Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Увольнение сотрудника: ИТ-регламент блокировки учетных записей AD

Обновлено: 27.08.2026 · Официальная документация ↗

Риски некорректного увольнения сотрудников

Процедура прекращения трудового договора (Offboarding) с точки зрения системного администрирования — один из самых ответственных этапов. Если доступы уволенного сотрудника не отозваны вовремя, компания рискует столкнуться с утечкой коммерческой тайны, удалением критических баз данных обиженным сотрудником или несанкционированным доступом конкурентов.

Типичные ошибки ИТ-службы при увольнении:

  • Учетная запись просто удаляется в Active Directory (вместе с этим теряется доступ к зашифрованным файлам и переписке).
  • Сотруднику блокируют вход в Windows, но забывают отозвать VPN-сертификат и мобильный доступ к почте.
  • Остаются активными доступы к корпоративным облачным сервисам, Telegram-каналам и CRM.
  • Не изымается ключевой носитель ЭЦП (токен).
СистемаДействие при увольненииСрок исполнения
Active DirectoryБлокировка + Смена пароля + Перемещение в Disabled OUВ момент подписания приказа
Корпоративная почтаОтзыв активных сессий + Переадресация руководителюВ течение 1 часа
VPN / Удаленный доступОтзыв сертификатов и учетной записи в RADIUS/MFAНемедленно
ОборудованиеСдача ноутбука, смена пароля BitLocker, изъятие токеновВ день увольнения

Пошаговый регламент блокировки доступов (Чек-лист админа)

  1. Немедленная блокировка учетной записи AD (НЕ удаление):
# Полный скрипт безопасной блокировки сотрудника
$User = "sidorov"

# 1. Отключаем учетную запись в Active Directory
Disable-ADAccount -Identity $User

# 2. Генерируем случайный 30-значный пароль, чтобы исключить вход по старому
$RandomPass = [System.Web.Security.Membership]::GeneratePassword(30,5) | ConvertTo-SecureString -AsPlainText -Force
Set-ADAccountPassword -Identity $User -NewPassword $RandomPass -Reset

# 3. Очищаем все группы доступа (кроме Domain Users)
$Groups = Get-ADPrincipalGroupMembership -Identity $User | Where-Object {$_.Name -ne "Domain Users"}
Remove-ADPrincipalGroupMembership -Identity $User -MemberOf $Groups -Confirm:$false

# 4. Перемещаем в архивный контейнер (Disabled Users OU)
Get-ADUser -Identity $User | Move-ADObject -TargetPath "OU=Disabled_Users,DC=company,DC=local"
  1. Отзыв облачных сессий и перенаправление почты: в Exchange / Microsoft 365 завершите все сессии на смартфонах и назначьте права на почтовый ящик непосредственному руководителю.
  2. Отзыв аппаратных средств: аннулируйте сертификаты ЭЦП в корпоративном удостоверяющем центре (CA) и заблокируйте пропуск СКУД.

Почему нельзя сразу удалять объект пользователя: При удалении учетной записи безвозвратно стирается ее уникальный идентификатор SID. Если через месяц потребуется восстановить права на старые архивы документов сотрудника, восстановить их будет крайне трудоемко.

💡 Практика специалистов: Автоматизация регламента Offboarding через PowerShell-скрипты, интегрированные с кадровой системой 1С:ЗУП, исключает человеческий фактор и закрывает 100% доступов в течение 60 секунд после проведения приказа в отделе кадров.

Частые вопросы (FAQ)

Сколько времени должна храниться заблокированная учетная запись перед окончательным удалением?

В соответствии с лучшими практиками ИБ, заблокированная учетная запись хранится в специальном архивном OU от 3 до 6 месяцев, после чего архивируется и удаляется.

Как моментально сбросить активную RDP-сессию увольняемого сотрудника?

На сервере откройте диспетчер задач, перейдите на вкладку 'Пользователи', найдите сотрудника, нажмите правой кнопкой мыши и выберите 'Выйти' (Sign Off).

Что делать с файлами в личном OneDrive/папке уволенного сотрудника?

Права доступа к папкам передаются его руководителю сроком на 30 дней для переноса полезных рабочих материалов в общий сетевой архив отдела.

Как отозвать доступ к рабочей почте на личном смартфоне сотрудника?

Через консоль управления Exchange выполните команду инициализации удаленного сброса корпоративного профиля: Clear-MobileDevice.

Полезные материалы
Рекомендуем