🎯 Device Enrollment All Platforms — تسجيل الأجهزة بكل أنواعه
عملية تسجيل الأجهزة هي البوابة الأولى التي يدخل منها أي جهاز إلى بيئة الإدارة المؤسسية عبر Microsoft Intune. في هذه الوحدة الشاملة ستتعلم كيفية تسجيل الأجهزة بجميع أنواعها — بدءاً من أجهزة Windows مروراً بأجهزة Apple (نظامي macOS و iOS/iPadOS) ووصولاً إلى منصة Android Enterprise. سنغطي طرق التسجيل المختلفة، قيود التسجيل التي تفرضها المؤسسات، صفحة حالة التسجيل (ESP) التي يراها المستخدم أثناء الإعداد، وأدوات مثل Device Enrollment Manager و Apple Business Manager و Managed Google Play. هذه الوحدة جوهرية لكل من يستعد لشهادة MD-102 لأنها تؤسس لمرحلة ما بعد التسجيل من سياسات وتطبيقات وأمان — فلا يمكن إدارة جهاز لم يُسجل بعد.
1️⃣ Windows Enrollment Methods — طرق تسجيل أجهزة Windows
تسجيل أجهزة Windows في Intune هو الخطوة الأولى نحو إدارة الجهاز مركزياً. تختلف طريقة التسجيل باختلاف سيناريو الجهاز: هل هو جديد أم موجود مسبقاً في المؤسسة؟ هل مرتبط بـ Active Directory محلي أم لا؟ كل طريقة من الطرق الخمس مصممة لسيناريو محدد لتحقيق أفضل تجربة وأعلى مستوى من الأمان.
- التسجيل المباشر (Direct Enrollment): يدخل المستخدم إلى Settings → Accounts → Access Work or School ويسجل جهازه يدوياً بحساب Entra ID. أبسط الطرق لكنها تحتاج تدخل المستخدم وتصلح للأجهزة الموجودة مسبقاً.
- الانضمام إلى Entra ID أثناء OOBE (Azure AD Join during OOBE): أثناء تجربة الإعداد الأولى للجهاز (Out of Box Experience)، يقوم المستخدم بتسجيل الدخول بحسابه المؤسسي. يختلف هذا عن Autopilot في أن OOBE هنا هو الافتراضي دون تخصيص — الجهاز لا يعرف أنه تابع لمؤسسة إلا بعد إدخال بيانات الاعتماد.
- برنامج Windows Autopilot: تقنية النشر التلقائي من السحابة — الأجهزة الجديدة تُسجل وتُكوّن تلقائياً بمجرد اتصالها بالإنترنت وتسجيل دخول المستخدم. Autopilot يُخصص تجربة OOBE بحيث تظهر شاشة الشركة مباشرة بدلاً من شاشة Windows الافتراضية.
- الانضمام الهجين (Hybrid Azure AD Join): يستخدم عندما يكون الجهاز منضماً إلى Active Directory محلي ويُسجل في Entra ID في نفس الوقت. يحتاج إلى Azure AD Connect للمزامنة. شائع في المؤسسات التي لم تنقل بنيتها بالكامل للسحابة بعد.
- الإدارة المشتركة مع SCCM (Co-management): يسمح بتسجيل الأجهزة المُدارة عبر Configuration Manager في Intune تدريجياً — يمكّن الانتقال السلس من الإدارة المحلية إلى السحابية دون انقطاع الخدمة.
2️⃣ Enrollment Restrictions — قيود التسجيل
Enrollment Restrictions هي مجموعة سياسات تُحدد بدقة من يمكنه تسجيل أي نوع من الأجهزة في بيئة Intune. تمنحك هذه القيود تحكماً كاملاً في منصات الأجهزة المسموحة، وعدد الأجهزة لكل مستخدم، ونوع ملكية الجهاز (شخصي أم مؤسسي)، مما يحمي بيئة المؤسسة من الأجهزة غير المصرح بها ويمنع التوسع غير المنضبط.
- قيود المنصة (Platform Restrictions): تحدد أنظمة التشغيل المسموح بتسجيلها. يمكنك السماح بـ Windows 10/11 و iOS 16+ ومنع إصدارات Android القديمة. كما يمكنك تحديد نُسخ نظام التشغيل الدنيا والقصوى المسموحة بالأرقام الدقيقة.
