Confluence workbench mirror

ABB: 2.4.1 Workflowautomatisering

Guarded rendering from the committed top-level `confluence/` mirror. No live source, personal data, or write action is available.

Kind
ABB
Version
2
Labels
0
Children
0
On this page
  1. Dienstbeschrijving
  2. Doel en scope
  3. Waardepropositie
  4. Dienstonderdelen
  5. Servicelevels (richtwaarden)
  6. Definitie, versiebeheer & lifecycle
  7. Executie — Serverless Workflow Operator (SWO)
  8. Executie — Argo Workflows (DAG/steps)
  9. Security, policies & privacy
  10. Observability, SLO’s & FinOps
  11. Betrouwbaarheid & edge/disconnected
  12. Roadmaps

Dienstbeschrijving

De dienst Workflowautomatisering automatiseert IT‑ en bedrijfsprocessen via gedefinieerde workflows op het RWS‑platform. Het bouwblok ondersteunt event‑gedreven én batch/DAG‑gebaseerde orkestratie met als referentie‑componenten:

  • Serverless Workflow Operator (implementatie van CNCF Serverless Workflow‑specificatie) voor declaratieve, event‑gedreven en langlopende processen (saga/compensatie).

  • Argo Workflows voor container‑natuurlijke taken, DAG/steps‑orkestratie, ETL/ML‑pijplijnen en periodieke jobs.

De dienst levert: modelleerbare workflows (YAML/JSON DSL), GitOps‑gestuurde lifecycle, governance & policies, audit/evidence, observability/FinOps en integraties met RWS‑standaarden (GitOps, ITSM/CMDB, SIEM, Kostbeheer, Backstage/Servicecatalogus).

Doel en scope

  • In scope: ontwerp/definitie, validatie, uitvoering, scheduling, herstart/compensatie, mens‑in‑de‑lus goedkeuringen, eventbronnen (HTTP/Kafka/Cron), secrets/keys, RBAC, audit, rapportage, edge/disconnected profielen.

  • Niet in scope: maatwerk BPMS voor complexe document‑case systemen (wel integratie), en low‑code forms‑ontwikkeling (wel triggers/acties).

Waardepropositie

  • Snel & betrouwbaar: herhaalbare, geautomatiseerde processen met duidelijke SLO’s en foutafhandeling.

  • Veilig & compliant: policies als code, least‑privilege en volledige audittrails.

  • Integreerbaar & herbruikbaar: workflow‑bibliotheken en templates via de Servicecatalogus (Backstage).

  • Hybride/edge‑klaar: inzetbaar in DC/edge/cloud en in (tijdelijk) disconnected situaties.

Dienstonderdelen

  1. Definitie & catalogus: DSL‑workflows, templates, versies en publicatie in Backstage.

  2. Executie‑engines: Serverless Workflow Operator (event/saga) en Argo Workflows (DAG/batch).

  3. Integraties: GitOps (Argo CD), Eventing (HTTP/Kafka/Cron), AAP‑runbooks, ITSM/CMDB, SIEM/observability.

  4. Beveiliging & governance: SSO/RBAC, OPA/ACM‑policies, secrets via KMS/Vault, audit/evidence.

  5. Operatie & rapportage: dashboards, SLA/SLO‑bewaking, kosten/energie‑inzichten (FinOps).

Servicelevels (richtwaarden)

KenmerkRichtwaarde
Tijd tot start na event (P95, on‑cluster)≤ 5 s
Doorlooptijd scheduler‑dispatch (Argo, P95)≤ 10 s
Succesratio standaard workflows (eerste run)≥ 95%
Beschikbaarheid control plane≥ 99,9% (excl. gepland onderhoud)

Functionele Specificaties

Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.

Definitie, versiebeheer & lifecycle

  • FS‑DEF‑001 Workflow‑as‑code (Git)
    Eis: Alle workflows (DSL/templates/parameters) staan in Git met review‑/release‑processen; semver en changelog verplicht.
    AC: Four‑eyes; reproduceerbare rollout; rollback via Git < 2 min.

  • FS‑DEF‑002 Validatie & linting
    Eis: CI‑linting tegen schema/regels (naming, retries, idempotentie) en beveiligingsgates.
    AC: Alleen green pipelines kunnen naar PRD; policy‑overtredingen blokkeren merge.

