MD-102 [07] - Device Configuration Profiles

🎯 Device Configuration Profiles — ملفات تعريف تكوين الأجهزة

مرحباً بك في الوحدة السابعة من سلسلة التحضير لشهادة MD-102! في هذه الوحدة سنغوص في أعماق Device Configuration Profiles — الأداة المركزية التي تمكّنك من فرض إعدادات موحدة على جميع الأجهزة المُدارة عبر Microsoft Intune. سنتعلم كيفية إنشاء سياسات تكوين مخصصة لإدارة إعدادات الشبكة مثل Wi-Fi وVPN، ونشر شهادات الأمان الرقمية، وفرض قيود الأجهزة، وتفعيل إعدادات الحماية المتقدمة. سنستكشف أيضاً كتالوج الإعدادات Settings Catalog وكيفية استيراد قوالب ADMX الإدارية، بالإضافة إلى إعدادات OMA-URI المخصصة التي تمنحك تحكماً غير محدود في تكوين الأجهزة. بنهاية هذه الوحدة ستكون قادراً على تصميم ونشر سياسات تكوين متكاملة تغطي جميع جوانب إدارة الأجهزة في مؤسستك بكل احترافية.

1️⃣ What are Configuration Profiles — ما هي سياسات التكوين

📖 سياسات تكوين الأجهزة هي حاويات إعدادات مُدارة مركزياً.
Device Configuration Profile هو مجموعة من الإعدادات المُجمّعة التي تُطبَّق على جهاز أو مجموعة أجهزة في Microsoft Intune. يعمل كقالب موحّد يضمن أن كل جهاز في المؤسسة يحصل على نفس الإعدادات تلقائياً دون تدخل يدوي من المستخدم أو مسؤول IT.
📋 الوظائف الأساسية لسياسات التكوين:
  • توحيد الإعدادات: ضمان أن جميع الأجهزة في المؤسسة تتبع نفس المعايير الأمنية والتشغيلية دون استثناءات.
  • الأتمتة الكاملة: تُطبَّق الإعدادات تلقائياً عند تسجيل الجهاز أو انضمام مستخدم جديد دون حاجة لأي تدخل بشري.
  • التحكم المركزي: إدارة جميع إعدادات الأجهزة من واجهة واحدة في مدخل Microsoft Intune admin center.
  • التحديث المستمر: إعادة تقييم وتطبيق السياسات دورياً للتأكد من عدم تغيير المستخدمين للإعدادات.
  • الدعم متعدد المنصات: تغطية شاملة لأجهزة Windows وmacOS وiOS/iPadOS وAndroid.
تخيل مؤسسة تضم 5000 جهاز Windows موزعة على 20 فرعاً حول العالم. يريد مدير IT فرض إعدادات موحدة لشبكة Wi-Fi الخاصة بالشركة على جميع الأجهزة. بدلاً من إرسال فني لكل فرع لتكوين كل جهاز يدوياً — وهي عملية قد تستغرق أسابيع — يقوم بإنشاء سياسة تكوين واحدة في Intune، وخلال ساعات تحصل جميع الأجهزة على إعدادات الشبكة تلقائياً. هذا هو جوهر قوة Configuration Profiles.

2️⃣ Profile Types and Categories — أنواع وفئات السياسات

📖 تتنوع سياسات التكوين لتغطية كل جانب من جوانب إدارة الجهاز.
يقدم Intune مجموعة واسعة من أنواع السياسات المُعدّة مسبقاً، بالإضافة إلى إمكانية إنشاء سياسات مخصصة بالكامل. كل نوع يستهدف جانباً محدداً من تكوين الجهاز مثل الشبكة أو الأمان أو القيود أو الشهادات.
📋 فئات سياسات التكوين الرئيسية:
  • سياسات الشبكة: تشمل Wi-Fi وVPN وEthernet — تضبط إعدادات الاتصال بالشبكات تلقائياً دون كشف كلمات المرور للمستخدم.
  • سياسات الشهادات: تشمل PKCS وSCEP وPKCS Import — تُصدر وتدير شهادات رقمية للمصادقة والتشفير.
  • قيود الأجهزة: تشمل إعدادات التحكم في USB والكاميرا والبلوتوث ومتجر التطبيقات — تمنع استخدام ميزات معينة لحماية البيانات.
  • حماية النقاط النهائية: تشمل إعدادات BitLocker وWindows Defender وFirewall وجدار الحماية — تطبيق حماية أمنية متكاملة.
  • الإعدادات الإدارية: تشمل قوالب Administrative Templates المستوردة من ADMX — تحكم دقيق في إعدادات النظام والتطبيقات.
في مؤسسة مالية، يحتاج قسم المحاسبة إلى أجهزة لا يمكنها استخدام منافذ USB لمنع تسريب البيانات، بينما يحتاج قسم التصميم إلى منافذ USB لنقل الملفات الكبيرة. باستخدام Configuration Profiles، ينشئ مسؤول IT سياستين منفصلتين: الأولى تمنع منافذ USB لقسم المحاسبة، والثانية تسمح بها لقسم التصميم. كلتا السياستين تُطبَّقان تلقائياً حسب المجموعة التي ينتمي إليها كل جهاز.

3️⃣ Assignment Methods: Include, Exclude, and Filters — طرق التخصيص والتضمين والاستبعاد

📖 التحكم الدقيق في توزيع السياسات عبر آليات التضمين والاستبعاد والتصفية.
لا تُطبَّق سياسات التكوين عشوائياً على جميع الأجهزة، بل تُحدد بدقة من يستلم كل سياسة عبر ثلاث آليات: Include Groups لتضمين مجموعات محددة، وExclude Groups لاستبعاد مجموعات معينة، وAssignment Filters لتصفية الأجهزة حسب خصائصها.
📋 آليات تخصيص السياسات:
  • تضمين المجموعات: تُطبَّق السياسة على جميع أعضاء مجموعات Entra ID المحددة. يمكن أن تكون هذه المجموعات ثابتة (Assigned) أو ديناميكية (Dynamic) تُحدَّث تلقائياً حسب خصائص المستخدمين والأجهزة.
  • استبعاد المجموعات: تُستثنى مجموعات محددة من تلقي السياسة حتى لو كانت ضمن مجموعات التضمين. مفيدة لاستثناء المدراء التنفيذيين أو أجهزة المختبرات من سياسات مقيدة.
  • فلاتر التخصيص: معايير إضافية لتصفية الأجهزة داخل المجموعة المُضمَّنة، مثل طراز الجهاز أو نظام التشغيل أو ملكية الجهاز (Corporate أو Personal).
  • أولوية المعالجة: يُعالَج الاستبعاد أولاً (يُزال المستبعدون)، ثم يُطبَّق التضمين (يُضاف المضمَّنون)، ثم تُطبَّق الفلاتر (تُصفى النتائج النهائية).
  • جميع المستخدمين/الأجهزة: خيار لتطبيق السياسة على كامل المؤسسة — يُستخدم بحذر شديد ومع فلاتر دقيقة لتجنب التأثير غير المقصود.
🔑 نصيحة أساسية: عند تصميم استراتيجية التخصيص، ابدأ دائماً باستبعاد مجموعة المسؤولين (IT Admins) من السياسات التقييدية. لا تريد أن تُقفل على نفسك خارج أجهزتك بسبب سياسة نسيت استثناء نفسك منها!
لنفترض أن شركة تريد تطبيق سياسة تمنع تثبيت التطبيقات من خارج المتجر على جميع أجهزة Windows الخاصة بالشركة، باستثناء أجهزة فريق التطوير التي تحتاج هذه المرونة. يقوم مسؤول IT بإنشاء السياسة ثم: (١) يضمّن مجموعة "جميع أجهزة Windows"، (٢) يستبعد مجموعة "فريق التطوير"، (٣) يضيف فلتر "ملكية الجهاز = مؤسسي". النتيجة: السياسة تُطبَّق على جميع أجهزة Windows المؤسسية ما عدا أجهزة المطورين — تطبيق دقيق وآمن.

