MD-102 02 - Intune Architecture, Licensing & Tenant Setup

🎯 Intune Architecture, Licensing & Tenant Setup — بنية Intune والترخيص وإعداد المؤسسة

في هذه الوحدة المحورية، سنكشف الستار عن المحرك الداخلي لـ Microsoft Intune — البنية المعمارية التي تجعله قادراً على إدارة ملايين الأجهزة عبر العالم في وقت واحد. ستفهم كيف تتواصل المكونات المختلفة (البوابة الإدارية، خدمة التسجيل، قنوات الإشعارات) لتشكل نظاماً واحداً متماسكاً. بعد ذلك سنغوص في عالم التراخيص المعقد: ما الفرق بين التراخيص المضمنة في خطط E3 وE5 وBusiness Premium؟ وما هي التراخيص الإضافية Add-on مثل Intune Suite التي تمنح قدرات متقدمة كإدارة الامتيازات؟ وأخيراً، سنتعلم خطوة بخطوة كيفية إعداد المؤسسة Tenant من الصفر: المتطلبات الأساسية، دمج النطاق Domain، تكوين RBAC للتحكم في الصلاحيات، واستخدام Scope Tags وAdmin Units لعزل المسؤوليات. هذه الوحدة هي الأساس التقني لكل ما ستتعلمه لاحقاً.

1️⃣ Core Components — المكونات الأساسية

📖 بنية Microsoft Intune تتكون من ستة مكونات رئيسية تعمل معاً بشكل متناغم: بوابة الإدارة Admin Center، خدمة التسجيل Enrollment Service، خدمة إدارة الأجهزة Device Management، خدمة التطبيقات App Service، خدمة الامتثال Compliance Service، ومخزن السياسات Policy Store.
كل مكون من هذه المكونات هو خدمة سحابية مستقلة تتواصل مع بعضها عبر واجهات برمجة تطبيقات REST APIs مؤمنة، مما يمنح المنصة مرونة وقابلية للتوسع لا يمكن تحقيقها في النماذج التقليدية.
📋 المكونات الستة ووظائفها:
  • بوابة الإدارة Microsoft Intune Admin Center: الواجهة الرسومية التي يتفاعل معها المسؤول لإنشاء السياسات ومراقبة الأجهزة وعرض التقارير. يمكن الوصول إليها عبر endpoint.microsoft.com وهي مبنية على إطار عمل Microsoft Azure Portal.
  • خدمة التسجيل Enrollment Service: المحرك المسؤول عن عملية انضمام الأجهزة الجديدة إلى بيئة الإدارة، سواء عبر Autopilot أو التسجيل اليدوي أو التسجيل التلقائي عبر Group Policy. تستخدم شهادات رقمية للتحقق من هوية الجهاز أثناء التسجيل.
  • خدمة إدارة الأجهزة Device Management Service: قلب المنصة النابض — تستقبل تقارير الأجهزة عن حالتها (الامتثال، التطبيقات المثبتة، إصدار النظام) وتدفع السياسات والتكوينات إلى الأجهزة المستهدفة.
  • خدمة التطبيقات App Service: تدير دورة حياة التطبيقات من رفعها وتعبئتها إلى نشرها وتحديثها ومراقبة حالة تثبيتها على كل جهاز. تدعم صيغ متعددة: MSI، Win32، MSIX، تطبيقات المتجر، وتطبيقات الويب التقدمية.
  • خدمة الامتثال Compliance Service: تقارن حالة الجهاز الفعلية بسياسات الامتثال المعرفة، وتصدر حكماً (ممتثل / غير ممتثل) يُستخدم من قبل Conditional Access لمنح أو رفض الوصول.
  • مخزن السياسات Policy Store: قاعدة بيانات سحابية تخزن جميع السياسات والتكوينات والتعريفات، وتضمن اتساقها وتوفرها عبر مراكز البيانات العالمية.
شركة خدمات مالية عالمية تدير 80,000 جهاز موزع على 40 دولة. عندما يقوم المسؤول في لندن بإنشاء سياسة امتثال جديدة تطلب تشفير BitLocker، هذا ما يحدث خلف الكواليس: 1) تُحفظ السياسة في Policy Store عبر بوابة الإدارة. 2) تُبث السياسة إلى خدمة إدارة الأجهزة التي تحدد الأجهزة المستهدفة (كل أجهزة ويندوز في أوروبا). 3) الأجهزة تتلقى السياسة عبر قناة الإشعارات Push Notification. 4) خدمة الامتثال تستقبل تقارير الأجهزة وتقيِّم حالتها. 5) تظهر النتائج في البوابة: 99.2% من الأجهزة ممتثلة، و0.8% تحتاج إلى تدخل. كل هذا في أقل من 4 ساعات لـ 80,000 جهاز.

2️⃣ Service Architecture & Communication Channels — بنية الخدمة وقنوات الاتصال

📖 الاتصال بين Intune والأجهزة المُدارة لا يعتمد على اتصال دائم، بل على نموذج هجين يجمع بين الإشعارات الفورية Push Notifications والفحص الدوري Policy Sync، مما يضمن التوازن بين سرعة الاستجابة واستهلاك الموارد.
هذا النموذج يختلف جذرياً عن الإدارة التقليدية التي تتطلب اتصالاً مستمراً بالشبكة الداخلية أو VPN.
📋 آليات الاتصال الأربع بين Intune والأجهزة:
  • الإشعارات الفورية Push Notification: عندما تتغير سياسة أو يُطلب إجراء عن بُعد، يرسل Intune إشعاراً فورياً للجهاز عبر خدمات الإشعارات الخاصة بكل نظام تشغيل: Windows Notification Service (WNS) لويندوز، وApple Push Notification Service (APNS) لآيفون وماك، وFirebase Cloud Messaging (FCM) لأندرويد.
  • المزامنة الدورية Periodic Sync: حتى بدون إشعار، تقوم الأجهزة بمزامنة حالتها مع Intune كل 8 ساعات افتراضياً (يمكن تعديلها) لضمان عدم تفويت أي تغيير.
  • المزامنة اليدوية: يمكن للمستخدم أو المسؤول تشغيل مزامنة فورية من تطبيق Company Portal أو من البوابة الإدارية.
  • بروتوكول OMA-DM: البروتوكول القياسي الذي تستخدمه جميع أنظمة التشغيل للتواصل مع خوادم إدارة الأجهزة. Intune يستخدم نسخة مؤمنة من هذا البروتوكول عبر HTTPS مع شهادات موقعة.
مؤسسة تعليمية فيها 2000 جهاز لوحي للطلاب (أجهزة iPad مدارة عبر Intune). قبل بداية الفصل الدراسي، يريد المسؤول تثبيت تطبيق تعليمي جديد على جميع الأجهزة. يرفع التطبيق ويحدد "مطلوب" لجميع الأجهزة. ماذا يحدث: 1) يُرسل Intune إشعاراً عبر APNS لجميع الأجهزة. 2) الأجهزة المتصلة بالإنترنت تستلم الإشعار وتبدأ التثبيت فوراً. 3) الأجهزة غير المتصلة (مخزنة في خزائن الشحن) ستتلقى الإشعار فور اتصالها التالي. 4) بعد 48 ساعة، يؤكد التقرير نجاح التثبيت على 98% من الأجهزة — دون أن يغادر المسؤول مكتبه.

