Pour effectuer proprement le départ d'un utilisateur dans Microsoft 365, et cesser de payer une licence qui continue d'être facturée longtemps après le départ d'une personne, suivez une séquence fixe le jour de son dernier jour plutôt qu'une précipitation des semaines plus tard. Coupez d'abord l'accès, préservez les données, puis libérez la licence pour que le siège cesse de vous coûter. La séquence complète est courte :

  1. Bloquer la connexion et révoquer les sessions actives.
  2. Retirer les appartenances aux groupes et aux applications.
  3. Convertir la boîte aux lettres en boîte aux lettres partagée.
  4. Transférer l'accès à OneDrive et SharePoint.
  5. Retirer la licence Microsoft 365.
  6. Effacer ou mettre hors service l'appareil dans Intune.
  7. Effectuer un audit mensuel des comptes obsolètes.

L'ordre est délibéré. La sécurité passe en premier pour qu'un compte en partance ne puisse pas être utilisé, le traitement des données vient ensuite pour que rien d'important ne soit perdu, et la licence n'est retirée qu'une fois la boîte aux lettres et les fichiers en sécurité. Chaque jour entre la date de départ d'une personne et l'étape cinq est un siège que vous payez encore, donc l'objectif est une liste de contrôle de départ Microsoft 365 reproductible qui s'exécute en quelques heures, et non un nettoyage que vous finirez par faire un jour.

Flux de départ Microsoft 365 du jour zéro au jour trente montrant sept étapes en séquence : bloquer la connexion, puis révoquer les sessions, puis convertir la boîte aux lettres en boîte aux lettres partagée, puis transférer OneDrive, puis retirer la licence, puis effacer l'appareil, se terminant par un audit des comptes obsolètes à trente jours.

Du jour zéro au jour trente : coupez l'accès, préservez la boîte aux lettres et les fichiers, retirez la licence, effacez l'appareil, puis auditez à trente jours.

Étape 1 : Bloquer la connexion et révoquer les sessions

Commencez par fermer la porte. Dans le centre d'administration Microsoft 365, allez dans Utilisateurs puis Utilisateurs actifs, sélectionnez la personne, et réinitialisez son mot de passe. Puis, sous l'onglet Compte, choisissez Se déconnecter de toutes les sessions. Bloquer la connexion arrête immédiatement toute nouvelle connexion, et le compte est déconnecté des services Microsoft sous environ 60 minutes.

Le délai est important car un jeton d'accès est valide environ une heure, de sorte que Se déconnecter de toutes les sessions n'est pas toujours instantané. Pour révoquer l'accès sur-le-champ, utilisez PowerShell. Revoke-MgUserSignInSession du module Microsoft.Graph.Users.Actions invalide chaque jeton d'actualisation et cookie de session de navigateur du compte en réinitialisant sa validité de connexion à maintenant.

Connect-MgGraph -Scopes "User.RevokeSessions.All"
Revoke-MgUserSignInSession -UserId "leaver@contoso.com"

Là où la rapidité est cruciale, les résiliations les plus rapides viennent du centre d'administration Exchange ou de PowerShell, où le changement prend effet en environ 30 minutes, et de Microsoft Entra, en environ 60 minutes. Si le compte se synchronise depuis un Active Directory sur site, attendez-vous à un délai plus long le temps que le changement se réplique. Une chose à garder à l'esprit côté coût : bloquer la connexion arrête l'accès mais n'arrête pas la facturation. Le siège continue de coûter jusqu'à ce que vous atteigniez l'étape cinq, donc le blocage est le début du départ, pas son intégralité.

Étape 2 : Retirer les appartenances aux groupes et aux applications

Ensuite, dépouillez le compte de ses appartenances : groupes de sécurité, groupes Microsoft 365, listes de distribution, Teams, délégations de boîtes aux lettres partagées, et toute application directement attribuée. Cela supprime les chemins d'accès résiduels et garde l'annuaire propre pour votre prochain audit.

Il y a ici un lien direct avec le coût. Là où une licence est attribuée via l'attribution basée sur des groupes, le siège est consommé par l'appartenance au groupe, donc retirer la personne du groupe de licences est ce qui libère réellement la licence. Laissez-la dans le groupe et le siège, et son coût, reste attaché quoi que vous fassiez d'autre. Si l'appartenance est pilotée par un groupe dynamique fondé sur les attributs de l'utilisateur, mettre à jour ou désactiver le compte peut la retirer automatiquement, alors vérifiez la règle plutôt que de supposer. Un partant encore présent dans un groupe de licences est simplement une licence que vous continuez de payer.

Étape 3 : Convertir la boîte aux lettres en boîte aux lettres partagée

La plupart des partants ont besoin que leur courrier et leur calendrier restent accessibles un certain temps, pour la passation ou pour les clients qui écrivent encore à l'adresse. Convertir la boîte aux lettres de l'utilisateur en boîte aux lettres partagée conserve tout cela sans siège payant, car une boîte aux lettres partagée contient jusqu'à 50 Go sans licence qui lui est attribuée.

Dans le centre d'administration, allez dans Utilisateurs puis Utilisateurs actifs, sélectionnez l'utilisateur, ouvrez l'onglet Courrier, et choisissez Convertir en boîte aux lettres partagée. Vous pouvez également exécuter Set-Mailbox -Identity "leaver@contoso.com" -Type Shared dans Exchange Online PowerShell. Quelques réserves méritent d'être bien comprises. La boîte aux lettres doit encore détenir une licence au moment où vous la convertissez, sinon l'option n'apparaît pas, et vous retirez la licence par la suite. Si la boîte aux lettres dépasse 50 Go, vous devrez la réduire, ou bien la boîte aux lettres partagée nécessite une licence Exchange Online Plan 2 pour atteindre 100 Go. Ne supprimez pas le compte d'utilisateur, car il ancre la boîte aux lettres partagée. Et si vous devez conserver la boîte aux lettres sous Litigation Hold ou In-Place Hold, elle doit porter une licence Exchange Online Plan 2, ou une licence Exchange Online Plan 1 avec le module complémentaire Exchange Online Archiving. Cette conversion est le geste qui vous permet d'abandonner la licence payante tout en conservant le contenu, elle est donc centrale pour arrêter la dépense sans perdre de données.

Étape 4 : Transférer l'accès à OneDrive et SharePoint

Avant que le compte ne disparaisse, donnez à quelqu'un l'accès aux fichiers du partant. Dans le centre d'administration Microsoft 365, ouvrez le centre d'administration SharePoint, allez dans Autres fonctionnalités puis Profils utilisateur puis Gérer les profils utilisateur, trouvez l'ancien employé, et utilisez Gérer les propriétaires de la collection de sites pour ajouter son responsable comme propriétaire de son OneDrive. Le responsable peut alors atteindre les fichiers à l'URL OneDrive habituelle.

Le moment compte pour la rétention. Après avoir supprimé un compte, son contenu OneDrive et Outlook est conservé pendant 30 jours, ce qui constitue votre fenêtre pour le restaurer. Si vous retirez la licence mais ne supprimez pas le compte, le contenu OneDrive vous reste accessible même au-delà de 30 jours. Là où le contenu doit être conservé plus longtemps pour des raisons légales ou de conformité, appliquez une stratégie de rétention Microsoft Purview ou une conservation avant de libérer quoi que ce soit. Transférer les données délibérément est ce qui vous permet de libérer la licence rapidement au lieu de maintenir un compte payant en vie au cas où.

Étape 5 : Retirer la licence Microsoft 365

C'est l'étape qui arrête le coût, donc retirer la licence lorsqu'un employé part ne devrait jamais être la partie qui attend. Dans le centre d'administration, allez dans Utilisateurs puis Utilisateurs actifs, sélectionnez l'utilisateur, ouvrez Licences et applications, décochez les produits que vous voulez récupérer, et enregistrez. Si la licence a été attribuée via un groupe, retirez plutôt l'utilisateur de ce groupe, comme vu à l'étape deux.

Soyez conscient de ce que le retrait d'une licence fait aux données : une fois la licence retirée ou supprimée, le courrier, les contacts et le calendrier du compte sont conservés pendant 30 jours puis définitivement supprimés, ce qui est précisément la raison pour laquelle la conversion de la boîte aux lettres de l'étape trois vient en premier. Une fois le siège libéré, vous pouvez le réattribuer à un nouvel arrivant ou réduire la quantité prépayée au renouvellement pour qu'il cesse totalement d'être facturé. Chaque jour de retard sur cette étape après un départ est une licence encore sur la facture sans aucun retour.

Étape 6 : Effacer ou mettre hors service l'appareil dans Intune

Si le partant avait un appareil géré, occupez-vous-en dans le centre d'administration Microsoft Intune sous Appareils. Deux actions comptent et elles ne sont pas identiques. Mettre hors service retire les données d'entreprise, les applications gérées, les paramètres et les profils et désinscrit l'appareil tout en laissant les données personnelles intactes, ce qui convient à un appareil personnel ou apporté par l'utilisateur. Effacer restaure l'appareil aux paramètres d'usine et retire tout, ce qui convient à un appareil appartenant à l'entreprise que vous récupérez. L'une ou l'autre action est appliquée à la prochaine connexion de l'appareil.

Quelques détails évitent des ennuis plus tard. Avant de mettre hors service un appareil joint à Microsoft Entra protégé par BitLocker, sauvegardez sa clé de récupération BitLocker et tout identifiant d'administrateur local, car le processus peut suspendre BitLocker. Et notez que mettre hors service un appareil ne révoque pas à lui seul les jetons d'accès, ce qui est une autre raison pour laquelle la révocation des sessions de l'étape un compte. Cette étape concerne l'exposition des données plutôt que le coût des licences, mais elle a sa place dans le même runbook pour que rien ne soit oublié.

Utilisez des rapports Intune planifiés pour prouver quels appareils de partants ont été effacés, retirés ou attendent encore leur check-in.

Étape 7 : Effectuer un audit récurrent des comptes obsolètes

Des départs passent à travers les mailles. Quelqu'un part pendant une semaine chargée, le ticket est à moitié terminé, et des mois plus tard une licence est encore facturée sur un compte bloqué que personne ne regarde. Un audit mensuel est le filet de sécurité. Passez en revue les comptes sans activité de connexion récente dans Microsoft Entra, les licences encore attribuées à des comptes bloqués ou jamais intégrés, et les boîtes aux lettres partagées qui portent encore, on ne sait comment, un siège payant.

Cet audit est le partenaire naturel de la recherche des licences Microsoft 365 inutilisées, où les mêmes données d'activité et une boucle de récupération mensuelle rattrapent les sièges que les départs individuels laissent filer. Menez les deux ensemble et l'écart entre le départ d'une personne et le retrait de sa licence reste mesuré en heures plutôt qu'en mois.

La place d'EtherInsights

Le départ des utilisateurs est un processus, pas un événement isolé, et plus vous gérez de comptes et de tenants, plus il est facile qu'un siège passe entre les mailles et continue d'être facturé. EtherInsights suit le cycle de vie des licences pour que les partants, les sièges dormants et les comptes sous licence mais bloqués remontent en un seul endroit avec les preuves pour agir dessus, et la gestion des licences Microsoft 365 et le départ des partants transforme cela en un processus de départ et de récupération reproductible sur tout le parc.

Le départ des utilisateurs est aussi un contrôle de sécurité, pas seulement de coût, car un partant disposant d'un accès actif est un risque autant qu'un siège gaspillé. La même vue du tenant s'étend à la sécurité et la conformité Microsoft 365, où une référence et la détection de dérive maintiennent l'accès et la configuration dans l'état où le processus de départ les a placés.

Une liste de contrôle de départ propre protège vos données et met fin à la dérive silencieuse des coûts des partants qui conservent leurs licences. Coupez l'accès, préservez la boîte aux lettres et les fichiers, libérez le siège, effacez l'appareil, et auditez chaque mois, et chaque départ se clôture correctement au lieu de laisser une facture derrière lui.

Découvrez la gestion des licences Microsoft 365 et le départ des partants pour voir comment le départ des utilisateurs et la récupération des licences fonctionnent comme un seul processus reproductible à travers vos tenants.