MD-102 [13] - App Protection & Configuration Policies

🎯 App Protection & Configuration — حماية وتكوين التطبيقات

في عالم تتلاشى فيه الحدود بين الأجهزة الشخصية وأجهزة العمل، تصبح App Protection Policies خط الدفاع الأول عن بيانات المؤسسة. هذه السياسات لا تحتاج إلى تسجيل كامل للجهاز في نظام الإدارة، بل تعمل على مستوى التطبيق نفسه — مما يجعلها مثالية لسيناريوهات إحضار جهازك الخاص.

أما App Configuration Policies فتُكمل الصورة عبر إعداد التطبيقات مسبقاً لتكون جاهزة للاستخدام الفوري بعد تسجيل الدخول، مما يقلل من استفسارات الدعم الفني ويُحسّن تجربة المستخدم النهائي.

1️⃣ What is MAM without MDM — ما هي إدارة تطبيقات الجوال بدون إدارة كاملة للجهاز

📖 إدارة تطبيقات الجوال MAM هي نهج أمني يحمي بيانات المؤسسة داخل التطبيق دون الحاجة للتحكم في الجهاز بالكامل.
على عكس Mobile Device Management (MDM) الذي يُسجّل الجهاز بالكامل ويفرض سياسات على مستوى نظام التشغيل، تعمل MAM على مستوى حاوية التطبيق فقط — مما يسمح للموظفين باستخدام أجهزتهم الشخصية للعمل دون أن تتمكن المؤسسة من الوصول إلى بياناتهم وتطبيقاتهم الخاصة.
  • عزل البيانات: بيانات العمل تُخزّن في حاوية مشفرة منفصلة تماماً عن البيانات الشخصية.
  • لا حاجة لتسجيل الجهاز: لا يُطلب من المستخدم تسجيل جهازه في Intune أو أي نظام إدارة جهاز.
  • تحكم دقيق: يمكن تطبيق سياسات مختلفة لكل تطبيق على حدة — مثلاً سياسة صارمة لـ Outlook وسياسة أقل صرامة لـ OneDrive.
  • حماية عند فقدان الجهاز: يمكن مسح بيانات العمل فقط من التطبيق دون التأثير على البيانات الشخصية.
  • دعم شامل للمنصات: تعمل سياسات MAM على iOS وAndroid وWindows عبر تطبيقات تدعم Microsoft Intune SDK.
  • تجربة مستخدم سلسة: الموظف يستخدم هاتفه بشكل طبيعي دون الشعور بأن جهازه مُراقب أو مُقيّد.
تخيّل شركة استشارية تضم ٢٠٠ مستشار يعملون من منازلهم بهواتفهم الشخصية. قسم تقنية المعلومات يُنشئ سياسة MAM لتطبيق Microsoft Teams: يُمنع نسخ الرسائل من قنوات العمل لتطبيقات المراسلة الشخصية، ويُمنع حفظ الملفات المُشاركة على التخزين السحابي الشخصي. المستشار يُثبّت التطبيق من المتجر ويُسجّل الدخول بحساب المؤسسة — وفوراً تُفعّل السياسة دون أي تأثير على بقية هاتفه. إذا ترك المستشار الشركة، يُمكن مسح بيانات العمل من التطبيق عن بُعد خلال ثوانٍ.

2️⃣ Data Protection Settings — إعدادات حماية البيانات داخل التطبيق

📖 طبقات حماية البيانات:
تُشكّل إعدادات حماية البيانات العمود الفقري لأي سياسة App Protection. هذه الإعدادات تتحكم في كيفية تعامل التطبيق مع بيانات المؤسسة: من يمكنه الوصول إليها، وكيف يمكن مشاركتها، وأين تُخزّن. تتراوح الإعدادات من منع النسخ واللصق البسيط إلى تقييد الطباعة وحفظ المرفقات، مما يُشكّل درعاً متعدد الطبقات حول بيانات المؤسسة الحساسة.
  • منع النسخ والقص واللصق: تقييد نقل البيانات بين تطبيق العمل والتطبيقات الشخصية. يمكن تكوين استثناءات للتطبيقات المُدارة الأخرى.
  • تقييد الحفظ باسم: منع حفظ الملفات والمرفقات خارج الحاوية الآمنة للتطبيق. أي محاولة لحفظ ملف على التخزين المحلي أو السحابي الشخصي تُمنع تلقائياً.
  • حماية المرفقات: تشفير المرفقات المُرسلة عبر البريد الإلكتروني أو تطبيقات المراسلة، وضمان عدم فتحها إلا داخل التطبيقات المُدارة.
  • توجيه الروابط للمتصفح المُدار: إجبار جميع روابط الويب على الفتح في Microsoft Edge المُدار بدلاً من المتصفح الشخصي للمستخدم.
  • تشفير بيانات التطبيق: تفعيل Encryption على مستوى التطبيق باستخدام مفاتيح تشفير خاصة بالمؤسسة، مما يحمي البيانات حتى لو كان الجهاز مخترقاً.
  • منع النسخ الاحتياطي: منع تضمين بيانات العمل في النسخ الاحتياطي السحابي للجهاز مثل iCloud أو Google Backup.
  • تقييد إشعارات الشاشة: منع عرض محتوى رسائل البريد الإلكتروني أو التقويم في إشعارات شاشة القفل، لحماية البيانات من أعين المتطفلين حتى قبل فتح التطبيق.
في مستشفى كبير، يستخدم الأطباء تطبيق Outlook على هواتفهم لمراجعة تقارير المرضى. سياسة حماية البيانات تمنع نسخ أي نص من البريد الإلكتروني يحتوي على بيانات طبية إلى تطبيقات أخرى، وتُجبر فتح مرفقات ملفات المرضى داخل Microsoft 365 فقط، وتُعطّل الإشعارات التفصيلية على شاشة القفل. طبيب حاول مشاركة تقرير مريض عبر WhatsApp فمنعته السياسة تلقائياً — مما حمى بيانات المريض وامتثال المؤسسة للوائح الخصوصية الطبية.

