ALL_SERIES
SERIES_OVERVIEW // CURRICULUM_MAP

Learn Java Identity, Authentication & Authorization for Secure Enterprise API Platform

// Kaufman-style skill map untuk membangun kemampuan enterprise identity engineering di Java: authentication, authorization, OAuth/OIDC, API security, tenant isolation, auditability, dan secure platform thinking.

35 Lessons638 Min Total04 Phases

This overview is designed to help you choose the right entry point quickly. Follow the full track from lesson one, continue from your last checkpoint, or jump straight into a phase that matches what you need right now.

aalabacaccess-controlaccess-reviewanti-patterns+85 more

Curriculum Map

Navigate by phase, then choose the lesson that matches your current depth.

01

Kaufman Skill Map for Enterprise Identity Engineering

25 min

Kaufman-style skill map untuk membangun kemampuan enterprise identity engineering di Java: authentication, authorization, OAuth/OIDC, API security, tenant isolation, auditability, dan secure platform thinking.

02

Identity Domain Model: Subject, Principal, Account, Credential, Session, Client, Tenant

20 min

Domain model mendalam untuk identity platform: subject, principal, account, credential, authenticator, session, token, client, tenant, membership, entitlement, policy, actor, dan audit identity.

03

Threat Model for Identity & API Security

27 min

Threat model untuk identity system dan enterprise API platform: assets, actors, trust boundaries, abuse cases, OAuth/OIDC failure modes, BOLA, tenant escape, dan security invariants yang dapat diuji.

04

Digital Identity Assurance: IAL, AAL, FAL, Risk, and Trust

19 min

Digital identity assurance untuk enterprise Java platform: IAL, AAL, FAL, risk tiering, step-up authentication, federation trust, dan bagaimana assurance masuk ke authorization, audit, dan API design.

05

Authentication Architecture in Java Systems

19 min

Authentication architecture untuk sistem Java enterprise: password, passkey/WebAuthn, MFA, step-up, risk-based authentication, account recovery, anti-enumeration, dan implementasi Spring Security yang defensible.

06

Session Management for Browser, BFF, SPA, and API Platforms

19 min

Session management untuk browser, BFF, SPA, dan API platform: cookie security, CSRF, session fixation, logout, revocation, distributed sessions, token-backed sessions, dan Spring Security implementation.

07

OAuth 2.x Mental Model: Delegation, Clients, Grants, Scopes, Resources

22 min

OAuth 2.x mental model for Java enterprise API platforms: delegation, actors, clients, grants, scopes, resources, tokens, trust boundaries, and failure modes.

08

Secure OAuth Flows for Enterprise Platforms

18 min

Secure OAuth 2.x flow selection and implementation patterns for Java enterprise systems: Authorization Code with PKCE, Client Credentials, Device Flow, refresh token rotation, and deprecated flows.

09

OpenID Connect Login and Federation

15 min

OpenID Connect sebagai lapisan authentication di atas OAuth 2.x untuk login, federation, SSO, identity brokering, dan klaim identity yang aman di platform Java enterprise.

10

Token Models: JWT, Opaque Token, Introspection, Reference Token

16 min

Desain token model untuk platform API Java enterprise: JWT, opaque token, introspection, reference token, revocation, audience, issuer, claims, dan trade-off validasi lokal vs validasi terpusat.

11

JWT Validation, JWK Sets, Key Rotation, and Algorithm Safety

15 min

Deep dive validasi JWT untuk Java resource server: JWS, JWK Set, kid, issuer, audience, typ, expiry, key rotation, algorithm safety, cache strategy, multi-issuer, observability, dan failure-mode testing.

12

Spring Security Core Model Deep Dive

12 min

Deep dive model inti Spring Security untuk aplikasi Java enterprise: SecurityFilterChain, SecurityContext, Authentication, GrantedAuthority, AuthenticationManager, AuthenticationProvider, BearerTokenAuthenticationFilter, ExceptionTranslation, AuthorizationManager, dan testing.

13

Spring Security OAuth2 Resource Server

13 min

Production-grade Spring Security OAuth2 Resource Server design for Java enterprise APIs: JWT, opaque token, issuer/audience validation, authorities mapping, multi-issuer routing, error semantics, testing, and operational failure modes.

14

Authorization Mental Model: Decision, Enforcement, Context, Policy

16 min

Authorization mental model for Java enterprise systems: PEP/PDP/PIP/PAP, deny-by-default, decision records, subject-action-resource-context, local versus centralized policy, and enforcement correctness.

15

RBAC, ABAC, ReBAC, ACL, Capability, and Policy Models

14 min

A production-grade comparison of RBAC, ABAC, ReBAC, ACL, capability, entitlement, and policy-engine models for Java enterprise authorization.

16

API Object-Level Authorization and BOLA Defense

11 min

API object-level authorization and BOLA/IDOR defense patterns for Java enterprise resource servers, including tenant scoping, resource guards, query constraints, and negative testing.

17

Method-Level and Domain-Level Authorization in Java

17 min

Method-level and domain-level authorization patterns for Java enterprise applications, including Spring Security method security, policy objects, aggregate guards, step-up decisions, and testable authorization boundaries.

18

Authorization at Data Access Boundary

15 min

Authorization at the data access boundary for Java enterprise systems, including query-time constraints, tenant predicates, visibility repositories, row-level security, aggregation leaks, TOCTOU, and test strategies.

19

Multi-Tenant Identity and Authorization Isolation

19 min

Multi-tenant identity and authorization isolation for Java enterprise API platforms, including tenant resolution, issuer strategy, tenant-aware principals, data boundary enforcement, cache/event/job isolation, admin tenant switching, and tenant escape testing.