3️⃣ Tenant Structure — هيكل المؤسسة

📖 المؤسسة Tenant في Microsoft 365 هي الحاوية المنطقية العليا التي تضم جميع المستخدمين والأجهزة والسياسات والتراخيص والبيانات الخاصة بمؤسستك — وكل ما يديره Intune يعيش داخل هذه الحاوية.
كل Tenant له نطاق Domain خاص (مثل contoso.com) ومعرف فريد Tenant ID على شكل GUID يستخدم في جميع عمليات المصادقة والتكامل.
📋 هيكل المؤسسة والمفاهيم المرتبطة:
  • علاقة Tenant بـ Entra ID: Entra ID (المعروف سابقاً بـ Azure AD) هو خدمة إدارة الهوية داخل الـ Tenant. كل مستخدم وجهاز في Intune له كائن مقابل في Entra ID، مما يربط إدارة الأجهزة بإدارة الهوية بشكل لا ينفصل.
  • النطاقات Domains: يمكن ربط عدة نطاقات مخصصة Custom Domains بالمؤسسة الواحدة (مثل contoso.com وcontoso.net)، بالإضافة إلى النطاق الافتراضي onmicrosoft.com.
  • المواقع الجغرافية Data Residency: عند إنشاء Tenant، تختار منطقة جغرافية (مثل أوروبا أو أمريكا الشمالية أو آسيا) تحدد مكان تخزين بيانات المؤسسة الأساسية للامتثال لمتطلبات السيادة الوطنية للبيانات.
  • تعدد المؤسسات Multi-Tenant: المؤسسات الكبيرة قد تمتلك عدة Tenants لأسباب تنظيمية أو جغرافية، وتستخدم ميزات مثل Azure Lighthouse وCross-Tenant Sync لإدارتها مركزيًا.
شركة دولية لها فروع في السعودية وألمانيا وفرنسا. بسبب متطلبات GDPR الأوروبية، تقرر إنشاء Tenant منفصل للعمليات الأوروبية مع تخزين البيانات في مركز بيانات أمستردام، وTenant آخر للعمليات في الشرق الأوسط مع تخزين البيانات في مركز بيانات دبي. مسؤولو Intune يستخدمون Azure Lighthouse لإدارة كلا المؤسستين من بوابة واحدة مركزية، مع ضمان أن بيانات الموظفين الأوروبيين لا تغادر حدود الاتحاد الأوروبي.
المؤسسة Tenant تشبه قطعة الأرض التي ستبني عليها مصنعك. أنت تملك الأرض بالكامل (المؤسسة)، وتقسمها إلى أقسام إنتاج (سياسات)، وتوظف عمالاً (مستخدمين)، وتجلب معدات (أجهزة)، وتضع قواعد للسلامة (سياسات الامتثال). كل ما يحدث داخل مصنعك يخضع لقوانين الدولة التي يقع فيها (المنطقة الجغرافية للبيانات)، ويمكنك فتح فروع في دول أخرى (تعدد المؤسسات) مع الاحتفاظ بإدارة مركزية.
خلاصة البنية المعمارية:
  • بنية Intune تتكون من خدمات سحابية متخصصة تتواصل عبر APIs وتتكامل مع Entra ID.
  • الاتصال مع الأجهزة يعتمد على مزيج من الإشعارات الفورية والمزامنة الدورية عبر OMA-DM.
  • المؤسسة Tenant هي الحاوية العليا التي تضم كل شيء، وترتبط ارتباطاً وثيقاً بـ Entra ID.
  • تعدد المؤسسات ضروري للمؤسسات الدولية للامتثال لمتطلبات السيادة الوطنية للبيانات.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Tenantالمؤسسةالحاوية المنطقية العليا في Microsoft 365 التي تضم المستخدمين والأجهزة والسياسات
OMA-DMبروتوكول إدارة الأجهزة المفتوحةبروتوكول قياسي لتواصل الأجهزة مع خوادم إدارة الأجهزة عبر HTTPS
WNSخدمة إشعارات ويندوزخدمة مايكروسوفت لإرسال الإشعارات الفورية لأجهزة ويندوز
APNSخدمة إشعارات أبلخدمة أبل لإرسال الإشعارات الفورية لأجهزة iOS وmacOS
Policy Storeمخزن السياساتقاعدة بيانات سحابية تخزن جميع السياسات والتكوينات وتضمن اتساقها
Entra IDخدمة الهوية Entraخدمة إدارة الهوية والوصول السحابية من مايكروسوفت (Azure AD سابقاً)

1️⃣ Included Licenses (E3/E5/Business Premium) — التراخيص المضمنة

📖 ترخيص Intune ليس منتجاً مستقلاً — بل يُضمن ضمن خطط اشتراك Microsoft 365 الرئيسية: E3، E5، Business Premium، وF3 للعاملين في الخطوط الأمامية.
فهم ما يشمله كل ترخيص (وما لا يشمله) هو مهارة أساسية لتجنب فجوات الأمان الناتجة عن نقص التراخيص.
📋 مقارنة التراخيص المضمنة الرئيسية:
  • Microsoft 365 E3: يشمل Intune كاملاً لإدارة الأجهزة والتطبيقات، مع Entra ID P1 الذي يدعم المجموعات الديناميكية والتسجيل التلقائي. لا يشمل ميزات الأمان المتقدمة مثل Defender for Endpoint P2 وتحليلات المخاطر.
  • Microsoft 365 E5: يشمل كل ما في E3 بالإضافة إلى Entra ID P2 الذي يضيف Identity Protection وPrivileged Identity Management (PIM)، وDefender for Endpoint P2 الذي يضيف التحقيق الآلي والاستجابة AIR.
  • Microsoft 365 Business Premium: الخيار المثالي للمؤسسات الصغيرة والمتوسطة (حتى 300 مستخدم)، يشمل Intune وEntra ID P1 وDefender for Business بتكلفة أقل من E3.
  • Microsoft 365 F3: لعمال الخطوط الأمامية الذين يستخدمون أجهزة مشتركة أو محدودة، يشمل Intune لإدارة الأجهزة المشتركة مع قيود على حجم صندوق البريد وحصة التخزين.
شركة ناشئة تضم 50 موظفاً تبحث عن خيار ترخيص اقتصادي. لو اختاروا Microsoft 365 Business Premium (حوالي 22 دولار/مستخدم/شهر)، سيحصلون على Intune كامل + Defender for Business + Entra ID P1. التكلفة الإجمالية: 1,100 دولار شهرياً. لو اختاروا E3 فقط (أغلى بـ 50%)، لما حصلوا على Defender المضمن. هنا يتجلى فن اختيار الترخيص المناسب: ليس الأغلى هو الأفضل دائماً، بل الأنسب لحجم واحتياجات المؤسسة.
🔑 نصيحة أساسية: للتحقق من التراخيص المطلوبة لميزة معينة، استخدم صفحة Tenant Status في بوابة Intune — تعرض بالضبط عدد التراخيص المستهلكة والمتبقية وأي ميزات تفتقر إلى الترخيص المناسب.

2️⃣ Add-on Licenses & Intune Suite — التراخيص الإضافية وحزمة Intune Suite

📖 يمكن توسيع قدرات Intune عبر تراخيص إضافية Add-ons تُشترى بشكل منفصل، أهمها Intune Suite التي تجمع أربع قدرات متقدمة تحت ترخيص واحد.
هذه الإضافات ليست للجميع — بل للمؤسسات التي تحتاج إلى قدرات متخصصة تتجاوز الأساسيات.
📋 التراخيص الإضافية الرئيسية:
  • Intune Suite (الحزمة الكاملة): تشمل أربع قدرات متقدمة: Endpoint Privilege Management (EPM) لإدارة صلاحيات المسؤولين المحليين، Enterprise App Management لأتمتة تغليف التطبيقات، Advanced Analytics لتحليلات متقدمة لتجربة المستخدم، وCloud PKI لإصدار شهادات رقمية سحابية دون بنية تحتية محلية.
  • Remote Help: ترخيص مستقل يمكن شراؤه منفرداً أو كجزء من Intune Suite، للتحكم عن بُعد بأجهزة المستخدمين مع تحكم دقيق في الصلاحيات وتسجيل الجلسات للامتثال.
  • Microsoft Tunnel for MAM: بوابة VPN خفيفة مخصصة لتطبيقات iOS وAndroid التي لا تستخدم VPN تقليدي على مستوى الجهاز، مما يسمح بالوصول الآمن للتطبيقات المحمية إلى الموارد الداخلية.
  • Windows Autopatch: خدمة تدير تحديثات ويندوز وMicrosoft 365 Apps وEdge بشكل تلقائي بالكامل مع اختبار تدريجي وتراجع تلقائي.
مؤسسة حكومية تتعامل مع بيانات حساسة جداً. لديها تحديان: 1) منع المستخدمين من تثبيت برامج غير مصرح بها على أجهزتهم (حقوق المسؤول المحلي تسمح بذلك). 2) إصدار شهادات رقمية للاتصال الآمن دون بناء بنية تحتية PKI مكلفة. بشراء Intune Suite لكل مستخدم (حوالي 10 دولارات إضافية شهرياً)، تحل المؤسسة كلا التحديين: EPM يرفع صلاحيات تثبيت التطبيقات المعتمدة فقط عند الحاجة دون منح المسؤول الكامل، وCloud PKI يصدر شهادات رقمية سحابياً لأجهزة ويندوز وiOS وأندرويد.

