On this page
Dienstbeschrijving
De dienst Virtualisatie Cluster maakt het mogelijk om VM’s naast containers te draaien (VM‑as‑Pod / containerisering van VM’s) voor workloads die (nog) niet te containeriseren zijn of speciale hardware/OS vereisen. De dienst biedt twee sporen:
OpenShift Virtualization (KubeVirt) voor VM’s in het Kubernetes‑platform (één besturingsvlak, GitOps, policies).
Vates XCP‑ng als klassiek hypervisor‑cluster voor use‑cases die (nog) buiten K8s beter passen of als transit/migratie‑doel.
Doel en scope
In scope: VM‑lifecycle (create/start/stop/migrate), templates, cloud‑init, storage/netwerk‑profilering, live migration (waar ondersteund), back‑up/restore, observability, security/compliance (BIO/AVG/CIS), GitOps‑aansturing en integraties met IAM/CMDB/ITSM/Kostbeheer.
Niet in scope: applicatie‑refactoring, database‑schema‑migraties (wel coördinatie), en niet‑gekwalificeerde OS’en/drivers.
Waardepropositie
Één platform (KubeVirt) voor VM’s en containers → gedeelde policies, GitOps, uniforme observability.
Keuzevrijheid met XCP‑ng waar performance/licenties/compatibiliteit dat vereisen.
Snellere migratie: gestandaardiseerde paden en sjablonen, minimale downtime.
Veilig & aantoonbaar compliant: image/artefact‑signing, sVirt/SELinux, RBAC/MFA en auditevidence.
Dienstonderdelen
Compute & scheduling: VM‑as‑Pod (KubeVirt) met affiniteit/anti‑affinity; XCP‑ng pools/hosts.
Netwerk: Multus/CNI, (optioneel) SR‑IOV, VLAN/VXLAN; XCP‑ng netwerken/VLANs.
Storage & data: DataVolumes/CDI, snapshots/restore; XCP‑ng SR’s (block/file) en export/import (OVA/VDI).
Templates & configuratie: VM‑templates, cloud‑init/ignition, secrets/SSH‑keys.
HA & lifecycle: live migration/eviction policies; onderhoudsvensters/rings.
Back‑up/restore: OADP/Velero voor OCP‑virt; XCP‑ng back‑upprocedures.
Security & compliance: sVirt/SELinux, Secure Boot/UEFI, vTPM/disk‑encryptie, audit/SIEM.
Observability & FinOps: metrics/logs/traces, kostenallocatie (OpenCost), energie‑signalen (Kepler).
Servicelevels (richtwaarden)
| Kenmerk | Richtwaarde |
|---|---|
| VM‑power‑on naar Ready (KubeVirt, P95) | ≤ 60 s |
| Live migration (zonder storage‑move) | ≤ 90 s impactvrij (referentieprofiel) |
| Herstel uit snapshot/backup | ≤ 15 min (VM ≤ 200 GB) |
| Beschikbaarheid platform | ≥ 99,9% (excl. gepland onderhoud) |
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Platform & profielen
FS‑PLAT‑001 OpenShift Virtualization (KubeVirt)
Eis: Beheer via virt‑operator; ondersteuning voor VM/VM‑Instance, CDI/DataVolume, live migration en snapshots.
AC: Nieuwe VM uit template < 5 min; drift detect ≤ 5 min; live‑migration slaagt in referentietest.FS‑PLAT‑002 Vates XCP‑ng cluster
Eis: Hypervisor‑pool met SR’s (block/file), netwerk/VLAN‑profielen en API‑toegang voor automatisering.
AC: 100% hosts zichtbaar; VM‑lifecycle via API; export/import OVA/VDI getest.FS‑PLAT‑003 Profielkeuze & policies
Eis: Beslisboom: KubeVirt standaard; XCP‑ng bij specifieke eisen (legacy OS/driver/licentie/perf).
AC: Motivatie vastgelegd in change; policy‑exceptions met eigenaar/einddatum.
Compute, placement & accelerators
FS‑CPU‑001 CPU‑pinning/hugepages/NUMA
Eis: Profielen voor high‑perf VM’s (CPU pinning, hugepages, NUMA awareness).
