| Iedere basisdienst heeft in iedere cel een eigen exemplaar uit dezelfde code, met eigen gegevens, behalve het versiebeheer. Een cel werkt en herstelt zonder de andere; over de c… | De basisdiensten en hun plaatsing | Vastgesteld |
| Het versiebeheer van het platform is één voorziening voor de hele vloot en draait in de eerste levering in beheercel 1. Valt het uit, dan draaien alle clusters door op hun laats… | De basisdiensten en hun plaatsing | Vastgesteld |
| Iedere cel krijgt een eigen bewakingsvoorziening, buiten het vlootbeheer. Zo raakt een aangetast of uitgevallen vlootbeheer het bewijs niet, en maakt de bewaking de cellen niet … | De eigen bewakingsvoorziening | Vastgesteld |
| Het ontwerp gaat uit van een inbraak: geen netwerk of onderdeel geldt als vertrouwd omdat het binnen staat, en iedere toegang wordt geverifieerd. Beheer loopt via gescheiden beh… | Celgrens, verbindingen en certificaten | Vastgesteld |
| Iedere kerntaak heeft een eigen cluster, dat in eigen tempo groeit en verandert: werkercapaciteit en besturing schalen los van elkaar. Een wijziging aan het clusterbeheer wordt … | Foutdomeinen, rekindeling en uitval | Vastgesteld |
| Bij een storing telt niet alleen of een toepassing bereikbaar blijft, maar ook of herstarten, verplaatsen en opschalen nog kunnen, zodat het werk kan doorgaan. Uitval heeft per … | Foutdomeinen, rekindeling en uitval | Vastgesteld |
| Het platform bestaat uit beheercellen onder één vlootbeheer. Iedere cel heeft een eigen clusterbeheer, werkervirtualisatie, opslagcluster en basisdien… | Opbouw van het platform | Vastgesteld |
| In de eerste implementatie heeft ieder datacenter één beheercel: de eerste levering bouwt beheercel 1 in AM4, groeipadstap 2 beheercel 2 in AM2. Cel en da… | Opbouw van het platform | Vastgesteld |
| Opslag, stroomvoorziening, geheimen en beheerrechten zijn per cel gescheiden; anders raakt één storing of één gestolen beheerrecht alsnog beide cellen. Iedere cel heeft daarvoor… | Opbouw van het platform | Vastgesteld |
| Een cel is niet aan een locatie gebonden: meer cellen per datacenter of een cel elders blijven mogelijk zonder ander ontwerp. De plaatsing van iedere volgende cel wordt beoordee… | Opbouw van het platform | Vastgesteld |
| In de doelsituatie met twee cellen, vanaf groeipadstap 2, staat het vlootbeheer boven de twee beheercellen. Per cel draaien de clusters, virtuele machines, databases en het opsl… | Opbouw van het platform | Vastgesteld |
| Het vlootbeheer staat op een eigen compact cluster buiten de cellen: één overzicht en één uitrol voor alle cellen, en bij uitval van het vlootbeheer draaien de clusters door. In… | Opbouw van het platform | Vastgesteld |
| De besturing van applicatieclusters is gehoste besturing op het clusterbeheer: ieder team krijgt een eigen cluster met een eigen versie en ond… | Opbouw van het platform | Vastgesteld |
| Werkers draaien als virtuele machines op een eigen cluster voor werkervirtualisatie. Die virtualisatie is zelf een cluster van het platform, met hetzelfde vlootbeheer, dezelfde … | Opbouw van het platform | Vastgesteld |
| Iedere cel heeft een apart opslagcluster op eigen servers. De opslag staat los van de clusters die haar gebruiken en wordt afzonderlijk onderhouden en hersteld; verlies van één … | Opbouw van het platform | Vastgesteld |
| De basisdiensten staan per cel op een eigen compact cluster, zodat een cel zelfstandig werkt en herstelt. Basisdiensten die hun gegevens zelf repliceren, gebruiken lokale opslag… | Opbouw van het platform | Vastgesteld |
| Herstel loopt via de back-upvoorziening van RWS. De herstelomgeving wordt op afroep uit code opgebou… | Opbouw van het platform | Vastgesteld |
| Firewalls zijn de enige overgang tussen zones en verkeer is standaard dicht. Een team declareert een verbinding en het platform legt haar aan; de [zonecontrole](/begrippen/zonec… | Opbouw van het platform | Vastgesteld |
| Vlootbrede rollen en gedeelde voorzieningen kunnen wel beide cellen raken: het vlootbeheer, het versiebeheer, de ondertekening, RWS-HR en de directory als bronnen van het identi… | Opbouw van het platform | Vastgesteld |
| Buiten de cellen staan, naast het vlootbeheer, de herstelvoorzieningen: een onveranderbare kopie van alle back-ups op de bestaande back-upv… | Opbouw van het platform | Vastgesteld |
| Noodtoegang, sleutels, installatiebestanden en herstelgegevens staan buiten de cel, zodat beheerders na ernstige uitval zonder de getroffen cel kunnen werken. Het herstel begint… | Opstart, herstel en overname | Vastgesteld |
