Seminarbeschreibung
Interne Webdienste besitzen häufig keine eigene OIDC- oder SAML-Anbindung. Ein vorgeschalteter Authentifizierungsproxy kann den Zugang mit einer zentralen Identitätsplattform verbinden. Das Seminar baut einen solchen Pfad mit OAuth2 Proxy auf und prüft die gesamte Strecke vom Browser bis zur Anwendung. Zugriff über einen internen Netzstandort wird dabei nicht automatisch als ausreichend vertrauenswürdig behandelt.
Der wirksame Schutz hängt besonders davon ab, ob die Anwendung auch am Proxy vorbei erreichbar ist und welchen Identitätsinformationen sie vertraut. Deshalb werden Netzpfade, Weiterleitungsheader, Cookies, Anmelde-Rücksprünge und die Übergabe von Benutzermerkmalen gemeinsam geprüft. MFA findet am Identity Provider statt. Gerätezustand, fachliche Objektberechtigungen und weitergehende Kontextentscheidungen werden als ergänzende Anforderungen behandelt, die nicht allein durch die Installation eines Proxys erfüllt sind.
Seminarinhalte
Inhaltsübersicht:
- Zielarchitektur und Vertrauensgrenzen
- OIDC-Client und Anmeldung
- Reverse Proxy und Backend absichern
- Sitzungen, Gruppen und Abmeldung
- Umgehung und Ausfall kontrolliert testen
- Betrieb und schrittweise Erweiterung
1. Zielarchitektur und Vertrauensgrenzen
- Browser, Identity Provider, Authentifizierungsproxy, vorgeschalteten Reverse Proxy und Backend nach ihrer Rolle abgrenzen.
- Alle möglichen Zugriffswege zur Testanwendung erfassen und den vorgesehenen Kontrollpunkt festlegen.
- Gruppenfreigabe, MFA und fachliche Autorisierung mit jeweils eigener Zuständigkeit planen.
2. OIDC-Client und Anmeldung
- Einen begrenzten OIDC-Client mit passenden Callback-Adressen und erforderlichen Identitätsmerkmalen einrichten.
- OAuth2 Proxy mit dem Test-Provider verbinden und den vorgesehenen Anmeldeablauf nachvollziehen.
- MFA am Identity Provider einbinden und Zugriffserwartungen für berechtigte sowie unberechtigte Konten festlegen.
3. Reverse Proxy und Backend absichern
- Den gewählten Integrationsmodus mit TLS und festgelegten Upstream-Verbindungen konfigurieren.
- Direkte Backend-Erreichbarkeit begrenzen und Identitätsheader nur vom vorgesehenen Kontrollpunkt übernehmen.
- Vom Client eingeschleuste Identitäts- oder Weiterleitungsheader kontrolliert entfernen beziehungsweise überschreiben.
4. Sitzungen, Gruppen und Abmeldung
- Session-Cookies, sichere Cookie-Eigenschaften und passende Laufzeiten für die Referenzanwendung prüfen.
- Unterstützte Gruppen- oder Claim-Prüfungen mit eindeutig bereitgestellten Merkmalen konfigurieren.
- Abmeldung, Gruppenänderung und Kontosperre nach ihrer tatsächlichen Wirkung auf bestehende Sitzungen testen.
5. Umgehung und Ausfall kontrolliert testen
- Direkten Backend-Zugriff, fehlende Sitzung und manipulierte Header mit vorbereiteten Testanfragen prüfen.
- Den Identity Provider oder Proxy vorübergehend unterbrechen und unzulässige automatische Freigaben ausschließen.
- Ungeeignete Rücksprungadressen und fehlerhafte TLS-Konfiguration als konkrete Integrationsrisiken untersuchen.
6. Betrieb und schrittweise Erweiterung
- Anmeldeereignisse und Fehlerprotokolle mit begrenztem Umfang zur Störungsanalyse verwenden.
- Updates, technische Secrets, Notfallzugang und regelmäßige Zugriffstests in den Betrieb aufnehmen.
- Zusätzlichen Bedarf an Gerätesignalen, feingranularer Autorisierung und nicht webbasierten Zugängen strukturiert erfassen.
Praxisübungen
- Die vorgesehenen und unerwünschten Netzpfade zur Testanwendung erfassen.
- Den OIDC-Client erstellen und OAuth2 Proxy mit der zentralen Anmeldung verbinden.
- Die Anwendung ausschließlich über den vorgesehenen Proxy-Pfad erreichbar machen.
- Mit berechtigtem und unberechtigtem Konto anmelden und die übergebenen Identitätsmerkmale prüfen.
- Identitätsheader manipulieren sowie direkten Backend-Zugriff versuchen und die Zurückweisung nachweisen.
- Kontosperre, Sitzungsablauf und kurzzeitigen IdP-Ausfall testen und das beobachtete Verhalten dokumentieren.
Einordnung und Vertiefung
Die Übungen realisieren einen Zero-Trust-Baustein für eine Webanwendung. Eine umfassende Zero-Trust-Architektur erfordert zusätzlich passende Endgeräte-, Netzwerk-, Autorisierungs- und Betriebsmaßnahmen.
Fachliche Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Administratoren interner Webdienste, Netzwerk- und Security-Teams sowie Plattformverantwortliche für identitätsbasierte Anwendungszugänge. |
| Voraussetzungen: | HTTP-, TLS-, DNS-, Reverse-Proxy- und Linux-Grundkenntnisse sowie Verständnis von OIDC. Ein konfigurierbarer Identity Provider wird vorausgesetzt. |
| Schulungsumgebung: | Vorbereitete Umgebung mit OAuth2 Proxy, Keycloak, Reverse Proxy, interner Webanwendung und kontrollierbaren Backend-Netzpfaden; Browser und HTTP-Client. Die Schulungsumgebung wird vom Kunden bereitgestellt. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Fachlicher Vortrag, Demonstrationen, angeleitete praktische Übungen, strukturierte Fehlersuche und gemeinsame Besprechung |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
