Confluence workbench mirror

ABB: 2.2.0.6 Serverless Cluster

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
3
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Servicelevels (richtwaarden)
  6. Functionele Specificaties
  7. Platform & profielen (OpenShift Serverless)
  8. Serving — routing, revisies & scaling
  9. Eventing — brokers, triggers & sources
  10. Security & compliance
  11. Observability, SLO’s & FinOps
  12. CI/CD & GitOps

Dienstbeschrijving

De dienst Serverless Cluster voert applicaties uit zonder serverbeheer en schaalt op basis van vraag. RWS levert dit op OpenShift Serverless (Knative Serving & Eventing) met scale‑to‑zero, snelle cold‑starts, revisiebeheer en event‑gedreven orkestratie. Teams deployen containerized functies/services; het platform regelt routing, autoscaling, beveiliging en observability.

Doel en scope

  • In scope: Knative Serving (routes, revisions, traffic‑splits), Knative Eventing (brokers, triggers, channels/sources), private ingress/egress, secrets/keys, policy‑as‑code, GitOps‑aansturing, observability en FinOps‑inzichten.

  • Niet in scope: publieke cloud‑native FaaS buiten RWS‑governance, en stateful datadiensten (wel te gebruiken als achterliggende service via policies).

Waardepropositie

  • Snel & efficiënt: automatische schaal (incl. 0→N), pay‑per‑use‑achtig resourceverbruik.

  • Ontkoppeld & event‑gedreven: eenvoudige integratie via events/brokers/queues.

  • Veilig & compliant: RBAC, netwerksegmentatie, image signing en audit‑sporen.

  • Hybride‑klaar: inzetbaar in DC/edge/cloud; disconnected profielen waar mogelijk.

Dienstonderdelen

  1. Serving: Kourier/Service Mesh, autoscaling, revisions & rollouts.

  2. Eventing: Broker/Trigger, Channels & Sources (o.a. HTTP, Cron, Kafka).

  3. Beveiliging & policies: TLS, mTLS (mesh), OPA/ACM‑policies, secrets via KMS/Vault.

  4. Observability & FinOps: dashboards, tracing, kosten/energie per service.

  5. Integraties: GitOps (Argo), ITSM/CMDB, SIEM/observability, Kostbeheer.

Servicelevels (richtwaarden)

KenmerkRichtwaarde
Cold‑start (P95, warm pad beschikbaar)≤ 2 s (referentieservice)
Scale‑from‑zero naar 1 replica≤ 5 s
Intra‑cluster verkeerslatency (P95)≤ 50 ms (referentieprofiel)
Beschikbaarheid control‑plane≥ 99,9% (excl. gepland onderhoud)

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Platform & profielen (OpenShift Serverless)

  • FS‑PLAT‑001 Componenten
    Eis: OpenShift Serverless met Knative Serving (incl. Kourier of Service Mesh integratie) en Knative Eventing(Broker/Trigger/Channels).
    AC: Health Green na uitrol; componentversies gedocumenteerd; drift detect ≤ 5 min.

  • FS‑PLAT‑002 Ingress/egress
    Eis: Private ingress (interne routes) en gecontroleerde egress via egress‑policies/proxy.
    AC: 0 ongeautoriseerde publieke exposure; pentest zonder kritieke bevindingen.

  • FS‑PLAT‑003 Multi‑tenant
    Eis: Namespaces/quotas/limieten per tenant; isolation‑policies actief.
    AC: Geen cross‑tenant access in tests; quota‑schendingen gelogd.

Serving — routing, revisies & scaling

  • FS‑SRV‑001 Revisions & traffic‑split
    Eis: Elke release creëert een revisie; traffic‑splits/gradual rollout en canary ondersteund.
    AC: Rollback < 2 min via revisie‑switch; 0% verkeer naar retired revisies.

