1 open besluit1414 voorstellen

Onderwerp

Het vlootcluster

Eén compact vlootcluster buiten de cellen draagt het vlootbeheer voor de hele vloot. In de eerste levering hangt het nog van cel 1 af; de clusters werken zonder het vlootbeheer door.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Het vlootcluster vl-01 is een compact cluster van drie servers buiten de cellen, met één hub voor de hele vloot. Het draagt Advanced Cluster Management en Argo CD, de samengevatte metingen en de centrale beveiligingsvoorzieningen. In de eerste levering staat het fysiek in AM4 en gebruikt het de opslag, de aanmelding en andere basisdiensten van cel 1.

Waarom zo

Eén plek coördineert versies, beleid en uitrolgolven voor alle cellen, terwijl ieder cluster zijn eigen besturing houdt: uitval van het vlootbeheer stopt geen draaiend werk. Een eigen cluster buiten de cellen voorkomt dat de hele vloot blijvend van één cel afhangt; in de eerste levering is die afhankelijkheid er nog, en dat is aanvaard omdat de clusters doorwerken.

De plaatsing, de capaciteitsgrenzen en de fasering zijn een voorstel dat het vlootcluster de uitval van één knooppunt of rek laat doorstaan en groei tijdig zichtbaar maakt.

Uitspraken

4 vastgesteld12 voorstellen

Alle 12 voorstellen vaststellen

Eigen cluster buiten de cellen

VastgesteldOntwerpbesluit#

Het vlootbeheer draait op een eigen compact cluster, het vlootcluster vl-01, buiten de cellen en gebruikt Red Hat Advanced Cluster Management en Argo CD. Het vlootcluster draagt één hub voor de hele vloot: Advanced Cluster Management selecteert de clusters, plaatst het beleid en ziet toe op de naleving, Argo CD rolt de gewenste inrichting uit.

Toelichting

Eén overzicht en één uitrol voor alle cellen. Afgewezen: het vlootbeheer op het basisdienstencluster van cel 1, waardoor het beheer van de hele vloot blijvend van die ene cel afhangt. Gevolg: het vlootbeheer is een vlootbrede rol.

VastgesteldRegel#

Geen cluster hangt voor zijn werking af van het vlootcluster. Valt het vlootbeheer uit, dan behouden alle clusters hun besturing en hun laatst uitgerolde inrichting; alleen centrale wijzigingen kunnen tijdelijk niet worden uitgerold. Het vlootbeheer is een voorwaarde voor wijzigen, niet voor werken.

Toelichting

Aangetoond met de toetsen uitval van het vlootbeheer en toelatingscontrole van software: met het vlootcluster uitgeschakeld werken de clusters door en start toegelaten software. Een gecompromitteerd vlootbeheer is een apart scenario.

VoorstelOntwerpbesluit#

Er is één hub voor alle cellen, geen volledige hub op het clusterbeheer van iedere cel.

Toelichting

Afgewezen: een hub per cel. Die wordt als beheerd cluster van het vlootcluster niet ondersteund en verdubbelt het vlootbeheer. Een hub per cel past alsnog bij een cel met een eigen vertrouwensdomein van het beheer.

Afhankelijk van cel 1

VastgesteldOntwerpbesluit#

In de eerste levering gebruikt het vlootcluster nog het opslagcluster en de toegangsvoorziening van cel 1. Vallen die uit, dan valt ook het vlootbeheer uit: uitval van cel 1 is uitval van het vlootbeheer.

Toelichting

Zo zijn er geen extra servers nodig voor een voorziening waarvan uitval de clusters niet stillegt.

VoorstelUitgangspunt#

Het vlootcluster staat logisch buiten de cellen, maar fysiek in AM4: zijn drie knooppunten staan in drie van de vier rekken van cel 1, op de fabric van cel 1 in het routeringsdomein platform. In de eerste levering deelt het vlootbeheer zo rekken, stroom en netwerk met cel 1, naast opslag, toegangsvoorziening, geheimenbeheer, containerregistry en versiebeheer; uitval van AM4 is uitval van het vlootbeheer.

Toelichting

Dat is een aanvaard restrisico, begrensd doordat de clusters doorwerken, door de noodroute en door de hersteltijd van het vlootbeheer.

