---
title: Zero Trust Workload
description: Etablieren Sie Workload-Identität, Runtime-Härtung und Policy-Durchsetzung nahe an Compute und Plattform-Services für VM- und Kubernetes-Ziele auf STACKIT.
sidebar:
  label: Zero Trust Workload
  order: 19
source_url: "https://framework.stackit.cloud/de/migration/design-and-mobilize/security-and-compliance/zero-trust-workload/"
source_file: "docs/de/migration/design-and-mobilize/security-and-compliance/zero-trust-workload.mdx"
---

{/* vale off */}

## Ziel

Zero Trust Workload schützt Anwendungen und Laufzeitkomponenten über explizite Maschinenidentitäten, gehärtete Ausführungsumgebungen und kontinuierliche Richtlinienprüfung.

## Kontrollziele

- **Integrität der Workload-Identität**: Dienste nutzen eindeutige technische Identitäten mit klaren Trust-Grenzen.
- **Runtime-Härtungsbaseline**: Compute-Konfigurationen, Images und Ausführungsparameter folgen Mindeststandards.
- **Kontrollierter Workload-zu-Workload-Zugriff**: Service-Kommunikation wird explizit autorisiert.
- **Kontinuierliche Laufzeitabsicherung**: Drift, Schwachstellen und Policy-Verstöße werden erkannt und behandelt.

## Design-Empfehlungen

- **Human und Machine Identity trennen**: Workload-Credentials unabhängig von Benutzeridentitäten halten.
- **Runtime-Templates härten**: Sichere Defaults für VM-Images, Container-Settings und Managementzugänge definieren.
- **Privilegien minimieren**: Laufzeitrechte, Netzreichweite und Secret-Sichtbarkeit begrenzen.
- **Policy-Checks in Delivery integrieren**: Kontrollen vor und nach Deployments verbindlich prüfen.

## Umsetzungs-Checkpoints

- **Hardening-Standard**: Baseline für Patching, Image-Provenance und Runtime-Konfiguration.
- **Service-Identity-Muster**: Konsistenter Prozess für Ausgabe, Rotation und Widerruf technischer Identitäten.
- **Deployment-Gates**: Verbindliche Prüfungen für kritische Workloads und risikoreiche Änderungen.
- **Runtime-Telemetrie**: Abdeckung für Workload-Gesundheit, Security-Signale und Policy-Abweichungen.

## STACKIT-Referenzen

- **Security in Compute Engine**: <LinkChip href="https://docs.stackit.cloud/de/products/security/security-hardening/security-in-compute-engine/">Dokumentation</LinkChip>
- **Container Registry**: <LinkChip href="https://docs.stackit.cloud/de/products/developer-platform/container-registry/basics/introduction-to-container-registry/">Dokumentation</LinkChip>

## Anti-Patterns vermeiden

- **Geteilte Workload-Credentials**: Mehrere Services teilen eine technische Identität.
- **Optionale Runtime-Härtung**: Security-Kontrollen werden erst nach Go-live ergänzt.
- **Akzeptierte Policy-Drift**: Bekannte Abweichungen bleiben über längere Zeit offen.
  {/* vale on */}
