Confluence workbench mirror

ABB: 2.2.1 Multi-clusterbeheer

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Servicelevels (richtwaarden)
  6. Functionele Specificaties
  7. Cluster lifecycle & topologie
  8. Governance, compliance & policy‑as‑code
  9. Applicatie‑plaatsing & failover
  10. Observability & telemetrie
  11. Netwerk & service discovery (optioneel)
  12. Security & toegang

Dienstbeschrijving

De dienst Multi-clusterbeheer centraliseert het beheer van meerdere Kubernetes-/OpenShift-clusters in RWS-datacenters, cloud (EU‑regio’s) en edge/OT‑locaties. De dienst biedt centraal lifecycle‑beheer, governance/policy‑handhaving, applicatie‑plaatsing, observability en (optioneel) multi‑cluster netwerkverbindingen. Als referentie‑product wordt Red Hat Advanced Cluster Management (ACM) gebruikt.

Doel en scope

  • In scope: on‑boarding (create/import) van clusters, fleet policies, compliance/governance, applicatie‑plaatsing en failover‑patronen, multi‑cluster observability, credentials‑/secretbeheer, en integraties met IAM/CMDB/SIEM/GitOps.

  • Niet in scope: applicatieontwikkeling, single‑cluster day‑2 beheer dat al door het platformteam wordt uitgevoerd, en niet‑gestandaardiseerde K8s‑distributies buiten de RWS‑kwalificatie.

Waardepropositie

  • Uniform en schaalbaar: één ‘pane of glass’ voor tientallen clusters, met herbruikbare policies en profielen.

  • Veilig & compliant: centraal beleid (BIO/AVG/CIS), evidence en automatische handhaving.

  • Snel & betrouwbaar: GitOps‑gedreven deployments, gecontroleerde uitrol en geautomatiseerde herstelpaden.

  • Hybride & edge‑klaar: werkt in DC/edge/cloud, inclusief disconnected scenario’s met mirrors.

Dienstonderdelen

  1. Cluster lifecycle: creëren/importeren van OpenShift‑clusters, versie‑/channel‑beheer, credentials.

  2. Governance & compliance: policy‑as‑code, profile‑sets, continue audit en auto‑remediatie.

  3. Applicatie‑plaatsing: declaratieve placement rules/decisions over meerdere clusters & sites.

  4. Observability: centrale dashboards, alerts en fleet‑health (retentie ≥ 13 mnd).

  5. Netwerk (optioneel): multi‑cluster service discovery/verbindingen (bijv. Submariner‑achtig profiel).

  6. Integraties: IAM/RBAC, GitOps (Argo CD/Flux), CMDB/ITSM, SIEM/SOC, PKI/KMS.

Servicelevels (richtwaarden)

KenmerkRichtwaarde
On‑boarding cluster (import)≤ 30 min (voor gekwalificeerde platforms)
Doorlooptijd policy‑deploy≤ 10 min naar alle doelclusters
Detectie policy‑drift≤ 5 min; auto‑remediatie waar mogelijk
Beschikbaarheid beheerhub≥ 99,9% (excl. gepland onderhoud)

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Cluster lifecycle & topologie

  • FS‑CL‑001 Create/import
    Eis: Declaratieve creatie of import van OpenShift‑clusters (DC/edge/cloud) in de hub.
    AC: Succesratio import ≥ 99%; alle clusters krijgen baseline policies/labels bij on‑boarding.

  • FS‑CL‑002 Versie‑/channelbeheer
    Eis: Geregisseerde upgrades per ring (canary → waves) met preflight checks.
    AC: Geen upgrades tijdens ‘blackout’‑vensters; rollback‑pad gedocumenteerd en getest.

  • FS‑CL‑003 Credentials & secrets
    Eis: Beheer van cluster‑credentials/secrets via KMS/Vault‑integratie; rotatie geautomatiseerd.
    AC: 0 plaintext secrets; waarschuwing ≥ 30 dagen voor expiratie.

Governance, compliance & policy‑as‑code

  • FS‑GOV‑001 Policy‑sets (BIO/AVG/CIS)
    Eis: Herbruikbare policy‑bundels (RBAC, audit, network, image signing, pod security) per omgeving/tenant.
    AC: Policy‑scan slaagt op alle doelclusters; exceptions met eigenaar en einddatum.

  • FS‑GOV‑002 Auto‑remediatie
    Eis: Non‑compliance kan automatisch worden hersteld of in quarantaine gezet.
    AC: ≥ 95% van standaarddrift automatisch hersteld; resterend gelogd met runbook.

  • FS‑GOV‑003 Evidence & audit
    Eis: Onveranderbare evidence (wie/wat/wanneer) exporteerbaar naar SIEM en auditors.
    AC: Retentie ≥ 13 mnd; volledige trace van policy‑wijzigingen.

Applicatie‑plaatsing & failover

  • FS‑APP‑001 Placement rules/decisions
    Eis: Declaratieve plaatsing over clusters met labels (regio/site/tier) en capaciteit/affinity.
    AC: Canary‑plaatsing valideert; 0% misplaatsing in tests.

  • FS‑APP‑002 Failover & DR‑patronen
    Eis: Ondersteuning voor actieve/actieve of actieve/passieve plaatsing en heruitrol bij cluster‑uitval.
    AC: RTO/RPO conform app‑tier; failover‑simulatie ≥ 1×/kwartaal.

  • FS‑APP‑003 GitOps‑integratie
    Eis: App‑definities via Git (Argo/Flux); hub stuurt placement en policies.
    AC: Drift detect ≤ 5 min; automatische synchronisatie of expliciete gate.

Observability & telemetrie

  • FS‑OBS‑001 Fleet‑health & SLO’s
    Eis: Dashboards voor clusterstatus, policy‑conformiteit, upgrade‑voortgang en app‑plaatsing.
    AC: MTTD kritieke hub‑events < 5 min; rapportage maandelijks per tenant/domein.

  • FS‑OBS‑002 Log/metrics export
    Eis: Export naar centraal observability‑/SIEM‑platform met cluster‑/site‑tags.
    AC: Telemetrie‑gap < 60 s (bij beschikbare WAN); geen dataverlies bij korte storingen.

Netwerk & service discovery (optioneel)

  • FS‑NET‑001 Multi‑cluster connectiviteit
    Eis: Optionele service discovery/verbinding via een gestandaardiseerd profiel (bijv. Submariner‑achtig).
    AC: Latency/bandbreedte binnen SLO; segmentatie/NSP’s blijven van kracht.

Security & toegang

  • FS‑SEC‑001 RBAC & least privilege
    Eis: Rolgebaseerde toegang tot hub en managed clusters; MFA voor beheerders; PAM voor break‑glass.
    AC: 100% admin‑acties gelogd; periodieke recertificatie van rechten.

  • FS‑SEC‑002 Image signing & supply chain
    Eis: Enforce signed images/attestaties via policies op alle clusters.
    AC: Niet‑ondertekende images worden geweigerd; audit‑evidence beschikbaar.

Edge/OT & disconnected

  • FS‑EDGE‑001 Disconnected beheer
    Eis: Mirrors/caches en delayed sync voor sites met beperkte WAN.
    AC: Beheeracties worden queue‑based uitgevoerd en veilig hervat na reconnect.

Integraties & CMDB/ITSM

  • FS‑INT‑001 CMDB/ITSM
    Eis: Automatische CI‑registratie van clusters en policy‑status; change‑records bij upgrades.
    AC: CI bijgewerkt ≤ 24 uur na wijziging; volledige trace beschikbaar.

Roadmaps

Mijlpaal 1

  • ACM‑pilot: opzet hub in Twin‑DC; import van eerste DC/edge‑clusters; baseline policy‑sets (BIO/CIS), GitOps‑koppeling en centrale dashboards.

  • Ring‑gebaseerde upgrade‑processen en canary‑plaatsing van een referentie‑applicatie.

Mijlpaal 2

  • Productie fleet‑beheer: uitrol naar alle RWS‑clusters; auto‑remediatie voor standaarddrift; maandelijkse compliance‑rapportage.

  • Optioneel multi‑cluster connectiviteit (Submariner‑profiel) voor specifieke use‑cases; integratie CMDB/ITSM compleet.

Mijlpaal 3

  • Geavanceerde placement met capaciteit/latency‑signalen; DR/failover‑simulaties geautomatiseerd.

  • Uitbreiding naar federatieve scenario’s (waar toegestaan) en verbeterde FinOps‑inzichten per cluster/app.

Mijlpaal 4

  • Volwassenheidsfase: self‑healing hub (drift detect & repair), voorspellende upgrades en policy‑optimalisatie.

  • Referentie‑architecturen en ‘golden paths’ voor nieuwe RWS‑clusters en edge‑sites.

 

SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Identity & Access Management v1.1

SSO/RBAC per hub/cluster; least-privilege + PAM/JIT; 100% admin-acties herleidbaar.

FS-SEC-001

Remote Access Management v1.0

Beveiligde beheerpaden naar hub en managed clusters; MFA/PAM en sessielogging.

FS-SEC-001, FS-OBS-001

Cryptografie Management v1.1

Secrets/credentials via KMS/Vault; TLS/mTLS; cert-rotatie; keten t.b.v. signing/attestaties.

FS-CL-003, FS-SEC-002

Secure Software & System Lifecycle v1.0

Declaratieve create/import & upgrades; GitOps-gestuurde app/policy distributie met traceerbaarheid.

FS-CL-001, FS-CL-002, FS-APP-003

Vulnerability Management v1.1

CVE-scans/gating op hub/add-ons/policy-containers vóór rollout; risico-rapportage.

FS-SEC-002, FS-CL-002

Patch Management v1.1

Ring-gebaseerde upgrades (canary → waves) met preflight/pauze/rollback.

FS-CL-002

Technical Compliance Management v1.1

Policy-bundels (BIO/AVG/CIS), auto-remediatie en auditevidence/retentie.

FS-GOV-001, FS-GOV-002, FS-GOV-003

Security Monitoring v1.1

Fleet-health dashboards/alerts; export logs/metrics/traces naar SIEM; MTTD < 5 min.

FS-OBS-001, FS-OBS-002

Content Security Management v1.1

Onveranderbare evidence/rapporten, SBOM-/artefactbeheer en veilige exports.

FS-GOV-003

Disaster Recovery v1.1

Failover/DR-patronen over clusters, herstel-/heruitrolscenario’s en periodieke simulaties.

FS-APP-002

Isolatie v1.1

Domein-/tenant-scheiding; segmentatie blijft van kracht bij multi-cluster connectiviteit.

FS-NET-001, FS-GOV-001

MK-koppelvlakken v1.1

Integraties met GitOps/ITSM/CMDB/SIEM; automatische CI/changes en statuskoppelingen.

FS-APP-003, FS-INT-001

Endpoint Security v1.0

(Waar passend) EDR/hardening op hub-nodes met centrale zichtbaarheid.

FS-OBS-001

Threat Intelligence v1.0

Vendor/TI-advisories sturen upgrade-vensters, policy-aanpassingen en uitzonderingen.

FS-CL-002, FS-SEC-002


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194875812/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194875812/page.storage.xhtml
Access
Committed snapshot only