MD-102 [04] - Device Enrollment All Platforms

🎯 Device Enrollment All Platforms — تسجيل الأجهزة بكل أنواعه

عملية تسجيل الأجهزة هي البوابة الأولى التي يدخل منها أي جهاز إلى بيئة الإدارة المؤسسية عبر Microsoft Intune. في هذه الوحدة الشاملة ستتعلم كيفية تسجيل الأجهزة بجميع أنواعها — بدءاً من أجهزة Windows مروراً بأجهزة Apple (نظامي macOS و iOS/iPadOS) ووصولاً إلى منصة Android Enterprise. سنغطي طرق التسجيل المختلفة، قيود التسجيل التي تفرضها المؤسسات، صفحة حالة التسجيل (ESP) التي يراها المستخدم أثناء الإعداد، وأدوات مثل Device Enrollment Manager و Apple Business Manager و Managed Google Play. هذه الوحدة جوهرية لكل من يستعد لشهادة MD-102 لأنها تؤسس لمرحلة ما بعد التسجيل من سياسات وتطبيقات وأمان — فلا يمكن إدارة جهاز لم يُسجل بعد.

1️⃣ Windows Enrollment Methods — طرق تسجيل أجهزة Windows

📖 ما هي طرق تسجيل أجهزة Windows في Intune؟
تسجيل أجهزة Windows في Intune هو الخطوة الأولى نحو إدارة الجهاز مركزياً. تختلف طريقة التسجيل باختلاف سيناريو الجهاز: هل هو جديد أم موجود مسبقاً في المؤسسة؟ هل مرتبط بـ Active Directory محلي أم لا؟ كل طريقة من الطرق الخمس مصممة لسيناريو محدد لتحقيق أفضل تجربة وأعلى مستوى من الأمان.
📋 طرق التسجيل الخمسة الأساسية لأجهزة Windows:
  • التسجيل المباشر (Direct Enrollment): يدخل المستخدم إلى Settings → Accounts → Access Work or School ويسجل جهازه يدوياً بحساب Entra ID. أبسط الطرق لكنها تحتاج تدخل المستخدم وتصلح للأجهزة الموجودة مسبقاً.
  • الانضمام إلى Entra ID أثناء OOBE (Azure AD Join during OOBE): أثناء تجربة الإعداد الأولى للجهاز (Out of Box Experience)، يقوم المستخدم بتسجيل الدخول بحسابه المؤسسي. يختلف هذا عن Autopilot في أن OOBE هنا هو الافتراضي دون تخصيص — الجهاز لا يعرف أنه تابع لمؤسسة إلا بعد إدخال بيانات الاعتماد.
  • برنامج Windows Autopilot: تقنية النشر التلقائي من السحابة — الأجهزة الجديدة تُسجل وتُكوّن تلقائياً بمجرد اتصالها بالإنترنت وتسجيل دخول المستخدم. Autopilot يُخصص تجربة OOBE بحيث تظهر شاشة الشركة مباشرة بدلاً من شاشة Windows الافتراضية.
  • الانضمام الهجين (Hybrid Azure AD Join): يستخدم عندما يكون الجهاز منضماً إلى Active Directory محلي ويُسجل في Entra ID في نفس الوقت. يحتاج إلى Azure AD Connect للمزامنة. شائع في المؤسسات التي لم تنقل بنيتها بالكامل للسحابة بعد.
  • الإدارة المشتركة مع SCCM (Co-management): يسمح بتسجيل الأجهزة المُدارة عبر Configuration Manager في Intune تدريجياً — يمكّن الانتقال السلس من الإدارة المحلية إلى السحابية دون انقطاع الخدمة.
تخيل جامعة أهلية تضم 3000 جهاز Windows موزعة على 10 كليات. الأجهزة الجديدة تشتريها عبر Autopilot مباشرة من الموزع، فتصل للأساتذة جاهزة تلقائياً بمجرد اتصالها بالإنترنت — تُثبَّت تطبيقات Microsoft 365 وبرامج المختبرات آلياً. أما الأجهزة القديمة المرتبطة بـ Active Directory المحلي فتستخدم الانضمام الهجين لتُسجل تدريجياً في Intune ضمن خطة انتقالية مدتها 6 أشهر. والنتيجة: كل الأجهزة — قديمة وجديدة — تحت مظلة إدارة واحدة.

2️⃣ Enrollment Restrictions — قيود التسجيل

📖 ما هي قيود التسجيل وما دورها الأمني؟
Enrollment Restrictions هي مجموعة سياسات تُحدد بدقة من يمكنه تسجيل أي نوع من الأجهزة في بيئة Intune. تمنحك هذه القيود تحكماً كاملاً في منصات الأجهزة المسموحة، وعدد الأجهزة لكل مستخدم، ونوع ملكية الجهاز (شخصي أم مؤسسي)، مما يحمي بيئة المؤسسة من الأجهزة غير المصرح بها ويمنع التوسع غير المنضبط.
📋 أنواع القيود الأربعة التي يمكن تطبيقها:
  • قيود المنصة (Platform Restrictions): تحدد أنظمة التشغيل المسموح بتسجيلها. يمكنك السماح بـ Windows 10/11 و iOS 16+ ومنع إصدارات Android القديمة. كما يمكنك تحديد نُسخ نظام التشغيل الدنيا والقصوى المسموحة بالأرقام الدقيقة.
  • قيود نوع الجهاز (Device Type Restrictions): تحدد ما إذا كان مسموحاً بتسجيل الأجهزة الشخصية (BYOD) أم الأجهزة المؤسسية فقط. تمييز مهم جداً للمؤسسات التي تمنع الأجهزة الشخصية لأسباب أمنية أو تنظيمية.
  • الحد الأقصى للأجهزة (Device Limit Restrictions): تحدد عدد الأجهزة القصوى التي يمكن لكل مستخدم تسجيلها — الافتراضي هو 15 جهازاً لكل مستخدم. يمكن تخفيضه إلى جهازين مثلاً لمنع تسجيل الموظف لأجهزة عائلته.
  • قيود مبنية على الامتثال: يمكن ربط التسجيل بشرط أن يكون الجهاز مستوفياً لسياسات امتثال محددة مسبقاً. مثلاً: لا يُسمح بتسجيل أي جهاز قبل التأكد من تفعيل تشفير القرص BitLocker.
في شركة خدمات مالية تخضع لرقابة هيئة السوق المالية، قرر قسم الأمن السيبراني السماح بتسجيل أجهزة Windows و iOS المؤسسية فقط، ومنع أي جهاز شخصي (BYOD) تماماً. كما حددوا الحد الأقصى بجهاز واحد لكل مستخدم. عند محاولة موظف تسجيل هاتفه Android الشخصي من المنزل، تظهر له رسالة واضحة: "عذراً، جهازك لا يتوافق مع سياسة التسجيل. يرجى التواصل مع قسم تقنية المعلومات."
🔑 نصيحة أساسية: قيود التسجيل تُطبَّق حسب الأولوية — القيد صاحب الرقم الأقل في الترتيب هو الذي يُطبَّق أولاً عند التعارض. رتّب قيودك بحيث تكون القيود العامة (مثل السماح للجميع) في الأسفل والقيود المتشددة (مثل حظر BYOD للإدارة العليا) في الأعلى.

