Confluence workbench mirror

ABB: 2.2.3 Automatiseringstools

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Servicelevels (richtwaarden)
  6. Functionele Specificaties
  7. Platform & operator
  8. GitOps & workflow
  9. Content governance & kwaliteit
  10. Secrets, credentials & veiligheid
  11. Integraties & ITSM/CMDB
  12. Event‑driven automation (EDA)

Dienstbeschrijving

De dienst Automatiseringstools automatiseert terugkerende IT‑taken voor consistente en snelle uitrol over datacenter-, cloud- en edge‑omgevingen. Kerncomponenten zijn Ansible Automation Platform (AAP) voor orkestratie en GitOps voor declaratieve besturing; het platform wordt beheerd via de AAP Operator op OpenShift. De dienst biedt selfservice‑runbooks, event‑gedreven automation, policy‑as‑code, auditbare changes en integraties met RWS‑bouwblokken (IAM, CMDB/ITSM, DDI, PKI/KMS, Observability, Backup/Restore, SmartFiles).

Doel en scope

  • In scope: provisioning en configuratie (OS/netwerk/storage), dag‑2 beheer (patching, certificaten, back‑ups, DR‑tests), infra‑wijzigingen (DDI/PKI), app‑/platform‑operaties (OpenShift/K8s API, cluster policies), event‑gedreven automatisering, en rapportage.

  • Niet in scope: ontwikkeling van businessapplicaties, ad‑hoc handwerk buiten Git, en niet‑gekwalificeerde scripts zonder review.

Waardepropositie

  • Snel & uniform: herbruikbare runbooks en rollen verkorten doorlooptijd en verminderen fouten.

  • Veilig & compliant: four‑eyes reviews, secrets‑hygiëne, signed content en volledige audittrail.

  • Schaalbaar: parallelle uitvoering met execution environments en concurrency‑controle.

  • Hybride & edge‑klaar: disconnected profielen met lokale runtimes en mirrors.

Dienstonderdelen

  1. AAP‑platform (Controller, EDA/Event‑Driven Automation, Hub, Mesh) beheerd via AAP Operator.

  2. GitOps‑koppeling (Argo CD) voor declaratieve aansturing en promotie DEV→TST→ACC→PRD.

  3. Execution Environments (EE’s) met pinned collections/versies; content governance in Automation Hub.

  4. Selfservice‑catalogus met goedgekeurde runbooks, guardrails en RBAC.

  5. Observability & rapportage: realtime status, logging, KPIs en FinOps‑inzichten.

Servicelevels (richtwaarden)

KenmerkRichtwaarde
Doorlooptijd standaard runbook≤ 30 min (excl. externe wachttijden)
Succesratio eerste run≥ 95%
Detectie & stop bij policy‑overtreding≤ 60 s
Beschikbaarheid AAP‑platform≥ 99,9% (excl. gepland onderhoud)

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Platform & operator

  • FS‑PLAT‑001 AAP Operator beheer
    Eis: AAP wordt uitgerold en beheerd via de AAP Operator met declaratieve CR’s (Controller, EDA, Hub).
    AC: Drift detect ≤ 5 min; herstel van componenten zonder handmatige stappen.

  • FS‑PLAT‑002 High availability & backup
    Eis: Controller/DB redundant; back‑ups getest; DR‑runbook aanwezig.
    AC: Hersteltest slaagt ≥ 99%; RTO/RPO conform platform‑SLA.

GitOps & workflow

  • FS‑GIT‑001 Git‑als‑bron
    Eis: Playbooks/rollen/inventories en AAP‑jobtemplates worden vanuit Git beheerd (via Argo of webhook).
    AC: Elke run is herleidbaar tot commit SHA; niet‑geverifieerde content wordt geweigerd.

  • FS‑GIT‑002 Promotie & gates
    Eis: DEV→TST→ACC→PRD via PR‑reviews, policy‑checks en signeerflows.
    AC: Four‑eyes verplicht; alleen green pipelines naar PRD.

Content governance & kwaliteit

  • FS‑CNT‑001 Execution Environments
    Eis: EE’s met pinned Ansible‑/Python‑versies en collections; SBOM beschikbaar.
    AC: Reproduceerbare runs; geen drift door upstream updates.

  • FS‑CNT‑002 Rollen/playbooks kwaliteit
    Eis: Idempotent, getest (molecule), gedocumenteerd; check mode en dry‑run verplicht waar mogelijk.
    AC: Lint + tests verplicht vóór merge; foutratio daalt YoY.

  • FS‑CNT‑003 Signing & provenance
    Eis: Ondertekening van EE’s en content; provenance/attestaties vastgelegd.
    AC: Ongetekende artefacten worden niet uitgerold.

Secrets, credentials & veiligheid

  • FS‑SEC‑001 Secrets‑beheer
    Eis: Integratie met KMS/Vault; geen secrets in Git/logs; JIT‑credentials.
    AC: 0 plaintext secrets; waarschuwing ≥ 30 dagen voor expiratie van certificaten.

  • FS‑SEC‑002 RBAC/MFA & PAM
    Eis: Least privilege; MFA verplicht; PAM voor break‑glass; volledige auditlogging.
    AC: 100% admin‑acties gelogd; periodieke recertificatie rechten.

  • FS‑SEC‑003 Guardrails & policy‑as‑code
    Eis: Pre‑flight/sanity checks; change windows; automatische blokkade bij policy‑overtreding.
    AC: Stop binnen 60 s bij overtreding; duidelijke fout‑/herstelmelding.

Integraties & ITSM/CMDB

  • FS‑INT‑001 ITSM/CMDB‑koppeling
    Eis: Automatische change‑records, CI‑updates en evidencerapporten met output‑artefacten.
    AC: CI bijgewerkt ≤ 24 uur; run‑evidence reproduceerbaar.

  • FS‑INT‑002 DDI/PKI/Observability
    Eis: Standaard modules voor DDI, PKI/cert‑rotatie, monitoring/EDR‑hooks en SmartFiles.
    AC: Module‑catalogus beschikbaar; integratietests slagen.

Event‑driven automation (EDA)

  • FS‑EDA‑001 Triggers & regels
    Eis: Reageren op events (webhooks, SIEM/observability, CMDB, Git) met rate limits en safety.
    AC: P95 reactietijd < 60 s; geen runaway jobs.

  • FS‑EDA‑002 Remediatiepatronen
    Eis: Standaard runbooks voor veelvoorkomende incidenten (cert‑vernieuwing, service restart, node cordon/drain).
    AC: MTTR‑reductie ≥ 20% YoY.

Disconnected/edge & schaalbaarheid

  • FS‑EDGE‑001 Disconnected uitvoering
    Eis: Lokale EE’s/mirrors; uitgestelde sync; beperkte WAN‑modus.
    AC: Runs slagen in offline vensters ≥ 48 uur; veilige resync na herstel.

  • FS‑SCL‑001 Concurrency & quota
    Eis: Beperking per tenant/site; fair share scheduling.
    AC: Geen resource‑uitputting door individuele tenants.

Veilig herstel & annulering

  • FS‑DR‑001 Rollback & undo
    Eis: Gecontroleerde terugrol of compensating actions; logische undo waar mogelijk.
    AC: Tweede run succesratio ≥ 99% voor herstelbare fouten.

  • FS‑DR‑002 Abort & pause
    Eis: Veilige stop/pauze met checkpointing.
    AC: Geen half toegepaste wijzigingen; consistentie‑checks slagen.

Roadmaps

Mijlpaal 1

  • AAP Operator‑uitrol op hub‑clusters; basiscomponenten (Controller, Hub, EDA) en EE‑catalogus met pinned versies.

  • GitOps‑integratie: Argo CD beheert AAP‑CR’s, job templates en inventories; conventies/branching en signeerbeleid vastgesteld.

Mijlpaal 2

  • Event‑Driven Automation breed ingezet (incident‑remediatie, cert‑rotatie, patch‑vensters); selfservice‑catalogus voor teams.

  • Uitbreiding integraties (DDI, PKI, Observability, SmartFiles) en rapportage/FinOps dashboards.

Mijlpaal 3

  • Fleet‑schaal met Mesh‑executors, fair share en quota; geautomatiseerde change‑aanmaak/sluiting in ITSM.

  • Kwaliteitsprogramma (lint/tests/coverage) en golden runbooks per domein; MTTR‑reductie ≥ 20% YoY.

Mijlpaal 4

  • Self‑healing automation: voorspellende triggers, policy optimization en adaptieve guardrails.

  • Referentie‑architecturen en blueprints voor RWS‑breed gebruik en (indien van toepassing) andere overheden.

 

SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Identity & Access Management v1.1

SSO/RBAC voor Argo CD & AAP; least-privilege, four-eyes; PAM/JIT voor break-glass; volledige audittrail.

FS-SEC-002, FS-GIT-002, FS-PLAT-001

Remote Access Management v1.0

Beveiligde admin-paden (UI/API) naar AAP/Argo; MFA/PAM en sessielogging voor operators/leveranciers.

FS-SEC-002, FS-PLAT-001

Cryptografie Management v1.1

TLS voor platform/API’s; commit signing (GPG/SSH); key/cert-rotatie via KMS/Vault; image/EE signing & attestaties.

FS-REP-003, FS-POL-002/003, FS-SEC-001

Secure Software & System Lifecycle v1.0

Declaratieve apps/runbooks; app-of-apps; idempotente AAP-runbooks; bootstrap vanuit Git.

FS-GIT-OPS-001/002/003, FS-AAP-001, FS-DR-001

Vulnerability Management v1.1

SAST/DAST/container-scans; SBOM & attestaties; gating vóór productie.

FS-POL-002

Patch Management v1.1

Gecontroleerde updates van AAP/Argo binnen vensters via Git-promotie en rollback.

FS-GIT-002, FS-GIT-001

Technical Compliance Management v1.1

Policy-as-code guardrails, BIO/AVG/CIS bundels; evidence & rapportage.

FS-SEC-003, FS-GIT-002, FS-INT-001

Security Monitoring v1.1

Realtime status/logging naar observability/SIEM; KPI’s/dashboards per runbook/tenant.

FS-INT-002

Content Security Management v1.1

SBOM’s voor EE’s; ondertekening van content; onveranderbare runbook-evidence/export.

FS-CNT-001, FS-CNT-003, FS-POL-002

Disaster Recovery v1.1

HA/backup van AAP-controller/DB; DR-runbooks en hersteltests; undo/rollback.

FS-PLAT-002, FS-DR-001/002

Isolatie v1.1

Guardrails, change-windows en policy-enforcement; scheiding view/admin en tenant-scoping.

FS-SEC-003, FS-SEC-002

MK-koppelvlakken v1.1

Automatische changes/CI-updates, evidence-artefacten; integratie met DDI/PKI/Observability/SmartFiles.

FS-INT-001, FS-INT-002

Endpoint Security v1.0

(Waar passend) EDR/hardening op AAP/Argo hosts; hooks naar monitoring.

FS-INT-002

Threat Intelligence v1.0

TI/vendor-advisories als triggers voor EDA; quality gates en uitzonderingsbeheer.

FS-EDA-001, FS-POL-002


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194876621/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194876621/page.storage.xhtml
Access
Committed snapshot only