Continuous Access Evaluation (CAE)

Continuous Access Evaluation (CAE) bezeichnet die fortlaufende Neubewertung bereits erteilter Zugriffe während einer laufenden Sitzung, statt Berechtigungen nur bei der Anmeldung und beim Erneuern von Tokens zu prüfen. Ändert sich der Sicherheitskontext, wird der Zugriff nahezu in Echtzeit eingeschränkt oder beendet.

Ohne einen solchen Mechanismus bleibt ein ausgestelltes Zugriffstoken bis zu seinem Ablauf gültig, auch wenn das Konto inzwischen gesperrt, das Passwort zurückgesetzt oder ein erhöhtes Risiko erkannt wurde. CAE schließt diese Lücke, indem Identitätsanbieter und Anwendungen sicherheitsrelevante Ereignisse austauschen und die Anwendungen darauf reagieren, etwa mit einer erneuten Anmeldung oder dem Abbruch der Sitzung. Herstellerübergreifend standardisiert wird dieser Austausch durch das Continuous Access Evaluation Profile (CAEP) der OpenID Foundation, das auf dem Shared Signals Framework aufsetzt.

Als Produktbegriff ist CAE vor allem durch Microsoft bekannt: In Microsoft Entra ID bezeichnet Continuous Access Evaluation die Umsetzung dieses Prinzips auf Basis von CAEP, zunächst für Dienste wie Exchange Online, SharePoint Online und Teams. Abweichend vom generischen Konzept verlängert Microsoft die Gültigkeit von Zugriffstokens in CAE-fähigen Sitzungen auf bis zu 28 Stunden, weil sie bei kritischen Ereignissen vorzeitig widerrufen werden können. CAE ergänzt Adaptive Authentication (Risk-Based Authentication) um die Bewertung nach der Anmeldung und ist ein Mechanismus von Zero Trust.