🎯 Intune Architecture, Licensing & Tenant Setup — بنية Intune والترخيص وإعداد المؤسسة
في هذه الوحدة المحورية، سنكشف الستار عن المحرك الداخلي لـ Microsoft Intune — البنية المعمارية التي تجعله قادراً على إدارة ملايين الأجهزة عبر العالم في وقت واحد. ستفهم كيف تتواصل المكونات المختلفة (البوابة الإدارية، خدمة التسجيل، قنوات الإشعارات) لتشكل نظاماً واحداً متماسكاً. بعد ذلك سنغوص في عالم التراخيص المعقد: ما الفرق بين التراخيص المضمنة في خطط E3 وE5 وBusiness Premium؟ وما هي التراخيص الإضافية Add-on مثل Intune Suite التي تمنح قدرات متقدمة كإدارة الامتيازات؟ وأخيراً، سنتعلم خطوة بخطوة كيفية إعداد المؤسسة Tenant من الصفر: المتطلبات الأساسية، دمج النطاق Domain، تكوين RBAC للتحكم في الصلاحيات، واستخدام Scope Tags وAdmin Units لعزل المسؤوليات. هذه الوحدة هي الأساس التقني لكل ما ستتعلمه لاحقاً.
1️⃣ Core Components — المكونات الأساسية
كل مكون من هذه المكونات هو خدمة سحابية مستقلة تتواصل مع بعضها عبر واجهات برمجة تطبيقات REST APIs مؤمنة، مما يمنح المنصة مرونة وقابلية للتوسع لا يمكن تحقيقها في النماذج التقليدية.
- بوابة الإدارة Microsoft Intune Admin Center: الواجهة الرسومية التي يتفاعل معها المسؤول لإنشاء السياسات ومراقبة الأجهزة وعرض التقارير. يمكن الوصول إليها عبر endpoint.microsoft.com وهي مبنية على إطار عمل Microsoft Azure Portal.
- خدمة التسجيل Enrollment Service: المحرك المسؤول عن عملية انضمام الأجهزة الجديدة إلى بيئة الإدارة، سواء عبر Autopilot أو التسجيل اليدوي أو التسجيل التلقائي عبر Group Policy. تستخدم شهادات رقمية للتحقق من هوية الجهاز أثناء التسجيل.
- خدمة إدارة الأجهزة Device Management Service: قلب المنصة النابض — تستقبل تقارير الأجهزة عن حالتها (الامتثال، التطبيقات المثبتة، إصدار النظام) وتدفع السياسات والتكوينات إلى الأجهزة المستهدفة.
- خدمة التطبيقات App Service: تدير دورة حياة التطبيقات من رفعها وتعبئتها إلى نشرها وتحديثها ومراقبة حالة تثبيتها على كل جهاز. تدعم صيغ متعددة: MSI، Win32، MSIX، تطبيقات المتجر، وتطبيقات الويب التقدمية.
- خدمة الامتثال Compliance Service: تقارن حالة الجهاز الفعلية بسياسات الامتثال المعرفة، وتصدر حكماً (ممتثل / غير ممتثل) يُستخدم من قبل Conditional Access لمنح أو رفض الوصول.
- مخزن السياسات Policy Store: قاعدة بيانات سحابية تخزن جميع السياسات والتكوينات والتعريفات، وتضمن اتساقها وتوفرها عبر مراكز البيانات العالمية.
2️⃣ Service Architecture & Communication Channels — بنية الخدمة وقنوات الاتصال
هذا النموذج يختلف جذرياً عن الإدارة التقليدية التي تتطلب اتصالاً مستمراً بالشبكة الداخلية أو VPN.
- الإشعارات الفورية Push Notification: عندما تتغير سياسة أو يُطلب إجراء عن بُعد، يرسل Intune إشعاراً فورياً للجهاز عبر خدمات الإشعارات الخاصة بكل نظام تشغيل: Windows Notification Service (WNS) لويندوز، وApple Push Notification Service (APNS) لآيفون وماك، وFirebase Cloud Messaging (FCM) لأندرويد.
- المزامنة الدورية Periodic Sync: حتى بدون إشعار، تقوم الأجهزة بمزامنة حالتها مع Intune كل 8 ساعات افتراضياً (يمكن تعديلها) لضمان عدم تفويت أي تغيير.
- المزامنة اليدوية: يمكن للمستخدم أو المسؤول تشغيل مزامنة فورية من تطبيق Company Portal أو من البوابة الإدارية.
- بروتوكول OMA-DM: البروتوكول القياسي الذي تستخدمه جميع أنظمة التشغيل للتواصل مع خوادم إدارة الأجهزة. Intune يستخدم نسخة مؤمنة من هذا البروتوكول عبر HTTPS مع شهادات موقعة.
3️⃣ Tenant Structure — هيكل المؤسسة
كل Tenant له نطاق Domain خاص (مثل contoso.com) ومعرف فريد Tenant ID على شكل GUID يستخدم في جميع عمليات المصادقة والتكامل.
- علاقة Tenant بـ Entra ID: Entra ID (المعروف سابقاً بـ Azure AD) هو خدمة إدارة الهوية داخل الـ Tenant. كل مستخدم وجهاز في Intune له كائن مقابل في Entra ID، مما يربط إدارة الأجهزة بإدارة الهوية بشكل لا ينفصل.