  • FS‑DEF‑003 Catalogus & discoverability
    Eis: Publicatie in Backstage met metadata (eigenaar, SLO, afhankelijkheden), voorbeeld‑inputs en runbooks.
    AC: 100% PRD‑workflows hebben catalog‑entry; zoek P95 ≤ 2 s.

Executie — Serverless Workflow Operator (SWO)

  • FS‑SWO‑001 CNCF Serverless Workflow DSL
    Eis: Ondersteuning voor states (operation, event, switch, parallel), events (CloudEvents), timeouts, retries en compensation (saga).
    AC: Langlopende transacties kunnen compenseren; failures leveren duidelijke reasons.

  • FS‑SWO‑002 Eventbronnen & triggers
    Eis: HTTP/webhooks, Cron, Kafka/AMQP en K8s‑events; filtering op headers/attributen.
    AC: Trigger‑latency P95 ≤ 5 s; DLQ bij niet‑levering.

  • FS‑SWO‑003 Mens‑in‑de‑lus
    Eis: Goedkeuringsstappen via ITSM/Backstage‑formulieren met tijdslimiet en escalatie.
    AC: 100% uitzonderingen hebben eigenaar/einddatum; audittrail compleet.

Executie — Argo Workflows (DAG/steps)

  • FS‑ARGO‑001 DAG/steps & templates
    Eis: DAG en steps‑modellen, herbruikbare templates, artifacts (S3/NFS), parallelism en resource templates(K8s‑API‑acties).
    AC: Max parallelism per namespace/tenant enforced; artifact‑integriteit (hash) bevestigd.

  • FS‑ARGO‑002 Betrouwbaarheid
    Eis: Retries met exponential backoff, timeouts, idempotente taakontwerpen; CronWorkflows ondersteund.
    AC: Geen ongecontroleerde duplicaatacties; mislukte runs in DLQ/rapportage.

  • FS‑ARGO‑003 Integraties
    Eis: Koppelingen naar AAP (Ansible), K8s‑API, externe API’s, en secrets via KMS/Vault.
    AC: 0 plaintext secrets; foutpaden loggen oorzaak/remedie.

Security, policies & privacy

  • FS‑SEC‑001 SSO/RBAC & least‑privilege
    Eis: Fijngranulaire RBAC voor definities, run, logs en artifacts; service accounts per workflow.
    AC: Toegangstests slagen; 100% admin‑acties gelogd.

  • FS‑SEC‑002 Policy‑as‑code
    Eis: OPA/ACM‑policies op image‑herkomst, netwerk, resources/quotas en secrets; deny by default.
    AC: Niet‑conforme deployments geweigerd; exceptions met eigenaar/einddatum.

  • FS‑SEC‑003 Supply chain & signing
    Eis: Gesigneerde images/artefacten en SBOM; provenance vastgelegd (SLSA‑achtig).
    AC: Deploy zonder geldige handtekening geblokkeerd; evidence aanwezig.

Observability, SLO’s & FinOps

  • FS‑OBS‑001 Telemetrie & tracing
    Eis: Metrics/logs/traces (OpenTelemetry) per run/step, inclusief kosten/duur/CPU‑/kWh‑inschatting.
    AC: Telemetrie‑gap < 60 s; MTTD < 5 min; retentie ≥ 13 mnd.

  • FS‑FIN‑001 Kosten‑/energie‑bewust
    Eis: Koppeling met Kostbeheer (OpenCost/Kepler) en budget‑guardrails per tenant/workflow.
    AC: Runs boven budget markeren; rapportage per maand.

Betrouwbaarheid & edge/disconnected

  • FS‑REL‑001 Durability & DLQ
    Eis: Bestendige state stores; DLQ voor events/tasks; handmatige/auto‑retry.
    AC: 0 dataverlies in failure‑tests; herstelpaden gedocumenteerd.

  • FS‑EDGE‑001 Disconnected modus
    Eis: Lokale mirrors, queue‑ing en veilige resync; beperkt eventprofiel.
    AC: Geen verlies bij 48 uur offline; resync < 15 min.

Roadmaps

Mijlpaal 1

  • Pilot: Serverless Workflow Operator voor event‑gedreven processen (bijv. change‑goedkeuring, notificaties, compensaties); Argo Workflows voor batch/ETL (dag/nacht‑vensters) en CronWorkflows.

  • Backstage‑koppeling: publicatie van 10+ standaardtemplates; GitOps‑paden; basis‑dashboards en SIEM‑export.

Mijlpaal 2

  • Productie‑adoptie: SLA/SLO’s per workflow, human‑in‑the‑loop standaard, DLQ/compensatie‑patronen; integratie met AAP en Servicecatalogus bestelstraat.

  • Guardrails & FinOps: budget‑/energie‑signalen sturen scheduling; policy‑bundels (BIO/CIS) enforced; rechten/rollen verfijnd per tenant.

Mijlpaal 3

  • Geavanceerde orkestratie: multi‑cluster plaatsing, adaptieve parallelism, prioriteiten en work stealing; simulaties/chaos‑tests.

  • Federatie: (waar toegestaan) hergebruik van workflow‑bundels tussen RWS‑domeinen/overheden.

Mijlpaal 4

  • Volwassenheidsfase: self‑healing workflows met automatische retry/compensatie‑adviezen, voorspellende planning en standaard evidence‑pakketten.

  • Golden paths: referentie‑architecturen voor IT‑operaties, data/ETL en businessprocessen.

SAK

Waarom van toepassing (kort)

ABB-Workflowautomatisering referentie (FS)

Identity & Access Management v1.1

SSO/RBAC; least-privilege voor definiëren/uitvoeren/logs/artifacts.

FS-SEC-001

Remote Access Management v1.0

Beveiligde beheer-toegang tot SWO/Argo/Backstage en GitOps-paden (MFA/PAM).

FS-SEC-001, FS-DEF-001

Cryptografie Management v1.1

Secrets via KMS/Vault; gesigneerde images/artefacten; SBOM/provenance.

FS-ARGO-003, FS-SEC-003

Secure Software & System Lifecycle v1.0

Workflows als code; CI-linting/gates; rollback via Git.

FS-DEF-001, FS-DEF-002

Technical Compliance Management v1.1

Policies-als-code (OPA/ACM); enforce/audit met exceptions.

FS-SEC-002

Security Monitoring v1.1

Export van run/deny/DLQ-events naar observability/SIEM; snelle detectie.

FS-OBS-001

Content/Privacy Management v1.1

Dataminimalisatie in events/artifacts; geen secrets in cleartext; egress-controle.

FS-ARGO-003, FS-SEC-002

Patch & Release Management v1.1

Versiebeheer (semver), changelog en gecontroleerde promoties/waves.

FS-DEF-001, FS-DEF-002

Disaster Recovery v1.1

Durability, DLQ en compensatie/saga-patronen; herstelpaden.

FS-REL-001, FS-SWO-001

Isolatie v1.1

RBAC per tenant/namespace; parallelism-/resource-quotas; netwerkpolicies via OPA.

FS-SEC-001, FS-ARGO-001, FS-SEC-002

MK-koppelvlakken v1.1

Integraties met GitOps, AAP, ITSM/CMDB, SIEM, Backstage/Servicecatalogus.

FS-DEF-003, FS-ARGO-003

FinOps Governance v1.0

Kosten/kWh-signalen, budget-guardrails en rapportage per tenant/workflow.

FS-FIN-001

Risk Management v1.0

Mens-in-de-lus approvals met tijdslimiet/escalatie; exceptions met eigenaar/einddatum.

FS-SWO-003


 


Landingslocaties

Waar de architectuuronderdelen landen binnen de infrastructuur, dit kan bijvoorbeeld een externe commerciële cloud zijn, een private cloud of een Rijkscloud. Hiervoor wordt de definitie in de ICT Strategie gebruikt.

Beschikbare SBBs 

Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.

Koppelvlakken

Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.


Afhankelijkheden

Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.

EIRA Koppeling

Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.

Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical


Mirror provenance
Mirror source
confluence/spaces/INFRAARCH/pages/194878952/page.metadata.json
Storage source
confluence/spaces/INFRAARCH/pages/194878952/page.storage.xhtml
Access
Committed snapshot only