- Tag 1: IAM-Konzept, Installation, Benutzerverwaltung, Sicherheits-Funktionen
- 1. Einführung in Keycloak und IAM
- Was Identitäts- und Zugriffsmanagement (IAM) leistet
- Die Rolle von Keycloak als Standard-Lösung in der DACH-Praxis
- Übersicht über die Keycloak-Architektur (Quarkus-Basis seit 22.0)
- Versions-Stand 2026: Keycloak 26.6 mit Backwards-Compatibility-Garantie seit 26.0
- Lizenz-Modelle: Open Source unter Apache License 2.0; Red Hat build of Keycloak als kommerzielle Variante
- Vergleich von Keycloak mit anderen IAM-Lösungen (Auth0, Okta, Microsoft Entra ID, ForgeRock)
- Markt-Lage 2026: Migration von kommerziellen Anbietern zu Keycloak, NIS-2- und Zero-Trust-Treiber, MCP-Anbindung für KI-Agenten als Ausblick
- 2. Installation und Grund-Konfiguration
- Systemanforderungen und Installations-Wege
- Installation als Standalone (für Lern-Werkstatt), Container (Docker) und Kubernetes (Operator)
- Erste Konfiguration und Admin-Anmeldung
- Oberfläche von Keycloak 26 erkunden (Admin Console, Account Console)
- Erste Schritte mit Realms, Clients und Rollen
- Backup, Konfiguration und Rolling Updates mit Zero-Downtime Patch Releases (seit 26.6)
- 3. Benutzerverwaltung
- Benutzer-Erstellung, -Bearbeitung und -Löschung
- Benutzer-Attribute und Profile (mit User Profile-Funktion)
- Rollen-Verwaltung (Realm-Rollen, Client-Rollen, Composite-Rollen)
- Benutzergruppen und ihre Verwaltung
- Organisations (seit 26.0) als moderne Alternative zu Multi-Realm-Setups - Tenant-Verwaltung innerhalb eines Realms
- Lebenszyklus-Verwaltung mit Workflows (seit 26.5/26.6) - Ausblick auf Tag 2
- 4. Sicherheits-Funktionen
- Passwort-Sicherheits-Richtlinien
- Multi-Faktor-Authentifizierung (MFA) im Überblick
- TOTP (Time-based One-Time Password) und HOTP
- WebAuthn und Passkeys als moderne MFA-Standards
- Sitzungsmanagement und Anmelde-Protokolle
- Brute-Force-Schutz und Account-Sperrungen
- DPoP - Demonstrating Proof-of-Possession für Sender-Constrained Tokens als Ausblick
- Praxis-Übung Tag 1: Erste Keycloak-Installation und Benutzer-Verwaltung
- Ziel: Eine erste Keycloak-Instanz aufsetzen, einen Custom Realm anlegen und Benutzer mit Rollen, Gruppen und MFA einrichten
- Aufgaben: Keycloak 26.6 in Docker starten, Admin-Account konfigurieren, einen neuen Realm workshop" anlegen, drei Benutzer mit unterschiedlichen Rollen erstellen, zwei Benutzergruppen mit Rollen-Zuordnung anlegen, eine Organisation (seit 26.0) als Tenant-Beispiel einrichten, Passwort-Richtlinien konfigurieren, MFA mit TOTP für einen Benutzer aktivieren
- Tools: Keycloak 26.6 im Docker-Container, Browser
- Ergebnis: lauffähige Keycloak-Instanz mit erstem Realm, Benutzer- und Gruppen-Struktur
- Tag 2: Authentifizierungs-Flüsse, SSO, Identity Provider, Client-Management
- 5. Authentifizierungs-Flows
- Standard-Flows und ihre Anpassung
- Eigene Authentifizierungs-Flows anlegen
- Browser-Flow, Direct Grant-Flow, Registration-Flow
- OTP- und andere Authentifizierungs-Mechanismen
- Conditional Authenticators für regel-basierte Anmeldung
- Workflows (seit 26.5/26.6) für automatisierte Verwaltungs-Aufgaben (Benutzer-Onboarding, Client-Lifecycle)
- 6. Single Sign-On (SSO) konfigurieren
- Grundlagen von SSO und seine Vorteile
- SSO mit OpenID Connect (OIDC) - Konzept, Tokens, Flows (Authorization Code Flow, PKCE)
- SSO mit SAML 2.0 - Konzept, Assertions, Bindings
- Vergleich OIDC versus SAML - wann was wählen
- SSO-Sessions und Client-Konfiguration
- Logout-Strategien (Backchannel Logout, Frontchannel Logout)
- 7. Identity Provider und Föderation
- Einrichten von Identity Providern
- Benutzer-Föderation mit LDAP und Active Directory - Mapper-Logik und Synchronisation
- Read-only versus Read-write Setups
- Social Identity Provider wie Google, GitHub, Facebook integrieren
- First Broker Login Flow - Verknüpfung externer Identitäten mit lokalen Konten
- Identity Brokering für mehrere externe Provider
- 8. Client-Management
- Client-Typen in Keycloak: Confidential, Public, Bearer-only
- Zugriffstypen und Service-Konten
- Client-Scopes und Berechtigungen
- Protokoll-Mapper für Token-Anpassung (Claims)
- JWT Authorization Grant (seit 26.5, RFC 7523) als moderne Alternative zu Token Exchange V1
- Federated Client Authentication (seit 26.6) - keine statischen Client-Secrets mehr nötig
- Kubernetes Service Account Tokens als Client-Authentifizierung (seit 26.5) - Ausblick für Profi-Praxis
- Praxis-Übung Tag 2: SSO-Setup mit LDAP und Social Login
- Ziel: Eine produktiv aussehende SSO-Anbindung mit LDAP-Föderation und Social Login einrichten und mit zwei Beispiel-Clients testen
- Aufgaben: Einen LDAP-Provider an Keycloak anbinden (Open-LDAP-Container für die Werkstatt), Benutzer-Synchronisation testen, einen Social Identity Provider (zum Beispiel Google) konfigurieren, einen Confidential OIDC-Client und einen SAML-Client anlegen, jeweils mit Protokoll-Mappern, SSO-Login mit beiden Clients prüfen, Logout-Verhalten validieren
- Tools: Keycloak 26.6, Open-LDAP im Docker, Beispiel-Clients (Web-Anwendung mit OIDC-Adapter, SAML-Test-Tool)
- Ergebnis: vollständige SSO-Konfiguration mit LDAP-Föderation und Social Login
- Tag 3: Fine-Grained Access, Theming, Admin API, Best Practices
- 9. Fein-granulare Zugriffs-Kontrolle
- Rollen-basierte Zugriffs-Kontrolle (RBAC) als Standard-Mechanismus
- Attribute Based Access Control (ABAC) für regel-basierte Entscheidungen
- Berechtigungen und Ressourcen-Server
- Authorization Services in Keycloak - Resources, Scopes, Policies, Permissions
- Policy Enforcer in der Anwendung
- Fine-Grained Admin Permissions V2 (FGAP V2) - moderne Admin-Berechtigungs-Struktur
- 10. Anpassung und Theming
- Anpassung von Login-, Konto- und E-Mail-Seiten
- Eigenes Branding in der Keycloak-Oberfläche
- Theme-Architektur (Freemarker-Templates, CSS, Bilder)
- Sprachen und Lokalisierung
- Eigene Sprachpakete und Texte
- Best Practices für Marken-konforme Themes
- 11. Keycloak APIs
- Übersicht über die Keycloak Admin REST API
- Authentifizierung gegen die Admin API (Service-Konto)
- Benutzer-Verwaltung über die API
- Realm-, Client- und Rollen-Verwaltung programmatisch
- Anpassung und Erweiterung über eigene Custom Provider (SPI) - Ausblick auf S6449
- OpenTelemetry-Unterstützung (seit 26.5) für Metriken und Logs in Beobachtungs-Plattformen wie Grafana oder Datadog
- Ausblick auf MCP-Anbindung für KI-Agenten (seit 26.5 mit eigener Dokumentation in der Keycloak-Anleitung) - Vertiefung im geplanten Profi-Workshop Keycloak 26 für KI-Agenten und MCP"
- 12. Best Practices und Absicherung
- Sicherheits-Best-Practices für Keycloak in Produktion
- Backup und Wiederherstellung von Keycloak-Daten (Datenbank, Realm-Export)
- Performance-Tuning und Cluster-Setup
- Hoch-Verfügbarkeit mit JDBC-PING und Replikation
- Zero-Downtime Patch Releases (seit 26.6) für Rolling Updates ohne Service-Unterbrechung
- Backwards Compatibility-Garantie für Minor-Releases (seit 26.0) als Sicherheits-Anker für Profi-Anwender
- CVEs und Sicherheits-Updates 2026 - Empfehlung für Update-Strategie
- Recht-Stand: DSGVO bei IAM-Daten, NIS-2-Pflichten ab 2025/2026, Audit-Anforderungen
- Pfad in die Profi-Praxis: S6449 Keycloak Aufbau" für Multi-Tenancy, Custom SPI und Authorization Services; geplanter Workshop Keycloak 26 für KI-Agenten und MCP"
- Praxis-Übung Tag 3: Custom Theme, Admin REST API und Absicherung
- Ziel: Eine Marken-konforme Anpassung der Anmeldung mit eigenem Theme, eine automatisierte Realm-Verwaltung über die Admin REST API und eine Sicherheits-Bestandsaufnahme der eigenen Instanz
- Aufgaben: Ein eigenes Theme für die Login-Seite gestalten (Logo, Farben, Texte in Deutsch und Englisch), die Admin REST API mit einem Service-Konto authentifizieren, drei Benutzer programmatisch anlegen, einen Authentifizierungs-Flow per API anpassen, eine OpenTelemetry-Anbindung an ein Test-Grafana einrichten (oder simulieren), einen Sicherheits-Check der eigenen Instanz mit Keycloak-eigenen Diagnose-Werkzeugen
- Tools: Keycloak 26.6, Browser, curl oder Postman für die API-Werkstatt, OpenTelemetry-Sammler (optional)
- Ergebnis: Marken-konforme Login-Seite, API-Skript für Realm-Verwaltung, Sicherheits-Übersicht der eigenen Instanz
LernzieleJede teilnehmende Person verlässt das Seminar mit einer lauffähigen Keycloak-Instanz mit erstem Realm und Benutzer-Struktur aus Praxis-Übung Tag 1, einer vollständigen SSO-Konfiguration mit LDAP-Föderation und Social Login aus Praxis-Übung Tag 2, einer Marken-konformen Login-Seite mit API-Skript und Sicherheits-Übersicht aus Praxis-Übung Tag 3, einem fundierten Verständnis der Keycloak-Architektur und der IAM-Grundlagen, einer praktischen Sicht auf die wichtigsten Neuerungen in Keycloak 26 (Organisations, Workflows, JWT Authorization Grant, Federated Client Authentication, OpenTelemetry, Zero-Downtime Updates), einem Überblick über die Admin REST API und einen klaren Pfad in die Profi-Workshops (S6449 für Multi-Tenancy und Custom Provider; geplant Keycloak 26 für KI-Agenten und MCP").
Zielgruppen- IT-Sicherheitsverantwortliche: Die Authentifizierungs- und Autorisierungs-Strategien planen und betreuen.
- System-Administratoren und Betriebs-Mannschaft: Die Keycloak in der eigenen Infrastruktur installieren und betreuen.
- Anwendungs-Entwickler: Die Webanwendungen und APIs mit Keycloak absichern (OIDC, SAML, OAuth 2.0).
- DevOps-Verantwortliche: Die IAM-Werkzeuge in CI/CD-Pipelines und Container-Plattformen einbinden.
- IT-Leitung und Architektinnen: Die strategische Entscheidungen zu zentraler Authentifizierung treffen.
Voraussetzungen: Grundlegende Linux- oder Container-Erfahrung (Docker oder Kubernetes hilfreich). Erste Berührung mit Web-Anwendungen und HTTP-Grundlagen. Grundwissen zu Authentifizierung und Verzeichnis-Diensten (LDAP, Active Directory) hilfreich, nicht zwingend. Java- oder Quarkus-Vorkenntnisse für Custom Provider hilfreich. Eigene IAM-Fragen oder Projekt-Beispiele als Diskussions-Gegenstand willkommen.Abgrenzung: Drei-Tage-Einsteiger-Workshop für Keycloak 26 - nicht Keycloak-Profi-Schulung (dafür: S6449 Keycloak Aufbau: Multi-Tenancy, Federation und Custom Providers").