On this page
Dienstbeschrijving
De dienst Configuratiebeheer beheert en handhaaft uniforme configuraties over systemen en applicaties. Het platform levert desired state-beheer voor Linux/Windows, netwerk- en middlewarecomponenten, én Kubernetes/OpenShift-resources. Kerntechnologieën zijn Ansible (incl. Ansible Automation Platform) en Red Hat GitOps (OpenShift GitOps/Argo CD) voor declaratieve aansturing. De dienst borgt consistentie, compliance (BIO/CIS/AVG), auditbaarheid en snelle, gecontroleerde uitrol van wijzigingen over DC/edge/cloud.
Doel en scope
In scope: OS‑baselines (Linux/Windows), middleware/app‑config (NGINX/Tomcat/JBoss e.d.), K8s/OpenShift‑manifests (Helm/Kustomize), secrets/certificaten, policy‑as‑code, drift‑detectie en auto‑remediatie, change/CMDB‑registratie, en disconnected edge‑profielen.
Niet in scope: business‑logicaontwikkeling, ad‑hoc wijzigingen buiten Git, en niet‑gekwalificeerde scripts/rollen zonder review.
Waardepropositie
Uniform & voorspelbaar: één bron van waarheid (Git) voor alle omgevingen.
Veilig & aantoonbaar compliant: policies als code, evidence en automatische remediatie.
Snel & betrouwbaar: templating, herbruikbare rollen en gecontroleerde promoties (DEV→TST→ACC→PRD).
Hybride & edge‑klaar: werkt gelijkwaardig op DC/edge/cloud, ook disconnected.
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Model & repository‑indeling
FS‑REP‑001 Single source of truth
Eis: Alle configuraties (OS/middleware/K8s) staan in Git, gescheiden per domein (app, platform, infra).
AC: 100% wijzigingen herleidbaar tot commit SHA; protected branches op ACC/PRD.FS‑REP‑002 Conventies & hergebruik
Eis: Gestandaardiseerde mappen, naming, tags/releases; library van goedgekeurde rollen/collections en K8s‑templates.
AC: Linter/CI blokkeert afwijkingen; ≥ 90% hergebruik uit de library.
Desired state & rendering
FS‑DS‑001 OS‑baselines
Eis: Linux via Ansible‑rollen (CIS/BIO), Windows via DSC/Ansible Windows‑modules; idempotent.
AC: Drift‑scan per 15 min; auto‑remediatie slaagt ≥ 95% voor standaarddrift.FS‑DS‑002 K8s/OpenShift‑config
Eis: Declaratieve manifests (Helm/Kustomize) gesynchroniseerd met Red Hat GitOps (Argo CD); app‑of‑appspattern voor omgevingen.
AC: Drift detect ≤ 5 min; sync naar Healthy ≤ 10 min (zonder handmatige gates).FS‑DS‑003 Middleware & app‑config
Eis: Templates voor NGINX/Tomcat/JBoss e.d.; versie‑/parameterbeheer met scheiding DEV/TST/ACC/PRD.
AC: Zero‑downtime reload/rolling update in canary‑test; rollback < 2 min.
Parameters, secrets & certificaten
FS‑SEC‑001 Secrets management
Eis: Geen secrets in Git/artefacten; External Secrets/KMS/Vault met automatische rotatie.
AC: 0 plaintext secrets in audits; waarschuwing ≥ 30 dagen vóór expiratie.FS‑SEC‑002 Certificaten & PKI
Eis: PKI‑geïntegreerd beheer; policies voor key‑lengte/algoritmen; automatische vernieuwing.
AC: Geen verlopen certificaten in productie; volledige audittrail.
Policy‑as‑code & compliance
FS‑POL‑001 Admission & compliance policies
Eis: OPA/Kyverno‑policies voor labels, pod security, netwerk, image‑provenance, resource‑quota.
AC: Niet‑conforme wijzigingen worden geweigerd; exceptions met eigenaar en einddatum.FS‑POL‑002 Evaluaties & evidence
Eis: Periodieke compliance‑evaluaties (BIO/CIS) met exporteerbare evidence naar auditors/SIEM.
AC: Scores ≥ drempel; regressie triggert blokkade in pipeline.
Change, promotie & vensters
FS‑CHG‑001 PR‑reviews & gates
Eis: Four‑eyes reviews; CI‑checks (lint, tests, security scans) vóór merge; chatops optioneel.
AC: Alleen green pipelines mogen naar PRD; herkomst commit zichtbaar op runtime‑resources.FS‑CHG‑002 Vensters & progressive delivery
Eis: Maintenance windows, canary/waves, automatische pauze bij SLO‑schending.
AC: Geen deploy tijdens ‘blackout’; automatische rollback bij health‑fail.
Observability, rapportage & CMDB
FS‑OBS‑001 End‑to‑end traceability
Eis: Commit→pipeline→deployment→resource trace; dashboards per tenant/domein.
AC: MTTR‑rapportage; volledige trace beschikbaar ≥ 13 maanden.FS‑CMDB‑001 ITSM/CMDB‑koppeling
Eis: Automatische change‑records en CI‑updates met configuratiestatus.
AC: CI bijgewerkt ≤ 24 uur; evidence‑artefacten opgeslagen.
Disconnected/edge & veiligheid
FS‑EDGE‑001 Disconnected GitOps
Eis: Mirrors/caches, vertraagde sync en allow lists voor edge‑sites.
AC: Sync hervat automatisch; drift‑reconciliatie zonder dataverlies.FS‑SAFE‑001 Break‑glass & herstel
Eis: Noodpad via PAM/MFA; post‑facto push back to Git; runbooks voor undo/compensating actions.
AC: 100% noodwijzigingen binnen 24 uur gesynchroniseerd naar Git; tweede run succes ≥ 99%.
Roadmaps
Mijlpaal 1
Baseline Configuratiebeheer: repo‑conventies, OS‑baselines (Linux/Windows), middleware‑templates en eerste Red Hat GitOps-syncs.
Ansible/AAP: execution environments met pinned versies; quality gates (lint, molecule).
Mijlpaal 2
Fleet‑uitrol: brede adoptie van GitOps (multi‑cluster), policy‑as‑code naar alle omgevingen; secrets via External Secrets/KMS.
Compliance‑automatisering: doorlopende BIO/CIS‑checks en auto‑remediatie; volledige trace naar SIEM/auditors.
Mijlpaal 3
Progressive delivery standaard (canary/waves) met automatische pauze/rollback; FinOps‑inzichten per domein.
Edge‑profielen met disconnected sync en lokale mirrors/caches.
Mijlpaal 4
Self‑healing configuratiebeheer: voorspellende impactanalyse, policy optimization en automatische drift‑reparatie.
Referentie‑architecturen en ‘golden paths’ voor app/platform/infra‑teams.
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | SSO/RBAC, least-privilege en four-eyes voor wijzigingen; JIT/PAM op beheerpaden. | FS-CHG-001, FS-DS-002 |
Remote Access Management v1.0 | Beveiligde toegang tot GitOps/AAP (UI/API), MFA/PAM en sessielogging. | FS-CHG-001, FS-SAFE-001, FS-OBS-001 |
Cryptografie Management v1.1 | PKI/cert-beheer en rotatie; TLS voor pipelines/agents; signing/attestaties. | FS-SEC-002, FS-SEC-001, FS-POL-002 |
Secure Software & System Lifecycle v1.0 | Declaratieve desired state (Git), app-of-apps, gecontroleerde promoties/rollback. | FS-REP-001/002, FS-DS-002, FS-CHG-001/002 |
Vulnerability Management v1.1 | SAST/DAST/container-scans en CVE-gates vóór uitrol. | FS-POL-002, FS-CHG-001 |
Patch Management v1.1 | Handhaven OS-baselines en gefaseerde changes binnen onderhoudsvensters. | FS-DS-001, FS-CHG-002 |
Technical Compliance Management v1.1 | Policies als code (BIO/CIS/AVG), continue evaluatie en evidence/retentie. | FS-POL-001/002, FS-OBS-001 |
Security Monitoring v1.1 | End-to-end trace (commit→resource), logs/metrics naar observability/SIEM. | FS-OBS-001 |
Content Security Management v1.1 | SBOM & signing-keten; onveranderbare audit/evidence-exports. | FS-POL-002, FS-OBS-001 |
Disaster Recovery v1.1 | Noodpad/undo, herstelprocedures en post-facto push-to-Git. | FS-SAFE-001 |
Isolatie v1.1 | Default-deny/netwerk- en pod-security policies; edge allow-lists. | FS-POL-001, FS-EDGE-001 |
MK-koppelvlakken v1.1 | Automatische change/CI-updates (ITSM/CMDB) en integratie met RWS-blokken. | FS-CMDB-001 |
Endpoint Security v1.0 | EDR/hardening op beheerde nodes; zichtbaarheid in centrale dashboards. | FS-DS-001, FS-OBS-001 |
Threat Intelligence v1.0 | TI/vendor-advisories sturen policy-gates en uitzonderingsbeheer. | FS-POL-002, FS-CHG-001 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194876631/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194876631/page.storage.xhtml
- Access
- Committed snapshot only