Active Directory:退職した従業員の削除と無効化[終了]


32

従業員があなたの組織を退職したとき、Active Directoryアカウントを削除または無効にしますか?私たちのSOPは、Exchangeメールボックスを無効にし、エクスポート/パージし、「しばらく」が経過した後(通常は四半期ごと)、アカウントを削除します。

その遅延の必要性はありますか?メールボックスをエクスポートしてパージした後、その場でアカウントを削除しないのはなぜですか?

回答:


17

いったん辞めれば、通常は戻ってきません。古いアカウントに固執する理由はありません。これが私たちのすることです:

ファイル:

  • デスクトップ(通常、マイドキュメントとデスクトップ)を移動し、古いデータをアーカイブファイルサーバーにアーカイブします(RAID 5のわずか1 TBドライブ)
  • 通常のファイルサーバー上の/ userフォルダーもアーカイブサーバーにバックアップします。

メール:

  • すべての電子メールをバックアップし(OSに応じてpstに保存するか、単にメールボックスを保存します)、安全な場所に保管します。特定の電子メールを取得するために、マネージャーが元従業員のメールボックスにアクセスする必要がある場合があります。
  • 必要に応じて、メールがもう送られなくなるまで、マネージャーまたは同僚のアカウントに転送するメールを設定します。

2
私は前方のものが好きです
マットロギッシュ

-1日時:... A完璧に正当な理由がデビッド・マッキントッシュによって与えられ、「私は、古いアカウントにハングアップする理由を見ていない」
Dscoduc

2
また、Exchangeアドレス帳から自分の名前を隠すことを忘れないでください
benPearce

35

アカウントを無効にします。彼らの「説明」は、出発の日付を示すために更新され、AD階層で、彼らがどの出発状態にあるかに応じてフォルダに移動します(gone + emailはどこかに転送、gone + pre-archive、archived)。

大量の複雑なファイルとフォルダー階層があります。Active Directoryからアカウントを削除すると、ユーザーごとの明示的なACLを持つファイル/フォルダーには、そのACLデータがSIDとして表示されます。また、アカウントが削除されたため、以前のアカウントをSIDから把握する方法を見つけていません。

このように、人々が奇妙な振る舞いをする所有権/許可の問題を見ているとき、私たちはもはや存在しない人々の所有権と許可を見ることができます(そして削除します)。

更新、ずっと後:私は、Microsoftから監査を受けている同僚から、ADのアカウントには「座席ごとの」ライセンスが必要であることを知りました(そのようにスイングする場合)。その人はまだ存在していません。そのため、削除について議論する必要があります!


3
明示的ACLのSIDの良い点
マットロギッシュ

2
私のマネージャーもこの議論を使用しています。正直に言うと、アカウントを無効にするだけではなく、削除する方がいいと思います。ベストプラクティスでは、ACLのユーザーを明示的に許可しないことをお勧めします。SIDが表示されるだけの場合は、削除しないでください。
フェンスター

4
「ベストプラクティス」は実際の世界では常に発生するとは限らないためです。特に、ユーザーが自分でアクセス許可をいじっている場合はそうです。そこにユーザー名を残すことは、責任者を検索し、(彼らに)出発者が...えーと...出発した今何をすべきかを決定できることを意味します。
デビッドマッキントッシュ

2
無効なアカウントには校正が必要ですか?それは正しくないようです。有効なアカウントを理解していますが、実際はどうですか?
ジェイソンバーグ

1
MSは、なぜそうなのかについて詳細を述べましたか?私はいつも、ユーザーごとではなく、ユーザーアカウントごとに聞いている。
デビッド

11

私のハイヤーエドの場所では、無効にして2週間保持するポリシーがあります。

  • アカウントがバナーに「非アクティブ」としてリストされると、翌日のバッチ処理で無効化プロセスが開始されます。
    • Novellアカウントが無効になり、ログイン時の制限が適用されます。
    • ADアカウントは無効になり、ログイン時間制限が設定されます。
    • それらのExchangeアカウントには、自身への配信制限が設定されており、そのアカウントへのすべてのメールがバウンスされます(Exchange 2007の新機能で、無効なアカウントでもメールを受信できます)。
  • 2週間が経過し、その間、マネージャーはデータ保持フラグをスローできます。この期間中に特別な雪片を扱います。
  • 2週間の終わりに、アカウント、ユーザーディレクトリ、およびメールボックスが削除されます。

ユーザーディレクトリデータへのアクセスを要求するマネージャーには、直接アクセスではなくCDが与えられます。過去にあまりにも頻繁に、マネージャーはユーザーディレクトリをさらに別のファイルストアとして使用するだけだと言いました。

メールへのアクセスをリクエストするマネージャーには、直接アクセスではなく、メールボックスのPSTエクスポートが与えられます。

部門の20年のベテランが特定の重要な機能の唯一の連絡先であると言ったマネージャーは、重要なメールがバウンスされないように名前を維持する必要があります。無効になっているメールボックスに不在通知ルールを設定して、その人が退室したことを伝えようとします。代わりに、人Bに連絡してください。次に、そのアカウントのハード削除日を適切に遠い将来に設定して、Aがもうここにいないことを世界が知っていることを確認します。できる限り、そのメールアドレスを別のメールボックスに配置しません。常に成功するとは限りません。

その20年のベテランは、ある地域の主要な秘書サポートであり、したがって、管理が必要なカレンダーを持っているほとんどすべての人の代理人でした。そのようなアカウントが無効になるとすぐに、管理されたカレンダーにアポイントメントを送信する誰もが異常なバウンスメッセージを受け取ります。アカウントを一時的に再度有効にすると、デスクトップスタッフがすべてのメールボックスからデリゲートを通過して手動で削除する間、バウンスメッセージが停止します。デスクトップスタッフが上記のカレンダーの所有者と交渉して必要な設定を行うには、数日かかる場合があります。その後、アカウントは再び無効になり、通常の2週間の削除の対象となります。これはExchangeの「機能」の1つであり、私は特に好きではありません。


7

私は、従業員または請負業者が退職した直後にADアカウントを削除するのは好きではありません。少なくとも30日間無効にし、無効にしたアカウントを1年に1〜2回削除するのが最善であることがわかりました。

アカウントをすぐに削除したくない理由はいくつかあります。

1-フォレンジック。組織が従業員または請負業者に対して訴訟を起こす必要がある場合は、元のアカウント(SID)が必要になります。

2-自動化されたタスク-ユーザー、特にITワーカーは、ジョブの実行、レポートの自動化、サービスのリサイクルなどを行うために自動化タスクを設定する傾向があります。 IDに関連付けられたジョブまたはタスク。SIDは同じではないため、同じ名前のアカウントを単純に再作成することはできません。それは、アカウントの表示名ではなく、自動化されたタスクが見るものです。

最初に無効にすると、ジョブを正規のサービスアカウントに移行するまで、アカウントを再度有効にし、パスワードを変更または回復し、ビジネスに戻ることができます。


4

私たちには非常に厳しい監査要件があり、ユーザーがいつ無効にされたかを証明するようにしばしば求められます。これに対処するために、アカウントが去ったと言われたときにアカウントを無効にする傾向があります。無効になったアカウントを自分のOUに移動し、説明を残りの日付で更新します(長期間消えるユーザーを無効にし、戻ってきたときに再度有効にすることもできます)。

彼らが6ヶ月間行ったら、それらを削除します。


その日付を「ゲーム」することはできませんか、またはADは内部で、管理者が簡単に編集できない非アクティブな日付を保存しますか?最終変更日を見ることができると思いますが、それに触れるとその履歴が失われます
マットロギッシュ

それは非常に簡単に変更できますが、幸いなことにまだ表示されていません:-)照会された場合、アカウントが無効になったときの説明フィールドの日付と同じ日付を持つユーザーオブジェクトの最後に変更された属性が常にあります。
Mike1980

もちろん、管理者がDCの日付を変更したり、アカウントを変更したり、日付を変更したりすることを止めるものは何もありません...最近のフォレンジックは本当に厳しいです。
クリスS

4

それらが3か月以上消えた場合、アカウントを削除します。すべてのシステムでは、マイドキュメント/デスクトップなどのデスクトップおよびフォルダーリダイレクトがGPOによって強制されているため、削除した後、ファイルサーバー上のアーカイブボリュームにアーカイブします。

私はすべてにA / Dのロールベースのセキュリティグループを使用することを心がけているので、ファイルシステムまたは暗黙的に適用された他の何かへのアクセス権を持つユーザーはいないので、ユーザーを削除することはありません。これを設定するには、少し考えて頭を悩ます必要がありますが、Windowsネットワークでのアクセス許可の管理が簡単になるため、実際にお勧めします。

交換については、ExMergeを使用してメールボックスをエクスポートし、アーカイブフォルダーに.pstを配置し、残った人の役割に応じてメッセージの転送またはバウンスを設定します。


3

私が出席して働いた大学の方針は次のとおりです。

学生の

  • 撤退時に
    • アカウントを無効にします
    • 30日後、再登録されていない場合は削除します
  • 卒業+ 90日
    • アカウントを無効にします
    • 「alum」転送アドレスを作成します
    • 30日後に削除する

スタッフ/教員

  • 去るとき
    • アカウントを無効にします
    • 30日後に削除する

3

コンピュータアカウントの削除には非常に大きな問題があります。それは法律です。

EU データ保護指令では、一部の加盟国(特にポーランド)は、同じユーザーIDを他の誰にも決して割り当てず、同時に、誰がいつアクセスを許可され、いつアクセスが取り消されたかのログを保持することを要求しています。

