Just another IT site ※IT系の記事は当方環境での実施内容となるため実施する場合は自己責任でお願いいたします。At Your Own Risk!! TURN BACK WHILE YOU CAN
PR

【情シス】退職者のADアカウントは即削除・使い回しNG!「ID」の本質とライセンスのジレンマ

※IT系の記事は当方環境での実施内容となるため実施する場合は自己責任でお願いいたします。スクリプトはAI生成のものも多いのでコピー&ペーストの際は文字コードに注意ください!

社員が退職する際、その人が使っていたActive Directory(AD)アカウントをどのように処理していますか?

「もう使わないから、最終出社日の定時に即削除している」 「新しく入ってきた同姓同名(または後任)の人に、そのままアカウントを再利用させている」

もしこのような運用をしている場合、そもそもシステムにおける「ID」とは何か?という前提が崩れてしまっているかもしれません。今回は、退職者アカウントの正しい扱い方と、コスト(ライセンス料金)との兼ね合いについて深く掘り下げていきます。

スポンサーリンク
バッチ処理の自動化スキルは市場価値が高いです。今の自分の単価を調べてみませんか?
顧客常駐はもう嫌だ!社内SEへ転職するなら【社内SE転職ナビ】
Cursor・Claude Code・Codex AIスキルを学ぶなら
環境構築不要!AIエージェント開発を非エンジニアでも即実践【AI Agent Camp】

🛑 なぜ「即削除」や「再利用(使い回し)」はダメなのか?

結論から言うと、アカウントの「即削除」も「使い回し」も、システムの運用・セキュリティの観点から大きなリスクを孕んでいます。

1. アカウントの「再利用(使い回し)」が絶対NGな理由(監査証跡の崩壊)

システムにおける「ID(アカウント名)」とは、『その操作を行ったのは世界中で誰なのか』を一意に特定するための識別子です。

もし、退職したAさんのアカウントを、後任のBさんにそのまま使い回した場合、数年後に「過去のこのログ(操作履歴)は、Aさんがやったのか?それともBさんがやったのか?」が誰にも分からなくなってしまいます。 これを「監査証跡(オーディットトレイル)の喪失」と呼び、セキュリティ監査やインシデント(情報漏洩など)が発生した際に、原因究明や責任の所在が特定できない致命的な状態に陥ります。

2. アカウントの「即削除」がNGな理由(データの迷子化)

「使い回しがダメなら、辞めた瞬間に消せばいいのでは?」と考えがちですが、これも早計です。 ADアカウントを削除すると、そのユーザーがファイルサーバー等に作成したファイルやフォルダの所有権(セキュリティ識別子:SID)が消失し、「不明なアカウント(S-1-5-21…)」という謎の文字列に変わってしまいます。

また、後から「退職者が過去に受信したメールを確認したい」「引き継ぎ漏れのデータを見たい」となった際、完全に削除されていると復元が非常に困難になります。

💰 直面する「ライセンス料金」のリアルな問題

とはいえ、管理者が「アカウントを永久に残しておきたい」と思っても、そうはいかない大人の事情があります。それが「アカウント数連動型のライセンス料金」です。

  • Microsoft 365(M365)やGoogle Workspaceなど: ADと連携しているクラウドサービスでは、アカウント(ライセンス)ごとに毎月数千円のコストが発生します。退職者のアカウントをそのままの状態で放置し続けると、「誰も使っていない幽霊アカウントに、毎月数万円〜数十万円の無駄なコストを払い続ける」ことになってしまいます。

🛠️ 情シスが取るべき「ベストプラクティス」な運用手順

「セキュリティ(ログ保持)」と「コスト(ライセンス削減)」のジレンマを解消するため、多くの企業では以下のような段階的なステップを踏むのがセオリーとなっています。

ステップ1:最終出社日に「パスワード変更」と「アカウント無効化」

アカウント自体は削除せず、まずはログインできないようにします。これによりセキュリティを担保しつつ、SID(所有権情報)はシステム内に残ります。

ステップ2:クラウドのライセンスを剥奪(または変更)

M365等の場合、メールデータやOneDriveの内容を管理者や後任へ引き継いだり、「共有メールボックス」化してライセンスを不要な状態にしたりした上で、有料ライセンスを手放します(解約)。これでコストの発生を止められます。

ステップ3:一定期間(例:半年〜1年)の「凍結期間」を経て削除

無効化した状態(コストゼロ)で一定期間AD内に寝かせ、引き継ぎ漏れなどが完全にないことを確認できたタイミングで、初めてアカウントの削除(またはアーカイブ)を行います。

📝 まとめ

システムにおける「ID」は、単なるログインのための鍵ではなく、「誰が何をしたか」という企業の大切な活動記録(ログ)を保証する証明書です。

  1. 「使い回し」は絶対にしない(ログが濁るため)

  2. 「即削除」も避ける(データ確認や所有権迷子を防ぐため)

  3. 「無効化」と「ライセンス剥奪」を組み合わせて、コストを抑えつつ一定期間寝かせる

コストの最適化を急ぐあまり、企業のセキュリティや統制(ガバナンス)を危険に晒しては本末転倒です。ぜひ、システムの原則に則ったクリーンな退職者フローを構築していきましょう!

【参考】

監査環境下でのExchange Onlineの退職者の処理 | 日々徒然 (o365mvp.com)

 

タイトルとURLをコピーしました