Seminar Gravitee API Management – API-Sicherheit mit OAuth 2.0, OIDC, JWT und mTLS

Seminar / Training

Das Security-Seminar baut ein mehrschichtiges Schutzkonzept für APIs und Plattformzugriffe auf. OAuth 2.0, OpenID Connect, JWT, API Keys, mTLS, Traffic-Limits, Validierung, Secrets und sichere Fehlerbehandlung werden gemeinsam geplant, umgesetzt und mit Positiv- und Negativtests geprüft.

Seminarprofil

Die Inhalte werden als zusammenhängende Arbeitsstrecke aufgebaut. Jedes Modul verbindet Einordnung, Konfiguration, kontrollierte Tests und betriebliche Dokumentation. Entscheidungen werden nicht als Einzeloptionen betrachtet, sondern in Bezug auf API-Lifecycle, Security, Consumer und Betrieb bewertet.

Zielgruppe

Security Engineers, IAM-Teams, API- und Plattformarchitekten, Entwickler, Administratoren und technische Revisionsverantwortliche

Voraussetzungen

Sichere HTTP- und API-Grundkenntnisse; Verständnis von Authentisierung, Autorisierung, Zertifikaten und Tokens ist hilfreich

Lernziele

  • Security-Architektur und Defense in Depth fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
  • OAuth 2.0, OpenID Connect, JWT und Identitätsintegration fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
  • mTLS, API Keys und Credential Lifecycle fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
  • Plans, Applications und Subscriptions fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
  • Traffic-Schutz, Validierung und Missbrauchsabwehr fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
  • Policies, Flows und Ausführungsphasen fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
  • Kontextdaten und Gravitee Expression Language fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
  • die zusätzlichen Vertiefungsmodule zu einer konsistenten Gravitee-Arbeitsstrecke verbinden
  • Änderungen, Tests, Risiken und Betriebsanforderungen nachvollziehbar dokumentieren

Inhaltsübersicht

  1. Security-Architektur und Defense in Depth
  2. OAuth 2.0, OpenID Connect, JWT und Identitätsintegration
  3. mTLS, API Keys und Credential Lifecycle
  4. Plans, Applications und Subscriptions
  5. Traffic-Schutz, Validierung und Missbrauchsabwehr
  6. Policies, Flows und Ausführungsphasen
  7. Kontextdaten und Gravitee Expression Language
  8. Analytics, Dashboards und Nutzungsanalyse
  9. Tests, Abnahme und Qualitätsnachweis
  10. Durchgängiges Praxisprojekt und Betriebsübergabe
  11. Durchgängiges Praxisprojekt, Abnahme und Transfer in den Betriebsprozess

Seminarinhalte

1. Security-Architektur und Defense in Depth

Dieses Modul ordnet security-architektur und defense in depth in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Bedrohungsmodell für Gateway, Management, Portal, Backends und Konsumenten
  • TLS, mTLS, Netzwerksegmentierung, Trust Stores und Zertifikatslebenszyklen
  • Least Privilege, Secrets, technische Konten und administrative Trennung
  • Schutz gegen Missbrauch, Injection, Datenabfluss und Fehlkonfiguration

Schrittweise Umsetzung

  1. Assets, Vertrauensgrenzen, Angriffswege und Schutzmaßnahmen in einem Bedrohungsmodell festhalten.
  2. TLS- und mTLS-Beziehungen zwischen Client, Gateway, Management und Backend planen.
  3. Secrets und Zertifikate mit Eigentümer, Ablage, Rotation und Ablaufüberwachung erfassen.
  4. Ein Hardening-Backlog priorisieren und mit überprüfbaren Kontrollen versehen.

2. OAuth 2.0, OpenID Connect, JWT und Identitätsintegration

Dieses Modul ordnet oauth 2.0, openid connect, jwt und identitätsintegration in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Authorization Server, Resource Server, Client, User und Tokenrollen
  • OAuth2-Flows, Scopes, Audiences, Claims und Token-Lebenszyklen
  • JWT-Prüfung, JWKs, Signaturen, Issuer und Zeitbedingungen
  • OpenID Connect, Gruppen- und Rollenabbildung sowie Fehlerdiagnose

Schrittweise Umsetzung

  1. Für einen Anwendungsfall einen geeigneten OAuth2-Flow und minimale Scopes auswählen.
  2. Provider, Plan und Tokenprüfung mit Issuer, Audience und Signatur konfigurieren.
  3. Gültige, abgelaufene, falsch signierte und falsch adressierte Tokens testen.
  4. Claims in Gateway-Regeln nutzen und gleichzeitig personenbezogene Daten minimieren.

3. mTLS, API Keys und Credential Lifecycle

Dieses Modul ordnet mtls, api keys und credential lifecycle in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Client-Zertifikate, Trust Chains, Widerruf und Erneuerung
  • API Keys, Rotation, Sperrung, Ablauf und sichere Zustellung
  • Credential-Self-Service und Verantwortlichkeiten im Developer Portal
  • Betriebliche Nachweise, Notfallwechsel und Offboarding

Schrittweise Umsetzung

  1. Ein Credential-Modell nach Konsumententyp und Schutzbedarf auswählen.
  2. mTLS- oder API-Key-Zugriff konfigurieren und mit gültigen Credentials prüfen.
  3. Ablauf, Rotation, Sperrung und verlorene Credentials als Testfälle durchspielen.
  4. Offboarding und Notfallwechsel mit Rollen, Fristen und Auditnachweis dokumentieren.

4. Plans, Applications und Subscriptions

Dieses Modul ordnet plans, applications und subscriptions in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Keyless-, API-Key-, OAuth2-, JWT- und weitere Planvarianten
  • Applications als technische Identität von Konsumenten
  • Subscription-Antrag, Genehmigung, Schlüsselverwaltung und Beendigung
  • Quotas, Rate Limits, Consumer-spezifische Regeln und Vertragsbezug

Schrittweise Umsetzung

  1. Für öffentliche, interne und partnerbezogene Nutzung jeweils einen geeigneten Plan entwerfen.
  2. Eine Application registrieren und fachliche sowie technische Verantwortliche hinterlegen.
  3. Eine Subscription beantragen, genehmigen und den Zugriff am Gateway testen.
  4. Schlüsselrotation, Ablauf, Sperrung und Offboarding als wiederholbaren Prozess prüfen.

5. Traffic-Schutz, Validierung und Missbrauchsabwehr

Dieses Modul ordnet traffic-schutz, validierung und missbrauchsabwehr in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Rate Limiting, Quotas, Spike Arrest und Consumer-Grenzwerte
  • Schema-, Header-, Pfad- und Payload-Validierung
  • IP- und Geo-Regeln, CORS, Bot- und Abuse-Szenarien
  • Fehlerantworten, Informationsminimierung und sichere Standardwerte

Schrittweise Umsetzung

  1. Last- und Missbrauchsszenarien mit technischen und vertraglichen Grenzwerten beschreiben.
  2. Rate Limits und Quotas pro Plan und Konsument konfigurieren.
  3. Fehlerhafte Payloads, Header und Herkunftssituationen gezielt testen.
  4. Fehlerantworten auf Informationsgehalt prüfen und Schutzregeln mit Monitoring koppeln.

6. Policies, Flows und Ausführungsphasen

Dieses Modul ordnet policies, flows und ausführungsphasen in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Request-, Response-, Publish-, Subscribe- und Message-Phasen
  • API-, Plan- und Plattform-Flows sowie Bedingungen und Selektoren
  • Transformations-, Routing-, Filter-, Cache-, Quota- und Security-Policies
  • Policy-Reihenfolge, Fehlerbehandlung, Ausdruckssprache und Seiteneffekte

Schrittweise Umsetzung

  1. Einen Flow mit eindeutiger Zielsetzung und passender Ausführungsphase modellieren.
  2. Policies in fachlich nachvollziehbarer Reihenfolge konfigurieren und Bedingungen ergänzen.
  3. Normalfall, Grenzwert und Fehlerfall mit reproduzierbaren Requests testen.
  4. Auswirkung, Laufzeitkosten und Fehlerverhalten im Betriebsnachweis dokumentieren.

7. Kontextdaten und Gravitee Expression Language

Dieses Modul ordnet kontextdaten und gravitee expression language in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Request-, Response-, Application-, Subscription- und API-Kontext
  • Header, Pfade, Parameter, Attribute, Claims und Umgebungswerte
  • Bedingte Flows, dynamische Werte und wiederverwendbare Ausdrücke
  • Sicherer Umgang mit Nullwerten, Typen und sensiblen Daten

Schrittweise Umsetzung

  1. Verfügbare Kontextobjekte für einen konkreten Request erfassen.
  2. Eine Bedingung für Pfad, Methode, Plan und Claim schrittweise aufbauen.
  3. Dynamische Header und Attribute setzen, ohne vertrauliche Werte zu protokollieren.
  4. Fehlende Werte, falsche Typen und unerwartete Eingaben kontrolliert behandeln.

