🎯 Intune Suite Advanced Capabilities — إمكانيات Intune Suite المتقدمة
مرحباً بك في الوحدة التاسعة من سلسلة التحضير لشهادة MD-102! في هذه الوحدة سنستكشف Microsoft Intune Suite — الحزمة الإضافية المتقدمة التي ترفع قدرات Intune إلى مستوى جديد تماماً. سنتعرف على مكونات الحزمة ونموذج الترخيص والفروقات بين الإصدار الأساسي والحزمة الكاملة. سنغطي بتعمق أداتي Remote Help للدعم الفني الآمن عن بُعد وCloud PKI لإدارة البنية التحتية للشهادات الرقمية من السحابة. ثم ننتقل إلى Endpoint Analytics لتحليل أداء وصحة الأجهزة وتجربة المستخدم، وMicrosoft Tunnel for MAM لتأمين وصول تطبيقات الموبايل غير المسجلة في Intune. بنهاية هذه الوحدة ستكون قادراً على تقييم احتياجات مؤسستك وتحديد أي من ميزات Intune Suite تستحق الاستثمار لتحسين الأمان والإنتاجية وتجربة المستخدم.
1️⃣ What is Intune Suite — ما هي حزمة Intune Suite
أطلقت Microsoft هذه الحزمة استجابة لاحتياجات المؤسسات التي تجاوزت السيناريوهات الأساسية لإدارة النقاط النهائية. Intune Suite ليس منتجاً بديلاً عن Intune — بل طبقة إضافية تُشترى بشكل منفصل وتُضاف إلى التراخيص الموجودة لتوسيع نطاق الإدارة.
- الدعم الفني المحدود: Intune الأساسي لا يوفر أداة مدمجة للتحكم عن بُعد في أجهزة Windows. كانت المؤسسات تلجأ لحلول خارجية مثل TeamViewer بتكاليف إضافية وبدون تكامل مع بيئة Intune.
- تعقيد إدارة الشهادات: إدارة PKI التقليدية تتطلب خوادم داخلية (On-Premises) وشهادات وخبرات متخصصة — مما يجعلها عبئاً على المؤسسات المتوسطة والصغيرة.
- غياب الرؤية التحليلية: بدون Endpoint Analytics، لا تعرف الحالة الحقيقية لأجهزة المستخدمين — من سرعة الإقلاع إلى الأعطال المتكررة إلى التطبيقات المستهلكة للموارد.
- ثغرات أمان الموبايل: أجهزة BYOD التي لا تسجل في MDM تظل بدون حماية وصول آمن للشبكة الداخلية — وهنا يأتي دور Microsoft Tunnel.
2️⃣ Suite Components — مكونات الحزمة
هذه المكونات الخمسة تشكل منظومة متكاملة ترفع من قدرات Intune من إدارة أساسية إلى منصة شاملة لإدارة وتأمين وتحليل جميع النقاط النهائية في المؤسسة.
- إدارة متقدمة للنقاط النهائية: توسيع قدرات إدارة الأجهزة لتشمل أجهزة متخصصة مثل أجهزة الواقع المختلط (HoloLens) وغرف الاجتماعات (Teams Rooms) والطابعات الذكية. توفر سياسات مخصصة وتقارير متقدمة لهذه الفئات من الأجهزة.
- الدعم الفني عن بُعد: أداة Remote Help للتحكم الكامل في جهاز المستخدم عن بُعد بشكل آمن ومُدار ومسجل — مع دعم RBAC للتحكم في صلاحيات من يمكنه مساعدة من.
- البنية التحتية للشهادات السحابية: خدمة Microsoft Cloud PKI التي تنقل إدارة الشهادات الرقمية بالكامل إلى السحابة — بدون الحاجة لخوادم داخلية أو صيانة بنية تحتية معقدة.
- تحليلات النقاط النهائية: خدمة Endpoint Analytics التي تمنحك رؤية شاملة لأداء الأجهزة وصحتها وتجربة المستخدم — مع توصيات استباقية لتحسين الإنتاجية.
- النفق الآمن للتطبيقات: خدمة Microsoft Tunnel for MAM التي تنشئ اتصالاً آمناً للتطبيقات المُدارة على أجهزة الموبايل غير المسجلة في MDM للوصول إلى الموارد الداخلية.
| المكون | الوظيفة الأساسية | الجمهور المستهدف | القيمة المضافة |
|---|---|---|---|
| Remote Help | تحكم عن بُعد بأجهزة Windows | فرق الدعم الفني | حل مشاكل بسرعة دون زيارات ميدانية |
| Cloud PKI | إصدار وإدارة الشهادات | مهندسو الأمان | إلغاء الحاجة لخوادم شهادات داخلية |
| Endpoint Analytics | تحليل الأداء والصحة | مدراء IT | اكتشاف المشاكل قبل أن يشتكي المستخدمون |
| Microsoft Tunnel | نفق VPN للتطبيقات | مستخدمو BYOD | وصول آمن للتطبيقات الداخلية من الموبايل |
| Advanced Endpoint Management | إدارة أجهزة متخصصة | مسؤولو الأنظمة | تغطية أوسع لأنواع الأجهزة غير التقليدية |
3️⃣ Licensing and Pricing — الترخيص والتسعير
Intune Suite يُباع كإضافة (Add-on) فوق تراخيص Intune الأساسية المضمنة في خطط مثل Microsoft 365 E3/E5 أو EMS E3/E5. يمكن شراء الحزمة كاملة أو المكونات الفردية حسب الحاجة.
- الترخيص الأساسي المطلوب: يجب أن يمتلك كل مستخدم ترخيص Intune أساسي (Plan 1) — المضمن في Microsoft 365 E3/E5 وEMS E3/E5 وF3/F5. ترخيص Intune Suite يُضاف إليه كإضافة ولا يعمل بشكل مستقل.
- الحزمة الكاملة: تباع بسعر 2 دولار لكل مستخدم شهرياً (قد يختلف حسب منطقتك واتفاقية المؤسسة). تشمل جميع المكونات الخمسة — الأكثر قيمة إذا كنت ستستخدم 3 خدمات فأكثر.
- المكونات الفردية: يمكن شراء كل مكون بشكل منفصل: Remote Help وCloud PKI وEndpoint Analytics وMicrosoft Tunnel — بسعر أقل لكل مكون. مثالي إذا كنت تحتاج خدمة واحدة أو اثنتين فقط.
- التراخيص التجريبية: توفر Microsoft تراخيص تجريبية لمدة 90 يوماً — فرصة ممتازة لاختبار الخدمات قبل الالتزام المالي.
- نموذج التخصيص: يجب تخصيص ترخيص Intune Suite لكل مستخدم سيستفيد من الخدمات. لا يمكن تخصيص ترخيص واحد لمجموعة كاملة — كل مستخدم يستخدم Remote Help أو Cloud PKI يحتاج ترخيصاً.
4️⃣ Suite vs Standalone — الحزمة مقابل الخدمات المستقلة
ليس هناك إجابة واحدة صحيحة — لكل مؤسسة معادلة مختلفة تجمع بين عدد المستخدمين، نوعية الأجهزة، متطلبات الأمان، والميزانية المتاحة. فهم الفروقات يساعدك في اتخاذ القرار الصحيح.
- التكلفة الإجمالية: الحزمة الكاملة أرخص إذا كنت ستستخدم 3 خدمات أو أكثر. الخدمات الفردية أرخص إذا كنت تحتاج خدمة أو اثنتين فقط. احسب التكلفة السنوية للسيناريوهين قبل القرار.
- المرونة: الخدمات الفردية تمنحك مرونة أكبر في إضافة وإلغاء الخدمات حسب تغير الاحتياجات. الحزمة الكاملة قد تربطك بميزات لا تستخدمها.
- التكامل: جميع مكونات الحزمة مصممة للتكامل معاً — Cloud PKI يصدر شهادات تستخدمها Remote Help للمصادقة، وEndpoint Analytics يحلل أداء أجهزة مستخدمي Remote Help. هذا التكامل المدمج لا يتوفر بنفس السلاسة مع حلول خارجية.
- الإدارة: الحزمة الكاملة تُدار من واجهة واحدة (Intune admin center) بفواتير موحدة ودعم فني موحد. الخدمات الفردية من مزودين متعددين تعني واجهات وفواتير وعقود دعم متفرقة.
- التبعية للمزوّد: الحزمة الكاملة تعني اعتماداً أكبر على نظام Microsoft البيئي — وهو أمر جيد للتكامل، لكنه قد يحد من خياراتك في حال أردت التبديل لحل آخر في المستقبل.
| المعيار | الحزمة الكاملة Intune Suite | الخدمات الفردية |
|---|---|---|
| التكلفة الشهرية | $2/مستخدم (موحد) | متغيرة حسب الخدمة (~$0.5-$1 لكل خدمة) |
| الحد الأدنى للترخيص | كل مستخدم يستفيد من أي خدمة | المستخدمون المستهدفون فقط |
| التكامل | تكامل مدمج بين جميع المكونات | تكامل متفاوت حسب المزوّد |
| الإدارة | واجهة وفاتورة ودعم واحد | واجهات وفواتير متعددة |
| المرونة | متوسطة — جميع المكونات معاً | عالية — اشترِ ما تحتاج فقط |
- حزمة Intune Suite هي طبقة إضافية فوق Intune الأساسي تضيف خدمات متقدمة في الدعم الفني والشهادات والتحليلات والنفق الآمن وإدارة الأجهزة المتخصصة.
- تتكون من 5 خدمات: Remote Help وCloud PKI وEndpoint Analytics وMicrosoft Tunnel وإدارة متقدمة للنقاط النهائية.
- الترخيص يُباع كإضافة فوق Intune Plan 1 — الحزمة الكاملة بسعر $2/مستخدم/شهر أو الخدمات الفردية بأسعار متفاوتة.
- الشراء الانتقائي للخدمات الفردية (حسب الاحتياج الفعلي) غالباً أكثر توفيراً من الحزمة الكاملة لجميع المستخدمين.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Intune Suite | حزمة Intune الإضافية | مجموعة خدمات سحابية متقدمة من Microsoft تُضاف إلى ترخيص Intune الأساسي لتوسيع قدرات الإدارة والأمان. |
| Add-on License | ترخيص إضافي | ترخيص يُشترى بالإضافة لترخيص أساسي لتوفير ميزات إضافية — لا يعمل بشكل مستقل. |
| RBAC | التحكم بالوصول القائم على الدور | نموذج لإدارة الصلاحيات يمنح المستخدمين حق الوصول بناءً على دورهم الوظيفي وليس بشكل فردي. |
| BYOD | إحضار جهازك الخاص | سياسة تسمح للموظفين باستخدام أجهزتهم الشخصية للوصول إلى موارد المؤسسة مع الحفاظ على الأمان. |
| MDM | إدارة الأجهزة المتنقلة | منهجية لإدارة وتأمين الأجهزة المتنقلة عبر فرض سياسات وتكوينات عن بُعد عبر منصة إدارة مركزية. |
1️⃣ Remote Help Overview — نظرة عامة على الدعم الفني عن بُعد
على عكس حلول الدعم عن بُعد الخارجية مثل TeamViewer أو AnyDesk، فإن Remote Help مدمجة بالكامل في بيئة Intune وتستخدم البنية التحتية لـ Entra ID للمصادقة والترخيص — مما يعني أماناً أعلى وتكاملاً أفضل وتقارير أكثر تفصيلاً.
- التحكم الكامل عن بُعد: يمكن للفني رؤية شاشة المستخدم والتفاعل معها كما لو كان يجلس أمام الجهاز — تحريك الماوس، الكتابة، فتح التطبيقات، تغيير الإعدادات. كل ذلك عبر اتصال مشفر من طرف إلى طرف.
- جلسات مُدارة ومسجلة: كل جلسة دعم تُسجل في Intune مع معلومات: من اتصل بمن، متى بدأت الجلسة وانتهت، وما الإجراءات التي تمت. هذه السجلات ضرورية للتدقيق الأمني والامتثال التنظيمي.
- موافقة المستخدم الإلزامية: لا يمكن للفني الاتصال بجهاز المستخدم دون موافقته الصريحة. المستخدم يرى اسم الفني ويمكنه قبول أو رفض الاتصال — مما يحمي الخصوصية ويمنع التطفل.
- التحكم بالمشاهدة فقط: يمكن للفني مشاهدة شاشة المستخدم دون القدرة على التفاعل — مفيد للتشخيص الأولي أو عندما يحتاج المستخدم للتوجيه فقط.
- لا يحتاج تثبيتاً منفصلاً: Remote Help مدمجة في نظام Windows 10/11 — لا تحتاج لتثبيت برنامج إضافي. تعمل عبر تطبيق Intune أو عبر متصفح الويب لوحة تحكم Intune.
2️⃣ Remote Help Security and RBAC — أمان Remote Help والتحكم بالصلاحيات
على عكس حلول الدعم عن بُعد التقليدية التي تعتمد على رمز جلسة واحد (يمكن مشاركته أو تسريبه)، تستخدم Remote Help البنية التحتية لـ Entra ID وIntune RBAC لضمان أعلى مستويات الأمان.
- المصادقة عبر Entra ID: يجب أن يكون الفني والمستخدم مصادقين في Entra ID. لا يمكن لأي شخص خارج المؤسسة بدء جلسة Remote Help حتى لو كان يملك رابطاً أو رمزاً.
- أدوار Intune RBAC: الصلاحيات محددة بدقة عبر أدوار Intune المخصصة. يمكنك إنشاء دور "فني دعم المستوى الأول" يسمح له بمساعدة قسم المبيعات فقط، ودور "فني دعم المستوى الثاني" يسمح له بمساعدة الجميع. كل ذلك عبر Scope Tags ومجموعات Entra ID.
- تشفير الجلسة: جميع البيانات بين جهاز الفني وجهاز المستخدم — الصورة والصوت والتحكم — مشفرة من طرف إلى طرف (End-to-End Encryption). حتى Microsoft لا تستطيع الاطلاع على محتوى الجلسة.
- تسجيل التدقيق: كل جلسة تولد سجلاً كاملاً: هوية الفني، هوية المستخدم، وقت البداية والنهاية، مدة الجلسة، والإجراءات المنفذة. السجلات تُرسل إلى Log Analytics ويمكن مراجعتها في أي وقت.
- سياسات الوصول المشروط: يمكن ربط Remote Help بسياسات Conditional Access — مثلاً: لا تسمح للفني ببدء جلسة إلا إذا كان جهازه ممتثلاً أو إلا من داخل شبكة المؤسسة.
3️⃣ Cloud PKI Architecture — بنية الشهادات السحابية
في البيئات التقليدية، تحتاج المؤسسة لبناء PKI داخلي: تثبيت Active Directory Certificate Services (AD CS)، تكوين المرجع المصدق الجذري (Root CA) والمراجع الوسيطة (Issuing CA)، إدارة شهادات الخادم، إعداد NDES لبروتوكول SCEP، وصيانة التوفر العالي والتعافي من الكوارث. Cloud PKI تلغي كل هذا وتقدم نفس الوظائف كخدمة سحابية مُدارة.
- المرجع المصدق الجذري المُدار: Microsoft تنشئ وتدير المرجع المصدق الجذري (Root CA) نيابة عن مؤسستك في السحابة. المفتاح الخاص مخزّن في وحدات أمان الأجهزة (HSM) في مراكز بيانات Azure — مستوى أمان يفوق معظم الخوادم الداخلية.
- المرجع المصدق الوسيط: Cloud PKI تنشئ مرجعاً مصدقاً وسيطاً (Issuing CA) يصدر الشهادات للأجهزة والمستخدمين — دون كشف المفتاح الجذري أبداً. هذه أفضل ممارسة لأمان PKI.
- التكامل مع Intune: بمجرد إنشاء المرجع المصدق في Cloud PKI، يمكنك استخدامه فوراً في سياسات شهادات Intune — سواء PKCS أو SCEP. لا حاجة لتثبيت موصلات (Connectors) على خوادم داخلية.
- التجديد التلقائي: Cloud PKI تدير دورة حياة جميع الشهادات تلقائياً — الإصدار، التجديد قبل الانتهاء بـ 20% من عمر الشهادة، والإلغاء عند الحاجة. يمكن تخصيص فترة صلاحية الشهادات من 7 أيام إلى 30 سنة حسب الاستخدام.
- قوائم الإلغاء: تنشر Cloud PKI تلقائياً قوائم إلغاء الشهادات (CRL) عبر بروتوكول OCSP — مما يضمن أن الأنظمة يمكنها التحقق من صلاحية أي شهادة في أي وقت دون الحاجة لخادم CRL داخلي.
4️⃣ Certificate Lifecycle Management — إدارة دورة حياة الشهادات
كل شهادة رقمية لها عمر افتراضي محدد. بدون إدارة دورة حياة مؤتمتة، تنتهي صلاحية الشهادات بصمت، مما يسبب انقطاعاً مفاجئاً في خدمات المصادقة والوصول للشبكة والتوقيع الرقمي. Cloud PKI تحول هذه العملية من يدوية معرضة للخطأ إلى مؤتمتة بالكامل.
- الإصدار التلقائي: عند تسجيل جهاز جديد في Intune وتخصيص سياسة شهادة له، يُنشئ الجهاز زوج مفاتيح (عام وخاص) محلياً، ويرسل طلب توقيع الشهادة (CSR) إلى Cloud PKI عبر SCEP. المرجع المصدق يوقّع الشهادة ويُعيدها للجهاز — كل ذلك في ثوانٍ.
- التجديد الاستباقي: قبل انتهاء صلاحية الشهادة بـ 20% من عمرها الافتراضي، يبدأ الجهاز تلقائياً عملية التجديد — يُنشئ CSR جديداً ويحصل على شهادة جديدة. المستخدم لا يلاحظ شيئاً ولا ينقطع أي شيء.
- الإلغاء الفوري: عند إلغاء تسجيل جهاز من Intune (تقاعد الموظف أو سرقة الجهاز)، تُلغى شهاداته تلقائياً. تُضاف الشهادة الملغاة إلى قائمة الإلغاء (CRL) وتُنشر عبر OCSP — مما يمنع استخدامها فوراً.
- المراقبة والتنبيه: لوحة تحكم Cloud PKI تعرض حالة جميع الشهادات: عدد الشهادات النشطة، القريبة من الانتهاء، الملغاة، والفاشلة. يمكن إعداد تنبيهات للتصرف قبل حدوث أي مشكلة.
- الامتثال والتقارير: يمكن تصدير تقارير شاملة عن جميع الشهادات الصادرة — تواريخ الإصدار والانتهاء، للأجهزة المرتبطة — مما يسهل إثبات الامتثال للمعايير التنظيمية.
- أداة Remote Help تقدم تحكماً كاملاً عن بُعد بأجهزة Windows مع مصادقة عبر Entra ID وتسجيل كامل للجلسات وتشفير من طرف إلى طرف — متكاملة بالكامل مع بيئة Intune.
- نموذج RBAC مع أدوار مخصصة وScope Tags يمنح تحكماً دقيقاً في من يمكنه مساعدة من — مع ربط اختياري بسياسات الوصول المشروط.
- خدمة Cloud PKI تلغي الحاجة لخوادم PKI داخلية وتقدم دورة حياة كاملة للشهادات — إصدار، تجديد، إلغاء — بشكل مؤتمت وسحابي بالكامل.
- إدارة دورة حياة الشهادات المؤتمتة تمنع انقطاع الخدمات بسبب انتهاء صلاحية الشهادات وتضمن إلغاء فوري للشهادات المسروقة أو المخترقة.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Remote Help | الدعم الفني عن بُعد | أداة من Microsoft للتحكم الكامل في أجهزة Windows عن بُعد بشكل آمن ومُدار ومتكامل مع Intune وEntra ID. |
| Cloud PKI | البنية المفتاحية العامة السحابية | خدمة سحابية من Microsoft تدير البنية التحتية للشهادات الرقمية بالكامل — إصدار وتجديد وإلغاء — بدون خوادم داخلية. |
| HSM | وحدة أمان الأجهزة | جهاز فيزيائي متخصص يحمي المفاتيح الرقمية الحساسة ويُجري عمليات التشفير داخله لمنع تسرب المفاتيح. |
| Scope Tag | وسم النطاق | آلية في Intune RBAC لتحديد نطاق الأجهزة والمستخدمين الذين يمكن لمسؤول معين إدارتهم. |
| CRL | قائمة إلغاء الشهادات | قائمة بالشهادات الرقمية التي تم إلغاؤها قبل انتهاء صلاحيتها — تُستخدم للتحقق من صلاحية أي شهادة. |
| OCSP | بروتوكول حالة الشهادة عبر الإنترنت | بروتوكول يسمح بالتحقق الفوري من صلاحية شهادة رقمية دون الحاجة لتحميل قائمة الإلغاء كاملة. |
1️⃣ Endpoint Analytics Overview — نظرة عامة على تحليلات النقاط النهائية
بدلاً من الاعتماد على شكاوى المستخدمين ("جهازي بطيء!") أو التخمين، تقدم Endpoint Analytics بيانات كمية دقيقة عن سرعة الإقلاع، تكرار الأعطال، استهلاك الموارد، وأداء التطبيقات — لكل جهاز ولكل طراز ولكل مجموعة. هذه البيانات تحول إدارة IT من رد فعل إلى استباقية.
- أداء الإقلاع: يقيس الزمن من لحظة تشغيل الجهاز إلى وصول المستخدم لسطح المكتب الجاهز للعمل. يُقسَّم الإقلاع إلى مراحل: (BIOS/POST، تحميل النظام، تحميل ملف التعريف، وصول سطح المكتب). يمكنك معرفة بالضبط أي مرحلة تسبب البطء.
- صحة النظام: يرصد تكرار الشاشة الزرقاء (BSOD) وأعطال التطبيقات وأعطال برامج التعريف. الجهاز الذي يسجل أكثر من 50% من الأخطاء مقارنة بالمتوسط يُصنف كجهاز يحتاج انتباهاً.
- أداء التطبيقات: يحلل استهلاك التطبيقات للموارد (المعالج والذاكرة) ويحدد التطبيقات التي تبطئ الأجهزة. مفيد لتحديد ما إذا كان يجب ترقية جهاز أم مجرد إزالة تطبيق مسبب للمشاكل.
- توصيات الإنتاجية: بناءً على البيانات المجمعة، تقدم Endpoint Analytics توصيات ملموسة: "ترقية الذاكرة من 4GB إلى 8GB سيحسن أداء 120 جهازاً بنسبة 35%"، "تحديث برنامج تعريف بطاقة الرسوميات سيقلل أعطال التطبيقات بنسبة 70%".
- مقارنة الطرازات: يمكنك مقارنة أداء طرازات الأجهزة المختلفة لاتخاذ قرارات شراء مستنيرة. إذا كان طراز "X" يقلع في 120 ثانية وطراز "Y" في 45 ثانية — أيهما ستشتري في الدفعة القادمة؟
2️⃣ Performance Scores and Insights — درجات الأداء والرؤى
Endpoint Analytics يستخدم نظاماً موحداً للدرجات: درجة أداء الإقلاع (Startup Score)، درجة صحة النظام (System Health Score)، ودرجة تجربة المستخدم (User Experience Score). كل درجة تتراوح من 0 إلى 100، حيث 100 تعني الأداء الأمثل. هذا يجعل من السهل التواصل مع الإدارة العليا بلغة الأعمال بدلاً من المصطلحات التقنية.
- درجة الإقلاع: تقيس سرعة وصول المستخدم لسطح مكتب جاهز. الأجهزة التي تقلع في أقل من 30 ثانية تحصل على درجة عالية. الأجهزة فوق 60 ثانية تُصنف على أنها بحاجة لتحسين. يمكن التعمق لمعرفة مرحلة الإقلاع المسببة للبطء.
- درجة صحة النظام: تقيس استقرار الجهاز — عدد مرات الشاشة الزرقاء، أعطال التطبيقات، وأخطاء برامج التعريف. الجهاز المستقر الذي لم يسجل أي عطل في آخر 14 يوماً يحصل على درجة 100.
- درجة تجربة المستخدم: تجمع بين سرعة الإقلاع وصحة النظام واستجابة التطبيقات في مؤشر واحد شامل. هذه هي الدرجة التي تهم المدراء التنفيذيين لأنها تعكس إنتاجية الموظفين.
- الرؤى القابلة للتنفيذ: لكل درجة منخفضة، تقدم Endpoint Analytics رؤية واضحة: "80 جهازاً من طراز Dell Latitude 5420 لديها زمن إقلاع 95 ثانية بسبب برنامج McAfee — استبدله بـ Microsoft Defender لتحسين الزمن إلى 40 ثانية".
- التحليل التاريخي: تتبع تغير الدرجات عبر الزمن — هل يتحسن أداء الأجهزة بعد الترقيات؟ هل يتراجع بعد تحديث معين؟ هذا يمكنك من ربط القرارات بالنتائج وبناء حالة عمل للاستثمارات المستقبلية.
3️⃣ Microsoft Tunnel for MAM — النفق الآمن لتطبيقات الموبايل المُدارة
في عصر BYOD، يرفض العديد من الموظفين تسجيل أجهزتهم الشخصية في Intune MDM (لا يريدون لشركتهم التحكم بهواتفهم). لكن المؤسسة تحتاج لتأمين وصول هذه الأجهزة للتطبيقات الداخلية. Microsoft Tunnel يحل هذه المعضلة بأن ينشئ "نفقاً آمناً" ينطبق فقط على التطبيقات المُدارة (MAM) — وليس على الجهاز كاملاً.
- نفق على مستوى التطبيق: على عكس VPN التقليدي الذي يوجّه كل حركة مرور الجهاز، Microsoft Tunnel ينشئ نفقاً آمناً للتطبيقات المُدارة فقط — التطبيقات التي لديها سياسات حماية تطبيقات (App Protection Policies). تطبيقات الموظف الشخصية (مثل يوتيوب أو واتساب) لا تمر عبر النفق.
- خادم البوابة: يتطلب Microsoft Tunnel تثبيت خادم بوابة (Tunnel Gateway) على شبكة المؤسسة الداخلية — سواء على خادم فيزيائي، جهاز افتراضي، أو حاوية Docker. هذا الخادم يعمل كجسر بين التطبيقات المُدارة على أجهزة الموبايل والموارد الداخلية.
- المصادقة على مستوى التطبيق: التطبيق المُدار يصادق المستخدم عبر Entra ID قبل إنشاء النفق. هذا يعني أن النفق مرتبط بهوية المستخدم وتطبيقاته — وليس بالجهاز.
- تقسيم النطاق: يمكنك تحديد نطاقات IP أو أسماء نطاقات (FQDN) محددة تُوجَّه عبر النفق — مثل "*.internal.corp.com" — بينما أي حركة مرور أخرى تخرج مباشرة للإنترنت.
- حماية البيانات: حتى داخل النفق، سياسات حماية التطبيقات تستمر في العمل — منع النسخ واللصق، منع الحفظ في التخزين الشخصي، وطلب PIN لفتح التطبيق. هذا طبقة أمان إضافية فوق النفق.
4️⃣ Tunnel Setup and Configuration — إعداد وتكوين النفق
على عكس الخدمات السحابية البحتة مثل Cloud PKI، يتطلب Microsoft Tunnel مكوناً محلياً — خادم البوابة — ليعمل كجسر بين التطبيقات المُدارة وشبكة المؤسسة الداخلية. هذا يتطلب تخطيطاً للشبكة وتثبيتاً للخادم وإعدادات أمان دقيقة.
- متطلبات الخادم: خادم Linux (يُفضَّل Ubuntu 20.04/22.04) أو Windows Server مع Docker. الحد الأدنى للموارد: معالجان افتراضيان، ذاكرة 4GB، قرص 20GB. يمكن تشغيله كجهاز افتراضي في Hyper-V أو VMware أو Azure VM.
- متطلبات الشبكة: يجب أن يكون لخادم البوابة مسار شبكي إلى الموارد الداخلية التي ستمررها عبر النفق. لا يحتاج لـ IP عام — كل الاتصالات تبدأ من الخادم إلى Azure وليس العكس. المنفذ 443 فقط للخارج.
- تثبيت برنامج البوابة: تشغيل سكريبت التثبيت من Microsoft والذي يحمّل حاوية Docker تحتوي خادم البوابة. السكريبت يسجل الخادم تلقائياً في Intune وينشئ الاتصال الآمن.
- تكوين النفق: بعد نجاح الاتصال، يُعرَّف "موقع النفق" — وهو الموقع الفعلي للخادم (مثلاً "مكتب الرياض"). يُضاف واحد أو أكثر من خوادم DNS الداخلية لتحويل أسماء النطاقات الداخلية. وأخيراً، تُعرِّف التطبيقات المسموح لها باستخدام النفق عبر MAM.
- التوسع والتوفر: يمكن تثبيت خوادم بوابة متعددة (بحد أقصى 5) لنفس الموقع أو لمواقع مختلفة. Intune يوزع الحمل تلقائياً بين الخوادم المتاحة لنفس الموقع — مما يحقق التوفر العالي والتوسع الأفقي.
- خدمة Endpoint Analytics تحول إدارة IT من رد فعل إلى استباقية عبر بيانات أداء كمية دقيقة وتوصيات قابلة للتنفيذ ونظام درجات يسهل التواصل مع الإدارة.
- نظام الدرجات الثلاثي (الإقلاع، صحة النظام، تجربة المستخدم) مع الرؤى القابلة للتنفيذ يمكن المؤسسات من استهداف الاستثمارات حيث تحقق أكبر أثر بأقل تكلفة.
- خدمة Microsoft Tunnel for MAM تحل معضلة BYOD عبر نفق آمن على مستوى التطبيق فقط — تؤمّن الوصول للموارد الداخلية دون المساس بخصوصية المستخدم على جهازه الشخصي.
- إعداد Microsoft Tunnel يتطلب تخطيطاً للشبكة وتثبيت خادم بوابة محلي، مع دعم التوسع الأفقي عبر خوادم متعددة لتحقيق التوفر العالي وتوزيع الحمل.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Endpoint Analytics | تحليلات النقاط النهائية | خدمة في Intune Suite تقدم بيانات كمية عن أداء الأجهزة وصحتها وتجربة المستخدم مع توصيات استباقية للتحسين. |
| Startup Score | درجة الإقلاع | مؤشر من 0 إلى 100 يقيس سرعة وصول المستخدم لسطح مكتب جاهز للعمل بعد تشغيل الجهاز. |
| BSOD | الشاشة الزرقاء | شاشة خطأ تظهر في Windows عند حدوث عطل فادح في النظام — تُقاس في Endpoint Analytics كمؤشر على صحة النظام. |
| Microsoft Tunnel for MAM | النفق الآمن للتطبيقات المُدارة | خدمة تنشئ نفقاً آمناً على مستوى التطبيق فقط لتأمين وصول تطبيقات الموبايل المُدارة للموارد الداخلية دون تسجيل الجهاز في MDM. |
| Tunnel Gateway | بوابة النفق | خادم محلي يُنصب على شبكة المؤسسة يعمل كجسر بين التطبيقات المُدارة على الموبايل والموارد الداخلية. |
| App Protection Policy | سياسة حماية التطبيقات | سياسة في Intune تطبق إجراءات أمان على مستوى التطبيق — مثل منع النسخ واللصق أو فرض PIN — دون الحاجة لتسجيل الجهاز في MDM. |
| MAM | إدارة تطبيقات الموبايل | منهجية لإدارة وتأمين تطبيقات المؤسسة على أجهزة الموبايل دون الحاجة لإدارة الجهاز كاملاً — مثالية لسيناريوهات BYOD. |
1️⃣ What is EPM — ما هي إدارة الامتيازات
بدلاً من أن يكون كل مطور أو مستخدم لديه "مفتاح المملكة" (صلاحية المسؤول الكامل)، تمنحهم EPM "مفتاح غرفة واحدة" عند الحاجة فقط ولمهمة محددة فقط.
- سياسات الرفع Elevation Policies: قواعد تحدد أي التطبيقات يُسمح برفع صلاحياتها. تُعرِّف التطبيق عن طريق بصمته الرقمية File Hash أو اسم الملف أو توقيعه الرقمي Certificate.
- أنواع الرفع الثلاثة: (١) رفع تلقائي Automatic Elevation: يُشغَّل التطبيق بصلاحيات مرتفعة دون تدخل المستخدم — مناسب للتطبيقات الموثوقة المعتمدة. (٢) رفع بتأكيد المستخدم User-Confirmed Elevation: يُطلب من المستخدم تأكيد رغبته في تشغيل التطبيق بصلاحيات مرتفعة مع تبرير السبب. (٣) رفع بموافقة الدعم Support-Approved Elevation: يُطلب من مسؤول IT الموافقة على الرفع — مناسب للتطبيقات الحساسة.
- قواعد EPM Rules: يمكنك تحديد شروط دقيقة: التطبيق (حسب اسم الملف أو الهاش أو الشهادة)، نوع الرفع، المستخدمين/المجموعات المستهدفة، ومتطلبات إضافية مثل مبررات العمل Business Justification.
- تقارير EPM: سجل كامل بكل عملية رفع صلاحيات: من رفع؟ أي تطبيق؟ متى؟ ولماذا؟ — مما يحقق متطلبات التدقيق والامتثال.
2️⃣ EPM in Zero Trust Context — EPM في سياق الثقة المعدومة
هذا التحول من "الصلاحيات الدائمة" إلى "الصلاحيات في الوقت المناسب Just-in-Time (JIT)" هو جوهر الأمن الحديث.
- EPM يلغي الحاجة لحسابات المسؤولين المحليين الدائمة — أخطر ثغرة أمنية في بيئات ويندوز.
- ثلاثة أنواع من الرفع: تلقائي، بتأكيد المستخدم، وبموافقة الدعم — كل منها لسيناريو مختلف.
- ابدأ بوضع المراقبة لتتعرف على احتياجات بيئتك الحقيقية قبل فرض قيود.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| EPM | إدارة صلاحيات النقاط النهائية | قدرة Intune Suite تسمح برفع صلاحيات مؤقت لتطبيقات محددة دون منح المسؤول الكامل |
| Least Privilege | أقل امتياز | مبدأ أمني يمنح المستخدمين الحد الأدنى من الصلاحيات اللازمة لأداء عملهم فقط |
| JIT Elevation | رفع في الوقت المناسب | منح صلاحيات مرتفعة مؤقتاً عند الحاجة فقط وإزالتها فور انتهاء المهمة |
| File Hash | بصمة الملف | قيمة فريدة تُحسب من محتوى الملف لتحديد هويته بشكل لا يقبل التزوير |
| Audit Mode | وضع المراقبة | وضع في EPM يسجل طلبات الصلاحيات دون حظرها لتحليل الاحتياجات الفعلية |
| Business Justification | مبرر العمل | سبب يقدمه المستخدم لشرح حاجته لرفع الصلاحيات — يُسجل في التقارير للتدقيق |
1️⃣ What is Enterprise App Catalog — ما هو كتالوج تطبيقات المؤسسة
بدلاً من تحميل كل تحديث من موقع كل ناشر وتغليفه يدوياً، يقوم الكتالوج بكل هذا العمل تلقائياً.
- مكتبة تطبيقات جاهزة: أكثر من 100 تطبيق من الطرف الثالث مُعبأ بصيغة Win32 مع قواعد كشف Detection Rules وأوامر تثبيت وإلغاء تثبيت مُعدة مسبقاً — كل ما عليك هو اختيار التطبيق ونشره.
- تحديثات ذاتية Self-Updating: عند إصدار نسخة جديدة من تطبيق في الكتالوج، يُحدث Intune التطبيق تلقائياً على أجهزة المستخدمين. لا تحتاج لإعادة تغليف أو إعادة نشر.
- تكامل مع Win32 وMicrosoft Store: التطبيقات من الكتالوج تُدار تماماً مثل أي تطبيق Win32 آخر في Intune — يمكنك استخدام قواعد التبعية Dependencies والاستبدال Supersedence والتعيينات.
- توفير الوقت: تغليف تطبيق Win32 واحد يدوياً (تحميل المثبت، تشغيل IntuneWinAppUtil، كتابة قواعد الكشف، اختبار النشر) يستغرق 30-60 دقيقة. مع الكتالوج: 30 ثانية. لمؤسسة تنشر 50 تطبيقاً — هذا توفير يصل إلى 40 ساعة عمل.
- مكتبة تضم 100+ تطبيق مُعبأ مسبقاً بصيغة Win32 جاهز للنشر الفوري دون تغليف يدوي.
- التحديثات الذاتية تلغي الحاجة لإعادة تغليف التطبيقات عند كل إصدار جديد.
- يوفر ساعات طويلة من العمل اليدوي — ولكنه مكمل للتغليف اليدوي وليس بديلاً كاملاً عنه.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Enterprise App Catalog | كتالوج تطبيقات المؤسسة | مكتبة تطبيقات طرف ثالث جاهزة في Intune Suite مع تغليف مسبق وتحديثات ذاتية |
| Self-Updating Apps | تطبيقات ذاتية التحديث | تطبيقات في الكتالوج تُحدث تلقائياً عند إصدار نسخة جديدة من الناشر |
| IntuneWinAppUtil | أداة تغليف Intune | أداة من Microsoft لتحويل مثبتات Win32 إلى صيغة .intunewin لنشرها عبر Intune |
| LOB App | تطبيق خط الأعمال | تطبيق داخلي مخصص لمؤسسة معينة لا يتوفر في الكتالوجات العامة |
| Supersedence | الاستبدال | قاعدة في Intune تستبدل تطبيقاً قديماً بآخر جديد تلقائياً مع تحديث جميع التعيينات |
🚀 الخاتمة
في هذه الوحدة المتقدمة استكشفنا Microsoft Intune Suite — الحزمة الإضافية التي تنقل إدارة النقاط النهائية من الأساسيات إلى الاحترافية. بدأنا بفهم ماهية الحزمة ومكوناتها الخمسة ونموذج الترخيص — مع التركيز على استراتيجية الشراء الانتقائي للخدمات الفردية بدلاً من الحزمة الكاملة لتوفير التكاليف. ثم غصنا في Remote Help للدعم الفني الآمن عن بُعد مع التحكم الدقيق بالصلاحيات عبر RBAC، وCloud PKI التي تحررك من عناء إدارة خوادم الشهادات الداخلية مع أتمتة كاملة لدورة حياة الشهادات. واختتمنا بـ Endpoint Analytics الذي يحوّل التخمين إلى قرارات مبنية على بيانات حقيقية لتوفير الآلاف، وMicrosoft Tunnel for MAM الذي يحل معضلة BYOD بأناقة عبر نفق آمن على مستوى التطبيق فقط. تذكر: Intune Suite ليس ضرورة لكل مؤسسة — لكنه استثمار استراتيجي ذكي للمؤسسات التي تجاوزت الأساسيات وتتطلع لمستوى أعلى من الأمان والكفاءة والإنتاجية.
