Kategorie: Identität, Zugriff & Geräteverwaltung > Entra ID (Azure AD) > Benutzer- & Gruppenverwaltung Zielgruppe: IT-Dienstleister, IT-Administration ISO 27001: A.9.2.6, A.8.1.4, A.18.1.4 Letzte Aktualisierung: Mai 2026
Übersicht
Dieser Artikel beschreibt den vollständigen Workflow zur Deaktivierung eines AD-Benutzerkontos beim Austritt eines Mitarbeiters. Konten werden DEAKTIVIERT, nicht gelöscht.
⚠️ Der Off-Boarding-Prozess wird nach dem letzten Arbeitstag durchgeführt. Niemals vorab deaktivieren, solange der Mitarbeiter noch arbeitet.
Workflow
Schritt 1: Offboarding-Anforderung
Auslöser | HR meldet Austritt schriftlich |
Verantwortlich | HR + Vorgesetzter |
Dokument | 📄 Formular B1: Offboarding-Anforderung |
ISO 27001 | A.9.2.6 Entzug von Zugriffsrechten |
Checkliste:
Letzter Arbeitstag bestätigt (HR)
Vertretungsregelung geklärt (Vorgesetzter)
Shared Mailboxes: Neuen Owner bestimmt (Vorgesetzter)
Laufende Projekte übergeben (Vorgesetzter)
Datensicherung angefordert (IT)
E-Mail-Weiterleitung benötigt? (Vorgesetzter)
Schritt 2: Equipment-Rückgabe
Verantwortlich | IT + Vorgesetzter |
Dokument | 📄 Formular B2: Equipment-Rückgabe-Protokoll |
ISO 27001 | A.8.1.4 Rückgabe von Werten |
Gegenstand | Seriennummer | Zurückgegeben? | Datum |
|---|---|---|---|
Laptop / PC | ☐ | ||
Monitor(e) | ☐ | ||
Tastatur / Maus | ☐ | ||
Headset | ☐ | ||
Mobiltelefon | ☐ | ||
USB-Sticks / ext. Festplatten | ☐ | ||
Zutrittskarte | ☐ | ||
Schlüssel | ☐ | ||
YubiKey / MFA-Token | ☐ |
➡️ Physische Rückgabe: siehe auch Schlüsselausgabe & -rückgabe unter "Physischer Zugang"
Schritt 3: Datensicherung und Archivierung
Verantwortlich | IT-Dienstleister |
ISO 27001 | A.12.3 Sicherung von Informationen |
Vor der Deaktivierung sicherstellen:
Gruppenmitgliedschaften exportiert (für Dokumentation)
E-Mail-Archiv gesichert (PST-Export falls nötig)
Persönliche Laufwerke archiviert (Home-Verzeichnis)
OneDrive-Daten gesichert (falls M365)
Shared Mailbox-Ownership übertragen
powershell
# Gruppenmitgliedschaften exportieren (VOR Entfernung!)
Get-ADUser "Alexander.Bitter" -Properties MemberOf |
Select-Object -ExpandProperty MemberOf |
Out-File "C:\Temp\Offboarding\Alexander.Bitter_Groups_$(Get-Date -Format 'yyyyMMdd').txt"
# Alle AD-Attribute exportieren
Get-ADUser "Alexander.Bitter" -Properties * |
Select-Object SamAccountName, DisplayName, Department, Title, Manager, MemberOf, Created, Modified |
Export-Csv "C:\Temp\Offboarding\Alexander.Bitter_Attributes.csv" -Encoding UTF8 -NoTypeInformationSchritt 4: Konto deaktivieren
Verantwortlich | IT-Dienstleister |
ISO 27001 | A.9.2.6 Entzug von Zugriffsrechten |
🛑 NIEMALS sofort löschen! Aufbewahrungsfrist: Mindestens 12 Monate im deaktivierten Status.
powershell
# 1. Konto deaktivieren
Disable-ADAccount -Identity "Alexander.Bitter"
# 2. Passwort auf Zufallswert zurücksetzen (verhindert weiteren Login)
Set-ADAccountPassword -Identity "Alexander.Bitter" `
-NewPassword (ConvertTo-SecureString "D!sabled_$(Get-Random -Minimum 100000 -Maximum 999999)!" -AsPlainText -Force) -Reset
# 3. Beschreibung setzen
Set-ADUser -Identity "Alexander.Bitter" `
-Description "OFFBOARDING $(Get-Date -Format 'yyyy-MM-dd') - Austritt"
# 4. Entra ID Sync entfernen
Set-ADUser -Identity "Alexander.Bitter" -Clear extensionAttribute10
# 5. Alle Gruppenmitgliedschaften entfernen
$user = Get-ADUser "Alexander.Bitter" -Properties MemberOf
$user.MemberOf | ForEach-Object {
Remove-ADGroupMember -Identity $_ -Members $user -Confirm:$false
}
# 6. In Disabled-OU verschieben
$userDN = (Get-ADUser "Alexander.Bitter").DistinguishedName
Move-ADObject -Identity $userDN `
-TargetPath "OU=Disabled,OU=Accounts,OU=AD-Tier2,DC=nsi-han,DC=intern"Reihenfolge ist wichtig:
Deaktivieren → 2. Passwort zurücksetzen → 3. Beschreibung → 4. Entra Sync entfernen → 5. Gruppen entfernen → 6. OU verschieben
Schritt 5: Dokumentation und DSGVO
Verantwortlich | IT + HR |
Dokument | Formulare B1–B2 + Ticket |
ISO 27001 | A.18.1.4 Datenschutz |
DSGVO-Anforderungen:
Anforderung | Umsetzung | Frist |
|---|---|---|
Auskunftsrecht (Art. 15) | Ehemaliger MA kann gespeicherte Daten erfragen | 30 Tage |
Recht auf Löschung (Art. 17) | Nach Aufbewahrungsfrist: vollständige Löschung | Nach Ablauf |
Datenportabilität (Art. 20) | E-Mail-Export als PST auf Anfrage | 30 Tage |
Aufbewahrungsfristen:
Datentyp | Frist | Rechtsgrundlage |
|---|---|---|
HR-Daten (Personalakte) | 7 Jahre | Steuerrecht |
E-Mail-Archiv | Abhängig von Inhalt | GoBD / DSGVO |
AD-Konto (deaktiviert) | 12 Monate | IT-Richtlinie |
Audit-Logs | 1–3 Jahre | ISO 27001 |
Offboarding-Dokumentation | 3 Jahre | Compliance |
Schritt 6: Endgültige Löschung (nach 12 Monaten)
Aufbewahrungsfrist abgelaufen (12 Monate nach Deaktivierung)
Keine laufenden rechtlichen Verfahren
Datenschutzbeauftragter informiert
Konto endgültig gelöscht
powershell
# NUR nach Ablauf der Aufbewahrungsfrist!
Remove-ADUser -Identity "Alexander.Bitter" -Confirm:$false