8. Analytics, Dashboards und Nutzungsanalyse

Dieses Modul ordnet analytics, dashboards und nutzungsanalyse in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Gateway-Metriken, API- und Application-Sichten sowie Zeitreihen
  • Statuscodes, Latenzen, Durchsatz, Consumer und Endpoint-Verhalten
  • Message-Level- und Event-Daten in geeigneter Granularität
  • Datenschutz, Aufbewahrung, Sampling und aussagekräftige Dashboards

Schrittweise Umsetzung

  1. Fragen von Betrieb, Product Owner und Security in konkrete Kennzahlen übersetzen.
  2. Dashboard-Sichten für Traffic, Fehler, Latenz und Top Consumer aufbauen.
  3. Normalbereiche und auffällige Abweichungen anhand einer Testlast bestimmen.
  4. Aufbewahrung, Zugriff, Sampling und personenbezogene Felder kontrolliert festlegen.

9. Tests, Abnahme und Qualitätsnachweis

Dieses Modul ordnet tests, abnahme und qualitätsnachweis in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Smoke-, Contract-, Security-, Last-, Resilienz- und Regressionstests
  • Testdaten, Environments, Mocking und reproduzierbare Requests
  • Akzeptanzkriterien für API, Gateway, Portal und Betrieb
  • Automatisierung, Nachweise und Freigabeentscheidung

Schrittweise Umsetzung

  1. Risiken und Anforderungen in eine priorisierte Testmatrix überführen.
  2. Reproduzierbare Tests für Zugriff, Policies, Fehler und Backend-Verhalten erstellen.
  3. Last- und Ausfalltests mit klaren Grenzwerten und Messpunkten ausführen.
  4. Befunde, Restrestrisiken und Freigabeentscheidung nachvollziehbar dokumentieren.

10. Durchgängiges Praxisprojekt und Betriebsübergabe

Dieses Modul ordnet durchgängiges praxisprojekt und betriebsübergabe in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • API-Produkt von Design über Security und Policies bis Veröffentlichung
  • Automatisierte Bereitstellung und kontrollierte Promotion
  • Analytics, Alerting, Diagnose und Wiederanlauf
  • Dokumentation, Rollen, Abnahme und Übergabe

Schrittweise Umsetzung

  1. Ein realistisches API-Produkt mit Zielgruppe, Spezifikation und Schutzbedarf planen.
  2. API, Plan, Policies, Portalinhalt und Consumerzugriff implementieren.
  3. Deployment, Monitoring, Alerting und ein definiertes Fehlerbild praktisch durchführen.
  4. Abnahmeunterlagen, Betriebscheckliste und Verantwortungsübergabe fertigstellen.

Praxisprojekt

Die Übungen werden in einem zusammenhängenden Szenario durchgeführt. Das Szenario beginnt mit Anforderungen und Verantwortlichkeiten und endet mit einer technisch sowie organisatorisch prüfbaren Übergabe.

  1. Ausgangslage, Zielgruppe, Schutzbedarf, Lastprofil und Akzeptanzkriterien erfassen.
  2. Gravitee-Struktur, API- oder Plattformobjekte und benötigte Rollen modellieren.
  3. Konfiguration in kleinen, nachvollziehbaren Änderungen umsetzen und versionieren.
  4. Normalfall, Grenzwert, Sicherheitsfehler und technischen Ausfall reproduzierbar testen.
  5. Metriken, Logs, Auditdaten und fachliche Prüfpunkte zur Bewertung heranziehen.
  6. Betriebs-, Support- und Änderungsverfahren mit Zuständigkeiten und Rückfalloptionen dokumentieren.

Weiterführende Vertiefung

  • Policies, Flows und Gateway-Logik
  • Analytics, Alerting und Troubleshooting

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Security Engineers, IAM-Teams, API- und Plattformarchitekten, Entwickler, Administratoren und technische Revisionsverantwortliche
Voraussetzungen: Sichere HTTP- und API-Grundkenntnisse; Verständnis von Authentisierung, Autorisierung, Zertifikaten und Tokens ist hilfreich
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben