Seminar / Training
Das Seminar entwickelt eine vollständige Relying-Party- beziehungsweise Verifier-Integration. Es behandelt Registrierung und Vertrauensnachweise, fachliche Datenanforderung, Presentation Requests, Remote- und Proximity-Flows, kryptografische Prüfung, Ausstellervertrauen, Status, Claim-Mapping, Session- und Transaktionsbindung, Datenschutz, Fehlerbehandlung, Betrugsschutz, Protokollierung und produktionsreifen Betrieb.
Drei Seminartage sind notwendig, weil eine sichere Relying Party weit mehr als eine Signaturprüfung benötigt. Die Dauer verbindet fachliche Anforderung, Protokoll, Trust, Integration, Datenschutz und Betrieb und enthält eine prototypische Ende-zu-Ende-Implementierung mit Negativtests.
Inhaltsübersicht
- Relying-Party-Rolle, Registrierung und Vertrauen
- Fachliche Anforderung und Datenminimierung
- Presentation Request und Session-Bindung
- Kryptografische und formale Verifikation
- Trust, Aussteller und Status
- Claim-Mapping und Fachentscheidung
- Fehler, Betrug und Nutzerführung
- Betrieb, Monitoring und Datenschutz
- Lernziele und Zielgruppe
- Praxisanteil und Arbeitsunterlagen
Lernziele
- Datensparsame und fachlich eindeutige Nachweisanforderungen definieren.
- Presentation Requests und sichere Sitzungsbindung implementieren.
- Credentials, Trust, Status und Schlüsselbindung vollständig prüfen.
- Claims kontrolliert in Fachprozesse und IAM überführen.
- Fehler-, Betrugs-, Datenschutz- und Betriebsfälle produktionsreif behandeln.
Zielgruppe
Relying-Party- und Verifier-Teams, Backend- und Frontend-Entwicklung, Architektur, IAM, Produktmanagement, Datenschutz, Informationssicherheit, Test und Betrieb.
Voraussetzungen
Grundkenntnisse von Webanwendungen, APIs, OAuth/OIDC und digitalen Signaturen. Programmiererfahrung ist für den praktischen Teil hilfreich.
Seminarinhalte
1. Relying-Party-Rolle, Registrierung und Vertrauen
Abgrenzung des Dienstes, zulässige Zwecke, registrierte Identität, technische Schlüssel, Zertifikate, Redirect-Ziele und Vertrauensinformationen.
- Schritt 1: Dienst, Betreiber, Anwendungsfälle und verantwortliche Organisation eindeutig beschreiben.
- Schritt 2: Registrierungsdaten, Schlüssel und zulässige Endpunkte in ein RP-Profil überführen.
- Schritt 3: Vertrauensnachweis vor jeder Anfrage technisch und organisatorisch absichern.
- Schritt 4: Änderung, Ablauf, Sperre und Missbrauch der RP-Registrierung behandeln.
2. Fachliche Anforderung und Datenminimierung
Übersetzung einer Geschäftsentscheidung in minimale Claims, Credential-Typen, Ausstellerkriterien und Gültigkeitsanforderungen.
- Schritt 1: Entscheidung und erforderliche Aussage ohne technische Vorannahmen formulieren.
- Schritt 2: Attribute, Wertebereiche oder abgeleitete Aussagen auf das notwendige Maß reduzieren.
- Schritt 3: zulässige Aussteller, Vertrauensniveau und Aktualität begründen.
- Schritt 4: Anforderung mit Datenschutz-, Fach- und Missbrauchsprüfung freigeben.
3. Presentation Request und Session-Bindung
Erzeugung von Anfragen, Nonce, State, Audience, Request-Objekten, Redirects, QR- oder App-Übergängen und Transaktionskontext.
- Schritt 1: serverseitige Transaktion mit eindeutiger Sitzung und Ablaufzeit anlegen.
- Schritt 2: Request mit Zweck, Claims, Formaten, Nonce und Verifier-Identität erzeugen.
- Schritt 3: Browser-, App- oder QR-Übergang gegen Manipulation und Verwechslung absichern.
- Schritt 4: Mehrfachaufruf, Timeout, Abbruch und parallele Sitzungen kontrollieren.
4. Kryptografische und formale Verifikation
Prüfung von Struktur, Format, Signatur, Disclosure, Schlüsselbindung, Nonce, Audience, Zeit, Algorithmus und Schema.
