# Kubernetes Landing Zone

> Multi-cloud Kubernetes configurations, GPU node operators, and HIPAA-compliant cluster add-ons

- **Category**: scaling-agentic-ai-healthcare-lakehouse

- **Canonical URL**: https://designpattern.fyi/scaling-agentic-ai-healthcare-lakehouse/kubernetes-landing-zone/

---

## Description
Multi-cloud Kubernetes configurations, GPU node operators, and HIPAA-compliant cluster add-ons








## Additional Notes

# Kubernetes Platform Landing Zone & Fleet Infrastructure

To implement the 5-Tier Medallion architecture, a robust Kubernetes platform is required. The platform must support GPU-accelerated workloads, strict HIPAA compliance, and GitOps fleet management.

<div id="hcp-lz-container">
<style>
#hcp-lz-container * { box-sizing: border-box; }
#hcp-lz-container .tab-bar { display: flex; border-bottom: 0.5px solid var(--border); margin-bottom: 1.5rem; flex-wrap: wrap; }
#hcp-lz-container .tb { padding: 9px 15px; font-size: 13px; color: var(--text-secondary); background: none; border: none; border-bottom: 2.5px solid transparent; cursor: pointer; transition: color .15s; font-family: var(--font-sans); margin-bottom: -1px; white-space: nowrap; }
#hcp-lz-container .tb.on { color: var(--text-primary); font-weight: 500; border-bottom-color: var(--text-primary); }
#hcp-lz-container .tb:hover:not(.on) { color: var(--text-primary); }
#hcp-lz-container .pnl { display: none; }
#hcp-lz-container .pnl.on { display: block; }
#hcp-lz-container .lyr { border: 0.5px solid var(--border); border-left: 3px solid; border-radius: 12px; padding: 14px 16px; margin-bottom: 8px; background: var(--surface-1); }
#hcp-lz-container .lhd { display: flex; align-items: flex-start; gap: 10px; margin-bottom: 10px; }
#hcp-lz-container .lic { font-size: 17px; margin-top: 1px; flex-shrink: 0; }
#hcp-lz-container .lname { font-size: 13px; font-weight: 500; color: var(--text-primary); }
#hcp-lz-container .lns { font-size: 11px; color: var(--text-muted); margin-top: 2px; font-family: var(--font-mono); }
#hcp-lz-container .chips { display: flex; flex-wrap: wrap; gap: 5px; }
#hcp-lz-container .ch { font-size: 11px; padding: 3px 8px; border-radius: 20px; border: 0.5px solid; }
#hcp-lz-container .pu { background: rgba(127,119,221,0.15); border-color: rgba(127,119,221,0.4); color: #8b5cf6; }
#hcp-lz-container .bl { background: rgba(55,138,221,0.15); border-color: rgba(55,138,221,0.4); color: #3b82f6; }
#hcp-lz-container .te { background: rgba(29,158,117,0.15); border-color: rgba(29,158,117,0.4); color: #10b981; }
#hcp-lz-container .gy { background: var(--surface-0); border-color: var(--border-strong); color: var(--text-secondary); }
#hcp-lz-container .am { background: rgba(186,117,23,0.15); border-color: rgba(186,117,23,0.4); color: #f59e0b; }
#hcp-lz-container .co { background: rgba(216,90,48,0.15); border-color: rgba(216,90,48,0.4); color: #f97316; }
#hcp-lz-container .gn { background: rgba(99,153,34,0.15); border-color: rgba(99,153,34,0.4); color: #84cc16; }
#hcp-lz-container .sub-g { font-size: 11px; font-weight: 500; color: var(--text-muted); margin-bottom: 5px; }
#hcp-lz-container .arr { text-align: center; color: var(--text-muted); margin: 1px 0; font-size: 18px; line-height: 1; }
#hcp-lz-container .ns-tbl { width: 100%; border-collapse: collapse; font-size: 12px; margin-top: 4px; }
#hcp-lz-container .ns-tbl th { text-align: left; font-size: 11px; font-weight: 500; color: var(--text-muted); padding: 0 8px 6px; border-bottom: 0.5px solid var(--border); }
#hcp-lz-container .ns-tbl td { padding: 5px 8px; border-bottom: 0.5px solid var(--border); color: var(--text-secondary); vertical-align: top; line-height: 1.4; }
#hcp-lz-container .ns-tbl td:first-child { font-family: var(--font-mono); font-size: 11px; color: var(--text-primary); white-space: nowrap; }
#hcp-lz-container .ns-tbl tr:last-child td { border-bottom: none; }
#hcp-lz-container .sh { font-size: 12px; font-weight: 500; color: var(--text-muted); margin: 16px 0 9px; display: flex; align-items: center; gap: 8px; }
#hcp-lz-container .sh::after { content: ''; flex: 1; height: 0.5px; background: var(--border); }
#hcp-lz-container .cl-g { display: grid; grid-template-columns: repeat(3, 1fr); gap: 10px; margin-bottom: 4px; }
#hcp-lz-container .cl-c { background: var(--surface-1); border: 0.5px solid var(--border); border-radius: 12px; padding: 14px; border-top-width: 2px; border-top-style: solid; }
#hcp-lz-container .cl-type { font-size: 11px; font-weight: 500; margin-bottom: 4px; }
#hcp-lz-container .cl-name { font-size: 14px; font-weight: 500; color: var(--text-primary); margin-bottom: 11px; }
#hcp-lz-container .cl-row { display: flex; gap: 5px; margin-bottom: 5px; font-size: 12px; color: var(--text-secondary); line-height: 1.4; }
#hcp-lz-container .cl-lbl { font-size: 10px; color: var(--text-muted); font-weight: 500; min-width: 68px; flex-shrink: 0; margin-top: 1px; }
#hcp-lz-container .st-row { display: grid; grid-template-columns: 100px 1fr; gap: 8px; margin-bottom: 8px; align-items: stretch; }
#hcp-lz-container .st-lbl { font-size: 11px; color: var(--text-muted); display: flex; align-items: center; justify-content: flex-end; text-align: right; line-height: 1.4; padding-right: 4px; }
#hcp-lz-container .st-blk { border: 0.5px solid var(--border); border-left-width: 3px; border-left-style: solid; border-radius: 8px; padding: 10px 14px; background: var(--surface-1); }
#hcp-lz-container .st-title { font-size: 13px; font-weight: 500; color: var(--text-primary); margin-bottom: 7px; }
#hcp-lz-container .cp-g { display: grid; grid-template-columns: 1fr 1fr; gap: 10px; }
#hcp-lz-container .cp-c { background: var(--surface-1); border: 0.5px solid var(--border); border-radius: 8px; padding: 12px 14px; }
#hcp-lz-container .cp-h { font-size: 13px; font-weight: 500; color: var(--text-primary); margin-bottom: 9px; display: flex; align-items: center; gap: 7px; }
#hcp-lz-container .cp-i { display: flex; gap: 6px; align-items: flex-start; font-size: 12px; color: var(--text-secondary); margin-bottom: 5px; line-height: 1.4; }
#hcp-lz-container .cp-i i { flex-shrink: 0; margin-top: 1px; font-size: 13px; }
@media (max-width: 1024px) {
  #hcp-lz-container .cl-g { grid-template-columns: 1fr; }
  #hcp-lz-container .cp-g { grid-template-columns: 1fr; }
}
</style>

<div class="tab-bar">
<button class="tb on" onclick="sw_lz('lz-ov',this)"><i class="ti ti-layers" aria-hidden="true"></i>&thinsp; Overview</button>
<button class="tb" onclick="sw_lz('lz-cl',this)"><i class="ti ti-server" aria-hidden="true"></i>&thinsp; Cluster flavors</button>
<button class="tb" onclick="sw_lz('lz-ai',this)"><i class="ti ti-cpu" aria-hidden="true"></i>&thinsp; NemoClaw stack</button>
<button class="tb" onclick="sw_lz('lz-hp',this)"><i class="ti ti-shield-check" aria-hidden="true"></i>&thinsp; HIPAA controls</button>
</div>

<!-- OVERVIEW PANEL -->
<div id="lz-ov" class="pnl on">
<div class="lyr" style="border-left-color:#7F77DD">
<div class="lhd">
<i class="ti ti-git-branch lic" style="color:#7F77DD" aria-hidden="true"></i>
<div><div class="lname">Management plane</div><div class="lns">ns: rancher-system · argocd · crossplane-system · backstage · vault-system</div></div>
</div>
<div class="chips">
<span class="ch pu">Rancher Prime (MCM)</span><span class="ch pu">Cluster API (CAPI)</span><span class="ch pu">ArgoCD + ApplicationSets</span><span class="ch pu">Flux CD</span><span class="ch pu">Crossplane</span><span class="ch pu">Backstage IDP</span><span class="ch pu">HashiCorp Vault</span><span class="ch pu">External Secrets Operator</span><span class="ch pu">SOPS</span><span class="ch pu">cert-manager (root CA)</span>
</div>
</div>

<div class="arr"><i class="ti ti-chevron-down" aria-hidden="true"></i></div>

<div class="lyr" style="border-left-color:#378ADD">
<div class="lhd">
<i class="ti ti-server lic" style="color:#378ADD" aria-hidden="true"></i>
<div><div class="lname">Cluster provisioning — 6 flavors</div><div class="lns">All clusters bootstrapped and day-2 configured from management plane via GitOps ApplicationSets</div></div>
</div>
<div style="margin-bottom:8px"><div class="sub-g">Cloud managed</div>
<div class="chips"><span class="ch bl">EKS (AWS)</span><span class="ch bl">AKS (Azure)</span><span class="ch bl">GKE (Google Cloud)</span></div>
</div>
<div><div class="sub-g">On-premise / self-managed</div>
<div class="chips"><span class="ch te">kubeadm</span><span class="ch te">RKE2 (Rancher)</span><span class="ch te">OpenShift</span></div>
</div>
</div>

<div class="arr"><i class="ti ti-chevron-down" aria-hidden="true"></i></div>

<div class="lyr" style="border-left-color:#888780">
<div class="lhd">
<i class="ti ti-settings lic" style="color:#888780" aria-hidden="true"></i>
<div><div class="lname">Per-cluster platform add-ons</div><div class="lns">ns: platform-system · monitoring · logging · security · velero</div></div>
</div>
<div style="margin-bottom:7px"><div class="sub-g">Networking</div>
<div class="chips"><span class="ch gy">Cilium CNI (eBPF)</span><span class="ch gy">Istio service mesh</span><span class="ch gy">Gateway API</span><span class="ch gy">MetalLB (on-prem)</span><span class="ch gy">NGINX Ingress</span></div>
</div>
<div style="margin-bottom:7px"><div class="sub-g">Storage</div>
<div class="chips"><span class="ch gy">EBS / Azure Disk / PD CSI</span><span class="ch gy">Longhorn (on-prem HA)</span><span class="ch gy">Rook-Ceph</span><span class="ch gy">Velero backups</span></div>
</div>
<div style="margin-bottom:7px"><div class="sub-g">Policy & security</div>
<div class="chips"><span class="ch gy">OPA Gatekeeper</span><span class="ch gy">Kyverno</span><span class="ch gy">Falco (runtime)</span><span class="ch gy">Trivy Operator</span><span class="ch gy">cert-manager</span><span class="ch gy">Cosign + Sigstore</span><span class="ch gy">Harbor Registry</span></div>
</div>
<div><div class="sub-g">Observability</div>
<div class="chips"><span class="ch gy">Prometheus Operator</span><span class="ch gy">Grafana</span><span class="ch gy">Loki + Promtail</span><span class="ch gy">Jaeger / Tempo</span><span class="ch gy">OpenTelemetry Collector</span><span class="ch gy">DCGM Exporter</span><span class="ch gy">Audit → SIEM</span></div>
</div>
</div>

<div class="arr"><i class="ti ti-chevron-down" aria-hidden="true"></i></div>

<div class="lyr" style="border-left-color:#BA7517">
<div class="lhd">
<i class="ti ti-cpu lic" style="color:#BA7517" aria-hidden="true"></i>
<div><div class="lname">Nvidia GPU & AI infrastructure</div><div class="lns">ns: gpu-operator · nvidia-network-operator · ai-platform</div></div>
</div>
<div style="margin-bottom:7px"><div class="sub-g">Nvidia operators</div>
<div class="chips"><span class="ch am">GPU Operator</span><span class="ch am">Network Operator</span><span class="ch am">DCGM + DCGM Exporter</span><span class="ch am">Node Feature Discovery</span><span class="ch am">MIG Manager</span><span class="ch am">GPU time-slicing</span></div>
</div>
<div style="margin-bottom:7px"><div class="sub-g">CUDA stack</div>
<div class="chips"><span class="ch am">CUDA 12.x</span><span class="ch am">cuDNN 9</span><span class="ch am">NCCL (multi-GPU)</span><span class="ch am">TensorRT 10</span><span class="ch am">Nvidia Container Toolkit</span></div>
</div>
<div><div class="sub-g">Inference & serving</div>
<div class="chips"><span class="ch am">Nvidia NIM microservices</span><span class="ch am">BioNeMo NIM (clinical)</span><span class="ch am">Triton Inference Server</span><span class="ch am">vLLM</span><span class="ch am">KServe InferenceService</span></div>
</div>
</div>

<div class="arr"><i class="ti ti-chevron-down" aria-hidden="true"></i></div>

<div class="lyr" style="border-left-color:#D85A30">
<div class="lhd">
<i class="ti ti-robot lic" style="color:#D85A30" aria-hidden="true"></i>
<div><div class="lname">Nvidia NemoClaw — agentic AI framework</div><div class="lns">ns: nemo-agents · milvus · redis</div></div>
</div>
<div style="margin-bottom:7px"><div class="sub-g">NeMo framework</div>
<div class="chips"><span class="ch co">NeMo Core (Megatron-LM)</span><span class="ch co">NeMo Customizer (LoRA)</span><span class="ch co">NeMo RAFT</span><span class="ch co">NeMo Evaluator</span><span class="ch co">NeMo GuardRails</span></div>
</div>
<div><div class="sub-g">NemoClaw orchestration</div>
<div class="chips"><span class="ch co">Agent Supervisor</span><span class="ch co">ReAct reasoning engine</span><span class="ch co">Tool registry</span><span class="ch co">Milvus vector DB (RAG)</span><span class="ch co">Redis (conversation memory)</span><span class="ch co">Multi-agent workflow engine</span><span class="ch co">Clinical safety guardrails</span></div>
</div>
</div>

<div class="arr"><i class="ti ti-chevron-down" aria-hidden="true"></i></div>

<div class="lyr" style="border-left-color:#639922">
<div class="lhd">
<i class="ti ti-activity lic" style="color:#639922" aria-hidden="true"></i>
<div><div class="lname">Healthcare clinical AI agents & data</div><div class="lns">ns: clinical-apps (PHI) · clinical-data (PHI, deny-all network policy default)</div></div>
</div>
<div style="margin-bottom:7px"><div class="sub-g">Clinical AI agents (NemoClaw-orchestrated)</div>
<div class="chips"><span class="ch gn">Diagnostic decision support</span><span class="ch gn">Ambient clinical documentation</span><span class="ch gn">Drug interaction checker</span><span class="ch gn">Radiology AI (DICOM)</span><span class="ch gn">Prior authorization automation</span><span class="ch gn">Patient risk stratification</span><span class="ch gn">Clinical coding (ICD-10 / CPT)</span><span class="ch gn">Care plan generator</span></div>
</div>
<div><div class="sub-g">Healthcare data integration</div>
<div class="chips"><span class="ch gn">FHIR R4 (Hapi FHIR)</span><span class="ch gn">HL7 v2/v3 broker</span><span class="ch gn">DICOM server (Orthanc)</span><span class="ch gn">SMART on FHIR (Epic / Cerner)</span><span class="ch gn">De-identification pipeline</span><span class="ch gn">Clinical data lake</span></div>
</div>
</div>

<div class="sh">Namespace strategy</div>
<table class="ns-tbl">
<thead><tr><th style="width:170px">Namespace</th><th>Contents</th><th style="width:50px">PHI</th></tr></thead>
<tbody>
<tr><td>kube-system</td><td>API server, CoreDNS, kube-proxy, cloud-controller-manager</td><td>—</td></tr>
<tr><td>platform-system</td><td>Istio, cert-manager, ingress, MetalLB, external-dns</td><td>—</td></tr>
<tr><td>monitoring</td><td>Prometheus, Grafana, Loki, Jaeger, OTel Collector</td><td>—</td></tr>
<tr><td>security</td><td>Falco, OPA Gatekeeper, Kyverno, Vault Agent injector</td><td>—</td></tr>
<tr><td>gpu-operator</td><td>Driver daemonset, CUDA, device plugin, DCGM, MIG manager</td><td>—</td></tr>
<tr><td>ai-platform</td><td>NIM, Triton, vLLM, KServe, BioNeMo containers</td><td>—</td></tr>
<tr><td>nemo-agents</td><td>NemoClaw supervisor, tool registry, Milvus, Redis</td><td>—</td></tr>
<tr><td>clinical-apps</td><td>Clinical AI agent workloads (restricted PSS)</td><td>✓</td></tr>
<tr><td>clinical-data</td><td>FHIR, HL7, DICOM, de-ID pipeline (deny-all NetworkPolicy)</td><td>✓✓</td></tr>
</tbody>
</table>
</div>

<!-- CLUSTER FLAVORS PANEL -->
<div id="lz-cl" class="pnl">
<div class="sh">Cloud managed Kubernetes</div>
<div class="cl-g">
<div class="cl-c" style="border-top-color:#378ADD">
<div class="cl-type" style="color:#185FA5">Cloud — AWS</div>
<div class="cl-name">Amazon EKS</div>
<div class="cl-row"><span class="cl-lbl">Networking</span><span>AWS VPC CNI · Cilium (overlay option)</span></div>
<div class="cl-row"><span class="cl-lbl">Storage</span><span>EBS CSI (gp3) · EFS CSI (RWX) · S3 Mountpoint</span></div>
<div class="cl-row"><span class="cl-lbl">GPU nodes</span><span>p5.48xlarge (H100) · p4d (A100) · g5 (A10G)</span></div>
<div class="cl-row"><span class="cl-lbl">IAM</span><span>IRSA — IAM roles for service accounts</span></div>
<div class="cl-row"><span class="cl-lbl">Autoscaler</span><span>Karpenter NodePool CRDs</span></div>
<div class="cl-row"><span class="cl-lbl">Load balancer</span><span>AWS Load Balancer Controller (ALB/NLB)</span></div>
<div class="cl-row"><span class="cl-lbl">GitOps</span><span>EKS Blueprints (Terraform) + ArgoCD</span></div>
<div class="cl-row"><span class="cl-lbl">Notable</span><span>EKS Anywhere bridges to on-prem</span></div>
</div>
<div class="cl-c" style="border-top-color:#378ADD">
<div class="cl-type" style="color:#185FA5">Cloud — Azure</div>
<div class="cl-name">Azure AKS</div>
<div class="cl-row"><span class="cl-lbl">Networking</span><span>Azure CNI Overlay · Cilium BYOC</span></div>
<div class="cl-row"><span class="cl-lbl">Storage</span><span>Azure Disk v2 (Premium SSD) · Azure NetApp Files</span></div>
<div class="cl-row"><span class="cl-lbl">GPU nodes</span><span>NC A100 v4 · ND H100 v5 · NCas T4 v3</span></div>
<div class="cl-row"><span class="cl-lbl">IAM</span><span>Workload Identity (UAMI + federated creds)</span></div>
<div class="cl-row"><span class="cl-lbl">Autoscaler</span><span>Cluster Autoscaler + KEDA</span></div>
<div class="cl-row"><span class="cl-lbl">Load balancer</span><span>Azure Load Balancer + AGIC</span></div>
<div class="cl-row"><span class="cl-lbl">GitOps</span><span>Flux (AKS GitOps extension) or ArgoCD</span></div>
<div class="cl-row"><span class="cl-lbl">Notable</span><span>AKS Hybrid · confidential compute nodes</span></div>
</div>
<div class="cl-c" style="border-top-color:#378ADD">
<div class="cl-type" style="color:#185FA5">Cloud — GCP</div>
<div class="cl-name">Google GKE</div>
<div class="cl-row"><span class="cl-lbl">Networking</span><span>GKE Dataplane V2 (Cilium eBPF) · VPC-native</span></div>
<div class="cl-row"><span class="cl-lbl">Storage</span><span>Persistent Disk CSI · Hyperdisk ML · Filestore</span></div>
<div class="cl-row"><span class="cl-lbl">GPU nodes</span><span>H100 (A3 mega VMs) · A100 (A2 VMs) · L4 (G2 VMs)</span></div>
<div class="cl-row"><span class="cl-lbl">IAM</span><span>Workload Identity Federation</span></div>
<div class="cl-row"><span class="cl-lbl">Autoscaler</span><span>Cluster Autoscaler + NAP (node auto-provisioning)</span></div>
<div class="cl-row"><span class="cl-lbl">Load balancer</span><span>GKE native Gateway API (L7)</span></div>
<div class="cl-row"><span class="cl-lbl">GitOps</span><span>Config Sync + Config Connector</span></div>
<div class="cl-row"><span class="cl-lbl">Notable</span><span>Autopilot mode · GKE Enterprise fleet</span></div>
</div>
</div>

