Seminar Gravitee API Management – Intensivseminar API Engineering und Security

Seminar / Training

Das fünftägige Intensivformat bündelt die fachliche und technische Entwicklung sicherer API-Produkte. Von Design und V4-Implementierung über Plans, Flows und Ausdruckssprache bis OAuth 2.0, JWT, mTLS, Missbrauchsschutz, Portalbereitstellung und automatisierte Abnahme entsteht eine konsistente Engineering-Strecke.

Seminarprofil

Die Inhalte werden als zusammenhängende Arbeitsstrecke aufgebaut. Jedes Modul verbindet Einordnung, Konfiguration, kontrollierte Tests und betriebliche Dokumentation. Entscheidungen werden nicht als Einzeloptionen betrachtet, sondern in Bezug auf API-Lifecycle, Security, Consumer und Betrieb bewertet.

Zielgruppe

API-Entwickler, API- und Security-Architekten, IAM-Teams, Plattformengineers und technische Product Owner mit Umsetzungsverantwortung

Voraussetzungen

Sichere Kenntnisse in HTTP, JSON und API-Grundlagen; Erfahrung mit Authentisierung und Softwareentwicklung wird empfohlen

Lernziele

  • Plattformbild, Rollen und Kernkomponenten fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
  • API-Design, Spezifikationen und API-Produkte fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
  • APIs erstellen, importieren, testen und bereitstellen fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
  • Lifecycle, Versionierung und kontrollierte Änderungen fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
  • Plans, Applications und Subscriptions fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
  • Policies, Flows und Ausführungsphasen fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
  • Kontextdaten und Gravitee Expression Language fachlich einordnen, zielgerichtet konfigurieren und mit überprüfbaren Kriterien absichern
  • die zusätzlichen Vertiefungsmodule zu einer konsistenten Gravitee-Arbeitsstrecke verbinden
  • Änderungen, Tests, Risiken und Betriebsanforderungen nachvollziehbar dokumentieren

Inhaltsübersicht

  1. Plattformbild, Rollen und Kernkomponenten
  2. API-Design, Spezifikationen und API-Produkte
  3. APIs erstellen, importieren, testen und bereitstellen
  4. Lifecycle, Versionierung und kontrollierte Änderungen
  5. Plans, Applications und Subscriptions
  6. Policies, Flows und Ausführungsphasen
  7. Kontextdaten und Gravitee Expression Language
  8. Security-Architektur und Defense in Depth
  9. OAuth 2.0, OpenID Connect, JWT und Identitätsintegration
  10. mTLS, API Keys und Credential Lifecycle
  11. Traffic-Schutz, Validierung und Missbrauchsabwehr
  12. Developer Portal, Katalog und API-Dokumentation
  13. Tests, Abnahme und Qualitätsnachweis
  14. Durchgängiges Praxisprojekt und Betriebsübergabe
  15. Durchgängiges Praxisprojekt, Abnahme und Transfer in den Betriebsprozess

Seminarinhalte

1. Plattformbild, Rollen und Kernkomponenten

Dieses Modul ordnet plattformbild, rollen und kernkomponenten in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Gateway, Management API, Management Console und Developer Portal im Zusammenspiel
  • Organisationen, Environments, APIs, Applications, Plans und Subscriptions
  • Control Plane, Data Plane, Self-Hosted-, Cloud- und Hybrid-Betriebsmodelle
  • Abgrenzung von API Gateway, API Management, Developer Experience und Governance

Schrittweise Umsetzung

  1. Ein Zielbild mit Produzenten, Konsumenten, Plattformdiensten und Verantwortlichkeiten zeichnen.
  2. Control-Plane- und Data-Plane-Komponenten den benötigten Sicherheitszonen zuordnen.
  3. Ein Environment mit Namens-, Rollen- und Mandantenvorgaben strukturieren.
  4. Die Entscheidung für Self-Hosted, Cloud oder Hybrid anhand nachvollziehbarer Kriterien dokumentieren.

2. API-Design, Spezifikationen und API-Produkte

Dieses Modul ordnet api-design, spezifikationen und api-produkte in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • OpenAPI-, AsyncAPI- und Gravitee-API-Definitionen einordnen
  • Ressourcen, Operationen, Events, Fehler, Versionen und Kompatibilität
  • API als Produkt mit Zielgruppe, Serviceversprechen und Lebenszyklus
  • Designregeln für Benennung, Pfade, Payloads, Pagination und Fehlerformate

Schrittweise Umsetzung

  1. Eine fachliche Fähigkeit in Ressourcen, Operationen und Ereignisse zerlegen.
  2. Eine Spezifikation mit Beispielen, Fehlern, Sicherheitsanforderungen und Versionierung erstellen.
  3. Die Definition gegen Organisationsregeln und Rückwärtskompatibilität prüfen.
  4. Aus der Spezifikation eine veröffentlichungsfähige API mit Produktbeschreibung ableiten.

