub.
AC: Succesratio import ≥ 99%; alle clusters krijgen baseline policies/labels bij on‑boarding.FS‑CL‑002 Versie‑/channelbeheer
Eis: Geregisseerde upgrades per ring (canary → waves) met preflight checks.
AC: Geen upgrades tijdens ‘blackout’‑vensters; rollback‑pad gedocumenteerd en getest.FS‑CL‑003 Credentials & secrets
Eis: Beheer van cluster‑credentials/secrets via KMS/Vault‑integratie; rotatie geautomatiseerd.
AC: 0 plaintext secrets; waarschuwing ≥ 30 dagen voor expiratie.
Governance, compliance & policy‑as‑code
FS‑GOV‑001 Policy‑sets (BIO/AVG/CIS)
Eis: Herbruikbare policy‑bundels (RBAC, audit, network, image signing, pod security) per omgeving/tenant.
AC: Policy‑scan slaagt op alle doelclusters; exceptions met eigenaar en einddatum.FS‑GOV‑002 Auto‑remediatie
Eis: Non‑compliance kan automatisch worden hersteld of in quarantaine gezet.
AC: ≥ 95% van standaarddrift automatisch hersteld; resterend gelogd met runbook.FS‑GOV‑003 Evidence & audit
Eis: Onveranderbare evidence (wie/wat/wanneer) exporteerbaar naar SIEM en auditors.
AC: Retentie ≥ 13 mnd; volledige trace van policy‑wijzigingen.
Applicatie‑plaatsing & failover
FS‑APP‑001 Placement rules/decisions
Eis: Declaratieve plaatsing over clusters met labels (regio/site/tier) en capaciteit/affinity.
AC: Canary‑plaatsing valideert; 0% misplaatsing in tests.FS‑APP‑002 Failover & DR‑patronen
Eis: Ondersteuning voor actieve/actieve of actieve/passieve plaatsing en heruitrol bij cluster‑uitval.
AC: RTO/RPO conform app‑tier; failover‑simulatie ≥ 1×/kwartaal.FS‑APP‑003 GitOps‑integratie
Eis: App‑definities via Git (Argo/Flux); hub stuurt placement en policies.
AC: Drift detect ≤ 5 min; automatische synchronisatie of expliciete gate.
Observability & telemetrie
FS‑OBS‑001 Fleet‑health & SLO’s
Eis: Dashboards voor clusterstatus, policy‑conformiteit, upgrade‑voortgang en app‑plaatsing.
AC: MTTD kritieke hub‑events < 5 min; rapportage maandelijks per tenant/domein.FS‑OBS‑002 Log/metrics export
Eis: Export naar centraal observability‑/SIEM‑platform met cluster‑/site‑tags.
AC: Telemetrie‑gap < 60 s (bij beschikbare WAN); geen dataverlies bij korte storingen.
Netwerk & service discovery (optioneel)
FS‑NET‑001 Multi‑cluster connectiviteit
Eis: Optionele service discovery/verbinding via een gestandaardiseerd profiel (bijv. Submariner‑achtig).
AC: Latency/bandbreedte binnen SLO; segmentatie/NSP’s blijven van kracht.
Security & toegang
FS‑SEC‑001 RBAC & least privilege
Eis: Rolgebaseerde toegang tot hub en managed clusters; MFA voor beheerders; PAM voor break‑glass.
AC: 100% admin‑acties gelogd; periodieke recertificatie van rechten.FS‑SEC‑002 Image signing & supply chain
Eis: Enforce signed images/attestaties via policies op alle clusters.
AC: Niet‑ondertekende images worden geweigerd; audit‑evidence beschikbaar.
Edge/OT & disconnected
FS‑EDGE‑001 Disconnected beheer
Eis: Mirrors/caches en delayed sync voor sites met beperkte WAN.
AC: Beheeracties worden queue‑based uitgevoerd en veilig hervat na reconnect.
Integraties & CMDB/ITSM
FS‑INT‑001 CMDB/ITSM
Eis: Automatische CI‑registratie van clusters en policy‑status; change‑records bij upgrades.
AC: CI bijgewerkt ≤ 24 uur na wijziging; volledige trace beschikbaar.
Roadmaps
Mijlpaal 1
ACM‑pilot: opzet hub in Twin‑DC; import van eerste DC/edge‑clusters; baseline policy‑sets (BIO/CIS), GitOps‑koppeling en centrale dashboards.
Ring‑gebaseerde upgrade‑processen en canary‑plaatsing van een referentie‑applicatie.
Mijlpaal 2
Productie fleet‑beheer: uitrol naar alle RWS‑clusters; auto‑remediatie voor standaarddrift; maandelijkse compliance‑rapportage.
Optioneel multi‑cluster connectiviteit (Submariner‑profiel) voor specifieke use‑cases; integratie CMDB/ITSM compleet.
Mijlpaal 3
Geavanceerde placement met capaciteit/latency‑signalen; DR/failover‑simulaties geautomatiseerd.
Uitbreiding naar federatieve scenario’s (waar toegestaan) en verbeterde FinOps‑inzichten per cluster/app.
Mijlpaal 4
Volwassenheidsfase: self‑healing hub (drift detect & repair), voorspellende upgrades en policy‑optimalisatie.
Referentie‑architecturen en ‘golden paths’ voor nieuwe RWS‑clusters en edge‑sites.
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | SSO/RBAC per hub/cluster; least-privilege + PAM/JIT; 100% admin-acties herleidbaar. | FS-SEC-001 |
Remote Access Management v1.0 | Beveiligde beheerpaden naar hub en managed clusters; MFA/PAM en sessielogging. | FS-SEC-001, FS-OBS-001 |
Cryptografie Management v1.1 | Secrets/credentials via KMS/Vault; TLS/mTLS; cert-rotatie; keten t.b.v. signing/attestaties. | FS-CL-003, FS-SEC-002 |
Secure Software & System Lifecycle v1.0 | Declaratieve create/import & upgrades; GitOps-gestuurde app/policy distributie met traceerbaarheid. | FS-CL-001, FS-CL-002, FS-APP-003 |
Vulnerability Management v1.1 | CVE-scans/gating op hub/add-ons/policy-containers vóór rollout; risico-rapportage. | FS-SEC-002, FS-CL-002 |
Patch Management v1.1 | Ring-gebaseerde upgrades (canary → waves) met preflight/pauze/rollback. | FS-CL-002 |
Technical Compliance Management v1.1 | Policy-bundels (BIO/AVG/CIS), auto-remediatie en auditevidence/retentie. | FS-GOV-001, FS-GOV-002, FS-GOV-003 |
Security Monitoring v1.1 | Fleet-health dashboards/alerts; export logs/metrics/traces naar SIEM; MTTD < 5 min. | FS-OBS-001, FS-OBS-002 |
Content Security Management v1.1 | Onveranderbare evidence/rapporten, SBOM-/artefactbeheer en veilige exports. | FS-GOV-003 |
Disaster Recovery v1.1 | Failover/DR-patronen over clusters, herstel-/heruitrolscenario’s en periodieke simulaties. | FS-APP-002 |
Isolatie v1.1 | Domein-/tenant-scheiding; segmentatie blijft van kracht bij multi-cluster connectiviteit. | FS-NET-001, FS-GOV-001 |
MK-koppelvlakken v1.1 | Integraties met GitOps/ITSM/CMDB/SIEM; automatische CI/changes en statuskoppelingen. | FS-APP-003, FS-INT-001 |
Endpoint Security v1.0 | (Waar passend) EDR/hardening op hub-nodes met centrale zichtbaarheid. | FS-OBS-001 |
Threat Intelligence v1.0 | Vendor/TI-advisories sturen upgrade-vensters, policy-aanpassingen en uitzonderingen. | FS-CL-002, FS-SEC-002 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194875812/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194875812/page.storage.xhtml
- Access
- Committed snapshot only