島田則幸

退職者アカウント停止手順書

退職・異動者の Active Directory / Microsoft 365 アカウント停止と関連リソース引き継ぎの標準手順書です。情報漏洩・不正アクセス・ライセンス無駄消費を防ぎ、引き継ぎ漏れを発生させないことを目的とします。


📋 想定環境

項目 想定
認証基盤 Active Directory + Microsoft 365(同期環境)
メール Exchange Online
ストレージ OneDrive for Business / SharePoint Online
デバイス Windows 11 Pro(Intune または GPO 管理)
想定読者 ヘルプデスク/社内SE/IT管理者
想定対象 退職者・グループ会社転籍者・長期休職者

🎯 ゴール


⏰ 全体タイムライン

タイミング 主担当 主なタスク
退職決定〜最終日 1 週間前 人事+IT 通知受領、後任確定、データ移管計画
最終勤務日 当日 17:30 IT サインイン無効化、デバイス回収開始
翌営業日 IT メール自動応答、ファイル共有引き継ぎ
退職後 30 日 IT ライセンス解放、メールボックス共有メールボックス化
退職後 90 日 IT アカウント完全削除(社内規程に従う)

🧰 事前準備チェックリスト(最終日 1 週間前まで)

人事から取得する情報

退職者本人と確認する事項

後任者・上長と確認する事項


1️⃣ 最終勤務日 17:30: 即時遮断作業

⚠️ 時系列で記録すること: 各タスクの実行時刻と実行者を残す。後日、不正アクセス調査が発生した場合の証跡となる。

A. Microsoft 365 / Azure AD

B. Active Directory(オンプレ)

# 例: グループ所属を退避してから外す
$user = Get-ADUser -Identity yamada.taro -Properties MemberOf
$user.MemberOf | Set-Content "C:\offboarding\yamada.taro_groups.txt"
$user.MemberOf | ForEach-Object { Remove-ADGroupMember -Identity $_ -Members $user -Confirm:$false }
Disable-ADAccount -Identity yamada.taro

C. デバイス

D. 主要 SaaS / 業務システム


2️⃣ 翌営業日: メール・ファイル引き継ぎ

メール

OneDrive / SharePoint

Teams


3️⃣ 退職後 30 日: ライセンス解放


4️⃣ 退職後 90 日: アカウント完全削除

社内規程に従い保管期限を超えたアカウントを削除します。


📊 監査・棚卸し用クエリ

退職処理が漏れていないか、月次で確認します。

# 90 日以上未ログインの有効アカウントを検出(退職処理漏れの可能性)
.\..\support-scripts\Get-StaleUserAccounts.ps1 -InactiveDaysThreshold 90 `
    -OutputPath .\stale-quarterly.csv

# ライセンスが割り当たっているのに無効化済みのアカウントを抽出
Get-MgUser -Filter "accountEnabled eq false" -Property AssignedLicenses, DisplayName |
    Where-Object { $_.AssignedLicenses.Count -gt 0 }

⚠️ よくある落とし穴

失敗例 原因 対策
退職翌日もメールが受信できる状態だった サインインブロックのみで MFA セッションを失効していなかった Revoke-MgUserSignInSession を必ず実行
後任者がファイルにアクセスできない OneDrive 自動共有期限が切れていた 30 日以内に手動コピー or 共有設定延長
ライセンス解放を忘れて月額料金が継続発生 共有メールボックス化のみで満足し、ライセンス解除を失念 チェックリスト最終項目で必ず確認
退職後にメンバーシップグループだけ残ったまま再雇用 復職時にグループ復元手順がなかった グループ所属を CSV にエクスポートして退避

🔗 関連リソース


注意: 本書はサンプルです。実運用では自社の就業規則・個人情報保護方針・電子帳簿保存法等の法令要件を踏まえてカスタマイズしてください。