Seminar Intensivseminar – Zero Trust, Autorisierung und Maschinenidentitäten

Seminarbeschreibung

Zero Trust betrifft sowohl Menschen als auch automatisierte Dienste. Das Intensivseminar verbindet den Zugang zu einer Webanwendung mit deren internen API- und Dienstzugriffen. Eine vorbereitete Landschaft erlaubt, jeden Übergang gezielt zu prüfen: Anmeldung am Provider, Durchleitung am Proxy, fachliche Autorisierung, Bezug technischer Geheimnisse und gegenseitige Authentifizierung von Workloads.

Die eingesetzten Projekte werden nach Aufgabe kombiniert. OAuth2 Proxy kontrolliert den Webzugang, OPA und OpenFGA bilden alternative Autorisierungsansätze ab, OpenBao verwaltet technische Zugangsdaten, und SPIFFE/SPIRE stellt Workload-Identitäten bereit. Kubernetes liefert die vorbereitete Laufzeitumgebung. Negative Tests begleiten jeden Baustein. Der Kurs verdichtet vier Fachseminare zu einer nachvollziehbaren Zugriffskette und hält die Grenzen von Tokenwiderruf, Zertifikatslaufzeit und bestehender Sitzung ausdrücklich fest.

Seminarinhalte

Inhaltsübersicht:

  1. Zugriffskette und Bedrohungsmodell
  2. Identitätsbasierter Webzugang
  3. Autorisierung mit OPA
  4. Autorisierung mit OpenFGA
  5. OpenBao und begrenzter Secret-Zugriff
  6. Dynamische Zugänge und technische PKI
  7. Kubernetes-OIDC, RBAC und ServiceAccounts
  8. Workload-Identitäten mit SPIFFE/SPIRE
  9. Rotation, Ausfall und Wiederanlauf
  10. Integrierte Sicherheitsabnahme

1. Zugriffskette und Bedrohungsmodell

  • Benutzer, Webzugang, API, Datenbank und Workloads zu einer gemeinsamen Referenzarchitektur verbinden.
  • Vertrauensgrenzen, Manipulationsmöglichkeiten und erlaubte Kommunikation festlegen.
  • Eine Testmatrix für fehlende Identität, falsche Berechtigung und unzulässigen direkten Zugang entwickeln.

2. Identitätsbasierter Webzugang

  • OAuth2 Proxy mit dem vorbereiteten OIDC-Provider verbinden.
  • TLS, Header und Callback-Adressen abstimmen und direkte Backend-Wege begrenzen.
  • MFA, Gruppenprüfung, Kontosperre und Sitzungsverhalten an zwei Testkonten prüfen.

3. Autorisierung mit OPA

  • Eine überschaubare Rego-Policy für Rolle, Objekt und Mandant entwickeln.
  • Die Entscheidung in die Referenz-API integrieren und fehlende Eingaben kontrolliert behandeln.
  • Unzulässige Aktionen sowie Ausfall des Entscheidungsdienstes testen.

4. Autorisierung mit OpenFGA

  • Dasselbe Zugriffsszenario mit Objekten, Relationen und Beziehungstupeln modellieren.
  • Direkte und abgeleitete Rechte über die Check-API prüfen.
  • Rechteentzug, Konsistenz und Modelländerungen mit dem OPA-Ansatz vergleichen.

5. OpenBao und begrenzter Secret-Zugriff

  • Die vorbereitete OpenBao-Plattform prüfen und minimale Anwendungs-Policies konfigurieren.
  • Authentifizierung der Anwendung und Zugriff auf ein versioniertes Secret nachvollziehen.
  • Bootstrap, technische Konten und Audit-Ausgabe gegen unnötige Geheimnisverteilung absichern.

6. Dynamische Zugänge und technische PKI

  • Einen kurzlebigen Datenbankzugang erzeugen und seine Rechte begrenzen.
  • Lease-Widerruf sowie Rotation eines statischen Geheimnisses am Zielsystem überprüfen.
  • Ein Testzertifikat ausstellen und Laufzeit, Vertrauenskette sowie Grenzen des Widerrufs einordnen.

7. Kubernetes-OIDC, RBAC und ServiceAccounts

  • Menschliche OIDC-Anmeldung mit Gruppenmerkmalen und Namespace-Rechten verbinden.
  • Einen dedizierten ServiceAccount mit begrenztem Token und minimalen Rechten verwenden.
  • Unzulässige Clusteraktionen und unnötige Secret-Zugriffe kontrolliert zurückweisen lassen.

