On this page
Dienstbeschrijving
De dienst Gevirtualiseerde Clusters scheidt de control plane van worker nodes en virtualiseert deze workers op een hypervisor. RWS hanteert OpenShift Hosted Control Planes (HCP): de control plane draait centraal op een managementcluster, terwijl worker clusters bestaan uit gevirtualiseerde worker‑nodes (bijv. op KubeVirt of een extern hypervisor‑platform zoals XCP‑ng). Dit levert snellere provisioning, sterke isolatie, uniforme policies en efficiëntere inzet van infrastructuur.
Doel en scope
In scope: HCP‑hosting, lifecycle van hosted clusters, virtuele worker‑nodes (KubeVirt of hypervisor), netwerk‑/storage‑profielen, upgrades/patching, policy‑as‑code, observability, security/compliance en integraties met IAM/CMDB/ITSM/Kostbeheer.
Niet in scope: applicatieontwikkeling, niet‑gekwalificeerde hypervisors, en niet‑OpenShift K8s‑distributies (tenzij expliciet goedgekeurd).
Waardepropositie
Snel & schaalbaar: hosted clusters in minuten/uren in plaats van dagen; elastisch via VM‑pools.
Veilig & beheersbaar: centrale control plane met consistente policies, audit en upgrades.
Kostenefficiënt: hogere densiteit, right‑sizing van worker‑VM’s en gedeelde control‑plane resources.
Hybride/edge‑klaar: workers kunnen draaien op DC/edge‑hypervisors of op KubeVirt binnen OpenShift.
Dienstonderdelen
HCP‑managementlaag: hosting van control planes, cluster‑lifecycle en policy‑distributie.
Worker clusters (gevirtualiseerd): worker‑VM’s op KubeVirt of externe hypervisor (bijv. XCP‑ng).
Netwerk & storage: profielen voor onderlay/overlay, VIP’s en CSI‑koppelingen.
Security & compliance: image signing/attestaties, RBAC/MFA, secrets via KMS/Vault, audit/SIEM.
Observability & FinOps: fleet‑dashboards, SLO/KPI’s, kosten/energie‑inzichten.
Servicelevels (richtwaarden)
| Kenmerk | Richtwaarde |
|---|---|
| Aanmaken hosted cluster (HCP) | ≤ 60 min (referentieprofiel) |
| Worker‑VM naar Ready (P95) | ≤ 10 min (KubeVirt) / ≤ 15 min (externe hypervisor) |
| Doorlooptijd policy‑deploy | ≤ 10 min naar alle hosted clusters |
| Beschikbaarheid HCP‑managementlaag | ≥ 99,9% (excl. gepland onderhoud) |
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Architectuur & topologie (HCP)
FS‑HCP‑001 HCP‑hosting
Eis: Control planes van hosted clusters draaien op een managementcluster (HCP) met HA en isolatie.
AC: Uitval 1 node/zone in managementcluster → geen verlies van hosted control planes.FS‑HCP‑002 Cluster‑lifecycle
Eis: Declaratieve creatie, upgrade en verwijdering van hosted clusters, inclusief ring‑gebaseerde upgrades.
AC: Create ≤ 60 min; rollback < 2 min; geen upgrades tijdens ‘blackout’‑vensters.FS‑HCP‑003 Governance & policies
Eis: Policy‑as‑code (ACM/OPA) voor alle hosted clusters; enforce/audit per omgeving/tenant.
AC: Policy‑scan slaagt; exceptions met eigenaar en einddatum.
Worker‑virtualisatie (KubeVirt & hypervisor)
FS‑WRK‑001 KubeVirt‑workers
Eis: Worker‑nodes als VM’s op OpenShift Virtualization (KubeVirt) met templates, cloud‑init en netwerkprofielen (Multus/SR‑IOV).
AC: Worker‑VM Ready ≤ 10 min; live‑migratie mogelijk bij host‑onderhoud (waar ondersteund).FS‑WRK‑002 Externe hypervisor (XCP‑ng)
Eis: Worker‑VM’s op XCP‑ng (of gelijkwaardig), geprovisioneerd via cloud‑init/ignition met API‑gebaseerde lifecycle.
AC: Worker‑VM Ready ≤ 15 min; API‑events gelogd; export/import getest.FS‑WRK‑003 Profielkeuze & densiteit
Eis: Right‑sizing en overcommit‑richtlijnen per profiel (CPU/RAM/IO), met minimum/maximum per cluster.
AC: P95 latency/throughput binnen SLO; geen resource‑uitputting door overcommit.
Netwerk & service‑exposure
FS‑NET‑001 Onderlay/overlay
Eis: Scheiding management‑, storage‑ en workloadnetwerken; MTU/VLAN‑profielen; VIP’s (API/Ingress).
AC: Netwerktests (bandbreedte/latency) binnen SLO; VIP‑failover ≤ 5 s.FS‑NET‑002 SR‑IOV/DPDK (optioneel)
Eis: Versnelde datapaden voor latency‑gevoelige workloads.
AC: Throughput/latency haalt profiel‑targets; isolatie bevestigd.
Storage & data
FS‑STO‑001 CSI & DataVolumes
Eis: CSI‑integraties voor hosted clusters; voor KubeVirt‑workers ondersteuning van DataVolumes/CDI en snapshots.
AC: PVC‑binding slaagt; snapshot/restore ≥ 99% succes in test.FS‑STO‑002 Persistente profielen
Eis: Storageklassen (general‑purpose/latency‑optimized) met IOPS/latency‑SLO’s.
AC: IO‑benchmarks binnen SLO; afwijking → tuning of andere klasse.
Security & compliance
FS‑SEC‑001 Image signing & supply chain
Eis: Gesigneerde images/attestaties (cosign/Notary) en SBOM’s verplicht; secure‑boot keten voor worker‑VM’s.
AC: Deploy zonder geldige handtekening geweigerd; audit zonder kritieke bevindingen.FS‑SEC‑002 Secrets & IAM
Eis: Secrets via KMS/Vault; RBAC/MFA; PAM‑pad voor break‑glass.
AC: 0 plaintext secrets; 100% admin‑acties gelogd.
Upgrades, onderhoud & DR
FS‑UPG‑001 Ring‑upgrades
Eis: Canary → waves voor hosted clusters en worker‑pools; automatische pauze bij errors.
AC: Geen upgrades tijdens ‘blackout’; rollback < 2 min.FS‑DR‑001 Control‑plane & data‑back‑ups
Eis: Back‑up/restore van HCP‑state en clusterkritieke data; DR‑runbooks.
AC: DR‑oefening slaagt ≥ 99%; RTO/RPO conform SLA.
Observability, FinOps & CMDB
FS‑OBS‑001 Fleet‑telemetrie
Eis: Centrale dashboards/alerts (HCP/hosted clusters/worker‑VM’s) met labels (regio/site/tier).
AC: MTTD < 5 min voor kritieke events; retentie ≥ 13 mnd.FS‑FIN‑001 Kosten/energie
Eis: Koppeling naar Kostbeheer (OpenCost/Kepler) voor allocatie/kWh‑inzichten per cluster/tenant.
AC: Maandrapport automatisch; afwijkingen >10% gemarkeerd.FS‑CMDB‑001 CI‑registratie & changes
Eis: Automatische CI‑aanmaak/relaties (clusters, worker‑VM’s, hypervisors) en change‑records.
AC: CI bijgewerkt ≤ 24 uur; volledige trace aanwezig.
Edge/disconnected
FS‑EDGE‑001 Disconnected hosted clusters
Eis: Mirrors/caches, vertraagde sync en lokale handhaving; veilige resync na WAN‑herstel.
AC: Geen policy‑schendingen tijdens offline vensters (≤ 48 uur); resync < 15 min.
