Seminarbeschreibung
Anmeldung, Berechtigungen und sichere Betriebsparameter müssen über mehrere Komponenten hinweg zusammenpassen. Im Seminar wird eine ASP.NET-Core-Webanwendung hinter einem Reverse Proxy abgesichert. Ein OIDC-Anmeldeverfahren mit Keycloak wird von der Tokenprüfung einer API und deren Autorisierung getrennt behandelt.
Besondere Aufmerksamkeit erhalten Redirect-URIs, vertrauenswürdige Proxy-Header, Schlüsselmaterial und die Wirkung mehrerer Anwendungsinstanzen. Die Schulung zeigt keine vermeintliche Ein-Klick-Härtung, sondern prüft ausgewählte Schutzmaßnahmen anhand klarer positiver und negativer Testfälle.
Lernziele
- Browseranmeldung und API-Tokenvalidierung fachgerecht unterscheiden und konfigurieren.
- Berechtigungen anhand von Rollen, Claims und Policies überprüfbar umsetzen.
- Secrets und Data-Protection-Schlüssel über Neustarts und Replikate hinweg schützen.
Zielgruppe
Erfahrene ASP.NET-Core-Entwickler, DevSecOps-Verantwortliche und Administratoren mit Anwendungsbezug.
Voraussetzungen
ASP.NET Core, C#, HTTP, Cookies, TLS und Linux-/Container-Grundlagen; Erfahrung mit Middleware und Anwendungskonfiguration. Ein vorbereitetes Keycloak-System wird verwendet.
Seminarinhalte im Überblick
- Schutzbedarf und Angriffsflächen
- OpenID Connect für Webanwendungen
- API-Schutz und Autorisierung
- Secrets und Schlüsselbetrieb
- Härtung und Sicherheitsprüfung
1. Schutzbedarf und Angriffsflächen
- Vertrauensgrenzen zwischen Browser, Proxy, Anwendung und Identitätsdienst erfassen.
- HTTPS, Host-Prüfung, sichere Cookies und die Reihenfolge der Middleware untersuchen.
- Fehlerausgaben, Protokollinhalte und unnötige öffentlich erreichbare Endpunkte bewerten.
2. OpenID Connect für Webanwendungen
- Authorization Code Flow mit PKCE, Clientkonfiguration und Redirect-URIs nachvollziehen.
- Eine serverseitige Webanwendung mit Cookies an Keycloak anbinden.
- Abmeldung, Sitzungsdauer und das Verhalten hinter Nginx praktisch prüfen.
3. API-Schutz und Autorisierung
- Access Tokens von ID Tokens unterscheiden sowie Aussteller, Zielgruppe und Signatur prüfen.
- Claims, Rollen und Richtlinien auf fachliche Ressourcen abbilden.
- Fehlende, abgelaufene und unzureichend berechtigte Tokens mit Negativtests untersuchen.
4. Secrets und Schlüsselbetrieb
- Entwicklungsgeheimnisse, Umgebungsvariablen und eingebundene Secret-Dateien vergleichen.
- Data-Protection-Schlüssel persistent ablegen, Zugriffsrechte begrenzen und separat schützen.
- Ein gemeinsames Schlüsselmodell für Replikate einschließlich Rotation und Wiederherstellung prüfen.
5. Härtung und Sicherheitsprüfung
- CSRF bei cookiegestützten Abläufen sowie die Rolle und Grenzen von CORS behandeln.
- Sicherheitsheader, Ratenbegrenzung und Begrenzungen von Request-Größen erproben.
- Non-Root-Betrieb, minimale Berechtigungen und einen strukturierten Sicherheitscheck verbinden.
Praktische Übungen
- Die Laboranwendung an Keycloak anbinden und Anmeldung sowie Abmeldung prüfen.
- Einen unzulässigen Ressourcenaufruf mit einem gültigen, aber unzureichend berechtigten Token abweisen.
- Einen Anmeldefehler durch falsche Proxy-Informationen erkennen und korrigieren.
- Die Anwendung mit persistenten Data-Protection-Schlüsseln neu starten und die Sitzungsfunktion überprüfen.
Schulungsumgebung
Arbeitsgrundlage ist .NET 10 LTS mit ASP.NET Core 10 auf einer unterstützten Linux-Version. Verwendet werden zueinander passende stabile Paket- und Werkzeugstände. Die Übungen nutzen ausschließlich abgegrenzte Testdaten und vorbereitete Beispielanwendungen. Benötigt werden eine vorbereitete Anwendung, Nginx mit Labor-TLS und eine erreichbare Keycloak-Testinstanz. Der Kunde stellt die vereinbarte Schulungsumgebung bereit; Konten, Berechtigungen, Softwarestände und der erfolgreiche Teststart werden vor Seminarbeginn abgestimmt.
Thematische Einordnung
Anwendungssicherheit und ausgewählte Betriebsmaßnahmen stehen im Mittelpunkt. Eine vollständige Keycloak-Administration, ein Penetrationstest und eine Sicherheitszertifizierung sind nicht Bestandteil.
Weitere Fachseminare und die empfohlene Besuchsreihenfolge enthält die Übersicht der Seminarreihe.
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Erfahrene ASP.NET-Core-Entwickler, DevSecOps-Verantwortliche und Administratoren mit Anwendungsbezug. |
| Voraussetzungen: | ASP.NET Core, C#, HTTP, Cookies, TLS und Linux-/Container-Grundlagen; Erfahrung mit Middleware und Anwendungskonfiguration. Ein vorbereitetes Keycloak-System wird verwendet. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
