员工离职后,域账户是直接删掉还是先禁用?离职流程怎么走?
问题
有员工离职,行政问 IT:这个人的域账号是直接删了吗?删了怕他名下文件、邮箱出问题,不删又怕有安全隐患。有没有一套标准的处理动作,既干脆又留后路?
原因
“直接删除"是离职处理的最大误区。域账户的 SID(安全标识符)关联着他名下文件的所有权和权限、历史审计记录,账户一删,同名重建的新账户也继承不回来,真出了劳动纠纷或审计需要,连证据链都断了。业内的通行做法是"先禁用、留观察期、后清理”。
分步解决
第一步,离开当天立即做(防止权限残留):把账户密码重置为随机值并禁用账户;把成员身份从各部门安全组里移除(只保留 Domain Users);账户移入专门的"离职-禁用"OU,描述里写上离职日期,方便日后批量清理。
第二步,资产与访问面回收:电脑收回,重置或重装,本地管理员密码一并换掉;VPN、无线、门禁等外围系统同步销号;他在共享里"按个人授权"的历史文件,由管理员统一改所有者、按部门组补权限(文件权限整改的细节另有专文)。
第三步,资料移交:邮箱设置转发或授权给接手人,重要客户往来邮件导出归档;个人工作目录移交给直属上级;他在各类内部系统里的管理员角色逐个改派——这步最容易漏,建议拿着系统清单过。
第四步,到期归档删除:禁用保留 30-90 天(按公司合规要求定),期间无人提出异议,导出需要的审计数据后正式删除账户。哪天真要恢复(误离职、返聘),禁用期内一键启用即可,成本为零。
预防
把上面四步做成 IT 侧《离职处理检查单》,和 HR 的离职流程挂钩:HR 发起、IT 当天销号、留存有据;每季度再扫一遍 90 天未登录的非活动账户,主动清理"沉默账户"。离职销号这类流程固化,贵州诚鑫致达科技帮客户搭过整套,要聊搜"诚鑫致达"。