MD-102 03 - Device Identity with Microsoft Entra ID

🎯 Device Identity with Microsoft Entra ID — هوية الأجهزة مع Microsoft Entra ID

أهلاً بك في الوحدة الثالثة من سلسلة MD-102، حيث ننتقل من فهم المنصة وبنيتها إلى العمود الفقري الذي تقوم عليه كل آليات الأمان: هوية الأجهزة. في هذه الوحدة، سنتعمق في Microsoft Entra ID (المعروف سابقاً بـ Azure Active Directory) — ليس كخدمة هوية للمستخدمين فقط، بل كمنصة متكاملة تمنح كل جهاز هوية رقمية فريدة تمكنه من إثبات "شخصيته" للموارد السحابية والمحلية على حد سواء. سنفهم الفروق الجوهرية بين طرق انضمام الأجهزة الثلاث: Azure AD Join للأجهزة السحابية الخالصة، وAzure AD Registered للأجهزة الشخصية، وHybrid Azure AD Join للمؤسسات التي تجمع بين البنية المحلية والسحابية. سنغوص في تفاصيل التسجيل الهجين وكيف يعمل خطوة بخطوة، ثم نختم بالغوص في أعماق Entra ID Connect — أداة مزامنة الهوية التي تربط عالم Active Directory المحلي بعالم Entra ID السحابي. هذه الوحدة ضرورية لفهم كيف تقرر سياسات Conditional Access ما إذا كان ينبغي السماح لجهاز معين بالوصول إلى موارد المؤسسة أم لا.

1️⃣ What is Entra ID — ما هو Microsoft Entra ID

📖 Microsoft Entra ID هو خدمة سحابية شاملة لإدارة الهوية والوصول، تعمل كطبقة المصادقة والتخويل المركزية لجميع خدمات Microsoft 365 وآلاف التطبيقات السحابية الأخرى.
على عكس الاعتقاد الشائع، Entra ID ليس مجرد "نسخة سحابية من Active Directory" — بل هو نظام هوية حديث مبني على معايير مفتوحة مثل OAuth 2.0 وOpenID Connect وSAML، مصمم لعالم السحابة أولاً.
📋 القدرات الخمس الأساسية لـ Entra ID:
  • إدارة المستخدمين والمجموعات: إنشاء وإدارة حسابات المستخدمين والمجموعات الأمنية والمجموعات الديناميكية التي تتغير عضويتها تلقائياً بناءً على الخصائص.
  • المصادقة Authentication: دعم آليات مصادقة متعددة تشمل كلمة المرور، والمصادقة متعددة العوامل MFA، والدخول بدون كلمة مرور Passwordless عبر Windows Hello for Business ومفاتيح FIDO2.
  • التخويل والوصول المشروط Conditional Access: ليس فقط "من أنت" بل "من أين تتصل؟ من أي جهاز؟ هل جهازك آمن؟" — قرارات وصول ديناميكية في الوقت الحقيقي.
  • إدارة الأجهزة: تسجيل الأجهزة ومنحها هويات رقمية، مما يمكن سياسات Conditional Access من التحقق من حالة الجهاز قبل السماح بالوصول.
  • التكامل مع التطبيقات: دعم تسجيل الدخول الموحد SSO لأكثر من 3000 تطبيق سحابي مُعد مسبقاً، بالإضافة إلى التطبيقات المخصصة عبر App Registrations.
شركة استشارات دولية يعمل مستشاروها من فنادق ومطارات ومواقع عملاء. عندما يحاول المستشار فتح ملف على SharePoint Online من جهازه المحمول في الساعة 11 مساءً من بلد لم يسافر إليه من قبل، ماذا يحدث في Entra ID؟ 1) يتحقق من هوية المستخدم (كلمة المرور + MFA). 2) يرصد أن تسجيل الدخول من موقع غير معتاد — يرفع مستوى المخاطر. 3) يتحقق من حالة الجهاز: هل هو مسجل في Intune؟ هل التشفير مفعل؟. 4) بناءً على سياسة Conditional Access، قد يُطلب تحقق إضافي أو يُمنع الوصول للملفات الحساسة بينما يُسمح للملفات العامة. كل هذا في أقل من 300 ملي ثانية.
🔑 نصيحة أساسية: لا تخلط بين Active Directory (AD) المحلي وEntra ID السحابي. AD يستخدم Kerberos وLDAP ويركز على إدارة الموارد المحلية. Entra ID يستخدم بروتوكولات ويب حديثة ومصمم للعالم السحابي. يمكن أن يتكاملا معاً (عبر Entra ID Connect)، لكنهما نظامان مختلفان جذرياً.

2️⃣ Device Identity Methods — طرق هوية الأجهزة (Join vs Register vs Hybrid)

📖 هناك ثلاث طرق لمنح الجهاز هوية في Entra ID: الانضمام الكامل Azure AD Join (لأجهزة المؤسسة السحابية)، التسجيل فقط Azure AD Registered (للأجهزة الشخصية)، والانضمام الهجين Hybrid Azure AD Join (للأجهزة المرتبطة بـ AD محلي وسحابي معاً).
اختيار الطريقة المناسبة ليس تفضيلاً شخصياً — بل قرار معماري يؤثر على قدرات الإدارة والأمان وتجربة المستخدم.
📋 مقارنة شاملة بين طرق هوية الأجهزة الثلاث:
  • Azure AD Join (الانضمام الكامل): الجهاز ينضم مباشرة إلى Entra ID دون الحاجة إلى Active Directory محلي. المستخدم يسجل دخوله باسمه السحابي (user@contoso.com). هذه هي الطريقة المثالية للمؤسسات المولودة في السحابة أو التي تتحول إليها. تمنح تحكماً كاملاً عبر Intune وتدعم Windows Hello for Business بشكل أصلي.
  • Azure AD Registered (التسجيل فقط): أخف مستوى من الهوية — مخصص للأجهزة الشخصية BYOD والهواتف المحمولة. لا ينضم الجهاز للمؤسسة، بل يُسجل فقط لتتمكن سياسات Conditional Access من التعرف عليه. مناسب للمتعاقدين والموظفين بأجهزتهم الشخصية.
  • Hybrid Azure AD Join (الانضمام الهجين): الجسر بين العالمين — الجهاز منضم لـ Active Directory المحلي ومسجل في Entra ID في نفس الوقت. يستخدم عادة خلال مراحل التحول التدريجي إلى السحابة. يتطلب Entra ID Connect لمزامنة كائنات الأجهزة.
شركة تصنيع لديها 3 فئات من الأجهزة: 1) أجهزة مكتبية للمهندسين في المصنع — تحتاج للانضمام لـ AD المحلي للوصول إلى أنظمة الإنتاج القديمة، ولكنها تحتاج أيضاً للوصول إلى Teams وSharePoint السحابي → الخيار: Hybrid Azure AD Join. 2) أجهزة محمولة لفريق المبيعات الذين لا يحتاجون أبداً للشبكة المحلية → الخيار: Azure AD Join. 3) هواتف آيفون شخصية للمديرين → الخيار: Azure AD Registered مع MAM لحماية بيانات التطبيق. ثلاث طرق مختلفة في نفس المؤسسة — وهذا طبيعي وصحيح.

3️⃣ Authentication Methods — طرق المصادقة

📖 Entra ID يدعم هرمية من طرق المصادقة تتراوح بين كلمة المرور التقليدية (الأضعف) إلى المصادقة بدون كلمة مرور عبر Windows Hello for Business وFIDO2 (الأقوى).
الاتجاه الحديث هو "التخلص من كلمة المرور" Passwordless، حيث يتم استخدام القياسات الحيوية أو الأجهزة المادية للمصادقة بدلاً من كلمات المرور القابلة للاختراق.
📋 هرمية طرق المصادقة من الأضعف إلى الأقوى:
  • كلمة المرور فقط: الطريقة التقليدية — الأضعف لأنها عرضة للاختراق عبر التصيد Phishing وهجمات القوة العمياء والرش Password Spraying. يجب تجنبها كآلية وحيدة.
  • كلمة المرور + MFA: إضافة عامل ثانٍ مثل رمز من تطبيق Microsoft Authenticator أو رسالة SMS (الأقل أماناً). يمنع 99.9% من هجمات اختراق الحسابات.
  • Windows Hello for Business: يستخدم القياسات الحيوية (بصمة، وجه) أو رقم تعريف شخصي PIN مرتبط بالجهاز. البيانات الحيوية لا تغادر الجهاز أبداً — تُخزن في شريحة TPM ولا تُرسل للخوادم.
  • مفاتيح أمان FIDO2: أجهزة مادية (مثل YubiKey) توفر أعلى مستوى من الأمان. لا تعتمد على كلمة مرور إطلاقاً — المستخدم يُدخل المفتاح في منفذ USB أو يقربه من قارئ NFC ويلمسه ليتم التحقق.
  • المصادقة عبر الشهادة الرقمية Certificate-Based Authentication: يستخدم شهادات رقمية صادرة عن بنية تحتية للمفاتيح العامة PKI. مثالي للسيناريوهات عالية الأمان والأنظمة القديمة التي لا تدعم الطرق الحديثة.
مؤسسة مالية خضعت لاختبار اختراق Penetration Test كشف أن 40% من موظفيها استخدموا نفس كلمة المرور في العمل والمواقع الشخصية. نفذت المؤسسة ثلاث توصيات: 1) فرض MFA إلزامي على جميع المستخدمين — فوراً. 2) نشر Windows Hello for Business على جميع أجهزة ويندوز — احتاج 3 أشهر. 3) توزيع مفاتيح FIDO2 على المدراء التنفيذيين ومسؤولي النظام — اكتمل في شهر. النتيجة: انخفضت محاولات الاختراق الناجحة بنسبة 100% خلال سنة واحدة، وارتفع رضا الموظفين لأنهم لم يعودوا بحاجة لتذكر كلمات مرور معقدة.
كلمة المرور التقليدية تشبه مفتاحاً نحاسياً لباب منزلك — أي شخص ينسخه يمكنه الدخول. المصادقة متعددة العوامل MFA تشبه إضافة بصمة إصبعك للباب بعد المفتاح — تحتاج الاثنين معاً. Windows Hello for Business يشبه قفل الباب الذكي الذي يتعرف على وجهك — لا يوجد مفتاح لتسرقه أو تنسخه. ومفاتيح FIDO2 تشبه بطاقة دخول عسكرية لا يمكن تزويرها — حتى لو سرق أحدهم القارئ، لا يمكنه استخدامه بدون البطاقة الأصلية.
خلاصة أساسيات Microsoft Entra ID:
  • Entra ID هو نظام هوية سحابي حديث مختلف جذرياً عن Active Directory المحلي.
  • هناك ثلاث طرق لمنح الأجهزة هوية: Join (تحكم كامل)، Registered (تحكم جزئي للأجهزة الشخصية)، وHybrid Join (جسر بين المحلي والسحابي).
  • المصادقة انتقلت من "شيء تعرفه" (كلمة مرور) إلى "شيء أنت عليه" (بصمة) أو "شيء تملكه" (مفتاح FIDO2).
  • الهدف النهائي هو Passwordless — عالم بلا كلمات مرور، أكثر أماناً وأكثر سهولة للمستخدم.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Entra IDخدمة الهوية Entraخدمة إدارة الهوية السحابية من مايكروسوفت (Azure AD سابقاً) تدعم المصادقة والتخويل
Azure AD Joinالانضمام الكاملانضمام الجهاز مباشرة إلى Entra ID دون Active Directory محلي
Hybrid Joinالانضمام الهجينجهاز منضم لـ AD محلي ومسجل في Entra ID في نفس الوقت
MFAالمصادقة متعددة العواملآلية أمنية تتطلب عاملين أو أكثر للتحقق من هوية المستخدم
FIDO2معيار المصادقة FIDO2معيار مفتوح للمصادقة بدون كلمة مرور باستخدام مفاتيح أمان مادية
Passwordlessالمصادقة بدون كلمة مرورنهج أمني يلغي كلمة المرور ويستخدم القياسات الحيوية أو مفاتيح الأمان
SSOالدخول الموحدآلية تسمح للمستخدم بتسجيل الدخول مرة واحدة للوصول لجميع التطبيقات المرتبطة

1️⃣ What is Hybrid Join — ما هو التسجيل الهجين

📖 Hybrid Azure AD Join هو آلية تسمح للجهاز بأن يكون منضماً إلى Active Directory المحلي وفي نفس الوقت مسجلاً في Entra ID السحابي، مما يمكنه من استخدام الموارد المحلية والسحابية بشفافية كاملة.
هذه الآلية ليست حلاً دائماً — بل جسر انتقالي يسمح للمؤسسات بالتحول التدريجي إلى السحابة دون تعطيل العمليات اليومية.
📋 متى تحتاج إلى Hybrid Join:
  • التحول التدريجي: مؤسستك لديها استثمارات كبيرة في البنية المحلية ولا يمكنها الانتقال للسحابة دفعة واحدة. Hybrid Join يمكّنك من البدء باستخدام Intune وConditional Access جنباً إلى جنب مع Group Policy التقليدية.
  • الوصول للموارد المحلية: تطبيقات قديمة لا يمكن نقلها للسحابة وتتطلب مصادقة Kerberos. الأجهزة الهجينة تحتفظ بقدرتها على الوصول لهذه التطبيقات بينما تكتسب قدرات السحابة.
  • بيئات المكاتب الفرعية: مواقع بعيدة ليس لديها خوادم محلية — ولكن الأجهزة تحتاج للانضمام لـ AD لأسباب تنظيمية. Hybrid Join يسمح بذلك مع الإدارة عبر السحابة.
  • توافق التراخيص: بعض المؤسسات لديها تراخيص Windows Enterprise مرتبطة باشتراكات لا تدعم Azure AD Join الصافي — هنا يأتي Hybrid Join كحل وسط.
وزارة حكومية تدير 30,000 جهاز مرتبط بـ Active Directory محلي عبر 15 موقعاً. بعض التطبيقات الحيوية (مثل نظام الرواتب ونظام الجوازات) عمرها 15 سنة ولا تدعم المصادقة السحابية. لا تستطيع الوزارة قطع الاعتماد على AD فجأة. الحل: تطبيق Hybrid Azure AD Join على جميع الأجهزة — تبقى الأجهزة منضمة لـ AD للوصول للتطبيقات القديمة، وتُسجل في Entra ID لتمكين Intune وسياسات Conditional Access. على مدى 3 سنوات، تخطط الوزارة لتحديث أو استبدال التطبيقات القديمة، وعندها ستنتقل إلى Azure AD Join الصافي.

2️⃣ How Hybrid Join Works Step by Step — كيف يعمل التسجيل الهجين خطوة بخطوة

📖 عملية Hybrid Azure AD Join تمر بخمس مراحل متسلسلة: اكتشاف نقطة الاتصال SCP، محاولة المصادقة، إنشاء كائن الجهاز في Entra ID، كتابة الشهادة، وإكمال التسجيل.
فهم هذه المراحل هو مفتاح تشخيص مشاكل التسجيل الهجين التي غالباً ما تفشل في المرحلتين 1 أو 2.
📋 المراحل الخمس بالتفصيل:
  • المرحلة 1 — اكتشاف SCP: الجهاز يستعلم Active Directory المحلي للعثور على كائن Service Connection Point (SCP) الذي يحتوي على معلومات المؤسسة Tenant (معرف المستأجر Tenant ID وعنوان URL الخدمة). إذا لم يجد SCP، يتوقف التسجيل.
  • المرحلة 2 — المصادقة: الجهاز يستخدم حسابه الحاسوبي في AD لمصادقة نفسه مع Entra ID. هذا يتطلب وجود Azure AD Connect لمزامنة كائن الجهاز أولاً، أو استخدام Seamless SSO للمصادقة الصامتة.
  • المرحلة 3 — إنشاء كائن الجهاز: إذا كانت هذه أول مرة، ينشئ Entra ID كائناً جديداً للجهاز مع شهادة ذاتية التوقيع Self-Signed Certificate تُخزن في مخزن الشهادات المحلي للجهاز. تُستخدم هذه الشهادة لإثبات هوية الجهاز مستقبلاً.
  • المرحلة 4 — كتابة الشهادة مرة أخرى: Azure AD Connect يكتب المعلومات المرجعية (معرف الجهاز في Entra ID) إلى خاصية userCertificate في كائن الجهاز في AD المحلي — عملية تُعرف بـ Device Writeback.
  • المرحلة 5 — إكمال التسجيل: يحصل الجهاز على رمز التحديث الأساسي Primary Refresh Token (PRT) الذي يمثل هويته في Entra ID. هذا الرمز يُستخدم في جميع طلبات الوصول اللاحقة دون الحاجة لإعادة المصادقة.
مسؤول اكتشف أن 200 جهاز في قسم المحاسبة لا تكمل التسجيل الهجين رغم أنها منضمة لـ AD. عند التشخيص المنهجي: المرحلة 1 — وجد أن SCP موجود. المرحلة 2 — اكتشف أن Azure AD Connect لم يزامن أجهزة قسم المحاسبة لأن وحدة تنظيمية OU الخاصة بهم لم تكن محددة في إعدادات المزامنة. السبب: زميله السابق أضاف OU جديداً لقسم المحاسبة قبل شهر دون تحديث إعدادات Azure AD Connect. الحل: إضافة الـ OU الجديد لنطاق المزامنة — واكتمل التسجيل خلال 30 دقيقة.

3️⃣ Requirements for Hybrid Join & Azure AD Connect — متطلبات التسجيل الهجين

📖 لتنفيذ Hybrid Azure AD Join، تحتاج إلى 5 مكونات أساسية: Active Directory محلي صحي، Entra ID Connect مُعد بشكل صحيح، اتصال شبكي بين الأجهزة والإنترنت، أجهزة ويندوز مدعومة (+10)، وإعداد SCP سليم.
أي خلل في أي من هذه المكونات سيؤدي إلى فشل التسجيل الهجين بصمت دون رسائل خطأ واضحة — مما يجعل مهارة التشخيص المنهجي أساسية.
📋 المتطلبات الخمسة الأساسية:
  • نطاق Active Directory: يجب أن يكون المجال Domain Functional Level على الأقل Windows Server 2008 R2. يجب أن تكون أجهزة التحكم بالمجال Domain Controllers قابلة للوصول من الأجهزة العميلة.
  • Azure AD Connect (الإصدار 1.1.819.0 أو أحدث): يجب تثبيته وتكوينه بشكل صحيح، مع تفعيل Device Writeback لكتابة معلومات الجهاز من Entra ID إلى AD. يجب أن تكون الوحدات التنظيمية التي تحتوي الأجهزة مشمولة في نطاق المزامنة.
  • الاتصال بالإنترنت: الأجهزة تحتاج للوصول إلى نقاط نهاية Entra ID (مثل login.microsoftonline.com) والخدمات المرتبطة. لا يشترط وجود VPN للتسجيل — ولكن الأجهزة تحتاج اتصال إنترنت مباشر أو عبر وكيل Proxy.
  • أنظمة تشغيل مدعومة: ويندوز 10 (الإصدار 1803+) أو ويندوز 11. الأجهزة يجب أن تكون منضمة للمجال المحلي ولديها اتصال مع Domain Controller مرة واحدة على الأقل منذ آخر إعادة تشغيل.
  • تكوين SCP: Azure AD Connect يقوم بإنشاء كائن SCP تلقائياً في AD أثناء التثبيت. يجب أن يكون هذا الكائن موجوداً في قسم التكوين Configuration Partition وأن يكون قابلاً للقراءة من قبل الأجهزة العميلة.
مؤسسة قامت بترقية Azure AD Connect إلى الإصدار 2.x والذي غيّر طريقة التعامل مع SCP افتراضياً. بعد الترقية، توقفت الأجهزة الجديدة عن إكمال التسجيل الهجين — لكن الأجهزة القديمة المسجلة مسبقاً استمرت في العمل. عند التشخيص، اكتشف المسؤول أن الإصدار الجديد لم يعد ينشئ SCP في Configuration Partition بشكل افتراضي في بعض التكوينات. الحل: تشغيل أمر PowerShell لإنشاء SCP يدوياً وتوجيهه للمؤسسة الصحيحة. بعد 3 ساعات عاد كل شيء للعمل.
التسجيل الهجين يشبه حصولك على جنسية مزدوجة. أنت مواطن في بلدك الأصلي (Active Directory) وموجود في سجلاته المدنية. وفي نفس الوقت، تحمل جواز سفر بلد آخر (Entra ID) يسمح لك بالسفر والعمل هناك. الجنسيتان مرتبطتان من خلال اتفاقية بين البلدين (Azure AD Connect)، وكل منهما يعترف بك كمواطن. إذا انقطعت الاتفاقية (تعطل Azure AD Connect)، تفقد جواز سفرك الثاني حتى تستعيد الاتفاقية.
خلاصة التسجيل الهجين:
  • Hybrid Azure AD Join هو جسر ضروري للمؤسسات التي لا تستطيع الانتقال الفوري للسحابة.
  • العملية تمر بخمس مراحل: اكتشاف SCP → مصادقة → إنشاء كائن ← كتابة شهادة → إكمال التسجيل.
  • خمسة متطلبات يجب توفرها: AD صحي، Entra ID Connect، إنترنت، نظام تشغيل مدعوم، وSCP سليم.
  • التشخيص المنهجي (التحقق من كل مرحلة بالترتيب) هو مفتاح حل مشاكل التسجيل الهجين.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
SCPنقطة اتصال الخدمةكائن في Active Directory يوجه الأجهزة إلى المؤسسة الصحيحة في Entra ID
PRTرمز التحديث الأساسيرمز أمان طويل الأمد يُثبت هوية الجهاز والمستخدم في Entra ID
Device Writebackكتابة الجهاز العكسيةعملية كتابة معلومات الجهاز من Entra ID إلى Active Directory المحلي
Kerberosبروتوكول Kerberosبروتوكول مصادقة يستخدمه Active Directory المحلي للتحقق من هوية المستخدمين والأجهزة
Domain Controllerمتحكم المجالالخادم الذي يدير عمليات المصادقة والتحقق داخل نطاق Active Directory
Seamless SSOالدخول الموحد السلسآلية تسمح للمستخدمين بتسجيل الدخول تلقائياً لـ Entra ID عند استخدامهم أجهزة منضمة للمجال المحلي

1️⃣ Azure AD Connect Overview — نظرة عامة على Entra ID Connect

📖 Microsoft Entra ID Connect (المعروف سابقاً بـ Azure AD Connect) هو أداة تُثبت على خادم محلي لربط Active Directory المحلي بـ Entra ID السحابي، لضمان أن المستخدمين والمجموعات والأجهزة متطابقة في كلا الجانبين.
بدون هذه الأداة، سيكون لديك عالمين منفصلين تماماً: حسابات محلية في AD وحسابات سحابية في Entra ID — مما يعني كلمات مرور مختلفة وإدارة مزدوجة وفوضى للمستخدمين.
📋 الميزات الخمس الأساسية لـ Entra ID Connect:
  • مزامنة التجزئة Password Hash Sync (PHS): تزامن تجزئة كلمة المرور من AD المحلي إلى Entra ID — مما يسمح للمستخدمين باستخدام نفس كلمة المرور في السحابة. هذه هي الطريقة الموصى بها من مايكروسوفت.
  • مصادقة النقل Pass-Through Authentication (PTA): بدلاً من مزامنة كلمة المرور، يُمرر طلب المصادقة من السحابة إلى وكيل مثبت محلياً للتحقق مع AD مباشرة. تستخدمها المؤسسات التي لا تستطيع (أو لا ترغب في) تخزين تجزئة كلمات المرور في السحابة.
  • التوحيد Federation (AD FS): تفويض المصادقة بالكامل إلى Active Directory Federation Services (AD FS) المحلي. الأكثر تعقيداً والأقل تفضيلاً حالياً — يُستخدم فقط عندما تكون هناك متطلبات خاصة لا تلبيها PHS أو PTA.
  • المزامنة الشاملة Directory Sync: مزامنة المستخدمين والمجموعات وجهات الاتصال والأجهزة في كلا الاتجاهين مع تصفية قابلة للتخصيص بناءً على الوحدات التنظيمية والخصائص.
  • مراقبة الصحة Health Monitoring: وكيل Azure AD Connect Health يراقب صحة المزامنة ويُرسل تنبيهات عند حدوث أخطاء أو تأخيرات.
مستشفى جديد انضم لمجموعة طبية أكبر. كان لديه AD محلي خاص به مع 800 مستخدم. بدلاً من إنشاء حسابات جديدة يدوياً في السحابة، قام فريق تقنية المعلومات بـ: 1) تثبيت Entra ID Connect على خادم في المستشفى. 2) تكوين PHS لمزامنة كلمات المرور. 3) تصفية المزامنة لتشمل فقط الوحدات التنظيمية للموظفين الطبيين والإداريين. 4) خلال ساعتين، كان جميع المستخدمين مزامنين مع Entra ID بكلمات المرور نفسها — وبدأوا فوراً في استخدام Microsoft Teams وOutlook دون انتظار.

2️⃣ Sync Cycles & Scheduling — دورات المزامنة وجدولتها

📖 المزامنة بين AD وEntra ID تحدث في دورات منتظمة: دورة تصدير كل 30 دقيقة، ودورة مزامنة كاملة كل 30 دقيقة، ودورة استيراد كل 3 ساعات.
فهم هذا الجدول الزمني يساعدك في تشخيص "لماذا لم يظهر التغيير في السحابة بعد؟" ومعرفة متى تتوقع اكتمال المزامنة.
📋 أنواع دورات المزامنة:
  • دورة دلتا Delta Sync (كل 30 دقيقة): تزامن التغييرات التي حدثت منذ آخر دورة فقط — سريعة وخفيفة. هذه الدورة هي ما يجعل التغييرات تظهر في Entra ID خلال 30-60 دقيقة عادة.
  • دورة كاملة Full Sync (كل 3 أيام افتراضياً): تزامن كل الكائنات من البداية. أبطأ بكثير ولكنها تضمن عدم وجود أي كائن مفقود بسبب خطأ سابق. يمكن تشغيلها يدوياً عبر PowerShell.
  • المزامنة اليدوية: تشغيل أمر Start-ADSyncSyncCycle -PolicyType Delta على خادم Entra ID Connect لبدء دورة فورية — مفيد عند اختبار التغييرات ولا تريد انتظار 30 دقيقة.
  • الجدولة في أوقات الذروة: يمكن تعديل الجدول الزمني لتجنب أوقات الذروة (مثلاً: مزامنة كل ساعة بدلاً من 30 دقيقة خلال النهار، وكل 15 دقيقة خلال الليل).
فريق الموارد البشرية أضاف 50 موظفاً جديداً صباح الاثنين في AD المحلي. بعد ساعة، اتصلوا بقسم تقنية المعلومات غاضبين: "الموظفون الجدد لا يستطيعون تسجيل الدخول إلى البريد الإلكتروني!" المشكلة: آخر دورة Delta Sync كانت قبل إضافة الموظفين بـ 10 دقائق، والدورة التالية بعد 20 دقيقة. الحل: شغّل المسؤول دورة يدوية فورية — وظهر الموظفون في Entra ID خلال 3 دقائق. الدرس: في حالات الطوارئ (توظيف جماعي، تعطيل حساب مخترق)، لا تنتظر الدورة التلقائية — استخدم المزامنة اليدوية.
🔑 نصيحة أساسية: لمراقبة صحة المزامنة، استخدم Azure AD Connect Health — يعرض رسماً بيانياً لدورات المزامنة الأخيرة، وأي أخطاء في المزامنة (مثل تعارض أسماء المستخدمين)، وتنبيهات عند انتهاء صلاحية شهادة الموصل Connector.

3️⃣ Troubleshooting Common Sync Issues — استكشاف أخطاء المزامنة الشائعة

📖 أكثر مشاكل المزامنة شيوعاً تنقسم إلى 4 فئات: أخطاء الاتصال، أخطاء التصفية، تعارضات الكائنات، وأخطاء الشهادات.
التشخيص المنهجي يعني التحقق من كل فئة بالترتيب حتى تجد السبب الجذري — بدلاً من التخمين العشوائي.
📋 المشاكل الشائعة وحلولها:
  • خطأ: "staged" أو "incomplete": الكائن موجود في Entra ID لكن المزامنة لم تكتمل. السبب غالباً عدم وجود ترخيص Entra ID P1 أو P2 يتيح ميزة معينة مرتبطة بالكائن. الحل: التحقق من التراخيص وإعادة تشغيل المزامنة.
  • تعارض Duplicate Attribute: مستخدمان مختلفان في AD لهما نفس قيمة خاصية فريدة (مثل UserPrincipalName أو ProxyAddresses). يرفض Entra ID Connect تصدير أي منهما حتى يُحل التعارض. الحل: تصحيح القيم المكررة في AD.
  • كائنات خارج النطاق: المستخدم أو الجهاز في وحدة تنظيمية OU غير مشمولة في نطاق مزامنة Entra ID Connect. الحل: إضافة الـ OU لنطاق التصفية في إعدادات الموصل.
  • انتهاء صلاحية شهادة Connector: شهادة المصادقة بين Entra ID Connect وEntra ID تنتهي صلاحيتها كل سنتين افتراضياً. إذا انتهت، تتوقف المزامنة تماماً دون تحذير مسبق أحياناً. الحل: تجديد الشهادة عبر معالج Entra ID Connect.
  • عبء زائد على الخادم: إذا كان خادم Entra ID Connect ضعيف الموارد (أقل من 4 GB RAM) ويعالج أكثر من 50,000 كائن، قد تفشل دورات المزامنة بسبب timeout. الحل: ترقية موارد الخادم أو استخدام وضع Staging Server للتوزيع.
مؤسسة تعليمية اكتشفت صباحاً أن 3,000 طالب جديد لم يظهروا في Teams رغم إضافتهم في AD قبل يومين. عند التشخيص: 1) فحص Synchronization Service Manager — وجد آلاف أخطاء export-errors. 2) فحص تفاصيل الأخطاء — اكتشف أن خاصية ProxyAddresses للطلاب الجدد استخدمت نمطاً مختلفاً عن بقية المؤسسة (student@school.edu بدلاً من s-12345@school.edu) مما سبب تضارباً. 3) صحح النمط في AD. 4) شغّل دورة مزامنة كاملة — خلال ساعة واحدة، ظهر جميع الطلاب في Entra ID. الدرس: راقب سجلات أخطاء التصدير يومياً — خطأ صغير في AD يمكن أن يوقف مزامنة آلاف المستخدمين.
Entra ID Connect يشبه مترجماً فورياً بين لغتين مختلفتين تماماً. Active Directory يتحدث "لغة" Kerberos وLDAP بينما Entra ID يتحدث "لغة" OAuth وREST. المترجم (Connect) يأخذ المعلومات من الجانب المحلي ويترجمها إلى صيغة يفهمها الجانب السحابي، ثم يعيد ترجمة الردود. إذا تعطل المترجم أو أخطأ في الترجمة (تعارض، تصفية خاطئة)، يتوقف التواصل بين الطرفين وتظهر المشاكل للمستخدمين النهائيين.
خلاصة مزامنة الهوية:
  • Entra ID Connect هو الجسر بين عالم AD المحلي وعالم Entra ID السحابي — بدونه يعيشان منفصلين.
  • ثلاث طرق للمصادقة: PHS (الموصى بها)، PTA (للمؤسسات الحساسة)، AD FS (للمتطلبات الخاصة).
  • دورات المزامنة الاعتيادية كل 30 دقيقة — ولكن المزامنة اليدوية متاحة للحالات الطارئة.
  • أكثر المشاكل شيوعاً: تعارض الخصائص، كائنات خارج النطاق، شهادة منتهية — كلها قابلة للتشخيص المنهجي.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
PHSمزامنة تجزئة كلمة المرورطريقة توصي بها مايكروسوفت لمزامنة كلمات المرور من AD إلى Entra ID
PTAمصادقة النقلطريقة تحقق من كلمة المرور مع AD المحلي مباشرة دون تخزينها في السحابة
AD FSخدمات اتحاد الدليل النشطنظام محلي يفوض المصادقة بالكامل ولا يعتمد على تخزين كلمات المرور في السحابة
Delta Syncالمزامنة التفاضليةدورة تزامن سريعة للتغييرات فقط، تعمل كل 30 دقيقة افتراضياً
Connectorالموصلمكون برمجي يربط Entra ID Connect بمصدر بيانات معين (AD أو Entra ID)

1️⃣ Static vs Dynamic Groups — المجموعات الثابتة والمتحركة

📖 إدارة مجموعات الأجهزة في Microsoft Entra ID هي العمود الفقري لاستهداف السياسات والتطبيقات — فبدلاً من استهداف كل جهاز على حدة، تستهدف مجموعات تتغير عضويتها تلقائياً بناءً على خصائص الجهاز.
هناك نوعان رئيسيان: المجموعات الثابتة Static Groups (تضيف وتزيل الأعضاء يدوياً) والمجموعات الديناميكية Dynamic Groups (تتغير عضويتها تلقائياً بناءً على قواعد محددة).
📋 أنواع المجموعات وآلياتها:
  • المجموعات الثابتة Static Groups: تُضيف الأجهزة أو المستخدمين يدوياً. مناسبة للمجموعات الصغيرة التي قلما تتغير (مثل "أجهزة المدراء التنفيذيين"). تتطلب Entra ID Free فقط.
  • المجموعات الديناميكية للمستخدمين: تتغير تلقائياً بناءً على خصائص المستخدم. أمثلة: (user.department -eq "Sales") لضم كل من في قسم المبيعات، أو (user.country -eq "Egypt") لضم مستخدمي مصر.
  • المجموعات الديناميكية للأجهزة: تتغير تلقائياً بناءً على خصائص الجهاز. أشهر القواعد: (device.deviceOSType -eq "Windows") لجميع أجهزة ويندوز، أو (device.deviceOwnership -eq "Company") للأجهزة المؤسسية فقط، أو (device.deviceOSType -eq "Android") -and (device.deviceOwnership -eq "Personal") لأجهزة أندرويد الشخصية.
  • قيود القواعد: تحتاج Entra ID P1 للمجموعات الديناميكية. الحد الأقصى 500 مجموعة ديناميكية لكل مستأجر. القواعد المعقدة قد تستغرق حتى 24 ساعة لتحديث العضوية.
مؤسسة تعليمية تدير 10,000 جهاز (5000 ويندوز، 3000 iPad، 2000 Chromebook/Android). بدلاً من إنشاء 30 مجموعة ثابتة وتحديثها يدوياً كل فصل دراسي، أنشأت 6 مجموعات ديناميكية فقط: (١) أجهزة ويندوز المؤسسية، (٢) أجهزة ويندوز الشخصية، (٣) أجهزة iPad المؤسسية، (٤) أجهزة iPad الشخصية، (٥) أجهزة أندرويد المؤسسية، (٦) أجهزة أندرويد الشخصية. كل جهاز جديد يُسجل — يُصنف تلقائياً في المجموعة الصحيحة. كل جهاز يُلغى تسجيله — يُحذف تلقائياً. الصيانة: صفر ساعات شهرياً.

2️⃣ Device Filters & Administrative Units — فلاتر الأجهزة والوحدات الإدارية

📖 بالإضافة إلى المجموعات، يوفر Entra ID أداتين متقدمتين للتحكم الدقيق: فلاتر الأجهزة Device Filters التي تصفي الأجهزة داخل المجموعة بناءً على خصائص دقيقة، والوحدات الإدارية Administrative Units التي تعزل إدارة مجموعات من المستخدمين والأجهزة.
هذه الأدوات معاً تمنحك تحكماً دقيقاً يتجاوز مجرد "استهداف مجموعة".
📋 أدوات التحكم المتقدمة:
  • فلاتر الأجهزة Device Filters: تُطبق فوق المجموعة الديناميكية لتضييق النطاق أكثر. مثلاً: مجموعة "أجهزة ويندوز" + فلتر "الطراز = Surface Pro 9" + فلتر "إصدار النظام = Windows 11 23H2". متاحة لسياسات التكوين والتطبيقات فقط (وليس لكل شيء).
  • Administrative Units (AU): حاويات تنظيمية في Entra ID تعزل الإدارة. يمكنك تفويض مسؤول لإدارة مستخدمي وأجهزة فرع الرياض فقط، ومسؤول آخر لفرع دبي — كل منهم يرى ويدير وحدته الإدارية فقط دون رؤية الموارد الأخرى.
  • قواعد العضوية الشائعة: device.deviceOSType (نوع النظام)، device.deviceOSVersion (إصدار النظام)، device.deviceOwnership (ملكية الجهاز)، device.displayName (اسم الجهاز)، device.extensionAttribute1-15 (خصائص مخصصة من AD المحلي).
خلاصة مجموعات الأجهزة:
  • المجموعات الديناميكية توفر ساعات من العمل اليدوي باستخدام قواعد ذكية تتكيف تلقائياً.
  • فلاتر الأجهزة تضيف طبقة تصفية دقيقة فوق المجموعات — مثالية للاستهداف المتقدم.
  • الوحدات الإدارية Administrative Units ضرورية للمؤسسات متعددة الفروع لعزل المسؤوليات.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Dynamic Groupمجموعة ديناميكيةمجموعة في Entra ID تتغير عضويتها تلقائياً بناءً على قواعد خصائص المستخدمين أو الأجهزة
Static Groupمجموعة ثابتةمجموعة تُضاف عضويتها وتُحذف يدوياً بواسطة المسؤول
Device Filterفلتر الأجهزةمعيار تصفية إضافي يضيق نطاق الأجهزة المستهدفة بناءً على خصائص دقيقة
Administrative Unitالوحدة الإداريةحاوية في Entra ID تعزل إدارة مجموعة من المستخدمين والأجهزة تحت مسؤول محدد
Extension Attributeخاصية موسعةحقل مخصص في كائنات Entra ID يُستخدم لتخزين بيانات إضافية من AD المحلي

1️⃣ Device-Based Conditional Access — الوصول المشروط القائم على الجهاز

📖 هوية الجهاز ليست مجرد وسيلة لتسجيله في Intune — بل هي طبقة أمان كاملة تشارك في قرارات الوصول المشروط Conditional Access. يمكنك اشتراط أن يكون الجهاز منضماً لـ Entra ID أو هجيناً أو ممتثلاً قبل السماح بالوصول لتطبيقات المؤسسة.
هذا يعني أن مجرد معرفة كلمة المرور لم تعد كافية — الجهاز نفسه يجب أن يكون موثوقاً.
📋 آليات حماية هوية الأجهزة:
  • اشتراط جهاز منضم: سياسة Conditional Access ترفض الوصول إلا من أجهزة منضمة لـ Entra ID أو هجينة Hybrid Joined. الجهاز الشخصي غير المُدار لا يستطيع الوصول — حتى لو كان المستخدم يعرف كلمة المرور.
  • اشتراط جهاز ممتثل: تضييق إضافي — ليس فقط منضماً، بل ومستوفياً لسياسات الامتثال. جهاز بدون BitLocker أو بإصدار نظام قديم يُرفض حتى لو كان منضماً.
  • Primary Refresh Token (PRT): رمز مميز يصدره Entra ID للجهاز عند الانضمام. يحتوي على معلومات هوية الجهاز والمستخدم معاً. يُستخدم في جميع طلبات التوثيق الصامتة SSO للتطبيقات السحابية.
  • dsregcmd /status: أداة تشخيصية على ويندوز تعرض حالة انضمام الجهاز بالتفصيل: هل هو منضم؟ هل PRT ساري؟ هل WHfB مُعد؟ متى آخر محاولة تجديد؟ أداة لا غنى عنها لاستكشاف الأخطاء.
مؤسسة مالية نشرت سياسة وصول مشروط: "الوصول إلى Microsoft 365 مسموح فقط من أجهزة ويندوز المنضمة لـ Entra ID والممتثلة لسياسات الأمان". موظف سافر وأراد فتح بريده من مقهى إنترنت على جهاز غير معروف — رُفض. موظف آخر حاول الدخول من جهازه الشخصي في المنزل — رُفض. موظف ثالث لديه جهاز المؤسسة ولكن BitLocker غير مفعل — رُفض برسالة "جهازك غير ممتثل. يرجى تفعيل BitLocker.". في كل الحالات، بيانات المؤسسة بقيت محمية — لأن كلمة المرور وحدها لم تعد كافية.

2️⃣ Windows Hello for Business & FIDO2 — مصادقة بدون كلمة مرور

📖 Windows Hello for Business (WHfB) ومفاتيح FIDO2 الأمنية هما ركيزتا المصادقة القوية بدون كلمة مرور في بيئة Microsoft — يستبدلان كلمات المرور القابلة للاختراق بمصادقة بيومترية أو أجهزة مادية يصعب تزويرها.
هذه التقنيات لا تحسن تجربة المستخدم فحسب، بل تقضي على أكثر نواقل الهجوم شيوعاً: سرقة كلمات المرور والتصيد الاحتيالي.
📋 تقنيات المصادقة المتقدمة للأجهزة:
  • Windows Hello for Business: يستخدم القياسات الحيوية (بصمة، وجه، قزحية) أو رقم PIN مرتبط بالجهاز (وليس بالخادم). يمكن نشره عبر Intune بسياسات تحدد: أقل طول لـ PIN، مدى تعقيده، السماح بالأنماط المتكررة، وفترة صلاحيته.
  • نوعا الثقة في WHfB: (١) ثقة المفتاح Key Trust: يُخزن المفتاح الخاص على شريحة TPM بالجهاز — الأكثر أماناً. (٢) ثقة الشهادة Certificate Trust: تُستخدم شهادة رقمية صادرة من AD CS — مناسبة للبيئات الهجينة.
  • Cloud Kerberos Trust: نموذج ثقة حديث يمكّن WHfB من المصادقة على الموارد المحلية (مثل مشاركات الملفات والطابعات) دون الحاجة لاتصال مباشر بوحدات التحكم بالنطاق Domain Controllers.
  • مفاتيح FIDO2: أجهزة مادية (مثل مفتاح YubiKey) توفر عاملاً ثانياً مادياً للمصادقة. الجهاز يُدخل ويلمس المفتاح بدلاً من كتابة كلمة مرور — حتى لو سرق أحدهم كلمة مرورك، لا يستطيع الدخول بدون المفتاح المادي.
  • Web Sign-In على ويندوز: ميزة تسمح بتسجيل الدخول لجهاز ويندوز مشترك باستخدام بيانات اعتماد سحابية مؤقتة — مثالية للأجهزة المشتركة وأكشاك العمل.
🔑 نصيحة أساسية: عند نشر WHfB، ابدأ بمجموعة Pilot صغيرة من المستخدمين التقنيين. بعض المستخدمين قد يجدون صعوبة في مفهوم "رقم PIN مرتبط بالجهاز" (يعتقدون أنه نفس كلمة المرور). جهّز مواد توعوية تشرح لماذا WHfB أكثر أماناً من كلمة المرور التقليدية.
خلاصة حماية هوية الأجهزة:
  • الوصول المشروط القائم على الجهاز يضيف طبقة أمان تتجاوز كلمة المرور.
  • PRT هو جواز سفر الجهاز الرقمي — يثبت هويته في كل طلب وصول.
  • WHfB وFIDO2 يقضيان على هجمات التصيد وسرقة كلمات المرور.
  • dsregcmd /status هو صديقك الأول لاستكشاف أخطاء هوية الجهاز.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
PRTرمز التحديث الأساسيرمز مميز من Entra ID يحتوي معلومات هوية الجهاز والمستخدم للتوثيق الصامت
WHfBWindows Hello للأعمالتقنية مصادقة بيومترية أو PIN بديلة لكلمات المرور على أجهزة ويندوز
FIDO2معيار FIDO2معيار مفتوح للمصادقة بدون كلمة مرور باستخدام مفاتيح أمنية مادية
Cloud Kerberos Trustثقة Kerberos السحابيةآلية تمكّن WHfB من المصادقة على موارد محلية عبر التذاكر السحابية
TPMوحدة المنصة الموثوقةشريحة أمنية في الجهاز تخزن المفاتيح الخاصة وتمنع استخراجها فيزيائياً
Web Sign-Inتسجيل الدخول عبر الويبتسجيل دخول لأجهزة ويندوز المشتركة باستخدام بيانات اعتماد سحابية مؤقتة

🚀 الخاتمة

في هذه الوحدة العميقة، غطسنا في قلب هوية الأجهزة — حجر الزاوية في كل استراتيجية أمان حديثة. فهمنا أن Microsoft Entra ID ليس مجرد دفتر عناوين سحابي، بل منصة متكاملة تمنح كل جهاز هوية فريدة وتسأل في كل مرة: "من أنت؟ ومن أي جهاز تتصل؟ وهل جهازك آمن؟". استوعبنا الفروق بين طرق انضمام الأجهزة الثلاث ومتى نستخدم كل منها. تعمقنا في آلية Hybrid Azure AD Join — الجسر الحيوي الذي يربط الحاضر (البنية المحلية) بالمستقبل (السحابة) دون انقطاع. وأخيراً، أتقنّا Entra ID Connect: كيف يعمل، وجدول مزامنته، وكيف نشخص أعطاله بمنهجية. في الوحدة القادمة، سننتقل إلى التطبيق العملي: كيف تسجل الأجهزة بجميع أنواعها في Intune عبر منصات ويندوز وiOS وأندرويد وماك.

تعليقات



حجم الخط
+
16
-
تباعد السطور
+
2
-