Seminar Kubernetes – Secrets Management mit External Secrets und CSI

Kubernetes-Anwendungen benötigen Zugangsdaten, dürfen dadurch aber keine unbegrenzten Rechte auf den gesamten externen Secrets-Bestand erhalten. Das Seminar zeigt zwei Bereitstellungswege und ihre jeweiligen Vertrauensgrenzen. Die Synchronisation über einen Operator wird mit der dateibasierten Einbindung über einen CSI-Treiber verglichen. Dabei wird stets geprüft, an welchen Stellen ein Secret tatsächlich gespeichert wird.

Die Übungen verbinden Plattformkonfiguration und Anwendungsverhalten. Eine Änderung im externen Speicher, die Aktualisierung eines Kubernetes-Secrets und die Übernahme durch einen Prozess sind getrennte Vorgänge. Namespace-Trennung, Authentisierung und Rotation werden deshalb nicht nur anhand von Ressourcenzuständen, sondern durch erlaubte und verweigerte Zugriffe sowie Funktionsprüfungen der Anwendung beurteilt.

Inhaltsübersicht

  • Schutzmodell und Datenwege
  • External Secrets Operator
  • Secrets Store CSI Driver
  • Identitäten und Trennung
  • Rotation und Betriebsdiagnose
  • Praktische Übungen
  • Schulungsumgebung

Seminarinhalte

Schutzmodell und Datenwege

  • Base64-Kodierung von Verschlüsselung unterscheiden und den Schutz in etcd und Backups einordnen.
  • Secret-Zugriffe, Pod-Erstellung und administrative Rechte gemeinsam bewerten.
  • Datenwege vom externen Speicher bis zu Volume, Umgebung und Anwendungsprozess aufzeichnen.

External Secrets Operator

  • SecretStore und ExternalSecret für einen begrenzten Namespace konfigurieren.
  • Aktualisierung, Ziel-Secret und Fehlerzustände im Reconciliation-Prozess untersuchen.
  • ClusterSecretStore und clusterweite Berechtigungen hinsichtlich ihrer größeren Reichweite bewerten.

Secrets Store CSI Driver

  • Treiber, kompatiblen Provider und SecretProviderClass in einer vorbereiteten Umgebung verwenden.
  • Secrets als Dateien einbinden und eine optionale Synchronisation in Kubernetes-Secrets gesondert beurteilen.
  • Treiber-, Provider- und Versionsabhängigkeiten vor dem Einsatz abgleichen.

Identitäten und Trennung

  • Workloads über gebundene ServiceAccounts und begrenzte externe Rollen authentisieren.
  • Zugriffe auf fremde Namespaces und Secret-Pfade mit negativen Tests kontrollieren.
  • Controller-Rechte, Pod-Sicherheit und Netzkommunikation auf den Übungsfall beschränken.

Rotation und Betriebsdiagnose

  • Aktualisierungsintervalle, Dateiveränderungen und die Reaktion des Anwendungsprozesses beobachten.
  • Umgebungsvariablen, Volume-Dateien und erforderliche Neustarts voneinander unterscheiden.
  • Ausfälle des externen Speichers und abgelaufene Anmeldungen mit nachvollziehbarer Fehlerbehandlung testen.

Praktische Übungen

  1. Zwei Namespaces mit getrennten ServiceAccounts und einer Testanwendung vorbereiten.
  2. Einen namespacegebundenen SecretStore und ein ExternalSecret an einen externen Speicher anbinden.
  3. Die Auflösung eines erlaubten Secret-Pfads und die Ablehnung eines fremden Pfads testen.
  4. Eine zweite Bereitstellung über CSI-Volume und kompatiblen Provider konfigurieren.
  5. Den externen Testwert ändern und seine Übernahme in Speicher, Datei und Anwendung einzeln prüfen.
  6. Eine zeitweise Unterbrechung des Providers simulieren und Statusmeldungen, Ereignisse und Anwendungsreaktionen auswerten.

Schulungsumgebung

Verwendet werden ein vorbereiteter Kubernetes-Cluster, Helm, eine Testanwendung sowie ein freigegebener externer Secrets-Dienst mit passenden ESO- und CSI-Integrationen. Die konkrete Treiber- und Providerkombination wird vor dem Termin festgelegt.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Kubernetes-Administratoren, Plattformteams, DevOps-Engineers und Betreiber containerisierter Anwendungen
Voraussetzungen: Praktische Kenntnisse in kubectl, Deployments, ServiceAccounts, Volumes, RBAC und Helm; Grundkenntnisse eines externen Secrets-Dienstes
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Luzern 3 Tage
Bern 3 Tage
Luzern 3 Tage
Bern 3 Tage
Inhaus / Firmenseminar 3 Tage
Sankt Gallen 3 Tage
Basel 3 Tage
Winterthur 3 Tage
Zürich 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Stream gespeichert 3 Tage
Bern 3 Tage
Luzern 3 Tage
Inhaus / Firmenseminar 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben