Kurs · Schulung · Workshop

OpenBao Operations & Architecture

OpenBao als zentrale Secrets-Plattform einführen und betreiben: Architektur, Storage und High Availability, Auto-Unseal, Namespaces und Governance, Audit und Monitoring, Backup und DR, Upgrades, Hardening und Migration von HashiCorp Vault.

Adfinis

Gemeinsam mit Adfinis, Core Maintainer von OpenBao und Anbieter von Secretz Enterprise (OpenBao Enterprise Subscription).

OpenBao aufsetzen ist an einem Nachmittag erledigt. OpenBao als zentrale Secrets-Plattform für hunderte Entwickler zu betreiben, ist eine andere Aufgabe: Welches Storage Backend, wie viele Nodes, wie entsiegelt sich der Cluster nach einem Neustart? Wie trennst Du Teams, bindest Deinen Identity Provider an und hältst Policies im Griff, wenn jedes Team Self-Service will? Und wie bringst Du den Cluster nach einem Ausfall zurück? Dieser Kurs richtet sich an die Engineers, die OpenBao im Unternehmen einführen und danach betreiben. Wir bauen einen produktionsnahen Cluster auf Kubernetes, machen ihn absichtlich kaputt und setzen ihn wieder zusammen – und erarbeiten die Architektur- und Governance-Entscheidungen an Deinem konkreten Setup.

Stimmen unserer Teilnehmer:innen

Diese Kunden haben Kurse im gleichen Themen-Cluster bei uns gebucht.Mehr Kunden →

Inhalt

Der Kurs besteht aus den folgenden Themen. Wir wählen und gewichten sie gemeinsam mit Dir – je nach Plattform, Zielen und Vorkenntnissen der Gruppe. Wir arbeiten durchgehend an einem eigenen OpenBao-Cluster auf Kubernetes in der Letsboot Labmachine.

– OpenBao im Umfeld:

  • OpenBao und HashiCorp Vault: gemeinsame Wurzeln, Unterschiede, Roadmap und Governance
  • OpenBao neben Cloud Secret Stores, KMS und bestehenden PAM-Tools
  • Kernkonzepte zur Auffrischung: Mounts, Auth Methods, Policies, Tokens und Leases
  • Community Releases, Secretz Enterprise und Support-Optionen – Architektur und Design:
  • Storage Backends: Integrated Raft vs. PostgreSQL
  • Raft Consensus, Quorum und Autopilot
  • Sizing, Anzahl Nodes und Referenzarchitekturen
  • Deployment auf Kubernetes mit Helm, auf VMs oder Bare Metal
  • Hands-On: OpenBao-Cluster auf Kubernetes aufsetzen – High Availability:
  • Active und Standby Nodes, Request Forwarding
  • Load-Balancer-Integration und Health Checks
  • Ausfallszenarien: Node-Verlust, Network Partition, verlorenes Quorum
  • Hands-On: Failover testen und einen Cluster ohne Quorum wiederherstellen – Seal und Unseal:
  • Shamir’s Secret Sharing und Key Ceremonies
  • Auto-Unseal mit KMS, HSM oder Transit
  • Seal als Notfallschalter, Recovery Keys und Rekeying
  • Hands-On: von Shamir auf Auto-Unseal migrieren – Namespaces und Multi-Tenancy:
  • Namespaces für Teams, Umgebungen und Kunden
  • Struktur, Delegation und Grenzen von Namespaces
  • Hands-On: Namespace-Struktur für mehrere Teams – Identity und Access:
  • IAM- und OIDC-Integration mit dem Identity Provider des Unternehmens
  • Auth Methods pro Anwendungsfall: Menschen, Anwendungen, Pipelines, Kubernetes
  • Entities, Groups und Group Mapping aus dem Identity Provider
  • Hands-On: OIDC-Login mit gruppenbasiertem Zugriff – Policy-Governance:
  • Naming Conventions für Mounts, Paths, Rollen und Policies
  • Templated Policies und delegierter Self-Service für Teams
  • Policies as Code: Review, Tests und Deployment über Git
  • Hands-On: Policy-Set für ein neues Team per GitOps – Plattform-Integration:
  • Kubernetes und OpenShift: Auth, Agent Injector, CSI Provider, External Secrets Operator im Plattformmassstab
  • GitLab CI/CD und andere Pipelines mit JWT Auth
  • Dynamic Secrets und PKI in Produktion: Rollen, TTLs, CA-Hierarchie – Audit und Monitoring:
  • Audit Devices, Log-Format und HMAC
  • SIEM-Integration (z.B. Splunk, Elastic)
  • Telemetrie, Prometheus-Metriken, Grafana-Dashboards und Alerting
  • Token-Lifecycle, TTLs und Lease-Management im grossen Massstab
  • Hands-On: Dashboards und Alerts für einen laufenden Cluster – Backup und Disaster Recovery:
  • Raft Snapshots und PostgreSQL-Backups
  • Restore-Prozeduren und regelmässige Restore-Tests
  • Disaster-Recovery-Konzepte und Runbooks
  • Hands-On: Cluster nach einem Ausfall aus einem Snapshot wiederherstellen – Upgrades und Lifecycle:
  • Release-Zyklus, Changelogs und Deprecations
  • Zero-Downtime Rolling Upgrades
  • Plugin-Management und Version Pinning
  • Hands-On: Rolling Upgrade eines laufenden Clusters – Hardening und Security:
  • TLS, Netzwerksegmentierung und Listener-Konfiguration
  • Umgang mit dem Root Token, Break-Glass-Prozeduren
  • Least Privilege für Operatoren und das Platform Team
  • Incident Response: geleakte Secrets, kompromittierte Tokens – Troubleshooting:
  • Versiegelte Nodes, verlorenes Quorum, Lease-Explosionen, Performance-Probleme
  • Logs, Metriken und Audit Trails lesen
  • Hands-On: vorbereitete Fehler finden und beheben – Migration von HashiCorp Vault:
  • Kompatibilität von API, Clients, Plugins und Daten
  • Migrationspfade, Rollback und hybrider Betrieb
  • Hands-On: Vault-Setup zu OpenBao migrieren – OpenBao im Unternehmen einführen:
  • Adoption Playbook: Pilot-Teams, Onboarding, Dokumentation
  • Betriebsmodell: Verantwortung zwischen Platform-, Security- und Entwicklungsteams
  • Architektur-Review eigener Fälle – Optionale Prüfung:
  • Praktische Prüfung im Lab – Aufgaben, kein Multiple Choice
  • Zertifikat und Credly Badge für alle, die bestehen

