Увольнение сотрудника: ИТ-регламент блокировки учетных записей AD
Риски некорректного увольнения сотрудников
Процедура прекращения трудового договора (Offboarding) с точки зрения системного администрирования — один из самых ответственных этапов. Если доступы уволенного сотрудника не отозваны вовремя, компания рискует столкнуться с утечкой коммерческой тайны, удалением критических баз данных обиженным сотрудником или несанкционированным доступом конкурентов.
Типичные ошибки ИТ-службы при увольнении:
- Учетная запись просто удаляется в Active Directory (вместе с этим теряется доступ к зашифрованным файлам и переписке).
- Сотруднику блокируют вход в Windows, но забывают отозвать VPN-сертификат и мобильный доступ к почте.
- Остаются активными доступы к корпоративным облачным сервисам, Telegram-каналам и CRM.
- Не изымается ключевой носитель ЭЦП (токен).
| Система | Действие при увольнении | Срок исполнения |
|---|---|---|
| Active Directory | Блокировка + Смена пароля + Перемещение в Disabled OU | В момент подписания приказа |
| Корпоративная почта | Отзыв активных сессий + Переадресация руководителю | В течение 1 часа |
| VPN / Удаленный доступ | Отзыв сертификатов и учетной записи в RADIUS/MFA | Немедленно |
| Оборудование | Сдача ноутбука, смена пароля BitLocker, изъятие токенов | В день увольнения |
Пошаговый регламент блокировки доступов (Чек-лист админа)
- Немедленная блокировка учетной записи AD (НЕ удаление):
# Полный скрипт безопасной блокировки сотрудника
$User = "sidorov"
# 1. Отключаем учетную запись в Active Directory
Disable-ADAccount -Identity $User
# 2. Генерируем случайный 30-значный пароль, чтобы исключить вход по старому
$RandomPass = [System.Web.Security.Membership]::GeneratePassword(30,5) | ConvertTo-SecureString -AsPlainText -Force
Set-ADAccountPassword -Identity $User -NewPassword $RandomPass -Reset
# 3. Очищаем все группы доступа (кроме Domain Users)
$Groups = Get-ADPrincipalGroupMembership -Identity $User | Where-Object {$_.Name -ne "Domain Users"}
Remove-ADPrincipalGroupMembership -Identity $User -MemberOf $Groups -Confirm:$false
# 4. Перемещаем в архивный контейнер (Disabled Users OU)
Get-ADUser -Identity $User | Move-ADObject -TargetPath "OU=Disabled_Users,DC=company,DC=local"- Отзыв облачных сессий и перенаправление почты: в Exchange / Microsoft 365 завершите все сессии на смартфонах и назначьте права на почтовый ящик непосредственному руководителю.
- Отзыв аппаратных средств: аннулируйте сертификаты ЭЦП в корпоративном удостоверяющем центре (CA) и заблокируйте пропуск СКУД.
Почему нельзя сразу удалять объект пользователя: При удалении учетной записи безвозвратно стирается ее уникальный идентификатор SID. Если через месяц потребуется восстановить права на старые архивы документов сотрудника, восстановить их будет крайне трудоемко.
Частые вопросы (FAQ)
Сколько времени должна храниться заблокированная учетная запись перед окончательным удалением?
В соответствии с лучшими практиками ИБ, заблокированная учетная запись хранится в специальном архивном OU от 3 до 6 месяцев, после чего архивируется и удаляется.
Как моментально сбросить активную RDP-сессию увольняемого сотрудника?
На сервере откройте диспетчер задач, перейдите на вкладку 'Пользователи', найдите сотрудника, нажмите правой кнопкой мыши и выберите 'Выйти' (Sign Off).
Что делать с файлами в личном OneDrive/папке уволенного сотрудника?
Права доступа к папкам передаются его руководителю сроком на 30 дней для переноса полезных рабочих материалов в общий сетевой архив отдела.
Как отозвать доступ к рабочей почте на личном смартфоне сотрудника?
Через консоль управления Exchange выполните команду инициализации удаленного сброса корпоративного профиля: Clear-MobileDevice.