Objectif
Retirer l’accès d’un utilisateur qui quitte l’organisation tout en préservant les données nécessaires à l’entreprise et aux obligations de conservation. La séquence privilégie le confinement du compte, la révocation des sessions, la sauvegarde et le transfert de la messagerie et de OneDrive, puis seulement le retrait des groupes, licences et éventuellement du compte.
Prérequis
- Validation RH/management de la date et de l’heure de fin d’accès.
- Personne ou équipe destinataire des données, e-mails et responsabilités.
- Inventaire des licences, rôles, groupes, boîtes partagées, applications et appareils associés.
- Politique de conservation juridique/compliance et éventuelles holds Purview.
- Accès administrateur Microsoft 365, Entra, Exchange, SharePoint
Procédure pas à pas
Figer le périmètre et collecter l’état initial
Avant le départ, exportez les informations utiles : UPN, licences, groupes, rôles administratifs, boîtes partagées, délégations, appareils et propriété de groupes Microsoft 365. Identifiez également les workflows et applications qui utilisent le compte. Cette cartographie évite de découvrir après suppression qu’un processus métier dépendait de son identité.
Get-MgUser -UserId "<UPN>" -Property Id,DisplayName,UserPrincipalName,AccountEnabled
Get-MgUserMemberOf -UserId "<UPN>" -All
- Les dépendances du compte sont documentées avant toute suppression.
Bloquer la connexion à l’heure prévue
À l’heure de départ validée, bloquez l’accès du compte. Dans Microsoft 365 admin center, utilisez Block sign-in ; via Graph PowerShell, AccountEnabled=false produit le même objectif Entra. En hybride, réalisez aussi la modification dans l’annuaire faisant autorité pour éviter que la synchronisation ne réactive ou écrase l’état.
Connect-MgGraph -Scopes "User.ReadWrite.All"
$params = @{ accountEnabled = $false }
Update-MgUser -UserId "<UPN>" -BodyParameter $params
Get-MgUser -UserId "<UPN>" -Property DisplayName,AccountEnabled | Select DisplayName,AccountEnabled
- AccountEnabled est False et l’utilisateur ne peut plus ouvrir une nouvelle session.
Révoquer les sessions et tokens existants
Révoquez les refresh tokens et cookies de session afin de forcer une nouvelle authentification sur les applications déjà ouvertes. Microsoft Graph fournit Revoke-MgUserSignInSession. Cette action est importante sur les postes ou mobiles que l’entreprise ne récupère pas immédiatement. Conservez l’heure d’exécution pour la corrélation avec les sign-in logs.
Connect-MgGraph -Scopes "User.RevokeSessions.All"
Revoke-MgUserSignInSession -UserId "<UPN>"
- Les sessions existantes doivent exiger une nouvelle authentification et le compte bloqué ne peut plus la réussir.
Préserver la boîte aux lettres avant retrait de licence
Décidez si la messagerie doit être convertie en boîte partagée, déléguée à un successeur, conservée par Purview ou exportée selon votre politique. Microsoft recommande de préserver les données avant suppression de l’utilisateur. Si une boîte partagée est utilisée, confirmez les prérequis de licence en fonction de sa taille, archive, hold et fonctionnalités utilisées.
- La stratégie de conservation de la mailbox est validée et un responsable a accès aux données nécessaires.
Configurer réponse, forwarding ou délégations selon la politique
Si les clients doivent continuer à écrire à l’ancienne adresse, choisissez un mécanisme explicite : boîte partagée, délégation, réponse automatique ou forwarding autorisé. Évitez un transfert externe non maîtrisé. Testez l’envoi et la réception depuis un compte distinct. Documentez une date de fin pour les forwards et réponses temporaires.
- Les nouveaux messages arrivent au bon destinataire et aucune redirection non autorisée n’est créée.
