🎯 Microsoft 365 Apps & Edge Management — إدارة تطبيقات Office ومتصفح Edge
Microsoft 365 Apps for Enterprise ليست مجرد حزمة إنتاجية — إنها العمود الفقري للعمل اليومي في معظم المؤسسات حول العالم. إدارة هذه التطبيقات عبر Microsoft Intune تمنح المؤسسة تحكماً كاملاً في كيفية نشرها وتحديثها وتأمينها عبر مئات أو آلاف الأجهزة.
بالتوازي، يُعدّ Microsoft Edge اليوم أكثر من مجرد متصفح — إنه منصة أمان متكاملة تتكامل مع نظام Intune لحماية المستخدمين من التهديدات الإلكترونية ومنع تسرب البيانات أثناء التصفح.
1️⃣ Deployment via Intune — نشر تطبيقات Microsoft 365 عبر Intune
يوفر Microsoft Intune طريقتين رئيسيتين لنشر Microsoft 365 Apps for Enterprise: النشر عبر تطبيق Office السحابي المدمج في Intune، والنشر عبر Win32 App باستخدام أداة Office Deployment Tool. الطريقة الأولى هي الأبسط وتُناسب معظم المؤسسات، بينما توفر الثانية تحكماً أدق للمؤسسات ذات المتطلبات المعقدة.
- تطبيق Office السحابي المدمج: أسهل طريقة للنشر — تختار التطبيقات المراد تثبيتها (Word وExcel وPowerPoint وOutlook وغيرها)، وتُحدد قناة التحديث واللغة، ويقوم Intune بالباقي.
- Win32 App Deployment: استخدام Office Deployment Tool لإنشاء حزمة تثبيت مخصصة مع ملف configuration.xml يتحكم بكل تفاصيل التثبيت — ثم رفعها لـ Intune كتطبيق Win32.
- الاستهداف المرن: يمكن توجيه النشر لمجموعات أجهزة أو مستخدمين — مع إمكانية النشر الإجباري أو الاختياري عبر Company Portal.
- متطلبات النظام: يمكن تحديد الحد الأدنى من إصدار Windows أو مساحة القرص أو ذاكرة الوصول العشوائي قبل بدء التثبيت.
- إزالة الإصدارات السابقة: يمكن تكوين Intune لإزالة إصدارات Office القديمة تلقائياً قبل تثبيت الإصدار الجديد.
- لغات متعددة: دعم تثبيت حزم لغات متعددة لتلبية احتياجات الفروع الدولية للمؤسسة.
2️⃣ Update Channels — قنوات التحديث وإدارة دورة حياة Office
تقدم Microsoft أربع قنوات تحديث رئيسية لتطبيقات Office، تتراوح من الأحدث دائماً إلى الأكثر استقراراً. اختيار القناة الصحيحة يُوازن بين الحصول على أحدث ميزات الأمان والإنتاجية من جهة، وضمان استقرار بيئة العمل ومنع تعطيل المستخدمين من جهة أخرى. يمكن تطبيق قنوات مختلفة على مجموعات مختلفة داخل المؤسسة الواحدة.
| القناة | معدل التحديث | الاستخدام الأمثل | مستوى المخاطرة |
|---|---|---|---|
| Current Channel | شهري (عدة مرات) | المستخدمون الأوائل والمطورون | أعلى — ميزات جديدة باستمرار |
| Monthly Enterprise Channel | شهري (مرة واحدة) | معظم مستخدمي المؤسسات | متوسط — إصلاحات أمنية شهرية |
| Semi-Annual Enterprise Channel | كل ٦ أشهر | الأنظمة الحرجة والمستخدمون الحساسون | منخفض — تغييرات بطيئة |
| LTSC | سنوي (أمني فقط) | أنظمة التحكم الصناعي والمعامل | أدنى — ثبات طويل المدى |
- الترحيل بين القنوات: يمكن تغيير قناة جهاز أو مجموعة أجهزة في أي وقت — وسيُطبّق التحديث التالي من القناة الجديدة تلقائياً دون إعادة تثبيت.
- تأجيل التحديثات: حتى داخل Monthly Enterprise Channel، يمكن تأجيل التحديثات لعدة أسابيع لاختبارها على مجموعة صغيرة أولاً.
- تحديثات الأمان: جميع القنوات تتلقى تحديثات الأمان في أقرب وقت — حتى Semi-Annual وLTSC تحصل على الإصلاحات الأمنية العاجلة.
