Bezpieczeństwo Microsoft 365 Entra ID

Co zrobić po odejściu pracownika z firmy?
Checklista IT offboardingu

· 9 min czytania · PRO-Admin

W większości firm offboarding IT wygląda tak: ktoś z HR informuje dział IT dzień przed lub dzień po odejściu pracownika. IT wyłącza konto w Active Directory i na tym koniec. A VPN działa. I GitHub. I Salesforce. I Slack.

W praktyce podczas audytów bardzo często spotykamy sytuacje, w których konta byłych pracowników pozostają aktywne przez tygodnie lub miesiące po zakończeniu współpracy. To nie jest marginalny problem.

Dlaczego to ryzyko jest poważniejsze niż się wydaje?

Większość incydentów związanych z dostępem byłych pracowników nie wynika ze złej woli. Były pracownik loguje się na swoje stare konto, bo potrzebuje pliku, który zostawił na OneDrive. Albo sprawdza, czy ma jeszcze dostęp - i ma. To otwiera drogę do poważniejszych problemów.

Ale zdarzają się też przypadki, gdzie odejście nie jest bezkonfliktowe: zwolnienie, spór o wynagrodzenie, przejście do konkurencji z dostępem do danych klientów. Brak natychmiastowego offboardingu w takich sytuacjach może mieć konsekwencje prawne i finansowe.

Firmy z centralnym katalogiem tożsamości (Microsoft Entra ID) rozwiązują ten problem jednym kliknięciem - blokada konta odbiera dostęp do poczty, VPN, WiFi i aplikacji SaaS jednocześnie, zamiast wymagać ręcznego wyłączania dostępów w kilku miejscach.

Najczęstszy błąd przy offboardingu

W większości firm offboarding IT skupia się na dwóch rzeczach: poczcie i komputerze. Ktoś wyłącza skrzynkę, ktoś inny odbiera sprzęt. I na tym koniec.

Tymczasem regularnie spotykamy sytuacje, w których zapomniano o:

Dostępie do VPN
Kontach w aplikacjach SaaS (Salesforce, Jira, HubSpot)
Dostępie do GitHub i repozytoriów kodu
Panelach hostingowych i domenach
Kontach administratorów na serwerach
Kluczach API i tokenach
Dostępie do firmowego WiFi
Kontach w narzędziach marketingowych

W efekcie były pracownik nadal może logować się do części systemów jeszcze wiele tygodni po zakończeniu współpracy.

Kompletna checklista IT offboardingu

Microsoft 365 i Entra ID

Wyłącz konto w Microsoft Entra ID (blokuje logowanie do wszystkich usług M365)
Unieważnij wszystkie aktywne sesje i tokeny (opcja "Revoke sessions" w Entra ID)
Usuń licencję M365 lub zmień ją na niższy plan (oszczędność kosztów)
Skonfiguruj automat odpowiedzi na poczcie z informacją o odejściu
Przekieruj pocztę do przełożonego lub zamień na shared mailbox
Zabezpiecz zawartość OneDrive - przenieś ważne pliki do SharePoint lub innego użytkownika
Sprawdź, czy konto nie ma uprawnień Administratora lub delegatów do innych skrzynek
Wyloguj ze wszystkich urządzeń (opcja "Sign out everywhere" w Entra ID)

Sieć i dostęp zdalny

Usuń lub wyłącz konto VPN (WireGuard - usuń klucz publiczny; OpenVPN - odwołaj certyfikat)
Usuń dostęp WiFi (jeśli korzystasz z 802.1X i Entra ID - wystarczy wyłączenie konta)
Sprawdź, czy pracownik nie ma osobnego konta na urządzeniach sieciowych (MikroTik, firewall)
Usuń ewentualne wyjątki firewalla przypisane do jego IP lub MAC

Aplikacje biznesowe i SaaS

CRM (Salesforce, HubSpot, Pipedrive) - dezaktywuj lub usuń konto
GitHub / GitLab / Bitbucket - usuń z organizacji i repozytoriów
Jira / Confluence / Notion - dezaktywuj konto i przenieś zadania
Slack / Teams - dezaktywuj konto i przenieś ważne kanały/wątki
Narzędzia do projektowania (Figma, Canva) - usuń z workspace
Systemy ERP / kadrowe - dezaktywuj dostęp
Panele hostingowe i cloud (AWS, Azure, OVH, cPanel) - sprawdź i usuń
Zewnętrzne narzędzia do faktur, bankowości - zmień osobę kontaktową

Urządzenia

Odbierz i zinwentaryzuj sprzęt firmowy (laptop, telefon, token sprzętowy)
Zresetuj lub wyczyść urządzenia (Intune - zdalne czyszczenie)
Zmień hasło do lokalnego konta administratora na urządzeniu
Dezaktywuj certyfikaty przypisane do urządzenia pracownika
Sprawdź, czy urządzenie nie ma połączenia z prywatnymi kontami cloudowymi

Hasła i dostępy wspólne

Zmień hasła do wspólnych kont, których pracownik używał
Zmień hasło do WiFi PSK (jeśli nie korzystasz z 802.1X)
Sprawdź, czy pracownik miał dostęp do sejfu haseł (1Password, Bitwarden) - przenieś lub usuń wpisy
Zregeneruj klucze API, tokeny i sekrety, do których pracownik miał dostęp
Sprawdź konta social media firmy - czy nie był adminem

Nie zapominaj o podwykonawcach

Ta sama procedura powinna obowiązywać nie tylko pracowników etatowych. Dostępy do systemów firmowych bardzo często mają również:

Freelancerzy i programiści zewnętrzni
Firmy wdrożeniowe i integratorzy
Administratorzy zewnętrzni (IT outsourcing)
Agencje marketingowe
Firmy księgowe z dostępem do systemów
Podwykonawcy z dostępem do biura i WiFi

Właśnie konta podwykonawców najczęściej pozostają aktywne najdłużej - bo nikt nie czuje się odpowiedzialny za ich wyłączenie w momencie zakończenia współpracy.

