Seminar Secrets Management – Ansible Vault, SOPS und OpenBao

Automatisierte Abläufe benötigen Zugangsdaten, dürfen diese aber nicht unkontrolliert in Repositories, Protokollen oder Zustandsdateien verteilen. Das Seminar behandelt den gesamten Weg vom geschützten Ablegen bis zur Verwendung durch einen konkreten Job. Dateiverschlüsselung und zentrale Bereitstellung werden nach Zugriffsmodell, Schlüsselverwaltung und betrieblichen Abhängigkeiten unterschieden.

Ansible Vault, SOPS mit age und OpenBao werden an klar abgegrenzten Aufgaben praktisch verglichen. Ein verschlüsseltes Repository ersetzt weder die Rotation des eigentlichen Passworts noch die Begrenzung der Zugriffsrechte eines ausführenden Prozesses. Deshalb gehören Schlüsselwechsel, Tokenwiderruf, Jobausgaben und Wiederherstellbarkeit zu den Übungen. Der Aufbau einer hochverfügbaren Secret-Plattform wird als weiterführende Betriebsaufgabe eingeordnet.

Inhaltsübersicht

  1. Datenflüsse und Schutzgrenzen
  2. Ansible Vault
  3. SOPS mit age
  4. Zentraler Zugriff mit OpenBao
  5. Einbindung in Automatisierung
  6. Rotation und Wiederherstellung

Seminarinhalte

Datenflüsse und Schutzgrenzen

  • Vertrauliche Werte in Dateien, Variablen, Logs, Artefakten und State identifizieren.
  • Verschlüsselung, Maskierung und Zugriffsbeschränkung in ihrer unterschiedlichen Wirkung erklären.
  • Menschliche Zugänge, Maschinenidentitäten und Zielsystemberechtigungen getrennt planen.

Ansible Vault

  • Dateien und einzelne Variablen verschlüsseln und passende Vault-IDs einsetzen.
  • Entschlüsselungszugänge außerhalb des Projektcodes bereitstellen und Tasks gezielt vor vertraulicher Ausgabe schützen.
  • Vault-Schlüssel wechseln und den Unterschied zur Rotation des gespeicherten Zielpassworts prüfen.

SOPS mit age

  • Strukturierte Konfigurationsdateien mit geeigneten Empfängern verschlüsseln.
  • Zugriffsregeln für Verzeichnisse festlegen und Änderungen an verschlüsselten Dateien gemeinsam bearbeiten.
  • Empfängeränderung und Austausch des Datenschlüssels unterscheiden; erforderlichenfalls die Zielzugangsdaten zusätzlich rotieren.

Zentraler Zugriff mit OpenBao

  • Eine vorbereitete OpenBao-Instanz über verifiziertes TLS ansprechen und einen KV-v2-Bereich verwenden.
  • Policies auf benötigte Pfade und Operationen beschränken und Versionierung sowie Löschverhalten prüfen.
  • Ein geeignetes Authentifizierungsverfahren, etwa AppRole für den Laborjob, mit begrenzten Tokenrechten konfigurieren.

Einbindung in Automatisierung

  • Secrets erst zur Laufzeit für einen konkreten Job abrufen und erforderliche Dateien geschützt behandeln.
  • Vertrauliche Werte aus Debugausgaben, Fehlermeldungen und unnötigen Artefakten heraushalten.
  • Die verbleibende Speicherung sensibler IaC-Werte im State prüfen; sensitive-Markierungen nicht als Verschlüsselung missverstehen.

Rotation und Wiederherstellung

  • Ablauf, Widerruf und Verlust eines Zugangs anhand konkreter Betriebsfälle behandeln.
  • Schlüsselmaterial, Plattformzustand und Zielpasswörter mit ihren jeweiligen Wiederherstellungsanforderungen unterscheiden.
  • Ein begrenztes Rotationsverfahren mit Funktionsprüfung des betroffenen Jobs durchspielen.

Praxisübungen

  1. Eine Ansible-Variable mit Vault schützen und in einem Playbook verwenden. Einen Schlüsselwechsel durchführen und anschließend prüfen, ob das eigentliche Dienstpasswort unverändert oder separat zu rotieren ist.
  2. Eine YAML-Datei mit SOPS für zwei age-Empfänger verschlüsseln, einen Empfänger entfernen und den aktuellen Dateistand entsprechend neu absichern. Den Umgang mit weiterhin zugänglicher alter Historie begründen.
  3. Ein Secret aus OpenBao mit einer begrenzten Jobidentität abrufen. Den Token widerrufen, den erwarteten Fehler nachweisen und den Job mit einem neuen Zugang ohne Secret-Ausgabe wieder lauffähig machen.

Technische Übungsumgebung

Linux-Arbeitsumgebung mit Ansible, SOPS und age, Git sowie eine vorbereitete OpenBao-Testinstanz mit TLS und isolierten Testzugängen.

Weiterführende Seminare

Passende fachliche Ergänzungen sind Intensivseminar – Sichere IaC-Pipelines, Tests und Secrets. Die jeweiligen Voraussetzungen bleiben maßgeblich.

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Administratoren, DevOps Engineers und technische Sicherheitsverantwortliche mit Zugangsdaten in Automatisierungsprojekten.
Voraussetzungen: Ansible- und Git-Grundlagen, Verständnis von Dienstkonten, Berechtigungen und TLS; grundlegende IaC-Erfahrung ist hilfreich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Trier 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben