Procédure

Offboarder proprement un utilisateur Microsoft 365

Offboarder un utilisateur Microsoft 365 sans perdre ses données : blocage de connexion, révocation des sessions, préservation mailbox/OneDrive, délégations, appareils, groupes, licences et suppression seulement au bon moment.

⌚ Environ 7 min de lecture
Voir mes favoris
DomaineMicrosoft 365NiveauIntermédiaireDurée60-180 min + conservationRisqueÉlevé

Objectif

Retirer l’accès d’un utilisateur qui quitte l’organisation tout en préservant les données nécessaires à l’entreprise et aux obligations de conservation. La séquence privilégie le confinement du compte, la révocation des sessions, la sauvegarde et le transfert de la messagerie et de OneDrive, puis seulement le retrait des groupes, licences et éventuellement du compte.

Prérequis

  • Validation RH/management de la date et de l’heure de fin d’accès.
  • Personne ou équipe destinataire des données, e-mails et responsabilités.
  • Inventaire des licences, rôles, groupes, boîtes partagées, applications et appareils associés.
  • Politique de conservation juridique/compliance et éventuelles holds Purview.
  • Accès administrateur Microsoft 365, Entra, Exchange, SharePoint

Procédure pas à pas

1

Figer le périmètre et collecter l’état initial

Avant le départ, exportez les informations utiles : UPN, licences, groupes, rôles administratifs, boîtes partagées, délégations, appareils et propriété de groupes Microsoft 365. Identifiez également les workflows et applications qui utilisent le compte. Cette cartographie évite de découvrir après suppression qu’un processus métier dépendait de son identité.

Get-MgUser -UserId "<UPN>" -Property Id,DisplayName,UserPrincipalName,AccountEnabled
Get-MgUserMemberOf -UserId "<UPN>" -All
Résultat attendu
  • Les dépendances du compte sont documentées avant toute suppression.
2

Bloquer la connexion à l’heure prévue

À l’heure de départ validée, bloquez l’accès du compte. Dans Microsoft 365 admin center, utilisez Block sign-in ; via Graph PowerShell, AccountEnabled=false produit le même objectif Entra. En hybride, réalisez aussi la modification dans l’annuaire faisant autorité pour éviter que la synchronisation ne réactive ou écrase l’état.

Connect-MgGraph -Scopes "User.ReadWrite.All"
$params = @{ accountEnabled = $false }
Update-MgUser -UserId "<UPN>" -BodyParameter $params
Get-MgUser -UserId "<UPN>" -Property DisplayName,AccountEnabled | Select DisplayName,AccountEnabled
Résultat attendu
  • AccountEnabled est False et l’utilisateur ne peut plus ouvrir une nouvelle session.
3

Révoquer les sessions et tokens existants

Révoquez les refresh tokens et cookies de session afin de forcer une nouvelle authentification sur les applications déjà ouvertes. Microsoft Graph fournit Revoke-MgUserSignInSession. Cette action est importante sur les postes ou mobiles que l’entreprise ne récupère pas immédiatement. Conservez l’heure d’exécution pour la corrélation avec les sign-in logs.

Connect-MgGraph -Scopes "User.RevokeSessions.All"
Revoke-MgUserSignInSession -UserId "<UPN>"
Résultat attendu
  • Les sessions existantes doivent exiger une nouvelle authentification et le compte bloqué ne peut plus la réussir.
4

Préserver la boîte aux lettres avant retrait de licence

Décidez si la messagerie doit être convertie en boîte partagée, déléguée à un successeur, conservée par Purview ou exportée selon votre politique. Microsoft recommande de préserver les données avant suppression de l’utilisateur. Si une boîte partagée est utilisée, confirmez les prérequis de licence en fonction de sa taille, archive, hold et fonctionnalités utilisées.

Résultat attendu
  • La stratégie de conservation de la mailbox est validée et un responsable a accès aux données nécessaires.
5

Configurer réponse, forwarding ou délégations selon la politique

Si les clients doivent continuer à écrire à l’ancienne adresse, choisissez un mécanisme explicite : boîte partagée, délégation, réponse automatique ou forwarding autorisé. Évitez un transfert externe non maîtrisé. Testez l’envoi et la réception depuis un compte distinct. Documentez une date de fin pour les forwards et réponses temporaires.

Résultat attendu
  • Les nouveaux messages arrivent au bon destinataire et aucune redirection non autorisée n’est créée.
6

Donner accès au OneDrive et décider du déplacement des données

Avant suppression, accordez au successeur ou à l’administrateur l’accès au OneDrive afin d’identifier les documents métier. Microsoft fournit une procédure d’accès administrateur aux données OneDrive d’un ancien utilisateur. Déplacez vers SharePoint les contenus devenus collectifs au lieu de les laisser dépendre durablement d’un espace personnel. Vérifiez aussi les liens de partage existants.

Résultat attendu
  • Les documents métier sont accessibles à une identité active et leur destination à long terme est définie.
7

Traiter les appareils Intune et accès mobiles

Identifiez les appareils professionnels et personnels inscrits. Pour un BYOD, Retire peut supprimer les données d’entreprise sans factory reset ; pour un appareil d’entreprise rendu ou perdu, utilisez l’action correspondant au scénario. Ne supprimez pas uniquement l’utilisateur Entra avant d’avoir traité ses devices, car vous pourriez créer des objets orphelins difficiles à identifier.

Résultat attendu
  • Chaque appareil possède un statut : récupéré, retired, wiped, réaffecté ou déclaré perdu.
8

Retirer rôles, groupes, propriétaires et applications

Supprimez les rôles administratifs, groupes de sécurité et accès aux applications. Avant de retirer l’utilisateur comme propriétaire d’un groupe, site, Team, Power Automate ou application, désignez un remplaçant. Vérifiez les consentements OAuth et les comptes de service : un compte personnel ne doit pas être la seule identité capable d’exécuter un processus critique.

Résultat attendu
  • Aucun rôle ou processus métier ne dépend encore du compte sortant.
9

Retirer les licences seulement lorsque les données sont sécurisées

Une fois mailbox, OneDrive, appareils et conformité traités, récupérez les licences qui ne sont plus nécessaires. Pour une boîte partagée ou une conservation avancée, vérifiez si une licence reste requise. Ne prenez pas l’économie de licence comme première action de l’offboarding : l’ordre doit protéger les données et la continuité.

Résultat attendu
  • Les licences récupérées correspondent à l’état final de la mailbox et des services.
10

Supprimer le compte uniquement si le modèle de conservation l’autorise

La suppression finale intervient lorsque forwarding, boîte partagée, hold et données OneDrive ne nécessitent plus l’objet. Microsoft rappelle qu’un compte supprimé et ses données sont récupérables pendant une période limitée dans le workflow standard, mais une politique de conformité peut modifier les obligations. En hybride, supprimez depuis la source faisant autorité. Conservez le ticket d’offboarding.

Résultat attendu
  • Le compte n’est supprimé qu’après validation des propriétaires métier et de la conservation.

Validation

La procédure est validée lorsque :

  • Le compte est bloqué et ses sessions ont été révoquées.
  • La mailbox et le OneDrive ont une stratégie de conservation et un propriétaire actif.
  • Les appareils, groupes, rôles et applications ont été traités.
  • Les licences restantes correspondent à l’état final des services.
  • La suppression éventuelle du compte est effectuée seulement après validation métier/compliance.

Retour arrière

  • Si le départ est annulé avant suppression, réactiver AccountEnabled et réattribuer les licences/groupes documentés, puis forcer une nouvelle authentification.
  • Si une donnée manque, restaurer temporairement l’accès administrateur ou le compte dans la fenêtre de récupération prévue au lieu de recréer une nouvelle identité avec le même UPN.
  • Révoquer les forwarding temporaires ou délégations incorrectes et rétablir la mailbox à partir de l’état documenté.
  • En hybride, corriger la source on-premises avant d’attendre la synchronisation Entra Connect.

Dépannage / erreurs fréquentes

  • Compte bloqué mais Outlook reste temporairement connecté : révoquer les sessions et tenir compte des délais de propagation des services.
  • OneDrive inaccessible après suppression : restaurer l’utilisateur dans la fenêtre disponible ou utiliser les mécanismes de conservation/administration prévus.
  • Boîte partagée ne reçoit plus : vérifier licence, forwarding, conversion et existence de l’objet utilisateur sous-jacent.
  • Un workflow s’arrête après offboarding : rechercher les connexions Power Automate/app OAuth et remplacer l’identité personnelle par un compte ou mécanisme adapté.
  • Compte se réactive après modification cloud : vérifier la source d’autorité et la synchronisation hybride.

Références officielles

♡ 0