On this page
- Dienstbeschrijving
- Doel en scope
- Waardepropositie
- Dienstonderdelen
- Servicelevels (richtwaarden)
- Functionele Specificaties
- Databronnen, normalisatie & prijsboeken
- Tagging, labeling & toerekening
- Optimalisatie, budgets & alerts
- Kubernetes‑kosten (OpenCost)
- Energie & duurzaamheid (Kepler)
- Rapportage, API’s & integraties
Dienstbeschrijving
De dienst Kostbeheer monitort en optimaliseert kosten van cloud- en on‑prem resources. De dienst levert showback/chargeback, budgetbewaking en optimalisatie‑adviezen over datacenter, edge en (indien van toepassing) publieke cloud. Functioneel bouwt de dienst op drie pijlers:
Cloud consoles voor factuur-/usage‑data van publieke cloud (indien gebruikt).
OpenCost voor Kubernetes/OpenShift‑kostenallocatie per cluster/namespace/workload.
Kepler (CNCF) voor energie-/vermogensmetriek als input voor duurzaamheid/KPIs.
Optioneel kan een enterprise‑aggregator zoals Flexera One worden ingezet voor consolidatie, governance en FinOps‑processen.
Doel en scope
In scope: kosten- en gebruiksdata uit cloud consoles; on‑prem prijsboeken (CPU/RAM/GPU/storage/netwerk/egress); OpenCost‑allocatie; energie-/CO₂‑indicaties via Kepler; budgetten/alerts; dashboards/rapportages; integraties met IAM/CMDB/ITSM/Observability; export naar dataplatform.
Niet in scope: financieel boekhoudsysteem (grootboek), contractonderhandelingen met leveranciers, en security‑scans buiten kosten/energie‑context.
Waardepropositie
Transparantie: realtime inzicht in kosten per tenant, applicatie, cluster en omgeving.
Optimalisatie: rightsizing, idle‑reductie, reserveringen/commitments (waar toepasbaar), energie‑efficiëntie.
Compliance & governance: uniforme tagging/labeling, auditeerbare toerekening en beleidsafwijkingen met eigenaar/einddatum.
Hybride dekking: cloud, on‑prem en edge in één model.
Dienstonderdelen
Datacollectie & normalisatie: cloud console billing/usage, OpenCost‑exporters, on‑prem prijsboeken, wisselkoersen/BTW.
Allocatie & modellen: showback/chargeback per tenant/project/namespace; toerekening shared costs (infra, platform).
Optimalisatie‑engine: aanbevelingen (rightsizing, idle/overprovisioning, storage/egress), simulaties en ‘what‑if’.
Duurzaamheid: Kepler‑metriek (vermogen/energie) → dashboards & KPI’s; kosten/CO₂‑indicaties.
Rapportage & API’s: standaarddashboards, exports naar dataplatform en CMDB/ITSM‑koppelingen.
Servicelevels (richtwaarden)
| Kenmerk | Richtwaarde |
|---|---|
| Dataverversing cloud/cluster | ≤ 60 min (near‑real‑time), dagelijks volledig |
| Nauwkeurigheid allocatie (K8s) | ≥ 98% t.o.v. referentie‑berekening |
| Budget/alarm latentie | ≤ 5 min na overschrijding trigger |
| Rapportagebeschikbaarheid | ≥ 99,9% (excl. gepland onderhoud) |
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Databronnen, normalisatie & prijsboeken
FS‑DATA‑001 Cloud console connectors
Eis: Inlezen van usage/factuurdata uit cloud consoles (indien van toepassing) met tag/label‑overname.
AC: Dagelijkse volledige synchronisatie; afwijkingen >1% tov providerfactuur → gemarkeerd.FS‑DATA‑002 OpenCost integratie
Eis: OpenCost als standaard voor K8s‑allocatie (cluster/node/namespace/workload, incl. PV/GPU).