4️⃣ Policy Conflicts and Resolution — تعارض السياسات وآلية الحل

📖 عندما تتعارض سياستان أو أكثر على نفس الجهاز، يطبق Intune منطقاً آلياً لحل التعارض.
تعارض السياسات يحدث عندما يتلقى جهاز واحد سياستين مختلفتين تُعيّنان قيماً متعارضة لنفس الإعداد. Intune لا يترك هذا التعارض دون حل — بل يطبق قاعدة واضحة تُعرف بقاعدة "الأكثر تقييداً ينتصر" (Most Restrictive Wins).
📋 آلية حل تعارض السياسات بالتفصيل:
  • قاعدة الأكثر تقييداً: عند تعارض قيمتين لنفس الإعداد، تُطبَّق القيمة الأكثر تقييداً. مثلاً: سياسة تسمح بالكاميرا وأخرى تمنعها — النتيجة: الكاميرا ممنوعة.
  • مساواة التقييد: إذا كانت السياستان متساويتين في درجة التقييد (كلاهما يسمح أو كلاهما يمنع)، تُطبَّق السياسة التي وصلت أخيراً.
  • نافذة التعارضات: يوفر Intune admin center تقريراً خاصاً باسم "Conflicts" يعرض جميع التعارضات النشطة لكل سياسة مع الإعدادات المتعارضة والسياسات المنافسة.
  • حالات الإعداد: لكل إعداد في السياسة حالة: Succeeded (نجح التطبيق)، Conflict (تعارض مع سياسة أخرى)، Error (فشل التطبيق)، Not Applicable (لا ينطبق على الجهاز).
  • الحلول الاستباقية: أفضل استراتيجية هي منع التعارضات من الأساس عبر تخطيط دقيق للتخصيص واختبار السياسات على مجموعات صغيرة قبل النشر الواسع، واستخدام فلاتر التخصيص للفصل بين السيناريوهات المختلفة.
🔑 نصيحة أساسية: لا تعتمد على آلية حل التعارضات كاستراتيجية! صمم تخصيصاتك بحيث لا تتعارض السياسات أصلاً. استخدم Exclude Groups وAssignment Filters لضمان وصول سياسة واحدة فقط لكل إعداد إلى كل جهاز.
في إحدى المؤسسات، طُبِّقت سياستان على نفس مجموعة الأجهزة: سياسة "أساسيات الأمان" تسمح باستخدام متجر Microsoft Store، وسياسة "الأجهزة المقيدة" تمنع استخدام المتجر تماماً. دخلت السياستان في تعارض. وفقاً لقاعدة "الأكثر تقييداً ينتصر"، انتصرت سياسة "الأجهزة المقيدة" ومُنع المتجر على جميع الأجهزة. اكتشف مسؤول IT المشكلة من خلال نافذة التعارضات، فقام باستبعاد مجموعة الأجهزة العادية من سياسة "الأجهزة المقيدة" وحصرها على الأجهزة المشتركة فقط — وهكذا انحل التعارض نهائياً.
تخيل أن مدير المدرسة وضع قاعدتين: القاعدة الأولى تقول "يُسمح للطلاب باستخدام الهواتف في الفسحة"، والقاعدة الثانية تقول "يُمنع استخدام الهواتف في المبنى بالكامل". القاعدة الثانية أشمل وأكثر تقييداً، فتنتصر على الأولى — ولهذا لا يستخدم أحد هاتفه حتى في الفسحة. هذه بالضبط آلية عمل قاعدة "الأكثر تقييداً ينتصر" في Intune. الحل الأمثل؟ أن يصيغ المدير القواعد بوضوح: "يُمنع الهاتف في القاعات، مسموح في الفسحة فقط" — وهذا ما تفعله باستخدام Exclude Groups وFilters.
خلاصة نظرة عامة على سياسات التكوين:
  • سياسات تكوين الأجهزة هي حاويات إعدادات موحدة تُطبَّق تلقائياً على الأجهزة المُدارة في Intune، وتغطي منصات متعددة.
  • تتنوع السياسات بين إعدادات الشبكة والشهادات والقيود والحماية والنماذج الإدارية، وكل نوع يخدم غرضاً محدداً في إدارة الجهاز.
  • تُخصَّص السياسات عبر آليات Include وExclude وFilters لضمان وصول كل سياسة للجمهور المستهدف بدقة.
  • عند تعارض سياستين، يطبق Intune قاعدة "الأكثر تقييداً ينتصر"، مع توفير تقارير لاكتشاف التعارضات ومعالجتها.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Device Configuration Profileسياسة تكوين الجهازحاوية تجمع إعدادات مُدارة تُطبَّق على الأجهزة المسجلة في Intune لضمان التوحيد والأمان.
Assignment Filterفلتر التخصيصمعيار تصفية إضافي يُطبَّق على المجموعات المضمَّنة لتحديد الأجهزة المستهدفة بدقة أكبر.
Most Restrictive Winsالأكثر تقييداً ينتصرقاعدة حل التعارضات في Intune حيث تُطبَّق القيمة الأكثر تقييداً عند تعارض سياستين على نفس الإعداد.
Conflictتعارضحالة تحدث عندما يتلقى جهاز واحد سياستين تحددان قيماً مختلفة لنفس الإعداد.
Dynamic Groupمجموعة ديناميكيةمجموعة في Entra ID تتحدد عضويتها تلقائياً بناءً على قواعد وخصائص المستخدمين أو الأجهزة.
Administrative Templateقالب إداريسياسة تكوين تستند إلى ملفات ADMX لفرض إعدادات متقدمة على النظام والتطبيقات.

1️⃣ Wi-Fi Profiles — سياسات الشبكات اللاسلكية

📖 سياسات Wi-Fi تنشر إعدادات الاتصال بالشبكات اللاسلكية تلقائياً على الأجهزة المُدارة.
بدلاً من مشاركة كلمة مرور Wi-Fi مع كل موظف أو كتابتها على الجدران، تُنشئ سياسة Wi-Fi Profile تُعرِّف اسم الشبكة (SSID) ونوع الأمان وكلمة المرور، ثم تُدفع تلقائياً للأجهزة. المستخدم يرى الشبكة متاحة ويتصل بها دون معرفة كلمة المرور.
📋 إعدادات سياسة Wi-Fi الأساسية:
  • اسم الشبكة: تحديد SSID للشبكة المستهدفة — يجب أن يكون مطابقاً تماماً لاسم الشبكة الفعلي.
  • نوع الأمان: اختيار بروتوكول التشفير مثل WPA2-Enterprise أو WPA3-Personal أو Open مع تحديد طريقة المصادقة المناسبة لكل نوع.
  • الاتصال التلقائي: خيار لجعل الجهاز يتصل تلقائياً بالشبكة عند توفرها دون تدخل المستخدم — مثالي لشبكات المكاتب.
  • إخفاء كلمة المرور: تُدخل كلمة المرور مرة واحدة عند إنشاء السياسة، ولا تظهر للمستخدم النهائي أبداً — أمان أفضل ومنع للتسريب.
  • دعم متعدد المنصات: نفس السياسة يمكن تكييفها لتعمل على Windows وmacOS وiOS وAndroid مع احترام خصوصية كل منصة.
🔑 نصيحة أساسية: استخدم WPA2-Enterprise أو WPA3-Enterprise مع شهادات المستخدم بدلاً من كلمات المرور المشتركة. هذا يمنح كل مستخدم هوية فريدة على الشبكة ويمنع إمكانية مشاركة كلمة مرور واحدة بين الجميع.
شركة ناشئة انتقلت إلى مكتب جديد يحتوي على 5 شبكات Wi-Fi: شبكة للموظفين، وشبكة للضيوف، وشبكة لأجهزة IoT، وشبكة للمختبر، وشبكة للإدارة. بدلاً من طباعة أوراق بكلمات المرور وتوزيعها على 200 موظف، أنشأ مسؤول IT 5 سياسات Wi-Fi مخصصة لكل مجموعة. خلال ساعات، كل جهاز اتصل تلقائياً بالشبكات المصرح له بها — وكلمات المرور بقيت سرية تماماً.

