Jonio

Offboarding automatique du salarié : le guide IT complet

L'offboarding automatique salarié M365 commence quand la date de sortie est connue, pas le soir du dernier jour. Ce guide s'adresse aux DSI et responsables IT qui doivent couper les comptes Microsoft 365, Active Directory et Entra ID sans oubli, libérer les licences et tracer chaque action pour l'audit. Pour le cycle complet arrivées-départs, voir le logiciel d'onboarding IT multi-sites.

Demander une démoVoir les tarifs

Le scénario que toute DSI a déjà vécu

Le collaborateur quitte l'entreprise un vendredi. La RH clôture le dossier administratif le lundi suivant. L'IT apprend le départ mercredi, par hasard. Le compte Microsoft 365 est encore actif. La boîte mail répond aux clients. Le OneDrive reste accessible. La licence est facturée le mois suivant.

Avant le déploiement de Jonio, une PME de services d'environ 200 salariés signalait un incident tous les deux mois : un compte d'ex-collaborateur actif, découvert lors d'un audit ou d'un mail reçu sur une boîte inactive. Après déploiement : zéro compte oublié en 6 mois, selon le retour client documenté dans notre référence terrain.

Checklist offboarding IT : 42 contrôles pour RH, IT et managers

Matrice opérationnelle à adapter à votre organisation. Colonnes : étape, responsable, échéance, preuve attendue. Les lignes marquées couvrent les variantes multi-sites et prestataire/saisonnier hors SIRH. Utilisable telle quelle, sans inscription.

ÉtapeResponsableÉchéancePreuve
Date de sortie validée et enregistréeRHDès notification départFiche RH horodatée
Manager informé du calendrier de sortieRH / ManagerJ-30Accusé dans le dossier
Entretien de sortie planifiéRHJ-15Convocation archivée
Transfert des dossiers clients identifiéManagerJ-15Liste des contacts transférés
Dernier jour de présence confirméManagerJ-7Validation manager
Solde de tout compte initiéRHJ-7Dossier paie ouvert
Inventaire des comptes Microsoft 365ITJ-7Export Entra ID / admin center
Inventaire du compte Active Directory on-premITJ-7Capture OU / attributs AD
Inventaire du compte Entra ID / Azure ADITJ-7Fiche utilisateur Entra
Liste des accès applicatifs métierIT / ManagerJ-7Matrice applicative signée
Accès VPN et distant recensésITJ-7Liste VPN / MFA
Groupes de sécurité Entra ID documentésITJ-7Export groupes membre
Désactivation compte M365 planifiéeITJour J, 18hTâche planifiée + log
Désactivation compte AD on-prem planifiéeITJour J, 18hScript ou tâche AD
Révocation des groupes Entra IDITJour JHistorique groupes
Révocation accès Teams et SharePointITJour JLog Graph / audit
Transfert boîte mail selon politique tenantITJour J ou J+1Règle de transfert active
Archivage OneDrive selon politique tenantITJ+7Politique de rétention appliquée
Libération licence M365ITJour JLicence disponible dans le pool
Révocation accès MFA et méthodes d'authentificationITJour JConsole MFA / Entra
PC portable récupéréManager / LogistiqueJour JBon de restitution signé
Téléphone mobile restituéManagerJour JInventaire matériel à jour
Badge accès bâtiment restituéSécuritéJour JBadge désactivé en contrôle d'accès
Clés et carte parking récupéréesManagerJour JRegistre clés signé
Véhicule de fonction restitué si applicableManagerJ-3État des lieux véhicule
Accès CRM révoquésITJour JTicket ou log applicatif
Accès ERP révoquésITJour JCompte ERP désactivé
Accès outils métier révoquésITJour JChecklist applicative cochée
Comptes SaaS tiers désactivésITJour JListe SaaS à jour
Accès bases de données révoquésIT / DBAJour JLog SQL / droits retirés
Preuve de désactivation horodatée archivéeITJour JJournal d'audit exporté
Registre audit accès mis à jourIT / RSSIJ+1Registre SSI signé
Notification RSSI si départ sensibleRH / RSSIJ-7Mail ou ticket sécurité
Clôture dossier dans le SIRHRHJ+3Statut sortie dans Lucca / Personio
Contacts externes transférésManagerJ-7Liste clients / fournisseurs
Documents RH archivésRHJ+15GED ou coffre RH
IT locale notifiée selon site d'affectation(multi-sites)IT centralJ-7Ticket site local
Matériel restitué sur le site d'affectation(multi-sites)Manager siteJour JBon de restitution local
Badge site local désactivé(multi-sites)Sécurité siteJour JContrôle d'accès site
Accès spécifiques établissement révoqués(multi-sites)IT localeJour JGroupes AD site retirés
Compte temporaire avec date d'expiration documentée(prestataire)ITÀ la créationAttribut expiration AD / Entra
Accès prestataire révoqués sans passage SIRH(prestataire)IT / ManagerFin de missionFiche externe clôturée

Besoin d'une version Excel ou PDF avec matrice RACI complète ? Utilisez le bouton de téléchargement en bas de page. Jonio applique cette checklist dans le produit : chaque contrôle devient une tâche assignée avec échéance et preuve horodatée.

Désactivation automatique M365, Active Directory et Entra ID

Dans Jonio, l'offboarding se déclenche dès que la date de sortie est renseignée par la RH. L'IT reçoit la checklist avec les comptes à couper : M365, Active Directory on-prem, Entra ID, accès applicatifs. Avec le connecteur Azure AD / Entra ID déployé lors de l'accompagnement, la désactivation est planifiée pour le jour J : compte bloqué, groupes révoqués, sans ticket manuel.

Pour le provisioning symétrique à l'arrivée, voir automatiser les comptes M365 à chaque arrivée ou départ. Pour comparer les approches du marché (SIRH, IAM, outil dédié), le comparatif des solutions d'onboarding IT détaille les critères de sélection côté DSI.

Licences M365 : libérer le pool le jour du départ

Chaque compte non désactivé conserve sa licence dans le tenant. Multiplié par les départs traités en retard, le coût s'accumule silencieusement. Jonio libère la licence à la désactivation planifiée. Pas de licence facturée pour un compte inactif le mois suivant.

Sur l'aspect conformité, chaque accès révoqué est enregistré avec la date et l'heure. En cas d'audit RGPD ou ISO, la preuve de désactivation est disponible sur la fiche du collaborateur sortant. Pas dans un tableur partagé, pas dans les emails.

Restitution du matériel sur la même fiche que les comptes

L'offboarding ne se limite pas aux identités numériques. La checklist inclut la restitution du PC, du téléphone, du badge et des clés, avec responsable et délai pour chaque item. Chaque étape est cochée et horodatée sur la fiche. Rien n'est oublié parce que personne ne savait qui devait agir.

Prestataires, intérimaires et saisonniers hors SIRH

Les comptes externes ne passent pas toujours par Lucca ou Personio. Un consultant ESN, un saisonnier en entrepôt, un intérimaire en concession : même risque d'accès orphelin si la coupure n'est pas planifiée. Jonio permet une fiche de sortie dédiée, avec compte temporaire à expiration et checklist IT identique à celle d'un salarié permanent.

Les quatre derniers contrôles du tableau ci-dessus couvrent explicitement le multi-sites et le profil prestataire. En réseau multi-établissements, l'IT centrale notifie le site concerné ; pour un externe, la révocation ne dépend pas d'une mise à jour SIRH qui n'existe pas.

Votre dernier départ a-t-il été traité dans les règles ?

Jonio planifie l'offboarding dès la validation RH. Déploiement adapté à votre M365, votre Active Directory et vos processus.

Demander une démo

Planifier à la validation RH, exécuter le jour J

Le bon réflexe : la checklist IT est générée quand la RH valide la date de sortie, pas quand l'IT reçoit un mail de rappel. Chaque responsable voit ses tâches avec échéance. L'IT confirme l'exécution ou laisse le connecteur Entra ID couper les accès à l'heure prévue. L'historique reste sur la fiche pour l'audit.

Questions fréquentes

Que risque-t-on concrètement si un compte M365 n'est pas désactivé après un départ ?
Un ex-collaborateur peut conserver un accès actif à la messagerie, aux fichiers SharePoint, aux outils métier et aux données clients. En cas d'audit RGPD ou de contrôle ISO, cet accès non révoqué est une non-conformité documentée. Et si le départ s'est mal passé, le risque d'usage malveillant est réel.
L'offboarding automatique Jonio couvre-t-il aussi les comptes Active Directory on-premise ?
Oui. Jonio se connecte à Active Directory on-premise et à Azure AD / Entra ID. La désactivation est planifiée pour les deux en même temps, selon les règles configurées lors du déploiement.
Que se passe-t-il avec les données du collaborateur sortant dans M365 ?
Jonio désactive le compte et libère la licence. La politique de rétention des données (boîte mail, OneDrive) reste celle que vous avez configurée dans votre tenant M365. Jonio ne touche pas aux données : il exécute la désactivation selon vos règles.
Peut-on gérer un départ anticipé ou repoussé après planification ?
Oui. Si la date de sortie change, l'IT reçoit une notification avec la nouvelle date. La planification est mise à jour. L'historique des modifications est conservé sur la fiche.
Comment traiter les prestataires et saisonniers absents du SIRH ?
Jonio permet de créer une fiche de sortie pour un externe sans synchronisation SIRH. La checklist IT se déclenche avec les mêmes contrôles M365, AD et matériel. Les comptes temporaires avec date d'expiration sont suivis jusqu'à la révocation effective.

Plus aucun compte actif après un départ.

Déploiement adapté à votre Azure AD, votre M365 et vos contraintes RGPD.

Voir les tarifs · Découvrir le produit · Créer mon espace