<div class="sh">On-premise / self-managed Kubernetes</div>
<div class="cl-g">
<div class="cl-c" style="border-top-color:#1D9E75">
<div class="cl-type" style="color:#0F6E56">On-premise — bare metal / VM</div>
<div class="cl-name">kubeadm</div>
<div class="cl-row"><span class="cl-lbl">Networking</span><span>Cilium CNI (eBPF, recommended) / Calico</span></div>
<div class="cl-row"><span class="cl-lbl">Storage</span><span>Longhorn · Rook-Ceph · NFS subdir provisioner</span></div>
<div class="cl-row"><span class="cl-lbl">GPU nodes</span><span>GPU Operator manages drivers + device plugin</span></div>
<div class="cl-row"><span class="cl-lbl">IAM</span><span>Vault + External Secrets + Keycloak OIDC (Dex)</span></div>
<div class="cl-row"><span class="cl-lbl">Load balancer</span><span>MetalLB (L2 or BGP mode)</span></div>
<div class="cl-row"><span class="cl-lbl">HA control</span><span>Keepalived + HAProxy for API server VIP</span></div>
<div class="cl-row"><span class="cl-lbl">Autoscaler</span><span>Cluster Autoscaler (Cluster API provider)</span></div>
<div class="cl-row"><span class="cl-lbl">Notable</span><span>Maximum flexibility · highest operational burden</span></div>
</div>
<div class="cl-c" style="border-top-color:#1D9E75">
<div class="cl-type" style="color:#0F6E56">On-premise — Rancher</div>
<div class="cl-name">RKE2</div>
<div class="cl-row"><span class="cl-lbl">Networking</span><span>Canal (default) · Cilium · Calico selectable</span></div>
<div class="cl-row"><span class="cl-lbl">Storage</span><span>Longhorn (Rancher-native, 3-replica HA)</span></div>
<div class="cl-row"><span class="cl-lbl">GPU nodes</span><span>GPU Operator + RKE2 node taints / labels</span></div>
<div class="cl-row"><span class="cl-lbl">IAM</span><span>Rancher RBAC · Keycloak / AD + Vault</span></div>
<div class="cl-row"><span class="cl-lbl">Load balancer</span><span>MetalLB + Nginx Ingress (bundled)</span></div>
<div class="cl-row"><span class="cl-lbl">HA control</span><span>etcd HA built-in · Rancher Prime MCM</span></div>
<div class="cl-row"><span class="cl-lbl">Autoscaler</span><span>Cluster Autoscaler via Rancher machine pools</span></div>
<div class="cl-row"><span class="cl-lbl">Notable</span><span>FIPS 140-2 mode · CIS hardening built-in</span></div>
</div>
<div class="cl-c" style="border-top-color:#1D9E75">
<div class="cl-type" style="color:#0F6E56">On-premise — Red Hat</div>
<div class="cl-name">OpenShift</div>
<div class="cl-row"><span class="cl-lbl">Networking</span><span>OVN-Kubernetes (default) · Multus CNI</span></div>
<div class="cl-row"><span class="cl-lbl">Storage</span><span>OpenShift Data Foundation (Ceph / NooBaa)</span></div>
<div class="cl-row"><span class="cl-lbl">GPU nodes</span><span>GPU Operator via OperatorHub + NFD</span></div>
<div class="cl-row"><span class="cl-lbl">IAM</span><span>OAuth + SCC · Keycloak / LDAP / Active Directory</span></div>
<div class="cl-row"><span class="cl-lbl">Load balancer</span><span>HAProxy router (built-in) + MetalLB</span></div>
<div class="cl-row"><span class="cl-lbl">HA control</span><span>3-node etcd HA · multi-AZ capable</span></div>
<div class="cl-row"><span class="cl-lbl">Autoscaler</span><span>MachineSet + MachineAutoscaler CRDs</span></div>
<div class="cl-row"><span class="cl-lbl">Notable</span><span>SCC stricter than K8s PSS · OperatorHub · FIPS</span></div>
</div>
</div>

<div class="info-box">
<span style="font-weight:500;color:var(--text-primary)">Common add-ons bootstrapped to all 6 flavors via ArgoCD ApplicationSet — </span>cert-manager · Falco · OPA Gatekeeper · Kyverno · Prometheus Operator · Grafana · Loki · Jaeger · OTel Collector · Velero · Harbor · Trivy Operator · Cosign · Nvidia GPU Operator · External Secrets Operator
</div>
</div>

<!-- NEMOCLAW STACK PANEL -->
<div id="lz-ai" class="pnl">
<div class="st-row">
<div class="st-lbl">Hardware</div>
<div class="st-blk" style="border-left-color:#BA7517">
<div class="st-title">GPU compute nodes</div>
<div class="chips"><span class="ch am">H100 SXM5 80GB</span><span class="ch am">A100 SXM4 80GB</span><span class="ch am">NVLink 4th gen</span><span class="ch am">InfiniBand HDR 200Gb/s</span><span class="ch am">GPUDirect RDMA</span><span class="ch am">nvidia.com/gpu taint on node</span></div>
</div>
</div>

<div class="st-row">
<div class="st-lbl">Nvidia operators</div>
<div class="st-blk" style="border-left-color:#BA7517">
<div class="st-title">GPU Operator + Network Operator</div>
<div class="chips"><span class="ch am">GPU Operator (v24.x)</span><span class="ch am">Driver daemonset</span><span class="ch am">Nvidia Device Plugin</span><span class="ch am">DCGM + DCGM Exporter</span><span class="ch am">Node Feature Discovery</span><span class="ch am">MIG Manager (A100/H100)</span><span class="ch am">GPU time-slicing</span><span class="ch am">Network Operator (RDMA SR-IOV)</span></div>
</div>
</div>

<div class="st-row">
<div class="st-lbl">CUDA stack</div>
<div class="st-blk" style="border-left-color:#BA7517">
<div class="st-title">CUDA runtime and compute libraries</div>
<div class="chips"><span class="ch am">CUDA 12.x</span><span class="ch am">cuDNN 9</span><span class="ch am">NCCL 2.x (multi-GPU comms)</span><span class="ch am">TensorRT 10</span><span class="ch am">cuBLAS</span><span class="ch am">Nvidia Container Toolkit</span></div>
</div>
</div>

