Seminar ASP.NET Core – Sicherheit, OpenID Connect und Secrets

Seminarbeschreibung

Anmeldung, Berechtigungen und sichere Betriebsparameter müssen über mehrere Komponenten hinweg zusammenpassen. Im Seminar wird eine ASP.NET-Core-Webanwendung hinter einem Reverse Proxy abgesichert. Ein OIDC-Anmeldeverfahren mit Keycloak wird von der Tokenprüfung einer API und deren Autorisierung getrennt behandelt.

Besondere Aufmerksamkeit erhalten Redirect-URIs, vertrauenswürdige Proxy-Header, Schlüsselmaterial und die Wirkung mehrerer Anwendungsinstanzen. Die Schulung zeigt keine vermeintliche Ein-Klick-Härtung, sondern prüft ausgewählte Schutzmaßnahmen anhand klarer positiver und negativer Testfälle.

Lernziele

  • Browseranmeldung und API-Tokenvalidierung fachgerecht unterscheiden und konfigurieren.
  • Berechtigungen anhand von Rollen, Claims und Policies überprüfbar umsetzen.
  • Secrets und Data-Protection-Schlüssel über Neustarts und Replikate hinweg schützen.

Zielgruppe

Erfahrene ASP.NET-Core-Entwickler, DevSecOps-Verantwortliche und Administratoren mit Anwendungsbezug.

Voraussetzungen

ASP.NET Core, C#, HTTP, Cookies, TLS und Linux-/Container-Grundlagen; Erfahrung mit Middleware und Anwendungskonfiguration. Ein vorbereitetes Keycloak-System wird verwendet.

Seminarinhalte im Überblick

  1. Schutzbedarf und Angriffsflächen
  2. OpenID Connect für Webanwendungen
  3. API-Schutz und Autorisierung
  4. Secrets und Schlüsselbetrieb
  5. Härtung und Sicherheitsprüfung

1. Schutzbedarf und Angriffsflächen

  • Vertrauensgrenzen zwischen Browser, Proxy, Anwendung und Identitätsdienst erfassen.
  • HTTPS, Host-Prüfung, sichere Cookies und die Reihenfolge der Middleware untersuchen.
  • Fehlerausgaben, Protokollinhalte und unnötige öffentlich erreichbare Endpunkte bewerten.

2. OpenID Connect für Webanwendungen

  • Authorization Code Flow mit PKCE, Clientkonfiguration und Redirect-URIs nachvollziehen.
  • Eine serverseitige Webanwendung mit Cookies an Keycloak anbinden.
  • Abmeldung, Sitzungsdauer und das Verhalten hinter Nginx praktisch prüfen.

3. API-Schutz und Autorisierung

  • Access Tokens von ID Tokens unterscheiden sowie Aussteller, Zielgruppe und Signatur prüfen.
  • Claims, Rollen und Richtlinien auf fachliche Ressourcen abbilden.
  • Fehlende, abgelaufene und unzureichend berechtigte Tokens mit Negativtests untersuchen.

4. Secrets und Schlüsselbetrieb

  • Entwicklungsgeheimnisse, Umgebungsvariablen und eingebundene Secret-Dateien vergleichen.
  • Data-Protection-Schlüssel persistent ablegen, Zugriffsrechte begrenzen und separat schützen.
  • Ein gemeinsames Schlüsselmodell für Replikate einschließlich Rotation und Wiederherstellung prüfen.

5. Härtung und Sicherheitsprüfung

  • CSRF bei cookiegestützten Abläufen sowie die Rolle und Grenzen von CORS behandeln.
  • Sicherheitsheader, Ratenbegrenzung und Begrenzungen von Request-Größen erproben.
  • Non-Root-Betrieb, minimale Berechtigungen und einen strukturierten Sicherheitscheck verbinden.

Praktische Übungen

  1. Die Laboranwendung an Keycloak anbinden und Anmeldung sowie Abmeldung prüfen.
  2. Einen unzulässigen Ressourcenaufruf mit einem gültigen, aber unzureichend berechtigten Token abweisen.
  3. Einen Anmeldefehler durch falsche Proxy-Informationen erkennen und korrigieren.
  4. Die Anwendung mit persistenten Data-Protection-Schlüsseln neu starten und die Sitzungsfunktion überprüfen.

Schulungsumgebung

Arbeitsgrundlage ist .NET 10 LTS mit ASP.NET Core 10 auf einer unterstützten Linux-Version. Verwendet werden zueinander passende stabile Paket- und Werkzeugstände. Die Übungen nutzen ausschließlich abgegrenzte Testdaten und vorbereitete Beispielanwendungen. Benötigt werden eine vorbereitete Anwendung, Nginx mit Labor-TLS und eine erreichbare Keycloak-Testinstanz. Der Kunde stellt die vereinbarte Schulungsumgebung bereit; Konten, Berechtigungen, Softwarestände und der erfolgreiche Teststart werden vor Seminarbeginn abgestimmt.

Thematische Einordnung

Anwendungssicherheit und ausgewählte Betriebsmaßnahmen stehen im Mittelpunkt. Eine vollständige Keycloak-Administration, ein Penetrationstest und eine Sicherheitszertifizierung sind nicht Bestandteil.

Weitere Fachseminare und die empfohlene Besuchsreihenfolge enthält die Übersicht der Seminarreihe.

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Erfahrene ASP.NET-Core-Entwickler, DevSecOps-Verantwortliche und Administratoren mit Anwendungsbezug.
Voraussetzungen: ASP.NET Core, C#, HTTP, Cookies, TLS und Linux-/Container-Grundlagen; Erfahrung mit Middleware und Anwendungskonfiguration. Ein vorbereitetes Keycloak-System wird verwendet.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Madgeburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Trier 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben