セキュリティ・運用

退職・委託終了時のSaaS整理:アクセス停止とデータ引継ぎを分ける

退職者や外部担当者のアカウント、セッション、共有、所有データ、API連携、ライセンスを順序立てて整理します。

初稿:2026年9月21日運営:合同会社イクシル更新:2026年10月3日

この記事の結論

アカウントを削除するだけでは、共有リンクやAPI連携が残る場合があります。一方で早く消しすぎると必要な資料を失うおそれがあります。アクセス停止とデータ保持・引継ぎを別の工程にします。

利用サービスと権限を事前に把握する

SSOの一覧だけでなく、個別契約、共有フォルダー、コード管理、ドメイン、サーバー、広告・請求の管理画面も確認します。本人所有のデータ、グループ、定期処理、回復先アドレスを整理します。組織の契約か個人の契約かを区別し、正規の管理権限で対応します。

合意した時刻にアクセスを止める

組織の手続きに沿って、サインイン停止、セッションの失効、端末の回収、委任権限の解除を行います。パスワード変更だけで既存セッションが全て無効になるとは限りません。IdP側とサービス側の両方で何が止まるかを、各サービスの手順で確認します。

所有データを引き継いでから削除を判断する

Microsoft 365の退職者対応でも、アクセス防止とメール・OneDriveデータの保持や引継ぎが工程として示されています。保持条件と削除後の扱いはサービス・設定・契約で異なります。必要な情報の引継ぎ先を確認し、保管すべきデータを確保してからライセンスやアカウントを整理します。

人以外の認証と継続処理を確認する

APIキー、アプリ連携、転送、定期実行、共有リンクを調べます。退職者のIDで動く処理は組織管理へ移し、必要に応じて秘密情報を更新します。解除後に業務が動くかを確認し、アクセスが残っていないことと、必要な処理が止まっていないことの両方を判定します。

終了時の作業を分ける
工程対象完了条件
停止ID・セッション・端末本人の不要なアクセスを止める
引継ぎメール・資料・所有権後任が必要な業務を行える
整理API・共有・契約残存権限と課金を確認

導入・見直しのチェックリスト

  • SSO以外のサービスも棚卸ししたか
  • データ保持と削除の順番を確認したか
  • APIや共有リンクの残存を確認したか

参考資料と確認範囲

  1. Microsoft:退職者の削除とデータ保護 — アクセス停止・データ引継ぎ・ライセンス整理の工程。具体的な保持期間は契約と設定で確認します。