🎯 App Protection & Configuration — حماية وتكوين التطبيقات
في عالم تتلاشى فيه الحدود بين الأجهزة الشخصية وأجهزة العمل، تصبح App Protection Policies خط الدفاع الأول عن بيانات المؤسسة. هذه السياسات لا تحتاج إلى تسجيل كامل للجهاز في نظام الإدارة، بل تعمل على مستوى التطبيق نفسه — مما يجعلها مثالية لسيناريوهات إحضار جهازك الخاص.
أما App Configuration Policies فتُكمل الصورة عبر إعداد التطبيقات مسبقاً لتكون جاهزة للاستخدام الفوري بعد تسجيل الدخول، مما يقلل من استفسارات الدعم الفني ويُحسّن تجربة المستخدم النهائي.
1️⃣ What is MAM without MDM — ما هي إدارة تطبيقات الجوال بدون إدارة كاملة للجهاز
على عكس Mobile Device Management (MDM) الذي يُسجّل الجهاز بالكامل ويفرض سياسات على مستوى نظام التشغيل، تعمل MAM على مستوى حاوية التطبيق فقط — مما يسمح للموظفين باستخدام أجهزتهم الشخصية للعمل دون أن تتمكن المؤسسة من الوصول إلى بياناتهم وتطبيقاتهم الخاصة.
- عزل البيانات: بيانات العمل تُخزّن في حاوية مشفرة منفصلة تماماً عن البيانات الشخصية.
- لا حاجة لتسجيل الجهاز: لا يُطلب من المستخدم تسجيل جهازه في Intune أو أي نظام إدارة جهاز.
- تحكم دقيق: يمكن تطبيق سياسات مختلفة لكل تطبيق على حدة — مثلاً سياسة صارمة لـ Outlook وسياسة أقل صرامة لـ OneDrive.
- حماية عند فقدان الجهاز: يمكن مسح بيانات العمل فقط من التطبيق دون التأثير على البيانات الشخصية.
- دعم شامل للمنصات: تعمل سياسات MAM على iOS وAndroid وWindows عبر تطبيقات تدعم Microsoft Intune SDK.
- تجربة مستخدم سلسة: الموظف يستخدم هاتفه بشكل طبيعي دون الشعور بأن جهازه مُراقب أو مُقيّد.
2️⃣ Data Protection Settings — إعدادات حماية البيانات داخل التطبيق
تُشكّل إعدادات حماية البيانات العمود الفقري لأي سياسة App Protection. هذه الإعدادات تتحكم في كيفية تعامل التطبيق مع بيانات المؤسسة: من يمكنه الوصول إليها، وكيف يمكن مشاركتها، وأين تُخزّن. تتراوح الإعدادات من منع النسخ واللصق البسيط إلى تقييد الطباعة وحفظ المرفقات، مما يُشكّل درعاً متعدد الطبقات حول بيانات المؤسسة الحساسة.
- منع النسخ والقص واللصق: تقييد نقل البيانات بين تطبيق العمل والتطبيقات الشخصية. يمكن تكوين استثناءات للتطبيقات المُدارة الأخرى.
- تقييد الحفظ باسم: منع حفظ الملفات والمرفقات خارج الحاوية الآمنة للتطبيق. أي محاولة لحفظ ملف على التخزين المحلي أو السحابي الشخصي تُمنع تلقائياً.
- حماية المرفقات: تشفير المرفقات المُرسلة عبر البريد الإلكتروني أو تطبيقات المراسلة، وضمان عدم فتحها إلا داخل التطبيقات المُدارة.
- توجيه الروابط للمتصفح المُدار: إجبار جميع روابط الويب على الفتح في Microsoft Edge المُدار بدلاً من المتصفح الشخصي للمستخدم.
- تشفير بيانات التطبيق: تفعيل Encryption على مستوى التطبيق باستخدام مفاتيح تشفير خاصة بالمؤسسة، مما يحمي البيانات حتى لو كان الجهاز مخترقاً.
- منع النسخ الاحتياطي: منع تضمين بيانات العمل في النسخ الاحتياطي السحابي للجهاز مثل iCloud أو Google Backup.
