Automationen, Skripte und Dienste benötigen andere Identitäts- und Lebenszyklusmodelle als interaktive Benutzer. Die verfügbaren Verfahren werden getrennt bewertet und sichere Abläufe für Schlüssel, Tokens und Maschinenberechtigungen aufgebaut.
Inhaltsverzeichnis
- Zielsetzung
- Zielgruppe und Voraussetzungen
- Lernziele
- Verfahrensauswahl
- Browsergestützter Zugriff
- Service Accounts und Namespaces
- JWT und Schlüssel
- Maschinen-Policy
- Clientintegration
- Audit und Außerbetriebnahme
- Praxisübungen
- Didaktik und Arbeitsweise
Zielsetzung
Die Schulung führt von nachvollziehbaren Anforderungen über konkrete Konfigurationen bis zu überprüfbaren Betriebs- und Sicherheitsschritten. Jede fachliche Entscheidung wird mit einem technischen Prüfpunkt und einem dokumentierten Negativfall verbunden.
Zielgruppe und Voraussetzungen
Zielgruppe: DevOps, Anwendungsintegration, API- und Plattformengineering, Security Engineering, IAM und Secrets-Management.
Voraussetzungen: Pomerium- und Policy-Grundkenntnisse, Verständnis von JWT, TLS und Secrets Management sowie Erfahrung mit Skripten oder API-Clients.
Lernziele
- die Zusammenhänge von Verfahrensauswahl fachlich einordnen
- die Konfigurationsschritte zu Browsergestützter Zugriff reproduzierbar ausführen
- erlaubte und abgelehnte Zugriffe mit definierten Testfällen prüfen
- Fehler entlang von Identität, Policy, Transport und Upstream systematisch abgrenzen
- Änderungen, Rücknahme und Betriebsverantwortung nachvollziehbar dokumentieren
- die behandelten Verfahren auf eine produktive Zielumgebung übertragen
Verfahrensauswahl
Dieses Kapitel behandelt Verfahrensauswahl. Ausgangspunkt ist, Skripte, CI-Jobs, Dienste und Werkzeuge inventarisieren. Anschließend werden interaktive und nicht interaktive Abläufe trennen und browsergestützten Zugriff für Einzelpersonen bewerten. Die technische Umsetzung wird durch die Schritte Service Accounts nach Edition prüfen und gemeinsame Konten und Langzeit-Tokens ausschließen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Skripte, CI-Jobs, Dienste und Werkzeuge inventarisieren
- interaktive und nicht interaktive Abläufe trennen
- browsergestützten Zugriff für Einzelpersonen bewerten
- Service Accounts nach Edition prüfen
- gemeinsame Konten und Langzeit-Tokens ausschließen
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Browsergestützter Zugriff
Dieses Kapitel behandelt Browsergestützter Zugriff. Ausgangspunkt ist, Client und geschützte Route vorbereiten. Anschließend werden Anmeldung und Tokenübergabe nachvollziehen und Tokenablage im Benutzerkontext absichern. Die technische Umsetzung wird durch die Schritte Ablauf und erneute Anmeldung testen und Grenzen für unbeaufsichtigte Automation dokumentieren überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Client und geschützte Route vorbereiten
- Anmeldung und Tokenübergabe nachvollziehen
- Tokenablage im Benutzerkontext absichern
- Ablauf und erneute Anmeldung testen
- Grenzen für unbeaufsichtigte Automation dokumentieren
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Service Accounts und Namespaces
Dieses Kapitel behandelt Service Accounts und Namespaces. Ausgangspunkt ist, technischen Eigentümer und Zweck festlegen. Anschließend werden Funktion im eingesetzten Produkt prüfen und Service Account organisatorisch zuordnen. Die technische Umsetzung wird durch die Schritte Schlüssel nur der Workload bereitstellen und minimale Route und Policy zuweisen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- technischen Eigentümer und Zweck festlegen
- Funktion im eingesetzten Produkt prüfen
- Service Account organisatorisch zuordnen
- Schlüssel nur der Workload bereitstellen
- minimale Route und Policy zuweisen
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
JWT und Schlüssel
Dieses Kapitel behandelt JWT und Schlüssel. Ausgangspunkt ist, Algorithmus und Schlüssellänge nach interner Vorgabe wählen. Anschließend werden privaten Schlüssel sicher speichern und Claims, Zielgruppe und Gültigkeit begrenzen. Die technische Umsetzung wird durch die Schritte Token erst zur Laufzeit erzeugen und Rotation und Widerruf testen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Algorithmus und Schlüssellänge nach interner Vorgabe wählen
- privaten Schlüssel sicher speichern
- Claims, Zielgruppe und Gültigkeit begrenzen
- Token erst zur Laufzeit erzeugen
- Rotation und Widerruf testen
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Maschinen-Policy
Dieses Kapitel behandelt Maschinen-Policy. Ausgangspunkt ist, Service-Identität eindeutig matchen. Anschließend werden zulässige Route und Upstream-Funktion begrenzen und Kontextbedingungen nur mit klarer Vertrauensquelle nutzen. Die technische Umsetzung wird durch die Schritte Deny-Regeln für unerwartete Ziele ergänzen und Missbrauchstests durchführen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Service-Identität eindeutig matchen
- zulässige Route und Upstream-Funktion begrenzen
- Kontextbedingungen nur mit klarer Vertrauensquelle nutzen
- Deny-Regeln für unerwartete Ziele ergänzen
- Missbrauchstests durchführen
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Clientintegration
Dieses Kapitel behandelt Clientintegration. Ausgangspunkt ist, Token ohne Log-Ausgabe übergeben. Anschließend werden TLS-Validierung erzwingen und Ablauf vor Request prüfen. Die technische Umsetzung wird durch die Schritte Retry begrenzt einsetzen und 401, 403 und Upstream-Fehler unterscheiden überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Token ohne Log-Ausgabe übergeben
- TLS-Validierung erzwingen
- Ablauf vor Request prüfen
- Retry begrenzt einsetzen
- 401, 403 und Upstream-Fehler unterscheiden
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Audit und Außerbetriebnahme
Dieses Kapitel behandelt Audit und Außerbetriebnahme. Ausgangspunkt ist, Erstellung, Änderung und Nutzung protokollieren. Anschließend werden ungewöhnliche Routen oder Zeitmuster alarmieren und Rotation automatisieren. Die technische Umsetzung wird durch die Schritte ungenutzte Identitäten erkennen und Widerruf und Secret-Löschung durchführen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Erstellung, Änderung und Nutzung protokollieren
- ungewöhnliche Routen oder Zeitmuster alarmieren
- Rotation automatisieren
- ungenutzte Identitäten erkennen
- Widerruf und Secret-Löschung durchführen
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Praxisübungen
- Fälle in browsergestützt und Service Account klassifizieren
- Maschinenidentität mit minimaler Policy einrichten
- JWT-Erzeugung in einem Skript umsetzen
- Schlüsselrotation und Widerruf testen
- Clientfehler korrekt behandeln
Didaktik und Arbeitsweise
Zwei Tage sind erforderlich, weil neben der Konfiguration auch Integration, Negativtests, Fehlerdiagnose und dokumentierte Rücknahme praktisch bearbeitet werden. Ein eintägiges Format würde diese Betriebsnachweise nicht abdecken.
Kurze Fachimpulse wechseln mit Demonstrationen, geführten Konfigurationsschritten, kontrollierten Fehlerfällen und eigenständigen Übungen. Alle Aufgaben verwenden definierte Ausgangswerte, erwartete Prüfergebnisse und dokumentierte Rücknahmeschritte.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevOps, Anwendungsintegration, API- und Plattformengineering, Security Engineering, IAM und Secrets-Management. |
| Voraussetzungen: | Pomerium- und Policy-Grundkenntnisse, Verständnis von JWT, TLS und Secrets Management sowie Erfahrung mit Skripten oder API-Clients. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
