Souveräne Dienste benötigen eine kontrollierbare Verwaltung von Identitäten und Zugriffsrechten. Das Seminar zeigt den Aufbau einer zentralen Anmeldung mit Keycloak und die Anbindung ausgewählter Anwendungen. Die Laborarchitektur macht sichtbar, welche Aufgaben beim Identitätsdienst und welche Aufgaben weiterhin bei der Fachanwendung liegen.
Die praktische Arbeit konzentriert sich auf OpenID Connect, nachvollziehbare Rollen- und Gruppenmodelle sowie zusätzliche Anmeldefaktoren. Benutzerföderation und Identity Brokering werden sauber unterschieden. Der Rechteentzug wird ebenso geprüft wie die Erstregistrierung einer Anwendung. Für den Betrieb werden Zertifikate, Datenbank, administrative Notfallzugänge und Wiederherstellung einbezogen. Ein Realm-Export wird dabei als Konfigurationsmittel behandelt und ersetzt keine vollständige Betriebsdatensicherung.
Zwei vorbereitete Testanwendungen verwenden denselben zentralen Anmeldedienst, benötigen aber unterschiedliche fachliche Rollen. Ein Benutzer erhält zunächst Zugriff auf beide Anwendungen. Anschließend werden Gruppenmitgliedschaft, Rolle und Kontostatus verändert. Geprüft wird, welche Auswirkungen sofort eintreten, welche von Sitzungen oder Tokenlaufzeiten abhängen und welche zusätzlichen Kontrollen die Anwendung selbst durchführen muss. Ein zweiter Fall untersucht eine fehlgeschlagene Anmeldung nach einer fehlerhaften Clientänderung.
Die Abnahme umfasst erlaubte und verweigerte Zugriffe. Dafür werden positive und negative Testfälle mit klaren Erwartungen verwendet. Ein administrativer Wiederherstellungsweg wird getrennt von der normalen Benutzeranmeldung dokumentiert. Nach dem Restore werden Konfiguration, Anmeldung und Rollenprüfung erneut kontrolliert. Dadurch werden typische Lücken sichtbar, die eine reine Funktionsprüfung des Anmeldebildschirms nicht erfassen würde.
Seminarinhalte
Architektur und Grundbetrieb
- Authentifizierung, Autorisierung, Provisionierung und Sitzungsverwaltung unterscheiden.
- Realms, Clients, Benutzer und Rollen in einem einfachen Zielmodell anlegen.
- Datenbank, Hostnamen, TLS und Reverse-Proxy-Verhalten für den Laborbetrieb prüfen.
OpenID Connect und Anwendungen
- Einen Testclient mit definierten Redirect-URIs und geeigneter Clientart konfigurieren.
- Authorization Code Flow und PKCE anhand des Anmeldeablaufs nachvollziehen.
- Tokeninhalt, Gültigkeit und die Prüfung in einer angebundenen Anwendung untersuchen.
Rollen, Gruppen und Benutzerquellen
- Clientrollen, Realmrollen, Gruppen und Claims zweckmäßig zuordnen.
- Eine vorbereitete Benutzerquelle anbinden und Synchronisationsgrenzen prüfen.
- Kontoverknüpfung über einen externen Identity Provider von Benutzerföderation unterscheiden.
Anmeldeschutz und Rechteentzug
- Mehrfaktor-Authentifizierung und geeignete Wiederherstellungsabläufe einrichten.
- Sitzungen, Kontensperrung und Rollenänderungen mit mehreren Testkonten prüfen.
- Administrative Zugänge und technische Dienstkonten nach ihrem Einsatzzweck begrenzen.
Integration und Fehlersuche
- Fehlerhafte Redirects, Hostnamen, Zeitabweichungen und fehlende Claims nachvollziehen.
- Ereignisprotokolle, Anwendungsfehler und Tokenprüfung zu einer Fehleranalyse verbinden.
- Eine standardisierte Prüfliste für die Aufnahme weiterer Dienste erstellen.
Betrieb und Wiederherstellung
- Datenbank, Konfiguration, Erweiterungen und Schlüsselmaterial in das Sicherungskonzept aufnehmen.
- Konfigurationsübertragungen mit Realm-Exporten und einer definierten Importstrategie erproben.
- Wiederherstellung eines vorbereiteten Sicherungsstands und erneute Anmeldung am Testdienst prüfen.
Praxisübungen
- Einen Realm und einen OIDC-Testclient aufbauen und eine Anwendung mit einer klaren Rollenzuordnung anbinden.
- MFA aktivieren, eine unzulässige Anmeldung analysieren und die Wirkung eines Rechteentzugs testen.
- Einen vorbereiteten Betriebsstand wiederherstellen und die Anmeldung sowie Berechtigungsprüfung erneut durchführen.
Schulungsumgebung
Isolierte Linux-Laborumgebung mit Datenbank, Keycloak, OIDC-Testanwendungen und vorbereiteter Benutzerquelle; keine produktiven Verzeichniszugänge.
Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage, ca. 6 h/Tag; insgesamt ca. 18 Unterrichtsstunden. Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Linux- und Anwendungsadministration, IAM-Verantwortliche, Plattformteams und technische Architekten. |
| Voraussetzungen: | Linux- und Netzwerkgrundlagen, DNS, TLS und HTTP sowie Erfahrung mit der Bereitstellung einer Webanwendung; LDAP-Grundkenntnisse sind hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Kontakt: | Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
