Conditional Access ขั้นสูง: เจาะลึก Continuous Access Evaluation และ Token Protection เพื่อความปลอดภัยระดับ Zero Trust

บทนำ: เมื่อ Token กลายเป็นเป้าหมายหลักของผู้โจมตี

ในยุคที่องค์กรไทยหันมาใช้ Microsoft 365 และ Azure กันอย่างแพร่หลาย การรักษาความปลอดภัยของ Identity ถือเป็นสิ่งที่ขาดไม่ได้ หนึ่งในช่องโหว่ที่นักโจมตีนิยมใช้มากขึ้นในปัจจุบันคือการขโมย Access Token หรือที่เรียกว่า Token Theft Attack ซึ่งเมื่อได้ Token ไปแล้ว ผู้โจมตีสามารถแอบอ้างเป็นผู้ใช้งานจริงได้โดยไม่ต้องรู้รหัสผ่านหรือผ่าน MFA เลยแม้แต่ครั้งเดียว

แนวทาง Conditional Access แบบดั้งเดิมมักทำงานเฉพาะตอนที่ผู้ใช้ล็อกอินครั้งแรกเท่านั้น แต่หลังจากได้รับ Token ไปแล้ว Session ก็จะดำเนินต่อไปจนกว่า Token จะหมดอายุ ซึ่งอาจใช้เวลานานหลายชั่วโมง นั่นหมายความว่าถ้า Token ถูกขโมยระหว่างทาง ระบบเดิมแทบไม่มีทางรู้ได้เลย

Microsoft ได้พัฒนาสองฟีเจอร์สำคัญเพื่อปิดช่องโหว่นี้ ได้แก่ Continuous Access Evaluation (CAE) และ Token Protection ซึ่งทั้งสองทำงานร่วมกันเพื่อให้การตรวจสอบสิทธิ์เกิดขึ้น ตลอดเวลา ไม่ใช่แค่ตอนล็อกอิน บทความนี้จะพาทุกท่านเจาะลึกทั้งสองฟีเจอร์พร้อมแนวทางปฏิบัติจริงสำหรับ IT Admin ในไทย

1. Continuous Access Evaluation (CAE) คืออะไร?

CAE คือกลไกที่ทำให้ Microsoft Entra ID สามารถ ยกเลิก Access Token ได้แบบ Real-time โดยไม่ต้องรอให้ Token หมดอายุตามปกติ ซึ่งโดยปกติ Access Token ของ Microsoft จะมีอายุ 60-75 นาที แต่ด้วย CAE ระบบสามารถสั่งให้ Token หยุดทำงานได้ทันทีเมื่อเกิดเหตุการณ์สำคัญ

เหตุการณ์ที่ CAE ตอบสนองได้ทันที

  • User Account ถูก Disable หรือ Delete — เมื่อ IT Admin ปิดบัญชีผู้ใช้ CAE จะแจ้งให้แอปพลิเคชันตรวจสอบสิทธิ์ใหม่ทันที
  • รหัสผ่านถูกเปลี่ยน — Session เดิมทั้งหมดจะถูกบังคับให้ล็อกอินใหม่
  • ตำแหน่งของผู้ใช้เปลี่ยนแปลงผิดปกติ — เช่น ใช้งานจากกรุงเทพฯ แล้วกระโดดไปต่างประเทศภายในไม่กี่นาที (Impossible Travel)
  • High Risk User ถูกตรวจพบโดย Microsoft Entra ID Protection — ระบบจะบังคับให้ Re-authenticate ทันที
  • Network Location เปลี่ยนออกไปจาก Named Location ที่กำหนด — สำหรับ IP-Based CAE Policy

แอปพลิเคชันที่รองรับ CAE

  • Microsoft Exchange Online, SharePoint Online, Teams
  • Microsoft Graph API
  • แอปที่ใช้ MSAL (Microsoft Authentication Library) เวอร์ชันล่าสุด