- مراقبة الامتثال: يمكن استخدام Endpoint Analytics لمراقبة نسب انتشار التحديثات عبر المؤسسة والتأكد من عدم تخلف أي جهاز.
- إصدارات Office الدائمة: القنوات المذكورة خاصة بـ Microsoft 365 Apps for Enterprise. أما إصدارات Office 2019/2021 الدائمة فتتلقى تحديثات أمنية فقط دون ميزات جديدة.
3️⃣ Cloud Policy Service — خدمة السياسات السحابية لتطبيقات Office
Microsoft 365 Apps Cloud Policy Service هي آلية حديثة لتطبيق سياسات التكوين على تطبيقات Office مباشرة عبر السحابة، دون الحاجة إلى Active Directory محلي أو Group Policy Objects. على عكس GPO التقليدية التي تتطلب اتصال الجهاز بالشبكة المحلية، تعمل Cloud Policy أينما كان الجهاز متصلاً بالإنترنت — مما يجعلها مثالية للقوى العاملة الهجينة والبعيدة.
- نطاق السياسات: تشمل إعدادات الأمان (الماكروهات، ActiveX، الوظائف الإضافية)، إعدادات الخصوصية (التشخيص، التجارب المتصلة)، وسلوك التطبيق (تنسيقات الملفات الافتراضية، مسارات الحفظ).
- التسليم الفوري: تُطبّق السياسة على التطبيق خلال ٥ دقائق من حفظها في وحدة التحكم — دون انتظار إعادة تشغيل أو تسجيل دخول.
- توافق مع GPO: إذا كان الجهاز يتلقى سياسات من GPO محلية وسياسات سحابية معاً، تُطبّق السياسة الأكثر تقييداً — مما يمنع التعارضات.
- إدارة مركزية: جميع السياسات تُدار من Microsoft 365 Apps Admin Center أو Microsoft Intune Admin Center — واجهة واحدة لكل شيء.
- دعم الإصدارات: Cloud Policy Service تدعم Microsoft 365 Apps for Enterprise إصدار 2008 وما بعده — معظم الأجهزة الحديثة مدعومة تلقائياً.
- سياسات مخصصة: يمكن استيراد ملفات ADMX/ADML مخصصة لتطبيق سياسات غير مضمنة في الواجهة الافتراضية — مما يوفر مرونة قصوى.
4️⃣ Shared Computer Activation — تفعيل الحاسوب المشترك لتراخيص Office
Shared Computer Activation (SCA) هو وضع ترخيص خاص في Microsoft 365 Apps for Enterprise يسمح لعدة مستخدمين بمشاركة نفس تثبيت Office على جهاز واحد دون الحاجة لشراء ترخيص لكل مستخدم. هذا الوضع مثالي للمختبرات التعليمية، وأجهزة العمل المشتركة في المستشفيات، ومراكز الاتصال — حيث يستخدم عدة أشخاص الجهاز نفسه بتناوب.
- آلية العمل: عند تسجيل دخول المستخدم، يتم تفعيل Office مؤقتاً لحسابه — يُخزّن رمز التفعيل محلياً لمدة ٣٠ يوماً. عند تسجيل دخول مستخدم آخر، يُفعّل Office لحسابه برمز جديد — دون تعارض أو فقدان للتفعيل السابق.
- متطلبات الترخيص: يحتاج كل مستخدم لترخيص Microsoft 365 Apps for Enterprise (E3 أو E5) أو Microsoft 365 Business Premium. التراخيص تُدار عبر Microsoft Entra ID وليس مرتبطة بالجهاز نفسه.
- حدود الاستخدام: لا يوجد حد لعدد المستخدمين الذين يمكنهم استخدام جهاز واحد — لكن كل مستخدم يستهلك ترخيصاً من مخزون المؤسسة عند التفعيل.
- التفعيل عبر ODT: يُفعّل SCA عبر ملف configuration.xml مع إعداد SharedComputerLicensing بقيمة "1" — ثم يُنشر عبر Intune أو ODT.
- التوافق مع Intune: يمكن نشر Office مع SCA عبر Intune كنوع تطبيق Office سحابي (مع تفعيل خيار "Shared Computer Activation") أو كتطبيق Win32 مع configuration.xml مخصص.
- يمكن نشر Office عبر Intune بطريقتين: تطبيق Office السحابي المدمج (الأسهل) أو تطبيق Win32 مع ODT (الأدق تحكماً).
- أربع قنوات تحديث تمنح المؤسسة تحكماً كاملاً في إيقاع التحديثات — من Current Channel السريع إلى LTSC المستقر.
