Conditional Access ขั้นสูง: เจาะลึก Continuous Access Evaluation และ Token Protection เพื่อความปลอดภัยระดับ Zero Trust

บทนำ: ทำไม Conditional Access แบบเดิมถึงไม่พอแล้ว?

ในยุคที่การทำงานแบบ Hybrid และ Remote Work กลายเป็นเรื่องปกติ การรักษาความปลอดภัยของ Identity และ Session ถือเป็นความท้าทายที่ IT Admin ทุกคนต้องเผชิญ ปัญหาคลาสสิกของระบบ Authentication แบบเดิมคือ Access Token ที่ออกไปแล้วมีอายุยาวนานถึง 1 ชั่วโมง ซึ่งหมายความว่าหากผู้ใช้ถูก Revoke สิทธิ์ หรือมีความเสี่ยงด้านความปลอดภัยเกิดขึ้น ระบบก็ยังไม่สามารถหยุดการเข้าถึงได้ทันที — นี่คือช่องว่างขนาดใหญ่ที่ผู้ไม่หวังดีสามารถใช้ประโยชน์ได้

Microsoft ได้พัฒนาสองเทคโนโลยีสำคัญเพื่อแก้ปัญหานี้โดยตรง ได้แก่ Continuous Access Evaluation (CAE) และ Token Protection ซึ่งทั้งสองอย่างนี้ทำงานร่วมกับ Conditional Access Policy เพื่อสร้างกลไกป้องกันที่ตอบสนองแบบ Real-time และผูก Token เข้ากับ Device โดยเฉพาะ ลดความเสี่ยงจากการขโมย Token ได้อย่างมีประสิทธิภาพ

บทความนี้จะพาคุณเจาะลึกทั้งสองเทคโนโลยีในเชิงปฏิบัติ พร้อมแนะนำวิธีการ Configure ใน Microsoft Entra ID (เดิมคือ Azure AD) เพื่อให้องค์กรของคุณมีความปลอดภัยในระดับ Zero Trust อย่างแท้จริง

1. Continuous Access Evaluation (CAE) คืออะไร?

CAE คือกลไกที่ทำให้ Microsoft Entra ID สามารถ ส่ง Signal การยกเลิกสิทธิ์แบบ Real-time ไปยัง Resource Provider (เช่น Exchange Online, SharePoint, Teams) โดยไม่ต้องรอให้ Token หมดอายุ

เหตุการณ์ที่ทำให้ CAE ทำงาน

  • User Account Disabled หรือ Deleted: ระบบจะยุติ Session ทันทีภายในไม่กี่วินาที
  • Password Changed หรือ Reset: Token เดิมทั้งหมดจะถูก Invalidate
  • User Risk Level เพิ่มขึ้น: หาก Microsoft Entra ID Protection ตรวจพบพฤติกรรมผิดปกติ
  • IP Address เปลี่ยนไปเป็น Location ที่ไม่ได้รับอนุญาต: CAE จะบังคับให้ Re-authenticate
  • Administrator Revokes Sessions: ผ่านคำสั่ง Revoke-AzureADUserAllRefreshToken

วิธีเปิดใช้งาน CAE

  • ไปที่ Microsoft Entra Admin Center → Protection → Conditional Access → Continuous Access Evaluation
  • เปิด Toggle เป็น "Enabled" (ปัจจุบัน Microsoft เปิดเป็น Default สำหรับ Tenant ใหม่แล้ว)
  • ตรวจสอบว่า Application ที่ใช้งานรองรับ CAE เช่น Office 365 Apps, Microsoft Graph API

2. Token Protection — ผูก Token กับ Device โดยตรง

แม้ CAE จะช่วยได้มาก แต่ยังมีภัยคุกคามรูปแบบหนึ่งที่เรียกว่า Token Theft Attack ซึ่งผู้โจมตีจะขโมย Access Token จาก Browser Memory หรือ Cache แล้วนำไปใช้บน Device อื่น Token Protection แก้ปัญหานี้โดยการสร้าง Cryptographic Binding ระหว่าง Token กับ Device ที่ออก Token ให้

หลักการทำงานของ Token Protection

  • เมื่อ User Sign-in จาก Device ที่ Entra ID Joined หรือ Hybrid Joined ระบบจะสร้าง Proof of Possession (PoP) Key ที่เก็บอยู่ใน TPM Chip ของเครื่อง
  • Token ที่ออกให้จะถูกผูกกับ Key นี้ — หากนำ Token ไปใช้บนเครื่องอื่นจะ ใช้งานไม่ได้ทันที
  • รองรับกับ Sign-in Session (Refresh Token) ก่อน แล้วจึงขยายไปยัง Access Token

การสร้าง Conditional Access Policy สำหรับ Token Protection

  • ไปที่ Entra Admin Center → Conditional Access → New Policy
  • เลือก Users ที่ต้องการ (แนะนำให้เริ่มจากกลุ่ม Pilot ก่อน)
  • ใน Cloud Apps เลือก Office 365 หรือแอปที่ต้องการ
  • ใน Session Controls เลือก "Require token protection for sign-in sessions"
  • ตั้งค่า Grant Control เป็น Require Compliant Device หรือ Hybrid Azure AD Joined เพราะ Token Protection ต้องการ Device ที่ลงทะเบียนแล้ว

3. CAE + Token Protection ทำงานร่วมกันอย่างไร?

ลองนึกภาพสถานการณ์นี้: พนักงานคนหนึ่งลืม Laptop ไว้ในที่สาธารณะ และมีคนแอบขโมย Token ออกไปได้ ด้วยการรวม CAE และ Token Protection:

  • CAE จะตรวจจับได้ว่า IP Address ของการใช้งานเปลี่ยนไปเป็น Location แปลกปลอม และบังคับ Re-authentication ทันที
  • Token Protection จะทำให้ Token ที่ขโมยไปไม่สามารถใช้งานบน Device อื่นได้เลย เพราะขาด PoP Key ที่ถูกต้อง
  • ผลลัพธ์คือ การโจมตีถูกหยุดในทุกชั้น — แม้จะ Bypass ชั้นหนึ่งได้ ยังมีอีกชั้นคอยป้องกัน

4. ข้อจำกัดและสิ่งที่ต้องระวัง

  • Token Protection รองรับเฉพาะ Windows 10/11 ที่เป็น Entra Joined หรือ Hybrid Joined เท่านั้น — macOS, iOS, Android ยังไม่รองรับในขณะนี้
  • แอปพลิเคชัน Legacy หรือ Third-party ที่ยังใช้ Authentication แบบเก่าจะไม่รองรับ CAE — ต้องตรวจสอบ App Compatibility ก่อน Deploy
  • CAE อาจทำให้ผู้ใช้งานบางคนต้อง Re-authenticate บ่อยขึ้น ควรเตรียม User Communication และ Training ล่วงหน้า
  • ต้องการ License ระดับ Microsoft Entra ID P1 ขึ้นไป สำหรับ Conditional Access Policy แบบ Custom

เคล็ดลับจากประสบการณ์จริง (Practical Tips)

  • เริ่มด้วย Report-Only Mode เสมอ: ก่อน Enable Policy จริง ให้ตั้งเป็น "Report-only" และดู Sign-in Logs อย่างน้อย 2 สัปดาห์ เพื่อประเมินผลกระทบต่อผู้ใช้งาน
  • ใช้ Named Locations ให้เป็นประโยชน์: Define IP Range ของสำนักงานใน Named Locations แล้วนำมาใช้ร่วมกับ CAE เพื่อให้ Policy ฉลาดขึ้น เช่น หากเข้าจากนอก Office ให้ต้องการ Compliant Device
  • Monitor ด้วย Workbook "Conditional Access Insights": ใน Azure Monitor มี Workbook สำเร็จรูปที่ช่วยให้คุณเห็น Policy Coverage และ Gap ได้ชัดเจน
  • ทดสอบ Token Theft Scenario: ใช้ Token ที่ Export ออกมาจาก Browser แล้วลอง Import ใน Device อื่น เพื่อพิสูจน์ว่า Token Protection ทำงานจริง — นี่คือวิธีที่ดีที่สุดในการ Demo ให้ Management เห็นความสำคัญ
  • ตั้ง Break Glass Account ให้ถูกต้อง: Exclude Emergency Access Account ออกจาก Policy เสมอ เพื่อป้องกันการ Lockout ในกรณีฉุกเฉิน

สรุป และก้าวต่อไปสำหรับ IT Pro ไทย

Continuous Access Evaluation และ Token Protection ไม่ใช่แค่ Feature เสริม แต่คือ รากฐานของ Zero Trust Security ที่แท้จริง ในโลกที่ Identity คือ Perimeter ใหม่ การปล่อยให้ Token มีอายุยาวและไม่ผูกกับ Device นั้นเท่ากับทิ้งประตูเปิดไว้ให้ผู้ไม่หวังดีตลอดเวลา

สำหรับ IT Admin และ IT Pro ในไทยที่กำลังวางแผน Security Roadmap ปี 2026-2027 แนะนำให้เริ่มประเมิน Environment ของตัวเองว่าพร้อมแค่ไหน ตรวจสอบว่า Device ในองค์กรผ่าน Entra Join แล้วหรือยัง และลอง Enable CAE ใน Report-Only Mode วันนี้เลย — ข้อมูลที่ได้จะเป็นประโยชน์อย่างมากในการวางแผนต่อไป

Call to Action: ลองเข้าไปที่ Microsoft Entra Admin Center แล้วดู Sign-in Logs ว่ามี Session ไหนบ้างที่ยังใช้ Token อายุยาวโดยไม่จำเป็น แล้วแชร์ประสบการณ์หรือคำถามของคุณในคอมเมนต์ด้านล่างได้เลย — เพราะการแลกเปลี่ยนความรู้ในชุมชน IT Pro ไทยคือสิ่งที่ทำให้เราแข็งแกร่งขึ้นด้วยกัน 🔐

Comments

Popular posts from this blog

Microsoft Sentinel: SIEM บน Azure ที่ IT Admin ไทยควรรู้จักในปี 2026

Azure Active Directory / Entra ID — แนวทางการจัดการ Identity อย่างมืออาชีพสำหรับองค์กรไทย

ปลดล็อกพลัง Microsoft Defender for Endpoint: 5 Tips & Tricks ที่ Admin สายลุยต้องรู้! (ฉบับปี 2026)