Confluence workbench mirror

ABB: 2.2.11 Cloudbeheer

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Servicelevels (richtwaarden)
  6. Functionele Specificaties
  7. Landing zones, tagging & residency
  8. OpenShift Cluster Manager (OCM) & Hybrid Cloud Console (HCC)
  9. Red Hat Advanced Cluster Management (ACM)
  10. Azure Arc (servers & Kubernetes)
  11. Security, keys & supply chain
  12. Observability, FinOps & CMDB/ITSM

Dienstbeschrijving

De dienst Cloudbeheer beheert en integreert clouddiensten en ‑resources in hybride omgevingen (datacenters, cloud en edge). De dienst levert centraal lifecycle‑beheer, governance/policies, inventarisatie, security/compliance, observability en kosteninzicht voor RWS‑workloads in de cloud. Referentie‑componenten zijn OpenShift Cluster Manager (OCM), Red Hat Advanced Cluster Management (ACM), Red Hat Hybrid Cloud Console (HCC) en Azure Arc.

Doel en scope

  • In scope: on‑boarding en registratie van OpenShift‑clusters (self‑managed/ARO/ROSA) in OCM/HCC; fleet‑governance via ACM; onboarding van servers/Kubernetes‑clusters via Azure Arc; policy‑as‑code; CMDB/ITSM‑koppelingen; observability; FinOps‑signalen; EU‑residency en dataclassificatie.

  • Niet in scope: applicatieontwikkeling, cloud‑netwerkdesign op laag‑detailniveau (wel toetsing), en leveranciersspecifieke PaaS‑diensten buiten de RWS‑kwalificatie.

Waardepropositie

  • Uniform & schaalbaar: één besturingsvlak over DC/edge/cloud met herbruikbare policies en profielen.

  • Veilig & aantoonbaar compliant: centrale handhaving en audit‑evidence (BIO/AVG/CIS).

  • Sneller naar productie: gestandaardiseerde onboarding, upgrades en clusterplaatsing.

  • Hybride integratie: Azure Arc voor niet‑K8s/K8s‑resources; OCM/ACM voor OpenShift‑fleet.

Dienstonderdelen

  1. Registratie & inventaris: OCM/HCC voor OpenShift; Azure Arc voor servers/K8s.

  2. Governance & policies: ACM policy‑sets; Arc‑policy/guest config waar van toepassing.

  3. Lifecycle & upgrades: versie‑/channelbeheer, ring‑updates (canary→waves).

  4. Observability & rapportage: centrale status, alerts en compliance; export naar SIEM/dataplatform.

  5. Integraties: IAM/PKI, CMDB/ITSM, GitOps (Argo), Kostbeheer (OpenCost), SmartFiles/Backup.

Servicelevels (richtwaarden)

KenmerkRichtwaarde
Onboarding van een gekwalificeerd cluster (import)≤ 30 min
Doorlooptijd policy‑deploy (fleet)≤ 10 min naar alle doelclusters
Detectie policy‑drift≤ 5 min (event‑gedreven)
Beschikbaarheid beheerhub≥ 99,9% (excl. gepland onderhoud)

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Landing zones, tagging & residency

  • FS‑LZ‑001 Landing‑zone richtlijnen
    Eis: Cloud‑accounts/subscriptions voldoen aan RWS‑baseline (netwerk, IAM, logging, sleutelbeheer, tagging).
    AC: Baseline‑check slaagt vóór on‑boarding; afwijkingen hebben exception met einddatum.

  • FS‑LZ‑002 Tagging/labeling
    Eis: Verplichte tags/labels (tenant/app/omgeving/kostendrager/residency).
    AC: Ongetagde resources geblokkeerd of in quarantaine; rapportage per maand.

  • FS‑LZ‑003 EU‑residency
    Eis: Data en beheertelemetrie blijven binnen EU‑regio’s waar vereist.
    AC: Residency‑controle actief; 0 policy‑overtredingen in audits.

