Inhaltsübersicht
- Beschreibung
- Lernziele
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Praxisübungen
Beschreibung
Das Seminar behandelt API-Security mit Janssen, insbesondere Token Management, JWT Access Tokens, Introspection, Revocation und UMA-nahe Ressourcenkonzepte. Ziel ist ein sauberes Zusammenspiel zwischen Auth Server, API Gateway und Backend.
APIs werden nicht dadurch sicher, dass ein Token irgendwo im Header steht. Entscheidend sind Audience, Scope, Laufzeit, Widerruf, Kontext und konsequente Prüfung am richtigen Ort.
Lernziele
- API-Security-Muster mit Janssen und OAuth 2.0 einordnen
- Access Tokens, Introspection, Revocation und JWT-Profile sicher verwenden
- Ressourcen, Scopes und Policies für APIs modellieren
- Fehler- und Angriffsmuster in Token-basierten API-Flows erkennen
Zielgruppe
Das Seminar richtet sich an Teams, die APIs mit Janssen absichern, Token-Verhalten kontrollieren und Zugriff auf Ressourcen modellieren müssen.
Voraussetzungen
Erforderlich sind Kenntnisse in OAuth 2.0, APIs, JWT-Grundlagen, HTTP, Backend-Integration und Zugriffskontrolle.
Seminarinhalte
Modul 1: API-Security-Architektur
Die Schutzarchitektur wird vom API-Zugriff her gedacht.
- Rollen von Client, Auth Server, API Gateway und Resource Server unterscheiden.
- Token-Prüfung am Gateway und im Backend bewerten.
- Schutzbedarf für interne, externe und partnerbasierte APIs festlegen.
Modul 2: Token Management
Token werden als kurzlebige, prüfbare Berechtigungsnachweise behandelt.
- JWT-Access-Token, opaque Token, Introspection und Revocation vergleichen.
- Audience, Scope, Expiry, Issuer, Subject und Client ID sicher prüfen.
- Token-Laufzeiten und Refresh-Verhalten nach Risiko modellieren.
Modul 3: UMA und Ressourcenmodell
Ressourcenbasierte Autorisierung erweitert klassische Scope-Modelle.
- Ressourcen, Berechtigungen und Policy-Entscheidungen fachlich abgrenzen.
- Zugriffsszenarien für Benutzer, Dienste und delegierte Berechtigungen modellieren.
- Grenzen zwischen UMA, Scopes und anwendungsinterner Autorisierung bewerten.
Modul 4: Gateway- und Backend-Integration
Token-Prüfung muss an technischen Kontrollpunkten konsequent sein.
- Prüflogik für API Gateway und Backend definieren.
- Fehlermeldungen, Statuscodes und Auditdaten standardisieren.
- Testfälle für gültige, abgelaufene, widerrufene und falsch adressierte Token erstellen.
Modul 5: Betrieb und Missbrauchserkennung
Token-basierte APIs liefern wichtige Sicherheitsdaten.
- Metriken und Logs für Tokenfehler, Scope-Verstöße und ungewöhnliche Clients definieren.
- Alarmierung für Missbrauchsmuster und Fehlkonfigurationen vorbereiten.
- Runbooks für kompromittierte Clients und Token-Widerruf erstellen.
Praxisübungen
- Entwurf eines Scope- und Audience-Modells für APIs
- Prüfung verschiedener Tokenfehler in einem API-Szenario
- Erstellung eines Runbooks für Client-Kompromittierung
Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | API-Teams, Security Engineers, IAM-Architekten, Backend-Entwickler |
| Voraussetzungen: | Kenntnisse zu OAuth 2.0, APIs, JWT und Zugriffskontrolle |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
