社員が退職する際、その人が使っていたActive Directory(AD)アカウントをどのように処理していますか?
「もう使わないから、最終出社日の定時に即削除している」 「新しく入ってきた同姓同名(または後任)の人に、そのままアカウントを再利用させている」
もしこのような運用をしている場合、そもそもシステムにおける「ID」とは何か?という前提が崩れてしまっているかもしれません。今回は、退職者アカウントの正しい扱い方と、コスト(ライセンス料金)との兼ね合いについて深く掘り下げていきます。
🛑 なぜ「即削除」や「再利用(使い回し)」はダメなのか?
結論から言うと、アカウントの「即削除」も「使い回し」も、システムの運用・セキュリティの観点から大きなリスクを孕んでいます。
1. アカウントの「再利用(使い回し)」が絶対NGな理由(監査証跡の崩壊)
システムにおける「ID(アカウント名)」とは、『その操作を行ったのは世界中で誰なのか』を一意に特定するための識別子です。
もし、退職したAさんのアカウントを、後任のBさんにそのまま使い回した場合、数年後に「過去のこのログ(操作履歴)は、Aさんがやったのか?それともBさんがやったのか?」が誰にも分からなくなってしまいます。 これを「監査証跡(オーディットトレイル)の喪失」と呼び、セキュリティ監査やインシデント(情報漏洩など)が発生した際に、原因究明や責任の所在が特定できない致命的な状態に陥ります。
2. アカウントの「即削除」がNGな理由(データの迷子化)
「使い回しがダメなら、辞めた瞬間に消せばいいのでは?」と考えがちですが、これも早計です。 ADアカウントを削除すると、そのユーザーがファイルサーバー等に作成したファイルやフォルダの所有権(セキュリティ識別子:SID)が消失し、「不明なアカウント(S-1-5-21…)」という謎の文字列に変わってしまいます。
また、後から「退職者が過去に受信したメールを確認したい」「引き継ぎ漏れのデータを見たい」となった際、完全に削除されていると復元が非常に困難になります。
💰 直面する「ライセンス料金」のリアルな問題
とはいえ、管理者が「アカウントを永久に残しておきたい」と思っても、そうはいかない大人の事情があります。それが「アカウント数連動型のライセンス料金」です。
-
Microsoft 365(M365)やGoogle Workspaceなど: ADと連携しているクラウドサービスでは、アカウント(ライセンス)ごとに毎月数千円のコストが発生します。退職者のアカウントをそのままの状態で放置し続けると、「誰も使っていない幽霊アカウントに、毎月数万円〜数十万円の無駄なコストを払い続ける」ことになってしまいます。
🛠️ 情シスが取るべき「ベストプラクティス」な運用手順
「セキュリティ(ログ保持)」と「コスト(ライセンス削減)」のジレンマを解消するため、多くの企業では以下のような段階的なステップを踏むのがセオリーとなっています。
ステップ1:最終出社日に「パスワード変更」と「アカウント無効化」
アカウント自体は削除せず、まずはログインできないようにします。これによりセキュリティを担保しつつ、SID(所有権情報)はシステム内に残ります。
ステップ2:クラウドのライセンスを剥奪(または変更)
M365等の場合、メールデータやOneDriveの内容を管理者や後任へ引き継いだり、「共有メールボックス」化してライセンスを不要な状態にしたりした上で、有料ライセンスを手放します(解約)。これでコストの発生を止められます。
ステップ3:一定期間(例:半年〜1年)の「凍結期間」を経て削除
無効化した状態(コストゼロ)で一定期間AD内に寝かせ、引き継ぎ漏れなどが完全にないことを確認できたタイミングで、初めてアカウントの削除(またはアーカイブ)を行います。
📝 まとめ
システムにおける「ID」は、単なるログインのための鍵ではなく、「誰が何をしたか」という企業の大切な活動記録(ログ)を保証する証明書です。
-
「使い回し」は絶対にしない(ログが濁るため)
-
「即削除」も避ける(データ確認や所有権迷子を防ぐため)
-
「無効化」と「ライセンス剥奪」を組み合わせて、コストを抑えつつ一定期間寝かせる
コストの最適化を急ぐあまり、企業のセキュリティや統制(ガバナンス)を危険に晒しては本末転倒です。ぜひ、システムの原則に則ったクリーンな退職者フローを構築していきましょう!
【参考】
監査環境下でのExchange Onlineの退職者の処理 | 日々徒然 (o365mvp.com)