Donner accès au OneDrive et décider du déplacement des données
Avant suppression, accordez au successeur ou à l’administrateur l’accès au OneDrive afin d’identifier les documents métier. Microsoft fournit une procédure d’accès administrateur aux données OneDrive d’un ancien utilisateur. Déplacez vers SharePoint les contenus devenus collectifs au lieu de les laisser dépendre durablement d’un espace personnel. Vérifiez aussi les liens de partage existants.
- Les documents métier sont accessibles à une identité active et leur destination à long terme est définie.
Traiter les appareils Intune et accès mobiles
Identifiez les appareils professionnels et personnels inscrits. Pour un BYOD, Retire peut supprimer les données d’entreprise sans factory reset ; pour un appareil d’entreprise rendu ou perdu, utilisez l’action correspondant au scénario. Ne supprimez pas uniquement l’utilisateur Entra avant d’avoir traité ses devices, car vous pourriez créer des objets orphelins difficiles à identifier.
- Chaque appareil possède un statut : récupéré, retired, wiped, réaffecté ou déclaré perdu.
Retirer rôles, groupes, propriétaires et applications
Supprimez les rôles administratifs, groupes de sécurité et accès aux applications. Avant de retirer l’utilisateur comme propriétaire d’un groupe, site, Team, Power Automate ou application, désignez un remplaçant. Vérifiez les consentements OAuth et les comptes de service : un compte personnel ne doit pas être la seule identité capable d’exécuter un processus critique.
- Aucun rôle ou processus métier ne dépend encore du compte sortant.
Retirer les licences seulement lorsque les données sont sécurisées
Une fois mailbox, OneDrive, appareils et conformité traités, récupérez les licences qui ne sont plus nécessaires. Pour une boîte partagée ou une conservation avancée, vérifiez si une licence reste requise. Ne prenez pas l’économie de licence comme première action de l’offboarding : l’ordre doit protéger les données et la continuité.
- Les licences récupérées correspondent à l’état final de la mailbox et des services.
Supprimer le compte uniquement si le modèle de conservation l’autorise
La suppression finale intervient lorsque forwarding, boîte partagée, hold et données OneDrive ne nécessitent plus l’objet. Microsoft rappelle qu’un compte supprimé et ses données sont récupérables pendant une période limitée dans le workflow standard, mais une politique de conformité peut modifier les obligations. En hybride, supprimez depuis la source faisant autorité. Conservez le ticket d’offboarding.
- Le compte n’est supprimé qu’après validation des propriétaires métier et de la conservation.
Validation
La procédure est validée lorsque :
- Le compte est bloqué et ses sessions ont été révoquées.
- La mailbox et le OneDrive ont une stratégie de conservation et un propriétaire actif.
- Les appareils, groupes, rôles et applications ont été traités.
- Les licences restantes correspondent à l’état final des services.
- La suppression éventuelle du compte est effectuée seulement après validation métier/compliance.
Retour arrière
- Si le départ est annulé avant suppression, réactiver AccountEnabled et réattribuer les licences/groupes documentés, puis forcer une nouvelle authentification.
- Si une donnée manque, restaurer temporairement l’accès administrateur ou le compte dans la fenêtre de récupération prévue au lieu de recréer une nouvelle identité avec le même UPN.
- Révoquer les forwarding temporaires ou délégations incorrectes et rétablir la mailbox à partir de l’état documenté.
- En hybride, corriger la source on-premises avant d’attendre la synchronisation Entra Connect.
Dépannage / erreurs fréquentes
- Compte bloqué mais Outlook reste temporairement connecté : révoquer les sessions et tenir compte des délais de propagation des services.
- OneDrive inaccessible après suppression : restaurer l’utilisateur dans la fenêtre disponible ou utiliser les mécanismes de conservation/administration prévus.
- Boîte partagée ne reçoit plus : vérifier licence, forwarding, conversion et existence de l’objet utilisateur sous-jacent.
- Un workflow s’arrête après offboarding : rechercher les connexions Power Automate/app OAuth et remplacer l’identité personnelle par un compte ou mécanisme adapté.
- Compte se réactive après modification cloud : vérifier la source d’autorité et la synchronisation hybride.