OpenShift Cluster Manager (OCM) & Hybrid Cloud Console (HCC)

  • FS‑OCM‑001 Clusterregistratie
    Eis: Registratie van self‑managed OCP, ARO/ROSA in OCM/HCC met inventaris (versie, add‑ons, health).
    AC: 100% doelclusters zichtbaar; health/versie up‑to‑date (lag ≤ 5 min).

  • FS‑OCM‑002 Versie‑/channelbeheer
    Eis: Beleid voor release‑channels en geplande upgrades met preflight checks en rollbackpad.
    AC: Geen upgrades tijdens ‘blackout’; canary‑run slaagt vóór brede wave.

  • FS‑OCM‑003 Insights & advisories
    Eis: Inname van Insights/advisories; prioritering en doorzet naar change/ITSM.
    AC: Kritieke adviezen binnen 24 uur geadresseerd of geaccepteerde exception.

Red Hat Advanced Cluster Management (ACM)

  • FS‑ACM‑001 Fleet‑governance
    Eis: Policy‑as‑code bundels (BIO/AVG/CIS) met enforce/audit per omgeving/tenant.
    AC: Policy‑scan slaagt op alle doelclusters; exceptions met eigenaar/einddatum.

  • FS‑ACM‑002 Placement & failover
    Eis: Declaratieve placement rules/decisions en (optioneel) DR/failover‑patronen.
    AC: 0% misplaatsing in tests; failover‑simulatie ≥ 1×/kwartaal.

  • FS‑ACM‑003 Observability
    Eis: Centrale dashboards/alerts voor fleet‑health en compliance.
    AC: MTTD kritieke events < 5 min; retentie ≥ 13 maanden.

Azure Arc (servers & Kubernetes)

  • FS‑ARC‑001 Server onboarding
    Eis: Onboarding van Linux/Windows‑servers naar Azure Arc voor inventaris en (waar passend) policy/guest config.
    AC: 100% geonboarde servers zichtbaar met basis‑metadata; policy‑status binnen 10 min actueel.

  • FS‑ARC‑002 Arc‑enabled Kubernetes
    Eis: Onboarding van (niet‑OpenShift) K8s‑clusters voor inventarisatie en (waar passend) policies/monitoring.
    AC: Clusters zichtbaar; policy‑/monitoringstatus actueel; geen overlap met ACM‑handhaving.

  • FS‑ARC‑003 Scope & scheiding
    Eis: Duidelijke rolverdeling tussen Arc (servers/K8s buiten OCP) en ACM/OCM (OpenShift).
    AC: Geen dubbele handhaving; verantwoordelijkheden gedocumenteerd.

Security, keys & supply chain

  • FS‑SEC‑001 IAM/SSO & least privilege
    Eis: SSO naar beheerportalen; RBAC gescheiden (view/admin) per tenant/domein.
    AC: 100% admin‑acties gelogd; periodieke recertificatie.

  • FS‑SEC‑002 PKI/KMS & secrets
    Eis: Integratie met PKI/KMS; versleuteling in rust/transport; geen secrets in cleartext.
    AC: 0 plaintext secrets; waarschuwing ≥ 30 dagen voor expiratie.

  • FS‑SEC‑003 Image signing & provenance
    Eis: Handhaving van gesigneerde images/attestaties op alle clusters via policies.
    AC: Niet‑ondertekende images geweigerd; evidence beschikbaar.

Observability, FinOps & CMDB/ITSM

  • FS‑OBS‑001 Telemetrie & dashboards
    Eis: Centrale status/metrics/logs; export naar observability/SIEM met cluster/site‑tags.
    AC: Telemetrie‑gap < 60 s (bij beschikbare WAN); MTTD < 5 min.

  • FS‑FIN‑001 Kosten & tagging
    Eis: Koppeling naar ABB Kostbeheer (OpenCost/Kepler/cloud consoles) en tagging‑governance.
    AC: Maandrapport per tenant; afwijkingen >10% gemarkeerd.

  • FS‑CMDB‑001 CI‑registratie & changes
    Eis: Automatische CI‑aanmaak en change‑records bij on‑boarding/upgrades.
    AC: CI bijgewerkt ≤ 24 uur; volledige trace aanwezig.

