- Tag 1: Domain 1 - Cloud Foundations und Domain 2 - Linux in the Cloud
- 1. Cloud-Grundlagen und vendor-neutrale Konzepte
- Cloud-Service-Modelle: IaaS, PaaS, SaaS, FaaS, CaaS - Abgrenzung und Use-Case-Mapping.
- Cloud-Deployment-Modelle: Public, Private, Hybrid, Multi-Cloud, Edge.
- Shared Responsibility Model: was übernimmt der Cloud-Provider, was bleibt beim Kunden - pro Service-Modell unterschiedlich.
- Hyperscaler-Übersicht: AWS, Microsoft Azure, Google Cloud Platform - Service-Mapping (EC2 VMsCompute Engine, S3BlobCloud Storage, IAM-Konzepte).
- CLI-Tools im Vergleich: aws, az, gcloud - Authentifizierung, Konfigurations-Profile, JSON-Output für Skripting.
- Region- und Verfügbarkeitszonen-Konzepte, geografische Datenresidenz, Compliance-Aspekte (DSGVO, Datenstandort EU).
- Cost-Modelle: On-Demand, Reserved, Spot, Committed Use; FinOps-Grundlagen mit OpenCost.
- Praxis-Übung: Drei identische Aufgaben (eine Linux-VM bereitstellen, einen Bucket anlegen, eine Firewall-Regel hinzufügen) parallel auf AWS, Azure und GCP via CLI durchführen und Befehls-Unterschiede dokumentieren.
- 2. Linux in the Cloud: cloud-init, Images und Operations
- Cloud-optimierte Linux-Distributionen: Amazon Linux 2023, Azure Linux 3.0, Google Container-Optimized OS, Ubuntu Pro Cloud, Bottlerocket, Talos - Vergleich und Use Cases.
- Cloud-Images und Custom Images: AMIs auf AWS, Managed Images auf Azure, Custom Images auf GCP; Packer für vendor-neutrales Image-Building.
- cloud-init für VM-Provisionierung: User-Data, Cloud-Configs, Module (users, packages, runcmd, write_files), Multi-Cloud-Kompatibilität.
- systemd in Cloud-VMs: cloud-init.service, Boot-Order, Recovery-Mode in Cloud-Umgebungen.
- SSH-Zugriff in der Cloud: Key-Pairs auf AWS, SSH mit Azure AD-Login, OS Login auf GCP, Bastion-Host-Patterns, AWS Session Manager als SSH-freie Alternative.
- Cloud-Metadata-Services (AWS IMDSv2, Azure IMDS, GCP Metadata) - Zugriff und Sicherheit.
- Auto-Scaling-Konzepte: ASG auf AWS, VMSS auf Azure, MIG auf GCP - wann sinnvoll, wann zu vermeiden.
- Praxis-Übung: Cloud-init-Skript schreiben, das eine VM mit nginx, einer Custom-Konfiguration und einem regelmässigen systemd-Timer für Backups bereitstellt; Test auf einer AWS-EC2- und einer Azure-VM parallel.
- Tag 2: Domain 3 - Containers und Domain 4 - Kubernetes Basics
- 3. Container in der Cloud: Docker, Podman und Container-Registries
- Container-Konzepte: Namespaces, Cgroups v2, OCI-Spezifikationen (runtime, image, distribution).
- Container-Runtimes: Docker, Podman als rootless-Alternative, containerd - Auswahl pro Use Case.
- Image-Strategien: Multi-Stage-Builds, distroless Images, Alpine vs. Debian vs. Red Hat UBI, Image-Grössen-Optimierung.
- Container-Registries in der Cloud: AWS ECR, Azure Container Registry (ACR), Google Artifact Registry, Docker Hub, GitHub Container Registry, Harbor on-prem.
- Image-Signierung mit Cosign und Sigstore (Konzept-Ebene auf LFCT, vertieft auf CKS).
- Container-Networking: Bridge, Host, Macvlan, CNI-Plugins.
- Compose-Tools: Docker Compose, Podman-Compose - wann sinnvoll, wann Kubernetes.
- Container-Hosting-Services: AWS Fargate, Azure Container Apps, GCP Cloud Run - Serverless-Container im Vergleich.
- Praxis-Übung: Eine kleine Web-Anwendung in einem rootless Podman-Container starten, Multi-Stage-Dockerfile mit minimaler Image-Grösse bauen, in eine Cloud-Registry pushen (ECR/ACR/Artifact Registry); die gleiche Anwendung auf einem Serverless-Container-Service deployen.
- 4. Kubernetes Basics: kubectl, Pods, Workloads und Services
- Kubernetes-Architektur kompakt: Control Plane, Nodes, Pods, kubectl-Grundlagen.
- Managed Kubernetes in der Cloud: AWS EKS, Azure AKS, Google GKE - Auswahl, Pricing, Konfigurationsoptionen.
- Cluster-Zugriff: kubeconfig, Kontext-Management, Cloud-Provider-spezifische Auth-Plugins (aws-iam-authenticator, kubelogin, gke-gcloud-auth-plugin).
- Kern-Workload-Ressourcen: Deployments, ReplicaSets, StatefulSets, DaemonSets, Jobs, CronJobs.
- Konfiguration: ConfigMaps und Secrets, Mount-Patterns (Volume vs. Environment Variables).
- Services und Networking: ClusterIP, NodePort, LoadBalancer (mit Cloud-Provider-Integration), Ingress-Grundlagen.
- Health Checks: Liveness, Readiness, Startup Probes.
- Rolling Updates und Rollbacks: einfache Deployment-Strategien.
- Logs und Debugging: kubectl logs, kubectl exec, kubectl describe, kubectl port-forward.
- Helm und Kustomize als Konfigurations-Manager (Konzept-Ebene auf LFCT, vertieft auf CKA).
- Praxis-Übung: Auf einem Managed-Kubernetes-Cluster (Cloud nach Wahl) eine Deployment-Service-Ingress-Kombination für eine kleine Web-Anwendung deployen; ConfigMap und Secret als Volume mounten; Rolling Update durchführen und bei Fehler zurückrollen.
- Tag 3: Domain 5 - Cloud Networking and Storage
- 5. Cloud Networking: VPCs, Subnets, Routing und Load Balancer
- VPC-/VNet-Grundlagen: AWS VPC, Azure VNet, GCP VPC; CIDR-Planung, Subnetting für Multi-AZ-Architekturen.
- Public vs. Private Subnets: Internet Gateway, NAT Gateway, NAT Instance.
- Routing: Routing-Tabellen, Default-Routes, Custom-Routes, Transit Gateway/VPN Gateway/Cloud Interconnect.
- Security Groups vs. NACLs (AWS), NSGs (Azure), Firewall Rules (GCP) - stateful vs. stateless.
- DNS-Services in der Cloud: Route 53, Azure DNS, Cloud DNS - Public und Private Zones.
- Load Balancer: Application Load Balancer (Layer 7), Network Load Balancer (Layer 4), Global Load Balancer mit Anycast.
- VPN und Direct Connectivity: Site-to-Site VPN, AWS Direct Connect, Azure ExpressRoute, GCP Cloud Interconnect.
- Service Mesh in der Cloud (Konzept-Ebene): AWS App Mesh, Azure Service Fabric Mesh, Istio auf Managed Kubernetes.
- Praxis-Übung: Eine Multi-Tier-Netzwerk-Architektur auf einem Cloud-Provider entwerfen und umsetzen: VPC mit Public und Private Subnets, NAT Gateway, Application Load Balancer für Public-Facing-Web, Database-Subnet ohne Internet-Zugang, Security Groups mit Least-Privilege-Regeln.
- 6. Cloud Storage: Object, Block und File Storage
- Storage-Klassen im Vergleich: Object Storage (S3, Blob, GCS), Block Storage (EBS, Managed Disks, Persistent Disk), File Storage (EFS, Azure Files, Filestore).
- Object Storage tiefer: Buckets, Objekte, Versioning, Lifecycle-Policies, Tiered Storage (Standard, Infrequent Access, Archive/Glacier), signierte URLs.
- Block Storage: Volume-Typen, IOPS-/Throughput-Konfiguration, Snapshots, Encryption at Rest.
- File Storage: NFS in der Cloud, Mount-Optionen, Performance-Tiers.
- Backup-Strategien in der Cloud: AWS Backup, Azure Backup, GCP Backup; 3-2-1-Regel angewendet auf Cloud-Workloads.
- Disaster Recovery: synchrone vs. asynchrone Replikation, Cross-Region-Replikation, RPO/RTO-Profile.
- Storage-Kosten verstehen: Egress-Kosten als häufige Kostenfalle, Storage-Tier-Mapping nach Zugriffsmustern.
- Datenmigration: rclone, AWS DataSync, Azure Migrate, gcloud transfer.
- Storage in Kubernetes: PV, PVC, StorageClass, CSI-Driver für Cloud-Provider.
- Praxis-Übung: Object-Storage-Bucket mit Lifecycle-Policy, Versioning und Cross-Region-Replikation einrichten; Block-Volume mit Encryption at Rest erstellen, an VM mounten und Snapshot-Backup automatisieren; einen StatefulSet auf Kubernetes mit Cloud-CSI-Storage-Class deployen.
- Tag 4: Domain 6 - Security and Observability, Vertiefung und Probeklausur
- 7. Cloud Security und Observability
- Identity and Access Management (IAM): Users, Roles, Policies; Least Privilege, Separation of Duties; Service Principals und Managed Identities.
- Workload Identities: AWS IRSA (IAM Roles for Service Accounts), Azure Workload Identity, GCP Workload Identity Federation - sichere Pod-zu-Cloud-Auth ohne Long-lived Credentials.
- Secret Management: AWS Secrets Manager, Azure Key Vault, GCP Secret Manager; Integration mit External Secrets Operator in Kubernetes.
- Encryption: at Rest, in Transit, in Use; Cloud-KMS-Integration, BYOK vs. Cloud-managed Keys.
- Network Security: WAF, DDoS-Schutz (AWS Shield, Azure DDoS Protection, Cloud Armor), Private Endpoints für Service-Anbindung ohne Internet.
- Observability-Drei-Säulen: Logs, Metrics, Traces.
- Cloud-native Observability: CloudWatch (AWS), Azure Monitor, Cloud Operations Suite (GCP) - Konzepte und CLI-Tools.
- OpenTelemetry als vendor-neutraler Standard: OTLP-Collector, Instrumentation, Backend-Auswahl.
- Open-Source-Stack: Prometheus, Grafana, Loki, Tempo - wann statt Cloud-nativ.
- Kosten-Observability: AWS Cost Explorer, Azure Cost Management, GCP Billing Reports, OpenCost als CNCF-Tool.
- Compliance-Frameworks: SOC 2, ISO 27001, HIPAA, PCI-DSS, BSI C5, EU-DSGVO - Zuordnung zu Cloud-Service-Konfigurationen.
- Praxis-Übung: IAM-Setup für eine Workload entwerfen: Least-Privilege-Rolle für eine Lambda/Function, IRSA-Setup für einen EKS-Pod (oder Workload-Identity-Äquivalent in Azure/GCP), Secret aus Secrets-Manager via External Secrets Operator in Pod injizieren; OpenTelemetry-Collector als DaemonSet auf Cluster deployen, Metriken in Prometheus oder Cloud-Monitoring exportieren.
- 8. Vertiefung, Prüfungsstrategie und Probeklausur
- Vertiefung kritischer Themen (45 Min):
- Multi-Cloud-Vergleichs-Drill: 20 Service-Paare zwischen AWS/Azure/GCP korrekt zuordnen (EC2/VM/Compute Engine, S3/Blob/GCS, IAM/Entra ID/IAM, ELB/Load Balancer/Cloud LB usw.).
- cloud-init vs. user-data vs. startup-script - Vendor-Begriffsabgrenzung.
- Häufige Stolperfallen im LFCT-Examen: IMDSv2 vs. IMDSv1, NAT Gateway vs. NAT Instance, Egress-Kosten beim Datentransfer, IRSA-vs.-Node-IAM-Rolle, kubectl-Kontext-Wechsel zwischen Clouds.
- Prüfungsstrategie (45 Min):
- LFCT-Examen-Format: 2 Stunden, 17-20 performance-based Tasks, Pass-Score 67 %, vendor-neutral mit AWS/Azure/GCP-Abdeckung, ausschliesslich Englisch, PSI-Bridge-Browser-Umgebung mit Live-Proctor und Webcam-Pflicht.
- Erlaubte Hilfsmittel: man-Pages und installierte CLI-Hilfe (aws help, az --help, gcloud help) auf der Prüfungs-VM.
- Drei-Pass-Strategie: Quick Wins zuerst, komplexe Tasks danach, Validierung am Ende; Persistenz prüfen.
- Anti-Patterns: vergessenes systemctl daemon-reload, fehlende cloud-init-Validierung, falsche IAM-Policy-Reihenfolge, kubectl-Kontext nicht gewechselt.
- Zeitmanagement: 6-7 Minuten pro Task im Schnitt, CLI-Aliase und Auto-Completion sofort nach Start einrichten.
- Praxis-Workshop (90 Min):
- Phase 1 - Probeklausur unter Prüfungsbedingungen: 12 performance-based Tasks über alle sechs Domänen, 90 Minuten als verkürzte Trainingseinheit, ohne Hilfsmittel ausser man-Pages und CLI-Hilfe.
- Auswertung und Peer-Review (45 Min):
- Score pro Domäne, Schwächenanalyse, Lernplan.
- Peer-Review der schwierigsten Tasks: cloud-init-Konfiguration, IAM-Policy-Definition, kubectl-Workload-Deployment, Storage-CSI-Konfiguration, OpenTelemetry-Setup, Multi-Region-Backup-Pattern.
LernzieleJede teilnehmende Person verlässt das Seminar mit einem strukturierten Verständnis der sechs LFCT-Prüfungsdomänen (Cloud Foundations, Linux in the Cloud, Containers, Kubernetes Basics, Cloud Networking and Storage, Security and Observability), der Routine im vendor-neutralen Vergleich von AWS, Azure und GCP (Service-Mapping, CLI-Tools, Auth-Patterns), der Beherrschung von cloud-init und Linux in der Cloud (Multi-Cloud-VM-Provisionierung, Cloud-Images, SSH-Patterns), dem Werkzeug für Container und Kubernetes-Grundlagen (Docker, Podman, Image-Registries, kubectl, Workloads, Services), der Praxis in Cloud-Networking und -Storage (VPC-Architekturen, Load Balancer, Object/Block/File Storage, Cloud-CSI für Kubernetes), dem Sicherheits-Werkzeugkasten (IAM, Workload Identities, Secret Management, Encryption, Compliance-Frameworks), der Routine in Observability (Cloud-native Monitoring, OpenTelemetry, Open-Source-Stack), einer absolvierten Probeklausur mit Domänen-Schwächenanalyse und einem persönlichen Lernplan - gut vorbereitet auf das LFCT-Examen der Linux Foundation als Brücke zwischen LFCS und CKA.
Zielgruppen- Linux- und Cloud-Administratorinnen und Administratoren mit LFCS-Niveau: Die ihre On-Prem-Praxis um Cloud-Workloads, Container und Kubernetes erweitern wollen.
- DevOps-Einsteigerinnen und Einsteiger: Die nach Linux-Grundlagen den nächsten Karriereschritt mit cloud-nativem Schwerpunkt machen.
- Cloud Engineers im Multi-Cloud-Umfeld: Die Linux-VMs und Container in AWS, Azure und Google Cloud betreuen und ihre Skills mit einer vendor-neutralen Linux-Foundation-Zertifizierung absichern.
- System Engineers im Übergang zu Cloud-Native: Die als Vorstufe zu CKA, CKS oder weiteren CNCF-Zertifizierungen den vendor-neutralen Cloud-Technician-Track gehen.
Voraussetzungen: Solide Linux-Administration auf LFCS-Niveau (systemd, Networking, Storage, User Management, Bash). Grundkenntnisse in mindestens einem Cloud-Provider (AWS, Azure oder GCP). Container-Grundlagen mit Docker oder Podman. Vertrautheit mit Git und YAML. Empfohlene Vorstufe: bestandene LFCS-Zertifizierung oder vergleichbare Praxis - LFCS ist nicht zwingend, aber als Wissensbasis sehr hilfreich.Abgrenzung: Bereitet auf das LFCT-Examen der Linux Foundation vor - nicht auf LFCS (Vorstufe mit Linux-Server-Schwerpunkt), nicht auf CKA (vertieftes Kubernetes-Cluster-Management als Folge-Schritt), nicht auf vendor-spezifische Cloud-Zertifizierungen wie AWS Solutions Architect, Azure Administrator oder Google Cloud Engineer, nicht auf vendor-neutrale Pendants wie CompTIA Cloud+ oder LPIC-3 Virtualization. Hinweis: Das Examen ist nur in Englisch verfügbar (anders als LFCS, das auch in Deutsch angeboten wird).