Seminar ApeiroRA – Security, Mandantentrennung und OpenBao

Seminarbeschreibung

Verteilte Serviceplattformen benötigen überprüfbare Grenzen zwischen Organisationen, Kontrollsystemen und ausführenden Workloads. Das Seminar beginnt deshalb mit einem konkreten Dienstfluss und einer Zuordnung aller beteiligten Identitäten. Daraus werden technische Zugriffsregeln und passende Verfahren für Secrets und Zertifikate abgeleitet.

OpenBao wird für die zentral verwaltete Ausgabe und Nutzung von Geheimnissen sowie für eine begrenzte Test-PKI eingesetzt. Die praktische Arbeit umfasst Authentifizierung, eng gefasste Policies, Anwendungszugriffe und den Wechsel von Zugangsdaten. Kubernetes-RBAC und kcp-Providerrechte werden ergänzend auf ihre tatsächliche Wirkung geprüft.

Mandantentrennung wird auf mehreren Ebenen untersucht: Sichtbarkeit von API-Ressourcen, Zugriff auf Secrets, Netzwerkverbindungen und Backend-Zuordnung. Ein Workspace allein belegt noch keine vollständige Trennung der Ausführungsumgebung. Konzepte wie Workload-Identitäten und kundenseitige Schlüsselkontrolle werden in das Gesamtbild eingeordnet und vom praktisch umgesetzten Laborumfang unterschieden.

Seminarinhalte

1. Schutzbedarf und Vertrauensgrenzen

  • Benutzer, technische Konten, Controller und Backend-Dienste für einen Beispielservice inventarisieren.
  • Datenflüsse, Administrationswege und mögliche übergreifende Zugriffe in einem kompakten Bedrohungsmodell erfassen.
  • Kontrollen für API-Zugriff, Ausführungsebene und Datenhaltung jeweils der verantwortlichen Komponente zuordnen.

2. Identitäten und Plattformrechte

  • Authentifizierung und Autorisierung im Zusammenspiel von Portal, Kubernetes und kcp unterscheiden.
  • RBAC-Regeln und Permission Claims für den minimal benötigten Servicezugriff ableiten.
  • Mit getrennten Testkonten nachweisen, welche Aktionen tatsächlich zugelassen oder abgelehnt werden.

3. Secrets mit OpenBao verwalten

  • Die vorbereitete OpenBao-Instanz, ihre Authentifizierung und die freigegebenen Secret-Pfade untersuchen.
  • Eine anwendungsbezogene Policy erstellen und den Secret-Zugriff über den vorgesehenen Authentifizierungsweg testen.
  • Geheimnisse aus Manifesten und Protokollen fernhalten sowie die Zuständigkeit für Rotation und Entzug festlegen.

4. PKI und Credential-Lifecycle

  • Für einen Laborservice kurzlebige Zertifikate über eine vorbereitete Test-PKI ausstellen.
  • Vertrauensanker, zulässige Namen, Laufzeiten und die Anwendungskonfiguration miteinander abgleichen.
  • Zertifikats- oder Tokenwechsel durchführen und prüfen, wann die Anwendung neue Zugangsdaten tatsächlich nutzt.

5. Mandantentrennung und Schlüsselkontrolle

  • Zwei Testmandanten auf API-Sichtbarkeit, Secret-Zugriff und freigegebene Netzwerkpfade prüfen.
  • Shared-Control-Plane- und getrennte Backend-Modelle anhand des konkreten Schutzbedarfs vergleichen.
  • OpenKCM, Workload-Identitäten sowie BYOK- und HYOK-Konzepte als mögliche Erweiterungen einordnen, ohne sie mit einer vollständigen Laborimplementierung gleichzusetzen.

6. Nachweis und Sicherheitsbetrieb

  • Erlaubte und unerlaubte Zugriffe nachvollziehbar protokollieren und die zugehörigen Audit-Anforderungen festlegen.
  • Den Entzug einer Berechtigung und den Wechsel eines kompromittiert angenommenen Test-Credentials kontrollieren.
  • Restzugriffe, zwischengespeicherte Zugangsdaten und laufende Verbindungen bei der Bewertung der Maßnahme berücksichtigen.

Praktische Übungen

  • Eine Rechte-Matrix für zwei Mandanten erstellen und positive sowie negative API-Zugriffe überprüfen.
  • Einen Service mit OpenBao-Zugriff und einer begrenzten Secret-Policy ausstatten.
  • Ein Testzertifikat ausstellen, Credentials wechseln und den tatsächlichen Anwendungszugriff vor und nach der Änderung prüfen.

Arbeitsumgebung

Kundenseitig bereitgestellte Platform-Mesh-/Kubernetes-Testumgebung mit getrennten Testidentitäten, OpenBao und einer ausschließlich für Übungen vorgesehenen PKI. Für echte Netzwerkisolation ist ein dafür geeignetes und konfiguriertes CNI erforderlich.

Ansprechpartner

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Security Engineers, Kubernetes-Administratoren, Plattformarchitekten und Verantwortliche für sichere Managed Services.
Voraussetzungen: Kubernetes, RBAC, TLS, grundlegende Netzwerksegmentierung sowie Verständnis von Platform Mesh, Workspaces und Provider-Anbindungen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben