On this page
Dienstbeschrijving
De dienst Baremetal Cluster gebruikt fysieke servers voor een Kubernetes‑cluster met directe toegang tot hardware (NIC’s, GPU’s, NVMe), zonder tussenliggende hypervisorlaag. RWS standaardiseert op OpenShift Baremetal Cluster(installer‑provisioned of agent/UPI), met enterprise‑features voor provisioning, upgrades, governance en observability. De dienst ondersteunt DC‑schaal (Twin‑DC) en, waar passend, edge/OT‑sites met air‑gapped profielen.
Doel en scope
In scope: hardwarekwalificatie (CPU/RAM/NIC/GPU/BMC), zero‑touch provisioning, netwerk‑/storage‑profilering, high availability/failure domains, upgrades en lifecycle, policy‑as‑code, observability, security/compliance en integraties (IAM/PKI, CMDB/ITSM, Kostbeheer).
Niet in scope: applicatieontwikkeling, niet‑gekwalificeerde hardwareprofielen, en niet‑OpenShift Kubernetes‑distributies (tenzij expliciet goedgekeurd).
Waardepropositie
Performance & directe hardwaretoegang: geschikt voor latency/krachtige workloads en accelerators.
Veilig & compliant: Secure Boot/TPM, image‑signing en BIO/CIS‑baseline afdwingbaar.
Beheersbaar: declaratieve uitrol/upgrades, GitOps‑integratie en centrale governance (ACM).
Hybride/edge‑klaar: disconnected installatie, lokale mirrors en offline operatie.
Dienstonderdelen
Provisioning: OpenShift Baremetal (IPI/Agent/UPI), PXE/ISO, Redfish/BMC‑sturing, image‑mirrors.
Netwerk: L2/L3‑ontwerp, VLAN/MTU, VIP’s (API/Ingress), (optioneel) SR‑IOV/DPDK.
Storage: Local Storage Operator (LVM/LSO), NVMe‑scratch, CSI‑koppelingen.
Security/compliance: Secure Boot/TPM, disk‑encryptie, policy‑as‑code, audit/SIEM.
Observability: hardware‑/clustertelemetrie, dashboards, capacity & health.
Integraties: IAM/PKI/KMS, CMDB/ITSM, GitOps, Kostbeheer/FinOps.
Servicelevels (richtwaarden)
| Kenmerk | Richtwaarde |
|---|---|
| Cluster bring‑up (IPI/Agent, referentie 3×CP + 3×Worker) | ≤ 90 min tot Ready |
| Node join (van bare metal naar Ready) | ≤ 20 min |
| API/Ingress VIP failover | ≤ 5 s |
| Beschikbaarheid cluster (control plane) | ≥ 99,9% (excl. gepland onderhoud) |
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Hardware & platformprofielen
FS‑HW‑001 Kwalificatie & inventaris
Eis: Hardwareprofielen (CPU, RAM, NIC, GPU, NVMe, HBA/RAID, BMC/Redfish) zijn vooraf gekwalificeerd met firmware/BIOS‑baseline.
AC: Preflight slaagt; 100% nodes zichtbaar met correcte inventarislabels (NFD) ≤ 5 min na boot.FS‑HW‑002 Security‑baselines
Eis: Secure Boot, TPM 2.0, schijfversleuteling (waar nodig) en gesigneerde boot‑artefacten.
AC: Non‑compliant node wordt niet geprovisioned; audit toont sleutelbeheer/rotatie.FS‑HW‑003 Redundantie & rack‑domains
Eis: Dual PSU, redundante uplinks, spreiding over racks/failure domains.
AC: Verlies van 1 node of 1 ToR‑pad veroorzaakt geen platformuitval in test.
Provisioning & lifecycle
FS‑PROV‑001 OpenShift Baremetal IPI/Agent
Eis: Zero‑/low‑touch provisioning via IPI of Agent‑based Installer met PXE/ISO en Redfish.
