Una Web App puede obtener tokens de Microsoft Entra ID mediante una identidad asignada por el sistema o por el usuario. La aplicación no necesita guardar un client secret.
La identidad no concede permisos por sí sola. Asigna roles mínimos sobre cada recurso y valida que el código use autenticación basada en identidad en lugar de cadenas con claves compartidas.