Confluence workbench mirror

ABB: 2.2.0.3 Management Cluster(s)Baremetal Cluster

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Servicelevels (richtwaarden)
  6. Functionele Specificaties
  7. Hardware & platformprofielen
  8. Provisioning & lifecycle
  9. Netwerk
  10. Storage & data
  11. Security, supply chain & compliance
  12. Observability, FinOps & CMDB

Dienstbeschrijving

De dienst Baremetal Cluster gebruikt fysieke servers voor een Kubernetes‑cluster met directe toegang tot hardware (NIC’s, GPU’s, NVMe), zonder tussenliggende hypervisorlaag. RWS standaardiseert op OpenShift Baremetal Cluster(installer‑provisioned of agent/UPI), met enterprise‑features voor provisioning, upgrades, governance en observability. De dienst ondersteunt DC‑schaal (Twin‑DC) en, waar passend, edge/OT‑sites met air‑gapped profielen.

Doel en scope

  • In scope: hardwarekwalificatie (CPU/RAM/NIC/GPU/BMC), zero‑touch provisioning, netwerk‑/storage‑profilering, high availability/failure domains, upgrades en lifecycle, policy‑as‑code, observability, security/compliance en integraties (IAM/PKI, CMDB/ITSM, Kostbeheer).

  • Niet in scope: applicatieontwikkeling, niet‑gekwalificeerde hardwareprofielen, en niet‑OpenShift Kubernetes‑distributies (tenzij expliciet goedgekeurd).

Waardepropositie

  • Performance & directe hardwaretoegang: geschikt voor latency/krachtige workloads en accelerators.

  • Veilig & compliant: Secure Boot/TPM, image‑signing en BIO/CIS‑baseline afdwingbaar.

  • Beheersbaar: declaratieve uitrol/upgrades, GitOps‑integratie en centrale governance (ACM).

  • Hybride/edge‑klaar: disconnected installatie, lokale mirrors en offline operatie.

Dienstonderdelen

  1. Provisioning: OpenShift Baremetal (IPI/Agent/UPI), PXE/ISO, Redfish/BMC‑sturing, image‑mirrors.

  2. Netwerk: L2/L3‑ontwerp, VLAN/MTU, VIP’s (API/Ingress), (optioneel) SR‑IOV/DPDK.

  3. Storage: Local Storage Operator (LVM/LSO), NVMe‑scratch, CSI‑koppelingen.

  4. Security/compliance: Secure Boot/TPM, disk‑encryptie, policy‑as‑code, audit/SIEM.

  5. Observability: hardware‑/clustertelemetrie, dashboards, capacity & health.

  6. Integraties: IAM/PKI/KMS, CMDB/ITSM, GitOps, Kostbeheer/FinOps.

Servicelevels (richtwaarden)

KenmerkRichtwaarde
Cluster bring‑up (IPI/Agent, referentie 3×CP + 3×Worker)≤ 90 min tot Ready
Node join (van bare metal naar Ready)≤ 20 min
API/Ingress VIP failover≤ 5 s
Beschikbaarheid cluster (control plane)≥ 99,9% (excl. gepland onderhoud)

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Hardware & platformprofielen

  • FS‑HW‑001 Kwalificatie & inventaris
    Eis: Hardwareprofielen (CPU, RAM, NIC, GPU, NVMe, HBA/RAID, BMC/Redfish) zijn vooraf gekwalificeerd met firmware/BIOS‑baseline.
    AC: Preflight slaagt; 100% nodes zichtbaar met correcte inventarislabels (NFD) ≤ 5 min na boot.

  • FS‑HW‑002 Security‑baselines
    Eis: Secure Boot, TPM 2.0, schijfversleuteling (waar nodig) en gesigneerde boot‑artefacten.
    AC: Non‑compliant node wordt niet geprovisioned; audit toont sleutelbeheer/rotatie.

  • FS‑HW‑003 Redundantie & rack‑domains
    Eis: Dual PSU, redundante uplinks, spreiding over racks/failure domains.
    AC: Verlies van 1 node of 1 ToR‑pad veroorzaakt geen platformuitval in test.

Provisioning & lifecycle

  • FS‑PROV‑001 OpenShift Baremetal IPI/Agent
    Eis: Zero‑/low‑touch provisioning via IPI of Agent‑based Installer met PXE/ISO en Redfish.
    AC: Referentiecluster Ready ≤ 90 min; herhaalbaar uit Git‑definities.

  • FS‑PROV‑002 Mirrors & air‑gap
    Eis: Lokale registry‑/content‑mirrors; gesigneerde content; air‑gapped installatie ondersteund.
    AC: Install/upgrade zonder internet; handtekeningvalidatie afdwingbaar.

  • FS‑PROV‑003 Upgrades & vensters
    Eis: Ring‑gebaseerde upgrades (canary→waves) met preflight checks en automatische pauze.
    AC: Geen upgrade tijdens ‘blackout’; rollback < 2 min bij failure.

Netwerk

  • FS‑NET‑001 VIP’s & LBs
    Eis: API/Ingress VIP’s (keepalived/haproxy) of externe load balancer, inclusief health‑checks.
    AC: Failover ≤ 5 s; 0 sessieverlies in canary‑test.

  • FS‑NET‑002 MTU/VLAN & bonding
    Eis: MTU‑/VLAN‑profielen en LACP‑bonding waar nodig; segmentatie per tenant/zone.
    AC: Netwerktests (latency/bandwidth) binnen SLO; isolatie bewezen.

  • FS‑NET‑003 SR‑IOV/DPDK (optioneel)
    Eis: Hardware‑accelerated datapaths voor low‑latency workloads.
    AC: Throughput/latency haalt profiel‑target; isolatie‑tests slagen.

Storage & data

  • FS‑STO‑001 Local Storage Operator (LSO/LVM)
    Eis: Provisioning van lokale volumes/NVMe‑scratch met klasse/SLO‑profielen.
    AC: IO‑benchmarks binnen SLO; cleanup na node‑herstel.

  • FS‑STO‑002 CSI‑integraties
    Eis: Koppeling met externe CSI’s (SAN/NAS/S3) waar nodig; encryptie at‑rest.
    AC: PVC‑binding slaagt; latency binnen SLO per klasse.

Security, supply chain & compliance

  • FS‑SEC‑001 Policy‑as‑code
    Eis: OPA/ACM‑policies voor labels, pod security, netwerk, image‑provenance en resource‑quota.
    AC: Niet‑conforme manifests geweigerd; exceptions met eigenaar/einddatum.

  • FS‑SEC‑002 Signing & attestaties
    Eis: Gesigneerde images/artefacten (cosign/Notary) met SBOM; secure‑boot keten.
    AC: Deploy zonder geldige handtekening geblokkeerd; SBOM gepubliceerd.

  • FS‑SEC‑003 Secrets & PKI
    Eis: Secrets via KMS/Vault, certificaatrotatie geautomatiseerd; geen secrets in cleartext.
    AC: 0 plaintext secrets; waarschuwingen ≥ 30 dagen vóór expiratie.

Observability, FinOps & CMDB

  • FS‑OBS‑001 Hardware/cluster telemetrie
    Eis: Export van sensoren (temperatuur/energie via Redfish), cluster‑metrics/logs/traces; dashboards/alerts.
    AC: Telemetrie‑gap < 60 s; MTTD < 5 min voor kritieke events.

  • FS‑FIN‑001 Kosten/energie
    Eis: Koppeling naar Kostbeheer (OpenCost/Kepler) voor kosten‑ en kWh‑inzichten per tenant/cluster.
    AC: Maandrapport automatisch; afwijkingen >10% gemarkeerd.

  • FS‑CMDB‑001 CI‑registratie & changes
    Eis: Automatische CI‑/relatieaanmaak (nodes, racks, netwerken) en change‑records.
    AC: CI bijgewerkt ≤ 24 uur; volledige trace aanwezig.

Edge/disconnected & BCP/DR

  • FS‑EDGE‑001 Disconnected operatie
    Eis: Clusters blijven functioneren ≥ 48 uur zonder WAN; veilige resync na herstel.
    AC: Geen policy‑schendingen/telemetrie‑verlies; replay binnen 15 min.

  • FS‑DR‑001 Control‑plane veerkracht
    Eis: 3 control‑plane nodes (min) verdeeld over failure domains; etcd‑back‑up/restore getest.
    AC: DR‑oefening slaagt ≥ 99%; RTO/RPO conform SLA.

