当员工离开您的组织时,您是否删除或禁用其Active Directory帐户?我们的SOP是禁用,导出/清除Exchange邮箱,然后在“一段时间”后(通常每季度)删除该帐户。
有什么需要延迟的吗?导出并清除其邮箱后,为什么不应该立即删除该帐户?
当员工离开您的组织时,您是否删除或禁用其Active Directory帐户?我们的SOP是禁用,导出/清除Exchange邮箱,然后在“一段时间”后(通常每季度)删除该帐户。
有什么需要延迟的吗?导出并清除其邮箱后,为什么不应该立即删除该帐户?
Answers:
一旦他们退出,他们通常不会回来。我认为没有理由继续使用旧帐户。这是我们的工作:
档案:
电邮:
我们禁用帐户。他们的“描述”会更新以指示出发日期,并且根据他们所处的出发状态(消失+邮件转发到某处,走过去+预先存档,已存档)在AD层次结构中移动到文件夹中。
我们有大量的复杂文件和文件夹层次结构。如果您从Active Directory中删除帐户,并且具有明确的按用户ACL的文件/文件夹将使该ACL数据显示为SID。而且我还没有找到任何方法可以从SID找出它曾经是哪个帐户-因为该帐户已被删除。
这样,当人们查看行为奇怪的所有权/权限问题时,我们可以看到(和删除)不再存在的人们的所有权和权限。
更新,很久以后:我从一位正在接受Microsoft审核的同事那里得知,您的AD中的帐户需要“每人”许可证(如果您采用这种方式),无论他们是否是真实的人,以及这个人还没有在场。因此,有一个参数需要删除!
在我的高等教育学院,我们有残疾人士保留政策,保留2周。
向请求访问用户目录数据的管理人员提供CD,而不是直接访问。过去,FAR经常说经理们只是将用户目录用作另一个文件存储。
向请求访问电子邮件的管理人员提供邮箱的PST导出,而不是直接访问。
经理抱怨说,该部门有20年经验的老手是某些关键职能部门的唯一联络人,因此,他们需要保持名字,以便关键邮件不会被退回,也不会动手。我们尝试在已禁用的邮箱上设置“外出”规则,说明该人已离开,请改为与人B联络。然后,我们会在将来适当的某个较远的日期为该帐户设置一个硬删除日期,以确保全世界都知道A人不在这里。如果可以提供帮助,我们不会将该电子邮件地址放在另一个邮箱中。我们并不总是成功的。
有时,这位20年的资深人士是某个地区总理的支持,因此几乎是每个需要管理日历的人的代表。这样的帐户一经禁用,向托管日历发送约会的任何人都会收到异常的退回消息。临时重新启用该帐户会停止退回邮件,而桌面工作人员会从所有邮箱中手动删除代表。桌面工作人员可能需要几天时间才能与上述日历的所有者进行协商,以进入并进行所需的设置。然后,该帐户将被重新禁用,并且通常会被删除2周。这是我特别不喜欢的Exchange的一项“功能”。
我不喜欢在雇员或承包商离开公司后立即删除广告帐户。我发现最好禁用至少30天,然后每年删除1-2次禁用的帐户。
您不想立即删除帐户的原因有两个:
1-法医。如果您的组织需要对雇员或承包商提起法律诉讼,则需要原始帐户(SID)。
2-自动化任务-用户(尤其是IT工作者)倾向于设置自动化任务,以进行运行作业,自动化报告,回收服务等工作。与ID相关的工作或任务。您不能简单地用相同的名称重新创建帐户,因为SID会不同,这就是自动化任务所看到的,而不是帐户的可见名称。
如果先禁用,则始终可以重新启用该帐户,更改或恢复密码,然后重新开始业务,直到将工作转移到合法的服务帐户为止。
我们有非常严格的审核要求,并且经常被要求证明用户被禁用以及何时被禁用。为了解决这个问题,当我们被告知他们已经离开时,我们倾向于禁用该帐户。将禁用的帐户移至其自己的OU,并用其离开的日期更新说明(这对于派遣长时间禁用失踪人员并在他们回来时重新启用他们也非常有用)。
一旦它们消失了6个月,我们便将其删除。
删除计算机帐户可能会有很大的问题:法律。
根据《欧盟数据保护指令》,某些成员国(尤其是波兰)要求永远不要将相同的用户ID分配给其他任何人,并同时记录谁,何时被授予访问权限以及何时取消访问权限。
简而言之:如果您处理个人数据,最好咨询律师/法律团队。
我有两个咨询客户,我曾经是全职员工。我的人员编号和所有内容都相同,而且我很确定他们永远不会删除AD帐户-他们只是禁用它们-当我回来时,他们只是恢复了我的身份。
我看到的唯一问题是,所有与我的SID绑定的组成员身份和访问权限(我认为,仅AD组成员身份)仍然存在,因此,如果我应该以减少的身份回来,那么查看这些成员身份将是关键的一步。
然后,无论您是删除还是重新创建还是禁用和启用,如果samaccountname保持不变,则必须清除所有引用该用户帐户的其他系统。
我是财富500强能源公司的远程支持(Elevated HelpDesk)技术人员。顺应业务的本质,我们有各种类型的方案,从如上所述的承包人到有20年经验的退伍军人,一应俱全。从我所看到的来看,我们的政策是断断续续的。
所有帐户的描述字段中都有最后的票证编号,日期和更改类型。例如Change Order 123456 Created on 00/00/00 by the access manager
Terminated on 00/00/00
或Re-enabled on 00/00/00 by Manager's Name
收到差异通知后,HelpDesk会立即禁用该帐户。确认后或自动在设定的时间后,用户进入禁用的帐户OU,并~~~00/00/00
在显示名称上标出三个波浪号和终止日期(),以使IT和最终用户可以快速识别用户是否与公司无关。
我无法提供有关数据发生情况的信息。我不在那个部门工作。但是,我确实知道,很快就没钱了。
这些数据和保留的概念,同时仍然可以保护组织免受不满的员工的欢迎,应该成为任何组织IT策略的一部分。但是每个步骤之间的时间会因公司而异。
它确实确实在桌面上对我们有帮助,尤其是在解决邮件问题时。
希望这可以帮助
我们的员工通常会撤离,然后一周到六个月后再返回。当我们要禁用帐户时,我们遇到了一些问题,我不记得现在的性质...可能与电子邮件相关?还有其他警告吗?我们改为更改了程序,以便将密码重置为类似于乱码的内容,并在说明字段中添加了详细说明情况的注释,以便其他任何编辑其用户信息的人都可以知道以供参考。
无论他们一旦毕业,该帐户最终都会推出。
然后删除该帐户……这是一个政策问题,但是如果出现错误或情况发生变化,暂缓执行还具有“安全使用”的好处。或者简单地删除数据会导致突然有人需要访问某些文件或信息或邮件等,但是如果您有恢复旧信息的策略,则可以通过其他方式来处理。对我们来说,保留一部分帐户只是比较容易,直到确定不再需要它为止,这减少了以后的工作量和麻烦。