1 open besluit1414 voorstellen

Onderwerp

Beheer, meting en herstel van het leverpad

Portaal, toetsing en leverwerkstroom komen uit code en versiebeheer en zijn opnieuw op te bouwen. Uitval stopt nieuwe leveringen maar geen draaiende toepassing, en iedere levering wordt gemeten tegen de nulmeting.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Dit onderwerp gaat over het leverpad als voorziening: waar zijn inrichting staat, hoe het uitvalt en herstelt, wie welke taak heeft, welke draaiboeken en logboeken er zijn, hoe iedere levering wordt gemeten en hoe het leverpad wordt beproefd en langs het groeipad uitgebreid.

Waarom zo

Het leverpad levert diensten, maar draagt ze niet: uitval stopt nieuwe leveringen, geen draaiende toepassingen. Omdat alle inrichting in versiebeheer staat en het portaal geen gezaghebbende gegevens houdt, is het leverpad uit code en back-up op te bouwen. De meting per levering, tegen de nulmeting, maakt zichtbaar of het vaste pad de beoogde kortere levertijd en minder handwerk oplevert.

De normen, drempels en de taakverdeling zijn een voorstel.

Uitspraken

0 vastgesteld17 voorstellen

Alle 17 voorstellen vaststellen

Uit code en herstelbaar

VoorstelRegel#

Sjablonen, dienstbeschrijvingen, invoerregels, rolbeleid en de inrichting van portaal, toetsing en leverwerkstroom staan in versiebeheer. Het portaal houdt geen gezaghebbende gegevens.

Toelichting

Er is één bron; de opbouwproef toont het aan.

VoorstelRegel#

Portaal en leverwerkstroom zijn uit code en back-up opnieuw op te bouwen. Het portaal wordt herbouwd uit code, in cel 2 na het versiebeheer; zijn database komt uit de back-up of wordt leeg opgebouwd, en daarna worden catalogus, leverstatus en rolbeleid gecontroleerd.

Toelichting

Herstel zonder handwerk, beproefd in de halfjaarlijkse opbouwproef.

Uitval

VoorstelWerking#

Uitval van het portaal legt alleen de aanvraagroute via het portaal stil. Uitval van versiebeheer, toetspijplijn of leverwerkstroom houdt nieuwe leveringen tegen, maar raakt geen draaiende toepassing.

VoorstelWaarde#

Per onderdeel liggen plaatsing, gedrag bij uitval en herstel vast.

OnderdeelExemplaren en plaatsingGedrag bij uitvalHerstel
Developer HubTwee exemplaren op verschillende werkers van het portaalclusterEén weg: geen onderbreking. Beide weg: teams dienen rechtstreeks in; lopende leveringen gaan doorHerstart door het cluster; herbouw uit code en back-up binnen 8 uur
Database van het portaalCloudNativePG, drie exemplaren op verschillende werkersOvername binnen het clusterGeen gezaghebbende gegevens; back-up of lege herbouw
Werkers van het portaalclusterDrie tot zes virtuele werkers van maat M, in verschillende rekkenWerkerknooppunt of rek weg: werkers starten eldersVia de werkervirtualisatie
Besturing van het portaalclusterGehoste besturing op het clusterbeheer van cel 1Portaal draait door; herstarten, verplaatsen en opschalen wachtenVia het clusterbeheer
OntwikkelomgevingDev Spaces; volume per werkruimte op het opslagclusterWerkruimten starten niet; leveringen gaan doorVia de operator; volumes blijven bewaard
Versiebeheer (Catalogus en Afnemers)Eén exemplaar voor de vloot, in cel 1Indienen, toetsen, samenvoegen en leveren wachtenHerstart binnen 15 minuten; na verlies van cel 1 herbouw in cel 2 uit de onveranderbare kopie
ToetspijplijnRunner in een eigen virtuele machine op het basisdienstencluster, in de kortlevende modusVoorstellen blijven ‘Ingediend’Herbouw uit code
LeverwerkstroomAnsible Automation Platform van de cel, meerdere exemplarenEén exemplaar weg: geen merkbare onderbreking. Geheel weg: leveringen staan stil en de bewaking meldt hetNa herstel gaan verlopen stappen op ‘Onvolledig’; hervatten met hetzelfde kenmerk
VlootbeheerVlootcluster buiten de cellenDe stap standaardinrichting wacht; het portaal toont de ouderdom van de clusterstatusHerstel van het vlootbeheer
ToegangsvoorzieningKeycloak, drie exemplarenGeen aanmelding bij portaal en versiebeheer, dus geen voorstellenAls basisdienst
Cel 1 of het datacenterAlles hierboven; in de eerste levering ook het vlootbeheer, via opslag en toegang van cel 1Geen nieuwe leveringen; toepassingen volgens hun profielHerstelvolgorde van de cellen
VoorstelWerking#

Na ernstige uitval komt het portaal terug na versiebeheer, automatisering, vlootbeheer, clusterbeheer en werkervirtualisatie. Bij uitval van portaal, versiebeheer of automatisering informeert platformbeheer de teams; zij dienen rechtstreeks in of wachten, en na herstel worden de leveringen hervat.

