MD-102 [05] - Hybrid Co-management with SCCM

🎯 Hybrid Co-management with SCCM — الإدارة المشتركة مع SCCM

كثير من المؤسسات الكبيرة استثمرت سنوات في بناء بنية تحتية لإدارة الأجهزة عبر System Center Configuration Manager (SCCM) — المعروف حالياً بـ Microsoft Configuration Manager. الانتقال الكامل إلى السحابة ليس خياراً فورياً لهذه المؤسسات. هنا يأتي دور Co-management كحل وسطي عبقري: إدارة نفس الجهاز عبر SCCM المحلي و Microsoft Intune السحابي في آن واحد، مع إمكانية نقل مسؤوليات الإدارة تدريجياً من المحلي إلى السحابي حسب الجاهزية. في هذه الوحدة ستتعلم مفهوم Co-management، والمسؤوليات السبع القابلة للنقل (Workloads)، وآليات التفعيل، ومسارات الترحيل المختلفة — كل ذلك بأمثلة عملية من واقع المؤسسات الكبيرة.

1️⃣ Co-management Concept Overview — نظرة عامة على مفهوم الإدارة الهجينة

📖 ما هو Co-management بالضبط؟
Co-management هو وضع إداري فريد يسمح بإدارة جهاز Windows واحد عبر منصتي إدارة في نفس الوقت: Configuration Manager (محلياً) و Microsoft Intune (سحابياً). هذا ليس بديلاً عن SCCM ولا ترحيلاً فورياً — بل جسر انتقالي يمنح المؤسسة تحكماً كاملاً في توقيت وكيفية نقل كل مسؤولية إدارية إلى السحابة.
📋 الخصائص الجوهرية لـ Co-management:
  • الإدارة المتزامنة: الجهاز يتلقى أوامر الإدارة من SCCM و Intune في نفس الوقت. لا يوجد تعارض لأن كل مسؤولية (Workload) تُسند إلى منصة واحدة فقط في كل وقت.
  • وكيل موحد (Unified Agent): عميل SCCM المثبت على الجهاز هو نفسه الذي يدير الاتصال مع Intune. لا حاجة لتثبيت عميلين منفصلين — الوكيل الموحد يفهم كلا المصدرين.
  • الانتقال التدريجي: يمكنك البدء بنقل مسؤولية واحدة (مثل Windows Update Policies) وترك الباقي في SCCM. ثم كل شهر أو ربع سنة تنقل مسؤولية إضافية.
  • الرجوع ممكن: إذا اكتشفت مشكلة بعد نقل مسؤولية ما، يمكنك إعادتها إلى SCCM بنقرة زر — مما يمنح المؤسسة شبكة أمان كاملة أثناء الترحيل.
تخيل مصرفاً مركزياً يدير 12000 جهاز عبر SCCM 2012 منذ 8 سنوات. البنية المحلية مستقرة لكنها لا تستفيد من مميزات السحابة مثل التحليل السلوكي والتحديثات الفورية. يقرر المصرف تفعيل Co-management بدلاً من الترحيل المفاجئ. يبدأ بنقل سياسات مكافحة الفيروسات (Endpoint Protection) إلى Intune للاستفادة من Microsoft Defender for Endpoint. بعد 3 أشهر من الاختبار الناجح مع 500 جهاز، ينقل سياسات Windows Update ثم Compliance Policies. خلال 18 شهراً، تنتقل 6 من 7 مسؤوليات دون أي انقطاع في الخدمة.

2️⃣ Why Co-management — لماذا نستخدم الإدارة الهجينة

📖 ما الدوافع الحقيقية وراء تبني Co-management؟
الانتقال من SCCM إلى Intune ليس قراراً تقنياً فقط — بل استراتيجي أيضاً. Co-management ليس مجرد أداة تقنية، بل إطار عمل كامل يمكّن المؤسسات من تبني إدارة السحابة الحديثة دون التضحية باستثماراتها القائمة في البنية المحلية.
📋 الأسباب الخمسة المحورية لتبني Co-management:
  • حماية الاستثمارات القائمة: المؤسسة لديها سنوات من الجهد في بناء Task Sequences و Collections و Packages في SCCM. لا حاجة لرمي كل هذا — يمكن الإبقاء عليه والاستفادة من السحابة في نفس الوقت.
  • تقليل المخاطر: الترحيل الكامل المفاجئ قد يتسبب في انقطاع الخدمة. Co-management يتيح اختبار كل مسؤولية على حدة مع مجموعة تجريبية (Pilot Group) قبل التعميم على كل الأجهزة.
  • الوصول للمميزات السحابية الحديثة: بعض المميزات متاحة فقط عبر Intune: مثل Conditional Access المرتبط بامتثال الجهاز، و Windows Autopilot، والتقارير السحابية المتقدمة، وتكامل Microsoft Defender.
  • دعم العمل عن بُعد: الأجهزة خارج شبكة المؤسسة تحتاج إلى إدارة عبر الإنترنت — Intune يديرها أينما كانت. Co-management يسمح لهذه الأجهزة بتلقي سياسات السحابة حتى لو كانت بعيدة عن شبكة SCCM.
  • تحضير للمستقبل: Microsoft تستثمر بشكل متزايد في Intune. Co-management يضمن للمؤسسة الانتقال بالسرعة التي تناسبها دون أن تتخلف عن التطورات.
شركة تأمين صحي لديها 8000 جهاز في المقر الرئيسي تُدار عبر SCCM. بعد جائحة كورونا، 70% من الموظفين يعملون من المنزل — وأجهزتهم خارج شبكة المكتب. عبر Co-management، الأجهزة البعيدة تتلقى تحديثات Windows وسياسات الأمان عبر Intune من أي مكان، بينما تستمر الأجهزة داخل المكتب في تلقي التطبيقات الثقيلة عبر SCCM على الشبكة المحلية السريعة.