3️⃣ Enrollment Status Page (ESP) — صفحة حالة التسجيل

📖 ما هي صفحة حالة التسجيل وكيف تحسّن تجربة المستخدم؟
Enrollment Status Page (ESP) هي واجهة تظهر للمستخدم أثناء مرحلة التسجيل والتكوين الأولى للجهاز. تعرض بشكل مرئي تقدم إعداد الجهاز وتثبيت التطبيقات، مما يمنح المستخدم الشفافية والاطمئنان بدلاً من التحديق في شاشة سوداء دون معرفة ما يحدث خلف الكواليس. يمكن تخصيص ESP لكل مجموعة مستخدمين حسب احتياجاتهم.
📋 المكونات الخمسة التي يمكن تكوينها في ESP:
  • متابعة إعداد الجهاز (Track Device Setup): يعرض مراحل تكوين الجهاز الأساسية مثل الانضمام إلى Entra ID، تسجيله في Intune، وتطبيق سياسات الأمان الأولية مثل تشفير القرص وجدار الحماية.
  • متابعة إعداد المستخدم (Track User Setup): يعرض مراحل تكوين حساب المستخدم مثل تثبيت التطبيقات المخصصة له، وتطبيق سياسات البريد الإلكتروني، وإعداد ملفه الشخصي على الجهاز.
  • عرض تقدم تثبيت التطبيقات: قائمة بالتطبيقات المطلوب تثبيتها تظهر مع مؤشر تقدم لكل تطبيق. يمكن تحديد قائمة "تطبيقات الحظر" (Blocking Apps) التي يجب أن تُثبَّت بالكامل قبل السماح للمستخدم باستخدام الجهاز.
  • رسائل خطأ مخصصة: إمكانية تخصيص رسائل الخطأ التي تظهر للمستخدم عند فشل مرحلة من مراحل التسجيل، مع توجيهات واضحة للخطوة التالية — مثلاً: "تعذر تثبيت التطبيق. يرجى إعادة تشغيل الجهاز والمحاولة مرة أخرى."
  • مهلة التسجيل (Timeout): إمكانية تحديد مدة زمنية قصوى للتسجيل (مثلاً 60 دقيقة)، بعدها يُسمح للمستخدم باستخدام الجهاز حتى لو لم تكتمل جميع المراحل — مع إكمال التثبيت في الخلفية لاحقاً.
عند انضمام محلل مالي جديد لشركة استشارات كبرى، يستلم جهاز Surface Laptop جديداً. بعد إدخال بيانات اعتماده، تظهر شاشة ESP تعرض: "جاري الانضمام إلى نطاق المؤسسة — 20%" ثم "جاري تثبيت Microsoft 365 — 50%" ثم "جاري تثبيت تطبيق التحليل المالي — 75%" ثم "جاري تطبيق سياسات الأمان — 95%". بعد 12 دقيقة تظهر رسالة "جهازك جاهز — مرحباً بك!" مع زر "متابعة" مما يمنح الموظف الجديد انطباعاً احترافياً عن المؤسسة منذ اليوم الأول.