Roadmaps
Mijlpaal 1
HCP‑pilot op managementcluster (Twin‑DC); creatie van 1–2 hosted clusters met KubeVirt‑workers en 1 hosted cluster met XCP‑ng‑workers.
Vaststellen netwerk‑/storageprofielen; policy‑bundels (BIO/CIS) en basis‑dashboards actief.
Mijlpaal 2
Productie‑adoptie: ring‑upgrades, GitOps‑distributie van policies/apps, en API‑gebaseerde lifecycle voor hypervisor‑workers.
FinOps & rightsizing: standaardprofielen voor worker‑VM’s; automatische aanbevelingen voor densiteit en kosten.
Mijlpaal 3
Schaal & federatie: tientallen hosted clusters; geautomatiseerde failover‑simulaties; SR‑IOV/DPDK profielen voor latency‑workloads.
Uitbreiding naar edge‑sites met disconnected profielen; DR‑oefeningen per kwartaal.
Mijlpaal 4
Volwassenheidsfase: self‑healing hosted‑control‑plane landschap, predictive upgrades en standaard evidence‑pakketten.
Referentie‑architecturen en ‘golden paths’ voor HCP‑gebaseerde deployments en worker‑virtualisatie (KubeVirt/hypervisor).
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | SSO/RBAC/MFA voor HCP-hub en hosted clusters; JIT/PAM voor beheer; volledige audittrail. | FS-SEC-002, FS-HCP-001 |
Remote Access Management v1.0 | Beveiligde beheerpaden naar HCP/worker-platformen; MFA/PAM en sessielogging. | FS-SEC-002, FS-OBS-001 |
Cryptografie Management v1.1 | Image-signing/attestaties, mTLS/TLS en sleutel-/cert-rotatie via KMS/PKI; secure-boot keten workers. | FS-SEC-001, FS-SEC-002 |
Secure Software & System Lifecycle v1.0 | Declaratieve lifecycle (create/upgrade/delete) en policy-distributie via GitOps; reproduceerbare templates. | FS-HCP-002, FS-HCP-003, FS-WRK-001/002 |
Vulnerability Management v1.1 | CVE-scans op images/artefacten (control plane/worker-images) met gating vóór deploy. | FS-SEC-001 |
Patch Management v1.1 | Ring-gebaseerde upgrades (canary→waves) voor hosted clusters en worker-pools met preflight/pauze. | FS-UPG-001 |
Technical Compliance Management v1.1 | Centrale policy-bundels (BIO/AVG/CIS), auto-remediatie en evidence/rapportage. | FS-HCP-003 |
Security Monitoring v1.1 | Fleet-telemetrie/dashboards en events (HCP/hosted/worker) naar SIEM; alerting. | FS-OBS-001 |
Content Security Management v1.1 | Onveranderbare evidence, SBOM-beheer en audit-exports met retentie. | FS-HCP-003, FS-SEC-001 |
Disaster Recovery v1.1 | Back-up/restore van HCP-state en clusterkritieke data; getest DR-runbook. | FS-DR-001 |
Endpoint Security v1.0 | (Waar passend) EDR/host-hardening op hypervisor/KubeVirt-hosts met centrale zichtbaarheid. | FS-OBS-001 |
Isolatie v1.1 | Scheiding management/workload-netwerken, MTU/VLAN/VIP-profielen en versnelde datapaden (SR-IOV/DPDK). | FS-NET-001, FS-NET-002 |
MK-koppelvlakken v1.1 | Integraties met CMDB/ITSM/Kostbeheer; automatische CI/relaties en lifecycle-registraties. | FS-CMDB-001, FS-FIN-001 |
Threat Intelligence v1.0 | Vendor/TI-advisories sturen upgradebeleid, policy-aanpassingen en uitzonderingen. | FS-UPG-001, FS-SEC-001 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194878882/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194878882/page.storage.xhtml
- Access
- Committed snapshot only