ข้อสำคัญคือ CAE ต้องการให้ทั้งฝั่ง Client Application และ Resource Server รองรับ CAE Protocol จึงจะทำงานได้เต็มประสิทธิภาพ

2. Token Protection — ผูก Token ให้ติดกับอุปกรณ์

Token Protection หรือที่เคยรู้จักในชื่อ Token Binding คือฟีเจอร์ที่ผูก Token เข้ากับอุปกรณ์ที่ใช้สร้าง Token นั้นโดยตรง ผ่านกลไกที่เรียกว่า Proof of Possession (PoP) ซึ่งหมายความว่าแม้ผู้โจมตีจะขโมย Token ไปได้ ก็ไม่สามารถนำไปใช้บนอุปกรณ์อื่นได้เลย

หลักการทำงานของ Token Protection

  • เมื่อผู้ใช้ล็อกอิน อุปกรณ์จะสร้าง Cryptographic Key Pair ขึ้นมา โดย Private Key ถูกเก็บไว้ใน TPM (Trusted Platform Module) ของอุปกรณ์
  • Token ที่ออกมาจะ Reference ถึง Public Key ของอุปกรณ์นั้น
  • เมื่อแอปพลิเคชันส่ง Request ทุกครั้ง จะต้องลงนาม (Sign) ด้วย Private Key เพื่อพิสูจน์ว่าเป็นอุปกรณ์ที่ถูกต้อง
  • ถ้า Token ถูกนำไปใช้บนอุปกรณ์อื่น Resource Server จะปฏิเสธ Request ทันทีเนื่องจาก Signature ไม่ตรงกัน

ข้อกำหนดสำหรับ Token Protection

  • อุปกรณ์ต้องเป็น Microsoft Entra Joined หรือ Hybrid Joined
  • ต้องใช้ Windows 10/11 ที่มี TPM 2.0
  • แอปพลิเคชันต้องรองรับ — ปัจจุบันรองรับ Exchange Online และ SharePoint Online เป็นหลัก
  • ต้องใช้ Microsoft Edge หรือแอป Office ที่รองรับ Token Binding

3. การตั้งค่า Conditional Access Policy สำหรับ CAE และ Token Protection

เปิดใช้งาน CAE

CAE เปิดใช้งานโดยอัตโนมัติสำหรับ Tenant ที่มี Microsoft Entra ID P1 ขึ้นไป แต่ IT Admin สามารถกำหนด Customization ได้ที่ Microsoft Entra Admin Center → Protection → Conditional Access → Continuous Access Evaluation

  • โหมด Strict Enforcement: บังคับให้แอปที่รองรับ CAE ต้องตรวจสอบ Location Policy ทุกครั้ง แม้ Token ยังไม่หมดอายุ
  • โหมด Standard: ตอบสนองเฉพาะ Critical Events เช่น Account Disable และ Password Change

สร้าง Policy สำหรับ Token Protection

ไปที่ Conditional Access → New Policy และตั้งค่าดังนี้:

  • Users: เลือกกลุ่ม Pilot ก่อน เช่น IT Admin หรือ Finance Team
  • Target Resources: Exchange Online, SharePoint Online
  • Conditions → Filter for devices: ตั้งให้เฉพาะ Entra Joined Devices
  • Session → Require token protection for sign-in sessions: เปิดใช้งาน
  • เริ่มต้นด้วยโหมด Report-only ก่อนเสมอ

4. การ Monitor และ Troubleshoot

  • ตรวจสอบ Sign-in Logs ใน Microsoft Entra Admin Center — กรองด้วย "Token Protection" ใน Authentication Details
  • ใช้ Microsoft Sentinel สร้าง Alert เมื่อพบ Token ที่ถูก Revoke โดย CAE บ่อยผิดปกติ
  • ดู CAE Evaluation Results ใน Sign-in Logs เพื่อดูว่า Policy ทำงานถูกต้องหรือไม่
  • ใช้ What If Tool ใน Conditional Access เพื่อทดสอบ Policy ก่อน Apply จริง

เคล็ดลับจากประสบการณ์จริง (Practical Tips)

  • เริ่มจาก Report-only Mode เสมอ — ทั้ง CAE Strict Mode และ Token Protection Policy ควร Monitor ใน Report-only อย่างน้อย 2 สัปดาห์ก่อน Enforce จริง เพื่อหลีกเลี่ยง Business Disruption
  • ทดสอบกับ Legacy Applications ก่อน — แอปพลิเคชันเก่าที่ไม่รองรับ CAE อาจ Logout ผู้ใช้บ่อยผิดปกติหลังเปิด Strict Mode จึงต้องระบุและ Exclude ออกก่อน
  • ตรวจสอบ TPM Status บนอุปกรณ์ — ใช้คำสั่ง Get-TpmSupportedFeature หรือดูผ่าน Intune Device Compliance เพื่อให้แน่ใจว่า TPM 2.0 พร้อมใช้งาน
  • ผนวก Token Protection กับ Privileged Accounts ก่อน — กลุ่ม Global Admin, Security Admin ควรเป็นกลุ่มแรกที่บังคับใช้ Token Protection เนื่องจากมีความเสี่ยงสูงสุด
  • สื่อสารกับ End User ล่วงหน้า — ผู้ใช้อาจสังเกตว่าถูก Logout อัตโนมัติบ่อยขึ้น ควรแจ้งให้ทราบล่วงหน้าว่าเป็นพฤติกรรมปกติของระบบความปลอดภัยใหม่
  • ใช้ Named Locations อย่างถูกต้อง — CAE Strict Mode จะอ้างอิง Named Location ที่กำหนดใน Conditional Access ดังนั้นควรอัปเดต IP Range ให้ครบถ้วนและถูกต้องเสมอ

สรุป

ทั้ง Continuous Access Evaluation และ Token Protection คือก้าวสำคัญของ Microsoft ในการเปลี่ยนจาก Security Model แบบ "ตรวจสอบครั้งเดียวตอนล็อกอิน" ไปสู่แนวทาง Zero Trust ที่แท้จริงซึ่งตรวจสอบตลอดเวลา CAE ช่วยให้ Token ถูก Revoke ได้ทันทีเมื่อเกิดเหตุการณ์ผิดปกติ ขณะที่ Token Protection ปิดประตูการนำ Token ไปใช้บนอุปกรณ์อื่นได้อย่างสิ้นเชิง

สำหรับองค์กรในไทยที่กำลังเดินหน้าสู่ Cloud และต้องการความปลอดภัยระดับสูง การลงทุนเวลาในการทำความเข้าใจและตั้งค่าทั้งสองฟีเจอร์นี้ถือเป็นสิ่งที่คุ้มค่าอย่างยิ่ง เพราะ Token Theft Attack เป็นภัยคุกคามที่กำลังเติบโตอย่างรวดเร็วในปี 2026 นี้

Call to Action: เริ่มต้นวันนี้ด้วยการเปิด Report-only Mode สำหรับ Token Protection Policy บน Privileged Accounts ของคุณ แล้ว Monitor ผ่าน Sign-in Logs เป็นเวลา 2 สัปดาห์ จากนั้นค่อย Enforce จริงอย่างมั่นใจ หากมีคำถามหรืออยากแชร์ประสบการณ์การ Implement ในองค์กร ฝากคอมเมนต์ไว้ด้านล่างได้เลยครับ!

Comments

Popular posts from this blog

Microsoft Sentinel: SIEM บน Azure ที่ IT Admin ไทยควรรู้จักในปี 2026

Azure Active Directory / Entra ID — แนวทางการจัดการ Identity อย่างมืออาชีพสำหรับองค์กรไทย

ปลดล็อกพลัง Microsoft Defender for Endpoint: 5 Tips & Tricks ที่ Admin สายลุยต้องรู้! (ฉบับปี 2026)