AC: Allocatie‑rapporten beschikbaar ≤ 15 min na meting; dekking ≥ 98% van workloads.FS‑DATA‑003 On‑prem prijsboeken
Eis: Beheer van prijsboeken (CPU/RAM/GPU/storage/egress/licenties) per datacenter/site met versies en ingangsdata.
AC: Nieuwe prijsversie actief op ingestelde datum; historiek volledig.FS‑DATA‑004 Valuta/BTW & normalisatie
Eis: Correcte valuta, BTW en wisselkoersen; normalisatie naar standaard eenheden (uur/GB/GiB).
AC: Reconciliatie‑check slaagt; afwijkingen gelogd.
Tagging, labeling & toerekening
FS‑TAG‑001 Tag/label governance
Eis: Verplichte set (tenant, applicatie, omgeving, kostendrager); validatie in CI/Admission.
AC: Ongetagde resources worden geblokkeerd of ‘quarantained’ met melding.FS‑TAG‑002 Shared cost modelling
Eis: Toerekening van gemeenschappelijke kosten (control planes, ingress, logging) via verdeelsleutels.
AC: Model transparant in rapport; wijzigt alleen via PR‑review.
Optimalisatie, budgets & alerts
FS‑OPT‑001 Rightsizing & waste
Eis: Detectie van idle/overprovisioning (CPU/RAM/GPU/PV/egress); aanbevelingen met besparingspotentieel.
AC: Maandrapport met top‑kansen; besparingen meetbaar na doorvoering.FS‑OPT‑002 Budgetten & alerts
Eis: Budgetten/thresholds per tenant/app met real‑time alerts (chat/mail/webhook).
AC: Alert binnen ≤ 5 min na overschrijding; geen dubbele spam door de‑dup.FS‑OPT‑003 Commitments & reserveringen
Eis: Analyse van reserveringen/savings plans (waar cloud wordt gebruikt) en advies over afname/termijnen.
AC: Accuratesse simulatie ≥ 95% tov realisatie.
Kubernetes‑kosten (OpenCost)
FS‑K8S‑001 Multi‑cluster aggregatie
Eis: Eén overzicht over meerdere clusters/sites met drill‑down tot namespace/pod.
AC: Query’s P95 < 5 s bij warme dataset; consistentie tussen clusters.FS‑K8S‑002 GPU/accelerator kosten
Eis: Toerekening GPU/vGPU/MIG‑gebruik aan workloads/tenants.
AC: Dekking ≥ 99% van GPU‑jobs; afwijkingen gelogd.FS‑K8S‑003 Netwerk & storage
Eis: Kostenallocatie voor egress/ingress en PV’s (klasse/profiel).
AC: Toerekening matcht prijsboek/spec; tests slagen per storageklasse.
Energie & duurzaamheid (Kepler)
FS‑SUS‑001 Vermogen/energie‑metriek
Eis: Inname van Kepler‑metriek (node/pod/container) en aggregatie naar app/tenant.
AC: Datagap < 60 s; dashboards met trend/kWh/kW en (optioneel) CO₂‑schattingen.FS‑SUS‑002 Duurzaamheids‑KPI’s
Eis: KPI’s (kWh/€ per tenant, energie per request/job) en alerts bij afwijkingen.
AC: Maandrapport beschikbaar; targets instelbaar per domein.
Rapportage, API’s & integraties
FS‑REP‑001 Dashboards & exports
Eis: Standaard dashboards (kosten, trend, unit economics) en export (CSV/Parquet/API) naar dataplatform.
AC: Exports betrouwbaren reproduceerbaar; retentie ≥ 13 maanden.FS‑INT‑001 ITSM/CMDB & ChatOps
Eis: Tickets/changes bij overrun of besparingskans; CMDB‑relaties naar CI’s; ChatOps‑meldingen.
AC: Change sluit met evidence (voor/na) bij doorvoering.FS‑SEC‑001 Toegang & privacy
Eis: RBAC/SSO, dataminimalisatie en versleuteling in rust/transport.
AC: 0 policy‑overtredingen in audit; keys/certs op tijd geroteerd.
