Confluence workbench mirror

ABB: 2.2.2 GitOps

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Servicelevels (richtwaarden)
  6. Functionele Specificaties
  7. Repositories & branching
  8. OpenShift GitOps (Argo CD)
  9. Ansible Automation Platform (AAP)
  10. Policy‑as‑code & supply chain security
  11. CI & promotie‑gates
  12. Observability & audit

Dienstbeschrijving

De dienst GitOps automatiseert infrastructuur- en applicatiebeheer met Git als ‘single source of truth’. Wij gebruiken OpenShift GitOps (Argo CD) voor declaratieve deployments en Ansible Automation Platform (AAP)voor orkestratie buiten Kubernetes en dag‑2 taken. De dienst levert gestandaardiseerde ‘golden paths’, governance/policies en volledige auditbaarheid van wijziging → uitrol.

Doel en scope

  • In scope: declaratieve definitie van applicaties, platformconfiguraties en infra; multi‑cluster uitrol; policy‑as‑code; supply‑chain security (SBOM/signing); secrets‑beheer; CI‑koppelingen; change/CMDB‑registratie.

  • Niet in scope: ontwikkeling van business‑code (app teams), ad‑hoc handmatige wijzigingen buiten Git, en niet‑gekwalificeerde K8s‑distributies.

Waardepropositie

  • Snel & voorspelbaar: declaratieve pipelines, automatische drift‑detectie en self‑service uitrol.

  • Veilig & compliant: four‑eyes reviews, signed artifacts en BIO/AVG/CIS‑policies als code.

  • Traceerbaar: elke verandering herleidbaar van commit SHA tot runtime.

  • Hybride & schaalbaar: DC/edge/cloud, met multi‑cluster targeting en disconnected profielen.

Dienstonderdelen

  1. Repositories & golden paths (app/config/infra), branching/conventies, commit signing.

  2. OpenShift GitOps (Argo CD): app‑of‑apps, sync policies/windows, multi‑cluster placement.

  3. AAP (Ansible Automation Platform): inventories, execution environments, event‑driven automation.

  4. Policy‑as‑code & supply chain: OPA/Kyverno, image‑scanning, SBOM & signing (cosign/Notary).

  5. Secrets‑beheer: External Secrets/KMS/Vault, certificaatrotatie.

  6. Observability & audit: dashboards, runbooks, end‑to‑end trace.

Servicelevels (richtwaarden)

KenmerkRichtwaarde
Drift‑detectie (P95)≤ 5 min
Sync naar ‘Healthy’ (P95)≤ 10 min (zonder handmatige gates)
Doorlooptijd PR→PRD (standaard change)≤ 60 min
Beschikbaarheid GitOps‑hub≥ 99,9% (excl. gepland onderhoud)

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Repositories & branching

  • FS‑REP‑001 Repo‑indeling
    Eis: Scheiding tussen app‑config, platform‑config en infra (AAP) met duidelijke map‑/repo‑conventies.
    AC: 100% projecten volgen conventie; linter blokkeert afwijkingen.

  • FS‑REP‑002 Branching & environments
    Eis: Trunk‑based of short‑lived feature branches; promotie via PR’s (DEV→TST→ACC→PRD) met tags/releases.
    AC: Four‑eyes verplicht op PRD‑branches; protected branches afdwingen.

  • FS‑REP‑003 Commit signing & DCO
    Eis: GPG/SSH‑signing en Developer Certificate of Origin (DCO) vereist.
    AC: Ongetekende commits worden geweigerd; audit toont key‑herkomst.

OpenShift GitOps (Argo CD)

  • FS‑GITOPS‑001 Declaratieve apps & app‑of‑apps
    Eis: Gebruik van Argo CD applicaties en app‑of‑apps patroon voor omgevingen en teams.
    AC: Nieuwe app onboard < 30 min via template; drift detect ≤ 5 min.

  • FS‑GITOPS‑002 Sync policies & waves
    Eis: Afdwingbare sync policies (auto/manual), sync waves/hooks, en onderhoudsvensters.
    AC: Geen deploy tijdens ‘blackout’‑vensters; hooks loggen evidence.