- Cloud Policy Service تُطبّق سياسات Office عبر السحابة دون الحاجة لـ GPO محلي — مثالية للموظفين عن بُعد.
- Shared Computer Activation يُوفّر تكاليف التراخيص في بيئات الأجهزة المشتركة مثل المختبرات والمستشفيات.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Office Deployment Tool | أداة نشر Office | أداة سطر أوامر من Microsoft لتنزيل وتثبيت Office بشكل مخصص باستخدام ملف configuration.xml. |
| Configuration.xml | ملف التكوين | ملف XML يحدد إعدادات تثبيت Office — المنتجات، اللغات، قناة التحديث، والترخيص. |
| Update Channels | قنوات التحديث | مسارات تحديث Office التي تحدد إيقاع وصول الميزات الجديدة وتحديثات الأمان. |
| Cloud Policy Service | خدمة السياسات السحابية | خدمة من Microsoft تُطبّق سياسات Office عبر الإنترنت دون الحاجة لـ Active Directory محلي. |
| Shared Computer Activation | تفعيل الحاسوب المشترك | وضع ترخيص يسمح لعدة مستخدمين بمشاركة تثبيت Office واحد على جهاز واحد. |
| LTSC | قناة الخدمة طويلة المدى | أكثر قنوات Office استقراراً — تتلقى تحديثات أمنية فقط دون ميزات جديدة لسنوات. |
1️⃣ Edge Management via Intune — إدارة Edge عبر Intune
Microsoft Edge ليس مجرد متصفح — إنه منصة كاملة يمكن إدارتها مركزياً عبر Microsoft Intune. يمكن للمسؤولين التحكم في أكثر من ٣٠٠ إعداد مختلف لـ Edge — بدءاً من الصفحة الرئيسية والمفضلة المُدارة، وصولاً إلى سياسات الأمان المتقدمة وإعدادات الخصوصية والطباعة. Edge هو المتصفح الوحيد الذي يدعم الإدارة عبر Intune بشكل أصلي دون الحاجة لوكلاء خارجيين.
- نشر Edge: يمكن نشر Edge عبر Intune كتطبيق Win32 — مع إمكانية التحديث التلقائي أو التحكم في إصدار محدد.
- السياسات الإدارية: أكثر من ٣٠٠ إعداد قابل للتكوين — تشمل الأمان، الخصوصية، المظهر، الطباعة، الإضافات، والـ Proxy.
- سياسات ADMX: يمكن استيراد قوالب ADMX الخاصة بـ Edge لـ Intune لتطبيق سياسات المجموعة عبر السحابة.
- ملفات تعريف Edge: دعم إعدادات متعددة لملفات التعريف — يمكن لكل ملف تعريف أن يكون له إعداداته المستقلة وسياساته.
- المزامنة المؤسسية: يمكن التحكم في بيانات المزامنة المسموح بها (المفضلة، كلمات المرور، الإضافات، السجل) — أو تعطيل المزامنة تماماً لأسباب أمنية.
2️⃣ Edge Security Features — ميزات أمان Microsoft Edge
يحتوي Microsoft Edge على مجموعة متكاملة من ميزات الأمان المدمجة التي تجعله أكثر من مجرد متصفح — إنه خط الدفاع الأول ضد التهديدات الإلكترونية. من SmartScreen الذي يحمي من التصيد والبرمجيات الخبيثة، إلى Application Guard الذي يعزل المواقع غير الموثوقة في حاوية افتراضية، وصولاً إلى Password Monitor الذي يُنبه المستخدمين عند تسريب كلمات مرورهم.
- Microsoft Defender SmartScreen: تقنية حماية سحابية تحلل سمعة المواقع والملفات قبل فتحها — تحجب المواقع المُبلّغ عنها كتصيد أو برمجيات خبيثة في الوقت الفعلي.
- Application Guard: تقنية عزل تفتح المواقع غير الموثوقة في حاوية افتراضية منفصلة عن نظام التشغيل — حتى لو كان الموقع خبيثاً، لا يمكنه الوصول لملفات الجهاز أو بيانات المؤسسة.
- Password Monitor: يراقب كلمات المرور المخزنة في Edge ويُقارنها بقواعد بيانات الاختراقات المعروفة — يُنبه المستخدم فوراً إذا تم تسريب أي من كلمات مروره.
- Typosquatting Protection: يحمي من هجمات انتحال النطاقات — يُحذّر المستخدم إذا كتب عنوان موقع مشهور بشكل خاطئ (مثل "micrsoft.com" بدلاً من "microsoft.com").
- Enhanced Security Mode: يُطبّق حماية إضافية على المواقع غير المألوفة عبر تعطيل Just-In-Time (JIT) compilation في محرك JavaScript وتفعيل ميزات أمان إضافية من نظام التشغيل.
- DNS over HTTPS (DoH): يُشفّر استعلامات أسماء النطاقات — مما يمنع مزودي الإنترنت والمهاجمين من التجسس على المواقع التي يزورها المستخدم.
3️⃣ Extension Management — إدارة الإضافات
إضافات المتصفح سلاح ذو حدين: فهي تزيد الإنتاجية بشكل كبير، لكنها أيضاً من أكبر نواقل تسرب البيانات والبرمجيات الخبيثة في المؤسسات. يوفر Intune تحكماً دقيقاً في إضافات Microsoft Edge — من السماح الكامل إلى الحظر الكامل إلى القوائم البيضاء المعتمدة فقط.
- قوائم السماح والحظر: تحديد قائمة بالإضافات المسموح بها (كل ما عداها يُمنع)، أو قائمة بالمحظورات (كل ما عداها يُسمح). يتم التعريف عبر مُعرّف الإضافة.
- التثبيت الإجباري: تثبيت إضافات محددة تلقائياً دون موافقة المستخدم — مفيدة لإضافات الأمان المؤسسية أو أدوات الإنتاجية الأساسية.
- تقييد الصلاحيات: منع الإضافات من طلب صلاحيات معينة مثل الوصول لجميع المواقع أو قراءة بيانات التصفح أو تغيير إعدادات الوكيل.
- حظر متجر Chrome: منع تثبيت الإضافات من Chrome Web Store وقصرها على Microsoft Edge Add-ons فقط — لضمان المرور عبر مراجعة أمان Microsoft.
- التحديث التلقائي: إجبار الإضافات المُثبّتة على التحديث تلقائياً لأحدث إصدار — مما يضمن سد الثغرات الأمنية فور اكتشافها.
- حظر إضافات محددة: منع تثبيت إضافات معروفة بجمع البيانات أو بثغرات أمنية — حتى لو حاول المستخدم تثبيتها يدوياً.
4️⃣ IE Mode Configuration — تكوين وضع Internet Explorer
رغم تقاعد Internet Explorer 11 رسمياً، لا تزال آلاف المؤسسات تعتمد على تطبيقات ويب قديمة لا تعمل إلا على محرك IE. هنا يأتي دور IE Mode في Microsoft Edge — محاكاة كاملة لمحرك IE11 داخل Edge، مما يسمح بتشغيل التطبيقات القديمة دون الحاجة لمتصفح منفصل أو الحفاظ على IE11 كنقطة ضعف أمنية.
- قائمة مواقع المؤسسة: ملف Site List XML يُحدد المواقع التي يجب فتحها في وضع IE — والباقي يعمل على محرك Edge الحديث. يُنشر الملف عبر Intune كسياسة.
- محركان في نافذة واحدة: علامة تبويب واحدة تعمل بمحرك IE (للتطبيق القديم)، وعلامة أخرى بمحرك Chromium (للتطبيقات الحديثة) — في نفس نافذة Edge.
- الحماية أثناء IE Mode: حتى في وضع IE، تستمر حماية SmartScreen وApplication Guard — مما يسد الفجوة الأمنية التي كان يمثلها IE11 المستقل.
- فتح تلقائي: عندما يزور المستخدم موقعاً مُدرجاً في قائمة المؤسسة، يُحوّل Edge تلقائياً لمحرك IE دون أي إجراء من المستخدم — مع شريط توضيحي أعلى الصفحة.
- انتهاء الصلاحية: يمكن تعيين تاريخ انتهاء لكل موقع في القائمة — بعدها يعود الموقع للعمل بمحرك Edge مما يُجبر الفرق على تحديث تطبيقاتهم.
- دعم ActiveX: IE Mode يدعم تقنيات قديمة مثل ActiveX وBHO وSilverlight وJava Applets التي لا يدعمها محرك Chromium.
- يمكن إدارة أكثر من ٣٠٠ إعداد في Edge عبر Intune — من المفضلة المُدارة إلى سياسات الأمان إلى إعدادات الطباعة.
- ميزات الأمان المدمجة — SmartScreen وحماية التصيد ومراقب كلمات المرور وApplication Guard — تُشكّل درعاً متعدد الطبقات دون الحاجة لحلول خارجية.
- إدارة الإضافات تمنح تحكماً كاملاً: من التثبيت الإجباري إلى الحظر الكامل إلى تقييد الصلاحيات — لضمان عدم تسرب البيانات عبر إضافات غير موثوقة.
- IE Mode يُحافظ على توافقية التطبيقات القديمة دون التضحية بالأمان — ويُوفّر مساراً تدريجياً نحو التحديث.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| SmartScreen | الشاشة الذكية | تقنية حماية سحابية من Microsoft تحلل المواقع والملفات وتحجب التهديدات في الوقت الفعلي. |
| IE Mode | وضع Internet Explorer | وضع في Edge يُشغّل محرك IE11 داخل المتصفح الحديث لتشغيل التطبيقات القديمة المتوافقة مع IE فقط. |
| Application Guard | حارس التطبيقات | تقنية عزل تفتح المواقع غير الموثوقة في حاوية افتراضية منفصلة عن نظام التشغيل. |
| Site List XML | قائمة مواقع المؤسسة | ملف XML يُحدد المواقع التي تُفتح في وضع IE والمواقع التي تعمل على محرك Edge الحديث. |
| DNS over HTTPS | تشفير استعلامات DNS | بروتوكول يُشفّر استعلامات أسماء النطاقات لمنع التجسس والتلاعب من مزودي الإنترنت أو المهاجمين. |
| Enhanced Security Mode | وضع الأمان المُحسّن | وضع في Edge يُطبّق حماية إضافية على المواقع غير المألوفة عبر تعطيل تقنيات معينة في محرك JavaScript. |
1️⃣ SSO Integration — الدخول الموحّد بين Office و Edge
التكامل بين Microsoft Edge وتطبيقات Microsoft 365 في مجال المصادقة يُلغي حاجة المستخدم لتسجيل الدخول مراراً وتكراراً. باستخدام Single Sign-On (SSO) المبني على Microsoft Entra ID، بمجرد تسجيل المستخدم دخوله إلى Windows أو Edge، تُمرّر بيانات اعتماده تلقائياً لجميع تطبيقات Office وخدمات Microsoft 365 السحابية.
- المصادقة الأساسية لـ Windows: عند تسجيل الدخول لـ Windows 10/11 بحساب Microsoft Entra ID، تنتقل الهوية تلقائياً لـ Edge وجميع تطبيقات Office — دون أي مطالبة إضافية بكلمة مرور.
- تسجيل دخول One-Click: إذا لم يكن الجهاز منضماً لـ Entra ID، ينقر المستخدم زر "تسجيل الدخول" في أي تطبيق Office مرة واحدة — وتُشارك الجلسة مع Edge وجميع التطبيقات الأخرى.
- رموز التحديث الصامتة: يستخدم Edge Primary Refresh Token (PRT) لتجديد رموز الوصول بصمت في الخلفية — المستخدم لا يحتاج لإعادة المصادقة إلا إذا تغيرت مخاطر الجلسة.
- التكامل مع WAM: Web Account Manager (WAM) هو مكوّن Windows الذي يُدير حسابات المستخدمين محلياً — وهو الوسيط بين Edge وOffice وخدمات Entra ID.
- مشاركة ملفات تعريف الارتباط: مشاركة Cookies وبيانات الجلسة بين Edge وتطبيقات Office لتجربة واحدة سلسة.
2️⃣ Data Protection with Edge — حماية البيانات أثناء التصفح المؤسسي
لا يقتصر دور Edge على عرض صفحات الويب — بل يتكامل مع Microsoft Purview وMicrosoft Defender for Cloud Apps لحماية بيانات المؤسسة حتى أثناء التصفح. هذا يعني أن سياسات منع فقدان البيانات (DLP) التي تحمي مستندات Office تُطبّق أيضاً على ما يفعله المستخدم في المتصفح.
- حماية تحميل الملفات: منع تحميل ملفات Office التي تحتوي على بيانات حساسة (مُصنّفة عبر Microsoft Purview Information Protection) إلى مواقع غير مصرح بها.
- منع الطباعة: تقييد طباعة صفحات الويب التي تحتوي على محتوى مؤسسي حسّاس — مع إمكانية إضافة تذييلات تصنيف للصفحات المطبوعة.
- منع القص والنسخ واللصق: تطبيق قيود نسخ المحتوى من صفحات SharePoint وOffice Online إلى تطبيقات غير مُدارة.
- تنبيهات التصفح: إشعار المستخدم عند محاولته إرسال بيانات حساسة عبر نماذج الويب — مع إمكانية حجب الإرسال تلقائياً.
- تقارير التدقيق: تسجيل جميع محاولات تحميل أو مشاركة بيانات حساسة عبر المتصفح — مع تفاصيل المستخدم والموقع والوقت.
- حماية الجلسة: تشفير ارتباط كامل بين Edge وخوادم Microsoft 365 — مما يمنع اعتراض البيانات حتى على شبكات WiFi العامة.
3️⃣ Policy Inheritance — توارث السياسات بين Edge و Office
أحد أقوى جوانب تكامل Microsoft Edge وMicrosoft 365 هو توارث السياسات. بعض السياسات التي تُطبّق على Office تنتقل تلقائياً إلى Edge والعكس — مما يُقلّل من تعقيد الإدارة ويضمن اتساق الحماية عبر جميع نقاط التفاعل مع بيانات المؤسسة.
- سياسات المصادقة: إعدادات Conditional Access المُطبّقة على Office 365 تُطبّق تلقائياً على جلسات Edge — مثل اشتراط امتثال الجهاز أو موافقة MFA.
- سياسات DLP: سياسات منع فقدان البيانات المُعرّفة في Microsoft Purview تغطي Word وExcel وPowerPoint وكذلك أنشطة التصفح في Edge.
- التصنيف والتسمية: تصنيفات الحساسية المطبقة على المستندات في Office تنعكس في Edge عند عرض هذه المستندات عبر SharePoint أو OneDrive.
- قوائم المواقع: يمكن ربط قوائم مواقع IE Mode مع سياسات تطبيقات Office — مثلاً، فتح مستندات SharePoint المخزنة في نظام ERP قديم تلقائياً في IE Mode.
- سياسات التحديث: دورة تحديث Edge مرتبطة بدورة تحديث Windows و Office — مما يسمح بتنسيق نوافذ الصيانة والتحديث عبر المؤسسة.
- سياسات المزامنة: إعدادات المزامنة في Edge وسياسات Office 365 متكاملة — يمكن تعطيل المزامنة عبر الأجهزة غير المُدارة لكل من التطبيقين من سياسة واحدة.
4️⃣ Best Practices — أفضل الممارسات لإدارة Edge و Office معاً
بعد سنوات من إدارة بيئات Edge و Office في آلاف المؤسسات حول العالم، برزت مجموعة من أفضل الممارسات التي تُوفّر التوازن الأمثل بين الأمان والإنتاجية. هذه التوصيات ليست نظرية — بل مُستمدة من تجارب واقعية لمؤسسات تدير عشرات الآلاف من الأجهزة عبر Intune.
- خط أساس أمني موحّد: ابدأ بتطبيق Microsoft Security Baselines الجاهزة لـ Edge وOffice معاً — ثم خصّص حسب احتياجك بعد قياس الأثر.
- اختبار قبل النشر: طبّق أي سياسة جديدة على مجموعة صغيرة (٥-١٠٪) لمدة أسبوع على الأقل قبل تعميمها — لتفادي تعطيل آلاف المستخدمين بخطأ تكويني واحد.
- مزامنة دورات التحديث: نسّق بين قنوات تحديث Office وEdge وWindows — ليحصل المستخدمون على تحديثات متزامنة في نافذة صيانة واحدة بدلاً من ٣ نوافذ متفرقة.
- توثيق الاستثناءات: أي استثناء من السياسات الافتراضية يجب توثيقه بسبب واضح وتاريخ مراجعة — الاستثناءات غير الموثقة هي أكبر ثغرة أمنية في المؤسسات.
- قياس التبني: استخدم Endpoint Analytics وMicrosoft 365 Usage Reports لمراقبة استخدام Edge وتطبيقات Office واكتشاف الفجوات.
- تدريب المستخدمين: أفضل سياسة في العالم لا تنفع إذا لم يفهمها المستخدم. خصص ١٥ دقيقة لتعريف الموظفين بسبب وجود السياسات وكيف تؤثر على عملهم اليومي.
- SSO المبني على Entra ID يمنح المستخدم تجربة دخول واحدة لجميع تطبيقات Office و Edge دون تكرار كلمات المرور.
- حماية البيانات لا تتوقف عند التطبيق — سياسات Purview DLP تُطبّق على أنشطة التصفح والتحميل في Edge تماماً كما في Word و Excel.
- توارث السياسات بين النظامين يُقلّل الجهد الإداري ويضمن اتساق الحماية عبر جميع نقاط الوصول لبيانات المؤسسة.
- أفضل الممارسات: ابدأ بخطوط الأمان الأساسية، اختبر قبل التعميم، نسّق التحديثات، وثّق الاستثناءات، وقِس النتائج باستمرار.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Single Sign-On | الدخول الموحّد | آلية تسمح للمستخدم بتسجيل الدخول مرة واحدة للوصول لجميع التطبيقات والخدمات المرتبطة. |
| Primary Refresh Token | رمز التحديث الأساسي | رمز أمان طويل الأمد على جهاز Windows يُستخدم لتجديد رموز الوصول بصمت دون مطالبة المستخدم. |
| Microsoft Purview DLP | منع فقدان البيانات في Purview | مجموعة سياسات تمنع مشاركة البيانات الحساسة خارج القنوات المصرح بها عبر جميع تطبيقات Microsoft 365. |
| Web Account Manager | مدير حسابات الويب | مكوّن نظامي في Windows 10/11 يُدير جلسات مصادقة المستخدمين محلياً ويعمل كوسيط بين التطبيقات وخدمات الهوية. |
| Security Baseline | خط الأساس الأمني | مجموعة إعدادات أمان موصى بها من Microsoft ومُختبرة يمكن تطبيقها بنقرة واحدة لتأمين متصفح أو تطبيق. |
| Conditional Access | الوصول المشروط | آلية في Entra ID تُقيّم شروطاً مثل حالة الجهاز وموقع المستخدم ومستوى المخاطرة قبل منح الوصول للموارد. |
1️⃣ Office Cloud Policy Service — خدمة سياسات Office السحابية
Office Cloud Policy Service هي خدمة سحابية من Microsoft تسمح لك بتطبيق سياسات Group Policy الخاصة بـ Microsoft 365 Apps عبر الإنترنت مباشرة — دون الحاجة لاتصال الأجهزة بـ Active Directory المحلي. هذا يعني أن الموظفين عن بُعد وأجهزة الإنترنت فقط تحصل على نفس سياسات Office التي يحصل عليها موظفو المكاتب.
- سياسات سحابية خالصة: تُعرّف السياسات في بوابة Microsoft 365 Apps Admin Center وتُطبق على المستخدمين أينما كانوا — في المكتب، المنزل، أو المقهى — بمجرد اتصالهم بالإنترنت.
- الهجرة من GPO المحلي: نفس إعدادات ADMX التي تستخدمها في Group Policy المحلي متوفرة في الخدمة السحابية — يمكنك ترحيل سياسات Office إلى السحابة تدريجياً دون إعادة بناء كل شيء من الصفر.
- تحديث فوري: تغيير سياسة في البوابة ينعكس على أجهزة المستخدمين خلال دقائق (وليس ساعات كما في GPO التقليدي). Office يتحقق من وجود سياسات جديدة عند كل تشغيل.
- دعم كامل لسياسات Office: تغطي الخدمة أكثر من 2000 إعداد لجميع تطبيقات Office — من إعدادات الخصوصية والأمان إلى واجهة المستخدم وسلوك التطبيقات.
- تكامل مع Intune: بالرغم من أن الخدمة مستقلة، إلا أنها تتكامل مع Intune — يمكنك رؤية حالة تطبيق السياسات من بوابة Intune لأجهزة ويندوز المُدارة.
2️⃣ Office Security Settings — إعدادات أمان تطبيقات Office
ملفات Office — خاصة Word وExcel — هي أكثر ناقلات الهجوم استخداماً عبر الماكرو الخبيثة والبرامج النصية المضمنة. يوفر Intune مجموعة متكاملة من إعدادات الأمان لحماية تطبيقات Office من هذه التهديدات عبر سياسات Settings Catalog وAdministrative Templates.
- التحكم في الماكرو Macro Settings: الخيارات: (١) تعطيل الماكرو بالكامل (الأكثر أماناً)، (٢) تعطيل الماكرو مع إشعار، (٣) السماح فقط بالماكرو الموقعة رقمياً، (٤) تفعيل AMSI لفحص الماكرو أثناء التشغيل. التوصية: تعطيل كامل مع استثناءات للمستخدمين الذين يحتاجونها فعلاً عبر مجموعة منفصلة.
