Bewaking, meldingsregels, ontvangers, dashboards, doorsturing en eigenaarslabels horen bij de standaardinrichting en staan als code in de opslagplaats Platform. Het vlootbeheer rolt ze uit, zet afwijkingen terug en geeft ze een nieuw cluster zonder handeling.
Onderwerp
Inrichting, netwerk en beproeving
Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas
- Domein
- Volgt uit
- Functies
- Producten
- Prometheus
- Red Hat Advanced Cluster Management
- OpenShift Logging
- Loki
- Network Observability
- Thanos
- Grafana
- OpenTelemetry
- Red Hat Advanced Cluster Security
- Exporters voor apparatuur in de bewakingsstapel
- Zabbix
- NetBox
- Ansible Automation Platform
- cert-manager
- External Secrets Operator
- SIEM van het SOC
- Mail Relay
- Atlassian Jira
- Verwant
Wat het is
Dit onderwerp gaat over de bewaking als voorziening: hoe zij als code in de standaardinrichting op ieder cluster komt, met welke producten en versies, langs welke vaste stromen, hoe zij zelf uitvalt en herstelt, wie waarvoor verantwoordelijk is, welke draaiboeken er zijn en wat bij de acceptatie en per fase moet worden aangetoond.
Waarom zo
Een bewaking die met de hand wordt ingericht of stil kan uitvallen, geeft een vals gevoel van dekking. Door alles als code uit te rollen en afwijkingen terug te zetten, heeft ieder cluster vanaf zijn aansluiting dezelfde bewaking. Vaste stromen, versleuteling en geheimen uit het geheimenbeheer houden de bewakingsketen zelf veilig, en de bewijsset maakt zichtbaar dat de keten werkt voordat een cluster naar de afnemer gaat.
De versies, stromen, taakverdeling en fasering zijn een voorstel dat op een besluit wacht.
Inrichting als code
Ieder cluster heeft vanaf zijn aansluiting bewaking, meldingsregels en ontvangers uit de opslagplaats Platform. Een wijziging aan een beheerd object buiten versiebeheer wordt binnen 5 minuten gemeld en, waar dat wordt afgedwongen, teruggezet: Argo CD herstelt automatisch en het beleid staat in de stand afdwingen.
Toelichting
Een cluster zonder bewaking valt anders niet op. Gecontroleerd met het nalevingsoverzicht en het rapport van afwijkingen; de melding loopt via de detectieregel voor wijzigingen buiten versiebeheer.
Een wijziging van regels, routes, doorsturing of vaste lijst gaat van de leeromgeving naar de proefgroep en dan per uitrolgolf, binnen de vastgelegde versies.
Toelichting
Een fout raakt anders alle clusters tegelijk. Het uitrolverslag is het bewijs.
Verzamelaars, exporters en operators komen uit de gecontroleerde spiegel of de containerregistry van de cel.
Toelichting
Zij hebben hoge rechten op ieder knooppunt. Gecontroleerd met de toelatingscontrole.
Tijdens de opbouw van het basisdienstencluster heeft iedere basisdienst een eigen lokale, herstelbare bewaking en auditdoorsturing. De gemeenschappelijke bewaking vervangt die, waarna de tijdelijke voorzieningen uitgaan.
Softwarestapel
De bewaking gebruikt deze producten en versies. Wat bij OpenShift of Advanced Cluster Management hoort, volgt de upgrade van dat product.
| Product | Versie | Rol | Voorwaarde |
|---|---|---|---|
| Prometheus en Alertmanager | Onderdeel van OpenShift 4.22 | Metingen en meldingen per cluster; bewaking voor gebruikersnaamruimten | Volgt de clusterversie |
| Observability van Advanced Cluster Management, met Thanos en Grafana | 2.17, met multicluster engine 2.12 | Samengevatte metingen en vlootoverzicht | Addon op gehoste clusters als voorwaarde bij de acceptatie; Perses niet gebruikt, want Technology Preview |
| OpenShift Logging | 6.6 (6.6.1 actueel), voor OpenShift 4.20 tot en met 4.22 | Logverzamelaar op ieder cluster | API observability.openshift.io/v1; versie 6.5 heeft alleen nog onderhoudsondersteuning |
| Loki Operator | Bij Logging 6.6 | Logopslag en stroomopslag in de eigen voorziening | Groeipadstap 2; opruiming naast Object Lock als voorwaarde |
| Network Observability Operator | 1.12 | Verkeersstromen per cluster | Groeipadstap 2 |
| Thanos, Grafana en Data Foundation in interne modus | Bij OpenShift 4.22 | Metingenhistorie en objectopslag in de eigen voorziening | Groeipadstap 2 |
| Red Hat build of OpenTelemetry | Door de leverancier ondersteund bij OpenShift 4.22 | Ontvanger (OTLP) voor metingen van toepassingen | Bij de spiegeling op inhoudskenmerk vastgelegd, zoals iedere operator |
| Advanced Cluster Security | 4.11.4 | Netwerkweergave; meldingen via syslog in CEF | Syslog-koppeling alleen via de API |
| Exporters voor apparatuur | snmp_exporter 0.30.1 | SNMP, Redfish, OneView, Ceph en streaming telemetry van de switches | Groeipadstap 2; alleen SNMP versie 3 |
| Zabbix | Bestaande voorziening, af te bouwen | Apparatuurbewaking in de eerste levering | Tot de eigen voorziening alle apparatuur aantoonbaar bewaakt |
| NetBox | 4.7.1 (minimum) | Inventaris; samenvatting per dienst | Chart 8.3.85 vastgezet; collectie netbox.netbox tegen 4.7 beproefd in de leeromgeving |
| Ansible Automation Platform | 2.7 | Geplande taken voor inventaris en cryptografieoverzicht | Als basisdienst |
| cert-manager en External Secrets Operator | 1.20 en 1.2.1 | Clientcertificaat voor de SIEM; geheim van de metingenbucket | Door Red Hat getest met HashiCorp Vault; de koppeling met OpenBao aangetoond in de leeromgeving |
| SIEM van het SOC, mailrelay en Jira | Bestaande RWS-voorzieningen | Ontvanger van logboeken; meldingen per e-mail; werkvoorraad | SIEM geërfd; Splunk blijft tot het SOC de ontvangst bevestigt |
- OpenShift Container Platform 4.22
- Red Hat Advanced Cluster Management 2.17
- OpenShift Logging 6.6
- Network Observability 1.12
- Red Hat Advanced Cluster Security 4.11.4
- Exporters voor apparatuur in de bewakingsstapel 0.30.1
- NetBox 4.7.1
- Ansible Automation Platform 2.7onbekend
- cert-manager 1.20
- External Secrets Operator 1.2.1
Toelichting
Voor de actuele versies en ondersteuningstermijnen gelden de feiten uit de publieke documentatie van de leveranciers; de levenscycluscontrole volgt ze.
Bij de acceptatie van de bewaking werken deze productfuncties: Logging 6.6 en de observability-addon op gehoste clusters met KubeVirt-infrastructuur, ook in tussenliggende upgradecombinaties; de audit van het geheimenbeheer naar stdout; het herladen van het clientcertificaat; het externe verzameldoel voor de controle op het vlootcluster; en TLS van de bronnen. Iedere functie heeft op haar plaats een terugvaloptie.
Toelichting
Voor het auditapparaat van het geheimenbeheer is de terugvaloptie een bestand op een eigen volume dat de verzamelaar leest. Een upgradecombinatie zonder ondersteuning wacht met haar upgrade.
Upgrades van de bewaking volgen de vaste volgorde: leeromgeving, platformclusters per cel, proefgroep en uitrolgolven. Na iedere stap gaat een testgebeurtenis naar het SOC.
Netwerk en toegang
Ieder onderdeel van de bewaking staat in de zone van zijn cluster: de bewaking van het vlootcluster en van de platformclusters, ook van bouw- en portaalcluster, in vrf-platform, die van applicatieclusters in het afnemersdomein van hun profiel. De SIEM, de mailrelay en de bestaande apparatuurbewaking zijn RWS-brede voorzieningen in vrf-extern; servermanagement, switches en de beheeradressen van de externe verkeersverdeling staan in vrf-beheer.
De bewaking gebruikt deze verbindingen.
| Van | Naar | Poort en protocol | Doel |
|---|---|---|---|
| Vlootbeheer, bewaking en beveiligingsbewaking (vrf-platform) | API’s en werkers van applicatieclusters | TCP 6443, 10250 en 9100 | Status en metingen ophalen; in de basislijn van de zonematrix |
| Werkers van applicatieclusters | Agentingang van het vlootcluster | TCP 443 | Samengevatte metingen; in de basislijn |
| Vlootcluster | Objectgateway van cel 1, realm platform (VLAN 622) | TCP 443 | Metingenbucket, met een gebruiker alleen voor die bucket |
| Basisdienstencluster en, vanaf groeipadstap 2, de eigen bewakingsvoorziening van iedere cel | API en ingangen van het vlootcluster | TCP 6443 en 443 | Controle op uitval, binnen vrf-platform |
| Automatisering (vrf-platform) | Virtuele adressen van de verkeersverdeling (vrf-ingang); databaseadressen in de afnemersdomeinen | TCP 443 en 6443; TCP 5432 | TLS-scan; aanvulling op de zonematrix |
| Verzamelaars van alle clusters; syslog van het opslagcluster | SIEM (vrf-extern) | Syslog volgens RFC 5424 over TLS, terugval HEC; poort volgens de dienstafspraak | Aanvulling, ook als vaste platformstroom uit de afnemersdomeinen |
| Alertmanager van alle clusters en van het opslagcluster | Mailrelay (vrf-extern) | SMTP over TLS | Alleen vastgelegde afzenders; aanvulling |
| Servermanagement, switches, fabriccontroller en verkeersverdeling (vrf-beheer) | SIEM (vrf-extern) | Syslog over TLS | Toegestaan tussen de routeringsdomeinen; aanvulling |
| Bestaande apparatuurbewaking (vrf-extern) | Servermanagement, switches en verkeersverdeling (vrf-beheer) | SNMP versie 3 (UDP 161) en de huidige koppelingen, poorten in het detailontwerp | Tijdelijk, tot groeipadstap 2; aanvulling |
| SIEM van het SOC (vrf-extern) | API van NetBox (vrf-platform) | TCP 443 | Alleen lezen, voor verrijking; aanvulling |
| Switches (vrf-beheer) | Eigen bewakingsvoorziening | Streaming telemetry (gRPC, dial-out) | In de basislijn; vanaf groeipadstap 2 |
| Eigen bewakingsvoorziening | Servermanagement, switches, firewalls en verkeersverdeling (vrf-beheer) | SNMP versie 3 (UDP 161); Redfish (TCP 443) | Vanaf groeipadstap 2; aanvulling |
| Basisdienstencluster (via Data Foundation) en eigen bewakingsvoorziening | Manager-exporter van het opslagcluster (VLAN 610) | TCP 9283 | Alleen lezen, binnen vrf-platform; niet vanuit de afnemerszones |
| Verzamelaars, FlowCollector en clusterbewaking (remote write) van de cel | Eigen bewakingsvoorziening | TCP 443 | Vanaf groeipadstap 2; vanuit de afnemersdomeinen een aanvulling |
| Beheerwerkplek (vrf-beheer) | Grafana, consoles en Alertmanager van de platformclusters | TCP 443 | In de basislijn |
Alle stromen van bewaking en doorsturing staan in de zonematrix, ook de vaste platformstromen vanuit de afnemersdomeinen; iedere andere stroom weigert en logt de firewall. De aanvullingen staan in de zonematrix vóór de acceptatie van de bewaking, die van de eigen voorziening vanaf groeipadstap 2.
Toelichting
Standaard dicht. Gecontroleerd met de zonecontrole en in de toets zonecontrole en netwerkbeleid. De zonematrix zelf hoort bij Netwerk, ingang & zones.
Alle stromen van de bewaking gebruiken TLS 1.3 waar dat wordt ondersteund, en anders TLS 1.2; SNMP versie 3 versleutelt zelf.
Consoles, Alertmanager en Grafana zijn alleen bereikbaar via de toegangsvoorziening met meerfactoraanmelding, en beheer gebeurt alleen vanaf de beheerwerkplek. Het vlootoverzicht en de consoles van de platformclusters zijn voor platformbeheer, platformlezers en auditors; alles lezen hoort bij de platformlezer en de platformbeheerder, de eigen naamruimten bij de teamontwikkelaar. Wijzigen gaat via versiebeheer.
Certificaten en geheimen van bewaking en doorsturing komen uit het geheimenbeheer en de tussen-CA van de cel en worden automatisch vernieuwd: het clientcertificaat voor de SIEM, het geheim van de metingenbucket, de sleutel van de inventaristaak, de identiteit voor de controle op het vlootcluster en de gegevens van de exporters.
