В случае keycloak он не делает недействительным ранее выданный токен доступа. Вы можете проверить это, просмотрев вкладку сессий:
В моем случае я вошел в систему с помощью administrator_user из 2 разных браузеров и, в свою очередь, получил 2 access_tokens, оба из которых были действительны.
Поскольку токен доступа является JWT, который самодостаточен и имеет поле времени истечения. Он действует до истечения времени истечения.
Один из вариантов использования, который я вижу за этим, - это когда вы хотите использовать одну и ту же учетную запись пользователя на нескольких устройствах. Например. Подумайте о Gmail (не то, что он использует Keycloak, но общий пример). При входе на сайт Gmail для настольных компьютеров вы не хотите выходить из своего мобильного приложения Gmail.