| Containerregistry: ophalen | Clusters van de cel | Leesrobot per cluster, alleen op vrijgegeven software, software van derden en de spiegel | Capaciteit van de realm platform | — |
| Containerregistry: plaatsen | Pijplijnen van teams; de toelatingsroute | Gefedereerd robotaccount op de eigen quarantaineruimte; toegangsbewijs ten hoogste 15 minuten | Onveranderbare versielabels | Vrijgave door het platform |
| Geheimenbeheer: geheimen en tijdelijke inloggegevens | Werklasten via de geheimenkoppeling; platformdiensten | Eigen mount per cluster; beleid per pad, onder apps/<team>/<toepassing> en platform/<cluster>/ | Aanvraaggrens per mount | Vaste patronen voor geheimen en tijdelijke inloggegevens; database-engine voor de beheerde databases |
| Geheimenbeheer: certificaten | cert-manager op ieder cluster van de cel | Rol per domein, voor de dienstnamen van bedrijfskritische diensten een rol per dienst uit de tussen-CA ‘vloot’; naambeperking | Ten hoogste 2160 uur | Publieke certificaten komen uit de externe PKI, als geheim bij de route |
| Geheimenbeheer: transit en SSH | Ondertekenfunctie en pijplijnen; verhoging en noodroute | Eigen sleutel en beleid per gebruik; de sleutel verlaat het geheimenbeheer niet | Ten hoogste 1 uur voor knooppunten en personen, 15 minuten voor pijplijnen | Ondertekening alleen in cel 1 |
| Toegangsvoorziening | Clusters, platformdiensten, beheerders en toepassingen | Realm en clients volgens Aanmelding en sessies | — | Het vlootcluster gebruikt die van cel 1 |
| Identiteitsbeheer | Toegangsvoorziening; bronnen RWS-HR en AD DS | Eigen exemplaar per cel | — | Rollenmodel volgens Rollen, groepen en rechten |
| Versiebeheer | Vlootbeheer, automatisering, portaal, bouwcluster en beheerders | Repositorygebonden leestokens, voor het bouwcluster alleen de sjabloonresolver in Catalogus; pijplijnen van platformsoftware met een SSH-certificaat van 15 minuten; teams alleen via de opslagplaats Afnemers | — | De broncode van toepassingen staat in GitLab |
| Automatisering | Platformbeheer, het leverpad en een overname | Eigen exemplaar per cel; inloggegevens per taak uit het geheimenbeheer | Goedkeuring vóór uitvoering in productie | Projecten uit de opslagplaats Draaiboeken |
| Externe verkeersverdeling | Het platform en de afnemers zonder eigen paar; afnemers met een eigen paar | Eigen virtuele machines, virtuele adressen en beheeraccount per paar | Budget van het basisdienstencluster | TCP-doorgifte; TLS eindigt bij de dienst |