// kapitanhack.pl

Service Principal zablokowany, ale token nadal żyje. Jak CAE odcina dostęp w Microsoft Entra ID?

Streszczenie wpisu i odnośnik do pełnej treści u źródła.

Service Principal zablokowany, ale token nadal żyje. Jak CAE odcina dostęp w Microsoft Entra ID?

TL;DR

Klasyczny scenariusz: administrator usuwa skompromitowany sekret Service Principal, a wystawiony wcześniej token spokojnie działa jeszcze przez godzinę czy dwie, bo tyle standardowo żyje. Continuous Access Evaluation w Microsoft Entra ID zamyka to okno - token może zostać odrzucony przez Microsoft Graph natychmiast po wyłączeniu Service Principal, zanim naturalnie wygaśnie.

Haczyk w tym, że CAE działa tylko dla single-tenant aplikacji line-of-business i wymaga deklaracji zdolności cp1 - multitenant SaaS i Managed Identities zostają poza mechanizmem, a pełne polityki Conditional Access wymagają licencji Workload Identities Premium. Warto samemu sprawdzić, testując procedurę awaryjną, czy token faktycznie traci dostęp po zablokowaniu konta, zamiast zakładać, że tak jest.

W przypadku przejęcia konta użytkownika administrator ma do dyspozycji kilka utartych schematów reakcji: może zablokować logowanie, zresetować poświadczenia albo unieważnić sesje....

Czytaj cały wpis u źródła

// powiązane wpisy