- النطاقات Domains: يمكن ربط عدة نطاقات مخصصة Custom Domains بالمؤسسة الواحدة (مثل contoso.com وcontoso.net)، بالإضافة إلى النطاق الافتراضي onmicrosoft.com.
- المواقع الجغرافية Data Residency: عند إنشاء Tenant، تختار منطقة جغرافية (مثل أوروبا أو أمريكا الشمالية أو آسيا) تحدد مكان تخزين بيانات المؤسسة الأساسية للامتثال لمتطلبات السيادة الوطنية للبيانات.
- تعدد المؤسسات Multi-Tenant: المؤسسات الكبيرة قد تمتلك عدة Tenants لأسباب تنظيمية أو جغرافية، وتستخدم ميزات مثل Azure Lighthouse وCross-Tenant Sync لإدارتها مركزيًا.
- بنية Intune تتكون من خدمات سحابية متخصصة تتواصل عبر APIs وتتكامل مع Entra ID.
- الاتصال مع الأجهزة يعتمد على مزيج من الإشعارات الفورية والمزامنة الدورية عبر OMA-DM.
- المؤسسة Tenant هي الحاوية العليا التي تضم كل شيء، وترتبط ارتباطاً وثيقاً بـ Entra ID.
- تعدد المؤسسات ضروري للمؤسسات الدولية للامتثال لمتطلبات السيادة الوطنية للبيانات.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Tenant | المؤسسة | الحاوية المنطقية العليا في Microsoft 365 التي تضم المستخدمين والأجهزة والسياسات |
| OMA-DM | بروتوكول إدارة الأجهزة المفتوحة | بروتوكول قياسي لتواصل الأجهزة مع خوادم إدارة الأجهزة عبر HTTPS |
| WNS | خدمة إشعارات ويندوز | خدمة مايكروسوفت لإرسال الإشعارات الفورية لأجهزة ويندوز |
| APNS | خدمة إشعارات أبل | خدمة أبل لإرسال الإشعارات الفورية لأجهزة iOS وmacOS |
| Policy Store | مخزن السياسات | قاعدة بيانات سحابية تخزن جميع السياسات والتكوينات وتضمن اتساقها |
| Entra ID | خدمة الهوية Entra | خدمة إدارة الهوية والوصول السحابية من مايكروسوفت (Azure AD سابقاً) |
1️⃣ Included Licenses (E3/E5/Business Premium) — التراخيص المضمنة
فهم ما يشمله كل ترخيص (وما لا يشمله) هو مهارة أساسية لتجنب فجوات الأمان الناتجة عن نقص التراخيص.
- Microsoft 365 E3: يشمل Intune كاملاً لإدارة الأجهزة والتطبيقات، مع Entra ID P1 الذي يدعم المجموعات الديناميكية والتسجيل التلقائي. لا يشمل ميزات الأمان المتقدمة مثل Defender for Endpoint P2 وتحليلات المخاطر.
- Microsoft 365 E5: يشمل كل ما في E3 بالإضافة إلى Entra ID P2 الذي يضيف Identity Protection وPrivileged Identity Management (PIM)، وDefender for Endpoint P2 الذي يضيف التحقيق الآلي والاستجابة AIR.
- Microsoft 365 Business Premium: الخيار المثالي للمؤسسات الصغيرة والمتوسطة (حتى 300 مستخدم)، يشمل Intune وEntra ID P1 وDefender for Business بتكلفة أقل من E3.
- Microsoft 365 F3: لعمال الخطوط الأمامية الذين يستخدمون أجهزة مشتركة أو محدودة، يشمل Intune لإدارة الأجهزة المشتركة مع قيود على حجم صندوق البريد وحصة التخزين.
2️⃣ Add-on Licenses & Intune Suite — التراخيص الإضافية وحزمة Intune Suite
هذه الإضافات ليست للجميع — بل للمؤسسات التي تحتاج إلى قدرات متخصصة تتجاوز الأساسيات.
- Intune Suite (الحزمة الكاملة): تشمل أربع قدرات متقدمة: Endpoint Privilege Management (EPM) لإدارة صلاحيات المسؤولين المحليين، Enterprise App Management لأتمتة تغليف التطبيقات، Advanced Analytics لتحليلات متقدمة لتجربة المستخدم، وCloud PKI لإصدار شهادات رقمية سحابية دون بنية تحتية محلية.
- Remote Help: ترخيص مستقل يمكن شراؤه منفرداً أو كجزء من Intune Suite، للتحكم عن بُعد بأجهزة المستخدمين مع تحكم دقيق في الصلاحيات وتسجيل الجلسات للامتثال.
- Microsoft Tunnel for MAM: بوابة VPN خفيفة مخصصة لتطبيقات iOS وAndroid التي لا تستخدم VPN تقليدي على مستوى الجهاز، مما يسمح بالوصول الآمن للتطبيقات المحمية إلى الموارد الداخلية.
- Windows Autopatch: خدمة تدير تحديثات ويندوز وMicrosoft 365 Apps وEdge بشكل تلقائي بالكامل مع اختبار تدريجي وتراجع تلقائي.
