3.3 KiB
domain, tool, scope, tags, owners, contact, component_type, source, source_version, meta_fingerprint, url, kind, parent_url, attachment_name, last_updated, review_status, review_notes, content_hash
| domain | tool | scope | tags | owners | contact | component_type | source | source_version | meta_fingerprint | url | kind | parent_url | attachment_name | last_updated | review_status | review_notes | content_hash | |||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| nur | nur | intern |
|
|
einfachbahn@deutschebahn.com | confluence | ba008a7ba36face9 | https://arija-confluence.jaas.service.deutschebahn.com/download/attachments/417629865/Architekturskizze%20Kundenportal_NuR.pdf | attachment | https://arija-confluence.jaas.service.deutschebahn.com/spaces/BES/pages/417629865/Architekturskizze | Architekturskizze Kundenportal_NuR.pdf | unknown | approved | 2c5bffa0cf7962fc |
Architekturskizze Kundenportal/NuR
2
1 MS Graph API
Wird zum Abgleich der Identitäten und Registrierungen in NuR mit den im DB WebSSO vorhandenen genutzt. Die REST API ist aus dem Internet frei erreichbar und mit TLS verschlüsselt.
3
2 KDV API
Hier werden Kundendaten abgefragt. Identitäten können dann bei den verschiedenen Unternehmen Accounts bekommen und über diese Zugriff auf angebundene Anwendungen bekommen. Die REST API ist aus dem internen Netz der DB erreichbar. Eine VPN-S2S Verbindung wurde eingerichtet um vom EKS Cluster auf die REST API zuzugreifen.
4
3 DB Web SSO
Entra ID (ehemals Azure AD) Instanz der DB. Alle Nutzer des Kundenportals sind hier registriert. Er dient als SSO für Kundenportal, NuR und alle angebundenen Anwendungen.
5
4 NuR Datenbank
AWS RDS Postgresql Instanz. Nicht öffentlich verfügbar. Wird von KDV-CLI und NuR befüllt und durch NuR und NuR-Auth gelesen. Enthält hauptsächlich Kundendaten, Identitäten und Rollenvergaben. Zugriff mit TLS verschlüsselt.
6
5 KDV CLI
Kubernetes Job, der in der Regel nächtlich die Kundendaten in der NuR Datenbank aktualisiert.
7
6 NuR-Auth Service
Gibt Rolleninformation für die anfragende angebundene Anwendung und für einen bestimmten Nutzer und Unternehmen ab. Die REST API ist öffentlich durch eine OpenAPI Datei dokumentiert und wird durch TLS verschlüsselt.
8
7 Prometheus
Sammelt Metriken und Logs für die Überwachung des Systems
9
8 NuR-Backend
Rechteverwaltung für das Kundenportal. Es werden Rechte für alle angebundenen Anwendungen verteilt. Die Verteilung erfolgt über Accounts, die eine Identität bei einem oder mehreren Unternehmen haben kann.
10
9 Kundenportal
Zentrales Eingangstor für Kunden der DB Netze. Verlinkung zu allen angebundenen Anwendungen. Limitierte Rechteverwaltung für die Superuser der Unternehmen. Zukünftig weitere Funktionalitäten wie Kalender, Neuigkeiten etc.
11
10 Angebundene Anwendungen
Weitere Webanwendungen der DB Netze. Müssen an das DB WebSSO angeschlossen sein und greifen für die Rolleninformationen auf die NuR Auth Schnittstelle zu.
12
11 Traefik
Reverse Proxy für den Cluster
13
12 Interne Nutzer
Admins und Nutzer interner Anwendungen
14
13 Externe Nutzer
Kunden der DB Netze. Für jedes Unternehmen werden Superuser berechtigt, die innerhalb ihres Unternehmens die Rechteverteilung übernehmen können. Das Hinzufügen neuer Nutzer zum Unternehmen muss immer nach 4-Augen Prinzip mit internen Admins geschehen.
15