On this page
- Dienstbeschrijving
- Functionele Specificaties op basis van capabilities
- Capability 1 — Software-defined levering en selfservice
- Capability 2 — Buckets, objecten en metadata
- Capability 3 — Toegang en S3-API
- Capability 4 — Security, encryptie en compliance
- Capability 5 — Lifecycle, tiering en archief
- Capability 6 — Replicatie en edge/disconnected
- Capability 7 — Performance, schaalbaarheid en integriteit
- Capability 8 — Integraties
- Capability 9 — Observability, rapportage en herstel
- Roadmaps
Dienstbeschrijving
De dienst Object Storage slaat grote hoeveelheden ongestructureerde data op als objecten met een unieke sleutel en rijke metadata. De dienst ondersteunt opslag van bestanden, modellen, back-ups, logs, beelden en andere datasets via een S3-compatibele interface. Object Storage wordt ingezet voor primaire en secundaire opslagdoeleinden binnen datacenter-, edge- en hybride omgevingen.
Functie: Slaat grote hoeveelheden ongestructureerde data op als objecten met een unieke sleutel en rijke metadata.
SBB (IST): MinIO
SBB (SOLL): Red Hat Ceph & Cohesity SmartFiles
Functionele Specificaties op basis van capabilities
Onderstaande eisen beschrijven wat de dienst levert. AC = acceptatiecriteria.
Capability 1 — Software-defined levering en selfservice
FS-CAP-001 Software-defined aanvraag en levering
Eis: Object Storage moet software-defined aangevraagd, geconfigureerd en geleverd kunnen worden via API, automation en/of servicecatalogus, inclusief bucketcreatie, policies, quota, lifecycle en metadata-profielen.
AC: Een standaard bucketprofiel kan end-to-end geautomatiseerd worden uitgerold; alle wijzigingen zijn herleidbaar tot change, workflow of API-call.
FS-CAP-002 Standaardprofielen en policygestuurde uitrol
Eis: De dienst levert gestandaardiseerde profielen voor buckettypen zoals standaard, immutable, archief, high-throughput en edge-buffering.
AC: Profielen zijn herbruikbaar en versieerbaar; afwijkingen zijn alleen toegestaan via formele exception.
Capability 2 — Buckets, objecten en metadata
FS-CAP-003 Buckets & namespaces
Eis: Ondersteuning voor tenant- en projectgebonden buckets met policies, quota en naming-standaarden.
AC: 100% buckets gekoppeld aan tenant, eigenaar en kostendrager; naming-policy enforced.
FS-CAP-004 Object metadata & tags
Eis: Objecten ondersteunen rijke metadata en labels zoals classificatie, retentie, bron, eigenaar en dataset/model-id.
AC: Verplichte metadata velden afgedwongen; ontbrekende labels blokkeren promotie of opslag volgens policy.
FS-CAP-005 Versiebeheer
Eis: Object versioning per bucket instelbaar met herstel naar vorige versies.
AC: Restore naar vorige versie succesvol in ≥ 99% tests.
Capability 3 — Toegang en S3-API
FS-CAP-006 S3-compatibiliteit
Eis: S3-compatibele API voor standaardoperaties zoals PUT, GET, LIST, DELETE en multipart upload.
AC: Compatibiliteit getest met doelapplicaties; API-SLA gepubliceerd.
FS-CAP-007 Identity & access
Eis: Toegang via SSO/service accounts, least-privilege policies, scoped credentials en tijdelijke tokens waar mogelijk.
AC: 100% admin-acties gelogd; geen ongeautoriseerde buckettoegang in tests.
FS-CAP-008 Private toegang & netwerkrestricties
Eis: Private endpoints, netwerksegmentatie en egress-/ingress-beleid per tenant en classificatie.
AC: 0 ongeautoriseerde publieke endpoints; pentest zonder kritieke bevindingen.
Capability 4 — Security, encryptie en compliance
FS-CAP-009 Encryptie in rust en transport
Eis: TLS 1.2+ voor transport en encryptie at-rest via KMS/HSM/KMS-compatibele sleutels.
AC: 0 plaintext objecten op primaire storage; key-rotatie aantoonbaar.
