活动目录:删除与禁用离职员工

当员工离开您的组织时,您是否删除或禁用其Active Directory帐户? 我们的SOP将禁用,导出/清除Exchange邮箱,然后在“过了一段时间”(通常是季度)之后,删除该帐户。

有没有必要延迟? 在导出和清除邮箱后,为什么我不应该删除那个账户呢?

    一旦他们退出,他们通常不会回来。 我认为没有理由挂在旧帐户。 以下是我们的工作:

    文件:

    • 通过他们的桌面(通常是我的文档和桌面),并将他们的旧数据存档到档案文件服务器(只有RAID-5中的几个1tb驱动器)
    • 将常规文件服务器上的/ user文件夹备份到归档文件。

    电子邮件:

    • 备份他们的所有电子邮件(不pipe是在PST还是只是保存他们的邮箱,取决于操作系统),并把它放在一个安全的地方。 有时pipe理人员需要访问以前的员工邮箱来检索特定的电子邮件。
    • 如果需要的话,我们build立一个电子邮件转发到经理或同事的帐户,直到没有更多的邮件通过。

    我们禁用帐户。 他们的“描述”被更新以指示离开的date,并且根据他们所处的离开状态(已经离开,电子邮件被转发,已经离开,预先存档,已存档),他们被移到AD层次结构中。

    我们有大量的复杂文件和文件夹层次结构。 如果从Active Directory中删除该帐户,并且具有明确的每个用户ACL的文件/文件夹将该ACL数据显示为SID。 而且我还没有find任何方法可以从SID中找出它以前的帐户 – 因为该帐户已被删除。

    通过这种方式,当人们查看行为exception的所有权/权限问题时,我们可以看到(并删除)不在场人员的所有权和权限。

    更新的时间要晚得多:我从一位正在接受微软审计的同事那里了解到,您的AD账户需要“每席”许可证(如果您是这样摆动的),无论他们是否是真实的人,不是这个人仍然存在。 所以有一个要删除的论据!

    在我的高等教育的地方,我们有一个禁用和保留两个星期的政策。

    • 当他们的帐户在Banner中被列为“非活动”时,第二天晚上的批处理将触发禁用过程。
      • 他们的Novell帐户被禁用,login时间限制已经到位。
      • 他们的AD帐户被禁用,并设置了login时间限制。
      • 他们的Exchange帐户设置了自己的传递限制,强制所有邮件到该帐户反弹(Exchange 2007新增,禁用的帐户仍然可以接收邮件)。
    • 两周后,pipe理人员可能会抛出数据保留标志。 在这段时间我们处理特殊的雪花。
    • 在两个星期的帐户结束时,清除用户目录和邮箱。

    要求访问用户目录数据的pipe理员被给予CD,而不是直接访问。 FAR过去经常说,pipe理者只是使用用户目录作为另一个文件存储。

    请求访问电子邮件的pipe理员被给予邮箱的PST导出,而不是直接访问。

    pipe理人员抱怨称,该部门二十年的老员工是某个关键职能部门的唯一联系人,因此他们需要保留名字,这样批评的邮件不会被反弹,手中握有。 我们尝试在禁用的邮箱上放置“离开办公室”规则,指出该人员已离开,请与人员B联系。 然后,我们在未来适当地设置一个硬删除date,以确保世界知道A人不在这里。 如果我们能帮上忙的话,我们不会把这个电子邮件地址放在另一个邮箱里。 我们并不总是成功。

    有时候这个二十年的老兵是一个地区的主要秘书支持,因此,几乎每个人都有一个需要pipe理日历的代表。 一旦这样的帐户被禁用,任何发送到托pipe日历约会会得到不寻常的退信消息。 暂时重新启用帐户时,桌面人员将通过并手动删除所有邮箱中的委托,停止退回邮件。 这可能需要几天的时间,桌面人员才能与所述日历的所有者进行协商以进入并进行所需的设置。 该帐户然后被重新禁用,并将受到通常2周的删除。 这是我特别不喜欢的Exchange的一个“function”。

    在员工或承包商离开公司之后,我不会立即删除AD账户。 我发现最好禁用至less30天,然后每年1-2次删除已禁用的帐户。

    有几个原因可以使您不想立即删除某个帐户:

    1 – 取证。 如果您的组织需要对雇员或承包商采取法律行动,您将需要原始账户(SID)。

    2-自动化任务 – 用户,尤其是IT工作者,倾向于设置自动化任务,如运行作业,自动报告,回收服务等。如果您在意识到复杂性之前删除了用户帐户与ID相关的工作或任务。 您不能简单地重新创build具有相同名称的帐户,因为SID将不会相同,这是自动化任务所查看的不是帐户的可见名称。