Disconnected/edge & betrouwbaarheid
FS‑EDGE‑001 Edge‑profilen
Eis: Lokale buffering/forwarding van metrieken; vertraagde sync bij beperkte WAN.
AC: Geen dataverlies bij 48 uur offline; automatische resync.FS‑REL‑001 Reconciliatie & nauwkeurigheid
Eis: Periodieke reconciliatie tegen bronfacturen en steekproeven.
AC: Totale afwijking ≤ 2% per maand; oorzaken gelogd.
Roadmaps
Mijlpaal 1
Baseline: OpenCost op OpenShift‑clusters (multi‑cluster), eerste prijsboeken on‑prem, Kepler‑metriek in dashboards.
Cloud console‑connectors (waar relevant) en initieel showback per tenant/app/team.
Mijlpaal 2
Productie show/chargeback met shared‑cost modellen; budgetten/alerts breed; anomaliedetectie en rightsizing‑adviezen.
Evaluatie/POC Flexera One als enterprise‑aggregator voor multi‑cloud & governance.
Mijlpaal 3
Integratie‑verdieping: automatische ticketing/ChatOps voor besparingen; CO₂‑/energie‑KPI’s in kwartaalrapportages.
Beslispunt: brede invoering Flexera One óf alternatieve consolidatie.
Mijlpaal 4
Volwassenheidsfase: voorspellende forecasting, beleid‑gedreven auto‑remediatie (schaal‑down, class‑wijziging) via AAP/GitOps.
Referentie‑architecturen en best‑practices voor RWS en (waar toegestaan) andere overheden.
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | SSO/RBAC per tenant/app; least-privilege voor dashboards, API’s en exports; volledige audittrail. | FS-SEC-001, FS-REP-001 |
Remote Access Management v1.0 | Beveiligde (MFA/PAM) beheer-toegang tot kostendashboards, budgetten en connectoren. | FS-SEC-001 |
Cryptografie Management v1.1 | Versleuteling in rust/transport, cert-rotatie voor connectors/exports; sleutelbeheer via KMS. | FS-SEC-001, FS-REP-001 |
Secure Software & System Lifecycle v1.0 | Beheerde lifecycle van OpenCost/Kepler/collectors en cloud-connectors via GitOps/AAP met gecontroleerde promoties/rollback. | FS-REP-001, FS-REL-001 |
Vulnerability Management v1.1 | CVE-scans/gating voor OpenCost/Kepler-images en connector-containers vóór productie. | FS-SEC-001 |
Technical Compliance Management v1.1 | Tagging/labeling-governance, auditeerbare allocatie en exporteerbare bewijsvoering/retentie. | FS-TAG-001, FS-REP-001, FS-SEC-001 |
Security Monitoring v1.1 | Realtime alerts voor budgetoverschrijding/anomalie; export naar SIEM/observability. | FS-OPT-002, FS-REP-001, FS-INT-001 |
Content Security Management v1.1 | Dataminimalisatie, gecontroleerde (CSV/Parquet/API) exports en toegangsbeleid op kosten/energie-data. | FS-REP-001, FS-SEC-001 |
Disaster Recovery v1.1 | Back-up/restore van kosten/usage-datastore en rapportages; retentie en beschikbaarheid geborgd. | FS-REP-001 |
Isolatie v1.1 | Strikte tenant/app-scheiding in dashboards/rapportages en API’s; beleid per domein. | FS-SEC-001, FS-TAG-001 |
MK-koppelvlakken v1.1 | Integraties met cloud consoles, CMDB/ITSM, ChatOps en dataplatform; prijsboeken en OpenCost feeds. | FS-DATA-001, FS-DATA-002, FS-DATA-003, FS-INT-001, FS-REP-001 |
Endpoint Security v1.0 | Hardening/EDR voor nodes/collectors die OpenCost/Kepler draaien; integriteit van meetpaden. | FS-DATA-002, FS-SEC-001 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194876671/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194876671/page.storage.xhtml
- Access
- Committed snapshot only