Confluence workbench mirror

Logisch ontwerp0

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
PAGE
Version
1
Labels
0
Children
0
On this page
  1. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.SBB-ITAM-01 – IT Asset Management
  2. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Architectuur Overzicht
  3. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.IT System Level
  4. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Data classificatie
  5. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.System Context Diagram
  6. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.System Context
  7. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Externe Entiteiten van ITAM
  8. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Ontwerp beslissingen
  9. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Ontwerp besluit OB-Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.ITAM-001: Uitrol model voor de nieuwe omgeving
  10. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Ontwerp besluit OB-ITAM-002: IAM voor de SaaS oplossing
  11. Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Unsupported Confluence macro: anchorUnsupported macro placeholder; source behavior is intentionally inert.No displayable parameters.Ontwerp besluit OB-ITAM-003: Gegevensbeveiliging middels versleuteling

Dit hoofdstuk beschrijft de grote lijnen (het high level design) voor het ITAM van RWS. Het geeft de toekomstige situatie weer en beschrijft de besluiten die tot de aangegeven oplossing hebben geleid.

SBB-ITAM-01 – IT Asset Management

Architectuur Overzicht

IT System Level

Het architectuur overzicht in het volgende figuur geeft een illustratie van de hoofdlijnen van de voorgestelde oplossing en bevat een overzicht van de belangrijkste bouwcomponenten. Aantallen van servers, etc. zijn in dit overzicht niet weergeven. Het geeft de essentie van de oplossing weer.

Figuur 1: Huidig architectuur overzicht voor ITAM

Figuur 2: Beoogd architectuur overzicht voor ITAM

Belangrijkste componenten

Deze paragraaf beschrijft de belangrijkste architectuur componenten op system niveau:

  • Twee aparte processing omgevingen; in Public Cloud via SaaS en on-premises via een applicatie op VMs;
  • Eén productie management omgeving voor alle omgevingen;
  • Management cliënt via web interface (FlexnetManager) als SaaS;
  • Public Cloud data ophaal en verwerking via Flexera Ona richting verschillende afnemer licentidesk

Data classificatie

System Context Diagram

Het system context diagram geeft het totale systeem weer als één entiteit en geeft de verbindingen naar externe entiteiten weer. Dit is met name relevant als koppelingen met actoren of systemen nader gedetailleerd moeten worden. In hoofdstuk 4.1.2.1 staat het figuur en in hoofdstuk 4.1.2.2 de beschrijving van de actoren en systemen.

System Context


Figuur 3: System Context voor ITAM

Externe Entiteiten van ITAM

Deze paragraaf beschrijft de karakteristieken van de boven aangegeven koppelingen.

IAM

Beschrijving

Identity and Access Management

Type

SAML

Functie

  • Authentiseren gebruikers
  • Autorisatie gebruikers
  • Gebruikers beheer
  • Security Groepen beheer

Eigenaar

BOS (eHerkenning, Webportaal), Infra (Active Directory)

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Onbekend in hoeverre Service account gebruikt wordt

Splunk

Beschrijving

Monitoring en alerting

Type

Logging data van de applicatie wordt doorgezet naar splunk ten behoeve van healthchecks en alerting

Functie

Monitoring en alerting ten behoeve van z.s.m. acteren in geval van calamiteiten

Eigenaar

Infra

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Active Directory groepen

DMZ

Beschrijving

Koppeling naar DMZ netwerk

Type

Datacollectie via Beacon

Functie

Data ophalen en doorzetten naar centrale RWS ITAM applicatie

Eigenaar

IV Tooling

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Onbekend

DCM

Beschrijving

Koppeling naar DCM netwerk

Type

Datacollectie via Beacon

Functie

Data ophalen en doorzetten naar centrale RWS ITAM applicatie

Eigenaar

IV Tooling

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Onbekend

CIVVV

Beschrijving

Koppeling naar CIVVV netwerk

Type

Datacollectie via Beacon

Functie

Data ophalen en doorzetten naar centrale RWS ITAM applicatie

Eigenaar

IV Tooling

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Onbekend

IVSNext

Beschrijving

Koppeling naar IVSNext netwerk

Type

Datacollectie via Beacon

Functie

Data ophalen en doorzetten naar centrale RWS ITAM applicatie

Eigenaar

IV Tooling

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Onbekend

CHARM

Beschrijving

Koppeling naar CHARM netwerk

Type

Datacollectie via Beacon

Functie

Data ophalen en doorzetten naar centrale RWS ITAM applicatie

Eigenaar

IV Tooling

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Onbekend

VICNET

Beschrijving

Koppeling naar VICNET netwerk

Type

Datacollectie via Beacon

Functie

Data ophalen en doorzetten naar centrale RWS ITAM applicatie

Eigenaar

IV Tooling

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Onbekend

DIAMONIS

Beschrijving

Koppeling naar DIAMONIS netwerk

Type

Datacollectie via Beacon

Functie

Data ophalen en doorzetten naar centrale RWS ITAM applicatie

Eigenaar

IV Tooling

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Onbekend

Werkplekken

Beschrijving

Koppeling naar individuele werkplekken, zowel laptops als vaste werkplekken

Type

Datacollectie via Beacon

Functie

Data ophalen en doorzetten naar centrale RWS ITAM applicatie

Eigenaar

IV Tooling

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Onbekend

Beheerder

Beschrijving (Rol)

Personen met de rol voor Technisch onderhoud via management console

Taken

Functioneel onderhoud via applicatie interface waar onder:

  • Patchen on-premises systemen
  • Configureren omgeving
  • Monitoren omgeving
  • Support

Type

RDP voor Technisch onderhoud via server console

Eigenaar

IV Tooling

Aantal gebruikers

Onbekend

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Active Directory groepen

Gebruiker

Beschrijving (Rol)

Personen met de rol om de door de applicatie opgehaalde en gevisualiseerde data te gebruiken voor diens werkzaamheden

Taken

maken van rapportages tbv licency compliancy

Type

Rapportage

Eigenaar

Licentiedesk, Applicatie managers, SOC

Aantal gebruikers

60

Aantal transacties

Onbekend

Frequentie van de transacties

Onbekend

Hoeveelheid data

Onbekend

Toegepaste security

Active Directory groepen


Ontwerp beslissingen

Referentie tabel: Ontwerp besluiten
Unsupported Confluence link: Ontwerp besluit OB-ITAM-001: Uitrol model voor de nieuwe omgeving
Unsupported Confluence link: Ontwerp besluit OB-ITAM-002: IAM voor de SaaS oplossing
Unsupported Confluence link: Ontwerp besluit OB-ITAM-003: Gegevensbeveiliging middels versleuteling

Ontwerp besluit OB-ITAM-001: Uitrol model voor de nieuwe omgeving

ID

ITAM-001

Aandachtsgebied

Strategisch & operationeel

 

Status

Genomen

Onderwerp

Hosting deployment model

 

Ontwerp besluit

Hosting model wordt SaaS oplossing

 

 

Probleem Omschrijving

Wat is de beste manier om Flexera te gebruiken.

 

 

Aannames

De SaaS oplossing is BIO compliant.
RWS kan een eigen authenticatie middel koppelen aan de SaaS oplossing.
Opgeslagen data op de SaaS oplossing blijft binnen de EU.
RWS blijft eigenaar over de data en kan zelf bepalen hoe en wat er gebeurt met deze data.

 

 

Motivatie

Eenvoud, uitbreiding functionaliteit en modernisering

 

 

Opties

  1. Blijf on-premises met de oplossing
  2. Ga naar de SaaS oplossing in public cloud
  3. Gebruik een hybride oplossing

 

 

Onderbouwing genomen besluit

Optie 2 is gekozen
Met SaaS oplossing wordt bedoeld Software-as-a-Service, waarbij in public cloud de oplossing ingezet wordt. Hierbij wordt data van zowel on-premises als public cloud databronnen gestuurd naar de SaaS oplossing. Onduidelijk is waarom voor deze oplossing is gekozen, in plaats van dataverwerking on-premises te houden.

