MD-102 [08] - Compliance Policies & Conditional Access

🎯 Compliance Policies & Conditional Access — سياسات الامتثال والوصول المشروط

مرحباً بك في الوحدة الثامنة من سلسلة التحضير لشهادة MD-102! في هذه الوحدة سنتعمق في آليتين تشكلان معاً العمود الفقري لأمان الوصول في Microsoft Intune: Device Compliance Policies التي تقيّم الحالة الأمنية لكل جهاز، وConditional Access الذي يتحكم في من يصل إلى موارد المؤسسة ومتى وكيف. سنتعلم كيفية تعريف معايير الامتثال حسب كل منصة، وآليات المعالجة التلقائية للأجهزة غير الممتثلة، وتكامل سياسات الامتثال مع الوصول المشروط لإنشاء نظام أمان متكامل. كما سنستكشف دمج المصادقة متعددة العوامل MFA وإعادة تعيين كلمة المرور الذاتية SSPR في استراتيجية الوصول المشروط، مع أفضل الممارسات لتجنب الأخطاء الشائعة. بنهاية هذه الوحدة ستكون قادراً على تصميم استراتيجية أمان متكاملة تحمي بيانات مؤسستك دون التأثير سلباً على إنتاجية المستخدمين.

1️⃣ What is Device Compliance — ما هو امتثال الأجهزة

📖 امتثال الأجهزة هو تقييم مستمر لحالة الجهاز مقابل معايير الأمان المحددة من المؤسسة.
Device Compliance Policy هي مجموعة من القواعد التي تُعرِّف الحد الأدنى من المتطلبات الأمنية التي يجب أن يستوفيها الجهاز ليكون "ممتثلاً" (Compliant). هذه السياسات لا تُغيّر إعدادات الجهاز — بل تقيّمها فقط وتُبلغ عن نتائج التقييم، والتي يمكن استخدامها كشرط في قرارات الوصول المشروط.
📋 المكونات الأساسية لتقييم الامتثال:
  • حالة التشفير: التحقق من أن القرص الصلب مشفر باستخدام BitLocker على Windows أو FileVault على macOS أو التشفير المدمج في أنظمة الموبايل. هذا يضمن عدم قراءة البيانات في حالة سرقة الجهاز أو فقده.
  • حالة نظام التشغيل: التحقق من أن إصدار النظام هو الحد الأدنى المطلوب أو أعلى، وأن آخر التحديثات الأمنية مثبتة. يمكن تحديد نطاق الإصدارات المسموحة عبر قيم دنيا وقصوى.
  • برنامج الحماية: التحقق من وجود برنامج مكافحة فيروسات نشط ومحدّث — مثل Microsoft Defender أو حلول طرف ثالث متوافقة — وأن الحماية في الوقت الحقيقي مفعّلة.
  • حالة التسجيل: التحقق من أن الجهاز مسجل ومداري في Intune، وأنه ليس جهازاً مخترقاً (Jailbroken على iOS أو Rooted على Android).
  • كلمة المرور: التحقق من وجود كلمة مرور قوية على الجهاز تستوفي معايير التعقيد والطول المحددة، مع فرض حد أقصى لعدد المحاولات الفاشلة قبل مسح الجهاز.
🔑 نصيحة أساسية: الامتثال ليس لقطة ثابتة! يُعاد تقييم حالة الجهاز بشكل دوري وكلما حدث تغيير في إعداداته. جهاز كان ممتثلاً اليوم قد يصبح غير ممتثل غداً إذا عطّل المستخدم برنامج الحماية أو أجّل التحديثات.
في مؤسسة حكومية، تُعرِّف سياسة الامتثال 5 شروط أساسية: تشفير BitLocker مفعّل، إصدار Windows 11 على الأقل، Microsoft Defender نشط، الجهاز مسجل في Intune، وكلمة مرور من 8 خانات تحتوي على أحرف وأرقام ورموز. جهاز موظف جديد يستوفي الشروط الأربعة الأولى لكن كلمة مروره 6 خانات فقط — يتم تصنيفه "Not Compliant". يتلقى الموظف إشعاراً يطلب تغيير كلمة المرور لتصبح 8 خانات. بمجرد التغيير، يعود الجهاز إلى حالة "Compliant" تلقائياً.

2️⃣ Compliance Settings by Platform — إعدادات الامتثال حسب المنصة

📖 تختلف إعدادات الامتثال المتاحة حسب نظام تشغيل الجهاز — لكل منصة قدراتها الفريدة.
Intune يدعم إنشاء سياسات امتثال منفصلة لكل منصة — Windows وmacOS وiOS/iPadOS وAndroid. هذا يضمن استفادتك من الإمكانيات الأمنية الخاصة بكل نظام دون محاولة فرض معايير غير قابلة للتطبيق.
الإعدادWindowsmacOSiOS/iPadOSAndroid
تشفير القرصBitLockerFileVaultتشفير مدمج تلقائيتشفير ملف العمل
جدار الحمايةمدعوم بالكاملمدعوم بالكاملغير قابل للتطبيقغير قابل للتطبيق
برنامج الحمايةDefender / طرف ثالثDefender / طرف ثالثغير مطلوب (نظام مقفل)فحص مدمج
إصدار النظام الأدنىقابل للتكوينقابل للتكوينقابل للتكوينقابل للتكوين
اكتشاف كسر الحمايةغير قابل للتطبيقغير قابل للتطبيقمدعوم (Jailbreak)مدعوم (Root)
تعقيد كلمة المرورمدعوم بالكاملمدعوم بالكاملمدعوم بالكاملمدعوم بالكامل
سلامة الجهازSecure Boot + TPMشريحة الأمانالتحقق من التمهيد الآمنSafetyNet/Play Integrity
📋 اعتبارات خاصة بكل منصة:
  • نظام Windows: يوفر أعمق إمكانيات الامتثال. يمكن تقييم حالة Secure Boot وTPM وإصدار TPM (1.2 أو 2.0)، وحالة BitLocker وأسلوب التشفير، وحالة جدار الحماية لكل نوع شبكة (عامة، خاصة، نطاق)، وتوقيعات Microsoft Defender ونشاط الحماية في الوقت الحقيقي، وتثبيت آخر التحديثات التراكمية.
  • نظام macOS: يدعم تقييم FileVault وحالة جدار الحماية وتثبيت تحديثات النظام. يتطلب تثبيت ملف تعريف إدارة على الجهاز للوصول إلى إعدادات الأمان المتقدمة. دعم Microsoft Defender for Endpoint كمعيار لتقييم حالة برنامج الحماية.
  • نظام iOS/iPadOS: بحكم تصميمه المقفل، العديد من إعدادات الامتثال لا تنطبق. التركيز على اكتشاف كسر الحماية (Jailbreak Detection)، وإصدار النظام الأدنى، وتعقيد كلمة المرور. النظام يفرض التشفير تلقائياً منذ iOS 8.
  • نظام Android: يدعم تقييم امتثال ملف العمل بشكل منفصل عن الملف الشخصي. اكتشاف صلاحيات الروت (Root Detection) وفحص SafetyNet Attestation. متطلبات كلمة المرور تنطبق على ملف العمل فقط.
شركة تتبع سياسة "إحضار جهازك الخاص" (BYOD) تسمح للموظفين باستخدام أجهزتهم الشخصية. تنشئ سياسة امتثال خاصة بـ BYOD لا تطلب تشفير القرص بالكامل (لأنه قد يؤثر على بيانات الموظف الشخصية) ولكنها تطلب: الجهاز غير مكسور الحماية، إصدار نظام حديث، وملف العمل محمي بكلمة مرور. بهذه الطريقة تتوازن متطلبات الأمان مع خصوصية الموظف — وهذا ما يسمى بسياسات الامتثال المدركة للسياق.