AC: P95 latency/throughput binnen SLO; documenteerde tuning per profiel.FS‑GPU‑001 GPU/vGPU/SR‑IOV
Eis: Toewijzing van GPU/vGPU of SR‑IOV NIC’s aan VM’s (waar hardware dit ondersteunt).
AC: Workloads landen enkel op compatibele nodes; isolation‑/performance‑tests slagen.
Netwerk
FS‑NET‑001 Multus & interfaces
Eis: Meerdere NIC’s per VM via Multus (bridge/MACVLAN/SR‑IOV) met IPAM; beleid voor egress/ingress.
AC: 0 onverwachte reachability‑fouten; bandwidth/latency binnen SLO per profiel.FS‑NET‑002 NetworkPolicies & segmentatie
Eis: Default‑deny + expliciete policies; (optioneel) service‑exposure via Ingress/LoadBalancer.
AC: Netwerk‑tests tonen isolatie; exposure‑routes gedocumenteerd.
Storage & data
FS‑STO‑001 DataVolumes & CDI
Eis: Declaratieve import/clone/expand van VM‑disks via DataVolume/ CDI.
AC: Import uit URL/registry/blank succesvol; checksum‑validatie aanwezig.FS‑STO‑002 Snapshots & restore
Eis: VM/Volume snapshots met OADP/Velero‑integratie (OCP‑virt) en relevante tooling op XCP‑ng.
AC: Hersteltest slaagt ≥ 99%; RTO volgens tabel.FS‑STO‑003 Storageclasses & performance
Eis: Profielen (general‑purpose/latency‑optimized) met IOPS/latency‑SLO’s.
AC: IO‑benchmarks binnen SLO; afwijking → tuning of andere klasse.
Templates, configuratie & lifecycle
FS‑TMP‑001 VM‑templates & cloud‑init
Eis: Gestandaardiseerde templates (OS‑versies, hardening) met cloud‑init/ignition en SSH‑keys/secrets.
AC: 100% PRD‑VM’s uit templates; geen credentials in images.FS‑LIF‑001 Onderhoud & migratie‑vensters
Eis: Ring‑updates; live migration of drain vóór node‑onderhoud.
AC: Geen productiestop door onderhoud; vensters gerespecteerd.
Security & compliance
FS‑SEC‑001 sVirt/SELinux & isolatie
Eis: sVirt/SELinux enforcing; minimale privileges; image signing/attestaties.
AC: Niet‑ondertekende images geweigerd; audit zonder kritieke bevindingen.FS‑SEC‑002 Secure Boot/UEFI & vTPM
Eis: Secure Boot/UEFI, virtuele TPM en disk‑encryptie waar ondersteund.
AC: Geen start met ongeldig beeld; keys/certs via PKI/KMS; 0 plaintext secrets.
Back‑up/restore & DR
FS‑DR‑001 OADP/Velero (OCP‑virt)
Eis: Back‑up/restore van VM‑disks/metadata; periodieke hersteltests.
AC: Herstel slaagt ≥ 99%; evidence/artifacts opgeslagen.FS‑DR‑002 XCP‑ng back‑up
Eis: Back‑upprocedures voor XCP‑ng (export/chain‑back‑ups) met retentie.
AC: Herstel binnen RTO; integriteitscheck (hash) oké.
Observability, FinOps & integraties
FS‑OBS‑001 Telemetrie
Eis: Metrics/logs/traces (virt‑events) naar observability/SIEM; dashboards per tenant.
AC: MTTD kritieke events < 5 min; retentie ≥ 13 mnd.FS‑FIN‑001 Kosten & energie
Eis: Koppeling naar Kostbeheer (OpenCost/Kepler) voor allocatie/kWh‑inzichten.
AC: Maandrapport per tenant; afwijkingen >10% gemarkeerd.FS‑INT‑001 GitOps/ITSM/CMDB
Eis: Declaratieve definities in Git; automatische changes/CI‑updates bij lifecycle‑acties.
AC: CI bijgewerkt ≤ 24 uur; drift detect ≤ 5 min.
Migratie & interoperabiliteit
FS‑MIG‑001 Import/export
Eis: Import van OVA/RAW/QCOW2 en export naar gangbare formaten (KubeVirt/XCP‑ng).
AC: Proefmigraties slagen; checksums matchen.FS‑MIG‑002 Minimal‑downtime cutovers
Eis: Warm‑kopie waar mogelijk; gecontroleerde cutover met rollback.
