Odchod zaměstnance je běžná administrativní záležitost - dokud se neudělá narychlo, v poslední hodině posledního dne, a někdo nezapomene na krok, který se pak řeší o měsíc později jako bezpečnostní incident. Riziko přitom není teoretické - bývalý zaměstnanec s aktivním přístupem k firemní poště nebo sdíleným souborům je bezpečnostní díra, na kterou firma navíc dlouho nemusí vůbec přijít, protože navenek vypadá všechno v pořádku. M365 offboarding má pár kroků, které je dobré mít sepsané jednou a pak jen opakovat, ne vymýšlet pokaždé znovu pod tlakem.
Nejdřív přístup, pak všechno ostatní
První krok v den odchodu (nebo dřív, pokud jde o konfliktní rozchod) je zablokovat přihlášení k účtu a odhlásit všechny aktivní relace - jinak zůstane platné přihlášení na telefonu nebo notebooku v provozu i po zablokování hesla. Teprve pak má smysl řešit, co se s daty a přístupy stane dál. Otočit pořadí - nejdřív řešit předání dat a přístup zablokovat „až se to stihne" - je nejčastější způsob, jak offboarding skončí špatně.
Mailbox - převod, ne smazání
Smazat schránku hned první den je lákavé, ale často předčasné - firemní korespondence bývá potřeba ještě týdny nebo měsíce. Praktičtější je převést mailbox na sdílenou schránku (bez licence, viz audit licencí), ke které dostane přístup nadřízený nebo nástupce. Alias na jiného kolegu nebo automatická odpověď s kontaktem na nástupce udrží komunikaci s klienty plynulou, aniž by bývalý zaměstnanec musel mít aktivní přístup.
OneDrive - kdo dostane obsah
Soubory v OneDrive bývalého zaměstnance nejsou automaticky ničí - administrátor musí explicitně nastavit, kdo k nim dostane přístup, obvykle přímý nadřízený. Bez tohoto kroku obsah po uplynutí retenční doby zmizí spolu s účtem. U klíčových rolí je dobré mít v procesu bod „zkontroluj OneDrive a sdílené soubory", ne spoléhat, že to někdo udělá mimochodem.
Licence - uvolnit až po předání
Uvolnění licence hned první den je pro rozpočet lákavé, ale bez převodu mailboxu a OneDrive napřed to znamená ztrátu přístupu k datům, která ještě potřebujete. Správné pořadí je: zablokovat přihlášení, převést a předat data, a teprve pak uvolnit licenci - obvykle s odstupem dnů, ne minut.
Skupiny, Teams a MFA zařízení
Účet je potřeba odebrat ze všech distribučních seznamů a skupin v Teams a SharePointu, jinak zůstane bývalý zaměstnanec součástí komunikace, do které už nepatří. Zaregistrovaná MFA zařízení a firemní profil na osobním telefonu (přes Intune) je dobré při té příležitosti taky zrušit - jinak zůstává otevřená cesta zpátky do systému i po zablokování hesla. U rolí s přístupem k citlivým datům je dobré tohle zkontrolovat ručně, ne se spoléhat, že to pohlídá jen odebrání z jedné hlavní skupiny.
Standardní odchod vs. rizikový odchod
Ne každý odchod je stejný. U standardní výpovědi s výpovědní lhůtou stačí většinu kroků naplánovat na poslední pracovní den a mailbox i OneDrive předat v klidu. U konfliktního rozchodu - okamžité zrušení pracovního poměru, spor, podezření na zneužití přístupu - je správné pořadí opačné: přístup zablokovat co nejdřív, ideálně dřív, než se zaměstnanec o rozhodnutí dozví, a teprve pak řešit předání dat. U administrátorských nebo jinak privilegovaných účtů platí totéž dvojnásob - tam je okno mezi rozhodnutím a zablokováním přístupu nejrizikovější.
Checklist offboardingu v kostce
- Zablokovat přihlášení a odhlásit všechny aktivní relace.
- Převést mailbox na sdílenou schránku, nastavit alias nebo automatickou odpověď.
- Předat přístup k OneDrive nadřízenému nebo nástupci.
- Odebrat ze všech skupin, Teams a distribučních seznamů.
- Zrušit MFA zařízení a firemní profil na osobním telefonu.
- Až po předání dat uvolnit licenci.
Checklist, který se prochází bod po bodu, funguje spolehlivěji než „to už nějak zvládneme", protože pod tlakem se kroky snadno vynechávají. Firmy, které mají offboarding vyřešený, mívají zpravidla v pořádku i MFA a podmíněný přístup obecně - obojí je stejná disciplína, jen aplikovaná na jiný moment.
Pomůžeme vám sepsat offboarding checklist na míru vašemu M365 prostředí.
Domluvit konzultaci →