De uitdaging
De klant, een internationaal dataplatform, was op AWS sterk gegroeid. De omgeving telde meer dan honderd Lambda-functies, tientallen databanktabellen, meer dan honderd wachtrijen, een tiental servers en meerdere netwerken en API's.
Met die groei was het overzicht verdwenen. Wat kost elk onderdeel? Hoe veilig staat de omgeving? Welke onderdelen gaan binnenkort uit ondersteuning, en zijn de back-ups in orde? Het team wilde een volledig en eerlijk beeld, en een infrastructuur die reproduceerbaar en veilig is opgezet.
Onze oplossing
We pakten het in twee fasen aan.
Eerst lichtten we de volledige AWS-omgeving door, met eigen scripts die alle resources, netwerk- en berichtenstromen, beveiligingsinstellingen en kosten in kaart brengen. Dat leverde vier rapporten op:
- een infrastructuur-assessment met een overzicht van alle resources en de beveiligingsbevindingen, geprioriteerd met concrete acties;
- een kostenanalyse per dienst, met per maatregel de besparing en de inspanning: Savings Plans en Reserved Instances, opslag naar gp3, minder NAT-gateways via VPC-endpoints en lifecycle-regels voor S3;
- een snapshotanalyse van de back-ups, inclusief de besparing van een archiefopslagklasse;
- een tijdlijn van alle onderdelen die uit ondersteuning gaan, zoals Lambda-runtimes, TLS-versies en instance-types, met per deadline de impact en de aanbevolen actie.
Daarna bouwden we een nieuwe basis in code met Terraform en Terragrunt. Ontwikkeling, acceptatie en productie kregen elk een eigen AWS-account, met een apart account voor security en een centraal account voor container-images. Toegang verloopt via AWS IAM Identity Center. Netwerken, encryptiesleutels, de gedeelde load balancer, het ECS-cluster en de databanken staan in code. De publieke API draait als container op ECS Fargate, de frontend via S3 en CloudFront, met eigen subdomeinen en domeinnamen voor de klanten van het platform.
Het resultaat
Het team kreeg een volledig, gedocumenteerd beeld van zijn AWS-omgeving en een duidelijke volgorde: eerst de kritieke beveiligingspunten, dan de deadlines van onderdelen die uit ondersteuning gaan, dan de besparingen.
De kostenanalyse toonde een realistisch besparingspotentieel van 12 tot 20% van de maandelijkse AWS-factuur, voor het grootste deel met weinig inspanning. Door oudere snapshots naar een archiefopslagklasse te verplaatsen, kunnen de snapshotkosten met twee derde tot driekwart dalen.
De nieuwe infrastructuur in code maakt elke omgeving reproduceerbaar, scheidt ontwikkeling, acceptatie en productie strikt van elkaar en legt beveiliging standaard vast: encryptie met eigen sleutels, SSL verplicht voor databanken en geen publieke snapshots. Zodi Innovations begeleidt het platform verder als DevOps-partner.
Gerelateerde cases
Bekijk dienst: DevOps as a Service-
DevOps as a Service Vertrouwelijke klant
AWS Cloud migratie & DevOps
Volledige migratie van on-premise infrastructuur naar AWS met geautomatiseerde CI/CD pipelines.
- AWS
- Terraform
- Docker
- GitHub Actions
- +1
-
DevOps as a Service Vertrouwelijk
Kubernetes migratie & microservices architectuur
Volledige transformatie van een monolithische applicatie naar een schaalbare microservices architectuur op Kubernetes.
- Kubernetes
- Docker
- AWS EKS
- Terraform
- +4