Confluence workbench mirror

ABB: 2.2.0.2 Virtualisatie Cluster

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Servicelevels (richtwaarden)
  6. Platform & profielen
  7. Compute, placement & accelerators
  8. Netwerk
  9. Storage & data
  10. Templates, configuratie & lifecycle
  11. Security & compliance
  12. Back‑up/restore & DR

Dienstbeschrijving

De dienst Virtualisatie Cluster maakt het mogelijk om VM’s naast containers te draaien (VM‑as‑Pod / containerisering van VM’s) voor workloads die (nog) niet te containeriseren zijn of speciale hardware/OS vereisen. De dienst biedt twee sporen:

  • OpenShift Virtualization (KubeVirt) voor VM’s in het Kubernetes‑platform (één besturingsvlak, GitOps, policies).

  • Vates XCP‑ng als klassiek hypervisor‑cluster voor use‑cases die (nog) buiten K8s beter passen of als transit/migratie‑doel.

Doel en scope

  • In scope: VM‑lifecycle (create/start/stop/migrate), templates, cloud‑init, storage/netwerk‑profilering, live migration (waar ondersteund), back‑up/restore, observability, security/compliance (BIO/AVG/CIS), GitOps‑aansturing en integraties met IAM/CMDB/ITSM/Kostbeheer.

  • Niet in scope: applicatie‑refactoring, database‑schema‑migraties (wel coördinatie), en niet‑gekwalificeerde OS’en/drivers.

Waardepropositie

  • Één platform (KubeVirt) voor VM’s en containers → gedeelde policies, GitOps, uniforme observability.

  • Keuzevrijheid met XCP‑ng waar performance/licenties/compatibiliteit dat vereisen.

  • Snellere migratie: gestandaardiseerde paden en sjablonen, minimale downtime.

  • Veilig & aantoonbaar compliant: image/artefact‑signing, sVirt/SELinux, RBAC/MFA en auditevidence.

Dienstonderdelen

  1. Compute & scheduling: VM‑as‑Pod (KubeVirt) met affiniteit/anti‑affinity; XCP‑ng pools/hosts.

  2. Netwerk: Multus/CNI, (optioneel) SR‑IOV, VLAN/VXLAN; XCP‑ng netwerken/VLANs.

  3. Storage & data: DataVolumes/CDI, snapshots/restore; XCP‑ng SR’s (block/file) en export/import (OVA/VDI).

  4. Templates & configuratie: VM‑templates, cloud‑init/ignition, secrets/SSH‑keys.

  5. HA & lifecycle: live migration/eviction policies; onderhoudsvensters/rings.

  6. Back‑up/restore: OADP/Velero voor OCP‑virt; XCP‑ng back‑upprocedures.

  7. Security & compliance: sVirt/SELinux, Secure Boot/UEFI, vTPM/disk‑encryptie, audit/SIEM.

  8. Observability & FinOps: metrics/logs/traces, kostenallocatie (OpenCost), energie‑signalen (Kepler).

Servicelevels (richtwaarden)

KenmerkRichtwaarde
VM‑power‑on naar Ready (KubeVirt, P95)≤ 60 s
Live migration (zonder storage‑move)≤ 90 s impactvrij (referentieprofiel)
Herstel uit snapshot/backup≤ 15 min (VM ≤ 200 GB)
Beschikbaarheid platform≥ 99,9% (excl. gepland onderhoud)

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Platform & profielen

  • FS‑PLAT‑001 OpenShift Virtualization (KubeVirt)
    Eis: Beheer via virt‑operator; ondersteuning voor VM/VM‑Instance, CDI/DataVolume, live migration en snapshots.
    AC: Nieuwe VM uit template < 5 min; drift detect ≤ 5 min; live‑migration slaagt in referentietest.

  • FS‑PLAT‑002 Vates XCP‑ng cluster
    Eis: Hypervisor‑pool met SR’s (block/file), netwerk/VLAN‑profielen en API‑toegang voor automatisering.
    AC: 100% hosts zichtbaar; VM‑lifecycle via API; export/import OVA/VDI getest.

  • FS‑PLAT‑003 Profielkeuze & policies
    Eis: Beslisboom: KubeVirt standaard; XCP‑ng bij specifieke eisen (legacy OS/driver/licentie/perf).
    AC: Motivatie vastgelegd in change; policy‑exceptions met eigenaar/einddatum.

Compute, placement & accelerators

  • FS‑CPU‑001 CPU‑pinning/hugepages/NUMA
    Eis: Profielen voor high‑perf VM’s (CPU pinning, hugepages, NUMA awareness).
    AC: P95 latency/throughput binnen SLO; documenteerde tuning per profiel.

  • FS‑GPU‑001 GPU/vGPU/SR‑IOV
    Eis: Toewijzing van GPU/vGPU of SR‑IOV NIC’s aan VM’s (waar hardware dit ondersteunt).
    AC: Workloads landen enkel op compatibele nodes; isolation‑/performance‑tests slagen.

Netwerk

  • FS‑NET‑001 Multus & interfaces
    Eis: Meerdere NIC’s per VM via Multus (bridge/MACVLAN/SR‑IOV) met IPAM; beleid voor egress/ingress.
    AC: 0 onverwachte reachability‑fouten; bandwidth/latency binnen SLO per profiel.

  • FS‑NET‑002 NetworkPolicies & segmentatie
    Eis: Default‑deny + expliciete policies; (optioneel) service‑exposure via Ingress/LoadBalancer.
    AC: Netwerk‑tests tonen isolatie; exposure‑routes gedocumenteerd.

Storage & data

  • FS‑STO‑001 DataVolumes & CDI
    Eis: Declaratieve import/clone/expand van VM‑disks via DataVolume/ CDI.
    AC: Import uit URL/registry/blank succesvol; checksum‑validatie aanwezig.

  • FS‑STO‑002 Snapshots & restore
    Eis: VM/Volume snapshots met OADP/Velero‑integratie (OCP‑virt) en relevante tooling op XCP‑ng.
    AC: Hersteltest slaagt ≥ 99%; RTO volgens tabel.

  • FS‑STO‑003 Storageclasses & performance
    Eis: Profielen (general‑purpose/latency‑optimized) met IOPS/latency‑SLO’s.
    AC: IO‑benchmarks binnen SLO; afwijking → tuning of andere klasse.

Templates, configuratie & lifecycle

  • FS‑TMP‑001 VM‑templates & cloud‑init
    Eis: Gestandaardiseerde templates (OS‑versies, hardening) met cloud‑init/ignition en SSH‑keys/secrets.
    AC: 100% PRD‑VM’s uit templates; geen credentials in images.

  • FS‑LIF‑001 Onderhoud & migratie‑vensters
    Eis: Ring‑updates; live migration of drain vóór node‑onderhoud.
    AC: Geen productiestop door onderhoud; vensters gerespecteerd.

Security & compliance

  • FS‑SEC‑001 sVirt/SELinux & isolatie
    Eis: sVirt/SELinux enforcing; minimale privileges; image signing/attestaties.
    AC: Niet‑ondertekende images geweigerd; audit zonder kritieke bevindingen.

  • FS‑SEC‑002 Secure Boot/UEFI & vTPM
    Eis: Secure Boot/UEFI, virtuele TPM en disk‑encryptie waar ondersteund.
    AC: Geen start met ongeldig beeld; keys/certs via PKI/KMS; 0 plaintext secrets.

Back‑up/restore & DR

  • FS‑DR‑001 OADP/Velero (OCP‑virt)
    Eis: Back‑up/restore van VM‑disks/metadata; periodieke hersteltests.
    AC: Herstel slaagt ≥ 99%; evidence/artifacts opgeslagen.

  • FS‑DR‑002 XCP‑ng back‑up
    Eis: Back‑upprocedures voor XCP‑ng (export/chain‑back‑ups) met retentie.
    AC: Herstel binnen RTO; integriteitscheck (hash) oké.

Observability, FinOps & integraties

  • FS‑OBS‑001 Telemetrie
    Eis: Metrics/logs/traces (virt‑events) naar observability/SIEM; dashboards per tenant.
    AC: MTTD kritieke events < 5 min; retentie ≥ 13 mnd.

  • FS‑FIN‑001 Kosten & energie
    Eis: Koppeling naar Kostbeheer (OpenCost/Kepler) voor allocatie/kWh‑inzichten.
    AC: Maandrapport per tenant; afwijkingen >10% gemarkeerd.

  • FS‑INT‑001 GitOps/ITSM/CMDB
    Eis: Declaratieve definities in Git; automatische changes/CI‑updates bij lifecycle‑acties.
    AC: CI bijgewerkt ≤ 24 uur; drift detect ≤ 5 min.

Migratie & interoperabiliteit

  • FS‑MIG‑001 Import/export
    Eis: Import van OVA/RAW/QCOW2 en export naar gangbare formaten (KubeVirt/XCP‑ng).
    AC: Proefmigraties slagen; checksums matchen.

