Seminarbeschreibung
Deklarative Infrastruktur lässt sich prüfen und versionieren, bevor Änderungen auf laufende Systeme wirken. Gleichzeitig können fehlerhafte Vorlagen, übermächtige Servicekonten und unkontrollierte Deployment-Wege ganze Plattformen betreffen. Das Seminar verbindet Prüfungen im Repository mit Kontrollen vor und während der Übernahme einer Konfiguration. Der Schwerpunkt liegt auf Kubernetes und GitOps; Infrastructure-as-Code-Pläne ergänzen die Betrachtung dort, wo sie zusätzliche Ressourcen und Berechtigungen beschreiben.
Aus vorgegebenen Sicherheitsanforderungen werden testbare Regeln entwickelt. OPA und Conftest dienen der Prüfung strukturierter Konfigurationen, Kyverno der Umsetzung ausgewählter Kubernetes-Kontrollen. In einer vorbereiteten GitOps-Umgebung werden erlaubte, unzulässige und fehlerhaft geprüfte Änderungen nachvollzogen. Besonderes Augenmerk gilt Ausnahmen, dem Verhalten bei Störungen und dem Unterschied zwischen einem regelkonformen Manifest und einem bereits laufenden Workload. Das Seminar behandelt die Integration einer begrenzten Zahl wirkungsvoller Richtlinien; die vollständige Einrichtung eines Kubernetes-Clusters ist vorausgesetzt.
Inhaltsübersicht
- Deklarative Infrastruktur als Sicherheitsgrenze
- Statische Prüfungen in CI integrieren
- OPA und Conftest praktisch einsetzen
- Kubernetes-Kontrollen mit Kyverno umsetzen
- GitOps-Zugriffe und Änderungen absichern
- Richtlinien im Betrieb pflegen
Seminarinhalte
Modul 1: Deklarative Infrastruktur als Sicherheitsgrenze
Kapitelinhalt: Repository-Struktur; Pläne; Geheimnisse
- Infrastrukturdefinitionen, Deployment-Manifeste und Zustandsdaten nach ihrem Schutzbedarf unterscheiden.
- Änderungsrechte und Freigabeverfahren für sicherheitsrelevante Konfigurationen nachvollziehbar gestalten.
- Sensible Werte in Plänen und State-Dateien erkennen und deren Zugriff, Ausgabe und Aufbewahrung begrenzen.
Modul 2: Statische Prüfungen in CI integrieren
Kapitelinhalt: Fehlkonfigurationen; Scanner; Freigaberegeln
- Vorbereitete IaC- und Kubernetes-Dateien mit geeigneten Scannern auf definierte Fehlkonfigurationen prüfen.
- Regeln nach Einsatzkontext bewerten und bewusst erlaubte Abweichungen gezielt dokumentieren.
- Syntaxfehler, Werkzeugfehler und Richtlinienverstöße getrennt behandeln und gegen versehentliche Freigaben absichern.
Modul 3: OPA und Conftest praktisch einsetzen
Kapitelinhalt: Eingabedaten; Rego; automatisierte Tests
- Einfache Rego-Regeln für strukturierte Konfigurationen entwerfen und die erwarteten Eingabedaten festlegen.
- Erlaubte und abzuweisende Beispiele als Tests erfassen und Regeln nachvollziehbar versionieren.
- Regeländerungen im Review prüfen und ihre Auswirkungen auf bestehende Konfigurationen vor einer Verschärfung untersuchen.
Modul 4: Kubernetes-Kontrollen mit Kyverno umsetzen
Kapitelinhalt: Validierung; Image-Prüfung; Ausnahmen
- Vorgaben zu Containereigenschaften, Ressourcen und zugelassenen Image-Quellen auf definierte Namespaces anwenden.
- Ausgewählte Signatur- und Nachweisanforderungen für Images konfigurieren und passende Vertrauensregeln festlegen.
- Audit- und Durchsetzungsbetrieb sowie das Verhalten bei Prüfungsstörungen kontrolliert vergleichen.
Modul 5: GitOps-Zugriffe und Änderungen absichern
Kapitelinhalt: Reconciliation; Rollen; Drift
- Repository-Zugriffe und Cluster-Berechtigungen eines vorbereiteten GitOps-Controllers auf seinen Verantwortungsbereich beschränken.
- Die Übernahme einer freigegebenen Änderung verfolgen und Abweichungen zwischen gewünschtem und beobachtetem Zustand erkennen.
- Berechtigungen und Freigabewege für reguläre Änderungen, Rollbacks und zeitlich begrenzte Notfalleingriffe unterscheiden.
Modul 6: Richtlinien im Betrieb pflegen
Kapitelinhalt: Einführung; Fehlersuche; Regressionen
- Neue Regeln anhand vorhandener Workloads bewerten und stufenweise von Beobachtung auf Durchsetzung umstellen.
- Ein fehlgeschlagenes Deployment zwischen CI, GitOps-Controller und Admission-Komponente systematisch eingrenzen.
- Befristete Ausnahmen testen und sicherstellen, dass eine neue Regel allein bereits laufende Workloads nicht automatisch saniert.
Praxisworkshop
Die Übungsschritte bauen aufeinander auf und werden an der vorbereiteten Laborumgebung durchgeführt.
- Ein vorbereitetes Deployment mit überhöhten Berechtigungen und unklarer Image-Herkunft analysieren.
- Statische Prüfungen und eine Conftest-Regel mit positiven und negativen Testfällen erstellen.
- Passende Kyverno-Kontrollen zunächst beobachtend und anschließend durchsetzend anwenden.
- Die korrigierte Änderung über den GitOps-Prozess übernehmen und die Abweisung einer unzulässigen Variante prüfen.
- Eine kontrollierte Störung und eine befristete Ausnahme bearbeiten; den normalen Schutz anschließend erneut verifizieren.
Schulungsumgebung
Die Schulungsumgebung wird vom Kunden bereitgestellt. Vorbereiteter Kubernetes-Testcluster mit GitOps-Controller, Registry, Kyverno sowie Arbeitsplätzen mit kubectl, OPA/Conftest und passenden Scannern. GitOps- und IaC-Beispiele werden vorab aufeinander abgestimmt.
Die Übungen werden schrittweise angeleitet. Konfiguration, erwartetes Verhalten und kontrollierte Fehlersituationen werden gemeinsam ausgewertet. Die Werkzeugstände werden vor Beginn auf Kompatibilität geprüft.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Plattform- und Kubernetes-Administration, DevOps Engineers, Infrastructure Engineers und Cloud Security |
| Voraussetzungen: | Sichere Linux-, Git- und YAML-Kenntnisse; praktische Kubernetes-Erfahrung; Verständnis von Infrastructure as Code und CI/CD |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, schrittweise angeleitete Übungen und Fallarbeit mit Auswertung |
| Schulungsumgebung: | Wird vom Kunden bereitgestellt; erforderliche Systeme und Zugänge werden vorab abgestimmt |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch; bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, Teilnahmebescheinigung |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
