Build- und Deployment-Jobs benötigen definierte Zugriffe auf technische Geheimnisse. Ein dauerhaft gespeichertes Administrations-Token vergrößert dabei die Folgen eines kompromittierten Jobs erheblich. Das Seminar entwickelt einen authentisierten Abruf, dessen Berechtigung an den konkreten Ausführungskontext gebunden ist. Eine vorbereitete Pipeline bildet den roten Faden von der Identitätsausstellung bis zum geprüften Zugriff auf die Zielanwendung.
Praktisch gearbeitet wird mit einer vorab ausgewählten Plattform, GitLab CI/CD oder GitHub Actions. Die Übertragung auf die zweite Plattform wird vergleichend behandelt. Native Integrationen und ein manueller JWT-basierter Abruf werden hinsichtlich Funktionsumfang und Betriebsanforderungen eingeordnet. Auch beim Wegfall langfristiger Schlüssel bleibt der Schutz des Runners und der kurzzeitig verfügbaren Secrets Bestandteil des Sicherheitskonzepts.
Inhaltsübersicht
- Identitätsmodell für Pipelines
- Vertrauensbeziehung und Rollenbindung
- Secret-Abruf und Verwendung
- Runner-Sicherheit und Fehlertests
- Praktische Übungen
- Schulungsumgebung
Seminarinhalte
Identitätsmodell für Pipelines
- OIDC-Aussteller, JWT, Audience, Subject und Laufzeit in einem vollständigen Datenfluss zuordnen.
- Job-Identität und daraus abgeleitete Zugriffsberechtigung unterscheiden.
- Dauerhafte Schlüssel, kurzlebige Tokens und verbleibende Vertrauensanker erfassen.
Vertrauensbeziehung und Rollenbindung
- Issuer, Audience und zulässigen Projekt- beziehungsweise Repository-Kontext begrenzen.
- Geschützte Branches und Umgebungen mit den verfügbaren Claims verbinden.
- Änderbare Workflow-Dateien und untrusted Pull-Request- beziehungsweise Merge-Request-Kontexte berücksichtigen.
Secret-Abruf und Verwendung
- Den ausgewählten Secrets-Dienst über einen begrenzten Job-Zugang ansprechen.
- Abruf, Verarbeitung und Bereinigung ohne unnötige Ausgabe des Werts implementieren.
- Native Funktionen und API- beziehungsweise CLI-Abruf passend zur eingesetzten Edition vergleichen.
Runner-Sicherheit und Fehlertests
- Runner-Isolation, temporäre Dateien, Debug-Ausgaben, Caches und Artefakte untersuchen.
- Ablauf und abweichende Token-Eigenschaften mit negativen Zugriffstests prüfen.
- Erneuerung, Fehlerbehandlung und einen geregelten Abbruch der Bereitstellung festlegen.
Praktische Übungen
- Den Identitätsfluss einer vorbereiteten Pipeline mit den benötigten Secret-Pfaden dokumentieren.
- Eine begrenzte JWT/OIDC-Vertrauensbeziehung im ausgewählten Secrets-Dienst einrichten.
- Den authentisierten Secret-Abruf in einen freigegebenen Job integrieren.
- Zugriffe mit unpassender Audience, nicht freigegebenem Projekt oder abgelaufenem Token prüfen.
- Job-Protokolle, Artefakte und temporäre Dateien auf unbeabsichtigte Offenlegung kontrollieren.
- Eine Secret-Änderung ausrollen und den Erfolg ohne Ausgabe des geheimen Werts nachweisen.
Schulungsumgebung
Erforderlich sind eine vorbereitete CI/CD-Instanz mit OIDC-Unterstützung, isolierte Runner, ein Test-Repository, ein kompatibler Secrets-Dienst und eine Testanwendung. Editionsabhängige Integrationen werden vor dem Termin abgeglichen.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevOps-Engineers, CI/CD-Verantwortliche, Entwickler und Plattformadministratoren |
| Voraussetzungen: | Praktische Erfahrung mit einer CI/CD-Plattform, Git und YAML; Grundkenntnisse in JWT sowie in der Administration des ausgewählten Secrets-Dienstes |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
