| Ingebruikname | Zodra de leverancier de gemeenschappelijke besturing per cel met aangesloten gehoste clusters in de lichte vorm schriftelijk ondersteunt: eerst beproeving in de leeromgeving en de proefgroep, daarna inschakeling per naamruimte via het beleidspakket | Ontwerpbesluit met acceptatieproef; vereist vóór de vrijgave voor bedrijfskritische productie; vóór de vrijgave voor reguliere productie in gebruik, of de uitzondering opnieuw geaccepteerd |
| Besturing | Per cel één besturingscluster, een gehost cluster met drie werkers, bijgewerkt en hersteld als iedere gehoste besturing | Bij uitval werkt het verkeer tussen bestaande eindpunten door op de laatst uitgedeelde regels en certificaten; nieuwe eindpunten en certificaatvernieuwing wachten op herstel, dat binnen de certificaatlooptijd moet slagen |
| Versleuteling en herkenning | Wederzijds, voor al het verkeer tussen toepassingen in de deelnemende naamruimten; TLS 1.3 als afgedwongen minimum; kort geldige certificaten uit de eigen PKI onder de tussen-CA van de cel, gecontroleerd op intrekking | Verkeer naar een cluster van een andere afnemer in de cel blijft binnen het dienstennetwerk; verkeer naar een andere cel loopt via de externe verkeersverdeling van die cel, zonder TLS-afsluiting, naar de ingang of de dienst, waar TLS eindigt |
| Toegangsregels | Standaard weigeren binnen het dienstennetwerk; toestaan per applicatie-identiteit uit de dienstbeschrijving, naast het netwerkbeleid | Regels per aanroep (pad, methode) alleen met een aparte verkeerscomponent |
| Uitgaand verkeer | Uitgaande bestemmingen per applicatie-identiteit via een uitgaande gateway, naast de lijst toegestane bestemmingen per naamruimte | Het dienstennetwerk alleen kan niet afdwingen dat al het uitgaande verkeer via de gateway loopt; de netwerkregels blijven de grens |
| Inzicht | Verkeersweergave over alle aangesloten clusters van de cel vanuit het besturingscluster, per team alleen-lezen en begrensd tot de eigen naamruimten | Inzicht per aanroep alleen met de aparte verkeerscomponent; de begrenzing wordt beproefd |
| Cryptografie | Per pad volgens de cryptografietabel van RWS; hybride quantumveilige sleuteluitwisseling X25519MLKEM768 met COMPLIANCE_POLICY pqc vanaf de ingebruikname | Eén keuze voor alle profielen |
| Buiten het dienstennetwerk | Virtuele machines, pods op het hostnetwerk en platformonderdelen; zij vallen onder de zone- en filterregels van het datacenternetwerk en hun eigen versleuteling | Per klasse werklasten vastgelegd in het uitzonderingsregister, met een eigen proef van filtering en versleuteling |
| Beproeving vóór gebruik | In de leeromgeving: aansluiting van gehoste clusters met virtuele werkers op de gemeenschappelijke besturing, extra geheugen- en processorgebruik, update zonder onderbreking, gedrag bij verlopen en ingetrokken certificaten, en terugval op netwerkbeleid | Mislukt de proef, dan blijft de inrichting van de eerste levering van kracht en vraagt de uitzondering een nieuwe acceptatie; een geslaagde proef vervangt de schriftelijke ondersteuning door de leverancier niet |