Besluitvorming
Besluiten
Open
- 18Hoe een toepassing in een applicatiecluster haar geheimen krijgt
Beslispunt: mag een toepassing in een applicatiecluster een geheim ook zelf ophalen met haar applicatie-identiteit, of komen geheimen alleen via de geheimenkoppeling?
- 19Welke versie van OpenBao de eerste levering gebruikt
Beslispunt: start de eerste levering met OpenBao 2.7, nu de Helm-chart die versie levert, of eerst met 2.6.3 en een overstap naar 2.7 zodra de ontgrendeling met de plug-in is beproefd?
Voorstellen die op een besluit wachten
Per onderwerp de voorgestelde uitspraken waarover nog geen besluit loopt. Op de pagina van het onderwerp kun je ze vaststellen, per uitspraak of allemaal tegelijk.
- Productversies
Vlootbeheer & beleid
- Het datacenternetwerk van een cel
Netwerk, ingang & zones
- Wat voor ieder onderdeel geldt
Beheercellen & samenhang
- De beveiligingsbaseline
Strategie & aanbod
- De externe verkeersverdeling
Netwerk, ingang & zones
- Het clusterbeheer
Clusterbeheer & afname
- Zonering en verkeersstromen
Netwerk, ingang & zones
- Segmenten, adressen en aansluitingen
Netwerk, ingang & zones
- Publicatie, namen en TLS
Netwerk, ingang & zones
- Inrichting, netwerk en beproeving
Bewaking, logging & inventaris
- De standaardinrichting
Clusterbeheer & afname
- Beheer, uitval en herstel van de keten
Softwarelevering & toelating
- Opbouw en beheer van de werkervirtualisatie
Werkervirtualisatie
- Back-up per laag
Back-up & schoon herstel
- Detectie van beveiligingssignalen
Bewaking, logging & inventaris
- Netwerk, ingang en verkeer tussen diensten
Clusterbeheer & afname
- Logboeken en de koppeling met het SOC
Bewaking, logging & inventaris
- Netwerkbeleid en uitgaand verkeer
Netwerk, ingang & zones
- Fysieke basis
Beheercellen & samenhang
- Geheimenbeheer
Geheimen, sleutels & certificaten
- Bouwen op het bouwcluster
Softwarelevering & toelating
- Levenscyclus van een applicatiecluster
Clusterbeheer & afname
- Rollen, groepen en rechten
Identiteit & beheertoegang
- Het portaal en de ontwikkelomgeving
Dienstverlening & portaal
- Beheer, meting en herstel van het leverpad
Dienstverlening & portaal
- De clusterdefinitie
Clusterbeheer & afname
- De herstelomgeving
Back-up & schoon herstel
- Rollen, toegang en inloggegevens
Beheerde databases & koppelingen
- Beveiliging van het vlootbeheer
Vlootbeheer & beleid
- Reserve, capaciteit en bewaking
Beheercellen & samenhang
- Toegang, identiteit en geheimen
Clusterbeheer & afname
- Toezicht, taakverdeling en beproeving
Identiteit & beheertoegang
- Dienstbeschrijving en toetsing
Dienstverlening & portaal
- Exemplaren, overname en dienstniveaus
Beheerde databases & koppelingen
- Uitrol van de gewenste inrichting
Vlootbeheer & beleid
- Capaciteit en reserve
Clusterbeheer & afname
- Scheiding per afnemer
Opslag & foutdomeinen
- Startketen, opslag en herstel
Basisdiensten & startketen
- Uitval en herstel van het vlootbeheer
Vlootbeheer & beleid
- De eerste levering door het ontwikkelteam
Strategie & aanbod
En nog 61 onderwerpen; zie Domeinen.
Genomen
- 17De uitwerking is een voorstel tot een architect erover besluit
Alle uitwerking van de hoofdlijnen, zoals waarden, adressen, segmentatie, hersteltijden, drempels, gedetailleerde regels en besluiten, procedures en productversies, is een voorstel tot een architect erover besluit.
- 16Veertien domeinen met hun ontwerp op hoofdlijnen
Het platform is ingedeeld in veertien domeinen met een eigenaar; per domein liggen op hoofdlijnen vast wat het doet, zijn grens, zijn onderdelen met hun producten, hun samenhang, de doelen en de belanghebbenden.
- 15Opslag in een extern Ceph-cluster per cel
Iedere cel krijgt één extern opslagcluster met Red Hat Ceph Storage op eigen servers, gekoppeld via OpenShift Data Foundation in externe modus, met het rek als foutdomein en een eigen ruimte per afnemend cluster.
- 14Hardware van de eerste levering
De eerste levering gebruikt vier servertypen van dezelfde generatie (HPE ProLiant DL325 en DL345 Gen12) en een vaste apparatuur per cluster.
- 13Functies en de producten die ze invullen
Iedere functie die het platform moet bieden, heeft vastgestelde producten die haar invullen, met hun inzet (in gebruik, nieuw of af te bouwen) en de plaats waar zij draaien.
- 12Vijf soorten platformclusters met elk een eigen kerntaak
Binnen het platform zijn er vijf soorten platformclusters, elk met een eigen kerntaak: vlootbeheer, clusterbeheer, werkervirtualisatie, opslag en basisdiensten.
- 11Vlootbeheer en zelfstandige beheercellen, één per datacenter
Het platform bestaat uit zelfstandige beheercellen onder één vlootbeheer, één cel per datacenter; opslag, stroom, geheimen en beheerrechten zijn per cel gescheiden en de herstelvoorzieningen staan buiten de cellen.
- 10Invoering langs een groeipad in vier stappen
Het platform wordt ingevoerd langs een groeipad in vier stappen, met bewijs als overgang; de voortgang wordt gemeten tegen een nulmeting.
- 9Een beperkt aanbod met drie dienstprofielen
Het platform levert een beperkt aanbod van standaarddiensten en gemeenschappelijke diensten vanuit één dienstbeschrijving, met drie dienstprofielen voor gebruik en continuïteit.
- 8Twaalf dragende ontwerpkeuzes
Twaalf ontwerpkeuzes dragen het platform: vier leidende voor opbouw en beveiliging en acht voor levering, bewaking, kosten en invoering; beloften en toetsen maken ze aantoonbaar.
- 7Architectuurprincipes als kader
De principes van RWS en de overheid zijn samengevoegd, getoetst aan de knelpunten en aan wet- en regelgeving, en vormen het kader voor iedere ontwerpkeuze; waar principes schuren, ligt de afweging vast.
- 6Zes knelpunten uit het dagelijkse werk als vertrekpunt
De ontwerpkeuzes beginnen bij zes knelpunten uit het dagelijkse werk; samen verklaren ze waarom één dienst alle onderdelen samen levert en onderhoudt.
- 5Strategische doelen: betrouwbaar, wendbaar, veilig en doelmatig
Datacenter 3.0 werkt de keuze van de ICT-strategie uit in één platform, met vier strategische doelen: betrouwbaar, wendbaar, veilig en doelmatig.
- 4Actualiteit: vaste controles en feiten uit de publieke documentatie
Vaste controles bewaken links, veroudering en de levenscyclus van productversies; agents houden de feiten uit de publieke documentatie bij, en voor productdetails is die documentatie leidend.
- 3Agents adviseren, architecten beslissen
Agents stellen voor en adviseren vanuit zeven perspectieven; een architect besluit door de pull request goed te keuren, ook vanuit de site.
- 2Kennis per domein, onderwerp en uitspraak, met een status per uitspraak
De kennis is geordend van strategie via aanbod, groeipad en platform naar domeinen, onderwerpen en uitspraken; ieder ding heeft een naam, iedere uitspraak een soort en een status.
- 1De atlas is de bron en wordt bijgehouden via GitOps
De kennis staat als OKF-bundel in Git en is de enige bron; iedere wijziging loopt via een pull request die een architect beoordeelt, en de site wordt uit de atlas gebouwd.
- 0Besluiten vastleggen als besluitrecords
Ieder besluit van de atlas staat als MADR-besluitrecord in kennis/adr/; een vastgestelde uitspraak noemt het besluit waarop zij rust.
Verloop
Hoe de atlas is opgebouwd, per dag. Na ieder genomen besluit schrijft Bevestig na goedkeuring hier een regel bij.
- De uitwerking is een voorstel: alle uitwerking van de hoofdlijnen staat in de onderwerpen van de domeinen, met de status voorgesteld tot een architect erover besluit (ADR-0017). Open beslispunten: hoe een toepassing haar geheimen krijgt (ADR-0018) en welke versie van OpenBao de eerste levering gebruikt (ADR-0019).