FS-CAP-010 Object Lock / WORM / legal hold
Eis: Immutability, retention en legal-hold per bucket/object voor back-up, audit en compliance-data.
AC: Objecten onder hold niet verwijderbaar buiten geautoriseerde workflow; auditlog volledig.
FS-CAP-011 Dataclassificatie & residency
Eis: Metadata-labels sturen opslaglocatie, replicatie en toegangsbeleid; data blijft binnen NL/EU waar vereist.
AC: Residency-controles slagen; 0 policy-overtredingen in audit.
FS-CAP-012 Audit & forensics
Eis: Onveranderbare logging van toegang, wijzigingen, deletes, policy-aanpassingen en replicatie-acties.
AC: Retentie ≥ 13 maanden; volledige trace reproduceerbaar.
Capability 5 — Lifecycle, tiering en archief
FS-CAP-013 Lifecycle policies
Eis: Rules voor transition, expiration, delete markers, incomplete multipart cleanup en tiering.
AC: Policies uitgevoerd conform schema; afwijkingen zichtbaar in dashboard.
FS-CAP-014 Tiering & archief
Eis: Overgang naar goedkopere storage-/archiefklassen op basis van leeftijd, tags of classificatie.
AC: Herstel uit archief binnen afgesproken RTO; integriteitscheck OK.
Capability 6 — Replicatie en edge/disconnected
FS-CAP-015 Replicatie multi-site
Eis: Sync/async replicatie tussen sites/clusterzones met conflictbeleid.
AC: Replicatielag binnen policy; failovertest slaagt ≥ 99%.
FS-CAP-016 Disconnected buffering
Eis: Lokale buffering op edge-sites met vertraagde synchronisatie en veilige resync.
AC: Geen dataverlies bij 48 uur offline; resync < 15 min na herstel.
Capability 7 — Performance, schaalbaarheid en integriteit
FS-CAP-017 Performanceprofielen
Eis: Profielen voor standaard, throughput-heavy en small-object workloads.
AC: P95 latency en throughput binnen SLO per profiel.
FS-CAP-018 Schaalbaarheid
Eis: Horizontale schaal voor capaciteit en request-rate zonder herontwerp van clients.
AC: Scale-out test zonder data- of metadata-verlies.
FS-CAP-019 Integriteitscontrole
Eis: Checksums/hash-validatie bij ingest, replicatie en restore.
AC: Corruptie = 0 in referentietests; mismatch genereert alert/ticket.
Capability 8 — Integraties
FS-CAP-020 Back-up & archief
Eis: Integratie met ABB Back-up en disaster recovery voor back-upsets, archief en immutable kopieën.
AC: Restore-pad getest; object-lock policies consistent.
FS-CAP-021 AI/ML & data platforms
Eis: Opslag voor datasets, modellen, artefacten en experimenttracking met metadata-overerving.
AC: 100% PRD-modellen/artefacten voorzien van herkomstlabels.
FS-CAP-022 Logging/observability
Eis: Geschikt voor opslag van logs, traces en exports; integratie met SIEM/dataplatform.
AC: Export succesvol; query-/ingestprofiel binnen SLO.
FS-CAP-023 CMDB/ITSM
Eis: Buckets, policies en changes geregistreerd in CMDB/ITSM met eigenaar en classificatie.
AC: CI bijgewerkt ≤ 24 uur; changes sluiten met evidence.
Capability 9 — Observability, rapportage en herstel
FS-CAP-024 Telemetrie & dashboards
Eis: Metrics voor capaciteit, requests, latency, errors, replication lag en lifecycle events.
AC: Telemetrie-gap < 60 s; MTTD < 5 min.
FS-CAP-025 Kosten & capaciteit
Eis: Rapportage per tenant, bucket en classificatie over verbruik, groei, retentie en tiering.
AC: Maandrapport automatisch; afwijkingen >10% gemarkeerd.
FS-CAP-026 Back-up van metadata/configuratie
Eis: Buckets, policies en configuraties restorebaar; metadata consistent na herstel.
AC: DR-test slaagt ≥ 99%; RPO/RTO conform platform-SLA.
