
Jak bezpiecznie przeprowadzić onboarding i offboarding w Microsoft 365?
Najbezpieczniejszy proces łączy decyzję przełożonego lub kadr z techniczną checklistą IT. Przy zatrudnieniu tworzy się imienne konto, nadaje tylko potrzebne role i licencje, uruchamia MFA, przygotowuje urządzenie oraz potwierdza dostęp do właściwych zasobów. Przy odejściu najpierw blokuje się logowanie i aktywne sesje, zabezpiecza firmowe dane i przekazuje obowiązki, a dopiero później — zgodnie z polityką retencji i wymaganiami prawnymi — usuwa licencję oraz konto.
Proces powinien zaczynać się poza działem IT
Administrator nie powinien zgadywać stanowiska, przełożonego ani zakresu dostępu. Zlecenie powinno zawierać datę rozpoczęcia lub zakończenia pracy, osobę zatwierdzającą, dział, potrzebne aplikacje, grupy, skrzynki współdzielone, urządzenia oraz informację, kto przejmuje dane i korespondencję.
Warto rozdzielić trzy odpowiedzialności: kadry potwierdzają status zatrudnienia i termin, przełożony określa dostęp biznesowy, a IT wykonuje i dokumentuje zmiany. Dzięki temu konto nie powstaje na podstawie nieformalnej wiadomości, a offboarding nie zależy od tego, czy administrator przypadkiem dowie się o odejściu pracownika.
Onboarding: konto, licencje i minimalne uprawnienia
Microsoft wskazuje, że każda osoba potrzebuje własnego konta przed uzyskaniem dostępu do Microsoft 365. Podczas tworzenia użytkownika trzeba wybrać domenę, lokalizację użycia, właściwą licencję i tylko potrzebne aplikacje. Ról administracyjnych nie należy nadawać rutynowo — konto Global Administrator powinno być wyjątkiem, a nie sposobem na rozwiązanie problemów z dostępem.
- utwórz imienne konto według przyjętego standardu nazw;
- przypisz licencję i aplikacje potrzebne na danym stanowisku;
- dodaj użytkownika do zatwierdzonych grup, zespołów i witryn;
- włącz MFA i przekaż pierwsze dane logowania bezpiecznym kanałem;
- przygotuj urządzenie, aktualizacje, szyfrowanie i ochronę endpointu;
- sprawdź dostęp na koncie użytkownika, bez przekazywania mu uprawnień administratora.
Offboarding: najpierw odetnij dostęp, potem porządkuj dane
Microsoft opisuje offboarding jako sekwencję obejmującą zablokowanie logowania, zabezpieczenie poczty i OneDrive, obsługę urządzeń, ewentualne przekierowanie korespondencji, przekazanie danych, usunięcie licencji i na końcu usunięcie konta. Kolejność ma znaczenie. Samo odebranie licencji nie zastępuje unieważnienia dostępu, a pochopne skasowanie użytkownika może uruchomić terminy retencji.
W chwili uzgodnionej z przełożonym należy zablokować logowanie, unieważnić aktywne sesje, odebrać role i dostęp do aplikacji zewnętrznych, zabezpieczyć firmowe urządzenia oraz zmienić współdzielone sekrety, jeżeli pracownik je znał. Dostęp do poczty i plików przekazuje się wyłącznie wskazanej osobie i na określony czas.
Retencja nie może być decyzją podejmowaną po usunięciu konta
Domyślne okresy odzyskiwania Microsoft 365 nie są wieczystym archiwum. Microsoft podaje między innymi, że usunięte konto użytkownika można przywrócić przez ograniczony czas, a zachowanie OneDrive zależy od ustawionej retencji i dalszych etapów usuwania. Przed usunięciem konta trzeba więc ustalić, które dane są potrzebne operacyjnie, księgowo, dowodowo lub z powodów prawnych.
IT może wykonać eksport, przekazanie lub konfigurację retencji, ale nie powinno samodzielnie decydować, jak długo organizacja ma przechowywać korespondencję byłego pracownika. Tę decyzję należy uzgodnić z osobą odpowiedzialną za ochronę danych i — gdy sytuacja tego wymaga — z prawnikiem.
Kontrola po wykonaniu zmian
Po onboardingu sprawdź, czy użytkownik ma dostęp dokładnie do potrzebnych zasobów i potrafi korzystać z MFA. Po offboardingu potwierdź blokadę logowania, brak aktywnych sesji, odebranie ról, stan urządzeń, przekazanie danych oraz zwolnienie licencji. Zapis wykonanych czynności powinien zawierać datę, osobę zlecającą i osobę wykonującą.
Checklista do wykorzystania w firmie
- Zlecenie zawiera datę, przełożonego, dział i zatwierdzony zakres dostępu.
- Każdy pracownik otrzymuje własne konto i MFA.
- Licencje, grupy i role odpowiadają rzeczywistym obowiązkom.
- Urządzenie jest zaktualizowane, zaszyfrowane i objęte ochroną.
- Termin offboardingu jest skoordynowany z kadrami i przełożonym.
- Przed usunięciem konta zaplanowano pocztę, OneDrive i retencję.
- Unieważniono sesje, role, aplikacje, urządzenia i zbędne dostępy.
- Wykonanie checklisty zostało zapisane i zatwierdzone.
Powiązane usługi Partnerhosted
- Usługa główna: Wdrożenia IT
- Usługa uzupełniająca: Help Desk IT
- Usługa uzupełniająca: Cyberbezpieczeństwo
Najczęstsze pytania
Czy wystarczy usunąć licencję odchodzącemu pracownikowi?
Nie. Trzeba również zablokować logowanie i sesje, odebrać role oraz dostępy do aplikacji, zabezpieczyć urządzenia i świadomie zdecydować o poczcie oraz OneDrive.
Kiedy należy zablokować konto pracownika?
Moment powinien zatwierdzić przełożony lub kadry. IT powinno otrzymać dokładną datę i godzinę, aby nie odcinać dostępu zbyt wcześnie ani nie pozostawiać go po zakończeniu współpracy.
Czy skrzynkę byłego pracownika można przekazać innej osobie?
Microsoft udostępnia mechanizmy przekazania dostępu, konwersji do skrzynki współdzielonej i przekierowania. Zakres oraz czas dostępu muszą jednak wynikać z potrzeb firmy i zasad ochrony danych.
Kto powinien zatwierdzać uprawnienia nowego pracownika?
Przełożony powinien określić dostęp biznesowy, kadry potwierdzić status i termin, a IT wykonać oraz udokumentować zmiany zgodnie z zasadą minimalnych uprawnień.
Źródła
- Microsoft Learn — Add users and assign licenses in Microsoft 365: tworzenie kont, licencje i ograniczanie ról administracyjnych.
- Microsoft Learn — Remove a former employee and secure data: kolejność blokowania dostępu, zabezpieczenia poczty, OneDrive i urządzeń.
- Microsoft Learn — Shared responsibility in the cloud: odpowiedzialność organizacji za dane, tożsamości, ustawienia i kontrolę dostępu.
Materiał ma charakter ogólny. Konfigurację techniczną, retencję danych i obowiązki prawne należy ocenić w kontekście konkretnej organizacji.
Chcesz uporządkować konta pracowników w Microsoft 365?
Możemy pomóc przygotować checklistę, role, grupy, MFA oraz bezpieczny proces nadawania i odbierania dostępu.