Checklist offboarding Microsoft 365 : retirer les accès d’un utilisateur sans perdre ses données

axorys guides microsoft 365 pour tpe et petites pme à paris
Table des matières

Le départ d’un salarié ne doit pas se limiter à supprimer son compte Microsoft 365. Pour une PME de moins de 50 utilisateurs, un offboarding propre doit bloquer l’accès, conserver les mails utiles, transférer les fichiers OneDrive, retirer les droits Teams et SharePoint, récupérer la licence et documenter chaque action.

Un ancien salarié peut encore avoir une session active sur un mobile, un accès à une boîte partagée, des fichiers OneDrive utiles à l’entreprise ou des droits SharePoint oubliés. Le bon ordre évite deux risques : laisser un accès ouvert, ou supprimer trop vite des données encore nécessaires.

Réponse courte :
Pour offboarder un utilisateur Microsoft 365, bloquez d’abord la connexion, révoquez les sessions, sécurisez la boîte mail, transférez les fichiers OneDrive, retirez les accès Teams, SharePoint, groupes et boîtes partagées, puis récupérez la licence. Ne supprimez pas le compte avant d’avoir décidé quoi conserver.

axorys 01

Votre PME gère des départs salariés dans Microsoft 365 et veut éviter les accès oubliés, les boîtes supprimées trop vite ou les fichiers OneDrive perdus ? Axorys peut préparer et documenter vos offboardings Microsoft 365 : blocage des accès, sessions, Outlook, OneDrive, Teams, SharePoint, boîtes partagées, appareils, licences et preuves.

Confier l’offboarding Microsoft 365 à Axorys

Checklist rapide offboarding Microsoft 365

Microsoft décrit un processus de départ qui couvre le blocage de l’accès, la protection des données, l’accès aux emails et au OneDrive de l’ancien utilisateur, le transfert ou la conversion de la boîte, puis le retrait de la licence ou la suppression du compte. (Microsoft Learn)

ÉtapeActionÀ faire avant suppression ?
Bloquer la connexionEmpêcher l’ancien utilisateur de se connecterOui
Révoquer les sessionsCouper les sessions activesOui
Changer / réinitialiser le mot de passeReprendre le contrôle du compteOui
Vérifier MFARetirer méthodes personnelles si besoinOui
Traiter la boîte mailTransférer, convertir, conserver ou supprimerOui
Traiter OneDriveDonner accès ou déplacer les fichiers utilesOui
Retirer des groupesTeams, Microsoft 365 Groups, listes de distributionOui
Retirer droits SharePointSites, bibliothèques, liens spécifiquesOui
Retirer boîtes partagéesFull Access, Send As, Send on BehalfOui
Gérer les appareilsMobile, PC, sessions, applicationsOui
Retirer la licenceÉviter de payer inutilementAprès décision sur les données
DocumenterGarder la preuve des actionsOui

Dans une petite entreprise sans DSI interne, cette checklist doit être lancée dès que la date de départ est connue. Si le départ est soudain, il faut d’abord couper les accès, puis traiter les données.

Départ prévu ou départ urgent : ne pas appliquer le même rythme

Tous les départs ne se gèrent pas au même rythme. Un départ prévu permet de préparer le transfert des données, les accès Teams, les fichiers OneDrive et la boîte mail. Un départ immédiat impose de couper l’accès avant d’organiser la continuité.

SituationPrioritéAction recommandée
Départ prévuPréparer la continuitéPlanifier mails, OneDrive, groupes et licence
Départ immédiatBloquer les accèsBloquer connexion, révoquer sessions, changer mot de passe
Départ conflictuelSécuriser viteCouper accès, documenter, limiter manipulations
Prestataire sortantRetirer les droits déléguésVérifier comptes, groupes, admin, SharePoint
Alternant / CDDNe pas oublier les accèsRetirer Teams, SharePoint, boîtes partagées
Compte sensibleContrôle renforcéSessions, MFA, appareils, règles de transfert
Ancien salarié avec clients actifsPréserver les mails utilesRedirection ou boîte partagée temporaire

Le piège est de traiter tous les départs comme une suppression simple. Un compte peut être bloqué rapidement, mais les mails et fichiers doivent être décidés avec le responsable métier.