3️⃣ Co-management vs Tenant Attach — الفرق بين الإدارة الهجينة وربط المستأجر

📖 ما الفرق بين Co-management و Tenant Attach؟
كثير من المسؤولين يخلط بين هذين المفهومين. Tenant Attach (المعروف سابقاً بـ Cloud Management Gateway) هو ميزة تسمح لك برؤية أجهزة SCCM وإدارتها من داخل مدخل Microsoft Intune admin center، لكنها لا تسجل الجهاز فعلياً في Intune. الفرق بينهما جوهري في القدرات والقيود.
وجه المقارنةTenant Attach (ربط المستأجر)Co-management (الإدارة الهجينة)
تسجيل الجهاز في Intuneلا — الجهاز غير مسجل في Intuneنعم — الجهاز مسجل بالكامل في Intune
مكان إدارة السياساتتُدار من SCCM فقطتُدار من SCCM و Intune معاً
تكامل Conditional Accessغير مدعوممدعوم بالكامل — يمكن تقييد الوصول بناءً على الامتثال
القدرات في مدخل Intuneرؤية الأجهزة + بعض الإجراءات عن بُعد (إعادة تشغيل، مسح)جميع قدرات Intune: سياسات، تطبيقات، تحديثات، تقارير
نقل المسؤوليات (Workloads)غير ممكنممكن — يمكن نقل أي من المسؤوليات السبع
الاستخدام المثاليخطوة أولى للتعرف على السحابةاستراتيجية انتقالية كاملة نحو السحابة
🔑 نصيحة أساسية: Tenant Attach هو خطوة أولى مجانية وآمنة — ابدأ بها لترى أجهزتك في السحابة دون تغيير أي شيء في SCCM. بعد أن ترتاح للتجربة، انتقل إلى Co-management الفعلي لنقل المسؤوليات تدريجياً.

4️⃣ Co-management Enrollment Paths — مسارات التسجيل في الإدارة الهجينة

📖 كيف يصل الجهاز إلى حالة Co-management؟
هناك مساران رئيسيان للوصول إلى حالة Co-management، ويعتمد الاختيار بينهما على حالة الجهاز الحالية. كل مسار له متطلباته وسيناريوهاته المثالية.
📋 مسارا التسجيل في Co-management:
  • المسار الأول — التسجيل التلقائي للأجهزة الحالية (Auto-enrollment of Existing SCCM Clients): الأجهزة المُدارة حالياً عبر SCCM تُسجل تلقائياً في Intune عند تفعيل Co-management في وحدة تحكم Configuration Manager. هذا هو المسار الأكثر شيوعاً للمؤسسات التي لديها آلاف الأجهزة.
  • المسار الثاني — إعداد الأجهزة الجديدة عبر Autopilot: الأجهزة الجديدة تُجهز عبر Windows Autopilot وتُسجل تلقائياً في Intune. أثناء عملية Autopilot، يُثبَّت عميل SCCM تلقائياً عبر Intune مما يجعل الجهاز في حالة Co-management منذ اليوم الأول.
مؤسسة حكومية لديها 15000 جهاز مُدارة عبر SCCM. للأجهزة الحالية: تفعّل Co-management على مجموعة تجريبية من 500 جهاز أولاً. بعد نجاح التجربة، توسع التسجيل التلقائي ليشمل كل الأجهزة على مدى 30 يوماً. أما الأجهزة الجديدة: تطلب من الموزع تسجيلها في Autopilot، وعند وصولها تُجهز تلقائياً — Intune يُثبَّت عليها SCCM Client، فتصبح في حالة Co-management منذ اللحظة الأولى.
تخيّل أنك قائد سفينة ضخمة. لا يمكنك تدوير السفينة 180 درجة فجأة — ستغرق. بدلاً من ذلك، تدير الدفة تدريجياً: أولاً 5 درجات، ثم تتأكد من الاستقرار، ثم 5 درجات أخرى. Co-management هو دفة سفينتك المؤسسية: Tenant Attach يريك وجهتك على الخريطة دون تحريك السفينة، و Workload Transfer هو التدوير التدريجي نحو السحابة — بدرجة صغيرة كل مرة حتى تصل لوجهتك بأمان.
خلاصة مفهوم الإدارة الهجينة:
  • Co-management يسمح بإدارة جهاز Windows واحد عبر SCCM و Intune معاً — مع إمكانية نقل المسؤوليات تدريجياً.
  • الفرق الجوهري بين Tenant Attach و Co-management: الأول للرؤية فقط، والثاني للإدارة الفعلية المشتركة مع نقل المسؤوليات.
  • مساران للتسجيل: التسجيل التلقائي للأجهزة الحالية عبر SCCM، أو النشر عبر Autopilot للأجهزة الجديدة.
  • الدوافع الرئيسية: حماية الاستثمارات، تقليل المخاطر، دعم العمل عن بُعد، والاستفادة من المميزات السحابية الحديثة.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Co-managementالإدارة الهجينة المشتركةقدرة إدارة جهاز Windows واحد عبر SCCM و Intune معاً مع نقل المسؤوليات تدريجياً.
Configuration Manager (SCCM)مدير التكوين من Microsoftنظام إدارة أجهزة محلي لإدارة آلاف الأجهزة في الشبكة الداخلية للمؤسسة.
Tenant Attachربط المستأجرميزة تسمح برؤية أجهزة SCCM في مدخل Intune دون تسجيلها فعلياً في Intune.
Workloadمسؤولية الإدارةمجال إداري محدد (سياسات، تطبيقات، تحديثات) يمكن نقله من SCCM إلى Intune بشكل مستقل.
Auto-enrollmentالتسجيل التلقائيآلية تسجيل أجهزة SCCM الحالية تلقائياً في Intune عند تفعيل Co-management.
Pilot Groupالمجموعة التجريبيةمجموعة صغيرة من الأجهزة تُستخدم لاختبار نقل مسؤولية قبل تعميمها على كامل المؤسسة.

1️⃣ The 7 Workloads to Transfer — المسؤوليات السبع القابلة للنقل

📖 ما المسؤوليات التي يمكن نقلها من SCCM إلى Intune؟
هناك سبع مسؤوليات إدارية رئيسية يمكن نقلها واحدة تلو الأخرى من Configuration Manager إلى Microsoft Intune. كل مسؤولية مستقلة تماماً — يمكنك نقلها بأي ترتيب يناسب استراتيجية مؤسستك، ويمكنك تجربة كل مسؤولية على مجموعة تجريبية قبل تعميمها.
📋 المسؤوليات السبع بالتفصيل:
  • سياسات الامتثال (Compliance Policies): تنقل تقييم امتثال الأجهزة إلى Intune. الفائدة الكبرى: ربط الامتثال بـ Conditional Access — منع جهاز غير ممتثل من الوصول لبيانات المؤسسة. هذه غالباً أول مسؤولية تُنقل.
  • تكوينات الأجهزة (Device Configuration): سياسات إعدادات الجهاز مثل Wi-Fi و VPN و BitLocker وجدار الحماية. نقلها لـ Intune يتيح تكوين الأجهزة حتى لو كانت خارج الشبكة المحلية.
  • حماية النقاط النهائية (Endpoint Protection): سياسات مكافحة الفيروسات وجدار الحماية و Microsoft Defender. نقلها يسمح بتكامل أفضل مع Microsoft Defender for Endpoint السحابي.
  • سياسات الوصول للموارد (Resource Access Policies): إدارة شهادات VPN و Wi-Fi وملفات تعريف البريد الإلكتروني. نقلها لـ Intune يبسط نشر الشهادات للأجهزة البعيدة.
  • تطبيقات العميل (Client Apps): توزيع تطبيقات Win32 وتطبيقات المتجر. Intune يوفر طرقاً حديثة لنشر التطبيقات مثل Win32 App Management.
  • تطبيقات Office Click-to-Run (Office Click-to-Run Apps): إدارة نشر وتحديث Microsoft 365 Apps. نقلها لـ Intune يسمح بتثبيت Office تلقائياً أثناء Autopilot.
  • تحديثات Windows للأعمال (Windows Update for Business): إدارة تحديثات Windows وسياسات التأجيل وحلقات التحديث. نقلها يتيح استخدام Update Rings و Feature Update Policies.
شركة تصنيع لديها 5000 جهاز في المصانع والمكاتب. تبدأ بنقل Compliance Policies أولاً — لأنه الأقل خطورة والأعلى قيمة (تفعيل Conditional Access فوراً). بعد شهر: تنقل Windows Update for Business للاستفادة من حلقات التحديث المرنة. ثم Endpoint Protection للتكامل مع Defender for Endpoint. كل مسؤولية تُجرب على 200 جهاز أولاً. بعد 6 أشهر، 5 مسؤوليات انتقلت بنجاح وبدون شكوى واحدة من المستخدمين.

2️⃣ Pilot vs Broad Deployment — النشر التجريبي مقابل النشر الشامل

📖 كيف تختبر نقل المسؤوليات قبل التعميم؟
أحد أعظم مزايا Co-management هو القدرة على اختبار نقل المسؤولية على مجموعة تجريبية صغيرة قبل تطبيقها على كل الأجهزة. هذا النموذج — Pilot Intune — يسمح بتجربة السياسات الجديدة على مجموعة منتقاة من الأجهزة، وجمع التغذية الراجعة، واكتشاف المشكلات في بيئة آمنة.
📋 استراتيجية النشر المرحلي:
  • المرحلة 1 — مجموعة تجريبية (Pilot): اختر 50-200 جهاز تمثل تنوع المؤسسة (مستخدمين عاديين، مطورين، إداريين، مواقع مختلفة). انقل المسؤولية لهذه المجموعة أولاً وراقب النتائج لمدة أسبوع إلى أسبوعين.
  • المرحلة 2 — مجموعة موسعة: بعد نجاح المرحلة التجريبية، وسّع إلى 10-20% من الأجهزة. هذه المرحلة تكشف المشكلات المتعلقة بالحجم والتوسع.
  • المرحلة 3 — النشر الشامل (Broad Deployment): بعد تأكيد نجاح المرحلة الموسعة، انقل المسؤولية لجميع الأجهزة المتبقية دفعة واحدة أو على دفعات حسب المناطق الجغرافية.
  • المراقبة المستمرة: بعد كل مرحلة، تابع تقارير Intune وتقارير SCCM للمقارنة والتأكد من عدم وجود أجهزة "ضائعة" بين النظامين.
مؤسسة مالية لديها 20000 جهاز. عند نقل مسؤولية Device Configuration، اختارت مجموعة تجريبية من 100 جهاز: 30 من قسم تقنية المعلومات (لأنهم الأكثر وعياً بالمشكلات)، 30 من قسم المحاسبة (تطبيقاتهم حساسة)، 20 من قسم التسويق، و 20 جهازاً في فرع بعيد. بعد أسبوعين من الاختبار، اكتُشفت مشكلة في سياسة Wi-Fi مع أجهزة HP قديمة — عُولجت قبل التوسع إلى 2000 جهاز.

3️⃣ Workload States Explained — حالات المسؤولية المفسرة

📖 في أي حالة يمكن أن تكون المسؤولية؟
كل مسؤولية من المسؤوليات السبع يمكن أن تكون في واحدة من ثلاث حالات إدارية. فهم هذه الحالات بدقة هو مفتاح إدارة Co-management بنجاح — لأن الحالة تحدد من يتولى إدارة هذا الجانب من الجهاز فعلياً.
الحالةالمعنىمن يدير المسؤولية؟متى تستخدمها؟
Configuration Managerالمسؤولية تُدار حصراً من SCCM المحليSCCM فقط — Intune لا يتدخلعندما تريد الإبقاء على الوضع الحالي دون تغيير
Pilot Intuneالمسؤولية تُدار من Intune للأجهزة في المجموعة التجريبية فقطIntune للمجموعة التجريبية، SCCM لبقية الأجهزةأثناء فترة اختبار نقل المسؤولية
Intuneالمسؤولية تُدار حصراً من Intune لجميع الأجهزةIntune لجميع الأجهزة — SCCM يتوقف عن إدارة هذه المسؤوليةبعد نجاح الاختبار وجاهزية النقل الكامل
🔑 نصيحة أساسية: الانتقال من Pilot Intune إلى Intune هو قرار لا رجعة فيه عملياً — بمجرد أن تصبح المسؤولية في حالة Intune لجميع الأجهزة، لن يعود SCCM قادراً على إدارة هذا الجانب. تأكد تماماً من نجاح المرحلة التجريبية قبل اتخاذ هذه الخطوة.