3️⃣ License Assignment Methods & Dynamic Groups — طرق تعيين التراخيص والمجموعات الديناميكية
التعيين الجماعي عبر المجموعات هو المعيار الذهبي لتجنب الفوضى الإدارية وضمان حصول كل مستخدم على الترخيص المناسب.
- التعيين المباشر: تعيين الترخيص لكل مستخدم يدوياً من البوابة — مناسب للمؤسسات الصغيرة جداً (أقل من 20 مستخدماً) ولكنه غير عملي للمؤسسات المتوسطة والكبيرة.
- التعيين الجماعي Group-Based Licensing: ربط الترخيص بمجموعة أمان في Entra ID — عند إضافة عضو للمجموعة يحصل على الترخيص تلقائياً، وعند إزالته يُسحب الترخيص. يتطلب Entra ID P1 على الأقل.
- المجموعات الديناميكية Dynamic Groups: مجموعات تتغير عضويتها تلقائياً بناءً على قواعد محددة مسبقاً. مثال: مجموعة "مستخدمو قسم المبيعات" تضم تلقائياً كل مستخدم قيمة خاصية Department لديه تساوي "Sales". عند نقل موظف لقسم آخر، يُسحب تلقائياً من المجموعة ويفقد تراخيصها.
- ترخيص Intune مضمن في خطط E3 وE5 وBusiness Premium وF3 — ولست بحاجة لشرائه منفصلاً.
- التراخيص الإضافية مثل Intune Suite توفر قدرات متخصصة للمؤسسات ذات الاحتياجات المتقدمة.
- التعيين الجماعي عبر المجموعات الديناميكية هو أفضل ممارسة لتوزيع التراخيص — يمنع الهدر والأخطاء ويوفر وقتاً هائلاً.
- استخدم صفحة Tenant Status لمراقبة استهلاك التراخيص والتأكد من عدم وجود فجوات.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| E3 / E5 | خطتا E3 و E5 | خطط اشتراك مؤسسية من Microsoft 365 تتضمن Intune وخدمات متدرجة حسب المستوى |
| Business Premium | خطة الأعمال المميزة | خطة اشتراك للمؤسسات الصغيرة حتى 300 مستخدم تشمل Intune وDefender |
| Dynamic Group | المجموعة الديناميكية | مجموعة في Entra ID تتغير عضويتها تلقائياً بناءً على خصائص المستخدم |
| EPM | إدارة صلاحيات النقاط النهائية | قدرة متقدمة تسمح برفع صلاحيات مؤقت لتطبيقات محددة دون منح المسؤول الكامل |
| Cloud PKI | البنية التحتية السحابية للمفاتيح العامة | خدمة سحابية لإصدار شهادات رقمية دون الحاجة لخوادم PKI محلية |
| Group-Based Licensing | الترخيص الجماعي | طريقة توزيع التراخيص عبر المجموعات بدلاً من التعيين الفردي اليدوي |
1️⃣ Prerequisites — المتطلبات الأساسية
تجاهل أي من هذه المتطلبات سيؤدي إلى تعثر عملية الإعداد قبل أن تبدأ.
- اشتراك نشط: إما اشتراك Microsoft 365 مدفوع أو حساب تجريبي من Microsoft 365 Developer Program (مجاني لمدة 90 يوماً وقابل للتجديد). الاشتراك هو الذي يمنحك المؤسسة Tenant نفسها.
- صلاحيات المسؤول: تحتاج دور Global Administrator أو Intune Service Administrator في Entra ID. بدون هذه الصلاحية، لن تتمكن من تنشيط Intune أو تكوين الإعدادات الأساسية.
- نطاق مخصص: يوصى (وليس إلزامياً) بإضافة نطاقك المخصص (مثل contoso.com) والتحقق منه عبر إضافة سجل TXT أو MX في مزود DNS. النطاق الافتراضي onmicrosoft.com يعمل ولكنه يبدو غير احترافي للمستخدمين.
- متطلبات الشبكة: يجب فتح مجموعة من المنافذ وعناوين URL في جدار الحماية للسماح للأجهزة بالتواصل مع خدمات Intune. المنافذ الأساسية: 443 (HTTPS)، وعناوين *.manage.microsoft.com ونطاقات فرعية متعددة.
2️⃣ Initial Setup Steps — خطوات الإعداد الأولية
تخطي أي خطوة أو تنفيذها بترتيب خاطئ قد يؤدي إلى فشل تسجيل الأجهزة لاحقاً.
- الخطوة 1 — تنشيط Intune: الدخول إلى endpoint.microsoft.com → Tenant Administration → Intune والموافقة على الشروط. هذه الخطوة تفعّل قدرات Intune داخل المؤسسة وتخصص الموارد السحابية اللازمة.
- الخطوة 2 — تعيين سلطة MDM: اختيار MDM Authority = Intune. هذا القرار لا يمكن التراجع عنه بسهولة ويحدد أن Intune هو المسؤول الوحيد عن تسجيل الأجهزة في المؤسسة.