Étape 1 : bloquer la connexion et révoquer les sessions

La première action consiste à empêcher l’ancien utilisateur de se connecter. Cela ne règle pas tout, car des sessions peuvent déjà être ouvertes sur Outlook, Teams, OneDrive ou un mobile. Microsoft documente aussi la révocation d’accès dans Microsoft Entra ID pour des scénarios comme le départ d’un employé, avec un délai possible entre la demande de révocation et son effet complet. (Microsoft Learn)

Action sécuritéPourquoiPreuve attendue
Bloquer la connexionEmpêcher une nouvelle connexion Microsoft 365Capture ou ticket
Révoquer les sessionsForcer la fin des sessions activesAction horodatée
Réinitialiser le mot de passeReprendre le contrôle du compteMot de passe non communiqué
Vérifier MFARetirer méthodes personnelles si nécessaireMéthodes contrôlées
Vérifier règles de transfertDétecter transfert mail suspect ou inutileCapture ou export
Vérifier rôle adminRetirer droits élevés si présentsListe des rôles
Vérifier accès mobileÉviter session active sur smartphoneAppareil identifié
Vérifier compte prestataireRetirer accès externe ou temporaireListe des accès supprimés

Ce blocage doit être fait avant de décider quoi supprimer. Il sécurise le compte sans perdre immédiatement les données.

Pour approfondir la partie accès, consultez la page sécuriser les accès Microsoft 365. Pour les comptes administrateurs, voir aussi comptes admin Microsoft 365 et moindre privilège.

Étape 2 : décider quoi faire de la boîte Outlook

La boîte Outlook d’un ancien salarié peut contenir des échanges clients, devis, factures, rendez-vous, pièces jointes ou décisions utiles. Il ne faut donc pas supprimer le compte avant de décider quoi faire de cette boîte.

Microsoft précise que si vous mettez en place un transfert d’email ou une boîte partagée, il ne faut pas supprimer le compte de l’ancien salarié, car le compte sert d’ancrage à ces fonctions. (Microsoft Learn)

Besoin métierOption possiblePoint de vigilance
Lire les anciens emailsDonner accès temporaire à un responsableDurée limitée
Recevoir les nouveaux emailsRedirection vers manager ou équipeNe pas laisser indéfiniment
Répondre avec l’ancienne adresseConvertir en boîte partagéePropriétaire à définir
Conserver pour preuveArchivage / rétention / boîte inactiveSujet à cadrer
Remplacer un poste commercialAccès manager + redirectionDurée limitée
Supprimer après départ simpleSuppression après validationVérifier données avant
Ancienne adresse encore utilisée par clientsBoîte partagée ou aliasNe pas couper brutalement

La bonne question n’est pas “faut-il garder la boîte ?”. La bonne question est : qui doit encore lire ou recevoir quoi, pendant combien de temps, et avec quelle preuve ?

Pour cadrer la conservation, consultez l’archivage Microsoft 365.

Étape 3 : convertir la boîte en boîte partagée si besoin

Convertir une boîte utilisateur en boîte partagée peut être utile si des clients écrivent encore à l’ancienne adresse ou si un manager doit consulter l’historique pendant une période de transition.

Microsoft documente la conversion d’une boîte utilisateur en boîte partagée depuis le centre d’administration Microsoft 365. La conversion doit être faite proprement, avec licence assignée si nécessaire avant conversion, puis retrait de licence seulement après vérification. (Microsoft Learn)

CasConversion en boîte partagée ?Commentaire
Commercial parti avec clients actifsOui, souvent temporairementPermet de suivre les réponses entrantes
Adresse encore connue des clientsOui, ou alias selon besoinNe pas couper brutalement
Boîte sans valeur métierPas nécessaireSuppression après validation
Boîte RH ou sensibleÀ cadrerAccès très limité
Ancien dirigeantÀ cadrer fortementConservation et accès validés
Prestataire externeRarementVérifier d’abord les droits et contrats

Une boîte partagée ne doit pas devenir éternelle sans propriétaire. Il faut décider qui y accède, avec quels droits, et à quelle date la situation sera revue.

Pour le détail des droits Full Access, Send As et Send on Behalf, consultez boîte mail partagée Exchange Online PME.

