Identitätsinformationen bilden die Grundlage jeder Zugriffsentscheidung. Das Seminar verbindet einen OIDC-fähigen Identitätsanbieter mit einem kontrollierten Sitzungslebenszyklus und einem verlässlichen Claim-Datenvertrag.
Inhaltsverzeichnis
- Zielsetzung
- Zielgruppe und Voraussetzungen
- Lernziele
- OIDC-Vertrauensmodell
- Client-Registrierung
- Claims und Gruppen
- Authenticate-Bereitstellung
- Sitzungslebenszyklus
- MFA und Step-up
- Fehlerdiagnose
- Praxisübungen
- Didaktik und Arbeitsweise
Zielsetzung
Die Schulung führt von nachvollziehbaren Anforderungen über konkrete Konfigurationen bis zu überprüfbaren Betriebs- und Sicherheitsschritten. Jede fachliche Entscheidung wird mit einem technischen Prüfpunkt und einem dokumentierten Negativfall verbunden.
Zielgruppe und Voraussetzungen
Zielgruppe: IAM-Administration, Identity Engineering, Security Engineering, Plattformbetrieb, Anwendungsintegration und Service Desk.
Voraussetzungen: Grundkenntnisse in OAuth 2.0, OpenID Connect, TLS, DNS und Gruppenverwaltung sowie Pomerium-Architekturgrundlagen.
Lernziele
- die Zusammenhänge von OIDC-Vertrauensmodell fachlich einordnen
- die Konfigurationsschritte zu Client-Registrierung reproduzierbar ausführen
- erlaubte und abgelehnte Zugriffe mit definierten Testfällen prüfen
- Fehler entlang von Identität, Policy, Transport und Upstream systematisch abgrenzen
- Änderungen, Rücknahme und Betriebsverantwortung nachvollziehbar dokumentieren
- die behandelten Verfahren auf eine produktive Zielumgebung übertragen
OIDC-Vertrauensmodell
Dieses Kapitel behandelt OIDC-Vertrauensmodell. Ausgangspunkt ist, Pomerium, Identitätsanbieter, Browser und Zielanwendung als Rollen darstellen. Anschließend werden Autorisierungsanfrage und Callback verfolgen und ID-Token, Access Token und UserInfo abgrenzen. Die technische Umsetzung wird durch die Schritte Issuer, Client-ID, Redirect-URI und Signaturprüfung zuordnen und Nonce, State und Zeitstempel als Schutzmechanismen prüfen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Pomerium, Identitätsanbieter, Browser und Zielanwendung als Rollen darstellen
- Autorisierungsanfrage und Callback verfolgen
- ID-Token, Access Token und UserInfo abgrenzen
- Issuer, Client-ID, Redirect-URI und Signaturprüfung zuordnen
- Nonce, State und Zeitstempel als Schutzmechanismen prüfen
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Client-Registrierung
Dieses Kapitel behandelt Client-Registrierung. Ausgangspunkt ist, Anwendungsregistrierung beim IdP anlegen. Anschließend werden Callback- und Logout-Adressen exakt festlegen und Client-Geheimnis sicher speichern. Die technische Umsetzung wird durch die Schritte Scopes auf das fachliche Minimum begrenzen und Konfiguration mit Negativfällen abnehmen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Anwendungsregistrierung beim IdP anlegen
- Callback- und Logout-Adressen exakt festlegen
- Client-Geheimnis sicher speichern
- Scopes auf das fachliche Minimum begrenzen
- Konfiguration mit Negativfällen abnehmen
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Claims und Gruppen
Dieses Kapitel behandelt Claims und Gruppen. Ausgangspunkt ist, benötigte Attribute aus Policies ableiten. Anschließend werden Claim-Namen, Datentypen und Mehrfachwerte dokumentieren und Gruppenverschachtelung und Größenlimits bewerten. Die technische Umsetzung wird durch die Schritte fehlende oder widersprüchliche Attribute behandeln und Testidentitäten für erlaubte und abgelehnte Fälle anlegen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- benötigte Attribute aus Policies ableiten
- Claim-Namen, Datentypen und Mehrfachwerte dokumentieren
- Gruppenverschachtelung und Größenlimits bewerten
- fehlende oder widersprüchliche Attribute behandeln
- Testidentitäten für erlaubte und abgelehnte Fälle anlegen
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Authenticate-Bereitstellung
Dieses Kapitel behandelt Authenticate-Bereitstellung. Ausgangspunkt ist, Hosted-Variante und selbst betriebenen Dienst vergleichen. Anschließend werden DNS, TLS und Rückrufadressen planen und Skalierung und Health Checks bestimmen. Die technische Umsetzung wird durch die Schritte IdP-Ausfall und Wartungsfälle berücksichtigen und Betriebsgrenzen und Zuständigkeiten festhalten überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Hosted-Variante und selbst betriebenen Dienst vergleichen
- DNS, TLS und Rückrufadressen planen
- Skalierung und Health Checks bestimmen
- IdP-Ausfall und Wartungsfälle berücksichtigen
- Betriebsgrenzen und Zuständigkeiten festhalten
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Sitzungslebenszyklus
Dieses Kapitel behandelt Sitzungslebenszyklus. Ausgangspunkt ist, maximale Sitzungsdauer festlegen. Anschließend werden Token- und Sitzungslaufzeiten abstimmen und periodische Claim-Aktualisierung testen. Die technische Umsetzung wird durch die Schritte IdP-Logout, Pomerium-Sitzung und Anwendungslogout unterscheiden und Widerruf bei Rollenwechsel oder Kontosperre erproben überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- maximale Sitzungsdauer festlegen
- Token- und Sitzungslaufzeiten abstimmen
- periodische Claim-Aktualisierung testen
- IdP-Logout, Pomerium-Sitzung und Anwendungslogout unterscheiden
- Widerruf bei Rollenwechsel oder Kontosperre erproben
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
MFA und Step-up
Dieses Kapitel behandelt MFA und Step-up. Ausgangspunkt ist, Schutzbedarf je Route bestimmen. Anschließend werden vom IdP gelieferte Kontextmerkmale identifizieren und Step-up und erneute Anmeldung planen. Die technische Umsetzung wird durch die Schritte unsichere Fallbacks ausschließen und Auditnachweis für starke Authentisierung definieren überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Schutzbedarf je Route bestimmen
- vom IdP gelieferte Kontextmerkmale identifizieren
- Step-up und erneute Anmeldung planen
- unsichere Fallbacks ausschließen
- Auditnachweis für starke Authentisierung definieren
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Fehlerdiagnose
Dieses Kapitel behandelt Fehlerdiagnose. Ausgangspunkt ist, Zeitabweichung, DNS und TLS zuerst prüfen. Anschließend werden Issuer, Client-ID und Redirect-URI vergleichen und Token-Claims kontrolliert untersuchen. Die technische Umsetzung wird durch die Schritte Cookie-Domain und Proxy-Kette bewerten und fehlende Gruppen oder Scopes am Ursprung verfolgen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Zeitabweichung, DNS und TLS zuerst prüfen
- Issuer, Client-ID und Redirect-URI vergleichen
- Token-Claims kontrolliert untersuchen
- Cookie-Domain und Proxy-Kette bewerten
- fehlende Gruppen oder Scopes am Ursprung verfolgen
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Praxisübungen
- OIDC-Client mit minimalen Scopes registrieren
- Claims und Gruppen für mehrere Rollen testen
- Sitzungsablauf und Claim-Aktualisierung beobachten
- Logout und Kontosperre prüfen
- Redirect-Schleife und fehlenden Claim diagnostizieren
Didaktik und Arbeitsweise
Zwei Tage sind erforderlich, weil neben der Konfiguration auch Integration, Negativtests, Fehlerdiagnose und dokumentierte Rücknahme praktisch bearbeitet werden. Ein eintägiges Format würde diese Betriebsnachweise nicht abdecken.
Kurze Fachimpulse wechseln mit Demonstrationen, geführten Konfigurationsschritten, kontrollierten Fehlerfällen und eigenständigen Übungen. Alle Aufgaben verwenden definierte Ausgangswerte, erwartete Prüfergebnisse und dokumentierte Rücknahmeschritte.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | IAM-Administration, Identity Engineering, Security Engineering, Plattformbetrieb, Anwendungsintegration und Service Desk. |
| Voraussetzungen: | Grundkenntnisse in OAuth 2.0, OpenID Connect, TLS, DNS und Gruppenverwaltung sowie Pomerium-Architekturgrundlagen. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
