Kurs · Schulung · Workshop
Spring Security
Spring Security 6 und 7 in Spring-Boot-Architekturen absichern – von klassischen Webanwendungen bis SPA + Backend-for-Frontend (BFF), mit OAuth 2.0, OpenID Connect und Keycloak.
Spring Security ist ein leistungsstarkes und hochgradig anpassbares Authentifizierungs- und Autorisierungsframework aus dem Spring-Ökosystem. Es ist der De-facto-Standard für die Absicherung von Spring-basierten Anwendungen – von klassischen MVC-Apps bis hin zu APIs für Single Page Applications (SPA). Wie bei allen Spring-Projekten liegt die eigentliche Stärke von Spring Security darin, dass es sich flexibel an individuelle Sicherheitsanforderungen anpassen lässt. In diesem komplett aktualisierten 2-tägigen Kurs lernen Sie Schritt für Schritt den Einsatz von Spring Security 6 und 7 im Umfeld von Spring- und Spring-Boot-Anwendungen. Wir behandeln nicht nur die zentralen Konzepte wie `SecurityFilterChain`, Autorisierung und Methodensicherheit, sondern legen einen besonderen Fokus auf OAuth 2.0, OpenID Connect sowie die Integration von Identity Providern (z. B. Keycloak). Ein weiterer Schwerpunkt ist das Design moderner Sicherheitsarchitekturen für SPA + Backend-for-Frontend (BFF): Wie gehen Sie mit Tokens und Sessions um? Wie setzen Sie HttpOnly-Cookies korrekt ein? Wie schützen Sie Ihre APIs und Benutzer identitätszentriert? Dieser Kurs vermittelt Ihnen das notwendige Wissen, um Ihre Spring-basierten Anwendungen in realen Projekten effektiv und zukunftssicher zu schützen.
Trainer
Stimmen unserer Teilnehmer:innen






Diese Kunden haben Kurse im gleichen Themen-Cluster bei uns gebucht.Mehr Kunden →
Inhalt
-
Moderne Sicherheitsarchitektur mit Spring Security 6 & 7
… - Bedeutung von Sicherheit in heutigen Web- und Cloud-Anwendungen
… - Rolle von Spring Security im Spring-Ökosystem
… - Wichtige Änderungen seit Spring Security 5 (SecurityFilterChain, Lambda-DSL) -
Authentifizierung und Autorisierung in Spring Security
… - Unterscheidung zwischen Authentifizierung und Autorisierung
… -SecurityContext,Authentication,GrantedAuthorityverstehen
… - Aufbau eines sauberen Rollen- und Berechtigungskonzepts -
Konfiguration von Spring Security
… - Java-basierte Konfiguration mitSecurityFilterChain
… - URL-/Request-basierte Autorisierung mitAuthorizationManager(z. B.authorizeHttpRequests) auf Endpoint-/URL-Ebene
… - Feingranulare Methodensicherheit mit@PreAuthorize& Co. auf Service-Ebene -
Benutzer- und Identity-Management
… - Benutzerverwaltung über Datenbank-Backends oder Verzeichnisdienste (z. B. LDAP/Active Directory)
… -PasswordEncoderund moderne Hashing-Verfahren (z. B. bcrypt)
… - Umgang mitUserDetails& Authorities -
Sessions, Cookies und Tokens
… - Session-basierte Sicherheit vs. Token-basierte Ansätze (JWT, Opaque Tokens)
… -HttpOnly,SameSite,SecureCookies und ihre Bedeutung
… - CSRF-Schutz verstehen und korrekt konfigurieren -
OAuth 2.0 in Spring Security
… - Überblick über OAuth 2.0: Rollen, Flows und typische Use Cases
… - Authorization Code Flow (mit PKCE), Client Credentials & Co.
… - Spring Boot als OAuth2 Client und Resource Server -
OpenID Connect & Identity Provider
… - OpenID Connect als Identitätsschicht über OAuth 2.0
… - ID Token, UserInfo-Endpoint, Scopes und Claims verstehen
… - Integration eines Identity Providers (z. B. Keycloak) für Login und Single Sign-On (SSO) -
Patterns für SPA & APIs: Backend-for-Frontend (BFF)
… - Herausforderungen von Angular/React-SPAs (CORS, XSRF, Token-Leaks)
… - BFF mit Session vs. BFF mit Tokens (z. B. JWT in HttpOnly-Cookies)
… - Praktische Implementierung eines BFF mit Spring Boot und Spring Security -
Migration und Upgrade
… - Typische Stolpersteine beim Upgrade auf Spring Security 6 und 7
… - Strategien für bestehende Projekte (Legacy-Code vs. Greenfield) -
Best Practices und Sicherheitstipps
… - Defense-in-Depth, Least Privilege, sichere Defaults
… - Typische Fehlkonfigurationen erkennen und vermeiden
… - Empfehlungen für Produktion, Monitoring und Betrieb -
Q&A und abschliessende Diskussion
Wir konzentrieren uns auf die Vertiefung und das Verständnis einer spezifischen Auswahl von Themen und passen die Schwerpunkte an die Bedürfnisse der Teilnehmenden an (z. B. stärkere Fokussierung auf SPA/BFF oder klassische Webanwendungen).
Der effektive Kursinhalt kann, abhängig von Trainer, Durchführung, Dauer und Konstellation der Teilnehmer:innen, von obigen Angaben abweichen.
In-House Kurs anfragen
Öffentlichen Termin anfragen
Kein passender öffentlicher Termin dabei? Trag dich unverbindlich ein – sobald genug Interesse besteht, planen wir einen neuen öffentlichen Termin und informieren dich zuerst.
Mehr über Spring Security
Die Inhalte werden laufend an die aktuellen Versionen von Spring Security (derzeit 6.x und 7.x) angepasst. Auf Wunsch können wir im Kurs spezifische Fragestellungen aus Ihren Projekten diskutieren (z. B. Migration bestehender Anwendungen, Integration eines bestimmten Identity Providers oder Bewertung verschiedener BFF-Varianten).Weitere Ressourcen:
History
Spring Security entstand 2003 als Acegi Security, entwickelt von Ben Alex. Das Projekt wurde 2008 als Spring Security 2.0 offiziell in das Spring Portfolio integriert und von der Spring-Community unter der Leitung von Luke Taylor und Rob Winch weiterentwickelt.
Die Evolution von Spring Security durchlief mehrere wichtige Meilensteine: Version 3.x brachte umfassende Annotations-Unterstützung, Version 4.x führte moderne Java-Konfiguration ein, und Version 5.x revolutionierte das Framework mit OAuth 2.0/OpenID Connect-Integration und reaktiver Programmierung. Die aktuellen Versionen 6.x und 7.x setzen auf Lambda-DSL, SecurityFilterChain-API und verbesserte Observability.
Heute ist Spring Security der De-facto-Standard für Sicherheit in JVM-basierten Anwendungen und wird von Millionen von Entwicklern weltweit eingesetzt. Das Framework hat die Entwicklung moderner Sicherheitsarchitekturen massgeblich geprägt und unterstützt nahtlos Cloud-native Patterns, Microservices-Architekturen und moderne Identity-Provider-Integrationen wie Keycloak, Auth0 und Azure AD.