<div class="st-row">
<div class="st-lbl">Inference infra</div>
<div class="st-blk" style="border-left-color:#D85A30">
<div class="st-title">Model serving infrastructure</div>
<div class="chips"><span class="ch co">Nvidia NIM (API-compatible containers)</span><span class="ch co">BioNeMo NIM (clinical models)</span><span class="ch co">Triton Inference Server</span><span class="ch co">vLLM (high-throughput LLM)</span><span class="ch co">KServe InferenceService CRD</span><span class="ch co">ServingRuntime CRD</span><span class="ch co">Knative (scale-to-zero)</span></div>
</div>
</div>

<div class="st-row">
<div class="st-lbl">NeMo framework</div>
<div class="st-blk" style="border-left-color:#D85A30">
<div class="st-title">Foundation model development and fine-tuning</div>
<div class="chips"><span class="ch co">NeMo Core (Megatron-LM)</span><span class="ch co">NeMo Customizer (LoRA / P-Tuning)</span><span class="ch co">NeMo RAFT (retrieval fine-tuning)</span><span class="ch co">NeMo Evaluator</span><span class="ch co">NeMo GuardRails</span><span class="ch co">PyTorch FSDP / DDP</span></div>
</div>
</div>

<div class="st-row">
<div class="st-lbl">NemoClaw agents</div>
<div class="st-blk" style="border-left-color:#D85A30">
<div class="st-title">Agentic AI orchestration layer</div>
<div class="chips"><span class="ch co">NemoClaw Agent Supervisor</span><span class="ch co">ReAct reasoning engine</span><span class="ch co">Tool registry</span><span class="ch co">Milvus vector DB (semantic memory)</span><span class="ch co">Redis (conversation memory)</span><span class="ch co">RAG pipeline</span><span class="ch co">Multi-agent workflow engine</span><span class="ch co">Clinical safety guardrails</span></div>
</div>
</div>

<div class="st-row">
<div class="st-lbl">Clinical tools</div>
<div class="st-blk" style="border-left-color:#639922">
<div class="st-title">Tool registry — registered tools available to NemoClaw agents</div>
<div class="chips"><span class="ch gn">FHIR R4 API (patient data)</span><span class="ch gn">DICOM WADO-RS (imaging)</span><span class="ch gn">HL7 v2 message broker</span><span class="ch gn">DrugBank / OpenFDA API</span><span class="ch gn">Clinical KB (UpToDate)</span><span class="ch gn">ICD-10 / CPT encoder</span><span class="ch gn">SMART on FHIR (Epic / Cerner)</span><span class="ch gn">Lab reference ranges</span></div>
</div>
</div>

<div class="st-row">
<div class="st-lbl">Clinical agents</div>
<div class="st-blk" style="border-left-color:#639922">
<div class="st-title">Healthcare AI agents deployed on NemoClaw</div>
<div class="chips"><span class="ch gn">Diagnostic decision support</span><span class="ch gn">Ambient clinical documentation</span><span class="ch gn">Drug interaction checker</span><span class="ch gn">Radiology report generation</span><span class="ch gn">Prior authorization automation</span><span class="ch gn">Patient risk stratification</span><span class="ch gn">Clinical coding (ICD/CPT)</span><span class="ch gn">Care plan generator</span></div>
</div>
</div>

<div class="info-box" style="margin-top:4px">
<span style="font-weight:500;color:var(--text-primary)">GPU node sizing guide — </span>1× H100 80GB for NIM LLM serving (Llama-3.1-70B) · 2–4× A100 for NeMo fine-tuning jobs · 1× A10G for auxiliary agent tasks · MIG mode splits H100 into 7 × 10GB instances for smaller clinical models · DCGM metrics scraped by Prometheus every 30s
</div>
</div>

