Увольнение сотрудника: пошаговый чек-лист отключения в AD и делегирования почты
Риски некорректного вывода сотрудника из IT-инфраструктуры
Когда сотрудник покидает организацию, недостаточно просто «забыть» про его учетную запись. Оставленные активные доступы приводят к утечкам конфиденциальной информации, коммерческой тайны и несанкционированному доступу к корпоративным базам данных.
Типичные ошибки при увольнении персонала:
| Ошибочное действие | Последствие | Правильное решение |
|---|---|---|
| Мгновенное удаление учетной записи из AD | Потеря владения файлами, обрыв прав на почтовый ящик и сертификаты | Отключение (Disable-ADAccount) и перенос в архивное подразделение (OU) |
| Сохранение активных сессий | Сотрудник продолжает удаленно работать через RDP или VPN | Принудительное завершение всех сессий и отзыв токенов |
| Оставление прав в группах безопасности | Почтовые рассылки и сетевые ресурсы продолжают быть привязаны к уволенному | Очистка членства в группах безопасности домена |
Пошаговый чек-лист вывода сотрудника из домена (Offboarding)
Шаг 1. Отключение учетной записи и смена пароля
- Смените пароль на сложный случайный набор символов.
- Отключите учетную запись: кликните правой кнопкой мыши по пользователю в ADUC → Отключить учетную запись (Disable Account).
- Переместите объект пользователя в специальное подразделение (например,
OU=Disabled_Users,DC=company,DC=local).
# Выполнить деактивацию и перенос через PowerShell:
Set-ADAccountPassword -Identity "ivanov.i" -NewPassword (ConvertTo-SecureString "Str0ng!Rand0m#2025" -AsPlainText -Force) -Reset
Disable-ADAccount -Identity "ivanov.i"
Move-ADObject -Identity (Get-ADUser "ivanov.i").DistinguishedName -TargetPath "OU=Disabled_Users,DC=company,DC=local"Шаг 2. Завершение активных сессий и сброс VPN
Если уволенный сотрудник подключен к терминальному серверу (RDS) или VPN, разорвите соединение:
# Поиск сессии на сервере:
qwinsta /server:RDS-SERVER
# Принудительный сброс сессии по ее ID (например, ID 5):
rwinsta 5 /server:RDS-SERVERШаг 3. Делегирование доступа к почтовому ящику руководителю
В зависимости от используемой почтовой системы (Exchange Server или Exchange Online / M365), предоставьте руководителю права на чтение ящика уволенного:
# Для On-Premises Microsoft Exchange Server:
Add-MailboxPermission -Identity "ivanov.i" -User "director.a" -AccessRights FullAccess -InheritanceType All
# Настройка автоответа об увольнении сотрудника:
Set-MailboxAutoReplyConfiguration -Identity "ivanov.i" -AutoReplyState Enabled -InternalMessage "Сотрудник уволен. По всем вопросам обращайтесь к director@company.ru" -ExternalMessage "Сотрудник больше не работает в компании. Контактное лицо: director@company.ru"Шаг 4. Очистка групп безопасности
Удалите сотрудника из всех групп доступа, оставив только обязательную системную группу Domain Users.
Частые вопросы (FAQ)
Через сколько времени можно окончательно удалять учетную запись из AD?
Рекомендуемый срок хранения отключенной учетной записи — от 30 до 90 дней. Это позволяет безболезненно восстановить доступ к личным файлам и архивам писем при возникновении спорных ситуаций.
Как отключить доступ к мобильной почте уволенного на личном телефоне?
В консоли Exchange выполните удаленную очистку корпоративных данных устройства через функцию Mobile Device Remote Wipe (или удалите партнерство Exchange ActiveSync).
Что делать с файлами сотрудника на общем файловом сервере?
Передайте права владельца NTFS на папку сотрудника системному администратору или его непосредственному руководителю через утилиту takeown и icacls.
Нужно ли блокировать пользователя в сторонних сервисах (1С, CRM, облака)?
Да, если в компании не настроен единый вход Single Sign-On (SSO/SAML), необходимо вручную заблокировать доступ во всех неинтегрированных внутренних базах.