Dieses Seminar konzentriert sich auf Security Hardening und Produktionsbetrieb des Ory Stack. Hydra, Kratos, Keto und Oathkeeper werden mit Blick auf Prüfregeln, Betriebsfreigabe und sichere Änderungen betrachtet.
Inhaltsverzeichnis
- Zielsetzung und Einordnung
- Zielgruppe
- Voraussetzungen
- Seminarziele
- Seminarinhalte mit Schritt-für-Schritt-Anleitungen
- Praktische Übungen
- Praxisbezug im Projektalltag
Zielsetzung und Einordnung
Der Fokus liegt auf nüchterner Produktionsreife. Jede Komponente wird auf typische Sicherheitsrisiken, betriebliche Kontrollpunkte und prüfbare Abnahmekriterien untersucht.
Zielgruppe
Architekten, Entwickler, Administratoren, DevOps Engineers, Plattformteams und Security-Verantwortliche in IAM- und API-Projekten.
Voraussetzungen
Grundkenntnisse in Webarchitekturen, Linux, Containerbetrieb, HTTP, JSON, TLS und API-Sicherheit; Erfahrung mit Identity- oder Plattformprojekten ist hilfreich.
Seminarziele
- Security-Checks für Hydra, Kratos, Keto und Oathkeeper definieren.
- Token-, Session-, Credential- und Permission-Risiken einordnen.
- Access Rules und Header-Weitergabe kritisch prüfen.
- Produktionsfreigabe mit technischen Kriterien vorbereiten.
- Runbooks für Security-relevante Betriebsfälle erstellen.
Seminarinhalte mit Schritt-für-Schritt-Anleitungen
1. Hardening-Überblick
Die Sicherheitsprüfung beginnt mit einer strukturierten Komponentenmatrix.
- Schritt 1: Schutzobjekte je Komponente bestimmen.
- Schritt 2: Angriffsflächen und Fehlkonfigurationen sammeln.
- Schritt 3: Prüfkriterien nach Kritikalität sortieren.
- Schritt 4: Review-Vorgehen für Konfiguration und Betrieb festlegen.
2. Hydra und Kratos härten
Identität, Session und Token bilden den Kern vieler Risiken.
- Schritt 1: Hydra-Clients, Redirects, Scopes und Token-Laufzeiten prüfen.
- Schritt 2: Schlüsselmaterial und Rotation bewerten.
- Schritt 3: Kratos-Session-, Recovery- und Verification-Konfiguration prüfen.
- Schritt 4: Identity-Schema und Credential-Prozesse bewerten.
3. Keto und Oathkeeper härten
Berechtigungen und API-Schutz müssen fachlich und technisch stimmen.
- Schritt 1: Berechtigungsmodell auf Überprivilegierung prüfen.
- Schritt 2: Permission Checks für Grenzfälle testen.
- Schritt 3: Access Rules auf Pfad-, Methoden- und Host-Abdeckung prüfen.
- Schritt 4: Mutatoren und Header-Weitergabe sicher bewerten.
4. Produktionsfreigabe und Runbooks
Die Freigabe wird mit klaren Nachweisen verbunden.
- Schritt 1: Smoke Tests und Security Checks festlegen.
- Schritt 2: Betriebs- und Eskalationsdaten erfassen.
- Schritt 3: Runbooks für Sperrung, Token-Fehler, Berechtigungsfehler und Regelprobleme erstellen.
- Schritt 4: Restrisiken und Verantwortlichkeiten dokumentieren.
Praktische Übungen
- Security-Review-Matrix erstellen.
- OAuth2-Client-Konfiguration prüfen.
- Kratos-Recovery-Prozess bewerten.
- Keto-Modell auf Überberechtigung testen.
- Oathkeeper Access Rules härten.
- Produktionsfreigabe simulieren.
Praxisbezug im Projektalltag
Das Seminar passt für Teams kurz vor Produktivsetzung oder nach ersten Betriebserfahrungen. Es trennt Wunschdenken von belastbarer Sicherheitsarbeit.
Fachbereichsleitung / Trainerleitung / Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Architekten, Entwickler, Administratoren, DevOps Engineers, Plattformteams und Security-Verantwortliche in IAM- und API-Projekten. |
| Voraussetzungen: | Grundkenntnisse in Webarchitekturen, Linux, Containerbetrieb, HTTP, JSON, TLS und API-Sicherheit; Erfahrung mit Identity- oder Plattformprojekten ist hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