Étape 4 : donner accès ou transférer les fichiers OneDrive

OneDrive contient souvent des fichiers métier : devis, notes client, tableaux de suivi, modèles, documents de projet ou fichiers transmis par Teams. Si le compte est supprimé trop vite, ces fichiers peuvent devenir difficiles à retrouver.

Microsoft indique qu’un administrateur peut donner accès au OneDrive d’un ancien utilisateur et que, si le compte est supprimé, il existe une période par défaut de 30 jours pour accéder aux données OneDrive de l’ancien utilisateur. (Microsoft Learn)

Fichier trouvé dans OneDriveAction recommandée
Document personnel sans valeur métierSupprimer selon règle interne
Document client actifDéplacer vers SharePoint
Modèle utileDéplacer vers bibliothèque modèles
Fichier RH ou sensibleTransférer vers espace restreint
Document de projetDéplacer vers site projet ou bibliothèque adaptée
Fichier déjà dupliqué ailleursVérifier puis supprimer doublon
Notes de travail utilesTransmettre au manager
Fichier inconnuValider avec responsable métier avant suppression

Les fichiers durables doivent aller dans SharePoint, pas rester dans le OneDrive d’un ancien salarié. Pour ce point, la page administration SharePoint Microsoft 365 peut aider à structurer le transfert.

Pour comprendre où ranger les fichiers après départ, consultez aussi SharePoint vs OneDrive PME.

Étape 5 : retirer les accès Teams, SharePoint, groupes et boîtes partagées

Bloquer le compte ne suffit pas à documenter les accès. Il faut retirer l’ancien utilisateur des groupes, équipes, sites SharePoint, bibliothèques, listes de distribution et boîtes partagées.

Accès à retirerExemplePoint de vigilance
Équipe TeamsProjet client, service interneVérifier propriétaire et membres
Microsoft 365 GroupGroupe projet ou servicePeut donner accès à plusieurs ressources
Site SharePointRH, clients, directionRetirer accès direct et groupes
Bibliothèque SharePointContrats, modèles, facturesVérifier droits spécifiques
Liste de distributionequipe@, bureau@Éviter réception inutile
Boîte partagéecontact@, support@, facturation@Retirer Full Access / Send As
Canal privé TeamsProjet sensibleVérifier accès séparés
Groupe de sécuritéAccès applicatif ou documentairePeut ouvrir des droits indirects

Les droits hérités rendent cette étape plus difficile. Il faut vérifier les groupes et pas seulement les accès visibles sur un fichier.

Pour les droits documentaires, consultez corriger les accès SharePoint après un départ et SharePoint et OneDrive : droits et partage externe en PME.

Étape 6 : gérer les appareils, mobiles et sessions locales

Un salarié peut avoir accédé à Microsoft 365 depuis un PC, un smartphone, une tablette ou une application mobile. Si l’entreprise utilise Intune, les actions peuvent être plus propres. Sinon, il faut au moins inventorier les appareils et les sessions connues.

Appareil ou accèsAction recommandéePreuve attendue
PC professionnelRécupérer, réinitialiser ou retirer le profilTicket matériel
Smartphone professionnelEffacer ou retirer les données proConfirmation action
Smartphone personnelRévoquer sessions et accès aux appsAction Microsoft 365
Outlook mobileVérifier session révoquéeTest ou capture
Teams mobileRévoquer sessionConfirmation
OneDrive localVérifier données synchroniséesContrôle poste
Navigateur connectéRévoquer sessionsAction Entra / Microsoft 365
Appareil géré IntuneRetrait, effacement sélectif ou complet selon casJournal Intune

Si l’entreprise n’a pas de gestion d’appareils, l’offboarding dépend beaucoup de la révocation des sessions et du blocage du compte. C’est suffisant pour certains cas, mais moins propre pour les appareils mobiles ou personnels.

Pour une sécurité plus large des appareils et des accès, consultez sécurisation Microsoft 365.

Étape 7 : retirer ou réattribuer la licence Microsoft 365

La licence ne doit pas être retirée trop tôt. Avant cela, il faut décider du sort de la boîte mail, de OneDrive, des archives éventuelles et des accès métier.

Microsoft explique que lorsqu’une licence est retirée ou supprimée, les emails, contacts et calendriers de l’ancien employé sont conservés 30 jours, puis supprimés définitivement dans certains cas. Microsoft précise aussi que le contenu OneDrive reste accessible si la licence est retirée sans suppression du compte. (Microsoft Learn)

SituationAction licencePoint de vigilance
Départ traité, données transféréesRetirer la licenceDocumenter la date
Boîte convertie en boîte partagéeRetirer si plus nécessaireVérifier taille et besoin d’archive
Boîte à conserver avec fonctions avancéesGarder ou adapter licenceÀ valider
OneDrive à traiterNe pas retirer trop vite si processus non clairValider transfert
Compte suppriméLicence récupéréeAttention au délai de restauration
Licence PremiumRéattribuer à un profil sensibleVérifier configuration
Compte test temporaireRetirer dès fin d’usageÉviter licence fantôme
Ancien salarié non traitéNe pas laisser payer sans décisionRevue rapide

Pour éviter les licences fantômes, consultez licences Microsoft 365 Business Basic, Standard et Premium PME.

Étape 8 : ne pas supprimer le compte trop vite

Supprimer le compte peut sembler logique, mais ce n’est pas toujours la première action. Microsoft indique qu’un compte utilisateur supprimé peut être restauré pendant 30 jours, mais recommande de déplacer ou donner accès aux données utiles avant suppression. (Microsoft Learn)

Dans la pratique, il faut supprimer seulement après validation :

  • accès bloqué ;
  • sessions révoquées ;
  • boîte mail traitée ;
  • OneDrive transféré ;
  • groupes retirés ;
  • boîtes partagées retirées ;
  • appareils gérés ;
  • licence récupérée ;
  • preuves conservées.

La suppression est une clôture, pas le début de l’offboarding.

Checklist opérationnelle pour une structure de 10 à 20 postes

Pour une structure de 10 à 20 postes, cette checklist peut être utilisée le jour du départ ou dans les 24 heures.

ContrôleStatut
Connexion bloquéeÀ valider
Sessions révoquéesÀ valider
Mot de passe réinitialiséÀ valider
MFA et méthodes personnelles vérifiéesÀ valider
Boîte Outlook décidée : conserver, convertir, transférer ou supprimerÀ valider
Redirection ou réponse automatique validée si besoinÀ valider
OneDrive ouvert au manager ou transféréÀ valider
Fichiers utiles déplacés vers SharePointÀ valider
Teams et groupes Microsoft 365 retirésÀ valider
Droits SharePoint retirésÀ valider
Boîtes partagées retiréesÀ valider
Appareils récupérés ou accès retirésÀ valider
Licence retirée ou réattribuéeÀ valider
Ticket ou fiche offboarding complétéÀ valider
Revue J+7 ou J+30 planifiéeÀ valider

Cette checklist doit être conservée dans un ticket ou une fiche interne. Sans preuve, il devient difficile de savoir ce qui a été réellement fait.

Revue J+7 et J+30 : vérifier que rien n’a été oublié

L’offboarding ne s’arrête pas le jour du départ. Certains oublis apparaissent après quelques jours : un client continue d’écrire à l’ancien salarié, un fichier OneDrive manque, ou une boîte partagée affiche encore son nom dans les droits.

MomentContrôles recommandésObjectif
Jour JBloquer accès, sessions, mot de passe, MFACouper le risque immédiat
J+1Boîte mail, redirection, OneDrive, managerAssurer la continuité
J+7Teams, SharePoint, boîtes partagées, groupesNettoyer les droits oubliés
J+30Licence, suppression, archivage, preuvesClôturer proprement

La revue J+30 est utile pour éviter de garder une boîte ou une licence “au cas où” pendant des mois.

Retours terrain Axorys

Lors de reprises Microsoft 365, nous voyons souvent des anciens salariés encore présents dans des groupes Teams ou des sites SharePoint.

Dans certains cas, le compte a bien été bloqué, mais les fichiers OneDrive n’ont jamais été transférés vers SharePoint. Le manager découvre le problème plusieurs semaines plus tard.

Nous rencontrons aussi des boîtes mail supprimées trop vite, alors que les clients continuaient d’écrire à l’ancienne adresse.

Un cas fréquent : l’ancien salarié n’a plus son compte actif, mais ses droits sur des boîtes partagées n’ont jamais été documentés ni revus.

Notre approche consiste à traiter le départ dans le bon ordre : couper l’accès, préserver les données utiles, retirer les droits, récupérer la licence et garder les preuves.

Pour une PME, un offboarding Microsoft 365 réussi n’est pas une procédure lourde. C’est une checklist courte, répétable et vérifiable.

Erreurs fréquentes dans les PME

Dans une TPE/PME où l’informatique est souvent gérée à temps partiel, ces erreurs viennent rarement d’un manque de vigilance. Elles viennent surtout d’un départ traité dans l’urgence, sans procédure répétable.

À éviter :

  1. supprimer le compte trop vite ;
  2. retirer la licence avant de traiter la boîte ;
  3. oublier OneDrive ;
  4. oublier les groupes Teams ;
  5. oublier les droits SharePoint ;
  6. laisser l’accès aux boîtes partagées ;
  7. oublier les sessions mobiles ;
  8. ne pas vérifier les règles de transfert mail ;
  9. ne pas retirer les rôles administrateurs ;
  10. garder une boîte partagée sans propriétaire ;
  11. payer une licence inutile pendant des mois ;
  12. ne pas documenter les actions.

La correction la plus simple consiste à utiliser la même checklist à chaque départ.

Preuves à conserver après le départ

Un offboarding doit laisser une trace. Cela protège l’entreprise, le prestataire et le responsable métier.

Preuves utiles :

  • date et heure du blocage de connexion ;
  • date de révocation des sessions ;
  • preuve de réinitialisation du mot de passe ;
  • décision sur la boîte mail ;
  • redirection ou conversion en boîte partagée ;
  • accès manager à OneDrive ;
  • fichiers transférés vers SharePoint ;
  • groupes et Teams retirés ;
  • droits SharePoint retirés ;
  • boîtes partagées retirées ;
  • appareils récupérés ou désinscrits ;
  • licence retirée ou réattribuée ;
  • validation manager ;
  • ticket ou fiche d’offboarding ;
  • date de revue J+30.

Ces preuves sont utiles dans une infogérance Microsoft 365, car elles permettent de distinguer ce qui a été fait, ce qui reste à valider et ce qui relève d’un sujet plus large.

Mini-RACI PME / Axorys

ActionPMEAxorys
Signaler le départResponsableAppui
Valider date et urgenceResponsableAppui
Bloquer l’accèsValidationResponsable si mandat
Révoquer sessionsAppuiResponsable
Décider sort de la boîte mailResponsable métierAppui
Convertir ou rediriger la boîteValidationResponsable
Traiter OneDriveValidation métierResponsable
Retirer groupes / Teams / SharePointValidationResponsable
Retirer boîtes partagéesValidationResponsable
Gérer appareilsResponsable matérielAppui / responsable si inclus
Retirer licenceValidationResponsable
DocumenterAppuiResponsable
Revue J+30ResponsableAppui

La PME valide le besoin métier. Axorys applique, contrôle, documente et alerte selon le périmètre prévu.

Quand confier l’offboarding Microsoft 365 à un prestataire ?

Pour une entreprise qui utilise Microsoft 365 au quotidien sans administrateur dédié, l’offboarding ne doit pas dépendre de l’urgence du moment. Un prestataire peut appliquer une procédure stable, retirer les accès, préserver les données utiles et fournir des preuves.

Déclencheurs fréquents :

  • départs traités dans l’urgence ;
  • anciens salariés encore présents dans Teams ;
  • boîtes mail supprimées trop vite ;
  • OneDrive introuvable après départ ;
  • droits SharePoint non revus ;
  • boîtes partagées encore accessibles ;
  • licences conservées sans raison ;
  • appareils mobiles non gérés ;
  • absence de fiche de départ ;
  • besoin de preuve pour la direction.

Ce suivi peut être intégré à une infogérance Microsoft 365, avec tickets, revues d’accès, gestion des comptes, licences, boîtes, SharePoint et preuves.

Résumé : ordre recommandé pour offboarder un utilisateur Microsoft 365

  1. Signaler le départ et la date.
  2. Déterminer si le départ est prévu ou urgent.
  3. Bloquer la connexion.
  4. Révoquer les sessions.
  5. Réinitialiser le mot de passe.
  6. Vérifier MFA et méthodes personnelles.
  7. Décider quoi faire de la boîte Outlook.
  8. Convertir ou rediriger si nécessaire.
  9. Donner accès au OneDrive ou transférer les fichiers utiles.
  10. Retirer Teams, groupes, SharePoint et boîtes partagées.
  11. Gérer les appareils et accès mobiles.
  12. Retirer ou réattribuer la licence.
  13. Documenter toutes les actions.
  14. Planifier une revue J+7 ou J+30.

Pour replacer cette checklist dans une vision plus large, consultez le guide Microsoft 365 pour PME ou les guides Microsoft 365 pour PME.

FAQ

Que faut-il faire quand un salarié quitte Microsoft 365 ?

Il faut bloquer la connexion, révoquer les sessions, traiter la boîte mail, transférer les fichiers OneDrive utiles, retirer les accès Teams, SharePoint, groupes et boîtes partagées, gérer les appareils, retirer ou réattribuer la licence, puis documenter les actions.

Faut-il supprimer immédiatement le compte Microsoft 365 d’un ancien salarié ?

Non. Il faut d’abord décider quoi faire des mails, fichiers OneDrive, accès Teams, droits SharePoint et données utiles. Microsoft recommande de donner accès aux données nécessaires avant suppression du compte. (Microsoft Learn)

Comment conserver les emails d’un ancien salarié ?

Selon le besoin, on peut rediriger les nouveaux emails, convertir la boîte en boîte partagée, exporter les données ou utiliser une stratégie de rétention / boîte inactive si le contexte l’exige. Microsoft documente le transfert d’emails et la conversion en boîte partagée. (Microsoft Learn)

Une boîte mail d’ancien salarié peut-elle devenir une boîte partagée ?

Oui. Microsoft documente la conversion d’une boîte utilisateur en boîte partagée. C’est utile si l’historique doit rester accessible ou si des clients continuent d’écrire à l’ancienne adresse. (Microsoft Learn)

Que faire des fichiers OneDrive d’un ancien salarié ?

Il faut donner accès au manager ou à une personne désignée, identifier les fichiers utiles, puis déplacer les documents durables vers SharePoint. Les fichiers sans valeur métier peuvent être supprimés selon la règle interne.

Quand retirer la licence Microsoft 365 ?

La licence doit être retirée après décision sur la boîte mail, OneDrive, les accès et les données utiles. La retirer trop tôt peut compliquer le traitement de la boîte ou de certains services.

Faut-il retirer l’ancien salarié des boîtes partagées ?

Oui. Il faut retirer les permissions Full Access, Send As et Send on Behalf sur les boîtes partagées comme contact@, support@ ou facturation@. C’est une étape souvent oubliée.

Quand confier l’offboarding à un prestataire Microsoft 365 ?

Quand les départs sont traités dans l’urgence, que les accès ne sont pas documentés, que les fichiers OneDrive sont difficiles à récupérer, ou que l’entreprise veut une checklist répétable avec preuves et revue après départ.

Conclusion

Un offboarding Microsoft 365 réussi retire les accès sans perdre les données utiles. Il ne s’agit pas seulement de supprimer un utilisateur. Il faut bloquer la connexion, révoquer les sessions, traiter Outlook, récupérer les fichiers OneDrive, retirer Teams, SharePoint, groupes, boîtes partagées, appareils et licence.

Pour une PME, la méthode doit rester simple : une checklist, un responsable métier, un prestataire si besoin, des preuves et une revue après quelques jours.

axorys 01

Votre PME gère des départs salariés dans Microsoft 365 et veut éviter les accès oubliés, les boîtes supprimées trop vite ou les fichiers OneDrive perdus ? Axorys peut préparer et documenter vos offboardings Microsoft 365 : blocage des accès, sessions, Outlook, OneDrive, Teams, SharePoint, boîtes partagées, appareils, licences et preuves.

Confier l’offboarding Microsoft 365 à Axorys