VoorstelOntwerpbesluit#

Het vlootcluster krijgt zijn volumes en objectopslag via Data Foundation in externe modus van het opslagcluster van cel 1, zonder Multicloud Object Gateway; zijn lokale gegevensschijven blijven ongebruikt. LVM Storage is voor het clusterbeheer en het basisdienstencluster.

Toelichting

Zo komt er geen extra product op het vlootcluster, terwijl aanmelding, geheimen en versiebeheer toch van cel 1 afhangen. Afgewezen: lokale opslag op de eigen gegevensschijven; dat past alsnog als het opslagcluster de hersteltijd van het vlootbeheer bepaalt. Gevolg: de afhankelijkheid van cel 1 blijft.

VoorstelRegel#

De knooppunten van het vlootcluster staan in drie verschillende rekken; uitval van één knooppunt of rek onderbreekt het vlootbeheer niet. De hub draait met hoge beschikbaarheid (availabilityConfig High), met de hubonderdelen grotendeels in twee exemplaren.

Toelichting

Aangetoond met de uitvalproef van een knooppunt en van een rek.

Metingen en voorzieningen op het vlootcluster

VoorstelOntwerpbesluit#

De samengevatte metingen van de vloot en de centrale beveiligingsvoorzieningen staan op het vlootcluster: Central van Advanced Cluster Security, de ondertekenvoorziening van Trusted Artifact Signer en de analysevoorziening voor onderdelenlijsten van Trusted Profile Analyzer. Zij staan in eigen naamruimten zonder toegang voor teams, de ondertekenvoorziening als geïsoleerde dienst; het vlootbeheer rolt hun onderdelen per cluster uit. Zij horen bij het vlootbeheer en wachten niet op de eigen bewakingsvoorziening; dat vraagt capaciteit op het vlootcluster.

Toelichting

Voorwaarde bij de ingebruikname van de bewaking: de observability-addon werkt op gehoste clusters. Lukt dat niet, dan blijven hun metingen in de clusterbewaking van het gehoste cluster en toont het vlootoverzicht alleen hun status. Sleutelloos ondertekenen volgt in groeipadstap 2.

VoorstelWaarde#

De samengevatte metingen van de vloot staan in een eigen bucket in de realm platform van de objectopslag van cel 1, met een vaste lijst van metingen en zonder logboeken: ruw 7 dagen, per 5 minuten 30 dagen en per uur 90 dagen bewaard, in 200 GB. Grafana is alleen voor platformrollen; teams zien hun metingen, ook die van hun opslag, in hun eigen cluster.

Toelichting

In de eerste levering gaat die historie met cel 1 verloren. Vanaf groeipadstap 2 staat de langere historie in de eigen bewakingsvoorziening.

Capaciteit en omvang

VoorstelOntwerpbesluit#

De aangevraagde processor en het aangevraagde geheugen van alle onderdelen op het vlootcluster blijven onder twee derde van zijn capaciteit, zodat na uitval van één knooppunt alles op de twee andere past; één knooppunt is reserve en wordt niet uitgegeven. Bij 55 procent wordt een capaciteitsbesluit voorbereid, bij 80 procent van het gemeten maximum aantal beheerde clusters wordt uitbreiding in gang gezet.

GrensMetingActie
85 procent gedurende 15 minutenProcessor- of geheugengebruik van een knooppunt van het vlootclusterMelding aan platformbeheer; oorzaak per onderdeel onderzoeken
55 procentAangevraagde processor en geheugen van alle onderdelen, als deel van de capaciteit van het vlootclusterCapaciteitsbesluit voorbereiden: onderdelen verplaatsen, zoals de langere historie naar de eigen bewakingsvoorziening, of het vlootcluster uitbreiden
Twee derdeIdemHarde grens: na uitval van één knooppunt moet alles op twee knooppunten passen; geen nieuwe onderdelen of langere retentie tot het besluit is uitgevoerd
80 procent van het gemeten maximumAantal beheerde clusters, tegen het maximum uit de referentiemetingUitbreiding in gang zetten vóór de volgende groeistap
65 procentBezetting van de bucket voor samengevatte metingen (200 GB)Meer ruimte aanvragen bij opslagbeheer of de lijst van metingen inkorten
85 procentIdemMelding met hoge urgentie; retentie tijdelijk verkorten
Toelichting

Zo ligt de capaciteitsactie ruim onder de harde grens. Het vlootbeheer heeft geen dienstprofiel; zijn dienstniveaus zijn de doorlooptijden van uitrol, evaluatie en aansluiten.