4️⃣ Best Practices for Workload Transition — أفضل ممارسات نقل المسؤوليات

📖 كيف تضمن نجاح عملية نقل المسؤوليات؟
نقل المسؤوليات ليس مجرد ضغط زر — بل عملية تحتاج تخطيطاً دقيقاً واتباع أفضل الممارسات لضمان انتقال سلس دون تأثير على المستخدمين النهائيين أو انقطاع في الخدمات.
📋 أفضل الممارسات السبع لنقل المسؤوليات:
  • ابدأ بالأقل خطورة: ابدأ بـ Compliance Policies أو Device Configuration — تأثيرهما على المستخدم محدود. اترك Client Apps و Office Click-to-Run للمراحل المتأخرة لأنهما الأكثر تأثيراً على تجربة المستخدم اليومية.
  • لا تنقل أكثر من مسؤولية في وقت واحد: انقل مسؤولية واحدة، اختبرها، استقر الوضع، ثم انتقل للتالية. نقل مسؤوليتين معاً يصعّب تحديد مصدر المشكلة عند حدوثها.
  • وثّق الإعدادات قبل النقل: صوّر إعدادات SCCM الحالية قبل نقل المسؤولية. تأكد من أن سياسات Intune تطابقها تماماً — أي اختلاف قد يسبب سلوكاً غير متوقع.
  • قس النجاح بالأرقام: قبل النقل، سجّل مؤشرات الأداء: نسبة الامتثال، وقت تثبيت التطبيقات، معدل نجاح التحديثات. قارنها بعد النقل للتأكد من التحسن أو على الأقل عدم التدهور.
  • جهّز خطة تراجع: لكل مسؤولية تنقلها، اكتب خطوة الرجوع إلى SCCM. تغيير حالة المسؤولية من Pilot Intune إلى Configuration Manager يتم بنقرة واحدة فقط — لكنك تحتاج معرفة متى تضغطها.
  • أبلغ المستخدمين: أرسل بريداً يشرح التغيير المتوقع (أو أنه لن يلاحظوا أي تغيير). المستخدم المتفاجئ هو مستخدم غاضب يتصل بالدعم الفني.
  • راقب الأجهزة "المزدوجة": في مرحلة Pilot، بعض الأجهزة ستتلقى سياسات من SCCM وأخرى من Intune — تأكد من عدم وجود تعارض أو ازدواجية.
شركة اتصالات عملاقة بدأت بنقل Compliance Policies كأول مسؤولية. وثّقت إعدادات SCCM الحالية (11 سياسة امتثال)، ونسختها تماماً في Intune، وطبقتها على مجموعة تجريبية من 150 جهازاً. بعد 5 أيام: اكتشفت أن BitLocker يُبلغ حالة "غير ممتثل" على 12 جهازاً بسبب اختلاف بسيط في إعدادات TPM. عُدلت السياسة في Intune واختُبرت مجدداً — نجاح 100%. ثم وُسِّعت إلى 3000 جهاز بدون أي بلاغات دعم فني.
نقل المسؤوليات يشبه نقل أقسام شركة إلى مبنى جديد. لا تنقل كل الأقسام دفعة واحدة — تبدأ بقسم صغير (مثل الأرشيف — Compliance Policies)، تتأكد من أن الكهرباء والإنترنت يعملان، ثم تنقل قسماً أكبر. Pilot Intune هو كأنك تنقل 3 موظفين من القسم أولاً ليختبروا المكاتب الجديدة — إذا اشتكوا من التكييف تصلحه قبل نقل بقية القسم. وفي أي لحظة يمكنك إعادة القسم للمبنى القديم إذا فشلت التجربة.
خلاصة نقل مسؤوليات الإدارة:
  • سبع مسؤوليات قابلة للنقل: الامتثال، تكوين الأجهزة، حماية النقاط، الوصول للموارد، تطبيقات العميل، Office، وتحديثات Windows.
  • ثلاث حالات لكل مسؤولية: SCCM (محلي كامل)، Pilot Intune (تجريبي لمجموعة محددة)، Intune (سحابي كامل للجميع).
  • استراتيجية النشر: مجموعة تجريبية صغيرة → مجموعة موسعة → نشر شامل — مع مراقبة ومقارنة مستمرة.
  • أفضل الممارسات: ابدأ بالأقل خطورة، لا تنقل أكثر من مسؤولية معاً، وثّق الإعدادات، جهّز خطة تراجع، وأبلغ المستخدمين.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Workloadمسؤولية إداريةمجال إداري محدد (مثل الامتثال أو التحديثات) يمكن نقله بين SCCM و Intune بشكل مستقل.
Pilot Intuneالحالة التجريبية في Intuneحالة متوسطة تُسند فيها المسؤولية لـ Intune لمجموعة أجهزة تجريبية فقط للاختبار.
Compliance Policiesسياسات الامتثالقواعد تقيّم التزام الجهاز بمعايير الأمان المطلوبة للوصول إلى موارد المؤسسة.
Windows Update for Businessتحديثات Windows للأعمالخدمة سحابية لإدارة تحديثات Windows عبر حلقات تأجيل وسياسات النشر المرحلي.
Conditional Accessالوصول المشروطآلية أمنية تمنع أو تسمح بالوصول لبيانات المؤسسة بناءً على شروط مثل امتثال الجهاز.
Broad Deploymentالنشر الشاملتطبيق سياسة أو مسؤولية على جميع الأجهزة في المؤسسة بعد نجاح المرحلة التجريبية.

1️⃣ Prerequisites — المتطلبات الأساسية

📖 ما الذي يجب أن يكون جاهزاً قبل تفعيل Co-management؟
تفعيل Co-management ليس مجرد تشغيل ميزة — بل يحتاج إلى مجموعة من المتطلبات التقنية والإدارية التي يجب استيفاؤها أولاً. تجاهل أي متطلب قد يؤدي إلى فشل التفعيل أو سلوك غير متوقع في الأجهزة.
📋 المتطلبات الأساسية الستة:
  • إصدار Configuration Manager: يجب أن يكون SCCM بالإصدار 1710 على الأقل، لكن يُنصح بشدة باستخدام الإصدار 2107 أو أحدث للحصول على كل مميزات Co-management.
  • تراخيص Intune: كل مستخدم سيُدار جهازه عبر Co-management يحتاج إلى ترخيص Microsoft Intune. الترخيص غالباً مضمن في Microsoft 365 E3/E5 أو EMS E3/E5.
  • مزامنة Entra ID: يجب إعداد Azure AD Connect لمزامنة حسابات المستخدمين من Active Directory المحلي إلى Entra ID. الأجهزة يجب أن تكون منضمة هجيناً (Hybrid Azure AD Joined).
  • نقطة إدارة سحابية (Cloud Management Gateway - CMG): ليست إجبارية لكنها موصى بها بشدة. تسمح للأجهزة خارج الشبكة بالاتصال بـ SCCM عبر الإنترنت.
  • تحديث عميل SCCM: يجب تحديث عميل Configuration Manager على الأجهزة إلى إصدار متوافق مع Co-management.
  • صلاحيات إدارية: تحتاج إلى صلاحية Global Administrator أو Intune Administrator في Entra ID، بالإضافة إلى صلاحية Full Administrator في SCCM.
شركة لوجستية تستعد لتفعيل Co-management على 3000 جهاز. تبدأ التدقيق: SCCM إصدار 2103 — مقبول. التراخيص: لديها Microsoft 365 E5 لكل الموظفين — التراخيص مضمنة. Azure AD Connect: يعمل لكنه يزامن كل 24 ساعة — تحتاج لضبطه على 30 دقيقة لتسريع التسجيل. CMG: غير موجودة، فتقرر إعدادها لدعم 40% من الأجهزة التي تعمل عن بُعد. بعد استيفاء كل المتطلبات (أسبوعان من العمل)، تبدأ عملية التفعيل.

2️⃣ Step-by-Step Enablement — خطوات التفعيل خطوة بخطوة

📖 كيف تفعّل Co-management عملياً؟
عملية التفعيل منظمة في خطوات متسلسلة داخل وحدة تحكم Configuration Manager. كل خطوة تعتمد على التي قبلها، وتخطي خطوة أو تنفيذها بترتيب خاطئ قد يؤدي إلى فشل كامل.
📋 خطوات التفعيل الست:
  • الخطوة 1 — تسجيل الدخول إلى السحابة: في وحدة تحكم SCCM، انتقل إلى Administration → Cloud Services → Cloud Attach. سجّل الدخول بحساب Global Admin لربط SCCM مع Entra ID.
  • الخطوة 2 — تفعيل تحميل الأجهزة: فعّل خيار "Upload device data to Microsoft Intune admin center" — هذا هو Tenant Attach الذي ينشئ جسر الرؤية بين النظامين.
  • الخطوة 3 — تفعيل التسجيل التلقائي: فعّل خيار "Enable automatic enrollment to Intune for co-management" وحدد مجموعة الأجهزة التجريبية التي ستبدأ بها.
  • الخطوة 4 — تكوين المسؤوليات: لكل مسؤولية من السبع، اختر الحالة المبدئية. ابدأ بوضع كل المسؤوليات في حالة Configuration Manager ما عدا واحدة في Pilot Intune.
  • الخطوة 5 — المراقبة والتأكيد: بعد 24-48 ساعة، تحقق من أن الأجهزة في المجموعة التجريبية بدأت تظهر في Intune وأنها تتلقى السياسات بشكل صحيح.
  • الخطوة 6 — التوسع التدريجي: بعد نجاح الخطوة 5، وسّع التسجيل ليشمل المزيد من الأجهزة، وانقل مسؤوليات إضافية إلى Pilot Intune واحدة تلو الأخرى.
مستشفى إقليمي يفعّل Co-management على 600 جهاز في 3 عيادات. الخطوة 1 و 2 تمتا في ساعة واحدة — ربط SCCM بالسحابة وبدء تحميل بيانات الأجهزة. الخطوة 3: اختار 30 جهازاً في عيادة واحدة كمجموعة تجريبية. الخطوة 4: وضع Compliance Policies في Pilot Intune وباقي المسؤوليات في Configuration Manager. بعد 3 أيام: كل الأجهزة الـ 30 تظهر في Intune وتلتزم بالسياسات. يوسع إلى 200 جهاز. نجاح.

3️⃣ Cloud Attach Overview — نظرة عامة على Cloud Attach

📖 ما هو Cloud Attach وما دوره في رحلة السحابة؟
Cloud Attach هو الإطار الشامل الذي يوحد ثلاث قدرات سحابية تكميلية: Tenant Attach (الرؤية السحابية)، و Co-management (الإدارة المشتركة)، و Endpoint Analytics (التحليلات المتقدمة). معاً يشكلان مساراً متكاملاً لنقل إدارة الأجهزة من المحلي إلى السحابي.
📋 مكونات Cloud Attach الثلاثة:
  • Tenant Attach: الخطوة الأولى والأبسط — رفع بيانات الأجهزة من SCCM إلى Intune admin center. يتيح رؤية الأجهزة وتنفيذ إجراءات محدودة عن بُعد. لا يحتاج أي تغيير في إدارة الجهاز الفعلية.
  • Co-management: الخطوة الثانية — تسجيل الأجهزة فعلياً في Intune ونقل المسؤوليات الإدارية تدريجياً. هذا هو قلب Cloud Attach وتحقيق الإدارة الحديثة.
  • Endpoint Analytics: الخطوة الثالثة — تحليلات متقدمة عن أداء الأجهزة وتجربة المستخدم. يقدم توصيات استباقية لتحسين الأداء وتقليل وقت بدء التشغيل واكتشاف التطبيقات المسببة للمشكلات.
شركة هندسية تبدأ بـ Tenant Attach لترى أجهزتها الـ 2000 في Intune admin center. بعد شهر، تضيف Endpoint Analytics لتكتشف أن 15% من الأجهزة تعاني من بطء في بدء التشغيل — وتحدد أن تطبيق التصميم الهندسي هو السبب. تنتقل إلى Co-management لنقل مسؤوليات التحديث والامتثال. خلال 6 أشهر، ارتفعت نسبة الأجهزة ذات الأداء الممتاز من 60% إلى 92%.

4️⃣ Migration Paths from SCCM — مسارات الترحيل من SCCM

📖 ما المسارات المختلفة للانتقال من SCCM إلى السحابة؟
لا يوجد مسار واحد يناسب الجميع للانتقال من Configuration Manager إلى Intune. يعتمد المسار الأمثل على حجم المؤسسة، وطبيعة أجهزتها، ومدى جاهزية البنية التحتية، والأهداف الاستراتيجية. هناك ثلاث مسارات رئيسية يمكن الاختيار بينها.
📋 مسارات الترحيل الثلاثة:
  • المسار 1 — Co-management التدريجي: المسار الموصى به لمعظم المؤسسات. تفعّل Co-management وتنقل المسؤوليات تدريجياً على مدى 12-24 شهراً. في النهاية، تصبح 7 من 7 مسؤوليات في Intune ويبقى SCCM فقط لإدارة تطبيقات متخصصة أو مهام معقدة.
  • المسار 2 — الترحيل المباشر (Direct Migration): يناسب المؤسسات الصغيرة (أقل من 500 جهاز) التي لا تملك استثماراً كبيراً في SCCM. تُسجل الأجهزة مباشرة في Intune عبر Autopilot أو التسجيل المباشر، ويُلغى SCCM تدريجياً.
  • المسار 3 — التعايش الدائم (Permanent Coexistence): بعض المؤسسات تختار إبقاء Co-management بشكل دائم — بعض المسؤوليات في Intune وبعضها في SCCM. شائع في المؤسسات التي لديها تطبيقات معقدة لا يمكن نقلها للسحابة بسهولة.
🔑 نصيحة أساسية: لا يوجد "موعد نهائي" من Microsoft لإيقاف SCCM. Co-management صُمم ليكون حلاً دائماً إذا احتجته. لكن كلما أسرعت في نقل المسؤوليات إلى Intune، كلما استفدت من الابتكارات السحابية الأحدث.
شركتان في نفس القطاع اتبعتا مسارين مختلفين: شركة "النور" (400 جهاز) اختارت المسار الثاني — ترحيل مباشر. سجلت كل الأجهزة في Intune خلال 3 أشهر وألغت خادم SCCM. شركة "البناء المتقدم" (12000 جهاز) اختارت المسار الأول — Co-management تدريجي. بعد سنتين: 6 مسؤوليات في Intune، و Client Apps فقط ما زالت في SCCM بسبب تطبيقات هندسية متخصصة تحتاج خادم توزيع محلي. كلتا الشركتين ناجحة — كل حسب حجمها.
تطوير إدارة الأجهزة يشبه بناء منزل جديد وأنت ما زلت تعيش في القديم. Cloud Attach هو أن تفتح نافذة في المنزل القديم لتطل على الجديد. Co-management هو أن تنقل غرفة غرفة — اليوم تنقل المطبخ (الامتثال)، الأسبوع القادم تنقل غرفة النوم (تحديثات Windows). وفي كل مرة تنقل فيها غرفة، تتأكد من أن كل شيء يعمل قبل نقل التالية. وفي النهاية، قد تنقل كل المنزل أو تترك المخزن في القديم لأنه مليء بأشياء ثقيلة يصعب نقلها (التطبيقات المتخصصة على SCCM).
خلاصة تفعيل الإدارة الهجينة:
  • ستة متطلبات أساسية قبل تفعيل Co-management: إصدار SCCM، تراخيص Intune، Azure AD Connect، CMG (موصى بها)، تحديث العميل، والصلاحيات الإدارية.
  • خطوات التفعيل الست تبدأ من ربط SCCM بالسحابة وتنتهي بالتوسع التدريجي — تابع كل خطوة بدقة ولا تقفز.
  • Cloud Attach هو إطار موحد يجمع Tenant Attach و Co-management و Endpoint Analytics في مسار متكامل.
  • ثلاث مسارات ترحيل: تدريجي (للأغلبية)، مباشر (للصغار)، وتعايش دائم (للمؤسسات المعقدة).

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Cloud Attachالربط السحابي الشاملإطار عمل يجمع Tenant Attach و Co-management و Endpoint Analytics لتمكين الانتقال السحابي.
Azure AD Connectأداة مزامنة Entra IDأداة من Microsoft لمزامنة حسابات المستخدمين والأجهزة من Active Directory المحلي إلى Entra ID.
Cloud Management Gateway (CMG)بوابة الإدارة السحابيةخدمة في Azure تسمح لأجهزة SCCM خارج الشبكة المحلية بالاتصال بخادم الإدارة عبر الإنترنت.
Endpoint Analyticsتحليلات النقاط النهائيةخدمة سحابية تقدم توصيات استباقية لتحسين أداء الأجهزة وتجربة المستخدم.
Hybrid Azure AD Joinالانضمام الهجين إلى Entra IDشرط أساسي لـ Co-management — الجهاز منضم لـ AD المحلي ومسجل في Entra ID معاً.
Direct Migrationالترحيل المباشرمسار انتقالي سريع للأجهزة من SCCM إلى Intune دون مرحلة Co-management طويلة.

1️⃣ Cloud Management Gateway (CMG) — بوابة الإدارة السحابية

📖 Cloud Management Gateway (CMG) هي خدمة في Microsoft Azure تسمح لأجهزة SCCM خارج الشبكة الداخلية بالتواصل مع خادم Configuration Manager عبر الإنترنت — مما يحول الإدارة المحلية إلى إدارة هجينة تصل للأجهزة أينما كانت.
بدون CMG، لا يمكن إدارة الأجهزة خارج الشبكة الداخلية عبر SCCM — مما يجعلها عنصراً أساسياً في استراتيجية الإدارة المشتركة.
📋 مكونات وآلية عمل CMG:
  • النشر في Azure: يُنشر CMG كخدمة سحابية في Azure — يعمل كنقطة اتصال وسيطة بين أجهزة SCCM البعيدة وخادم الإدارة المحلي. يتطلب شهادة SSL للمصادقة وتأمين الاتصال.
  • الاتصال عبر الإنترنت: الأجهزة خارج الشبكة تتصل بـ CMG عبر HTTPS (443) — مما يلغي الحاجة لـ VPN لإدارة الأجهزة البعيدة. الجهاز يتلقى السياسات والتحديثات والتطبيقات كما لو كان داخل الشبكة.
  • دور CMG في Co-management: CMG هو الجسر الذي يمكّن أجهزة SCCM البعيدة من التسجيل في Intune وبدء الإدارة المشتركة — بدون CMG، الأجهزة خارج الشبكة لا يمكنها الانضمام لـ Co-management.

2️⃣ Tenant Attach — ربط المستأجر

📖 Tenant Attach هي ميزة تربط بيئة SCCM المحلية بـ Microsoft Intune Admin Center في السحابة — مما يسمح لك برؤية وإدارة أجهزة SCCM من بوابة Intune الموحدة دون ترحيلها بالكامل بعد.
هذه الميزة تمنحك "أفضل ما في العالمين": تحتفظ بقوة SCCM المحلية مع واجهة Intune السحابية الموحدة.
📋 قدرات Tenant Attach:
  • إجراءات عن بُعد من السحابة: من بوابة Intune، يمكنك تنفيذ أوامر على أجهزة SCCM: Sync Policy، Restart، CMPivot (استعلامات فورية عن الأجهزة).
  • CMPivot من السحابة: تشغيل استعلامات CMPivot على أجهزة SCCM مباشرة من بوابة Intune — مثلاً: "كم جهازاً لديه إصدار Chrome أقل من 120؟" — وتحصل على النتائج في ثوانٍ.
  • الجدول الزمني للجهاز: عرض سجل الأحداث على أجهزة SCCM من بوابة Intune — التطبيقات المثبتة، التحديثات، الأخطاء، وإعادة التشغيل — دون فتح كونسول SCCM.
  • تفاصيل العميل: معلومات كاملة عن جهاز SCCM من البوابة السحابية: إصدار العميل، آخر اتصال، حالة السياسات، المجموعات المنضم إليها.
مؤسسة حكومية تدير 10,000 جهاز عبر SCCM — نصفها مكاتب داخلية والنصف الآخر أجهزة محمولة للموظفين الميدانيين. طبقت CMG + Tenant Attach: الآن الموظف الميداني في موقع بعيد يتلقى التحديثات والتطبيقات عبر CMG دون VPN. والمسؤول في المركز يرى جميع الأجهزة (داخلية وميدانية) من بوابة Intune واحدة — ينفذ CMPivot ليكتشف أن 200 جهاز بحاجة لتحديث أمني عاجل، ويدفع التحديث فوراً من البوابة السحابية. النتيجة: إدارة موحدة لبيئة هجينة دون الحاجة لفتح كونسولين مختلفين.
خلاصة CMG و Tenant Attach:
  • CMG هو الجسر الذي يصل أجهزة SCCM البعيدة بالإنترنت — أساسي للإدارة المشتركة خارج الشبكة.
  • Tenant Attach يوحد الإدارة — ترى وتدير أجهزة SCCM من بوابة Intune السحابية.
  • CMPivot من السحابة يمنحك استعلامات فورية عن جميع الأجهزة دون فتح SCCM.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
CMGبوابة الإدارة السحابيةخدمة Azure تسمح لأجهزة SCCM خارج الشبكة بالتواصل مع خادم Configuration Manager
Tenant Attachربط المستأجرميزة تربط SCCM المحلي بـ Intune Admin Center لإدارة الأجهزة من بوابة موحدة
CMPivotاستعلام فوريأداة استعلام فورية عن حالة الأجهزة — تُشغل من SCCM أو Intune عبر Tenant Attach
HTTPS 443بروتوكول HTTPSالمنفذ القياسي للاتصال الآمن عبر الإنترنت — تستخدمه CMG للتواصل مع الأجهزة
Management Pointنقطة الإدارةدور في SCCM يستقبل اتصالات الأجهزة ويوزع السياسات والتكوينات

🚀 الخاتمة

في هذه الوحدة المتكاملة غطينا بعمق كل جوانب الإدارة الهجينة مع SCCM. تعرفنا على مفهوم Co-management كجسر انتقالي بين المحلي والسحابي، والفرق الجوهري بينه وبين Tenant Attach. استعرضنا المسؤوليات السبع القابلة للنقل وآليات التجريب عبر Pilot Intune وحالات المسؤولية الثلاث. ثم تعمقنا في الجانب العملي: المتطلبات الأساسية الست، خطوات التفعيل التفصيلية، إطار Cloud Attach الشامل، ومسارات الترحيل الثلاثة. Co-management ليس مجرد تقنية — بل فلسفة إدارية تؤمن بأن التطور لا يجب أن يكون صادماً. المؤسسة التي تتبنى Co-management بشكل صحيح تنتقل إلى السحابة بثقة، خطوة بخطوة، محتفظة باستثماراتها ومحققة أقصى استفادة من الابتكارات الحديثة. في الوحدة القادمة سنتعمق في تقنيات النشر الحديثة عبر Windows Autopilot و Windows 365 — المستقبل الحقيقي لإدارة الأجهزة.

📌 هذا المقال جزء من سلسلة شهادة MD-102: Endpoint Administrator — تابع بقية المقالات للحصول على تغطية كاملة لمنهج الشهادة المعتمد من Microsoft.
💡 نصيحة للمختبر: أسئلة شهادة MD-102 تركز على ترتيب نقل المسؤوليات وحالات Pilot Intune مقابل Intune. تأكد من حفظ الحالات الثلاث والمسؤوليات السبع.
تعليقات



حجم الخط
+
16
-
تباعد السطور
+
2
-