Это сделано специально. Мы не обращаемся к AAD для проверки подлинности каждый раз, кэшированные учетные данные, используемые в качестве токенов / файлов cookie, полученных клиентом при первоначальном входе в систему, достаточно хороши, чтобы получить доступ к ресурсам.
Есть два способа достичь того, что вы ищете
1) Реализация выхода (возможное и оптимальное решение)
2) Внедрить фильтр Auth и применить его на глобальном уровне, чтобы при каждом запросе он проверял токен и имя пользователя, предоставленные пользователем.
Надеюсь, это поможет.