VoorstelEis#

Een referentiemeting bij de bouw van het vlootbeheer meet het gebruik per beheerd cluster (processor, geheugen, volumes en metingen) en dat van de beveiligingsvoorzieningen op het vlootcluster, met de import van tien gehoste clusters en een uitrol over alle golven als belasting. Daaruit volgt het maximum aantal beheerde clusters. De referentiemeting, de uitrolgroepen en de clusterlabels worden vastgelegd in de celregistratie.

VoorstelWaarde#

In groeipadstap 1 beheert het vlootbeheer ten hoogste dertien clusters; meer na uitbreiding van het clusterbeheer tot 24 gehoste clusters. Groeipadstap 2 voegt de clusterset c2 en golf-2 toe via het gekoppelde routeringsdomein, met het hersteldoel in cel 2. In groeipadstap 3 en 4 sluiten meer teams, clusters en voorzieningen op locatie aan, zonder van het vlootbeheer af te hangen; een eigen GitOps-exemplaar voor een zwaar cluster komt er alleen na een ontwerpbesluit.

KenmerkEerste leveringGroei
Vlootclustervl-01, een compact cluster van drie besturingsknooppuntenEén vlootcluster voor alle cellen; uitbreiding alleen na een capaciteitsbesluit
Beheerde clustersVlootcluster, basisdienstencluster, werkervirtualisatie, clusterbeheer, bouw- en portaalcluster en ten hoogste zeven applicatieclusters van teams: ten hoogste dertien; de herstelomgeving wordt niet geïmporteerd24 gehoste clusters per cel bij zes werkerknooppunten in het clusterbeheer; cel 2 in groeipadstap 2; tot circa tweehonderd clusters per opslagcluster
BronnenOpslagplaatsen Platform en Beleid in het versiebeheer van cel 1Na verlies van cel 1 het in cel 2 herstelde versiebeheer
UitrolgolvenProefgroep en golf-1Golf-2 voor de clusters van cel 2
Andere voorzieningen op het vlootclusterCentral, ondertekenvoorziening en analysevoorziening voor onderdelenlijstenSleutelloos ondertekenen in groeipadstap 2
Verhoogde rechtenTen hoogste vier personen met de rol ‘vlootbeheer-beheerder’Ongewijzigd

Taken, koppelvlakken en fasering

VoorstelWaarde#

Platformbeheer is eindverantwoordelijk voor het vlootbeheer. Tot de overdracht bouwt het ontwikkelteam het vlootbeheer en richt het er de beveiligingsbaseline, de bewaking en de standaardinrichting van applicatieclusters mee in. De CISO-functie is eigenaar van de normen in het beleid en besluit mee over uitzonderingen; het SOC is eigenaar van de detectie. Namen en adressen van het vlootcluster staan alleen in de uitwerking per locatie en de inventaris.

ActiviteitUitvoerendEindverantwoordelijkGeraadpleegdGeïnformeerd
Bouw van het vlootcluster en inrichting van het vlootbeheerOntwikkelteamPlatformbeheerNetwerkbeheer, opslagbeheerCISO-functie
Levenscyclus van het vlootcluster en de hubsoftware; aansluiten van clustersPlatformbeheerPlatformbeheerOpslagbeheer (koppeling), netwerkbeheer (netwerkfouten)Applicatieteams van de golf
Wijzigingen in Platform (vloot/, basis/, clusters/)Auteur uit ontwikkelteam of platformbeheerPlatformbeheerTwee beoordelaars naast de auteurNetwerkbeheer bij nieuwe stromen
Beleid en uitzonderingsregisterBeveiligingsbeheerderCISO-functieArchitect en beveiligingsadviseur (beoordeling), platformbeheerSOC
Uitrolgolven, proefgroep en stand per golf; terugvalPlatformbeheerPlatformbeheerBeveiligingsbeheerder, applicatieteams van de proefgroepApplicatieteams van de golf
Adressen, namen en zoneregels van het vlootclusterNetwerkbeheerNetwerkbeheerPlatformbeheerCISO-functie
Opslagkoppeling van het vlootclusterPlatformbeheerPlatformbeheerOpslagbeheer (gebruikers en bucket)Netwerkbeheer
Rol ‘vlootbeheer-beheerder’ en verhogingen op het vlootclusterIdentiteitsbeheerPlatformbeheerCISO-functieSOC
Certificaten van het vlootclusterPlatformbeheerPKI-beheerNetwerkbeheer (namen)CISO-functie
Logbronnen en detectieregels voor het vlootbeheerPlatformbeheer (bron), SOC (regels)SOCCISO-functieProductverantwoordelijke
Hubback-up en herstelproefPlatformbeheerPlatformbeheerDiensteigenaar back-upCISO-functie
Isolatie en herbouw na compromitteringPlatformbeheer met netwerkbeheerCISO-functieSOCProductverantwoordelijke
VoorstelWaarde#