4️⃣ Device Enrollment Manager (DEM) — مدير تسجيل الأجهزة

📖 ما هو Device Enrollment Manager وما فائدته العملية؟
Device Enrollment Manager (DEM) هو حساب خاص في Entra ID يمنح صلاحية تسجيل عدد كبير من الأجهزة — يصل إلى 1000 جهاز — بواسطة مستخدم واحد. هذه الأداة مصممة خصيصاً للفنيين الميدانيين ومسؤولي تقنية المعلومات الذين يحتاجون لإعداد أعداد كبيرة من الأجهزة دفعة واحدة دون الحاجة لتسجيل دخول كل مستخدم نهائي على حدة.
📋 خصائص وقيود حساب DEM:
  • حد الأجهزة: يمكن لحساب DEM واحد تسجيل حتى 1000 جهاز في Intune. لرفع هذا الحد يجب التواصل مع دعم Microsoft. يمكن تعيين حتى 150 حساب DEM في البيئة الواحدة.
  • طريقة التسجيل: يستخدم حساب DEM للتسجيل المباشر عبر Settings → Access Work or School أو عبر حزمة توفير (Provisioning Package) يتم إنشاؤها مسبقاً وتحميلها على الأجهزة دفعة واحدة عبر محرك أقراص USB.
  • قيود المزامنة: الأجهزة المسجلة عبر DEM لا ترتبط بمستخدم محدد — تظهر كأجهزة "بدون مستخدم" (Userless Devices) في Intune. هذا يعني أنه لا يمكن تطبيق سياسات مرتبطة بالمستخدم ولا يمكن استخدام تطبيق Company Portal على هذه الأجهزة.
  • حالة الاستخدام المثالية: مثالي للأجهزة المشتركة مثل أجهزة المستودعات والفصول الدراسية وأكشاك الخدمة الذاتية وأجهزة نقاط البيع — حيث لا يوجد مستخدم دائم للجهاز.
  • متطلبات التفعيل: يجب تفعيل صلاحية DEM يدوياً لكل مستخدم في مركز إدارة Microsoft Intune تحت المسار Devices → Enroll devices → Device enrollment managers. لا يمكن أن يكون حساب DEM هو نفسه مسؤولاً عاماً (Global Admin).
في سلسلة متاجر تجزئة تضم 200 فرع، يحتاج كل فرع إلى 5 أجهزة لوحية مشتركة للموظفين للوصول إلى نظام المخزون. بدلاً من تسجيل 1000 جهاز بواسطة 200 حساب مختلف، يُعين مسؤول النظام فني إعداد واحداً كحساب DEM. الفني ينشئ حزمة توفير واحدة ويحمّلها على محرك USB، ثم في كل فرع يوصّل المحرك ويُشغّل الأجهزة الخمسة فتسجل تلقائياً الواحد تلو الآخر — 5 دقائق لكل فرع بدلاً من ساعات.
عملية تسجيل الأجهزة تشبه تسجيل الطلاب في جامعة كبرى. هناك طلاب يسجلون بأنفسهم عبر البوابة الإلكترونية (مثل Direct Enrollment)، وهناك طلاب تُسجل بياناتهم تلقائياً عند القبول وتُجهز ملفاتهم قبل وصولهم (مثل Autopilot)، وهناك مسؤول تسجيل يمكنه تسجيل مجموعة طلاب دفعة واحدة نيابة عنهم (مثل DEM). ولكل مجموعة شروط قبول لا يمكن تجاوزها (مثل قيود التسجيل)، ولكل طالب لوحة متابعة تظهر له حالة تجهيز ملفه (مثل ESP).
خلاصة تسجيل أجهزة Windows:
  • تتوفر خمس طرق رئيسية لتسجيل Windows في Intune: المباشر، عبر OOBE، Autopilot، الهجين، والإدارة المشتركة — اختر الأنسب حسب سيناريو الجهاز.
  • Enrollment Restrictions تمنح تحكماً دقيقاً في المنصات المسموحة وعدد الأجهزة ونوع الملكية — وهي خط الدفاع الأول ضد الأجهزة غير المصرح بها.
  • ESP توفر تجربة مستخدم احترافية وشفافة أثناء التسجيل عبر عرض مراحل التكوين وتثبيت التطبيقات وتقبل المهلة الزمنية.
  • حساب DEM أداة قوية لتسجيل أعداد كبيرة من الأجهزة المشتركة عبر مستخدم واحد — مثالية للمستودعات والمدارس ونقاط البيع.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Device Enrollmentتسجيل الجهازعملية إدخال جهاز جديد في نظام إدارة الأجهزة المؤسسي ليصبح قابلاً للإدارة والمراقبة عن بُعد.
Windows Autopilotالطيار التلقائي لنظام Windowsتقنية سحابية من Microsoft لتكوين أجهزة Windows الجديدة ونشرها تلقائياً دون الحاجة لصورة نظام مخصصة.
Enrollment Status Page (ESP)صفحة حالة التسجيلواجهة مستخدم تعرض تقدم إعداد الجهاز وتثبيت التطبيقات أثناء مرحلة التسجيل الأولى بشفافية.
Device Enrollment Manager (DEM)مدير تسجيل الأجهزةحساب خاص في Entra ID يسمح لمستخدم واحد بتسجيل حتى 1000 جهاز في Intune دفعة واحدة.
Platform Restrictionsقيود المنصةسياسات تحدد أنظمة التشغيل والإصدارات المسموح بتسجيلها في بيئة Intune المؤسسية.
Hybrid Azure AD Joinالانضمام الهجين إلى Entra IDحالة يكون فيها الجهاز منضماً إلى Active Directory محلي ومتزامناً مع Entra ID في آن واحد.
Provisioning Packageحزمة التوفيرملف بتنسيق .ppkg يحتوي إعدادات تكوين مسبقة يُطبق على أجهزة Windows أثناء التسجيل.

1️⃣ iOS/iPadOS Enrollment Methods — طرق تسجيل أجهزة iPhone و iPad

📖 كيف تُسجل أجهزة Apple المحمولة في Intune؟
تعتمد إدارة أجهزة Apple على بروتوكول Apple MDM Protocol الذي يتواصل مع الأجهزة عبر خدمة إشعارات Apple Push Notification Service (APNs). هذه البنية تتيح لـ Intune إرسال أوامر الإدارة والتكوين إلى أجهزة iOS و iPadOS عن بُعد — تثبيت تطبيقات، تطبيق سياسات، مسح بيانات، كل ذلك دون تدخل المستخدم.
📋 طرق تسجيل iOS/iPadOS الأربعة:
  • التسجيل التلقائي عبر Apple (Apple Automated Device Enrollment - ADE): الطريقة المثلى للأجهزة المؤسسية الجديدة المشتراة من Apple أو موزع معتمد. عند تشغيل الجهاز لأول مرة، يتصل تلقائياً بخوادم Apple ثم يُوجه إلى Intune للتسجيل والتكوين. الميزة الكبرى: لا يمكن للمستخدم تجاوز التسجيل أو إلغائه — الجهاز مقيد بالمؤسسة من المصدر.
  • تطبيق Apple Configurator: أداة تعمل على جهاز Mac أو iPhone لإعداد أجهزة iOS/iPadOS وربطها بـ Intune يدوياً عبر كابل USB. مناسبة للأجهزة التي لم تُشترَ عبر قنوات Apple الرسمية أو التي تحتاج إعادة إعداد من الصفر.
  • تسجيل المستخدم (User Enrollment): مصمم لسيناريو BYOD. ينشئ منطقة عمل منفصلة وآمنة على الجهاز الشخصي. الفرق الجوهري: مسؤول IT لا يستطيع رؤية التطبيقات الشخصية أو الموقع الجغرافي أو محتوى الصور — فقط حاوية العمل.
  • تسجيل الجهاز (Device Enrollment): التسجيل القياسي الذي يمنح المؤسسة تحكماً كاملاً في الجهاز — يمكنها تثبيت وإزالة أي تطبيق، ومسح الجهاز بالكامل عن بُعد، والتحكم في جميع الإعدادات.
تخيل شركة تطوير برمجيات قررت تزويد فريقها الميداني البالغ 80 موظفاً بأجهزة iPhone 16 Pro. تشتري الأجهزة عبر متجر Apple Business وتُسجل تلقائياً في ABM وتربطها بـ Intune عبر رمز ADE Token. عند تشغيل الموظف لجهازه الجديد، يظهر شعار الشركة وشاشة ترحيب مخصصة، ثم بعد تسجيل الدخول يُثبَّت تلقائياً: تطبيق البريد المؤسسي، تطبيق إدارة المشاريع، شهادة VPN، وتطبيق المصادقة الثنائية. العملية كلها لا تتجاوز 8 دقائق.

2️⃣ macOS Enrollment Methods — طرق تسجيل أجهزة Mac

📖 كيف يختلف تسجيل Mac عن iOS/iPadOS؟
أجهزة Mac تستخدم نفس بروتوكول Apple MDM Protocol لكن لديها خيارات تسجيل مختلفة تناسب طبيعة استخدامها في بيئات العمل الاحترافية. Intune يدعم تسجيل أجهزة macOS عبر ثلاث طرق رئيسية، ويعتمد الاختيار بينها على مصدر الجهاز وما إذا كان جديداً أم مستخدماً مسبقاً.
📋 طرق تسجيل macOS الثلاث:
  • التسجيل التلقائي عبر Apple (Apple ADE): الأجهزة الجديدة المشتراة من Apple أو موزع معتمد تُسجل تلقائياً عند تشغيلها لأول مرة. تماماً مثل iOS — يُفرض التسجيل إجبارياً ولا يمكن تجاوزه. مثالي للأجهزة التي تصل للموظف مباشرة من الموزع.
  • تطبيق Apple Configurator على أجهزة iPhone/iPad: بدءاً من الإصدارات الحديثة، أصبح Apple Configurator تطبيقاً على iPhone/iPad وليس Mac فقط. يُستخدم لإضافة أجهزة Mac الحالية إلى ABM يدوياً عن طريق مسح صورة متحركة تظهر على شاشة الـ Mac.
  • التسجيل الذاتي عبر تطبيق Company Portal: يقوم المستخدم بتثبيت تطبيق Company Portal من موقع Microsoft على جهاز Mac الخاص به وتسجيل الدخول بحسابه المؤسسي. أسهل طريقة للتسجيل الذاتي وتناسب BYOD.
وكالة إعلانات إبداعية تعتمد على 60 جهاز MacBook Pro للمصممين. اشترت الأجهزة عبر Apple Business فسُجلت تلقائياً في ABM وربطتها بـ Intune عبر ADE. عند تشغيل أي جهاز جديد: يُثبَّت Adobe Creative Cloud و Sketch و Microsoft 365، يُفعَّل تشفير FileVault، وتُطبَّق سياسة كلمة المرور المعقدة. المصمم يبدأ العمل فوراً دون انتظار قسم IT.
🔑 نصيحة أساسية: لإضافة جهاز Mac حالي إلى ABM عبر Apple Configurator على iPhone، يجب أن يكون إصدار macOS 12 Monterey أو أحدث. الأجهزة الأقدم تحتاج إلى Apple Configurator 2 على Mac آخر.

3️⃣ Apple Business Manager (ABM) — مدير أعمال Apple

📖 ما هو Apple Business Manager وما علاقته الحيوية بـ Intune؟
Apple Business Manager (ABM) هو بوابة إدارة مركزية من Apple تسمح للمؤسسات بإدارة كل ما يتعلق بمنتجات Apple في مكان واحد. يعمل ABM كحلقة الوصل الحرجة بين أجهزة Apple وخدمة إدارة الأجهزة (MDM) مثل Intune. بدون ABM لا يمكن تفعيل التسجيل التلقائي ولا توزيع التطبيقات بالجملة.
📋 المزايا الأربعة الرئيسية لـ ABM:
  • التسجيل التلقائي للأجهزة (Automated Device Enrollment): عند شراء أجهزة Apple من قنوات معتمدة، تُربط تلقائياً بحساب ABM برقمها التسلسلي. بمجرد تشغيل الجهاز لأول مرة، يُعاد توجيهه إلى خادم MDM للتسجيل الإجباري — لا يمكن للمستخدم الهروب من هذه الخطوة.
  • برنامج الشراء بالجملة (Volume Purchase Program - VPP): يسمح بشراء تراخيص التطبيقات من App Store بكميات كبيرة. يمكن توزيع الترخيص على مستخدم أو جهاز، واسترداده عند مغادرة الموظف لإعادة استخدامه مع موظف آخر.
  • معرفات Apple المُدارة (Managed Apple IDs): حسابات Apple ID مُنشأة ومُدارة من المؤسسة عبر ABM. تُستخدم للوصول إلى خدمات Apple دون حاجة لاستخدام حساب Apple ID شخصي — المؤسسة تتحكم في كلمة المرور والصلاحيات.
  • التكامل المباشر مع Intune: ربط ABM مع Intune يتم عبر رمز مميز (Token) يُنشأ من ABM ويُرفع إلى Intune. هذا الرمز هو المفتاح الذي يسمح لـ Intune بالتحكم في أجهزة Apple التابعة للمؤسسة.
مستشفى جامعي يستخدم 500 جهاز iPad للطاقم الطبي في 20 قسماً. عبر ABM اشترت إدارة المستشفى تراخيص 12 تطبيقاً طبياً متخصصاً دفعة واحدة عبر VPP — من تطبيق سجلات المرضى إلى تطبيق الأشعة. كل iPad جديد يُسجل تلقائياً في Intune ويُثبَّت عليه التطبيقات الطبية وشهادات الوصول الآمن. عند استبدال جهاز طبيب، يُسترجع الترخيص آلياً من القديم ويُنقل للجديد — لا تراخيص مهدرة.

4️⃣ Apple Configurator — أداة تهيئة أجهزة Apple

📖 ما هو Apple Configurator ومتى يكون الحل الوحيد المتاح؟
Apple Configurator هو تطبيق مجاني من Apple يُستخدم لإعداد أجهزة Apple وإدارتها يدوياً عندما لا تكون مشتراة عبر القنوات الرسمية. هو الحل الوحيد المتاح لإضافة أجهزة مستعملة أو مشتراة من متاجر التجزئة العادية إلى بيئة الإدارة المؤسسية. يعمل الآن كتطبيق على iPhone/iPad (وليس فقط Mac) مما يجعله أكثر مرونة وسهولة في الاستخدام الميداني.
📋 حالات استخدام Apple Configurator الأربع الرئيسية:
  • إضافة الأجهزة الحالية إلى ABM: إذا اشتريت أجهزة Mac أو iOS من متجر تجزئة عادي، يمكنك استخدام Apple Configurator لإضافتها إلى حساب ABM، مما يتيح تسجيلها لاحقاً عبر ADE.
  • تطبيق ملفات تكوين مؤقتة: تحميل ملف تعريف تكوين (Configuration Profile) على الجهاز مباشرة عبر كابل USB لتسجيله فوراً في Intune دون المرور بـ ABM.
  • إعادة ضبط الأجهزة ومسح البيانات: مسح بيانات الجهاز بالكامل وإعادته إلى إعدادات المصنع بشكل آمن تمهيداً لإعادة توزيعه على موظف جديد.
  • التحديث الجماعي: تحديث عدة أجهزة iOS في نفس الوقت إلى أحدث نسخة من نظام التشغيل عبر توصيلها بجهاز Mac واحد بمحول USB متعدد المنافذ.
مدرسة خاصة اشترت 30 جهاز iPad مستعمل من مزاد علني — هذه الأجهزة غير مسجلة في ABM وغير معروفة المصدر. يستخدم فني المدرسة iPhone الشركة بتطبيق Apple Configurator، يمسح الصورة المتحركة على كل iPad، فتُضاف الأجهزة تلقائياً إلى ABM. بعدها يُسجلها في Intune عبر ADE وتُجهز بالتطبيقات التعليمية والقيود المناسبة للطلاب.
تخيّل أنك مسؤول عن مكتبة ضخمة. الكتب الجديدة التي تشتريها من الناشر مباشرة تُفهرس تلقائياً في نظام المكتبة بمجرد استلامها (مثل ADE). أما الكتب المتبرع بها أو المشتراة من معارض مستعملة فتحتاج لإدخال بياناتها يدوياً في النظام قبل وضعها على الرفوف (مثل Apple Configurator). وبعد الإدخال والتجهيز، تصبح كل الكتب — جديدة كانت أم مستعملة — قابلة للإعارة والتتبع بنفس الآلية عبر النظام المركزي (مثل Intune).
خلاصة تسجيل أجهزة Apple:
  • بروتوكول Apple MDM هو أساس اتصال Intune بأجهزة Apple عبر APNs — بدونه لا يمكن إرسال أي أمر إدارة.
  • Apple ADE هو الخيار المثالي للأجهزة الجديدة المشتراة رسمياً — تسجيل تلقائي لا يمكن تجاوزه بأي حال.
  • Apple Business Manager (ABM) هو البوابة المركزية لإدارة جميع أجهزة وحسابات وتراخيص Apple المؤسسية.
  • Apple Configurator هو الحل للأجهزة غير المشتراة عبر القنوات الرسمية — يضيفها يدوياً إلى بيئة الإدارة.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Apple MDM Protocolبروتوكول إدارة أجهزة Appleبروتوكول اتصال قياسي بين خادم الإدارة وأجهزة Apple لتنفيذ أوامر التكوين والمراقبة.
Apple Automated Device Enrollment (ADE)التسجيل التلقائي لأجهزة Appleخدمة تفرض تسجيل الجهاز في MDM عند تشغيله لأول مرة — دون إمكانية التجاوز.
Apple Business Manager (ABM)مدير أعمال Appleبوابة إلكترونية من Apple لإدارة الأجهزة والحسابات والتراخيص مركزياً في المؤسسات.
Volume Purchase Program (VPP)برنامج الشراء بالجملةخدمة لشراء تراخيص تطبيقات App Store بكميات كبيرة وتوزيعها وإعادة استخدامها مركزياً.
Managed Apple IDمعرّف Apple المُدارحساب Apple ID تنشئه وتديره المؤسسة للوصول إلى خدمات Apple في بيئة العمل.
Apple Configuratorأداة تهيئة Appleتطبيق من Apple لإعداد أجهزة Apple وإضافتها يدوياً إلى نظام الإدارة المؤسسي عبر iPhone/iPad.
User Enrollmentتسجيل المستخدمطريقة تسجيل BYOD تحافظ على خصوصية بيانات المستخدم عبر عزل منطقة العمل في حاوية آمنة.

1️⃣ Android Enterprise Overview — نظرة عامة على Android Enterprise

📖 ما هو Android Enterprise وما المشكلة التي يحلها؟
Android Enterprise هو إطار عمل متكامل من Google مصمم لتمكين المؤسسات من إدارة أجهزة Android بشكل آمن ومرن. يوفر واجهات برمجة تطبيقات (APIs) مدمجة في نظام Android تسمح لخدمات MDM مثل Intune بالتحكم في الأجهزة وتطبيق السياسات الأمنية ونشر التطبيقات عن بُعد. حل Android Enterprise محل الطرق القديمة مثل Device Administrator التي أصبحت مهملة (Deprecated).
📋 أنماط الإدارة الأربعة في Android Enterprise:
  • الملف الوظيفي (Work Profile): ينشئ حاوية عمل منفصلة ومشفرة على الجهاز الشخصي. التطبيقات والبيانات المؤسسية معزولة تماماً عن الشخصية. المؤسسة تدير الحاوية فقط — لا ترى الصور أو الرسائل أو التطبيقات الشخصية.
  • المالك الكامل للجهاز (Fully Managed Device): المؤسسة تمتلك الجهاز بالكامل وتتحكم في كل جوانبه: التطبيقات، الإعدادات، التحديثات، التشفير، وحتى مسح الجهاز بالكامل عن بُعد في حالة الفقدان.
  • الجهاز المخصص (Dedicated Device / Kiosk): يُقفل الجهاز على تطبيق واحد أو عدة تطبيقات محددة. يُستخدم في أجهزة نقاط البيع، الأكشاك التفاعلية، شاشات عرض المعلومات، وأجهزة الطلبات في المطاعم.
  • الملف الوظيفي على جهاز مؤسسي (Corporate-Owned Work Profile): نموذج هجين: المؤسسة تملك الجهاز لكن بيانات العمل معزولة في ملف وظيفي. يعطي المؤسسة تحكماً في الجهاز ككل مع احتفاظ الموظف بخصوصية محدودة.
شركة تأمين تتبنى سياسة BYOD لموظفي المبيعات الميدانيين (200 موظف) جميعهم بهواتف Samsung Galaxy شخصية. يُفعّل كل موظف Work Profile — يُنشئ حاوية عمل بتطبيقات منفصلة (بريد، تطبيق عروض أسعار، نظام إدارة عملاء). أيقونات التطبيقات المؤسسية تحمل شارة حقيبة صغيرة لتمييزها. في نهاية الدوام، يمكن للموظف إيقاف حاوية العمل مؤقتاً. إذا سرق الهاتف، يحذف قسم IT حاوية العمل فقط — الصور العائلية تبقى آمنة.

2️⃣ Work Profile vs Fully Managed — مقارنة بين الملف الوظيفي والإدارة الكاملة

📖 متى تختار الملف الوظيفي ومتى تختار الإدارة الكاملة؟
القرار بين Work Profile و Fully Managed يعتمد على سؤال محوري واحد: من يملك الجهاز؟ إذا كان الجهاز شخصياً (BYOD) فالملف الوظيفي هو الخيار الوحيد المناسب أخلاقياً وقانونياً. أما إذا كان مملوكاً للمؤسسة فالإدارة الكاملة توفر أقصى درجات الأمان والتحكم.
وجه المقارنةWork Profile (ملف وظيفي)Fully Managed (إدارة كاملة)
ملكية الجهازالموظف يملك الجهاز (BYOD)المؤسسة تملك الجهاز
خصوصية المستخدمعالية — لا ترى المؤسسة التطبيقات أو الملفات أو الموقع الشخصيمنخفضة — المؤسسة ترى وتتحكم في كل ما على الجهاز
نطاق الإدارةفقط التطبيقات والبيانات داخل حاوية العملالجهاز بالكامل — الإعدادات، التطبيقات، الشبكات، التحديثات
حذف بيانات المؤسسةيحذف حاوية العمل فقط — البيانات الشخصية تبقى سليمةيمسح الجهاز بالكامل ويعيده لإعدادات المصنع
تطبيقات العملتُثبَّت داخل الحاوية وتحمل شارة الحقيبة للتمييزتُثبَّت على الجهاز مباشرة كأي تطبيق عادي
الحالة المثاليةموظفون يستخدمون هواتفهم الشخصية للعملأجهزة ميدانية، مستودعات، خطوط إنتاج، توصيل
شركة توصيل طرود تستخدم نموذجين في آن واحد: لسائقي التوصيل (400 موظف) توزع أجهزة Android مؤسسية بنظام Fully Managed — تُقفل على تطبيق التوصيل والخرائط والماسح الضوئي فقط. أما للمحاسبين والإداريين (150 موظفاً) فتستخدم Work Profile على هواتفهم الشخصية — يصلون للبريد ونظام الرواتب دون المساس بخصوصية هواتفهم.

3️⃣ Managed Google Play — متجر Google Play المُدار

📖 ما هو Managed Google Play وما أهميته للمؤسسات؟
Managed Google Play هو النسخة المؤسسية من متجر Google Play، وهو المكون الأساسي والوحيد لتوزيع التطبيقات على أجهزة Android Enterprise. يمنح مسؤولي IT صلاحية الموافقة على التطبيقات ونشرها وتحديثها وضبط إعداداتها مركزياً — مما يلغي حاجة المستخدم النهائي لتحميل التطبيقات بنفسه ويضمن أن كل تطبيق على الجهاز معتمد ومُدار.
📋 أنواع التطبيقات الأربعة في Managed Google Play:
  • التطبيقات العامة المُدارة: تطبيقات من متجر Google Play العادي وافق عليها المسؤول ونشرها. يمكن فرض إصدار معين وجدولة التحديثات — مثلاً تأخير التحديث 7 أيام لاختباره أولاً.
  • التطبيقات الخاصة (Private Apps): تطبيقات طورتها المؤسسة داخلياً ولا تظهر للعامة. تُرفع إلى Managed Google Play عبر Google Play Console وتُنشر للمؤسسة فقط.
  • تطبيقات الويب (Web Apps): اختصارات لتطبيقات ويب داخلية تظهر كأيقونات على الشاشة الرئيسية. مفيدة لأنظمة المؤسسة التي تعمل عبر المتصفح دون الحاجة لتطوير تطبيق Android مخصص.
  • تكوين التطبيقات المُدارة (Managed Configuration): ضبط إعدادات التطبيق مسبقاً — خادم البريد في Outlook، عنوان VPN، خادم الطباعة — ليصل التطبيق جاهزاً للاستخدام الفوري.
بنك إقليمي يطور تطبيقاً داخلياً لإدارة طلبات القروض لفروعه الخمسين. يرفع فريق التطوير التطبيق إلى Managed Google Play كتطبيق خاص. مسؤول Intune ينشره على 150 جهازاً لوحياً في الفروع. عبر Managed Configuration يُضبط التطبيق مسبقاً ليتصل بخادم البنك مباشرة بعنوان URL محدد وبرمز فرع تلقائي — الموظف يفتح التطبيق ويبدأ العمل فوراً دون أي إعدادات. عند صدور تحديث، يُحدث على جميع الأجهزة ليلاً تلقائياً.
🔑 نصيحة أساسية: عند إنشاء تطبيق خاص (Private App) في Managed Google Play، يجب أن تكون المؤسسة مسجلة في Google Play Console كحساب مؤسسي (برسوم تسجيل 25 دولاراً لمرة واحدة). هذا الحساب هو نفسه الذي يُستخدم لنشر التطبيقات الخاصة وإدارتها.

4️⃣ Android Enrollment Methods Comparison — مقارنة طرق تسجيل Android

📖 ما هي جميع طرق تسجيل أجهزة Android المتاحة وكيف تختار بينها؟
توفر Google و Microsoft معاً طيفاً واسعاً من طرق تسجيل أجهزة Android لتناسب كل السيناريوهات — من جهاز واحد يملكه المدير التنفيذي إلى 5000 جهاز في مستودع لوجستي. اختيار الطريقة المناسبة يوفر آلاف ساعات العمل.
📋 طرق تسجيل Android Enterprise الخمس:
  • التسجيل عبر رمز QR (QR Code Enrollment): يُنشأ رمز QR في Intune يحتوي على جميع إعدادات التسجيل. عند تشغيل الجهاز الجديد، يُمسح الرمز 6 مرات (أو عبر خيار المسح في شاشة الترحيب) فيُسجل تلقائياً. مثالي للإعداد اليدوي في المستودع.
  • التسجيل بدون لمس (Zero-Touch Enrollment): خدمة من Google تُسجل الأجهزة الجديدة تلقائياً بمجرد تشغيلها لأول مرة — شرط أن تكون مشتراة من موزع يدعم Zero-Touch. تشبه Apple ADE.
  • تسجيل عبر NFC: برمجة بطاقة NFC بإعدادات التسجيل وتمريرها على الجهاز الجديد. سريعة جداً لكنها تحتاج أجهزة تدعم NFC.
  • التسجيل عبر رمز مميز (Token Enrollment): يُنشأ رمز مميز في Intune ويُشارك مع المستخدمين لاستخدامه في تطبيق Company Portal — مناسب لـ BYOD.
  • تسجيل حساب Google المُدار: للمؤسسات المستخدمة لـ Google Workspace — يُسجل الجهاز عبر حساب Google المُدار ثم يُربط بـ Intune.
شركة بيع بالتجزئة تشتري 800 جهاز لوحي Lenovo للمستودعات من موزع يدعم Zero-Touch. تُسجل الأجهزة في بوابة Zero-Touch وتربط بـ Intune. عند وصول الأجهزة، يشغلها عمال المستودع فتتصل بالإنترنت تلقائياً، تُسجل في Intune، يُثبَّت تطبيق المخزون، وتُقفل على وضع Kiosk — كل ذلك دون لمس بشري. توفير: 200 ساعة عمل كانت ستُهدر في الإعداد اليدوي.
عملية تسجيل أجهزة Android تشبه استقبال النزلاء في فندق 5 نجوم. نزلاء الحجز المسبق يحصلون على مفتاح الغرفة فور وصولهم (مثل Zero-Touch). نزلاء بدون حجز يسجلون في الاستقبال (مثل QR Code). حاملو بطاقة الولاء تفتح لهم الغرفة تلقائياً (مثل NFC). وبعض الغرف خاصة بالكامل (مثل Fully Managed) وأخرى مشتركة مع منطقة عمل معزولة (مثل Work Profile).
خلاصة تسجيل أجهزة Android:
  • Android Enterprise هو إطار عمل Google الرسمي لإدارة أجهزة Android — حل محل Device Administrator القديم وأصبح المعيار الوحيد المعتمد.
  • أربعة أنماط إدارة: Work Profile لـ BYOD، Fully Managed للأجهزة المؤسسية، Dedicated Device للاستخدام الواحد، و Corporate-Owned Work Profile للنموذج الهجين.
  • Managed Google Play هو النافذة الوحيدة لتوزيع التطبيقات على أجهزة Android Enterprise — يدعم التطبيقات العامة والخاصة وتطبيقات الويب.
  • خمس طرق تسجيل: QR Code و Zero-Touch و NFC و Token و Google Account — اختر حسب حجم الدفعة وقناة الشراء.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Android Enterpriseمنصة Android للمؤسساتإطار عمل من Google لإدارة أجهزة Android في بيئات العمل عبر APIs مدمجة في النظام.
Work Profileالملف الوظيفيحاوية آمنة منفصلة على الجهاز الشخصي تحتوي تطبيقات وبيانات العمل دون لمس البيانات الشخصية.
Fully Managed Deviceالجهاز المُدار بالكاملجهاز Android مملوك للمؤسسة وتسيطر عليه في جميع الإعدادات والتطبيقات والشبكات.
Managed Google Playمتجر Google Play المُدارالنسخة المؤسسية من متجر Google Play لنشر التطبيقات واعتمادها وتكوينها مركزياً.
Zero-Touch Enrollmentالتسجيل بدون لمسخدمة من Google لتسجيل أجهزة Android الجديدة تلقائياً عند تشغيلها لأول مرة — تشبه Apple ADE.
Dedicated Device (Kiosk)الجهاز المخصص (وضع الكشك)جهاز Android مقفل على تطبيق واحد أو عدة تطبيقات محددة لغرض واحد.
Managed Configurationالتكوين المُدارتقنية لضبط إعدادات التطبيقات مسبقاً لتصل للمستخدم النهائي جاهزة للاستخدام الفوري.

1️⃣ Linux Device Enrollment — تسجيل أجهزة Linux

📖 دعم أجهزة Linux في Microsoft Intune:
بدءاً من 2024، يدعم Intune تسجيل وإدارة أجهزة Linux — وتحديداً توزيعات Ubuntu (22.04 LTS و 24.04 LTS) وRed Hat Enterprise Linux (8.x و 9.x). يتم التسجيل عبر تثبيت حزمة Microsoft Intune App على جهاز Linux، مما يتيح تطبيق سياسات الامتثال وجمع معلومات الجهاز.
📋 سيناريوهات التسجيل الخاصة:
  • تسجيل Linux: تثبيت حزمة intune-portal من مستودع Microsoft الرسمي. بعد التثبيت، يسجل المستخدم جهازه عبر متصفح ويب. السياسات المدعومة حالياً: سياسات الامتثال (التحقق من إصدار النظام، تشفير القرص، كلمة المرور)، وجمع معلومات العتاد والبرمجيات.
  • الأجهزة المشتركة Shared Devices: أجهزة يستخدمها عدة مستخدمين بالتناوب — مثل أجهزة المستودعات والمستشفيات والمصانع. Intune يدعم وضع الجهاز المشترك عبر Shared PC Mode لويندوز وShared iPad لآبل.
  • أجهزة الاجتماعات MTR وSurface Hub: تُسجل باستخدام حساب موارد خاص (وليس حساب مستخدم بشري). تُدار بسياسات مخصصة تركز على تجربة الاجتماعات بدلاً من إنتاجية المستخدم الفردي.
  • HoloLens 2: تُسجل كجهاز ويندوز عادي في Intune — مع سياسات مخصصة تركز على إدارة تطبيقات الواقع المختلط وأمن البيانات في البيئات الصناعية.
  • DEM (Device Enrollment Manager): حسابات خاصة يمكنها تسجيل حتى 1000 جهاز — مثالية لسيناريوهات التسجيل الجماعي في المستودعات والمصانع حيث يقوم فني واحد بتسجيل مئات الأجهزة.
شركة تقنية لديها 50 خادم Ubuntu في مراكز البيانات و200 جهاز Windows للموظفين. قبل دعم Linux، كانت الخوادم تُدار يدوياً خارج Intune. بعد تحديث Intune: سُجلت الخوادم في Intune وأصبح بإمكان الفريق مراقبة امتثالها (التشفير، التحديثات، كلمات المرور) من نفس البوابة التي يدير منها أجهزة ويندوز — رؤية موحدة لكل الأجهزة من لوحة واحدة.
خلاصة Linux والسيناريوهات الخاصة:
  • دعم Linux يشمل Ubuntu و Red Hat — مع سياسات امتثال وجمع معلومات الجهاز.
  • الأجهزة المشتركة وأجهزة الاجتماعات وHoloLens تحتاج طرق تسجيل وسياسات مختلفة عن أجهزة المستخدمين.
  • حسابات DEM تسمح لفني واحد بتسجيل حتى 1000 جهاز — مثالية للتسجيل الجماعي.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Linux Enrollmentتسجيل Linuxتسجيل أجهزة Ubuntu و Red Hat في Intune لإدارة الامتثال وجمع معلومات الجهاز
Shared PC Modeوضع الجهاز المشتركتكوين ويندوز يسمح لعدة مستخدمين باستخدام الجهاز مع ملفات شخصية مؤقتة
DEMمدير تسجيل الأجهزةحساب خاص في Intune يمكنه تسجيل حتى 1000 جهاز — للتسجيل الجماعي
MTRغرف Microsoft Teamsأجهزة مخصصة لقاعات الاجتماعات تُسجل بحساب موارد خاص في Intune
Ubuntu LTSإصدار Ubuntu طويل الدعمإصدارات Ubuntu (22.04, 24.04) المدعومة رسمياً في Intune مع تحديثات أمان طويلة المدى

🚀 الخاتمة

في هذه الوحدة المتكاملة غطينا بشكل شامل ومفصل جميع آليات تسجيل الأجهزة في Microsoft Intune عبر المنصات الرئيسية الثلاث. بدءاً من طرق تسجيل أجهزة Windows الخمسة وآليات تقييد التسجيل التي تحمي بيئة المؤسسة، مروراً بأدوات مثل ESP للمستخدم و DEM للمسؤولين. ثم تعمقنا في نظام Apple البيئي المتكامل من ABM و ADE و VPP و Apple Configurator. وأخيراً غطينا إطار Android Enterprise بأنماطه الأربعة ومتجر Managed Google Play وطرق التسجيل الخمس. تذكر دائماً: التسجيل هو حجر الأساس — فكلما كان التسجيل منظماً ومحكوماً بقيود واضحة، كلما كانت كل مراحل الإدارة اللاحقة أكثر فعالية وأماناً. في الوحدة القادمة سننتقل إلى الإدارة الهجينة مع SCCM و Co-management وكيفية الجمع بين العالمين المحلي والسحابي بنجاح.

📌 هذا المقال جزء من سلسلة شهادة MD-102: Endpoint Administrator — تابع بقية المقالات لتغطية كاملة لمنهج الشهادة.
تعليقات



حجم الخط
+
16
-
تباعد السطور
+
2
-