Integriertes Sicherheits- und Delivery-Modell mit PKI, Least Privilege, Secure Boot, Verschlüsselung, Hardening, Compliance, Air Gap, Infrastructure as Code, GitOps, Cluster API, Omni und Migration.
Inhaltsverzeichnis
- Zielsetzung und Einsatzbereich
- Zielgruppe und Vorkenntnisse
- Seminarinhalte
- Bedrohungsmodell und Schutzobjekte
- Talos- und Kubernetes-PKI
- Rollen und Least Privilege
- Vertrauenswürdige Boot- und Image-Lieferkette
- Datenträgerverschlüsselung und Schlüsselmanagement
- Compliancekontrollen und Nachweise
- Schwachstellen-, Patch- und Incident-Prozess
- Schutzbedarf und Offline-Abhängigkeitsinventar
- Offline-Update, Rollback und Notfallbetrieb
- Zielbild und Zustandsverantwortung
- Terraform-gestützte Bereitstellung
- GitOps-Bootstrap mit Argo CD oder Flux
- Cluster API und Maschinenlebenszyklus
- Omni-Architektur und Betriebsmodell
- Maschinenklassen und Cluster-Templates
- Zielarchitektur und Migrationsstrategie
- DNS-, Ingress- und Load-Balancer-Cutover
- Praxisübungen
- Methodik und Zeitbedarf
Zielsetzung und Einsatzbereich
Das Seminar vermittelt einen reproduzierbaren Arbeitsablauf von der technischen Einordnung über Planung und Umsetzung bis zur belastbaren Prüfung. Entscheidungen werden anhand von Abhängigkeiten, Risiken, Freigabepunkten und Rückfallmöglichkeiten dokumentiert.
Zielgruppe und Vorkenntnisse
Teilnehmerkreis: Security Engineering, Platform Engineering, DevSecOps, SRE und compliance-nahe Technikrollen.
Voraussetzungen: Gute Talos- und Kubernetes-Kenntnisse, Erfahrung mit Git, CI/CD, TLS und Infrastrukturautomatisierung.
Seminarinhalte
- Bedrohungsmodell und Schutzobjekte
- Talos- und Kubernetes-PKI
- Rollen und Least Privilege
- Vertrauenswürdige Boot- und Image-Lieferkette
- Datenträgerverschlüsselung und Schlüsselmanagement
- Compliancekontrollen und Nachweise
- Schwachstellen-, Patch- und Incident-Prozess
- Schutzbedarf und Offline-Abhängigkeitsinventar
- Offline-Update, Rollback und Notfallbetrieb
- Zielbild und Zustandsverantwortung
- Terraform-gestützte Bereitstellung
- GitOps-Bootstrap mit Argo CD oder Flux
- Cluster API und Maschinenlebenszyklus
- Omni-Architektur und Betriebsmodell
- Maschinenklassen und Cluster-Templates
- Zielarchitektur und Migrationsstrategie
- DNS-, Ingress- und Load-Balancer-Cutover
1. Bedrohungsmodell und Schutzobjekte
- Schutzobjekte, Angreifer, Vertrauensgrenzen und administrative Pfade erfassen.
- Boot-, Management-, Kubernetes-, Storage- und Supply-Chain-Risiken unterscheiden.
- Risiken nach Eintritt, Auswirkung und Erkennbarkeit priorisieren.
- Kontrollen, Owner und technische Nachweise zuordnen.
2. Talos- und Kubernetes-PKI
- Talos-Cluster-CA, Maschinen- und Clientzertifikate zuordnen.
- Kubernetes-PKI und Talos-PKI als getrennte Vertrauensdomänen behandeln.
- Administrative Datenpfade und Trust Stores erfassen.
- Schutzbedarf von CA-Schlüsseln, Clientmaterial und Konfigurationen klassifizieren.
3. Rollen und Least Privilege
- Administrative Aufgaben in lesende, betreibende und hochprivilegierte Funktionen zerlegen.
- Clientzertifikate mit passender Rolle und begrenzter Laufzeit ausgeben.
- Gemeinsam genutzte Administratorzertifikate vermeiden.
- Funktions- und Automatisierungskonten separat behandeln.
4. Vertrauenswürdige Boot- und Image-Lieferkette
- Secure Boot, signierte Bootartefakte und Imageherkunft als Kette planen.
- Image-Factory-Schematics und Buildparameter kontrolliert freigeben.
- Prüfsummen, Signaturen und Digests vor Bereitstellung validieren.
- Schlüsselwechsel, Rückruf und Recovery vor Produktion testen.
5. Datenträgerverschlüsselung und Schlüsselmanagement
- Schutzbedarf von Systemzustand, Ephemeral Storage und Nutzerdaten bestimmen.
- LUKS2-Optionen und geeignete Schlüsselquellen auswählen.
- TPM-Bindung, Wiederherstellungsschlüssel und Hardwaretausch berücksichtigen.
- Reset, RMA und Datenträgerentsorgung in den Schlüsselprozess integrieren.
6. Compliancekontrollen und Nachweise
- Benchmark- und Organisationsanforderungen in konkrete Prüfschritte übersetzen.
- Automatisierbare und manuelle Kontrollen unterscheiden.
- Ausnahmen mit Begründung, Risiko, Laufzeit und Kompensation verwalten.
- Konfiguration, Version, Prüfung und Freigabe nachvollziehbar dokumentieren.
7. Schwachstellen-, Patch- und Incident-Prozess
- Talos-, Kubernetes-, Extension- und Imageversionen vollständig inventarisieren.
- Bewertung, Priorisierung, Test und Rollout von Sicherheitsupdates strukturieren.
- Beweise sichern und kompromittierte Identitäten oder Knoten isolieren.
- Wiederaufbau aus vertrauenswürdigen Artefakten und Nachrotation durchführen.
8. Schutzbedarf und Offline-Abhängigkeitsinventar
- Netzzonen, Freigabegrenzen und zulässige Transferwege erfassen.
- Talos-, Kubernetes-, CNI-, CSI- und Anwendungsartefakte vollständig inventarisieren.
- DNS, NTP, Zertifikatsprüfung und Updatequellen als Betriebsabhängigkeiten modellieren.
- Verantwortung für Beschaffung, Prüfung, Freigabe und Verteilung festlegen.
9. Offline-Update, Rollback und Notfallbetrieb
- Talos- und Kubernetes-Versionen einschließlich abhängiger Images paketieren.
- Import, Test, Freigabe und Produktion über getrennte Stufen durchführen.
- Rollbackartefakte und Wiederanlaufreihenfolge vor der Änderung bereitstellen.
- Ausfälle von Registry, DNS oder Zeitversorgung mit abgestuften Runbooks bearbeiten.
10. Zielbild und Zustandsverantwortung
- Infrastruktur-, Talos- und Kubernetes-Zustand klar voneinander abgrenzen.
- Quellen der Wahrheit, erzeugte Artefakte und Laufzeitdaten definieren.
- Repository-Struktur nach Plattform, Cluster, Umgebung und Geheimnisgrenze entwerfen.
- Änderungsfluss vom Pull Request bis zur Produktionsabnahme festlegen.
11. Terraform-gestützte Bereitstellung
- Machine Secrets, Konfiguration, Bootstrap und Kubeconfig in Ressourcenabhängigkeiten abbilden.
- Infrastrukturressourcen und Talos-Zustand über klare Übergabepunkte verbinden.
- Sensible Werte aus Logs, State und Buildartefakten fernhalten.
- Plan, Apply, Import und Destroy mit Schutz- und Freigabemechanismen versehen.
12. GitOps-Bootstrap mit Argo CD oder Flux
- Minimalen Bootstrapumfang von nachgelagerter GitOps-Verwaltung trennen.
- GitOps-Controller kontrolliert und reproduzierbar initialisieren.
- CNI, CSI, Ingress, Monitoring und Policies in Abhängigkeitsreihenfolge ausrollen.
- Health, Synchronisationsstatus, Rollback und Wiederanlauf definieren.
13. Cluster API und Maschinenlebenszyklus
- Management- und Workload-Cluster sowie Providerrollen einordnen.
- Talos-Bootstrap- und Control-Plane-Ressourcen in den Cluster-Lifecycle integrieren.
- MachineDeployments, Skalierung, Failure Domains und Rolling Updates modellieren.
- Löschschutz, Rückfall und kontrollierte Deprovisionierung berücksichtigen.
14. Omni-Architektur und Betriebsmodell
- Managementebene, verwaltete Cluster und lokale Talos-Zugriffe voneinander abgrenzen.
- Verfügbarkeit, Datenhaltung, Netzzonen und ausgehende Verbindungen planen.
- Verantwortung zwischen Omni, Talos, Kubernetes und Identitätsdiensten zuordnen.
- Managementausfall und lokalen Break-Glass-Betrieb berücksichtigen.
15. Maschinenklassen und Cluster-Templates
- Maschinen nach Standort, Hardware, Rolle und Lebenszyklus klassifizieren.
- Wiederverwendbare Cluster- und Patch-Templates erstellen.
- Versionen, Netzwerk, Extensions und Kubernetes-Einstellungen parametrisieren.
- Änderungen über Teststufen, Canary-Cluster und Freigaben kontrollieren.
16. Zielarchitektur und Migrationsstrategie
- Talos-Topologie, Failure Domains, Netzwerk und Storage auswählen.
- Versions- und API-Kompatibilität für Plattformdienste und Anwendungen prüfen.
- Blue-Green, phasenweise Migration oder Neuaufbau je Workloadgruppe entscheiden.
- Rückfallpunkte, Abbruchkriterien und Verantwortlichkeiten definieren.
17. DNS-, Ingress- und Load-Balancer-Cutover
- Externe Endpunkte in einer kontrollierten und reversiblen Sequenz umstellen.
- Canary-, Parallel- oder Wartungsfensterverfahren passend zur Anwendung einsetzen.
- Technische und fachliche Smoke-Tests mit klaren Grenzwerten ausführen.
- Bei Abweichungen anhand vorbereiteter Kriterien zurückschalten.
Praxisübungen
- Bedrohungsmodell erstellen
- Eingeschränkten Talos-Zugang ausgeben und rotieren
- Secure-Boot- und Verschlüsselungsbaseline entwerfen
- CI-Prüfkette für Machine Configurations aufbauen
- GitOps- oder Cluster-API-Rollout durchführen
- Cluster in ein Fleet-Modell einbinden
- Migration mit Rückfallpunkt planen
Methodik und Zeitbedarf
Die Inhalte werden als fachlich strukturierter Vortrag, geführte Demonstration und schrittweise praktische Übung vermittelt. Jede Arbeitsphase endet mit technischen Prüfpunkten, dokumentierten Sollwerten und einer kontrollierten Fehler- oder Rückfallsituation.
Fünf Tage sind die maximal sinnvolle Dauer, um Security, Air Gap, Automation, GitOps, Cluster API, Omni und Migration als integriertes Modell praktisch zu bearbeiten.
Fachbereichsleitung / Trainerteam / Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security Engineering, Platform Engineering, DevSecOps, SRE und compliance-nahe Technikrollen. |
| Voraussetzungen: | Gute Talos- und Kubernetes-Kenntnisse, Erfahrung mit Git, CI/CD, TLS und Infrastrukturautomatisierung. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
