Seminarbeschreibung
Verteilte Serviceplattformen benötigen überprüfbare Grenzen zwischen Organisationen, Kontrollsystemen und ausführenden Workloads. Das Seminar beginnt deshalb mit einem konkreten Dienstfluss und einer Zuordnung aller beteiligten Identitäten. Daraus werden technische Zugriffsregeln und passende Verfahren für Secrets und Zertifikate abgeleitet.
OpenBao wird für die zentral verwaltete Ausgabe und Nutzung von Geheimnissen sowie für eine begrenzte Test-PKI eingesetzt. Die praktische Arbeit umfasst Authentifizierung, eng gefasste Policies, Anwendungszugriffe und den Wechsel von Zugangsdaten. Kubernetes-RBAC und kcp-Providerrechte werden ergänzend auf ihre tatsächliche Wirkung geprüft.
Mandantentrennung wird auf mehreren Ebenen untersucht: Sichtbarkeit von API-Ressourcen, Zugriff auf Secrets, Netzwerkverbindungen und Backend-Zuordnung. Ein Workspace allein belegt noch keine vollständige Trennung der Ausführungsumgebung. Konzepte wie Workload-Identitäten und kundenseitige Schlüsselkontrolle werden in das Gesamtbild eingeordnet und vom praktisch umgesetzten Laborumfang unterschieden.
Seminarinhalte
1. Schutzbedarf und Vertrauensgrenzen
- Benutzer, technische Konten, Controller und Backend-Dienste für einen Beispielservice inventarisieren.
- Datenflüsse, Administrationswege und mögliche übergreifende Zugriffe in einem kompakten Bedrohungsmodell erfassen.
- Kontrollen für API-Zugriff, Ausführungsebene und Datenhaltung jeweils der verantwortlichen Komponente zuordnen.
2. Identitäten und Plattformrechte
- Authentifizierung und Autorisierung im Zusammenspiel von Portal, Kubernetes und kcp unterscheiden.
- RBAC-Regeln und Permission Claims für den minimal benötigten Servicezugriff ableiten.
- Mit getrennten Testkonten nachweisen, welche Aktionen tatsächlich zugelassen oder abgelehnt werden.
3. Secrets mit OpenBao verwalten
- Die vorbereitete OpenBao-Instanz, ihre Authentifizierung und die freigegebenen Secret-Pfade untersuchen.
- Eine anwendungsbezogene Policy erstellen und den Secret-Zugriff über den vorgesehenen Authentifizierungsweg testen.
- Geheimnisse aus Manifesten und Protokollen fernhalten sowie die Zuständigkeit für Rotation und Entzug festlegen.
4. PKI und Credential-Lifecycle
- Für einen Laborservice kurzlebige Zertifikate über eine vorbereitete Test-PKI ausstellen.
- Vertrauensanker, zulässige Namen, Laufzeiten und die Anwendungskonfiguration miteinander abgleichen.
- Zertifikats- oder Tokenwechsel durchführen und prüfen, wann die Anwendung neue Zugangsdaten tatsächlich nutzt.
5. Mandantentrennung und Schlüsselkontrolle
- Zwei Testmandanten auf API-Sichtbarkeit, Secret-Zugriff und freigegebene Netzwerkpfade prüfen.
- Shared-Control-Plane- und getrennte Backend-Modelle anhand des konkreten Schutzbedarfs vergleichen.
- OpenKCM, Workload-Identitäten sowie BYOK- und HYOK-Konzepte als mögliche Erweiterungen einordnen, ohne sie mit einer vollständigen Laborimplementierung gleichzusetzen.
6. Nachweis und Sicherheitsbetrieb
- Erlaubte und unerlaubte Zugriffe nachvollziehbar protokollieren und die zugehörigen Audit-Anforderungen festlegen.
- Den Entzug einer Berechtigung und den Wechsel eines kompromittiert angenommenen Test-Credentials kontrollieren.
- Restzugriffe, zwischengespeicherte Zugangsdaten und laufende Verbindungen bei der Bewertung der Maßnahme berücksichtigen.
Praktische Übungen
- Eine Rechte-Matrix für zwei Mandanten erstellen und positive sowie negative API-Zugriffe überprüfen.
- Einen Service mit OpenBao-Zugriff und einer begrenzten Secret-Policy ausstatten.
- Ein Testzertifikat ausstellen, Credentials wechseln und den tatsächlichen Anwendungszugriff vor und nach der Änderung prüfen.
Arbeitsumgebung
Kundenseitig bereitgestellte Platform-Mesh-/Kubernetes-Testumgebung mit getrennten Testidentitäten, OpenBao und einer ausschließlich für Übungen vorgesehenen PKI. Für echte Netzwerkisolation ist ein dafür geeignetes und konfiguriertes CNI erforderlich.
Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Engineers, Kubernetes-Administratoren, Plattformarchitekten und Verantwortliche für sichere Managed Services. |
| Voraussetzungen: | Kubernetes, RBAC, TLS, grundlegende Netzwerksegmentierung sowie Verständnis von Platform Mesh, Workspaces und Provider-Anbindungen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
