Seminar Workload Identity – SPIFFE/SPIRE, mTLS und Zero Trust

Dienste benötigen Identitäten, die aus ihrer Laufzeitumgebung und Attestierung entstehen, nicht aus statisch verteilten Secrets. SPIFFE und SPIRE liefern kurzlebige, kryptographische Workload-Identitäten und eine standardisierte Schnittstelle für deren Bezug.

Inhaltsübersicht

  • Seminarprofil
  • Zielgruppe
  • Lernziele
  • Seminarinhalte
  • Praxisanteile
  • Voraussetzungen

Seminarprofil

Der Kurs verbindet Architektur, Labor und Betrieb. Teilnehmer installieren eine SPIRE-Umgebung, attestieren Nodes und Workloads, etablieren mTLS, föderieren Trust Domains und integrieren Policy Enforcement.

Zielgruppe

Cloud- und Plattformarchitekten, Kubernetes- und DevOps-Teams, Security Engineers, Service-Mesh- und Zero-Trust-Verantwortliche sowie Entwickler verteilter Anwendungen.

Lernziele

  • SPIFFE-IDs, SVIDs, Trust Domains und Workload API erklären
  • SPIRE Server und Agents sicher betreiben
  • Node- und Workload-Attestation konfigurieren
  • mTLS und Policy auf Workload-Identitäten stützen
  • Federation, Rotation, Monitoring und Incident Handling planen

Seminarinhalte

Schritt 1: Workload-Identity-Problem und Zero Trust einordnen

Statische API-Keys, geteilte Secrets und langfristige Zertifikate werden als Betriebs- und Sicherheitsrisiko analysiert. Die Identität wird an attestierte Workload-Eigenschaften statt an Netzstandort gebunden.

  • Workloads und Trust Boundaries kartieren
  • Identität von IP und Hostname entkoppeln
  • kurzlebige Credentials als Standard festlegen

Schritt 2: SPIFFE-Datenmodell verstehen

SPIFFE ID, Trust Domain, X.509-SVID, JWT-SVID, Trust Bundle und Workload API werden in ihrer Rolle und Beziehung erklärt.

  • Identifier und Credential trennen
  • Audience und Verwendung festlegen
  • Bundle-Verteilung nachvollziehen

Schritt 3: SPIRE-Architektur aufbauen

Server, Agent, Datastore, Registration Entries, Plugins und Attestors werden installiert und konfiguriert. Hochverfügbarkeit und administrative Grenzen werden von Anfang an berücksichtigt.

  • Server und Agent sicher bootstrappen
  • Datastore und Upstream Authority bewerten
  • Adminzugriffe begrenzen

Schritt 4: Node Attestation konfigurieren

Kubernetes-, Cloud- oder Plattformmerkmale werden zur Attestierung eines Nodes verwendet. Spoofing, Re-Provisioning und Vertrauenswechsel werden geprüft.

  • Attestor auswählen
  • Selector-Quellen validieren
  • Node-Lifecycle und Decommissioning planen

Schritt 5: Workload Attestation und Registration umsetzen

Workloads erhalten anhand von Prozess-, Container-, Namespace-, Service-Account- oder Image-Merkmalen ihre Identität. Regeln werden so präzise wie möglich und so stabil wie nötig gestaltet.

  • Selectors kontrolliert kombinieren
  • Least Privilege pro Workload anwenden
  • unerwartete Identitätsausgabe erkennen

Schritt 6: mTLS und Anwendungen integrieren

Workloads beziehen SVIDs über die Workload API und verwenden sie für gegenseitige TLS-Authentisierung. Sidecar-, Proxy- und native Integrationsmodelle werden verglichen.

  • Schlüsselmaterial nicht exportieren
  • Rotation transparent behandeln
  • Peer-ID und Authorization Policy verbinden

Schritt 7: Trust Domains föderieren

Mehrere Cluster, Clouds oder Organisationen tauschen Trust Bundles kontrolliert aus. Federation erweitert Verifikation, nicht automatisch Berechtigung.

  • Bundle Endpoint absichern
  • fremde SPIFFE IDs in lokale Policy übersetzen
  • Ausschluss und Bundle-Rotation planen

Schritt 8: Policy Enforcement und Kontext verbinden

SPIFFE-Identität wird mit Ressourcen-, Umgebung-, Deployment- und Risikokontext kombiniert. Policy Decision und Policy Enforcement Points werden entkoppelt.

  • Identität und Autorisierung trennen
  • dynamischen Kontext einbeziehen
  • Policy-Version und Entscheidung protokollieren

Schritt 9: Betrieb, Monitoring und Incident Response absichern

SVID-Ausgabe, Attestation-Fehler, Bundle-Updates, Servergesundheit, Agentstatus und Registration Changes werden überwacht. Kompromittierte Nodes und Fehlkonfigurationen erhalten klare Reaktionspfade.

  • SLOs und Metriken definieren
  • Rotation und Ausfall testen
  • Quarantäne und Re-Attestation planen

Praxisanteile

  • SPIRE-Labor aufbauen
  • Node und Workload attestieren
  • mTLS zwischen zwei Diensten einrichten
  • Trust-Domain-Federation und Policy modellieren
  • Monitoring- und Incident-Runbook erstellen

Voraussetzungen

Gute Kenntnisse in Linux, Container, Kubernetes, TLS, Zertifikaten und verteilten Anwendungen. Kommandozeilenerfahrung ist erforderlich.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Cloud- und Plattformarchitekten, Kubernetes- und DevOps-Teams, Security Engineers, Service-Mesh- und Zero-Trust-Verantwortliche sowie Entwickler verteilter Anwendungen.
Voraussetzungen: Gute Kenntnisse in Linux, Container, Kubernetes, TLS, Zertifikaten und verteilten Anwendungen. Kommandozeilenerfahrung ist erforderlich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, strukturierte Übungen, Architektur- und Fallstudienarbeit
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Jena 3 Tage
Trier 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
München 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Münster 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Trier 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben