Seminarbeschreibung
Statische Token in Repositories, Pipeline-Variablen und Build-Images sind schwer zu überblicken und häufig länger gültig als erforderlich. Das Seminar untersucht, wie solche Zugangsdaten erfasst, vermieden und kontrolliert ersetzt werden können. Dabei werden verschlüsselte Konfigurationsdateien, zentral bereitgestellte Geheimnisse und kurzlebige Workload-Berechtigungen als unterschiedliche Bausteine behandelt. Der Schwerpunkt liegt auf klaren Zugriffsgrenzen zwischen Repository, Job, Umgebung und Zielsystem.
In einer vorbereiteten Laborumgebung werden vorhandene Geheimnisse mit Testdaten erkannt und die vorgesehenen Empfänger ihrer Zugriffe bestimmt. OpenBao dient als Beispiel für zentrale Geheimnisverwaltung und JWT-basierte Authentisierung; SOPS zeigt den kontrollierten Umgang mit verschlüsselten Dateien in Git. OIDC-Claims werden auf einen konkreten Workflow und dessen erlaubte Umgebung eingeschränkt. Die Übungen prüfen auch abgelaufene Token, unzulässige Branches und widerrufene Berechtigungen. Ein Nachweis der Funktionsfähigkeit umfasst dadurch sowohl den erlaubten Zugriff als auch die Abweisung nicht vorgesehener Zugriffe.
Inhaltsübersicht
- Geheimnisse inventarisieren und erkennen
- Geheimnisverwaltung passend auswählen
- OpenBao-Zugriffe konfigurieren
- OIDC und Workload-Identitäten binden
- SOPS für Konfigurationen einsetzen
- Rotation und Störungen beherrschen
Seminarinhalte
Modul 1: Geheimnisse inventarisieren und erkennen
Kapitelinhalt: Speicherorte; Gitleaks; Klassifikation
- Zugangsdaten in Repositories, Historien, Logs, Artefakten und Umgebungsvariablen als mögliche Fundorte erfassen.
- Gitleaks mit ausschließlich künstlichen Testgeheimnissen einsetzen und Ergebnisse fachlich auf Relevanz prüfen.
- Bei bestätigter Offenlegung zuerst Gültigkeit und Berechtigungen behandeln; bloßes Entfernen aus einer Datei nicht als Bereinigung werten.
Modul 2: Geheimnisverwaltung passend auswählen
Kapitelinhalt: Zentrale Dienste; verschlüsselte Dateien; Lebensdauer
- Statische Secrets, dynamisch erzeugte Zugänge und verschlüsselte Konfigurationen nach Einsatzfall unterscheiden.
- Verfügbarkeit, Wiederherstellung, Berechtigungsverwaltung und Verantwortlichkeit für einen Secret-Dienst einordnen.
- Technische Konten auf einzelne Aufgaben beschränken und die benötigte Gültigkeitsdauer begründen.
Modul 3: OpenBao-Zugriffe konfigurieren
Kapitelinhalt: Policies; Pfade; Audit
- In einer vorbereiteten Instanz Lese- und Verwaltungsrechte auf definierte Secret-Pfade begrenzen.
- Eine Laboranwendung mit minimaler Berechtigung versorgen und Fehlermeldungen systematisch auswerten.
- Relevante Zugriffsereignisse nachvollziehen und vermeiden, dass Geheimniswerte in Diagnoseausgaben gelangen.
Modul 4: OIDC und Workload-Identitäten binden
Kapitelinhalt: Issuer; Audience; Claims
- Die Vertrauenskette zwischen CI-Aussteller, Job-Identität und Zielsystem nachvollziehen.
- Issuer, Zielgruppe und geeignete Repository-, Branch- oder Umgebungsmerkmale auf den vorgesehenen Zugriff begrenzen.
- Gültige, abgelaufene und unpassend gebundene Testtoken verwenden und die jeweiligen Entscheidungen überprüfen.
Modul 5: SOPS für Konfigurationen einsetzen
Kapitelinhalt: Verschlüsselung; Empfänger; Git-Workflow
- Ausgewählte Konfigurationswerte verschlüsseln und berechtigte Empfänger kontrolliert verwalten.
- Klartextentstehung bei Bearbeitung, CI-Verarbeitung und temporären Dateien gezielt begrenzen.
- Empfängeränderungen, Schlüsselrotation und den Umgang mit vorhandenen Git-Ständen in einen Review-Prozess integrieren.
Modul 6: Rotation und Störungen beherrschen
Kapitelinhalt: Widerruf; Notfallzugriff; Wiederanlauf
- Ein offengelegtes Laborgeheimnis widerrufen und abhängige Anwendungen mit kontrolliert erneuerten Zugängen versorgen.
- Auswirkungen von Token-Ablauf und Ausfall der Geheimnisverwaltung auf die Pipeline untersuchen.
- Notfallzugriffe zeitlich begrenzen und nach Wiederherstellung die normale Berechtigungsgrenze erneut prüfen.
Praxisworkshop
Die Übungsschritte bauen aufeinander auf und werden an der vorbereiteten Laborumgebung durchgeführt.
- Künstliche Zugangsdaten im Beispielrepository erkennen und ihre vorgesehenen Zugriffe zuordnen.
- Eine eng begrenzte OpenBao-Policy erstellen und den Zugriff zunächst mit einem Laborkonto testen.
- Den CI-Job über geeignete JWT-/OIDC-Merkmale an genau diesen Zugriff binden.
- Eine Konfigurationsdatei mit SOPS schützen und den berechtigten Entschlüsselungsweg überprüfen.
- Einen unzulässigen Job sowie einen abgelaufenen Zugang testen und anschließend eine kontrollierte Rotation durchführen.
Schulungsumgebung
Die Schulungsumgebung wird vom Kunden bereitgestellt. Vorbereitete OpenBao-Instanz, CI-Testumgebung mit geeignetem OIDC-Aussteller, SOPS, Gitleaks und künstliche Secrets. Die Vertrauenskette und erreichbaren Endpunkte werden vorab geprüft; ein produktiver Secret-Dienst ist für die Übungen nicht nötig.
Die Übungen werden schrittweise angeleitet. Konfiguration, erwartetes Verhalten und kontrollierte Fehlersituationen werden gemeinsam ausgewertet. Die Werkzeugstände werden vor Beginn auf Kompatibilität geprüft.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevOps Engineers, Plattformadministration, Security Engineers und Entwicklung mit Verantwortung für automatisierte Zugriffe |
| Voraussetzungen: | Git-, Linux- und CI/CD-Praxis; Grundverständnis von TLS, Identitäten und Berechtigungen; einfache JSON- und YAML-Dateien lesen können |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, schrittweise angeleitete Übungen und Fallarbeit mit Auswertung |
| Schulungsumgebung: | Wird vom Kunden bereitgestellt; erforderliche Systeme und Zugänge werden vorab abgestimmt |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch; bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, Teilnahmebescheinigung |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