Offboarding a RODO

Jeżeli były pracownik zachowuje dostęp do danych klientów, dokumentów z danymi osobowymi lub systemów przetwarzających dane po zakończeniu zatrudnienia, firma może naruszać zasady bezpieczeństwa wynikające z RODO.

Art. 32 RODO nakłada obowiązek wdrożenia środków technicznych i organizacyjnych zapewniających bezpieczeństwo danych. Brak procedury odbierania dostępów to konkretna luka organizacyjna - i jedno z pierwszych pytań, które padają podczas audytu RODO.

Podczas kontroli RODO jednym z pierwszych pytań jest: Jak wygląda proces odbierania dostępów do systemów przetwarzających dane osobowe po zakończeniu zatrudnienia? Brak udokumentowanej procedury oznacza ryzyko dla firmy.

Przykład z praktyki

Sytuacja odkryta podczas audytu IT

Podczas audytu bezpieczeństwa w jednej z firm znaleźliśmy aktywne konto pracownika, który odszedł ponad rok wcześniej. Konto nadal miało dostęp do Microsoft 365, SharePoint z dokumentacją projektową, VPN i firmowego WiFi przez 802.1X.

Nie doszło do incydentu - ale gdyby dane logowania wyciekły (np. przez phishing na prywatną skrzynkę byłego pracownika), atakujący uzyskałby pełny dostęp do dokumentów firmy i możliwość połączenia z siecią wewnętrzną.

Rozwiązanie: wdrożenie Entra ID z centralnym zarządzaniem tożsamością i formalna procedura offboardingu uruchamiana przez HR w dniu zakończenia współpracy.

Jak Entra ID upraszcza offboarding?

Bez centralnego zarządzania tożsamością offboarding to kilkanaście ręcznych kroków w różnych systemach. Z Entra ID i właściwie skonfigurowanym środowiskiem - to głównie jeden krok.

Bez Entra ID

  • -Wyłącz konto w Active Directory
  • -Wyłącz konto VPN osobno
  • -Usuń z Salesforce osobno
  • -Usuń z GitHub osobno
  • -Zmień hasło WiFi dla wszystkich
  • -Sprawdź inne systemy... jeśli pamiętasz
  • -Liczyć na to, że o niczym nie zapomniano

Z Entra ID

  • +Wyłącz konto w Entra ID
  • +M365, SharePoint, Teams - automatycznie
  • +SSO do SaaS - automatycznie
  • +VPN z Entra ID - automatycznie
  • +WiFi 802.1X - automatycznie
  • +Intune - automatyczne wylogowanie urządzeń
  • +Raport dostępów w logach Entra ID

Nie wszystko automatyzuje się samo. Konta w zewnętrznych systemach (Salesforce, GitHub, Jira), które nie są zintegrowane przez SSO, nadal wymagają ręcznej akcji. Ale to znacznie krótsza lista niż bez Entra ID.

Jak uniknąć sytuacji "zapomniano wyłączyć"?

Najskuteczniejsze podejście to procedura formalna, uruchamiana automatycznie przez HR lub menedżera. Kilka praktycznych sposobów:

Sformalizowana checklista

Gotowa lista kroków w systemie HR lub ticketowym, uruchamiana dla każdego odejścia. IT nie może "zapomnieć" jeśli dostaje ticket.

Automatyczne alerty w Entra ID

Entra ID może wysyłać alerty o kontach nieaktywnych przez X dni. Nieaktywne konto = sygnał do weryfikacji.

Regularny przegląd kont

Raz na kwartał weryfikacja aktywnych kont vs lista aktualnych pracowników. Często ujawnia konta byłych pracowników.

Inwentaryzacja aplikacji SaaS

Wiesz, z jakich zewnętrznych narzędzi korzysta firma? Jeśli nie, zacznij od inwentaryzacji. Nie możesz wyłączyć dostępu do systemu, o którego istnieniu nie wiesz.

Podsumowanie

Offboarding IT to jeden z najbardziej zaniedbanych procesów w małych i średnich firmach. Dzieje się chaotycznie, bo nikt nie jest za niego odpowiedzialny z wyprzedzeniem - zajmuje się nim osoba, która akurat ma za dużo na głowie w dniu odejścia.

Rozwiązanie jest proste: gotowa checklista + centralne zarządzanie tożsamością w Entra ID. Wtedy odejście pracownika to kilka minut zamiast kilku godzin i pewność, że nic nie zostało pominięte.

Chcesz zautomatyzować offboarding w swojej firmie?

Wdrażamy Microsoft Entra ID i centralne zarządzanie tożsamością. Jeden krok zamiast kilkunastu przy każdym odejściu pracownika.

Microsoft Entra ID i MFA - oferta

Ta strona używa narzędzi Microsoft Clarity (mapy cieplne, nagrania sesji) oraz Google Analytics (statystyki ruchu) do anonimowej analizy odwiedzin. Nie korzystamy z reklam ani profilowania.