Confluence workbench mirror

ABB: 2.2.0.4 Gevirtualiseerde Clusters

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Servicelevels (richtwaarden)
  6. Functionele Specificaties
  7. Architectuur & topologie (HCP)
  8. Worker‑virtualisatie (KubeVirt & hypervisor)
  9. Netwerk & service‑exposure
  10. Storage & data
  11. Security & compliance
  12. Upgrades, onderhoud & DR

Dienstbeschrijving

De dienst Gevirtualiseerde Clusters scheidt de control plane van worker nodes en virtualiseert deze workers op een hypervisor. RWS hanteert OpenShift Hosted Control Planes (HCP): de control plane draait centraal op een managementcluster, terwijl worker clusters bestaan uit gevirtualiseerde worker‑nodes (bijv. op KubeVirt of een extern hypervisor‑platform zoals XCP‑ng). Dit levert snellere provisioning, sterke isolatie, uniforme policies en efficiëntere inzet van infrastructuur.

Doel en scope

  • In scope: HCP‑hosting, lifecycle van hosted clusters, virtuele worker‑nodes (KubeVirt of hypervisor), netwerk‑/storage‑profielen, upgrades/patching, policy‑as‑code, observability, security/compliance en integraties met IAM/CMDB/ITSM/Kostbeheer.

  • Niet in scope: applicatieontwikkeling, niet‑gekwalificeerde hypervisors, en niet‑OpenShift K8s‑distributies (tenzij expliciet goedgekeurd).

Waardepropositie

  • Snel & schaalbaar: hosted clusters in minuten/uren in plaats van dagen; elastisch via VM‑pools.

  • Veilig & beheersbaar: centrale control plane met consistente policies, audit en upgrades.

  • Kostenefficiënt: hogere densiteit, right‑sizing van worker‑VM’s en gedeelde control‑plane resources.

  • Hybride/edge‑klaar: workers kunnen draaien op DC/edge‑hypervisors of op KubeVirt binnen OpenShift.

Dienstonderdelen

  1. HCP‑managementlaag: hosting van control planes, cluster‑lifecycle en policy‑distributie.

  2. Worker clusters (gevirtualiseerd): worker‑VM’s op KubeVirt of externe hypervisor (bijv. XCP‑ng).

  3. Netwerk & storage: profielen voor onderlay/overlay, VIP’s en CSI‑koppelingen.

  4. Security & compliance: image signing/attestaties, RBAC/MFA, secrets via KMS/Vault, audit/SIEM.

  5. Observability & FinOps: fleet‑dashboards, SLO/KPI’s, kosten/energie‑inzichten.

Servicelevels (richtwaarden)

KenmerkRichtwaarde
Aanmaken hosted cluster (HCP)≤ 60 min (referentieprofiel)
Worker‑VM naar Ready (P95)≤ 10 min (KubeVirt) / ≤ 15 min (externe hypervisor)
Doorlooptijd policy‑deploy≤ 10 min naar alle hosted clusters
Beschikbaarheid HCP‑managementlaag≥ 99,9% (excl. gepland onderhoud)

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Architectuur & topologie (HCP)

  • FS‑HCP‑001 HCP‑hosting
    Eis: Control planes van hosted clusters draaien op een managementcluster (HCP) met HA en isolatie.
    AC: Uitval 1 node/zone in managementcluster → geen verlies van hosted control planes.

  • FS‑HCP‑002 Cluster‑lifecycle
    Eis: Declaratieve creatie, upgrade en verwijdering van hosted clusters, inclusief ring‑gebaseerde upgrades.
    AC: Create ≤ 60 min; rollback < 2 min; geen upgrades tijdens ‘blackout’‑vensters.

  • FS‑HCP‑003 Governance & policies
    Eis: Policy‑as‑code (ACM/OPA) voor alle hosted clusters; enforce/audit per omgeving/tenant.
    AC: Policy‑scan slaagt; exceptions met eigenaar en einddatum.

Worker‑virtualisatie (KubeVirt & hypervisor)

  • FS‑WRK‑001 KubeVirt‑workers
    Eis: Worker‑nodes als VM’s op OpenShift Virtualization (KubeVirt) met templates, cloud‑init en netwerkprofielen (Multus/SR‑IOV).
    AC: Worker‑VM Ready ≤ 10 min; live‑migratie mogelijk bij host‑onderhoud (waar ondersteund).

  • FS‑WRK‑002 Externe hypervisor (XCP‑ng)
    Eis: Worker‑VM’s op XCP‑ng (of gelijkwaardig), geprovisioneerd via cloud‑init/ignition met API‑gebaseerde lifecycle.
    AC: Worker‑VM Ready ≤ 15 min; API‑events gelogd; export/import getest.

  • FS‑WRK‑003 Profielkeuze & densiteit
    Eis: Right‑sizing en overcommit‑richtlijnen per profiel (CPU/RAM/IO), met minimum/maximum per cluster.
    AC: P95 latency/throughput binnen SLO; geen resource‑uitputting door overcommit.

Netwerk & service‑exposure

  • FS‑NET‑001 Onderlay/overlay
    Eis: Scheiding management‑, storage‑ en workloadnetwerken; MTU/VLAN‑profielen; VIP’s (API/Ingress).
    AC: Netwerktests (bandbreedte/latency) binnen SLO; VIP‑failover ≤ 5 s.

  • FS‑NET‑002 SR‑IOV/DPDK (optioneel)
    Eis: Versnelde datapaden voor latency‑gevoelige workloads.
    AC: Throughput/latency haalt profiel‑targets; isolatie bevestigd.

Storage & data

  • FS‑STO‑001 CSI & DataVolumes
    Eis: CSI‑integraties voor hosted clusters; voor KubeVirt‑workers ondersteuning van DataVolumes/CDI en snapshots.
    AC: PVC‑binding slaagt; snapshot/restore ≥ 99% succes in test.

  • FS‑STO‑002 Persistente profielen
    Eis: Storageklassen (general‑purpose/latency‑optimized) met IOPS/latency‑SLO’s.
    AC: IO‑benchmarks binnen SLO; afwijking → tuning of andere klasse.

Security & compliance

  • FS‑SEC‑001 Image signing & supply chain
    Eis: Gesigneerde images/attestaties (cosign/Notary) en SBOM’s verplicht; secure‑boot keten voor worker‑VM’s.
    AC: Deploy zonder geldige handtekening geweigerd; audit zonder kritieke bevindingen.

  • FS‑SEC‑002 Secrets & IAM
    Eis: Secrets via KMS/Vault; RBAC/MFA; PAM‑pad voor break‑glass.
    AC: 0 plaintext secrets; 100% admin‑acties gelogd.

Upgrades, onderhoud & DR

  • FS‑UPG‑001 Ring‑upgrades
    Eis: Canary → waves voor hosted clusters en worker‑pools; automatische pauze bij errors.
    AC: Geen upgrades tijdens ‘blackout’; rollback < 2 min.

  • FS‑DR‑001 Control‑plane & data‑back‑ups
    Eis: Back‑up/restore van HCP‑state en clusterkritieke data; DR‑runbooks.
    AC: DR‑oefening slaagt ≥ 99%; RTO/RPO conform SLA.

Observability, FinOps & CMDB

  • FS‑OBS‑001 Fleet‑telemetrie
    Eis: Centrale dashboards/alerts (HCP/hosted clusters/worker‑VM’s) met labels (regio/site/tier).
    AC: MTTD < 5 min voor kritieke events; retentie ≥ 13 mnd.

  • FS‑FIN‑001 Kosten/energie
    Eis: Koppeling naar Kostbeheer (OpenCost/Kepler) voor allocatie/kWh‑inzichten per cluster/tenant.
    AC: Maandrapport automatisch; afwijkingen >10% gemarkeerd.

  • FS‑CMDB‑001 CI‑registratie & changes
    Eis: Automatische CI‑aanmaak/relaties (clusters, worker‑VM’s, hypervisors) en change‑records.
    AC: CI bijgewerkt ≤ 24 uur; volledige trace aanwezig.

Edge/disconnected

  • FS‑EDGE‑001 Disconnected hosted clusters
    Eis: Mirrors/caches, vertraagde sync en lokale handhaving; veilige resync na WAN‑herstel.
    AC: Geen policy‑schendingen tijdens offline vensters (≤ 48 uur); resync < 15 min.

Roadmaps

Mijlpaal 1

  • HCP‑pilot op managementcluster (Twin‑DC); creatie van 1–2 hosted clusters met KubeVirt‑workers en 1 hosted cluster met XCP‑ng‑workers.

  • Vaststellen netwerk‑/storageprofielen; policy‑bundels (BIO/CIS) en basis‑dashboards actief.

Mijlpaal 2

  • Productie‑adoptie: ring‑upgrades, GitOps‑distributie van policies/apps, en API‑gebaseerde lifecycle voor hypervisor‑workers.

  • FinOps & rightsizing: standaardprofielen voor worker‑VM’s; automatische aanbevelingen voor densiteit en kosten.

Mijlpaal 3

  • Schaal & federatie: tientallen hosted clusters; geautomatiseerde failover‑simulaties; SR‑IOV/DPDK profielen voor latency‑workloads.

  • Uitbreiding naar edge‑sites met disconnected profielen; DR‑oefeningen per kwartaal.

Mijlpaal 4

  • Volwassenheidsfase: self‑healing hosted‑control‑plane landschap, predictive upgrades en standaard evidence‑pakketten.

  • Referentie‑architecturen en ‘golden paths’ voor HCP‑gebaseerde deployments en worker‑virtualisatie (KubeVirt/hypervisor).

SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Identity & Access Management v1.1

SSO/RBAC/MFA voor HCP-hub en hosted clusters; JIT/PAM voor beheer; volledige audittrail.

FS-SEC-002, FS-HCP-001

Remote Access Management v1.0

Beveiligde beheerpaden naar HCP/worker-platformen; MFA/PAM en sessielogging.

FS-SEC-002, FS-OBS-001

Cryptografie Management v1.1

Image-signing/attestaties, mTLS/TLS en sleutel-/cert-rotatie via KMS/PKI; secure-boot keten workers.

FS-SEC-001, FS-SEC-002

Secure Software & System Lifecycle v1.0

Declaratieve lifecycle (create/upgrade/delete) en policy-distributie via GitOps; reproduceerbare templates.

FS-HCP-002, FS-HCP-003, FS-WRK-001/002

Vulnerability Management v1.1

CVE-scans op images/artefacten (control plane/worker-images) met gating vóór deploy.

FS-SEC-001

Patch Management v1.1

Ring-gebaseerde upgrades (canary→waves) voor hosted clusters en worker-pools met preflight/pauze.

FS-UPG-001

Technical Compliance Management v1.1

Centrale policy-bundels (BIO/AVG/CIS), auto-remediatie en evidence/rapportage.

FS-HCP-003

Security Monitoring v1.1

Fleet-telemetrie/dashboards en events (HCP/hosted/worker) naar SIEM; alerting.

FS-OBS-001

Content Security Management v1.1

Onveranderbare evidence, SBOM-beheer en audit-exports met retentie.

FS-HCP-003, FS-SEC-001

Disaster Recovery v1.1

Back-up/restore van HCP-state en clusterkritieke data; getest DR-runbook.

FS-DR-001

Endpoint Security v1.0

(Waar passend) EDR/host-hardening op hypervisor/KubeVirt-hosts met centrale zichtbaarheid.

FS-OBS-001

Isolatie v1.1

Scheiding management/workload-netwerken, MTU/VLAN/VIP-profielen en versnelde datapaden (SR-IOV/DPDK).

FS-NET-001, FS-NET-002

MK-koppelvlakken v1.1

Integraties met CMDB/ITSM/Kostbeheer; automatische CI/relaties en lifecycle-registraties.

FS-CMDB-001, FS-FIN-001

Threat Intelligence v1.0

Vendor/TI-advisories sturen upgradebeleid, policy-aanpassingen en uitzonderingen.

FS-UPG-001, FS-SEC-001


 


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194878882/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194878882/page.storage.xhtml
Access
Committed snapshot only