On this page
- Dienstbeschrijving
- Doel en scope
- Waardepropositie
- Dienstonderdelen
- Servicelevels (richtwaarden)
- Definitie, versiebeheer & lifecycle
- Executie — Serverless Workflow Operator (SWO)
- Executie — Argo Workflows (DAG/steps)
- Security, policies & privacy
- Observability, SLO’s & FinOps
- Betrouwbaarheid & edge/disconnected
- Roadmaps
Dienstbeschrijving
De dienst Workflowautomatisering automatiseert IT‑ en bedrijfsprocessen via gedefinieerde workflows op het RWS‑platform. Het bouwblok ondersteunt event‑gedreven én batch/DAG‑gebaseerde orkestratie met als referentie‑componenten:
Serverless Workflow Operator (implementatie van CNCF Serverless Workflow‑specificatie) voor declaratieve, event‑gedreven en langlopende processen (saga/compensatie).
Argo Workflows voor container‑natuurlijke taken, DAG/steps‑orkestratie, ETL/ML‑pijplijnen en periodieke jobs.
De dienst levert: modelleerbare workflows (YAML/JSON DSL), GitOps‑gestuurde lifecycle, governance & policies, audit/evidence, observability/FinOps en integraties met RWS‑standaarden (GitOps, ITSM/CMDB, SIEM, Kostbeheer, Backstage/Servicecatalogus).
Doel en scope
In scope: ontwerp/definitie, validatie, uitvoering, scheduling, herstart/compensatie, mens‑in‑de‑lus goedkeuringen, eventbronnen (HTTP/Kafka/Cron), secrets/keys, RBAC, audit, rapportage, edge/disconnected profielen.
Niet in scope: maatwerk BPMS voor complexe document‑case systemen (wel integratie), en low‑code forms‑ontwikkeling (wel triggers/acties).
Waardepropositie
Snel & betrouwbaar: herhaalbare, geautomatiseerde processen met duidelijke SLO’s en foutafhandeling.
Veilig & compliant: policies als code, least‑privilege en volledige audittrails.
Integreerbaar & herbruikbaar: workflow‑bibliotheken en templates via de Servicecatalogus (Backstage).
Hybride/edge‑klaar: inzetbaar in DC/edge/cloud en in (tijdelijk) disconnected situaties.
Dienstonderdelen
Definitie & catalogus: DSL‑workflows, templates, versies en publicatie in Backstage.
Executie‑engines: Serverless Workflow Operator (event/saga) en Argo Workflows (DAG/batch).
Integraties: GitOps (Argo CD), Eventing (HTTP/Kafka/Cron), AAP‑runbooks, ITSM/CMDB, SIEM/observability.
Beveiliging & governance: SSO/RBAC, OPA/ACM‑policies, secrets via KMS/Vault, audit/evidence.
Operatie & rapportage: dashboards, SLA/SLO‑bewaking, kosten/energie‑inzichten (FinOps).
Servicelevels (richtwaarden)
| Kenmerk | Richtwaarde |
|---|---|
| Tijd tot start na event (P95, on‑cluster) | ≤ 5 s |
| Doorlooptijd scheduler‑dispatch (Argo, P95) | ≤ 10 s |
| Succesratio standaard workflows (eerste run) | ≥ 95% |
| Beschikbaarheid control plane | ≥ 99,9% (excl. gepland onderhoud) |
Functionele Specificaties
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Definitie, versiebeheer & lifecycle
FS‑DEF‑001 Workflow‑as‑code (Git)
Eis: Alle workflows (DSL/templates/parameters) staan in Git met review‑/release‑processen; semver en changelog verplicht.
AC: Four‑eyes; reproduceerbare rollout; rollback via Git < 2 min.FS‑DEF‑002 Validatie & linting
Eis: CI‑linting tegen schema/regels (naming, retries, idempotentie) en beveiligingsgates.
AC: Alleen green pipelines kunnen naar PRD; policy‑overtredingen blokkeren merge.FS‑DEF‑003 Catalogus & discoverability
Eis: Publicatie in Backstage met metadata (eigenaar, SLO, afhankelijkheden), voorbeeld‑inputs en runbooks.
AC: 100% PRD‑workflows hebben catalog‑entry; zoek P95 ≤ 2 s.
Executie — Serverless Workflow Operator (SWO)
FS‑SWO‑001 CNCF Serverless Workflow DSL
Eis: Ondersteuning voor states (operation, event, switch, parallel), events (CloudEvents), timeouts, retries en compensation (saga).
AC: Langlopende transacties kunnen compenseren; failures leveren duidelijke reasons.FS‑SWO‑002 Eventbronnen & triggers
Eis: HTTP/webhooks, Cron, Kafka/AMQP en K8s‑events; filtering op headers/attributen.
AC: Trigger‑latency P95 ≤ 5 s; DLQ bij niet‑levering.FS‑SWO‑003 Mens‑in‑de‑lus
Eis: Goedkeuringsstappen via ITSM/Backstage‑formulieren met tijdslimiet en escalatie.
AC: 100% uitzonderingen hebben eigenaar/einddatum; audittrail compleet.
Executie — Argo Workflows (DAG/steps)
FS‑ARGO‑001 DAG/steps & templates
Eis: DAG en steps‑modellen, herbruikbare templates, artifacts (S3/NFS), parallelism en resource templates(K8s‑API‑acties).
AC: Max parallelism per namespace/tenant enforced; artifact‑integriteit (hash) bevestigd.FS‑ARGO‑002 Betrouwbaarheid
Eis: Retries met exponential backoff, timeouts, idempotente taakontwerpen; CronWorkflows ondersteund.
AC: Geen ongecontroleerde duplicaatacties; mislukte runs in DLQ/rapportage.FS‑ARGO‑003 Integraties
Eis: Koppelingen naar AAP (Ansible), K8s‑API, externe API’s, en secrets via KMS/Vault.
AC: 0 plaintext secrets; foutpaden loggen oorzaak/remedie.
Security, policies & privacy
FS‑SEC‑001 SSO/RBAC & least‑privilege
Eis: Fijngranulaire RBAC voor definities, run, logs en artifacts; service accounts per workflow.
AC: Toegangstests slagen; 100% admin‑acties gelogd.FS‑SEC‑002 Policy‑as‑code
Eis: OPA/ACM‑policies op image‑herkomst, netwerk, resources/quotas en secrets; deny by default.
AC: Niet‑conforme deployments geweigerd; exceptions met eigenaar/einddatum.FS‑SEC‑003 Supply chain & signing
Eis: Gesigneerde images/artefacten en SBOM; provenance vastgelegd (SLSA‑achtig).
AC: Deploy zonder geldige handtekening geblokkeerd; evidence aanwezig.
Observability, SLO’s & FinOps
FS‑OBS‑001 Telemetrie & tracing
Eis: Metrics/logs/traces (OpenTelemetry) per run/step, inclusief kosten/duur/CPU‑/kWh‑inschatting.
AC: Telemetrie‑gap < 60 s; MTTD < 5 min; retentie ≥ 13 mnd.FS‑FIN‑001 Kosten‑/energie‑bewust
Eis: Koppeling met Kostbeheer (OpenCost/Kepler) en budget‑guardrails per tenant/workflow.
AC: Runs boven budget markeren; rapportage per maand.
Betrouwbaarheid & edge/disconnected
FS‑REL‑001 Durability & DLQ
Eis: Bestendige state stores; DLQ voor events/tasks; handmatige/auto‑retry.
AC: 0 dataverlies in failure‑tests; herstelpaden gedocumenteerd.FS‑EDGE‑001 Disconnected modus
Eis: Lokale mirrors, queue‑ing en veilige resync; beperkt eventprofiel.
AC: Geen verlies bij 48 uur offline; resync < 15 min.
Roadmaps
Mijlpaal 1
Pilot: Serverless Workflow Operator voor event‑gedreven processen (bijv. change‑goedkeuring, notificaties, compensaties); Argo Workflows voor batch/ETL (dag/nacht‑vensters) en CronWorkflows.
Backstage‑koppeling: publicatie van 10+ standaardtemplates; GitOps‑paden; basis‑dashboards en SIEM‑export.
Mijlpaal 2
Productie‑adoptie: SLA/SLO’s per workflow, human‑in‑the‑loop standaard, DLQ/compensatie‑patronen; integratie met AAP en Servicecatalogus bestelstraat.
Guardrails & FinOps: budget‑/energie‑signalen sturen scheduling; policy‑bundels (BIO/CIS) enforced; rechten/rollen verfijnd per tenant.
Mijlpaal 3
Geavanceerde orkestratie: multi‑cluster plaatsing, adaptieve parallelism, prioriteiten en work stealing; simulaties/chaos‑tests.
Federatie: (waar toegestaan) hergebruik van workflow‑bundels tussen RWS‑domeinen/overheden.
Mijlpaal 4
Volwassenheidsfase: self‑healing workflows met automatische retry/compensatie‑adviezen, voorspellende planning en standaard evidence‑pakketten.
Golden paths: referentie‑architecturen voor IT‑operaties, data/ETL en businessprocessen.
SAK | Waarom van toepassing (kort) | ABB-Workflowautomatisering referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | SSO/RBAC; least-privilege voor definiëren/uitvoeren/logs/artifacts. | FS-SEC-001 |
Remote Access Management v1.0 | Beveiligde beheer-toegang tot SWO/Argo/Backstage en GitOps-paden (MFA/PAM). | FS-SEC-001, FS-DEF-001 |
Cryptografie Management v1.1 | Secrets via KMS/Vault; gesigneerde images/artefacten; SBOM/provenance. | FS-ARGO-003, FS-SEC-003 |
Secure Software & System Lifecycle v1.0 | Workflows als code; CI-linting/gates; rollback via Git. | FS-DEF-001, FS-DEF-002 |
Technical Compliance Management v1.1 | Policies-als-code (OPA/ACM); enforce/audit met exceptions. | FS-SEC-002 |
Security Monitoring v1.1 | Export van run/deny/DLQ-events naar observability/SIEM; snelle detectie. | FS-OBS-001 |
Content/Privacy Management v1.1 | Dataminimalisatie in events/artifacts; geen secrets in cleartext; egress-controle. | FS-ARGO-003, FS-SEC-002 |
Patch & Release Management v1.1 | Versiebeheer (semver), changelog en gecontroleerde promoties/waves. | FS-DEF-001, FS-DEF-002 |
Disaster Recovery v1.1 | Durability, DLQ en compensatie/saga-patronen; herstelpaden. | FS-REL-001, FS-SWO-001 |
Isolatie v1.1 | RBAC per tenant/namespace; parallelism-/resource-quotas; netwerkpolicies via OPA. | FS-SEC-001, FS-ARGO-001, FS-SEC-002 |
MK-koppelvlakken v1.1 | Integraties met GitOps, AAP, ITSM/CMDB, SIEM, Backstage/Servicecatalogus. | FS-DEF-003, FS-ARGO-003 |
FinOps Governance v1.0 | Kosten/kWh-signalen, budget-guardrails en rapportage per tenant/workflow. | FS-FIN-001 |
Risk Management v1.0 | Mens-in-de-lus approvals met tijdslimiet/escalatie; exceptions met eigenaar/einddatum. | FS-SWO-003 |
Landingslocaties
Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/194878952/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/194878952/page.storage.xhtml
- Access
- Committed snapshot only