- Schritt 1: eingehende Antwort strikt parsen und unerwartete Felder beziehungsweise Formate ablehnen.
- Schritt 2: Signatur- und Schlüsselbezug gegen zugelassene Algorithmen verifizieren.
- Schritt 3: Nonce, Audience, State, Zeit und Session-Zuordnung vollständig prüfen.
- Schritt 4: selektive Offenlegung und Pflichtclaims gegen die ursprüngliche Anfrage validieren.
5. Trust, Aussteller und Status
Vertrauensentscheidung über Aussteller, Zertifikatsketten, Register, Credential-Status, Gültigkeit und Policy.
- Schritt 1: zulässige Aussteller und Vertrauensanker als versionierte Policy definieren.
- Schritt 2: Zertifikate, Metadaten und Registrierungsinformationen mit Herkunft und Aktualität prüfen.
- Schritt 3: Status- und Widerrufsinformationen mit Cache- und Ausfallregeln auswerten.
- Schritt 4: unklare oder widersprüchliche Trust-Signale in sichere Entscheidungswege überführen.
6. Claim-Mapping und Fachentscheidung
Überführung technisch geprüfter Claims in Fachdatentypen, Identitätsverknüpfung, Regeln und nachvollziehbare Entscheidungen.
- Schritt 1: Claims mit Semantik, Herkunft, Prüfstatus und Gültigkeit normalisieren.
- Schritt 2: Mapping und Konfliktregeln für Fachsystem oder IAM spezifizieren.
- Schritt 3: technische Gültigkeit von fachlicher Plausibilität und Berechtigung trennen.
- Schritt 4: Entscheidung mit minimaler, aber ausreichender Evidenz dokumentieren.
7. Fehler, Betrug und Nutzerführung
Behandlung von fehlenden Credentials, Abbruch, ungültigen Nachweisen, Replay, manipulierten Anfragen, Support und alternativen Verfahren.
- Schritt 1: Fehlerklassen und sichere externe beziehungsweise interne Meldungen definieren.
- Schritt 2: Replay, Request Injection, Phishing und gestohlene Sessions in Negativtests abdecken.
- Schritt 3: Nutzerreise für Ablehnung, Nachforderung, Alternative und Support gestalten.
- Schritt 4: Risikosignale und manuelle Nachprüfung ohne unkontrollierte Datenkopien integrieren.
8. Betrieb, Monitoring und Datenschutz
SLOs, Protokollierung, Geheimnisse, Schlüsselwechsel, Updates, Audit, Aufbewahrung und Incident Response.
- Schritt 1: kritische Messpunkte und SLOs für Request, Response und Verification festlegen.
- Schritt 2: Logs auf technische Evidenz minimieren und gegen unzulässige Inhaltsdaten prüfen.
- Schritt 3: Trust-, Schema- und Protokolländerungen über kontrollierte Konfiguration ausrollen.
- Schritt 4: Störung oder Sicherheitsvorfall mit Runbook, Sperre und Wiederanlauf behandeln.
Praxisanteil
- Implementierung eines Presentation-Request-Service mit Session-Bindung.
- Aufbau einer Verification Engine einschließlich Trust- und Statusprüfung.
- Ende-zu-Ende-Test mit gültigen, abgebrochenen und manipulierten Präsentationen.
Arbeitsunterlagen
Die Arbeitsunterlagen enthalten strukturierte Checklisten, Vorlagen und Referenzmodelle für die unmittelbare Weiterarbeit im Projekt. Im Seminar werden insbesondere folgende Artefakte erstellt oder vorbereitet:
- Relying-Party-Registrierungsprofil
- Nachweis-Anforderungsprofil
- Presentation-Request-Service
- Verification Engine
- Verifier-Trust-Policy
- Claim-Mapping und Decision Service
- Fehler- und Fraud-Verfahren
- Relying-Party-Betriebskonzept
Fachbereichsleitung und Seminarorganisation
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Relying-Party- und Verifier-Teams, Backend- und Frontend-Entwicklung, Architektur, IAM, Produktmanagement, Datenschutz, Informationssicherheit, Test und Betrieb. |
| Voraussetzungen: | Grundkenntnisse von Webanwendungen, APIs, OAuth/OIDC und digitalen Signaturen. Programmiererfahrung ist für den praktischen Teil hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, Fallstudien, strukturierte Arbeitsaufträge und praktische Übungen |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Ausführliche Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