Toelichting
Zo zijn er geen vaste geheimen of verlopen certificaten; ieder certificaat wordt vóór verloop gemeld volgens de drempels. Aangetoond in de acceptatieproef voor het vervangen van geheimen.
Uitval van de bewaking
Ieder onderdeel van de bewaking heeft een vaste plaatsing en een vastgelegd gedrag bij uitval.
| Onderdeel | Exemplaren en plaatsing | Gedrag bij uitval | Herstel |
|---|---|---|---|
| Bewaking van één cluster | Twee exemplaren van Prometheus en van Alertmanager op verschillende knooppunten, gecontroleerd bij de acceptatie | Eén exemplaar weg: het andere meldt door. Hele cluster weg: het vlootbeheer meldt, voor het vlootcluster zelf het basisdienstencluster. | Herstart; bij herbouw uit code komt de bewaking mee |
| Samengevatte metingen | Vlootcluster in drie rekken; historie in de objectopslag van cel 1 | Vlootbeheer of objectopslag weg: het vlootoverzicht en de meldingen van buitenaf ontbreken; de meldingen per cluster werken door. | Herstel van het vlootcluster; de historie loopt daarna verder |
| Logdoorsturing | Verzamelaar op ieder knooppunt | Knooppunt weg: alleen zijn logboeken ontbreken. SIEM of verbinding weg: na herstel leest de verzamelaar verder vanaf zijn laatste positie, zolang de bestanden bestaan; de stille bron wordt gemeld. | Draaiboek voor een stille logbron; de overbrugbare duur wordt gemeten in de leeromgeving |
| Meldingsroute | Mailrelay als RWS-brede voorziening | Relay weg: Alertmanager probeert opnieuw en telt de mislukte afleveringen; meldingen blijven zichtbaar in console en vlootoverzicht. | Draaiboek voor een uitgevallen meldingsroute |
| Inventaris | NetBox op het basisdienstencluster | Meldingen gaan zonder verrijking naar platformbeheer; de samenvatting wacht. | Herstel uit back-up |
| SIEM | Voorziening van het SOC | De verzamelaars wachten zoals bij de logdoorsturing; de detectie ligt stil. | Volgens de dienstafspraak; het SOC toetst de volledigheid per bron |
| Beheercel | Alles per cel, behalve het vlootoverzicht | Cel 1 weg: in de eerste levering ook het vlootoverzicht met zijn historie, dat opslag en toegang van cel 1 gebruikt; de kopie bij het SOC blijft. | Herstelvolgorde van de cel |
| Eigen bewakingsvoorziening | Drie servers per cel, in drie rekken | Eén server weg: de gegevens blijven beschikbaar door replicatie. Platformclusters of vlootcluster weg: zij werkt door en meldt dat hun gegevens uitblijven. Hele voorziening weg: de doorsturing naar de SIEM werkt door. | Herbouw uit code; verloren vergrendelde gegevens zijn weg |
Exemplaren van de bewaking en van de eigen bewakingsvoorziening staan in verschillende rekken, zodat één rek de bewaking niet stillegt. De bewaking erft de plaatsing van haar cluster over de rekken, start met dat cluster en komt bij herstel van een cel met ieder cluster mee in de herstelvolgorde.
Meetgegevens en beheerlogboeken krijgen geen eigen back-up: de inrichting is uit code te herbouwen, en het bewijs ligt bij het SOC. Na herstel begint de historie opnieuw.
Toelichting
Aanvaard restrisico, ook bij verlies van de eigen bewakingsvoorziening, begrensd door de kopie bij het SOC. Aangetoond in de opbouwproef.
Taken en beproeving
De bewaking is geen dienst in de catalogus en heeft geen eigen dienstprofiel; zij levert interfaces aan teams, beheerdomeinen en het SOC, gescheiden door naamruimte en rol. Haar normen zijn de meldtijd, de opname van een nieuw cluster in het vlootoverzicht, de vertraging naar het SOC en de zichtbaarheid van inventarisverschillen, gemeten in de proeven van de bewaking.