Toelichting

De herstelvolgorde van de cellen staat in het domein beheercellen.

VoorstelMaatregel#

Misbruik van het portaal levert alleen voorstellen op, die opnieuw worden getoetst; binnen de varianten kan het wel een levering op naam van een teameigenaar opleveren, herleidbaar via de audit. Bij een incident met portaal of werkruimte trekt platformbeheer met het SOC tokens en geheimen in, isoleert de naamruimte, loopt de voorstellen van die identiteit na en bouwt het portaal opnieuw op met nieuwe geheimen.

Toelichting

Beproefd met de beproeving van de detectieregels.

Taken, logboeken en versleuteling

VoorstelWaarde#

Platformbeheer is eindverantwoordelijk voor portaal, toetsing en leverwerkstroom; tot de overdracht voert het ontwikkelteam de uitvoerende taken uit. De productverantwoordelijke is eigenaar van inhoud en status van de catalogus en van de maatstaven.

ActiviteitProductverantwoordelijkePlatformbeheerApplicatieteamAndere domeinen
Beschrijving, afspraken per profiel en status van een dienstA/RCICISO-functie C
Dienstsjablonen, varianten, invoerregels en formulierCA/RIBetrokken beheerdomeinen C
Publicatie en intrekking van een sjabloonversieA (beoordelaar)RII
Dienstbeschrijving opstellen, wijzigen en beëindigenICA/RI
Toetsingsregels en regelversieIA/RICISO-functie C; netwerkbeheer C (zonematrix)
Beoordeling van een verbinding buiten de toegestane stromenIIINetwerkbeheer A/R
Beoordeling van een voorstel buiten de variantenIA/RIBetrokken beheerdomein R
Vastlegging van de instemming van een eigenaar van een bronIAREigenaar van de bron C (besluit)
Leverwerkstroom en herstel van onvolledige leveringenIA/RINetwerkbeheer R (netwerkpad)
Portaal, ontwikkelomgeving en portaalclusterIA/RII
Rolbeleid van het portaal en teamrollenR (toekenning van de teameigenaar)R (rolbeleid)IIdentiteitsbeheer A/R (rollen)
Teambestand: quotum en kostenplaatsenCA/RCI
Nulmeting, maatstaven en rapportageARCI
Beveiligingsmeldingen van portaal en ontwikkelomgevingIRISOC A/R
Toelichting

A is eindverantwoordelijk, R uitvoerend, C geraadpleegd en I geïnformeerd.

VoorstelWaarde#

Voor catalogus, portaal en leverpad zijn deze draaiboeken vereist. Ze staan in de opslagplaats Draaiboeken; de primaire en plaatsvervangende beheerders voeren ze vóór de overdracht zelf uit.

DraaiboekHandeling op hoofdlijnenEigenaarBeproefd in
Portaal uitrollenPortaalcluster maken; operators, app-configuratie, rolbeleid en database uit Platform; aanmelding koppelen; negatieve proevenPlatformbeheerLeeromgeving; acceptatie van catalogus en portaal
Versie-upgradeNa de leeromgeving cluster en portaalsoftware met golf 1, na de proefgroep; eigen plug-ins opnieuw bouwenPlatformbeheerLeeromgeving
Team aansluitenTeambestand met quotum en kostenplaatsen; teamgroepen in het identiteitsbeheer en als teams in het versiebeheer; de productverantwoordelijke kent de teameigenaar toePlatformbeheer met identiteitsbeheerEerste applicatieteam
Sjabloonversie publiceren of intrekkenVoorstel in Catalogus; zichtbaarheid in het portaal controleren; overstapvoorstellen; bij een beveiligingsfout direct intrekkenProductverantwoordelijke met platformbeheerAcceptatie van catalogus en portaal
Onvolledige levering hervattenOorzaak herstellen; controles vóór het hervatten; leverwerkstroom opnieuw met hetzelfde kenmerkPlatformbeheerAcceptatieproef Onvolledige levering
Beoordeling afhandelenBesluit met motivering bij het voorstel; daarna opnieuw toetsenPlatformbeheer; netwerkbeheerAcceptatieproef Afgewezen aanvraag
Instemming vastleggenVoorstel op het teambestand; jaarlijkse herbeoordeling door de eigenaar van de bronApplicatieteam met platformbeheerEerste koppeling met een bestaand systeem
Uitval van portaal, versiebeheer of automatiseringTeams informeren; rechtstreeks indienen of wachten; na herstel hervatten; urgente wijzigingen via de noodroutePlatformbeheerAcceptatie van catalogus en portaal
Herstel van het portaalHerbouw uit code, in cel 2 na het versiebeheer; database uit back-up of leeg; catalogus, leverstatus en rolbeleid controlerenPlatformbeheerHalfjaarlijkse opbouwproef
Geheimen en certificaten vervangenLanglevende geheimen iedere 30 dagen, met herstart van de exemplaren na elkaar; certificaten door cert-managerPlatformbeheerHalfjaarlijkse oefening
Dienst beëindigenToestand beëindigen; ‘Wordt beëindigd’; naam geblokkeerd; verslag in het leverdossierApplicatieteam met platformbeheerAcceptatieproef Beëindiging
Incident met portaal of werkruimteTokens intrekken; naamruimte isoleren; voorstellen van die identiteit nalopen; herbouw met nieuwe geheimenPlatformbeheer met het SOCBeproeving van de detectieregels
OpruimenDagelijks takken zonder voorstel verwijderen; afgewezen voorstellen zonder nieuwe vastlegging na 30 dagen sluitenPlatformbeheerAcceptatie van catalogus en portaal
Capaciteit en rapportagePlaatsen, werkercapaciteit of quotum uitbreiden; maandrapport van de maatstavenPlatformbeheer; productverantwoordelijkeEerste rapportage
VoorstelRegel#

Audit- en beveiligingslogboeken van portaal, ontwikkelomgeving, toetsing en leverwerkstroom gaan naar het SOC, dat de ontvangst bevestigt. Het portaal levert aanmeldingen, uitgevoerde sjablonen en weigeringen door het rolbeleid; de controles leveren hun uitkomsten in de logbron van het versiebeheer, en de leverwerkstroom per uitvoering de vastlegging, de identiteit per stap en de uitkomst.

Toelichting

Dat Developer Hub deze gebeurtenissen als auditlogregels levert, is een voorwaarde bij de acceptatie; de terugvaloptie haalt aanmeldingen uit de audit van de toegangsvoorziening, sjablonen uit de vastleggingen in Afnemers en weigeringen uit het toegangslogboek van de ingangsshard. Beheerlogboeken en metingen gaan naar de bewaking van het portaalcluster, samengevat naar het vlootbeheer en vanaf groeipadstap 2 naar de eigen bewakingsvoorziening.

VoorstelRegel#

Alle verbindingen van catalogus, portaal en leverpad zijn versleuteld met TLS 1.3, of 1.2 met vastgestelde algoritmen, en de database van het portaal aanvaardt alleen TLS 1.3. Het opslagcluster versleutelt database- en werkruimtevolumes in rust, en de gehoste besturing versleutelt de geheimen van het portaalcluster met een eigen sleutel.

Toelichting

De ingangsshard zet HSTS, dat browsers tot HTTPS dwingt. cert-manager vervangt de certificaten; een melding volgt 30 en 7 dagen vóór verloop.

Meting

VoorstelRegel#

Levertijd, wachttijd en handmatige stappen worden per levering gemeten, uit de leverstatus en ook voor onvolledige leveringen, en maandelijks tegen de nulmeting gerapporteerd.

Toelichting

Zo wordt de winst meetbaar. Bij de acceptatie worden de duur per stap en de toetsingsduur vastgelegd als uitgangswaarden.

VoorstelWaarde#

Voor catalogus, portaal en leverpad gelden deze meetwaarden en normen.

MeetwaardeNorm of drempelMeting en actie
LevertijdKorter dan de nulmeting; mediaan en 90e percentiel per maandUit de leverstatus, ook onvolledige leveringen; maandrapport
Normtijd per stap4 uur voor het cluster, 1 uur per andere stap; wachten op een persoon telt nietOverschrijding: ‘Onvolledig’ en melding aan platformbeheer
ToetsingUitkomst binnen 15 minutenStatusvermelding; melding bij overschrijding
Wachttijd op een persoonDalend; signaal na 2 werkdagenHet versiebeheer herinnert de beoordelende rol; na 5 werkdagen melding aan de productverantwoordelijke
Handmatige stappenNul voor standaardvariantenEigen statusvermelding per handmatige stap
Bereikbaarheid van het portaalLanger dan 5 minuten onbereikbaarMelding; herstel binnen 8 uur; intussen dienen teams rechtstreeks in
CertificatenMelding 30 en 7 dagen vóór verloopcert-manager vervangt ze
GebruikAantal teams en diensten; tevredenheid per kwartaalPortaal en enquête; knelpunten naar de verbeterplanning
VoorstelUitgangspunt#

Het portaal heeft geen eigen dienstprofiel: het is een platformfunctie zonder unieke gegevens, met de normen van de meetwaarden. Voor een afnemer geldt het dienstniveau van zijn eigen dienst.