3️⃣ Access Requirements — متطلبات وشروط الوصول للتطبيق

📖 اشتراطات الدخول للتطبيق:
متطلبات الوصول هي الطبقة الأولى من المصادقة التي يواجهها المستخدم قبل أن يتمكن من فتح التطبيق المُدار. هذه الاشتراطات تضمن أن المستخدم هو فعلاً من يدّعي أنه — وأن جهازه في حالة آمنة كافية للوصول إلى بيانات المؤسسة. تتجاوز هذه المتطلبات مجرد اسم المستخدم وكلمة المرور لتشمل عوامل أمان إضافية مثل PIN وبصمة الإصبع وحالة الجهاز نفسه.
  • رقم التعريف الشخصي للتطبيق: فرض App-Level PIN منفصل عن قفل الجهاز. يمكن تحديد طول الرقم (٤ إلى ٦ خانات) ومدة صلاحيته قبل طلب إعادة إدخاله.
  • بيانات الاعتماد المؤسسية: إجبار تسجيل الدخول باستخدام حساب Microsoft Entra ID التابع للمؤسسة قبل استخدام التطبيق — لا يُسمح بحسابات شخصية.
  • المصادقة البيومترية: السماح باستخدام بصمة الإصبع أو التعرف على الوجه Face ID كبديل سريع وآمن لإدخال رقم التعريف الشخصي.
  • انتهاء صلاحية التطبيق: تحديد مدة زمنية (مثلاً ٤٨ ساعة) بعدها يُطلب من المستخدم إعادة المصادقة وإثبات أن بيانات اعتماده لا تزال صالحة.
  • التحقق من حالة الجهاز: اشتراط ألا يكون الجهاز مكسور الحماية (Jailbroken أو Rooted) قبل السماح بالوصول.
  • الحد الأدنى لإصدار التطبيق: مطالبة المستخدم بتحديث التطبيق لأحدث إصدار مدعوم قبل منحه حق الوصول إلى بيانات المؤسسة.
بنك إقليمي يمنح موظفيه إمكانية الوصول لتطبيق Microsoft Teams على هواتفهم الشخصية. سياسة الوصول تشترط: رقم تعريف شخصي من ٦ خانات يُعاد إدخاله كل ٣٠ دقيقة من عدم النشاط، تسجيل دخول بحساب البنك فقط، والتحقق من أن الجهاز غير مكسور الحماية. موظف اشترى هاتفاً مستعملاً مكسور الحماية — عند محاولته فتح التطبيق تلقى رسالة "جهازك لا يفي بمتطلبات الأمان" ومُنع من الوصول. اضطر لاستخدام هاتف نظامي قبل أن يتمكن من متابعة عمله.

4️⃣ MAM on Unmanaged Devices — سياسات حماية التطبيقات على الأجهزة غير المُدارة

📖 الحماية دون إدارة كاملة للجهاز:
أحد أقوى سيناريوهات MAM هو حماية بيانات المؤسسة على الأجهزة غير المُدارة تماماً — أي الأجهزة التي لم تُسجّل في Intune ولم تُنضم إلى Microsoft Entra ID. في هذا السيناريو، المؤسسة لا تملك أي سيطرة على الجهاز نفسه، لكنها تملك سيطرة كاملة على تطبيق العمل وبياناته. هذا هو النموذج المثالي للعاملين المؤقتين والمتعاقدين والشركاء الخارجيين الذين يحتاجون وصولاً محدوداً لموارد المؤسسة.
  • سياسات بدون تسجيل: تُطبّق السياسة فور تسجيل الدخول بحساب المؤسسة — لا حاجة لأي إجراء إضافي من المستخدم أو مسؤول تقنية المعلومات.
  • مسح بيانات العمل فقط: عند مغادرة الموظف، يمكن تنفيذ Selective Wipe يمسح بيانات المؤسسة من التطبيق دون لمس أي بيانات شخصية.
  • تعدد الهويات: يدعم التطبيق وجود حساب شخصي وحساب عمل جنباً إلى جنب — السياسات تُطبّق على حساب العمل فقط.
  • حماية متقدمة عبر التطبيق: حتى بدون إدارة الجهاز، يمكن فرض التشفير ومنع النسخ الاحتياطي وتوجيه الروابط للمتصفح المُدار.
  • نموذج الثقة الصفرية: كل محاولة وصول تُقيّم في وقتها — إذا تغيّرت حالة التطبيق أو انتهت صلاحية بيانات الاعتماد، يُمنع الوصول فوراً.
  • تقارير شاملة: يمكن لمسؤولي تقنية المعلومات الاطلاع على تقارير تفصيلية عن حالة التطبيق والامتثال حتى على الأجهزة غير المُدارة.
  • دعم جميع السيناريوهات: مناسبة للعاملين عن بُعد، والمستشارين، والمتعاقدين، وموظفي الخطوط الأمامية الذين يستخدمون أجهزة مشتركة.
شركة إنشاءات توظف ٥٠٠ عامل مؤقت في مشروع مدته ٣ أشهر. العمال يستخدمون هواتفهم الشخصية للوصول إلى جداول العمل ومستندات السلامة عبر تطبيق OneDrive. قسم تقنية المعلومات يُنشئ سياسة MAM تستهدف التطبيق فقط: تمنع تحميل المستندات خارج التطبيق، وتُشفر الملفات محلياً، وتفرض رقم تعريف شخصي. بعد انتهاء المشروع، يُنفّذ مسح انتقائي يزيل جميع ملفات العمل من هواتف العمال — دون التأثير على صورهم الشخصية أو تطبيقاتهم أو بياناتهم الخاصة. لم يُسجّل أي جهاز في Intune طيلة مدة المشروع، ومع ذلك بقيت جميع بيانات المؤسسة محمية بالكامل.
تخيّل أنك تملك خزنة صغيرة داخل منزل صديقك. أنت لا تملك المنزل ولا تتحكم في أبوابه أو نوافذه — لكنك تملك مفتاح الخزنة وحدك، وتستطيع فتحها وإغلاقها وقتما تشاء، بل وتستطيع إزالة محتوياتها بالكامل عن بُعد. هكذا تعمل سياسات MAM: صندوق آمن لبيانات المؤسسة داخل جهاز لا تملكه المؤسسة.
خلاصة: سياسات حماية التطبيقات (App Protection Policies)
  • MAM تحمي بيانات التطبيق بدون الحاجة لإدارة كاملة للجهاز — مثالية لسيناريوهات BYOD.
  • إعدادات حماية البيانات تشمل منع النسخ واللصق، تقييد الحفظ، تشفير المرفقات، ومنع النسخ الاحتياطي السحابي.
  • متطلبات الوصول تفرض رقم تعريف شخصي، مصادقة بيومترية، التحقق من سلامة الجهاز، وانتهاء صلاحية الجلسة.
  • على الأجهزة غير المُدارة، يمكن تطبيق حماية كاملة مع إمكانية المسح الانتقائي لبيانات العمل فقط.
  • نموذج الحماية يعتمد على الثقة الصفرية — كل وصول يُقيّم في لحظته وليس مرة واحدة عند التسجيل.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
MAMإدارة تطبيقات الجوالنهج إداري يحمي التطبيق وبياناته دون السيطرة على الجهاز بأكمله.
MDMإدارة الأجهزة المحمولةتحكم كامل في الجهاز عبر تسجيله في نظام الإدارة وتطبيق سياسات على مستوى النظام.
BYODإحضار جهازك الخاصسياسة تسمح للموظفين باستخدام أجهزتهم الشخصية للوصول إلى موارد العمل.
App-Level PINرقم التعريف الشخصي للتطبيقرمز أمان يُطلب عند فتح التطبيق المُدار، منفصل عن قفل الجهاز الرئيسي.
Selective Wipeالمسح الانتقائيإجراء يزيل بيانات المؤسسة من التطبيق فقط دون التأثير على البيانات الشخصية للمستخدم.
Jailbreak / Root Detectionكشف كسر الحمايةآلية تتحقق من سلامة نظام التشغيل وتمنع الوصول إذا تم التلاعب بصلاحيات النظام.
Zero Trustالثقة الصفريةنموذج أمني يفترض عدم الثقة بأي جهاز أو مستخدم ويُقيّم كل محاولة وصول في وقتها.

