Ontwerpkeuze
Afzonderlijke delen met elk een eigen kerntaak
Rust op Twaalf dragende ontwerpkeuzes. Bevestigd door vdo89 op 26 september 2026. Bron in de atlas
- Vraag
- Waarom geen groot cluster dat alles doet?
- Leidend
- ja
Principes
Datacenters als zelfstandige storingsgebieden; geen afhankelijkheden tussen datacenters tijdens gebruik; beheer bereikbaar bij isolatie; modulaire opbouw.
Waarom niet eenvoudiger
Eén gedeelde omgeving is goedkoper om mee te beginnen, maar dan kan iedere fout, storing of aanval en ieder onderhoud aan de centrale besturing alle teams tegelijk raken.
Wat het oplevert
Besturing, rekenkracht, opslag en basisdiensten hebben een eigen levenscyclus. Elke cel wordt afzonderlijk onderhouden en hersteld; rekenkracht en besturing kunnen los groeien.
Wat het vraagt
Scheiding vraagt capaciteit en beheer. De onderdelen blijven afhankelijkheden houden: clusterbeheer bedient alle applicatiebesturingen van zijn cel, en gedeelde vlootvoorzieningen kunnen beide cellen raken.
- Lost op
- Uitgewerkt in
Onderwerpen die eruit volgen
Beschermingslagen en de onveranderbare kopie
Kopieën in de cel beschermen tegen fouten en tegen uitval van onderdelen; de onveranderbare kopie op de back-upvoorziening van RWS, buiten de cel en buiten de beheerrechten van het platform, beschermt de productie. De cel heeft geen rechten op haar eigen bescherming, en voor alle back-ups geldt één bewaarregel.
De identiteitsketen
Hoe de identiteit van een persoon van de RWS-bronnen via het identiteitsbeheer en de toegangsvoorziening van de cel bij het doelsysteem komt. Iedere cel heeft eigen voorzieningen; RWS houdt de regie.
Het basisdienstencluster
Iedere cel heeft een eigen compact cluster van drie servers voor de basisdiensten, ook voor de basisdiensten die als virtuele machine draaien. Twee servers moeten samen alle diensten kunnen dragen.
Het clusterbeheer
Het platformcluster dat per cel de gehoste besturing van alle applicatieclusters draagt: opbouw, lokale configuratiedatabases, softwarestapel, beheer, bewaking en taken.
Het opslagcluster
Iedere cel heeft één eigen Ceph-cluster op eigen servers, dat de clusters van de cel via Data Foundation in externe modus gebruiken. Opslagbeheer beheert het, los van de levenscyclus van de clusters.
Het vlootcluster
Eén compact vlootcluster buiten de cellen draagt het vlootbeheer voor de hele vloot. In de eerste levering hangt het nog van cel 1 af; de clusters werken zonder het vlootbeheer door.
Opbouw en beheer van de werkervirtualisatie
Het platformcluster met OpenShift Virtualization dat per cel de virtuele werkers en virtuele servers draagt: opbouw, softwarestapel en basislijn, inrichting vanuit code, beheer, naleving en taken.
Opbouw van het platform
Eén vlootbeheer boven zelfstandige beheercellen, één per datacenter, met vier eigen platformclusters per cel. Wat de cellen delen, is vlootbreed of staat buiten de cellen, met eigen maatregelen en een eigen herstelpad.
Signalering en meldingen
Ieder cluster bewaakt zichzelf en meldt rechtstreeks aan de verantwoordelijke; het vlootbeheer meldt alleen wat van buitenaf moet worden vastgesteld. Drempels, normtijden en reactietijden per dienstprofiel bepalen wanneer en bij wie een melding aankomt.
Architectuurprincipes
De architectuurprincipes van RWS en de overheid waaraan het platform is getoetst, per bron en met hoe het platform ieder principe verwerkt, en de afwegingen waar principes met elkaar schuren.
Bouwen op het bouwcluster
Eigen software wordt alleen gebouwd op één afgeschermd bouwcluster, met een gepubliceerde versie van het pijplijnsjabloon. Het sjabloon legt de vaste stappen, controles en toegangsbewijzen vast; teams kiezen alleen de bouwmethode en hun eigen tests.
De basisdiensten en hun plaatsing
Welke tien basisdiensten op het basisdienstencluster draaien, met welk product, hoe ze zijn ingericht en welke cel per dienst schrijft. Iedere cel heeft eigen exemplaren; alleen het versiebeheer is één voorziening voor de vloot.
Foutdomeinen en herstel
Het rek is de eenheid die als geheel mag uitvallen. Iedere kopie staat in een ander rek, en na uitval van een server of een rek is de volledige bescherming binnen 8 uur automatisch terug.
Foutdomeinen, rekindeling en uitval
Wat er gebeurt bij onderhoud en bij uitval per laag, en hoe de servers van ieder cluster over de rekken verdeeld zijn, zodat uitval van één rek geen cluster stillegt.
