Seminar / Training
Das fünftägige Intensivformat bündelt die fachliche und technische Entwicklung sicherer API-Produkte. Von Design und V4-Implementierung über Plans, Flows und Ausdruckssprache bis OAuth 2.0, JWT, mTLS, Missbrauchsschutz, Portalbereitstellung und automatisierte Abnahme entsteht eine konsistente Engineering-Strecke.
Seminarprofil
Die Inhalte werden als zusammenhängende Arbeitsstrecke aufgebaut. Jedes Modul verbindet Einordnung, Konfiguration, kontrollierte Tests und betriebliche Dokumentation. Entscheidungen werden nicht als Einzeloptionen betrachtet, sondern in Bezug auf API-Lifecycle, Security, Consumer und Betrieb bewertet.
Zielgruppe
API-Entwickler, API- und Security-Architekten, IAM-Teams, Plattformengineers und technische Product Owner mit Umsetzungsverantwortung
Voraussetzungen
Sichere Kenntnisse in HTTP, JSON und API-Grundlagen; Erfahrung mit Authentisierung und Softwareentwicklung wird empfohlen
Lernziele
- Plattformbild, Rollen und Kernkomponenten fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
- API-Design, Spezifikationen und API-Produkte fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
- APIs erstellen, importieren, testen und bereitstellen fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
- Lifecycle, Versionierung und kontrollierte Änderungen fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
- Plans, Applications und Subscriptions fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
- Policies, Flows und Ausführungsphasen fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
- Kontextdaten und Gravitee Expression Language fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
- die zusätzlichen Vertiefungsmodule zu einer konsistenten Gravitee-Arbeitsstrecke verbinden
- Änderungen, Tests, Risiken und Betriebsanforderungen nachvollziehbar dokumentieren
Inhaltsübersicht
- Plattformbild, Rollen und Kernkomponenten
- API-Design, Spezifikationen und API-Produkte
- APIs erstellen, importieren, testen und bereitstellen
- Lifecycle, Versionierung und kontrollierte Änderungen
- Plans, Applications und Subscriptions
- Policies, Flows und Ausführungsphasen
- Kontextdaten und Gravitee Expression Language
- Security-Architektur und Defense in Depth
- OAuth 2.0, OpenID Connect, JWT und Identitätsintegration
- mTLS, API Keys und Credential Lifecycle
- Traffic-Schutz, Validierung und Missbrauchsabwehr
- Developer Portal, Katalog und API-Dokumentation
- Tests, Abnahme und Qualitätsnachweis
- Durchgängiges Praxisprojekt und Betriebsübergabe
- Durchgängiges Praxisprojekt, Abnahme und Transfer in den Betriebsprozess
Seminarinhalte
1. Plattformbild, Rollen und Kernkomponenten
Dieses Modul ordnet plattformbild, rollen und kernkomponenten in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.
- Gateway, Management API, Management Console und Developer Portal im Zusammenspiel
- Organisationen, Environments, APIs, Applications, Plans und Subscriptions
- Control Plane, Data Plane, Self-Hosted-, Cloud- und Hybrid-Betriebsmodelle
- Abgrenzung von API Gateway, API Management, Developer Experience und Governance
Schrittweise Umsetzung
- Ein Zielbild mit Produzenten, Konsumenten, Plattformdiensten und Verantwortlichkeiten zeichnen.
- Control-Plane- und Data-Plane-Komponenten den benötigten Sicherheitszonen zuordnen.
- Ein Environment mit Namens-, Rollen- und Mandantenvorgaben strukturieren.
- Die Entscheidung für Self-Hosted, Cloud oder Hybrid anhand nachvollziehbarer Kriterien dokumentieren.
2. API-Design, Spezifikationen und API-Produkte
Dieses Modul ordnet api-design, spezifikationen und api-produkte in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.
- OpenAPI-, AsyncAPI- und Gravitee-API-Definitionen einordnen
- Ressourcen, Operationen, Events, Fehler, Versionen und Kompatibilität
- API als Produkt mit Zielgruppe, Serviceversprechen und Lebenszyklus
- Designregeln für Benennung, Pfade, Payloads, Pagination und Fehlerformate
Schrittweise Umsetzung
- Eine fachliche Fähigkeit in Ressourcen, Operationen und Ereignisse zerlegen.