- تقييد إشعارات الشاشة: منع عرض محتوى رسائل البريد الإلكتروني أو التقويم في إشعارات شاشة القفل، لحماية البيانات من أعين المتطفلين حتى قبل فتح التطبيق.
3️⃣ Access Requirements — متطلبات وشروط الوصول للتطبيق
متطلبات الوصول هي الطبقة الأولى من المصادقة التي يواجهها المستخدم قبل أن يتمكن من فتح التطبيق المُدار. هذه الاشتراطات تضمن أن المستخدم هو فعلاً من يدّعي أنه — وأن جهازه في حالة آمنة كافية للوصول إلى بيانات المؤسسة. تتجاوز هذه المتطلبات مجرد اسم المستخدم وكلمة المرور لتشمل عوامل أمان إضافية مثل PIN وبصمة الإصبع وحالة الجهاز نفسه.
- رقم التعريف الشخصي للتطبيق: فرض App-Level PIN منفصل عن قفل الجهاز. يمكن تحديد طول الرقم (٤ إلى ٦ خانات) ومدة صلاحيته قبل طلب إعادة إدخاله.
- بيانات الاعتماد المؤسسية: إجبار تسجيل الدخول باستخدام حساب Microsoft Entra ID التابع للمؤسسة قبل استخدام التطبيق — لا يُسمح بحسابات شخصية.
- المصادقة البيومترية: السماح باستخدام بصمة الإصبع أو التعرف على الوجه Face ID كبديل سريع وآمن لإدخال رقم التعريف الشخصي.
- انتهاء صلاحية التطبيق: تحديد مدة زمنية (مثلاً ٤٨ ساعة) بعدها يُطلب من المستخدم إعادة المصادقة وإثبات أن بيانات اعتماده لا تزال صالحة.
- التحقق من حالة الجهاز: اشتراط ألا يكون الجهاز مكسور الحماية (Jailbroken أو Rooted) قبل السماح بالوصول.
- الحد الأدنى لإصدار التطبيق: مطالبة المستخدم بتحديث التطبيق لأحدث إصدار مدعوم قبل منحه حق الوصول إلى بيانات المؤسسة.
4️⃣ MAM on Unmanaged Devices — سياسات حماية التطبيقات على الأجهزة غير المُدارة
أحد أقوى سيناريوهات MAM هو حماية بيانات المؤسسة على الأجهزة غير المُدارة تماماً — أي الأجهزة التي لم تُسجّل في Intune ولم تُنضم إلى Microsoft Entra ID. في هذا السيناريو، المؤسسة لا تملك أي سيطرة على الجهاز نفسه، لكنها تملك سيطرة كاملة على تطبيق العمل وبياناته. هذا هو النموذج المثالي للعاملين المؤقتين والمتعاقدين والشركاء الخارجيين الذين يحتاجون وصولاً محدوداً لموارد المؤسسة.
- سياسات بدون تسجيل: تُطبّق السياسة فور تسجيل الدخول بحساب المؤسسة — لا حاجة لأي إجراء إضافي من المستخدم أو مسؤول تقنية المعلومات.
- مسح بيانات العمل فقط: عند مغادرة الموظف، يمكن تنفيذ Selective Wipe يمسح بيانات المؤسسة من التطبيق دون لمس أي بيانات شخصية.
- تعدد الهويات: يدعم التطبيق وجود حساب شخصي وحساب عمل جنباً إلى جنب — السياسات تُطبّق على حساب العمل فقط.
- حماية متقدمة عبر التطبيق: حتى بدون إدارة الجهاز، يمكن فرض التشفير ومنع النسخ الاحتياطي وتوجيه الروابط للمتصفح المُدار.
- نموذج الثقة الصفرية: كل محاولة وصول تُقيّم في وقتها — إذا تغيّرت حالة التطبيق أو انتهت صلاحية بيانات الاعتماد، يُمنع الوصول فوراً.
- تقارير شاملة: يمكن لمسؤولي تقنية المعلومات الاطلاع على تقارير تفصيلية عن حالة التطبيق والامتثال حتى على الأجهزة غير المُدارة.
- دعم جميع السيناريوهات: مناسبة للعاملين عن بُعد، والمستشارين، والمتعاقدين، وموظفي الخطوط الأمامية الذين يستخدمون أجهزة مشتركة.