Disconnected/edge & betrouwbaarheid

  • FS‑EDGE‑001 Disconnected beheer
    Eis: Mirrors/caches, vertraagde synchronisatie en lokale handhaving; veilige resync.
    AC: Geen policy‑schendingen tijdens offline vensters (≤ 48 uur); resync binnen 15 min na herstel.

  • FS‑REL‑001 Noodpad & rollback
    Eis: Noodpad via PAM/MFA; rollback/gedeactiveerde policies bij incidenten.
    AC: 100% noodwijzigingen binnen 24 uur teruggesynchroniseerd naar Git/evidence.

Roadmaps

Mijlpaal 1

  • OCM/HCC‑baseline: registratie van referentie‑OpenShift‑clusters; release‑channels en Insights actief; centrale dashboards.

  • ACM‑pilot: baseline policy‑sets (BIO/CIS), placement rules en observability.

  • Azure Arc‑pilot: onboarding van geselecteerde Linux/Windows‑servers en niet‑OCP K8s‑clusters; scope‑scheiding vastgelegd.

Mijlpaal 2

  • Productie fleet‑beheer: alle OCP‑clusters onder OCM/ACM; ring‑upgrades; compliance‑rapportages maandelijks.

  • Arc‑uitrol: brede onboarding van servers/K8s waar nodig; integratie met CMDB/ITSM en observability.

  • FinOps‑koppeling: kosten/tagging‑governance actief; koppeling met ABB Kostbeheer operationeel.

Mijlpaal 3

  • Federatie & DR‑patronen: geavanceerde placement/failover; simulaties geautomatiseerd; verbeterde residency‑controles.

  • Policy‑optimalisatie: dynamische drempels, auto‑remediatie voor standaarddrift; predictive upgrade‑planning.

Mijlpaal 4

  • Volwassenheidsfase: self‑healing beheerhub (drift detect & repair), standaard evidence‑pakketten en referentie‑architecturen.

  • Samenwerking: (waar toegestaan) federatieve modellen met andere overheden en deelbare policy‑bundels.

 

SAK

Waarom van toepassing (kort)

ABB-Cloudbeheer referentie (FS)

Identity & Access Management v1.1

SSO/RBAC; scheiding view/admin per tenant/domein; recertificatie.

FS-SEC-001

Remote Access Management v1.0

Veilige toegang tot OCM/ACM/HCC/Arc; noodpad via PAM/MFA.

FS-SEC-001, FS-REL-001

Cryptografie Management v1.1

PKI/KMS, encryptie in rust/transport; sleutelrotatie/alerts.

FS-SEC-002, FS-LZ-001

Secure Software & System Lifecycle v1.0

Geplande upgrades, canary→waves, rollbackpad en evidence.

FS-OCM-002, FS-REL-001

Vulnerability Management v1.1

Inname/afhandeling Insights/advisories; supply-chain-controles.

FS-OCM-003, FS-SEC-003

Technical Compliance Management v1.1

Policy-bundels BIO/AVG/CIS; residency- en baseline-checks.

FS-ACM-001, FS-LZ-001, FS-LZ-003

Security Monitoring v1.1

Centrale telemetrie/alerts; export naar SIEM.

FS-OBS-001

Content Security Management v1.1

Secrets-hygiëne; dataminimalisatie/residency-handhaving.

FS-SEC-002, FS-LZ-003

Disaster Recovery v1.1

DR/failover-patronen en nood/rollback-pad.

FS-ACM-002, FS-REL-001

Isolatie v1.1

Scheiding van rollen/tenants; gecontroleerde placement over clusters.

FS-SEC-001, FS-ACM-002

MK-koppelvlakken v1.1

Integraties met CMDB/ITSM, observability, FinOps.

FS-CMDB-001, FS-OBS-001, FS-FIN-001

Patch Management v1.1

Ring-updates canary→waves voor fleet-componenten.

FS-OCM-002

Threat Intelligence v1.0

Upstream advisories (Insights) als TI-bron voor maatregelen.

FS-OCM-003


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194876891/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194876891/page.storage.xhtml
Access
Committed snapshot only