Platformbeheer is eindverantwoordelijk voor de bewaking; tot de overdracht bouwt het ontwikkelteam onder die verantwoordelijkheid. Het SOC levert de SIEM, bewaart de kopie en bevestigt de ontvangst per bron. Applicatieteams zijn eigenaar van de meldingen over hun toepassingen en van eigenaar en vervanger in hun dienstbeschrijving.
| Activiteit | Platformbeheer | SOC | CISO-functie | Netwerk- en opslagbeheer |
|---|---|---|---|---|
| Bewaking per cluster, meldingsregels en ontvangers | A/R | I | I | C |
| Samengevatte metingen en vlootoverzicht | A/R | I | I | I |
| Eigen bewaking van opslagcluster en fabric | C | I | I | A/R |
| Logdoorsturing van clusters en basisdiensten | A/R | C | I | I |
| Syslog van apparatuur en opslagcluster | C | C | I | A/R |
| SIEM, kopie, bewaartermijnen en aansluitoverzicht | C | A/R | C | I |
| Detectieregels en hun beproeving | R | A/R | C | I |
| Wekelijkse beoordeling van logboeken | C | A/R | I | I |
| Inventaris: labels, samenvatting en verschillen | A/R | I | I | R |
| Cryptografieoverzicht per dienst | A/R | I | C | C |
| Stromen in de zonematrix | C | C | C | A/R |
| Uitzondering tot groeipadstap 2 | A/R | C | C | I |
| Ontwerpbesluit en inrichting van de eigen bewakingsvoorziening | A/R | C | C | C |
| Overname van de apparatuurbewaking | A/R | I | I | C |
Toelichting
R is uitvoerend, A eindverantwoordelijk, C geraadpleegd en I geïnformeerd. In de laatste kolom is netwerkbeheer verantwoordelijk voor de fabric en de zonematrix, opslagbeheer voor het opslagcluster.
Voor de bewaking bestaan deze draaiboeken. Ieder draaiboek staat in de opslagplaats Draaiboeken, kan door de dienstdoende platformbeheerder worden uitgevoerd, is vóór de overdracht door de beheerders zelf uitgevoerd en wordt daarna volgens de beproevingskalender beproefd.
| Gebeurtenis of taak | Handeling op hoofdlijnen | Eigenaar | Beproefd in |
|---|---|---|---|
| Cluster aansluiten | Verzamelaar en addon via het vlootbeheer; serviceaccount, rollen, uitvoer en pijplijn; voor een gehost cluster de eigen invoer op het clusterbeheer; testgebeurtenis en bevestiging door het SOC | Platformbeheer met het SOC | De acceptatie van de bewaking; iedere nieuwe clustersoort |
| Melding verwerken | Verrijken, doorsturen, escaleren en vastleggen | Dienstdoende platformbeheerder | Proef met een gesimuleerde storing |
| Stille logbron | Certificaat, netwerkpad en uitvoerstatus controleren en herstellen; het SOC toetst de volledigheid | Platformbeheer met het SOC | Proef van de detectieregel; jaarlijks |
| Bestemming van de SIEM vervangen | Een tweede uitvoer parallel tot het SOC de ontvangst bevestigt, daarna de oude verwijderen | Platformbeheer met het SOC | Leeromgeving |
| Meldingsroute uitgevallen | Actieve meldingen volgen in console en vlootoverzicht; na herstel de niet-afgeleverde meldingen nagaan | Dienstdoende platformbeheerder | Leeromgeving |
| Vlootcluster of objectopslag van cel 1 uitgevallen | Nagaan dat de bewaking per cluster doorwerkt; het vlootcluster herstellen; het vlootoverzicht controleren | Platformbeheer | Opbouwproef |
| Upgrade van Logging of observability | De vaste upgradevolgorde, met een testgebeurtenis na iedere stap | Platformbeheer | Iedere upgrade |
| Volume te hoog | De vaste lijst beperken of ruimte aanvragen | Platformbeheer met opslagbeheer | Leeromgeving |
| Inventarisverschil | De oorzaak herleiden en de bron corrigeren via een wijzigingsvoorstel, nooit de samenvatting zelf | Platformbeheer; netwerk- en opslagbeheer voor hun deel | Steekproef bij oplevering |
| Uitzondering verlengen of sluiten | Vóór de einddatum opnieuw beoordelen; sluiten bij de vrijgave voor reguliere productie | Platformbeheer; besluit door de bevoegde verantwoordelijke | Ieder half jaar |
| Cluster beëindigen | Laatste logboeken bevestigd, de bron beëindigd in het aansluitoverzicht, het certificaat ingetrokken en de inventaris zonder verwijzingen | Platformbeheer met het SOC | Acceptatieproef voor beëindiging |
| Eigen voorziening opbouwen en aansluiten | Uit code; een tweede uitvoer per cluster; exporters; proef met Object Lock | Platformbeheer | Groeipadstap 2 |
| Eigen voorziening: uitval en herstel | Server vervangen; bij verlies herbouw uit code | Platformbeheer | Uitvalproef in groeipadstap 2 |
| Overname van de apparatuurbewaking | Parallel bewaken, per apparaatsoort de meldingen vergelijken en de bestaande bewaking afbouwen; Zabbix-sjablonen worden niet overgezet | Platformbeheer met netwerk- en opslagbeheer | Groeipadstap 2 |
Toelichting
Zo draagt beheer de voorziening zelf; het overdrachtsdossier is het bewijs. De beproevingskalender staat bij Back-up & schoon herstel, de draaiboeken voor beveiligingsincidenten bij Incidentrespons en meldplicht.