- الخطوة 3 — إضافة النطاق والتحقق: إضافة نطاقك المخصص (مثلاً contoso.com) في Entra ID، ثم التحقق من ملكيته عبر إضافة سجل TXT في مزود DNS. النطاق الذي تم التحقق منه سيُستخدم تلقائياً في أسماء المستخدمين بدلاً من onmicrosoft.com.
- الخطوة 4 — تعيين التراخيص: التأكد من أن كل مستخدم سيسجل جهازه لديه ترخيص Intune نشط. يُفضل استخدام التعيين الجماعي عبر المجموعات كما شرحنا سابقاً.
- الخطوة 5 — تكوين تسجيل ويندوز: تحديد إعدادات التسجيل التلقائي — مثل ربط MDM Enrollment بـ Entra ID Join، وتعيين نطاق المستخدمين المسموح لهم بالتسجيل (الكل، مجموعة محددة، لا أحد).
- الخطوة 6 — شهادة Apple MDM Push Certificate: لأجهزة iOS وماك، يجب تحميل شهادة من بوابة Apple Push Certificates Portal وتجديدها سنوياً. بدون هذه الشهادة، لا يمكن لـ Intune إرسال أوامر لأجهزة آبل.
- الخطوة 7 — تكوين Android Enterprise: ربط Intune بحساب Google Play المُدار لتمكين تسجيل أجهزة أندرويد وإدارة التطبيقات عبر متجر Managed Google Play.
3️⃣ RBAC, Scope Tags & Admin Units — التحكم بالصلاحيات
هذه الطبقات الثلاث معاً تمنحك تحكماً دقيقاً يمنع التعدي على الصلاحيات ويحقق مبدأ أقل امتيازات.
- RBAC (التحكم بالوصول بناءً على الأدوار): يحدد ماذا يمكن للمسؤول فعله. الأدوار المضمنة مثل Help Desk Operator (صلاحيات محدودة للإجراءات عن بُعد فقط) وApplication Manager (إدارة التطبيقات فقط) وSchool Administrator (خاص بقطاع التعليم). يمكن أيضاً إنشاء أدوار مخصصة بصلاحيات دقيقة.
- Scope Tags (علامات النطاق): يحدد أي الكائنات يمكن للمسؤول رؤيتها وإدارتها. مثلاً: إنشاء علامة "أوروبا" وتطبيقها على أجهزة الفرع الأوروبي، ثم تعيين دور مع علامة النطاق هذه للمسؤول الأوروبي — سيرى فقط أجهزة أوروبا ولا يرى أجهزة آسيا أو أمريكا.
- Administrative Units (الوحدات الإدارية): يحدد لمن يمكن للمسؤول الإدارة. حاوية في Entra ID تجمع مستخدمين وأجهزة معينة تحت مظلة إدارية واحدة. مفيدة جداً للمؤسسات الكبيرة التي تريد أن يدير كل فرع إقليمي مستخدميه وأجهزته دون الوصول إلى الموارد المركزية.
- أربعة متطلبات أساسية لا غنى عنها: اشتراك، صلاحيات، نطاق، وشبكة مفتوحة.
- سبع خطوات إعداد يجب إكمالها بالترتيب — ولا تنس شهادة آبل وربط أندرويد حتى لو لم تستخدمهما فوراً.
- RBAC + Scope Tags + Admin Units يمنحونك تحكماً دقيقاً في الصلاحيات الإدارية.
- اضبط تذكيرات لتجديد شهادة Apple MDM Push سنوياً قبل 30 يوماً من انتهائها.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| MDM Authority | سلطة إدارة الأجهزة | الإعداد الذي يحدد أي خدمة مسؤولة عن تسجيل وإدارة الأجهزة في المؤسسة |
| RBAC | التحكم بالوصول بناءً على الأدوار | نظام لتحديد الصلاحيات بناءً على أدوار المسؤولين في Intune |
| Scope Tag | علامة النطاق | علامة تُطبق على الكائنات لتصفية ما يراه المسؤول بناءً على نطاق صلاحياته |
| Admin Unit | الوحدة الإدارية | حاوية في Entra ID لعزل مجموعة من المستخدمين والأجهزة تحت إدارة مسؤول معين |
| Apple MDM Push | شهادة دفع Apple للإدارة | شهادة سنوية مطلوبة لتمكين Intune من إرسال أوامر لأجهزة iOS وmacOS |
| DNS | خدمة أسماء النطاقات | النظام الذي يترجم أسماء النطاقات إلى عناوين IP ويستخدم للتحقق من ملكية النطاق |
1️⃣ Windows Autopilot Deployment Connector — موصل نشر Autopilot
هذا الموصل ضروري للمؤسسات التي تستخدم Autopilot في بيئة هجينة حيث لا يمكن تحميل ملفات CSV لكل جهاز على حدة.
- موصل Windows Autopilot Deployment Connector: يُثبت على خادم محلي (ويندوز سيرفر 2016+)، ويرتبط بـ Intune عبر حساب خدمة لديه صلاحية Intune Administrator. يقوم بمسح الأجهزة المنضمة إلى Active Directory واستخراج معرفات Hardware Hash وإرسالها تلقائياً إلى Intune.
