Zum Inhalt springen
9 Min. Lesezeit

Microsoft-365-Offboarding: Checkliste für austretende Mitarbeitende

Ein kontrolliertes Microsoft-365-Offboarding sperrt Zugriffe, sichert geschäftliche Informationen, regelt Zuständigkeiten und entfernt Konten erst nach fachlicher Freigabe.

Marc Bühler
Marc Bühler
Gründer und Geschäftsführer, Bühler IT Solutions GmbH

Ein Austritt ist mehr als das Löschen eines Kontos

Beim Microsoft-365-Offboarding müssen zwei Ziele gleichzeitig erreicht werden: Der Zugriff der austretenden Person endet rechtzeitig, und geschäftlich benötigte Informationen bleiben kontrolliert verfügbar. Wer das Benutzerkonto löscht, bevor E-Mail, OneDrive, Teams, Gruppen, Geräte und Automationen geprüft sind, erzeugt unnötigen Zeitdruck.

Planen Sie den Ablauf mit Personalverantwortung, vorgesetzter Stelle und IT. Er braucht ein bestätigtes Austrittsdatum, klare Freigaben und eine verantwortliche Person für die fachliche Übergabe. Rechtliche Aufbewahrungs- und Löschpflichten sind separat zu beurteilen.

Die Einzelfrage beantwortet Bleiben Microsoft-365-Daten erhalten, wenn Mitarbeitende das Unternehmen verlassen?. Dieser Leitfaden ordnet den gesamten Ablauf ein.

Bestand und Verantwortung klären

Erfassen Sie die Rollen der Person in Microsoft 365:

  • persönliche E-Mail, Kalender und OneDrive-Dateien
  • Mitgliedschaften und Eigentümerschaften in Teams und Microsoft-365-Gruppen
  • SharePoint-Websites, Listen und Bibliotheken
  • Power-Automate-Flows, Power Apps und Verbindungen
  • gemeinsame Postfächer, Verteiler und Ressourcen
  • Geräte, aktive Sitzungen und administrative Rollen

Die fachlich verantwortliche Stelle entscheidet, welche Inhalte übergeben werden müssen, wer sie künftig verantwortet und was nicht weiter benötigt wird. Die IT zeigt Speicherorte und Berechtigungen auf, sollte aber nicht allein über geschäftliche oder gesetzliche Relevanz entscheiden.

Klären Sie auch, wer nach dem Austritt Anfragen bearbeitet. Automatische Antwort, Weiterleitung oder freigegebenes Postfach können zeitlich begrenzt sinnvoll sein. Zweck, Zugriff und Dauer müssen festgelegt werden.

Zugriff kontrolliert beenden

Der Zeitpunkt wird mit HR und Führung abgestimmt. Typische technische Schritte sind:

  1. Anmeldung blockieren und aktive Sitzungen widerrufen.
  2. Firmengeräte gemäss Gerätekonzept zurücknehmen oder sperren.
  3. Administrative Rollen und privilegierte Zugänge entfernen.
  4. Externe Weiterleitungen, Freigaben und App-Zustimmungen prüfen.
  5. Abschluss mit Zeitpunkt und ausführender Person dokumentieren.

Ein Kennwortwechsel beendet nicht zwingend jede Sitzung. In einer Hybridumgebung mit lokalem Active Directory müssen Kontoänderungen an der führenden Quelle erfolgen und synchronisiert werden.

E-Mail geregelt übergeben

Ein Benutzerpostfach kann unter den von Microsoft beschriebenen Voraussetzungen in ein freigegebenes Postfach umgewandelt werden. Berechtigte Nachfolgepersonen können Zugriff erhalten; alternativ kommt eine Weiterleitung infrage. Die Wahl hängt von Zweck, Dauer, Datenschutz und Lizenzbedingungen ab.

Prüfen Sie, wer bestehende Nachrichten sehen darf, ob die Adresse weiterhin E-Mails empfangen soll, wie lange die Übergangslösung nötig ist und wer sie beendet. Microsoft beschreibt zeitlich begrenzte Wiederherstellungsfenster nach Lizenzentzug oder Kontolöschung. Verlassen Sie sich darauf nicht als Archivstrategie.

OneDrive-Frist vor der Löschung prüfen

OneDrive ist einer Person zugeordnet. Vor dem Löschen sollte eine berechtigte Person Zugriff erhalten und geschäftlich relevante Inhalte auswählen. Kopieren Sie nicht pauschal alles in einen gemeinsamen Bereich; Ziel, Berechtigung und Struktur müssen bestimmt werden.

Microsoft erlaubt im SharePoint Admin Center eine Aufbewahrungsdauer von 30 bis 3650 Tagen für OneDrive-Dateien gelöschter Benutzer. Die Zählung beginnt mit der Löschung des Kontos. Prüfen Sie die tatsächliche Mandanteneinstellung vorher.

Geteilte Links und eingebettete Verweise verdienen besondere Aufmerksamkeit. Das Kopieren einer Datei erhält nicht automatisch jeden Link, Workflow, Metadatensatz oder jede Berechtigung.

Teams, SharePoint und Gruppen

Dateien in Teams-Kanälen werden in SharePoint gespeichert. Trotzdem kann die austretende Person Eigentümerin eines Teams, einer Gruppe oder SharePoint-Website sein. Setzen Sie geeignete neue Eigentümerschaften und prüfen Sie private sowie freigegebene Kanäle, Gruppenmitgliedschaften und wichtige Freigabelinks.

Chats und andere Kommunikationsdaten folgen eigenen Aufbewahrungs- und Zugriffsregeln. Ein Team-Eigentümer erhält nicht automatisch Zugriff auf jede persönliche Kommunikation. Für eine rechtliche Sicherung braucht es eine fachlich festgelegte Compliance- oder eDiscovery-Vorgehensweise.

Flows und Anwendungen übertragen

Ein produktiver Flow kann von Identität, Verbindungen oder Berechtigungen der austretenden Person abhängen. Prüfen Sie Besitz, Mitbesitz, verwendete Verbindungen und die fachliche Stellvertretung.

Microsoft beschreibt das Ändern von Flow-Besitzenden. Eine Eigentumsänderung ersetzt aber nicht automatisch jede Verbindung oder Berechtigung. Testen Sie den Ablauf nach der Übergabe mit einem realistischen Fall. Der Leitfaden zur Power-Automate-Governance zeigt, wie solche Abhängigkeiten vor einem Austritt reduziert werden.

Lizenz und Konto getrennt entscheiden

Zugriff sperren, Lizenz entfernen und Konto löschen sind verschiedene Schritte. Prüfen Sie vor der Löschung:

  • Ist der Zugriff vollständig beendet?
  • Sind geschäftliche Inhalte übergeben?
  • Sind Eigentümerschaften und Verbindungen ersetzt?
  • Sind rechtliche Aufbewahrung oder Löschung geklärt?
  • Ist die Mandantenkonfiguration für OneDrive, Exchange und Purview geprüft?
  • Ist die Kontolöschung fachlich freigegeben?

Ein Konto sollte nicht nur bestehen bleiben, weil die Übergabe ungeklärt ist. Es sollte aber auch nicht vor ihrem Abschluss gelöscht werden.

Aufbewahrung und Backup unterscheiden

Microsoft-365-Aufbewahrung, Papierkorb, Wiederherstellungsfenster und Backup lösen unterschiedliche Aufgaben. Aufbewahrung kann Inhalte aufgrund von Richtlinien erhalten oder löschen. Ein Backup bietet einen zusätzlichen Wiederherstellungsweg, wenn Produkt, Datenquelle, Zeitraum und Zielart dies unterstützen.

Der Beitrag Microsoft-365-Backup für OneDrive, Teams und Exchange grenzt diese Mechanismen ab. Wie Sie einen Restore prüfen, zeigt der Praxisleitfaden zum Wiederherstellungstest.

Checkliste für den Ablauf

Vorbereiten: Austrittszeitpunkt bestätigen, Konto und Rollen inventarisieren, Übergabe festlegen und künftige Eigentümer bestimmen.

Zugriff beenden: Anmeldung blockieren, Sitzungen widerrufen, privilegierte Rollen und Geräte behandeln und Abschluss dokumentieren.

Inhalte übergeben: E-Mail-Vorgehen und OneDrive-Zugriff einrichten, Teams- und Gruppen-Eigentümerschaften ersetzen sowie Flows und Verbindungen testen.

Bereinigen: Lizenz und Kontolöschung freigeben, Übergangslösungen terminieren und Aufbewahrungsfristen dokumentieren.

Ein standardisierter Ablauf reduziert Auslassungen, ersetzt aber keine Einzelfallprüfung. Bei administrativen Rollen, laufenden Rechtsfällen, privaten Geräten oder ungeklärtem Dateneigentum sollte die zuständige Fachstelle einbezogen werden.

Quellen und Prüfstand

Der Ablauf wurde am 14. September 2026 mit der Microsoft-Learn-Anleitung zum Entfernen ehemaliger Mitarbeitender aus Microsoft 365, der dokumentierten OneDrive-Aufbewahrung für gelöschte Benutzer und der Anleitung zum Ändern des Besitzers eines Cloud-Flows geprüft. Fristen, Lizenzfolgen und verfügbare Funktionen hängen von Mandantenkonfiguration, Lizenz und aktuellen Microsoft-Bedingungen ab. Rechtliche Anforderungen müssen für den konkreten Fall separat beurteilt werden.

Einen nachvollziehbaren Offboarding-Ablauf festlegen

Wir helfen, Zugriffe, Datenübergabe, Eigentümerschaften und technische Abhängigkeiten vor der Kontolöschung zu klären.