On this page
Dienstbeschrijving
De dienst Automatiseringstools automatiseert terugkerende IT‑taken voor consistente en snelle uitrol over datacenter-, cloud- en edge‑omgevingen. Kerncomponenten zijn Ansible Automation Platform (AAP) voor orkestratie en GitOps voor declaratieve besturing; het platform wordt beheerd via de AAP Operator op OpenShift. De dienst biedt selfservice‑runbooks, event‑gedreven automation, policy‑as‑code, auditbare changes en integraties met RWS‑bouwblokken (IAM, CMDB/ITSM, DDI, PKI/KMS, Observability, Backup/Restore, SmartFiles).
Doel en scope
In scope: provisioning en configuratie (OS/netwerk/storage), dag‑2 beheer (patching, certificaten, back‑ups, DR‑tests), infra‑wijzigingen (DDI/PKI), app‑/platform‑operaties (OpenShift/K8s API, cluster policies), event‑gedreven automatisering, en rapportage.
Niet in scope: ontwikkeling van businessapplicaties, ad‑hoc handwerk buiten Git, en niet‑gekwalificeerde scripts zonder review.
Waardepropositie
Snel & uniform: herbruikbare runbooks en rollen verkorten doorlooptijd en verminderen fouten.
Veilig & compliant: four‑eyes reviews, secrets‑hygiëne, signed content en volledige audittrail.
Schaalbaar: parallelle uitvoering met execution environments en concurrency‑controle.
Hybride & edge‑klaar: disconnected profielen met lokale runtimes en mirrors.
Dienstonderdelen
AAP‑platform (Controller, EDA/Event‑Driven Automation, Hub, Mesh) beheerd via AAP Operator.
GitOps‑koppeling (Argo CD) voor declaratieve aansturing en promotie DEV→TST→ACC→PRD.
Execution Environments (EE’s) met pinned collections/versies; content governance in Automation Hub.
Selfservice‑catalogus met goedgekeurde runbooks, guardrails en RBAC.
Observability & rapportage: realtime status, logging, KPIs en FinOps‑inzichten.
Servicelevels (richtwaarden)
| Kenmerk | Richtwaarde |
|---|---|
| Doorlooptijd standaard runbook | ≤ 30 min (excl. externe wachttijden) |
| Succesratio eerste run | ≥ 95% |
| Detectie & stop bij policy‑overtreding | ≤ 60 s |
| Beschikbaarheid AAP‑platform | ≥ 99,9% (excl. gepland onderhoud) |
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Platform & operator
FS‑PLAT‑001 AAP Operator beheer
Eis: AAP wordt uitgerold en beheerd via de AAP Operator met declaratieve CR’s (Controller, EDA, Hub).
AC: Drift detect ≤ 5 min; herstel van componenten zonder handmatige stappen.FS‑PLAT‑002 High availability & backup
Eis: Controller/DB redundant; back‑ups getest; DR‑runbook aanwezig.
AC: Hersteltest slaagt ≥ 99%; RTO/RPO conform platform‑SLA.
GitOps & workflow
FS‑GIT‑001 Git‑als‑bron
Eis: Playbooks/rollen/inventories en AAP‑jobtemplates worden vanuit Git beheerd (via Argo of webhook).
AC: Elke run is herleidbaar tot commit SHA; niet‑geverifieerde content wordt geweigerd.FS‑GIT‑002 Promotie & gates
Eis: DEV→TST→ACC→PRD via PR‑reviews, policy‑checks en signeerflows.
AC: Four‑eyes verplicht; alleen green pipelines naar PRD.
Content governance & kwaliteit
FS‑CNT‑001 Execution Environments
Eis: EE’s met pinned Ansible‑/Python‑versies en collections; SBOM beschikbaar.
AC: Reproduceerbare runs; geen drift door upstream updates.FS‑CNT‑002 Rollen/playbooks kwaliteit
Eis: Idempotent, getest (molecule), gedocumenteerd; check mode en dry‑run verplicht waar mogelijk.
AC: Lint + tests verplicht vóór merge; foutratio daalt YoY.FS‑CNT‑003 Signing & provenance
Eis: Ondertekening van EE’s en content; provenance/attestaties vastgelegd.
AC: Ongetekende artefacten worden niet uitgerold.
Secrets, credentials & veiligheid
FS‑SEC‑001 Secrets‑beheer
Eis: Integratie met KMS/Vault; geen secrets in Git/logs; JIT‑credentials.
AC: 0 plaintext secrets; waarschuwing ≥ 30 dagen voor expiratie van certificaten.FS‑SEC‑002 RBAC/MFA & PAM
Eis: Least privilege; MFA verplicht; PAM voor break‑glass; volledige auditlogging.
AC: 100% admin‑acties gelogd; periodieke recertificatie rechten.FS‑SEC‑003 Guardrails & policy‑as‑code
Eis: Pre‑flight/sanity checks; change windows; automatische blokkade bij policy‑overtreding.
AC: Stop binnen 60 s bij overtreding; duidelijke fout‑/herstelmelding.
Integraties & ITSM/CMDB
FS‑INT‑001 ITSM/CMDB‑koppeling
Eis: Automatische change‑records, CI‑updates en evidencerapporten met output‑artefacten.
AC: CI bijgewerkt ≤ 24 uur; run‑evidence reproduceerbaar.FS‑INT‑002 DDI/PKI/Observability
Eis: Standaard modules voor DDI, PKI/cert‑rotatie, monitoring/EDR‑hooks en SmartFiles.
