Seminar Entra ID Cloud Exit – Anwendungen und APIs migrieren

Eine funktionierende Anmeldeseite allein belegt keine abgeschlossene Anwendungsmigration. Benutzerzuordnung, Rollen, API-Zugriffe und Hintergrundprozesse müssen nach dem Wechsel dieselben fachlichen Berechtigungsgrenzen einhalten. Das Seminar verfolgt deshalb komplette Anwendungsabläufe einschließlich gezielt verweigerter Zugriffe.

Die Übungen verwenden eine vorbereitete Webanwendung mit API und eine zusätzliche SAML-Anwendung. Konfiguration und Integrationscode werden dort angepasst, wo eine Bindung an Entra-spezifische Endpunkte, Claims oder Bibliotheksannahmen besteht. Für Datenzugriffe über Microsoft Graph werden gesonderte Ersatzschnittstellen oder begründete Restabhängigkeiten geplant.

Inhaltsübersicht

  1. Anwendungsvertrag und Migrationsschnitt
  2. Stabile Zuordnung der Anwendungskonten
  3. OIDC-Webanwendungen umstellen
  4. SAML-Anwendungen umstellen
  5. APIs und Autorisierung migrieren
  6. Provisionierung und Graph-Abhängigkeiten
  7. Migrationsautomatisierung und Pilotbetrieb
  8. Abnahme und kontrollierter Rückfall

Lernziele

  • Anmeldelogik und fachliche Anwendungsdaten getrennt auf den Wechsel vorbereiten.
  • OIDC-, SAML- und API-Vertrauen auf einen neuen Identity Provider umstellen.
  • Bestehende Benutzer und Berechtigungen ohne unbeabsichtigte Neuzuordnung erhalten.
  • Eine Anwendung anhand einer vollständigen Funktions-, Sicherheits- und Rückfallprüfung freigeben.

Seminarinhalte

Anwendungsvertrag und Migrationsschnitt

  • Login, Kontoprovisionierung, Autorisierung und Hintergrundaufgaben pro Anwendung erfassen.
  • Konfigurationsänderung, Codeanpassung und Datenmigration als getrennte Arbeitspakete planen.
  • Den Pilotumfang mit fachlichen Eigentümern, Testkonten und Abnahmekriterien festlegen.

Stabile Zuordnung der Anwendungskonten

  • Bestehende Benutzerbindungen über Objekt-ID, Subject, NameID oder E-Mail untersuchen.
  • Eine explizite Alt-Neu-Zuordnung aufbauen; Subject-Kennungen verschiedener Issuer nicht gleichsetzen.
  • Doppelte Konten, Eigentümerschaft von Daten und verwaiste Berechtigungen durch Testimporte erkennen.

OIDC-Webanwendungen umstellen

  • Discovery, Client-Registrierung, Redirect-Adressen und Authorization Code Flow mit PKCE konfigurieren.
  • Tokenvalidierung mit Issuer, Audience, Signatur, Laufzeit, State und Nonce am Beispiel prüfen.
  • Sitzungsverhalten, Abmeldung und Schlüsselwechsel mit der tatsächlichen Anwendung testen.

SAML-Anwendungen umstellen

  • Entity ID, ACS-Adresse, NameID und Attributvertrag des Service Providers abstimmen.
  • Signaturanforderungen, Metadatenwechsel und Zertifikatsrotation nachvollziehen.
  • SP-initiierten Login, fehlerhafte Assertions und das Verhalten nach Abmeldung untersuchen.

APIs und Autorisierung migrieren

  • Zugriffstokens von Identitätstokens unterscheiden und die erwartete API-Audience festlegen.
  • Scopes, Rollen und Anwendungskontext explizit auf das Zielmodell abbilden.
  • Unzulässigen Issuer, falsche Audience und fehlende Berechtigungen mit Negativtests abweisen.

Provisionierung und Graph-Abhängigkeiten

  • Just-in-Time-Anlage, SCIM-Verbindungen und anwendungseigene Benutzerverwaltung voneinander abgrenzen.
  • Zugriffe auf Microsoft Graph nach Identitätsdaten, Kollaborationsdaten und Verwaltungsfunktionen zerlegen.
  • Adapterbedarf, Ersatzschnittstellen und weitergenutzte Microsoft-Dienste mit fachlichen Grenzen dokumentieren.

Migrationsautomatisierung und Pilotbetrieb

  • Konfigurationen und Zuordnungstabellen reproduzierbar bereitstellen und Änderungen versionieren.
  • Testkonten und fachliche Berechtigungsfälle für eine begrenzte Migrationswelle vorbereiten.
  • Betriebsprotokolle auf Anmeldefehler, Rechteabweichungen und unerwünschte Konto-Neuanlagen prüfen.

Abnahme und kontrollierter Rückfall

  • Fachfunktionen, Berechtigungsgrenzen, Abmeldung und den Entzug von Zugriffsrechten abnehmen.
  • Konfigurationsrückfall und Rückführung zwischenzeitlicher Änderungen getrennt planen.
  • Einen fehlerhaften Pilotwechsel zurücknehmen und die Konsistenz der Anwendungskonten prüfen.

Praxisprojekt

Eine Webanwendung mit API und eine SAML-Anwendung durchlaufen eine dokumentierte Migration mit Testprotokoll und erprobtem Rückfall.

  1. Anwendungsabhängigkeiten aufnehmen und einen unveränderten Funktionstest dokumentieren.
  2. Die Zuordnung der vorhandenen Konten zum Ziel-IdP vorbereiten und auf Duplikate prüfen.
  3. Login und API-Vertrauen umstellen sowie Rollen und Scopes abgleichen.
  4. Erlaubte und verbotene Zugriffe mit derselben Testmatrix ausführen.
  5. Einen Fehlerfall auslösen, den Pilotwechsel zurücknehmen und Konten sowie Datenzuordnung kontrollieren.

Arbeitsumgebung

Der Kunde stellt einen getrennten Entra-Tenant, einen vorbereiteten Keycloak-Ziel-IdP, eine Webanwendung mit API, eine SAML-Testanwendung und den erforderlichen Konfigurations- beziehungsweise Quellcodezugriff bereit. Der verwendete Beispielstack wird vorab abgestimmt; die Schulung behandelt nicht mehrere Programmiersprachen parallel.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 4 Tage, ca. 6 Zeitstunden Unterricht pro Tag; Beginn am 1. Tag 10:00 Uhr, ab dem 2. Tag 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.396 zzgl. MwSt.
Inhaus: € 6.800 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Anwendungsentwickler, Integrationsverantwortliche, IAM-Administratoren und technische Application Owner
Voraussetzungen: Erfahrung mit Webanwendungen oder deren Integration, HTTP und JSON; Grundlagen in OAuth/OIDC und SAML; ein funktionsfähiger Ziel-IdP oder Kenntnisse aus dem Föderationsseminar.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Linz 4 Tage
Salzburg 4 Tage
Graz 4 Tage
Wien 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream live 4 Tage
Innsbruck 4 Tage
Stream gespeichert 4 Tage
Klagenfurt 4 Tage
Bregenz 4 Tage
Klagenfurt 4 Tage
Bregenz 4 Tage
Linz 4 Tage
Salzburg 4 Tage
Graz 4 Tage
Wien 4 Tage
Stream live 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream gespeichert 4 Tage
Innsbruck 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream live 4 Tage
Innsbruck 4 Tage
Stream gespeichert 4 Tage
Klagenfurt 4 Tage
Bregenz 4 Tage
Linz 4 Tage
Salzburg 4 Tage
Graz 4 Tage
Wien 4 Tage
Graz 4 Tage
Wien 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream live 4 Tage
Innsbruck 4 Tage
Stream gespeichert 4 Tage
Klagenfurt 4 Tage
Bregenz 4 Tage
Linz 4 Tage
Salzburg 4 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Cookie-Einstellungen | Nach oben