Om Microsoft 365-offboarding te automatiseren, bouwt u vertrekkersworkflows in Microsoft Entra ID Lifecycle Workflows die afgaan op een datumattribuut op het gebruikersobject in plaats van op een ticket dat iemand moet onthouden aan te maken. U stelt employeeLeaveDateTime in op het account, en Entra draait een pre-offboardingworkflow vóór de laatste dag, een offboardingworkflow op de dag zelf, en een post-offboardingworkflow erna, elk met ingebouwde taken zoals Disable User Account, Remove user from all groups, Remove all licenses for user en Delete User Account. De trigger is een datum, de scope is een regel, en de uitvoering laat een geschiedenis achter die u aan een auditor kunt tonen. Deze gids doorloopt de volledige bouw, benoemt eerlijk welke licentie ervoor nodig is, en behandelt de vier dingen die het niet voor u doet.

De vertrekker die vier maanden een licentie hield

Begin bij het falen dat dit moet oplossen, want het is vrijwel nooit een technisch falen. Iemand vertrekt. De servicedesk blokkeert aanmelden op de laatste dag, wordt weggeroepen voor iets urgents, en de rest van de reeks gebeurt nooit. Vier maanden later is het account nog steeds ingeschakeld in drie beveiligingsgroepen, houdt het nog steeds een volledige seat, en staat het nog steeds op de factuur.

Het rekenwerk is de moeite waard met uw eigen cijfers in plaats van iemands benchmark. Een organisatie met 250 gebruikers en normaal verloop verliest misschien 30 mensen per jaar. Als elke offboarding gemiddeld zes weken te laat wordt afgerond, is dat ruwweg 3,5 seat-maanden verspilling per vertrekker, dus zo'n 105 seat-maanden per jaar. Bij £22 per seat is dat net iets meer dan £2,300; bij £35 zit u dichter bij £3,700. Verander één invoer en het antwoord verschuift, en dat is precies het punt: uw financieel verantwoordelijke kan die som uit het hoofd controleren.

De kosten zijn het deel dat een budgetgesprek oplevert. Het risico is het deel dat een bestuursgesprek oplevert. Een vertrekker met actieve groepslidmaatschappen heeft nog steeds alles wat die groepen verlenen, en bij 50 tot 600 gebruikers heeft dezelfde persoon meestal ook gedeelde inloggegevens, een Teams-lidmaatschap met klantgegevens erin, en een mailbox die niemand meer heeft gelezen sinds zijn vertrek. Automatisering telt hier niet omdat de handmatige stappen moeilijk zijn, maar omdat een handmatig proces dat 30 keer per jaar draait minstens één keer wordt overgeslagen, en u zult niet weten welke keer.

Wat de verwijderactie in het beheercentrum werkelijk dekt

De handmatige basislijn verdient precisie. In het Microsoft 365-beheercentrum voert u via Users then Active users, door een persoon te selecteren en Delete user te kiezen, een heel pakket uit: het kan de licenties verwijderen, iemand toegang geven tot de OneDrive en de e-mail, en vervolgens het account verwijderen. Het is een oprecht nuttige flow voor één enkele vertrekker en u hoeft zich niet te schamen om het te gebruiken.

Wat het niet is, is een proces. Het doet niets totdat een mens het opent, het behandelt elke vertrekker identiek ongeacht rol of afdeling, het levert geen enkel record op behalve het auditlogboek dat niemand als bewijs zou herkennen, en het kan niet een week vóór de laatste dag of dertig dagen erna draaien. De juiste volgorde van handelingen is ook belangrijker dan mensen verwachten, want een licentie verwijderen voordat u de mailbox hebt afgehandeld betekent gegevensverlies. De checklist voor Microsoft 365-offboarding zet die volgorde stap voor stap uiteen, en blijft de juiste referentie voor hoe goed eruitziet. Dit artikel gaat erover hoe u die volgorde vanzelf laat draaien.

De licentievraag, beantwoord voordat u iets plant

Wees hier duidelijk over voordat u ook maar iets ontwerpt, want het bepaalt of de rest van dit artikel voor u relevant is.

Lifecycle Workflows vereist licenties voor Microsoft Entra ID Governance of Microsoft Entra Suite. Het zit niet in Microsoft Entra ID P1, het zit niet in Microsoft Entra ID P2, en het zit dus ook niet in Microsoft 365 E3 of E5 op grond van het Entra-plan dat daarin zit. Microsoft Entra ID Governance is een apart abonnement bovenop een kwalificerend plan, en Microsoft is expliciet geweest dat er geen nieuwe mogelijkheden voor identity governance meer aan de Entra ID P2-SKU worden toegevoegd.

U hebt ook genoeg licenties nodig om elke ledengebruiker binnen de scope van de workflow te dekken, plus degene die hem configureert, in plaats van één beheerdersseat. Microsofts eigen uitgewerkte voorbeeld is een pre-offboardingworkflow met een scope van 50 gebruikers, waarvoor 51 licenties nodig zijn. Voor een organisatie met 300 gebruikers die 30 mensen per jaar offboardt, verandert dat de vorm van de business case: u licentieert geen 30 vertrekkers, u licentieert de hele populatie die de scope van de workflow dekt.

Er is een proefperiode. Een Global Administrator in een commerciële tenant die al een kwalificerend product zoals Microsoft Entra ID P1 heeft, en die er nog niet eerder een proef mee heeft gedraaid, kan er een starten vanuit het Microsoft 365-beheercentrum onder Billing then Purchase services, door te zoeken op Microsoft Entra ID Governance en Details then Start free trial te selecteren. Dat is de eerlijke manier om de workflows hieronder tegen uw eigen tenant te testen voordat iemand iets tekent.

De vertrekkersworkflow bouwen

Een workflow maken in het Microsoft Entra-beheercentrum begint altijd vanuit een sjabloon, en er zijn er 14 ingebouwd. Vier zijn van belang voor vertrekkers, en de reden dat het er vier zijn, is dat offboarding niet één moment is.

Pre-Offboarding of an employee draait standaard zeven dagen vóór employeeLeaveDateTime, met Remove user from selected groups en Remove user from selected Teams. Dit is degene die mensen overslaan en daarna betreuren: hier haalt u iemand uit de salarisadministratiegroep en het Team van financiën terwijl hij er nog is om over te dragen.

Offboard an employee draait op de vertrekdatum zelf, met Disable User Account, Remove user from all groups en Remove user from all Teams. Dit is de workflow die de deur sluit.

Post-Offboarding of an employee draait na de vertrekdatum, met Remove all licenses for user, Remove user from all Teams en Delete User Account. Dit is de workflow die de facturering van de seat stopt, en de offset die u hier kiest is het duurste getal in het hele ontwerp.

Real-time employee termination heeft helemaal geen uitvoeringsvoorwaarde. Het draait alleen op aanvraag, met Remove user from all groups, Delete User Account en Remove user from all Teams, en het bestaat voor het geval dat iemand vandaag het pand verlaat.

De bredere takencatalogus is waar u elk ervan afstemt. Naast de bovenstaande taken bevat die Revoke all refresh tokens for user, Remove all access package assignments for user, Send email to manager before user's last day, Send email on user's last day en Send email to user's manager after their last day. Dat het intrekken van sessies een ingebouwde taak is, is het vermelden waard, want heel wat offboardinggidsen presenteren het nog steeds als iets wat u zelf moet scripten.

Twee sjablonen verdienen nog vermelding, ook al zijn ze niet strikt vertrekkersgestuurd: Pre-Offboard inactive users en Offboard inactive users triggeren op aanmeldinactiviteit in plaats van op een vertrekdatum, standaard na respectievelijk 90 en 120 dagen. Ze zijn de geautomatiseerde neef van het rapport in onze gids over het vinden van inactieve Microsoft 365-gebruikers, en ze vangen de accounts op die nooit een vertrekdatum kregen omdat niemand ooit heeft doorgegeven dat de persoon weg was.

Planning, scope en het attribuut waar het geheel aan hangt

Drie configuratiedetails bepalen of dit in de praktijk werkt.

Het attribuut is niet gratis. employeeLeaveDateTime wordt niet voor u gevuld. Het komt uit HR-gestuurde provisioning, uit Microsoft Entra Connect, of uit een script dat het via Microsoft Graph wegschrijft. Het schrijven in een gedelegeerde context vereist de rol Global Administrator samen met de machtigingen User.Read.All en User-LifeCycleInfo.ReadWrite.All, wat een hogere drempel is dan bij de meeste rapportagetaken en het waard is om vroeg aan te kaarten bij wie uw HR-integratie beheert. Als niemand de datum instelt, draait er niets, en dan lijkt de workflow kapot terwijl hij simpelweg stilstaat.

Planning moet u zelf aanzetten. Nieuwe workflows zijn standaard ingeschakeld, maar planning niet, dus een workflow kan er correct uitzien en toch nooit afgaan. Eenmaal ingepland worden workflows geëvalueerd op een tenantbreed interval dat standaard elke drie uur is en dat u overal tussen 1 en 24 uur kunt zetten, onder ID Governance then Lifecycle workflows then Workflow settings in het Microsoft Entra-beheercentrum. U hebt minimaal de rol Lifecycle Workflows Administrator nodig om dat te wijzigen.

Uitvoeringen op aanvraag negeren uw uitvoeringsvoorwaarden. Een workflow op aanvraag draaien past zijn taken toe op de gebruiker, of die nu wel of niet aan de scope en de trigger voldoet. Dat is precies wat u wilt bij een ontslag op staande voet en precies wat u niet wilt tijdens het testen, dus test tegen een account dat u bereid bent te verliezen.

Eén stukje goed nieuws over timing: als de vertrekdatum laat wordt ingesteld, bijvoorbeeld omdat het HR-systeem achteraf is bijgewerkt, zal Lifecycle Workflows de gebruiker alsnog proberen te verwerken, mits de inrichting binnen drie dagen na het beoogde verwerkingsmoment is afgerond. Dat inhaalgedrag geldt niet voor de optie Time based attribute V2 die momenteel in public preview is.

Vijf bewegingen. Entra automatiseert één, twee, drie en vijf. De vierde bepaalt of iemand de andere vier vertrouwt.

De vier dingen die het niet doet

Lifecycle Workflows beheert de identiteit. Microsoft 365-offboarding is breder dan de identiteit, en deze vier gaten blijven van u.

De mailbox. Er is geen taak om een gebruikersmailbox om te zetten naar een gedeelde mailbox, en de volgordeval is reëel: de mailbox moet nog gelicentieerd zijn op het moment dat u hem omzet, dus dit moet gebeuren vóór de post-offboardingworkflow de licentie afneemt, niet erna.

De bestanden. Een leidinggevende toegang geven tot de OneDrive van de vertrekker is een klus in het SharePoint-beheercentrum. Niets in de vertrekkerssjablonen raakt eraan.

Het apparaat. Retire en wipe leven in het Microsoft Intune-beheercentrum, en geen enkele lifecycle-taak komt daarbij. Geplande Intune-rapporten zijn de praktische manier om aan te tonen welke apparaten van vertrekkers zich werkelijk hebben gemeld en voldeden.

De factuur. Remove all licenses for user maakt de toewijzing vrij. Het verlaagt geen vooruitbetaald abonnementsaantal, dus de besparing bereikt uw factuur pas wanneer iemand bij verlenging ingrijpt. Kwam de licentie uit groepsgebaseerde licentieverlening, dan is het groepslidmaatschap wat de seat vasthoudt, en daarom horen de groepstaken en de licentietaak in dezelfde workflow.

Hier is het script voor het eerste gat, op maat om één keer per vertrekker te draaien in het venster tussen de laatste dag en de post-offboardinguitvoering.

# Fills the gaps Lifecycle Workflows does not cover, before the licence is removed
Connect-ExchangeOnline
Connect-MgGraph -Scopes "User.RevokeSessions.All"
$Leaver  = "leaver@contoso.com"
$Manager = "manager@contoso.com"
# Belt and braces: end every active session now rather than waiting for token expiry
Revoke-MgUserSignInSession -UserId $Leaver
# Convert while the mailbox is still licensed, or the conversion is not available
Set-Mailbox -Identity $Leaver -Type Shared
Add-MailboxPermission -Identity $Leaver -User $Manager -AccessRights FullAccess -InheritanceType All
Add-RecipientPermission -Identity $Leaver -Trustee $Manager -AccessRights SendAs -Confirm:$false
Write-Host "$Leaver converted to shared and delegated to $Manager"

Lees het voordat u het uitvoert. Revoke-MgUserSignInSession is overbodig als uw offboardingworkflow de intrekkingstaak al bevat, en onschadelijk als dat zo is. De conversie houdt e-mail en agenda bereikbaar tot 50 GB zonder betaalde seat, en dat is wat het veilig maakt om de workflow een dag later de licentie te laten afnemen. Verwijder het account niet zolang de gedeelde mailbox in gebruik is, want het account verankert die.

Als die reeks eruitziet als iets wat u liever continu ziet draaien dan per vertrekker onthoudt, laat een EtherInsights-proefperiode van 14 dagen dezelfde controles tegen uw eigen tenant zien.

De eerlijke grens van dit automatiseren

Lifecycle Workflows is goed. Het is ook een mechanisme, geen uitkomst, en drie dingen scheiden die twee.

Iemand moet het bezitten. Een workflow zonder eigenaar drijft af: de scoperegel matcht niet meer met een afdeling die is hernoemd, een sjabloon wordt in een drukke week aangepast, en niemand merkt het tot een offboarding stilletjes niets doet. Workflow history geeft u het ruwe materiaal, te bekijken per gebruikers, uitvoeringen en taken, maar ruw materiaal is geen review.

Iemand moet het bewijs leveren. Uw auditor, uw Cyber Essentials-assessor en de beveiligingsvragenlijst van uw grootste klant stellen dezelfde vraag in andere woorden: laat me zien dat de toegang binnen uw opgegeven termijn is ingetrokken, voor deze met naam genoemde mensen, op deze data. Dat is een rapportageklus bovenop de workflow, geen bijproduct ervan.

En iemand moet de terugwinning tot aan de factuur volgen. De seat die de workflow vrijmaakt, is pas een besparing wanneer het abonnementsaantal omlaag gaat. Tussen die twee gebeurtenissen zitten een verlengingsdatum en een gesprek met financiën, en daar sterft het meeste terugwinwerk stilletjes. Onze gids over het aantonen van cloudkostenbesparingen legt uit waarom die laatste stap een voor en na nodig heeft in plaats van een bewering.

Niets daarvan is een argument tegen het bouwen van de workflows. Bouw ze deze maand. Het is een argument om helder te zijn dat de automatisering het uitvoeringsprobleem oplost en het eigenaarschapsprobleem precies laat waar het al lag.

Waar EtherInsights past

EtherInsights is de console die hier bovenop zit. Het controleert offboarding continu in plaats van per ticket, brengt vertrekkers die nog zijn ingeschakeld of nog gelicentieerd zijn naar voren als bevindingen met een benoemde eigenaar en een volgende actie, en bewaart het voor en na zodat een terugwinning bij uw financiële review aankomt als bewijs in plaats van als bewering. Waar u Lifecycle Workflows hebt, vertelt het u of de workflows werkelijk deden wat u had ontworpen. Waar u het niet hebt, omdat de governancelicentie nog niet is goedgekeurd, geeft het u dezelfde zichtbaarheid zonder die licentie.

Microsoft 365-licentiebeheer en offboarding draait de lus van instroom, doorstroom en uitstroom als één proces over tenants heen, met het werk aan sluimerende seats uit het vinden van ongebruikte licenties in dezelfde weergave. Het kost £0.79 per actieve gebruiker met een proefperiode van 14 dagen, dus u kunt het gat tussen uw vertrekdata en uw licentieverwijderingen meten voordat u zich ergens aan verbindt, en dat is meestal het getal dat de discussie beslecht.

Stel de vertrekdatum netjes in, bouw de drie geplande workflows, script de mailbox, en zet een maandelijkse review in de agenda. Als die review steeds verschuift, hebt u de echte beperking gevonden, en dat was nooit de tooling.

Ontdek Microsoft 365-licentiebeheer en offboarding om te zien hoe vertrekkerscontroles, licentieterugwinning en het bewijsspoor als één doorlopend proces worden afgehandeld in plaats van als een workflow waar niemand naar kijkt.