🎯 Device Identity with Microsoft Entra ID — هوية الأجهزة مع Microsoft Entra ID
أهلاً بك في الوحدة الثالثة من سلسلة MD-102، حيث ننتقل من فهم المنصة وبنيتها إلى العمود الفقري الذي تقوم عليه كل آليات الأمان: هوية الأجهزة. في هذه الوحدة، سنتعمق في Microsoft Entra ID (المعروف سابقاً بـ Azure Active Directory) — ليس كخدمة هوية للمستخدمين فقط، بل كمنصة متكاملة تمنح كل جهاز هوية رقمية فريدة تمكنه من إثبات "شخصيته" للموارد السحابية والمحلية على حد سواء. سنفهم الفروق الجوهرية بين طرق انضمام الأجهزة الثلاث: Azure AD Join للأجهزة السحابية الخالصة، وAzure AD Registered للأجهزة الشخصية، وHybrid Azure AD Join للمؤسسات التي تجمع بين البنية المحلية والسحابية. سنغوص في تفاصيل التسجيل الهجين وكيف يعمل خطوة بخطوة، ثم نختم بالغوص في أعماق Entra ID Connect — أداة مزامنة الهوية التي تربط عالم Active Directory المحلي بعالم Entra ID السحابي. هذه الوحدة ضرورية لفهم كيف تقرر سياسات Conditional Access ما إذا كان ينبغي السماح لجهاز معين بالوصول إلى موارد المؤسسة أم لا.
1️⃣ What is Entra ID — ما هو Microsoft Entra ID
على عكس الاعتقاد الشائع، Entra ID ليس مجرد "نسخة سحابية من Active Directory" — بل هو نظام هوية حديث مبني على معايير مفتوحة مثل OAuth 2.0 وOpenID Connect وSAML، مصمم لعالم السحابة أولاً.
- إدارة المستخدمين والمجموعات: إنشاء وإدارة حسابات المستخدمين والمجموعات الأمنية والمجموعات الديناميكية التي تتغير عضويتها تلقائياً بناءً على الخصائص.
- المصادقة Authentication: دعم آليات مصادقة متعددة تشمل كلمة المرور، والمصادقة متعددة العوامل MFA، والدخول بدون كلمة مرور Passwordless عبر Windows Hello for Business ومفاتيح FIDO2.
- التخويل والوصول المشروط Conditional Access: ليس فقط "من أنت" بل "من أين تتصل؟ من أي جهاز؟ هل جهازك آمن؟" — قرارات وصول ديناميكية في الوقت الحقيقي.
- إدارة الأجهزة: تسجيل الأجهزة ومنحها هويات رقمية، مما يمكن سياسات Conditional Access من التحقق من حالة الجهاز قبل السماح بالوصول.
- التكامل مع التطبيقات: دعم تسجيل الدخول الموحد SSO لأكثر من 3000 تطبيق سحابي مُعد مسبقاً، بالإضافة إلى التطبيقات المخصصة عبر App Registrations.
2️⃣ Device Identity Methods — طرق هوية الأجهزة (Join vs Register vs Hybrid)
اختيار الطريقة المناسبة ليس تفضيلاً شخصياً — بل قرار معماري يؤثر على قدرات الإدارة والأمان وتجربة المستخدم.
- Azure AD Join (الانضمام الكامل): الجهاز ينضم مباشرة إلى Entra ID دون الحاجة إلى Active Directory محلي. المستخدم يسجل دخوله باسمه السحابي (user@contoso.com). هذه هي الطريقة المثالية للمؤسسات المولودة في السحابة أو التي تتحول إليها. تمنح تحكماً كاملاً عبر Intune وتدعم Windows Hello for Business بشكل أصلي.
- Azure AD Registered (التسجيل فقط): أخف مستوى من الهوية — مخصص للأجهزة الشخصية BYOD والهواتف المحمولة. لا ينضم الجهاز للمؤسسة، بل يُسجل فقط لتتمكن سياسات Conditional Access من التعرف عليه. مناسب للمتعاقدين والموظفين بأجهزتهم الشخصية.
- Hybrid Azure AD Join (الانضمام الهجين): الجسر بين العالمين — الجهاز منضم لـ Active Directory المحلي ومسجل في Entra ID في نفس الوقت. يستخدم عادة خلال مراحل التحول التدريجي إلى السحابة. يتطلب Entra ID Connect لمزامنة كائنات الأجهزة.
3️⃣ Authentication Methods — طرق المصادقة
الاتجاه الحديث هو "التخلص من كلمة المرور" Passwordless، حيث يتم استخدام القياسات الحيوية أو الأجهزة المادية للمصادقة بدلاً من كلمات المرور القابلة للاختراق.
- كلمة المرور فقط: الطريقة التقليدية — الأضعف لأنها عرضة للاختراق عبر التصيد Phishing وهجمات القوة العمياء والرش Password Spraying. يجب تجنبها كآلية وحيدة.
- كلمة المرور + MFA: إضافة عامل ثانٍ مثل رمز من تطبيق Microsoft Authenticator أو رسالة SMS (الأقل أماناً). يمنع 99.9% من هجمات اختراق الحسابات.
- Windows Hello for Business: يستخدم القياسات الحيوية (بصمة، وجه) أو رقم تعريف شخصي PIN مرتبط بالجهاز. البيانات الحيوية لا تغادر الجهاز أبداً — تُخزن في شريحة TPM ولا تُرسل للخوادم.
- مفاتيح أمان FIDO2: أجهزة مادية (مثل YubiKey) توفر أعلى مستوى من الأمان. لا تعتمد على كلمة مرور إطلاقاً — المستخدم يُدخل المفتاح في منفذ USB أو يقربه من قارئ NFC ويلمسه ليتم التحقق.
- المصادقة عبر الشهادة الرقمية Certificate-Based Authentication: يستخدم شهادات رقمية صادرة عن بنية تحتية للمفاتيح العامة PKI. مثالي للسيناريوهات عالية الأمان والأنظمة القديمة التي لا تدعم الطرق الحديثة.
- Entra ID هو نظام هوية سحابي حديث مختلف جذرياً عن Active Directory المحلي.
- هناك ثلاث طرق لمنح الأجهزة هوية: Join (تحكم كامل)، Registered (تحكم جزئي للأجهزة الشخصية)، وHybrid Join (جسر بين المحلي والسحابي).
- المصادقة انتقلت من "شيء تعرفه" (كلمة مرور) إلى "شيء أنت عليه" (بصمة) أو "شيء تملكه" (مفتاح FIDO2).
- الهدف النهائي هو Passwordless — عالم بلا كلمات مرور، أكثر أماناً وأكثر سهولة للمستخدم.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Entra ID | خدمة الهوية Entra | خدمة إدارة الهوية السحابية من مايكروسوفت (Azure AD سابقاً) تدعم المصادقة والتخويل |
| Azure AD Join | الانضمام الكامل | انضمام الجهاز مباشرة إلى Entra ID دون Active Directory محلي |
| Hybrid Join | الانضمام الهجين | جهاز منضم لـ AD محلي ومسجل في Entra ID في نفس الوقت |
| MFA | المصادقة متعددة العوامل | آلية أمنية تتطلب عاملين أو أكثر للتحقق من هوية المستخدم |
| FIDO2 | معيار المصادقة FIDO2 | معيار مفتوح للمصادقة بدون كلمة مرور باستخدام مفاتيح أمان مادية |
| Passwordless | المصادقة بدون كلمة مرور | نهج أمني يلغي كلمة المرور ويستخدم القياسات الحيوية أو مفاتيح الأمان |
| SSO | الدخول الموحد | آلية تسمح للمستخدم بتسجيل الدخول مرة واحدة للوصول لجميع التطبيقات المرتبطة |
1️⃣ What is Hybrid Join — ما هو التسجيل الهجين
هذه الآلية ليست حلاً دائماً — بل جسر انتقالي يسمح للمؤسسات بالتحول التدريجي إلى السحابة دون تعطيل العمليات اليومية.
- التحول التدريجي: مؤسستك لديها استثمارات كبيرة في البنية المحلية ولا يمكنها الانتقال للسحابة دفعة واحدة. Hybrid Join يمكّنك من البدء باستخدام Intune وConditional Access جنباً إلى جنب مع Group Policy التقليدية.
- الوصول للموارد المحلية: تطبيقات قديمة لا يمكن نقلها للسحابة وتتطلب مصادقة Kerberos. الأجهزة الهجينة تحتفظ بقدرتها على الوصول لهذه التطبيقات بينما تكتسب قدرات السحابة.
- بيئات المكاتب الفرعية: مواقع بعيدة ليس لديها خوادم محلية — ولكن الأجهزة تحتاج للانضمام لـ AD لأسباب تنظيمية. Hybrid Join يسمح بذلك مع الإدارة عبر السحابة.
- توافق التراخيص: بعض المؤسسات لديها تراخيص Windows Enterprise مرتبطة باشتراكات لا تدعم Azure AD Join الصافي — هنا يأتي Hybrid Join كحل وسط.
2️⃣ How Hybrid Join Works Step by Step — كيف يعمل التسجيل الهجين خطوة بخطوة
فهم هذه المراحل هو مفتاح تشخيص مشاكل التسجيل الهجين التي غالباً ما تفشل في المرحلتين 1 أو 2.
- المرحلة 1 — اكتشاف SCP: الجهاز يستعلم Active Directory المحلي للعثور على كائن Service Connection Point (SCP) الذي يحتوي على معلومات المؤسسة Tenant (معرف المستأجر Tenant ID وعنوان URL الخدمة). إذا لم يجد SCP، يتوقف التسجيل.
- المرحلة 2 — المصادقة: الجهاز يستخدم حسابه الحاسوبي في AD لمصادقة نفسه مع Entra ID. هذا يتطلب وجود Azure AD Connect لمزامنة كائن الجهاز أولاً، أو استخدام Seamless SSO للمصادقة الصامتة.
- المرحلة 3 — إنشاء كائن الجهاز: إذا كانت هذه أول مرة، ينشئ Entra ID كائناً جديداً للجهاز مع شهادة ذاتية التوقيع Self-Signed Certificate تُخزن في مخزن الشهادات المحلي للجهاز. تُستخدم هذه الشهادة لإثبات هوية الجهاز مستقبلاً.
- المرحلة 4 — كتابة الشهادة مرة أخرى: Azure AD Connect يكتب المعلومات المرجعية (معرف الجهاز في Entra ID) إلى خاصية userCertificate في كائن الجهاز في AD المحلي — عملية تُعرف بـ Device Writeback.
- المرحلة 5 — إكمال التسجيل: يحصل الجهاز على رمز التحديث الأساسي Primary Refresh Token (PRT) الذي يمثل هويته في Entra ID. هذا الرمز يُستخدم في جميع طلبات الوصول اللاحقة دون الحاجة لإعادة المصادقة.
3️⃣ Requirements for Hybrid Join & Azure AD Connect — متطلبات التسجيل الهجين
أي خلل في أي من هذه المكونات سيؤدي إلى فشل التسجيل الهجين بصمت دون رسائل خطأ واضحة — مما يجعل مهارة التشخيص المنهجي أساسية.
- نطاق Active Directory: يجب أن يكون المجال Domain Functional Level على الأقل Windows Server 2008 R2. يجب أن تكون أجهزة التحكم بالمجال Domain Controllers قابلة للوصول من الأجهزة العميلة.
- Azure AD Connect (الإصدار 1.1.819.0 أو أحدث): يجب تثبيته وتكوينه بشكل صحيح، مع تفعيل Device Writeback لكتابة معلومات الجهاز من Entra ID إلى AD. يجب أن تكون الوحدات التنظيمية التي تحتوي الأجهزة مشمولة في نطاق المزامنة.
- الاتصال بالإنترنت: الأجهزة تحتاج للوصول إلى نقاط نهاية Entra ID (مثل login.microsoftonline.com) والخدمات المرتبطة. لا يشترط وجود VPN للتسجيل — ولكن الأجهزة تحتاج اتصال إنترنت مباشر أو عبر وكيل Proxy.
- أنظمة تشغيل مدعومة: ويندوز 10 (الإصدار 1803+) أو ويندوز 11. الأجهزة يجب أن تكون منضمة للمجال المحلي ولديها اتصال مع Domain Controller مرة واحدة على الأقل منذ آخر إعادة تشغيل.
- تكوين SCP: Azure AD Connect يقوم بإنشاء كائن SCP تلقائياً في AD أثناء التثبيت. يجب أن يكون هذا الكائن موجوداً في قسم التكوين Configuration Partition وأن يكون قابلاً للقراءة من قبل الأجهزة العميلة.
- Hybrid Azure AD Join هو جسر ضروري للمؤسسات التي لا تستطيع الانتقال الفوري للسحابة.
- العملية تمر بخمس مراحل: اكتشاف SCP → مصادقة → إنشاء كائن ← كتابة شهادة → إكمال التسجيل.
- خمسة متطلبات يجب توفرها: AD صحي، Entra ID Connect، إنترنت، نظام تشغيل مدعوم، وSCP سليم.
- التشخيص المنهجي (التحقق من كل مرحلة بالترتيب) هو مفتاح حل مشاكل التسجيل الهجين.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| SCP | نقطة اتصال الخدمة | كائن في Active Directory يوجه الأجهزة إلى المؤسسة الصحيحة في Entra ID |
| PRT | رمز التحديث الأساسي | رمز أمان طويل الأمد يُثبت هوية الجهاز والمستخدم في Entra ID |
| Device Writeback | كتابة الجهاز العكسية | عملية كتابة معلومات الجهاز من Entra ID إلى Active Directory المحلي |
| Kerberos | بروتوكول Kerberos | بروتوكول مصادقة يستخدمه Active Directory المحلي للتحقق من هوية المستخدمين والأجهزة |
| Domain Controller | متحكم المجال | الخادم الذي يدير عمليات المصادقة والتحقق داخل نطاق Active Directory |
| Seamless SSO | الدخول الموحد السلس | آلية تسمح للمستخدمين بتسجيل الدخول تلقائياً لـ Entra ID عند استخدامهم أجهزة منضمة للمجال المحلي |
1️⃣ Azure AD Connect Overview — نظرة عامة على Entra ID Connect
بدون هذه الأداة، سيكون لديك عالمين منفصلين تماماً: حسابات محلية في AD وحسابات سحابية في Entra ID — مما يعني كلمات مرور مختلفة وإدارة مزدوجة وفوضى للمستخدمين.
- مزامنة التجزئة Password Hash Sync (PHS): تزامن تجزئة كلمة المرور من AD المحلي إلى Entra ID — مما يسمح للمستخدمين باستخدام نفس كلمة المرور في السحابة. هذه هي الطريقة الموصى بها من مايكروسوفت.
- مصادقة النقل Pass-Through Authentication (PTA): بدلاً من مزامنة كلمة المرور، يُمرر طلب المصادقة من السحابة إلى وكيل مثبت محلياً للتحقق مع AD مباشرة. تستخدمها المؤسسات التي لا تستطيع (أو لا ترغب في) تخزين تجزئة كلمات المرور في السحابة.
- التوحيد Federation (AD FS): تفويض المصادقة بالكامل إلى Active Directory Federation Services (AD FS) المحلي. الأكثر تعقيداً والأقل تفضيلاً حالياً — يُستخدم فقط عندما تكون هناك متطلبات خاصة لا تلبيها PHS أو PTA.
- المزامنة الشاملة Directory Sync: مزامنة المستخدمين والمجموعات وجهات الاتصال والأجهزة في كلا الاتجاهين مع تصفية قابلة للتخصيص بناءً على الوحدات التنظيمية والخصائص.
- مراقبة الصحة Health Monitoring: وكيل Azure AD Connect Health يراقب صحة المزامنة ويُرسل تنبيهات عند حدوث أخطاء أو تأخيرات.
2️⃣ Sync Cycles & Scheduling — دورات المزامنة وجدولتها
فهم هذا الجدول الزمني يساعدك في تشخيص "لماذا لم يظهر التغيير في السحابة بعد؟" ومعرفة متى تتوقع اكتمال المزامنة.
- دورة دلتا Delta Sync (كل 30 دقيقة): تزامن التغييرات التي حدثت منذ آخر دورة فقط — سريعة وخفيفة. هذه الدورة هي ما يجعل التغييرات تظهر في Entra ID خلال 30-60 دقيقة عادة.
- دورة كاملة Full Sync (كل 3 أيام افتراضياً): تزامن كل الكائنات من البداية. أبطأ بكثير ولكنها تضمن عدم وجود أي كائن مفقود بسبب خطأ سابق. يمكن تشغيلها يدوياً عبر PowerShell.
- المزامنة اليدوية: تشغيل أمر Start-ADSyncSyncCycle -PolicyType Delta على خادم Entra ID Connect لبدء دورة فورية — مفيد عند اختبار التغييرات ولا تريد انتظار 30 دقيقة.
- الجدولة في أوقات الذروة: يمكن تعديل الجدول الزمني لتجنب أوقات الذروة (مثلاً: مزامنة كل ساعة بدلاً من 30 دقيقة خلال النهار، وكل 15 دقيقة خلال الليل).
3️⃣ Troubleshooting Common Sync Issues — استكشاف أخطاء المزامنة الشائعة
التشخيص المنهجي يعني التحقق من كل فئة بالترتيب حتى تجد السبب الجذري — بدلاً من التخمين العشوائي.
- خطأ: "staged" أو "incomplete": الكائن موجود في Entra ID لكن المزامنة لم تكتمل. السبب غالباً عدم وجود ترخيص Entra ID P1 أو P2 يتيح ميزة معينة مرتبطة بالكائن. الحل: التحقق من التراخيص وإعادة تشغيل المزامنة.
- تعارض Duplicate Attribute: مستخدمان مختلفان في AD لهما نفس قيمة خاصية فريدة (مثل UserPrincipalName أو ProxyAddresses). يرفض Entra ID Connect تصدير أي منهما حتى يُحل التعارض. الحل: تصحيح القيم المكررة في AD.
- كائنات خارج النطاق: المستخدم أو الجهاز في وحدة تنظيمية OU غير مشمولة في نطاق مزامنة Entra ID Connect. الحل: إضافة الـ OU لنطاق التصفية في إعدادات الموصل.
- انتهاء صلاحية شهادة Connector: شهادة المصادقة بين Entra ID Connect وEntra ID تنتهي صلاحيتها كل سنتين افتراضياً. إذا انتهت، تتوقف المزامنة تماماً دون تحذير مسبق أحياناً. الحل: تجديد الشهادة عبر معالج Entra ID Connect.
- عبء زائد على الخادم: إذا كان خادم Entra ID Connect ضعيف الموارد (أقل من 4 GB RAM) ويعالج أكثر من 50,000 كائن، قد تفشل دورات المزامنة بسبب timeout. الحل: ترقية موارد الخادم أو استخدام وضع Staging Server للتوزيع.
- Entra ID Connect هو الجسر بين عالم AD المحلي وعالم Entra ID السحابي — بدونه يعيشان منفصلين.
- ثلاث طرق للمصادقة: PHS (الموصى بها)، PTA (للمؤسسات الحساسة)، AD FS (للمتطلبات الخاصة).
- دورات المزامنة الاعتيادية كل 30 دقيقة — ولكن المزامنة اليدوية متاحة للحالات الطارئة.
- أكثر المشاكل شيوعاً: تعارض الخصائص، كائنات خارج النطاق، شهادة منتهية — كلها قابلة للتشخيص المنهجي.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| PHS | مزامنة تجزئة كلمة المرور | طريقة توصي بها مايكروسوفت لمزامنة كلمات المرور من AD إلى Entra ID |
| PTA | مصادقة النقل | طريقة تحقق من كلمة المرور مع AD المحلي مباشرة دون تخزينها في السحابة |
| AD FS | خدمات اتحاد الدليل النشط | نظام محلي يفوض المصادقة بالكامل ولا يعتمد على تخزين كلمات المرور في السحابة |
| Delta Sync | المزامنة التفاضلية | دورة تزامن سريعة للتغييرات فقط، تعمل كل 30 دقيقة افتراضياً |
| Connector | الموصل | مكون برمجي يربط Entra ID Connect بمصدر بيانات معين (AD أو Entra ID) |
1️⃣ Static vs Dynamic Groups — المجموعات الثابتة والمتحركة
هناك نوعان رئيسيان: المجموعات الثابتة Static Groups (تضيف وتزيل الأعضاء يدوياً) والمجموعات الديناميكية Dynamic Groups (تتغير عضويتها تلقائياً بناءً على قواعد محددة).
- المجموعات الثابتة Static Groups: تُضيف الأجهزة أو المستخدمين يدوياً. مناسبة للمجموعات الصغيرة التي قلما تتغير (مثل "أجهزة المدراء التنفيذيين"). تتطلب Entra ID Free فقط.
- المجموعات الديناميكية للمستخدمين: تتغير تلقائياً بناءً على خصائص المستخدم. أمثلة:
(user.department -eq "Sales")لضم كل من في قسم المبيعات، أو(user.country -eq "Egypt")لضم مستخدمي مصر. - المجموعات الديناميكية للأجهزة: تتغير تلقائياً بناءً على خصائص الجهاز. أشهر القواعد:
(device.deviceOSType -eq "Windows")لجميع أجهزة ويندوز، أو(device.deviceOwnership -eq "Company")للأجهزة المؤسسية فقط، أو(device.deviceOSType -eq "Android") -and (device.deviceOwnership -eq "Personal")لأجهزة أندرويد الشخصية. - قيود القواعد: تحتاج Entra ID P1 للمجموعات الديناميكية. الحد الأقصى 500 مجموعة ديناميكية لكل مستأجر. القواعد المعقدة قد تستغرق حتى 24 ساعة لتحديث العضوية.
2️⃣ Device Filters & Administrative Units — فلاتر الأجهزة والوحدات الإدارية
هذه الأدوات معاً تمنحك تحكماً دقيقاً يتجاوز مجرد "استهداف مجموعة".
- فلاتر الأجهزة Device Filters: تُطبق فوق المجموعة الديناميكية لتضييق النطاق أكثر. مثلاً: مجموعة "أجهزة ويندوز" + فلتر "الطراز = Surface Pro 9" + فلتر "إصدار النظام = Windows 11 23H2". متاحة لسياسات التكوين والتطبيقات فقط (وليس لكل شيء).
- Administrative Units (AU): حاويات تنظيمية في Entra ID تعزل الإدارة. يمكنك تفويض مسؤول لإدارة مستخدمي وأجهزة فرع الرياض فقط، ومسؤول آخر لفرع دبي — كل منهم يرى ويدير وحدته الإدارية فقط دون رؤية الموارد الأخرى.
- قواعد العضوية الشائعة:
device.deviceOSType(نوع النظام)،device.deviceOSVersion(إصدار النظام)،device.deviceOwnership(ملكية الجهاز)،device.displayName(اسم الجهاز)،device.extensionAttribute1-15(خصائص مخصصة من AD المحلي).
- المجموعات الديناميكية توفر ساعات من العمل اليدوي باستخدام قواعد ذكية تتكيف تلقائياً.
- فلاتر الأجهزة تضيف طبقة تصفية دقيقة فوق المجموعات — مثالية للاستهداف المتقدم.
- الوحدات الإدارية Administrative Units ضرورية للمؤسسات متعددة الفروع لعزل المسؤوليات.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Dynamic Group | مجموعة ديناميكية | مجموعة في Entra ID تتغير عضويتها تلقائياً بناءً على قواعد خصائص المستخدمين أو الأجهزة |
| Static Group | مجموعة ثابتة | مجموعة تُضاف عضويتها وتُحذف يدوياً بواسطة المسؤول |
| Device Filter | فلتر الأجهزة | معيار تصفية إضافي يضيق نطاق الأجهزة المستهدفة بناءً على خصائص دقيقة |
| Administrative Unit | الوحدة الإدارية | حاوية في Entra ID تعزل إدارة مجموعة من المستخدمين والأجهزة تحت مسؤول محدد |
| Extension Attribute | خاصية موسعة | حقل مخصص في كائنات Entra ID يُستخدم لتخزين بيانات إضافية من AD المحلي |
1️⃣ Device-Based Conditional Access — الوصول المشروط القائم على الجهاز
هذا يعني أن مجرد معرفة كلمة المرور لم تعد كافية — الجهاز نفسه يجب أن يكون موثوقاً.
- اشتراط جهاز منضم: سياسة Conditional Access ترفض الوصول إلا من أجهزة منضمة لـ Entra ID أو هجينة Hybrid Joined. الجهاز الشخصي غير المُدار لا يستطيع الوصول — حتى لو كان المستخدم يعرف كلمة المرور.
- اشتراط جهاز ممتثل: تضييق إضافي — ليس فقط منضماً، بل ومستوفياً لسياسات الامتثال. جهاز بدون BitLocker أو بإصدار نظام قديم يُرفض حتى لو كان منضماً.
- Primary Refresh Token (PRT): رمز مميز يصدره Entra ID للجهاز عند الانضمام. يحتوي على معلومات هوية الجهاز والمستخدم معاً. يُستخدم في جميع طلبات التوثيق الصامتة SSO للتطبيقات السحابية.
- dsregcmd /status: أداة تشخيصية على ويندوز تعرض حالة انضمام الجهاز بالتفصيل: هل هو منضم؟ هل PRT ساري؟ هل WHfB مُعد؟ متى آخر محاولة تجديد؟ أداة لا غنى عنها لاستكشاف الأخطاء.
2️⃣ Windows Hello for Business & FIDO2 — مصادقة بدون كلمة مرور
هذه التقنيات لا تحسن تجربة المستخدم فحسب، بل تقضي على أكثر نواقل الهجوم شيوعاً: سرقة كلمات المرور والتصيد الاحتيالي.
- Windows Hello for Business: يستخدم القياسات الحيوية (بصمة، وجه، قزحية) أو رقم PIN مرتبط بالجهاز (وليس بالخادم). يمكن نشره عبر Intune بسياسات تحدد: أقل طول لـ PIN، مدى تعقيده، السماح بالأنماط المتكررة، وفترة صلاحيته.
- نوعا الثقة في WHfB: (١) ثقة المفتاح Key Trust: يُخزن المفتاح الخاص على شريحة TPM بالجهاز — الأكثر أماناً. (٢) ثقة الشهادة Certificate Trust: تُستخدم شهادة رقمية صادرة من AD CS — مناسبة للبيئات الهجينة.
- Cloud Kerberos Trust: نموذج ثقة حديث يمكّن WHfB من المصادقة على الموارد المحلية (مثل مشاركات الملفات والطابعات) دون الحاجة لاتصال مباشر بوحدات التحكم بالنطاق Domain Controllers.
- مفاتيح FIDO2: أجهزة مادية (مثل مفتاح YubiKey) توفر عاملاً ثانياً مادياً للمصادقة. الجهاز يُدخل ويلمس المفتاح بدلاً من كتابة كلمة مرور — حتى لو سرق أحدهم كلمة مرورك، لا يستطيع الدخول بدون المفتاح المادي.
- Web Sign-In على ويندوز: ميزة تسمح بتسجيل الدخول لجهاز ويندوز مشترك باستخدام بيانات اعتماد سحابية مؤقتة — مثالية للأجهزة المشتركة وأكشاك العمل.
- الوصول المشروط القائم على الجهاز يضيف طبقة أمان تتجاوز كلمة المرور.
- PRT هو جواز سفر الجهاز الرقمي — يثبت هويته في كل طلب وصول.
- WHfB وFIDO2 يقضيان على هجمات التصيد وسرقة كلمات المرور.
- dsregcmd /status هو صديقك الأول لاستكشاف أخطاء هوية الجهاز.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| PRT | رمز التحديث الأساسي | رمز مميز من Entra ID يحتوي معلومات هوية الجهاز والمستخدم للتوثيق الصامت |
| WHfB | Windows Hello للأعمال | تقنية مصادقة بيومترية أو PIN بديلة لكلمات المرور على أجهزة ويندوز |
| FIDO2 | معيار FIDO2 | معيار مفتوح للمصادقة بدون كلمة مرور باستخدام مفاتيح أمنية مادية |
| Cloud Kerberos Trust | ثقة Kerberos السحابية | آلية تمكّن WHfB من المصادقة على موارد محلية عبر التذاكر السحابية |
| TPM | وحدة المنصة الموثوقة | شريحة أمنية في الجهاز تخزن المفاتيح الخاصة وتمنع استخراجها فيزيائياً |
| Web Sign-In | تسجيل الدخول عبر الويب | تسجيل دخول لأجهزة ويندوز المشتركة باستخدام بيانات اعتماد سحابية مؤقتة |
🚀 الخاتمة
في هذه الوحدة العميقة، غطسنا في قلب هوية الأجهزة — حجر الزاوية في كل استراتيجية أمان حديثة. فهمنا أن Microsoft Entra ID ليس مجرد دفتر عناوين سحابي، بل منصة متكاملة تمنح كل جهاز هوية فريدة وتسأل في كل مرة: "من أنت؟ ومن أي جهاز تتصل؟ وهل جهازك آمن؟". استوعبنا الفروق بين طرق انضمام الأجهزة الثلاث ومتى نستخدم كل منها. تعمقنا في آلية Hybrid Azure AD Join — الجسر الحيوي الذي يربط الحاضر (البنية المحلية) بالمستقبل (السحابة) دون انقطاع. وأخيراً، أتقنّا Entra ID Connect: كيف يعمل، وجدول مزامنته، وكيف نشخص أعطاله بمنهجية. في الوحدة القادمة، سننتقل إلى التطبيق العملي: كيف تسجل الأجهزة بجميع أنواعها في Intune عبر منصات ويندوز وiOS وأندرويد وماك.
