この記事の結論
アカウントを削除するだけでは、共有リンクやAPI連携が残る場合があります。一方で早く消しすぎると必要な資料を失うおそれがあります。アクセス停止とデータ保持・引継ぎを別の工程にします。
利用サービスと権限を事前に把握する
SSOの一覧だけでなく、個別契約、共有フォルダー、コード管理、ドメイン、サーバー、広告・請求の管理画面も確認します。本人所有のデータ、グループ、定期処理、回復先アドレスを整理します。組織の契約か個人の契約かを区別し、正規の管理権限で対応します。
合意した時刻にアクセスを止める
組織の手続きに沿って、サインイン停止、セッションの失効、端末の回収、委任権限の解除を行います。パスワード変更だけで既存セッションが全て無効になるとは限りません。IdP側とサービス側の両方で何が止まるかを、各サービスの手順で確認します。
所有データを引き継いでから削除を判断する
Microsoft 365の退職者対応でも、アクセス防止とメール・OneDriveデータの保持や引継ぎが工程として示されています。保持条件と削除後の扱いはサービス・設定・契約で異なります。必要な情報の引継ぎ先を確認し、保管すべきデータを確保してからライセンスやアカウントを整理します。
人以外の認証と継続処理を確認する
APIキー、アプリ連携、転送、定期実行、共有リンクを調べます。退職者のIDで動く処理は組織管理へ移し、必要に応じて秘密情報を更新します。解除後に業務が動くかを確認し、アクセスが残っていないことと、必要な処理が止まっていないことの両方を判定します。
| 工程 | 対象 | 完了条件 |
|---|---|---|
| 停止 | ID・セッション・端末 | 本人の不要なアクセスを止める |
| 引継ぎ | メール・資料・所有権 | 後任が必要な業務を行える |
| 整理 | API・共有・契約 | 残存権限と課金を確認 |
導入・見直しのチェックリスト
- SSO以外のサービスも棚卸ししたか
- データ保持と削除の順番を確認したか
- APIや共有リンクの残存を確認したか
参考資料と確認範囲
- Microsoft:退職者の削除とデータ保護 — アクセス停止・データ引継ぎ・ライセンス整理の工程。具体的な保持期間は契約と設定で確認します。