<!-- HIPAA CONTROLS PANEL -->
<div id="lz-hp" class="pnl">
<div class="cp-g">
<div class="cp-c">
<div class="cp-h"><i class="ti ti-lock" style="color:#185FA5;font-size:15px" aria-hidden="true"></i>Access control & identity</div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Kubernetes RBAC — least-privilege ClusterRoles + Roles per namespace; no wildcard verbs</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>OPA Gatekeeper — ConstraintTemplates deny privileged pods, enforce labels, require resource limits in clinical namespaces</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Kyverno — restrict image registries to Harbor; block :latest tags in production</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Pod Security Standards Restricted profile enforced on clinical-data namespace</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>HashiCorp Vault dynamic secrets — database credentials TTL 1h; no long-lived secrets in pods</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>OpenShift SCC — enforces UID ranges, no root, no host path mount for PHI workloads</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>OIDC SSO + MFA via Keycloak — governs kubectl, Rancher, ArgoCD, and Grafana access</span></div>
</div>
<div class="cp-c">
<div class="cp-h"><i class="ti ti-lock" style="color:#993556;font-size:15px" aria-hidden="true"></i>Encryption at rest and in transit</div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>etcd encryption at rest — AES-256-GCM via EncryptionConfiguration; envelope key in cloud KMS / Vault Transit</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>PVC encryption — KMS-backed StorageClass (gp3/Premium SSD); Longhorn volume encryption on-prem via LUKS</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>mTLS 100% coverage — Istio PeerAuthentication STRICT in clinical-data and clinical-apps namespaces</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Service-to-service JWT validation — Istio AuthorizationPolicy checks SPIFFE identity (SVIDs) on every call</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Container image signing — Cosign + Sigstore; Kyverno admission webhook blocks any unsigned image</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Secrets in Git encrypted with SOPS + age; External Secrets Operator syncs decrypted values from Vault</span></div>
</div>
<div class="cp-c">
<div class="cp-h"><i class="ti ti-eye" style="color:#0F6E56;font-size:15px" aria-hidden="true"></i>Network isolation</div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Default-deny NetworkPolicy in clinical-data — only explicitly whitelisted ingress/egress permitted</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Cilium ClusterwidePolicies — L7 HTTP/gRPC enforcement with Hubble flow visibility per namespace</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Istio AuthorizationPolicy — namespace allow-lists; denies traffic from unapproved service accounts</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Dedicated GPU node pools with taints — only ai-platform and nemo-agents pods can tolerate and schedule</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Private cluster API server — not publicly accessible; access via bastion + VPN + PAM only</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Istio egress gateway — all outbound from PHI namespaces is forced through a gateway with audit logging</span></div>
</div>
<div class="cp-c">
<div class="cp-h"><i class="ti ti-bell" style="color:#633806;font-size:15px" aria-hidden="true"></i>Audit trail & monitoring</div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Kubernetes audit log — RequestResponse level for clinical-data; shipped to SIEM (Splunk / Elastic)</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Falco runtime rules — alerts on container escape, privilege escalation, PHI file access, anomalous network</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Istio access logs — every service call logged with source identity, destination, latency, status</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>OPA audit mode — all policy violations (deny or warn) logged with resource and user context</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>HIPAA audit trail — PHI access events tagged with user ID, timestamp, action, resource → immutable log store</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>DCGM GPU metrics → Prometheus; critical CVE alerts from Trivy Operator page on-call within 15 min</span></div>
</div>
<div class="cp-c">
<div class="cp-h"><i class="ti ti-refresh" style="color:#3C3489;font-size:15px" aria-hidden="true"></i>Backup & disaster recovery</div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Velero backups — cluster state + PV snapshots to encrypted S3/Blob/GCS; schedule every 6h, retain 30 days</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>etcd snapshots — automated via Rancher / OpenShift; stored in a separate encrypted bucket from application data</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>FHIR data replication — Hapi FHIR async to secondary region; RPO target &lt; 1h</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>RTO target: &lt; 4h clinical systems; &lt; 1h agent inference (stateless pods recreated from image)</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>DICOM archive — dual-site replication with CRC validation; Orthanc on replicated PostgreSQL cluster</span></div>
</div>
<div class="cp-c">
<div class="cp-h"><i class="ti ti-shield-check" style="color:#791F1F;font-size:15px" aria-hidden="true"></i>Organizational & regulatory</div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>BAA signed with AWS / Azure / GCP for PHI in cloud; BAA addendum with Nvidia for NIM clinical use</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Dedicated tenancy — PHI node pools on dedicated bare metal or dedicated hosts (no shared hypervisor)</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Just-in-time kubectl access via Vault + OIDC; all privileged sessions recorded (PAM)</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>SBOM — Syft generates software bill of materials for every production image; stored in Harbor OCI registry</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>HITRUST CSF mapping — platform capabilities mapped to 80+ controls; evidence collected quarterly</span></div>
<div class="cp-i"><i class="ti ti-check" style="color:var(--text-success)"></i><span>Automated incident runbooks triggered by Falco alerts → PagerDuty escalation + Slack notification</span></div>
</div>
</div>
</div>

<script>
function sw_lz(id,btn){
  const container = document.getElementById('hcp-lz-container');
  container.querySelectorAll('.pnl').forEach(p=>p.classList.remove('on'));
  container.querySelectorAll('.tb').forEach(t=>t.classList.remove('on'));
  container.querySelector('#' + id).classList.add('on');
  btn.classList.add('on');
}
</script>
</div>