AC: Referentiecluster Ready ≤ 90 min; herhaalbaar uit Git‑definities.FS‑PROV‑002 Mirrors & air‑gap
Eis: Lokale registry‑/content‑mirrors; gesigneerde content; air‑gapped installatie ondersteund.
AC: Install/upgrade zonder internet; handtekeningvalidatie afdwingbaar.FS‑PROV‑003 Upgrades & vensters
Eis: Ring‑gebaseerde upgrades (canary→waves) met preflight checks en automatische pauze.
AC: Geen upgrade tijdens ‘blackout’; rollback < 2 min bij failure.
Netwerk
FS‑NET‑001 VIP’s & LBs
Eis: API/Ingress VIP’s (keepalived/haproxy) of externe load balancer, inclusief health‑checks.
AC: Failover ≤ 5 s; 0 sessieverlies in canary‑test.FS‑NET‑002 MTU/VLAN & bonding
Eis: MTU‑/VLAN‑profielen en LACP‑bonding waar nodig; segmentatie per tenant/zone.
AC: Netwerktests (latency/bandwidth) binnen SLO; isolatie bewezen.FS‑NET‑003 SR‑IOV/DPDK (optioneel)
Eis: Hardware‑accelerated datapaths voor low‑latency workloads.
AC: Throughput/latency haalt profiel‑target; isolatie‑tests slagen.
Storage & data
FS‑STO‑001 Local Storage Operator (LSO/LVM)
Eis: Provisioning van lokale volumes/NVMe‑scratch met klasse/SLO‑profielen.
AC: IO‑benchmarks binnen SLO; cleanup na node‑herstel.FS‑STO‑002 CSI‑integraties
Eis: Koppeling met externe CSI’s (SAN/NAS/S3) waar nodig; encryptie at‑rest.
AC: PVC‑binding slaagt; latency binnen SLO per klasse.
Security, supply chain & compliance
FS‑SEC‑001 Policy‑as‑code
Eis: OPA/ACM‑policies voor labels, pod security, netwerk, image‑provenance en resource‑quota.
AC: Niet‑conforme manifests geweigerd; exceptions met eigenaar/einddatum.FS‑SEC‑002 Signing & attestaties
Eis: Gesigneerde images/artefacten (cosign/Notary) met SBOM; secure‑boot keten.
AC: Deploy zonder geldige handtekening geblokkeerd; SBOM gepubliceerd.FS‑SEC‑003 Secrets & PKI
Eis: Secrets via KMS/Vault, certificaatrotatie geautomatiseerd; geen secrets in cleartext.
AC: 0 plaintext secrets; waarschuwingen ≥ 30 dagen vóór expiratie.
Observability, FinOps & CMDB
FS‑OBS‑001 Hardware/cluster telemetrie
Eis: Export van sensoren (temperatuur/energie via Redfish), cluster‑metrics/logs/traces; dashboards/alerts.
AC: Telemetrie‑gap < 60 s; MTTD < 5 min voor kritieke events.FS‑FIN‑001 Kosten/energie
Eis: Koppeling naar Kostbeheer (OpenCost/Kepler) voor kosten‑ en kWh‑inzichten per tenant/cluster.
AC: Maandrapport automatisch; afwijkingen >10% gemarkeerd.FS‑CMDB‑001 CI‑registratie & changes
Eis: Automatische CI‑/relatieaanmaak (nodes, racks, netwerken) en change‑records.
AC: CI bijgewerkt ≤ 24 uur; volledige trace aanwezig.
Edge/disconnected & BCP/DR
FS‑EDGE‑001 Disconnected operatie
Eis: Clusters blijven functioneren ≥ 48 uur zonder WAN; veilige resync na herstel.
AC: Geen policy‑schendingen/telemetrie‑verlies; replay binnen 15 min.FS‑DR‑001 Control‑plane veerkracht
Eis: 3 control‑plane nodes (min) verdeeld over failure domains; etcd‑back‑up/restore getest.
AC: DR‑oefening slaagt ≥ 99%; RTO/RPO conform SLA.
Roadmaps
Mijlpaal 1
Pilot OpenShift Baremetal (IPI/Agent‑based) in Twin‑DC; hardwarekwalificatie en image‑/registry‑mirrors operationeel.