3. APIs erstellen, importieren, testen und bereitstellen

Dieses Modul ordnet apis erstellen, importieren, testen und bereitstellen in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • V4-APIs anlegen und passende API-Typen, Entrypoints und Endpoints wählen
  • Definitionen importieren, exportieren, duplizieren und versionieren
  • Deployment, Synchronisation, Start, Stop und Rollback
  • Smoke Tests, Fehlerbilder und technische Freigabe

Schrittweise Umsetzung

  1. Eine API anhand einer vorhandenen Spezifikation importieren und die erzeugte Konfiguration prüfen.
  2. Entrypoint, Endpoint, Context Path, Timeouts und Backend-Zugriff konfigurieren.
  3. Eine kontrollierte Änderung speichern, deployen und mit einem Smoke Test validieren.
  4. Ein fehlerhaftes Deployment erkennen, zurücknehmen und mit Auditdaten dokumentieren.

4. Lifecycle, Versionierung und kontrollierte Änderungen

Dieses Modul ordnet lifecycle, versionierung und kontrollierte änderungen in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Statusmodelle von Entwurf über Review und Veröffentlichung bis Stilllegung
  • Versionierungsstrategien für Definition, Produkt und Backend
  • Deprecation, Consumer-Kommunikation und Migrationsfenster
  • Änderungsnachweis, Audit, Freigaben und Rollback-Fähigkeit

Schrittweise Umsetzung

  1. Für eine Beispiel-API zulässige Zustände und Übergangskriterien definieren.
  2. Breaking und Non-Breaking Changes anhand konkreter Änderungen klassifizieren.
  3. Eine neue Version parallel bereitstellen und Consumer schrittweise migrieren.
  4. Stilllegung, Nachweispflichten und technische Bereinigung vollständig planen.

5. Plans, Applications und Subscriptions

Dieses Modul ordnet plans, applications und subscriptions in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Keyless-, API-Key-, OAuth2-, JWT- und weitere Planvarianten
  • Applications als technische Identität von Konsumenten
  • Subscription-Antrag, Genehmigung, Schlüsselverwaltung und Beendigung
  • Quotas, Rate Limits, Consumer-spezifische Regeln und Vertragsbezug

Schrittweise Umsetzung

  1. Für öffentliche, interne und partnerbezogene Nutzung jeweils einen geeigneten Plan entwerfen.
  2. Eine Application registrieren und fachliche sowie technische Verantwortliche hinterlegen.
  3. Eine Subscription beantragen, genehmigen und den Zugriff am Gateway testen.
  4. Schlüsselrotation, Ablauf, Sperrung und Offboarding als wiederholbaren Prozess prüfen.

6. Policies, Flows und Ausführungsphasen

Dieses Modul ordnet policies, flows und ausführungsphasen in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Request-, Response-, Publish-, Subscribe- und Message-Phasen
  • API-, Plan- und Plattform-Flows sowie Bedingungen und Selektoren
  • Transformations-, Routing-, Filter-, Cache-, Quota- und Security-Policies
  • Policy-Reihenfolge, Fehlerbehandlung, Ausdruckssprache und Seiteneffekte

Schrittweise Umsetzung

  1. Einen Flow mit eindeutiger Zielsetzung und passender Ausführungsphase modellieren.
  2. Policies in fachlich nachvollziehbarer Reihenfolge konfigurieren und Bedingungen ergänzen.
  3. Normalfall, Grenzwert und Fehlerfall mit reproduzierbaren Requests testen.
  4. Auswirkung, Laufzeitkosten und Fehlerverhalten im Betriebsnachweis dokumentieren.

7. Kontextdaten und Gravitee Expression Language

Dieses Modul ordnet kontextdaten und gravitee expression language in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Request-, Response-, Application-, Subscription- und API-Kontext
  • Header, Pfade, Parameter, Attribute, Claims und Umgebungswerte
  • Bedingte Flows, dynamische Werte und wiederverwendbare Ausdrücke
  • Sicherer Umgang mit Nullwerten, Typen und sensiblen Daten

Schrittweise Umsetzung

  1. Verfügbare Kontextobjekte für einen konkreten Request erfassen.
  2. Eine Bedingung für Pfad, Methode, Plan und Claim schrittweise aufbauen.
  3. Dynamische Header und Attribute setzen, ohne vertrauliche Werte zu protokollieren.
  4. Fehlende Werte, falsche Typen und unerwartete Eingaben kontrolliert behandeln.

