Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Увольнение сотрудника: пошаговый чек-лист отключения в AD и делегирования почты

Обновлено: 27.08.2026 · Официальная документация ↗

Риски некорректного вывода сотрудника из IT-инфраструктуры

Когда сотрудник покидает организацию, недостаточно просто «забыть» про его учетную запись. Оставленные активные доступы приводят к утечкам конфиденциальной информации, коммерческой тайны и несанкционированному доступу к корпоративным базам данных.

Типичные ошибки при увольнении персонала:

Ошибочное действиеПоследствиеПравильное решение
Мгновенное удаление учетной записи из ADПотеря владения файлами, обрыв прав на почтовый ящик и сертификатыОтключение (Disable-ADAccount) и перенос в архивное подразделение (OU)
Сохранение активных сессийСотрудник продолжает удаленно работать через RDP или VPNПринудительное завершение всех сессий и отзыв токенов
Оставление прав в группах безопасностиПочтовые рассылки и сетевые ресурсы продолжают быть привязаны к уволенномуОчистка членства в группах безопасности домена

Пошаговый чек-лист вывода сотрудника из домена (Offboarding)

Шаг 1. Отключение учетной записи и смена пароля

  1. Смените пароль на сложный случайный набор символов.
  2. Отключите учетную запись: кликните правой кнопкой мыши по пользователю в ADUC → Отключить учетную запись (Disable Account).
  3. Переместите объект пользователя в специальное подразделение (например, OU=Disabled_Users,DC=company,DC=local).
# Выполнить деактивацию и перенос через PowerShell:
Set-ADAccountPassword -Identity "ivanov.i" -NewPassword (ConvertTo-SecureString "Str0ng!Rand0m#2025" -AsPlainText -Force) -Reset
Disable-ADAccount -Identity "ivanov.i"
Move-ADObject -Identity (Get-ADUser "ivanov.i").DistinguishedName -TargetPath "OU=Disabled_Users,DC=company,DC=local"

Шаг 2. Завершение активных сессий и сброс VPN

Если уволенный сотрудник подключен к терминальному серверу (RDS) или VPN, разорвите соединение:

# Поиск сессии на сервере:
qwinsta /server:RDS-SERVER

# Принудительный сброс сессии по ее ID (например, ID 5):
rwinsta 5 /server:RDS-SERVER

Шаг 3. Делегирование доступа к почтовому ящику руководителю

В зависимости от используемой почтовой системы (Exchange Server или Exchange Online / M365), предоставьте руководителю права на чтение ящика уволенного:

# Для On-Premises Microsoft Exchange Server:
Add-MailboxPermission -Identity "ivanov.i" -User "director.a" -AccessRights FullAccess -InheritanceType All

# Настройка автоответа об увольнении сотрудника:
Set-MailboxAutoReplyConfiguration -Identity "ivanov.i" -AutoReplyState Enabled -InternalMessage "Сотрудник уволен. По всем вопросам обращайтесь к director@company.ru" -ExternalMessage "Сотрудник больше не работает в компании. Контактное лицо: director@company.ru"

Шаг 4. Очистка групп безопасности

Удалите сотрудника из всех групп доступа, оставив только обязательную системную группу Domain Users.

💡 Практика специалистов: Никогда не переименовывайте учетную запись уволенного сотрудника под нового человека. Создавайте для новичка чистый аккаунт с нуля, иначе новый работник унаследует старые SID, скрытые права и чужие ошибки конфигурации.

Частые вопросы (FAQ)

Через сколько времени можно окончательно удалять учетную запись из AD?

Рекомендуемый срок хранения отключенной учетной записи — от 30 до 90 дней. Это позволяет безболезненно восстановить доступ к личным файлам и архивам писем при возникновении спорных ситуаций.

Как отключить доступ к мобильной почте уволенного на личном телефоне?

В консоли Exchange выполните удаленную очистку корпоративных данных устройства через функцию Mobile Device Remote Wipe (или удалите партнерство Exchange ActiveSync).

Что делать с файлами сотрудника на общем файловом сервере?

Передайте права владельца NTFS на папку сотрудника системному администратору или его непосредственному руководителю через утилиту takeown и icacls.

Нужно ли блокировать пользователя в сторонних сервисах (1С, CRM, облака)?

Да, если в компании не настроен единый вход Single Sign-On (SSO/SAML), необходимо вручную заблокировать доступ во всех неинтегрированных внутренних базах.

Полезные материалы
Рекомендуем