Documentation Index

Fetch the complete documentation index at: https://docs.nsi-hsvn.de/llms.txt

Use this file to discover all available pages before exploring further.

AD User Off-Boarding Prozess

Prev Next
This content is currently unavailable in English. You are viewing the default (German) version.

Kategorie: Identität, Zugriff & Geräteverwaltung > Entra ID (Azure AD) > Benutzer- & Gruppenverwaltung Zielgruppe: IT-Dienstleister, IT-Administration ISO 27001: A.9.2.6, A.8.1.4, A.18.1.4 Letzte Aktualisierung: Mai 2026


Übersicht

Dieser Artikel beschreibt den vollständigen Workflow zur Deaktivierung eines AD-Benutzerkontos beim Austritt eines Mitarbeiters. Konten werden DEAKTIVIERT, nicht gelöscht.

⚠️ Der Off-Boarding-Prozess wird nach dem letzten Arbeitstag durchgeführt. Niemals vorab deaktivieren, solange der Mitarbeiter noch arbeitet.


Workflow

Schritt 1: Offboarding-Anforderung

Auslöser

HR meldet Austritt schriftlich

Verantwortlich

HR + Vorgesetzter

Dokument

📄 Formular B1: Offboarding-Anforderung

ISO 27001

A.9.2.6 Entzug von Zugriffsrechten

Checkliste:

  • Letzter Arbeitstag bestätigt (HR)

  • Vertretungsregelung geklärt (Vorgesetzter)

  • Shared Mailboxes: Neuen Owner bestimmt (Vorgesetzter)

  • Laufende Projekte übergeben (Vorgesetzter)

  • Datensicherung angefordert (IT)

  • E-Mail-Weiterleitung benötigt? (Vorgesetzter)


Schritt 2: Equipment-Rückgabe

Verantwortlich

IT + Vorgesetzter

Dokument

📄 Formular B2: Equipment-Rückgabe-Protokoll

ISO 27001

A.8.1.4 Rückgabe von Werten

Gegenstand

Seriennummer

Zurückgegeben?

Datum

Laptop / PC

Monitor(e)

Tastatur / Maus

Headset

Mobiltelefon

USB-Sticks / ext. Festplatten

Zutrittskarte

Schlüssel

YubiKey / MFA-Token

➡️ Physische Rückgabe: siehe auch Schlüsselausgabe & -rückgabe unter "Physischer Zugang"


Schritt 3: Datensicherung und Archivierung

Verantwortlich

IT-Dienstleister

ISO 27001

A.12.3 Sicherung von Informationen

Vor der Deaktivierung sicherstellen:

  • Gruppenmitgliedschaften exportiert (für Dokumentation)

  • E-Mail-Archiv gesichert (PST-Export falls nötig)

  • Persönliche Laufwerke archiviert (Home-Verzeichnis)

  • OneDrive-Daten gesichert (falls M365)

  • Shared Mailbox-Ownership übertragen

powershell

# Gruppenmitgliedschaften exportieren (VOR Entfernung!)
Get-ADUser "Alexander.Bitter" -Properties MemberOf |
  Select-Object -ExpandProperty MemberOf |
  Out-File "C:\Temp\Offboarding\Alexander.Bitter_Groups_$(Get-Date -Format 'yyyyMMdd').txt"

# Alle AD-Attribute exportieren
Get-ADUser "Alexander.Bitter" -Properties * |
  Select-Object SamAccountName, DisplayName, Department, Title, Manager, MemberOf, Created, Modified |
  Export-Csv "C:\Temp\Offboarding\Alexander.Bitter_Attributes.csv" -Encoding UTF8 -NoTypeInformation

Schritt 4: Konto deaktivieren

Verantwortlich

IT-Dienstleister

ISO 27001

A.9.2.6 Entzug von Zugriffsrechten

🛑 NIEMALS sofort löschen! Aufbewahrungsfrist: Mindestens 12 Monate im deaktivierten Status.

powershell

# 1. Konto deaktivieren
Disable-ADAccount -Identity "Alexander.Bitter"

# 2. Passwort auf Zufallswert zurücksetzen (verhindert weiteren Login)
Set-ADAccountPassword -Identity "Alexander.Bitter" `
  -NewPassword (ConvertTo-SecureString "D!sabled_$(Get-Random -Minimum 100000 -Maximum 999999)!" -AsPlainText -Force) -Reset

# 3. Beschreibung setzen
Set-ADUser -Identity "Alexander.Bitter" `
  -Description "OFFBOARDING $(Get-Date -Format 'yyyy-MM-dd') - Austritt"

# 4. Entra ID Sync entfernen
Set-ADUser -Identity "Alexander.Bitter" -Clear extensionAttribute10

# 5. Alle Gruppenmitgliedschaften entfernen
$user = Get-ADUser "Alexander.Bitter" -Properties MemberOf
$user.MemberOf | ForEach-Object {
    Remove-ADGroupMember -Identity $_ -Members $user -Confirm:$false
}

# 6. In Disabled-OU verschieben
$userDN = (Get-ADUser "Alexander.Bitter").DistinguishedName
Move-ADObject -Identity $userDN `
  -TargetPath "OU=Disabled,OU=Accounts,OU=AD-Tier2,DC=nsi-han,DC=intern"

Reihenfolge ist wichtig:

  1. Deaktivieren → 2. Passwort zurücksetzen → 3. Beschreibung → 4. Entra Sync entfernen → 5. Gruppen entfernen → 6. OU verschieben


Schritt 5: Dokumentation und DSGVO

Verantwortlich

IT + HR

Dokument

Formulare B1–B2 + Ticket

ISO 27001

A.18.1.4 Datenschutz

DSGVO-Anforderungen:

Anforderung

Umsetzung

Frist

Auskunftsrecht (Art. 15)

Ehemaliger MA kann gespeicherte Daten erfragen

30 Tage

Recht auf Löschung (Art. 17)

Nach Aufbewahrungsfrist: vollständige Löschung

Nach Ablauf

Datenportabilität (Art. 20)

E-Mail-Export als PST auf Anfrage

30 Tage

Aufbewahrungsfristen:

Datentyp

Frist

Rechtsgrundlage

HR-Daten (Personalakte)

7 Jahre

Steuerrecht

E-Mail-Archiv

Abhängig von Inhalt

GoBD / DSGVO

AD-Konto (deaktiviert)

12 Monate

IT-Richtlinie

Audit-Logs

1–3 Jahre

ISO 27001

Offboarding-Dokumentation

3 Jahre

Compliance

Schritt 6: Endgültige Löschung (nach 12 Monaten)

  • Aufbewahrungsfrist abgelaufen (12 Monate nach Deaktivierung)

  • Keine laufenden rechtlichen Verfahren

  • Datenschutzbeauftragter informiert

  • Konto endgültig gelöscht

powershell

# NUR nach Ablauf der Aufbewahrungsfrist!
Remove-ADUser -Identity "Alexander.Bitter" -Confirm:$false