3️⃣ License Assignment Methods & Dynamic Groups — طرق تعيين التراخيص والمجموعات الديناميكية

📖 لتعيين التراخيص للمستخدمين، يمكنك إما التعيين اليدوي الفردي، أو التعيين الجماعي عبر Group-Based Licensing الذي يوزع التراخيص تلقائياً بناءً على عضوية المجموعة، أو استخدام المجموعات الديناميكية Dynamic Groups التي تضبط عضويتها تلقائياً بناءً على خصائص المستخدم.
التعيين الجماعي عبر المجموعات هو المعيار الذهبي لتجنب الفوضى الإدارية وضمان حصول كل مستخدم على الترخيص المناسب.
📋 طرق تعيين التراخيص الثلاث:
  • التعيين المباشر: تعيين الترخيص لكل مستخدم يدوياً من البوابة — مناسب للمؤسسات الصغيرة جداً (أقل من 20 مستخدماً) ولكنه غير عملي للمؤسسات المتوسطة والكبيرة.
  • التعيين الجماعي Group-Based Licensing: ربط الترخيص بمجموعة أمان في Entra ID — عند إضافة عضو للمجموعة يحصل على الترخيص تلقائياً، وعند إزالته يُسحب الترخيص. يتطلب Entra ID P1 على الأقل.
  • المجموعات الديناميكية Dynamic Groups: مجموعات تتغير عضويتها تلقائياً بناءً على قواعد محددة مسبقاً. مثال: مجموعة "مستخدمو قسم المبيعات" تضم تلقائياً كل مستخدم قيمة خاصية Department لديه تساوي "Sales". عند نقل موظف لقسم آخر، يُسحب تلقائياً من المجموعة ويفقد تراخيصها.
شركة تضم 2000 موظف مع حركة تنقلات داخلية مستمرة (توظيف، استقالة، نقل أقسام). قبل تطبيق Group-Based Licensing مع المجموعات الديناميكية، كان قسم تقنية المعلومات يقضي 20 ساعة أسبوعياً في تعيين وسحب التراخيص يدوياً، مع أخطاء متكررة (موظف مستقيل لا يزال ترخيصه نشطاً = تكلفة مهدرة، موظف جديد بدون ترخيص = لا يستطيع العمل). بعد تطبيق المجموعات الديناميكية المرتبطة بقاعدة بيانات الموارد البشرية: الموظف الجديد يُضاف تلقائياً للمجموعة المناسبة لحظة إنشاء حسابه، والموظف المستقيل يُسحب ترخيصه فور تعطيل حسابه. الوقت المهدر: صفر. الأخطاء: صفر.
نظام التراخيص يشبه بوفيه الفندق المفتوح — بعض النزلاء اشتروا "الإفطار فقط" (F3)، وبعضهم اشترى "الإفطار والغداء" (E3)، وآخرون اشتروا "كل الوجبات مع الحلويات" (E5). بوابتك الذكية عند المدخل (المجموعات الديناميكية) تعرف بالضبط ماذا يحق لكل نزيل، وتسمح له بالدخول إلى القسم المناسب فقط. وإذا رفع أحدهم درجة غرفته (تغير القسم أو الدور)، تُحدث البوابة صلاحياته تلقائياً دون أن تتدخل أنت.
خلاصة التراخيص المطلوبة:
  • ترخيص Intune مضمن في خطط E3 وE5 وBusiness Premium وF3 — ولست بحاجة لشرائه منفصلاً.
  • التراخيص الإضافية مثل Intune Suite توفر قدرات متخصصة للمؤسسات ذات الاحتياجات المتقدمة.
  • التعيين الجماعي عبر المجموعات الديناميكية هو أفضل ممارسة لتوزيع التراخيص — يمنع الهدر والأخطاء ويوفر وقتاً هائلاً.
  • استخدم صفحة Tenant Status لمراقبة استهلاك التراخيص والتأكد من عدم وجود فجوات.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
E3 / E5خطتا E3 و E5خطط اشتراك مؤسسية من Microsoft 365 تتضمن Intune وخدمات متدرجة حسب المستوى
Business Premiumخطة الأعمال المميزةخطة اشتراك للمؤسسات الصغيرة حتى 300 مستخدم تشمل Intune وDefender
Dynamic Groupالمجموعة الديناميكيةمجموعة في Entra ID تتغير عضويتها تلقائياً بناءً على خصائص المستخدم
EPMإدارة صلاحيات النقاط النهائيةقدرة متقدمة تسمح برفع صلاحيات مؤقت لتطبيقات محددة دون منح المسؤول الكامل
Cloud PKIالبنية التحتية السحابية للمفاتيح العامةخدمة سحابية لإصدار شهادات رقمية دون الحاجة لخوادم PKI محلية
Group-Based Licensingالترخيص الجماعيطريقة توزيع التراخيص عبر المجموعات بدلاً من التعيين الفردي اليدوي

1️⃣ Prerequisites — المتطلبات الأساسية

📖 لبدء استخدام Microsoft Intune، تحتاج إلى أربعة متطلبات أساسية: اشتراك Microsoft 365 نشط، صلاحيات المسؤول العام Global Administrator أو مسؤول Intune، نطاق مخصص تم التحقق منه، ومتصفح حديث مدعوم.
تجاهل أي من هذه المتطلبات سيؤدي إلى تعثر عملية الإعداد قبل أن تبدأ.
📋 المتطلبات الأربعة بالتفصيل:
  • اشتراك نشط: إما اشتراك Microsoft 365 مدفوع أو حساب تجريبي من Microsoft 365 Developer Program (مجاني لمدة 90 يوماً وقابل للتجديد). الاشتراك هو الذي يمنحك المؤسسة Tenant نفسها.
  • صلاحيات المسؤول: تحتاج دور Global Administrator أو Intune Service Administrator في Entra ID. بدون هذه الصلاحية، لن تتمكن من تنشيط Intune أو تكوين الإعدادات الأساسية.
  • نطاق مخصص: يوصى (وليس إلزامياً) بإضافة نطاقك المخصص (مثل contoso.com) والتحقق منه عبر إضافة سجل TXT أو MX في مزود DNS. النطاق الافتراضي onmicrosoft.com يعمل ولكنه يبدو غير احترافي للمستخدمين.
  • متطلبات الشبكة: يجب فتح مجموعة من المنافذ وعناوين URL في جدار الحماية للسماح للأجهزة بالتواصل مع خدمات Intune. المنافذ الأساسية: 443 (HTTPS)، وعناوين *.manage.microsoft.com ونطاقات فرعية متعددة.
مسؤول جديد في شركة صغيرة اشترى للتو Microsoft 365 Business Premium. دخل إلى endpoint.microsoft.com بحماس ليبدأ الإعداد، لكنه واجه رسالة: "تحتاج إلى صلاحيات المسؤول العام". السبب: حسابه كان User Administrator وليس Global Admin. الحل: تواصل مع المسؤول العام (مديره) الذي رفع صلاحياته مؤقتاً. ثم واجه مشكلة ثانية: الأجهزة لا تتصل بـ Intune لأن جدار حماية الشركة يحجب نطاقات مايكروسوفت. بعد إضافة الاستثناءات المطلوبة، عمل كل شيء بسلاسة. الدرس: تحقق من المتطلبات الأربعة قبل البدء.