- قيود نوع الجهاز (Device Type Restrictions): تحدد ما إذا كان مسموحاً بتسجيل الأجهزة الشخصية (BYOD) أم الأجهزة المؤسسية فقط. تمييز مهم جداً للمؤسسات التي تمنع الأجهزة الشخصية لأسباب أمنية أو تنظيمية.
- الحد الأقصى للأجهزة (Device Limit Restrictions): تحدد عدد الأجهزة القصوى التي يمكن لكل مستخدم تسجيلها — الافتراضي هو 15 جهازاً لكل مستخدم. يمكن تخفيضه إلى جهازين مثلاً لمنع تسجيل الموظف لأجهزة عائلته.
- قيود مبنية على الامتثال: يمكن ربط التسجيل بشرط أن يكون الجهاز مستوفياً لسياسات امتثال محددة مسبقاً. مثلاً: لا يُسمح بتسجيل أي جهاز قبل التأكد من تفعيل تشفير القرص BitLocker.
3️⃣ Enrollment Status Page (ESP) — صفحة حالة التسجيل
Enrollment Status Page (ESP) هي واجهة تظهر للمستخدم أثناء مرحلة التسجيل والتكوين الأولى للجهاز. تعرض بشكل مرئي تقدم إعداد الجهاز وتثبيت التطبيقات، مما يمنح المستخدم الشفافية والاطمئنان بدلاً من التحديق في شاشة سوداء دون معرفة ما يحدث خلف الكواليس. يمكن تخصيص ESP لكل مجموعة مستخدمين حسب احتياجاتهم.
- متابعة إعداد الجهاز (Track Device Setup): يعرض مراحل تكوين الجهاز الأساسية مثل الانضمام إلى Entra ID، تسجيله في Intune، وتطبيق سياسات الأمان الأولية مثل تشفير القرص وجدار الحماية.
- متابعة إعداد المستخدم (Track User Setup): يعرض مراحل تكوين حساب المستخدم مثل تثبيت التطبيقات المخصصة له، وتطبيق سياسات البريد الإلكتروني، وإعداد ملفه الشخصي على الجهاز.
- عرض تقدم تثبيت التطبيقات: قائمة بالتطبيقات المطلوب تثبيتها تظهر مع مؤشر تقدم لكل تطبيق. يمكن تحديد قائمة "تطبيقات الحظر" (Blocking Apps) التي يجب أن تُثبَّت بالكامل قبل السماح للمستخدم باستخدام الجهاز.
- رسائل خطأ مخصصة: إمكانية تخصيص رسائل الخطأ التي تظهر للمستخدم عند فشل مرحلة من مراحل التسجيل، مع توجيهات واضحة للخطوة التالية — مثلاً: "تعذر تثبيت التطبيق. يرجى إعادة تشغيل الجهاز والمحاولة مرة أخرى."
- مهلة التسجيل (Timeout): إمكانية تحديد مدة زمنية قصوى للتسجيل (مثلاً 60 دقيقة)، بعدها يُسمح للمستخدم باستخدام الجهاز حتى لو لم تكتمل جميع المراحل — مع إكمال التثبيت في الخلفية لاحقاً.
4️⃣ Device Enrollment Manager (DEM) — مدير تسجيل الأجهزة
Device Enrollment Manager (DEM) هو حساب خاص في Entra ID يمنح صلاحية تسجيل عدد كبير من الأجهزة — يصل إلى 1000 جهاز — بواسطة مستخدم واحد. هذه الأداة مصممة خصيصاً للفنيين الميدانيين ومسؤولي تقنية المعلومات الذين يحتاجون لإعداد أعداد كبيرة من الأجهزة دفعة واحدة دون الحاجة لتسجيل دخول كل مستخدم نهائي على حدة.
- حد الأجهزة: يمكن لحساب DEM واحد تسجيل حتى 1000 جهاز في Intune. لرفع هذا الحد يجب التواصل مع دعم Microsoft. يمكن تعيين حتى 150 حساب DEM في البيئة الواحدة.
- طريقة التسجيل: يستخدم حساب DEM للتسجيل المباشر عبر Settings → Access Work or School أو عبر حزمة توفير (Provisioning Package) يتم إنشاؤها مسبقاً وتحميلها على الأجهزة دفعة واحدة عبر محرك أقراص USB.
- قيود المزامنة: الأجهزة المسجلة عبر DEM لا ترتبط بمستخدم محدد — تظهر كأجهزة "بدون مستخدم" (Userless Devices) في Intune. هذا يعني أنه لا يمكن تطبيق سياسات مرتبطة بالمستخدم ولا يمكن استخدام تطبيق Company Portal على هذه الأجهزة.
- حالة الاستخدام المثالية: مثالي للأجهزة المشتركة مثل أجهزة المستودعات والفصول الدراسية وأكشاك الخدمة الذاتية وأجهزة نقاط البيع — حيث لا يوجد مستخدم دائم للجهاز.
- متطلبات التفعيل: يجب تفعيل صلاحية DEM يدوياً لكل مستخدم في مركز إدارة Microsoft Intune تحت المسار Devices → Enroll devices → Device enrollment managers. لا يمكن أن يكون حساب DEM هو نفسه مسؤولاً عاماً (Global Admin).
- تتوفر خمس طرق رئيسية لتسجيل Windows في Intune: المباشر، عبر OOBE، Autopilot، الهجين، والإدارة المشتركة — اختر الأنسب حسب سيناريو الجهاز.
- Enrollment Restrictions تمنح تحكماً دقيقاً في المنصات المسموحة وعدد الأجهزة ونوع الملكية — وهي خط الدفاع الأول ضد الأجهزة غير المصرح بها.
- ESP توفر تجربة مستخدم احترافية وشفافة أثناء التسجيل عبر عرض مراحل التكوين وتثبيت التطبيقات وتقبل المهلة الزمنية.
- حساب DEM أداة قوية لتسجيل أعداد كبيرة من الأجهزة المشتركة عبر مستخدم واحد — مثالية للمستودعات والمدارس ونقاط البيع.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Device Enrollment | تسجيل الجهاز | عملية إدخال جهاز جديد في نظام إدارة الأجهزة المؤسسي ليصبح قابلاً للإدارة والمراقبة عن بُعد. |
| Windows Autopilot | الطيار التلقائي لنظام Windows | تقنية سحابية من Microsoft لتكوين أجهزة Windows الجديدة ونشرها تلقائياً دون الحاجة لصورة نظام مخصصة. |
| Enrollment Status Page (ESP) | صفحة حالة التسجيل | واجهة مستخدم تعرض تقدم إعداد الجهاز وتثبيت التطبيقات أثناء مرحلة التسجيل الأولى بشفافية. |
| Device Enrollment Manager (DEM) | مدير تسجيل الأجهزة | حساب خاص في Entra ID يسمح لمستخدم واحد بتسجيل حتى 1000 جهاز في Intune دفعة واحدة. |
| Platform Restrictions | قيود المنصة | سياسات تحدد أنظمة التشغيل والإصدارات المسموح بتسجيلها في بيئة Intune المؤسسية. |
| Hybrid Azure AD Join | الانضمام الهجين إلى Entra ID | حالة يكون فيها الجهاز منضماً إلى Active Directory محلي ومتزامناً مع Entra ID في آن واحد. |
| Provisioning Package | حزمة التوفير | ملف بتنسيق .ppkg يحتوي إعدادات تكوين مسبقة يُطبق على أجهزة Windows أثناء التسجيل. |
1️⃣ iOS/iPadOS Enrollment Methods — طرق تسجيل أجهزة iPhone و iPad
تعتمد إدارة أجهزة Apple على بروتوكول Apple MDM Protocol الذي يتواصل مع الأجهزة عبر خدمة إشعارات Apple Push Notification Service (APNs). هذه البنية تتيح لـ Intune إرسال أوامر الإدارة والتكوين إلى أجهزة iOS و iPadOS عن بُعد — تثبيت تطبيقات، تطبيق سياسات، مسح بيانات، كل ذلك دون تدخل المستخدم.
- التسجيل التلقائي عبر Apple (Apple Automated Device Enrollment - ADE): الطريقة المثلى للأجهزة المؤسسية الجديدة المشتراة من Apple أو موزع معتمد. عند تشغيل الجهاز لأول مرة، يتصل تلقائياً بخوادم Apple ثم يُوجه إلى Intune للتسجيل والتكوين. الميزة الكبرى: لا يمكن للمستخدم تجاوز التسجيل أو إلغائه — الجهاز مقيد بالمؤسسة من المصدر.
- تطبيق Apple Configurator: أداة تعمل على جهاز Mac أو iPhone لإعداد أجهزة iOS/iPadOS وربطها بـ Intune يدوياً عبر كابل USB. مناسبة للأجهزة التي لم تُشترَ عبر قنوات Apple الرسمية أو التي تحتاج إعادة إعداد من الصفر.
- تسجيل المستخدم (User Enrollment): مصمم لسيناريو BYOD. ينشئ منطقة عمل منفصلة وآمنة على الجهاز الشخصي. الفرق الجوهري: مسؤول IT لا يستطيع رؤية التطبيقات الشخصية أو الموقع الجغرافي أو محتوى الصور — فقط حاوية العمل.
- تسجيل الجهاز (Device Enrollment): التسجيل القياسي الذي يمنح المؤسسة تحكماً كاملاً في الجهاز — يمكنها تثبيت وإزالة أي تطبيق، ومسح الجهاز بالكامل عن بُعد، والتحكم في جميع الإعدادات.
2️⃣ macOS Enrollment Methods — طرق تسجيل أجهزة Mac
أجهزة Mac تستخدم نفس بروتوكول Apple MDM Protocol لكن لديها خيارات تسجيل مختلفة تناسب طبيعة استخدامها في بيئات العمل الاحترافية. Intune يدعم تسجيل أجهزة macOS عبر ثلاث طرق رئيسية، ويعتمد الاختيار بينها على مصدر الجهاز وما إذا كان جديداً أم مستخدماً مسبقاً.
- التسجيل التلقائي عبر Apple (Apple ADE): الأجهزة الجديدة المشتراة من Apple أو موزع معتمد تُسجل تلقائياً عند تشغيلها لأول مرة. تماماً مثل iOS — يُفرض التسجيل إجبارياً ولا يمكن تجاوزه. مثالي للأجهزة التي تصل للموظف مباشرة من الموزع.
- تطبيق Apple Configurator على أجهزة iPhone/iPad: بدءاً من الإصدارات الحديثة، أصبح Apple Configurator تطبيقاً على iPhone/iPad وليس Mac فقط. يُستخدم لإضافة أجهزة Mac الحالية إلى ABM يدوياً عن طريق مسح صورة متحركة تظهر على شاشة الـ Mac.
- التسجيل الذاتي عبر تطبيق Company Portal: يقوم المستخدم بتثبيت تطبيق Company Portal من موقع Microsoft على جهاز Mac الخاص به وتسجيل الدخول بحسابه المؤسسي. أسهل طريقة للتسجيل الذاتي وتناسب BYOD.
3️⃣ Apple Business Manager (ABM) — مدير أعمال Apple
Apple Business Manager (ABM) هو بوابة إدارة مركزية من Apple تسمح للمؤسسات بإدارة كل ما يتعلق بمنتجات Apple في مكان واحد. يعمل ABM كحلقة الوصل الحرجة بين أجهزة Apple وخدمة إدارة الأجهزة (MDM) مثل Intune. بدون ABM لا يمكن تفعيل التسجيل التلقائي ولا توزيع التطبيقات بالجملة.
- التسجيل التلقائي للأجهزة (Automated Device Enrollment): عند شراء أجهزة Apple من قنوات معتمدة، تُربط تلقائياً بحساب ABM برقمها التسلسلي. بمجرد تشغيل الجهاز لأول مرة، يُعاد توجيهه إلى خادم MDM للتسجيل الإجباري — لا يمكن للمستخدم الهروب من هذه الخطوة.
- برنامج الشراء بالجملة (Volume Purchase Program - VPP): يسمح بشراء تراخيص التطبيقات من App Store بكميات كبيرة. يمكن توزيع الترخيص على مستخدم أو جهاز، واسترداده عند مغادرة الموظف لإعادة استخدامه مع موظف آخر.
- معرفات Apple المُدارة (Managed Apple IDs): حسابات Apple ID مُنشأة ومُدارة من المؤسسة عبر ABM. تُستخدم للوصول إلى خدمات Apple دون حاجة لاستخدام حساب Apple ID شخصي — المؤسسة تتحكم في كلمة المرور والصلاحيات.
- التكامل المباشر مع Intune: ربط ABM مع Intune يتم عبر رمز مميز (Token) يُنشأ من ABM ويُرفع إلى Intune. هذا الرمز هو المفتاح الذي يسمح لـ Intune بالتحكم في أجهزة Apple التابعة للمؤسسة.
4️⃣ Apple Configurator — أداة تهيئة أجهزة Apple
Apple Configurator هو تطبيق مجاني من Apple يُستخدم لإعداد أجهزة Apple وإدارتها يدوياً عندما لا تكون مشتراة عبر القنوات الرسمية. هو الحل الوحيد المتاح لإضافة أجهزة مستعملة أو مشتراة من متاجر التجزئة العادية إلى بيئة الإدارة المؤسسية. يعمل الآن كتطبيق على iPhone/iPad (وليس فقط Mac) مما يجعله أكثر مرونة وسهولة في الاستخدام الميداني.
- إضافة الأجهزة الحالية إلى ABM: إذا اشتريت أجهزة Mac أو iOS من متجر تجزئة عادي، يمكنك استخدام Apple Configurator لإضافتها إلى حساب ABM، مما يتيح تسجيلها لاحقاً عبر ADE.
- تطبيق ملفات تكوين مؤقتة: تحميل ملف تعريف تكوين (Configuration Profile) على الجهاز مباشرة عبر كابل USB لتسجيله فوراً في Intune دون المرور بـ ABM.
- إعادة ضبط الأجهزة ومسح البيانات: مسح بيانات الجهاز بالكامل وإعادته إلى إعدادات المصنع بشكل آمن تمهيداً لإعادة توزيعه على موظف جديد.
- التحديث الجماعي: تحديث عدة أجهزة iOS في نفس الوقت إلى أحدث نسخة من نظام التشغيل عبر توصيلها بجهاز Mac واحد بمحول USB متعدد المنافذ.
- بروتوكول Apple MDM هو أساس اتصال Intune بأجهزة Apple عبر APNs — بدونه لا يمكن إرسال أي أمر إدارة.
- Apple ADE هو الخيار المثالي للأجهزة الجديدة المشتراة رسمياً — تسجيل تلقائي لا يمكن تجاوزه بأي حال.
- Apple Business Manager (ABM) هو البوابة المركزية لإدارة جميع أجهزة وحسابات وتراخيص Apple المؤسسية.
- Apple Configurator هو الحل للأجهزة غير المشتراة عبر القنوات الرسمية — يضيفها يدوياً إلى بيئة الإدارة.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Apple MDM Protocol | بروتوكول إدارة أجهزة Apple | بروتوكول اتصال قياسي بين خادم الإدارة وأجهزة Apple لتنفيذ أوامر التكوين والمراقبة. |
| Apple Automated Device Enrollment (ADE) | التسجيل التلقائي لأجهزة Apple | خدمة تفرض تسجيل الجهاز في MDM عند تشغيله لأول مرة — دون إمكانية التجاوز. |
| Apple Business Manager (ABM) | مدير أعمال Apple | بوابة إلكترونية من Apple لإدارة الأجهزة والحسابات والتراخيص مركزياً في المؤسسات. |
| Volume Purchase Program (VPP) | برنامج الشراء بالجملة | خدمة لشراء تراخيص تطبيقات App Store بكميات كبيرة وتوزيعها وإعادة استخدامها مركزياً. |
| Managed Apple ID | معرّف Apple المُدار | حساب Apple ID تنشئه وتديره المؤسسة للوصول إلى خدمات Apple في بيئة العمل. |
| Apple Configurator | أداة تهيئة Apple | تطبيق من Apple لإعداد أجهزة Apple وإضافتها يدوياً إلى نظام الإدارة المؤسسي عبر iPhone/iPad. |
| User Enrollment | تسجيل المستخدم | طريقة تسجيل BYOD تحافظ على خصوصية بيانات المستخدم عبر عزل منطقة العمل في حاوية آمنة. |
1️⃣ Android Enterprise Overview — نظرة عامة على Android Enterprise
Android Enterprise هو إطار عمل متكامل من Google مصمم لتمكين المؤسسات من إدارة أجهزة Android بشكل آمن ومرن. يوفر واجهات برمجة تطبيقات (APIs) مدمجة في نظام Android تسمح لخدمات MDM مثل Intune بالتحكم في الأجهزة وتطبيق السياسات الأمنية ونشر التطبيقات عن بُعد. حل Android Enterprise محل الطرق القديمة مثل Device Administrator التي أصبحت مهملة (Deprecated).
- الملف الوظيفي (Work Profile): ينشئ حاوية عمل منفصلة ومشفرة على الجهاز الشخصي. التطبيقات والبيانات المؤسسية معزولة تماماً عن الشخصية. المؤسسة تدير الحاوية فقط — لا ترى الصور أو الرسائل أو التطبيقات الشخصية.
- المالك الكامل للجهاز (Fully Managed Device): المؤسسة تمتلك الجهاز بالكامل وتتحكم في كل جوانبه: التطبيقات، الإعدادات، التحديثات، التشفير، وحتى مسح الجهاز بالكامل عن بُعد في حالة الفقدان.
- الجهاز المخصص (Dedicated Device / Kiosk): يُقفل الجهاز على تطبيق واحد أو عدة تطبيقات محددة. يُستخدم في أجهزة نقاط البيع، الأكشاك التفاعلية، شاشات عرض المعلومات، وأجهزة الطلبات في المطاعم.
- الملف الوظيفي على جهاز مؤسسي (Corporate-Owned Work Profile): نموذج هجين: المؤسسة تملك الجهاز لكن بيانات العمل معزولة في ملف وظيفي. يعطي المؤسسة تحكماً في الجهاز ككل مع احتفاظ الموظف بخصوصية محدودة.
2️⃣ Work Profile vs Fully Managed — مقارنة بين الملف الوظيفي والإدارة الكاملة
القرار بين Work Profile و Fully Managed يعتمد على سؤال محوري واحد: من يملك الجهاز؟ إذا كان الجهاز شخصياً (BYOD) فالملف الوظيفي هو الخيار الوحيد المناسب أخلاقياً وقانونياً. أما إذا كان مملوكاً للمؤسسة فالإدارة الكاملة توفر أقصى درجات الأمان والتحكم.
| وجه المقارنة | Work Profile (ملف وظيفي) | Fully Managed (إدارة كاملة) |
|---|---|---|
| ملكية الجهاز | الموظف يملك الجهاز (BYOD) | المؤسسة تملك الجهاز |
| خصوصية المستخدم | عالية — لا ترى المؤسسة التطبيقات أو الملفات أو الموقع الشخصي | منخفضة — المؤسسة ترى وتتحكم في كل ما على الجهاز |
| نطاق الإدارة | فقط التطبيقات والبيانات داخل حاوية العمل | الجهاز بالكامل — الإعدادات، التطبيقات، الشبكات، التحديثات |
| حذف بيانات المؤسسة | يحذف حاوية العمل فقط — البيانات الشخصية تبقى سليمة | يمسح الجهاز بالكامل ويعيده لإعدادات المصنع |
| تطبيقات العمل | تُثبَّت داخل الحاوية وتحمل شارة الحقيبة للتمييز | تُثبَّت على الجهاز مباشرة كأي تطبيق عادي |
| الحالة المثالية | موظفون يستخدمون هواتفهم الشخصية للعمل | أجهزة ميدانية، مستودعات، خطوط إنتاج، توصيل |
3️⃣ Managed Google Play — متجر Google Play المُدار
Managed Google Play هو النسخة المؤسسية من متجر Google Play، وهو المكون الأساسي والوحيد لتوزيع التطبيقات على أجهزة Android Enterprise. يمنح مسؤولي IT صلاحية الموافقة على التطبيقات ونشرها وتحديثها وضبط إعداداتها مركزياً — مما يلغي حاجة المستخدم النهائي لتحميل التطبيقات بنفسه ويضمن أن كل تطبيق على الجهاز معتمد ومُدار.
- التطبيقات العامة المُدارة: تطبيقات من متجر Google Play العادي وافق عليها المسؤول ونشرها. يمكن فرض إصدار معين وجدولة التحديثات — مثلاً تأخير التحديث 7 أيام لاختباره أولاً.
- التطبيقات الخاصة (Private Apps): تطبيقات طورتها المؤسسة داخلياً ولا تظهر للعامة. تُرفع إلى Managed Google Play عبر Google Play Console وتُنشر للمؤسسة فقط.
- تطبيقات الويب (Web Apps): اختصارات لتطبيقات ويب داخلية تظهر كأيقونات على الشاشة الرئيسية. مفيدة لأنظمة المؤسسة التي تعمل عبر المتصفح دون الحاجة لتطوير تطبيق Android مخصص.
- تكوين التطبيقات المُدارة (Managed Configuration): ضبط إعدادات التطبيق مسبقاً — خادم البريد في Outlook، عنوان VPN، خادم الطباعة — ليصل التطبيق جاهزاً للاستخدام الفوري.
4️⃣ Android Enrollment Methods Comparison — مقارنة طرق تسجيل Android
توفر Google و Microsoft معاً طيفاً واسعاً من طرق تسجيل أجهزة Android لتناسب كل السيناريوهات — من جهاز واحد يملكه المدير التنفيذي إلى 5000 جهاز في مستودع لوجستي. اختيار الطريقة المناسبة يوفر آلاف ساعات العمل.
- التسجيل عبر رمز QR (QR Code Enrollment): يُنشأ رمز QR في Intune يحتوي على جميع إعدادات التسجيل. عند تشغيل الجهاز الجديد، يُمسح الرمز 6 مرات (أو عبر خيار المسح في شاشة الترحيب) فيُسجل تلقائياً. مثالي للإعداد اليدوي في المستودع.
- التسجيل بدون لمس (Zero-Touch Enrollment): خدمة من Google تُسجل الأجهزة الجديدة تلقائياً بمجرد تشغيلها لأول مرة — شرط أن تكون مشتراة من موزع يدعم Zero-Touch. تشبه Apple ADE.
- تسجيل عبر NFC: برمجة بطاقة NFC بإعدادات التسجيل وتمريرها على الجهاز الجديد. سريعة جداً لكنها تحتاج أجهزة تدعم NFC.
- التسجيل عبر رمز مميز (Token Enrollment): يُنشأ رمز مميز في Intune ويُشارك مع المستخدمين لاستخدامه في تطبيق Company Portal — مناسب لـ BYOD.
- تسجيل حساب Google المُدار: للمؤسسات المستخدمة لـ Google Workspace — يُسجل الجهاز عبر حساب Google المُدار ثم يُربط بـ Intune.
- Android Enterprise هو إطار عمل Google الرسمي لإدارة أجهزة Android — حل محل Device Administrator القديم وأصبح المعيار الوحيد المعتمد.
- أربعة أنماط إدارة: Work Profile لـ BYOD، Fully Managed للأجهزة المؤسسية، Dedicated Device للاستخدام الواحد، و Corporate-Owned Work Profile للنموذج الهجين.
- Managed Google Play هو النافذة الوحيدة لتوزيع التطبيقات على أجهزة Android Enterprise — يدعم التطبيقات العامة والخاصة وتطبيقات الويب.
- خمس طرق تسجيل: QR Code و Zero-Touch و NFC و Token و Google Account — اختر حسب حجم الدفعة وقناة الشراء.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Android Enterprise | منصة Android للمؤسسات | إطار عمل من Google لإدارة أجهزة Android في بيئات العمل عبر APIs مدمجة في النظام. |
| Work Profile | الملف الوظيفي | حاوية آمنة منفصلة على الجهاز الشخصي تحتوي تطبيقات وبيانات العمل دون لمس البيانات الشخصية. |
| Fully Managed Device | الجهاز المُدار بالكامل | جهاز Android مملوك للمؤسسة وتسيطر عليه في جميع الإعدادات والتطبيقات والشبكات. |
| Managed Google Play | متجر Google Play المُدار | النسخة المؤسسية من متجر Google Play لنشر التطبيقات واعتمادها وتكوينها مركزياً. |
| Zero-Touch Enrollment | التسجيل بدون لمس | خدمة من Google لتسجيل أجهزة Android الجديدة تلقائياً عند تشغيلها لأول مرة — تشبه Apple ADE. |
| Dedicated Device (Kiosk) | الجهاز المخصص (وضع الكشك) | جهاز Android مقفل على تطبيق واحد أو عدة تطبيقات محددة لغرض واحد. |
| Managed Configuration | التكوين المُدار | تقنية لضبط إعدادات التطبيقات مسبقاً لتصل للمستخدم النهائي جاهزة للاستخدام الفوري. |
1️⃣ Linux Device Enrollment — تسجيل أجهزة Linux
بدءاً من 2024، يدعم Intune تسجيل وإدارة أجهزة Linux — وتحديداً توزيعات Ubuntu (22.04 LTS و 24.04 LTS) وRed Hat Enterprise Linux (8.x و 9.x). يتم التسجيل عبر تثبيت حزمة Microsoft Intune App على جهاز Linux، مما يتيح تطبيق سياسات الامتثال وجمع معلومات الجهاز.
- تسجيل Linux: تثبيت حزمة intune-portal من مستودع Microsoft الرسمي. بعد التثبيت، يسجل المستخدم جهازه عبر متصفح ويب. السياسات المدعومة حالياً: سياسات الامتثال (التحقق من إصدار النظام، تشفير القرص، كلمة المرور)، وجمع معلومات العتاد والبرمجيات.
- الأجهزة المشتركة Shared Devices: أجهزة يستخدمها عدة مستخدمين بالتناوب — مثل أجهزة المستودعات والمستشفيات والمصانع. Intune يدعم وضع الجهاز المشترك عبر Shared PC Mode لويندوز وShared iPad لآبل.
- أجهزة الاجتماعات MTR وSurface Hub: تُسجل باستخدام حساب موارد خاص (وليس حساب مستخدم بشري). تُدار بسياسات مخصصة تركز على تجربة الاجتماعات بدلاً من إنتاجية المستخدم الفردي.
- HoloLens 2: تُسجل كجهاز ويندوز عادي في Intune — مع سياسات مخصصة تركز على إدارة تطبيقات الواقع المختلط وأمن البيانات في البيئات الصناعية.
- DEM (Device Enrollment Manager): حسابات خاصة يمكنها تسجيل حتى 1000 جهاز — مثالية لسيناريوهات التسجيل الجماعي في المستودعات والمصانع حيث يقوم فني واحد بتسجيل مئات الأجهزة.
- دعم Linux يشمل Ubuntu و Red Hat — مع سياسات امتثال وجمع معلومات الجهاز.
- الأجهزة المشتركة وأجهزة الاجتماعات وHoloLens تحتاج طرق تسجيل وسياسات مختلفة عن أجهزة المستخدمين.
- حسابات DEM تسمح لفني واحد بتسجيل حتى 1000 جهاز — مثالية للتسجيل الجماعي.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Linux Enrollment | تسجيل Linux | تسجيل أجهزة Ubuntu و Red Hat في Intune لإدارة الامتثال وجمع معلومات الجهاز |
| Shared PC Mode | وضع الجهاز المشترك | تكوين ويندوز يسمح لعدة مستخدمين باستخدام الجهاز مع ملفات شخصية مؤقتة |
| DEM | مدير تسجيل الأجهزة | حساب خاص في Intune يمكنه تسجيل حتى 1000 جهاز — للتسجيل الجماعي |
| MTR | غرف Microsoft Teams | أجهزة مخصصة لقاعات الاجتماعات تُسجل بحساب موارد خاص في Intune |
| Ubuntu LTS | إصدار Ubuntu طويل الدعم | إصدارات Ubuntu (22.04, 24.04) المدعومة رسمياً في Intune مع تحديثات أمان طويلة المدى |
🚀 الخاتمة
في هذه الوحدة المتكاملة غطينا بشكل شامل ومفصل جميع آليات تسجيل الأجهزة في Microsoft Intune عبر المنصات الرئيسية الثلاث. بدءاً من طرق تسجيل أجهزة Windows الخمسة وآليات تقييد التسجيل التي تحمي بيئة المؤسسة، مروراً بأدوات مثل ESP للمستخدم و DEM للمسؤولين. ثم تعمقنا في نظام Apple البيئي المتكامل من ABM و ADE و VPP و Apple Configurator. وأخيراً غطينا إطار Android Enterprise بأنماطه الأربعة ومتجر Managed Google Play وطرق التسجيل الخمس. تذكر دائماً: التسجيل هو حجر الأساس — فكلما كان التسجيل منظماً ومحكوماً بقيود واضحة، كلما كانت كل مراحل الإدارة اللاحقة أكثر فعالية وأماناً. في الوحدة القادمة سننتقل إلى الإدارة الهجينة مع SCCM و Co-management وكيفية الجمع بين العالمين المحلي والسحابي بنجاح.
