Seminarbeschreibung
Das Seminar zeigt die durchgängige Integration von cosign in Build-, Test-, Release- und Deployment-Pipelines. Behandelt werden automatisierte Signaturen, maschinenlesbare Identitäten, Prüfregeln, Abbruchbedingungen und der saubere Umgang mit Artefakten zwischen Build-System, Registry und Laufzeitumgebung.
Inhaltsübersicht
- Pipeline-Stellen für Signatur und Verifikation
- Keyless Signing mit Maschinenidentitäten
- Release-Gates und Abbruchbedingungen
- Signierte Artefakte in Registries
- Nachweise für Audit und Betrieb
Zielgruppe
- CI/CD-Verantwortliche
- DevOps Engineers
- Plattformteams
- Security Engineers
- Release Manager
Voraussetzungen
Erforderlich sind praktische Erfahrung mit Build-Pipelines, Container-Images und YAML- oder vergleichbaren Pipeline-Definitionen.
Seminarinhalte
Kapitel 1: Einordnung von cosign in CI/CD
Inhaltsverzeichnis dieses Kapitels:
- Zweck und Grenzen des Einsatzgebiets
- Rollen der beteiligten Komponenten
- Risiken klassischer Signaturprozesse
Das Kapitel ordnet cosign in CI/CD in eine belastbare Software-Supply-Chain ein. Herausgearbeitet werden Identitäten, Signaturen, Transparenznachweise und Prüfregeln als zusammenhängende Sicherheitskontrolle statt als einzelnes Werkzeug.
Schrittfolge:
- Ausgangslage und Schutzbedarf erfassen
- Artefaktarten und Freigabepunkte bestimmen
- benötigte Sigstore-Komponenten zuordnen
- Prüfpunkte für Build, Release und Deployment festlegen
Kapitel 2: Werkzeuge, Vertrauensanker und Identitäten
Inhaltsverzeichnis dieses Kapitels:
- cosign als Signaturwerkzeug
- Fulcio, Rekor und Trust Root
- Identitäten für Benutzer und Maschinen
Die relevanten Bestandteile werden installiert, geprüft und für reproduzierbare Laboraufgaben vorbereitet. Der Schwerpunkt liegt auf cosign, Fulcio, Rekor, Pipeline-Runner und auf der Frage, welche Identität im späteren Betrieb tatsächlich vertrauenswürdig ist.
Schrittfolge:
- Laborumgebung prüfen
- cosign-Verfügbarkeit testen
- Trust-Root-Material einordnen
- Identitätsattribute für die Verifikation festlegen
Kapitel 3: Pipeline-Signaturen und Verifikations-Gates
Inhaltsverzeichnis dieses Kapitels:
- Pipeline-Phasen aufnehmen
- Build-Artefakt eindeutig adressieren
- Signaturschritt nach erfolgreichem Build einfügen
- Verifikationsschritt vor Deployment einfügen
Dieses Kapitel führt vom Konzept in die technische Umsetzung. Jeder Schritt wird nachvollziehbar ausgeführt, kontrolliert und auf typische Fehlerbilder geprüft.
Schrittfolge:
- Pipeline-Phasen aufnehmen
- Build-Artefakt eindeutig adressieren
- Signaturschritt nach erfolgreichem Build einfügen
- Verifikationsschritt vor Deployment einfügen
- Abbruchbedingungen definieren
- Logs und Nachweise archivieren
Kapitel 4: Prüfung, Automatisierung und Betrieb
Inhaltsverzeichnis dieses Kapitels:
- Verifikationsregeln
- Automatisierte Gates
- Auditierbare Nachweise
- Betriebsgrenzen
Zum Abschluss werden Prüfungen so gestaltet, dass sie nicht nur im Labor, sondern auch in regulären Entwicklungs- und Plattformprozessen funktionieren. Im Mittelpunkt stehen wiederholbare Kontrollen, klare Fehlermeldungen und prüfbare Nachweise.
Schrittfolge:
- Verifikation lokal ausführen
- Policy-Regeln formulieren
- Automatisierungspunkt in Pipeline oder Plattform bestimmen
- Fehlerfälle dokumentieren und Betriebsnotizen erstellen
Praxisübungen und Laboraufgaben
Die Übungen bauen eine kleine Referenzpipeline auf. Die Inhalte sind so gehalten, dass sie auf unterschiedliche CI/CD-Systeme übertragen werden können.
- Pipeline-Skelett mit Build-, Signier- und Prüfphase erstellen
- Maschinenidentität für den Signierschritt festlegen
- cosign-Aufruf mit Artefaktbezug einbauen
- Verifikationsregel als verpflichtendes Gate umsetzen
- Manipuliertes Artefakt prüfen und Pipeline-Abbruch auswerten
- Standardarbeitsanweisung für Release-Signaturen formulieren
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | CI/CD-Verantwortliche, DevOps Engineers, Plattformteams, Security Engineers, Release Manager |
| Voraussetzungen: | Erfahrung mit CI/CD-Pipelines, Container-Images und grundlegender Automatisierung |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