- Eine Spezifikation mit Beispielen, Fehlern, Sicherheitsanforderungen und Versionierung erstellen.
- Die Definition gegen Organisationsregeln und Rückwärtskompatibilität prüfen.
- Aus der Spezifikation eine veröffentlichungsfähige API mit Produktbeschreibung ableiten.
3. APIs erstellen, importieren, testen und bereitstellen
Dieses Modul ordnet apis erstellen, importieren, testen und bereitstellen in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.
- V4-APIs anlegen und passende API-Typen, Entrypoints und Endpoints wählen
- Definitionen importieren, exportieren, duplizieren und versionieren
- Deployment, Synchronisation, Start, Stop und Rollback
- Smoke Tests, Fehlerbilder und technische Freigabe
Schrittweise Umsetzung
- Eine API anhand einer vorhandenen Spezifikation importieren und die erzeugte Konfiguration prüfen.
- Entrypoint, Endpoint, Context Path, Timeouts und Backend-Zugriff konfigurieren.
- Eine kontrollierte Änderung speichern, deployen und mit einem Smoke Test validieren.
- Ein fehlerhaftes Deployment erkennen, zurücknehmen und mit Auditdaten dokumentieren.
4. Lifecycle, Versionierung und kontrollierte Änderungen
Dieses Modul ordnet lifecycle, versionierung und kontrollierte änderungen in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.
- Statusmodelle von Entwurf über Review und Veröffentlichung bis Stilllegung
- Versionierungsstrategien für Definition, Produkt und Backend
- Deprecation, Consumer-Kommunikation und Migrationsfenster
- Änderungsnachweis, Audit, Freigaben und Rollback-Fähigkeit
Schrittweise Umsetzung
- Für eine Beispiel-API zulässige Zustände und Übergangskriterien definieren.
- Breaking und Non-Breaking Changes anhand konkreter Änderungen klassifizieren.
- Eine neue Version parallel bereitstellen und Consumer schrittweise migrieren.
- Stilllegung, Nachweispflichten und technische Bereinigung vollständig planen.
5. Plans, Applications und Subscriptions
Dieses Modul ordnet plans, applications und subscriptions in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.
- Keyless-, API-Key-, OAuth2-, JWT- und weitere Planvarianten
- Applications als technische Identität von Konsumenten
- Subscription-Antrag, Genehmigung, Schlüsselverwaltung und Beendigung
- Quotas, Rate Limits, Consumer-spezifische Regeln und Vertragsbezug
Schrittweise Umsetzung
- Für öffentliche, interne und partnerbezogene Nutzung jeweils einen geeigneten Plan entwerfen.
- Eine Application registrieren und fachliche sowie technische Verantwortliche hinterlegen.
- Eine Subscription beantragen, genehmigen und den Zugriff am Gateway testen.
- Schlüsselrotation, Ablauf, Sperrung und Offboarding als wiederholbaren Prozess prüfen.
6. Policies, Flows und Ausführungsphasen
Dieses Modul ordnet policies, flows und ausführungsphasen in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.
- Request-, Response-, Publish-, Subscribe- und Message-Phasen
- API-, Plan- und Plattform-Flows sowie Bedingungen und Selektoren
- Transformations-, Routing-, Filter-, Cache-, Quota- und Security-Policies
- Policy-Reihenfolge, Fehlerbehandlung, Ausdruckssprache und Seiteneffekte
Schrittweise Umsetzung
- Einen Flow mit eindeutiger Zielsetzung und passender Ausführungsphase modellieren.
- Policies in fachlich nachvollziehbarer Reihenfolge konfigurieren und Bedingungen ergänzen.
- Normalfall, Grenzwert und Fehlerfall mit reproduzierbaren Requests testen.
- Auswirkung, Laufzeitkosten und Fehlerverhalten im Betriebsnachweis dokumentieren.
7. Kontextdaten und Gravitee Expression Language
Dieses Modul ordnet kontextdaten und gravitee expression language in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.
- Request-, Response-, Application-, Subscription- und API-Kontext
- Header, Pfade, Parameter, Attribute, Claims und Umgebungswerte
- Bedingte Flows, dynamische Werte und wiederverwendbare Ausdrücke
- Sicherer Umgang mit Nullwerten, Typen und sensiblen Daten
Schrittweise Umsetzung
- Verfügbare Kontextobjekte für einen konkreten Request erfassen.
- Eine Bedingung für Pfad, Methode, Plan und Claim schrittweise aufbauen.
- Dynamische Header und Attribute setzen, ohne vertrauliche Werte zu protokollieren.
- Fehlende Werte, falsche Typen und unerwartete Eingaben kontrolliert behandeln.
8. Security-Architektur und Defense in Depth
Dieses Modul ordnet security-architektur und defense in depth in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.
- Bedrohungsmodell für Gateway, Management, Portal, Backends und Konsumenten
- TLS, mTLS, Netzwerksegmentierung, Trust Stores und Zertifikatslebenszyklen
- Least Privilege, Secrets, technische Konten und administrative Trennung
- Schutz gegen Missbrauch, Injection, Datenabfluss und Fehlkonfiguration
Schrittweise Umsetzung
- Assets, Vertrauensgrenzen, Angriffswege und Schutzmaßnahmen in einem Bedrohungsmodell festhalten.
- TLS- und mTLS-Beziehungen zwischen Client, Gateway, Management und Backend planen.
- Secrets und Zertifikate mit Eigentümer, Ablage, Rotation und Ablaufüberwachung erfassen.
- Ein Hardening-Backlog priorisieren und mit überprüfbaren Kontrollen versehen.
9. OAuth 2.0, OpenID Connect, JWT und Identitätsintegration
Dieses Modul ordnet oauth 2.0, openid connect, jwt und identitätsintegration in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.
- Authorization Server, Resource Server, Client, User und Tokenrollen
- OAuth2-Flows, Scopes, Audiences, Claims und Token-Lebenszyklen
- JWT-Prüfung, JWKs, Signaturen, Issuer und Zeitbedingungen
- OpenID Connect, Gruppen- und Rollenabbildung sowie Fehlerdiagnose
Schrittweise Umsetzung
- Für einen Anwendungsfall einen geeigneten OAuth2-Flow und minimale Scopes auswählen.
- Provider, Plan und Tokenprüfung mit Issuer, Audience und Signatur konfigurieren.
- Gültige, abgelaufene, falsch signierte und falsch adressierte Tokens testen.
- Claims in Gateway-Regeln nutzen und gleichzeitig personenbezogene Daten minimieren.
10. mTLS, API Keys und Credential Lifecycle
Dieses Modul ordnet mtls, api keys und credential lifecycle in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.
- Client-Zertifikate, Trust Chains, Widerruf und Erneuerung
- API Keys, Rotation, Sperrung, Ablauf und sichere Zustellung
- Credential-Self-Service und Verantwortlichkeiten im Developer Portal
- Betriebliche Nachweise, Notfallwechsel und Offboarding
Schrittweise Umsetzung
- Ein Credential-Modell nach Konsumententyp und Schutzbedarf auswählen.
- mTLS- oder API-Key-Zugriff konfigurieren und mit gültigen Credentials prüfen.
- Ablauf, Rotation, Sperrung und verlorene Credentials als Testfälle durchspielen.
- Offboarding und Notfallwechsel mit Rollen, Fristen und Auditnachweis dokumentieren.
11. Traffic-Schutz, Validierung und Missbrauchsabwehr
Dieses Modul ordnet traffic-schutz, validierung und missbrauchsabwehr in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.
- Rate Limiting, Quotas, Spike Arrest und Consumer-Grenzwerte
- Schema-, Header-, Pfad- und Payload-Validierung
- IP- und Geo-Regeln, CORS, Bot- und Abuse-Szenarien
- Fehlerantworten, Informationsminimierung und sichere Standardwerte
Schrittweise Umsetzung
- Last- und Missbrauchsszenarien mit technischen und vertraglichen Grenzwerten beschreiben.
- Rate Limits und Quotas pro Plan und Konsument konfigurieren.