  • FS‑MIG‑002 Minimal‑downtime cutovers
    Eis: Warm‑kopie waar mogelijk; gecontroleerde cutover met rollback.
    AC: Downtime ≤ 15 min (referentie‑VM); evidence beschikbaar.

Roadmaps

Mijlpaal 1

  • Pilot OpenShift Virtualization op Twin‑DC: VM‑templates, CDI/DataVolumes, snapshots en basis live migration.

  • Pilot Vates XCP‑ng: opzet pool, SR’s en netwerkprofielen; export/import‑tests.

Mijlpaal 2

  • Productie KubeVirt: ring‑updates, OADP‑back‑ups, Multus/SR‑IOV profielen en CPU‑pinning/hugepages.

  • XCP‑ng productie: back‑ups/retentie, API‑gebaseerde automatisering en GitOps‑koppelingen.

  • Interoperabiliteit: standaard import/export‑paden en sjablonen.

Mijlpaal 3

  • Accelerators: vGPU/GPU‑passthrough en high‑perf profielen; geautomatiseerde live‑migratie bij onderhoud.

  • Fleet‑beheer: consolidatie dashboards, FinOps/energie‑inzichten per tenant; DR‑oefeningen.

Mijlpaal 4

  • Volwassenheidsfase: self‑healing virt‑platform (drift detect & repair), voorspellende capaciteitsplanning en federatieve scenario’s met (waar toegestaan) andere overheden.

  • Referentie‑architecturen en golden‑path templates voor VM‑naar‑container transitie en hybride patronen.

 

SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Identity & Access Management v1.1

RBAC/SSO/MFA voor KubeVirt/XCP-ng beheer; scheiding admin vs read-only; JIT/PAM voor gevoelige acties.

FS-PLAT-001, FS-PLAT-002, FS-INT-001

Remote Access Management v1.0

Beveiligde beheerpaden (API/console/hypervisor), leveranciers-toegang met MFA/PAM en sessielogging.

FS-PLAT-002, FS-OBS-001

Cryptografie Management v1.1

TLS/mTLS voor beheer & datapaden; Secure Boot/UEFI, vTPM en disk-encryptie; key/cert-rotatie via KMS/PKI.

FS-SEC-001, FS-SEC-002

Secure Software & System Lifecycle v1.0

GitOps voor VM-definities/templates; declaratieve pipelines met reviews; reproduceerbare builds.

FS-PLAT-001, FS-TMP-001, FS-INT-001, FS-LIF-001

Vulnerability Management v1.1

Scans van base images/templates/virt-components; CVE-gating vóór productie.

FS-SEC-001, FS-TMP-001

Patch Management v1.1

Ring-updates en onderhoudsvensters; live-migration/drain vóór host-onderhoud; gecontroleerde rollback.

FS-LIF-001, FS-PLAT-001, FS-PLAT-002

Technical Compliance Management v1.1

sVirt/SELinux/BIO/CIS policies, policy-as-code en aantoonbare compliance/evidence.

FS-SEC-001, FS-SEC-002, FS-PLAT-003, FS-OBS-001

Security Monitoring v1.1

Virt-events, migrations, snapshots en admin-acties naar SIEM; dashboards/alerts per tenant.

FS-OBS-001

Content Security Management v1.1

Beheer van SBOM’s, signing/attestatie-evidence en export van auditrapporten.

FS-SEC-001, FS-OBS-001

Disaster Recovery v1.1

Back-up/restore: OADP/Velero voor OCP-virt en XCP-ng back-ups; periodieke hersteltests.

FS-DR-001, FS-DR-002

Endpoint Security v1.0

EDR/OS-hardening op virt-hosts/nodes (waar toegestaan) met centrale zichtbaarheid.

FS-OBS-001

Isolatie v1.1

Netwerksegmentatie en default-deny policies (Multus/NP); scheiding mgmt/tenant; SR-IOV isolatie.

FS-NET-002, FS-PLAT-002

MK-koppelvlakken v1.1

Integraties met CMDB/ITSM/Kostbeheer en GitOps; lifecycle-events geregistreerd.

FS-INT-001, FS-FIN-001

Threat Intelligence v1.0

Vendor/OS/hypervisor advisories sturen update-beleid en uitzonderingen (zero-day).

FS-LIF-001, FS-SEC-001


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194878860/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194878860/page.storage.xhtml
Access
Committed snapshot only