2️⃣ Initial Setup Steps — خطوات الإعداد الأولية

📖 عملية إعداد Intune في المؤسسة تتبع 7 خطوات متسلسلة: تنشيط الخدمة، تعيين نطاق MDM Authority، تكوين سلطة MDM، إضافة نطاق مخصص والتحقق منه، تعيين تراخيص Intune للمستخدمين، تكوين سياسات التسجيل، وإعداد Apple MDM Push Certificate لأجهزة آبل.
تخطي أي خطوة أو تنفيذها بترتيب خاطئ قد يؤدي إلى فشل تسجيل الأجهزة لاحقاً.
📋 خطوات الإعداد السبع بالترتيب:
  • الخطوة 1 — تنشيط Intune: الدخول إلى endpoint.microsoft.comTenant AdministrationIntune والموافقة على الشروط. هذه الخطوة تفعّل قدرات Intune داخل المؤسسة وتخصص الموارد السحابية اللازمة.
  • الخطوة 2 — تعيين سلطة MDM: اختيار MDM Authority = Intune. هذا القرار لا يمكن التراجع عنه بسهولة ويحدد أن Intune هو المسؤول الوحيد عن تسجيل الأجهزة في المؤسسة.
  • الخطوة 3 — إضافة النطاق والتحقق: إضافة نطاقك المخصص (مثلاً contoso.com) في Entra ID، ثم التحقق من ملكيته عبر إضافة سجل TXT في مزود DNS. النطاق الذي تم التحقق منه سيُستخدم تلقائياً في أسماء المستخدمين بدلاً من onmicrosoft.com.
  • الخطوة 4 — تعيين التراخيص: التأكد من أن كل مستخدم سيسجل جهازه لديه ترخيص Intune نشط. يُفضل استخدام التعيين الجماعي عبر المجموعات كما شرحنا سابقاً.
  • الخطوة 5 — تكوين تسجيل ويندوز: تحديد إعدادات التسجيل التلقائي — مثل ربط MDM Enrollment بـ Entra ID Join، وتعيين نطاق المستخدمين المسموح لهم بالتسجيل (الكل، مجموعة محددة، لا أحد).
  • الخطوة 6 — شهادة Apple MDM Push Certificate: لأجهزة iOS وماك، يجب تحميل شهادة من بوابة Apple Push Certificates Portal وتجديدها سنوياً. بدون هذه الشهادة، لا يمكن لـ Intune إرسال أوامر لأجهزة آبل.
  • الخطوة 7 — تكوين Android Enterprise: ربط Intune بحساب Google Play المُدار لتمكين تسجيل أجهزة أندرويد وإدارة التطبيقات عبر متجر Managed Google Play.
شركة خدمات لوجستية بدأت رحلة Intune قبل 3 أشهر. تخطى مسؤولهم السابق الخطوتين 6 و7 (شهادة آبل وربط أندرويد) بحجة "سنعود لها لاحقاً". بعد شهر، اشترت الشركة 50 جهاز iPad للمندوبين الميدانيين، و30 جهاز Android للمستودعات — ولم يستطع أي جهاز التسجيل في Intune. استغرق إصلاح الموقف أسبوعاً إضافياً: انتظار موافقة بوابة Apple، إنشاء حساب Google Play مُدار، وإعادة تهيئة الأجهزة. الدرس: أكمل الخطوات السبع كاملة من البداية حتى لو كنت لا تخطط لاستخدام كل أنواع الأجهزة فوراً.
🔑 نصيحة أساسية: انتبه لتاريخ انتهاء Apple MDM Push Certificate — يُجدد سنوياً. إذا انتهت صلاحيته دون تجديد، ستفقد كل أجهزة iOS وماك الاتصال بـ Intune وستحتاج إلى إعادة تسجيلها جميعاً. اضبط منبهاً تقويمياً قبل 30 يوماً من تاريخ الانتهاء.

3️⃣ RBAC, Scope Tags & Admin Units — التحكم بالصلاحيات

📖 للتحكم في من يستطيع فعل ماذا داخل Intune، توفر مايكروسوفت ثلاث طبقات متكاملة: RBAC (التحكم بالوصول بناءً على الأدوار) للصلاحيات العامة، وScope Tags (علامات النطاق) لتصفية ما يراه كل مسؤول، وAdministrative Units (الوحدات الإدارية) لعزل مجموعات من المستخدمين والأجهزة إدارياً.
هذه الطبقات الثلاث معاً تمنحك تحكماً دقيقاً يمنع التعدي على الصلاحيات ويحقق مبدأ أقل امتيازات.
📋 طبقات التحكم الثلاث بالتفصيل:
  • RBAC (التحكم بالوصول بناءً على الأدوار): يحدد ماذا يمكن للمسؤول فعله. الأدوار المضمنة مثل Help Desk Operator (صلاحيات محدودة للإجراءات عن بُعد فقط) وApplication Manager (إدارة التطبيقات فقط) وSchool Administrator (خاص بقطاع التعليم). يمكن أيضاً إنشاء أدوار مخصصة بصلاحيات دقيقة.
  • Scope Tags (علامات النطاق): يحدد أي الكائنات يمكن للمسؤول رؤيتها وإدارتها. مثلاً: إنشاء علامة "أوروبا" وتطبيقها على أجهزة الفرع الأوروبي، ثم تعيين دور مع علامة النطاق هذه للمسؤول الأوروبي — سيرى فقط أجهزة أوروبا ولا يرى أجهزة آسيا أو أمريكا.
  • Administrative Units (الوحدات الإدارية): يحدد لمن يمكن للمسؤول الإدارة. حاوية في Entra ID تجمع مستخدمين وأجهزة معينة تحت مظلة إدارية واحدة. مفيدة جداً للمؤسسات الكبيرة التي تريد أن يدير كل فرع إقليمي مستخدميه وأجهزته دون الوصول إلى الموارد المركزية.
جامعة كبيرة تضم 12 كلية، كل منها لديها مسؤول IT خاص بها. تريد إدارة الجامعة تمكين كل مسؤول من إدارة أجهزة كليته فقط دون رؤية أو تعديل أجهزة الكليات الأخرى. الحل: 1) إنشاء Administrative Unit لكل كلية (كلية الطب، كلية الهندسة، إلخ). 2) دور Intune Administrator مع Scope Tag خاص بكل كلية. 3) النتيجة: مسؤول كلية الطب يدخل البوابة فيرى فقط أجهزة وطلاب كليته، ويمكنه نشر تطبيقات خاصة بالطب (مثل برامج التشريح الافتراضي) دون أن تصل لكلية الهندسة. والعكس صحيح.
تخيل أن Intune هو مبنى حكومي ضخم. RBAC هو مفتاحك الوظيفي — يحدد أي الغرف يمكنك فتحها (مساعدة فنية، إدارة تطبيقات، إدارة كاملة). Scope Tags هي قائمة الغرف المصرح لك بدخولها (الطابق الثالث فقط، وليس الخامس). Admin Units هي القسم التنظيمي الذي تنتمي إليه (دائرة الشؤون الصحية، وليس دائرة الشؤون المالية). الثلاثة معاً تضمن أنك تفتح الغرفة الصحيحة في الطابق الصحيح في القسم الصحيح — لا أكثر ولا أقل.
خلاصة إعداد المؤسسة:
  • أربعة متطلبات أساسية لا غنى عنها: اشتراك، صلاحيات، نطاق، وشبكة مفتوحة.
  • سبع خطوات إعداد يجب إكمالها بالترتيب — ولا تنس شهادة آبل وربط أندرويد حتى لو لم تستخدمهما فوراً.
  • RBAC + Scope Tags + Admin Units يمنحونك تحكماً دقيقاً في الصلاحيات الإدارية.
  • اضبط تذكيرات لتجديد شهادة Apple MDM Push سنوياً قبل 30 يوماً من انتهائها.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
MDM Authorityسلطة إدارة الأجهزةالإعداد الذي يحدد أي خدمة مسؤولة عن تسجيل وإدارة الأجهزة في المؤسسة
RBACالتحكم بالوصول بناءً على الأدوارنظام لتحديد الصلاحيات بناءً على أدوار المسؤولين في Intune
Scope Tagعلامة النطاقعلامة تُطبق على الكائنات لتصفية ما يراه المسؤول بناءً على نطاق صلاحياته
Admin Unitالوحدة الإداريةحاوية في Entra ID لعزل مجموعة من المستخدمين والأجهزة تحت إدارة مسؤول معين
Apple MDM Pushشهادة دفع Apple للإدارةشهادة سنوية مطلوبة لتمكين Intune من إرسال أوامر لأجهزة iOS وmacOS
DNSخدمة أسماء النطاقاتالنظام الذي يترجم أسماء النطاقات إلى عناوين IP ويستخدم للتحقق من ملكية النطاق

