Om een gebruiker in Microsoft 365 netjes te offboarden, en te stoppen met betalen voor een licentie die nog lang doorloopt nadat iemand is vertrokken, werkt u op hun laatste dag een vaste volgorde af in plaats van weken later te improviseren. Snijd eerst de toegang af, bewaar de gegevens, en geef vervolgens de licentie vrij zodat de seat u niets meer kost. De hele volgorde is kort:
- Blokkeer het aanmelden en trek actieve sessies in.
- Verwijder groeps- en app-lidmaatschappen.
- Zet de mailbox om naar een gedeelde mailbox.
- Draag de toegang tot OneDrive en SharePoint over.
- Verwijder de Microsoft 365-licentie.
- Wis het apparaat of stel het buiten gebruik in Intune.
- Voer een maandelijkse audit op verouderde accounts uit.
De volgorde is bewust. Beveiliging komt eerst zodat een vertrekkend account niet kan worden gebruikt, dan de gegevensverwerking zodat niets belangrijks verloren gaat, en de licentie gaat er pas af zodra de mailbox en bestanden veilig zijn. Elke dag tussen iemands vertrekdatum en stap vijf is een seat waarvoor u nog betaalt, dus het doel is een herhaalbare Microsoft 365-offboardingchecklist die in uren draait, geen opschoning waar u ooit aan toekomt.

Van dag nul tot dag dertig: snijd de toegang af, bewaar de mailbox en bestanden, verwijder de licentie, wis het apparaat, en audit na dertig dagen.
Stap 1: Blokkeer het aanmelden en trek sessies in
Begin met het sluiten van de deur. Ga in het Microsoft 365-beheercentrum naar Gebruikers en vervolgens Actieve gebruikers, selecteer de persoon, en stel het wachtwoord opnieuw in. Kies vervolgens op het tabblad Account de optie Afmelden bij alle sessies. Het blokkeren van het aanmelden stopt elke nieuwe aanmelding onmiddellijk, en het account wordt binnen ongeveer 60 minuten afgemeld bij de Microsoft-services.
De vertraging is van belang omdat een access-token ongeveer een uur geldig is, dus Afmelden bij alle sessies is niet altijd direct. Om de toegang meteen in te trekken, gebruikt u PowerShell. Revoke-MgUserSignInSession uit de module Microsoft.Graph.Users.Actions maakt elk vernieuwingstoken en elke browsersessiecookie voor het account ongeldig door de aanmeldgeldigheid terug te zetten op nu.
Connect-MgGraph -Scopes "User.RevokeSessions.All"
Revoke-MgUserSignInSession -UserId "leaver@contoso.com"
Waar snelheid cruciaal is, komen de snelste beëindigingen van het Exchange-beheercentrum of PowerShell, waar de wijziging binnen ongeveer 30 minuten landt, en van Microsoft Entra, rond de 60 minuten. Als het account synchroniseert vanuit on-premises Active Directory, reken dan op een langere wachttijd terwijl de wijziging repliceert. Eén ding om in gedachten te houden aan de kostenkant: het blokkeren van het aanmelden stopt de toegang maar niet de facturering. De seat blijft kosten genereren totdat u stap vijf bereikt, dus blokkeren is het begin van offboarding, niet het geheel ervan.
Stap 2: Verwijder groeps- en app-lidmaatschappen
Ontdoe het account vervolgens van zijn lidmaatschappen: beveiligingsgroepen, Microsoft 365-groepen, distributielijsten, Teams, delegaties van gedeelde mailboxen, en alle direct toegewezen applicaties. Dit verwijdert achtergebleven toegangspaden en houdt de directory schoon voor uw volgende audit.
Er is hier een directe kostenkoppeling. Waar een licentie via groepsgebaseerde licentieverlening is toegewezen, wordt de seat verbruikt door het groepslidmaatschap, dus de persoon uit de licentiegroep verwijderen is hoe u de licentie werkelijk vrijgeeft. Laat hem in de groep zitten en de seat, en de kosten daarvan, blijven eraan vast, wat u verder ook doet. Als het lidmaatschap wordt gestuurd door een dynamische groep op basis van gebruikerskenmerken, kan het bijwerken of uitschakelen van het account hen automatisch verwijderen, dus controleer de regel in plaats van aan te nemen. Een vertrekker die nog in een licentiegroep zit, is simpelweg een licentie waarvoor u nog betaalt.
Stap 3: Zet de mailbox om naar een gedeelde mailbox
De meeste vertrekkers hebben nodig dat hun e-mail en agenda nog een tijdje bereikbaar blijven, voor overdracht of voor klanten die nog naar het adres schrijven. Het omzetten van de gebruikersmailbox naar een gedeelde mailbox behoudt dat allemaal zonder een betaalde seat, want een gedeelde mailbox houdt tot 50 GB vast zonder dat er een licentie aan is toegewezen.
Ga in het beheercentrum naar Gebruikers en vervolgens Actieve gebruikers, selecteer de gebruiker, open het tabblad E-mail, en kies Omzetten naar gedeelde mailbox. U kunt ook Set-Mailbox -Identity "leaver@contoso.com" -Type Shared uitvoeren in Exchange Online PowerShell. Een paar kanttekeningen zijn de moeite waard om goed te doen. De mailbox moet nog een licentie hebben op het moment dat u hem omzet, anders verschijnt de optie niet, en u verwijdert de licentie daarna. Als de mailbox groter is dan 50 GB, moet u hem inkorten, of de gedeelde mailbox vereist een Exchange Online Plan 2-licentie om 100 GB te bereiken. Verwijder het gebruikersaccount niet, want het verankert de gedeelde mailbox. En als u de mailbox op Litigation Hold of In-Place Hold moet houden, moet deze een Exchange Online Plan 2-licentie dragen, of een Exchange Online Plan 1-licentie met de add-on Exchange Online Archiving. Deze omzetting is de stap waarmee u de betaalde licentie kunt laten vallen terwijl u de content behoudt, dus deze is centraal om de uitgaven te stoppen zonder gegevens te verliezen.
Stap 4: Draag de toegang tot OneDrive en SharePoint over
Voordat het account verdwijnt, geeft u iemand toegang tot de bestanden van de vertrekker. Open in het Microsoft 365-beheercentrum het SharePoint-beheercentrum, ga naar Meer functies, vervolgens Gebruikersprofielen en vervolgens Gebruikersprofielen beheren, zoek de voormalige medewerker op, en gebruik Eigenaren van siteverzameling beheren om zijn manager als eigenaar van zijn OneDrive toe te voegen. De manager kan de bestanden dan bereiken via de gebruikelijke OneDrive-URL.
Timing is van belang voor bewaring. Nadat u een account verwijdert, wordt de OneDrive- en Outlook-content 30 dagen bewaard, wat uw venster is om het te herstellen. Als u de licentie verwijdert maar het account niet verwijdert, blijft de OneDrive-content voor u toegankelijk, ook na 30 dagen. Waar content langer moet worden bewaard om juridische of compliance-redenen, past u een Microsoft Purview-bewaarbeleid of een hold toe voordat u iets vrijgeeft. Het bewust overdragen van de gegevens is wat u in staat stelt de licentie prompt vrij te geven in plaats van een betaald account voor de zekerheid in leven te houden.
Stap 5: Verwijder de Microsoft 365-licentie
Dit is de stap die de kosten stopt, dus het verwijderen van de licentie wanneer een medewerker vertrekt zou nooit het deel moeten zijn dat wacht. Ga in het beheercentrum naar Gebruikers en vervolgens Actieve gebruikers, selecteer de gebruiker, open Licenties en apps, wis de producten die u wilt terugwinnen, en sla op. Als de licentie via een groep is toegewezen, verwijder de gebruiker dan in plaats daarvan uit die groep, zoals behandeld in stap twee.
Wees u bewust van wat het verwijderen van een licentie met gegevens doet: zodra de licentie is verwijderd of gewist, worden de e-mail, contactpersonen en agenda van het account 30 dagen bewaard en vervolgens permanent verwijderd, wat precies de reden is dat de mailboxomzetting in stap drie eerst komt. Zodra de seat vrij is, kunt u hem opnieuw toewijzen aan een nieuwe medewerker of het vooruitbetaalde aantal bij verlenging verminderen zodat hij helemaal stopt met factureren. Elke dag dat deze stap na een vertrek wordt uitgesteld, is een licentie die nog op de rekening staat zonder enig rendement.
Stap 6: Wis het apparaat of stel het buiten gebruik in Intune
Als de vertrekker een beheerd apparaat had, handel dat dan af in het Microsoft Intune-beheercentrum onder Apparaten. Twee acties zijn van belang en ze zijn niet hetzelfde. Buiten gebruik stellen verwijdert bedrijfsgegevens, beheerde apps, instellingen en profielen en heft de inschrijving van het apparaat op terwijl persoonlijke gegevens intact blijven, wat past bij een persoonlijk of bring-your-own-apparaat. Wissen herstelt het apparaat naar de fabrieksinstellingen en verwijdert alles, wat past bij een bedrijfseigen apparaat dat u terugvordert. Beide acties worden toegepast de volgende keer dat het apparaat incheckt.
Een paar details besparen later ellende. Voordat u een aan Microsoft Entra gekoppeld apparaat dat met BitLocker is beveiligd buiten gebruik stelt, maakt u een back-up van de BitLocker-herstelsleutel en eventuele lokale beheerdersreferenties, want het proces kan BitLocker onderbreken. En merk op dat het buiten gebruik stellen van een apparaat op zichzelf geen access-tokens intrekt, wat nog een reden is waarom het intrekken van sessies in stap één van belang is. Deze stap gaat over gegevensblootstelling in plaats van licentiekosten, maar hoort thuis in hetzelfde draaiboek zodat niets wordt gemist.
Gebruik geplande Intune-rapporten om aan te tonen welke apparaten van vertrekkers zijn gewist, buiten gebruik gesteld of nog wachten op check-in.
Stap 7: Voer een terugkerende audit op verouderde accounts uit
Offboardings worden gemist. Iemand vertrekt tijdens een drukke week, het ticket is half afgerond, en maanden later factureert een licentie nog op een geblokkeerd account waar niemand naar kijkt. Een maandelijkse audit is het vangnet. Bekijk accounts zonder recente aanmeldactiviteit in Microsoft Entra, licenties die nog zijn toegewezen aan geblokkeerde of nooit ingewerkte accounts, en gedeelde mailboxen die op de een of andere manier nog een betaalde seat dragen.
Deze audit is de natuurlijke partner van het vinden van ongebruikte Microsoft 365-licenties, waar dezelfde activiteitsgegevens en een maandelijkse terugwinlus de seats vangen die individuele offboardings laten glippen. Draai de twee samen en de kloof tussen iemands vertrek en het eraf halen van hun licentie blijft in uren gemeten in plaats van in maanden.
Waar EtherInsights past
Offboarding is een proces, geen eenmalige actie, en hoe meer accounts en tenants u beheert, hoe gemakkelijker een seat erdoorheen glipt en blijft factureren. EtherInsights volgt de licentielevenscyclus zodat vertrekkers, sluimerende seats en gelicentieerde-maar-geblokkeerde accounts op één plek aan het licht komen met het bewijs om erop te handelen, en Microsoft 365-licentiebeheer en offboarding maakt daar een herhaalbaar offboarding- en terugwinproces van over de hele omgeving.
Offboarding is ook een beveiligingsmaatregel, niet alleen een kostenmaatregel, want een vertrekker met actieve toegang is evenzeer een risico als een verspilde seat. Dezelfde tenantweergave strekt zich uit naar Microsoft 365-beveiliging en -conformiteit, waar een baseline en driftdetectie de toegang en configuratie in de bij offboarding beoogde staat houden.
Een schone offboardingchecklist beschermt uw gegevens en stopt de geruisloze kostenkruip van vertrekkers die hun licenties behouden. Snijd de toegang af, bewaar de mailbox en bestanden, geef de seat vrij, wis het apparaat, en audit maandelijks, en elk vertrek wordt netjes afgesloten in plaats van een rekening achter te laten.
Ontdek Microsoft 365-licentiebeheer en offboarding om te zien hoe offboarding en licentieterugwinning als één herhaalbaar proces over uw tenants draaien.