Roadmaps

Mijlpaal 1

  • Pilot OpenShift Baremetal (IPI/Agent‑based) in Twin‑DC; hardwarekwalificatie en image‑/registry‑mirrors operationeel.

  • Netwerkprofielen (MTU/VLAN/bonding) vastgesteld; VIP‑architectuur getest (API/Ingress).

Mijlpaal 2

  • Productie: ring‑upgrades, air‑gapped processen, LSO/LVM‑profielen en CSI‑koppelingen; policy‑as‑code enforced (OPA/ACM).

  • Integraties afgerond (IAM/PKI/KMS, CMDB/ITSM, Kostbeheer); observability/FinOps dashboards live.

Mijlpaal 3

  • Schaal & performance: SR‑IOV/DPDK profielen; GPU/accelerator‑pools (waar nodig) met NFD‑labels; automatische capacity planning.

  • DR‑oefeningen geautomatiseerd; edge‑profielen gestandaardiseerd.

Mijlpaal 4

  • Volwassenheidsfase: self‑healing provisioning/upgrade pipeline (drift detect & repair), voorspellende hardwarevervanging en federatieve referentieprofielen voor (waar toegestaan) andere overheden.

  • Referentie‑architecturen en ‘golden paths’ voor bare‑metal workloads (stateless/stateful/HPC/edge).

SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Identity & Access Management v1.1

SSO/RBAC/MFA voor cluster- en BMC/Redfish-beheer; JIT/PAM voor gevoelige acties; audittrail.

FS-PROV-001 (beheerflows), FS-SEC-003 (PKI/KMS)

Remote Access Management v1.0

Beveiligde beheerpaden naar IPI/Agent/UPI, BMC/Redfish en mirrors; sessielogging.

FS-PROV-001 (Redfish), FS-PROV-002 (mirrors), FS-OBS-001 (logging)

Cryptografie Management v1.1

Secure Boot/TPM, image-/artefact-signing, TLS/mTLS en sleutel/cert-rotatie via KMS/PKI.

FS-HW-002, FS-SEC-002, FS-SEC-003, FS-PROV-002

Secure Software & System Lifecycle v1.0

Declaratieve definities (GitOps) voor provisioning/upgrades; policy-as-code in pipelines.

FS-PROV-001 (herhaalbaar uit Git), FS-PROV-003, FS-SEC-001

Vulnerability Management v1.1

Scans/gating voor images/artefacten en firmware; CVE-gestuurde promotie.

FS-SEC-002 (SBOM/signing), FS-PROV-002 (content)

Patch Management v1.1

Ring-gebaseerde upgrades (canary→waves) met preflight en automatische pauze/rollback.

FS-PROV-003

Technical Compliance Management v1.1

BIO/CIS-baseline + policy-as-code; aantoonbare naleving met evidence/rapportage.

FS-SEC-001, FS-HW-002, FS-OBS-001

Security Monitoring v1.1

Hardware-/clustertelemetrie en events naar observability/SIEM; alerts & dashboards.

FS-OBS-001

Content Security Management v1.1

Beheer van SBOM/evidence en audit-exports; retentie en integriteit geborgd.

FS-SEC-002, FS-OBS-001

Disaster Recovery v1.1

Control-plane veerkracht, etcd-backup/restore en DR-oefeningen.

FS-DR-001

Isolatie v1.1

Netwerksegmentatie (MTU/VLAN/bonding), VIP/LB-scheiding en (optioneel) SR-IOV/DPDK-isolatie.

FS-NET-001, FS-NET-002, FS-NET-003

MK-koppelvlakken v1.1

Automatische CI/relaties in CMDB en change-registraties; integratie met ITSM/Kostbeheer.

FS-CMDB-001, FS-FIN-001

Endpoint Security v1.0

(Waar passend) EDR/host-hardening op bare-metal nodes met centrale zichtbaarheid.

FS-OBS-001

Threat Intelligence v1.0

Vendor/OS/firmware advisories sturen upgrade-beleid en uitzonderingen (zero-day).

FS-PROV-003, FS-SEC-002


 


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194878878/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194878878/page.storage.xhtml
Access
Committed snapshot only