AC: Downtime ≤ 15 min (referentie‑VM); evidence beschikbaar.
Roadmaps
Mijlpaal 1
Pilot OpenShift Virtualization op Twin‑DC: VM‑templates, CDI/DataVolumes, snapshots en basis live migration.
Pilot Vates XCP‑ng: opzet pool, SR’s en netwerkprofielen; export/import‑tests.
Mijlpaal 2
Productie KubeVirt: ring‑updates, OADP‑back‑ups, Multus/SR‑IOV profielen en CPU‑pinning/hugepages.
XCP‑ng productie: back‑ups/retentie, API‑gebaseerde automatisering en GitOps‑koppelingen.
Interoperabiliteit: standaard import/export‑paden en sjablonen.
Mijlpaal 3
Accelerators: vGPU/GPU‑passthrough en high‑perf profielen; geautomatiseerde live‑migratie bij onderhoud.
Fleet‑beheer: consolidatie dashboards, FinOps/energie‑inzichten per tenant; DR‑oefeningen.
Mijlpaal 4
Volwassenheidsfase: self‑healing virt‑platform (drift detect & repair), voorspellende capaciteitsplanning en federatieve scenario’s met (waar toegestaan) andere overheden.
Referentie‑architecturen en golden‑path templates voor VM‑naar‑container transitie en hybride patronen.
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | RBAC/SSO/MFA voor KubeVirt/XCP-ng beheer; scheiding admin vs read-only; JIT/PAM voor gevoelige acties. | FS-PLAT-001, FS-PLAT-002, FS-INT-001 |
Remote Access Management v1.0 | Beveiligde beheerpaden (API/console/hypervisor), leveranciers-toegang met MFA/PAM en sessielogging. | FS-PLAT-002, FS-OBS-001 |
Cryptografie Management v1.1 | TLS/mTLS voor beheer & datapaden; Secure Boot/UEFI, vTPM en disk-encryptie; key/cert-rotatie via KMS/PKI. | FS-SEC-001, FS-SEC-002 |
Secure Software & System Lifecycle v1.0 | GitOps voor VM-definities/templates; declaratieve pipelines met reviews; reproduceerbare builds. | FS-PLAT-001, FS-TMP-001, FS-INT-001, FS-LIF-001 |
Vulnerability Management v1.1 | Scans van base images/templates/virt-components; CVE-gating vóór productie. | FS-SEC-001, FS-TMP-001 |
Patch Management v1.1 | Ring-updates en onderhoudsvensters; live-migration/drain vóór host-onderhoud; gecontroleerde rollback. | FS-LIF-001, FS-PLAT-001, FS-PLAT-002 |
Technical Compliance Management v1.1 | sVirt/SELinux/BIO/CIS policies, policy-as-code en aantoonbare compliance/evidence. | FS-SEC-001, FS-SEC-002, FS-PLAT-003, FS-OBS-001 |
Security Monitoring v1.1 | Virt-events, migrations, snapshots en admin-acties naar SIEM; dashboards/alerts per tenant. | FS-OBS-001 |
Content Security Management v1.1 | Beheer van SBOM’s, signing/attestatie-evidence en export van auditrapporten. | FS-SEC-001, FS-OBS-001 |
Disaster Recovery v1.1 | Back-up/restore: OADP/Velero voor OCP-virt en XCP-ng back-ups; periodieke hersteltests. | FS-DR-001, FS-DR-002 |
Endpoint Security v1.0 | EDR/OS-hardening op virt-hosts/nodes (waar toegestaan) met centrale zichtbaarheid. | FS-OBS-001 |
Isolatie v1.1 | Netwerksegmentatie en default-deny policies (Multus/NP); scheiding mgmt/tenant; SR-IOV isolatie. | FS-NET-002, FS-PLAT-002 |
MK-koppelvlakken v1.1 | Integraties met CMDB/ITSM/Kostbeheer en GitOps; lifecycle-events geregistreerd. | FS-INT-001, FS-FIN-001 |
Threat Intelligence v1.0 | Vendor/OS/hypervisor advisories sturen update-beleid en uitzonderingen (zero-day). | FS-LIF-001, FS-SEC-001 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194878860/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194878860/page.storage.xhtml
- Access
- Committed snapshot only