Das fünftägige Intensivseminar bündelt das vollständige Protokoll- und API-Security-Portfolio. OAuth 2.0, OpenID Connect, Clients, Flows, Scopes, Claims, Token Issuance Authorizers, Consent, Token Procedures, PAR, JAR, JARM, mTLS, DPoP, CIBA, Device Flow, DCR, Phantom und Split Tokens, Token Exchange sowie Verifiable Credentials werden end-to-end umgesetzt.
Inhaltsübersicht
- Lernziele und fachliche Einordnung
- Schrittweise Seminarinhalte
- Praxisübungen und Laborszenarien
- Zielgruppe und Voraussetzungen
- Didaktik und Arbeitsweise
Lernziele
- OAuth-/OIDC-Protokolle und Clienttypen sicher konfigurieren und diagnostizieren.
- Scopes, Claims, Audiences, Token Issuers und policy-gesteuerte Ausgabe minimieren.
- Financial-grade Kontrollen mit PAR, JAR, JARM, mTLS und DPoP umsetzen.
- API Gateways mit Phantom-, Split- und Token-Exchange-Mustern integrieren.
- Dynamische Clients, entkoppelte Flows und Verifiable Credentials kontrolliert pilotieren.
Schrittweise Seminarinhalte
1. OAuth-/OIDC-Architektur und Threat Model
Schwerpunkt: Rollen, Profile Group, Endpoints, Delegationen, Tokens, Clients, APIs, Browser, Gateways, Trust Boundaries und Angriffe.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „OAuth-/OIDC-Architektur und Threat Model“ anhand von Rollen, Profile Group, Endpoints, Delegationen, Tokens, Clients, APIs, Browser, Gateways, Trust Boundaries und Angriffe erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis ein vollständiges Protokoll- und Bedrohungsmodell dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
2. Authorization Code, PKCE und Sessions
Schwerpunkt: Authorize, Token, State, Nonce, Code Verifier, Redirect, ID Token, UserInfo, SSO, Logout und Fehlerfälle.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Authorization Code, PKCE und Sessions“ anhand von Authorize, Token, State, Nonce, Code Verifier, Redirect, ID Token, UserInfo, SSO, Logout und Fehlerfälle erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis einen abgesicherten interaktiven Login-Flow dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
3. Machine-, Assertion- und entkoppelte Flows
Schwerpunkt: Client Credentials, JWT Assertion, Refresh, Device Authorization, CIBA, Assisted Token, Clientauthentisierung und Laufzeiten.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Machine-, Assertion- und entkoppelte Flows“ anhand von Client Credentials, JWT Assertion, Refresh, Device Authorization, CIBA, Assisted Token, Clientauthentisierung und Laufzeiten erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis eine risikobasierte Flow- und Clientmatrix dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
4. Clients, DCR und Ephemeral Clients
Schwerpunkt: Config-, Database-, Dynamic- und Ephemeral Clients, Metadaten, Templates, Redirect Policies, Capabilities, Management und Governance.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Clients, DCR und Ephemeral Clients“ anhand von Config-, Database-, Dynamic- und Ephemeral Clients, Metadaten, Templates, Redirect Policies, Capabilities, Management und Governance erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis ein kontrolliertes Client-Onboarding-Modell dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
5. Scopes, Claims und Audiences
Schwerpunkt: Scope-Design, Prefix Scopes, Claims, Provider, Mapper, Audiences, Subjects, Datenminimierung, Tokenformate und Laufzeiten.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Scopes, Claims und Audiences“ anhand von Scope-Design, Prefix Scopes, Claims, Provider, Mapper, Audiences, Subjects, Datenminimierung, Tokenformate und Laufzeiten erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis ein minimales Berechtigungs- und Tokenmodell dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
6. Token Issuance Authorizers und Consent
Schwerpunkt: ACR, Authentisierungsfrische, Client Type, Grant Type, Composite, Script, AuthZen, TTL-Bedingungen und Einwilligung.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Token Issuance Authorizers und Consent“ anhand von ACR, Authentisierungsfrische, Client Type, Grant Type, Composite, Script, AuthZen, TTL-Bedingungen und Einwilligung erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis eine policy-gesteuerte Token-Ausgabe dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
7. Token Procedures und Token Exchange
Schwerpunkt: Pre- und Post-Processing, Token Procedure, Downscoping, Delegation, Impersonation, Audience-Wechsel, Events, Fehler und Audit.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Token Procedures und Token Exchange“ anhand von Pre- und Post-Processing, Token Procedure, Downscoping, Delegation, Impersonation, Audience-Wechsel, Events, Fehler und Audit erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis einen kontrollierten Austausch- und Ausgabeprozess dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
8. PAR, JAR und JARM
Schwerpunkt: Pushed Requests, signierte und verschlüsselte Request Objects, Response Security, Redirect Policies, Keys, Validation und Negativtests.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „PAR, JAR und JARM“ anhand von Pushed Requests, signierte und verschlüsselte Request Objects, Response Security, Redirect Policies, Keys, Validation und Negativtests erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis einen financial-grade Authorization Flow dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
9. mTLS, Client Assertions und DPoP
Schwerpunkt: private_key_jwt, Zertifikate, certificate-bound Tokens, Proof JWT, Nonces, Replay-Schutz, Clock Skew und Schlüsselrotation.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „mTLS, Client Assertions und DPoP“ anhand von private_key_jwt, Zertifikate, certificate-bound Tokens, Proof JWT, Nonces, Replay-Schutz, Clock Skew und Schlüsselrotation erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis ein sender-constrained Sicherheitsmodell dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
10. Phantom-, Split- und Gateway-Muster
Schwerpunkt: Opaque Tokens, Introspection, JWT-Weitergabe, Cache, Tokenfragmente, Gateway-Clients, Header, Fehler und Verfügbarkeit.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Phantom-, Split- und Gateway-Muster“ anhand von Opaque Tokens, Introspection, JWT-Weitergabe, Cache, Tokenfragmente, Gateway-Clients, Header, Fehler und Verfügbarkeit erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis eine getestete API-Gateway-Referenzintegration dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
11. Verifiable Credential Issuance
Schwerpunkt: W3C VC, VC SD-JWT, Credential Endpoint, Metadata, Pre-Authorized Code, RAR, DIDs, Selective Disclosure und Pilotgrenzen.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Verifiable Credential Issuance“ anhand von W3C VC, VC SD-JWT, Credential Endpoint, Metadata, Pre-Authorized Code, RAR, DIDs, Selective Disclosure und Pilotgrenzen erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis einen dokumentierten VCI-Pilotflow dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
12. Ende-zu-Ende-Abnahme und Troubleshooting
Schwerpunkt: Discovery, JWKS, Tokenvalidierung, Keys, Logs, Korrelations-IDs, Fehlercodes, Security Tests, Last, Runbooks und Betriebsübergabe.
- Anforderungen, Schutzbedarf und Abhängigkeiten für den Themenblock „Ende-zu-Ende-Abnahme und Troubleshooting“ anhand von Discovery, JWKS, Tokenvalidierung, Keys, Logs, Korrelations-IDs, Fehlercodes, Security Tests, Last, Runbooks und Betriebsübergabe erfassen.
- Die dafür benötigten Profile, Facilities, Clients, Datenobjekte, Skripte oder Betriebsparameter in einer nachvollziehbaren Referenzkonfiguration anlegen.
- Den vorgesehenen Ablauf mit realistischen Requests, Benutzerinteraktionen, Datenänderungen oder Betriebszuständen vollständig ausführen.
- Berechtigungen, Protokollierung, Fehlerverhalten und Missbrauchsschutz mit definierten Positiv-, Negativ- und Randfällen prüfen.
- Als Arbeitsergebnis einen vollständigen Protokoll- und API-Abnahmekatalog dokumentieren, fachlich abnehmen und für wiederholbare Änderungen versionieren.
Praxisübungen und Laborszenarien
- Aufbau einer OAuth-/OIDC-Profile-Group mit interaktivem und Machine-to-Machine-Client.
- Konfiguration eines Scope-, Claim- und TIA-Modells mit positiven und abgelehnten Ausgaben.
- Durchführung eines PAR/JAR/JARM-Flows sowie eines DPoP- oder mTLS-Tests.
- Umsetzung eines Phantom-Token- oder Token-Exchange-Pfads über ein Gateway-Szenario.
- Pilotierung eines dynamischen Clients, Device-/CIBA-Flows oder Verifiable-Credential-Ablaufs.
Zielgruppe und Voraussetzungen
Zielgruppe: OAuth- und API-Security-Architektur, IAM Engineering, Anwendungsentwicklung, API-Plattformen, Mobile Security und erfahrene Curity-Administration.
Voraussetzungen: Gute HTTP-, TLS-, JWT- und API-Kenntnisse sowie praktische OAuth-/OIDC-Grundlagen; Laborzugriff ist erforderlich.
Didaktik und Arbeitsweise
Die Inhalte werden als durchgängiges Praxisprojekt mit täglichen Architektur-, Konfigurations- und Reviewphasen bearbeitet. Alle Übungen verwenden definierte Ausgangswerte, Security- und Negativtests, messbare Abnahmekriterien sowie versionierte Runbooks für den späteren Regelbetrieb.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | OAuth- und API-Security-Architektur, IAM Engineering, Anwendungsentwicklung, API-Plattformen, Mobile Security und erfahrene Curity-Administration |
| Voraussetzungen: | Gute HTTP-, TLS-, JWT- und API-Kenntnisse sowie praktische OAuth-/OIDC-Grundlagen; Laborzugriff ist erforderlich |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