  • FS‑SRV‑002 Autoscaling & concurrency
    Eis: Concurrency‑/RPS‑gebaseerde scaling incl. scale‑to‑zero en minScale waar vereist.
    AC: Schaalreactie P95 ≤ 60 s; geen flapping dankzij hysterese/burst‑parameters.

  • FS‑SRV‑003 Resources & limits
    Eis: Verplichte requests/limits; class‑/runtime‑profielen (CPU/Mem/GPU optioneel).
    AC: 100% PRD services hebben geldige limieten; rightsizing‑advies beschikbaar.

Eventing — brokers, triggers & sources

  • FS‑EVT‑001 Broker/Trigger
    Eis: Standaard Broker per tenant met Triggers op CloudEvents‑attributen.
    AC: Event‑delivery ≥ 99,9% (referentie‑SLO) met DLQ/reties geconfigureerd.

  • FS‑EVT‑002 Sources & channels
    Eis: Ondersteuning voor HTTP, Cron, Kafka (waar beschikbaar) en andere Knative Sources; channels met durabiliteit waar nodig (KafkaChannel).
    AC: Brondekking ≥ 95% van doeluse‑cases; delivery‑latency P95 ≤ 200 ms intra‑cluster.

  • FS‑EVT‑003 Back‑pressure & DLQ
    Eis: Back‑off/retries, dead‑letter‑queues en idempotentie‑richtlijnen.
    AC: Geen verlies van events in chaos‑tests; DLQ‑monitoring actief.

Security & compliance

  • FS‑SEC‑001 TLS/mTLS & netwerk
    Eis: TLS 1.2+; mTLS via Service Mesh waar ingezet; NetworkPolicies default‑deny.
    AC: 0 plain‑HTTP paden in PRD; netwerk‑isolation gevalideerd.

  • FS‑SEC‑002 IAM & secrets
    Eis: SSO/RBAC, least privilege; secrets via KMS/Vault; geen secrets in code/manifests.
    AC: 0 plaintext secrets; waarschuwing ≥ 30 dagen voor expiratie.

  • FS‑SEC‑003 Supply chain
    Eis: Gesigneerde images/attestaties (cosign/Notary) en SBOM’s verplicht.
    AC: Niet‑ondertekende images geweigerd; evidence beschikbaar.

Observability, SLO’s & FinOps

  • FS‑OBS‑001 Metrics/tracing/logs
    Eis: Standaard dashboards (latency, RPS, concurrency, cold‑starts) en tracing; export naar observability/SIEM.
    AC: Telemetrie‑gap < 60 s; MTTD < 5 min; retentie ≥ 13 mnd.

  • FS‑FIN‑001 Kosten/energie
    Eis: Integratie met Kostbeheer (OpenCost/Kepler) per service/tenant.
    AC: Maandrapport automatisch; afwijkingen >10% gemarkeerd.

CI/CD & GitOps

  • FS‑CICD‑001 Git‑gedreven uitrol
    Eis: Manifests/templates in Git; deploy via GitOps; buildpaden (S2I/Buildpacks/OCI) gestandaardiseerd.
    AC: Elke runtime herleidbaar tot commit SHA;

  • FS‑CICD‑002 Quality gates
    Eis: Lint/tests/security‑scans vóór merge; progressive delivery via traffic‑split.
    AC: Alleen green pipelines naar PRD; automatische rollback bij SLO‑schending.

Edge/disconnected & DR

  • FS‑EDGE‑001 Disconnected profiel
    Eis: Lokale mirrors, beperkte sources, delayed sync; scale‑to‑zero blijft functioneel.
    AC: Geen dataverlies bij 48 uur offline; veilige resync.

  • FS‑DR‑001 Config & state
    Eis: Configuratie als code; applicatiestate extern of met duidelijke RPO/RTO; periodieke DR‑oefeningen.
    AC: DR‑test slaagt ≥ 99%; RTO/RPO conform app‑tier.

Roadmaps

Mijlpaal 1

  • Pilot OpenShift Serverless: Knative Serving met private ingress en scale‑to‑zero op referentieservices; Eventingmet Broker/Trigger en HTTP/Cron/Kafka sources.