1️⃣ Windows Autopilot Deployment Connector — موصل نشر Autopilot

📖 موصل نشر Windows Autopilot هو جسر سحابي بين Intune وبيئة العمل المحلية، يمكّن من استيراد معرفات الأجهزة Hardware Hash مباشرة من الشبكة الداخلية إلى Intune دون الحاجة لتصديرها يدوياً.
هذا الموصل ضروري للمؤسسات التي تستخدم Autopilot في بيئة هجينة حيث لا يمكن تحميل ملفات CSV لكل جهاز على حدة.
📋 الموصلات الستة الأساسية في Intune:
  • موصل Windows Autopilot Deployment Connector: يُثبت على خادم محلي (ويندوز سيرفر 2016+)، ويرتبط بـ Intune عبر حساب خدمة لديه صلاحية Intune Administrator. يقوم بمسح الأجهزة المنضمة إلى Active Directory واستخراج معرفات Hardware Hash وإرسالها تلقائياً إلى Intune.
  • موصل الشهادات Certificate Connector (PKCS/PFX): يسمح للأجهزة بالحصول على شهادات رقمية من مرجع شهادات محلي Active Directory Certificate Services عبر Intune. يدعم بروتوكولي PKCS وSCEP، ويمكن من تجديد الشهادات تلقائياً قبل انتهائها.
  • شهادة Apple MDM Push Certificate (APNs): شهادة سنوية تُصدر من بوابة Apple Push Certificates Portal وتُرفع إلى Intune. هذه الشهادة ضرورية لتأسيس اتصال آمن بين Intune وخوادم أبل لإرسال أوامر الإدارة.
  • موصل Apple Business Manager (ABM) وApple VPP: ربط Intune بـ Apple Business Manager لتمكين التسجيل الآلي لأجهزة آبل، وربطه بـ Volume Purchase Program لشراء التطبيقات والكتب وتوزيعها بصمت.
  • موصل Google Play Enterprise: ربط Intune بحساب Managed Google Play للمؤسسة لتمكين نشر تطبيقات أندرويد وإدارة سياسات Android Enterprise.
  • موصل TeamViewer / Remote Help: دمج خدمة المساعدة عن بُعد مع Intune لتقديم دعم فني مباشر من البوابة الإدارية. Remote Help هو حل مايكروسوفت الأصلي الذي يتطلب ترخيص Intune Suite.
شركة صناعية تدير 5000 جهاز كمبيوتر في مصانعها. تستخدم خادماً محلياً لـ Active Directory Certificate Services لإصدار شهادات للموظفين. للانتقال إلى إدارة Intune مع الحفاظ على الشهادات المحلية، قامت بتثبيت Certificate Connector على خادم وسيط. الآن عندما يحتاج جهاز ويندوز في المصنع إلى شهادة جديدة للاتصال بـ Wi-Fi، يقوم Intune بإرسال طلب الشهادة عبر الموصل إلى الخادم المحلي، ويحصل الجهاز على الشهادة دون أن يغادر المسؤول مكتبه أو أن يتغير أي شيء في البنية التحتية المحلية.

2️⃣ Connector Management & Health Monitoring — إدارة الموصلات وصحتها

📖 جميع الموصلات تحتاج إلى مراقبة دورية للتأكد من صحتها واستمراريتها، لأن فشل أي موصل يعني توقف الخدمة المرتبطة به — فشل موصل الشهادات يعني عدم قدرة الأجهزة على الحصول على شهادات جديدة، وفشل موصل Autopilot يعني تعطل تسجيل الأجهزة الجديدة.
بوابة Intune توفر لوحة حالة الموصلات Connector Status تحت Tenant Administration للمراقبة المركزية.
🔑 نصيحة أساسية: موصل الشهادات Certificate Connector يحتاج إلى تجديد الشهادة الخاصة به كل سنتين. إذا انتهت صلاحية شهادة الموصل نفسه، ستفشل جميع عمليات إصدار الشهادات عبر Intune. اضبط تذكيراً قبل 60 يوماً من انتهاء صلاحية الموصل.
خلاصة موصلات Intune:
  • ستة موصلات أساسية تربط Intune بالعالم الخارجي: أجهزة ويندوز، أبل، قوقل، الشهادات، والمساعدة عن بُعد.
  • شهادة Apple MDM Push وموصل Google Play Enterprise إجباريان لأي مؤسسة تدير أجهزة غير ويندوز.
  • موصل الشهادات Certificate Connector هو الجسر بين Intune السحابي وبنيتك التحتية للمفاتيح العامة المحلية.
  • راقب حالة الموصلات دورياً من لوحة Connector Status لتجنب انقطاع الخدمة المفاجئ.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
APNsخدمة إشعارات أبلشهادة سنوية من أبل تمكّن Intune من إرسال أوامر الإدارة لأجهزة Apple
PKCSمعيار الشهادات رقم 12بروتوكول لإصدار شهادات رقمية تدعم التشفير الكامل للمفتاح الخاص
ABMمدير أعمال أبلبوابة أبل المركزية لشراء وإدارة أجهزة وتطبيقات Apple للمؤسسات
VPPبرنامج الشراء بالجملةخدمة أبل لشراء تراخيص التطبيقات والكتب وتوزيعها على الأجهزة المُدارة
Managed Google Playمتجر قوقل بلاي المُدارنسخة المؤسسات من متجر Google Play تسمح بنشر تطبيقات أندرويد المدارة
SCEPبروتوكول تسجيل الشهادات البسيطبروتوكول خفيف لإصدار شهادات رقمية تلقائياً دون الحاجة لنقل المفاتيح الخاصة

1️⃣ Device Platform Restrictions — قيود منصات الأجهزة

📖 قيود التسجيل Enrollment Restrictions في Intune تسمح لك بالتحكم الدقيق في من يستطيع تسجيل أي نوع من الأجهزة، على أي منصة، وبأي حد أقصى — مما يمنع فوضى الأجهزة غير المصرح بها داخل بيئة المؤسسة.
هذه القيود هي خط الدفاع الأول ضد انتشار الأجهزة غير المُدارة في بيئتك السحابية.
📋 أنواع قيود التسجيل الأربعة:
  • قيود المنصة Device Platform Restrictions: تمنع أو تسمح بتسجيل أنواع معينة من أنظمة التشغيل. يمكنك منع تسجيل أجهزة أندرويد الشخصية تماماً (السماح فقط بأجهزة أندرويد المؤسسية)، أو حظر أجهزة iOS القديمة (أقل من iOS 15)، أو السماح فقط لأجهزة ويندوز 10/11.
  • حدود عدد الأجهزة Device Limit Restrictions: تتحكم في الحد الأقصى لعدد الأجهزة التي يمكن لمستخدم واحد تسجيلها. الافتراضي هو 5 أجهزة لكل مستخدم، ويمكن تقليله إلى جهاز واحد (للبيئات عالية الأمان) أو زيادته إلى 15 (للمؤسسات التي يستخدم فيها الموظف أجهزة متعددة).
  • قيود نوع الجهاز Device Type Restrictions: تفرق بين الأجهزة الشخصية Personally-Owned وأجهزة المؤسسة Corporate-Owned. يمكنك السماح بتسجيل الأجهزة المؤسسية فقط، أو السماح بالأجهزة الشخصية مع قيود إضافية مثل منع تسجيل أجهزة iOS شخصية.
  • معرفات الأجهزة المؤسسية Corporate Device Identifiers: إدخال أرقام تسلسلية Serial Numbers أو أرقام IMEI للأجهزة المملوكة للمؤسسة مسبقاً. عند محاولة جهاز التسجيل، يقارن Intune رقمه التسلسلي بالقائمة المحددة مسبقاً ويصنفه تلقائياً كجهاز مؤسسي حتى لو سجله المستخدم يدوياً.
مؤسسة مالية تطبق سياسة أمان صارمة: تسمح فقط بتسجيل الأجهزة المؤسسية التي تم شراؤها عبر Apple Business Manager أو عبر برنامج Surface for Business. قامت بتهيئة قيود التسجيل كالتالي: ١) حظر جميع منصات الأجهزة الشخصية (أندرويد وآيفون الشخصي). ٢) السماح فقط بأجهزة ويندوز وiOS المؤسسية. ٣) تحديد العدد الأقصى بجهازين لكل مستخدم. ٤) إدخال جميع الأرقام التسلسلية للأجهزة المشتراة في Corporate Device Identifiers. النتيجة: عندما حاول موظف جديد تسجيل جهازه الشخصي عن طريق الخطأ، رفض Intune التسجيل فوراً برسالة واضحة: "جهازك الشخصي غير مصرح به. يرجى استخدام الجهاز المؤسسي المخصص لك."

2️⃣ Device Categories & Enrollment Notifications — فئات الأجهزة وإشعارات التسجيل

📖 فئات الأجهزة Device Categories تسمح لك بتصنيف الأجهزة أثناء التسجيل (مثل "مبيعات"، "هندسة"، "تنفيذي") لتطبيق سياسات ومجموعات مختلفة تلقائياً، مما يوفر إدارة ذكية لا تعتمد على التدخل اليدوي بعد التسجيل.
هذه الميزة تحول عملية التسجيل من مجرد إضافة جهاز إلى عملية تصنيف ذكية تؤسس لسياسة الإدارة المناسبة من اللحظة الأولى.
📋 مكونات إدارة التسجيل المتقدمة:
  • فئات الأجهزة: تُنشئ في Intune وتُعرض للمستخدم أثناء التسجيل ليختار فئة جهازه. بناءً على اختياره، يُضاف الجهاز تلقائياً إلى مجموعة Entra ID الديناميكية المرتبطة بهذه الفئة، مما يفعّل السياسات والتطبيقات الخاصة بتلك الفئة.
  • شروط وأحكام التسجيل: يمكن إجبار المستخدم على الموافقة على شروط وأحكام مخصصة قبل إكمال تسجيل جهازه. تُعرض هذه الشروط بأكثر من لغة ويمكن تحديثها دورياً مع إعادة طلب الموافقة.
  • إشعارات التسجيل: تخصيص رسائل البريد الإلكتروني التي تُرسل للمستخدمين الجدد عند اكتمال التسجيل، مع تعليمات الخطوات التالية وتفاصيل الاتصال بالدعم الفني.
  • تجميع وقت التسجيل Enrollment Time Grouping: ميزة تسمح بإضافة الجهاز إلى مجموعة Entra ID أثناء عملية التسجيل نفسها بناءً على خيارات محددة مسبقاً، مما يسرّع تطبيق السياسات منذ اللحظة الأولى.
شركة استشارية لديها 3 أقسام مختلفة تماماً: مستشارون ميدانيون (يحتاجون VPN وتطبيقات ميدانية)، مطورو برمجيات (يحتاجون صلاحيات مرتفعة وأدوات تطوير)، وفريق المالية (يحتاج أماناً مشدداً ومنع نقل البيانات). عند تسجيل جهاز جديد، يختار الموظف فئة جهازه (استشاري/تطوير/مالية). بناءً على ذلك: يحصل الاستشاري تلقائياً على تطبيقات الميدان وVPN، ويحصل المطور على صلاحيات التثبيت وأدوات البرمجة، ويحصل موظف المالية على سياسات حماية بيانات مشددة ومنع النسخ. كل ذلك دون أن يتدخل مسؤول واحد بعد التسجيل.
خلاصة قيود التسجيل:
  • أربعة أنواع من القيود تمنحك تحكماً كاملاً: منصات الأجهزة، الحدود العددية، أنواع الملكية، والمعرفات المؤسسية.
  • الحد الافتراضي 5 أجهزة لكل مستخدم — قلله للمؤسسات عالية الأمان أو زده للمستخدمين متعددي الأجهزة.
  • فئات الأجهزة تحول التسجيل من عملية فنية بحتة إلى تصنيف ذكي يفعّل السياسات المناسبة تلقائياً.
  • شروط وأحكام التسجيل تحمي المؤسسة قانونياً وتوعّي المستخدم بمسؤولياته قبل انضمام جهازه.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Enrollment Restrictionsقيود التسجيلسياسات تتحكم بمن يستطيع تسجيل أي نوع من الأجهزة وبأي حد أقصى
Device Categoriesفئات الأجهزةتصنيفات يختارها المستخدم أثناء التسجيل لتطبيق السياسات المناسبة تلقائياً
Corporate Device Identifiersمعرفات الأجهزة المؤسسيةقائمة بالأرقام التسلسلية وIMEI لتصنيف الأجهزة كمؤسسية تلقائياً
Enrollment Time Groupingتجميع وقت التسجيلميزة لإضافة الجهاز لمجموعة Entra ID أثناء التسجيل لتطبيق السياسات فوراً
Device Limitحد الأجهزةالعدد الأقصى للأجهزة المسموح بتسجيلها لكل مستخدم (الافتراضي 5)

1️⃣ Readiness Assessment & Pilot Strategy — تقييم الجاهزية واستراتيجية النشر التدريجي

📖 نشر Microsoft Intune في مؤسسة ليس مجرد ضغطة زر — بل عملية منهجية تبدأ بتقييم الجاهزية وتنتهي بالنشر الكامل مروراً بمراحل اختبار تدريجية تضمن عدم تعطيل بيئة الإنتاج.
أكبر خطأ ترتكبه المؤسسات هو القفز مباشرة إلى النشر الكامل دون اختبار، مما يؤدي إلى تعطل آلاف الأجهزة في وقت واحد.
📋 منهجية التخطيط من 5 مراحل:
  • المرحلة ١ — تقييم الجاهزية: جرد البنية الحالية: كم جهازاً تدير؟ ما أنظمة التشغيل؟ هل لديك Active Directory محلي؟ ما هي التراخيص الحالية؟ هل الشبكة جاهزة؟ أنشئ قائمة تدقيق Pre-Deployment Checklist تشمل: التحقق من تراخيص Intune، فتح منافذ الشبكة، تجهيز Entra ID Connect، تحديث الأجهزة لإصدارات ويندوز المدعومة.
  • المرحلة ٢ — استراتيجية Pilot Rings: لا تنشر للجميع دفعة واحدة. ابدأ بـ ١-٥٪ من الأجهزة كحلقة اختبار Ring 0 (فريق تقنية المعلومات نفسه). ثم وسّع تدريجياً: Ring 1 (المستخدمين الأوائل Early Adopters ١٠٪)، Ring 2 (النشر الموسع ٨٠٪)، Ring 3 (الأجهزة الحرجة والحساسة أخيراً).
  • المرحلة ٣ — خطة التواصل: أبلغ المستخدمين قبل النشر بـ ٢-٤ أسابيع. اشرح: ماذا سيحدث؟ متى؟ لماذا؟ وكيف يؤثر عليهم؟ أرسل تعليمات واضحة مع لقطات شاشة لعملية التسجيل في Company Portal. جهّز قنوات دعم (فريق مساعدة، صفحة أسئلة شائعة، جلسات تدريب مباشرة).
  • المرحلة ٤ — اختبار السيناريوهات: قبل النشر، اختبر كل سيناريو: هل تنجح عملية التسجيل؟ هل تُطبق السياسات؟ هل التطبيقات الأساسية تُثبت؟ هل Conditional Access يعمل؟ وثّق أي مشاكل وحلولها لتكون مرجعاً أثناء النشر الشامل.
  • المرحلة ٥ — جدول زمني 30-60-90: أول 30 يوماً: الإعداد والتخطيط وتثبيت الموصلات. الأيام 30-60: نشر حلقة Pilot واختبار السياسات. الأيام 60-90: النشر الموسع ومراقبة النتائج وتعديل السياسات بناءً على التغذية الراجعة.
مستشفى يضم 3000 جهاز (2000 ويندوز، 500 iPad، 500 جهاز مشترك). خطة نشرهم: الأسبوع ١-٢: تقييم الجاهزية — اكتشفوا أن 200 جهاز ويندوز لا يزال ويندوز 7 (غير مدعوم). الأسبوع ٣-٤: تحديث الأجهزة المتقادمة وإعداد Entra ID Connect. الأسبوع ٥-٦: نشر Pilot على 50 جهازاً في قسم تقنية المعلومات — اكتشفوا تعارضاً بين GPO قديم وسياسة Intune الجديدة، وتم حله قبل أن يؤثر على المستخدمين. الأسبوع ٧-١٠: توسيع النشر تدريجياً لكل قسم مع مراقبة يومية. الأسبوع ١١-١٢: النشر الكامل. النتيجة: صفر أعطال في بيئة الإنتاج بفضل الاختبار التدريجي.
🔑 نصيحة أساسية: Microsoft FastTrack هي خدمة مجانية تقدمها مايكروسوفت للمؤسسات التي لديها 150 ترخيصاً مؤهلاً أو أكثر. يوفر لك FastTrack مهندسين متخصصين يساعدونك في تخطيط النشر وتنفيذه وحل المشكلات — دون تكلفة إضافية. إذا كنت مؤهلاً، فلا تتردد في الاستفادة منها.

2️⃣ GPO Migration to Intune — ترحيل سياسات المجموعة إلى Intune

📖 أداة Group Policy Analytics المضمنة في Intune تحلل سياسات GPO الحالية وتخبرك بالضبط أي منها يمكن ترحيله مباشرة إلى Intune، وأيها لا يوجد له مقابل في السحابة — مما يزيل الغموض عن عملية الترحيل.
هذه الأداة هي الجسر الأهم للمؤسسات القادمة من بيئة Active Directory تقليدية.
📋 خطوات ترحيل GPO إلى Intune:
  • تصدير GPO: صدر سياسات المجموعة الحالية من Group Policy Management Console إلى ملف XML. يمكنك تصدير سياسة واحدة أو مجموعة سياسات.
  • تحليل GPO: استورد ملف XML إلى Group Policy Analytics في Intune. ستعرض الأداة تقريراً ملوناً: أخضر = مدعوم مباشرة في Settings Catalog، أصفر = مدعوم جزئياً أو عبر ADMX Ingestion، أحمر = لا يوجد مقابل سحابي (يحتاج حل بديل أو Custom OMA-URI).
  • الترحيل التدريجي: لا تهاجر جميع السياسات دفعة واحدة. ابدأ بالسياسات الخضراء (المدعومة بالكامل)، ثم الصفراء (تحتاج تكييفاً)، وأخيراً الحمراء (تحتاج حلولاً مخصصة). لكل دفعة: اختبر على مجموعة Pilot قبل النشر.
الهجرة من GPO إلى Intune تشبه الانتقال من منزل قديم إلى منزل ذكي جديد. غرفة النوم (إعدادات كلمة المرور) تنتقل بسهولة — الأثاث نفسه يناسب الغرفة الجديدة. لكن غرفة المعيشة (إعدادات سطح المكتب المعقدة) قد تحتاج إلى إعادة ترتيب. والمطبخ (برامج قديمة جداً) قد يحتاج إلى تجديد كامل. أداة Group Policy Analytics هي المخطط الذكي الذي يرسم لك كل غرفة وكل قطعة أثاث ويخبرك: هذا يتحرك كما هو، وهذا يحتاج تعديلاً، وهذا لن يتحرك ويحتاج خطة بديلة.
خلاصة تخطيط النشر:
  • منهجية النشر من 5 مراحل: الجاهزية، الحلقات التجريبية، التواصل، اختبار السيناريوهات، وجدول 30-60-90.
  • لا تنشر للجميع دفعة واحدة — استخدم Pilot Rings للاختبار التدريجي وتجنب الكوارث.
  • Microsoft FastTrack خدمة مجانية للمؤسسات الكبيرة تساعدك في التخطيط والتنفيذ.
  • Group Policy Analytics يزيل الغموض عن ترحيل سياسات المجموعة ويوفر خارطة طريق واضحة.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Pilot Ringsحلقات الاختبار التجريبيةاستراتيجية نشر تدريجي تبدأ بمجموعة صغيرة وتتوسع تدريجياً
FastTrackالمسار السريعخدمة مايكروسوفت المجانية لمساعدة المؤسسات في تخطيط وتنفيذ النشر
Group Policy Analyticsتحليلات سياسات المجموعةأداة في Intune لتحليل GPO وتحديد إمكانية ترحيلها إلى السحابة
Pre-Deployment Checklistقائمة تدقيق ما قبل النشرقائمة بالمتطلبات التي يجب التحقق منها قبل بدء نشر Intune
ADMX Ingestionاستيراد ADMXرفع قوالب إدارية مخصصة إلى Intune لدعم سياسات غير موجودة في الكتالوج الافتراضي
Ring Deploymentالنشر الحلقينموذج نشر تدريجي للأجهزة يضمن اختبار التغييرات قبل وصولها للجميع

1️⃣ Migration from Third-Party MDM — الترحيل من حلول MDM الأخرى

📖 الترحيل من حل إدارة أجهزة آخر (مثل Workspace ONE أو Jamf Pro أو MobileIron) إلى Microsoft Intune هو مشروع استراتيجي يتطلب تخطيطاً دقيقاً، لأنك تنقل آلاف الأجهزة من بيئة إدارة إلى أخرى دون تعطيل عمل المستخدمين.
المفتاح هو الترحيل المرحلي: لا تحاول نقل كل شيء دفعة واحدة.
📋 خطوات الترحيل من أي MDM إلى Intune:
  1. التصدير والتوثيق: صدر جميع السياسات والتكوينات والتطبيقات ومجموعات الأجهزة من الحل الحالي. وثق كل شيء: كم جهازاً؟ ما أنواع الأجهزة؟ ما السياسات المطبقة؟ هل هناك تكوينات معقدة (شبكات Wi-Fi بشهادات، VPN مخصص، تطبيقات داخلية)؟
  2. تخطيط المراسلات: قارن كل سياسة من الحل القديم مع ما يعادلها في Intune. بعض السياسات ستكون متطابقة، وبعضها سيحتاج إلى إعادة تفكير. أنشئ جدول مراسلات لتتبع التقدم.
  3. اختبار Pilot: اختر ١-٢٪ من الأجهزة كمجموعة اختبار. أزل إدارتها من الحل القديم، وسجلها في Intune، واختبر كل السيناريوهات بدقة قبل التوسع.
  4. النشر المرحلي: قسم الأجهزة المتبقية إلى موجات (كل موجة ١٠-٢٠٪). لكل موجة: أزل الإدارة القديمة ← سجل في Intune ← تحقق من نجاح التسجيل والسياسات ← انتظر ٤٨ ساعة ← انتقل للموجة التالية.
  5. التقاعد: بعد ترحيل جميع الأجهزة بنجاح، ألغِ تراخيص الحل القديم وأغلق حسابك بعد فترة سماح (٣٠-٦٠ يوماً) للتأكد من عدم وجود أجهزة منسية.
شركة تأمين كانت تستخدم VMware Workspace ONE (المعروف سابقاً بـ AirWatch) لإدارة 1200 جهاز. مع انتقال الشركة إلى Microsoft 365 E5، قررت الترحيل إلى Intune لتوحيد الإدارة. بدأوا بتصدير جميع السياسات من Workspace ONE: 45 سياسة تكوين، 12 تطبيقاً، 8 سياسات امتثال. اكتشفوا أن 38 سياسة لها مقابل مباشر في Intune، و7 تحتاج إلى Custom OMA-URI. استغرق الترحيل الكامل 8 أسابيع (موجتان أسبوعياً)، مع صفر بلاغات دعم من المستخدمين — بفضل التخطيط الدقيق والاختبار المسبق.

2️⃣ OS-Level Migration vs Wipe-and-Enroll — الترحيل على مستوى النظام مقابل المسح وإعادة التسجيل

📖 هناك طريقتان رئيسيتان لنقل الأجهزة من نظام إدارة قديم إلى Intune: الترحيل على مستوى النظام OS-Level Migration (إبقاء النظام والتطبيقات وإزالة الإدارة القديمة فقط)، أو المسح وإعادة التثبيت Wipe-and-Enroll (مسح الجهاز بالكامل وبدء صفحة جديدة).
الطريقة الأولى أسرع وأقل إزعاجاً للمستخدم، لكن الثانية أنظف وتضمن عدم وجود بقايا من الإدارة القديمة.
📋 مقارنة بين طريقتي الترحيل:
  • OS-Level Migration (الترحيل الناعم): يُبقي بيانات المستخدم وتطبيقاته وإعداداته، ويزيل فقط ملف الإدارة القديم MDM Profile. مناسب عندما يكون الجهاز يعمل بشكل جيد والتطبيقات محدثة. العيب: قد تبقى بعض الملفات القديمة التي تسبب تعارضات لاحقة.
  • Wipe-and-Enroll (البدء من جديد): يُعاد تثبيت ويندوز عبر Windows Autopilot أو Fresh Start. يضمن نظافة كاملة وعدم وجود أي بقايا. مناسب عندما تكون الأجهزة قديمة أو تالفة البرمجيات. العيب: يحتاج وقتاً أطول ويؤثر على إنتاجية المستخدم أثناء إعادة التثبيت.
  • كيف تختار: إذا كان لديك Windows Autopilot مهيأ وجاهزاً، استخدم Wipe-and-Enroll. إذا كنت في عجلة وتريد أقل تأثير على المستخدمين، استخدم OS-Level Migration. الخيار الهجين: امسح ٢٠٪ من الأجهزة (الأقدم) وانتقل بـ ٨٠٪ الباقية عبر الترحيل الناعم.

3️⃣ Co-management as a Migration Bridge — الإدارة المشتركة كجسر للترحيل

📖 إذا كنت قادماً من بيئة SCCM (المعروف بـ Configuration Manager)، فإن Co-management (الإدارة المشتركة) هي جسرك الآمن نحو Intune — تسمح لك بإدارة الأجهزة من كلا المنصتين في وقت واحد، ونقل أعباء العمل تدريجياً مع الحفاظ على الاستمرارية.
هذا هو مسار الترحيل الأكثر أماناً والأقل خطورة للمؤسسات الكبيرة القادمة من بيئة مايكروسوفت المحلية.
📋 مسارات الترحيل حسب الحل الحالي:
  • من AirWatch / Workspace ONE: الأكثر شيوعاً. صدر السياسات والتطبيقات، وطابقها مع ما يعادلها في Intune. استخدم Apple Business Manager لإعادة توجيه أجهزة iOS إلى Intune بدلاً من Workspace ONE.
  • من Jamf Pro: خاص بأجهزة macOS. Intune الآن يدعم macOS بشكل متقدم (Settings Catalog, shell scripts, FileVault, DDM). انقل السياسات واحدة تلو الأخرى واختبر كل منها قبل الانتقال للتي تليها.
  • من MobileIron / Ivanti: صدر سياسات التطبيقات والامتثال. معظم سياسات MobileIron لها مقابل في Intune (خاصة لأجهزة iOS وأندرويد).
  • من SCCM إلى Co-management: أسهل مسار. فعّل Co-management في SCCM، وانقل أعباء العمل السبعة تدريجياً (الامتثال، التحديثات، الحماية، التكوين، تطبيقات أوفيس، تطبيقات العميل، الوصول للموارد). عندما تصل إلى نقل 100٪ من كل الأعباء إلى Intune، تكون قد أكملت الترحيل.
🔑 نصيحة أساسية: قبل بدء أي مشروع ترحيل، تأكد من أن جميع الأجهزة في النطاق محدثة لإصدار نظام تشغيل مدعوم من Intune (ويندوز 10 22H2 أو أحدث، iOS 15+، Android 10+). الأجهزة المتقادمة هي أكبر مصدر للفشل في مشاريع الترحيل. اعتبر تحديثها جزءاً من خطة الترحيل وليس عملاً منفصلاً.
خلاصة استراتيجيات الترحيل:
  • الترحيل من أي MDM يتبع 5 خطوات: التصدير، تخطيط المراسلات، اختبار Pilot، النشر المرحلي، التقاعد.
  • طريقتان لنقل الأجهزة: الترحيل الناعم (أسرع) والمسح وإعادة التثبيت (أنظف).
  • Co-management هو الجسر الآمن للمؤسسات القادمة من SCCM.
  • تحديث الأجهزة المتقادمة قبل الترحيل يمنع غالبية المشاكل — لا تتجاهل هذه الخطوة.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Workspace ONEمنصة Workspace ONEحل إدارة أجهزة من VMware (كان يُعرف سابقاً باسم AirWatch)
Jamf Proمنصة Jamf Proحل متخصص لإدارة أجهزة macOS وiOS في بيئات المؤسسات
MobileIronمنصة MobileIronحل إدارة أجهزة محمولة (تم الاستحواذ عليه من قبل Ivanti)
Wipe-and-Enrollالمسح وإعادة التسجيلطريقة ترحيل تمسح الجهاز بالكامل ثم تسجله من جديد في Intune
OS-Level Migrationالترحيل على مستوى النظامطريقة ترحيل تبقي النظام والتطبيقات وتزيل الإدارة القديمة فقط
Co-managementالإدارة المشتركةإدارة الأجهزة من SCCM وIntune معاً مع نقل أعباء العمل تدريجياً

🚀 الخاتمة

في هذه الوحدة، فككنا البنية المعمارية لـ Microsoft Intune ورأينا كيف تعمل مكوناته الستة كأوركسترا سحابية متناغمة لإدارة ملايين الأجهزة. فهمنا أن الاتصال بين Intune والأجهزة ليس اتصالاً تقليدياً مستمراً، بل نظام ذكي من الإشعارات الفورية والمزامنة الدورية يضمن السرعة والكفاءة معاً. أتقنّا تعقيدات نظام التراخيص — من الخطط المضمنة إلى الإضافات المتخصصة — وأدركنا أن التعيين الجماعي عبر المجموعات الديناميكية هو المفتاح لإدارة التراخيص دون ألم. ثم غطينا الموصلات الستة التي تربط Intune بالعالم الخارجي (Apple، Google، الشهادات، والمساعدة عن بُعد)، وقيود التسجيل التي تمنع فوضى الأجهزة غير المصرح بها. وأخيراً، تعلمنا خطوات إعداد المؤسسة السبع، ومنهجية النشر التدريجي عبر حلقات Pilot Rings، واستراتيجيات الترحيل من حلول MDM الأخرى — سواء كان Workspace ONE أو Jamf أو MobileIron أو SCCM. في الوحدة القادمة، سننتقل من البنية إلى الهوية — كيف يعمل Microsoft Entra ID على ربط الأجهزة بالمستخدمين لتحقيق أمان متكامل.

تعليقات



حجم الخط
+
16
-
تباعد السطور
+
2
-