1️⃣ What are App Configuration Policies — ما هي سياسات تكوين التطبيقات

📖 تجهيز التطبيق قبل وصوله للمستخدم:
App Configuration Policies هي سياسات تُرسل إعدادات وتكوينات مُسبقة للتطبيق قبل أو أثناء تثبيته على جهاز المستخدم. الهدف هو جعل التطبيق جاهزاً للعمل فوراً بعد تسجيل الدخول — دون أن يضطر المستخدم للبحث عن إعدادات الخادم أو تكوين الحسابات يدوياً. هذا يُقلّل من أخطاء التكوين ويُسرّع عملية التبني ويُخفّض عدد تذاكر الدعم الفني بشكل كبير.
  • آلية العمل: تُرسل السياسة عبر قناة Microsoft Intune إلى التطبيق المُستهدف، الذي يقرأ الإعدادات ويُطبّقها تلقائياً عند التشغيل.
  • التطبيق في الوقت المناسب: يمكن إرسال التكوين مع تثبيت التطبيق أو بعده — مما يسمح بتحديث الإعدادات دون إعادة تثبيت التطبيق.
  • استهداف مرن: يمكن توجيه السياسات لمجموعات مستخدمين أو أجهزة مُحددة، مما يسمح بتكوينات مختلفة لكل قسم أو دور وظيفي.
  • قنوات متعددة: تدعم Managed Devices عبر قناة MDM وManaged Apps عبر قناة MAM.
  • تنسيق البيانات: تُستخدم صيغ مثل XML أو أزواج المفتاح والقيمة لتحديد الإعدادات المطلوبة.
  • تحديثات مستمرة: عند تغيير السياسة في وحدة التحكم، تتلقى الأجهزة التحديث في المزامنة التالية دون تدخل المستخدم.
مؤسسة حكومية تنشر ١٠٠٠ جهاز لوحي للعاملين الميدانيين. بدلاً من أن يُهيئ كل موظف بريده الإلكتروني وخادم الملفات يدوياً، تُنشئ المؤسسة سياسة تكوين لتطبيق Outlook تتضمن: عنوان خادم البريد، اسم النطاق، إعدادات التوقيع الإلكتروني الموحّد، وتفعيل المصادقة متعددة العوامل. الموظف يُشغّل التطبيق لأول مرة فيُسجّل دخوله فقط — والباقي مُعدّ مسبقاً. النتيجة: صفر تذاكر دعم فني متعلقة بتكوين البريد في أول شهر.

2️⃣ Managed vs Unmanaged Configuration — التكوين المُدار مقابل التكوين غير المُدار