- MAM تحمي بيانات التطبيق بدون الحاجة لإدارة كاملة للجهاز — مثالية لسيناريوهات BYOD.
- إعدادات حماية البيانات تشمل منع النسخ واللصق، تقييد الحفظ، تشفير المرفقات، ومنع النسخ الاحتياطي السحابي.
- متطلبات الوصول تفرض رقم تعريف شخصي، مصادقة بيومترية، التحقق من سلامة الجهاز، وانتهاء صلاحية الجلسة.
- على الأجهزة غير المُدارة، يمكن تطبيق حماية كاملة مع إمكانية المسح الانتقائي لبيانات العمل فقط.
- نموذج الحماية يعتمد على الثقة الصفرية — كل وصول يُقيّم في لحظته وليس مرة واحدة عند التسجيل.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| MAM | إدارة تطبيقات الجوال | نهج إداري يحمي التطبيق وبياناته دون السيطرة على الجهاز بأكمله. |
| MDM | إدارة الأجهزة المحمولة | تحكم كامل في الجهاز عبر تسجيله في نظام الإدارة وتطبيق سياسات على مستوى النظام. |
| BYOD | إحضار جهازك الخاص | سياسة تسمح للموظفين باستخدام أجهزتهم الشخصية للوصول إلى موارد العمل. |
| App-Level PIN | رقم التعريف الشخصي للتطبيق | رمز أمان يُطلب عند فتح التطبيق المُدار، منفصل عن قفل الجهاز الرئيسي. |
| Selective Wipe | المسح الانتقائي | إجراء يزيل بيانات المؤسسة من التطبيق فقط دون التأثير على البيانات الشخصية للمستخدم. |
| Jailbreak / Root Detection | كشف كسر الحماية | آلية تتحقق من سلامة نظام التشغيل وتمنع الوصول إذا تم التلاعب بصلاحيات النظام. |
| Zero Trust | الثقة الصفرية | نموذج أمني يفترض عدم الثقة بأي جهاز أو مستخدم ويُقيّم كل محاولة وصول في وقتها. |
1️⃣ What are App Configuration Policies — ما هي سياسات تكوين التطبيقات
App Configuration Policies هي سياسات تُرسل إعدادات وتكوينات مُسبقة للتطبيق قبل أو أثناء تثبيته على جهاز المستخدم. الهدف هو جعل التطبيق جاهزاً للعمل فوراً بعد تسجيل الدخول — دون أن يضطر المستخدم للبحث عن إعدادات الخادم أو تكوين الحسابات يدوياً. هذا يُقلّل من أخطاء التكوين ويُسرّع عملية التبني ويُخفّض عدد تذاكر الدعم الفني بشكل كبير.
- آلية العمل: تُرسل السياسة عبر قناة Microsoft Intune إلى التطبيق المُستهدف، الذي يقرأ الإعدادات ويُطبّقها تلقائياً عند التشغيل.
- التطبيق في الوقت المناسب: يمكن إرسال التكوين مع تثبيت التطبيق أو بعده — مما يسمح بتحديث الإعدادات دون إعادة تثبيت التطبيق.
- استهداف مرن: يمكن توجيه السياسات لمجموعات مستخدمين أو أجهزة مُحددة، مما يسمح بتكوينات مختلفة لكل قسم أو دور وظيفي.
- قنوات متعددة: تدعم Managed Devices عبر قناة MDM وManaged Apps عبر قناة MAM.
- تنسيق البيانات: تُستخدم صيغ مثل XML أو أزواج المفتاح والقيمة لتحديد الإعدادات المطلوبة.
- تحديثات مستمرة: عند تغيير السياسة في وحدة التحكم، تتلقى الأجهزة التحديث في المزامنة التالية دون تدخل المستخدم.
2️⃣ Managed vs Unmanaged Configuration — التكوين المُدار مقابل التكوين غير المُدار
تُميّز App Configuration Policies بين نوعين من التكوين بناءً على حالة الجهاز: التكوين المُدار للأجهزة المسجّلة في Intune، والتكوين غير المُدار للتطبيقات على الأجهزة الشخصية غير المسجّلة. لكل مسار آلية مختلفة وقدرات مختلفة، وفهم الفرق بينهما أساسي لتصميم استراتيجية النشر الصحيحة.
- التكوين المُدار (MDM Channel): يُستخدم مع الأجهزة المسجّلة في Intune. يوفر تحكماً كاملاً يشمل إعدادات النظام والتطبيق معاً عبر قناة Managed App Configuration لنظامي التشغيل iOS وAndroid.
- التكوين غير المُدار (MAM Channel): يُستخدم مع التطبيقات المُدارة فقط دون تسجيل الجهاز. الإعدادات تُرسل للتطبيق عبر Microsoft Authentication Broker عند تسجيل الدخول.
- قدرات التكوين المُدار: تشمل إعدادات متقدمة مثل تكوين VPN لكل تطبيق، شهادات المصادقة، وإعدادات Single Sign-On.
- قدرات التكوين غير المُدار: تقتصر على إعدادات التطبيق الداخلية مثل عنوان الخادم، اسم المستخدم الافتراضي، وسلوك التطبيق عند بدء التشغيل.
- نموذج التصميم: في التكوين المُدار، تستخدم Configuration Designer أو XML. في التكوين غير المُدار، تستخدم أزواج المفتاح والقيمة البسيطة.
- أمان النقل: كلا النوعين يُشفران الإعدادات أثناء النقل، لكن التكوين المُدار عبر MDM يُوفّر طبقة حماية إضافية من خلال قناة إدارة الجهاز الآمنة.
3️⃣ App SDK and App Wrapping — حزمة تطوير التطبيقات وتغليف التطبيقات
لتتمكن المؤسسة من تطبيق سياسات الحماية والتكوين على تطبيق ما، يجب أن "يفهم" التطبيق هذه السياسات. هنا يأتي دور Microsoft Intune App SDK وApp Wrapping Tool. الأولى تستهدف المطورين الذين يبنون تطبيقاتهم من الصفر، والثانية تستهدف مسؤولي تقنية المعلومات الذين يحتاجون لإدارة تطبيقات جاهزة دون الوصول للكود المصدري.
- Intune App SDK: مجموعة أدوات تطوير برمجية يُدمجها المطور في الكود المصدري للتطبيق. بمجرد الدمج، يصبح التطبيق قادراً على استقبال وتطبيق سياسات MAM وMAM-CA بشكل طبيعي.
- تطبيقات Microsoft الأصلية: تطبيقات مثل Outlook وTeams وEdge مبنية أصلاً باستخدام Intune SDK — مما يعني دعماً كاملاً لجميع سياسات الحماية والتكوين دون أي تعديل.
- App Wrapping Tool: أداة تغليف تُضيف طبقة إدارة حول التطبيق الموجود دون الحاجة لكوده المصدري. تُنتج نسخة جديدة من التطبيق مُغلّفة بطبقة تفهم سياسات Intune.
- حدود التغليف: التطبيقات المُغلّفة قد لا تدعم جميع ميزات SDK الأصلية. بعض الميزات المتقدمة مثل تعدد الهويات قد لا تعمل مع التطبيقات المُغلّفة.
- متى تستخدم ماذا: إذا كنت مطوراً — استخدم Intune SDK. إذا كنت مسؤول تقنية معلومات ولديك تطبيق تجاري جاهز — استخدم App Wrapping Tool.
- التوقيع الرقمي: التطبيق المُغلّف يحتاج إلى إعادة توقيع رقمي بشهادة المؤسسة قبل نشره — مما يضمن سلامة التطبيق ومنع التلاعب به.
4️⃣ Configuration Designer — مُصمم التكوين الرسومي
Configuration Designer هي واجهة رسومية داخل Microsoft Intune Admin Center تُسهّل إنشاء سياسات تكوين التطبيقات دون الحاجة لكتابة أكواد XML يدوياً. الأداة تقرأ ملف بيان التطبيق (App Manifest) وتُظهر جميع الإعدادات القابلة للتكوين في واجهة سهلة الاستخدام مع شرح لكل إعداد.
- قراءة البيان: عند اختيار تطبيق مُستهدف، يقرأ مُصمم التكوين ملف البيان الخاص به ويُظهر فقط الإعدادات التي يدعمها هذا التطبيق تحديداً.
- حقول مُرشدة: كل إعداد يأتي مع وصف واسم تقني وقائمة بالقيم المسموح بها — مما يمنع الأخطاء الإملائية أو القيم غير الصالحة.
- أنواع البيانات المدعومة: نصوص، أرقام، قوائم اختيار، مفاتيح تشغيل/إيقاف، نطاقات رقمية، وقوائم متعددة الاختيارات.
- معاينة XML: يمكن التبديل لوضع XML Editor لرؤية ومعالجة الكود المُولّد مباشرة — مفيد للنسخ بين البيئات أو التعديلات المتقدمة.
- استيراد وتصدير: دعم استيراد ملفات XML جاهزة أو تصدير الإعدادات المُصمّمة لمشاركتها مع فرق أخرى.
- التحقق من الصحة: يتحقق المُصمم من صحة القيم المُدخلة قبل الحفظ، ويُنبّه إذا كان هناك تعارض بين إعدادين أو قيمة غير مدعومة.
- سياسات التكوين تُرسل إعدادات مُسبقة للتطبيق ليصبح جاهزاً للاستخدام فوراً بعد تسجيل الدخول.
- هناك مساران: التكوين المُدار عبر MDM للأجهزة المسجّلة، والتكوين غير المُدار عبر MAM للتطبيقات على الأجهزة الشخصية.
- Intune App SDK يُمكّن المطورين من بناء تطبيقات تفهم السياسات أصلاً، بينما App Wrapping Tool تُضيف هذه القدرة للتطبيقات الجاهزة دون تعديل الكود.
- Configuration Designer يُوفّر واجهة رسومية سهلة لتصميم الإعدادات دون الحاجة لكتابة XML يدوياً.
- التكوين التلقائي يُقلّل أخطاء المستخدمين ويُخفّض تذاكر الدعم الفني ويُسرّع تبني التطبيقات الجديدة.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| App Configuration Policy | سياسة تكوين التطبيق | سياسة تُرسل إعدادات مُسبقة للتطبيق ليصبح جاهزاً للاستخدام الفوري. |
| Intune App SDK | حزمة تطوير تطبيقات Intune | مكتبة برمجية يُدمجها المطورون لجعل تطبيقاتهم قادرة على فهم سياسات Intune. |
| App Wrapping Tool | أداة تغليف التطبيقات | أداة تُضيف طبقة إدارة حول تطبيق جاهز دون الحاجة لكوده المصدري. |
| Configuration Designer | مُصمم التكوين | واجهة رسومية في Intune لتصميم سياسات تكوين التطبيقات دون كتابة XML. |
| Managed App Configuration | تكوين التطبيق المُدار | آلية نظامية في iOS وAndroid لنقل إعدادات التكوين للتطبيقات عبر قناة MDM. |
| App Manifest | بيان التطبيق | ملف يُعرّف الإعدادات القابلة للتكوين في التطبيق وقيمها المسموح بها. |
1️⃣ MAM+MDM Combined Scenarios — سيناريوهات الدمج بين الحماية والإدارة
الجمع بين MAM وMDM على نفس الجهاز يُنتج نموذجاً دفاعياً متعدد الطبقات لا يُضاهى. MDM يؤمّن الجهاز من الأسفل (نظام التشغيل، التشفير، جدار الحماية)، بينما MAM يؤمّن التطبيق من الأعلى (البيانات، النسخ، المشاركة). هذا التكامل يُلبّي احتياجات المؤسسات التي تريد أقصى درجات الحماية للأجهزة المملوكة للمؤسسة مع الحفاظ على تجربة مستخدم سلسة.
- طبقة مزدوجة: MDM يضمن تحديث نظام التشغيل وتفعيل BitLocker ووجود جدار حماية — بينما MAM يمنع تسرب البيانات من داخل التطبيق نفسه.
- تسجيل اختياري مع حماية إلزامية: يمكن إجبار المستخدمين على تسجيل أجهزتهم للوصول لتطبيقات معينة، بينما تطبيقات أخرى تكتفي بسياسات MAM فقط.
- سياقات متعددة: يمكن تطبيق سياسات مختلفة حسب ما إذا كان الجهاز مسجّلاً أم لا — سياسة صارمة للأجهزة غير المسجّلة، وسياسة أكثر مرونة للأجهزة المُدارة.
