TL;DR
Klasyczny scenariusz: administrator usuwa skompromitowany sekret Service Principal, a wystawiony wcześniej token spokojnie działa jeszcze przez godzinę czy dwie, bo tyle standardowo żyje. Continuous Access Evaluation w Microsoft Entra ID zamyka to okno - token może zostać odrzucony przez Microsoft Graph natychmiast po wyłączeniu Service Principal, zanim naturalnie wygaśnie.
Haczyk w tym, że CAE działa tylko dla single-tenant aplikacji line-of-business i wymaga deklaracji zdolności cp1 - multitenant SaaS i Managed Identities zostają poza mechanizmem, a pełne polityki Conditional Access wymagają licencji Workload Identities Premium. Warto samemu sprawdzić, testując procedurę awaryjną, czy token faktycznie traci dostęp po zablokowaniu konta, zamiast zakładać, że tak jest.
W przypadku przejęcia konta użytkownika administrator ma do dyspozycji kilka utartych schematów reakcji: może zablokować logowanie, zresetować poświadczenia albo unieważnić sesje....
Czytaj cały wpis u źródła