Het vlootoverzicht
Het vlootbeheer haalt van alle clusters een vaste selectie samengevatte metingen op voor één overzicht van beschikbaarheid, capaciteit en gezondheid. Het overzicht is een aanvulling: valt het uit, dan werken de meldingen per cluster door.
Logboeken en de koppeling met het SOC
Audit- en beveiligingslogboeken gaan van ieder cluster rechtstreeks naar de SIEM van het SOC, dat er een onveranderbare kopie van bewaart; beheerlogboeken blijven in de cel. Voor bronnen, transport, inhoud en bewaring gelden vaste regels.
Opstart, herstel en overname
Hoe een cel opstart en herstelt, beginnend buiten de getroffen cel, en hoe een bedrijfskritische dienst gecontroleerd overgaat naar de andere cel, met op ieder moment één schrijvende cel.
Selectie en aansluiten van clusters
Kenmerken, clustersets en plaatsingen bepalen waar inrichting en beleid terechtkomen. Clusters komen onder beheer via de registratie; gehoste clusters worden automatisch geïmporteerd.
Startketen, opslag en herstel
Hoe de cel start zonder op de gedeelde opslag te wachten, waar de basisdiensten hun gegevens bewaren, hoe het geheimenbeheer op het cluster draait en in welke volgorde de basisdiensten na verlies terugkomen.
Celgrens, verbindingen en certificaten
De cel is een vertrouwensgrens: beheerrechten, geheimen en certificaten gelden per cel, verkeer tussen de cellen is standaard geweigerd, en alleen vlootbrede rollen en vastgelegde stromen gaan over de grens.
De herstelkern en herstel zonder gezonde cel
De herstelkern is een onafhankelijke set installatiebestanden, beelden, code, toestand, sleutels en noodtoegang, buiten de cellen bewaard. Daarmee begint het herstel als geen cel meer gezond is of het beheer zelf is aangetast.
Foutdomeinen, uitval en uitsluiting
Hoe het basisdienstencluster de uitval van een exemplaar, een knooppunt of een rek opvangt, en hoe een dienst met één exemplaar pas elders start als het oude knooppunt aantoonbaar is uitgeschakeld.
Toelating op cluster en knooppunt
Op een cluster start alleen vrijgegeven software met een geldige handtekening. Twee afzonderlijke controlepunten, de toelatingscontrole en het knooppunt, toetsen die handtekening tegen een vertrouwensbasis die het cluster al heeft, ook zonder verbinding met het vlootcluster.
Het portaal en de ontwikkelomgeving
Het portaal, Red Hat Developer Hub, dient voorstellen in en toont de voortgang, maar voert niets uit. Het draait met de ontwikkelomgeving op een eigen gehost portaalcluster, met rechten per team en begrensd verkeer.
De externe verkeersverdeling
De paren van NetScaler BLX per cel op het basisdienstencluster: hoe ze zijn opgesteld, beheerd, bijgewerkt en hersteld, welke capaciteit ze hebben en hoe ze worden bewaakt en beproefd.
Noodtoegang, uitval en herstel
Wat werkt als de aanmelding, het identiteitsbeheer of de hele cel uitvalt of is aangetast: de noodroute in twee trappen buiten het platform, en herstel zonder dat ingetrokken toegang terugkeert.
Uitval en herstel van het vlootbeheer
Het vlootbeheer wordt na uitval hersteld, niet dubbel uitgevoerd: binnen 24 uur uit de hubback-up, pas na uitsluiting van het oude vlootcluster, en vanaf groeipadstap 2 ook in cel 2.
Uitval, back-up en herstel van virtuele machines
Hoe de werkervirtualisatie zich gedraagt bij uitval van een server, een rek of een afhankelijke voorziening, hoe een uitgevallen server wordt uitgesloten, en hoe de werkervirtualisatie en virtuele servers worden hersteld.
Beheer, uitval en herstel van de keten
Platformbeheer beheert de keten met smalle technische identiteiten. Uitval van een vlootbreed deel stopt alleen nieuwe vrijgaven; de keten komt terug uit code en herstelkern, en wordt bewaakt, beproefd en langs het groeipad opgebouwd.
De eigen bewakingsvoorziening
Het eindbeeld is per cel een eigen bewakingsvoorziening buiten het platform en buiten het vlootbeheer, met vergrendelde logopslag, verkeersstromen, metingen van apparatuur en een langere historie. Zij komt in groeipadstap 2, vóór de vrijgave voor reguliere productie; tot dan geldt een uitzondering.
Uitval, back-up en herstel
Wat er gebeurt als een knooppunt, het clusterbeheer of een cel uitvalt, welke momentopnamen en back-ups er zijn, en hoe een besturing, het clusterbeheer of een heel applicatiecluster wordt teruggezet.