Das dreitägige Integrationsseminar behandelt sichere Web-, SPA- und Mobile-Architekturen. Authorization Code mit PKCE, Backend-for-Frontend, Token Handler, geschützte Cookies, Self-Service Portal, Hypermedia Authentication API, iOS-, Android- und React-Native-SDKs, Attestation, DPoP, Token Binding, DCR, Risk Assessment, UI-Anpassung und Fehlerbehandlung werden praktisch verbunden.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Web-, SPA-, Mobile- und Backend-Integrationsmuster anhand ihres Risikoprofils auswählen.
- Token Handler und Backend-for-Frontend für browserbasierte Anwendungen einsetzen.
- Self-Service Portal mit User Management und Granted Authorizations verbinden.
- HAAPI-Flows mit SDK-, Driver- und UI-Layer sicher integrieren.
- Attestation, DPoP, Token Binding, DCR, Risiko- und Fehlerbehandlung testen.
Schrittweise Seminarinhalte
1. Anwendungsarchitekturen und Threat Model
Schwerpunkt: Web Backend, SPA, BFF, Mobile, öffentliche und vertrauliche Clients, Browsergrenzen, Tokenrisiken und Backend-APIs.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Anwendungsarchitekturen und Threat Model“ anhand von Web Backend, SPA, BFF, Mobile, öffentliche und vertrauliche Clients, Browsergrenzen, Tokenrisiken und Backend-APIs erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis eine risikobasierte Integrationsentscheidung dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
2. Authorization Code, PKCE und sichere Sessions
Schwerpunkt: Redirects, System Browser, PKCE, State, Nonce, Session Cookie, SameSite, Refresh und Logout.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Authorization Code, PKCE und sichere Sessions“ anhand von Redirects, System Browser, PKCE, State, Nonce, Session Cookie, SameSite, Refresh und Logout erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis einen sicheren Standard-Login für Web oder Mobile dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
3. Application Profile und Token Handler
Schwerpunkt: interner oder externer OAuth Client, Proxy Keystore, verschlüsselte Cookies, Token Handler API, Parameter-Whitelists und SPA-Anbindung.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Application Profile und Token Handler“ anhand von interner oder externer OAuth Client, Proxy Keystore, verschlüsselte Cookies, Token Handler API, Parameter-Whitelists und SPA-Anbindung erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis eine funktionsfähige Token-Handler-Integration dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
4. Self-Service Portal
Schwerpunkt: Application Service, Token Profile, User Management Profile, GraphQL Endpoints, Authorization Manager, Accountdaten, MFA, Passkeys und Einwilligungen.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Self-Service Portal“ anhand von Application Service, Token Profile, User Management Profile, GraphQL Endpoints, Authorization Manager, Accountdaten, MFA, Passkeys und Einwilligungen erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis ein minimal berechtigtes Self-Service-Portal dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
5. HAAPI-Grundmodell und SDK-Schichten
Schwerpunkt: Hypermedia-Flows, Driver Layer, SDK Layer, UI Layer, Representations, Resolver, Lifecycle und Fehlerzustände.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „HAAPI-Grundmodell und SDK-Schichten“ anhand von Hypermedia-Flows, Driver Layer, SDK Layer, UI Layer, Representations, Resolver, Lifecycle und Fehlerzustände erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis eine nachvollziehbare HAAPI-Anwendungsarchitektur dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
6. Attestation, DPoP und Token Binding
Schwerpunkt: Geräteattestierung, Fallback, Clientauthentisierung, DPoP Proofs, Nonces, Tokenbindung, sichere Speicherung und Replay-Schutz.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Attestation, DPoP und Token Binding“ anhand von Geräteattestierung, Fallback, Clientauthentisierung, DPoP Proofs, Nonces, Tokenbindung, sichere Speicherung und Replay-Schutz erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis einen gehärteten Mobile-Sicherheitsflow dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
7. DCR, Risk Assessment und Erweiterbarkeit
Schwerpunkt: Dynamic Client Registration, DCR Fallback, Risikoattribute, externe Bewertung, UI-Theming, Passkey-Fallback und App Extensions.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „DCR, Risk Assessment und Erweiterbarkeit“ anhand von Dynamic Client Registration, DCR Fallback, Risikoattribute, externe Bewertung, UI-Theming, Passkey-Fallback und App Extensions erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis ein kontrolliertes Geräte- und Client-Onboarding dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
8. Tests, Logging und Produktionsübergabe
Schwerpunkt: Browser- und Plattformmatrix, Deep Links, Redirects, Tokenfehler, Offline- und Netzwerkfälle, Telemetrie, Datenschutz, Release und Support.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Tests, Logging und Produktionsübergabe“ anhand von Browser- und Plattformmatrix, Deep Links, Redirects, Tokenfehler, Offline- und Netzwerkfälle, Telemetrie, Datenschutz, Release und Support erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis einen vollständigen Integrations- und Abnahmekatalog dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
Praxisübungen und Laborszenarien
- Aufbau eines Token-Handler- oder BFF-Flows für eine Beispiel-SPA mit geschütztem Sessioncookie.
- Konfiguration eines Self-Service-Portals mit begrenzter Account- und Passkey-Verwaltung.
- Implementierung oder Durchlauf eines HAAPI-Flows mit DPoP, Fehlerbehandlung und Logging.
- Erstellung einer Mobile-Abnahmematrix für Attestation, Deep Links, Recovery und Gerätewechsel.
Zielgruppe und Voraussetzungen
Zielgruppe: Web-, Mobile- und Backend-Entwicklung, Anwendungsarchitektur, IAM Engineering, Security Engineering und Plattformteams.
Voraussetzungen: Gute OAuth-/OIDC-Grundkenntnisse, Erfahrung mit Web- oder Mobile-Entwicklung sowie Verständnis von HTTP, Cookies, JSON und Public-Key-Verfahren.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden in einer zusammenhängenden Laborumgebung unmittelbar umgesetzt. Konfiguration, Integration, Sicherheitsprüfung, Fehleranalyse und Dokumentation bauen aufeinander auf, sodass am Ende ein technisch abgenommenes Referenzszenario vorliegt.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Web-, Mobile- und Backend-Entwicklung, Anwendungsarchitektur, IAM Engineering, Security Engineering und Plattformteams |
| Voraussetzungen: | Gute OAuth-/OIDC-Grundkenntnisse, Erfahrung mit Web- oder Mobile-Entwicklung sowie Verständnis von HTTP, Cookies, JSON und Public-Key-Verfahren |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
