Das zweitägige Seminar behandelt die Absicherung von APIs und Microservices mit tokenbasierten Architekturmustern. Opaque Tokens, JWTs, Introspection, Phantom Tokens, Split Tokens, Token Exchange, Zielgruppenbindung und Gateway-Integration werden zu einem skalierbaren Sicherheitsmodell mit klaren Vertrauensgrenzen verbunden.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- Opaque Tokens und JWTs anhand von Vertraulichkeit, Performance und Betriebsrisiko bewerten.
- Phantom- und Split-Token-Muster mit einem API Gateway sicher einordnen und konfigurieren.
- Token Exchange für Downscoping, Delegation und servicebezogene Zielgruppen einsetzen.
- Claims, Audiences und Berechtigungen entlang einer Microservice-Kette minimieren.
- Tests, Monitoring und Fehlerdiagnose für tokenbasierte API-Pfade standardisieren.
Schrittweise Seminarinhalte
1. API-Sicherheitsarchitektur und Vertrauenszonen
Schwerpunkt: Clients, Authorization Server, API Gateway, externe APIs, interne Services, Trust Boundaries und Zero-Trust-Annahmen.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „API-Sicherheitsarchitektur und Vertrauenszonen“ anhand von Clients, Authorization Server, API Gateway, externe APIs, interne Services, Trust Boundaries und Zero-Trust-Annahmen erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis ein Ende-zu-Ende-Datenfluss- und Bedrohungsmodell dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
2. Opaque Tokens, JWTs und Introspection
Schwerpunkt: Tokenformate, Offenlegung von Claims, Signaturprüfung, Introspection, Caching, Widerruf und Laufzeiten.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Opaque Tokens, JWTs und Introspection“ anhand von Tokenformate, Offenlegung von Claims, Signaturprüfung, Introspection, Caching, Widerruf und Laufzeiten erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis eine risikobasierte Tokenformat-Entscheidung dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
3. Phantom-Token-Muster
Schwerpunkt: Referenztoken am äußeren Rand, Introspection am Gateway, JWT-Weitergabe, Cachekontrolle und Fehlerbehandlung.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Phantom-Token-Muster“ anhand von Referenztoken am äußeren Rand, Introspection am Gateway, JWT-Weitergabe, Cachekontrolle und Fehlerbehandlung erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis eine getestete Phantom-Token-Referenzintegration dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
4. Split-Token-Muster
Schwerpunkt: Aufteilung signierter Tokens, Gateway-Cache, Hash-Zuordnung, Rekonstruktion, Ausfallverhalten und globale Verteilung.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Split-Token-Muster“ anhand von Aufteilung signierter Tokens, Gateway-Cache, Hash-Zuordnung, Rekonstruktion, Ausfallverhalten und globale Verteilung erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis ein belastbares Split-Token-Design dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
5. Token Exchange und Downscoping
Schwerpunkt: Subject Token, Actor-Kontext, Audience, Scope-Reduktion, Delegation, Idempotenz und Fehlerantworten.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Token Exchange und Downscoping“ anhand von Subject Token, Actor-Kontext, Audience, Scope-Reduktion, Delegation, Idempotenz und Fehlerantworten erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis einen kontrollierten Token-Exchange-Workflow dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
6. Gateway- und Microservice-Abnahme
Schwerpunkt: Header-Transformation, JWT-Validierung, Schlüsselrotation, Replay-Schutz, Lastverhalten, Logging und Incident-Daten.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Gateway- und Microservice-Abnahme“ anhand von Header-Transformation, JWT-Validierung, Schlüsselrotation, Replay-Schutz, Lastverhalten, Logging und Incident-Daten erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis einen technischen Abnahmekatalog für API-Security-Pfade dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
Praxisübungen und Laborszenarien
- Konfiguration eines Introspection-Clients mit minimalen Fähigkeiten und Prüfung der Rückgabedaten.
- Aufbau eines Phantom-Token-Flows mit absichtlich fehlerhaften, abgelaufenen und widerrufenen Tokens.
- Entwurf eines Token-Exchange-Szenarios für eine mehrstufige Servicekette mit Downscoping und Audience-Wechsel.
Zielgruppe und Voraussetzungen
Zielgruppe: API- und Security-Architektur, Plattform Engineering, API-Gateway-Betrieb, Backend-Entwicklung und DevSecOps.
Voraussetzungen: Gute OAuth-2.0- und JWT-Grundkenntnisse sowie Erfahrung mit HTTP-APIs und Reverse Proxies oder API Gateways.
Didaktik und Arbeitsweise
Fachliche Einordnung und Demonstration wechseln mit strukturierten Hands-on-Labs. Jede Übung beginnt mit einem definierten Ausgangszustand, enthält Positiv- und Negativtests und endet mit einer dokumentierten Abnahme sowie einem wiederholbaren Arbeitsablauf.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | API- und Security-Architektur, Plattform Engineering, API-Gateway-Betrieb, Backend-Entwicklung und DevSecOps |
| Voraussetzungen: | Gute OAuth-2.0- und JWT-Grundkenntnisse sowie Erfahrung mit HTTP-APIs und Reverse Proxies oder API Gateways |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