| De herstelkern ligt in de onveranderbare opslag van de back-upvoorziening van RWS en op offline media in de kluis; de koude reserveserver en de reserve va… | Opstart, herstel en overname | Vastgesteld |
| De herstelomgeving wordt opgebouwd uit de reserve van de andere cel dan de getroffen en na gebruik verwijderd; zonder gezonde cel begint het herstel bij de herstelkern. In de ee… | Opstart, herstel en overname | Vastgesteld |
| Bij bedrijfskritische productie ligt per gegevensdienst vast welk exemplaar wijzigingen verwerkt, hoe het andere wordt bijgehouden en welk deel bij verbindingsverlies blijft sch… | Opstart, herstel en overname | Vastgesteld |
| Overname is een gecontroleerde handeling van platformbeheer volgens het draaiboek van de dienst, nooit automatisch: eerst wordt de oude schrijvende kant uitgesloten door haar ne… | Opstart, herstel en overname | Vastgesteld |
| Per bedrijfskritische dienst staan de schrijvende cel, het herstelpunt en de hersteltijd in de dienstbeschrijving. De overname wordt per bedrijfskritische dienst beproefd, ook b… | Opstart, herstel en overname | Vastgesteld |
| Iedere cel heeft één eigen clusterbeheer voor alle gehoste clusters van die cel. Een besturing draait altijd op het clusterbeheer van de cel van haar werkers, en geen identiteit… | Het clusterbeheer | Vastgesteld |
| Een applicatiecluster hangt tijdens gebruik alleen af van zijn eigen cel, de vlootbrede voorzieningen en, voor nieuwe versies van toepassingen, het versiebeheer van de teams. Be… | Uitval, back-up en herstel | Vastgesteld |
| Een database hangt tijdens gebruik alleen af van haar eigen cel: iedere cel werkt en herstelt zelfstandig. | Exemplaren, overname en dienstniveaus | Vastgesteld |
| Iedere cel heeft een eigen geheimenbeheer met eigen geheimen, zodat een incident met de geheimen van de ene cel de andere niet raakt. Geen account of sleutel heeft beheerrechten… | Geheimenbeheer | Vastgesteld |
| De productiebescherming is een onveranderbare kopie van alle back-ups op de bestaande [back-upvoorziening van RWS](/begrippen/back-upvoorzi… | Beschermingslagen en de onveranderbare kopie | Vastgesteld |
| Herstel na compromittering van een cel of van het beheer begint buiten de getroffen vertrouwensgrens, vanuit de herstelkern. Die ligt in de onveranderbare opslag van de back-upv… | De herstelkern en herstel zonder gezonde cel | Vastgesteld |
| De herstelomgeving is een gehost cluster uit een clusterdefinitie in het versiebeheer, op afroep opgebouwd: de besturing op het clusterbeheer, d… | De herstelomgeving | Vastgesteld |
| Iedere cel heeft een eigen toegangsvoorziening en een eigen identiteitsbeheer, gevoed uit de centrale RWS-bronnen. Gedeeld zijn alleen die bronnen, RWS-HR en de directory, niet … | De identiteitsketen | Vastgesteld |
| Noodtoegang ligt buiten het platform, in een kluis, en werkt ook als de toegangsvoorziening is uitgevallen of aangetast. | Noodtoegang, uitval en herstel | Vastgesteld |
| Beheerrechten en technische identiteiten gelden per cel: geen account of sleutel heeft beheerrechten in beide cellen, behalve de vlootbrede rollen, zoals voor het vlootbeheer, h… | Rollen, groepen en rechten | Vastgesteld |
| Iedere cel heeft eigen verkeersverdelers, firewalls, adressen en een eigen tussen-CA. Haar ingang hangt niet af van de andere cel, het vlootbeheer of het opslagcluster. | De externe verkeersverdeling | Vastgesteld |
| Overname van een dienst in het profiel bedrijfskritische productie tussen de cellen gaat nooit automatisch, niet via de naamd… | Verkeer tussen de cellen en de overgang | Vastgesteld |
| Iedere cel heeft een eigen containerregistry met Quay op haar basisdienstencluster. Samen vormen de registries één gelaagde inrichting die vrijgegeven inhoud tussen de cellen re… | Aanvoerroutes, quarantaine en vrijgave | Vastgesteld |
| Bouwen en ondertekenen zijn vlootbreed: één bouwcluster, één set ondertekeningssleutels en één ondertekenvoorziening, onder de maatregelen voor vlootbrede rollen. Bewaren, contr… | Beheer, uitval en herstel van de keten | Vastgesteld |
| Beveiligingsvoorzieningen die de hele vloot bedienen, staan op het vlootcluster; wat een cel nodig heeft om zelfstandig te werken, staat in die cel. De herstelvoorzieningen en d… | De beveiligingsbaseline | Vastgesteld |
| Geen machine, segment, volume of live-migratie gaat over de grens van de cel. | Opbouw en beheer van de werkervirtualisatie | Vastgesteld |
| Geen cluster hangt voor zijn werking af van het vlootcluster. Valt het vlootbeheer uit, dan behouden alle clusters hun besturing en hun laatst uitgerolde inrichting; alleen cent… | Het vlootcluster | Vastgesteld |