1 open besluit1414 voorstellen

Onderwerp

Versies, onderhoud en levenscyclus

Welke versies de dienst gebruikt, hoe nieuwe versies via de toelatingsroute en uitrolgolven binnenkomen, hoe een nieuwe hoofdversie overgaat, en wat er gebeurt als de leverancier de stapel niet ondersteunt.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

De dienst draait op een vaste softwarestapel: CloudNativePG met de Barman Cloud-plug-in, PostgreSQL in twee hoofdversies, OpenBao voor de inloggegevens en cert-manager voor de certificaten. Nieuwe versies komen via de toelatingsroute en gaan per cel in golven uit; een nieuwe hoofdversie is een overgang met het team naar een nieuw databasecluster.

Dit onderwerp beschrijft ook de acceptatiecriteria met hun terugvalopties, het onderhoudsvenster en de draaiboeken waarmee platformbeheer de dienst beheert.

Waarom zo

Alleen door de leverancier ondersteunde combinaties draaien, en een overgang begint ruim vóór het einde van de ondersteuning, zodat de dienst niet op een niet-ondersteunde stapel belandt. Uitrol in golven zorgt dat een fout eerst een kleine groep treft.

Een nieuwe hoofdversie in een nieuw databasecluster laat het oude staan als terugvalpad; overgaan op dezelfde volumes zou terugdraaien altijd afhankelijk maken van herstel uit de back-up.

Uitspraken

0 vastgesteld1 in besluitvorming11 voorstellen

Alle 11 voorstellen vaststellen

Softwarestapel

In besluitvormingWaarde#

De softwarestapel van de beheerde database.

ProductVersieRolOndersteuningsvoorwaarde
CloudNativePG1.30.1, ondersteund tot circa december 2026Beheerfunctie per applicatiecluster met een database; PostgreSQL 14 tot en met 18Ondersteuning via EDB Postgres for Kubernetes; overgang naar 1.31
Barman Cloud-plug-in0.15.0Volledige back-up, archivering van het transactielogboek en herstel via de objectopslag van de celIn de naamruimte van de beheerfunctie; vereist cert-manager
PostgreSQL17 en 18De database; beelden uit een ClusterImageCatalog met vaste hoofdversieVersie 14, ondersteund tot 12 november 2026, wordt niet aangeboden
OpenBao2.6.3Database-engine: dynamische rollen voor toepassingen, statische rollen voor replicatie en koppelingenVoorziening en overgang naar 2.7 bij het geheimenbeheer
GeheimenkoppelingAgent-injector van OpenBao (injectorbeeld 1.7.2 van het Vault-project)Inloggegevens in een bestand naast de containerAcceptatiecriterium van de applicatieclusters, met de CSI-provider als terugvaloptie
External Secrets Operator1.2.1Sleutels van de back-upgebruiker als beheerd langlevend geheimWerking met OpenBao aangetoond in de leeromgeving
cert-manager1.20Servercertificaat uit de PKI van OpenBaoInrichting bij het geheimenbeheer
OpenShift met gehoste besturing en MetalLB4.22Applicatiecluster, opslagklasse en databaseadresInrichting van applicatieclusters en clusterbeheer
CohesityBestaande RWS-voorzieningKopie buiten de cel en onveranderbare kopieKoppeling en herstelproef bij de acceptatie van het herstel
Toelichting

Voor OpenBao noemt het domein geheimen versie 2.7.0 als uitgangspunt vanaf de eerste levering, terwijl deze stapel 2.6.3 noemt, met een latere overgang naar 2.7; die versies moeten op elkaar worden afgestemd. Voor actuele versies en ondersteuningstermijnen gelden de feiten uit de publieke documentatie van de leveranciers.

VoorstelOntwerpbesluit#

De beheerfunctie is CloudNativePG 1.30.1 met de Barman Cloud-plug-in 0.15.0. De ondersteuning van 1.30 loopt rond december 2026 af; de overgang naar 1.31 start daarom tijdens de bouw van de dienst, en de acceptatie omvat 1.31. De leverancier bevestigt dat hij de stapel en de opslagkoppeling ondersteunt, ook de tussenliggende combinaties naar 1.31.

VoorstelOntwerpbesluit#

Het platform biedt PostgreSQL 17 en 18 aan; ‘standaard’ is 18, en 14 wordt niet aangeboden. De beelden komen per hoofdversie uit een ClusterImageCatalog via beleid; kleine versies volgen via de beeldcatalogus, en extensies komen alleen uit het vrijgegeven beeld.

VoorstelOntwerpbesluit#

Ondersteunt de leverancier de stapel niet, dan is EDB Postgres for Kubernetes, de uitgave van de leverancier, de terugvaloptie, in de versie die hij bij OpenShift 4.22 ondersteunt en met dezelfde instellingen; tot die overgang alleen voor ontwikkelen en beproeven. Er draait geen productie op een niet-ondersteunde stapel.

VoorstelWaarde#

Voor functies die nog niet vastliggen, gelden acceptatiecriteria, ieder met een eigen terugvaloptie.

FunctieAcceptatiecriteriumTerugvaloptie
Uitsluiting bij een netwerkscheidingDe beheerfunctie stopt een schrijvend exemplaar dat de besturing en de andere exemplaren niet meer bereiktSynchrone replicatie in reguliere productie met verplichte bevestiging door één replica, zodat een afgezonderd exemplaar geen schrijfopdracht afrondt
Herladen van het certificaatEen vernieuwd servercertificaat werkt zonder herstartHerstart bij ontwikkelen en beproeven of overschakeling in reguliere productie, in het eerstvolgende onderhoudsvenster, binnen de resterende 30 dagen geldigheid
Vergroten van volumesVergroten tijdens gebruikIn reguliere productie één exemplaar tegelijk vervangen; bij ontwikkelen en beproeven herstellen in een groter volume
Logging zonder wachtwoordDe database-engine stuurt wachtwoorden als SCRAM-SHA-256-verificatiewaarde (password_authentication scram-sha-256), zodat ze nooit leesbaar in een logboek komenHet databaselogboek slaat rolopdrachten van het beheeraccount over, en de SIEM krijgt ze uit de audit van het geheimenbeheer
VoorstelRegel#

Alleen door de leverancier ondersteunde combinaties draaien. De overgang naar een nieuwe versie van de beheerfunctie start ten minste 3 maanden vóór het einde van de ondersteuning. Ondersteunt de beheerfunctie een nieuwe clusterversie niet, dan gaat zij eerst over.

Toelating en uitrol

VoorstelRegel#

Beheerfunctie, plug-in en databasebeelden zijn software van derden, geen platformsoftware van de platformleverancier. Zij komen via de toelatingsroute uit de containerregistry van de cel, opgehaald met de leesrobot van het cluster, en staan in het register van toegelaten software met eigenaar en einddatum.

VoorstelRegel#

Kwetsbaarheden in beheerfunctie en databasebeelden worden opgelost binnen de termijnen die het platform voor kwetsbaarheden hanteert, in het onderhoudsvenster of via de spoedroute.

Onderhoud

VoorstelOntwerpbesluit#

Het onderhoudsvenster van de database is dat van haar applicatiecluster: één venster per cluster. Kleine updates voert het platform daarin automatisch uit; in reguliere productie via overschakeling naar een bijgewerkt exemplaar (primaryUpdateMethod switchover), waarbij verbindingen opnieuw worden opgebouwd, en bij ontwikkelen en beproeven met een korte onderbreking bij de herstart.

VoorstelOntwerpbesluit#

Een nieuwe hoofdversie volgt een plan met het team en komt in een nieuw databasecluster, via import of logische replicatie; daarna verhuizen adres en naam. Zij gaat pas in gebruik na een volledige back-up, een schrijfstop en een geslaagde proef op een herstelde kopie. Het oude databasecluster blijft terugvalpad tot het akkoord.

Toelichting

Afgewezen: de overgang op dezelfde volumes, omdat terugdraaien dan altijd herstel uit de back-up vraagt. Mislukt een overgang, dan wordt de back-up van vóór de update op de oude hoofdversie hersteld; wat de toepassing daarna schreef, gaat verloren of wordt volgens het plan met het team apart overgezet.

Draaiboeken

VoorstelEis#

De draaiboeken voor de beheerde database staan in de opslagplaats Draaiboeken, lopen via Ansible Automation Platform of als wijzigingsvoorstel, en zijn vóór productie beproefd. Vóór de overdracht voeren de beheerders ze zelf uit.

DraaiboekWat het regeltEigenaarBeproeving
LeveringNaamruimte, databasecluster, rollen, back-up, adres, naam en certificaat; het geheimenbeheer met rotate-root; proef met en zonder TLS; een mislukte poging wordt geheel verwijderdPlatformbeheerProeven van levering, ook met een verhinderde databasestap
WijzigingVergroten, of rollen en verbindende toepassingen wijzigen via de dienstbeschrijvingPlatformbeheerProef van wijziging
Kleine updateNieuwe beeld- of beheerfunctieversie via proefgroep en uitrolgolven, in het onderhoudsvenster; in reguliere productie met overschakelingPlatformbeheerProef van bijwerken
Nieuwe hoofdversiePlan met het team; back-up; proef op een herstelde kopie; schrijfstop; nieuw databasecluster via import of logische replicatie; adres verhuizen; terug via het oude cluster of de back-upPlatformbeheer met het teamLeeromgeving en proefgroep
Herstel naar tijdstipHerstel in een nieuw databasecluster; controle door de eigenaar met een controlerol; bij productieherstel schrijvers stoppen, adres verhuizen, beheeraccount en leases vernieuwen, nieuwe back-upreeksPlatformbeheer; de eigenaar keurt goedHerstelproef
Herstel na verlies van cluster of celDatabase uit haar eigen back-up of de kopie buiten de cel, niet via de volumeback-up; na een aanval eerst controle in de herstelomgeving; bij terugkeer een nieuw databasecluster uit de gecontroleerde kopiePlatformbeheer met back-upbeheerProeven van herstel na verlies en na een aanval
Overname in reguliere productieAutomatisch; achteraf uitsluiting, verlies en onderbreking vastleggen; het oude exemplaar als replica terugPlatformbeheerUitvalproef
Geheimen en certificatenrotate-root; leases intrekken per identiteit of database; sleutels van de back-upgebruiker met overlap vervangen; na compromittering alles binnen 24 uurPlatformbeheerProef van vervanging, volgens het vaste beproevingsritme
Tijdelijke beheertoegangVerhoging; tijdelijke beheerrol; poortdoorschakeling vanaf de beheerwerkplek; intrekking bij het eindePlatformbeheerProef van beheertoegang en noodtoegang
Overgang van een bestaande databaseControle; uitlezen en inlezen of logische replicatie; schrijfstop op de bron; omschakeling; de bron als terugvalpad tot de acceptatiePlatformbeheer met team en eigenaar van de bronProef per database
IncidentToegang blokkeren met netwerkbeleid; alle leases intrekken; bewijs veiligstellen; verder volgens de incidentafhandelingPlatformbeheer met het SOCAanvalssimulatie
BeëindigingLaatste back-up met gestopte schrijvers; leases, rollen en verbinding intrekken; adres, naam, certificaat, databasecluster en naamruimte verwijderen; back-ups na de bewaartermijnPlatformbeheerProef van beëindiging

Verwijzen hiernaar

Onderwerpen 2
Besluiten 1