- حماية شاملة: MDM يحمي من تهديدات مستوى الجهاز (برمجيات خبيثة، أنظمة قديمة)، بينما MAM يحمي من تهديدات مستوى البيانات (تسرب معلومات، مشاركة غير مصرح بها).
- تقارير موحّدة: يمكن رؤية حالة الجهاز وحالة التطبيق في لوحة تحكم واحدة داخل Microsoft Intune Admin Center.
2️⃣ Conditional Launch Settings — إعدادات التشغيل المشروط
Conditional Launch هي مجموعة من الشروط التي يجب أن تتحقق قبل السماح للمستخدم بفتح التطبيق المُدار. إذا فشل أي شرط، يُمنع الوصول بالكامل أو يُطلب من المستخدم تصحيح المشكلة أولاً. هذه الآلية تُضيف طبقة حماية استباقية — تمنع المستخدم من الوصول للبيانات في بيئة غير آمنة بدلاً من اكتشاف المشكلة بعد حدوثها.
- الحد الأدنى لإصدار نظام التشغيل: منع التطبيق من العمل إذا كان إصدار iOS أو Android قديماً جداً ومعرضاً لثغرات أمنية معروفة.
- الحد الأدنى لإصدار التطبيق: إجبار المستخدم على تحديث التطبيق نفسه إذا كان الإصدار الحالي يحتوي على ثغرات تم إصلاحها.
- اكتشاف كسر الحماية: منع التطبيق من العمل على جهاز تم كسر حمايته أو عمل روت له — سواء كان الإجراء حظراً كاملاً أو مسحاً فورياً للبيانات.
- الحد الأدنى لإصدار مُشغّل Intune: التأكد من أن تطبيق Company Portal أو Microsoft Authenticator محدّث بما يكفي لتطبيق السياسات المطلوبة.
- الحد الأقصى لمستوى التهديد: التكامل مع Microsoft Defender for Endpoint لتقييم مستوى تهديد الجهاز — إذا تجاوز حداً معيناً يُمنع الوصول.
- إجراءات الفشل: يمكن تكوين إجراءات متدرجة: تحذير فقط، منع الوصول مؤقتاً، أو مسح بيانات العمل فوراً من التطبيق.
3️⃣ Policy Comparison MAM vs MDM — مقارنة شاملة بين الحماية والإدارة
ليست كل الحالات تتطلب MDM، وليست كل الحالات تكتفي بـ MAM. فهم الفروق الجوهرية بين النهجين يُساعد في اختيار الاستراتيجية الصحيحة لكل سيناريو. الجدول التالي يُلخّص الفروق الرئيسية بين MAM و MDM عبر عدة أبعاد.
| وجه المقارنة | MAM | MDM |
|---|---|---|
| مدى السيطرة | مستوى التطبيق فقط | مستوى الجهاز بالكامل |
| تسجيل الجهاز | غير مطلوب | مطلوب |
| خصوصية المستخدم | عالية — لا ترى المؤسسة بيانات شخصية | محدودة — المؤسسة ترى التطبيقات والإعدادات |
| حماية البيانات | منع التسرب بين التطبيقات، تشفير التطبيق | تشفير القرص، جدار حماية، تحديثات النظام |
| إجراءات المسح | مسح انتقائي لبيانات العمل فقط | مسح كامل للجهاز |
| تثبيت التطبيقات | غير مدعوم (يتم يدوياً) | تثبيت تلقائي وإجباري |
| شهادات وشبكات | غير مدعوم | نشر شهادات، تكوين WiFi و VPN |
| تكلفة البنية التحتية | منخفضة — لا تحتاج بنية PKI | أعلى — قد تحتاج شهادات وبنية شبكية |
4️⃣ Real-World BYOD Scenarios — سيناريوهات واقعية للأجهزة الشخصية في بيئات العمل
سيناريوهات BYOD هي أكثر المجالات تعقيداً وإثارة للاهتمام في إدارة النقاط النهائية. كل مؤسسة لها خصوصيتها: من القطاع الصحي بمتطلباته الصارمة للخصوصية، إلى قطاع التجزئة بموظفيه الموسميين، إلى المؤسسات التعليمية بطلابها المتغيرين كل فصل. فيما يلي أبرز السيناريوهات الواقعية وكيفية التعامل معها.
- السيناريو الصحي: مستشفى يسمح للأطباء باستخدام هواتفهم للوصول لسجلات المرضى. يُستخدم MAM مع منع النسخ والطباعة والتقاط الشاشة داخل التطبيق + حذف تلقائي للبيانات بعد ٢٤ ساعة من آخر مزامنة.
- السيناريو المالي: بنك يسمح للمحللين باستخدام أجهزتهم الشخصية. يُستخدم MAM-DE (تسجيل على مستوى التطبيق) مع تقييد الوصول المشروط جغرافياً ومنع الفتح خارج ساعات العمل.
- سيناريو التجزئة: سلسلة متاجر توظف آلاف العمال الموسميين. سياسة MAM بسيطة مع مسح انتقائي تلقائي بعد انتهاء العقد — دون أي تفاعل من المستخدم أو مسؤول تقنية المعلومات.
- السيناريو التعليمي: جامعة توزع تطبيقات Office على هواتف الطلاب. سياسة MAM تمنع مشاركة ملفات الامتحانات خارج التطبيق مع إعدادات تشغيل مشروط تمنع الفتح أثناء أوقات الاختبارات.
- سيناريو الاندماج والاستحواذ: شركة تستحوذ على شركة أخرى وتحتاج وصولاً فورياً لبياناتها. MAM تُوفّر وصولاً آمناً خلال ساعات دون الحاجة لدمج أنظمة إدارة الأجهزة.
- الجمع بين MAM وMDM يُنتج دفاعاً متعدد الطبقات يغطي مستوى الجهاز ومستوى التطبيق معاً.
- Conditional Launch يمنع الوصول للتطبيق قبل حدوث المشكلة — عبر شروط سلامة نظام التشغيل وإصدار التطبيق ومستوى تهديد الجهاز.
- لكل نهج نقاط قوته: MDM للسيطرة الكاملة، MAM للخصوصية والمرونة — والاختيار يعتمد على السيناريو ودرجة الثقة في الجهاز.
- سيناريوهات BYOD الواقعية تُثبت أن MAM هو الحل الأمثل للمؤسسات التي توازن بين الأمان وخصوصية المستخدم وتجربة الاستخدام.
- النموذج الهجين — MDM للأجهزة المملوكة + MAM للأجهزة الشخصية — هو الاستراتيجية الأكثر شيوعاً في المؤسسات الكبيرة اليوم.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Conditional Launch | التشغيل المشروط | آلية تمنع فتح التطبيق إذا لم تستوفِ شروط السلامة المحددة مسبقاً. |
| MAM-DE | تسجيل إدارة تطبيقات الجوال | تسجيل جزئي للجهاز على مستوى التطبيق فقط دون تسجيل كامل في MDM. |
| Defender for Endpoint | المُدافع عن النقاط النهائية | حل أمني من Microsoft يُقيّم مستوى تهديد الأجهزة ويتكامل مع Intune. |
| PKI | البنية التحتية للمفاتيح العامة | نظام لإصدار وإدارة الشهادات الرقمية المستخدمة في المصادقة والتشفير. |
| Selective Wipe | المسح الانتقائي | إزالة بيانات المؤسسة من التطبيق المُدار دون التأثير على بيانات المستخدم الشخصية. |
| Microsoft Authentication Broker | وسيط مصادقة Microsoft | مكوّن نظامي على iOS وAndroid ينقل إعدادات التكوين وسياسات الحماية للتطبيقات. |
| Conditional Access | الوصول المشروط | آلية أمنية تُقيّم شروطاً متعددة (مستخدم، جهاز، موقع، تطبيق) قبل منح الوصول للموارد. |
1️⃣ Intune App SDK & App Wrapping — دمج الحماية في التطبيقات
هذه الأدوات توسع نطاق حماية البيانات لتشمل التطبيقات الداخلية المخصصة، وليس فقط تطبيقات Microsoft.
- Intune App SDK: مجموعة أدوات برمجية للمطورين لدمج قدرات MAM مباشرة في كود التطبيق أثناء التطوير — لتطبيقات iOS (native Swift/Objective-C) وAndroid (native Java/Kotlin). التطبيق المُدمج مع SDK يستجيب لسياسات App Protection تلقائياً.
- App Wrapping Tool: أداة تغلّف التطبيقات الموجودة مسبقاً بطبقة حماية MAM دون الحاجة للوصول لكود المصدر — مثالية للتطبيقات الداخلية القديمة أو تطبيقات الطرف الثالث التي لا يمكن تعديلها. على iOS: أداة IntuneMAMUP.exe. على Android: تغليف ملف .apk مباشرة.
- اختبار ما بعد الدمج: بعد دمج SDK أو التغليف، يجب اختبار التطبيق للتأكد من استجابته لسياسات Intune: هل يُمنع النسخ للتطبيقات الشخصية؟ هل يطلب PIN عند الفتح؟ هل البيانات مشفرة؟
2️⃣ Cross-Platform MAM — حماية تطبيقات متعددة المنصات
هذا هو تطور Windows Information Protection (WIP) الذي تم استبداله بنموذج MAM الحديث.
- MAM for Windows عبر Edge: تطبيق سياسات حماية البيانات على المواقع والتطبيقات السحابية المفتوحة في Microsoft Edge على ويندوز — منع تحميل الملفات الحساسة، منع النسخ واللصق خارج نطاق المؤسسة، وطلب مصادقة إضافية.
- Selective Wipe عبر المنصات: مسح بيانات المؤسسة فقط من التطبيق (وليس الجهاز كاملاً) — يعمل على iOS وAndroid وWindows. عند مغادرة موظف، تُمسح بياناته من جميع تطبيقات المؤسسة على جميع أجهزته بنقرة واحدة.
- حماية التطبيقات غير المُدارة: تطبيق App Protection Policies على التطبيقات حتى لو كانت على أجهزة غير مسجلة في Intune (MAM-WE) — البيانات محمية حتى على الأجهزة الشخصية.
- Intune App SDK يدمج حماية MAM في كود التطبيق أثناء التطوير.
- App Wrapping Tool يضيف الحماية للتطبيقات الموجودة دون الحاجة لكود المصدر.
- حماية MAM تعمل الآن عبر iOS وAndroid وWindows — حماية موحدة لكل المنصات.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Intune App SDK | مجموعة أدوات تطوير Intune | مكتبات برمجية لدمج قدرات MAM مباشرة في تطبيقات iOS وAndroid الأصلية |
| App Wrapping Tool | أداة تغليف التطبيقات | أداة تضيف طبقة حماية MAM للتطبيقات الموجودة دون الحاجة لكود المصدر |
| MAM for Windows | حماية تطبيقات ويندوز | تطبيق سياسات حماية البيانات على Edge والتطبيقات السحابية في ويندوز |
| Selective Wipe | المسح الانتقائي | مسح بيانات المؤسسة فقط من التطبيق دون التأثير على بيانات المستخدم الشخصية |
| MAM-WE | حماية تطبيقات بدون تسجيل | تطبيق سياسات MAM على أجهزة غير مسجلة في Intune — مثالية لسيناريوهات BYOD |
🚀 الخاتمة
في هذه الوحدة غطّينا بعمق استراتيجيات App Protection Policies التي تحمي بيانات المؤسسة على مستوى التطبيق دون الحاجة لتسجيل كامل للجهاز — وهي حجر الزاوية في أي استراتيجية BYOD ناجحة.
استعرضنا App Configuration Policies التي تُجهّز التطبيقات مسبقاً لتجربة مستخدم سلسة من أول تسجيل دخول، مع مساري التكوين المُدار وغير المُدار.
ثم غصنا في تكامل MAM وMDM في سيناريوهات واقعية تشمل Conditional Launch للتشغيل المشروط، والمقارنة الشاملة بين نهجي الحماية والإدارة، وسيناريوهات BYOD المتنوعة من القطاع الصحي إلى المالي إلى التعليمي.
في الوحدة القادمة سننتقل إلى إدارة Microsoft 365 Apps ومتصفح Microsoft Edge عبر Intune — حيث سنرى كيف ننشر التطبيقات الإنتاجية وندير إعدادات المتصفح على نطاق المؤسسة.
