Seminar Open Policy Agent und OpenFGA – feingranulare Autorisierung

Seminarbeschreibung

Eine erfolgreiche Anmeldung beantwortet noch nicht, ob eine Person ein bestimmtes Dokument verändern oder einen fremden Mandanten einsehen darf. Das Seminar behandelt diese fachliche Autorisierung als eigenständige Aufgabe. Eine vorbereitete API wird so erweitert, dass Identität, Aktion, Objekt und Kontext in überprüfbare Entscheidungen münden. Die durchsetzende Anwendung bleibt dafür verantwortlich, die Entscheidung tatsächlich an jedem relevanten Zugriffspunkt anzuwenden.

Open Policy Agent und OpenFGA lösen unterschiedliche Teile dieses Problems. Mit OPA werden deklarative Regeln und Kontextdaten ausgewertet. OpenFGA modelliert Beziehungen wie Eigentümerschaft, Mitgliedschaft und abgeleiteten Zugriff. Im Seminar werden beide Wege zuerst getrennt an demselben Beispiel geprüft und anschließend hinsichtlich einer möglichen Kombination bewertet. Negative Tests, fehlende Daten, Verzögerungen nach Rechteänderungen und Verhalten bei Ausfall des Entscheidungsdienstes erhalten bewusst eigenen Raum.

Seminarinhalte

Inhaltsübersicht:

  1. Autorisierungsarchitektur und Testmodell
  2. OPA und Rego-Grundlagen
  3. OPA in der Referenz-API
  4. OpenFGA und Beziehungsmodelle
  5. Modelle ändern und Rechte entziehen
  6. Integration vergleichen und betreiben

1. Autorisierungsarchitektur und Testmodell

  • Authentifizierung, Policy-Entscheidung und tatsächliche Durchsetzung anhand einer API-Anfrage voneinander trennen.
  • Benutzer, Aktion, Ressource und Kontext zu einem eindeutigen Eingabemodell verbinden.
  • Eine Testmatrix mit Mandantengrenzen, fremden Objekten und fehlenden Berechtigungsmerkmalen erstellen.

2. OPA und Rego-Grundlagen

  • Eine kleine Rego-Policy mit klarer Standardablehnung sowie rollen- und attributbezogenen Regeln schreiben.
  • Eingabe, Policy-Daten und Entscheidung trennen und fehlende Felder bewusst behandeln.
  • Die Policy lokal auswerten und mit positiven sowie negativen Tests absichern.

3. OPA in der Referenz-API

  • Den Policy-Aufruf in die vorbereitete API integrieren und alle relevanten Zugriffspunkte identifizieren.
  • Nicht verifizierte Claims und manipulierbare Anwendungsparameter von vertrauenswürdigen Eingaben unterscheiden.
  • Timeouts, nicht eindeutige Antworten und Protokollierung von Entscheidungen mit einem definierten Fehlerverhalten behandeln.

4. OpenFGA und Beziehungsmodelle

  • Objekttypen, Relationen und Beziehungstupel für Dokumente, Teams und Eigentümer modellieren.
  • Direkte sowie abgeleitete Leserechte mit der Check-API prüfen.
  • Gruppenmitgliedschaft, Vererbung und Mandantenabgrenzung anhand begrenzter Testdaten nachvollziehen.

5. Modelle ändern und Rechte entziehen

  • Modellversionen, neue Beziehungen und kontrollierte Datenänderungen in eine nachvollziehbare Freigabefolge aufnehmen.
  • Beziehungen entfernen und das tatsächliche Zugriffsverhalten einschließlich möglicher Caches prüfen.
  • Kontextbedingungen und benötigte Konsistenz nach dem Schutzbedarf der konkreten Aktion bewerten.

6. Integration vergleichen und betreiben

  • Regelbasierte und beziehungsbasierte Anforderungen einer passenden Entscheidungsarchitektur zuordnen.
  • Eine kombinierte Entscheidung nur mit klarer Zuständigkeit und definierter Standardablehnung entwerfen.
  • Policies, Modelle, Tests und Betriebsparameter versionieren und einen Ausfall des Entscheidungsdienstes kontrolliert testen.

Praxisübungen

  1. Für eine Dokumenten-API eine Berechtigungsmatrix mit Eigentümern, Lesern und getrennten Mandanten erstellen.
  2. Eine OPA-Policy implementieren und fehlende Rolle, falschen Mandanten sowie unbekannte Aktion ablehnen.
  3. Die Policy in die Referenz-API einbinden und direkte Aufrufe ohne ausreichende Rechte testen.
  4. Dasselbe Dokumentenszenario mit OpenFGA-Typen und Beziehungstupeln modellieren.
  5. Eine Mitgliedschaft entfernen und den anschließenden Zugriff mit einer passenden Konsistenzanforderung erneut prüfen.
  6. Den Entscheidungsdienst unterbrechen und nachweisen, dass die Anwendung keine unbeabsichtigte Freigabe erteilt.
  7. Beide Lösungen anhand Änderbarkeit, Datenbedarf, Prüfaufwand und betrieblicher Abhängigkeiten vergleichen.

Einordnung und Vertiefung

Der Umfang umfasst eine API und ein begrenztes Berechtigungsmodell. Vollständige Plattformmigrationen, große Graphmodelle und eine umfassende OPA-Sprachvertiefung werden als weiterführende Aufgaben abgegrenzt.

Seminarangebot und Lernpfade

Fachliche Ansprechpartner

Seminardetails

Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Backend- und API-Entwickler, Softwarearchitekten, Plattformteams und Security Engineers mit Verantwortung für fachliche Berechtigungen.
Voraussetzungen: Programmiererfahrung mit Web-APIs, JSON, Git und automatisierten Tests; IAM- und Token-Grundlagen. Eine vorbereitete Beispielanwendung wird angepasst, daher sind praktische Entwicklungskenntnisse erforderlich.
Schulungsumgebung: Vorbereitete API, OPA, OpenFGA, Testdatenspeicher, HTTP-Client und Entwicklungsumgebung mit Git; unterschiedliche Benutzer- und Mandantendaten. Die Schulungsumgebung wird vom Kunden bereitgestellt.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachlicher Vortrag, Demonstrationen, angeleitete praktische Übungen, strukturierte Fehlersuche und gemeinsame Besprechung
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bremen 3 Tage
Berlin 3 Tage
Mainz 3 Tage
Erfurt 3 Tage
Darmstadt 3 Tage
Frankfurt 3 Tage
Paderborn 3 Tage
Essen 3 Tage
Konstanz 3 Tage
Freiburg 3 Tage
Potsdam 3 Tage
Flensburg 3 Tage
Leipzig 3 Tage
Hamm 3 Tage
Rostock 3 Tage
Hamburg 3 Tage
Luxemburg 3 Tage
Hannover 3 Tage
Stuttgart 3 Tage
Dresden 3 Tage
Madgeburg 3 Tage
Regensburg 3 Tage
Jena 3 Tage
Trier 3 Tage
München 3 Tage
Friedrichshafen 3 Tage
Kassel 3 Tage
Ulm 3 Tage
Münster 3 Tage
Nürnberg 3 Tage
Köln 3 Tage
Wuppertal 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.de All rights reserved. | Kontakt | Impressum | Cookie-Einstellungen | Nach oben