Toelichting

Groeipadstap 2 brengt de catalogus naar cel 2, groeipadstap 3 meer teams en dus werkerknooppunten voor het clusterbeheer en werkers voor het portaalcluster, en groeipadstap 4 nieuwe dienstsoorten met een eigen leverwerkstroom.

Beproeving en fasering

VoorstelEis#

Bij de acceptatie van catalogus en portaal en van de eerste levering toont het ontwikkelteam het volgende aan, met het bewijs in het leverdossier en het acceptatiedossier.

ProefWat wordt aangetoond
LeveringCluster, database en koppeling via het portaal, zonder handmatige stap en met levertijd tegen de nulmeting; de instemming is vooraf vastgelegd
Onvolledige leveringEen verhinderde databasestap geeft ‘Onvolledig’; hervatten levert geen dubbele onderdelen, ook niet na uitval van de automatisering midden in een stap
Afwijzing, wijziging en beëindigingAfwijzing met uitleg zonder aangemaakte onderdelen; meer capaciteit zonder aanvraag per beheerdomein; beëindiging met geblokkeerde naam
Negatieve proevenGeen aanvraag zonder rol teameigenaar, langs iedere ingang; het portaaltoken voegt niet samen; voorstellen voor een ander team, met gewijzigde vaste waarden of met een gewijzigde werkstroomdefinitie worden geweigerd; buiten de varianten geen samenvoegen met minder dan twee goedkeuringen; geen status van een ander team; geen tweede voorstel bij een tweede poging; een werkruimte bereikt niets buiten de vastgelegde bestemmingen
Uitval en referentieBij uitval van het portaal levert een team rechtstreeks en is het portaal binnen 8 uur herbouwd; duur per stap en toetsingsduur zijn vastgelegd als uitgangswaarden
Toelichting

Daarbij horen de toetsen Levering via het vaste pad, Onvolledige levering zichtbaar en herstelbaar, Zonecontrole en netwerkbeleid en Wijziging en beëindiging via de dienstbeschrijving, met de acceptatieproeven Levering, Onvolledige levering, Afgewezen aanvraag, Wijziging en Beëindiging.

VoorstelWaarde#

Catalogus, portaal en leverpad doorlopen deze fasen, elk met een voorwaarde voor de volgende.

FaseInhoudGroeipadstapVoorwaarde
1 LeeromgevingPortaal, eigen sjabloonstap, Gitea-integratie, statusvermeldingen, toetspijplijn en leverwerkstroom met Forgejo 15; werkruimten met begrensd uitgaand verkeer1, vóór de acceptatie van catalogus en portaalVersies uit de productlijst; geen RWS-gegevens
2 Eerste levering in cel 1Catalogus met twee diensten in ontwikkelen en beproeven; het portaalcluster; leverpad voor applicatiecluster en beheerde database met een koppeling1Softwarelevering gereed; opslagplaatsen Catalogus en Afnemers aanwezig; centrale aanmelding werkt; bewijsset geaccepteerd
3 Vrijgave voor reguliere productie‘Beschikbaar’ voor reguliere productie per dienst; reguliere productie in een apart cluster1 of laterVrijgave voor reguliere productie
4 Tweede celCel als veld in het sjabloon; leverwerkstroom op de automatisering van cel 2; voor bedrijfskritische productie schrijfautoriteit, herstelpunt, hersteltijd en de keuze voor FortKnox in de dienstbeschrijving2Cel 2 uit dezelfde code; vrijgave voor bedrijfskritische productie
5 Uitbreiding van het aanbodVirtuele servers en datawetenschap en AI in de catalogus; digitale assistent in het portaal3Taalmodellen via de LLM Gateway; beoordeling van de assistent
6 Gespecialiseerde dienstenApplicatieomgeving voor containers, containers die met de vraag meegroeien, functies op aanvraag en werkstromen als dienst; API-catalogus via de applicatie-ingang4Proef met schaalgedrag en hervatting

Verwijzen hiernaar

Onderwerpen 2