On this page
Dienstbeschrijving
De dienst GitOps automatiseert infrastructuur- en applicatiebeheer met Git als ‘single source of truth’. Wij gebruiken OpenShift GitOps (Argo CD) voor declaratieve deployments en Ansible Automation Platform (AAP)voor orkestratie buiten Kubernetes en dag‑2 taken. De dienst levert gestandaardiseerde ‘golden paths’, governance/policies en volledige auditbaarheid van wijziging → uitrol.
Doel en scope
In scope: declaratieve definitie van applicaties, platformconfiguraties en infra; multi‑cluster uitrol; policy‑as‑code; supply‑chain security (SBOM/signing); secrets‑beheer; CI‑koppelingen; change/CMDB‑registratie.
Niet in scope: ontwikkeling van business‑code (app teams), ad‑hoc handmatige wijzigingen buiten Git, en niet‑gekwalificeerde K8s‑distributies.
Waardepropositie
Snel & voorspelbaar: declaratieve pipelines, automatische drift‑detectie en self‑service uitrol.
Veilig & compliant: four‑eyes reviews, signed artifacts en BIO/AVG/CIS‑policies als code.
Traceerbaar: elke verandering herleidbaar van commit SHA tot runtime.
Hybride & schaalbaar: DC/edge/cloud, met multi‑cluster targeting en disconnected profielen.
Dienstonderdelen
Repositories & golden paths (app/config/infra), branching/conventies, commit signing.
OpenShift GitOps (Argo CD): app‑of‑apps, sync policies/windows, multi‑cluster placement.
AAP (Ansible Automation Platform): inventories, execution environments, event‑driven automation.
Policy‑as‑code & supply chain: OPA/Kyverno, image‑scanning, SBOM & signing (cosign/Notary).
Secrets‑beheer: External Secrets/KMS/Vault, certificaatrotatie.
Observability & audit: dashboards, runbooks, end‑to‑end trace.
Servicelevels (richtwaarden)
| Kenmerk | Richtwaarde |
|---|---|
| Drift‑detectie (P95) | ≤ 5 min |
| Sync naar ‘Healthy’ (P95) | ≤ 10 min (zonder handmatige gates) |
| Doorlooptijd PR→PRD (standaard change) | ≤ 60 min |
| Beschikbaarheid GitOps‑hub | ≥ 99,9% (excl. gepland onderhoud) |
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Repositories & branching
FS‑REP‑001 Repo‑indeling
Eis: Scheiding tussen app‑config, platform‑config en infra (AAP) met duidelijke map‑/repo‑conventies.
AC: 100% projecten volgen conventie; linter blokkeert afwijkingen.FS‑REP‑002 Branching & environments
Eis: Trunk‑based of short‑lived feature branches; promotie via PR’s (DEV→TST→ACC→PRD) met tags/releases.
AC: Four‑eyes verplicht op PRD‑branches; protected branches afdwingen.FS‑REP‑003 Commit signing & DCO
Eis: GPG/SSH‑signing en Developer Certificate of Origin (DCO) vereist.
AC: Ongetekende commits worden geweigerd; audit toont key‑herkomst.
OpenShift GitOps (Argo CD)
FS‑GITOPS‑001 Declaratieve apps & app‑of‑apps
Eis: Gebruik van Argo CD applicaties en app‑of‑apps patroon voor omgevingen en teams.
AC: Nieuwe app onboard < 30 min via template; drift detect ≤ 5 min.FS‑GITOPS‑002 Sync policies & waves
Eis: Afdwingbare sync policies (auto/manual), sync waves/hooks, en onderhoudsvensters.
AC: Geen deploy tijdens ‘blackout’‑vensters; hooks loggen evidence.FS‑GITOPS‑003 Multi‑cluster targeting
Eis: Plaatsing naar meerdere clusters/sites obv labels en health‑gates.
AC: 0% misplaatsing in canary; rollback < 2 min via Git revert.FS‑GITOPS‑004 RBAC & SSO
Eis: Toegang via SSO/RBAC; least privilege; view vs admin scheiding.
AC: 100% admin‑acties gelogd; periodieke recertificatie rechten.
Ansible Automation Platform (AAP)
FS‑AAP‑001 Orkestratie infra/dag‑2
Eis: AAP gebruikt inventories/EE’s voor infra‑wijzigingen (bijv. DDI/PKI/OS) en dag‑2 runbooks, getriggerd door Git/Argo‑events.
AC: Elke taak herleidbaar naar commit; idempotency aantoonbaar in tests.FS‑AAP‑002 Event‑driven automation
Eis: Webhooks/EDA voor automatische reactie op repo‑wijzigingen of alerts.
AC: P95 reactietijd < 60 s; safety checks blokkeren destructive actions.FS‑AAP‑003 ITSM/CMDB‑koppeling
Eis: Changes en CI‑updates automatisch; evidence en runbook‑output opgeslagen.
AC: CI bijgewerkt ≤ 24 uur; change sluit na geslaagde validatie.
Policy‑as‑code & supply chain security
FS‑POL‑001 Admission policies
Eis: OPA/Kyverno policies voor labels, Pod Security, netwerk, image provenance en resource‑quota.
AC: Niet‑conforme manifests worden geweigerd; exceptions met eigenaar/einddatum.FS‑POL‑002 Scans, SBOM & signing
Eis: SAST/DAST/container‑scans; SBOM (CycloneDX/SPDX); image signing/attestaties.
AC: Geen release met kritieke CVE’s (CVSS ≥ 7) zonder goedgekeurde exception.FS‑POL‑003 Secrets & certificaten
Eis: External Secrets (KMS/Vault), rotatie en geen secrets in Git.
AC: 0 plaintext secrets in audits; waarschuwing ≥ 30 dagen voor expiratie.
CI & promotie‑gates
FS‑CI‑001 Pipelines & kwaliteit
Eis: Build/test, security‑scans en policy checks vóór merge; release candidates via tags.
AC: Alleen green builds mogen naar PRD; resultaten traceerbaar.FS‑CI‑002 Promotie DEV→TST→ACC→PRD
Eis: Gates met approvals, chatops (optioneel) en progressive delivery patronen.
AC: P95 doorlooptijd ≤ 60 min; automatische rollback bij SLO‑schending.
Observability & audit
FS‑OBS‑001 End‑to‑end trace
Eis: Koppeling commit SHA ↔ Argo app ↔ cluster resources; dashboards en runbooks.
AC: Elke productie‑resource toont herkomst‑commit; MTTD kritieke drift < 5 min.FS‑OBS‑002 Rapportage & FinOps
Eis: Rapporten over doorlooptijd, succesratio’s, foutoorzaken en resourceverbruik per tenant/app.
AC: Maandrapport automatisch; afwijkingen >10% t.o.v. norm gemarkeerd.
Disconnected/edge & veiligheid
FS‑EDGE‑001 Disconnected GitOps
Eis: Mirrors/caches en vertraagde sync voor sites met beperkte WAN; allow lists.
AC: Sync hervat automatisch; geen policy‑schendingen bij offline operatie.FS‑SEC‑001 Break‑glass & noodpad
Eis: Gedocumenteerd noodpad met PAM/MFA; post‑facto push back to Git.
AC: 100% van noodwijzigingen binnen 24 uur gesynchroniseerd naar Git met evidence.
Herstel & bootstrap
FS‑DR‑001 Bootstrap vanuit Git
Eis: Leeg cluster kan volledig worden opgebouwd uit app‑of‑apps repo’s.
AC: DR‑oefening slaagt ≥ 99%; time‑to‑ready ≤ 30 min voor referentiecluster.
Roadmaps
Mijlpaal 1
Baseline GitOps: uitrol OpenShift GitOps (Argo CD) op hub‑clusters; app‑of‑apps patroon en templates; eerste AAP playbooks voor infra/dag‑2.
Conventies vastleggen (repo‑structuur, branching, commit signing) en policy‑sets (OPA/Kyverno).
Mijlpaal 2
Multi‑cluster GitOps: placement per site/regio; progressive delivery standaard; secrets via External Secrets/KMS.
Supply‑chain volwassen: SBOM/signing verplicht; CI‑gates en chatops.
Mijlpaal 3
Event‑driven automation met AAP EDA; auto‑remediatie van standaarddrift; DR‑bootstrap getest per kwartaal.
Uitbreiding naar edge/disconnected profielen met mirrors en vertraagde sync.
Mijlpaal 4
Self‑healing GitOps: voorspellende impactanalyse, policy optimization en FinOps‑integratie in besluitvorming.
Referentie‑architecturen en ‘golden paths’ voor nieuwe RWS‑platformen en applicatieteams.
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | SSO/RBAC voor Argo CD & AAP; least-privilege, four-eyes approvals; PAM/JIT voor break-glass. | FS-GITOPS-004, FS-AAP-001/003, FS-SEC-001 |
Remote Access Management v1.0 | Beveiligde admin-paden (UI/API) naar Argo CD en AAP; MFA/PAM en sessielogging. | FS-GITOPS-004, FS-AAP-001, FS-SEC-001 |
Cryptografie Management v1.1 | TLS voor GitOps/AAP, commit signing (GPG/SSH), cert-/key-rotatie via KMS/Vault; image-/artifact-signing. | FS-REP-003, FS-POL-002/003 |
Secure Software & System Lifecycle v1.0 | Declaratieve apps (app-of-apps), sync policies/windows, idempotente AAP-runbooks; bootstrap vanuit Git. | FS-GITOPS-001/002/003, FS-AAP-001, FS-DR-001 |
Vulnerability Management v1.1 | SAST/DAST/container-scans; SBOM & attestaties; gating vóór productie. | FS-POL-002 |
Patch Management v1.1 | Beheerde updates GitOps/AAP-componenten binnen onderhoudsvensters; gecontroleerde rollout/rollback. | FS-GITOPS-002 |
Technical Compliance Management v1.1 | Policy-as-code (OPA/Kyverno), BIO/AVG/CIS-bundels, evidence & rapportage. | FS-POL-001, FS-OBS-001/002 |
Security Monitoring v1.1 | End-to-end trace (commit→resource), dashboards, alerts en SIEM-export. | FS-OBS-001/002 |
Content Security Management v1.1 | SBOM-beheer, onveranderbare evidence/runbook-output en veilige exports met retentie. | FS-POL-002, FS-AAP-003, FS-OBS-001 |
Disaster Recovery v1.1 | Git-bootstrap van lege clusters; herstelrunbooks en periodieke DR-oefeningen. | FS-DR-001 |
Isolatie v1.1 | Tenant/rol-scheiding in GitOps, default-deny policies en allow-lists voor disconnected sites. | FS-GITOPS-004, FS-EDGE-001, FS-POL-001 |
MK-koppelvlakken v1.1 | Automatische change/CI-registratie (ITSM/CMDB) en koppeling met observability/FinOps. | FS-AAP-003, FS-OBS-002 |
Endpoint Security v1.0 | EDR/hardening op GitOps/AAP-hosts; zichtbaarheid in centrale dashboards. | FS-OBS-001 |
Threat Intelligence v1.0 | TI/vendor-advisories sturen quality gates, uitzonderingen en uitrolvensters. | FS-POL-002, FS-CI-001/002 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194876380/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194876380/page.storage.xhtml
- Access
- Committed snapshot only