Confluence workbench mirror

ABB: 2.2.0.1 Management Cluster(s)

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Servicelevels (richtwaarden)
  6. Functionele Specificaties
  7. Hub‑architectuur & topologie
  8. Onboarding & lifecycle
  9. Governance, policies & evidence
  10. Applicatie‑plaatsing & netwerk (optioneel)
  11. Observability & telemetrie
  12. Security & toegang

Dienstbeschrijving

De dienst Management Cluster(s) fungeert als centrale hub om meerdere clusters te beheren (updates, policies, monitoring) over datacenters, cloud en edge/OT. RWS hanteert een Red Hat Advanced Cluster Management (ACM) hub als primaire besturingslaag en kan, waar schaal of scheiding dat vereist, een “hub of hubs”‑architectuur inzetten (meerdere domein‑/regiohubs aangestuurd door een centrale overkoepelende hub).

Doel en scope

  • In scope: hub‑gebaseerd fleetbeheer (creëren/importeren van clusters), policy‑/governance‑handhaving, lifecycle & upgrades (ring‑gebaseerd), multi‑cluster observability, applicatie‑plaatsing, integraties met GitOps/ITSM/CMDB/SIEM/Kostbeheer, en (optioneel) service‑connectiviteit tussen clusters.

  • Niet in scope: applicatieontwikkeling, low‑level cloudnetwerkdesign, en beheer van niet‑gekwalificeerde K8s‑distributies.

Waardepropositie

  • Uniform & schaalbaar: één besturingsvlak voor tientallen tot honderden clusters.

  • Veilig & aantoonbaar compliant: centrale policies (BIO/AVG/CIS) met evidence en auto‑remediatie.

  • Efficiëntie & snelheid: ring‑gebaseerde upgrades, herbruikbare profielen en geautomatiseerde rapportage.

  • Robuust: hub of hubs voor domeinscheiding, fault isolation en federatieve besturing.

Dienstonderdelen

  1. ACM‑hub (beheer‑/governance‑laag) en Multi‑Cluster Observability (MCO).

  2. Hub of hubs (optioneel): overkoepelende besturing en consolidatie van compliance/telemetrie.

  3. GitOps‑koppeling voor declaratieve distributie van apps/policies.

  4. Integraties met OCM/HCC, IAM/PKI/KMS, ITSM/CMDB, SIEM/Observability, Kostbeheer.

Servicelevels (richtwaarden)

KenmerkRichtwaarde
Onboarding/import van een gekwalificeerd cluster≤ 30 min
Doorlooptijd policy‑deploy (fleet)≤ 10 min naar alle doelclusters
Detectie policy‑drift≤ 5 min (event‑gedreven)
Beschikbaarheid primaire hub≥ 99,9% (excl. gepland onderhoud)

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Hub‑architectuur & topologie

  • FS‑HUB‑001 ACM‑hub
    Eis: Een hoogbeschikbaar ACM‑hubcluster in Twin‑DC met gescheiden admin en read‑only rollen.
    AC: Hub verliest geen state bij node‑/zone‑uitval; 100% admin‑acties gelogd.

  • FS‑HUB‑002 Hub of hubs
    Eis: Ondersteuning voor meerdere domein‑/regiohubs met consolidatie naar een centrale hub (compliance/telemetrie/plaatsingsbesluiten).
    AC: Geen dubbele handhaving; duidelijke ownership per hub; latency targets gehaald.

  • FS‑HUB‑003 BCP/DR
    Eis: Back‑up/restore van hub‑state en draaiboek voor hub replace.
    AC: DR‑oefening slaagt ≥ 99%; RTO/RPO conform platform‑SLA.

Onboarding & lifecycle

  • FS‑LIFE‑001 Create/import
    Eis: Declaratieve creatie of import van clusters (DC/edge/cloud) met baseline labels/policies.
    AC: Succesratio import ≥ 99%; baseline toegepast binnen 10 min.

  • FS‑LIFE‑002 Upgrades (ring‑gebaseerd)
    Eis: Release‑channels en canary→waves met preflight checks en automatische pauze bij fouten.
    AC: Geen upgrades tijdens ‘blackout’; rollback < 2 min via policy/Git.

Governance, policies & evidence

  • FS‑GOV‑001 Policy‑bundels
    Eis: Herbruikbare bundels (BIO/AVG/CIS) per omgeving/tenant; enforce of audit mode.
    AC: Policy‑scan slaagt; exceptions hebben eigenaar en einddatum.

  • FS‑GOV‑002 Auto‑remediatie
    Eis: Standaarddrift automatisch herstellen of isoleren.
    AC: ≥ 95% standaarddrift hersteld; overig gelogd met runbook.

  • FS‑GOV‑003 Evidence & audit
    Eis: Onveranderbare evidence exporteerbaar naar SIEM/auditors; retentie ≥ 13 maanden.
    AC: Volledige trace (wie/wat/wanneer/waarom) per policy‑wijziging.

Applicatie‑plaatsing & netwerk (optioneel)

  • FS‑APP‑001 Placement rules/decisions
    Eis: Declaratieve plaatsing over clusters op basis van labels (regio/site/tier/capaciteit).
    AC: 0% misplaatsing in canary‑tests; health‑gates gerespecteerd.

