1 open besluit1414 voorstellen

Besluit 11 · architectuur

Vlootbeheer en zelfstandige beheercellen, één per datacenter

Het platform bestaat uit zelfstandige beheercellen onder één vlootbeheer, één cel per datacenter; opslag, stroom, geheimen en beheerrechten zijn per cel gescheiden en de herstelvoorzieningen staan buiten de cellen.
Aanvaard27 september 2026Besloten door vdo89
Gaat over

Uitspraken die op dit besluit wachten

UitspraakOnderwerpNu
Iedere basisdienst heeft in iedere cel een eigen exemplaar uit dezelfde code, met eigen gegevens, behalve het versiebeheer. Een cel werkt en herstelt zonder de andere; over de c…De basisdiensten en hun plaatsingVastgesteld
Het versiebeheer van het platform is één voorziening voor de hele vloot en draait in de eerste levering in beheercel 1. Valt het uit, dan draaien alle clusters door op hun laats…De basisdiensten en hun plaatsingVastgesteld
Iedere cel krijgt een eigen bewakingsvoorziening, buiten het vlootbeheer. Zo raakt een aangetast of uitgevallen vlootbeheer het bewijs niet, en maakt de bewaking de cellen niet …De eigen bewakingsvoorzieningVastgesteld
Het ontwerp gaat uit van een inbraak: geen netwerk of onderdeel geldt als vertrouwd omdat het binnen staat, en iedere toegang wordt geverifieerd. Beheer loopt via gescheiden beh…Celgrens, verbindingen en certificatenVastgesteld
Iedere kerntaak heeft een eigen cluster, dat in eigen tempo groeit en verandert: werkercapaciteit en besturing schalen los van elkaar. Een wijziging aan het clusterbeheer wordt …Foutdomeinen, rekindeling en uitvalVastgesteld
Bij een storing telt niet alleen of een toepassing bereikbaar blijft, maar ook of herstarten, verplaatsen en opschalen nog kunnen, zodat het werk kan doorgaan. Uitval heeft per …Foutdomeinen, rekindeling en uitvalVastgesteld
Het platform bestaat uit beheercellen onder één vlootbeheer. Iedere cel heeft een eigen clusterbeheer, werkervirtualisatie, opslagcluster en basisdien…Opbouw van het platformVastgesteld
In de eerste implementatie heeft ieder datacenter één beheercel: de eerste levering bouwt beheercel 1 in AM4, groeipadstap 2 beheercel 2 in AM2. Cel en da…Opbouw van het platformVastgesteld
Opslag, stroomvoorziening, geheimen en beheerrechten zijn per cel gescheiden; anders raakt één storing of één gestolen beheerrecht alsnog beide cellen. Iedere cel heeft daarvoor…Opbouw van het platformVastgesteld
Een cel is niet aan een locatie gebonden: meer cellen per datacenter of een cel elders blijven mogelijk zonder ander ontwerp. De plaatsing van iedere volgende cel wordt beoordee…Opbouw van het platformVastgesteld
In de doelsituatie met twee cellen, vanaf groeipadstap 2, staat het vlootbeheer boven de twee beheercellen. Per cel draaien de clusters, virtuele machines, databases en het opsl…Opbouw van het platformVastgesteld
Het vlootbeheer staat op een eigen compact cluster buiten de cellen: één overzicht en één uitrol voor alle cellen, en bij uitval van het vlootbeheer draaien de clusters door. In…Opbouw van het platformVastgesteld
De besturing van applicatieclusters is gehoste besturing op het clusterbeheer: ieder team krijgt een eigen cluster met een eigen versie en ond…Opbouw van het platformVastgesteld
Werkers draaien als virtuele machines op een eigen cluster voor werkervirtualisatie. Die virtualisatie is zelf een cluster van het platform, met hetzelfde vlootbeheer, dezelfde …Opbouw van het platformVastgesteld
Iedere cel heeft een apart opslagcluster op eigen servers. De opslag staat los van de clusters die haar gebruiken en wordt afzonderlijk onderhouden en hersteld; verlies van één …Opbouw van het platformVastgesteld
De basisdiensten staan per cel op een eigen compact cluster, zodat een cel zelfstandig werkt en herstelt. Basisdiensten die hun gegevens zelf repliceren, gebruiken lokale opslag…Opbouw van het platformVastgesteld
Herstel loopt via de back-upvoorziening van RWS. De herstelomgeving wordt op afroep uit code opgebou…Opbouw van het platformVastgesteld
Firewalls zijn de enige overgang tussen zones en verkeer is standaard dicht. Een team declareert een verbinding en het platform legt haar aan; de [zonecontrole](/begrippen/zonec…Opbouw van het platformVastgesteld
Vlootbrede rollen en gedeelde voorzieningen kunnen wel beide cellen raken: het vlootbeheer, het versiebeheer, de ondertekening, RWS-HR en de directory als bronnen van het identi…Opbouw van het platformVastgesteld
Buiten de cellen staan, naast het vlootbeheer, de herstelvoorzieningen: een onveranderbare kopie van alle back-ups op de bestaande back-upv…Opbouw van het platformVastgesteld
Noodtoegang, sleutels, installatiebestanden en herstelgegevens staan buiten de cel, zodat beheerders na ernstige uitval zonder de getroffen cel kunnen werken. Het herstel begint…Opstart, herstel en overnameVastgesteld
De herstelkern ligt in de onveranderbare opslag van de back-upvoorziening van RWS en op offline media in de kluis; de koude reserveserver en de reserve va…Opstart, herstel en overnameVastgesteld
De herstelomgeving wordt opgebouwd uit de reserve van de andere cel dan de getroffen en na gebruik verwijderd; zonder gezonde cel begint het herstel bij de herstelkern. In de ee…Opstart, herstel en overnameVastgesteld
Bij bedrijfskritische productie ligt per gegevensdienst vast welk exemplaar wijzigingen verwerkt, hoe het andere wordt bijgehouden en welk deel bij verbindingsverlies blijft sch…Opstart, herstel en overnameVastgesteld
Overname is een gecontroleerde handeling van platformbeheer volgens het draaiboek van de dienst, nooit automatisch: eerst wordt de oude schrijvende kant uitgesloten door haar ne…Opstart, herstel en overnameVastgesteld
Per bedrijfskritische dienst staan de schrijvende cel, het herstelpunt en de hersteltijd in de dienstbeschrijving. De overname wordt per bedrijfskritische dienst beproefd, ook b…Opstart, herstel en overnameVastgesteld
Iedere cel heeft één eigen clusterbeheer voor alle gehoste clusters van die cel. Een besturing draait altijd op het clusterbeheer van de cel van haar werkers, en geen identiteit…Het clusterbeheerVastgesteld
Een applicatiecluster hangt tijdens gebruik alleen af van zijn eigen cel, de vlootbrede voorzieningen en, voor nieuwe versies van toepassingen, het versiebeheer van de teams. Be…Uitval, back-up en herstelVastgesteld
Een database hangt tijdens gebruik alleen af van haar eigen cel: iedere cel werkt en herstelt zelfstandig.Exemplaren, overname en dienstniveausVastgesteld
Iedere cel heeft een eigen geheimenbeheer met eigen geheimen, zodat een incident met de geheimen van de ene cel de andere niet raakt. Geen account of sleutel heeft beheerrechten…GeheimenbeheerVastgesteld
De productiebescherming is een onveranderbare kopie van alle back-ups op de bestaande [back-upvoorziening van RWS](/begrippen/back-upvoorzi…Beschermingslagen en de onveranderbare kopieVastgesteld
Herstel na compromittering van een cel of van het beheer begint buiten de getroffen vertrouwensgrens, vanuit de herstelkern. Die ligt in de onveranderbare opslag van de back-upv…De herstelkern en herstel zonder gezonde celVastgesteld
De herstelomgeving is een gehost cluster uit een clusterdefinitie in het versiebeheer, op afroep opgebouwd: de besturing op het clusterbeheer, d…De herstelomgevingVastgesteld
Iedere cel heeft een eigen toegangsvoorziening en een eigen identiteitsbeheer, gevoed uit de centrale RWS-bronnen. Gedeeld zijn alleen die bronnen, RWS-HR en de directory, niet …De identiteitsketenVastgesteld
Noodtoegang ligt buiten het platform, in een kluis, en werkt ook als de toegangsvoorziening is uitgevallen of aangetast.Noodtoegang, uitval en herstelVastgesteld
Beheerrechten en technische identiteiten gelden per cel: geen account of sleutel heeft beheerrechten in beide cellen, behalve de vlootbrede rollen, zoals voor het vlootbeheer, h…Rollen, groepen en rechtenVastgesteld
Iedere cel heeft eigen verkeersverdelers, firewalls, adressen en een eigen tussen-CA. Haar ingang hangt niet af van de andere cel, het vlootbeheer of het opslagcluster.De externe verkeersverdelingVastgesteld
Overname van een dienst in het profiel bedrijfskritische productie tussen de cellen gaat nooit automatisch, niet via de naamd…Verkeer tussen de cellen en de overgangVastgesteld
Iedere cel heeft een eigen containerregistry met Quay op haar basisdienstencluster. Samen vormen de registries één gelaagde inrichting die vrijgegeven inhoud tussen de cellen re…Aanvoerroutes, quarantaine en vrijgaveVastgesteld
Bouwen en ondertekenen zijn vlootbreed: één bouwcluster, één set ondertekeningssleutels en één ondertekenvoorziening, onder de maatregelen voor vlootbrede rollen. Bewaren, contr…Beheer, uitval en herstel van de ketenVastgesteld
Beveiligingsvoorzieningen die de hele vloot bedienen, staan op het vlootcluster; wat een cel nodig heeft om zelfstandig te werken, staat in die cel. De herstelvoorzieningen en d…De beveiligingsbaselineVastgesteld
Geen machine, segment, volume of live-migratie gaat over de grens van de cel.Opbouw en beheer van de werkervirtualisatieVastgesteld
Geen cluster hangt voor zijn werking af van het vlootcluster. Valt het vlootbeheer uit, dan behouden alle clusters hun besturing en hun laatst uitgerolde inrichting; alleen cent…Het vlootclusterVastgesteld

