Auch nach der Umstellung interaktiver Logins können Skripte und Hintergrunddienste weiterhin fest an Entra ID gebunden sein. Das Seminar macht diese technischen Identitäten sichtbar und entwickelt für eigene Dienste ein nachvollziehbares Modell aus eng begrenzten Clients, Rollen und kurzlebigen Zugriffstokens.
Keycloak dient als Aussteller für Tokens zu einer eigenen Test-API. Client Credentials, sichere Client-Authentifizierung und die Rotation technischer Zugangsdaten werden praktisch bearbeitet. Der Austausch eines Anmeldedienstes führt dabei weder automatisch zu gleichen API-Berechtigungen noch zu einer unbegrenzten Übertragbarkeit bestehender Dienstkonten.
Für verbleibende Azure- oder Microsoft-Graph-Zugriffe wird die Vertrauensgrenze gesondert betrachtet. Eine externe Workload-Föderation benötigt eine ausdrücklich konfigurierte und unterstützte Vertrauensbeziehung in Entra; sie ersetzt den Microsoft-Aussteller und die dortigen Berechtigungen nicht. Der Kern der Übungen bleibt auf eigenen Ressourcen und reproduzierbaren Testfällen.
Inhalte im Überblick
- Technische Identitäten inventarisieren
- Clients und Rechte für eigene APIs
- Automatisierung umstellen
- Externe Vertrauensbeziehungen abgrenzen
- Rotation und Entzug
Seminarinhalte
Technische Identitäten inventarisieren
- Service Principals, technische Benutzer, App-Registrierungen, Zertifikate und Geheimnisse erfassen.
- Eigene APIs von Microsoft-Ressourcen und herstellerspezifischen Plattformidentitäten unterscheiden.
- Besitzer, Laufzeit, benötigte Rechte und Widerrufswege je Integration festlegen.
Clients und Rechte für eigene APIs
- Einen technischen OAuth-Client und eng begrenzte Dienstrollen anlegen.
- Client Credentials sowie die Eignung von Geheimnissen und schlüsselbasierter Authentifizierung bewerten.
- Issuer, Audience und Rollen in der Test-API strikt validieren.
Automatisierung umstellen
- Ein vorbereitetes Skript auf den neuen Tokenbezug und die neue API-Autorisierung umstellen.
- Geheimnisse aus Quelltext und Protokollen fernhalten und berechtigte Abrufwege festlegen.
- Fehlerbehandlung, Tokenablauf und begrenzte Wiederholungen in den Automatisierungsablauf aufnehmen.
Externe Vertrauensbeziehungen abgrenzen
- Die Kombination aus Issuer, Subject und Audience einer Workload-Vertrauensbeziehung verstehen.
- Voraussetzungen für einen verbleibenden Azure-Zugriff und Entra-seitige Rollenzuweisung prüfen.
- Grenzen gegenüber Managed Identities und beliebigem Tokenaustausch dokumentieren.
Rotation und Entzug
- Technische Zugangsdaten mit vorbereitetem Übergangsfenster wechseln.
- Einen Client deaktivieren und die tatsächliche Restgültigkeit bereits ausgestellter Tokens messen.
- Betriebsverantwortung und einen wiederholbaren Berechtigungsnachweis festhalten.
Praktische Übungen
- Ein vorhandenes Dienstkonto aus dem Fallbeispiel einer API und einem fachlichen Besitzer zuordnen.
- Einen begrenzten Keycloak-Client erstellen und ein Token für die eigene Test-API beziehen.
- Ein Automatisierungsskript umstellen und den Zugriff ohne Benutzerkennwort ausführen.
- Ein Token mit falscher Audience beziehungsweise unzureichender Rolle gezielt abweisen.
- Zugangsdaten rotieren und anschließend den alten Zugriff sowie die Sperrwirkung überprüfen.
Schulungsumgebung
Der Kunde stellt Keycloak, eine vorbereitete API, ein Testskript und einen kontrollierten Speicher für technische Zugangsdaten bereit. Für den optionalen Azure-Vertrauenstest werden ein gesonderter Testzugang und die erforderlichen Rechte vorab vereinbart.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage mit ca. 6 Unterrichtsstunden pro Tag (insgesamt ca. 12 Stunden), Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevOps- und Plattformteams, API-Entwickler, IAM-Administratoren und Verantwortliche für Automatisierung und CI/CD. |
| Voraussetzungen: | Erfahrung mit APIs, OAuth-Grundlagen, Skripten und sicherer Geheimnisverwaltung; betriebsbereiter Keycloak und grundlegende Entra-Kenntnisse. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Schulungsumgebung: | Der Kunde stellt die Schulungsumgebung; technische Anforderungen gemäß Seminarbeschreibung. |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
