Confluence workbench mirror

ABB: 2.2.0.5 Publiek Cloud Cluster

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Servicelevels (richtwaarden)
  6. Functionele Specificaties
  7. Landing zones, tagging & residency
  8. Provisioning & lifecycle (ROSA/ARO/OSD‑GCP)
  9. IAM, security & supply chain
  10. Netwerk & service‑exposure
  11. Storage, backup & DR
  12. Governance, observability & FinOps

Dienstbeschrijving

De dienst Publiek Cloud Cluster maakt gebruik van publieke cloudinfrastructuur (AWS, Azure, GCP) voor Kubernetes‑clusters. RWS standaardiseert op OpenShift Dedicated‑varianten: ROSA op AWS, ARO op Azure en OpenShift Dedicated op GCP (OSD‑GCP). Fleet‑brede governance en lifecycle worden centraal aangestuurd via Red Hat Advanced Cluster Management (ACM).

De dienst levert provisioning, upgrades, governance/policy‑handhaving, security/compliance, observability en kosteninzichten voor cloudgebaseerde clusters, met nadruk op EU‑residency, private connectiviteit en GitOps‑aansturing.

Doel en scope

  • In scope: landing zones (tagging, netwerk, keys), private/isolated clusterprofielen (ROSA/ARO/OSD‑GCP), nodepools/machine sets, storageklassen, IAM/SSO, policy‑as‑code (ACM/OPA), observability/telemetrie, FinOps‑koppeling, back‑up/restore, DR/HA (multi‑AZ).

  • Niet in scope: applicatieontwikkeling en cloud‑specifieke PaaS buiten RWS‑kwalificatie; niet‑gekwalificeerde K8s‑distributies.

Waardepropositie

  • Snel & schaalbaar: managed control plane + geautomatiseerde nodepools.

  • Veilig & compliant: EU‑regio’s, private endpoints, encryption en policies als code.

  • Beheersbaar: ACM‑gestuurde fleet, GitOps, uniforme observability en change/CMDB‑sporen.

  • Kostenefficiënt: tagging/allocatie en rightsizing via OpenCost + cloud consoles.

Dienstonderdelen

  1. Provisioning & lifecycle: creatie/import, upgrades (ring‑gebaseerd), add‑ons.

  2. Netwerk & connectiviteit: private clusters/VPC/VNet, peering/PrivateLink/Private Endpoint, egress‑controle.

  3. Storage & data: dynamische storageklassen (EBS/EFS, Azure Disk/File, GCP PD/Filestore), snapshots/backup.

  4. Security & IAM: SSO/RBAC, KMS/KeyVault/Cloud KMS, image signing/attestaties.

  5. Observability & FinOps: centrale dashboards, logs/metrics export en kosten‑/energie‑inzichten.

  6. Governance: ACM‑policies (BIO/AVG/CIS), evidence en auto‑remediatie.

Servicelevels (richtwaarden)

KenmerkRichtwaarde
Provisioning nieuw cluster (ROSA/ARO/OSD‑GCP, referentie)≤ 4 uur tot Ready
Doorlooptijd policy‑deploy via ACM≤ 10 min naar alle doelclusters
Detectie policy‑drift≤ 5 min (event‑gedreven)
Beschikbaarheid cluster (control plane)Conform provider‑SLA (richtwaarde ≥ 99,9%)

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Landing zones, tagging & residency

  • FS‑LZ‑001 EU‑residency
    Eis: Clusters en data in EU‑regio’s; beheertelemetrie blijft binnen EU waar vereist.
    AC: Residency‑check slaagt; 0 policy‑overtredingen in audits.

  • FS‑LZ‑002 Tagging/labeling
    Eis: Verplichte tags/labels (tenant/app/omgeving/kostendrager/residency).
    AC: Ongetagde resources geblokkeerd of gequarantineerd; maandelijkse rapportage.

  • FS‑LZ‑003 Netwerk‑baselines
    Eis: Private clusterprofielen (geen publiek toegankelijke API/Ingress), egress via gecontroleerde paden/proxy.
    AC: Extern bereik alleen via goedgekeurde endpoints; pentest zonder kritieke bevindingen.

Provisioning & lifecycle (ROSA/ARO/OSD‑GCP)

  • FS‑PRV‑001 Declaratieve creatie/import
    Eis: Creatie of import van clusters met Git‑gedefinieerde parameters (nodepools, regio’s, AZ’s).
    AC: Succesratio ≥ 99%; baseline labels/policies toegepast binnen 10 min.

  • FS‑PRV‑002 Upgrades (ring‑gebaseerd)
    Eis: Release‑channels, canary→waves, preflight checks en automatische pauze bij fouten.
    AC: Geen upgrades tijdens ‘blackout’; rollback < 2 min.

  • FS‑PRV‑003 Add‑ons & integraties
    Eis: Standaard add‑ons (registry mirror, ingress, logging/metrics export) en cloud‑integraties.
    AC: Health Green na uitrol; evidence gelogd.

IAM, security & supply chain

  • FS‑SEC‑001 SSO/RBAC & least privilege
    Eis: SSO‑integratie met RWS‑IdP; RBAC per tenant/omgeving; PAM voor break‑glass.
    AC: 100% admin‑acties gelogd; periodieke recertificatie.

  • FS‑SEC‑002 Keys & secrets
    Eis: KMS/KeyVault/Cloud KMS; secret‑rotatie; geen secrets in cleartext.
    AC: 0 plaintext secrets; waarschuwing ≥ 30 dagen vóór expiratie.

  • FS‑SEC‑003 Image signing & attestaties
    Eis: Enforce gesigneerde images/attestaties en SBOM’s via policies.
    AC: Niet‑ondertekende images geweigerd; audit‑evidence beschikbaar.

