🎯 Device Configuration Profiles — ملفات تعريف تكوين الأجهزة
مرحباً بك في الوحدة السابعة من سلسلة التحضير لشهادة MD-102! في هذه الوحدة سنغوص في أعماق Device Configuration Profiles — الأداة المركزية التي تمكّنك من فرض إعدادات موحدة على جميع الأجهزة المُدارة عبر Microsoft Intune. سنتعلم كيفية إنشاء سياسات تكوين مخصصة لإدارة إعدادات الشبكة مثل Wi-Fi وVPN، ونشر شهادات الأمان الرقمية، وفرض قيود الأجهزة، وتفعيل إعدادات الحماية المتقدمة. سنستكشف أيضاً كتالوج الإعدادات Settings Catalog وكيفية استيراد قوالب ADMX الإدارية، بالإضافة إلى إعدادات OMA-URI المخصصة التي تمنحك تحكماً غير محدود في تكوين الأجهزة. بنهاية هذه الوحدة ستكون قادراً على تصميم ونشر سياسات تكوين متكاملة تغطي جميع جوانب إدارة الأجهزة في مؤسستك بكل احترافية.
1️⃣ What are Configuration Profiles — ما هي سياسات التكوين
Device Configuration Profile هو مجموعة من الإعدادات المُجمّعة التي تُطبَّق على جهاز أو مجموعة أجهزة في Microsoft Intune. يعمل كقالب موحّد يضمن أن كل جهاز في المؤسسة يحصل على نفس الإعدادات تلقائياً دون تدخل يدوي من المستخدم أو مسؤول IT.
- توحيد الإعدادات: ضمان أن جميع الأجهزة في المؤسسة تتبع نفس المعايير الأمنية والتشغيلية دون استثناءات.
- الأتمتة الكاملة: تُطبَّق الإعدادات تلقائياً عند تسجيل الجهاز أو انضمام مستخدم جديد دون حاجة لأي تدخل بشري.
- التحكم المركزي: إدارة جميع إعدادات الأجهزة من واجهة واحدة في مدخل Microsoft Intune admin center.
- التحديث المستمر: إعادة تقييم وتطبيق السياسات دورياً للتأكد من عدم تغيير المستخدمين للإعدادات.
- الدعم متعدد المنصات: تغطية شاملة لأجهزة Windows وmacOS وiOS/iPadOS وAndroid.
2️⃣ Profile Types and Categories — أنواع وفئات السياسات
يقدم Intune مجموعة واسعة من أنواع السياسات المُعدّة مسبقاً، بالإضافة إلى إمكانية إنشاء سياسات مخصصة بالكامل. كل نوع يستهدف جانباً محدداً من تكوين الجهاز مثل الشبكة أو الأمان أو القيود أو الشهادات.
- سياسات الشبكة: تشمل Wi-Fi وVPN وEthernet — تضبط إعدادات الاتصال بالشبكات تلقائياً دون كشف كلمات المرور للمستخدم.
- سياسات الشهادات: تشمل PKCS وSCEP وPKCS Import — تُصدر وتدير شهادات رقمية للمصادقة والتشفير.
- قيود الأجهزة: تشمل إعدادات التحكم في USB والكاميرا والبلوتوث ومتجر التطبيقات — تمنع استخدام ميزات معينة لحماية البيانات.
- حماية النقاط النهائية: تشمل إعدادات BitLocker وWindows Defender وFirewall وجدار الحماية — تطبيق حماية أمنية متكاملة.
- الإعدادات الإدارية: تشمل قوالب Administrative Templates المستوردة من ADMX — تحكم دقيق في إعدادات النظام والتطبيقات.
3️⃣ Assignment Methods: Include, Exclude, and Filters — طرق التخصيص والتضمين والاستبعاد
لا تُطبَّق سياسات التكوين عشوائياً على جميع الأجهزة، بل تُحدد بدقة من يستلم كل سياسة عبر ثلاث آليات: Include Groups لتضمين مجموعات محددة، وExclude Groups لاستبعاد مجموعات معينة، وAssignment Filters لتصفية الأجهزة حسب خصائصها.
- تضمين المجموعات: تُطبَّق السياسة على جميع أعضاء مجموعات Entra ID المحددة. يمكن أن تكون هذه المجموعات ثابتة (Assigned) أو ديناميكية (Dynamic) تُحدَّث تلقائياً حسب خصائص المستخدمين والأجهزة.
- استبعاد المجموعات: تُستثنى مجموعات محددة من تلقي السياسة حتى لو كانت ضمن مجموعات التضمين. مفيدة لاستثناء المدراء التنفيذيين أو أجهزة المختبرات من سياسات مقيدة.
- فلاتر التخصيص: معايير إضافية لتصفية الأجهزة داخل المجموعة المُضمَّنة، مثل طراز الجهاز أو نظام التشغيل أو ملكية الجهاز (Corporate أو Personal).
- أولوية المعالجة: يُعالَج الاستبعاد أولاً (يُزال المستبعدون)، ثم يُطبَّق التضمين (يُضاف المضمَّنون)، ثم تُطبَّق الفلاتر (تُصفى النتائج النهائية).
- جميع المستخدمين/الأجهزة: خيار لتطبيق السياسة على كامل المؤسسة — يُستخدم بحذر شديد ومع فلاتر دقيقة لتجنب التأثير غير المقصود.
4️⃣ Policy Conflicts and Resolution — تعارض السياسات وآلية الحل
تعارض السياسات يحدث عندما يتلقى جهاز واحد سياستين مختلفتين تُعيّنان قيماً متعارضة لنفس الإعداد. Intune لا يترك هذا التعارض دون حل — بل يطبق قاعدة واضحة تُعرف بقاعدة "الأكثر تقييداً ينتصر" (Most Restrictive Wins).
- قاعدة الأكثر تقييداً: عند تعارض قيمتين لنفس الإعداد، تُطبَّق القيمة الأكثر تقييداً. مثلاً: سياسة تسمح بالكاميرا وأخرى تمنعها — النتيجة: الكاميرا ممنوعة.
- مساواة التقييد: إذا كانت السياستان متساويتين في درجة التقييد (كلاهما يسمح أو كلاهما يمنع)، تُطبَّق السياسة التي وصلت أخيراً.
- نافذة التعارضات: يوفر Intune admin center تقريراً خاصاً باسم "Conflicts" يعرض جميع التعارضات النشطة لكل سياسة مع الإعدادات المتعارضة والسياسات المنافسة.
- حالات الإعداد: لكل إعداد في السياسة حالة: Succeeded (نجح التطبيق)، Conflict (تعارض مع سياسة أخرى)، Error (فشل التطبيق)، Not Applicable (لا ينطبق على الجهاز).
- الحلول الاستباقية: أفضل استراتيجية هي منع التعارضات من الأساس عبر تخطيط دقيق للتخصيص واختبار السياسات على مجموعات صغيرة قبل النشر الواسع، واستخدام فلاتر التخصيص للفصل بين السيناريوهات المختلفة.
- سياسات تكوين الأجهزة هي حاويات إعدادات موحدة تُطبَّق تلقائياً على الأجهزة المُدارة في Intune، وتغطي منصات متعددة.
- تتنوع السياسات بين إعدادات الشبكة والشهادات والقيود والحماية والنماذج الإدارية، وكل نوع يخدم غرضاً محدداً في إدارة الجهاز.
- تُخصَّص السياسات عبر آليات Include وExclude وFilters لضمان وصول كل سياسة للجمهور المستهدف بدقة.
- عند تعارض سياستين، يطبق Intune قاعدة "الأكثر تقييداً ينتصر"، مع توفير تقارير لاكتشاف التعارضات ومعالجتها.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Device Configuration Profile | سياسة تكوين الجهاز | حاوية تجمع إعدادات مُدارة تُطبَّق على الأجهزة المسجلة في Intune لضمان التوحيد والأمان. |
| Assignment Filter | فلتر التخصيص | معيار تصفية إضافي يُطبَّق على المجموعات المضمَّنة لتحديد الأجهزة المستهدفة بدقة أكبر. |
| Most Restrictive Wins | الأكثر تقييداً ينتصر | قاعدة حل التعارضات في Intune حيث تُطبَّق القيمة الأكثر تقييداً عند تعارض سياستين على نفس الإعداد. |
| Conflict | تعارض | حالة تحدث عندما يتلقى جهاز واحد سياستين تحددان قيماً مختلفة لنفس الإعداد. |
| Dynamic Group | مجموعة ديناميكية | مجموعة في Entra ID تتحدد عضويتها تلقائياً بناءً على قواعد وخصائص المستخدمين أو الأجهزة. |
| Administrative Template | قالب إداري | سياسة تكوين تستند إلى ملفات ADMX لفرض إعدادات متقدمة على النظام والتطبيقات. |
1️⃣ Wi-Fi Profiles — سياسات الشبكات اللاسلكية
بدلاً من مشاركة كلمة مرور Wi-Fi مع كل موظف أو كتابتها على الجدران، تُنشئ سياسة Wi-Fi Profile تُعرِّف اسم الشبكة (SSID) ونوع الأمان وكلمة المرور، ثم تُدفع تلقائياً للأجهزة. المستخدم يرى الشبكة متاحة ويتصل بها دون معرفة كلمة المرور.
- اسم الشبكة: تحديد SSID للشبكة المستهدفة — يجب أن يكون مطابقاً تماماً لاسم الشبكة الفعلي.
- نوع الأمان: اختيار بروتوكول التشفير مثل WPA2-Enterprise أو WPA3-Personal أو Open مع تحديد طريقة المصادقة المناسبة لكل نوع.
- الاتصال التلقائي: خيار لجعل الجهاز يتصل تلقائياً بالشبكة عند توفرها دون تدخل المستخدم — مثالي لشبكات المكاتب.
- إخفاء كلمة المرور: تُدخل كلمة المرور مرة واحدة عند إنشاء السياسة، ولا تظهر للمستخدم النهائي أبداً — أمان أفضل ومنع للتسريب.
- دعم متعدد المنصات: نفس السياسة يمكن تكييفها لتعمل على Windows وmacOS وiOS وAndroid مع احترام خصوصية كل منصة.
2️⃣ VPN Profiles — سياسات الشبكات الافتراضية الخاصة
تسمح سياسة VPN Profile بتكوين اتصال VPN تلقائي على أجهزة المستخدمين، محدداً عنوان الخادم وبروتوكول الاتصال وطريقة المصادقة. هذا يضمن أن البيانات المنقولة بين الجهاز البعيد وشبكة المؤسسة مشفرة بالكامل وآمنة من التنصت.
- نوع الاتصال: اختيار بروتوكول VPN المناسب مثل IKEv2 أو SSTP أو L2TP أو Always On VPN — كل منها له ميزاته في السرعة والأمان والتوافق.
- خادم VPN: تحديد عنوان IP أو اسم النطاق (FQDN) لخادم VPN المركزي الذي سيتصل به الجهاز.
- طريقة المصادقة: دعم المصادقة عبر الشهادات الرقمية (Certificate) أو اسم المستخدم وكلمة المرور أو كليهما معاً — الشهادات هي الخيار الأكثر أماناً.
- التطبيقات المُجبرة على VPN: إمكانية تحديد تطبيقات محددة يُجبر اتصالها بالإنترنت على المرور عبر نفق VPN، بينما باقي التطبيقات تستخدم الاتصال العادي (Split Tunneling).
- الاتصال الدائم: ميزة Always On VPN تجعل الجهاز يتصل تلقائياً بالـ VPN فور اتصاله بالإنترنت ولا ينقطع إلا يدوياً — مثالية للأجهزة المتنقلة.
3️⃣ Certificate Profiles — سياسات الشهادات الرقمية
الشهادات الرقمية (Digital Certificates) هي هويات إلكترونية تُستخدم للمصادقة على الأجهزة والمستخدمين والتوقيع الرقمي والتشفير. سياسات Certificate Profiles في Intune تتعامل مع خادم شهادات (CA) لإصدار الشهادات وتثبيتها تلقائياً على الأجهزة دون تدخل المستخدم.
- نموذج PKCS: بروتوكول PKCS#12 يُصدر شهادة فريدة لكل جهاز مع مفتاحها الخاص. يتطلب تثبيت موصّل Certificate Connector على خادم داخلي لربط Intune بالبنية التحتية للشهادات المحلية.
- نموذج SCEP: بروتوكول Simple Certificate Enrollment Protocol يُصدر شهادات عبر اتصال مباشر بين الجهاز وخادم NDES. أكثر أماناً لأنه لا يُنشئ المفتاح الخاص على الخادم الوسيط.
- شهادة مصدر موثوق: سياسة تنشر شهادة المرجع المصدق الجذر (Root CA Certificate) على الأجهزة لتثق بالشهادات الصادرة عن بنيتك التحتية.
- التجديد التلقائي: جميع أنواع السياسات تدعم تجديد الشهادات تلقائياً قبل انتهاء صلاحيتها لضمان عدم انقطاع الخدمات المعتمدة عليها.
- حذف الشهادة عند إلغاء التسجيل: خيار أمان مهم يحذف الشهادة تلقائياً من الجهاز عند إزالته من Intune أو عند ترك الموظف للمؤسسة.
4️⃣ Device Restriction Profiles — سياسات تقييد الأجهزة
تسمح لك Device Restriction Profiles بتعطيل أو تقييد ميزات محددة في الجهاز مثل الكاميرا والبلوتوث ومنافذ USB ومتجر التطبيقات وإعادة ضبط المصنع. تُستخدم هذه السياسات لتعزيز الأمان ومنع تسريب البيانات وضمان استخدام الأجهزة للغرض المؤسسي فقط.
- قيود Windows: منع الوصول إلى لوحة التحكم، منع تغيير كلمة المرور، تعطيل Microsoft Store، منع تثبيت البرامج الخارجية، تقييد استخدام USB وBluetooth، فرض شاشة قفل آمنة.
- قيود macOS: منع الوصول لتطبيقات النظام، تعطيل الكاميرا، تقييد AirDrop، منع iCloud للمستندات، حصر التطبيقات المسموح بها.
- قيود iOS/iPadOS: تعطيل متجر التطبيقات، منع التطبيقات المدمجة، تقييد AirDrop، منع النسخ واللصق بين التطبيقات المدارة وغير المدارة، فرض رمز مرور معقد.
- قيود Android: منع تثبيت التطبيقات من مصادر غير معروفة، تعطيل الكاميرا في ملف العمل، تقييد المشاركة بين الملف الشخصي والشخصي، منع لقطات الشاشة في تطبيقات العمل.
- قيود عامة: منع إعادة ضبط المصنع، فرض سياسات كلمة المرور (الطول والتعقيد وانتهاء الصلاحية وتاريخ عدم التكرار)، التحكم في الإشعارات على شاشة القفل.
5️⃣ Endpoint Protection Profiles — سياسات حماية النقاط النهائية
تشمل هذه الفئة إعدادات BitLocker لتشفير الأقراص، وWindows Defender Firewall للجدار الناري، وMicrosoft Defender Antivirus لمكافحة الفيروسات، وAttack Surface Reduction لتقليل مساحة الهجوم. هذه السياسات هي خط الدفاع الأول ضد البرمجيات الخبيثة والاختراقات.
- تشفير BitLocker: فرض تشفير كامل للقرص الصلب باستخدام BitLocker Drive Encryption، مع تحديد خوارزمية التشفير (XTS-AES 128-bit أو 256-bit) وطريقة تخزين مفتاح الاسترداد في Entra ID.
- جدار الحماية: تفعيل Windows Defender Firewall مع قواعد مخصصة للشبكات المختلفة (عامة، خاصة، نطاق)، ومنع المستخدم من تغيير إعدادات الجدار الناري.
- مكافحة الفيروسات: ضبط Microsoft Defender Antivirus للفحص الدوري وجدولة الفحص الكامل وإعدادات الحماية السحابية (Cloud Protection) والإبلاغ التلقائي عن العينات.
- تقليل مساحة الهجوم: تفعيل قواعد Attack Surface Reduction (ASR) التي تمنع سلوكيات خطيرة مثل تشغيل البرامج النصية المشبوهة أو إنشاء عمليات فرعية من تطبيقات البريد الإلكتروني.
- حماية الاستغلال: إعدادات Exploit Protection التي تحمي من الثغرات الأمنية عبر تقنيات مثل DEP وASLR وCFG.
- سياسات Wi-Fi تنشر إعدادات الشبكات اللاسلكية تلقائياً دون كشف كلمات المرور للمستخدمين، مع دعم بروتوكولات الأمان المختلفة.
- سياسات VPN تؤمّن اتصال الأجهزة البعيدة بالشبكة الداخلية عبر أنفاق مشفرة مع خيارات الاتصال الدائم وتوجيه التطبيقات.
- سياسات الشهادات تُصدر وتجدد الشهادات الرقمية عبر بروتوكولي PKCS وSCEP لاستخدامها في المصادقة والتشفير والتوقيع الرقمي.
- سياسات تقييد الأجهزة تمنح تحكماً دقيقاً في وظائف الجهاز حسب المنصة — من منع الكاميرا إلى حصر التطبيقات المسموح بها.
- سياسات حماية النقاط النهائية تشكل درعاً أمنياً متعدد الطبقات يشمل التشفير والجدار الناري ومكافحة الفيروسات وتقليل مساحة الهجوم.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| SSID | معرّف مجموعة الخدمة | الاسم الظاهر للشبكة اللاسلكية الذي يختاره المستخدم للاتصال بها. |
| Always On VPN | الشبكة الافتراضية الدائمة | ميزة تجعل الجهاز يتصل تلقائياً بالـ VPN فور اتصاله بالإنترنت وتبقى نشطة باستمرار. |
| SCEP | بروتوكول التسجيل البسيط للشهادات | بروتوكول آمن لإصدار الشهادات الرقمية عبر اتصال مباشر بين الجهاز وخادم NDES دون مشاركة المفتاح الخاص. |
| BitLocker | تشفير BitLocker | تقنية تشفير كامل للقرص الصلب من Microsoft تحمي البيانات في حالة سرقة الجهاز أو فقده. |
| Attack Surface Reduction | تقليل مساحة الهجوم | مجموعة قواعد في Microsoft Defender تمنع السلوكيات الخطيرة التي تستغلها البرمجيات الخبيثة للانتشار. |
| Split Tunneling | توجيه مقسم | تقنية توجّه فقط البيانات المتجهة لموارد المؤسسة عبر نفق VPN، بينما باقي حركة الإنترنت تخرج مباشرة. |
1️⃣ Settings Catalog Overview — نظرة عامة على كتالوج الإعدادات
Settings Catalog هو تطور كبير في طريقة إنشاء سياسات التكوين في Intune. بدلاً من التنقل بين عشرات القوالب المنفصلة، يقدم الكتالوج جميع الإعدادات المتاحة في مكان واحد مع إمكانية البحث والتصفية وإضافة ما تحتاجه بالضبط في سياسة واحدة مخصصة.
- مستودع موحد: يحتوي على آلاف الإعدادات من جميع الفئات — الشبكة، الأمان، النظام، التطبيقات، المتصفحات — في واجهة واحدة.
- بحث وفلترة ذكية: إمكانية البحث بالكلمة المفتاحية لتصفية الإعدادات المتعلقة بموضوع معين، مثل كتابة "BitLocker" لعرض جميع إعدادات التشفير المتاحة.
- تحديث مستمر: الإعدادات تُضاف تلقائياً مع كل تحديث لـ Windows، فلا تحتاج لانتظار تحديث Intune منفصل للحصول على أحدث الإعدادات.
- سياسة واحدة متعددة الفئات: يمكن دمج إعدادات من فئات مختلفة (مثل الشبكة والأمان والتطبيقات) في سياسة واحدة — بدلاً من إنشاء 3 سياسات منفصلة.
- معاينة القيم: كل إعداد يعرض وصفاً موجزاً وقائمة القيم المسموح بها ونوع البيانات المطلوب، مما يقلل الأخطاء عند التكوين.
2️⃣ ADMX Ingestion — استيراد القوالب الإدارية المخصصة
ملفات ADMX (Administrative Templates) هي ملفات XML تُعرِّف إعدادات نهج المجموعة (Group Policy). Intune يدعم استيراد هذه الملفات — سواء ملفات Microsoft الرسمية أو ملفات الطرف الثالث مثل Google Chrome وAdobe Acrobat وMozilla Firefox — لتحويلها إلى سياسات قابلة للإدارة عبر السحابة.
- تحميل الملفات: رفع ملف ADMX (القالب الأساسي) وملف ADML (الترجمات اللغوية) إلى Intune. الملفات يجب أن تكون متطابقة الإصدار.
- المعالجة والتحويل: Intune يعالج الملفات ويحوّلها إلى سياسة Settings Catalog قابلة للاستخدام، مع عرض جميع الإعدادات بواجهة مألوفة.
- نطاق التطبيق: الملفات المستوردة تصبح متاحة في كتالوج الإعدادات تحت تصنيف "Administrative Templates" ويمكن استخدامها كأي إعداد آخر.
- إدارة التحديثات: عند إصدار إصدار جديد من ملف ADMX من المزوّد، يجب رفعه مجدداً واستبدال الملف القديم. الإعدادات المستخدمة في السياسات تُحدَّث تلقائياً مع الملف الجديد.
- قيود المنصة: ملفات ADMX تُطبَّق فقط على أجهزة Windows (مثلها مثل Group Policy التقليدية).
3️⃣ Custom OMA-URI Settings — إعدادات OMA-URI المخصصة
OMA-URI (Open Mobile Alliance Uniform Resource Identifier) هو مسار نصي يحدد إعداداً معيناً في مزوّد خدمة التكوين (Configuration Service Provider - CSP) الخاص بنظام التشغيل. عبر هذه الآلية يمكنك تكوين أي شيء لا يظهر في كتالوج الإعدادات بعد.
- تجاوز حدود الواجهة: أي إعداد يظهر في توثيق Microsoft CSP يمكن تطبيقه عبر OMA-URI حتى لو لم يُضف بعد إلى كتالوج Intune. هذا يمنحك سبقاً زمنياً على التحديثات الرسمية.
- بنية المسار: المسار يتبع نمط ./Vendor/MSFT/Policy/Config/AreaName/SettingName لكل إعداد، ويمكن العثور على المسارات الدقيقة في توثيق Microsoft CSP الرسمي.
- أنواع البيانات: يدعم OMA-URI قيماً نصية (String) وعددية (Integer) ومنطقية (Boolean) ومركبة (XML) — حسب متطلبات كل إعداد.
- تطبيقات متقدمة: تكوين إعدادات Start Menu Layout المخصصة، نشر مفاتيح التسجيل (Registry Keys)، تكوين إعدادات Kiosk Mode متعدد التطبيقات، ونشر نصوص PowerShell عبر موفر EnterpriseDesktopAppManagement CSP.
- المخاطر: OMA-URI لا يوفر تحققاً من صحة المدخلات مثل الكتالوج — أي خطأ في المسار أو القيمة سيؤدي لفشل صامت أو سلوك غير متوقع. اختبر دائماً على جهاز واحد أولاً.
4️⃣ Profile Priority and Inheritance — أولوية السياسات والتوريث
لا تعمل سياسات التكوين في فراغ — فهي تتفاعل مع بعضها ومع إعدادات النظام المحلية. فهم أولوية التطبيق وآلية الوراثة ضروري لتجنب النتائج غير المتوقعة.
- المستوى الأول — OMA-URI: الإعدادات المُطبَّقة عبر OMA-URI المخصص تأخذ أعلى أولوية وتتغلب على أي إعداد مقابل من أي مصدر آخر.
- المستوى الثاني — Settings Catalog: سياسات كتالوج الإعدادات تأتي في المرتبة الثانية من حيث الأولوية.
- المستوى الثالث — Device Templates: القوالب الجاهزة (مثل Wi-Fi وVPN وقيود الأجهزة) تأتي بعد كتالوج الإعدادات.
- المستوى الرابع — Security Baselines: خطوط الأساس الأمنية (Security Baselines) تأتي بدرجة أقل في الأولوية.
- السلوك المحلي: أي إعداد لم تغطه أي سياسة يبقى على قيمته المحلية الافتراضية أو آخر قيمة عيّنها المستخدم يدوياً.
- سياسات متعددة من نفس المستوى: إذا تعارضت سياستان من نفس المستوى (مثلاً سياستا كتالوج إعدادات على نفس الإعداد)، تُطبَّق قاعدة "الأكثر تقييداً ينتصر".
- التوريث عبر المجموعات: إذا كان المستخدم عضواً في مجموعة رئيسية ومجموعة فرعية، يتلقى سياسات المجموعتين. لا يوجد توريث هرمي بالمعنى التقليدي — كل التخصيصات تُعالَج بشكل مسطح.
- توقيت التطبيق: الجهاز يُقيّم جميع السياسات المخصصة له عند تسجيل الدخول وعند كل دورة مزامنة (كل 8 ساعات افتراضياً)، ويُطبَّق الإعداد النهائي بناءً على أولويات اللحظة الحالية.
- كتالوج الإعدادات يوفر واجهة موحدة لتصفح وإضافة آلاف الإعدادات في سياسة واحدة، مع بحث ذكي وتحديثات مستمرة.
- استيراد ADMX يتيح فرض إعدادات تطبيقات الطرف الثالث عبر Intune تماماً كما في Group Policy التقليدية.
- إعدادات OMA-URI تمنح وصولاً مباشراً لأي إعداد في النظام عبر مسارات CSP — الأقوى والأخطر في آنٍ واحد.
- أولوية السياسات تتبع ترتيباً هرمياً: OMA-URI الأعلى، ثم Settings Catalog، ثم القوالب، ثم Security Baselines، وأخيراً الإعدادات المحلية.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Settings Catalog | كتالوج الإعدادات | واجهة موحدة في Intune لتصفح واختيار جميع الإعدادات المتاحة وإنشاء سياسات مخصصة. |
| ADMX | القوالب الإدارية | ملفات XML تعرّف إعدادات نهج المجموعة يمكن استيرادها إلى Intune لإدارة إعدادات التطبيقات الخارجية. |
| OMA-URI | معرّف الموارد الموحد | مسار نصي يحدد إعداداً في مزود خدمة التكوين CSP لنظام التشغيل، يُستخدم لتطبيق إعدادات مخصصة غير متوفرة في الواجهات. |
| CSP | مزود خدمة التكوين | واجهة برمجية في نظام Windows تسمح لأدوات الإدارة بقراءة وكتابة إعدادات التكوين على الجهاز. |
| Security Baseline | خط الأساس الأمني | مجموعة من الإعدادات الأمنية الموصى بها من Microsoft تُطبَّق كحزمة واحدة لضمان مستوى أمان موحد. |
| Group Policy | نهج المجموعة | آلية إدارة تقليدية في Windows Server لفرض إعدادات على الأجهزة المنضمة للنطاق المحلي. |
1️⃣ Android Enterprise Configuration Types — أنواع تكوين Android Enterprise
كل نمط يختلف في مستوى التحكم الذي يمنحه للمسؤول ومستوى الخصوصية الذي يوفره للمستخدم.
- قيود الأجهزة: تشمل تقييد العتاد (الكاميرا، البلوتوث، NFC، USB)، قيود النظام (مشاركة الشاشة، لقطات الشاشة، النسخ واللصق بين الملف الشخصي والشخصي)، قيود كلمة المرور (الطول، التعقيد، البصمة، تاريخ عدم التكرار).
- Kiosk Mode (نمط الكشك): وضع التطبيق الواحد Single-App Kiosk (يحبس الجهاز في تطبيق واحد مثل تطبيق المخزون)، ووضع التطبيقات المتعددة Multi-App Kiosk (يسمح بمجموعة محددة فقط من التطبيقات مع تخصيص واجهة المستخدم).
- شبكات Wi-Fi: دعم Pre-Shared Key (PSK)، WPA/WPA2 Enterprise مع شهادات SCEP، وشبكات Wi-Fi المخفية. يمكن تكوين الاتصال التلقائي وتحديد أولوية الشبكات.
- شبكات VPN: دعم Per-App VPN (تطبيقات محددة فقط تمر عبر النفق)، Always-On VPN (الاتصال الدائم)، ودعم مزودي VPN متعددين مثل Cisco AnyConnect وPulse Secure.
- الشهادات الرقمية: دعم بروتوكولي SCEP وPKCS لإصدار شهادات موقعة من المرجع المصدق للمؤسسة، مع إمكانية نشر شهادات الجذر الموثوقة Trusted Root Certificates.
- البريد الإلكتروني: تكوين حسابات Exchange ActiveSync وGmail وNine Work مع إعدادات الخادم والمصادقة.
2️⃣ OEMConfig for Enterprise Devices — تكوين المصنّعين للأجهزة المؤسسية
هذه الميزة ضرورية للمؤسسات التي تستخدم أجهزة متخصصة مثل ماسحات الباركود وأجهزة المسح الميدانية.
- Samsung Knox: تحكم متقدم في أجهزة سامسونج — تعطيل منافذ USB معينة، تكوين أزرار العتاد، إدارة إعدادات الشاشة، تفعيل Knox Platform for Enterprise.
- Zebra: إدارة أجهزة المسح — تكوين ماسح الباركود، إعدادات الصوت والميكروفون، أزرار PTT (اضغط لتتحدث)، إدارة البطارية.
- Honeywell: تكوين أجهزة المستودعات — برمجة أزرار الوظائف، إعدادات الماسح الضوئي، شاشة القفل المخصصة.
- آلية التطبيق: يُثبت تطبيق OEMConfig من المصنّع على الجهاز عبر Managed Google Play، ثم تُرسل سياسات التكوين عبر Intune إلى هذا التطبيق الذي يترجمها لإعدادات عتاد.
- تحديثات العتاد عن بُعد FOTA: بعض تطبيقات OEMConfig تدعم نشر تحديثات البرامج الثابتة للجهاز عبر الأثير دون تدخل يدوي.
- أربعة أنماط لإدارة أندرويد عبر Android Enterprise: Work Profile، Fully Managed، Dedicated، وCOPE.
- سياسات التكوين تغطي القيود، الشبكات، الشهادات، البريد، ووضع الكشك بأنماطه المتعددة.
- OEMConfig يمنح تحكماً غير مسبوق في إعدادات العتاد الخاصة بالمصنعين عبر Intune.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Android Enterprise | أندرويد المؤسسي | إطار عمل Google لإدارة أجهزة أندرويد في بيئات العمل عبر أنماط إدارة مختلفة |
| Work Profile | ملف العمل الشخصي | حاوية آمنة على جهاز أندرويد تفصل بيانات وتطبيقات العمل عن البيانات الشخصية |
| COPE | مؤسسي مع ملف شخصي | نمط إدارة يمنح المؤسسة تحكماً كاملاً مع إبقاء مساحة شخصية للمستخدم |
| OEMConfig | تكوين المصنّعين | معيار Google لتمكين المصنعين من توفير إعدادات عتاد مخصصة عبر MDM |
| Kiosk Mode | نمط الكشك | وضع يقفل جهاز أندرويد على تطبيق واحد أو مجموعة محددة من التطبيقات |
| FOTA | تحديث البرامج الثابتة عن بُعد | تقنية لنشر تحديثات النظام والبرامج الثابتة على الأجهزة عبر الأثير |
1️⃣ iOS/iPadOS Configuration Profiles — ملفات تكوين iOS و iPadOS
سياسات أبل في Intune تغطي: القيود، الشبكات، الشهادات، التطبيقات، والميزات الخاصة بكل من iOS وiPadOS وmacOS.
- قيود الأجهزة Device Restrictions: منع الكاميرا، تعطيل FaceTime وiMessage، حظر متجر التطبيقات، منع AirDrop، تقييد iCloud (النسخ الاحتياطي، المستندات، مشاركة الصور)، فرض رمز مرور معقد، منع إعادة ضبط المصنع.
- App Lock (تطبيق واحد): وضع التطبيق الوحيد Single App Mode — يحبس الجهاز في تطبيق واحد (مثلاً تطبيق الفحص الطبي) ولا يمكن للمستخدم الخروج منه أو استخدام أي تطبيق آخر.
- Shared iPad: ميزة تسمح لعدة مستخدمين باستخدام جهاز iPad واحد مع تسجيل دخول بملفهم الشخصي المؤسسي. كل مستخدم يرى تطبيقاته وبياناته فقط. مثالية للمستشفيات والمدارس وأجهزة المستودعات المشتركة.
- شبكات Wi-Fi: دعم WPA2/3 Enterprise مع شهادات SCEP، تكوين الاتصال التلقائي، إخفاء كلمة المرور عن المستخدم، وتحديد أولويات الشبكات.
- شبكات VPN: دعم Per-App VPN (تمرير تطبيقات محددة عبر النفق)، Always-On VPN، بروتوكولات IKEv2 وL2TP، مع دمج التطبيقات المدارة مع إعدادات الـ VPN.
- البريد الإلكتروني: تكوين حسابات Exchange ActiveSync مع إعدادات الخادم والمصادقة وسياسات المزامنة.
2️⃣ macOS Configuration Profiles — ملفات تكوين macOS
يمكنك الآن فرض إعدادات FileVault (تشفير الأقراص)، تكوين شاشة تسجيل الدخول، نشر سكربتات Shell مخصصة، وإدارة تحديثات النظام من Intune مباشرة.
- Settings Catalog for macOS: كتالوج إعدادات مخصص لأجهزة ماك يغطي الشبكة، الأمان، النظام، التطبيقات — تماماً مثل كتالوج ويندوز ولكن مُكيَّف لبيئة ماك.
- FileVault: تفعيل تشفير القرص الكامل مع إيداع مفتاح الاسترداد في Intune. يمكن إجبار المستخدم على تشفير القرص عند تسجيل الدخول التالي.
- ميزات الجهاز Device Features: تكوين شاشة تسجيل الدخول (إظهار/إخفاء أزرار معينة، رسالة مخصصة)، إعدادات Gatekeeper، إعدادات مشاركة الشاشة.
- سكربتات Shell Scripts: نشر سكربتات Bash/Zsh مخصصة على أجهزة ماك لتنفيذ مهام لا تغطيها السياسات الجاهزة — مثل تثبيت حزم Homebrew أو تكوين إعدادات نظام متقدمة.
- سياسات تحديث البرامج: إدارة تحديثات macOS من Intune — تأجيل التحديثات الرئيسية، فرض التحديثات الأمنية فوراً، وجدولة التثبيت.
- Declarative Device Management (DDM): بروتوكول أبل الجديد الذي يسمح للجهاز باتخاذ قرارات الإدارة محلياً بدلاً من انتظار أوامر الخادم — أسرع وأكثر استقلالية. Intune يدعم DDM لإدارة تحديثات البرامج وحالة الإدارة.
- أجهزة iOS/iPadOS تُدار عبر سياسات قيود وشبكات وشهادات وبريد مع دعم Shared iPad وSingle App Mode.
- أجهزة macOS تُدار عبر Settings Catalog للماك، مع دعم FileVault وسكربتات Shell وDDM.
- بروتوكول DDM الجديد من أبل يجعل إدارة الأجهزة أسرع وأكثر استقلالية.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Shared iPad | iPad المشترك | ميزة تسمح لعدة مستخدمين باستخدام جهاز iPad واحد مع بيئة منفصلة لكل منهم |
| FileVault | تشفير FileVault | تقنية تشفير كامل للقرص الصلب في macOS تحمي البيانات في حالة السرقة أو الفقدان |
| DDM | إدارة الأجهزة التقريرية | بروتوكول Apple الجديد يسمح للجهاز باتخاذ قرارات الإدارة محلياً باستقلالية |
| Single App Mode | وضع التطبيق الواحد | نمط يحبس جهاز iOS/iPadOS في تطبيق واحد ويمنع الخروج منه |
| Gatekeeper | حارس البوابة | ميزة أمان في macOS تمنع تشغيل التطبيقات غير الموثوقة أو غير الموقعة رقمياً |
| Shell Scripts | سكربتات شل | أوامر Bash/Zsh تُنشر عبر Intune لتنفيذ مهام مخصصة على أجهزة macOS |
1️⃣ Microsoft Teams Rooms & Surface Hub — أجهزة الاجتماعات
هذه الأجهزة تُدار عبر Intune ولكن مع مجموعة مختلفة من السياسات تركز على تجربة الاجتماعات بدلاً من إنتاجية المستخدم الفردي.
- Microsoft Teams Rooms (Windows): أجهزة مخصصة لقاعات الاجتماعات تدير الكاميرات والميكروفونات والشاشات. تُسجل في Intune كأجهزة ويندوز عادية ولكن السياسات المطبقة عليها مختلفة — تركز على أمان الغرفة وتحديثات النظام وبصورة العلامة التجارية للشاشة الرئيسية.
- Microsoft Teams Rooms (Android): النسخة المبنية على أندرويد وتُدار عبر Android Enterprise Dedicated Device. أخف وزناً وأقل تكلفة من نسخة ويندوز.
- Surface Hub 2S / Surface Hub 3: شاشات تفاعلية ضخمة للمساحات التعاونية. تُدار عبر Intune مع سياسات مخصصة تشمل: حسابات الغرفة، إعدادات Miracast، سياسات القلم الإلكتروني، إعدادات الشاشة الرئيسية، وتحديثات Windows 10/11 Team Edition.
- تسجيل الأجهزة: أجهزة الغرف تُسجل عادةً عبر Windows Autopilot (لـ MTR on Windows) أو عبر Android Enterprise (لـ MTR on Android). يستخدم حساب موارد خاص بالغرفة (وليس حساب مستخدم بشري) لتسجيل الدخول.
2️⃣ HoloLens 2 & Rugged Devices — أجهزة الواقع المختلط والأجهزة القاسية
إدارة هذه الأجهزة تتطلب فهماً للسيناريوهات الخاصة التي تعمل فيها — غالباً في بيئات قاسية بدون لوحة مفاتيح أو شاشة تقليدية.
- HoloLens 2: تُسجل كجهاز ويندوز في Intune. السياسات تشمل: تعطيل متجر التطبيقات (للحد من التطبيقات المسموح بها)، تكوين Wi-Fi، نشر تطبيقات UWP المخصصة للواقع المختلط، سياسات BitLocker، ومنع Cortana والمساعد الصوتي في البيئات الحساسة.
- RealWear: أجهزة مساعدة صوتية ورؤوس ذكية تُرتدى على الخوذة — تُدار عبر Android Enterprise مع OEMConfig. السياسات تركز على: إدارة الكاميرا الحرارية، تكوين الأوامر الصوتية، إعدادات العرض على العدسة، ونشر التطبيقات الصوتية المخصصة للمساعدة عن بُعد.
- أجهزة Zebra المتخصصة: أجهزة مسح ضوئي صناعية وأجهزة لوحية قاسية. تُدار عبر Android Enterprise مع OEMConfig من Zebra. السياسات تشمل وضع Kiosk، إعدادات المسح الضوئي، أزرار PTT، وإدارة الطاقة للمناوبات الطويلة.
- أجهزة Teams Rooms وSurface Hub تُدار عبر Intune بسياسات مخصصة لقاعات الاجتماعات والمساحات التعاونية.
- HoloLens 2 وأجهزة الواقع المختلط تُدار كأجهزة ويندوز مع تركيز على قيود التطبيقات والاتصال.
- الأجهزة القاسية عبر OEMConfig تمنح تحكماً في إعدادات عتاد فريدة للبيئات الصناعية.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| MTR | غرف Microsoft Teams | أجهزة مخصصة لقاعات الاجتماعات تدير مكالمات Teams والصوتيات والمرئيات |
| Surface Hub | شاشة Surface Hub | شاشة تفاعلية ضخمة من Microsoft للمساحات التعاونية تُدار عبر Intune |
| HoloLens 2 | نظارة HoloLens 2 | نظارة واقع مختلط من Microsoft تُستخدم في التدريب والمساعدة عن بُعد |
| RealWear | جهاز RealWear | جهاز مساعدة صوتية يُرتدى على الخوذة للعمل الميداني والتوجيه عن بُعد |
| UWP | منصة ويندوز الموحدة | إطار عمل لتطوير تطبيقات تعمل على جميع أجهزة Windows بما فيها HoloLens |
1️⃣ eSIM Deployment via Intune — نشر ملفات eSIM عبر Intune
هذه التقنية مثالية للأجهزة المتنقلة دائماً مثل أجهزة Surface Pro 9 with 5G وأجهزة الكمبيوتر المحمولة المتصلة دائماً Always Connected PCs.
- نشر ملفات تعريف eSIM: تحميل ملف تعريف eSIM (مقدم من مشغل الاتصالات) إلى Intune وتوزيعه على الأجهزة المستهدفة. الجهاز يُفعّل الاتصال الخلوي تلقائياً دون تدخل المستخدم.
- الأجهزة المدعومة: Surface Pro 9 with 5G، Surface Pro X، أجهزة Lenovo المزودة بتقنية eSIM، وأجهزة Windows 11 التي تدعم eSIM مع مودم خلوي مدمج.
- تنشيط عن بُعد: يمكنك تفعيل اتصال خلوي على جهاز موجود في أي مكان في العالم — طالما أنه متصل بالإنترنت عبر Wi-Fi مؤقتاً لاستلام ملف التعريف.
- إدارة ملفات تعريف متعددة: الجهاز الواحد يمكنه تخزين عدة ملفات تعريف eSIM (لمشغلين مختلفين) والتبديل بينها — مثلاً: ملف تعريف محلي وملف تعريف للتجوال الدولي.
- مراقبة الاستهلاك: متابعة استهلاك البيانات الخلوية عبر تقارير Intune لمنع تجاوز حدود الباقات وتجنب الفواتير المفاجئة.
- تقنية eSIM تلغي الحاجة للشرائح المادية وتسمح بتفعيل الاتصال الخلوي عن بُعد عبر Intune.
- الأجهزة المدعومة تشمل Surface Pro 9 with 5G وSurface Pro X وأجهزة Always Connected PCs.
- إدارة ملفات تعريف متعددة لكل جهاز حسب الموقع الجغرافي واحتياجات التجوال الدولي.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| eSIM | الشريحة المدمجة | شريحة اتصال رقمية مدمجة في الجهاز يمكن برمجتها وتفعيلها عن بُعد دون شريحة مادية |
| Always Connected PC | حاسوب متصل دائماً | أجهزة كمبيوتر محمولة بمودم خلوي مدمج تتصل بالإنترنت دون الحاجة لـ Wi-Fi |
| Cellular Profile | ملف الاتصال الخلوي | ملف تكوين eSIM يحتوي على بيانات المشغل وإعدادات الاتصال بالشبكة الخلوية |
| 5G Modem | مودم الجيل الخامس | شريحة اتصال تدعم شبكات الجيل الخامس للاتصال فائق السرعة ومنخفض التأخير |
| Dual SIM | الشريحتان المزدوجتان | قدرة الجهاز على استخدام شريحتي اتصال (فعلية وeSIM أو eSIM مزدوجة) للتبديل بين الشبكات |
🚀 الخاتمة
في هذه الوحدة الشاملة غطينا كل ما يتعلق بـ Device Configuration Profiles في Microsoft Intune. بدأنا بفهم المفهوم الأساسي لسياسات التكوين كحاويات إعدادات موحدة تُطبَّق تلقائياً على الأجهزة، ثم استعرضنا آليات التخصيص عبر Include وExclude وFilters وكيفية حل تعارض السياسات بقاعدة الأكثر تقييداً. غصنا في تفاصيل أنواع السياسات — من شبكات Wi-Fi وVPN إلى الشهادات الرقمية وقيود الأجهزة وحماية النقاط النهائية متعددة الطبقات. ثم توسعنا إلى المنصات غير الويندوز: تعلمنا تكوين أجهزة Android بأنماطها الأربعة مع قوة OEMConfig للمصنعين، واكتشفنا إدارة أجهزة Apple من iOS وحتى macOS مع بروتوكول DDM الجديد. كما استعرضنا إدارة الأجهزة المتخصصة مثل Surface Hub وHoloLens، وختمنا بتقنية eSIM للاتصالات الخلوية عن بُعد. وأخيراً، استكشفنا الأدوات المتقدمة: كتالوج الإعدادات الموحّد، استيراد ADMX لإدارة تطبيقات الطرف الثالث، وقوة OMA-URI في الوصول المباشر لإعدادات النظام، مع فهم دقيق لترتيب أولويات السياسات. بهذه المعرفة، أنت الآن مؤهل لتصميم وتنفيذ استراتيجية تكوين أجهزة متكاملة تحقق التوازن المثالي بين الأمان والمرونة والإنتاجية — بغض النظر عن منصة أو نوع الجهاز في مؤسستك.
