Seminar Squidex – Sicherheit mit OIDC, Berechtigungen und geschützten Inhalten

Die Sicherheitsarchitektur einer Headless-Plattform umfasst Identität, Benutzerrollen, technische Clients, APIs, geschützte Assets, Skripting, Netzwerk und Betriebsprozesse. Einzelne sichere Einstellungen reichen nicht aus, wenn Vertrauensgrenzen und Datenflüsse unklar bleiben.

Das Seminar erstellt ein Bedrohungsmodell und setzt daraus konkrete Schutzmaßnahmen um. OIDC, Rollen, API-Clients, Secret-Lebenszyklus, Content- und Asset-Zugriffe, Auditierbarkeit und Incident-Verfahren werden praktisch geprüft.

Zielgruppe

Security-Verantwortliche, Plattformadministratoren, Entwickler, Architekten und Betreiber geschützter Content-Anwendungen

Voraussetzungen

Grundkenntnisse in OIDC beziehungsweise OAuth, HTTP, Rollen- und Berechtigungsmodellen sowie Web-Sicherheit; Squidex-Administrationskenntnisse sind hilfreich

Seminarziele

  • Vertrauensgrenzen, Schutzbedarfe und relevante Bedrohungen für Squidex erfassen.
  • OIDC- und Benutzerzugänge sicher integrieren und testen.
  • Rollen und API-Clients nach minimalen Rechten konfigurieren.
  • Geschützte Inhalte, Assets, Skripte und externe Integrationen absichern.
  • Security-Tests, Secret-Rotation und Incident-Abläufe wiederholbar durchführen.

Inhaltsübersicht

  1. Zielgruppe und Voraussetzungen
  2. Seminarziele
  3. Bedrohungsmodell und Schutzbedarf
  4. OIDC und Benutzeridentitäten
  5. Rollen, Berechtigungen und technische Clients
  6. Geschützte Inhalte, Assets und API-Auslieferung
  7. Skripting, Webhooks und externe Integrationen
  8. Security-Test, Audit und Incident-Verfahren
  9. Praxisprojekt und Abnahme

1. Bedrohungsmodell und Schutzbedarf

Dieser Themenblock verbindet fachliche Entscheidung, konkrete Konfiguration und überprüfbare Abnahme. Die Schritte werden an einer durchgängigen Beispiel-App umgesetzt und mit geeigneten Positiv- und Negativfällen kontrolliert.

Schrittweises Vorgehen

  1. Benutzer, technische Clients, Daten, Assets und externe Dienste inventarisieren.
  2. Vertrauensgrenzen und Datenflüsse in einem Architekturdiagramm markieren.
  3. Missbrauch, Datenabfluss, Manipulation und Verfügbarkeitsrisiken priorisieren.
  4. Schutzmaßnahmen, Verantwortliche und Nachweise je Risiko zuordnen.
  5. Abnahmekriterien für kritische Sicherheitskontrollen festlegen.

Prüfpunkte

  • Die Konfiguration erfüllt den beschriebenen fachlichen Zweck ohne unnötige Sonderfälle.
  • Berechtigungen, Fehlerzustände und Auswirkungen auf abhängige Komponenten sind geprüft.
  • Ergebnis, offene Punkte und Wiederholungsweg sind nachvollziehbar dokumentiert.

2. OIDC und Benutzeridentitäten

Der Abschnitt wird als vollständiger Arbeitsablauf bearbeitet: Ausgangslage erfassen, Zielzustand festlegen, Konfiguration umsetzen, Verhalten testen und die betriebliche beziehungsweise redaktionelle Übergabe dokumentieren.

Schrittweises Vorgehen

  1. Identitätsanbieter, Redirects, Claims und Gruppenabbildung planen.
  2. Anmeldung und Abmeldung in einer Schulungsumgebung konfigurieren.
  3. Rollen- beziehungsweise Gruppenmapping auf minimale Berechtigungen begrenzen.
  4. Fehlende Claims, gesperrte Konten und abgelaufene Sitzungen testen.
  5. Notfallzugang und Wiederherstellung der Administration absichern.

Prüfpunkte

  • Die Konfiguration erfüllt den beschriebenen fachlichen Zweck ohne unnötige Sonderfälle.
  • Berechtigungen, Fehlerzustände und Auswirkungen auf abhängige Komponenten sind geprüft.
  • Ergebnis, offene Punkte und Wiederholungsweg sind nachvollziehbar dokumentiert.

3. Rollen, Berechtigungen und technische Clients

Die Inhalte werden nicht isoliert demonstriert. Jede Entscheidung wird anhand von Auswirkungen auf Redaktion, API, Sicherheit, Betrieb und spätere Änderungen bewertet und anschließend praktisch validiert.

Schrittweises Vorgehen

  1. Personas und erlaubte Aktionen in einer Berechtigungsmatrix erfassen.
  2. Standard- und benutzerdefinierte Rollen gezielt zuweisen.
  3. Clients nach Frontend, Backend, Migration und Automation trennen.
  4. Secrets mit Ablauf, Rotation und Widerruf verwalten.
  5. Berechtigungsgrenzen durch Positiv- und Negativtests verifizieren.

Prüfpunkte

  • Die Konfiguration erfüllt den beschriebenen fachlichen Zweck ohne unnötige Sonderfälle.
  • Berechtigungen, Fehlerzustände und Auswirkungen auf abhängige Komponenten sind geprüft.
  • Ergebnis, offene Punkte und Wiederholungsweg sind nachvollziehbar dokumentiert.

4. Geschützte Inhalte, Assets und API-Auslieferung

Im Mittelpunkt steht ein reproduzierbares Vorgehen. Konfiguration, Testdaten, Prüfschritte und Abnahmekriterien werden so festgehalten, dass der Ablauf in einer eigenen Umgebung wiederholt werden kann.

Schrittweises Vorgehen

  1. Öffentliche und geschützte Content-Pfade fachlich trennen.
  2. Asset-Schutz und berechtigte Downloadwege konfigurieren.
  3. Cache-Verhalten so gestalten, dass Berechtigungskontexte nicht vermischt werden.
  4. Referenzen auf unveröffentlichte oder geschützte Inhalte kontrollieren.
  5. Direktzugriff, Tokenmissbrauch und Informationslecks in Fehlerantworten testen.

Prüfpunkte

  • Die Konfiguration erfüllt den beschriebenen fachlichen Zweck ohne unnötige Sonderfälle.
  • Berechtigungen, Fehlerzustände und Auswirkungen auf abhängige Komponenten sind geprüft.
  • Ergebnis, offene Punkte und Wiederholungsweg sind nachvollziehbar dokumentiert.

5. Skripting, Webhooks und externe Integrationen

Dieser Themenblock verbindet fachliche Entscheidung, konkrete Konfiguration und überprüfbare Abnahme. Die Schritte werden an einer durchgängigen Beispiel-App umgesetzt und mit geeigneten Positiv- und Negativfällen kontrolliert.

Schrittweises Vorgehen

  1. Ausführungsrechte und verfügbare Daten für Skripte begrenzen.
  2. Externe Aufrufe über klare Ziele, Timeouts und validierte Antworten absichern.
  3. Webhook-Secrets, Authentizität und Idempotenz umsetzen.
  4. Sensible Daten in Payloads, Logs und Fehlermeldungen minimieren.
  5. Missbrauchsfälle und nicht erreichbare Zielsysteme kontrolliert behandeln.

Prüfpunkte

  • Die Konfiguration erfüllt den beschriebenen fachlichen Zweck ohne unnötige Sonderfälle.
  • Berechtigungen, Fehlerzustände und Auswirkungen auf abhängige Komponenten sind geprüft.
  • Ergebnis, offene Punkte und Wiederholungsweg sind nachvollziehbar dokumentiert.

6. Security-Test, Audit und Incident-Verfahren

Der Abschnitt wird als vollständiger Arbeitsablauf bearbeitet: Ausgangslage erfassen, Zielzustand festlegen, Konfiguration umsetzen, Verhalten testen und die betriebliche beziehungsweise redaktionelle Übergabe dokumentieren.

Schrittweises Vorgehen

  1. Konfigurations-, Berechtigungs- und Secret-Prüfungen automatisieren.
  2. Relevante Logs und Korrelation für Untersuchungen sicherstellen.
  3. Regelmäßige Rezertifizierung von Benutzern, Rollen und Clients planen.
  4. Kompromittierten Client sperren und Secret-Rotation praktisch durchführen.
  5. Incident-Runbook mit Eindämmung, Wiederherstellung und Nachkontrolle testen.

Prüfpunkte

  • Die Konfiguration erfüllt den beschriebenen fachlichen Zweck ohne unnötige Sonderfälle.
  • Berechtigungen, Fehlerzustände und Auswirkungen auf abhängige Komponenten sind geprüft.
  • Ergebnis, offene Punkte und Wiederholungsweg sind nachvollziehbar dokumentiert.

Praxisprojekt und Abnahme

Eine Beispielplattform erhält Bedrohungsmodell, OIDC-Anbindung, Rollen- und Clientkonzept, geschützte Auslieferung sowie getestete Incident- und Rotationsabläufe.

Arbeitsschritte

  1. Schutzbedarfe, Datenflüsse und Bedrohungen dokumentieren.
  2. OIDC, Rollen und technische Clients konfigurieren.
  3. Geschützte Content- und Asset-Pfade praktisch prüfen.
  4. Webhook- und Skriptinggrenzen absichern.
  5. Security-Test, Secret-Rotation und Incident-Simulation durchführen.

Abnahmekriterien

  • Der fachliche Anwendungsfall ist mit repräsentativen Daten vollständig durchgespielt.
  • Fehler-, Berechtigungs- und Wiederanlaufszenarien sind kontrolliert geprüft.
  • Konfiguration, Tests und Verantwortlichkeiten sind so dokumentiert, dass der Transfer in eine eigene Umgebung möglich ist.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 2 Tage mit jeweils ca. 6 Stunden, Beginn am ersten Tag 10:00 Uhr, an Folgetagen 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.198 zzgl. MwSt.
Inhaus: € 3.400 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Security-Verantwortliche, Plattformadministratoren, Entwickler, Architekten und Betreiber geschützter Content-Anwendungen
Voraussetzungen: Grundkenntnisse in OIDC beziehungsweise OAuth, HTTP, Rollen- und Berechtigungsmodellen sowie Web-Sicherheit; Squidex-Administrationskenntnisse sind hilfreich
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Fachvortrag, Demonstrationen, praktische Übungen, Gruppenarbeit und Review am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Luzern 2 Tage
Bern 2 Tage
Inhaus / Firmenseminar 2 Tage
Sankt Gallen 2 Tage
Basel 2 Tage
Winterthur 2 Tage
Zürich 2 Tage
Zürich 2 Tage
Stream live 2 Tage
Stream gespeichert 2 Tage
Bern 2 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.ch All rights reserved.  | Kontakt | Impressum | Nach oben