Netwerk & service‑exposure

  • FS‑NET‑001 VPC/VNet & private endpoints
    Eis: Peering/PrivateLink/Private Endpoint voor interne services; gecontroleerde egress.
    AC: Latency/bandbreedte binnen SLO; 0 ongeautoriseerde publieke exposure.

  • FS‑NET‑002 Multi‑AZ & VIP’s
    Eis: Multi‑AZ workerpools; VIP’s voor API/Ingress met health‑checks.
    AC: Failover ≤ 5 s; geen service‑onderbreking in canary‑test.

Storage, backup & DR

  • FS‑STO‑001 Dynamische storageklassen
    Eis: EBS/EFS (AWS), Azure Disk/File (Azure), PD/Filestore (GCP) met encryptie at‑rest.
    AC: PVC‑binding slaagt; IO‑SLO gehaald per klasse.

  • FS‑BKP‑001 OADP/Velero
    Eis: Back‑up/restore van workloads (snapshots/object store) met hersteltests.
    AC: Herstel slaagt ≥ 99%; evidence/artifacts opgeslagen.

  • FS‑DR‑001 Multi‑AZ & cross‑region
    Eis: HA binnen regio (multi‑AZ) en documenteerd cross‑region DR‑patronen (waar toegestaan).
    AC: DR‑oefening ≥ 1×/jaar; RTO/RPO conform app‑tier.

Governance, observability & FinOps

  • FS‑GOV‑001 ACM‑policies
    Eis: Distributie/handhaving van policy‑bundels (BIO/AVG/CIS) via ACM met enforce/audit.
    AC: Policy‑scan slaagt; exceptions met eigenaar/einddatum.

  • FS‑OBS‑001 Telemetrie & dashboards
    Eis: Export logs/metrics/traces naar centrale observability/SIEM met cluster/site‑tags.
    AC: Telemetrie‑gap < 60 s; MTTD < 5 min.

  • FS‑FIN‑001 Kosten & tagging
    Eis: Koppeling naar ABB Kostbeheer (OpenCost + cloud consoles) en tag‑governance.
    AC: Maandrapport per tenant; afwijkingen >10% gemarkeerd.

Roadmaps

Mijlpaal 1

  • Pilot: private ROSA (AWS‑EU) en ARO (Azure‑EU) clusters onder ACM; baseline policy‑bundels (BIO/CIS), GitOps en observability.

  • Netwerk: peering/PrivateLink/Private Endpoint; egress‑controle en registries/mirrors.

Mijlpaal 2

  • Productie adoptie: uitrol naar primaire workloads; OSD‑GCP optioneel toegevoegd; ring‑upgrades en back‑up/restore standaard.

  • FinOps: tagging‑governance, OpenCost + cloud consoles; rightsizing en budgetalerts.

Mijlpaal 3

  • Federatie & DR‑patronen: verbeterde cross‑cloud scenario’s (waar toegestaan), geautomatiseerde failover‑simulaties; policy‑optimalisatie/auto‑remediatie.

  • Verfijning workerprofielen en storageklassen per cloud; workload identity‑patronen.

Mijlpaal 4

  • Volwassenheidsfase: self‑healing fleet (drift detect & repair), voorspellende upgradeplanning en standaard evidence‑pakketten.

  • Referentie‑architecturen en ‘golden paths’ voor cloud‑native en hybride deployments.

 

SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Identity & Access Management v1.1

SSO/RBAC per tenant/omgeving; least-privilege + PAM/JIT; volledige audittrail.

FS-SEC-001

Remote Access Management v1.0

Beveiligde beheerpaden naar cloud-/cluster-API’s; MFA/PAM en sessielogging.

FS-SEC-001, FS-OBS-001

Cryptografie Management v1.1

Keys/secrets via KMS/KeyVault/Cloud KMS; TLS/mTLS; cert-rotatie; image-signing-keten.

FS-SEC-002, FS-SEC-003

Technical Compliance Management v1.1

EU-residency, tagging-governance en policy-bundels (BIO/AVG/CIS) met evidence.

FS-LZ-001, FS-LZ-002, FS-GOV-001

Vulnerability Management v1.1

CVE-scans/gating op images/add-ons vóór uitrol; rapportage.

FS-SEC-003, FS-PRV-003

Patch Management v1.1

Ring-gebaseerde upgrades (canary→waves) met preflight/pauze/rollback.

FS-PRV-002

Security Monitoring v1.1

Fleet-telemetrie/logs/traces naar centrale observability/SIEM; MTTD < 5 min.

FS-OBS-001

Content Security Management v1.1

SBOM-beheer en onveranderbare audit/evidence-exports met retentie.

FS-SEC-003, FS-GOV-001

Disaster Recovery v1.1

Back-up/restore (OADP/Velero) en DR-patronen (multi-AZ/cross-region waar toegestaan).

FS-BKP-001, FS-DR-001

Isolatie v1.1

Private endpoints/VPC/VNet, gecontroleerde egress en segmentatie; geen publieke exposure.

FS-LZ-003, FS-NET-001

MK-koppelvlakken v1.1

Integraties met ITSM/CMDB/Kostbeheer; automatische CI/changes en tagging-koppeling.

FS-CMDB-001, FS-FIN-001

Endpoint Security v1.0

(Waar passend) EDR/hardening op worker-nodes met centrale zichtbaarheid.

FS-OBS-001

Secure Software & System Lifecycle v1.0

Declaratieve creatie/import & GitOps-distributie van policies/apps; reproduceerbare templates.

FS-PRV-001, FS-GOV-001

Threat Intelligence v1.0

Cloud/vendor advisories sturen upgrade-vensters, gating en uitzonderingen.

FS-PRV-002, FS-SEC-003


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194878887/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194878887/page.storage.xhtml
Access
Committed snapshot only