FS-CAP-027 Scan-on-ingest / scan-on-restore (optioneel per profiel)
Eis: Voor geselecteerde buckets ondersteuning voor scan-on-ingest, quarantine-buckets en scan-on-restore.
AC: Besmette objecten worden gemarkeerd of geblokkeerd; SIEM-event en ITSM-ticket aangemaakt.
Roadmaps
Mijlpaal 1
Baseline op huidige MinIO-omgeving vastleggen; doelarchitectuur op Red Hat Ceph en Cohesity SmartFiles definiëren; basis S3 API, bucket policies, encryptie, versiebeheer en auditlogging.
Mijlpaal 2
Migratie naar Ceph/SmartFiles-profielen; lifecycle/tiering, object-lock/WORM, replicatie tussen Twin-DC en integratie met Back-up & DR en AI/ML-platformen.
Mijlpaal 3
Edge/disconnected buffering, multi-site replicatie, scan-on-ingest voor hoog-risico buckets en uitgebreide capaciteits- en gebruiksrapportages.
Mijlpaal 4
Predictive tiering, self-healing replicatie, standaard evidence-pakketten voor auditors en federatieve referentieprofielen waar toegestaan.
SAK
SAK | Waarom van toepassing (kort) | ABB-Object Storage referentie (FS) |
|---|---|---|
Identity & Access Management v1.1 | SSO/service accounts, least-privilege, bucket- en tenant-scheiding. | FS-CAP-007 |
Remote Access Management v1.0 | Beveiligde admin-toegang tot object storage beheer, private endpoints en scoped toegang. | FS-CAP-008, FS-CAP-007 |
Cryptografie Management v1.1 | Encryptie in rust/transport, sleutelbeheer en rotatie via KMS/HSM. | FS-CAP-009 |
Content Security Management v1.1 | Metadata-labels, object-lock/WORM, legal hold, dataclassificatie. | FS-CAP-004, FS-CAP-010, FS-CAP-011 |
Technical Compliance Management v1.1 | Residency, retentie, audittrail en policy-gebaseerde lifecycle. | FS-CAP-011, FS-CAP-012, FS-CAP-013 |
Security Monitoring v1.1 | Logging van access, delete, replicate en policy-events naar SIEM. | FS-CAP-012, FS-CAP-024 |
Disaster Recovery v1.1 | Multi-site replicatie, metadata-herstel en restore uit archief. | FS-CAP-015, FS-CAP-026, FS-CAP-014 |
Isolatie v1.1 | Tenant- en bucket-isolatie, netwerksegmentatie en private toegang. | FS-CAP-003, FS-CAP-008 |
MK-koppelvlakken v1.1 | Integraties met Back-up & DR, AI/ML, CMDB/ITSM, SIEM. | FS-CAP-020, FS-CAP-021, FS-CAP-023 |
Patch Management v1.1 | Gecontroleerde platform-updates voor storage-nodes/gateways met behoud van beschikbaarheid. | FS-CAP-026 |
Endpoint Security v1.0 | Scan-on-ingest en scan-on-restore voor geselecteerde buckets via onderliggende beveiligingscomponenten. | FS-CAP-027 |
Landingslocaties
Azure, Private Cloud en Edge (kunstobjecten)
Beschikbare SBBs
Een overzicht van de oplossingen die beschikbaar zijn vanuit dit ABB en de beschrijving van de diensten die daarmee worden geleverd. Vul dit in wanneer de SBBs bekend zijn.
Koppelvlakken
Interfaces en afhankelijkheden tussen verschillende architectuurelementen. Dit zijn bijvoorbeeld de protocollen die kunnen worden gebruikt door andere bouwblokken die gebruik maken van het ABB.
Afhankelijkheden
Beschrijving waar dit ABB van afhankelijk is of welke ABBs afhankelijk zijn van het ABB. Dit geldt ook voor de verschillende serviceketens. Geef dit aan met links naar de architectuur elementen.
EIRA Koppeling
Dit bouwblok is gekoppeld binnen de EIRA aan: Vul hier de EIRA koppeling in.
Een overzicht van alle relevante EIRA bouwblokken staan hier: EIRA Technology & Physical
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/232171786/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/232171786/page.storage.xhtml
- Access
- Committed snapshot only