On this page
Dienstbeschrijving
De dienst Resource-optimalisatie maximaliseert de efficiëntie van compute en geheugen op Kubernetes/OpenShift door (auto)scaling op workload- en clusterniveau. Het platform ondersteunt event-gedreven en metriek-gedreven horizontale scaling, veilige verticale aanpassingen en automatische node-/pool-uitbreiding, met guardrails, beleid en volledige auditsporen.
Doel en scope
In scope:
Metriek- en event-gedreven autoscaling voor workloads (HPA/KEDA) en verticale aanbevelingen/aanpassingen (VPA).
Cluster-/nodepool-autoscaling (Cluster Autoscaler, MachineAutoscaler in OpenShift) met profielen en limieten.
Guardrails (requests/limits, QoS/priority classes), scaling-vensters en anti-flap-mechanismen.
GPU/accelerator-bewuste scaling (waar beschikbaar), rechten/quotas per tenant/namespace.
Observability, rapportage en (optioneel) FinOps/energie-signalen bij besluitvorming.
Disconnected profielen met lokale metriek-caching voor edge/OT.
Servicelevels (richtwaarden)
Kenmerk | Richtwaarde |
|---|---|
Reactietijd scale-out (HPA/KEDA, P95) | ≤ 60 s |
Scale-from-zero naar 1 replica (KEDA, P95) | ≤ 10 s |
Nodepool scale-out tot plaatsbare capaciteit (P95) | ≤ 5 min |
Foutieve downscale door flapping | 0 incidenten in canary-tests |
Dekking workloads met geldige requests/limits | ≥ 99% |
Beschikbaarheid autoscaling-control-plane | ≥ 99,9% (excl. gepland onderhoud) |
Functionele Specificaties (FS)
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Signalen & thresholds
FS-RO-001 Metrieken & triggers
Eis: Autoscaling op CPU/Memory en custom/extern (Prometheus/RPS/queue-depth, Kafka lag e.d.).
AC: ≥ 95% van doelworkloads gebruikt passende signalen; invalid metrics worden geblokkeerd met melding.
Horizontaal schalen — HPA/KEDA
FS-RO-002 HPA-profielen
Eis: Gestandaardiseerde HPA-templates (min/max replicas, target utilization, stabilizationWindow, tolerance).
AC: Canary-rollouts slagen; geen budgetoverschrijding (PDB) bij scale-in.
FS-RO-003 Event-gedreven scaling (KEDA)
Eis: KEDA-scalers voor gangbare bronnen (HTTP/RPS, Kafka, AMQP, Cron, PrometheusQuery) incl. scale-to-zero.
AC: Scale-from-zero P95 ≤ 10 s; 0% onbedoelde wakes buiten vensters.
FS-RO-004 Anti-flap & vensters
Eis: Hysterese, stabilization windows en onderhouds-/businessvensters per app/tenant.
AC: Geen flapping in soak-tests; deploys blokkeren tijdens ‘blackout’.
Verticaal schalen — VPA
FS-RO-005 VPA-modi & veiligheid
Eis: VPA recommend/auto voor herstart-tolerante workloads; geen conflict met HPA op dezelfde resource.
AC: ≥ 90% van aanbevelingen verwerkt binnen 30 dagen; geen onverwachte restarts buiten vensters.
Cluster/Node-autoscaling
FS-RO-006 Cluster Autoscaler
Eis: Automatische nodepool-uitbreiding/krimp met limieten, taints/affinity en prioriteit op plaatsbaarheid.
AC: Pending pods door capaciteit opgelost ≤ 5 min P95; geen thrash tussen pools.
FS-RO-007 Profielen & bin-packing
Eis: Nodeprofielen (general/compute-optimized/latency/GPU) en beleid voor bin-packing/overcommit per QoS.
AC: Scheduling-succes ≥ 99%; SLO’s gehaald voor gekozen profiel.
QoS, prioriteit & governance
FS-RO-008 Requests/limits & quotas
Eis: Afdwingen van geldige requests/limits; resourceQuotas/limitRanges per namespace/tenant.
AC: 0 onbeperkte pods in PRD; policy-gate weigert non-compliant manifests.
FS-RO-009 PriorityClasses & PDB’s
Eis: Standaard PriorityClasses en PodDisruptionBudgets; pre-emption alleen voor goedgekeurde klassen.
AC: Geen user-impact bij node-events in canary-tests.
GPU/accelerator-bewust
FS-RO-010 GPU-aware scaling
Eis: Integratie met device plugins/NFD-labels; optioneel MIG/vGPU profielen in schaalbesluiten.
AC: 0% misplaatsing; latency/throughput binnen SLO per GPU-profiel.
Observability, kosten & energie
FS-RO-011 Dashboards & SLO’s
Eis: Dashboards voor wachttijd, scale-reactie, pending-duur, replica-evolutie, savings en fouten.
AC: Telemetrie-gap < 60 s; MTTD < 5 min; retentie ≥ 13 mnd.
FS-RO-012 Kosten/energie-signalering (optioneel)
Eis: Koppeling naar Kostbeheer (OpenCost) en Kepler voor kWh-indicaties in advies.
AC: Maandrapport automatisch; afwijkingen >10% gemarkeerd.
Edge/disconnected
FS-RO-013 Disconnected scaling
Eis: Lokale metriek-buffers en beperkte triggers; veilige resync na WAN-herstel.
AC: Geen dataverlies bij 48 uur offline; resync < 15 min.
Security & toegang
FS-RO-014 RBAC/MFA & audit
Eis: SSO/RBAC voor scaling-resources; alle wijzigingen via GitOps/PR met four-eyes en audittrail.
AC: 100% admin-acties gelogd; rollback < 2 min via Git revert.
Roadmaps
Mijlpaal 1
Baseline HPA-templates en KEDA-scalers voor referentie-workloads; VPA in recommend voor geselecteerde apps.
Cluster Autoscaler geactiveerd op primaire pools; dashboards (reactietijd, pending, savings).
Policy-gates voor requests/limits/quotas.
Mijlpaal 2
Productie-adoptie: scale-to-zero patronen, vensterregie en anti-flap-hardened.
Nodeprofielen/best-fit bin-packing per domein; VPA auto voor herstart-tolerante services.
Integratie (optioneel) met Kostbeheer/Kepler in rapportages.
Mijlpaal 3
GPU-aware scaling (waar aanwezig), priority/pre-emption-fine-tuning en predictive hints uit observability.
Rightsizing-pipeline die PR’s opent met resources aanpassingen.
Mijlpaal 4
Self-tuning scalingpolicy per tenant/app (policy-as-code), federatieve profielen voor DC/edge.
Evidence-pakketten en periodieke optimalisatierapporten als standaard.
SAK
SAK | Waarom van toepassing (kort) | ABB-Resource-optimalisatie referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | SSO/RBAC, rol- en tenant-scheiding, audit van scaling-acties. | FS-RO-014 |
Remote Access Management v1.0 | Veilige beheer-toegang (MFA/PAM) tot autoscaling-componenten. | FS-RO-014 |
Cryptografie Management v1.1 | TLS/mTLS voor metrics/trigger-endpoints en controllers. | FS-RO-011, FS-RO-014 |
Secure Software & System Lifecycle v1.0 | GitOps/PR-gedreven policywijzigingen, four-eyes, rollback. | FS-RO-014 |
Vulnerability Management v1.1 | CVE-gates voor KEDA/VPA/CA images/controllers. | FS-RO-014 |
Technical Compliance Management v1.1 | Policy-as-code op requests/limits/quotas. | FS-RO-008 |
Security Monitoring v1.1 | Export van scaling-events en policy-denies naar SIEM. | FS-RO-011, FS-RO-014 |
Content Security Management v1.1 | Dataminimalisatie in metriek/labels; geen secrets in configs. | FS-RO-014 |
Disaster Recovery v1.1 | Back-up/restore van scaling-policies; rollback-runbooks. | FS-RO-014 |
Isolatie v1.1 | QoS/priorityclasses/PDB’s voorkomen impact bij schaalacties. | FS-RO-009 |
MK-koppelvlakken v1.1 | Integratie met CMDB/ITSM, observability en (optioneel) Kostbeheer/Kepler. | FS-RO-011, FS-RO-012 |
Endpoint Security v1.0 | Hardening/EDR voor nodes waar controllers draaien. | FS-RO-014 |
Patch Management v1.1 | Ring-updates canary→waves voor autoscaling-componenten. | FS-RO-014 |
Threat Intelligence v1.0 | (Optioneel) blokkeerlijsten voor onbetrouwbare metric/trigger-bronnen. | FS-RO-011, FS-RO-014 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194876889/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194876889/page.storage.xhtml
- Access
- Committed snapshot only