AC: Module‑catalogus beschikbaar; integratietests slagen.
Event‑driven automation (EDA)
FS‑EDA‑001 Triggers & regels
Eis: Reageren op events (webhooks, SIEM/observability, CMDB, Git) met rate limits en safety.
AC: P95 reactietijd < 60 s; geen runaway jobs.FS‑EDA‑002 Remediatiepatronen
Eis: Standaard runbooks voor veelvoorkomende incidenten (cert‑vernieuwing, service restart, node cordon/drain).
AC: MTTR‑reductie ≥ 20% YoY.
Disconnected/edge & schaalbaarheid
FS‑EDGE‑001 Disconnected uitvoering
Eis: Lokale EE’s/mirrors; uitgestelde sync; beperkte WAN‑modus.
AC: Runs slagen in offline vensters ≥ 48 uur; veilige resync na herstel.FS‑SCL‑001 Concurrency & quota
Eis: Beperking per tenant/site; fair share scheduling.
AC: Geen resource‑uitputting door individuele tenants.
Veilig herstel & annulering
FS‑DR‑001 Rollback & undo
Eis: Gecontroleerde terugrol of compensating actions; logische undo waar mogelijk.
AC: Tweede run succesratio ≥ 99% voor herstelbare fouten.FS‑DR‑002 Abort & pause
Eis: Veilige stop/pauze met checkpointing.
AC: Geen half toegepaste wijzigingen; consistentie‑checks slagen.
Roadmaps
Mijlpaal 1
AAP Operator‑uitrol op hub‑clusters; basiscomponenten (Controller, Hub, EDA) en EE‑catalogus met pinned versies.
GitOps‑integratie: Argo CD beheert AAP‑CR’s, job templates en inventories; conventies/branching en signeerbeleid vastgesteld.
Mijlpaal 2
Event‑Driven Automation breed ingezet (incident‑remediatie, cert‑rotatie, patch‑vensters); selfservice‑catalogus voor teams.
Uitbreiding integraties (DDI, PKI, Observability, SmartFiles) en rapportage/FinOps dashboards.
Mijlpaal 3
Fleet‑schaal met Mesh‑executors, fair share en quota; geautomatiseerde change‑aanmaak/sluiting in ITSM.
Kwaliteitsprogramma (lint/tests/coverage) en golden runbooks per domein; MTTR‑reductie ≥ 20% YoY.
Mijlpaal 4
Self‑healing automation: voorspellende triggers, policy optimization en adaptieve guardrails.
Referentie‑architecturen en blueprints voor RWS‑breed gebruik en (indien van toepassing) andere overheden.
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | SSO/RBAC voor Argo CD & AAP; least-privilege, four-eyes; PAM/JIT voor break-glass; volledige audittrail. | FS-SEC-002, FS-GIT-002, FS-PLAT-001 |
Remote Access Management v1.0 | Beveiligde admin-paden (UI/API) naar AAP/Argo; MFA/PAM en sessielogging voor operators/leveranciers. | FS-SEC-002, FS-PLAT-001 |
Cryptografie Management v1.1 | TLS voor platform/API’s; commit signing (GPG/SSH); key/cert-rotatie via KMS/Vault; image/EE signing & attestaties. | FS-REP-003, FS-POL-002/003, FS-SEC-001 |
Secure Software & System Lifecycle v1.0 | Declaratieve apps/runbooks; app-of-apps; idempotente AAP-runbooks; bootstrap vanuit Git. | FS-GIT-OPS-001/002/003, FS-AAP-001, FS-DR-001 |
Vulnerability Management v1.1 | SAST/DAST/container-scans; SBOM & attestaties; gating vóór productie. | FS-POL-002 |
Patch Management v1.1 | Gecontroleerde updates van AAP/Argo binnen vensters via Git-promotie en rollback. | FS-GIT-002, FS-GIT-001 |
Technical Compliance Management v1.1 | Policy-as-code guardrails, BIO/AVG/CIS bundels; evidence & rapportage. | FS-SEC-003, FS-GIT-002, FS-INT-001 |
Security Monitoring v1.1 | Realtime status/logging naar observability/SIEM; KPI’s/dashboards per runbook/tenant. | FS-INT-002 |
Content Security Management v1.1 | SBOM’s voor EE’s; ondertekening van content; onveranderbare runbook-evidence/export. | FS-CNT-001, FS-CNT-003, FS-POL-002 |
Disaster Recovery v1.1 | HA/backup van AAP-controller/DB; DR-runbooks en hersteltests; undo/rollback. | FS-PLAT-002, FS-DR-001/002 |
Isolatie v1.1 | Guardrails, change-windows en policy-enforcement; scheiding view/admin en tenant-scoping. | FS-SEC-003, FS-SEC-002 |
MK-koppelvlakken v1.1 | Automatische changes/CI-updates, evidence-artefacten; integratie met DDI/PKI/Observability/SmartFiles. | FS-INT-001, FS-INT-002 |
Endpoint Security v1.0 | (Waar passend) EDR/hardening op AAP/Argo hosts; hooks naar monitoring. | FS-INT-002 |
Threat Intelligence v1.0 | TI/vendor-advisories als triggers voor EDA; quality gates en uitzonderingsbeheer. | FS-EDA-001, FS-POL-002 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194876621/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194876621/page.storage.xhtml
- Access
- Committed snapshot only