Seminarbeschreibung
Technische Konten, API-Zugänge und Zertifikate werden häufig länger genutzt und breiter verteilt als erforderlich. OpenBao bietet einen zentralen Baustein, um solche Geheimnisse bereitzustellen und Zugriffe nachvollziehbar zu begrenzen. Das Seminar führt von der sicheren Grundkonfiguration über Authentifizierung und Policies bis zu dynamisch erzeugten Zugangsdaten. Die Referenzanwendung erhält ausschließlich die Berechtigungen, die für ihren konkreten Ablauf benötigt werden.
Ein Schwerpunkt liegt auf der tatsächlichen Lebensdauer technischer Zugänge. Ein kurzlebiges OpenBao-Token begrenzt nicht automatisch jedes bereits ausgelesene Geheimnis. Deshalb werden KV-Inhalte, dynamische Datenbankzugänge und Zertifikate getrennt behandelt. Die Übungen prüfen, wie Erneuerung, Rotation und Widerruf jeweils am Zielsystem wirken. Auch Bootstrap, Notfallzugang, Audit und die geschützte Wiederherstellung der Plattform gehören zur betrieblichen Betrachtung.
Seminarinhalte
Inhaltsübersicht:
- Architektur und sichere Initialisierung
- Authentifizierung und Policies
- Statische Secrets kontrolliert verwalten
- Dynamische Zugangsdaten und Leases
- PKI und technische Identitätsketten
- Audit, Sicherung und Wiederanlauf
1. Architektur und sichere Initialisierung
- Speicher, Verschlüsselung, Seal-Verfahren, administrative Erstinitialisierung und laufenden Betrieb voneinander unterscheiden.
- Die vorbereitete Umgebung mit TLS prüfen und initiale Verwaltungsrechte kontrolliert reduzieren.
- Zuständigkeiten für Wiederherstellung, Schlüsselmaterial und Notfallzugang festlegen.
2. Authentifizierung und Policies
- Benutzer- und Anwendungsanmeldung mit einem geeigneten Auth-Verfahren an die jeweilige Identität binden.
- Policies auf konkrete Pfade und Aktionen begrenzen und übermäßig breite administrative Rechte vermeiden.
- Tokenlaufzeiten, Erneuerung und sicheren Bootstrap der Referenzanwendung anhand eines konkreten Ablaufs prüfen.
3. Statische Secrets kontrolliert verwalten
- Versionierte KV-Secrets bereitstellen und Lese- sowie Schreibrechte getrennt testen.
- Zugriffsdaten ohne unnötige Verteilung in Konfigurationsdateien oder Protokollen an die Referenzanwendung übergeben.
- Rotation eines statischen Geheimnisses am Zielsystem durchführen und die Grenzen eines bloßen Tokenwiderrufs erklären.
4. Dynamische Zugangsdaten und Leases
- Kurzlebige Datenbankzugänge mit begrenzten Rechten über eine vorbereitete Secrets Engine erzeugen.
- Lease-Laufzeit, Erneuerung und Widerruf prüfen und die tatsächliche Wirkung an der Datenbank nachweisen.
- Fehler durch abgelaufene Zugangsdaten und nicht erreichbare Zielsysteme kontrolliert behandeln.
5. PKI und technische Identitätsketten
- Kurzlebige Zertifikate über eine begrenzte Test-PKI ausstellen und zulässige Namen sowie Rollen einschränken.
- Zertifikatslaufzeit, Vertrauenskette und Widerrufsprüfung nach dem Verhalten des konsumierenden Dienstes bewerten.
- Die Anbindung von Kubernetes-Identitäten und weitergehenden Workload-Verfahren als Anschlussarchitektur einordnen.
6. Audit, Sicherung und Wiederanlauf
- Audit-Ausgabe kontrolliert aktivieren und Zugriffe auf die dafür vorgesehenen Betriebsrollen begrenzen.
- Sicherungsumfang und Wiederherstellungsabhängigkeiten einschließlich Seal-Konfiguration und externer Systeme bestimmen.
- Eine vorbereitete Wiederherstellung durchführen und anschließend Anmeldung, Secret-Zugriff sowie Zielberechtigungen prüfen.
Praxisübungen
- Die Plattform prüfen, administrative Erstzugänge ordnen und eine eng begrenzte Anwendungs-Policy erstellen.
- Ein versioniertes Secret ablegen und mit getrennten Konten erlaubte sowie verweigerte Aktionen testen.
- Die Referenzanwendung über ein geeignetes Auth-Verfahren anmelden und deren Zugriff protokolliert nachvollziehen.
- Einen dynamischen Datenbankzugang erzeugen, verwenden und per Lease-Widerruf am Ziel ungültig machen.
- Ein statisches Geheimnis rotieren und nachweisen, dass der alte Wert am Zielsystem nicht mehr funktioniert.
- Ein kurzlebiges Testzertifikat ausstellen und seine Vertrauenskette sowie Gültigkeit prüfen.
- Den vorbereiteten Wiederanlauf durchführen und die Funktionsprüfung mit minimal berechtigtem Zugang wiederholen.
Einordnung und Vertiefung
OpenBao ergänzt Benutzer-IAM um die Verwaltung von Geheimnissen und technischen Zugriffen. Die Vertiefung von Kubernetes-Workloads sowie einer unternehmensweiten PKI erfolgt in weiterführenden Integrationsprojekten.
Fachliche Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Plattformadministratoren, DevOps- und Security-Teams, Anwendungsbetreiber und Verantwortliche für technische Identitäten. |
| Voraussetzungen: | Sichere Linux- und Containerkenntnisse sowie Grundlagen von TLS, APIs, Datenbanken und Berechtigungsmodellen. Erfahrung mit automatisierten Anwendungen ist hilfreich. |
| Schulungsumgebung: | Vorbereitete OpenBao-Umgebung mit integriertem Speicher, Testdatenbank, Referenzanwendung und geschütztem Wiederherstellungsziel; Shell und Browser. Die Schulungsumgebung wird vom Kunden bereitgestellt. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachlicher Vortrag, Demonstrationen, angeleitete praktische Übungen, strukturierte Fehlersuche und gemeinsame Besprechung |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