  • FS‑GITOPS‑003 Multi‑cluster targeting
    Eis: Plaatsing naar meerdere clusters/sites obv labels en health‑gates.
    AC: 0% misplaatsing in canary; rollback < 2 min via Git revert.

  • FS‑GITOPS‑004 RBAC & SSO
    Eis: Toegang via SSO/RBAC; least privilege; view vs admin scheiding.
    AC: 100% admin‑acties gelogd; periodieke recertificatie rechten.

Ansible Automation Platform (AAP)

  • FS‑AAP‑001 Orkestratie infra/dag‑2
    Eis: AAP gebruikt inventories/EE’s voor infra‑wijzigingen (bijv. DDI/PKI/OS) en dag‑2 runbooks, getriggerd door Git/Argo‑events.
    AC: Elke taak herleidbaar naar commit; idempotency aantoonbaar in tests.

  • FS‑AAP‑002 Event‑driven automation
    Eis: Webhooks/EDA voor automatische reactie op repo‑wijzigingen of alerts.
    AC: P95 reactietijd < 60 s; safety checks blokkeren destructive actions.

  • FS‑AAP‑003 ITSM/CMDB‑koppeling
    Eis: Changes en CI‑updates automatisch; evidence en runbook‑output opgeslagen.
    AC: CI bijgewerkt ≤ 24 uur; change sluit na geslaagde validatie.

Policy‑as‑code & supply chain security

  • FS‑POL‑001 Admission policies
    Eis: OPA/Kyverno policies voor labels, Pod Security, netwerk, image provenance en resource‑quota.
    AC: Niet‑conforme manifests worden geweigerd; exceptions met eigenaar/einddatum.

  • FS‑POL‑002 Scans, SBOM & signing
    Eis: SAST/DAST/container‑scans; SBOM (CycloneDX/SPDX); image signing/attestaties.
    AC: Geen release met kritieke CVE’s (CVSS ≥ 7) zonder goedgekeurde exception.

  • FS‑POL‑003 Secrets & certificaten
    Eis: External Secrets (KMS/Vault), rotatie en geen secrets in Git.
    AC: 0 plaintext secrets in audits; waarschuwing ≥ 30 dagen voor expiratie.

CI & promotie‑gates

  • FS‑CI‑001 Pipelines & kwaliteit
    Eis: Build/test, security‑scans en policy checks vóór merge; release candidates via tags.
    AC: Alleen green builds mogen naar PRD; resultaten traceerbaar.

  • FS‑CI‑002 Promotie DEV→TST→ACC→PRD
    Eis: Gates met approvals, chatops (optioneel) en progressive delivery patronen.
    AC: P95 doorlooptijd ≤ 60 min; automatische rollback bij SLO‑schending.

Observability & audit

  • FS‑OBS‑001 End‑to‑end trace
    Eis: Koppeling commit SHA ↔ Argo app ↔ cluster resources; dashboards en runbooks.
    AC: Elke productie‑resource toont herkomst‑commit; MTTD kritieke drift < 5 min.

  • FS‑OBS‑002 Rapportage & FinOps
    Eis: Rapporten over doorlooptijd, succesratio’s, foutoorzaken en resourceverbruik per tenant/app.
    AC: Maandrapport automatisch; afwijkingen >10% t.o.v. norm gemarkeerd.

Disconnected/edge & veiligheid

  • FS‑EDGE‑001 Disconnected GitOps
    Eis: Mirrors/caches en vertraagde sync voor sites met beperkte WAN; allow lists.
    AC: Sync hervat automatisch; geen policy‑schendingen bij offline operatie.

  • FS‑SEC‑001 Break‑glass & noodpad
    Eis: Gedocumenteerd noodpad met PAM/MFA; post‑facto push back to Git.
    AC: 100% van noodwijzigingen binnen 24 uur gesynchroniseerd naar Git met evidence.

Herstel & bootstrap

  • FS‑DR‑001 Bootstrap vanuit Git
    Eis: Leeg cluster kan volledig worden opgebouwd uit app‑of‑apps repo’s.
    AC: DR‑oefening slaagt ≥ 99%; time‑to‑ready ≤ 30 min voor referentiecluster.

Roadmaps

Mijlpaal 1

  • Baseline GitOps: uitrol OpenShift GitOps (Argo CD) op hub‑clusters; app‑of‑apps patroon en templates; eerste AAP playbooks voor infra/dag‑2.

  • Conventies vastleggen (repo‑structuur, branching, commit signing) en policy‑sets (OPA/Kyverno).

Mijlpaal 2

  • Multi‑cluster GitOps: placement per site/regio; progressive delivery standaard; secrets via External Secrets/KMS.

  • Supply‑chain volwassen: SBOM/signing verplicht; CI‑gates en chatops.

Mijlpaal 3

  • Event‑driven automation met AAP EDA; auto‑remediatie van standaarddrift; DR‑bootstrap getest per kwartaal.

  • Uitbreiding naar edge/disconnected profielen met mirrors en vertraagde sync.

Mijlpaal 4

  • Self‑healing GitOps: voorspellende impactanalyse, policy optimization en FinOps‑integratie in besluitvorming.

  • Referentie‑architecturen en ‘golden paths’ voor nieuwe RWS‑platformen en applicatieteams.

 

SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Identity & Access Management v1.1

SSO/RBAC voor Argo CD & AAP; least-privilege, four-eyes approvals; PAM/JIT voor break-glass.

FS-GITOPS-004, FS-AAP-001/003, FS-SEC-001

Remote Access Management v1.0

Beveiligde admin-paden (UI/API) naar Argo CD en AAP; MFA/PAM en sessielogging.

FS-GITOPS-004, FS-AAP-001, FS-SEC-001

Cryptografie Management v1.1

TLS voor GitOps/AAP, commit signing (GPG/SSH), cert-/key-rotatie via KMS/Vault; image-/artifact-signing.

FS-REP-003, FS-POL-002/003

Secure Software & System Lifecycle v1.0

Declaratieve apps (app-of-apps), sync policies/windows, idempotente AAP-runbooks; bootstrap vanuit Git.

FS-GITOPS-001/002/003, FS-AAP-001, FS-DR-001

Vulnerability Management v1.1

SAST/DAST/container-scans; SBOM & attestaties; gating vóór productie.

FS-POL-002

Patch Management v1.1

Beheerde updates GitOps/AAP-componenten binnen onderhoudsvensters; gecontroleerde rollout/rollback.

FS-GITOPS-002

Technical Compliance Management v1.1

Policy-as-code (OPA/Kyverno), BIO/AVG/CIS-bundels, evidence & rapportage.

FS-POL-001, FS-OBS-001/002

Security Monitoring v1.1

End-to-end trace (commit→resource), dashboards, alerts en SIEM-export.

FS-OBS-001/002

Content Security Management v1.1

SBOM-beheer, onveranderbare evidence/runbook-output en veilige exports met retentie.

FS-POL-002, FS-AAP-003, FS-OBS-001

Disaster Recovery v1.1

Git-bootstrap van lege clusters; herstelrunbooks en periodieke DR-oefeningen.

FS-DR-001

Isolatie v1.1

Tenant/rol-scheiding in GitOps, default-deny policies en allow-lists voor disconnected sites.

FS-GITOPS-004, FS-EDGE-001, FS-POL-001

MK-koppelvlakken v1.1

Automatische change/CI-registratie (ITSM/CMDB) en koppeling met observability/FinOps.

FS-AAP-003, FS-OBS-002

Endpoint Security v1.0

EDR/hardening op GitOps/AAP-hosts; zichtbaarheid in centrale dashboards.

FS-OBS-001

Threat Intelligence v1.0

TI/vendor-advisories sturen quality gates, uitzonderingen en uitrolvensters.

FS-POL-002, FS-CI-001/002


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194876380/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194876380/page.storage.xhtml
Access
Committed snapshot only