Confluence workbench mirror

ABB: 2.2.4 Configuratiebeheer

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Functionele Specificaties
  5. Model & repository‑indeling
  6. Desired state & rendering
  7. Parameters, secrets & certificaten
  8. Policy‑as‑code & compliance
  9. Change, promotie & vensters
  10. Observability, rapportage & CMDB
  11. Disconnected/edge & veiligheid
  12. Roadmaps

Dienstbeschrijving

De dienst Configuratiebeheer beheert en handhaaft uniforme configuraties over systemen en applicaties. Het platform levert desired state-beheer voor Linux/Windows, netwerk- en middlewarecomponenten, én Kubernetes/OpenShift-resources. Kerntechnologieën zijn Ansible (incl. Ansible Automation Platform) en Red Hat GitOps (OpenShift GitOps/Argo CD) voor declaratieve aansturing. De dienst borgt consistentie, compliance (BIO/CIS/AVG), auditbaarheid en snelle, gecontroleerde uitrol van wijzigingen over DC/edge/cloud.

Doel en scope

  • In scope: OS‑baselines (Linux/Windows), middleware/app‑config (NGINX/Tomcat/JBoss e.d.), K8s/OpenShift‑manifests (Helm/Kustomize), secrets/certificaten, policy‑as‑code, drift‑detectie en auto‑remediatie, change/CMDB‑registratie, en disconnected edge‑profielen.

  • Niet in scope: business‑logicaontwikkeling, ad‑hoc wijzigingen buiten Git, en niet‑gekwalificeerde scripts/rollen zonder review.

Waardepropositie

  • Uniform & voorspelbaar: één bron van waarheid (Git) voor alle omgevingen.

  • Veilig & aantoonbaar compliant: policies als code, evidence en automatische remediatie.

  • Snel & betrouwbaar: templating, herbruikbare rollen en gecontroleerde promoties (DEV→TST→ACC→PRD).

  • Hybride & edge‑klaar: werkt gelijkwaardig op DC/edge/cloud, ook disconnected.

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Model & repository‑indeling

  • FS‑REP‑001 Single source of truth
    Eis: Alle configuraties (OS/middleware/K8s) staan in Git, gescheiden per domein (app, platform, infra).
    AC: 100% wijzigingen herleidbaar tot commit SHA; protected branches op ACC/PRD.

  • FS‑REP‑002 Conventies & hergebruik
    Eis: Gestandaardiseerde mappen, naming, tags/releases; library van goedgekeurde rollen/collections en K8s‑templates.
    AC: Linter/CI blokkeert afwijkingen; ≥ 90% hergebruik uit de library.

Desired state & rendering

  • FS‑DS‑001 OS‑baselines
    Eis: Linux via Ansible‑rollen (CIS/BIO), Windows via DSC/Ansible Windows‑modules; idempotent.
    AC: Drift‑scan per 15 min; auto‑remediatie slaagt ≥ 95% voor standaarddrift.

  • FS‑DS‑002 K8s/OpenShift‑config
    Eis: Declaratieve manifests (Helm/Kustomize) gesynchroniseerd met Red Hat GitOps (Argo CD); app‑of‑appspattern voor omgevingen.
    AC: Drift detect ≤ 5 min; sync naar Healthy ≤ 10 min (zonder handmatige gates).

  • FS‑DS‑003 Middleware & app‑config
    Eis: Templates voor NGINX/Tomcat/JBoss e.d.; versie‑/parameterbeheer met scheiding DEV/TST/ACC/PRD.
    AC: Zero‑downtime reload/rolling update in canary‑test; rollback < 2 min.

Parameters, secrets & certificaten

  • FS‑SEC‑001 Secrets management
    Eis: Geen secrets in Git/artefacten; External Secrets/KMS/Vault met automatische rotatie.
    AC: 0 plaintext secrets in audits; waarschuwing ≥ 30 dagen vóór expiratie.

  • FS‑SEC‑002 Certificaten & PKI
    Eis: PKI‑geïntegreerd beheer; policies voor key‑lengte/algoritmen; automatische vernieuwing.
    AC: Geen verlopen certificaten in productie; volledige audittrail.

Policy‑as‑code & compliance

  • FS‑POL‑001 Admission & compliance policies
    Eis: OPA/Kyverno‑policies voor labels, pod security, netwerk, image‑provenance, resource‑quota.
    AC: Niet‑conforme wijzigingen worden geweigerd; exceptions met eigenaar en einddatum.

  • FS‑POL‑002 Evaluaties & evidence
    Eis: Periodieke compliance‑evaluaties (BIO/CIS) met exporteerbare evidence naar auditors/SIEM.
    AC: Scores ≥ drempel; regressie triggert blokkade in pipeline.

Change, promotie & vensters

  • FS‑CHG‑001 PR‑reviews & gates
    Eis: Four‑eyes reviews; CI‑checks (lint, tests, security scans) vóór merge; chatops optioneel.
    AC: Alleen green pipelines mogen naar PRD; herkomst commit zichtbaar op runtime‑resources.

