Der Intensivpfad verbindet Zero-Trust-Architektur mit einer praktisch aufgebauten Pomerium-Umgebung. Identität, Sitzung, Route, Policy, Transportverschlüsselung, Maschinenzugriff, Nicht-HTTP-Dienste und Migration werden in einem Laborpfad zusammengeführt.
Inhaltsverzeichnis
- Zielsetzung
- Zielgruppe und Voraussetzungen
- Lernziele
- Tag 1 – Zielbild und Komponenten
- Tag 1 – Installation und erste Route
- Tag 2 – OIDC, Claims und Gruppen
- Tag 2 – Sitzungen und MFA
- Tag 3 – Routenmodell
- Tag 3 – PPL und Kontext
- Tag 4 – TLS und mTLS
- Tag 4 – Service Accounts und programmatischer Zugriff
- Tag 5 – TCP- und UDP-Zugriffe
- Tag 5 – Migration und Pilot
- Praxisübungen
- Didaktik und Arbeitsweise
Zielsetzung
Die Schulung führt von nachvollziehbaren Anforderungen über konkrete Konfigurationen bis zu überprüfbaren Betriebs- und Sicherheitsschritten. Jede fachliche Entscheidung wird mit einem technischen Prüfpunkt und einem dokumentierten Negativfall verbunden.
Zielgruppe und Voraussetzungen
Zielgruppe: Security- und IAM-Architektur, Plattformengineering, DevOps, Netzwerk- und PKI-Betrieb, Anwendungsintegration und technische Projektleitung.
Voraussetzungen: Solide Kenntnisse in HTTP, TLS, DNS, Linux, OIDC und Git; Laborumgebung mit IdP, Webanwendung und mindestens einem TCP-Dienst.
Lernziele
- die Zusammenhänge von Tag 1 – Zielbild und Komponenten fachlich einordnen
- die Konfigurationsschritte zu Tag 1 – Installation und erste Route reproduzierbar ausführen
- erlaubte und abgelehnte Zugriffe mit definierten Testfällen prüfen
- Fehler entlang von Identität, Policy, Transport und Upstream systematisch abgrenzen
- Änderungen, Rücknahme und Betriebsverantwortung nachvollziehbar dokumentieren
- die behandelten Verfahren auf eine produktive Zielumgebung übertragen
Tag 1 – Zielbild und Komponenten
Dieses Kapitel behandelt Tag 1 – Zielbild und Komponenten. Ausgangspunkt ist, Anwendungen und Identitäten inventarisieren. Anschließend werden Vertrauensgrenzen und Schutzbedarfe klassifizieren und Proxy, Authenticate, Authorize und Databroker zuordnen. Die technische Umsetzung wird durch die Schritte Request Flow mit Anmeldung und Policy modellieren und Zielarchitektur und Abnahmekriterien festlegen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Anwendungen und Identitäten inventarisieren
- Vertrauensgrenzen und Schutzbedarfe klassifizieren
- Proxy, Authenticate, Authorize und Databroker zuordnen
- Request Flow mit Anmeldung und Policy modellieren
- Zielarchitektur und Abnahmekriterien festlegen
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Tag 1 – Installation und erste Route
Dieses Kapitel behandelt Tag 1 – Installation und erste Route. Ausgangspunkt ist, Installationsvariante und Servicekonto vorbereiten. Anschließend werden DNS und Eingangszertifikat bereitstellen und globale Schlüssel und Basisadressen konfigurieren. Die technische Umsetzung wird durch die Schritte erste Route zu einer Webanwendung anlegen und erlaubten und abgelehnten Zugriff dokumentieren überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Installationsvariante und Servicekonto vorbereiten
- DNS und Eingangszertifikat bereitstellen
- globale Schlüssel und Basisadressen konfigurieren
- erste Route zu einer Webanwendung anlegen
- erlaubten und abgelehnten Zugriff dokumentieren
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Tag 2 – OIDC, Claims und Gruppen
Dieses Kapitel behandelt Tag 2 – OIDC, Claims und Gruppen. Ausgangspunkt ist, OIDC-Client mit minimalen Scopes registrieren. Anschließend werden Issuer und Redirects prüfen und ID-Token- und UserInfo-Claims erfassen. Die technische Umsetzung wird durch die Schritte Gruppen und Mehrfachwerte normalisieren und Claim-Qualität mit Negativfällen absichern überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- OIDC-Client mit minimalen Scopes registrieren
- Issuer und Redirects prüfen
- ID-Token- und UserInfo-Claims erfassen
- Gruppen und Mehrfachwerte normalisieren
- Claim-Qualität mit Negativfällen absichern
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Tag 2 – Sitzungen und MFA
Dieses Kapitel behandelt Tag 2 – Sitzungen und MFA. Ausgangspunkt ist, Sitzungs- und Token-Laufzeiten vergleichen. Anschließend werden Claim-Aktualisierung beobachten und MFA-Kontext als Policy-Eingabe einordnen. Die technische Umsetzung wird durch die Schritte Step-up und erneute Anmeldung planen und Logout, Kontosperre und Rollenentzug testen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Sitzungs- und Token-Laufzeiten vergleichen
- Claim-Aktualisierung beobachten
- MFA-Kontext als Policy-Eingabe einordnen
- Step-up und erneute Anmeldung planen
- Logout, Kontosperre und Rollenentzug testen
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Tag 3 – Routenmodell
Dieses Kapitel behandelt Tag 3 – Routenmodell. Ausgangspunkt ist, From-, To- und Protokollparameter definieren. Anschließend werden Host- und Pfadzuordnung gestalten und Header- und Identitätsweitergabe begrenzen. Die technische Umsetzung wird durch die Schritte Timeouts und Upstream-TLS festlegen und Änderung und Rollback absichern überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- From-, To- und Protokollparameter definieren
- Host- und Pfadzuordnung gestalten
- Header- und Identitätsweitergabe begrenzen
- Timeouts und Upstream-TLS festlegen
- Änderung und Rollback absichern
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Tag 3 – PPL und Kontext
Dieses Kapitel behandelt Tag 3 – PPL und Kontext. Ausgangspunkt ist, restriktive Standardhaltung und Deny-Regeln festlegen. Anschließend werden Claims, Gruppen und Kontextkriterien auswählen und logische Verknüpfungen lesbar strukturieren. Die technische Umsetzung wird durch die Schritte Deny-Vorrang und Konflikte prüfen und Positiv-, Negativ- und Grenztests automatisieren überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- restriktive Standardhaltung und Deny-Regeln festlegen
- Claims, Gruppen und Kontextkriterien auswählen
- logische Verknüpfungen lesbar strukturieren
- Deny-Vorrang und Konflikte prüfen
- Positiv-, Negativ- und Grenztests automatisieren
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Tag 4 – TLS und mTLS
Dieses Kapitel behandelt Tag 4 – TLS und mTLS. Ausgangspunkt ist, Frontend- und Upstream-Verbindung getrennt erfassen. Anschließend werden Zertifikatsquellen und Schlüssel absichern und interne CAs und Trust Stores einbinden. Die technische Umsetzung wird durch die Schritte Upstream-mTLS konfigurieren und Rotation und Fehlerdiagnose durchführen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Frontend- und Upstream-Verbindung getrennt erfassen
- Zertifikatsquellen und Schlüssel absichern
- interne CAs und Trust Stores einbinden
- Upstream-mTLS konfigurieren
- Rotation und Fehlerdiagnose durchführen
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Tag 4 – Service Accounts und programmatischer Zugriff
Dieses Kapitel behandelt Tag 4 – Service Accounts und programmatischer Zugriff. Ausgangspunkt ist, interaktive und nicht interaktive Fälle klassifizieren. Anschließend werden browsergestützten Zugriff einordnen und editionabhängige Service Accounts prüfen. Die technische Umsetzung wird durch die Schritte JWT, Schlüssel und Namespaces modellieren und Rotation, Widerruf und Audit testen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- interaktive und nicht interaktive Fälle klassifizieren
- browsergestützten Zugriff einordnen
- editionabhängige Service Accounts prüfen
- JWT, Schlüssel und Namespaces modellieren
- Rotation, Widerruf und Audit testen
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Tag 5 – TCP- und UDP-Zugriffe
Dieses Kapitel behandelt Tag 5 – TCP- und UDP-Zugriffe. Ausgangspunkt ist, SSH-, RDP- und Datenbankpfade inventarisieren. Anschließend werden Route, Port und Clientzugriff definieren und CLI- oder Desktop-Tunnel starten. Die technische Umsetzung wird durch die Schritte DNS, lokale Ports und Vertrauen prüfen und Verbindungsaufbau und Abbruchverhalten dokumentieren überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- SSH-, RDP- und Datenbankpfade inventarisieren
- Route, Port und Clientzugriff definieren
- CLI- oder Desktop-Tunnel starten
- DNS, lokale Ports und Vertrauen prüfen
- Verbindungsaufbau und Abbruchverhalten dokumentieren
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Tag 5 – Migration und Pilot
Dieses Kapitel behandelt Tag 5 – Migration und Pilot. Ausgangspunkt ist, Anwendungen nach Risiko priorisieren. Anschließend werden bestehende Gruppen und Regeln in PPL abbilden und Pilotgruppe und Parallelbetrieb festlegen. Die technische Umsetzung wird durch die Schritte Abnahme- und Rückfallkriterien definieren und Cutover und Stilllegung planen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.
Schritt-für-Schritt-Vorgehen
- Anwendungen nach Risiko priorisieren
- bestehende Gruppen und Regeln in PPL abbilden
- Pilotgruppe und Parallelbetrieb festlegen
- Abnahme- und Rückfallkriterien definieren
- Cutover und Stilllegung planen
Prüfpunkte
- Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
- Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
- Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.
Praxisübungen
- vollständige Laborplattform mit IdP und Policy aufbauen
- Claim- und Sitzungsänderungen verfolgen
- mTLS konfigurieren und rotieren
- Maschinenzugriff mit minimalen Rechten einrichten
- SSH- oder Datenbanktunnel testen
- Migrationsplan für Anwendungen und Adminzugang erstellen
Didaktik und Arbeitsweise
Fünf Tage sind die maximale fachlich sinnvolle Verdichtung für den gebündelten Themenpfad. Die Übungen bauen auf derselben Laborumgebung auf; jeder Tag erweitert Konfiguration, Tests und Betriebsdokumentation.
Kurze Fachimpulse wechseln mit Demonstrationen, geführten Konfigurationsschritten, kontrollierten Fehlerfällen und eigenständigen Übungen. Alle Aufgaben verwenden definierte Ausgangswerte, erwartete Prüfergebnisse und dokumentierte Rücknahmeschritte.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Security- und IAM-Architektur, Plattformengineering, DevOps, Netzwerk- und PKI-Betrieb, Anwendungsintegration und technische Projektleitung. |
| Voraussetzungen: | Solide Kenntnisse in HTTP, TLS, DNS, Linux, OIDC und Git; Laborumgebung mit IdP, Webanwendung und mindestens einem TCP-Dienst. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