 

 

Gevolgen besluit

Zowel on-premises als public cloud data beheren vanuit één beheeromgeving in SaaS, zodat de beheerlast daarmee omlaag gaat wat betreft servers, patching, etc.

 

 

Afgeleide requirements

Geen

 

 

Gerelateerde OB's

Geen

 

 


Ontwerp besluit OB-ITAM-002: IAM voor de SaaS oplossing

ID

ITAM-002

Aandachtsgebied

Strategisch & operationeel

Status

Genomen

Onderwerp

Identiteit & Authenticatie Management

Ontwerp besluit

Genomen

 

 

 

Probleem Omschrijving

Wat is de best passende manier om gebruikers te laten authenticeren met Flexera. Op dit moment vindt eenvoudige authenticatie plaats middels handmatige built-in username en password. Er is geen centraal gemanagede manier van toegangregulatie. Er wordt al wel productie data verwerkt op de SaaS oplossing.

 

 

 

Aannames

De SaaS oplossing kan gekoppeld worden aan de hieronder voorgestelde opties.

 

 

 

Motivatie

Regulatie van toegang tot de SaaS oplossing en compliancy met RWS richtlijnen

 

 

 

Opties

  1. Eenvoudige authenticatie
  2. Multifactor authenticatie middels SAML van RWS
  3. Multifactor authenticatie middels ForgeRock IAM van RWS

 

 

 

Onderbouwing genomen besluit

Op dit moment authenticatie plaats via de SAML van RWS. SAML wordt mogelijk gemaakt via Microsoft Identity Provider gekoppeld aan het RWS AD.

 

 

 

Gevolgen besluit

Hiermee is de oplossing compliant met de richtlijnen van RWS voor IAM.

 

 

 

Afgeleide requirements

Geen

 

 

 

Gerelateerde OB's

Geen

 

 

 

Ontwerp besluit OB-ITAM-003: Gegevensbeveiliging middels versleuteling

ID

ITAM-003

Aandachtsgebied

Strategisch & operationeel

 

Status

Genomen

Onderwerp

Data encryptie

 

Ontwerp besluit

Gesloten

 

 

Probleem Omschrijving

Op dit moment biedt de leverancier de optie om data die opgeslagen en verwerkt wordt in de SaaS oplossing te encrypten met encryptie sleutel van de leverancire. Dit geldt voor zowel 'data in rust', dat wil zeggen opgeslagen data, als 'data in-transit', dat wil zeggen die van A naar B verplaatst wordt. De data kan niet versleuteld worden met een Rijkswaterstaat beheerde encryptie sleutel.

 

 

Aannames

TLS versie 1.2 en hoger via beveilige verbinding (HTTPS) tussen de on-premises beacons en de SaaS oplossing is mogelijk.
Opgeslagen data kan worden versleuteld.
Idealiter kan opgeslagen data eveneens worden versleuteld met door RWS beheerde encryptie sleutel.

 

 

Motivatie

Veiligheid, beperken van kwetsbaarheden en voldoen aan richtlijnen

 

 

Opties

  1. Alle aannames wordt ingericht
  2. TLS en data encryptie wordt ingericht, door RWS beheerde key niet
  3. Enkel TLS lager dan v1.2 en data encryptie wordt ingericht

 

 

Onderbouwing genomen besluit

n.t.b.

 

 

Gevolgen besluit

Bij corruptie van encryptiesleutel vanuit leverancier heeft RWS niet langer controle over decryptie van de data.

 

 

Afgeleide requirements

Geen

 

 

Gerelateerde OB's

Geen

 

 


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194876093/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194876093/page.storage.xhtml
Access
Committed snapshot only