On this page
- Dienstbeschrijving
- Doel en scope
- Waardepropositie
- Dienstonderdelen
- Servicelevels (richtwaarden)
- Functionele Specificaties
- Landing zones, tagging & residency
- Provisioning & lifecycle (ROSA/ARO/OSD‑GCP)
- IAM, security & supply chain
- Netwerk & service‑exposure
- Storage, backup & DR
- Governance, observability & FinOps
Dienstbeschrijving
De dienst Publiek Cloud Cluster maakt gebruik van publieke cloudinfrastructuur (AWS, Azure, GCP) voor Kubernetes‑clusters. RWS standaardiseert op OpenShift Dedicated‑varianten: ROSA op AWS, ARO op Azure en OpenShift Dedicated op GCP (OSD‑GCP). Fleet‑brede governance en lifecycle worden centraal aangestuurd via Red Hat Advanced Cluster Management (ACM).
De dienst levert provisioning, upgrades, governance/policy‑handhaving, security/compliance, observability en kosteninzichten voor cloudgebaseerde clusters, met nadruk op EU‑residency, private connectiviteit en GitOps‑aansturing.
Doel en scope
In scope: landing zones (tagging, netwerk, keys), private/isolated clusterprofielen (ROSA/ARO/OSD‑GCP), nodepools/machine sets, storageklassen, IAM/SSO, policy‑as‑code (ACM/OPA), observability/telemetrie, FinOps‑koppeling, back‑up/restore, DR/HA (multi‑AZ).
Niet in scope: applicatieontwikkeling en cloud‑specifieke PaaS buiten RWS‑kwalificatie; niet‑gekwalificeerde K8s‑distributies.
Waardepropositie
Snel & schaalbaar: managed control plane + geautomatiseerde nodepools.
Veilig & compliant: EU‑regio’s, private endpoints, encryption en policies als code.
Beheersbaar: ACM‑gestuurde fleet, GitOps, uniforme observability en change/CMDB‑sporen.
Kostenefficiënt: tagging/allocatie en rightsizing via OpenCost + cloud consoles.
Dienstonderdelen
Provisioning & lifecycle: creatie/import, upgrades (ring‑gebaseerd), add‑ons.
Netwerk & connectiviteit: private clusters/VPC/VNet, peering/PrivateLink/Private Endpoint, egress‑controle.
Storage & data: dynamische storageklassen (EBS/EFS, Azure Disk/File, GCP PD/Filestore), snapshots/backup.
Security & IAM: SSO/RBAC, KMS/KeyVault/Cloud KMS, image signing/attestaties.
Observability & FinOps: centrale dashboards, logs/metrics export en kosten‑/energie‑inzichten.
Governance: ACM‑policies (BIO/AVG/CIS), evidence en auto‑remediatie.
Servicelevels (richtwaarden)
| Kenmerk | Richtwaarde |
|---|---|
| Provisioning nieuw cluster (ROSA/ARO/OSD‑GCP, referentie) | ≤ 4 uur tot Ready |
| Doorlooptijd policy‑deploy via ACM | ≤ 10 min naar alle doelclusters |
| Detectie policy‑drift | ≤ 5 min (event‑gedreven) |
| Beschikbaarheid cluster (control plane) | Conform provider‑SLA (richtwaarde ≥ 99,9%) |
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Landing zones, tagging & residency
FS‑LZ‑001 EU‑residency
Eis: Clusters en data in EU‑regio’s; beheertelemetrie blijft binnen EU waar vereist.
AC: Residency‑check slaagt; 0 policy‑overtredingen in audits.FS‑LZ‑002 Tagging/labeling
Eis: Verplichte tags/labels (tenant/app/omgeving/kostendrager/residency).
AC: Ongetagde resources geblokkeerd of gequarantineerd; maandelijkse rapportage.FS‑LZ‑003 Netwerk‑baselines
Eis: Private clusterprofielen (geen publiek toegankelijke API/Ingress), egress via gecontroleerde paden/proxy.
AC: Extern bereik alleen via goedgekeurde endpoints; pentest zonder kritieke bevindingen.
Provisioning & lifecycle (ROSA/ARO/OSD‑GCP)
FS‑PRV‑001 Declaratieve creatie/import
Eis: Creatie of import van clusters met Git‑gedefinieerde parameters (nodepools, regio’s, AZ’s).
AC: Succesratio ≥ 99%; baseline labels/policies toegepast binnen 10 min.FS‑PRV‑002 Upgrades (ring‑gebaseerd)
Eis: Release‑channels, canary→waves, preflight checks en automatische pauze bij fouten.
AC: Geen upgrades tijdens ‘blackout’; rollback < 2 min.FS‑PRV‑003 Add‑ons & integraties
Eis: Standaard add‑ons (registry mirror, ingress, logging/metrics export) en cloud‑integraties.
AC: Health Green na uitrol; evidence gelogd.
IAM, security & supply chain
FS‑SEC‑001 SSO/RBAC & least privilege
Eis: SSO‑integratie met RWS‑IdP; RBAC per tenant/omgeving; PAM voor break‑glass.
AC: 100% admin‑acties gelogd; periodieke recertificatie.FS‑SEC‑002 Keys & secrets
Eis: KMS/KeyVault/Cloud KMS; secret‑rotatie; geen secrets in cleartext.
AC: 0 plaintext secrets; waarschuwing ≥ 30 dagen vóór expiratie.FS‑SEC‑003 Image signing & attestaties
Eis: Enforce gesigneerde images/attestaties en SBOM’s via policies.
AC: Niet‑ondertekende images geweigerd; audit‑evidence beschikbaar.
Netwerk & service‑exposure
FS‑NET‑001 VPC/VNet & private endpoints
Eis: Peering/PrivateLink/Private Endpoint voor interne services; gecontroleerde egress.
AC: Latency/bandbreedte binnen SLO; 0 ongeautoriseerde publieke exposure.FS‑NET‑002 Multi‑AZ & VIP’s
Eis: Multi‑AZ workerpools; VIP’s voor API/Ingress met health‑checks.
AC: Failover ≤ 5 s; geen service‑onderbreking in canary‑test.
Storage, backup & DR
FS‑STO‑001 Dynamische storageklassen
Eis: EBS/EFS (AWS), Azure Disk/File (Azure), PD/Filestore (GCP) met encryptie at‑rest.
AC: PVC‑binding slaagt; IO‑SLO gehaald per klasse.FS‑BKP‑001 OADP/Velero
Eis: Back‑up/restore van workloads (snapshots/object store) met hersteltests.
AC: Herstel slaagt ≥ 99%; evidence/artifacts opgeslagen.FS‑DR‑001 Multi‑AZ & cross‑region
Eis: HA binnen regio (multi‑AZ) en documenteerd cross‑region DR‑patronen (waar toegestaan).
AC: DR‑oefening ≥ 1×/jaar; RTO/RPO conform app‑tier.
Governance, observability & FinOps
FS‑GOV‑001 ACM‑policies
Eis: Distributie/handhaving van policy‑bundels (BIO/AVG/CIS) via ACM met enforce/audit.
AC: Policy‑scan slaagt; exceptions met eigenaar/einddatum.FS‑OBS‑001 Telemetrie & dashboards
Eis: Export logs/metrics/traces naar centrale observability/SIEM met cluster/site‑tags.
AC: Telemetrie‑gap < 60 s; MTTD < 5 min.FS‑FIN‑001 Kosten & tagging
Eis: Koppeling naar ABB Kostbeheer (OpenCost + cloud consoles) en tag‑governance.
AC: Maandrapport per tenant; afwijkingen >10% gemarkeerd.
Roadmaps
Mijlpaal 1
Pilot: private ROSA (AWS‑EU) en ARO (Azure‑EU) clusters onder ACM; baseline policy‑bundels (BIO/CIS), GitOps en observability.
Netwerk: peering/PrivateLink/Private Endpoint; egress‑controle en registries/mirrors.
Mijlpaal 2
Productie adoptie: uitrol naar primaire workloads; OSD‑GCP optioneel toegevoegd; ring‑upgrades en back‑up/restore standaard.
FinOps: tagging‑governance, OpenCost + cloud consoles; rightsizing en budgetalerts.
Mijlpaal 3
Federatie & DR‑patronen: verbeterde cross‑cloud scenario’s (waar toegestaan), geautomatiseerde failover‑simulaties; policy‑optimalisatie/auto‑remediatie.
Verfijning workerprofielen en storageklassen per cloud; workload identity‑patronen.
Mijlpaal 4
Volwassenheidsfase: self‑healing fleet (drift detect & repair), voorspellende upgradeplanning en standaard evidence‑pakketten.
Referentie‑architecturen en ‘golden paths’ voor cloud‑native en hybride deployments.
SAK | Waarom van toepassing (kort) | ABB-referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | SSO/RBAC per tenant/omgeving; least-privilege + PAM/JIT; volledige audittrail. | FS-SEC-001 |
Remote Access Management v1.0 | Beveiligde beheerpaden naar cloud-/cluster-API’s; MFA/PAM en sessielogging. | FS-SEC-001, FS-OBS-001 |
Cryptografie Management v1.1 | Keys/secrets via KMS/KeyVault/Cloud KMS; TLS/mTLS; cert-rotatie; image-signing-keten. | FS-SEC-002, FS-SEC-003 |
Technical Compliance Management v1.1 | EU-residency, tagging-governance en policy-bundels (BIO/AVG/CIS) met evidence. | FS-LZ-001, FS-LZ-002, FS-GOV-001 |
Vulnerability Management v1.1 | CVE-scans/gating op images/add-ons vóór uitrol; rapportage. | FS-SEC-003, FS-PRV-003 |
Patch Management v1.1 | Ring-gebaseerde upgrades (canary→waves) met preflight/pauze/rollback. | FS-PRV-002 |
Security Monitoring v1.1 | Fleet-telemetrie/logs/traces naar centrale observability/SIEM; MTTD < 5 min. | FS-OBS-001 |
Content Security Management v1.1 | SBOM-beheer en onveranderbare audit/evidence-exports met retentie. | FS-SEC-003, FS-GOV-001 |
Disaster Recovery v1.1 | Back-up/restore (OADP/Velero) en DR-patronen (multi-AZ/cross-region waar toegestaan). | FS-BKP-001, FS-DR-001 |
Isolatie v1.1 | Private endpoints/VPC/VNet, gecontroleerde egress en segmentatie; geen publieke exposure. | FS-LZ-003, FS-NET-001 |
MK-koppelvlakken v1.1 | Integraties met ITSM/CMDB/Kostbeheer; automatische CI/changes en tagging-koppeling. | FS-CMDB-001, FS-FIN-001 |
Endpoint Security v1.0 | (Waar passend) EDR/hardening op worker-nodes met centrale zichtbaarheid. | FS-OBS-001 |
Secure Software & System Lifecycle v1.0 | Declaratieve creatie/import & GitOps-distributie van policies/apps; reproduceerbare templates. | FS-PRV-001, FS-GOV-001 |
Threat Intelligence v1.0 | Cloud/vendor advisories sturen upgrade-vensters, gating en uitzonderingen. | FS-PRV-002, FS-SEC-003 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194878887/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194878887/page.storage.xhtml
- Access
- Committed snapshot only