- Fehlerhafte Payloads, Header und Herkunftssituationen gezielt testen.
- Fehlerantworten auf Informationsgehalt prüfen und Schutzregeln mit Monitoring koppeln.
12. Developer Portal, Katalog und API-Dokumentation
Dieses Modul ordnet developer portal, katalog und api-dokumentation in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.
- API Discovery, Kategorien, Suche, Sichtbarkeit und Zielgruppen
- Dokumentation, Guides, Spezifikationen, Beispiele und Changelog
- Applications, Subscriptions, Credentials und Self-Service
- Branding, Navigation, Content-Governance und redaktionelle Verantwortung
Schrittweise Umsetzung
- Eine API mit Zielgruppe, Nutzen, Voraussetzungen und Einstiegspfad katalogfähig beschreiben.
- Dokumentation, Spezifikation und Beispielaufrufe für die Portalnutzung bereitstellen.
- Application- und Subscription-Prozess aus Consumer-Sicht vollständig testen.
- Redaktionsregeln, Review, Aktualisierung und Stilllegung von Portal-Inhalten festlegen.
13. Tests, Abnahme und Qualitätsnachweis
Dieses Modul ordnet tests, abnahme und qualitätsnachweis in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.
- Smoke-, Contract-, Security-, Last-, Resilienz- und Regressionstests
- Testdaten, Environments, Mocking und reproduzierbare Requests
- Akzeptanzkriterien für API, Gateway, Portal und Betrieb
- Automatisierung, Nachweise und Freigabeentscheidung
Schrittweise Umsetzung
- Risiken und Anforderungen in eine priorisierte Testmatrix überführen.
- Reproduzierbare Tests für Zugriff, Policies, Fehler und Backend-Verhalten erstellen.
- Last- und Ausfalltests mit klaren Grenzwerten und Messpunkten ausführen.
- Befunde, Restrestrisiken und Freigabeentscheidung nachvollziehbar dokumentieren.
14. Durchgängiges Praxisprojekt und Betriebsübergabe
Dieses Modul ordnet durchgängiges praxisprojekt und betriebsübergabe in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.
- API-Produkt von Design über Security und Policies bis Veröffentlichung
- Automatisierte Bereitstellung und kontrollierte Promotion
- Analytics, Alerting, Diagnose und Wiederanlauf
- Dokumentation, Rollen, Abnahme und Übergabe
Schrittweise Umsetzung
- Ein realistisches API-Produkt mit Zielgruppe, Spezifikation und Schutzbedarf planen.
- API, Plan, Policies, Portalinhalt und Consumerzugriff implementieren.
- Deployment, Monitoring, Alerting und ein definiertes Fehlerbild praktisch durchführen.
- Abnahmeunterlagen, Betriebscheckliste und Verantwortungsübergabe fertigstellen.
Praxisprojekt
Die Übungen werden in einem zusammenhängenden Szenario durchgeführt. Das Szenario beginnt mit Anforderungen und Verantwortlichkeiten und endet mit einer technisch sowie organisatorisch prüfbaren Übergabe.
- Ausgangslage, Zielgruppe, Schutzbedarf, Lastprofil und Akzeptanzkriterien erfassen.
- Gravitee-Struktur, API- oder Plattformobjekte und benötigte Rollen modellieren.
- Konfiguration in kleinen, nachvollziehbaren Änderungen umsetzen und versionieren.
- Normalfall, Grenzwert, Sicherheitsfehler und technischen Ausfall reproduzierbar testen.
- Metriken, Logs, Auditdaten und fachliche Prüfpunkte zur Bewertung heranziehen.
- Betriebs-, Support- und Änderungsverfahren mit Zuständigkeiten und Rückfalloptionen dokumentieren.
Weiterführende Vertiefung
- Intensivseminar Plattformbetrieb und Automation
- API-Governance, API Score und Federation
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | API-Entwickler, API- und Security-Architekten, IAM-Teams, Plattformengineers und technische Product Owner mit Umsetzungsverantwortung |
| Voraussetzungen: | Sichere Kenntnisse in HTTP, JSON und API-Grundlagen; Erfahrung mit Authentisierung und Softwareentwicklung wird empfohlen |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