2️⃣ VPN Profiles — سياسات الشبكات الافتراضية الخاصة

📖 سياسات VPN تؤمّن اتصال الأجهزة البعيدة بالشبكة الداخلية للمؤسسة عبر أنفاق مشفرة.
تسمح سياسة VPN Profile بتكوين اتصال VPN تلقائي على أجهزة المستخدمين، محدداً عنوان الخادم وبروتوكول الاتصال وطريقة المصادقة. هذا يضمن أن البيانات المنقولة بين الجهاز البعيد وشبكة المؤسسة مشفرة بالكامل وآمنة من التنصت.
📋 مكونات سياسة VPN:
  • نوع الاتصال: اختيار بروتوكول VPN المناسب مثل IKEv2 أو SSTP أو L2TP أو Always On VPN — كل منها له ميزاته في السرعة والأمان والتوافق.
  • خادم VPN: تحديد عنوان IP أو اسم النطاق (FQDN) لخادم VPN المركزي الذي سيتصل به الجهاز.
  • طريقة المصادقة: دعم المصادقة عبر الشهادات الرقمية (Certificate) أو اسم المستخدم وكلمة المرور أو كليهما معاً — الشهادات هي الخيار الأكثر أماناً.
  • التطبيقات المُجبرة على VPN: إمكانية تحديد تطبيقات محددة يُجبر اتصالها بالإنترنت على المرور عبر نفق VPN، بينما باقي التطبيقات تستخدم الاتصال العادي (Split Tunneling).
  • الاتصال الدائم: ميزة Always On VPN تجعل الجهاز يتصل تلقائياً بالـ VPN فور اتصاله بالإنترنت ولا ينقطع إلا يدوياً — مثالية للأجهزة المتنقلة.
مؤسسة استشارية لديها 300 مستشار يعملون من مواقع العملاء حول العالم. يحتاج المستشارون للوصول إلى ملفات المشاريع المخزنة على خوادم المؤسسة الداخلية. أنشأ مسؤول IT سياسة VPN بنوع Always On VPN مع Split Tunneling: البيانات المتجهة لخوادم المؤسسة تمر عبر النفق المشفر، وباقي حركة الإنترنت (مثل تصفح الويب) تخرج مباشرة. النتيجة: وصول آمن للموارد الداخلية دون إبطاء اتصال الإنترنت العام للمستخدم.

3️⃣ Certificate Profiles — سياسات الشهادات الرقمية

📖 سياسات الشهادات تُصدر وتجدد وتدير الشهادات الرقمية على الأجهزة تلقائياً.
الشهادات الرقمية (Digital Certificates) هي هويات إلكترونية تُستخدم للمصادقة على الأجهزة والمستخدمين والتوقيع الرقمي والتشفير. سياسات Certificate Profiles في Intune تتعامل مع خادم شهادات (CA) لإصدار الشهادات وتثبيتها تلقائياً على الأجهزة دون تدخل المستخدم.
📋 بروتوكولات إصدار الشهادات المدعومة:
  • نموذج PKCS: بروتوكول PKCS#12 يُصدر شهادة فريدة لكل جهاز مع مفتاحها الخاص. يتطلب تثبيت موصّل Certificate Connector على خادم داخلي لربط Intune بالبنية التحتية للشهادات المحلية.
  • نموذج SCEP: بروتوكول Simple Certificate Enrollment Protocol يُصدر شهادات عبر اتصال مباشر بين الجهاز وخادم NDES. أكثر أماناً لأنه لا يُنشئ المفتاح الخاص على الخادم الوسيط.
  • شهادة مصدر موثوق: سياسة تنشر شهادة المرجع المصدق الجذر (Root CA Certificate) على الأجهزة لتثق بالشهادات الصادرة عن بنيتك التحتية.
  • التجديد التلقائي: جميع أنواع السياسات تدعم تجديد الشهادات تلقائياً قبل انتهاء صلاحيتها لضمان عدم انقطاع الخدمات المعتمدة عليها.
  • حذف الشهادة عند إلغاء التسجيل: خيار أمان مهم يحذف الشهادة تلقائياً من الجهاز عند إزالته من Intune أو عند ترك الموظف للمؤسسة.
مؤسسة حكومية تستخدم شهادات رقمية لمصادقة الأجهزة على شبكة Wi-Fi الداخلية عبر بروتوكول 802.1X. كل جهاز يجب أن يمتلك شهادة فريدة صادرة عن المرجع المصدق الداخلي. استخدم مسؤول IT سياسة SCEP Certificate Profile لإصدار الشهادات تلقائياً عند تسجيل الأجهزة. عند مغادرة أي موظف، تُحذف شهادته تلقائياً مع إلغاء تسجيل جهازه — مما يمنع أي وصول غير مصرح به للشبكة من أجهزة الموظفين السابقين.

4️⃣ Device Restriction Profiles — سياسات تقييد الأجهزة

📖 سياسات تقييد الأجهزة تمنحك تحكماً دقيقاً في وظائف وميزات الجهاز.
تسمح لك Device Restriction Profiles بتعطيل أو تقييد ميزات محددة في الجهاز مثل الكاميرا والبلوتوث ومنافذ USB ومتجر التطبيقات وإعادة ضبط المصنع. تُستخدم هذه السياسات لتعزيز الأمان ومنع تسريب البيانات وضمان استخدام الأجهزة للغرض المؤسسي فقط.
📋 أبرز القيود التي يمكن فرضها حسب المنصة:
  • قيود Windows: منع الوصول إلى لوحة التحكم، منع تغيير كلمة المرور، تعطيل Microsoft Store، منع تثبيت البرامج الخارجية، تقييد استخدام USB وBluetooth، فرض شاشة قفل آمنة.
  • قيود macOS: منع الوصول لتطبيقات النظام، تعطيل الكاميرا، تقييد AirDrop، منع iCloud للمستندات، حصر التطبيقات المسموح بها.
  • قيود iOS/iPadOS: تعطيل متجر التطبيقات، منع التطبيقات المدمجة، تقييد AirDrop، منع النسخ واللصق بين التطبيقات المدارة وغير المدارة، فرض رمز مرور معقد.
  • قيود Android: منع تثبيت التطبيقات من مصادر غير معروفة، تعطيل الكاميرا في ملف العمل، تقييد المشاركة بين الملف الشخصي والشخصي، منع لقطات الشاشة في تطبيقات العمل.
  • قيود عامة: منع إعادة ضبط المصنع، فرض سياسات كلمة المرور (الطول والتعقيد وانتهاء الصلاحية وتاريخ عدم التكرار)، التحكم في الإشعارات على شاشة القفل.
مستشفى يستخدم أجهزة لوحية (iPad) مشتركة بين الممرضين لتسجيل بيانات المرضى. يجب أن تكون هذه الأجهزة آمنة ومحصورة في الاستخدام الطبي فقط. طبق مسؤول IT سياسة تقييد شاملة: تعطيل متجر التطبيقات ومنع Safari وإخفاء التطبيقات الترفيهية ومنع AirDrop وحذف التطبيقات غير الطبية. النتيجة: الأجهزة اللوحية أصبحت محطات عمل طبية لا يمكن استخدامها لأي غرض آخر — أمان كامل لبيانات المرضى.

5️⃣ Endpoint Protection Profiles — سياسات حماية النقاط النهائية

📖 سياسات حماية النقاط النهائية تطبق طبقات أمان متقدمة على الجهاز لمنع الهجمات وحماية البيانات.
تشمل هذه الفئة إعدادات BitLocker لتشفير الأقراص، وWindows Defender Firewall للجدار الناري، وMicrosoft Defender Antivirus لمكافحة الفيروسات، وAttack Surface Reduction لتقليل مساحة الهجوم. هذه السياسات هي خط الدفاع الأول ضد البرمجيات الخبيثة والاختراقات.
📋 أبرز مكونات حماية النقاط النهائية:
  • تشفير BitLocker: فرض تشفير كامل للقرص الصلب باستخدام BitLocker Drive Encryption، مع تحديد خوارزمية التشفير (XTS-AES 128-bit أو 256-bit) وطريقة تخزين مفتاح الاسترداد في Entra ID.
  • جدار الحماية: تفعيل Windows Defender Firewall مع قواعد مخصصة للشبكات المختلفة (عامة، خاصة، نطاق)، ومنع المستخدم من تغيير إعدادات الجدار الناري.
  • مكافحة الفيروسات: ضبط Microsoft Defender Antivirus للفحص الدوري وجدولة الفحص الكامل وإعدادات الحماية السحابية (Cloud Protection) والإبلاغ التلقائي عن العينات.
  • تقليل مساحة الهجوم: تفعيل قواعد Attack Surface Reduction (ASR) التي تمنع سلوكيات خطيرة مثل تشغيل البرامج النصية المشبوهة أو إنشاء عمليات فرعية من تطبيقات البريد الإلكتروني.
  • حماية الاستغلال: إعدادات Exploit Protection التي تحمي من الثغرات الأمنية عبر تقنيات مثل DEP وASLR وCFG.
🔑 نصيحة أساسية: لا تكتفِ بتشفير BitLocker فقط — تأكد من تخزين مفاتيح الاسترداد في Entra ID تلقائياً. عند نسيان المستخدم لرمز المرور، يمكن لمسؤول IT استرداد المفتاح واستعادة الوصول للجهاز دون فقدان البيانات.
شركة محاماة تتعامل مع وثائق سرية عالية الحساسية. طبقت ثلاث سياسات حماية متكاملة: (١) سياسة BitLocker لتشفير جميع الأقراص بحيث حتى لو سُرق الجهاز لا يمكن قراءة البيانات بدونه. (٢) سياسة جدار حماية تمنع جميع الاتصالات الواردة غير المطلوبة. (٣) سياسة ASR تمنع وحدات الماكرو في ملفات Office القادمة من الإنترنت — وهي إحدى أشهر طرق هجمات الفدية. بهذه الطبقات الثلاث، أصبحت أجهزة المحاماة قلعة حصينة ضد الاختراقات.
سياسات الحماية مثل نظام الأمان في البنك. BitLocker هو الخزنة الحديدية التي تحمي الأوراق المالية حتى لو دخل اللص للمبنى. جدار الحماية هو الحارس على الباب الذي يتحقق من هوية كل داخل. Microsoft Defender هو كاميرات المراقبة التي ترصد أي نشاط مشبوه. وقواعد ASR هي أجهزة الإنذار التي تطلق صفارة عند محاولة فتح الخزنة بطريقة غير مصرح بها. كل طبقة وحدها قوية، ومعاً تشكل حماية لا تُخترق.
خلاصة أنواع السياسات:
  • سياسات Wi-Fi تنشر إعدادات الشبكات اللاسلكية تلقائياً دون كشف كلمات المرور للمستخدمين، مع دعم بروتوكولات الأمان المختلفة.
  • سياسات VPN تؤمّن اتصال الأجهزة البعيدة بالشبكة الداخلية عبر أنفاق مشفرة مع خيارات الاتصال الدائم وتوجيه التطبيقات.
  • سياسات الشهادات تُصدر وتجدد الشهادات الرقمية عبر بروتوكولي PKCS وSCEP لاستخدامها في المصادقة والتشفير والتوقيع الرقمي.
  • سياسات تقييد الأجهزة تمنح تحكماً دقيقاً في وظائف الجهاز حسب المنصة — من منع الكاميرا إلى حصر التطبيقات المسموح بها.
  • سياسات حماية النقاط النهائية تشكل درعاً أمنياً متعدد الطبقات يشمل التشفير والجدار الناري ومكافحة الفيروسات وتقليل مساحة الهجوم.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
SSIDمعرّف مجموعة الخدمةالاسم الظاهر للشبكة اللاسلكية الذي يختاره المستخدم للاتصال بها.
Always On VPNالشبكة الافتراضية الدائمةميزة تجعل الجهاز يتصل تلقائياً بالـ VPN فور اتصاله بالإنترنت وتبقى نشطة باستمرار.
SCEPبروتوكول التسجيل البسيط للشهاداتبروتوكول آمن لإصدار الشهادات الرقمية عبر اتصال مباشر بين الجهاز وخادم NDES دون مشاركة المفتاح الخاص.
BitLockerتشفير BitLockerتقنية تشفير كامل للقرص الصلب من Microsoft تحمي البيانات في حالة سرقة الجهاز أو فقده.
Attack Surface Reductionتقليل مساحة الهجوممجموعة قواعد في Microsoft Defender تمنع السلوكيات الخطيرة التي تستغلها البرمجيات الخبيثة للانتشار.
Split Tunnelingتوجيه مقسمتقنية توجّه فقط البيانات المتجهة لموارد المؤسسة عبر نفق VPN، بينما باقي حركة الإنترنت تخرج مباشرة.

1️⃣ Settings Catalog Overview — نظرة عامة على كتالوج الإعدادات

📖 كتالوج الإعدادات هو الواجهة الموحدة لتصفح واختيار وتكوين آلاف الإعدادات عبر جميع المنصات.
Settings Catalog هو تطور كبير في طريقة إنشاء سياسات التكوين في Intune. بدلاً من التنقل بين عشرات القوالب المنفصلة، يقدم الكتالوج جميع الإعدادات المتاحة في مكان واحد مع إمكانية البحث والتصفية وإضافة ما تحتاجه بالضبط في سياسة واحدة مخصصة.
📋 مزايا كتالوج الإعدادات:
  • مستودع موحد: يحتوي على آلاف الإعدادات من جميع الفئات — الشبكة، الأمان، النظام، التطبيقات، المتصفحات — في واجهة واحدة.
  • بحث وفلترة ذكية: إمكانية البحث بالكلمة المفتاحية لتصفية الإعدادات المتعلقة بموضوع معين، مثل كتابة "BitLocker" لعرض جميع إعدادات التشفير المتاحة.
  • تحديث مستمر: الإعدادات تُضاف تلقائياً مع كل تحديث لـ Windows، فلا تحتاج لانتظار تحديث Intune منفصل للحصول على أحدث الإعدادات.
  • سياسة واحدة متعددة الفئات: يمكن دمج إعدادات من فئات مختلفة (مثل الشبكة والأمان والتطبيقات) في سياسة واحدة — بدلاً من إنشاء 3 سياسات منفصلة.
  • معاينة القيم: كل إعداد يعرض وصفاً موجزاً وقائمة القيم المسموح بها ونوع البيانات المطلوب، مما يقلل الأخطاء عند التكوين.
مسؤول IT يريد إنشاء سياسة تكوين شاملة لأجهزة Windows 11 في المؤسسة. بدلاً من فتح 6 قوالب مختلفة، يفتح Settings Catalog ويبحث عن الإعدادات التي يحتاجها: "شاشة القفل" + "تحديثات Windows" + "OneDrive" + "Edge". في دقائق، يُضيف 35 إعداداً في سياسة واحدة ويُخصصها لمجموعة الأجهزة المستهدفة. النتيجة: سياسة واحدة تفعل ما كانت ستفعله 4 سياسات منفصلة.

2️⃣ ADMX Ingestion — استيراد القوالب الإدارية المخصصة

📖 استيراد ADMX يتيح لك فرض إعدادات من تطبيقات خارجية ليست مضمنة في الكتالوج الافتراضي.
ملفات ADMX (Administrative Templates) هي ملفات XML تُعرِّف إعدادات نهج المجموعة (Group Policy). Intune يدعم استيراد هذه الملفات — سواء ملفات Microsoft الرسمية أو ملفات الطرف الثالث مثل Google Chrome وAdobe Acrobat وMozilla Firefox — لتحويلها إلى سياسات قابلة للإدارة عبر السحابة.
📋 خطوات وآلية عمل ADMX Ingestion:
  • تحميل الملفات: رفع ملف ADMX (القالب الأساسي) وملف ADML (الترجمات اللغوية) إلى Intune. الملفات يجب أن تكون متطابقة الإصدار.
  • المعالجة والتحويل: Intune يعالج الملفات ويحوّلها إلى سياسة Settings Catalog قابلة للاستخدام، مع عرض جميع الإعدادات بواجهة مألوفة.
  • نطاق التطبيق: الملفات المستوردة تصبح متاحة في كتالوج الإعدادات تحت تصنيف "Administrative Templates" ويمكن استخدامها كأي إعداد آخر.
  • إدارة التحديثات: عند إصدار إصدار جديد من ملف ADMX من المزوّد، يجب رفعه مجدداً واستبدال الملف القديم. الإعدادات المستخدمة في السياسات تُحدَّث تلقائياً مع الملف الجديد.
  • قيود المنصة: ملفات ADMX تُطبَّق فقط على أجهزة Windows (مثلها مثل Group Policy التقليدية).
مؤسسة تستخدم متصفح Google Chrome كمعيار على جميع الأجهزة وتريد فرض 15 إعداداً موحداً: الصفحة الرئيسية، الإضافات المسموحة، سياسة الخصوصية، إعدادات الوكيل، ومنع وضع التصفح المخفي. تقوم بتحميل ملف ADMX الرسمي من Google، رفعه إلى Intune، ثم إنشاء سياسة من كتالوج الإعدادات تشمل جميع الإعدادات المطلوبة. خلال ساعات، جميع أجهزة المؤسسة تستخدم Chrome بنفس الإعدادات الموحدة — دون لمس أي جهاز.

3️⃣ Custom OMA-URI Settings — إعدادات OMA-URI المخصصة

📖 إعدادات OMA-URI هي أقوى أداة في ترسانة التكوين — تمنحك وصولاً مباشراً لأي إعداد في نظام التشغيل غير متوفر في الواجهات الرسومية.
OMA-URI (Open Mobile Alliance Uniform Resource Identifier) هو مسار نصي يحدد إعداداً معيناً في مزوّد خدمة التكوين (Configuration Service Provider - CSP) الخاص بنظام التشغيل. عبر هذه الآلية يمكنك تكوين أي شيء لا يظهر في كتالوج الإعدادات بعد.
📋 استخدامات ومكونات OMA-URI:
  • تجاوز حدود الواجهة: أي إعداد يظهر في توثيق Microsoft CSP يمكن تطبيقه عبر OMA-URI حتى لو لم يُضف بعد إلى كتالوج Intune. هذا يمنحك سبقاً زمنياً على التحديثات الرسمية.
  • بنية المسار: المسار يتبع نمط ./Vendor/MSFT/Policy/Config/AreaName/SettingName لكل إعداد، ويمكن العثور على المسارات الدقيقة في توثيق Microsoft CSP الرسمي.
  • أنواع البيانات: يدعم OMA-URI قيماً نصية (String) وعددية (Integer) ومنطقية (Boolean) ومركبة (XML) — حسب متطلبات كل إعداد.
  • تطبيقات متقدمة: تكوين إعدادات Start Menu Layout المخصصة، نشر مفاتيح التسجيل (Registry Keys)، تكوين إعدادات Kiosk Mode متعدد التطبيقات، ونشر نصوص PowerShell عبر موفر EnterpriseDesktopAppManagement CSP.
  • المخاطر: OMA-URI لا يوفر تحققاً من صحة المدخلات مثل الكتالوج — أي خطأ في المسار أو القيمة سيؤدي لفشل صامت أو سلوك غير متوقع. اختبر دائماً على جهاز واحد أولاً.
🔑 نصيحة أساسية: قبل استخدام OMA-URI، ابحث دائماً في كتالوج الإعدادات أولاً. معظم الإعدادات تمت إضافتها للكتالوج بالفعل. استخدم OMA-URI فقط للإعدادات غير المتوفرة بعد أو لسيناريوهات متطورة جداً مثل تخطيط قائمة ابدأ المخصص.
مؤسسة ترغب في فرض تخطيط مخصص لقائمة ابدأ على جميع أجهزة Windows 11 — بحيث تظهر تطبيقات المؤسسة الأساسية (البريد، Teams، SharePoint) في مواقع محددة. هذا الإعداد غير متوفر في كتالوج الإعدادات بعد. يقوم مسؤول IT بتصدير تخطيط قائمة ابدأ مخصص باستخدام أمر PowerShell، ثم يستخدم OMA-URI لدفع هذا التخطيط عبر المسار ./Vendor/MSFT/Policy/Config/Start/StartLayout. النتيجة: جميع الأجهزة الجديدة تصل بقائمة ابدأ موحدة وجاهزة للعمل.

4️⃣ Profile Priority and Inheritance — أولوية السياسات والتوريث

📖 عند تطبيق سياسات متعددة على نفس الجهاز، يحدد Intune الإعداد النهائي بناءً على أولوية المصدر ومنطق التوريث.
لا تعمل سياسات التكوين في فراغ — فهي تتفاعل مع بعضها ومع إعدادات النظام المحلية. فهم أولوية التطبيق وآلية الوراثة ضروري لتجنب النتائج غير المتوقعة.
📋 ترتيب أولوية التطبيق:
  • المستوى الأول — OMA-URI: الإعدادات المُطبَّقة عبر OMA-URI المخصص تأخذ أعلى أولوية وتتغلب على أي إعداد مقابل من أي مصدر آخر.
  • المستوى الثاني — Settings Catalog: سياسات كتالوج الإعدادات تأتي في المرتبة الثانية من حيث الأولوية.
  • المستوى الثالث — Device Templates: القوالب الجاهزة (مثل Wi-Fi وVPN وقيود الأجهزة) تأتي بعد كتالوج الإعدادات.
  • المستوى الرابع — Security Baselines: خطوط الأساس الأمنية (Security Baselines) تأتي بدرجة أقل في الأولوية.
  • السلوك المحلي: أي إعداد لم تغطه أي سياسة يبقى على قيمته المحلية الافتراضية أو آخر قيمة عيّنها المستخدم يدوياً.
📋 قواعد إضافية للتعامل مع الأولويات:
  • سياسات متعددة من نفس المستوى: إذا تعارضت سياستان من نفس المستوى (مثلاً سياستا كتالوج إعدادات على نفس الإعداد)، تُطبَّق قاعدة "الأكثر تقييداً ينتصر".
  • التوريث عبر المجموعات: إذا كان المستخدم عضواً في مجموعة رئيسية ومجموعة فرعية، يتلقى سياسات المجموعتين. لا يوجد توريث هرمي بالمعنى التقليدي — كل التخصيصات تُعالَج بشكل مسطح.
  • توقيت التطبيق: الجهاز يُقيّم جميع السياسات المخصصة له عند تسجيل الدخول وعند كل دورة مزامنة (كل 8 ساعات افتراضياً)، ويُطبَّق الإعداد النهائي بناءً على أولويات اللحظة الحالية.
في مؤسسة كبيرة، لدى الجهاز ثلاث سياسات تطبق على نفس إعداد جدار الحماية: (١) سياسة Security Baseline تفتح منفذ 443، (٢) سياسة Settings Catalog تغلق جميع المنافذ الواردة، (٣) سياسة OMA-URI تفتح منفذ 8080 لتطبيق مخصص. النتيجة النهائية على الجهاز: منفذ 8080 مفتوح (من OMA-URI لأنها الأعلى أولوية) + منفذ 443 مفتوح (من Settings Catalog إذا كان التقييد في إعداد مختلف) وجميع المنافذ الأخرى مغلقة. فهم هذا الترتيب أنقذ مسؤول IT من ساعات من الحيرة.
تخيل أن الجهاز موظف في شركة، وسياسات التكوين هي تعليمات تأتيه من مصادر مختلفة. تعليمات رئيس القسم (OMA-URI) هي الأقوى — تُنفَّذ فوراً. تعليمات نائب الرئيس (Settings Catalog) تأتي في المرتبة الثانية. تعليمات المدير المباشر (القوالب الجاهزة) تأتي ثالثاً. وتعليمات الكتيب العام للشركة (Security Baseline) هي الأدنى. إذا تعارضت تعليمات رئيس القسم مع الكتيب العام — تُنفَّذ تعليمات رئيس القسم. هذه هي آلية الأولويات في Intune بكل وضوح.
خلاصة كتالوج الإعدادات والقوالب الإدارية:
  • كتالوج الإعدادات يوفر واجهة موحدة لتصفح وإضافة آلاف الإعدادات في سياسة واحدة، مع بحث ذكي وتحديثات مستمرة.
  • استيراد ADMX يتيح فرض إعدادات تطبيقات الطرف الثالث عبر Intune تماماً كما في Group Policy التقليدية.
  • إعدادات OMA-URI تمنح وصولاً مباشراً لأي إعداد في النظام عبر مسارات CSP — الأقوى والأخطر في آنٍ واحد.
  • أولوية السياسات تتبع ترتيباً هرمياً: OMA-URI الأعلى، ثم Settings Catalog، ثم القوالب، ثم Security Baselines، وأخيراً الإعدادات المحلية.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Settings Catalogكتالوج الإعداداتواجهة موحدة في Intune لتصفح واختيار جميع الإعدادات المتاحة وإنشاء سياسات مخصصة.
ADMXالقوالب الإداريةملفات XML تعرّف إعدادات نهج المجموعة يمكن استيرادها إلى Intune لإدارة إعدادات التطبيقات الخارجية.
OMA-URIمعرّف الموارد الموحدمسار نصي يحدد إعداداً في مزود خدمة التكوين CSP لنظام التشغيل، يُستخدم لتطبيق إعدادات مخصصة غير متوفرة في الواجهات.
CSPمزود خدمة التكوينواجهة برمجية في نظام Windows تسمح لأدوات الإدارة بقراءة وكتابة إعدادات التكوين على الجهاز.
Security Baselineخط الأساس الأمنيمجموعة من الإعدادات الأمنية الموصى بها من Microsoft تُطبَّق كحزمة واحدة لضمان مستوى أمان موحد.
Group Policyنهج المجموعةآلية إدارة تقليدية في Windows Server لفرض إعدادات على الأجهزة المنضمة للنطاق المحلي.

1️⃣ Android Enterprise Configuration Types — أنواع تكوين Android Enterprise

📖 إدارة أجهزة Android في Intune تعتمد على إطار عمل Android Enterprise الذي يوفر 4 أنماط إدارة مختلفة: الملف الشخصي للعمل Work Profile (لأجهزة BYOD)، الإدارة الكاملة Fully Managed (للأجهزة المؤسسية)، الأجهزة المخصصة Dedicated (للكشك)، والمؤسسي مع ملف شخصي COPE (للأجهزة المؤسسية مع خصوصية).
كل نمط يختلف في مستوى التحكم الذي يمنحه للمسؤول ومستوى الخصوصية الذي يوفره للمستخدم.
📋 سياسات تكوين أندرويد حسب الفئة:
  • قيود الأجهزة: تشمل تقييد العتاد (الكاميرا، البلوتوث، NFC، USB)، قيود النظام (مشاركة الشاشة، لقطات الشاشة، النسخ واللصق بين الملف الشخصي والشخصي)، قيود كلمة المرور (الطول، التعقيد، البصمة، تاريخ عدم التكرار).
  • Kiosk Mode (نمط الكشك): وضع التطبيق الواحد Single-App Kiosk (يحبس الجهاز في تطبيق واحد مثل تطبيق المخزون)، ووضع التطبيقات المتعددة Multi-App Kiosk (يسمح بمجموعة محددة فقط من التطبيقات مع تخصيص واجهة المستخدم).
  • شبكات Wi-Fi: دعم Pre-Shared Key (PSK)، WPA/WPA2 Enterprise مع شهادات SCEP، وشبكات Wi-Fi المخفية. يمكن تكوين الاتصال التلقائي وتحديد أولوية الشبكات.
  • شبكات VPN: دعم Per-App VPN (تطبيقات محددة فقط تمر عبر النفق)، Always-On VPN (الاتصال الدائم)، ودعم مزودي VPN متعددين مثل Cisco AnyConnect وPulse Secure.
  • الشهادات الرقمية: دعم بروتوكولي SCEP وPKCS لإصدار شهادات موقعة من المرجع المصدق للمؤسسة، مع إمكانية نشر شهادات الجذر الموثوقة Trusted Root Certificates.
  • البريد الإلكتروني: تكوين حسابات Exchange ActiveSync وGmail وNine Work مع إعدادات الخادم والمصادقة.
سلسلة مطاعم تستخدم 500 جهاز أندرويد لوحي لنظام الطلبات في الفروع. استخدمت نمط Dedicated Device مع Multi-App Kiosk: سُمح فقط بتطبيق الطلبات + تطبيق المخزون + تطبيق الجداول. مُنعت الكاميرا، البلوتوث، متجر التطبيقات، والمتصفح. واجهة الكشك خُصصت لتظهر أيقونات كبيرة وسهلة للموظفين. النتيجة: أجهزة لوحية لا يمكن استخدامها لأي غرض غير العمل — بدون الحاجة لملاحقة الموظفين.

2️⃣ OEMConfig for Enterprise Devices — تكوين المصنّعين للأجهزة المؤسسية

📖 OEMConfig هو معيار من Google يسمح لمصنعي الأجهزة (مثل Samsung وZebra وHoneywell) بتوفير تطبيق إدارة مخصص يُنشر عبر Intune ليمنح المسؤولين تحكماً في إعدادات خاصة بالعتاد غير متوفرة في واجهات Android Enterprise القياسية.
هذه الميزة ضرورية للمؤسسات التي تستخدم أجهزة متخصصة مثل ماسحات الباركود وأجهزة المسح الميدانية.
📋 استخدامات OEMConfig:
  • Samsung Knox: تحكم متقدم في أجهزة سامسونج — تعطيل منافذ USB معينة، تكوين أزرار العتاد، إدارة إعدادات الشاشة، تفعيل Knox Platform for Enterprise.
  • Zebra: إدارة أجهزة المسح — تكوين ماسح الباركود، إعدادات الصوت والميكروفون، أزرار PTT (اضغط لتتحدث)، إدارة البطارية.
  • Honeywell: تكوين أجهزة المستودعات — برمجة أزرار الوظائف، إعدادات الماسح الضوئي، شاشة القفل المخصصة.
  • آلية التطبيق: يُثبت تطبيق OEMConfig من المصنّع على الجهاز عبر Managed Google Play، ثم تُرسل سياسات التكوين عبر Intune إلى هذا التطبيق الذي يترجمها لإعدادات عتاد.
  • تحديثات العتاد عن بُعد FOTA: بعض تطبيقات OEMConfig تدعم نشر تحديثات البرامج الثابتة للجهاز عبر الأثير دون تدخل يدوي.
شركة لوجستية تدير 2000 جهاز Zebra يعمل بنظام أندرويد في مستودعاتها. تستخدم OEMConfig من Zebra عبر Intune لفرض: (١) نمط الماسح الضوئي للمخزون (وضع المسح المستمر)، (٢) تعطيل Wi-Fi وإبقاء البيانات الخلوية فقط، (٣) تعيين الزر الجانبي البرتقالي لتشغيل تطبيق المستودع، (٤) منع الموظف من تغيير إعدادات الصوت. كل هذه الإعدادات تُدار من بوابة Intune المركزية دون الحاجة لزيارة أي مستودع.
خلاصة تكوين أجهزة أندرويد:
  • أربعة أنماط لإدارة أندرويد عبر Android Enterprise: Work Profile، Fully Managed، Dedicated، وCOPE.
  • سياسات التكوين تغطي القيود، الشبكات، الشهادات، البريد، ووضع الكشك بأنماطه المتعددة.
  • OEMConfig يمنح تحكماً غير مسبوق في إعدادات العتاد الخاصة بالمصنعين عبر Intune.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Android Enterpriseأندرويد المؤسسيإطار عمل Google لإدارة أجهزة أندرويد في بيئات العمل عبر أنماط إدارة مختلفة
Work Profileملف العمل الشخصيحاوية آمنة على جهاز أندرويد تفصل بيانات وتطبيقات العمل عن البيانات الشخصية
COPEمؤسسي مع ملف شخصينمط إدارة يمنح المؤسسة تحكماً كاملاً مع إبقاء مساحة شخصية للمستخدم
OEMConfigتكوين المصنّعينمعيار Google لتمكين المصنعين من توفير إعدادات عتاد مخصصة عبر MDM
Kiosk Modeنمط الكشكوضع يقفل جهاز أندرويد على تطبيق واحد أو مجموعة محددة من التطبيقات
FOTAتحديث البرامج الثابتة عن بُعدتقنية لنشر تحديثات النظام والبرامج الثابتة على الأجهزة عبر الأثير

1️⃣ iOS/iPadOS Configuration Profiles — ملفات تكوين iOS و iPadOS

📖 إدارة أجهزة Apple في Intune تختلف جذرياً عن ويندوز — فهي تعتمد على إطار إدارة الأجهزة من أبل MDM Framework الذي يحدد بدقة ما يمكن للمسؤول التحكم فيه وما يبقى تحت سيطرة المستخدم.
سياسات أبل في Intune تغطي: القيود، الشبكات، الشهادات، التطبيقات، والميزات الخاصة بكل من iOS وiPadOS وmacOS.
📋 إعدادات تكوين iOS/iPadOS:
  • قيود الأجهزة Device Restrictions: منع الكاميرا، تعطيل FaceTime وiMessage، حظر متجر التطبيقات، منع AirDrop، تقييد iCloud (النسخ الاحتياطي، المستندات، مشاركة الصور)، فرض رمز مرور معقد، منع إعادة ضبط المصنع.
  • App Lock (تطبيق واحد): وضع التطبيق الوحيد Single App Mode — يحبس الجهاز في تطبيق واحد (مثلاً تطبيق الفحص الطبي) ولا يمكن للمستخدم الخروج منه أو استخدام أي تطبيق آخر.
  • Shared iPad: ميزة تسمح لعدة مستخدمين باستخدام جهاز iPad واحد مع تسجيل دخول بملفهم الشخصي المؤسسي. كل مستخدم يرى تطبيقاته وبياناته فقط. مثالية للمستشفيات والمدارس وأجهزة المستودعات المشتركة.
  • شبكات Wi-Fi: دعم WPA2/3 Enterprise مع شهادات SCEP، تكوين الاتصال التلقائي، إخفاء كلمة المرور عن المستخدم، وتحديد أولويات الشبكات.
  • شبكات VPN: دعم Per-App VPN (تمرير تطبيقات محددة عبر النفق)، Always-On VPN، بروتوكولات IKEv2 وL2TP، مع دمج التطبيقات المدارة مع إعدادات الـ VPN.
  • البريد الإلكتروني: تكوين حسابات Exchange ActiveSync مع إعدادات الخادم والمصادقة وسياسات المزامنة.
مدرسة ثانوية وزعت 300 جهاز iPad على الطلاب. استخدمت Shared iPad لتقاسم الأجهزة بين الفصول — كل طالب يسجل دخوله بحسابه المدرسي ويرى كتبه وتطبيقاته. طُبقت سياسات: منع متجر التطبيقات، تعطيل FaceTime، فرض Wi-Fi المدرسة فقط، وإجبار رمز مرور من 6 أرقام. بعد الحصة، يسجل الطالب التالي دخوله فيرى بيئته الخاصة — وكأن لكل طالب جهازه الخاص، مع أنهم يتشاركون 60 جهازاً فقط.

2️⃣ macOS Configuration Profiles — ملفات تكوين macOS

📖 Intune يدعم الآن إدارة macOS عبر Settings Catalog للماك، مما يوفر تحكماً متقدماً لم يكن متاحاً سابقاً خارج الحلول المتخصصة مثل Jamf Pro.
يمكنك الآن فرض إعدادات FileVault (تشفير الأقراص)، تكوين شاشة تسجيل الدخول، نشر سكربتات Shell مخصصة، وإدارة تحديثات النظام من Intune مباشرة.
📋 أبرز قدرات تكوين macOS:
  • Settings Catalog for macOS: كتالوج إعدادات مخصص لأجهزة ماك يغطي الشبكة، الأمان، النظام، التطبيقات — تماماً مثل كتالوج ويندوز ولكن مُكيَّف لبيئة ماك.
  • FileVault: تفعيل تشفير القرص الكامل مع إيداع مفتاح الاسترداد في Intune. يمكن إجبار المستخدم على تشفير القرص عند تسجيل الدخول التالي.
  • ميزات الجهاز Device Features: تكوين شاشة تسجيل الدخول (إظهار/إخفاء أزرار معينة، رسالة مخصصة)، إعدادات Gatekeeper، إعدادات مشاركة الشاشة.
  • سكربتات Shell Scripts: نشر سكربتات Bash/Zsh مخصصة على أجهزة ماك لتنفيذ مهام لا تغطيها السياسات الجاهزة — مثل تثبيت حزم Homebrew أو تكوين إعدادات نظام متقدمة.
  • سياسات تحديث البرامج: إدارة تحديثات macOS من Intune — تأجيل التحديثات الرئيسية، فرض التحديثات الأمنية فوراً، وجدولة التثبيت.
  • Declarative Device Management (DDM): بروتوكول أبل الجديد الذي يسمح للجهاز باتخاذ قرارات الإدارة محلياً بدلاً من انتظار أوامر الخادم — أسرع وأكثر استقلالية. Intune يدعم DDM لإدارة تحديثات البرامج وحالة الإدارة.
🔑 نصيحة أساسية: عند إدارة أجهزة macOS، لا تنس تفعيل FileVault مع تخزين مفتاح الاسترداد في Intune. تماماً مثل BitLocker على ويندوز — هذا هو خط الدفاع الأول ضد سرقة البيانات في حالة فقدان الجهاز.
خلاصة تكوين أجهزة آبل:
  • أجهزة iOS/iPadOS تُدار عبر سياسات قيود وشبكات وشهادات وبريد مع دعم Shared iPad وSingle App Mode.
  • أجهزة macOS تُدار عبر Settings Catalog للماك، مع دعم FileVault وسكربتات Shell وDDM.
  • بروتوكول DDM الجديد من أبل يجعل إدارة الأجهزة أسرع وأكثر استقلالية.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Shared iPadiPad المشتركميزة تسمح لعدة مستخدمين باستخدام جهاز iPad واحد مع بيئة منفصلة لكل منهم
FileVaultتشفير FileVaultتقنية تشفير كامل للقرص الصلب في macOS تحمي البيانات في حالة السرقة أو الفقدان
DDMإدارة الأجهزة التقريريةبروتوكول Apple الجديد يسمح للجهاز باتخاذ قرارات الإدارة محلياً باستقلالية
Single App Modeوضع التطبيق الواحدنمط يحبس جهاز iOS/iPadOS في تطبيق واحد ويمنع الخروج منه
Gatekeeperحارس البوابةميزة أمان في macOS تمنع تشغيل التطبيقات غير الموثوقة أو غير الموقعة رقمياً
Shell Scriptsسكربتات شلأوامر Bash/Zsh تُنشر عبر Intune لتنفيذ مهام مخصصة على أجهزة macOS

1️⃣ Microsoft Teams Rooms & Surface Hub — أجهزة الاجتماعات

📖 Microsoft Teams Rooms (MTR) وSurface Hub هما فئتان من الأجهزة المتخصصة المصممة لقاعات الاجتماعات والمساحات التعاونية، وتحتاجان إلى سياسات تكوين مختلفة تماماً عن أجهزة المستخدمين العادية.
هذه الأجهزة تُدار عبر Intune ولكن مع مجموعة مختلفة من السياسات تركز على تجربة الاجتماعات بدلاً من إنتاجية المستخدم الفردي.
📋 إدارة أجهزة الاجتماعات والتعاون:
  • Microsoft Teams Rooms (Windows): أجهزة مخصصة لقاعات الاجتماعات تدير الكاميرات والميكروفونات والشاشات. تُسجل في Intune كأجهزة ويندوز عادية ولكن السياسات المطبقة عليها مختلفة — تركز على أمان الغرفة وتحديثات النظام وبصورة العلامة التجارية للشاشة الرئيسية.
  • Microsoft Teams Rooms (Android): النسخة المبنية على أندرويد وتُدار عبر Android Enterprise Dedicated Device. أخف وزناً وأقل تكلفة من نسخة ويندوز.
  • Surface Hub 2S / Surface Hub 3: شاشات تفاعلية ضخمة للمساحات التعاونية. تُدار عبر Intune مع سياسات مخصصة تشمل: حسابات الغرفة، إعدادات Miracast، سياسات القلم الإلكتروني، إعدادات الشاشة الرئيسية، وتحديثات Windows 10/11 Team Edition.
  • تسجيل الأجهزة: أجهزة الغرف تُسجل عادةً عبر Windows Autopilot (لـ MTR on Windows) أو عبر Android Enterprise (لـ MTR on Android). يستخدم حساب موارد خاص بالغرفة (وليس حساب مستخدم بشري) لتسجيل الدخول.
شركة عالمية جهزت 50 قاعة اجتماعات بأجهزة Surface Hub 3. استخدمت Intune لفرض: (١) ضبط المنطقة الزمنية تلقائياً حسب موقع الفرع، (٢) تعيين شعار الشركة كخلفية لشاشة الترحيب، (٣) جدولة إعادة التشغيل التلقائي أسبوعياً، (٤) حصر التطبيقات المسموح بها (Teams + Whiteboard + PowerPoint فقط)، (٥) تفعيل التحديثات التلقائية مع تأجيل 7 أيام. كل هذا أُنجز من البوابة المركزية دون زيارة أي قاعة.

2️⃣ HoloLens 2 & Rugged Devices — أجهزة الواقع المختلط والأجهزة القاسية

📖 HoloLens 2 (نظارة الواقع المختلط من مايكروسوفت) والأجهزة القاسية مثل RealWear وZebra هي فئات متخصصة من الأجهزة تُدار عبر Intune بسياسات مخصصة تلبي حالات استخدام فريدة كالتدريب عن بُعد والصيانة الميدانية والمسح اللوجستي.
إدارة هذه الأجهزة تتطلب فهماً للسيناريوهات الخاصة التي تعمل فيها — غالباً في بيئات قاسية بدون لوحة مفاتيح أو شاشة تقليدية.
📋 إدارة أجهزة الواقع المختلط والأجهزة القاسية:
  • HoloLens 2: تُسجل كجهاز ويندوز في Intune. السياسات تشمل: تعطيل متجر التطبيقات (للحد من التطبيقات المسموح بها)، تكوين Wi-Fi، نشر تطبيقات UWP المخصصة للواقع المختلط، سياسات BitLocker، ومنع Cortana والمساعد الصوتي في البيئات الحساسة.
  • RealWear: أجهزة مساعدة صوتية ورؤوس ذكية تُرتدى على الخوذة — تُدار عبر Android Enterprise مع OEMConfig. السياسات تركز على: إدارة الكاميرا الحرارية، تكوين الأوامر الصوتية، إعدادات العرض على العدسة، ونشر التطبيقات الصوتية المخصصة للمساعدة عن بُعد.
  • أجهزة Zebra المتخصصة: أجهزة مسح ضوئي صناعية وأجهزة لوحية قاسية. تُدار عبر Android Enterprise مع OEMConfig من Zebra. السياسات تشمل وضع Kiosk، إعدادات المسح الضوئي، أزرار PTT، وإدارة الطاقة للمناوبات الطويلة.
شركة نفط تستخدم HoloLens 2 لتدريب الفنيين على صيانة المعدات في المواقع البعيدة، وRealWear لمساعدة الفنيين ميدانياً عبر الاتصال بخبراء عن بُعد. أدارت كلا النوعين عبر Intune: HoloLens سُجلت كأجهزة ويندوز مع حصر التطبيقات بتطبيق التدريب فقط، وRealWear أُعدت عبر OEMConfig لتفعيل الكاميرا الحرارية والأوامر الصوتية باللغة المحلية. إدارة مركزية لنوعين مختلفين تماماً من الأجهزة — دون أي تعقيد إضافي.
خلاصة الأجهزة المتخصصة:
  • أجهزة Teams Rooms وSurface Hub تُدار عبر Intune بسياسات مخصصة لقاعات الاجتماعات والمساحات التعاونية.
  • HoloLens 2 وأجهزة الواقع المختلط تُدار كأجهزة ويندوز مع تركيز على قيود التطبيقات والاتصال.
  • الأجهزة القاسية عبر OEMConfig تمنح تحكماً في إعدادات عتاد فريدة للبيئات الصناعية.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
MTRغرف Microsoft Teamsأجهزة مخصصة لقاعات الاجتماعات تدير مكالمات Teams والصوتيات والمرئيات
Surface Hubشاشة Surface Hubشاشة تفاعلية ضخمة من Microsoft للمساحات التعاونية تُدار عبر Intune
HoloLens 2نظارة HoloLens 2نظارة واقع مختلط من Microsoft تُستخدم في التدريب والمساعدة عن بُعد
RealWearجهاز RealWearجهاز مساعدة صوتية يُرتدى على الخوذة للعمل الميداني والتوجيه عن بُعد
UWPمنصة ويندوز الموحدةإطار عمل لتطوير تطبيقات تعمل على جميع أجهزة Windows بما فيها HoloLens

1️⃣ eSIM Deployment via Intune — نشر ملفات eSIM عبر Intune

📖 eSIM هي شريحة اتصال رقمية مدمجة في الجهاز، يمكن برمجتها وتفعيلها عن بُعد عبر Intune دون الحاجة إلى شريحة SIM فعلية — مما يسمح بنشر اتصالات خلوية لآلاف الأجهزة دفعة واحدة دون توزيع أو شحن شرائح مادية.
هذه التقنية مثالية للأجهزة المتنقلة دائماً مثل أجهزة Surface Pro 9 with 5G وأجهزة الكمبيوتر المحمولة المتصلة دائماً Always Connected PCs.
📋 إمكانيات إدارة eSIM والبيانات الخلوية:
  • نشر ملفات تعريف eSIM: تحميل ملف تعريف eSIM (مقدم من مشغل الاتصالات) إلى Intune وتوزيعه على الأجهزة المستهدفة. الجهاز يُفعّل الاتصال الخلوي تلقائياً دون تدخل المستخدم.
  • الأجهزة المدعومة: Surface Pro 9 with 5G، Surface Pro X، أجهزة Lenovo المزودة بتقنية eSIM، وأجهزة Windows 11 التي تدعم eSIM مع مودم خلوي مدمج.
  • تنشيط عن بُعد: يمكنك تفعيل اتصال خلوي على جهاز موجود في أي مكان في العالم — طالما أنه متصل بالإنترنت عبر Wi-Fi مؤقتاً لاستلام ملف التعريف.
  • إدارة ملفات تعريف متعددة: الجهاز الواحد يمكنه تخزين عدة ملفات تعريف eSIM (لمشغلين مختلفين) والتبديل بينها — مثلاً: ملف تعريف محلي وملف تعريف للتجوال الدولي.
  • مراقبة الاستهلاك: متابعة استهلاك البيانات الخلوية عبر تقارير Intune لمنع تجاوز حدود الباقات وتجنب الفواتير المفاجئة.
شركة استشارات إدارية توزع 200 جهاز Surface Pro 9 with 5G على مستشاريها الذين يسافرون باستمرار. بدلاً من شراء وتوزيع شرائح SIM مادية (مع مشاكل الفقدان والتركيب اليدوي والتلف)، تستخدم Intune لنشر ملفات eSIM: المستشار في الرياض يتلقى ملف تعريف المشغل السعودي، والمستشار في دبي يتلقى ملف تعريف المشغل الإماراتي — كله تلقائياً دون أن يلمس أي شخص شريحة. وعند سفر مستشار من الرياض إلى لندن، يُفعّل ملف تعريف التجوال الدولي تلقائياً.
🔑 نصيحة أساسية: عند استخدام eSIM، تأكد من أن الجهاز يحتوي على اتصال Wi-Fi أولي لاستلام ملف التعريف. الأجهزة الجديدة تماماً التي لم تتصل بالإنترنت من قبل لا يمكنها استلام ملف eSIM عن بُعد — تحتاج إلى اتصال مؤقت (حتى عبر نقطة اتصال هاتف) لتتم عملية التسجيل الأولي.
خلاصة إدارة eSIM:
  • تقنية eSIM تلغي الحاجة للشرائح المادية وتسمح بتفعيل الاتصال الخلوي عن بُعد عبر Intune.
  • الأجهزة المدعومة تشمل Surface Pro 9 with 5G وSurface Pro X وأجهزة Always Connected PCs.
  • إدارة ملفات تعريف متعددة لكل جهاز حسب الموقع الجغرافي واحتياجات التجوال الدولي.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
eSIMالشريحة المدمجةشريحة اتصال رقمية مدمجة في الجهاز يمكن برمجتها وتفعيلها عن بُعد دون شريحة مادية
Always Connected PCحاسوب متصل دائماًأجهزة كمبيوتر محمولة بمودم خلوي مدمج تتصل بالإنترنت دون الحاجة لـ Wi-Fi
Cellular Profileملف الاتصال الخلويملف تكوين eSIM يحتوي على بيانات المشغل وإعدادات الاتصال بالشبكة الخلوية
5G Modemمودم الجيل الخامسشريحة اتصال تدعم شبكات الجيل الخامس للاتصال فائق السرعة ومنخفض التأخير
Dual SIMالشريحتان المزدوجتانقدرة الجهاز على استخدام شريحتي اتصال (فعلية وeSIM أو eSIM مزدوجة) للتبديل بين الشبكات

🚀 الخاتمة

في هذه الوحدة الشاملة غطينا كل ما يتعلق بـ Device Configuration Profiles في Microsoft Intune. بدأنا بفهم المفهوم الأساسي لسياسات التكوين كحاويات إعدادات موحدة تُطبَّق تلقائياً على الأجهزة، ثم استعرضنا آليات التخصيص عبر Include وExclude وFilters وكيفية حل تعارض السياسات بقاعدة الأكثر تقييداً. غصنا في تفاصيل أنواع السياسات — من شبكات Wi-Fi وVPN إلى الشهادات الرقمية وقيود الأجهزة وحماية النقاط النهائية متعددة الطبقات. ثم توسعنا إلى المنصات غير الويندوز: تعلمنا تكوين أجهزة Android بأنماطها الأربعة مع قوة OEMConfig للمصنعين، واكتشفنا إدارة أجهزة Apple من iOS وحتى macOS مع بروتوكول DDM الجديد. كما استعرضنا إدارة الأجهزة المتخصصة مثل Surface Hub وHoloLens، وختمنا بتقنية eSIM للاتصالات الخلوية عن بُعد. وأخيراً، استكشفنا الأدوات المتقدمة: كتالوج الإعدادات الموحّد، استيراد ADMX لإدارة تطبيقات الطرف الثالث، وقوة OMA-URI في الوصول المباشر لإعدادات النظام، مع فهم دقيق لترتيب أولويات السياسات. بهذه المعرفة، أنت الآن مؤهل لتصميم وتنفيذ استراتيجية تكوين أجهزة متكاملة تحقق التوازن المثالي بين الأمان والمرونة والإنتاجية — بغض النظر عن منصة أو نوع الجهاز في مؤسستك.

تعليقات



حجم الخط
+
16
-
تباعد السطور
+
2
-