Einordnung und Nutzen
Das Seminar vermittelt Anwendungssicherheit als durchgängiges Modell aus Authentifizierung, Autorisierung, Tokenprüfung, Session- beziehungsweise Clienttyp und fachlichen Berechtigungen. Spring Security wird über Security Filter Chain und Authorization Manager nachvollziehbar konfiguriert.
OAuth 2.0 und OpenID Connect werden für Ressourcenserver, Client und Login-Szenarien umgesetzt. Tokenvalidierung, Schlüsselrotation, CORS, CSRF, Method Security, Security-Tests und sichere Fehlerdiagnose bilden den Produktionsrahmen.
Inhaltsübersicht
- Einordnung und Nutzen
- Lernziele
- Seminarinhalte
- Praxisübungen
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Spring-Security-Filterkette und Authentifizierungszustand erklären.
- Ressourcenserver und OIDC-Login passend zum Anwendungstyp konfigurieren.
- JWT, Scopes, Claims und Schlüsselrotation sicher validieren.
- URL-, Methoden- und fachliche Autorisierung kombinieren.
- Security mit negativen Tests, Audit und Observability absichern.
Seminarinhalte
Tag 1: Security-Modell, Filterkette und lokale Authentifizierung
- Bedrohungsmodell, Schutzobjekte und Vertrauensgrenzen der Anwendung definieren.
- Security Filter Chain, SecurityContext und Authentication nachvollziehen.
- Password Encoding und lokale Benutzer nur für geeignete Szenarien einsetzen.
- Öffentliche und geschützte Endpunkte explizit konfigurieren.
- Session, stateless API und Browseranwendung unterscheiden.
- CORS und CSRF anhand des Client- und Credential-Modells behandeln.
- Authentifizierungs- und Zugriffsfehler ohne Informationsleck abbilden.
Tag 2: OAuth 2.0, OpenID Connect und Tokenvalidierung
- Rollen von Authorization Server, Resource Server, Client und Benutzer einordnen.
- Authorization Code mit PKCE, Client Credentials und ungeeignete Flows unterscheiden.
- JWT-Signatur, Issuer, Audience, Zeitangaben und Claims validieren.
- Scopes und Rollen sauber auf Anwendungsberechtigungen abbilden.
- OIDC-Login und Benutzerinformationen in eine Webanwendung integrieren.
- Schlüsselrotation, Clock Skew und nicht erreichbare Metadaten behandeln.
- Tokenfehler und unzulässige Claims mit automatisierten Tests prüfen.
Tag 3: Autorisierung, Härtung, Tests und Betrieb
- Method Security und fachliche Autorisierung mit Domänenkontext umsetzen.
- Mandanten-, Eigentümer- und Objektberechtigungen prüfen.
- Security Header, TLS-Annahmen und Secret-Schutz in den Betrieb einordnen.
- Testbenutzer, Mock-JWT und echte Tokenpfade passend verwenden.
- Positive, negative und Missbrauchsfälle als Security-Tests automatisieren.
- Audit-Ereignisse, Metriken und Logs ohne Token- oder Personendatenleck erfassen.
- Fehlkonfiguration, abgelaufenen Schlüssel und Rechteeskalation in einer Diagnoseübung bearbeiten.
Praxisübungen
- API mit Security Filter Chain und expliziten Zugriffsregeln absichern.
- OAuth-2.0-Ressourcenserver mit JWT-, Issuer- und Audience-Prüfung konfigurieren.
- Fachliche Objektberechtigung auf Methodenebene implementieren.
- Abgelaufenes Token, falsche Audience, CORS- und CSRF-Fehler testen.
- Audit- und Diagnosepfad ohne Ausgabe sensibler Tokeninhalte aufbauen.
Zielgruppe und Voraussetzungen
Zielgruppe: Java- und Spring-Entwicklung, Security Engineering, IAM-Integration und technische Architektur.
Voraussetzungen: Gute Spring-Boot-, Java- und HTTP-Kenntnisse. Grundverständnis von TLS, JSON und Webanwendungen.
Didaktik und Arbeitsweise
Kurze Fachimpulse werden unmittelbar durch Demonstrationen, strukturierte Implementierungsschritte, Messungen und kontrollierte Fehlerfälle vertieft. Jede Übung enthält einen definierten Ausgangszustand, Prüfpunkte und eine nachvollziehbare Ergebniskontrolle. Die Seminarbeispiele werden in einer durchgängigen Codebasis aufgebaut, damit Zusammenhänge zwischen Konfiguration, Fachlogik, Tests und Betrieb sichtbar bleiben.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Java- und Spring-Entwicklung, Security Engineering, IAM-Integration und technische Architektur. |
| Voraussetzungen: | Gute Spring-Boot-, Java- und HTTP-Kenntnisse. Grundverständnis von TLS, JSON und Webanwendungen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachvortrag, Demonstrationen, strukturierte praktische Übungen und kontrollierte Fehleranalysen |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