  • Dashboards voor latency/RPS/cold‑starts; GitOps‑paden en policy‑bundels (BIO/CIS) actief.

Mijlpaal 2

  • Productie‑adoptie: progressive delivery (traffic‑split/canary) standaard; DLQ/back‑pressure ingeregeld; FinOps‑koppeling (OpenCost/Kepler).

  • Edge‑profielen waar relevant; SLO‑budgetten en autoscaling‑guardrails.

Mijlpaal 3

  • Geavanceerde eventing: durabele channels (KafkaChannel), multi‑cluster event‑routering (waar toegestaan) en verbeterde idempotentie‑patronen.

  • Predictive autoscaling hints uit observability; automatische rightsizing‑PR’s.

Mijlpaal 4

  • Volwassenheidsfase: self‑tuning serverless‑platform met policy‑optimalisatie, SLO‑/kosten‑bewuste beslissingen en standaard evidence‑pakketten.

  • Referentie‑architecturen en ‘golden paths’ voor serverless API’s, dataverwerking en event‑orchestratie.

SAK

Waarom van toepassing (kort)

ABB-referentie (FS)

Identity & Access Management v1.1

SSO/RBAC/MFA per tenant/namespace; least-privilege voor Knative (Serving/Eventing) en GitOps-approvals; PAM/JIT auditabel.

FS-PLAT-003, FS-SEC-002

Remote Access Management v1.0

Beveiligde beheerpaden naar cluster/ingress/mesh; MFA/PAM en sessielogging (ops/leveranciers).

FS-PLAT-002, FS-SEC-002, FS-OBS-001

Cryptografie Management v1.1

TLS/mTLS (mesh), private ingress; key/cert-rotatie via KMS/Vault; image signing/attestaties.

FS-SEC-001, FS-SEC-002, FS-SEC-003

Secure Software & System Lifecycle v1.0

Manifests/templates in Git; GitOps-uitrol; quality gates en progressive delivery via revisions/traffic-split.

FS-CICD-001, FS-CICD-002, FS-SRV-001

Vulnerability Management v1.1

CVE-scans op container-images; policy-gating/attestatie vóór productie.

FS-SEC-003, FS-CICD-002

Patch Management v1.1

Gecontroleerde rollouts via revisies/canary/traffic-split; snelle rollback bij issues.

FS-SRV-001, FS-SRV-002

Technical Compliance Management v1.1

Policy-as-code (OPA/ACM), multi-tenant isolatie en aantoonbare compliance/evidence.

FS-PLAT-003, FS-SEC-001, FS-GOV-bundels (impl. via FS-CICD-001/002)

Security Monitoring v1.1

Metrics/logs/traces (latency, RPS, cold-starts) en eventing-events naar observability/SIEM; MTTD < 5 min.

FS-OBS-001

Content Security Management v1.1

SBOM-beheer en onveranderbare audit/evidence-exports met retentie.

FS-SEC-003, FS-OBS-001

Disaster Recovery v1.1

DR-patronen voor config/state; periodieke hersteltests met doel-RTO/RPO.

FS-DR-001

Isolatie v1.1

Private ingress/egress, default-deny NetworkPolicies en mesh-mTLS voor service-isolatie.

FS-PLAT-002, FS-SEC-001, FS-PLAT-003

MK-koppelvlakken v1.1

Integraties met GitOps/ITSM/CMDB/SIEM/Kostbeheer; lifecycle-events en tagging.

FS-CICD-001, FS-OBS-001, FS-FIN-001

Endpoint Security v1.0

(Waar passend) EDR/host-hardening op nodes; zichtbaarheid in centrale dashboards.

FS-OBS-001

Threat Intelligence v1.0

TI/vendor-advisories sturen gates/uitrolvensters en uitzonderingen (zero-day).

FS-CICD-002, FS-SEC-003


 


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194878893/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194878893/page.storage.xhtml
Access
Committed snapshot only