    如果您先禁用,则始终可以重新启用该帐户,更改或恢复密码,以及重新开始业务,直到将作业转换为合法的服务帐户。

    我们有相当严格的审计要求,经常要求certificate用户被禁用,什么时候被禁用。 为了解决这个问题,当我们被告知他们已经离开时,我们往往会禁用这个帐户。 将已禁用的账户移到他们自己的OU中,然后用已经离开的date更新描述(这也可以让我们禁用长时间消失的人,并在他们回来时重新启用它们)。

    一旦他们去了6个月,然后我们删除它们。

    如果他们离开超过3个月,我删除他们的帐户。 我们所有的系统都为GPO强制执行“我的文档/桌面”等桌面和文件夹redirect,因此删除后我将这些文件存档到文件服务器上的存档卷中。

    我对于在A / D上使用基于angular色的安全组的一切都很迂腐,所以没有任何用户对文件系统有权限或者隐式应用其他任何东西,所以没有大的用户删除。 设置这个需要一些思考和头疼 – 但我真的推荐一个这样做,因为它确实使Windowsnetworking上的pipe理权限一事无成。

    至于交换,我用ExMerge导出邮箱,并将.pst放在存档文件夹中,然后根据已离开的人的angular色设置转发或退回邮件。

    我参加和工作的大学的政策如下:

    学生们

    • 撤回后
      • 禁用帐户
      • 30天后,删除,如果不重新注册
    • gradle+ 90天
      • 禁用帐户
      • 创build“明矾”转发地址
      • 30天后删除

    员工/教师

    • 离开后
      • 禁用帐户
      • 30天后删除

    删除电脑帐户可能会有一个很大的问题:法律。

    根据欧盟数据保护指令,一些成员国(特别是波兰)要求永远不要将相同的用户ID分配给其他任何人,同时logging谁被授予访问权的时间和何时被撤销。

    简而言之:如果您处理个人信息,最好咨询律师/法律团队。

    我们有一些人经常退出,然后在一周到六个月之后返回。 当我们要禁用帐户,我们有一些问题,我不记得现在的性质…可能与电子邮件有关? 其他一些警告? 我们改变了我们的程序,所以密码被重置为类似于乱码,并且在描述字段中放置了一个注释,详细描述了这种情况,以便任何编辑他们的用户信息的人都知道它作为参考。

    无论一旦gradle,该帐户最终都会推出。

    删除账户,然后在那里……我会说这是一个政策问题,但是如果有一个错误或情况的变化,延期也有“安全地玩”的好处。 或者有简单的删除数据,突然有人需要访问某些文件或信息或邮件等等,但如果你有适当的政策来恢复旧信息和其他方式,可以通过其他方式处理。 对于我们来说,将账户的一部分保留一段时间会更容易,直到解决了它不再需要的时候,减less一些努力和头痛。

    如果你已经备份了所有的数据,我没有看到任何保存活动目录帐户的理由。 但是,我会保持他们的电子邮件帐户活跃,并转发他们的电子邮件给另一个客户联系他们或另一个同事。

    我有两个咨询客户,我曾经是一个全职员工。 我的人员编号和一切都是一样的,我敢肯定,他们永远不会删除AD帐户 – 他们只是禁用他们 – 当我回来时,他们只是恢复了我。

    我看到的唯一问题是,我所有的小组成员和访问都与我的SID(AD组成员资格,我认为)有关,所以如果我本来应该以较小的能力回来,那么审查这些成员资格将会是关键的一步。

    然后,无论您是否删除并重新创build,还是禁用和启用,如果samaccount名称保持不变,则必须清理引用该用户帐户的所有其他系统。

    我作为远程支持(Elevated HelpDesk)技术人员工作,为财富500能源公用事业。 对于我们业务的性质,我们有各种types的场景,从承包商来,如上所述来到20年的老将。 从我所看到的我们的政策被削减和干燥。

    所有帐户在说明字段中都有最后一个票号和更改的date和types。 例如Change Order 123456 Created on 00/00/00 by the access manager Terminated on 00/00/00Re-enabled on 00/00/00 by Manager's Name

    立即通知差异,HelpDesk禁用该帐户。 经过确认或自动设定时间后,用户将被禁用的账户OU和广告三个代号和终止date( ~~~00/00/00 )显示到显示名称,以便IT和最终用户快速识别一目了然用户对公司并不孤单。

    我无法提供有关数据发生情况的信息。 我不在那个部门工作 但是,我知道,有一天,帐户完全消失了。

    这些数据和保留的概念虽然仍然能够保护组织免受不满的员工的影响,但应该成为任何组织IT策略的一部分。 但每一步之间的时间会因公司而异。

    它确实帮助我们在桌面上,尤其是在解决消息传递问题时。

    希望这可以帮助