Eine funktionierende Anmeldeseite allein belegt keine abgeschlossene Anwendungsmigration. Benutzerzuordnung, Rollen, API-Zugriffe und Hintergrundprozesse müssen nach dem Wechsel dieselben fachlichen Berechtigungsgrenzen einhalten. Das Seminar verfolgt deshalb komplette Anwendungsabläufe einschließlich gezielt verweigerter Zugriffe.
Die Übungen verwenden eine vorbereitete Webanwendung mit API und eine zusätzliche SAML-Anwendung. Konfiguration und Integrationscode werden dort angepasst, wo eine Bindung an Entra-spezifische Endpunkte, Claims oder Bibliotheksannahmen besteht. Für Datenzugriffe über Microsoft Graph werden gesonderte Ersatzschnittstellen oder begründete Restabhängigkeiten geplant.
Inhaltsübersicht
- Anwendungsvertrag und Migrationsschnitt
- Stabile Zuordnung der Anwendungskonten
- OIDC-Webanwendungen umstellen
- SAML-Anwendungen umstellen
- APIs und Autorisierung migrieren
- Provisionierung und Graph-Abhängigkeiten
- Migrationsautomatisierung und Pilotbetrieb
- Abnahme und kontrollierter Rückfall
Lernziele
- Anmeldelogik und fachliche Anwendungsdaten getrennt auf den Wechsel vorbereiten.
- OIDC-, SAML- und API-Vertrauen auf einen neuen Identity Provider umstellen.
- Bestehende Benutzer und Berechtigungen ohne unbeabsichtigte Neuzuordnung erhalten.
- Eine Anwendung anhand einer vollständigen Funktions-, Sicherheits- und Rückfallprüfung freigeben.
Seminarinhalte
Anwendungsvertrag und Migrationsschnitt
- Login, Kontoprovisionierung, Autorisierung und Hintergrundaufgaben pro Anwendung erfassen.
- Konfigurationsänderung, Codeanpassung und Datenmigration als getrennte Arbeitspakete planen.
- Den Pilotumfang mit fachlichen Eigentümern, Testkonten und Abnahmekriterien festlegen.
Stabile Zuordnung der Anwendungskonten
- Bestehende Benutzerbindungen über Objekt-ID, Subject, NameID oder E-Mail untersuchen.
- Eine explizite Alt-Neu-Zuordnung aufbauen; Subject-Kennungen verschiedener Issuer nicht gleichsetzen.
- Doppelte Konten, Eigentümerschaft von Daten und verwaiste Berechtigungen durch Testimporte erkennen.
OIDC-Webanwendungen umstellen
- Discovery, Client-Registrierung, Redirect-Adressen und Authorization Code Flow mit PKCE konfigurieren.
- Tokenvalidierung mit Issuer, Audience, Signatur, Laufzeit, State und Nonce am Beispiel prüfen.
- Sitzungsverhalten, Abmeldung und Schlüsselwechsel mit der tatsächlichen Anwendung testen.
SAML-Anwendungen umstellen
- Entity ID, ACS-Adresse, NameID und Attributvertrag des Service Providers abstimmen.
- Signaturanforderungen, Metadatenwechsel und Zertifikatsrotation nachvollziehen.
- SP-initiierten Login, fehlerhafte Assertions und das Verhalten nach Abmeldung untersuchen.
APIs und Autorisierung migrieren
- Zugriffstokens von Identitätstokens unterscheiden und die erwartete API-Audience festlegen.
- Scopes, Rollen und Anwendungskontext explizit auf das Zielmodell abbilden.
- Unzulässigen Issuer, falsche Audience und fehlende Berechtigungen mit Negativtests abweisen.
Provisionierung und Graph-Abhängigkeiten
- Just-in-Time-Anlage, SCIM-Verbindungen und anwendungseigene Benutzerverwaltung voneinander abgrenzen.
- Zugriffe auf Microsoft Graph nach Identitätsdaten, Kollaborationsdaten und Verwaltungsfunktionen zerlegen.
- Adapterbedarf, Ersatzschnittstellen und weitergenutzte Microsoft-Dienste mit fachlichen Grenzen dokumentieren.
Migrationsautomatisierung und Pilotbetrieb
- Konfigurationen und Zuordnungstabellen reproduzierbar bereitstellen und Änderungen versionieren.
- Testkonten und fachliche Berechtigungsfälle für eine begrenzte Migrationswelle vorbereiten.
- Betriebsprotokolle auf Anmeldefehler, Rechteabweichungen und unerwünschte Konto-Neuanlagen prüfen.
Abnahme und kontrollierter Rückfall
- Fachfunktionen, Berechtigungsgrenzen, Abmeldung und den Entzug von Zugriffsrechten abnehmen.
- Konfigurationsrückfall und Rückführung zwischenzeitlicher Änderungen getrennt planen.
- Einen fehlerhaften Pilotwechsel zurücknehmen und die Konsistenz der Anwendungskonten prüfen.
Praxisprojekt
Eine Webanwendung mit API und eine SAML-Anwendung durchlaufen eine dokumentierte Migration mit Testprotokoll und erprobtem Rückfall.
- Anwendungsabhängigkeiten aufnehmen und einen unveränderten Funktionstest dokumentieren.
- Die Zuordnung der vorhandenen Konten zum Ziel-IdP vorbereiten und auf Duplikate prüfen.
- Login und API-Vertrauen umstellen sowie Rollen und Scopes abgleichen.
- Erlaubte und verbotene Zugriffe mit derselben Testmatrix ausführen.
- Einen Fehlerfall auslösen, den Pilotwechsel zurücknehmen und Konten sowie Datenzuordnung kontrollieren.
Arbeitsumgebung
Der Kunde stellt einen getrennten Entra-Tenant, einen vorbereiteten Keycloak-Ziel-IdP, eine Webanwendung mit API, eine SAML-Testanwendung und den erforderlichen Konfigurations- beziehungsweise Quellcodezugriff bereit. Der verwendete Beispielstack wird vorab abgestimmt; die Schulung behandelt nicht mehrere Programmiersprachen parallel.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage, ca. 6 Zeitstunden Unterricht pro Tag; Beginn am 1. Tag 10:00 Uhr, ab dem 2. Tag 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Anwendungsentwickler, Integrationsverantwortliche, IAM-Administratoren und technische Application Owner |
| Voraussetzungen: | Erfahrung mit Webanwendungen oder deren Integration, HTTP und JSON; Grundlagen in OAuth/OIDC und SAML; ein funktionsfähiger Ziel-IdP oder Kenntnisse aus dem Föderationsseminar. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