- موصل الشهادات Certificate Connector (PKCS/PFX): يسمح للأجهزة بالحصول على شهادات رقمية من مرجع شهادات محلي Active Directory Certificate Services عبر Intune. يدعم بروتوكولي PKCS وSCEP، ويمكن من تجديد الشهادات تلقائياً قبل انتهائها.
- شهادة Apple MDM Push Certificate (APNs): شهادة سنوية تُصدر من بوابة Apple Push Certificates Portal وتُرفع إلى Intune. هذه الشهادة ضرورية لتأسيس اتصال آمن بين Intune وخوادم أبل لإرسال أوامر الإدارة.
- موصل Apple Business Manager (ABM) وApple VPP: ربط Intune بـ Apple Business Manager لتمكين التسجيل الآلي لأجهزة آبل، وربطه بـ Volume Purchase Program لشراء التطبيقات والكتب وتوزيعها بصمت.
- موصل Google Play Enterprise: ربط Intune بحساب Managed Google Play للمؤسسة لتمكين نشر تطبيقات أندرويد وإدارة سياسات Android Enterprise.
- موصل TeamViewer / Remote Help: دمج خدمة المساعدة عن بُعد مع Intune لتقديم دعم فني مباشر من البوابة الإدارية. Remote Help هو حل مايكروسوفت الأصلي الذي يتطلب ترخيص Intune Suite.
2️⃣ Connector Management & Health Monitoring — إدارة الموصلات وصحتها
بوابة Intune توفر لوحة حالة الموصلات Connector Status تحت Tenant Administration للمراقبة المركزية.
- ستة موصلات أساسية تربط Intune بالعالم الخارجي: أجهزة ويندوز، أبل، قوقل، الشهادات، والمساعدة عن بُعد.
- شهادة Apple MDM Push وموصل Google Play Enterprise إجباريان لأي مؤسسة تدير أجهزة غير ويندوز.
- موصل الشهادات Certificate Connector هو الجسر بين Intune السحابي وبنيتك التحتية للمفاتيح العامة المحلية.
- راقب حالة الموصلات دورياً من لوحة Connector Status لتجنب انقطاع الخدمة المفاجئ.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| APNs | خدمة إشعارات أبل | شهادة سنوية من أبل تمكّن Intune من إرسال أوامر الإدارة لأجهزة Apple |
| PKCS | معيار الشهادات رقم 12 | بروتوكول لإصدار شهادات رقمية تدعم التشفير الكامل للمفتاح الخاص |
| ABM | مدير أعمال أبل | بوابة أبل المركزية لشراء وإدارة أجهزة وتطبيقات Apple للمؤسسات |
| VPP | برنامج الشراء بالجملة | خدمة أبل لشراء تراخيص التطبيقات والكتب وتوزيعها على الأجهزة المُدارة |
| Managed Google Play | متجر قوقل بلاي المُدار | نسخة المؤسسات من متجر Google Play تسمح بنشر تطبيقات أندرويد المدارة |
| SCEP | بروتوكول تسجيل الشهادات البسيط | بروتوكول خفيف لإصدار شهادات رقمية تلقائياً دون الحاجة لنقل المفاتيح الخاصة |
1️⃣ Device Platform Restrictions — قيود منصات الأجهزة
هذه القيود هي خط الدفاع الأول ضد انتشار الأجهزة غير المُدارة في بيئتك السحابية.
- قيود المنصة Device Platform Restrictions: تمنع أو تسمح بتسجيل أنواع معينة من أنظمة التشغيل. يمكنك منع تسجيل أجهزة أندرويد الشخصية تماماً (السماح فقط بأجهزة أندرويد المؤسسية)، أو حظر أجهزة iOS القديمة (أقل من iOS 15)، أو السماح فقط لأجهزة ويندوز 10/11.
- حدود عدد الأجهزة Device Limit Restrictions: تتحكم في الحد الأقصى لعدد الأجهزة التي يمكن لمستخدم واحد تسجيلها. الافتراضي هو 5 أجهزة لكل مستخدم، ويمكن تقليله إلى جهاز واحد (للبيئات عالية الأمان) أو زيادته إلى 15 (للمؤسسات التي يستخدم فيها الموظف أجهزة متعددة).
- قيود نوع الجهاز Device Type Restrictions: تفرق بين الأجهزة الشخصية Personally-Owned وأجهزة المؤسسة Corporate-Owned. يمكنك السماح بتسجيل الأجهزة المؤسسية فقط، أو السماح بالأجهزة الشخصية مع قيود إضافية مثل منع تسجيل أجهزة iOS شخصية.
- معرفات الأجهزة المؤسسية Corporate Device Identifiers: إدخال أرقام تسلسلية Serial Numbers أو أرقام IMEI للأجهزة المملوكة للمؤسسة مسبقاً. عند محاولة جهاز التسجيل، يقارن Intune رقمه التسلسلي بالقائمة المحددة مسبقاً ويصنفه تلقائياً كجهاز مؤسسي حتى لو سجله المستخدم يدوياً.
2️⃣ Device Categories & Enrollment Notifications — فئات الأجهزة وإشعارات التسجيل
هذه الميزة تحول عملية التسجيل من مجرد إضافة جهاز إلى عملية تصنيف ذكية تؤسس لسياسة الإدارة المناسبة من اللحظة الأولى.
- فئات الأجهزة: تُنشئ في Intune وتُعرض للمستخدم أثناء التسجيل ليختار فئة جهازه. بناءً على اختياره، يُضاف الجهاز تلقائياً إلى مجموعة Entra ID الديناميكية المرتبطة بهذه الفئة، مما يفعّل السياسات والتطبيقات الخاصة بتلك الفئة.
- شروط وأحكام التسجيل: يمكن إجبار المستخدم على الموافقة على شروط وأحكام مخصصة قبل إكمال تسجيل جهازه. تُعرض هذه الشروط بأكثر من لغة ويمكن تحديثها دورياً مع إعادة طلب الموافقة.
- إشعارات التسجيل: تخصيص رسائل البريد الإلكتروني التي تُرسل للمستخدمين الجدد عند اكتمال التسجيل، مع تعليمات الخطوات التالية وتفاصيل الاتصال بالدعم الفني.
- تجميع وقت التسجيل Enrollment Time Grouping: ميزة تسمح بإضافة الجهاز إلى مجموعة Entra ID أثناء عملية التسجيل نفسها بناءً على خيارات محددة مسبقاً، مما يسرّع تطبيق السياسات منذ اللحظة الأولى.
- أربعة أنواع من القيود تمنحك تحكماً كاملاً: منصات الأجهزة، الحدود العددية، أنواع الملكية، والمعرفات المؤسسية.
- الحد الافتراضي 5 أجهزة لكل مستخدم — قلله للمؤسسات عالية الأمان أو زده للمستخدمين متعددي الأجهزة.
- فئات الأجهزة تحول التسجيل من عملية فنية بحتة إلى تصنيف ذكي يفعّل السياسات المناسبة تلقائياً.
- شروط وأحكام التسجيل تحمي المؤسسة قانونياً وتوعّي المستخدم بمسؤولياته قبل انضمام جهازه.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Enrollment Restrictions | قيود التسجيل | سياسات تتحكم بمن يستطيع تسجيل أي نوع من الأجهزة وبأي حد أقصى |
| Device Categories | فئات الأجهزة | تصنيفات يختارها المستخدم أثناء التسجيل لتطبيق السياسات المناسبة تلقائياً |
| Corporate Device Identifiers | معرفات الأجهزة المؤسسية | قائمة بالأرقام التسلسلية وIMEI لتصنيف الأجهزة كمؤسسية تلقائياً |
| Enrollment Time Grouping | تجميع وقت التسجيل | ميزة لإضافة الجهاز لمجموعة Entra ID أثناء التسجيل لتطبيق السياسات فوراً |
| Device Limit | حد الأجهزة | العدد الأقصى للأجهزة المسموح بتسجيلها لكل مستخدم (الافتراضي 5) |
1️⃣ Readiness Assessment & Pilot Strategy — تقييم الجاهزية واستراتيجية النشر التدريجي
أكبر خطأ ترتكبه المؤسسات هو القفز مباشرة إلى النشر الكامل دون اختبار، مما يؤدي إلى تعطل آلاف الأجهزة في وقت واحد.
- المرحلة ١ — تقييم الجاهزية: جرد البنية الحالية: كم جهازاً تدير؟ ما أنظمة التشغيل؟ هل لديك Active Directory محلي؟ ما هي التراخيص الحالية؟ هل الشبكة جاهزة؟ أنشئ قائمة تدقيق Pre-Deployment Checklist تشمل: التحقق من تراخيص Intune، فتح منافذ الشبكة، تجهيز Entra ID Connect، تحديث الأجهزة لإصدارات ويندوز المدعومة.
- المرحلة ٢ — استراتيجية Pilot Rings: لا تنشر للجميع دفعة واحدة. ابدأ بـ ١-٥٪ من الأجهزة كحلقة اختبار Ring 0 (فريق تقنية المعلومات نفسه). ثم وسّع تدريجياً: Ring 1 (المستخدمين الأوائل Early Adopters ١٠٪)، Ring 2 (النشر الموسع ٨٠٪)، Ring 3 (الأجهزة الحرجة والحساسة أخيراً).
- المرحلة ٣ — خطة التواصل: أبلغ المستخدمين قبل النشر بـ ٢-٤ أسابيع. اشرح: ماذا سيحدث؟ متى؟ لماذا؟ وكيف يؤثر عليهم؟ أرسل تعليمات واضحة مع لقطات شاشة لعملية التسجيل في Company Portal. جهّز قنوات دعم (فريق مساعدة، صفحة أسئلة شائعة، جلسات تدريب مباشرة).
- المرحلة ٤ — اختبار السيناريوهات: قبل النشر، اختبر كل سيناريو: هل تنجح عملية التسجيل؟ هل تُطبق السياسات؟ هل التطبيقات الأساسية تُثبت؟ هل Conditional Access يعمل؟ وثّق أي مشاكل وحلولها لتكون مرجعاً أثناء النشر الشامل.
- المرحلة ٥ — جدول زمني 30-60-90: أول 30 يوماً: الإعداد والتخطيط وتثبيت الموصلات. الأيام 30-60: نشر حلقة Pilot واختبار السياسات. الأيام 60-90: النشر الموسع ومراقبة النتائج وتعديل السياسات بناءً على التغذية الراجعة.
2️⃣ GPO Migration to Intune — ترحيل سياسات المجموعة إلى Intune
هذه الأداة هي الجسر الأهم للمؤسسات القادمة من بيئة Active Directory تقليدية.
- تصدير GPO: صدر سياسات المجموعة الحالية من Group Policy Management Console إلى ملف XML. يمكنك تصدير سياسة واحدة أو مجموعة سياسات.
- تحليل GPO: استورد ملف XML إلى Group Policy Analytics في Intune. ستعرض الأداة تقريراً ملوناً: أخضر = مدعوم مباشرة في Settings Catalog، أصفر = مدعوم جزئياً أو عبر ADMX Ingestion، أحمر = لا يوجد مقابل سحابي (يحتاج حل بديل أو Custom OMA-URI).
- الترحيل التدريجي: لا تهاجر جميع السياسات دفعة واحدة. ابدأ بالسياسات الخضراء (المدعومة بالكامل)، ثم الصفراء (تحتاج تكييفاً)، وأخيراً الحمراء (تحتاج حلولاً مخصصة). لكل دفعة: اختبر على مجموعة Pilot قبل النشر.
- منهجية النشر من 5 مراحل: الجاهزية، الحلقات التجريبية، التواصل، اختبار السيناريوهات، وجدول 30-60-90.
- لا تنشر للجميع دفعة واحدة — استخدم Pilot Rings للاختبار التدريجي وتجنب الكوارث.
- Microsoft FastTrack خدمة مجانية للمؤسسات الكبيرة تساعدك في التخطيط والتنفيذ.
- Group Policy Analytics يزيل الغموض عن ترحيل سياسات المجموعة ويوفر خارطة طريق واضحة.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Pilot Rings | حلقات الاختبار التجريبية | استراتيجية نشر تدريجي تبدأ بمجموعة صغيرة وتتوسع تدريجياً |
| FastTrack | المسار السريع | خدمة مايكروسوفت المجانية لمساعدة المؤسسات في تخطيط وتنفيذ النشر |
| Group Policy Analytics | تحليلات سياسات المجموعة | أداة في Intune لتحليل GPO وتحديد إمكانية ترحيلها إلى السحابة |
| Pre-Deployment Checklist | قائمة تدقيق ما قبل النشر | قائمة بالمتطلبات التي يجب التحقق منها قبل بدء نشر Intune |
| ADMX Ingestion | استيراد ADMX | رفع قوالب إدارية مخصصة إلى Intune لدعم سياسات غير موجودة في الكتالوج الافتراضي |
| Ring Deployment | النشر الحلقي | نموذج نشر تدريجي للأجهزة يضمن اختبار التغييرات قبل وصولها للجميع |
1️⃣ Migration from Third-Party MDM — الترحيل من حلول MDM الأخرى
المفتاح هو الترحيل المرحلي: لا تحاول نقل كل شيء دفعة واحدة.
- التصدير والتوثيق: صدر جميع السياسات والتكوينات والتطبيقات ومجموعات الأجهزة من الحل الحالي. وثق كل شيء: كم جهازاً؟ ما أنواع الأجهزة؟ ما السياسات المطبقة؟ هل هناك تكوينات معقدة (شبكات Wi-Fi بشهادات، VPN مخصص، تطبيقات داخلية)؟
- تخطيط المراسلات: قارن كل سياسة من الحل القديم مع ما يعادلها في Intune. بعض السياسات ستكون متطابقة، وبعضها سيحتاج إلى إعادة تفكير. أنشئ جدول مراسلات لتتبع التقدم.
- اختبار Pilot: اختر ١-٢٪ من الأجهزة كمجموعة اختبار. أزل إدارتها من الحل القديم، وسجلها في Intune، واختبر كل السيناريوهات بدقة قبل التوسع.
- النشر المرحلي: قسم الأجهزة المتبقية إلى موجات (كل موجة ١٠-٢٠٪). لكل موجة: أزل الإدارة القديمة ← سجل في Intune ← تحقق من نجاح التسجيل والسياسات ← انتظر ٤٨ ساعة ← انتقل للموجة التالية.
- التقاعد: بعد ترحيل جميع الأجهزة بنجاح، ألغِ تراخيص الحل القديم وأغلق حسابك بعد فترة سماح (٣٠-٦٠ يوماً) للتأكد من عدم وجود أجهزة منسية.
2️⃣ OS-Level Migration vs Wipe-and-Enroll — الترحيل على مستوى النظام مقابل المسح وإعادة التسجيل
الطريقة الأولى أسرع وأقل إزعاجاً للمستخدم، لكن الثانية أنظف وتضمن عدم وجود بقايا من الإدارة القديمة.
- OS-Level Migration (الترحيل الناعم): يُبقي بيانات المستخدم وتطبيقاته وإعداداته، ويزيل فقط ملف الإدارة القديم MDM Profile. مناسب عندما يكون الجهاز يعمل بشكل جيد والتطبيقات محدثة. العيب: قد تبقى بعض الملفات القديمة التي تسبب تعارضات لاحقة.
- Wipe-and-Enroll (البدء من جديد): يُعاد تثبيت ويندوز عبر Windows Autopilot أو Fresh Start. يضمن نظافة كاملة وعدم وجود أي بقايا. مناسب عندما تكون الأجهزة قديمة أو تالفة البرمجيات. العيب: يحتاج وقتاً أطول ويؤثر على إنتاجية المستخدم أثناء إعادة التثبيت.
- كيف تختار: إذا كان لديك Windows Autopilot مهيأ وجاهزاً، استخدم Wipe-and-Enroll. إذا كنت في عجلة وتريد أقل تأثير على المستخدمين، استخدم OS-Level Migration. الخيار الهجين: امسح ٢٠٪ من الأجهزة (الأقدم) وانتقل بـ ٨٠٪ الباقية عبر الترحيل الناعم.
3️⃣ Co-management as a Migration Bridge — الإدارة المشتركة كجسر للترحيل
هذا هو مسار الترحيل الأكثر أماناً والأقل خطورة للمؤسسات الكبيرة القادمة من بيئة مايكروسوفت المحلية.
- من AirWatch / Workspace ONE: الأكثر شيوعاً. صدر السياسات والتطبيقات، وطابقها مع ما يعادلها في Intune. استخدم Apple Business Manager لإعادة توجيه أجهزة iOS إلى Intune بدلاً من Workspace ONE.
- من Jamf Pro: خاص بأجهزة macOS. Intune الآن يدعم macOS بشكل متقدم (Settings Catalog, shell scripts, FileVault, DDM). انقل السياسات واحدة تلو الأخرى واختبر كل منها قبل الانتقال للتي تليها.
- من MobileIron / Ivanti: صدر سياسات التطبيقات والامتثال. معظم سياسات MobileIron لها مقابل في Intune (خاصة لأجهزة iOS وأندرويد).
- من SCCM إلى Co-management: أسهل مسار. فعّل Co-management في SCCM، وانقل أعباء العمل السبعة تدريجياً (الامتثال، التحديثات، الحماية، التكوين، تطبيقات أوفيس، تطبيقات العميل، الوصول للموارد). عندما تصل إلى نقل 100٪ من كل الأعباء إلى Intune، تكون قد أكملت الترحيل.
- الترحيل من أي MDM يتبع 5 خطوات: التصدير، تخطيط المراسلات، اختبار Pilot، النشر المرحلي، التقاعد.
- طريقتان لنقل الأجهزة: الترحيل الناعم (أسرع) والمسح وإعادة التثبيت (أنظف).
- Co-management هو الجسر الآمن للمؤسسات القادمة من SCCM.
- تحديث الأجهزة المتقادمة قبل الترحيل يمنع غالبية المشاكل — لا تتجاهل هذه الخطوة.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Workspace ONE | منصة Workspace ONE | حل إدارة أجهزة من VMware (كان يُعرف سابقاً باسم AirWatch) |
| Jamf Pro | منصة Jamf Pro | حل متخصص لإدارة أجهزة macOS وiOS في بيئات المؤسسات |
| MobileIron | منصة MobileIron | حل إدارة أجهزة محمولة (تم الاستحواذ عليه من قبل Ivanti) |
| Wipe-and-Enroll | المسح وإعادة التسجيل | طريقة ترحيل تمسح الجهاز بالكامل ثم تسجله من جديد في Intune |
| OS-Level Migration | الترحيل على مستوى النظام | طريقة ترحيل تبقي النظام والتطبيقات وتزيل الإدارة القديمة فقط |
| Co-management | الإدارة المشتركة | إدارة الأجهزة من SCCM وIntune معاً مع نقل أعباء العمل تدريجياً |
🚀 الخاتمة
في هذه الوحدة، فككنا البنية المعمارية لـ Microsoft Intune ورأينا كيف تعمل مكوناته الستة كأوركسترا سحابية متناغمة لإدارة ملايين الأجهزة. فهمنا أن الاتصال بين Intune والأجهزة ليس اتصالاً تقليدياً مستمراً، بل نظام ذكي من الإشعارات الفورية والمزامنة الدورية يضمن السرعة والكفاءة معاً. أتقنّا تعقيدات نظام التراخيص — من الخطط المضمنة إلى الإضافات المتخصصة — وأدركنا أن التعيين الجماعي عبر المجموعات الديناميكية هو المفتاح لإدارة التراخيص دون ألم. ثم غطينا الموصلات الستة التي تربط Intune بالعالم الخارجي (Apple، Google، الشهادات، والمساعدة عن بُعد)، وقيود التسجيل التي تمنع فوضى الأجهزة غير المصرح بها. وأخيراً، تعلمنا خطوات إعداد المؤسسة السبع، ومنهجية النشر التدريجي عبر حلقات Pilot Rings، واستراتيجيات الترحيل من حلول MDM الأخرى — سواء كان Workspace ONE أو Jamf أو MobileIron أو SCCM. في الوحدة القادمة، سننتقل من البنية إلى الهوية — كيف يعمل Microsoft Entra ID على ربط الأجهزة بالمستخدمين لتحقيق أمان متكامل.
