Seminar Workload-Identitäten und Automatisierung von Entra ID entkoppeln

Auch nach der Umstellung interaktiver Logins können Skripte und Hintergrunddienste weiterhin fest an Entra ID gebunden sein. Das Seminar macht diese technischen Identitäten sichtbar und entwickelt für eigene Dienste ein nachvollziehbares Modell aus eng begrenzten Clients, Rollen und kurzlebigen Zugriffstokens.

Keycloak dient als Aussteller für Tokens zu einer eigenen Test-API. Client Credentials, sichere Client-Authentifizierung und die Rotation technischer Zugangsdaten werden praktisch bearbeitet. Der Austausch eines Anmeldedienstes führt dabei weder automatisch zu gleichen API-Berechtigungen noch zu einer unbegrenzten Übertragbarkeit bestehender Dienstkonten.

Für verbleibende Azure- oder Microsoft-Graph-Zugriffe wird die Vertrauensgrenze gesondert betrachtet. Eine externe Workload-Föderation benötigt eine ausdrücklich konfigurierte und unterstützte Vertrauensbeziehung in Entra; sie ersetzt den Microsoft-Aussteller und die dortigen Berechtigungen nicht. Der Kern der Übungen bleibt auf eigenen Ressourcen und reproduzierbaren Testfällen.

Inhalte im Überblick

  • Technische Identitäten inventarisieren
  • Clients und Rechte für eigene APIs
  • Automatisierung umstellen
  • Externe Vertrauensbeziehungen abgrenzen
  • Rotation und Entzug

Seminarinhalte

Technische Identitäten inventarisieren

  • Service Principals, technische Benutzer, App-Registrierungen, Zertifikate und Geheimnisse erfassen.
  • Eigene APIs von Microsoft-Ressourcen und herstellerspezifischen Plattformidentitäten unterscheiden.
  • Besitzer, Laufzeit, benötigte Rechte und Widerrufswege je Integration festlegen.

Clients und Rechte für eigene APIs

  • Einen technischen OAuth-Client und eng begrenzte Dienstrollen anlegen.
  • Client Credentials sowie die Eignung von Geheimnissen und schlüsselbasierter Authentifizierung bewerten.
  • Issuer, Audience und Rollen in der Test-API strikt validieren.

Automatisierung umstellen

  • Ein vorbereitetes Skript auf den neuen Tokenbezug und die neue API-Autorisierung umstellen.
  • Geheimnisse aus Quelltext und Protokollen fernhalten und berechtigte Abrufwege festlegen.
  • Fehlerbehandlung, Tokenablauf und begrenzte Wiederholungen in den Automatisierungsablauf aufnehmen.

Externe Vertrauensbeziehungen abgrenzen

  • Die Kombination aus Issuer, Subject und Audience einer Workload-Vertrauensbeziehung verstehen.
  • Voraussetzungen für einen verbleibenden Azure-Zugriff und Entra-seitige Rollenzuweisung prüfen.
  • Grenzen gegenüber Managed Identities und beliebigem Tokenaustausch dokumentieren.

Rotation und Entzug

  • Technische Zugangsdaten mit vorbereitetem Übergangsfenster wechseln.
  • Einen Client deaktivieren und die tatsächliche Restgültigkeit bereits ausgestellter Tokens messen.
  • Betriebsverantwortung und einen wiederholbaren Berechtigungsnachweis festhalten.

Praktische Übungen

  1. Ein vorhandenes Dienstkonto aus dem Fallbeispiel einer API und einem fachlichen Besitzer zuordnen.
  2. Einen begrenzten Keycloak-Client erstellen und ein Token für die eigene Test-API beziehen.
  3. Ein Automatisierungsskript umstellen und den Zugriff ohne Benutzerkennwort ausführen.
  4. Ein Token mit falscher Audience beziehungsweise unzureichender Rolle gezielt abweisen.
  5. Zugangsdaten rotieren und anschließend den alten Zugriff sowie die Sperrwirkung überprüfen.

Schulungsumgebung

Der Kunde stellt Keycloak, eine vorbereitete API, ein Testskript und einen kontrollierten Speicher für technische Zugangsdaten bereit. Für den optionalen Azure-Vertrauenstest werden ein gesonderter Testzugang und die erforderlichen Rechte vorab vereinbart.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

Dauer: 2 Tage mit ca. 6 Unterrichtsstunden pro Tag (insgesamt ca. 12 Stunden), Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DevOps- und Plattformteams, API-Entwickler, IAM-Administratoren und Verantwortliche für Automatisierung und CI/CD.
Voraussetzungen: Erfahrung mit APIs, OAuth-Grundlagen, Skripten und sicherer Geheimnisverwaltung; betriebsbereiter Keycloak und grundlegende Entra-Kenntnisse.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Schulungsumgebung: Der Kunde stellt die Schulungsumgebung; technische Anforderungen gemäß Seminarbeschreibung.
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
München 2 Tage
Friedrichshafen 2 Tage
Kassel 2 Tage
Ulm 2 Tage
Münster 2 Tage
Nürnberg 2 Tage
Köln 2 Tage
Wuppertal 2 Tage
Bremen 2 Tage
Berlin 2 Tage
Mainz 2 Tage
Erfurt 2 Tage
Darmstadt 2 Tage
Frankfurt 2 Tage
Paderborn 2 Tage
Essen 2 Tage
Konstanz 2 Tage
Freiburg 2 Tage
Potsdam 2 Tage
Flensburg 2 Tage
Leipzig 2 Tage
Hamm 2 Tage
Rostock 2 Tage
Hamburg 2 Tage
Luxemburg 2 Tage
Hannover 2 Tage
Stuttgart 2 Tage
Dresden 2 Tage
Madgeburg 2 Tage
Regensburg 2 Tage
Jena 2 Tage
Trier 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben