В некоторых случаях Id-токен может быть возвращен без подписи, особенно если он получен через обратный канал с секретом клиента. Вы уже получаете токен через зашифрованный канал, от органа. Если кто-то сможет что-то внедрить, он сможет также направлять запросы вашего приложения на метаданные OpenID, заменяя ключи подписи, которые ожидает ваше приложение. Таким образом, подпись здесь не будет иметь большого значения.
Кроме того, вы не будете отправлять токен Id ни одному API, так как токены Id не должны использоваться для авторизации. Вот для чего нужны токены доступа:)
У OpenID Connect spe c есть следующее: https://openid.net/specs/openid-connect-core-1_0.html#IDTokenValidation
Если получен токен ID посредством прямой связи между клиентом и конечной точкой токена (которая находится в этом потоке), проверка TLS-сервера МОЖЕТ использоваться для проверки подлинности эмитента вместо проверки подписи токена. Клиент ДОЛЖЕН проверять подпись всех других токенов ID в соответствии с JWS [JWS], используя алгоритм, указанный в параметре заголовка JWT alg. Клиент ДОЛЖЕН использовать ключи, предоставленные Эмитентом.
Но, что интересно, это также упоминается: https://openid.net/specs/openid-connect-core-1_0.html#IDToken
ID-токены ДОЛЖНЫ быть подписаны с использованием JWS и, при необходимости, оба подписаны, а затем зашифрованы используя JWS и JWE соответственно, обеспечивая тем самым аутентификацию, целостность, отказ от авторства и, возможно, конфиденциальность, согласно разделу 16.14. Если идентификационный токен зашифрован, он ДОЛЖЕН быть подписан, а затем зашифрован, в результате чего будет получен вложенный JWT, как определено в [JWT]. Идентификационные токены НЕ ДОЛЖНЫ использовать none в качестве значения alg, если только используемый тип ответа не возвращает идентификационный токен из конечной точки авторизации (например, при использовании потока кода авторизации), и Клиент явно не запросил использование none во время регистрации.
Итак ... может быть, Azure AD не соответствует spe c?
EDIT: конечная точка v1 Azure AD не соответствует этому вопросу. Новая оконечная точка v2 полностью соответствует OpenID Connect.