Dienste benötigen Identitäten, die aus ihrer Laufzeitumgebung und Attestierung entstehen, nicht aus statisch verteilten Secrets. SPIFFE und SPIRE liefern kurzlebige, kryptographische Workload-Identitäten und eine standardisierte Schnittstelle für deren Bezug.
Inhaltsübersicht
- Seminarprofil
- Zielgruppe
- Lernziele
- Seminarinhalte
- Praxisanteile
- Voraussetzungen
Seminarprofil
Der Kurs verbindet Architektur, Labor und Betrieb. Teilnehmer installieren eine SPIRE-Umgebung, attestieren Nodes und Workloads, etablieren mTLS, föderieren Trust Domains und integrieren Policy Enforcement.
Zielgruppe
Cloud- und Plattformarchitekten, Kubernetes- und DevOps-Teams, Security Engineers, Service-Mesh- und Zero-Trust-Verantwortliche sowie Entwickler verteilter Anwendungen.
Lernziele
- SPIFFE-IDs, SVIDs, Trust Domains und Workload API erklären
- SPIRE Server und Agents sicher betreiben
- Node- und Workload-Attestation konfigurieren
- mTLS und Policy auf Workload-Identitäten stützen
- Federation, Rotation, Monitoring und Incident Handling planen
Seminarinhalte
Schritt 1: Workload-Identity-Problem und Zero Trust einordnen
Statische API-Keys, geteilte Secrets und langfristige Zertifikate werden als Betriebs- und Sicherheitsrisiko analysiert. Die Identität wird an attestierte Workload-Eigenschaften statt an Netzstandort gebunden.
- Workloads und Trust Boundaries kartieren
- Identität von IP und Hostname entkoppeln
- kurzlebige Credentials als Standard festlegen
Schritt 2: SPIFFE-Datenmodell verstehen
SPIFFE ID, Trust Domain, X.509-SVID, JWT-SVID, Trust Bundle und Workload API werden in ihrer Rolle und Beziehung erklärt.
- Identifier und Credential trennen
- Audience und Verwendung festlegen
- Bundle-Verteilung nachvollziehen
Schritt 3: SPIRE-Architektur aufbauen
Server, Agent, Datastore, Registration Entries, Plugins und Attestors werden installiert und konfiguriert. Hochverfügbarkeit und administrative Grenzen werden von Anfang an berücksichtigt.
- Server und Agent sicher bootstrappen
- Datastore und Upstream Authority bewerten
- Adminzugriffe begrenzen
Schritt 4: Node Attestation konfigurieren
Kubernetes-, Cloud- oder Plattformmerkmale werden zur Attestierung eines Nodes verwendet. Spoofing, Re-Provisioning und Vertrauenswechsel werden geprüft.
- Attestor auswählen
- Selector-Quellen validieren
- Node-Lifecycle und Decommissioning planen
Schritt 5: Workload Attestation und Registration umsetzen
Workloads erhalten anhand von Prozess-, Container-, Namespace-, Service-Account- oder Image-Merkmalen ihre Identität. Regeln werden so präzise wie möglich und so stabil wie nötig gestaltet.
- Selectors kontrolliert kombinieren
- Least Privilege pro Workload anwenden
- unerwartete Identitätsausgabe erkennen
Schritt 6: mTLS und Anwendungen integrieren
Workloads beziehen SVIDs über die Workload API und verwenden sie für gegenseitige TLS-Authentisierung. Sidecar-, Proxy- und native Integrationsmodelle werden verglichen.
- Schlüsselmaterial nicht exportieren
- Rotation transparent behandeln
- Peer-ID und Authorization Policy verbinden
Schritt 7: Trust Domains föderieren
Mehrere Cluster, Clouds oder Organisationen tauschen Trust Bundles kontrolliert aus. Federation erweitert Verifikation, nicht automatisch Berechtigung.
- Bundle Endpoint absichern
- fremde SPIFFE IDs in lokale Policy übersetzen
- Ausschluss und Bundle-Rotation planen
Schritt 8: Policy Enforcement und Kontext verbinden
SPIFFE-Identität wird mit Ressourcen-, Umgebung-, Deployment- und Risikokontext kombiniert. Policy Decision und Policy Enforcement Points werden entkoppelt.
- Identität und Autorisierung trennen
- dynamischen Kontext einbeziehen
- Policy-Version und Entscheidung protokollieren
Schritt 9: Betrieb, Monitoring und Incident Response absichern
SVID-Ausgabe, Attestation-Fehler, Bundle-Updates, Servergesundheit, Agentstatus und Registration Changes werden überwacht. Kompromittierte Nodes und Fehlkonfigurationen erhalten klare Reaktionspfade.
- SLOs und Metriken definieren
- Rotation und Ausfall testen
- Quarantäne und Re-Attestation planen
Praxisanteile
- SPIRE-Labor aufbauen
- Node und Workload attestieren
- mTLS zwischen zwei Diensten einrichten
- Trust-Domain-Federation und Policy modellieren
- Monitoring- und Incident-Runbook erstellen
Voraussetzungen
Gute Kenntnisse in Linux, Container, Kubernetes, TLS, Zertifikaten und verteilten Anwendungen. Kommandozeilenerfahrung ist erforderlich.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Cloud- und Plattformarchitekten, Kubernetes- und DevOps-Teams, Security Engineers, Service-Mesh- und Zero-Trust-Verantwortliche sowie Entwickler verteilter Anwendungen. |
| Voraussetzungen: | Gute Kenntnisse in Linux, Container, Kubernetes, TLS, Zertifikaten und verteilten Anwendungen. Kommandozeilenerfahrung ist erforderlich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, strukturierte Übungen, Architektur- und Fallstudienarbeit |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