  • FS‑APP‑002 Multi‑cluster connectiviteit
    Eis: Gestandaardiseerd profiel voor service discovery/verbindingen (bijv. Submariner‑achtig).
    AC: Latency/bandbreedte binnen SLO; segmentatie‑policies blijven actief.

Observability & telemetrie

  • FS‑OBS‑001 Fleet‑health
    Eis: Centrale dashboards/alerts; consolidatie van MCO‑metriek per hub en hub of hubs.
    AC: MTTD kritieke events < 5 min; retentie ≥ 13 maanden.

  • FS‑OBS‑002 Kost/energie‑signalen
    Eis: Koppeling naar Kostbeheer (OpenCost/Kepler) voor fleet‑inzicht.
    AC: Maandrapport per tenant/cluster; afwijkingen >10% gemarkeerd.

Security & toegang

  • FS‑SEC‑001 SSO/RBAC & least privilege
    Eis: Toegang tot hub(s) via SSO/RBAC; scheiding view vs admin; PAM voor break‑glass.
    AC: 100% admin‑acties gelogd; periodieke recertificatie.

  • FS‑SEC‑002 Supply chain
    Eis: Enforce image signing/attestaties op alle clusters via policies.
    AC: Niet‑ondertekende images geweigerd; evidence beschikbaar.

Integraties & edge/disconnected

  • FS‑INT‑001 GitOps/ITSM/CMDB
    Eis: GitOps voor app/policy distributie; automatische changes en CI‑updates.
    AC: CI bijgewerkt ≤ 24 uur; drift detect ≤ 5 min.

  • FS‑EDGE‑001 Disconnected beheer
    Eis: Mirrors/caches en queue‑based synchronisatie voor edge; lokale handhaving actief.
    AC: Geen policy‑schendingen tijdens offline vensters (≤ 48 uur); veilige resync.

Roadmaps

Mijlpaal 1

  • Primaire ACM‑hub in Twin‑DC operationeel; import van eerste DC/edge/cloud‑clusters; baseline policy‑bundels en centrale dashboards.

  • Start ring‑upgrades met canary‑clusters; GitOps‑koppeling voor policies/apps.

Mijlpaal 2

  • Domein‑/regiohubs opgezet waar schaal/segregatie dat vereist; begin hub of hubs consolidatie (compliance/telemetrie).

  • Auto‑remediatie voor standaarddrift; maandelijkse fleet‑rapportages naar ITSM/SIEM.

Mijlpaal 3

  • Federatieve plaatsing over hubs; optionele multi‑cluster connectiviteit voor geselecteerde use‑cases; geautomatiseerde failover‑simulaties.

  • DR‑oefeningen voor hub‑vervanging; performance‑optimalisaties voor >100 clusters.

Mijlpaal 4

  • Volwassenheidsfase: self‑healing hub‑landschap (drift detect & repair), voorspellende upgradeplanning en standaard evidence‑pakketten.

  • Samenwerking met (waar toegestaan) andere overheden via gedeelde policy‑profielen en federatieve modellen.

 

SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Identity & Access Management v1.1

SSO/RBAC met scheiding admin vs. read-only; JIT/PAM voor beheer; alle hub-acties herleidbaar.

FS-SEC-001, FS-HUB-001

Remote Access Management v1.0

Beveiligde beheerpaden naar (domein-/regio)hubs; MFA/PAM en sessielogging.

FS-SEC-001, FS-OBS-001

Cryptografie Management v1.1

TLS/mTLS & PKI/KMS; afdwingen van image-signing/attestaties fleet-breed.

FS-SEC-002, FS-LIFE-002

Technical Compliance Management v1.1

Centrale policy-bundels (BIO/AVG/CIS), governance en compliance-evidence.

FS-GOV-001, FS-GOV-002, FS-GOV-003

Vulnerability Management v1.1

Scans op hub-/policy-containers & add-ons; gating vóór rollout/upgrades.

FS-SEC-002, FS-LIFE-002

Security Monitoring v1.1

Fleet-health dashboards/alerts; events en policy-wijzigingen naar SIEM.

FS-OBS-001, FS-GOV-003

Content Security Management v1.1

Onveranderbare evidence/rapporten, export en retentie ≥ 13 maanden.

FS-GOV-003

Disaster Recovery v1.1

Back-up/restore van hub-state; getest DR-runbook en vervangingsprocedure.

FS-HUB-003

Isolatie v1.1

“Hub of hubs” domeinscheiding en netwerksegmentatie; duidelijke ownership.

FS-HUB-002, FS-APP-002

MK-koppelvlakken v1.1

Integraties met GitOps/ITSM/CMDB/SIEM/Kostbeheer; gestandaardiseerde koppelingen.

FS-INT-001, FS-OBS-002

Secure Software & System Lifecycle v1.0

Policies/apps declaratief via GitOps; four-eyes, versiebeheer en traceerbaarheid.

FS-LIFE-001, FS-LIFE-002, FS-GOV-001

Patch Management v1.1

Ring-gebaseerde upgrades (canary→waves) met preflight en automatische pauze/rollback.

FS-LIFE-002

Endpoint Security v1.0

EDR/OS-hardening op hub-nodes (waar passend) met centrale zichtbaarheid.

FS-OBS-001

Threat Intelligence v1.0

Vendor/TI-advisories sturen upgrade-vensters, policy-aanpassingen en uitzonderingen.

FS-LIFE-002, FS-GOV-001


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194876905/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194876905/page.storage.xhtml
Access
Committed snapshot only