Context en probleemstelling

Eén gedeelde omgeving is goedkoper om mee te beginnen, maar dan kan iedere fout, storing of aanval en ieder onderhoud aan de centrale besturing alle teams tegelijk raken. Het platform moet in delen uitvallen, onderhouden en hersteld kunnen worden.

Beslisfactoren

  • Uitval en onderhoud begrenzen tot een deel van het platform.
  • Iedere cel zelfstandig kunnen herstellen, ook zonder de andere.
  • Eén overzicht over alle omgevingen, zonder dat het een voorwaarde is om te blijven werken.

Overwogen opties

  1. Zelfstandige beheercellen onder één vlootbeheer — één cel per datacenter, met vlootbrede coördinatie.
  2. Eén gestrekt platform over twee datacenters — automatische uitwijk, maar gedeelde storingen en latentie.
  3. Eén datacenter met een uitwijklocatie — eenvoudig, maar geen beproefde zelfstandigheid.

Besluit

Gekozen optie: “Zelfstandige beheercellen onder één vlootbeheer”.

  • Het platform bestaat uit beheercellen onder één vlootbeheer. Iedere cel heeft een eigen cluster voor clusterbeheer, werkervirtualisatie, opslag en basisdiensten en wordt afzonderlijk onderhouden en hersteld.
  • Ieder datacenter heeft één cel: de eerste levering bouwt beheercel 1 in AM4, groeipadstap 2 beheercel 2 in AM2. Uitval van een datacenter is uitval van één cel; een bedrijfskritische dienst heeft haar tweede exemplaar in de andere cel.
  • Opslag, stroomvoorziening, geheimen en beheerrechten zijn per cel gescheiden. Er is geen gestrekte opslag en geen laag-2-netwerk tussen de datacenters.
  • Vlootbrede rollen en gedeelde voorzieningen (vlootbeheer, versiebeheer, ondertekening, de bronnen van het identiteitsbeheer, de certificaatvoorziening, automatisering, het onderliggende netwerk en externe diensten) kunnen beide cellen raken; daarvoor gelden eigen maatregelen en een eigen beproeving.
  • Buiten de cellen staan het vlootbeheer en de herstelvoorzieningen: een onveranderbare kopie van alle back-ups op de bestaande back-upvoorziening van RWS en een herstelkern. De herstelomgeving wordt op afroep opgebouwd uit de reservecapaciteit van de andere cel.

Gevolgen

  • Een cel is niet aan een locatie gebonden; de plaatsing van iedere volgende cel wordt beoordeeld op herstel en gedeelde afhankelijkheden.

Verwijzen hiernaar

Onderwerpen 23