Kubernetes-Anwendungen benötigen Zugangsdaten, dürfen dadurch aber keine unbegrenzten Rechte auf den gesamten externen Secrets-Bestand erhalten. Das Seminar zeigt zwei Bereitstellungswege und ihre jeweiligen Vertrauensgrenzen. Die Synchronisation über einen Operator wird mit der dateibasierten Einbindung über einen CSI-Treiber verglichen. Dabei wird stets geprüft, an welchen Stellen ein Secret tatsächlich gespeichert wird.
Die Übungen verbinden Plattformkonfiguration und Anwendungsverhalten. Eine Änderung im externen Speicher, die Aktualisierung eines Kubernetes-Secrets und die Übernahme durch einen Prozess sind getrennte Vorgänge. Namespace-Trennung, Authentisierung und Rotation werden deshalb nicht nur anhand von Ressourcenzuständen, sondern durch erlaubte und verweigerte Zugriffe sowie Funktionsprüfungen der Anwendung beurteilt.
Inhaltsübersicht
- Schutzmodell und Datenwege
- External Secrets Operator
- Secrets Store CSI Driver
- Identitäten und Trennung
- Rotation und Betriebsdiagnose
- Praktische Übungen
- Schulungsumgebung
Seminarinhalte
Schutzmodell und Datenwege
- Base64-Kodierung von Verschlüsselung unterscheiden und den Schutz in etcd und Backups einordnen.
- Secret-Zugriffe, Pod-Erstellung und administrative Rechte gemeinsam bewerten.
- Datenwege vom externen Speicher bis zu Volume, Umgebung und Anwendungsprozess aufzeichnen.
External Secrets Operator
- SecretStore und ExternalSecret für einen begrenzten Namespace konfigurieren.
- Aktualisierung, Ziel-Secret und Fehlerzustände im Reconciliation-Prozess untersuchen.
- ClusterSecretStore und clusterweite Berechtigungen hinsichtlich ihrer größeren Reichweite bewerten.
Secrets Store CSI Driver
- Treiber, kompatiblen Provider und SecretProviderClass in einer vorbereiteten Umgebung verwenden.
- Secrets als Dateien einbinden und eine optionale Synchronisation in Kubernetes-Secrets gesondert beurteilen.
- Treiber-, Provider- und Versionsabhängigkeiten vor dem Einsatz abgleichen.
Identitäten und Trennung
- Workloads über gebundene ServiceAccounts und begrenzte externe Rollen authentisieren.
- Zugriffe auf fremde Namespaces und Secret-Pfade mit negativen Tests kontrollieren.
- Controller-Rechte, Pod-Sicherheit und Netzkommunikation auf den Übungsfall beschränken.
Rotation und Betriebsdiagnose
- Aktualisierungsintervalle, Dateiveränderungen und die Reaktion des Anwendungsprozesses beobachten.
- Umgebungsvariablen, Volume-Dateien und erforderliche Neustarts voneinander unterscheiden.
- Ausfälle des externen Speichers und abgelaufene Anmeldungen mit nachvollziehbarer Fehlerbehandlung testen.
Praktische Übungen
- Zwei Namespaces mit getrennten ServiceAccounts und einer Testanwendung vorbereiten.
- Einen namespacegebundenen SecretStore und ein ExternalSecret an einen externen Speicher anbinden.
- Die Auflösung eines erlaubten Secret-Pfads und die Ablehnung eines fremden Pfads testen.
- Eine zweite Bereitstellung über CSI-Volume und kompatiblen Provider konfigurieren.
- Den externen Testwert ändern und seine Übernahme in Speicher, Datei und Anwendung einzeln prüfen.
- Eine zeitweise Unterbrechung des Providers simulieren und Statusmeldungen, Ereignisse und Anwendungsreaktionen auswerten.
Schulungsumgebung
Verwendet werden ein vorbereiteter Kubernetes-Cluster, Helm, eine Testanwendung sowie ein freigegebener externer Secrets-Dienst mit passenden ESO- und CSI-Integrationen. Die konkrete Treiber- und Providerkombination wird vor dem Termin festgelegt.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Kubernetes-Administratoren, Plattformteams, DevOps-Engineers und Betreiber containerisierter Anwendungen |
| Voraussetzungen: | Praktische Kenntnisse in kubectl, Deployments, ServiceAccounts, Volumes, RBAC und Helm; Grundkenntnisse eines externen Secrets-Dienstes |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