Het vlootbeheer levert geen dienst aan teams, maar inrichting, beleid en overzicht aan deze afnemers. Tussen de cellen scheiden de clustersets: uitrol, beleid en beheerrechten worden per set gebonden.

InterfaceAfnemerIsolatieGrensBijzonderheden
Uitrol van de gewenste inrichtingAlle beheerde clustersProject per opslagplaats; plaatsing per clustersetAlleen de naamruimten en objectsoorten van het projectPushmodel; wegvallen uit de plaatsing verwijdert niets
BeleidAlle beheerde clusters, ook het vlootclusterPlaatsing per functie, cel, profiel en golfEen team kan beleid en de objecten ervan niet wijzigenStandaardinrichting van applicatieclusters als beleidspakketten
ClusterdefinitiesClusterbeheerEigen project, alleen de naamruimte van de gehoste clusters op het clusterbeheerHostedCluster en NodePoolEnkele velden zijn na het aanmaken onveranderbaar
Signaal ‘beleid werkt’Uitvoerende voorzieningen en portaalTechnische identiteit met leesrechten op het beheerde cluster en de beleidsstatusAlleen lezenZonder dat signaal blijft een levering ‘Onvolledig’
Versie- en nalevingsoverzichtPlatformbeheer, CISO-functie, auditorRollen platformlezer en auditorAlleen lezenMaandelijks nalevingsrapport
Samengevatte metingenPlatformbeheerAlleen platformrollen, via de beheerwerkplekAlleen lezenTeams zien hun metingen in hun eigen cluster, niet via de exporter van het opslagcluster
InventarisgegevensAutomatisering naar NetBoxTechnische identiteitAlleen lezen via de zoekfunctieDagelijkse samenvatting per dienst
LogbronSOCDoorsturing naar de SIEMAudit zonder de inhoud van geheimenAudit, gebeurtenissen van Argo CD en beleidsstatus
Toelichting

De uitrol van toepassingen van teams hoort bij het applicatiecluster zelf.

VoorstelWaarde#

Het vlootbeheer wordt in fasen opgebouwd, elk met een voorwaarde.

FaseInhoudGroeipadstapVoorwaarde
0 LeeromgevingEigen hub met de clusters van de leeromgeving; instellingen, voorwaarden en valkuilen beproefdVóór de bouw van het vlootbeheerGeen RWS-gegevens of -koppelingen
1 Opbouw van het vlootclusterVlootcluster, hub, uitrol en projecten; import van het basisdienstencluster1Basisdiensten gereed
2 Aansluiten van werkervirtualisatie en clusterbeheerImport tijdens hun bouw; automatisch importeren van gehoste clusters1Fase 1
3 Beveiliging en metingenCentral, ondertekenvoorziening en analysevoorziening op het vlootcluster; beleid van de beveiligingsbaseline; samengevatte metingen1Fase 1
4 Eerste dienstStandaardinrichting via het vlootbeheer; proefgroep en golf-1 in gebruik1Fase 3; acceptatie van de eerste levering
5 OverdrachtDraaiboeken door beheerders uitgevoerd; nazorgperiode van drie maanden1Acceptatie
6 Cel 2Clusterset c2 en golf-2; kopie van de hubback-up en hersteldoel in cel 2; vertrouwensbasis voor sleutelloos ondertekenen, met de tussen-CA ‘ondertekening’; proef met een gecompromitteerd vlootbeheer2Nieuwe fabric en opslagcluster in AM2
7 Verdere groeiBeleidspakket voor het dienstennetwerk, GPU-knooppunten voor AI, locaties; het bestaande AI-cluster blijft buiten het vlootbeheer3 en 4Ondersteuning door de leverancier

Verwijzen hiernaar

Onderwerpen 4