Anwendungszugriffe lassen sich häufig schrittweise von Entra ID entkoppeln. Dafür reicht es jedoch nicht, lediglich die Adresse des Identitätsanbieters zu ändern. Anwendungen können Benutzerkennungen, Gruppen, Tokeninhalte und API-Zugriffe fest an Microsoft-spezifische Annahmen gebunden haben.
Das Seminar bearbeitet eine OIDC-Webanwendung, eine SAML-Anwendung und eine geschützte API. Für jede Anwendung werden zuerst Login, Benutzerzuordnung und Autorisierung getrennt erfasst. Danach folgt die Umstellung auf Keycloak mit kontrolliertem Vergleich der bisherigen und neuen Rechte. Bestehende Datensätze bleiben nur dann korrekt zugeordnet, wenn die Anwendung den Identitätswechsel ausdrücklich berücksichtigt.
Microsoft-Graph- und Azure-Zugriffe werden als gesonderte Integrationen behandelt. Ein von Keycloak ausgestelltes Token wird nicht automatisch von Microsoft-Diensten akzeptiert. Die Übungen zeigen deshalb auch, wann eine verbleibende Entra-Integration benötigt wird und wie sie sauber vom allgemeinen Anwendungslogin getrennt werden kann.
Inhalte im Überblick
- Anwendungsinventar und Identitätsvertrag
- OIDC-Anwendungen umstellen
- SAML-Anwendungen umstellen
- APIs und Autorisierung
- Sitzungen und Berechtigungswechsel
- Abnahme und Rückfall
Seminarinhalte
Anwendungsinventar und Identitätsvertrag
- Anmeldeprotokoll, Benutzerkennung, Rollenquellen und API-Abhängigkeiten je Anwendung erfassen.
- OIDC-Identitäten über Issuer und Subject sowie SAML-Kennungen im jeweiligen Vertrauenskontext betrachten.
- Ein Verfahren zur Zuordnung bestehender Benutzer und fachlicher Daten festlegen.
OIDC-Anwendungen umstellen
- Discovery, Client-Typ, Rücksprungadressen und Authorization Code mit PKCE konfigurieren.
- Client-Geheimnisse und öffentliche Clients korrekt unterscheiden.
- Anmeldung, Neuanlage, Bestandskonto und unerwarteten Issuer testen.
SAML-Anwendungen umstellen
- Metadaten, Entity-ID, ACS, NameID und Signaturprüfung abstimmen.
- Attribute und Rollen auf den fachlich erwarteten Umfang abbilden.
- Zertifikatswechsel, Uhrzeitabweichung und abgewiesene Assertions nachvollziehen.
APIs und Autorisierung
- Access Token und ID Token nach Verwendungszweck unterscheiden.
- Issuer, Audience, Signatur, Ablauf und erforderliche Berechtigungen in der API prüfen.
- Microsoft-spezifische API-Aufrufe und das neue IAM-Tokenmodell voneinander trennen.
Sitzungen und Berechtigungswechsel
- Refresh Tokens, lokale Anwendungssitzungen und Abmeldungsverhalten untersuchen.
- Geänderte Rollen und deaktivierte Benutzer mit frischen und bestehenden Sitzungen testen.
- Eine zeitlich und technisch begrenzte Übergangsphase mit zwei Vertrauenskonfigurationen bewerten.
Abnahme und Rückfall
- Positive und negative Testfälle gegen denselben fachlichen Sollzustand ausführen.
- Kontenverdopplung, verlorene Datensatzzuordnung und zu weitgehende Rechte erkennen.
- Die Anwendung auf den dokumentierten Ausgangszustand zurücksetzen und erneut anmelden.
Praktische Übungen
- Anmelde- und Berechtigungsdaten einer Beispielanwendung vor der Umstellung dokumentieren.
- Die OIDC-Anwendung auf Keycloak umstellen und ein vorhandenes Konto eindeutig zuordnen.
- Eine SAML-Anwendung mit passenden Kennungen, Attributen und Zertifikaten integrieren.
- Die API mit gültigen, abgelaufenen und für eine andere Audience ausgestellten Tokens prüfen.
- Einen Rollenentzug und eine Rückkehr zur Ausgangskonfiguration anhand festgelegter Abnahmetests ausführen.
Schulungsumgebung
Der Kunde stellt einen Entra-Testmandanten, Keycloak und drei vorbereitete Testanwendungen einschließlich zugänglicher Konfiguration beziehungsweise Beispielquellcode bereit. Daten und Zugangsdaten stammen ausschließlich aus der Schulungsumgebung.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage mit ca. 6 Unterrichtsstunden pro Tag (insgesamt ca. 18 Stunden), Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Anwendungsadministratoren, Softwareentwickler, API-Verantwortliche, IAM-Integratoren und DevOps-Teams. |
| Voraussetzungen: | Grundlagen von OIDC, SAML, OAuth und Webanwendungen; praktische Erfahrung mit Entra-App-Registrierungen und einem betriebsbereiten Keycloak. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Schulungsumgebung: | Der Kunde stellt die Schulungsumgebung; technische Anforderungen gemäß Seminarbeschreibung. |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
