Seminar Curity Identity Server – Financial-grade OAuth, PAR, JAR, JARM und DPoP

Das dreitägige Vertiefungsseminar behandelt besonders abgesicherte OAuth- und OpenID-Connect-Profile. PAR, signierte und verschlüsselte Request Objects, JAR, JARM, asymmetrische Clientauthentisierung, mTLS, sender-constrained Tokens, DPoP, CIBA, Device Flow, dynamische und kurzlebige Clients werden in anspruchsvollen B2B-, Mobile- und Hochschutzszenarien umgesetzt.

Inhaltsübersicht

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • Bedrohungen gegen Authorization Requests, Responses, Tokens und Clientidentitäten systematisch bewerten.
  • PAR, JAR und JARM konsistent konfigurieren und mit Redirect-Regeln verbinden.
  • Asymmetrische Clientauthentisierung, mTLS und sender-constrained Tokens einsetzen.
  • DPoP, Nonces, Replay-Schutz und Schlüsselbindung für öffentliche Clients prüfen.
  • CIBA, Device Flow, Dynamic Client Registration und Ephemeral Clients kontrolliert integrieren.

Schrittweise Seminarinhalte

1. Financial-grade Bedrohungs- und Kontrollmodell

Schwerpunkt: Angriffe auf Redirects, Requestparameter, Responses, Client Secrets, Bearer Tokens, Replay, Mix-up und Schlüsselmaterial.

  1. Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Financial-grade Bedrohungs- und Kontrollmodell“ anhand von Angriffe auf Redirects, Requestparameter, Responses, Client Secrets, Bearer Tokens, Replay, Mix-up und Schlüsselmaterial erfassen.
  2. Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
  3. Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
  4. Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
  5. Als Arbeitsergebnis eine Kontrollmatrix für Hochschutz-Clients dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.

2. Pushed Authorization Requests

Schwerpunkt: PAR Endpoint, Clientauthentisierung, Request URI, Ablaufzeiten, Redirect Policies, Fehlerfälle und erzwungene Nutzung.

  1. Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Pushed Authorization Requests“ anhand von PAR Endpoint, Clientauthentisierung, Request URI, Ablaufzeiten, Redirect Policies, Fehlerfälle und erzwungene Nutzung erfassen.
  2. Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
  3. Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
  4. Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
  5. Als Arbeitsergebnis einen vollständigen PAR-Flow mit Abnahmefällen dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.

3. JAR und Request Objects

Schwerpunkt: signierte oder verschlüsselte Request Objects, Claims, Schlüsselvertrauen, JWKS URI, by-value, by-reference und Parameterkonflikte.

  1. Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „JAR und Request Objects“ anhand von signierte oder verschlüsselte Request Objects, Claims, Schlüsselvertrauen, JWKS URI, by-value, by-reference und Parameterkonflikte erfassen.
  2. Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
  3. Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
  4. Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
  5. Als Arbeitsergebnis eine gehärtete JAR-Konfiguration dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.

4. JARM und geschützte Authorization Responses

Schwerpunkt: signierte oder verschlüsselte Responses, Response Modes, Clientvalidierung, State, Fehlerantworten und Schlüsselrotation.

  1. Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „JARM und geschützte Authorization Responses“ anhand von signierte oder verschlüsselte Responses, Response Modes, Clientvalidierung, State, Fehlerantworten und Schlüsselrotation erfassen.
  2. Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
  3. Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
  4. Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
  5. Als Arbeitsergebnis einen validierten JARM-Response-Pfad dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.

5. Asymmetrische Clientauthentisierung und mTLS

Schwerpunkt: private_key_jwt, Client Assertions, Zertifikatsvertrauen, mTLS, Proxy-Weitergabe und certificate-bound Access Tokens.

  1. Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Asymmetrische Clientauthentisierung und mTLS“ anhand von private_key_jwt, Client Assertions, Zertifikatsvertrauen, mTLS, Proxy-Weitergabe und certificate-bound Access Tokens erfassen.
  2. Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
  3. Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
  4. Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
  5. Als Arbeitsergebnis ein starkes B2B-Clientauthentisierungsmodell dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.

6. DPoP und sender-constrained Tokens

Schwerpunkt: Proof JWT, Schlüsselbindung, htm, htu, jti, iat, Nonces, Clock Skew, Token cnf und Replay-Erkennung.

  1. Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „DPoP und sender-constrained Tokens“ anhand von Proof JWT, Schlüsselbindung, htm, htu, jti, iat, Nonces, Clock Skew, Token cnf und Replay-Erkennung erfassen.
  2. Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
  3. Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
  4. Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
  5. Als Arbeitsergebnis einen getesteten DPoP- und Replay-Schutz dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.

7. CIBA und Device Authorization Flow

Schwerpunkt: Backchannel Authentication, Login Hint, Binding Message, Polling, Ping oder Push, User Code, Gerätebindung und Timeout.

  1. Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „CIBA und Device Authorization Flow“ anhand von Backchannel Authentication, Login Hint, Binding Message, Polling, Ping oder Push, User Code, Gerätebindung und Timeout erfassen.
  2. Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
  3. Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
  4. Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
  5. Als Arbeitsergebnis zwei abgesicherte entkoppelte Autorisierungsabläufe dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.

8. Dynamische und kurzlebige Clients

Schwerpunkt: DCR, Templates, Initial Access Tokens, Registration Management, Client-Metadaten, Ephemeral Clients, Shadowing und Governance.

  1. Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Dynamische und kurzlebige Clients“ anhand von DCR, Templates, Initial Access Tokens, Registration Management, Client-Metadaten, Ephemeral Clients, Shadowing und Governance erfassen.
  2. Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
  3. Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
  4. Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
  5. Als Arbeitsergebnis ein kontrolliertes dynamisches Client-Onboarding dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.

Praxisübungen und Laborszenarien

  • Durchführung eines Authorization Code Flows mit PAR, signiertem Request Object und JARM-Antwort.
  • Konfiguration und Prüfung eines mTLS- oder private-key-JWT-Clients mit Schlüsselrotation.
  • Aufbau eines DPoP-Flows einschließlich Nonce- und Replay-Negativtests.
  • Modellierung eines CIBA-, Device- oder dynamischen Client-Szenarios mit definierten Sicherheitsgrenzen.

Zielgruppe und Voraussetzungen

Zielgruppe: OAuth- und Security-Architektur, IAM Engineering, Open-Banking- und B2B-Integration, Mobile Security, API-Plattformen und erfahrene Curity-Administration.

Voraussetzungen: Sichere OAuth-2.0-/OIDC-Kenntnisse, Erfahrung mit JWT, JWS/JWE, TLS und Clientintegration; Grundlagenkurse sollten abgeschlossen sein.

Didaktik und Arbeitsweise

Kurze Fachimpulse werden in einer zusammenhängenden Laborumgebung unmittelbar umgesetzt. Konfiguration, Integration, Sicherheitsprüfung, Fehleranalyse und Dokumentation bauen aufeinander auf, sodass am Ende ein technisch abgenommenes Referenzszenario vorliegt.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: OAuth- und Security-Architektur, IAM Engineering, Open-Banking- und B2B-Integration, Mobile Security, API-Plattformen und erfahrene Curity-Administration
Voraussetzungen: Sichere OAuth-2.0-/OIDC-Kenntnisse, Erfahrung mit JWT, JWS/JWE, TLS und Clientintegration; Grundlagenkurse sollten abgeschlossen sein
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Stream gespeichert 3 Tage
Innsbruck 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben