API-Schlüssel, Datenbankkennwörter, Zertifikate und Tokens werden häufig in Repositorys, Pipelinevariablen, Images, Konfigurationsdateien oder Agentenwerkzeugen verteilt. Ein zentraler Tresor hilft nur, wenn Workloads und AI Agents ohne unnötigen menschlichen Zugriff sicher, minimal berechtigt und rechtzeitig an kurzlebige Zugänge gelangen.
Das Seminar verlagert den Schwerpunkt von statischer Ablage zu Identität, enger Delegation und automatischem Lebenszyklus. Jede Bereitstellungsform wird auf Klartextwege, Cache, Protokolle, Prompt Injection, Ausfall, Exfiltration und Widerruf geprüft.
Einordnung und Nutzen
Vier Tage sind erforderlich: Tag eins schafft Inventar, Architektur und Lebenszyklus; Tag zwei integriert CI/CD und Workload-Identitäten; Tag drei behandelt Kubernetes und Rotation; Tag vier widmet sich Agentenidentitäten, Delegation, Detection und Incident Response. Drei Tage würden die neuen Agenten- und Negativtests unvertretbar verkürzen.
Zielgruppe
- DevOps-, Plattform-, SRE- und AI-Plattform-Teams
- Kubernetes- und Cloud-Administratoren
- Entwickler und Application Security
- Security Engineering und Incident Response
Voraussetzungen
- Grundkenntnisse von Git und CI/CD
- Grundverständnis von Containern und Kubernetes
- Grundkenntnisse von OAuth oder OIDC sowie sichere Kommandozeilen- und YAML-Erfahrung
Lernziele
- Technische Secrets und nichtmenschliche Identitäten vollständig erfassen
- Statische Secrets reduzieren und dynamische Zugänge sinnvoll einsetzen
- CI/CD und Workloads ohne dauerhaft hinterlegte Root-Secrets authentisieren
- Kubernetes- und AI-Agent-Zugriffe minimal berechtigt und widerrufbar gestalten
- Leaks und Agentenmissbrauch erkennen, eindämmen und sicher wiederanlaufen lassen
Seminarinhalte
Inventar und Architektur
- API-Schlüssel, Datenbankzugänge, Zertifikate, SSH-Schlüssel und Tokens klassifizieren
- Produzent, Verbraucher, Eigentümer, Laufzeit, Umgebung und Rotation dokumentieren
- Passwortmanager, Secrets Manager, KMS und HSM funktional abgrenzen
Lebenszyklus und Zugriff
- Erstellung, Freigabe, Nutzung, Rotation, Widerruf, Ablauf und Löschung
- Minimalprinzip, getrennte Umgebungen und nichtmenschliche Identitäten
- Dynamische Secrets, Leasing und kurzlebige Tokens
CI/CD und Workload Identity
- Keine Secrets in Repository, Buildlog, Artefakt oder Image
- OIDC-Föderation und kurzlebige Pipeline-Zugänge
- Infrastructure as Code und Automatisierung ohne Klartextweitergabe
Kubernetes und Secret-Bereitstellung
- Native Secrets, Verschlüsselung und deren Grenzen
- Datei, Sidecar, CSI, Operator und init-basierte Bereitstellung vergleichen
- Ablauf, Cache, Pod-Neustart, Rotation und Widerruf praktisch testen
AI Agents, Detection und Reaktion
- Agenten mit eigener Identität und zweckgebundenen delegierten Tokens statt mit Benutzerkennwörtern ausstatten
- Werkzeug- und MCP-Zugriffe mit minimalem Scope, Freigaben, Protokollierung und Widerruf kontrollieren
- Prompt Injection, Secret-Exfiltration und überbreite Berechtigungen testen und eindämmen
Praktische Übungen
- Erstellung eines Identitäts- und Secret-Inventars mit Metadaten
- Ablösung eines statischen Pipeline-Secrets durch kurzlebige Workload Identity
- Bereitstellung und Rotation eines Secrets in Kubernetes
- Anbindung eines Agenten mit eng begrenztem delegiertem Testzugang
- Simulation von Repository-Leak und Prompt-Injection-Exfiltration mit Sperrung und Wiederanlauf
Methodik
Die Laborstrecke folgt Identitäten und Secrets von der Erzeugung bis zum Widerruf. Positivtests werden durch Ablauf-, Entzugs-, Protokoll-, Prompt-Injection-, Exfiltrations- und Ausfallszenarien ergänzt, damit die Integration nicht nur im Normalfall funktioniert.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevOps-, Plattform-, SRE- und AI-Plattform-Teams, Kubernetes- und Cloud-Administratoren, Entwickler und Application Security, Security Engineering und Incident Response |
| Vorausetzungen: | |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