8. Workload-Identitäten mit SPIFFE/SPIRE

  • Trust Domain, Attestierung und Registrierung der vorbereiteten Dienste prüfen.
  • X.509-SVIDs für zwei Test-Workloads bereitstellen und die mTLS-Verbindung herstellen.
  • Nach der Authentifizierung die konkrete Peer-Identität gegen erlaubte Zugreifer prüfen.

9. Rotation, Ausfall und Wiederanlauf

  • Nachweisrotation und Entfernung einer Berechtigung über die beteiligten Komponenten beobachten.
  • Restlaufzeiten, Caches und bestehende Verbindungen in die Bewertung des Rechteentzugs aufnehmen.
  • Vorbereitete Störungs- und Wiederanlauffälle bearbeiten und eine unbeabsichtigte Freigabe ausschließen.

10. Integrierte Sicherheitsabnahme

  • Die gesamte Zugriffskette mit berechtigtem Benutzer und zugelassenem Workload erfolgreich durchlaufen.
  • Falsche Identität, fremden Mandanten, manipulierte Header und abgelaufene Zugänge testen.
  • Betriebszuständigkeiten, kontrollierte Änderungen und vertiefende Spezialthemen dokumentieren.

Praxisübungen

  1. Eine gemeinsame Zugriffsmatrix vom Benutzer bis zur Datenbank erstellen und Kontrollpunkte festlegen.
  2. Den Webzugang absichern und direkte sowie manipulierte Zugriffsversuche prüfen.
  3. Eine fachliche API-Berechtigung mit OPA und anschließend mit OpenFGA umsetzen und vergleichen.
  4. Die Anwendung über OpenBao mit einem kurzlebigen Datenbankzugang versorgen und diesen wirksam widerrufen.
  5. OIDC-/RBAC-Zugriff und einen eigenen Kubernetes-ServiceAccount konfigurieren.
  6. Zwei Workloads über SPIRE-Identitäten verbinden und eine nicht erlaubte Peer-Identität zurückweisen.
  7. Ausfall, Rechteentzug und Rotation als vollständige Testfolge über die beteiligten Komponenten nachweisen.

Einordnung und Vertiefung

Das Intensivseminar bündelt Zero Trust mit OAuth2 Proxy, OPA/OpenFGA, OpenBao sowie Kubernetes mit SPIFFE/SPIRE. Der gemeinsame Anwendungsfall ersetzt nicht die gesamte Übungstiefe der einzelnen Produktschulungen.

Zugeordnete Fachseminare für eine ausführlichere Vertiefung:

Seminarangebot und Lernpfade

Fachliche Ansprechpartner

Seminardetails

Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Erfahrene Plattform Engineers, DevOps-Teams, Security Engineers und API-Entwickler mit Verantwortung für verteilte Anwendungen.
Voraussetzungen: Praktische Kubernetes-, Linux-, Container-, TLS- und API-Kenntnisse sowie sichere IAM-/OIDC-Grundlagen. Programmiererfahrung für die Anpassung einer vorbereiteten API ist erforderlich.
Schulungsumgebung: Vorbereiteter Kubernetes-Cluster, Keycloak, OAuth2 Proxy, Referenz-API, OPA, OpenFGA, OpenBao, SPIRE und Testdatenbank; administrativer und Entwicklungszugriff. Die Schulungsumgebung wird vom Kunden bereitgestellt.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachlicher Vortrag, Demonstrationen, angeleitete praktische Übungen, strukturierte Fehlersuche und gemeinsame Besprechung
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Essen 5 Tage
Darmstadt 5 Tage
Frankfurt 5 Tage
Paderborn 5 Tage
Flensburg 5 Tage
Konstanz 5 Tage
Freiburg 5 Tage
Potsdam 5 Tage
Rostock 5 Tage
Hamburg 5 Tage
Leipzig 5 Tage
Hamm 5 Tage
Stuttgart 5 Tage
Dresden 5 Tage
Luxemburg 5 Tage
Hannover 5 Tage
Jena 5 Tage
Trier 5 Tage
Madgeburg 5 Tage
Regensburg 5 Tage
Kassel 5 Tage
Ulm 5 Tage
München 5 Tage
Friedrichshafen 5 Tage
Köln 5 Tage
Wuppertal 5 Tage
Münster 5 Tage
Nürnberg 5 Tage
Erfurt 5 Tage
Bremen 5 Tage
Berlin 5 Tage
Mainz 5 Tage
Darmstadt 5 Tage
Frankfurt 5 Tage
Paderborn 5 Tage
Essen 5 Tage
Konstanz 5 Tage
Freiburg 5 Tage
Potsdam 5 Tage
Flensburg 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben