Confidential Computing lässt sich auch ohne vollständige Abhängigkeit von einer Public Cloud betreiben. Dafür müssen Hardware, Firmware, Hostkernel, Hypervisor, virtuelle Firmware, Gast-Images, Attestation, Schlüsselmanagement und Betriebsprozesse als zusammenhängende Vertrauenskette geplant werden. Das Seminar zeigt die Umsetzung mit KVM/QEMU und die Einordnung in OpenStack-basierte Private Clouds.
Seminarprofil
Vier Tage sind erforderlich, weil sowohl die TEE-fähige Rechenzentrumsplattform als auch die Mandantenperspektive praktisch aufgebaut werden. Neben AMD SEV-SNP und Intel TDX werden Arm CCA, IBM Secure Execution und aktuelle TEE-I/O-Entwicklungen eingeordnet, ohne noch nicht verfügbare Funktionen als produktionsreif darzustellen.
Zielgruppe
Das Seminar richtet sich an Teams, die Confidential VMs im eigenen Rechenzentrum bereitstellen, eine souveräne Private Cloud aufbauen oder Public-Cloud-Workloads auf eine selbst kontrollierte Plattform übertragen möchten.
Seminarinhalte
Hardware- und Firmwarebasis
- CPU-, Chipsatz-, Mainboard- und Firmwareanforderungen für AMD SEV-SNP und Intel TDX
- Einordnung von Arm CCA und IBM Secure Execution für alternative Plattformarchitekturen
- BIOS-/UEFI-Konfiguration, Secure Boot, IOMMU, TPM und Firmware-Lebenszyklus
- AMD Trusted I/O, Intel TDX Connect, TDISP/SPDM und Geräteattestation nach tatsächlichem Reifegrad
KVM/QEMU und Hostplattform
- TEE-fähiger Linux-Kernel, KVM, QEMU, libvirt und virtuelle Firmware
- Host-, Gast- und TEE-Speicherbereiche sowie kontrollierte gemeinsam genutzte Seiten
- Confidential-VM-Definitionen, CPU-Modelle, Ressourcen und Gerätezuordnung
- Härtung des Hosts, Minimierung der Verwaltungswege und Diagnose der Startkette
Gast-Images und Vertrauensanker
- Reproduzierbare Images, Secure Boot, UKI, vTPM und verschlüsselte Datenträger
- Messwerte für Firmware, Kernel, Startkonfiguration und Gastbetriebssystem
- Golden Images, Imagefreigabe, Versionswechsel und Rollback-Schutz
- Bindung von Gast- und Workload-Identitäten an attestierte Schlüssel
Attestation-Infrastruktur
- AMD-Attestation mit Zertifikats- und TCB-Informationen sowie Intel DCAP/PCCS-Infrastruktur
- Unabhängiger Verifier, Referenzwertdienst, Policies und Attestation Results
- Trustee als herstellerübergreifende Option für Attestation und Secret Release
- KMS-/HSM-Anbindung, kurzlebige Zertifikate und fail-closed Datenfreigabe
OpenStack und Private Cloud
- Abbildung von TEE-Fähigkeiten in Compute-Nodes, Flavors, Images und Placement
- Scheduling, Mandantentrennung, Metadaten, Netzwerk und Block Storage
- Nova-/libvirt-Bereitstellung und Abgrenzung zwischen Plattform- und Gastverantwortung
- Portabilität zu Kubernetes, KubeVirt und Confidential Containers
Betrieb und Lebenszyklus
- Firmware-, Microcode-, Hostkernel-, Hypervisor- und Gastupdates
- TCB-Recovery, Referenzwertwechsel, Wartungsfenster und kontrollierte Wiederfreigabe
- Migration, Hochverfügbarkeit und Geräteunterstützung mit plattformspezifischen Grenzen
- Monitoring, Performance, Backup, Wiederanlauf, Incident Response und Kapazitätsplanung
Praktische Übungen
- TEE-Fähigkeit eines Servers prüfen und Firmware-/Kernelvoraussetzungen dokumentieren
- Confidential VM mit KVM/QEMU und libvirt definieren, starten und gegen Hostzugriffe prüfen
- Attestation Evidence erfassen, Zertifikatskette prüfen und Referenzwerte bewerten
- Secret Release aus einem KMS-/HSM- oder Trustee-Dienst an eine positive Attestation binden
- TEE-fähigen Compute-Pool und passende OpenStack-Platzierungsregeln entwerfen
- TCB-Update mit neuen Referenzwerten, Sperrphase und kontrollierter Wiederfreigabe durchspielen
- Performance-, Wiederanlauf- und Störungsfall der Private-Cloud-Plattform bearbeiten
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage ca. 6 Std./Tag, Beginn am 1. Tag: 10:00 Uhr, an weiteren Tagen: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Rechenzentrumsadministratoren, Linux-/KVM-/OpenStack-Engineers, Plattform-Teams, Systemintegratoren, Security Architects |
| Voraussetzungen: | Gute Linux-, Virtualisierungs-, Netzwerk- und Storage-Kenntnisse; Erfahrung mit KVM/QEMU, libvirt oder OpenStack |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, angeleitete praktische Übungen und technische Fallstudien |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
