Microservices absichern mit Spring Security, OAuth 2.0 und OpenID Connect (OIDC)
Spring Security bildet das Fundament für Authentifizierung und Autorisierung in Spring-Anwendungen. In Microservice-Architekturen müssen Identitäten, Tokens und Zugriffsentscheidungen jedoch zusätzliche Systemgrenzen überwinden. Dieses Training führt deshalb die Grundlagen von Spring Security mit OAuth 2.0, OpenID Connect (OIDC) und Spring Authorization Server zusammen.
An zwei intensiven Trainingstagen erarbeitest du dir Schritt für Schritt ein tiefes Verständnis der zentralen Spring-Security-Konzepte. Dazu sicherst du eine durchgängige Beispielanwendung ab: von der Security Filter Chain bis zum OAuth 2.0 Resource Server. Moderne Verfahren für Authentifizierung und Autorisierung lernst du dabei direkt in der Anwendung kennen.
Die Praxis steht im Mittelpunkt. In Hands-on-Sessions konfigurierst, testest und beobachtest du das Security-Verhalten der Anwendung. Du arbeitest unter anderem mit MFA, Passkeys, sicheren Passwort-Hashes, JWTs, Opaque Tokens sowie Browser- und Service-to-Service-Flows.
Agenda
Tag 1: Spring Security Grundlagen und Anwendung
- Einführung in Security
- Schutzziele und Bedrohungen, Standards sowie Authentifizierung, Autorisierung und Auditing
- Spring Security Grundlagen
- Grundprinzipien, die Security Filter Chain, ‚SecurityContext‘ und sichere Standardeinstellungen von Spring Boot
- Authentifizierung
- Bausteine der Authentifizierung, Benutzerspeicher, HTTP Basic, Form Login, MFA, Passkeys und Session Management
- Request- und Message-Autorisierung
- Zugriffsregeln für HTTP, Request Matcher, Rollen, benutzerdefinierte Bedingungen, Auditing und WebSockets
- Methoden- und Domänenobjektsicherheit
- Security-Annotationen, Vor- und Nachbedingungen, Rückgabewerte sowie die Weitergabe des ‚SecurityContext‘
- Security-Tests und Observability
- Tests mit MockMvc, Testidentitäten, Security Events, Audit und Metriken
Tag 2: Passwörter, Web-Sicherheit und OAuth 2.0
- Sichere Passwortspeicherung
- Adaptive Hashes, ‚PasswordEncoder‘, ‚DelegatingPasswordEncoder‘ und transparente Upgrades
- Schutz vor häufigen Web-Schwachstellen
- Security Headers, Content Security Policy, CSRF-Schutz sowie HTTPS und HSTS
- OAuth 2.0 und OpenID Connect (OIDC)
- Rollen, Grant Types, PKCE, unterschiedliche Tokenarten und Social Login
- Spring Authorization Server
- Endpoints, Client-Registrierung, Discovery, Schlüssel und die Anpassung von Tokens
- Ressourcen mit OAuth 2.0 schützen und aufrufen
- Resource Server und Client, JWTs, Opaque Tokens, Service-to-Service-Zugriffe, DPoP und BFF
- Optionale Vertiefungsübungen
- DPoP, Passkey-Persistenz, Trade-offs verschiedener Tokens und Bonusaufgaben
- Ausblick und abschließendes Security Review
- Technisch aktuell bleiben, Fehlkonfigurationen analysieren und Schutzmaßnahmen wiederherstellen
Dein Nutzen
Fundiertes Wissen zu Authentifizierung, Autorisierung und modernen Sicherheitsprotokollen
Praktische Erfahrung mit aktuellen Features von Spring Security
Hands-on-Labs mit direktem Projekttransfer
Tipps, Tricks und Best Practices aus der Praxis
Zielgruppe
Softwareentwickler:innen, Architekt:innen und IT-Profis, die mit Spring oder Java arbeiten und ihre Kenntnisse im Bereich Sicherheit vertiefen möchten.
Voraussetzungen
- Erfahrung in der Entwicklung von Spring- oder Java-Anwendungen
- Laptop mit Entwicklungsumgebung (IntelliJ, Eclipse, VS Code)
- Maven & aktuelle Java-Version
- Internetzugang & Berechtigung zur Softwareinstallation
Lernziele
Verstehe Grundprinzipien von Spring Security.
Implementiere Authentifizierungs- & Autorisierungskonzepte.
Setze Sicherheitskonfigurationen in Spring Boot um.
Wende Session Management & CSRF-Schutz an.
Implementiere tokenbasierte Authentifizierung (z. B. JWT).
Integriere OAuth 2.0 & OpenID Connect in Spring Security.
Wende Best Practices für sichere Anwendungen an.
Deine Trainer:innen
Patrick Baumgartner
42talents
Java, Spring, Cloud
- Spring Boot Essentials
- Spring Modulith
- Spring Security in der Praxis
Patrick Baumgartner ist Java Champion, leidenschaftlicher Software Crafter und technischer Agile Coach bei 42talents. Er unterstützt Teams beim Bau eleganter, robuster Lösungen und spezialisiert sich auf Cloud-Software mit Java, das Spring-Ökosystem und andere Open-Source-Technologien.
Als aktives Mitglied der Schweizer Communities für Software Craft, Java und Agile teilt er sein Wissen regelmäßig. Er legt Wert auf praxisnahe Zusammenarbeit, Experimentieren und kontinuierliche Verbesserung – und lernt selbst am liebsten gemeinsam mit anderen.
Inhouse Training
Du kannst dieses Training auch als Inhouse-Training exklusiv für dein Team buchen. Bitte nutze dafür unser Anfrage-Formular.
Jetzt anfragenRelevante weitere Trainings
Spring Boot Essentials
In vier Tagen zum fundierten Verständnis von Spring Boot – mit praxisnahen Beispielen für robuste und moderne Anwendungen.
auf Anfrage
Du möchtest die Grundlagen von Spring Boot erlernen und anwenden können? Dann schau dir dieses Training an.
ab 2.025 €
iSAQB® Modul WEBSEC
Du möchtest tiefer in die theoretischen Themen der Web-Security abtauchen? Dann ist dieses Training das Richtige für dich.
Spring AI
Erstelle AI-basierte Anwendungen mit Spring
auf Anfrage
Du möchtest dein Spring-Wissen im Hinblick auf AI weiter ausbauen? Dann sieh dir dieses Training an.