Netwerkprofielen (MTU/VLAN/bonding) vastgesteld; VIP‑architectuur getest (API/Ingress).
Mijlpaal 2
Productie: ring‑upgrades, air‑gapped processen, LSO/LVM‑profielen en CSI‑koppelingen; policy‑as‑code enforced (OPA/ACM).
Integraties afgerond (IAM/PKI/KMS, CMDB/ITSM, Kostbeheer); observability/FinOps dashboards live.
Mijlpaal 3
Schaal & performance: SR‑IOV/DPDK profielen; GPU/accelerator‑pools (waar nodig) met NFD‑labels; automatische capacity planning.
DR‑oefeningen geautomatiseerd; edge‑profielen gestandaardiseerd.
Mijlpaal 4
Volwassenheidsfase: self‑healing provisioning/upgrade pipeline (drift detect & repair), voorspellende hardwarevervanging en federatieve referentieprofielen voor (waar toegestaan) andere overheden.
Referentie‑architecturen en ‘golden paths’ voor bare‑metal workloads (stateless/stateful/HPC/edge).
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | SSO/RBAC/MFA voor cluster- en BMC/Redfish-beheer; JIT/PAM voor gevoelige acties; audittrail. | FS-PROV-001 (beheerflows), FS-SEC-003 (PKI/KMS) |
Remote Access Management v1.0 | Beveiligde beheerpaden naar IPI/Agent/UPI, BMC/Redfish en mirrors; sessielogging. | FS-PROV-001 (Redfish), FS-PROV-002 (mirrors), FS-OBS-001 (logging) |
Cryptografie Management v1.1 | Secure Boot/TPM, image-/artefact-signing, TLS/mTLS en sleutel/cert-rotatie via KMS/PKI. | FS-HW-002, FS-SEC-002, FS-SEC-003, FS-PROV-002 |
Secure Software & System Lifecycle v1.0 | Declaratieve definities (GitOps) voor provisioning/upgrades; policy-as-code in pipelines. | FS-PROV-001 (herhaalbaar uit Git), FS-PROV-003, FS-SEC-001 |
Vulnerability Management v1.1 | Scans/gating voor images/artefacten en firmware; CVE-gestuurde promotie. | FS-SEC-002 (SBOM/signing), FS-PROV-002 (content) |
Patch Management v1.1 | Ring-gebaseerde upgrades (canary→waves) met preflight en automatische pauze/rollback. | FS-PROV-003 |
Technical Compliance Management v1.1 | BIO/CIS-baseline + policy-as-code; aantoonbare naleving met evidence/rapportage. | FS-SEC-001, FS-HW-002, FS-OBS-001 |
Security Monitoring v1.1 | Hardware-/clustertelemetrie en events naar observability/SIEM; alerts & dashboards. | FS-OBS-001 |
Content Security Management v1.1 | Beheer van SBOM/evidence en audit-exports; retentie en integriteit geborgd. | FS-SEC-002, FS-OBS-001 |
Disaster Recovery v1.1 | Control-plane veerkracht, etcd-backup/restore en DR-oefeningen. | FS-DR-001 |
Isolatie v1.1 | Netwerksegmentatie (MTU/VLAN/bonding), VIP/LB-scheiding en (optioneel) SR-IOV/DPDK-isolatie. | FS-NET-001, FS-NET-002, FS-NET-003 |
MK-koppelvlakken v1.1 | Automatische CI/relaties in CMDB en change-registraties; integratie met ITSM/Kostbeheer. | FS-CMDB-001, FS-FIN-001 |
Endpoint Security v1.0 | (Waar passend) EDR/host-hardening op bare-metal nodes met centrale zichtbaarheid. | FS-OBS-001 |
Threat Intelligence v1.0 | Vendor/OS/firmware advisories sturen upgrade-beleid en uitzonderingen (zero-day). | FS-PROV-003, FS-SEC-002 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194878878/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194878878/page.storage.xhtml
- Access
- Committed snapshot only