Seminar Curity Identity Server – API Security mit Phantom-, Split- und Token-Exchange-Mustern

Das zweitägige Seminar behandelt die Absicherung von APIs und Microservices mit tokenbasierten Architekturmustern. Opaque Tokens, JWTs, Introspection, Phantom Tokens, Split Tokens, Token Exchange, Zielgruppenbindung und Gateway-Integration werden zu einem skalierbaren Sicherheitsmodell mit klaren Vertrauensgrenzen verbunden.

Inhaltsübersicht

  • Lernziele und fachliche Einordnung
  • Schrittweise Seminarinhalte
  • Praxisübungen und Laborszenarien
  • Zielgruppe und Voraussetzungen
  • Didaktik und Arbeitsweise

Lernziele

  • Opaque Tokens und JWTs anhand von Vertraulichkeit, Performance und Betriebsrisiko bewerten.
  • Phantom- und Split-Token-Muster mit einem API Gateway sicher einordnen und konfigurieren.
  • Token Exchange für Downscoping, Delegation und servicebezogene Zielgruppen einsetzen.
  • Claims, Audiences und Berechtigungen entlang einer Microservice-Kette minimieren.
  • Tests, Monitoring und Fehlerdiagnose für tokenbasierte API-Pfade standardisieren.

Schrittweise Seminarinhalte

1. API-Sicherheitsarchitektur und Vertrauenszonen

Schwerpunkt: Clients, Authorization Server, API Gateway, externe APIs, interne Services, Trust Boundaries und Zero-Trust-Annahmen.

  1. Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „API-Sicherheitsarchitektur und Vertrauenszonen“ anhand von Clients, Authorization Server, API Gateway, externe APIs, interne Services, Trust Boundaries und Zero-Trust-Annahmen erfassen.
  2. Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
  3. Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
  4. Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
  5. Als Arbeitsergebnis ein Ende-zu-Ende-Datenfluss- und Bedrohungsmodell dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.

2. Opaque Tokens, JWTs und Introspection

Schwerpunkt: Tokenformate, Offenlegung von Claims, Signaturprüfung, Introspection, Caching, Widerruf und Laufzeiten.

  1. Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Opaque Tokens, JWTs und Introspection“ anhand von Tokenformate, Offenlegung von Claims, Signaturprüfung, Introspection, Caching, Widerruf und Laufzeiten erfassen.
  2. Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
  3. Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
  4. Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
  5. Als Arbeitsergebnis eine risikobasierte Tokenformat-Entscheidung dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.

3. Phantom-Token-Muster

Schwerpunkt: Referenztoken am äußeren Rand, Introspection am Gateway, JWT-Weitergabe, Cachekontrolle und Fehlerbehandlung.

  1. Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Phantom-Token-Muster“ anhand von Referenztoken am äußeren Rand, Introspection am Gateway, JWT-Weitergabe, Cachekontrolle und Fehlerbehandlung erfassen.
  2. Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
  3. Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
  4. Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
  5. Als Arbeitsergebnis eine getestete Phantom-Token-Referenzintegration dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.

4. Split-Token-Muster

Schwerpunkt: Aufteilung signierter Tokens, Gateway-Cache, Hash-Zuordnung, Rekonstruktion, Ausfallverhalten und globale Verteilung.

  1. Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Split-Token-Muster“ anhand von Aufteilung signierter Tokens, Gateway-Cache, Hash-Zuordnung, Rekonstruktion, Ausfallverhalten und globale Verteilung erfassen.
  2. Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
  3. Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
  4. Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
  5. Als Arbeitsergebnis ein belastbares Split-Token-Design dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.

5. Token Exchange und Downscoping

Schwerpunkt: Subject Token, Actor-Kontext, Audience, Scope-Reduktion, Delegation, Idempotenz und Fehlerantworten.

  1. Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Token Exchange und Downscoping“ anhand von Subject Token, Actor-Kontext, Audience, Scope-Reduktion, Delegation, Idempotenz und Fehlerantworten erfassen.
  2. Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
  3. Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
  4. Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
  5. Als Arbeitsergebnis einen kontrollierten Token-Exchange-Workflow dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.

6. Gateway- und Microservice-Abnahme

Schwerpunkt: Header-Transformation, JWT-Validierung, Schlüsselrotation, Replay-Schutz, Lastverhalten, Logging und Incident-Daten.

  1. Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Gateway- und Microservice-Abnahme“ anhand von Header-Transformation, JWT-Validierung, Schlüsselrotation, Replay-Schutz, Lastverhalten, Logging und Incident-Daten erfassen.
  2. Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
  3. Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
  4. Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
  5. Als Arbeitsergebnis einen technischen Abnahmekatalog für API-Security-Pfade dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.

Praxisübungen und Laborszenarien

  • Konfiguration eines Introspection-Clients mit minimalen Fähigkeiten und Prüfung der Rückgabedaten.
  • Aufbau eines Phantom-Token-Flows mit absichtlich fehlerhaften, abgelaufenen und widerrufenen Tokens.
  • Entwurf eines Token-Exchange-Szenarios für eine mehrstufige Servicekette mit Downscoping und Audience-Wechsel.

Zielgruppe und Voraussetzungen

Zielgruppe: API- und Security-Architektur, Plattform Engineering, API-Gateway-Betrieb, Backend-Entwicklung und DevSecOps.

Voraussetzungen: Gute OAuth-2.0- und JWT-Grundkenntnisse sowie Erfahrung mit HTTP-APIs und Reverse Proxies oder API Gateways.

Didaktik und Arbeitsweise

Fachliche Einordnung und Demonstration wechseln mit strukturierten Hands-on-Labs. Jede Übung beginnt mit einem definierten Ausgangszustand, enthält Positiv- und Negativtests und endet mit einer dokumentierten Abnahme sowie einem wiederholbaren Arbeitsablauf.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: API- und Security-Architektur, Plattform Engineering, API-Gateway-Betrieb, Backend-Entwicklung und DevSecOps
Voraussetzungen: Gute OAuth-2.0- und JWT-Grundkenntnisse sowie Erfahrung mit HTTP-APIs und Reverse Proxies oder API Gateways
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Köln 2 Tage
Wuppertal 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Erfurt 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Essen 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Flensburg 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Jena 2 Tage
Trier 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Kassel 2 Tage
Ulm 2 Tage
München 2 Tage
Friedrichshafen 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Nach oben