つまり、個人データを扱う場合は、弁護士/法務チームに問い合わせる方がよいでしょう。


ポーランドの要件のソースはありますか?EU指令でも、ポーランドまたは英国の指令を実施する法律でも、この要件を見つけることはできません。
アダムトンプソン

1
@AdamThompson:残念ながら英語では見つかりませんでしたが、ここはポーランド語です:giodo.gov.pl/144/id_art/1002/j/plDz。U . z 2004 r。Nr 100、poz。1024 )付録A、§IV、ポイント1:で見つけることができます。
ヒューバートカリオ

1
訂正、ここで見つけました:giodo.gov.pl/409/id_art/209/j/en
ヒューバートカリオ

ありがとう、ヒューバート。これを読むと、同じアカウントを再利用できないことが示唆されますが、同じ名前の新しいアカウントを作成しても問題ありません。古い「adam@example.com」アカウントは削除され、おそらく後で新しい「adam@example.com」アカウントが作成されますが、異なるSIDまたはUIDを持つため、異なる「Identyfikator」になります。 / ID。おそらく、弁護士が主張するのは1つかもしれませんが、民法(一般的ではない)法の法制度の場合にそれがどのように機能するかはわかりません。
アダムトンプソン

1
@AdamThompson:それは間違った読みだと確信しています。II.2を参照してください。「b)データへのアクセスは、識別子とユーザーの認証を入力した後にのみ利用可能です。」SID / UIDを入力せず、人間が読めるユーザー名を入力するため、「adam@example.com」を持つ2人のユーザーを持つことはできません。これで、同じSID / UIDを共有する複数のアカウントを作成できる場合...私にはわかりませんが、おそらくどちらも許可されていません。
ヒューバートカリオ

2

すべてのデータをバックアップした場合、Active Directoryアカウントを保持する理由はありません。 しかし、私は彼らのメールアカウントをアクティブに保ち、クライアントが彼らまたは他のアソシエイトに連絡する場合に備えて彼らのメールを他の誰かに転送します。


2

私は2人のコンサルティングクライアントがいて、そのうちの1人はフルタイムの従業員でした。私の従業員番号とすべてが同じであり、彼らがADアカウントを削除することは決してないと確信しています。

私が見る唯一の問題は、SIDに関連付けられているすべてのグループメンバーシップとアクセス(ADグループメンバーシップのみ、私は思う)がまだ残っていることです。重要なステップです。

次に、削除して再作成するか無効にするか有効にするかに関係なく、samaccountnameが同じままであれば、そのユーザーアカウントを参照する他のすべてのシステムをスクラブする必要があります。


2

私は、フォーチュン500エネルギーユーティリティのリモートサポート(高架ヘルプデスク)技術者として働いています。私たちのビジネスの性質上、上記の20年のベテランに出入りする請負業者から、あらゆる種類のシナリオがあります。私が見てきたことから、私たちの方針は断ち切られ、乾燥しています。

すべてのアカウントには、説明フィールドに最後のチケット番号と日付と変更の種類があります。例えばChange Order 123456 Created on 00/00/00 by the access manager Terminated on 00/00/00またはRe-enabled on 00/00/00 by Manager's Name

矛盾が通知されるとすぐに、ヘルプデスクはアカウントを無効にします。確認後、または設定された時間後に自動的にユーザーが無効なアカウントOUに移動し、3つのチルダと終了日(~~~00/00/00)を表示名に追加して、ITユーザーとエンドユーザーの両方が一目ですぐに識別できるようにします。

データがどうなるかについての情報を提供することはできません。私はその部門で働いていません。しかし、についてはアカウントが完全になくなったことを知っています。

これらのデータと保持の概念は、不満を抱いている従業員から組織を保護しながら、組織のITポリシーの一部である必要があります。ただし、各ステップ間の時間は会社によって異なります。

特にメッセージングの問題をトラブルシューティングするときに、デスクトップで本当に役立ちます。

お役に立てれば


1

定期的に撤退し、1週間から6か月後にどこかに戻る人々がいます。アカウントを無効にすると、今の性質を思い出せない問題が発生しました...おそらく電子メールに関連しているのでしょうか?他の警告?代わりに手順を変更して、パスワードを意味不明なものにリセットし、状況を詳しく説明するメモを説明フィールドに配置して、ユーザー情報を編集している他の人が参照できるようにします。

アカウントは、卒業したことになったとしても、最終的にロールアウトされます。

アカウントをその場で削除します...それはポリシーの問題だと思いますが、保留することには、間違いや状況の変化があった場合に「安全にプレイする」という利点もあります。または、単にデータを削除するだけでなく、特定のファイルや情報、メールなどに突然アクセスする必要がありますが、古い情報などを復元するポリシーがある場合は、他の手段で処理できます。私たちにとっては、アカウントの一部をもう必要としないことが決着するまでしばらくの間簡単に保つことが簡単で、後で労力と頭痛が軽減されます。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.