3️⃣ Remediation Actions — إجراءات المعالجة والتسوية

📖 عندما يفشل جهاز في تحقيق الامتثال، يتخذ Intune إجراءات تلقائية متدرجة لإعادة الجهاز إلى الحالة الآمنة.
إجراءات المعالجة (Actions for Noncompliance) تسمح لك بتعريف سلسلة من الإجراءات التي تُنفَّذ تلقائياً عند اكتشاف عدم امتثال الجهاز، مع إمكانية جدولتها بفواصل زمنية متزايدة الشدة. هذا يحول سياسة الامتثال من مجرد أداة تقييم إلى نظام حماية استباقي.
📋 سلم إجراءات المعالجة المتدرجة:
  • المرحلة الأولى — التنبيه: إرسال إشعار بريد إلكتروني للمستخدم يشرح سبب عدم الامتثال والخطوات المطلوبة للإصلاح. يمكن إرسال الإشعارات بشكل متكرر كل ساعة أو يوم أو أسبوع.
  • المرحلة الثانية — المهلة الزمنية: منح المستخدم فترة سماح (Grace Period) محددة بالأيام لإصلاح المشكلة قبل تصعيد الإجراءات. خلال هذه الفترة لا يُمنع وصول الجهاز للموارد.
  • المرحلة الثالثة — التقييد: قفل الجهاز عن بُعد (Remote Lock)، مما يجبر المستخدم على إدخال رمز المرور لفتحه. هذه الخطوة تلفت الانتباه بقوة للمشكلة دون التأثير على البيانات.
  • المرحلة الرابعة — العزل: سحب الجهاز (Retire) أو مسح بيانات الشركة (Wipe). هذه الإجراءات تُستخدم عادةً بعد فشل جميع المحاولات السابقة وتعتبر الملاذ الأخير.
  • التكامل مع Conditional Access: بالإضافة للإجراءات المذكورة، يمكن لسياسات Conditional Access أن تمنع وصول الجهاز غير الممتثل لموارد المؤسسة فوراً — وهذا غالباً أقوى رادع.
🔑 نصيحة أساسية: صمم سلم المعالجة بحكمة. لا تنتقل من "إرسال إشعار" إلى "مسح الجهاز" في خطوة واحدة! استخدم تدرجاً زمنياً: إشعار فوري → مهلة 24 ساعة → قفل الجهاز بعد 48 ساعة → سحب البيانات بعد 7 أيام. هذا يمنح المستخدمين فرصة حقيقية للإصلاح ويجنبك غضبهم.
في مؤسسة مالية، يُعرِّف مسؤول IT سلم معالجة من 4 مراحل لأجهزة Windows: (١) فور اكتشاف عدم الامتثال — إرسال بريد إلكتروني للمستخدم مع تعليمات الإصلاح. (٢) بعد 24 ساعة دون إصلاح — إرسال إشعار ثانٍ للمستخدم مع إشعار إضافي لمديره المباشر. (٣) بعد 72 ساعة — قفل الجهاز عن بُعد، مما يمنع المستخدم من العمل حتى يحل المشكلة. (٤) بعد 7 أيام — سحب بيانات المؤسسة من الجهاز تلقائياً. هذا التدرج المنطقي حمى بيانات المؤسسة مع احترام وقت الموظف للاستجابة.