8. Security-Architektur und Defense in Depth

Dieses Modul ordnet security-architektur und defense in depth in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Bedrohungsmodell für Gateway, Management, Portal, Backends und Konsumenten
  • TLS, mTLS, Netzwerksegmentierung, Trust Stores und Zertifikatslebenszyklen
  • Least Privilege, Secrets, technische Konten und administrative Trennung
  • Schutz gegen Missbrauch, Injection, Datenabfluss und Fehlkonfiguration

Schrittweise Umsetzung

  1. Assets, Vertrauensgrenzen, Angriffswege und Schutzmaßnahmen in einem Bedrohungsmodell festhalten.
  2. TLS- und mTLS-Beziehungen zwischen Client, Gateway, Management und Backend planen.
  3. Secrets und Zertifikate mit Eigentümer, Ablage, Rotation und Ablaufüberwachung erfassen.
  4. Ein Hardening-Backlog priorisieren und mit überprüfbaren Kontrollen versehen.

9. OAuth 2.0, OpenID Connect, JWT und Identitätsintegration

Dieses Modul ordnet oauth 2.0, openid connect, jwt und identitätsintegration in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Authorization Server, Resource Server, Client, User und Tokenrollen
  • OAuth2-Flows, Scopes, Audiences, Claims und Token-Lebenszyklen
  • JWT-Prüfung, JWKs, Signaturen, Issuer und Zeitbedingungen
  • OpenID Connect, Gruppen- und Rollenabbildung sowie Fehlerdiagnose

Schrittweise Umsetzung

  1. Für einen Anwendungsfall einen geeigneten OAuth2-Flow und minimale Scopes auswählen.
  2. Provider, Plan und Tokenprüfung mit Issuer, Audience und Signatur konfigurieren.
  3. Gültige, abgelaufene, falsch signierte und falsch adressierte Tokens testen.
  4. Claims in Gateway-Regeln nutzen und gleichzeitig personenbezogene Daten minimieren.

10. mTLS, API Keys und Credential Lifecycle

Dieses Modul ordnet mtls, api keys und credential lifecycle in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Client-Zertifikate, Trust Chains, Widerruf und Erneuerung
  • API Keys, Rotation, Sperrung, Ablauf und sichere Zustellung
  • Credential-Self-Service und Verantwortlichkeiten im Developer Portal
  • Betriebliche Nachweise, Notfallwechsel und Offboarding

Schrittweise Umsetzung

  1. Ein Credential-Modell nach Konsumententyp und Schutzbedarf auswählen.
  2. mTLS- oder API-Key-Zugriff konfigurieren und mit gültigen Credentials prüfen.
  3. Ablauf, Rotation, Sperrung und verlorene Credentials als Testfälle durchspielen.
  4. Offboarding und Notfallwechsel mit Rollen, Fristen und Auditnachweis dokumentieren.

11. Traffic-Schutz, Validierung und Missbrauchsabwehr

Dieses Modul ordnet traffic-schutz, validierung und missbrauchsabwehr in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Rate Limiting, Quotas, Spike Arrest und Consumer-Grenzwerte
  • Schema-, Header-, Pfad- und Payload-Validierung
  • IP- und Geo-Regeln, CORS, Bot- und Abuse-Szenarien
  • Fehlerantworten, Informationsminimierung und sichere Standardwerte

Schrittweise Umsetzung

  1. Last- und Missbrauchsszenarien mit technischen und vertraglichen Grenzwerten beschreiben.
  2. Rate Limits und Quotas pro Plan und Konsument konfigurieren.
  3. Fehlerhafte Payloads, Header und Herkunftssituationen gezielt testen.
  4. Fehlerantworten auf Informationsgehalt prüfen und Schutzregeln mit Monitoring koppeln.

12. Developer Portal, Katalog und API-Dokumentation

Dieses Modul ordnet developer portal, katalog und api-dokumentation in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • API Discovery, Kategorien, Suche, Sichtbarkeit und Zielgruppen
  • Dokumentation, Guides, Spezifikationen, Beispiele und Changelog
  • Applications, Subscriptions, Credentials und Self-Service
  • Branding, Navigation, Content-Governance und redaktionelle Verantwortung

Schrittweise Umsetzung

  1. Eine API mit Zielgruppe, Nutzen, Voraussetzungen und Einstiegspfad katalogfähig beschreiben.
  2. Dokumentation, Spezifikation und Beispielaufrufe für die Portalnutzung bereitstellen.
  3. Application- und Subscription-Prozess aus Consumer-Sicht vollständig testen.
  4. Redaktionsregeln, Review, Aktualisierung und Stilllegung von Portal-Inhalten festlegen.

13. Tests, Abnahme und Qualitätsnachweis

Dieses Modul ordnet tests, abnahme und qualitätsnachweis in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • Smoke-, Contract-, Security-, Last-, Resilienz- und Regressionstests
  • Testdaten, Environments, Mocking und reproduzierbare Requests
  • Akzeptanzkriterien für API, Gateway, Portal und Betrieb
  • Automatisierung, Nachweise und Freigabeentscheidung

Schrittweise Umsetzung

  1. Risiken und Anforderungen in eine priorisierte Testmatrix überführen.
  2. Reproduzierbare Tests für Zugriff, Policies, Fehler und Backend-Verhalten erstellen.
  3. Last- und Ausfalltests mit klaren Grenzwerten und Messpunkten ausführen.
  4. Befunde, Restrestrisiken und Freigabeentscheidung nachvollziehbar dokumentieren.

14. Durchgängiges Praxisprojekt und Betriebsübergabe

Dieses Modul ordnet durchgängiges praxisprojekt und betriebsübergabe in die Gravitee-Plattform ein und überführt die fachlichen Anforderungen in einen reproduzierbaren technischen Ablauf. Konfiguration, Sicherheitswirkung, Fehlerverhalten und Betriebsrelevanz werden gemeinsam geprüft.

  • API-Produkt von Design über Security und Policies bis Veröffentlichung
  • Automatisierte Bereitstellung und kontrollierte Promotion
  • Analytics, Alerting, Diagnose und Wiederanlauf
  • Dokumentation, Rollen, Abnahme und Übergabe

Schrittweise Umsetzung

  1. Ein realistisches API-Produkt mit Zielgruppe, Spezifikation und Schutzbedarf planen.
  2. API, Plan, Policies, Portalinhalt und Consumerzugriff implementieren.
  3. Deployment, Monitoring, Alerting und ein definiertes Fehlerbild praktisch durchführen.
  4. Abnahmeunterlagen, Betriebscheckliste und Verantwortungsübergabe fertigstellen.

Praxisprojekt

Die Übungen werden in einem zusammenhängenden Szenario durchgeführt. Das Szenario beginnt mit Anforderungen und Verantwortlichkeiten und endet mit einer technisch sowie organisatorisch prüfbaren Übergabe.

  1. Ausgangslage, Zielgruppe, Schutzbedarf, Lastprofil und Akzeptanzkriterien erfassen.
  2. Gravitee-Struktur, API- oder Plattformobjekte und benötigte Rollen modellieren.
  3. Konfiguration in kleinen, nachvollziehbaren Änderungen umsetzen und versionieren.
  4. Normalfall, Grenzwert, Sicherheitsfehler und technischen Ausfall reproduzierbar testen.
  5. Metriken, Logs, Auditdaten und fachliche Prüfpunkte zur Bewertung heranziehen.
  6. Betriebs-, Support- und Änderungsverfahren mit Zuständigkeiten und Rückfalloptionen dokumentieren.

Weiterführende Vertiefung

  • Intensivseminar Plattformbetrieb und Automation
  • API-Governance, API Score und Federation

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.995 zzgl. MwSt.
Inhaus: € 8.500 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: API-Entwickler, API- und Security-Architekten, IAM-Teams, Plattformengineers und technische Product Owner mit Umsetzungsverantwortung
Voraussetzungen: Sichere Kenntnisse in HTTP, JSON und API-Grundlagen; Erfahrung mit Authentisierung und Softwareentwicklung wird empfohlen
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Wien 5 Tage
Stream live 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream gespeichert 5 Tage
Innsbruck 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Wien 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Wien 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Innsbruck 5 Tage
Stream gespeichert 5 Tage
Klagenfurt 5 Tage
Bregenz 5 Tage
Linz 5 Tage
Salzburg 5 Tage
Graz 5 Tage
Wien 5 Tage
Inhaus / Firmenseminar 5 Tage
Stream live 5 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben