Offboarding SaaS: zamykanie aplikacji, do których katalog nigdy nie sięgnął
Kiedy ktoś odchodzi, IT wyłącza jego konto u dostawcy tożsamości. Dla aplikacji podłączonych przez single sign-on to często wystarcza: brak logowania z katalogu, brak dostępu. Problemem jest wszystko, co nie jest podłączone w ten sposób.
Duża część typowego stosu SaaS leży poza single sign-on. W typowym stosie firmowym mniej więcej jedna trzecia aplikacji to narzędzia odłączone, tylko-CSV, których standardowe narzędzia do zarządzania tożsamością nigdy nie widzą (Stitchflow, 2026). Te aplikacje mają własne logowania, własne hasła i własne sesje, których katalog nie kontroluje. Wyłączenie konta w katalogu nic im nie robi, a były pracownik wciąż może się zalogować, bo aplikacja nigdy nie dowiedziała się, że odszedł.
- Wyłączenie konta w katalogu to łatwa część offboardingu. Ryzyko to wszystko, czego to konto nigdy nie kontrolowało, a właśnie tam zwykle mieszka najbardziej użyteczny dostęp odchodzącej osoby.
- W typowym stosie firmowym mniej więcej jedna trzecia aplikacji to narzędzia odłączone, tylko-CSV, których standardowe narzędzia do zarządzania tożsamością nigdy nie widzą (Stitchflow, 2026). Te aplikacje mają własne logowania, hasła i sesje, których katalog nie kontroluje.
- Około 40% organizacji zgłasza incydent bezpieczeństwa spowodowany niekompletnym offboardingiem (Reco, 2025-2026), a większość byłych pracowników zachowuje dostęp do przynajmniej jednej firmowej aplikacji po odejściu.
- Aktywny grant OAuth albo token API może dalej działać po zamknięciu logowania, więc granty i tokeny trzeba cofać jawnie.
- Wprowadzenie aplikacji do SSO i SCIM to poprawka o najwyższej dźwigni, ale 57% aplikacji SaaS klasy enterprise nie ma wbudowanego SCIM, a 42% chowa go za enterprise'owymi planami cenowymi (Stitchflow, 2026), więc część każdego stosu zostaje ręczna i wymaga checklisty.
- Offboardujesz tylko z aplikacji, o których wiesz, że istnieją, co bezpośrednio łączy żywą inwentaryzację SaaS z czystym offboardingiem.
dlaczego offboarding zawodzi właśnie przy SaaS
Dlatego większość byłych pracowników zachowuje dostęp do przynajmniej jednej firmowej aplikacji po odejściu, i dlatego około 40% organizacji zgłasza incydent bezpieczeństwa spowodowany niekompletnym offboardingiem (Reco, 2025-2026). Katalog zamyka się niezawodnie. SaaS, do którego katalog nigdy nie sięgnął, zostaje otwarty, i to właśnie tam zwykle mieszka najbardziej użyteczny dostęp odchodzącej osoby: CRM, narzędzie do projektowania, hosting kodu, platforma analityczna, których używała codziennie.
pełny zakres offboardingu SaaS
Zamknięcie dostępu SaaS odchodzącej osoby oznacza przejście przez kilka odrębnych warstw, bo każda zamyka się inaczej. Aplikacje podłączone przez SSO są obsłużone, kiedy wyłączysz konto w katalogu, pod warunkiem że single sign-on jest naprawdę egzekwowane i nie ma furtki w postaci lokalnego hasła, co warto zweryfikować, a nie zakładać. Aplikacje z bezpośrednim logowaniem, gdzie ludzie logują się e-mailem i hasłem poza single sign-on, wymagają usunięcia dostępu osobno w każdej z nich, nie w katalogu. To one najczęściej umykają offboardingowi. Aplikacje, na które osoba zapisała się sama, shadow SaaS przyjęty na firmowy e-mail i nigdy nie wpisany do rejestru zasobów, można zamknąć tylko, jeśli wcześniej zostały odkryte. Granty OAuth i tokeny, które odchodząca osoba podłączyła do twojego workspace'u albo wygenerowała, mogą dalej działać po zniknięciu konta, więc trzeba je cofnąć jawnie. Współdzielone konta, do których osoba znała hasło, trzeba zrotować, bo wyłączenie jej osobistego konta nic nie robi danym uwierzytelniającym, których używa kilka osób. A dane i własność, pliki, automatyzacje i integracje, których była właścicielem, muszą zostać przekazane, zanim konto zostanie w pełni usunięte, inaczej się psują albo stają się niedostępne.
sekwencja
Kolejność ma znaczenie, bo niektóre kroki zależą od innych, a niektóre są wrażliwe na czas. Zanim konto zostanie usunięte, zapisz, co dana osoba posiada: jej granty OAuth, aplikacje, którymi administruje, automatyzacje i pliki z nią powiązane, bo kiedy konto zniknie, zrobienie tego jest dużo trudniejsze. Potem cofnij jawnie granty OAuth i tokeny API, żeby nic nie uwierzytelniało się dalej po zamknięciu logowania. Wyłącz konto w katalogu, żeby zamknąć aplikacje podłączone przez SSO. Przejdź przez aplikacje spoza single sign-on, usuwając dostęp tej osoby w każdej z nich, używając odkrytej inwentaryzacji SaaS jako checklisty. Zrotuj współdzielone dane uwierzytelniające, które ta osoba znała. Przekaż własność danych, automatyzacji i ról administracyjnych komuś aktualnemu. Na koniec zapisz, co zostało zamknięte, żeby offboarding dało się udowodnić. To dowód, który audytorzy sprawdzają na próbie w ramach SOC 2 CC6.2 i ISO 27001 A.5.18.
dlaczego to wciąż trudne i jak to ułatwić
Offboarding SaaS jest trudny ze strukturalnego powodu: aplikacje spoza single sign-on nie mają centralnego punktu kontroli, więc każda z nich wymaga ręcznej pracy. Dwa ruchy z czasem zmniejszają ten problem. Wprowadzenie aplikacji do single sign-on i provisioning przez SCIM zamienia ręczny krok w automatyczny dla każdego przyszłego odejścia, co jest poprawką o najwyższej dźwigni. Ograniczenie jest jednak realne: 57% aplikacji SaaS klasy enterprise nie ma wbudowanego SCIM, a 42% chowa go za enterprise'owymi planami cenowymi (Stitchflow, 2026), więc część każdego stosu zostaje ręczna i wymaga checklisty. Utrzymywanie żywej inwentaryzacji SaaS, zasilanej bieżącym discovery, to coś, co zamienia offboarding SaaS z nadziei, że pamiętałeś o wszystkich, w checklistę, którą faktycznie da się skompletować. Te dwa elementy wzmacniają się nawzajem: discovery znajduje aplikacje, a single sign-on obejmuje te ważne automatyczną kontrolą, zostawiając za każdym razem mniejszy ręczny ogon.
let's start with a conversation
Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.
Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.
We'll take it from there

+48 783 762 997
julian@unshadowit.com