📖 مساران مختلفان للإعدادات:
تُميّز App Configuration Policies بين نوعين من التكوين بناءً على حالة الجهاز: التكوين المُدار للأجهزة المسجّلة في Intune، والتكوين غير المُدار للتطبيقات على الأجهزة الشخصية غير المسجّلة. لكل مسار آلية مختلفة وقدرات مختلفة، وفهم الفرق بينهما أساسي لتصميم استراتيجية النشر الصحيحة.
  • التكوين المُدار (MDM Channel): يُستخدم مع الأجهزة المسجّلة في Intune. يوفر تحكماً كاملاً يشمل إعدادات النظام والتطبيق معاً عبر قناة Managed App Configuration لنظامي التشغيل iOS وAndroid.
  • التكوين غير المُدار (MAM Channel): يُستخدم مع التطبيقات المُدارة فقط دون تسجيل الجهاز. الإعدادات تُرسل للتطبيق عبر Microsoft Authentication Broker عند تسجيل الدخول.
  • قدرات التكوين المُدار: تشمل إعدادات متقدمة مثل تكوين VPN لكل تطبيق، شهادات المصادقة، وإعدادات Single Sign-On.
  • قدرات التكوين غير المُدار: تقتصر على إعدادات التطبيق الداخلية مثل عنوان الخادم، اسم المستخدم الافتراضي، وسلوك التطبيق عند بدء التشغيل.
  • نموذج التصميم: في التكوين المُدار، تستخدم Configuration Designer أو XML. في التكوين غير المُدار، تستخدم أزواج المفتاح والقيمة البسيطة.
  • أمان النقل: كلا النوعين يُشفران الإعدادات أثناء النقل، لكن التكوين المُدار عبر MDM يُوفّر طبقة حماية إضافية من خلال قناة إدارة الجهاز الآمنة.
شركة تأمين لديها نوعان من المستخدمين: موظفون دائمون بأجهزة مُدارة مسجّلة في Intune، ووكلاء تأمين مستقلون بهواتف شخصية. للموظفين الدائمين، تُطبّق سياسة تكوين مُدارة تُعدّ تطبيق Edge بوكيل تلقائي وإعدادات شبكة داخلية وشهادات مصادقة تلقائية. للوكلاء المستقلين، تُطبّق سياسة تكوين غير مُدارة تُعدّ المتصفح بعنوان بوابة المطالبات واسم نطاق المؤسسة فقط — دون أي إعدادات شبكة متقدمة. كلا الفريقين يحصل على تجربة مهيأة مسبقاً، لكن بمستويات مختلفة من التكوين تتناسب مع مستوى الثقة في أجهزتهم.

3️⃣ App SDK and App Wrapping — حزمة تطوير التطبيقات وتغليف التطبيقات

📖 تقنيتان لجعل أي تطبيق قابلاً للإدارة:
لتتمكن المؤسسة من تطبيق سياسات الحماية والتكوين على تطبيق ما، يجب أن "يفهم" التطبيق هذه السياسات. هنا يأتي دور Microsoft Intune App SDK وApp Wrapping Tool. الأولى تستهدف المطورين الذين يبنون تطبيقاتهم من الصفر، والثانية تستهدف مسؤولي تقنية المعلومات الذين يحتاجون لإدارة تطبيقات جاهزة دون الوصول للكود المصدري.
  • Intune App SDK: مجموعة أدوات تطوير برمجية يُدمجها المطور في الكود المصدري للتطبيق. بمجرد الدمج، يصبح التطبيق قادراً على استقبال وتطبيق سياسات MAM وMAM-CA بشكل طبيعي.
  • تطبيقات Microsoft الأصلية: تطبيقات مثل Outlook وTeams وEdge مبنية أصلاً باستخدام Intune SDK — مما يعني دعماً كاملاً لجميع سياسات الحماية والتكوين دون أي تعديل.
  • App Wrapping Tool: أداة تغليف تُضيف طبقة إدارة حول التطبيق الموجود دون الحاجة لكوده المصدري. تُنتج نسخة جديدة من التطبيق مُغلّفة بطبقة تفهم سياسات Intune.
  • حدود التغليف: التطبيقات المُغلّفة قد لا تدعم جميع ميزات SDK الأصلية. بعض الميزات المتقدمة مثل تعدد الهويات قد لا تعمل مع التطبيقات المُغلّفة.
  • متى تستخدم ماذا: إذا كنت مطوراً — استخدم Intune SDK. إذا كنت مسؤول تقنية معلومات ولديك تطبيق تجاري جاهز — استخدم App Wrapping Tool.
  • التوقيع الرقمي: التطبيق المُغلّف يحتاج إلى إعادة توقيع رقمي بشهادة المؤسسة قبل نشره — مما يضمن سلامة التطبيق ومنع التلاعب به.
سلسلة مطاعم تستخدم تطبيقاً متخصصاً لإدارة المخزون تم تطويره داخلياً قبل ٣ سنوات. التطبيق لا يدعم أي سياسات Intune. قسم تقنية المعلومات يستخدم Intune App Wrapping Tool لتغليف التطبيق: يُضيف طبقة حماية تمنع نسخ بيانات المخزون لتطبيقات أخرى، وتُشفر قاعدة البيانات المحلية، وتفرض تسجيل الدخول بحساب المؤسسة. العملية استغرقت ٣٠ دقيقة فقط ولم تتطلب أي تعديل في الكود المصدري. يُنشر التطبيق المُغلّف عبر Intune لجميع فروع المطاعم، والآن أصبحت بيانات المخزون محمية بالكامل.