4️⃣ Conditional Access Integration — تكامل الامتثال مع الوصول المشروط

📖 حالة الامتثال وحدها لا تمنع الوصول — لكن عند دمجها مع Conditional Access تصبح درعاً حقيقياً يحمي موارد المؤسسة.
التكامل بين سياستي الامتثال والوصول المشروط هو جوهر استراتيجية Zero Trust. بينما تقيّم سياسة الامتثال حالة الجهاز، تستخدم سياسة الوصول المشروط نتيجة هذا التقييم كشرط لمنح أو رفض الوصول إلى الموارد السحابية مثل البريد الإلكتروني وSharePoint وTeams.
📋 آلية التكامل بين الامتثال والوصول المشروط:
  • شرط الجهاز الممتثل: سياسة Conditional Access يمكنها أن تشترط "Require device to be marked as compliant" — مما يجعل نتيجة تقييم الامتثال بوابة إلزامية للوصول.
  • تقييم آني: عند محاولة المستخدم الوصول لتطبيق سحابي، يتحقق Entra ID من حالة امتثال جهازه في تلك اللحظة — ليس آخر تقييم مخزّن منذ ساعات.
  • حلقة التغذية العكسية: إذا كان الجهاز غير ممتثل، يمكن لسياسة الوصول المشروط توجيه المستخدم لصفحة تشرح السبب وخطوات الإصلاح، مما يخلق دافعاً فورياً لإصلاح المشكلة.
  • الإعفاءات المدروسة: يمكن استثناء سيناريوهات محددة من شرط الامتثال — مثل السماح بالوصول من متصفح الويب فقط (دون التطبيقات الأصلية) للأجهزة غير الممتثلة، أو السماح بالوصول للقراءة فقط دون تحميل الملفات.
  • فصل التقييم عن التنفيذ: سياسة الامتثال تقيّم ولا تنفذ قيود وصول. سياسة Conditional Access تنفذ قيود الوصول بناءً على التقييم. هذا الفصل النظيف يسهل إدارة كلا المكونين بشكل مستقل.
مؤسسة تعليمية تستخدم Microsoft 365 لجميع خدماتها. تطبق سياسة امتثال تشترط تشفير BitLocker وبرنامج حماية نشط على جميع أجهزة Windows. تربط هذا بسياسة Conditional Access تشترط "جهاز ممتثل" للوصول إلى Outlook وTeams وOneDrive. طالب يحاول فتح بريده الإلكتروني من جهازه الشخصي غير المشفر: يُرفض الوصول وتظهر له رسالة "يجب تشفير جهازك للمتابعة". الطالب يفعل BitLocker — وفي غضون دقائق يصبح جهازه ممتثلاً ويتمكن من الوصول. دورة كاملة من الأمان الذاتي.
سياسة الامتثال مثل تقرير الفحص الفني الدوري للسيارة — يخبرك بحالة الفرامل والإطارات والمحرك. لكن تقرير الفحص وحده لا يمنعك من القيادة. Conditional Access هو نقطة التفتيش على الطريق التي توقفك وتطلب رؤية تقرير الفحص قبل السماح لك بالمرور. إذا كان التقرير سليماً (الجهاز ممتثل)، تمر بسلاسة. إذا كان التقرير يشير لمشكلة (الجهاز غير ممتثل)، تُمنع من المرور حتى تصلح المشكلة. هذا الثنائي — التقييم والتنفيذ — هو ما يجعل النظام فعالاً حقاً.
خلاصة امتثال الأجهزة:
  • سياسات امتثال الأجهزة تُعرِّف الحد الأدنى من المتطلبات الأمنية — التشفير، التحديثات، برنامج الحماية، كلمة المرور — لكل منصة على حدة.
  • لكل منصة قدرات امتثال مختلفة: Windows الأعمق، iOS الأكثر تقييداً ذاتياً، وبينهما macOS وAndroid بميزات متفاوتة.
  • إجراءات المعالجة المتدرجة (تنبيه → مهلة → قفل → سحب) تحوّل الامتثال من تقييم سلبي إلى حماية استباقية تمنح المستخدمين فرصة للإصلاح.
  • التكامل مع Conditional Access هو العامل الحاسم: الامتثال يُقيّم، والوصول المشروط ينفذ — معاً يحققان نموذج Zero Trust.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Device Complianceامتثال الجهازحالة تقييمية تشير إلى استيفاء الجهاز لمعايير الأمان المحددة من المؤسسة في Intune.
Grace Periodفترة السماحمدة زمنية محددة بالأيام تُمنح للمستخدم لإصلاح مشكلة عدم الامتثال قبل تطبيق إجراءات تصعيدية.
Jailbreak Detectionاكتشاف كسر الحمايةآلية في Intune تتحقق من أن جهاز iOS غير مخترق أو معدّل ليتجاوز قيود الأمان المدمجة من Apple.
Remote Lockالقفل عن بُعدإجراء معالجة يقفل جهاز المستخدم عن بُعد ليجبره على إدخال رمز المرور، يستخدم عادةً كتحذير في سلم المعالجة.
Retireسحب الجهازإجراء في Intune يزيل بيانات المؤسسة والوصول منها من الجهاز مع الحفاظ على البيانات الشخصية للمستخدم.
Zero Trustثقة الصفرنموذج أمان يفترض عدم الثقة بأي جهاز أو مستخدم حتى يثبت العكس عبر التحقق المستمر من الهوية والحالة.

1️⃣ What is Conditional Access — ما هو الوصول المشروط

📖 الوصول المشروط هو محرك القرارات الأمني الذي يحدد من يصل إلى ماذا، ومن أين، وبأي شروط.
Conditional Access هو خدمة في Microsoft Entra ID تقيّم كل محاولة وصول إلى الموارد السحابية بناءً على مجموعة من الإشارات (Signals) — مثل هوية المستخدم وموقع الجهاز وحالته والتطبيق المطلوب ومستوى المخاطرة — ثم تتخذ قراراً: منح الوصول، أو رفضه، أو طلب تحقق إضافي مثل MFA.
📋 الإشارات التي يعتمد عليها الوصول المشروط:
  • إشارات الهوية: من هو المستخدم؟ ما دوره؟ هل هو عضو في مجموعة معينة؟ هل حسابه مخترق أو مشبوه؟ هذه الإشارات تأتي من Entra ID Identity Protection.
  • إشارات الجهاز: هل الجهاز مسجل في Intune؟ هل هو ممتثل؟ هل هو منضم لـ Entra ID أو Hybrid Joined؟ هذه معلومات حاسمة لتقييم الثقة.
  • إشارات الموقع: من أي عنوان IP يأتي الطلب؟ هل هو من داخل شبكة المؤسسة الموثوقة (Named Location) أم من دولة محظورة أم من شبكة مجهولة؟
  • إشارات التطبيق: ما التطبيق الذي يحاول المستخدم الوصول إليه؟ هل هو تطبيق حساس مثل SharePoint أم أقل حساسية مثل Yammer؟ هل هو تطبيق سحابي حديث أم قديم؟
  • إشارات المخاطرة: مستوى المخاطرة المرتبط بعملية تسجيل الدخول (منخفض، متوسط، مرتفع) بناءً على تحليلات Entra ID Protection مثل اكتشاف تسريب بيانات الاعتماد أو محاولات الدخول من مواقع مستحيلة السفر.
🔑 نصيحة أساسية: الوصول المشروط لا يعمل على التطبيقات التي تستخدم بروتوكولات قديمة (Legacy Authentication) مثل POP3 أو IMAP أو SMTP. احرص على تعطيل المصادقة القديمة على مستوى المستأجر بالكامل قبل الاعتماد على الوصول المشروط كطبقة الحماية الوحيدة.
موظفة تسافر إلى مؤتمر في دولة أجنبية وتحاول فتح SharePoint من فندقها عبر شبكة Wi-Fi عامة. سياسة الوصول المشروط ترصد: المستخدمة شرعية، لكن الموقع خارج البلاد وغير موثوق، والجهاز شخصي (غير مسجل في Intune). بدلاً من الرفض القاطع، تطلب السياسة MFA عبر تطبيق المصادقة على هاتفها. تدخل الموظفة الرمز — يُمنح الوصول المؤقت. لو حاول مخترق من دولة أخرى استخدام بيانات اعتمادها المسربة، لفشل لأنه لا يملك هاتفها للمرور عبر MFA. هذه هي عبقرية القرارات المشروطة بدلاً من القواعد الجامدة.

2️⃣ Policy Structure: Assignments, Grant, and Session Controls — بنية السياسة

📖 كل سياسة وصول مشروط تتكون من ثلاثة مكونات أساسية تحدد لمن تطبق وماذا تفعل وكيف تتصرف بعد التطبيق.
البنية الثلاثية — Assignments (لمن؟) وAccess Controls (ماذا نفعل؟) وSession Controls (ماذا بعد؟) — توفر إطاراً منظماً لإنشاء أي سيناريو أمني مهما كان معقداً.
📋 تفصيل المكونات الثلاثة:
  • التعيينات (Assignments): تحدد نطاق تطبيق السياسة عبر: (أ) المستخدمون والمجموعات — من تنطبق عليهم السياسة ومن يُستثنى (استثنِ دائماً حساب الطوارئ Break Glass)، (ب) التطبيقات السحابية — أي تطبيقات Microsoft 365 أو تطبيقات المؤسسة تغطيها السياسة، (ج) الشروط — منصات الأجهزة، المواقع (IP أو دولة)، تطبيقات العميل (متصفح أو تطبيق أصلي)، حالة الجهاز.
  • ضوابط المنح (Grant Controls): الإجراء الذي يُتخذ عند استيفاء الشروط: منع الوصول (Block) — الرفض القاطع، منح الوصول مع واحد أو أكثر من المتطلبات التالية: MFA، جهاز ممتثل، جهاز منضم لـ Entra ID، تطبيق عميل معتمد. يمكن اختيار "يتطلب أحد الضوابط المحددة" أو "يتطلب جميع الضوابط المحددة".
  • ضوابط الجلسة (Session Controls): تحكم في سلوك الجلسة بعد منح الوصول: تقييد التحميل (App Enforced Restrictions) — منع تحميل أو طباعة الملفات من الأجهزة غير المدارة، تكرار تسجيل الدخول — إجبار إعادة المصادقة بعد فترة محددة، التطبيقات المشروطة — فرض استخدام تطبيق معين (مثلاً Outlook بدلاً من متصفح الويب) للوصول للبريد الإلكتروني.
مؤسسة تنشئ سياسة من 3 طبقات: (١) التعيينات: جميع المستخدمين + Office 365 + أي موقع باستثناء شبكة المكتب. (٢) ضوابط المنح: يتطلب MFA + جهاز ممتثل (يتطلب الاثنين معاً). (٣) ضوابط الجلسة: منع تحميل الملفات من SharePoint إلى أجهزة غير مدارة. النتيجة: موظف من المنزل يحتاج MFA وجهازاً ممتثلاً للوصول، وحتى بعد الوصول لا يمكنه تحميل ملفات حساسة على جهازه الشخصي. أمان شامل بسياسة واحدة.

3️⃣ Common Policy Scenarios — سيناريوهات السياسات الشائعة

📖 هناك مجموعة من السياسات الأساسية التي تشكل العمود الفقري لأي استراتيجية وصول مشروط ناجحة.
تبني Microsoft توصياتها حول مجموعة من السيناريوهات المُجرَّبة التي تغطي معظم احتياجات المؤسسات. هذه السيناريوهات تشكل نقطة انطلاق ممتازة يمكن تخصيصها لاحقاً حسب احتياجاتك.
📋 السيناريوهات الأساسية الموصى بها:
  • سياسة المسؤولين الإلزامية: فرض MFA على جميع حسابات المسؤولين (Global Admin وSecurity Admin وغيرها) — دون استثناء. حسابات المسؤولين هي الهدف الأول للمهاجمين.
  • سياسة جميع المستخدمين: تفعيل MFA لجميع المستخدمين بشكل تدريجي. هذه السياسة قد تكون الأكثر تأثيراً لكنها ضرورية في عصر Zero Trust.
  • حظر المصادقة القديمة: منع جميع محاولات الدخول التي تستخدم بروتوكولات قديمة (Legacy Auth) لأنها لا تدعم MFA وتُعتبر بوابة سهلة للمهاجمين.
  • حظر الدول عالية المخاطر: منع الوصول تماماً من دول لا تعمل فيها المؤسسة أو تصنفها Microsoft كمناطق عالية الخطورة.
  • حماية الأجهزة غير المدارة: فرض MFA وضوابط جلسة صارمة (مثل منع التحميل) عند الوصول من أجهزة غير مسجلة في Intune.
🔑 نصيحة أساسية: أنشئ حساب طوارئ (Break Glass Account) — حساب مسؤول غير مرتبط بأي سياسة وصول مشروط ولا يحتاج MFA. احفظ بيانات اعتماده في خزنة آمنة فعلية. هذا الحساب هو مفتاح النجاة الوحيد إذا أغلقت السياسات الباب على الجميع بسبب خطأ في التكوين.
مؤسسة متوسطة الحجم تطبق 4 سياسات وصول مشروط: (١) MFA إجباري لجميع المسؤولين — بلا استثناءات. (٢) MFA لجميع المستخدمين عند الوصول من خارج شبكة المكتب. (٣) حظر الوصول من 12 دولة مصنفة عالية المخاطر. (٤) سياسة منفصلة تمنع أي وصول يستخدم بروتوكولات قديمة. بعد 3 أشهر من التطبيق، انخفضت محاولات الاختراق المسجلة بنسبة 94% — والأهم، المحاولات المتبقية فشلت جميعها في تجاوز طبقات الحماية المتعددة.

