Dieses Seminar behandelt Oathkeeper als Zugriffsschutz für APIs, Webdienste und interne Services. Im Mittelpunkt stehen Access Rules und die klare Trennung von Authentifizierung, Autorisierung und Request-Anpassung.
Inhaltsverzeichnis
- Zielsetzung und Einordnung
- Zielgruppe
- Voraussetzungen
- Seminarziele
- Seminarinhalte mit Schritt-für-Schritt-Anleitungen
- Praktische Übungen
- Praxisbezug im Projektalltag
Zielsetzung und Einordnung
Oathkeeper wird als vorgeschaltete Sicherheitskomponente betrachtet. Die Inhalte zeigen, wie Requests geprüft, Entscheidungen getroffen und Informationen an geschützte Backends weitergereicht werden.
Zielgruppe
DevOps Engineers, Administratoren, Entwickler, Plattformteams und Security Engineers mit Aufgaben im API- und Service-Schutz.
Voraussetzungen
Grundkenntnisse in HTTP, Reverse Proxy, Headern, Cookies, JWT, TLS und containerisierten Diensten.
Seminarziele
- Oathkeeper-Betriebsmodi und Einsatzmuster einordnen.
- Access Rules strukturiert erstellen und testen.
- Authentifizierung, Autorisierung und Mutationen im Pipeline-Modell unterscheiden.
- API-Zugriffe mit klaren Fehlermeldungen absichern.
- Regeländerungen kontrolliert prüfen und dokumentieren.
Seminarinhalte mit Schritt-für-Schritt-Anleitungen
1. Architektur und Request-Pipeline
Die Verarbeitung eines Requests wird von der Eingangsanfrage bis zum Backend nachvollzogen.
- Schritt 1: Reverse-Proxy- und Decision-API-Modus unterscheiden.
- Schritt 2: Match-Regeln für Host, Pfad und Methode erfassen.
- Schritt 3: Pipeline aus Authenticator, Authorizer und Mutator einordnen.
- Schritt 4: Backend-Weiterleitung und Fehlerantworten prüfen.
2. Access Rules erstellen
Access Rules sind das alte Handwerk der Zugriffskontrolle in moderner Verpackung: genau, lesbar, testbar.
- Schritt 1: Schutzbedarf je API-Endpunkt bestimmen.
- Schritt 2: Regel mit Match-Bedingungen formulieren.
- Schritt 3: Authenticator und Authorizer zuordnen.
- Schritt 4: Regel gegen erlaubte und verweigerte Zugriffe testen.
3. API-Schutz für reale Dienste
Die Regeln werden auf konkrete Backends und Servicepfade angewendet.
- Schritt 1: Öffentliche, authentifizierte und administrative Pfade trennen.
- Schritt 2: JWT-, Cookie- oder Session-basierte Authentifizierung auswählen.
- Schritt 3: Header-Weitergabe an Backend definieren.
- Schritt 4: Fehlerantworten für Clients standardisieren.
4. Regeltest und Fehlersuche
Regeln müssen nachvollziehbar getestet werden, bevor sie Produktion blockieren.
- Schritt 1: Testmatrix nach Methode, Pfad und Identität erstellen.
- Schritt 2: Rule-Matching mit Logausgaben prüfen.
- Schritt 3: Authenticator- und Authorizer-Fehler trennen.
- Schritt 4: Korrekturen versioniert dokumentieren.
Praktische Übungen
- Access Rule für öffentliche und geschützte API anlegen.
- JWT-geschützten Endpunkt absichern.
- Fehlerhafte Match-Regel finden.
- Header-Mutation an Backend testen.
- Entscheidungsverhalten für erlaubte und verweigerte Requests dokumentieren.
Praxisbezug im Projektalltag
Der Praxisbezug liegt auf API-Plattformen, bei denen Zugriffsschutz nicht in jedem Service einzeln programmiert werden soll.
Fachbereichsleitung / Trainerleitung / Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DevOps Engineers, Administratoren, Entwickler, Plattformteams und Security Engineers mit Aufgaben im API- und Service-Schutz. |
| Voraussetzungen: | Grundkenntnisse in HTTP, Reverse Proxy, Headern, Cookies, JWT, TLS und containerisierten Diensten. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
