Anlage 2 zu V04_Anforderungen an Container-Images.pdf

Relaunch der Website für die Naturschutzgebiete Königsbrücker Heide und Gohrischheide

Extrahierter Dokumenttext · Stand: 14.09.2026, 10:41 (Europe/Berlin)

Herkunft: www.evergabe.sachsen.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

[Seite 1]

Anlage 2 - „Anforderungen an Container-Images“ Vergabenummer: 2026-VG-NG17-0001 Los 1/1.1 Voraussetzungen/1.1.1 geforderte Systemumgebung

Die Images besitzen bei der Übergabe alle zum Betrieb benötigten Komponenten (ein Build der Images vor Ort mittels eines Dockerfiles oder das nächträgliche Hinzufügen von Komponenten zum Image/Container aus dem Internet sind nicht möglich). Die Images müssen das OCI-Format (https://opencontainers.org/) besitzen (Docker-Format).

Die Anwendung im Container darf nicht als root-User gestartet werden.

Die Images werden einer Überprüfung von Schwachstellen (CVE) unterzogen, diese erfolgt mit dem Trivy Scanner von Aquasec (https://aquasecurity.github.io/trivy/). Die Images dürfen dabei keine Schwachstellen aufweisen, die als CRITCAL eingestuft werden und für die aktualisierte Versionen verfügbar sind.

Die Überprüfung von Schwachstellen (CVE) von Container-Images, deren Container sich im Betrieb befinden, erfolgt monatlich. Werden Schwachstellen entdeckt, müssen diese in einer Frist von 30 Tagen behoben werden. Erfolgt dies nicht, wird der Container außer Betrieb genommen.

Parameter und Volumes, die zum Betrieb des Containers benötigt werden, müssen dokumentiert sein. Ebenso notwendige Abhängigkeiten der Container untereinander. Idealerweise erfolgt die Dokumentation in Kustomize (https://kustomize.io/) oder Helm-Charts (https://helm.sh/). Kubernetes-Konfigurationsfiles oder Textdokumentationen sind ebenfalls möglich.

Die Erreichbarkeit der Container aus dem Internet und Zugriffe der Container in das Internet sind unter bestimmten Voraussetzungen generell möglich, müssen jedoch für jeden Einzelfall konfiguriert werden. Sollten solche Zugriffe notwendig sein, müssen diese in der Konzeptionsphase festgelegt und abgestimmt werden.

Die Container, die im Kubernetes-Cluster betrieben werden, besitzen keinen Zugiff auf vorhandene SVN-Komponenten. Sollten Zugriffe auf SVN-Komponenten (z.B. Datenbanken, andere Dienste) notwendig sein, müssen diese in der Konzeptionsphase abgestimmt werden.

Verfügbarkeit des Kubernetes-Cluster:

Kritikalität: Kritisch (für geschäftskritische Anwendungen),

Servicebereitschaft: 24/7,

Verfügbarkeit: 98,5%,

max. Wiederherstellungszeit: 12 h (behindernd), 4 h (verhindernd)

Zur Verfügung stehende Tools:

  1. Terminal Server
  2. Kubectl
  3. Harbor
  4. Rancher

[Seite 2]

Anlage 2 - „Anforderungen an Container-Images“ Vergabenummer: 2026-VG-NG17-0001 Los 1/1.1 Voraussetzungen/1.1.1 geforderte Systemumgebung

  1. Argo CD

Zugang für Mitarbeiter des Auftragnehmers:

  1. Bereitstellung von Benutzerkonten für die betroffenen Mitarbeiter des Auftragnehmers durch den Auftraggeber
  2. Zustimmung zur Sicherheitsvereinbarung
Alle Unterlagen dieser Ausschreibung