4️⃣ Report-Only Mode — وضع التقرير فقط

📖 وضع التقرير فقط هو بيئة اختبار آمنة لسياسات الوصول المشروط — تقيّم التأثير دون تطبيق القيود فعلياً.
Report-Only Mode هو ميزة بالغة الأهمية تسمح لك بنشر سياسة وصول مشروط لترى ماذا كانت ستفعل لو كانت مفعّلة — دون أن تؤثر فعلياً على المستخدمين. هذا هو الفرق بين مهندس أمان حذر وآخر يغلق المؤسسة بخطأ غير مقصود.
📋 كيفية الاستفادة من Report-Only Mode:
  • اختبار التأثير: قبل تفعيل سياسة صارمة (مثل "حظر جميع الأجهزة غير الممتثلة")، شغّلها في وضع التقرير لأسبوع. بعدها راجع السجلات لترى كم جهازاً كان سيُحظر — وقرر إن كنت مستعداً لهذا التأثير.
  • اكتشاف الثغرات: وضع التقرير يكشف عن المستخدمين والتطبيقات والمواقع التي قد تتأثر سلباً بالسياسة — مما يسمح بتعديل التعيينات قبل التطبيق الفعلي.
  • سجلات التدقيق: نتائج وضع التقرير تُسجل في سجلات تسجيل الدخول (Sign-in Logs) في Entra ID مع إشارة "Report-only" — يمكن تصديرها وتحليلها بسهولة.
  • الانتقال التدريجي: عند الرضا عن نتائج التقرير، يمكن تحويل السياسة من وضع التقرير إلى الوضع الفعّال بنقرة واحدة — دون إعادة إنشاء السياسة من الصفر.
  • التشغيل المتوازي: يمكن تشغيل عدة سياسات في وضع التقرير في نفس الوقت — مما يسمح باختبار استراتيجية الأمان بالكامل قبل تطبيقها.
مؤسسة تخطط لتطبيق سياسة صارمة: "حظر الوصول من جميع الأجهزة غير الممتثلة". بدلاً من التفعيل الفوري، شغّل مسؤول IT السياسة في وضع التقرير لمدة 5 أيام. كشفت السجلات أن 23% من الأجهزة كانت ستحظر — معظمها أجهزة تنفيذية لم تُسجَّل بعد في Intune. استخدم الأسبوع التالي لتسجيل هذه الأجهزة، ثم أعاد تشغيل التقرير ليجد النسبة انخفضت إلى 3%. عندها فقط فعّل السياسة — مع استثناء مؤقت للـ 3% المتبقية مع خطة لإصلاحها. هذا هو الاحتراف الحقيقي في إدارة الأمان.
وضع التقرير مثل كاميرا مراقبة في متجر قبل تركيب بوابات أمنية. الكاميرا ترصد من كان سيأخذ بضاعة دون دفع لو كانت البوابات موجودة — لكنها لا تمنع أحداً فعلياً من الخروج. بعد أسبوع من المراقبة، تعرف بالضبط أن 5% من الزبائن ينسون الدفع عند عربة معينة، فتضع البوابة هناك فقط. هكذا يعمل وضع التقرير — يمنحك رؤية كاملة قبل أن تتحرك، لتتحرك بدقة وثقة بدلاً من العشوائية.
خلاصة الوصول المشروط:
  • الوصول المشروط هو محرك قرارات أمني يقيّم إشارات الهوية والجهاز والموقع والتطبيق والمخاطرة لاتخاذ قرار منح أو رفض أو طلب تحقق إضافي.
  • البنية الثلاثية للسياسة — Assignments (لمن) وGrant (ماذا) وSession (ماذا بعد) — توفر إطاراً منظماً لأي سيناريو مهما كان معقداً.
  • السيناريوهات الأساسية الموصى بها تشمل MFA للمسؤولين وجميع المستخدمين، وحظر البروتوكولات القديمة والدول عالية المخاطر، وحماية الأجهزة غير المدارة.
  • وضع التقرير فقط Report-Only Mode هو أداة الاختبار الآمنة التي يجب استخدامها قبل تفعيل أي سياسة صارمة — يقيّم التأثير دون تعطيل المستخدمين.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Conditional Accessالوصول المشروطخدمة في Entra ID تتخذ قرارات منح أو رفض الوصول بناءً على مجموعة من الإشارات والشروط المحددة مسبقاً.
Grant Controlsضوابط المنحجزء من سياسة الوصول المشروط يحدد الشروط الواجب استيفاؤها لمنح الوصول مثل MFA أو جهاز ممتثل.
Session Controlsضوابط الجلسةجزء من سياسة الوصول المشروط يتحكم في سلوك الجلسة بعد منح الوصول مثل منع التحميل أو فرض تكرار المصادقة.
Report-Only Modeوضع التقرير فقطوضع تشغيل لسياسة الوصول المشروط يُسجل نتائج التقييم دون تطبيق القيود فعلياً على المستخدمين.
Legacy Authenticationالمصادقة القديمةبروتوكولات مصادقة قديمة لا تدعم MFA مثل POP3 وIMAP وSMTP، وتُعتبر ثغرة أمنية كبرى.
Break Glass Accountحساب الطوارئحساب مسؤول طوارئ غير خاضع لسياسات الوصول المشروط يُستخدم لاستعادة الوصول في حالات الإغلاق الطارئ.

1️⃣ MFA with Conditional Access — المصادقة متعددة العوامل مع الوصول المشروط

📖 دمج المصادقة متعددة العوامل مع الوصول المشروط يخلق حاجزاً قوياً ضد سرقة بيانات الاعتماد.
MFA (Multi-Factor Authentication) يضيف طبقة تحقق ثانية بعد كلمة المرور — مثل رمز من تطبيق هاتف أو بصمة إصبع أو مفتاح أمان فيزيائي. عند دمجها مع Conditional Access، يمكنك أن تكون ذكياً في متى تطلب هذه الطبقة الإضافية: ليس لكل محاولة دخول، بل فقط للمحاولات المشبوهة أو من سياقات غير موثوقة.
📋 أساليب MFA المدعومة في Entra ID:
  • تطبيق Microsoft Authenticator: الطريقة الموصى بها — إشعار فوري على الهاتف يمكن الموافقة عليه بضغطة زر، أو إدخال رمز مؤقت (TOTP)، بدون الحاجة لاتصال إنترنت على الجهاز.
  • مفتاح أمان FIDO2: جهاز فيزيائي (USB أو NFC أو Bluetooth) يُستخدم للمصادقة — الأكثر أماناً ضد هجمات التصيد لأنه مرتبط بالموقع الفعلي الذي تتم فيه المصادقة.
  • رمز SMS أو مكالمة هاتفية: طرق متاحة لكن أقل أماناً — SMS عرضة لهجمات تبديل الشريحة (SIM Swapping). استخدمها فقط كخيار احتياطي.
  • Windows Hello for Business: مصادقة بيومترية مدمجة في Windows — بصمة الوجه أو الإصبع أو رمز PIN مرتبط بالجهاز — تلغي الحاجة لكلمة المرور تماماً وتُعتبر عاملاً ثانياً قوياً.
  • كلمة مرور مؤقتة عبر البريد الإلكتروني: خيار احتياطي — يُرسل رمز لمرة واحدة إلى بريد إلكتروني بديل مسجل مسبقاً.
🔑 نصيحة أساسية: لا تستخدم MFA عبر SMS كطريقة أساسية. اختر Microsoft Authenticator مع المصادقة بدون كلمة مرور (Passwordless) كطريقة أولى، وFIDO2 كطريقة ثانية عالية الأمان للحسابات الحساسة.
مؤسسة تطبق استراتيجية MFA ذكية: (١) من داخل شبكة المكتب — لا حاجة لـ MFA (ثقة بالشبكة الداخلية). (٢) من خارج المكتب — MFA عبر Authenticator. (٣) من دولة أجنبية لأول مرة — MFA + تعطيل مؤقت لحين مراجعة المسؤول. (٤) للحسابات الإدارية — FIDO2 إجباري دائماً من أي مكان. هذه الاستراتيجية وازنت بين الأمان العالي وتجربة المستخدم السلسة — الموظف العادي لا يرى MFA إلا عند السفر، بينما المسؤول محمي دائماً بأعلى مستوى.

2️⃣ Self-Service Password Reset (SSPR) — إعادة تعيين كلمة المرور الذاتية

📖 الخدمة الذاتية لإعادة تعيين كلمة المرور تخلصك من آلاف تذاكر الدعم الفني وتعيد للمستخدمين السيطرة.
SSPR (Self-Service Password Reset) هي خدمة في Entra ID تسمح للمستخدمين بإعادة تعيين كلمة المرور بأنفسهم — دون الاتصال بقسم IT. المستخدم يسجل طرق تحقق مسبقاً (هاتف، بريد إلكتروني، أسئلة أمان)، وعند نسيان كلمة المرور يستخدمها للتحقق من هويته وإعادة التعيين فوراً.
📋 متطلبات وطريقة عمل SSPR:
  • طرق التحقق: يجب على المستخدم تسجيل طريقتين على الأقل من: تطبيق Authenticator، رقم هاتف لاستقبال الرسائل أو المكالمات، بريد إلكتروني بديل، أسئلة أمان. طريقتان تضمنان عدم تعطل الخدمة إذا فقد المستخدم إحدى الطريقتين.
  • نطاق التفعيل: يمكن تفعيل SSPR لجميع المستخدمين، أو لمجموعات محددة. التفعيل التدريجي هو الأفضل — ابدأ بمجموعة اختبار صغيرة ثم وسّع النطاق.
  • إعادة التعيين من شاشة القفل: على أجهزة Windows المنضمة لـ Entra ID، يظهر رابط "نسيت كلمة المرور" على شاشة تسجيل الدخول — مما يسمح بإعادة التعيين حتى لو لم يستطع المستخدم الدخول للجهاز.
  • إعادة كتابة كلمة المرور: مع Entra Connect أو Cloud Sync، يمكن إعادة كتابة كلمة المرور الجديدة إلى النطاق المحلي (Active Directory) — مما يجعل الخدمة الذاتية تعمل حتى في البيئات الهجينة.
  • تسجيل الدخول بعد التعيين: بعد إعادة التعيين، يمكن للمستخدم تسجيل الدخول فوراً بكلمة المرور الجديدة دون انتظار المزامنة (بفضل Password Writeback).
في مؤسسة تضم 5000 موظف، كان قسم IT يتلقى ما معدله 120 تذكرة شهرياً لنسيان كلمة المرور — معظمها صباح الأحد بعد العطلة! كل تذكرة تستغرق 15 دقيقة للحل. بعد تفعيل SSPR مع تطبيق Authenticator كطريقة تحقق أساسية: انخفضت التذاكر إلى 8 شهرياً فقط. الوفر: 28 ساعة عمل شهرياً لقسم IT، والمستخدمون سعداء لأنهم لا ينتظرون طوابير الدعم لاستعادة كلمة المرور.

3️⃣ Combined Registration Experience — تجربة التسجيل الموحدة

📖 تجربة التسجيل الموحدة تجمع تسجيل MFA وSSPR في واجهة واحدة — مرة واحدة للمستخدم.
بدلاً من أن يسجل المستخدم طرق التحقق لـ MFA في صفحة وSSPR في صفحة أخرى، تقدم Microsoft تجربة موحدة تُسمى Combined Registration: يسجل المستخدم هاتفه وبريده الإلكتروني مرة واحدة، وتُستخدم هذه الطرق لكلا الخدمتين. هذا يقلل الاحتكاك ويزيد من نسبة التبني.
📋 مزايا التسجيل الموحد:
  • واجهة واحدة: المستخدم يزور صفحة واحدة (aka.ms/mfasetup) ويسجل جميع معلومات الأمان مرة واحدة — أبسط وأسرع.
  • استخدام مزدوج: نفس رقم الهاتف المسجل يمكن استخدامه لاستقبال رموز MFA ولإعادة تعيين كلمة المرور — لا ازدواجية في الجهد.
  • فرض التسجيل: يمكن فرض التسجيل الموحد كشرط عبر Conditional Access — المستخدم لا يستطيع الوصول لبريده حتى يسجل طرق التحقق. هذا يضمن تغطية 100%.
  • تحديث مستمر: يمكن للمستخدم العودة لتحديث معلوماته (مثلاً عند تغيير رقم الهاتف) في أي وقت — مما يحافظ على دقة البيانات.
شركة نشطة تعتمد التكنولوجيا بالكامل لاحظت أن 60% فقط من الموظفين سجلوا طرق MFA و30% فقط سجلوا SSPR — لأن واجهتين منفصلتين أربكتا الموظفين. بعد تمكين التسجيل الموحد وربطه بسياسة Conditional Access تلزم التسجيل للوصول للبريد: خلال 3 أيام، وصلت نسبة التسجيل إلى 98%. الموظفون الجدد يسجلون في أول يوم عمل، والقدامى حدّثوا معلوماتهم. النتيجة: أمان أعلى + صفر تذاكر نسيان كلمة مرور.

4️⃣ Best Practices for MFA, SSPR, and Conditional Access — أفضل الممارسات

📖 تطبيق هذه الخدمات الثلاث بشكل متناغم يتطلب تخطيطاً دقيقاً لتجنب الأخطاء الشائعة.
MFA وSSPR وConditional Access ثلاث خدمات قوية، لكن سوء التكوين يمكن أن يسبب انقطاعاً في الخدمة أو ثغرات أمنية خطيرة. اتباع أفضل الممارسات يضمن نشراً سلساً وفعالاً.
📋 قائمة أفضل الممارسات الأساسية:
  • ابدأ بالحسابات الإدارية: طوّق حسابات المسؤولين بأعلى مستوى أمان أولاً — MFA إجباري، FIDO2 مفضل، وكلمات مرور طويلة جداً. إذا اخترقت حسابات المسؤولين، اخترقت المؤسسة كلها.
  • استخدم سياسة واحدة لكل سيناريو: لا تحشر كل الشروط في سياسة عملاقة. أنشئ سياسات منفصلة لكل غرض — سياسة للمسؤولين، سياسة لجميع المستخدمين، سياسة للدول المحظورة. هذا يسهل الفهم والصيانة واستكشاف الأخطاء.
  • سمِّ سياساتك بوضوح: استخدم أسماء وصفية مثل "MFA-AllUsers-ExternalAccess" بدلاً من "Policy-07". عندما ترجع للسياسة بعد 6 أشهر، ستعرف فوراً ماذا تفعل.
  • خطط لسيناريو فقدان الهاتف: ماذا لو فقد المستخدم هاتفه الذي يحوي Authenticator ولا يستطيع استقبال SMS؟ تأكد من تسجيل بريد إلكتروني بديل ورقم هاتف مكتبي كطرق احتياطية. درّب فريق الدعم على إجراءات تحقق الهوية اليدوية للطوارئ.
  • وثّق وراقب: فعّل إرسال سجلات Entra ID إلى Log Analytics أو Sentinel. أنشئ تنبيهات للتغييرات في سياسات الوصول المشروط — هذه هي أول علامة على هجوم يستهدف البنية الأمنية.
  • احمِ حساب Break Glass: أنشئ حسابي طوارئ على الأقل (للتكرار) — مستبعدان من جميع السياسات. احفظ بيانات اعتمادهما في خزنتين منفصلتين في موقعين مختلفين. اختبر الدخول بهما كل 3 أشهر للتأكد من صلاحيتهما.
🔑 نصيحة أساسية: لا تُسقط MFA عن أي مستخدم مهما كان منصبه. المدراء التنفيذيون هم الأهداف الأكثر جاذبية للمهاجمين لأن حساباتهم تمنح وصولاً أوسع. إذا اشتكى مدير من "إزعاج MFA"، ذكّره أن تكلفة الاختراق أعلى بكثير من إزعاج 5 ثوانٍ يومياً.
مؤسسة مالية تعرضت لمحاولة اختراق منسقة: تلقى 3 مدراء رسائل تصيد متطورة تطابق تماماً صفحة تسجيل الدخول. اثنان منهم أدخلا بيانات اعتمادهما في الصفحة المزيفة — مما يعني أن المخترق أصبح يملك اسم المستخدم وكلمة المرور. لكن بفضل MFA المفروض على الجميع (بما فيهم المدراء)، فشل المخترق في تجاوز طلب الرمز من تطبيق Authenticator. حاول المخترق إغراق المدراء بطلبات MFA متكررة على أمل أن يوافق أحدهم بالخطأ (هجوم MFA Fatigue) — لكن إعدادات Authenticator مع إظهار الرقم ومطابقته حالت دون ذلك. المحاولة فشلت بالكامل، والمؤسسة خرجت سالمة — بفضل MFA والتكوين الصحيح.
تخيل شقة في عمارة سكنية. باب الشقة الرئيسي هو كلمة المرور — ضروري لكنه يُكسر بسهولة. القفل الإضافي (MFA) هو السلسلة الحديدية التي تمنع فتح الباب بالكامل حتى لو فُتح القفل الرئيسي. كاميرا المراقبة (Conditional Access) هي حارس الأمن الذي يتحقق من هوية الزائر قبل أن يصل للباب أصلاً. وSSPR هو مفتاح الطوارئ الذي تحتفظ به لدى جارك الموثوق — عندما تفقد مفاتيحك، تذهب إليه بدلاً من كسر الباب. هذه الأدوات الأربع معاً — الباب والقفل والكاميرا والمفتاح الاحتياطي — تحمي الشقة من جميع الزوايا.
خلاصة تكامل MFA وSSPR:
  • MFA يضيف طبقة تحقق ثانية بعد كلمة المرور، وعند دمجه مع Conditional Access يمكن طلبه بذكاء فقط في السياقات المشبوهة بدلاً من كل محاولة دخول.
  • SSPR يسمح للمستخدمين بإعادة تعيين كلمة المرور بأنفسهم عبر طرق تحقق مسجلة مسبقاً، مما يوفر آلاف ساعات الدعم الفني ويمنح المستخدمين استقلالية.
  • تجربة التسجيل الموحدة تجمع معلومات MFA وSSPR في خطوة واحدة، مما يبسط التبني ويزيد نسبة التغطية الأمنية.
  • أفضل الممارسات تشمل البدء بالحسابات الإدارية، فصل السياسات حسب السيناريو، التخطيط لفقدان وسائل التحقق، وتوثيق ومراقبة كل تغيير في البنية الأمنية.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
MFAالمصادقة متعددة العواملآلية أمان تتطلب طريقتين أو أكثر للتحقق من هوية المستخدم (شيء يعرفه + شيء يملكه + شيء هو عليه).
SSPRإعادة تعيين كلمة المرور الذاتيةخدمة تسمح للمستخدمين بإعادة تعيين كلمة مرورهم بأنفسهم عبر طرق تحقق بديلة مسجلة مسبقاً دون تدخل قسم IT.
FIDO2معيار FIDO2معيار مفتوح للمصادقة بدون كلمة مرور باستخدام مفاتيح أمان فيزيائية أو مقاييس حيوية مرتبطة بالجهاز.
Password Writebackإعادة كتابة كلمة المرورميزة تسمح بمزامنة كلمة المرور الجديدة من Entra ID إلى Active Directory المحلي لضمان عمل SSPR في البيئات الهجينة.
Combined Registrationالتسجيل الموحدتجربة تجمع تسجيل معلومات MFA وSSPR في واجهة واحدة لتقليل الاحتكاك وزيادة نسبة تبني المستخدمين.
MFA Fatigueإرهاق المصادقةأسلوب هجوم يقوم فيه المخترق بإغراق المستخدم بطلبات MFA متكررة على أمل أن يوافق بالخطأ ليتجاوز الحماية.
Passwordlessمصادقة بدون كلمة مرورنهج مصادقة يلغي كلمة المرور تماماً باستخدام عوامل أقوى مثل Windows Hello أو FIDO2 أو تطبيق Authenticator.

1️⃣ Windows Hello for Business (WHfB) — مصادقة بدون كلمة مرور

📖 Windows Hello for Business (WHfB) هو نظام مصادقة بيومترية يستبدل كلمات المرور التقليدية ببصمة الإصبع أو التعرف على الوجه أو رقم PIN مرتبط بالجهاز — مما يقضي على هجمات التصيد وسرقة كلمات المرور من جذورها.
يُدار WHfB عبر Intune بسياسات تحدد: طول PIN، التعقيد، السماح بالأنماط المتكررة، وفترة الصلاحية.
📋 مكونات WHfB:
  • أنواع الثقة: (١) ثقة المفتاح Key Trust: يُخزن المفتاح الخاص على شريحة TPM — الأكثر أماناً. (٢) ثقة الشهادة Certificate Trust: تستخدم شهادة من PKI — للبيئات الهجينة. (٣) Cloud Kerberos Trust: نموذج حديث يمكّن المصادقة على الموارد المحلية دون اتصال مباشر بـ Domain Controller.
  • طرق المصادقة: بصمة الإصبع، التعرف على الوجه، قزحية العين، رقم PIN (مرتبط بالجهاز وليس بالخادم)، ومفاتيح FIDO2 الأمنية المادية.
  • النشر عبر Intune: تفعيل WHfB عبر Settings Catalog أو Identity Protection profile. التحكم في: أقل طول لـ PIN (4-20)، السماح بالأحرف والرموز، منع الأنماط المتكررة (1111, 1234)، ومدة صلاحية PIN.

2️⃣ Windows LAPS — إدارة كلمة مرور المسؤول المحلي

📖 Windows Local Administrator Password Solution (LAPS) هو حل من Microsoft لإدارة وتدوير كلمات مرور حسابات المسؤولين المحليين تلقائياً — مما يلغي مشكلة "كلمة مرور مسؤول واحدة لكل الأجهزة" التي كانت أكبر ثغرة أمنية في بيئات Windows.
يدعم LAPS الآن التخزين في Microsoft Entra ID مباشرة (وليس فقط Active Directory المحلي)، ويمكن إدارته عبر Intune.
📋 قدرات Windows LAPS:
  • تدوير تلقائي: تغيير كلمة مرور المسؤول المحلي تلقائياً كل 30 يوماً (أو حسب السياسة). كل جهاز يحصل على كلمة مرور فريدة — لا توجد كلمة مرور موحدة بين الأجهزة.
  • تخزين آمن: كلمات المرور تُخزن مشفرة في Entra ID أو Active Directory. المسؤولون المخولون فقط يمكنهم استردادها عند الحاجة.
  • الدمج مع Intune: تفعيل LAPS عبر Account Protection policies في Intune. التحكم في: مدة صلاحية كلمة المرور، طولها، تعقيدها، وجدول التدوير.
  • استرداد طارئ: عند الحاجة لكلمة مرور المسؤول المحلي (مثلاً لفك تشفير جهاز بعد نسيان PIN)، يستردها المسؤول من Entra ID أو Intune — تُعرض مرة واحدة ثم تبدأ دورة تدوير جديدة.
مؤسسة حكومية تكتشف أن 2000 جهاز لديها نفس كلمة مرور المسؤول المحلي الموحدة منذ 3 سنوات — ثغرة أمنية هائلة. عند الاختراق: أي جهاز يُخترق يعني أن كل الـ 2000 جهاز مخترقة. طبقت المؤسسة Windows LAPS عبر Intune: (١) فعّلت التدوير التلقائي لكل جهاز. (٢) كل جهاز حصل على كلمة مرور فريدة من 14 حرفاً. (٣) الكلمات تُخزن مشفرة في Entra ID مع صلاحيات استرداد محدودة لفريق الأمن فقط. (٤) التدوير يتم تلقائياً كل 30 يوماً. خلال شهر: صفر أجهزة تشترك في نفس كلمة المرور — واختراق أي جهاز لم يعد يهدد باقي الأجهزة.
خلاصة WHfB و LAPS:
  • WHfB يقضي على هجمات التصيد باستبدال كلمات المرور بمصادقة بيومترية أو PIN مرتبط بالجهاز.
  • Cloud Kerberos Trust يمكّن WHfB من الوصول للموارد المحلية دون اتصال مباشر بـ Domain Controller.
  • Windows LAPS يلغي كلمة المرور الموحدة — كل جهاز له كلمة مرور مسؤول فريدة ومتغيرة تلقائياً.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
WHfBWindows Hello للأعمالنظام مصادقة بيومترية من Microsoft يستبدل كلمات المرور بالقياسات الحيوية أو PIN
Cloud Kerberos Trustثقة Kerberos السحابيةآلية تمكّن WHfB من المصادقة على الموارد المحلية عبر التذاكر السحابية
LAPSحل كلمة مرور المسؤول المحليحل من Microsoft لإدارة وتدوير كلمات مرور المسؤولين المحليين تلقائياً
PINالرقم السري للجهازرمز مرتبط بالجهاز (وليس الخادم) يُستخدم مع WHfB كبديل آمن لكلمة المرور
FIDO2معيار FIDO2معيار مفتوح للمصادقة بدون كلمة مرور باستخدام مفاتيح أمنية مادية (مثل YubiKey)
Account Protectionحماية الحساباتسياسة في Intune لإدارة إعدادات أمان الحسابات المحلية بما فيها Windows LAPS

🚀 الخاتمة

في هذه الوحدة المتكاملة غطينا ثنائي الأمان الأساسي في Microsoft Intune: Device Compliance Policies وConditional Access. بدأنا بفهم كيفية تعريف معايير الامتثال لكل منصة — من تشفير BitLocker إلى اكتشاف كسر الحماية — وآليات المعالجة المتدرجة التي تحوّل الأجهزة غير الممتثلة إلى ممتثلة. ثم انتقلنا إلى Conditional Access كمحرك قرارات أمني ذكي يقيّم إشارات الهوية والجهاز والموقع والتطبيق قبل منح الوصول، مع استعراض البنية الثلاثية للسياسة وأهم السيناريوهات الموصى بها وأداة وضع التقرير للاختبار الآمن. وأخيراً، دمجنا MFA وSSPR في الصورة الأكبر — مع أفضل ممارسات النشر التي تحمي المؤسسة دون إعاقة المستخدمين. تذكر دائماً: الأمان ليس وجهة تصلها، بل رحلة مستمرة من التقييم والتحسين. كل سياسة تضيفها اليوم هي طبقة حماية إضافية ضد تهديد لن تراه إلا غداً.

تعليقات



حجم الخط
+
16
-
تباعد السطور
+
2
-