Bij de acceptatie van de bewaking tonen platformbeheer en het SOC het volgende aan, als deel van de acceptatieproeven en de toets detectie en respons.
| Onderdeel | Wat wordt aangetoond |
|---|---|
| Meldingen | Iedere soort melding bereikt na een gesimuleerde storing binnen 5 minuten, met verrijking, het juiste team, ook als het vlootcluster onbereikbaar is; uitval van het vlootcluster zelf wordt gemeld. |
| Vlootoverzicht | De samengevatte metingen van alle clusters staan in het vlootoverzicht, en een nieuw applicatiecluster verschijnt er zonder handeling. |
| Koppeling met het SOC | Per cluster, voor gehoste clusters ook vanaf het clusterbeheer, komt een testgebeurtenis binnen 5 minuten over TLS met clientcertificaat bij het SOC aan; het SOC bevestigt ontvangst en kopie, platformbeheer kan de kopie niet wijzigen, en een gestopte verzamelaar geeft binnen 1 uur een melding. |
| Negatieve proeven | Een team ziet niets van een andere naamruimte; de mailrelay weigert een onbekende afzender; een naamruimte zonder label eigenaar wordt gemeld; een wijziging buiten versiebeheer wordt teruggezet. |
| Steekproeven | Logboeken bevatten geen geheimen, en de inventaris noemt voor iedere draaiende toepassing een eigenaar en klopt met het cluster. |
| Uitzondering | De uitzondering tot groeipadstap 2 is goedgekeurd, en het ontwerpbesluit voor de eigen bewakingsvoorziening is gestart. |
De bewaking komt in fasen, ieder met een eigen voorwaarde.
| Fase | Inhoud | Groeipadstap | Voorwaarde |
|---|---|---|---|
| Leeromgeving | Proeven met de productfuncties die voorwaarde zijn bij de acceptatie, de syslog-uitvoer en de terugval naar HEC, de syslog-koppeling van de beveiligingsbewaking en de TLS-scan | Vóór de eerste bewaking | De vastgelegde versies |
| Opbouw | Per basisdienst een lokale bewaking en auditdoorsturing; de bestaande apparatuurbewaking | 1 | — |
| Bewaking in cel 1 | Bewaking, samengevatte metingen, meldingsroutes, doorsturing met bevestiging door het SOC en inventaris; tijdelijke voorzieningen uit; uitzondering goedgekeurd; ontwerpbesluit voor de eigen voorziening gestart | 1 | Het vlootbeheer gereed; de dienstafspraak met het SOC; de stromen in de zonematrix |
| Ontwerpbesluit en bestelling | Capaciteit uit de referentiemetingen en bestelling van de apparatuur | Direct na de bewaking in cel 1 | Referentiemetingen beschikbaar |
| Cel 2 | Dezelfde inrichting; vlootoverzicht over beide cellen | 2 | Cel 2 opgebouwd |
| Eigen voorziening per cel | In bedrijf; tweede uitvoer; exporters; volledige SOC-koppeling; uitzondering gesloten; afbouw van de bestaande apparatuurbewaking | 2, vóór de vrijgave voor reguliere productie | De proeven van de eigen voorziening geslaagd en de voorwaarden gehaald, of hun terugvaloptie ingericht |
| Kostentoerekening | Samengevatte metingen als basis voor de kosten per dienst | 3 | Kostenbeheer ingericht |