You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AAD中是否支持撤销SAML令牌?相关实现咨询

在Azure AD中撤销SAML令牌的可能性

Azure AD不支持主动撤销已签发的SAML令牌,原因在于SAML令牌是自包含的无状态凭证,一旦签发就无法被Azure AD远程作废——这和可被撤销的OAuth刷新令牌(存储在Azure AD后端)本质不同。

不过可以通过以下方式间接实现类似“撤销”的效果,降低旧令牌的滥用风险:

  • 终止用户的Azure AD会话:在Azure AD用户管理界面中,撤销用户的所有活动会话。用户下次访问依赖SAML的应用时必须重新认证,生成新的有效令牌;部分配置了会话验证的应用,也会拒绝使用已失效会话对应的旧令牌。
  • 重置用户密码:密码重置会立即失效用户的所有现有会话,强制用户重新登录获取新令牌。
  • 应用侧会话管理:如果使用的SAML应用支持,可在应用内部直接撤销用户的会话或令牌权限,多数企业SaaS应用都提供这类功能。
  • 缩短令牌有效期:在Azure AD的SAML应用配置中,将令牌有效期设置得更短(比如15分钟),缩小旧令牌可被滥用的时间窗口。
  • 条件访问策略:配置基于用户风险、设备状态的条件访问规则,触发规则时强制用户重新认证,间接让旧令牌失去作用。

内容的提问来源于stack exchange,提问作者mukesh36

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.18 04:45:39