Confidential Containers übertragen hardwaregestützte Isolation auf Kubernetes-Workloads. Das inzwischen als CNCF Incubating geführte Projekt kapselt Pods in vertraulichen virtuellen Maschinen oder bindet sie über Peer-Pod-Modelle an isolierte Rechenressourcen. Attestation und Policy-gesteuerte Schlüsselbereitstellung schützen Images, Secrets und Daten vor der zugrunde liegenden Infrastruktur.
Seminarprofil
Der Schwerpunkt liegt auf dem aktuellen Confidential-Containers-Ansatz mit Kata Containers, Cloud API Adaptor, Peer Pods und Trustee. Die Teilnehmenden bauen eine vollständige Vertrauenskette von RuntimeClass und Init-Data über Evidence-Prüfung bis zur Freigabe verschlüsselter Ressourcen auf.
Zielgruppe
Das Seminar richtet sich an Teams, die sensible Container-Workloads in Cloud oder Rechenzentrum betreiben und Kubernetes-Administratoren sowie Infrastrukturbetreiber aus der Vertrauensbasis herausnehmen möchten.
Seminarinhalte
Architektur
- Kubernetes, Container Runtime, Kata Containers, Gastkernel und Confidential VM
- Pod-, Node- und Cluster-Vertrauensgrenzen
- Confidential Containers, Attestation Agent, Confidential Data Hub und Trustee
- Bare-Metal-Unterstützung mit AMD SEV-SNP, Intel TDX und IBM Secure Execution sowie weitere Trustee-Verifier
- NVIDIA Hopper, RTX Pro 6000 und Blackwell als aktuelle Beschleunigerklassen mit unterschiedlichen Passthrough- und Protected-PCIe-Eigenschaften
Installation und Bereitstellung
- Voraussetzungen auf Hardware, Firmware, Hypervisor, Kernel und Kubernetes-Node
- Operator-, RuntimeClass-, Cloud-API-Adaptor- und Peer-Pod-Konfiguration
- Unterstützte und noch in Entwicklung befindliche Cloud-/TEE-Kombinationen sauber unterscheiden
- Workload-Definitionen, Scheduling und TEE-spezifische Laufzeitklassen
- Ressourcen, Images, Netzwerk und Diagnose des Gaststarts
Trustee und Remote Attestation
- Key Broker Service, Attestation Service, Reference Value Provider Service und Verifier für unterschiedliche TEEs
- KBS-Protokoll, frische Evidence und sicher gebundener Kanal
- Kata Agent Policy, Attestation Service Policy und KBS Resource Policy als drei getrennte Ebenen
- Init-Data und kryptografische Bindung der Gast-Policy an Hardware Evidence
- Referenzwerte, TCB-Status, Token und Fehlersuche
Images, Secrets und Daten
- Signierte und verschlüsselte Container-Images
- Freigabe von Image-Schlüsseln, Anwendungs-Secrets und Zertifikaten nach Attestation
- Integration externer KMS-/HSM-Dienste und Remote Plugins
- Verschlüsselte Volumes, persistente Daten und Sicherungen
Policies und Zero Trust
- Policy-as-Code für Plattformzustand, Gastoperationen, Workload und angeforderte Ressource
- Service Accounts, Workload-Identität und minimale Berechtigungen
- Runtime Attestation, Re-Attestation und kontrollierter Zugriffsentzug
- Mandantentrennung und Schutz vor privilegierten Clusterrollen
Betrieb und Fehleranalyse
- Upgrade von Runtime, Gastkomponenten, Firmware und Referenzwerten
- Logging und Metriken über Host-/Gastgrenzen hinweg
- Startfehler, Attestation-Fehler, Policy-Ablehnungen und Secret-Probleme
- Skalierung, Verfügbarkeit, Wiederanlauf und Incident Response
Praktische Übungen
- TEE-Fähigkeit eines Kubernetes-Nodes prüfen und RuntimeClass bereitstellen
- Confidential Pod starten und Isolation gegenüber dem Host untersuchen
- Trustee mit RVPS, Attestation-Service- und Ressourcen-Policy konfigurieren
- Kata Agent Policy über gemessene Init-Data an die Attestation binden
- Verschlüsseltes Container-Image erst nach erfolgreicher Attestation entschlüsseln
- Anwendungs-Secret und verschlüsseltes Volume an eine Workload-Identität binden
- Fehlerhafte Messwerte und Policy-Ablehnungen systematisch diagnostizieren
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 Std./Tag, Beginn am 1. Tag: 10:00 Uhr, an weiteren Tagen: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Kubernetes- und Plattform-Administratoren, Cloud Engineers, DevSecOps-Teams, Container-Security-Spezialisten, Security Architects |
| Voraussetzungen: | Gute Linux-, Container- und Kubernetes-Kenntnisse sowie Grundverständnis von PKI und Schlüsselmanagement |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, angeleitete praktische Übungen und technische Fallstudien |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