Ziel ist eine OpenBao-Plattform, der Deine Teams vertrauen: bewusst konzipiert, dokumentiert, überwacht und wiederherstellbar – und ein klarer Plan, wie die Entwicklungsteams an Bord kommen. Für die Entwickler und DevOps Engineers, die die Plattform nutzen, gibt es den Kurs Secrets Management mit OpenBao.

Der effektive Kursinhalt kann, abhängig von Trainer, Durchführung, Dauer und Konstellation der Teilnehmer:innen, von obigen Angaben abweichen.

In-House Kurs anfragen

Mit dem Absenden akzeptierst du unsere Datenschutzbestimmungen.

Öffentlichen Termin anfragen

Kein passender öffentlicher Termin dabei? Trag dich unverbindlich ein – sobald genug Interesse besteht, planen wir einen neuen öffentlichen Termin und informieren dich zuerst.

Anzahl Teilnehmende (ungefähr)

Mehr als 3 Teilnehmende? Am besten direkt einen Wunschtermin als In-House Kurs anfragen.

Mit dem Absenden akzeptierst du unsere Datenschutzbestimmungen.

Mehr über den Betrieb von OpenBao

OpenBao ist der Open-Source-Fork von HashiCorp Vault unter der Mozilla Public License 2.0. Es läuft als einzelnes Binary mit integriertem Raft-Storage oder auf PostgreSQL, skaliert vom Single Node bis zum hochverfügbaren Cluster und unterstützt Namespaces für Multi-Tenancy – ohne Enterprise-Lizenz. Für Unternehmen, die Enterprise Support wollen, bietet Adfinis mit Secretz Enterprise eine Subscription für OpenBao an.

Weitere Ressourcen:

Geschichte und Entwicklung

OpenBao entstand 2023 als Reaktion auf HashiCorps Entscheidung, Vault unter die Business Source License (BSL) zu stellen. Die Linux Foundation initiierte das Projekt, um eine vollständig Open-Source-Alternative zu gewährleisten, die von der Community kontrolliert wird.

Seither hat OpenBao eigene Features für den Betrieb entwickelt, etwa Namespaces in der Open-Source-Version und ein hochverfügbares PostgreSQL Storage Backend. Die API bleibt kompatibel zu Vault, sodass bestehende Clients, Tools und Integrationen nach einer Migration weiter funktionieren.