4️⃣ Configuration Designer — مُصمم التكوين الرسومي

📖 أداة رسومية لتصميم إعدادات التطبيق:
Configuration Designer هي واجهة رسومية داخل Microsoft Intune Admin Center تُسهّل إنشاء سياسات تكوين التطبيقات دون الحاجة لكتابة أكواد XML يدوياً. الأداة تقرأ ملف بيان التطبيق (App Manifest) وتُظهر جميع الإعدادات القابلة للتكوين في واجهة سهلة الاستخدام مع شرح لكل إعداد.
  • قراءة البيان: عند اختيار تطبيق مُستهدف، يقرأ مُصمم التكوين ملف البيان الخاص به ويُظهر فقط الإعدادات التي يدعمها هذا التطبيق تحديداً.
  • حقول مُرشدة: كل إعداد يأتي مع وصف واسم تقني وقائمة بالقيم المسموح بها — مما يمنع الأخطاء الإملائية أو القيم غير الصالحة.
  • أنواع البيانات المدعومة: نصوص، أرقام، قوائم اختيار، مفاتيح تشغيل/إيقاف، نطاقات رقمية، وقوائم متعددة الاختيارات.
  • معاينة XML: يمكن التبديل لوضع XML Editor لرؤية ومعالجة الكود المُولّد مباشرة — مفيد للنسخ بين البيئات أو التعديلات المتقدمة.
  • استيراد وتصدير: دعم استيراد ملفات XML جاهزة أو تصدير الإعدادات المُصمّمة لمشاركتها مع فرق أخرى.
  • التحقق من الصحة: يتحقق المُصمم من صحة القيم المُدخلة قبل الحفظ، ويُنبّه إذا كان هناك تعارض بين إعدادين أو قيمة غير مدعومة.
مؤسسة تعليمية تُعدّ ٢٠٠ حاسب لوحي للطلاب. مسؤول تقنية المعلومات يفتح Configuration Designer ويختار تطبيق Microsoft Edge. الأداة تعرض ١٥٠ إعداداً قابلاً للتكوين — من الصفحة الرئيسية الافتراضية إلى قائمة المواقع المحظورة. بدلاً من كتابة XML يدوياً، يختار المسؤول الإعدادات من قوائم منسدلة: الصفحة الرئيسية = بوابة الجامعة، المفضلة المُسبقة = المكتبة الرقمية ونظام إدارة التعلم، المواقع المحظورة = مواقع التواصل الاجتماعي. يُحفظ التكوين ويُنشر — وخلال ساعة واحدة، جميع أجهزة الطلاب لديها متصفح مُعدّ بالكامل للبيئة التعليمية.
تخيّل أنك تشتري هاتفاً جديداً. بدلاً من أن تقضي ساعة في إدخال كلمات المرور وتثبيت التطبيقات وتعديل الإعدادات — الهاتف يصل إليك وجميع تطبيقاته مُثبّتة والإعدادات مُكتملة وحساباتك مُضافة بالفعل. هذا بالضبط ما تفعله سياسات تكوين التطبيقات: تجهز كل شيء قبل أن يلمس المستخدم التطبيق لأول مرة.
خلاصة: سياسات تكوين التطبيقات (App Configuration Policies)
  • سياسات التكوين تُرسل إعدادات مُسبقة للتطبيق ليصبح جاهزاً للاستخدام فوراً بعد تسجيل الدخول.
  • هناك مساران: التكوين المُدار عبر MDM للأجهزة المسجّلة، والتكوين غير المُدار عبر MAM للتطبيقات على الأجهزة الشخصية.
  • Intune App SDK يُمكّن المطورين من بناء تطبيقات تفهم السياسات أصلاً، بينما App Wrapping Tool تُضيف هذه القدرة للتطبيقات الجاهزة دون تعديل الكود.
  • Configuration Designer يُوفّر واجهة رسومية سهلة لتصميم الإعدادات دون الحاجة لكتابة XML يدوياً.
  • التكوين التلقائي يُقلّل أخطاء المستخدمين ويُخفّض تذاكر الدعم الفني ويُسرّع تبني التطبيقات الجديدة.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
App Configuration Policyسياسة تكوين التطبيقسياسة تُرسل إعدادات مُسبقة للتطبيق ليصبح جاهزاً للاستخدام الفوري.
Intune App SDKحزمة تطوير تطبيقات Intuneمكتبة برمجية يُدمجها المطورون لجعل تطبيقاتهم قادرة على فهم سياسات Intune.
App Wrapping Toolأداة تغليف التطبيقاتأداة تُضيف طبقة إدارة حول تطبيق جاهز دون الحاجة لكوده المصدري.
Configuration Designerمُصمم التكوينواجهة رسومية في Intune لتصميم سياسات تكوين التطبيقات دون كتابة XML.
Managed App Configurationتكوين التطبيق المُدارآلية نظامية في iOS وAndroid لنقل إعدادات التكوين للتطبيقات عبر قناة MDM.
App Manifestبيان التطبيقملف يُعرّف الإعدادات القابلة للتكوين في التطبيق وقيمها المسموح بها.

1️⃣ MAM+MDM Combined Scenarios — سيناريوهات الدمج بين الحماية والإدارة

📖 عندما تجتمع القوتان:
الجمع بين MAM وMDM على نفس الجهاز يُنتج نموذجاً دفاعياً متعدد الطبقات لا يُضاهى. MDM يؤمّن الجهاز من الأسفل (نظام التشغيل، التشفير، جدار الحماية)، بينما MAM يؤمّن التطبيق من الأعلى (البيانات، النسخ، المشاركة). هذا التكامل يُلبّي احتياجات المؤسسات التي تريد أقصى درجات الحماية للأجهزة المملوكة للمؤسسة مع الحفاظ على تجربة مستخدم سلسة.
  • طبقة مزدوجة: MDM يضمن تحديث نظام التشغيل وتفعيل BitLocker ووجود جدار حماية — بينما MAM يمنع تسرب البيانات من داخل التطبيق نفسه.
  • تسجيل اختياري مع حماية إلزامية: يمكن إجبار المستخدمين على تسجيل أجهزتهم للوصول لتطبيقات معينة، بينما تطبيقات أخرى تكتفي بسياسات MAM فقط.
  • سياقات متعددة: يمكن تطبيق سياسات مختلفة حسب ما إذا كان الجهاز مسجّلاً أم لا — سياسة صارمة للأجهزة غير المسجّلة، وسياسة أكثر مرونة للأجهزة المُدارة.
  • حماية شاملة: MDM يحمي من تهديدات مستوى الجهاز (برمجيات خبيثة، أنظمة قديمة)، بينما MAM يحمي من تهديدات مستوى البيانات (تسرب معلومات، مشاركة غير مصرح بها).
  • تقارير موحّدة: يمكن رؤية حالة الجهاز وحالة التطبيق في لوحة تحكم واحدة داخل Microsoft Intune Admin Center.
مؤسسة مالية تتبنى استراتيجية ثلاثية المستويات: الأجهزة المملوكة للمؤسسة تُسجّل في MDM كاملاً + سياسات MAM صارمة. الأجهزة الشخصية للموظفين الدائمين تُسجّل في MDM جزئياً (تسجيل MAM-DE) + سياسات MAM قياسية. أجهزة المتعاقدين لا تُسجّل في MDM إطلاقاً لكن تُطبّق عليها سياسات MAM مشددة تمنع أي مشاركة للبيانات خارج التطبيق. النتيجة: ٣ مستويات حماية تتناسب مع درجة الثقة في كل فئة، ونموذج أمني واحد يُدار من مكان واحد.

2️⃣ Conditional Launch Settings — إعدادات التشغيل المشروط

📖 حراسة بوابة التطبيق:
Conditional Launch هي مجموعة من الشروط التي يجب أن تتحقق قبل السماح للمستخدم بفتح التطبيق المُدار. إذا فشل أي شرط، يُمنع الوصول بالكامل أو يُطلب من المستخدم تصحيح المشكلة أولاً. هذه الآلية تُضيف طبقة حماية استباقية — تمنع المستخدم من الوصول للبيانات في بيئة غير آمنة بدلاً من اكتشاف المشكلة بعد حدوثها.
  • الحد الأدنى لإصدار نظام التشغيل: منع التطبيق من العمل إذا كان إصدار iOS أو Android قديماً جداً ومعرضاً لثغرات أمنية معروفة.
  • الحد الأدنى لإصدار التطبيق: إجبار المستخدم على تحديث التطبيق نفسه إذا كان الإصدار الحالي يحتوي على ثغرات تم إصلاحها.
  • اكتشاف كسر الحماية: منع التطبيق من العمل على جهاز تم كسر حمايته أو عمل روت له — سواء كان الإجراء حظراً كاملاً أو مسحاً فورياً للبيانات.
  • الحد الأدنى لإصدار مُشغّل Intune: التأكد من أن تطبيق Company Portal أو Microsoft Authenticator محدّث بما يكفي لتطبيق السياسات المطلوبة.
  • الحد الأقصى لمستوى التهديد: التكامل مع Microsoft Defender for Endpoint لتقييم مستوى تهديد الجهاز — إذا تجاوز حداً معيناً يُمنع الوصول.
  • إجراءات الفشل: يمكن تكوين إجراءات متدرجة: تحذير فقط، منع الوصول مؤقتاً، أو مسح بيانات العمل فوراً من التطبيق.
شركة صيدلانية لديها تطبيق Outlook على هواتف مندوبي المبيعات. إعدادات التشغيل المشروط تشمل: الحد الأدنى iOS 16 (لمنع الثغرات القديمة)، الحد الأقصى لمستوى تهديد الجهاز = "متوسط" عبر Defender for Endpoint، وكشف كسر الحماية مع إجراء "مسح فوري". مندوب حاول فتح البريد على جهاز قديم يعمل بنظام iOS 15 — تلقى رسالة "يجب تحديث نظام جهازك للمتابعة". مندوب آخر كان جهازه مصاباً ببرمجية خبيثة (مستوى تهديد مرتفع) — التطبيق رفض الفتح وأبلغه بضرورة فحص الجهاز. في كلتا الحالتين، بيانات المؤسسة بقيت آمنة.

3️⃣ Policy Comparison MAM vs MDM — مقارنة شاملة بين الحماية والإدارة

📖 اختيار السلاح المناسب للمعركة:
ليست كل الحالات تتطلب MDM، وليست كل الحالات تكتفي بـ MAM. فهم الفروق الجوهرية بين النهجين يُساعد في اختيار الاستراتيجية الصحيحة لكل سيناريو. الجدول التالي يُلخّص الفروق الرئيسية بين MAM و MDM عبر عدة أبعاد.
وجه المقارنةMAMMDM
مدى السيطرةمستوى التطبيق فقطمستوى الجهاز بالكامل
تسجيل الجهازغير مطلوبمطلوب
خصوصية المستخدمعالية — لا ترى المؤسسة بيانات شخصيةمحدودة — المؤسسة ترى التطبيقات والإعدادات
حماية البياناتمنع التسرب بين التطبيقات، تشفير التطبيقتشفير القرص، جدار حماية، تحديثات النظام
إجراءات المسحمسح انتقائي لبيانات العمل فقطمسح كامل للجهاز
تثبيت التطبيقاتغير مدعوم (يتم يدوياً)تثبيت تلقائي وإجباري
شهادات وشبكاتغير مدعومنشر شهادات، تكوين WiFi و VPN
تكلفة البنية التحتيةمنخفضة — لا تحتاج بنية PKIأعلى — قد تحتاج شهادات وبنية شبكية
🔑 القاعدة الذهبية: استخدم MDM للأجهزة المملوكة للمؤسسة حيث تحتاج سيطرة كاملة. استخدم MAM للأجهزة الشخصية حيث تريد حماية البيانات دون التعدي على خصوصية المستخدم. وفي كثير من الحالات — استخدم الاثنين معاً.
وزارة حكومية تقارن بين نهجين لتأمين ٥٠٠٠ جهاز: النهج الأول MDM كامل — يتطلب تسجيل جميع الأجهزة ونشر شهادات وبنية PKI وتكلفة عالية. النهج الثاني MAM لتطبيقات العمل الأساسية فقط — لا يتطلب أي تسجيل ولا بنية تحتية إضافية. بعد الدراسة، اختارت الوزارة نموذجاً هجيناً: MDM كامل للأجهزة المملوكة للوزارة (٢٠٠٠ جهاز)، وMAM فقط للأجهزة الشخصية للموظفين (٣٠٠٠ جهاز). النتيجة: توفير ٦٠٪ من تكلفة البنية التحتية مع حماية كاملة لجميع نقاط الوصول.

4️⃣ Real-World BYOD Scenarios — سيناريوهات واقعية للأجهزة الشخصية في بيئات العمل

📖 تطبيقات عملية من أرض الواقع:
سيناريوهات BYOD هي أكثر المجالات تعقيداً وإثارة للاهتمام في إدارة النقاط النهائية. كل مؤسسة لها خصوصيتها: من القطاع الصحي بمتطلباته الصارمة للخصوصية، إلى قطاع التجزئة بموظفيه الموسميين، إلى المؤسسات التعليمية بطلابها المتغيرين كل فصل. فيما يلي أبرز السيناريوهات الواقعية وكيفية التعامل معها.
  • السيناريو الصحي: مستشفى يسمح للأطباء باستخدام هواتفهم للوصول لسجلات المرضى. يُستخدم MAM مع منع النسخ والطباعة والتقاط الشاشة داخل التطبيق + حذف تلقائي للبيانات بعد ٢٤ ساعة من آخر مزامنة.
  • السيناريو المالي: بنك يسمح للمحللين باستخدام أجهزتهم الشخصية. يُستخدم MAM-DE (تسجيل على مستوى التطبيق) مع تقييد الوصول المشروط جغرافياً ومنع الفتح خارج ساعات العمل.
  • سيناريو التجزئة: سلسلة متاجر توظف آلاف العمال الموسميين. سياسة MAM بسيطة مع مسح انتقائي تلقائي بعد انتهاء العقد — دون أي تفاعل من المستخدم أو مسؤول تقنية المعلومات.
  • السيناريو التعليمي: جامعة توزع تطبيقات Office على هواتف الطلاب. سياسة MAM تمنع مشاركة ملفات الامتحانات خارج التطبيق مع إعدادات تشغيل مشروط تمنع الفتح أثناء أوقات الاختبارات.
  • سيناريو الاندماج والاستحواذ: شركة تستحوذ على شركة أخرى وتحتاج وصولاً فورياً لبياناتها. MAM تُوفّر وصولاً آمناً خلال ساعات دون الحاجة لدمج أنظمة إدارة الأجهزة.
شركة تأمين صحي لديها ٣٠٠٠ موظف ينتقلون بين المكاتب والمنازل والمستشفيات. كل موظف يستخدم هاتفه الشخصي للوصول إلى ٤ تطبيقات عمل: Outlook للبريد، Teams للتواصل، OneDrive للملفات، وPower BI للتقارير. سياسة MAM واحدة تستهدف جميع التطبيقات الأربعة: تمنع النسخ بينها وبين التطبيقات الشخصية، تُشفر البيانات محلياً، تفرض PIN بعد ١٥ دقيقة من عدم النشاط، وتمسح بيانات العمل تلقائياً إذا لم يتصل الجهاز بالإنترنت لمدة ٣٠ يوماً. معدل تذاكر الدعم الفني المتعلقة بفقدان البيانات: صفر خلال سنتين. معدل رضا الموظفين عن استخدام هواتفهم الشخصية: ٩٤٪.
تخيّل مؤسسة كاملة كأنها مطار دولي. MDM هو أمن المطار الذي يفحص كل راكب وجهازه عند بوابات الدخول. MAM هو أمن البوابات الإلكترونية الذي يفحص بطاقة الصعود فقط عند باب الطائرة. كلاهما ضروري، لكن لكل منهما دور مختلف. المسافر الذي يحمل بطاقة صعود صالحة يمكنه المرور من البوابة الإلكترونية (MAM) حتى لو لم يمر عبر الفحص الكامل للمطار (MDM) — لكن المؤسسة تثق في أن بياناتها آمنة لأن بطاقة الصعود لا يمكن تزويرها والبوابة لا تسمح بمرور أي شيء غير الراكب نفسه.
خلاصة: تكامل MAM و MDM في بيئات العمل الواقعية
  • الجمع بين MAM وMDM يُنتج دفاعاً متعدد الطبقات يغطي مستوى الجهاز ومستوى التطبيق معاً.
  • Conditional Launch يمنع الوصول للتطبيق قبل حدوث المشكلة — عبر شروط سلامة نظام التشغيل وإصدار التطبيق ومستوى تهديد الجهاز.
  • لكل نهج نقاط قوته: MDM للسيطرة الكاملة، MAM للخصوصية والمرونة — والاختيار يعتمد على السيناريو ودرجة الثقة في الجهاز.
  • سيناريوهات BYOD الواقعية تُثبت أن MAM هو الحل الأمثل للمؤسسات التي توازن بين الأمان وخصوصية المستخدم وتجربة الاستخدام.
  • النموذج الهجين — MDM للأجهزة المملوكة + MAM للأجهزة الشخصية — هو الاستراتيجية الأكثر شيوعاً في المؤسسات الكبيرة اليوم.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Conditional Launchالتشغيل المشروطآلية تمنع فتح التطبيق إذا لم تستوفِ شروط السلامة المحددة مسبقاً.
MAM-DEتسجيل إدارة تطبيقات الجوالتسجيل جزئي للجهاز على مستوى التطبيق فقط دون تسجيل كامل في MDM.
Defender for Endpointالمُدافع عن النقاط النهائيةحل أمني من Microsoft يُقيّم مستوى تهديد الأجهزة ويتكامل مع Intune.
PKIالبنية التحتية للمفاتيح العامةنظام لإصدار وإدارة الشهادات الرقمية المستخدمة في المصادقة والتشفير.
Selective Wipeالمسح الانتقائيإزالة بيانات المؤسسة من التطبيق المُدار دون التأثير على بيانات المستخدم الشخصية.
Microsoft Authentication Brokerوسيط مصادقة Microsoftمكوّن نظامي على iOS وAndroid ينقل إعدادات التكوين وسياسات الحماية للتطبيقات.
Conditional Accessالوصول المشروطآلية أمنية تُقيّم شروطاً متعددة (مستخدم، جهاز، موقع، تطبيق) قبل منح الوصول للموارد.

1️⃣ Intune App SDK & App Wrapping — دمج الحماية في التطبيقات

📖 Intune App SDK وApp Wrapping Tool هما أداتان من Microsoft تمكّنان المطورين من دمج سياسات حماية التطبيقات MAM داخل تطبيقاتهم — مما يسمح لـ Intune بالتحكم في سلوك التطبيق (منع النسخ، تشفير البيانات، طلب PIN) حتى على الأجهزة غير المُدارة.
هذه الأدوات توسع نطاق حماية البيانات لتشمل التطبيقات الداخلية المخصصة، وليس فقط تطبيقات Microsoft.
📋 أدوات تطوير وحماية التطبيقات:
  • Intune App SDK: مجموعة أدوات برمجية للمطورين لدمج قدرات MAM مباشرة في كود التطبيق أثناء التطوير — لتطبيقات iOS (native Swift/Objective-C) وAndroid (native Java/Kotlin). التطبيق المُدمج مع SDK يستجيب لسياسات App Protection تلقائياً.
  • App Wrapping Tool: أداة تغلّف التطبيقات الموجودة مسبقاً بطبقة حماية MAM دون الحاجة للوصول لكود المصدر — مثالية للتطبيقات الداخلية القديمة أو تطبيقات الطرف الثالث التي لا يمكن تعديلها. على iOS: أداة IntuneMAMUP.exe. على Android: تغليف ملف .apk مباشرة.
  • اختبار ما بعد الدمج: بعد دمج SDK أو التغليف، يجب اختبار التطبيق للتأكد من استجابته لسياسات Intune: هل يُمنع النسخ للتطبيقات الشخصية؟ هل يطلب PIN عند الفتح؟ هل البيانات مشفرة؟

2️⃣ Cross-Platform MAM — حماية تطبيقات متعددة المنصات

📖 حماية التطبيقات MAM لم تعد مقتصرة على الأجهزة المحمولة فقط — Intune يدعم الآن MAM for Windows عبر Microsoft Edge، مما يعني أن نفس سياسات حماية البيانات (منع النسخ، منع الحفظ خارج المؤسسة) تنطبق على جميع المنصات: iOS، Android، وWindows.
هذا هو تطور Windows Information Protection (WIP) الذي تم استبداله بنموذج MAM الحديث.
📋 الحماية عبر المنصات:
  • MAM for Windows عبر Edge: تطبيق سياسات حماية البيانات على المواقع والتطبيقات السحابية المفتوحة في Microsoft Edge على ويندوز — منع تحميل الملفات الحساسة، منع النسخ واللصق خارج نطاق المؤسسة، وطلب مصادقة إضافية.
  • Selective Wipe عبر المنصات: مسح بيانات المؤسسة فقط من التطبيق (وليس الجهاز كاملاً) — يعمل على iOS وAndroid وWindows. عند مغادرة موظف، تُمسح بياناته من جميع تطبيقات المؤسسة على جميع أجهزته بنقرة واحدة.
  • حماية التطبيقات غير المُدارة: تطبيق App Protection Policies على التطبيقات حتى لو كانت على أجهزة غير مسجلة في Intune (MAM-WE) — البيانات محمية حتى على الأجهزة الشخصية.
شركة برمجيات طورت تطبيق إدارة مشاريع داخلي لمنصتي iOS وAndroid. أرادت منع تسريب بيانات المشاريع من هواتف الموظفين الشخصية. بدلاً من إجبار الموظفين على تسجيل هواتفهم بالكامل في Intune (وهو ما قد يرفضونه)، قام المطورون بدمج Intune App SDK في التطبيق. النتيجة: التطبيق يحترم سياسات MAM بدون تسجيل الجهاز — يُمنع النسخ إلى تطبيقات شخصية، يُطلب PIN عند الفتح، وتُمسح بيانات المشاريع عند مغادرة الموظف. الموظفون سعداء (خصوصيتهم محفوظة)، والشركة آمنة (بياناتها محمية).
خلاصة تطوير التطبيقات والحماية عبر المنصات:
  • Intune App SDK يدمج حماية MAM في كود التطبيق أثناء التطوير.
  • App Wrapping Tool يضيف الحماية للتطبيقات الموجودة دون الحاجة لكود المصدر.
  • حماية MAM تعمل الآن عبر iOS وAndroid وWindows — حماية موحدة لكل المنصات.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Intune App SDKمجموعة أدوات تطوير Intuneمكتبات برمجية لدمج قدرات MAM مباشرة في تطبيقات iOS وAndroid الأصلية
App Wrapping Toolأداة تغليف التطبيقاتأداة تضيف طبقة حماية MAM للتطبيقات الموجودة دون الحاجة لكود المصدر
MAM for Windowsحماية تطبيقات ويندوزتطبيق سياسات حماية البيانات على Edge والتطبيقات السحابية في ويندوز
Selective Wipeالمسح الانتقائيمسح بيانات المؤسسة فقط من التطبيق دون التأثير على بيانات المستخدم الشخصية
MAM-WEحماية تطبيقات بدون تسجيلتطبيق سياسات MAM على أجهزة غير مسجلة في Intune — مثالية لسيناريوهات BYOD

🚀 الخاتمة

في هذه الوحدة غطّينا بعمق استراتيجيات App Protection Policies التي تحمي بيانات المؤسسة على مستوى التطبيق دون الحاجة لتسجيل كامل للجهاز — وهي حجر الزاوية في أي استراتيجية BYOD ناجحة.

استعرضنا App Configuration Policies التي تُجهّز التطبيقات مسبقاً لتجربة مستخدم سلسة من أول تسجيل دخول، مع مساري التكوين المُدار وغير المُدار.

ثم غصنا في تكامل MAM وMDM في سيناريوهات واقعية تشمل Conditional Launch للتشغيل المشروط، والمقارنة الشاملة بين نهجي الحماية والإدارة، وسيناريوهات BYOD المتنوعة من القطاع الصحي إلى المالي إلى التعليمي.

في الوحدة القادمة سننتقل إلى إدارة Microsoft 365 Apps ومتصفح Microsoft Edge عبر Intune — حيث سنرى كيف ننشر التطبيقات الإنتاجية وندير إعدادات المتصفح على نطاق المؤسسة.

تعليقات



حجم الخط
+
16
-
تباعد السطور
+
2
-