  • FS‑CHG‑002 Vensters & progressive delivery
    Eis: Maintenance windows, canary/waves, automatische pauze bij SLO‑schending.
    AC: Geen deploy tijdens ‘blackout’; automatische rollback bij health‑fail.

Observability, rapportage & CMDB

  • FS‑OBS‑001 End‑to‑end traceability
    Eis: Commit→pipeline→deployment→resource trace; dashboards per tenant/domein.
    AC: MTTR‑rapportage; volledige trace beschikbaar ≥ 13 maanden.

  • FS‑CMDB‑001 ITSM/CMDB‑koppeling
    Eis: Automatische change‑records en CI‑updates met configuratiestatus.
    AC: CI bijgewerkt ≤ 24 uur; evidence‑artefacten opgeslagen.

Disconnected/edge & veiligheid

  • FS‑EDGE‑001 Disconnected GitOps
    Eis: Mirrors/caches, vertraagde sync en allow lists voor edge‑sites.
    AC: Sync hervat automatisch; drift‑reconciliatie zonder dataverlies.

  • FS‑SAFE‑001 Break‑glass & herstel
    Eis: Noodpad via PAM/MFA; post‑facto push back to Git; runbooks voor undo/compensating actions.
    AC: 100% noodwijzigingen binnen 24 uur gesynchroniseerd naar Git; tweede run succes ≥ 99%.

Roadmaps

Mijlpaal 1

  • Baseline Configuratiebeheer: repo‑conventies, OS‑baselines (Linux/Windows), middleware‑templates en eerste Red Hat GitOps-syncs.

  • Ansible/AAP: execution environments met pinned versies; quality gates (lint, molecule).

Mijlpaal 2

  • Fleet‑uitrol: brede adoptie van GitOps (multi‑cluster), policy‑as‑code naar alle omgevingen; secrets via External Secrets/KMS.

  • Compliance‑automatisering: doorlopende BIO/CIS‑checks en auto‑remediatie; volledige trace naar SIEM/auditors.

Mijlpaal 3

  • Progressive delivery standaard (canary/waves) met automatische pauze/rollback; FinOps‑inzichten per domein.

  • Edge‑profielen met disconnected sync en lokale mirrors/caches.

Mijlpaal 4

  • Self‑healing configuratiebeheer: voorspellende impactanalyse, policy optimization en automatische drift‑reparatie.

  • Referentie‑architecturen en ‘golden paths’ voor app/platform/infra‑teams.

 

SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Identity & Access Management v1.1

SSO/RBAC, least-privilege en four-eyes voor wijzigingen; JIT/PAM op beheerpaden.

FS-CHG-001, FS-DS-002

Remote Access Management v1.0

Beveiligde toegang tot GitOps/AAP (UI/API), MFA/PAM en sessielogging.

FS-CHG-001, FS-SAFE-001, FS-OBS-001

Cryptografie Management v1.1

PKI/cert-beheer en rotatie; TLS voor pipelines/agents; signing/attestaties.

FS-SEC-002, FS-SEC-001, FS-POL-002

Secure Software & System Lifecycle v1.0

Declaratieve desired state (Git), app-of-apps, gecontroleerde promoties/rollback.

FS-REP-001/002, FS-DS-002, FS-CHG-001/002

Vulnerability Management v1.1

SAST/DAST/container-scans en CVE-gates vóór uitrol.

FS-POL-002, FS-CHG-001

Patch Management v1.1

Handhaven OS-baselines en gefaseerde changes binnen onderhoudsvensters.

FS-DS-001, FS-CHG-002

Technical Compliance Management v1.1

Policies als code (BIO/CIS/AVG), continue evaluatie en evidence/retentie.

FS-POL-001/002, FS-OBS-001

Security Monitoring v1.1

End-to-end trace (commit→resource), logs/metrics naar observability/SIEM.

FS-OBS-001

Content Security Management v1.1

SBOM & signing-keten; onveranderbare audit/evidence-exports.

FS-POL-002, FS-OBS-001

Disaster Recovery v1.1

Noodpad/undo, herstelprocedures en post-facto push-to-Git.

FS-SAFE-001

Isolatie v1.1

Default-deny/netwerk- en pod-security policies; edge allow-lists.

FS-POL-001, FS-EDGE-001

MK-koppelvlakken v1.1

Automatische change/CI-updates (ITSM/CMDB) en integratie met RWS-blokken.

FS-CMDB-001

Endpoint Security v1.0

EDR/hardening op beheerde nodes; zichtbaarheid in centrale dashboards.

FS-DS-001, FS-OBS-001

Threat Intelligence v1.0

TI/vendor-advisories sturen policy-gates en uitzonderingsbeheer.

FS-POL-002, FS-CHG-001


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194876631/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194876631/page.storage.xhtml
Access
Committed snapshot only