- AMSI (Antimalware Scan Interface): واجهة فحص مكافحة البرمجيات الخبيثة — تفحص محتوى الماكرو والبرامج النصية قبل تنفيذها وتوقف أي محتوى مشبوه. تعمل مع Microsoft Defender ومضادات الفيروسات الخارجية.
- Protected View (وضع الحماية): يفتح الملفات القادمة من الإنترنت أو البريد الإلكتروني أو مواقع غير آمنة في وضع مقيد — يمنع تحرير الملف وتشغيل الماكرو حتى يؤكد المستخدم أن الملف آمن. خط الدفاع الأول ضد هجمات التصيد عبر المرفقات.
- حظر الملفات File Block Settings: منع فتح أو حفظ أنواع ملفات محددة — مثلاً منع فتح ملفات Office 2003 وما قبلها (.doc، .xls، .ppt) التي قد تحتوي على ثغرات أمنية غير مصححة.
- قواعد ASR لـ Office: قواعد Attack Surface Reduction تمنع تطبيقات Office من: إنشاء عمليات فرعية (مثل تشغيل PowerShell من Word)، حقن أكواد في عمليات أخرى، إنشاء ملفات قابلة للتنفيذ، وتشغيل البرامج النصية غير الموقعة.
3️⃣ IE Mode & Site Lists — التوافق مع المواقع القديمة
رغم توقف دعم Internet Explorer رسمياً، لا تزال كثير من المؤسسات تعتمد على تطبيقات ويب قديمة لا تعمل إلا في IE. يوفر Microsoft Edge وضع IE Mode الذي يشغل هذه المواقع القديمة داخل Edge بسلاسة تامة — مع إمكانية إدارة قائمة المواقع مركزياً عبر Intune.
- IE Mode: محرك IE مدمج داخل Edge — يسمح بتشغيل المواقع القديمة التي تحتاج ActiveX أو تقنيات IE الخاصة دون الحاجة لتثبيت IE منفصل. المستخدم لا يلاحظ أي فرق — الرابط يُفتح في Edge ويُعرض بشكل طبيعي.
- قوائم المواقع Site Lists: قائمة XML تحدد أي المواقع تُفتح في IE Mode تلقائياً. تُدار مركزياً عبر Intune أو Group Policy. يمكنك إضافة مئات المواقع في ملف واحد وتحديثه فوراً.
- Enterprise Mode Site List Manager: أداة من Microsoft لإنشاء وإدارة قوائم المواقع بصيغة XML بسهولة — بواجهة رسومية دون الحاجة لكتابة XML يدوياً.
- تاريخ انتهاء الدعم: IE Mode مدعوم حتى 2029 على الأقل — مما يمنح المؤسسات وقتاً كافياً لتحديث تطبيقاتها القديمة دون ضغط زمني.
- Office Cloud Policy Service تنقل سياسات Office إلى السحابة — مثالية للموظفين عن بُعد وأجهزة الإنترنت فقط.
- خمس طبقات أمان تحمي Office: الماكرو، AMSI، Protected View، حظر الملفات، وقواعد ASR.
- IE Mode مع Site Lists يحل مشكلة المواقع القديمة بأمان داخل Edge حتى 2029.
- جميع هذه السياسات تُدار مركزياً عبر Intune وMicrosoft 365 Apps Admin Center.
📖 جدول المصطلحات
| المصطلح (English) | الترجمة | المفهوم |
|---|---|---|
| Cloud Policy Service | خدمة السياسات السحابية | خدمة من Microsoft تطبق سياسات Office عبر الإنترنت دون الحاجة لـ Active Directory محلي |
| AMSI | واجهة فحص البرمجيات الخبيثة | واجهة تفحص الماكرو والبرامج النصية قبل تنفيذها وتوقف أي محتوى مشبوه |
| Protected View | وضع الحماية | وضع آمن لفتح الملفات من مصادر خارجية مع تقييد التحرير وتشغيل الماكرو |
| File Block Settings | إعدادات حظر الملفات | سياسات تمنع فتح أو حفظ أنواع ملفات محددة لأسباب أمنية |
| IE Mode | وضع Internet Explorer | محرك IE مدمج في Edge لتشغيل المواقع القديمة التي تحتاج ActiveX وتقنيات IE |
| Site Lists | قوائم المواقع | قائمة XML تحدد أي المواقع تفتح في IE Mode تلقائياً — تدار مركزياً عبر Intune |
| ActiveX | تقنية ActiveX | تقنية قديمة من Microsoft لتشغيل مكونات تفاعلية في صفحات الويب — تحتاج IE Mode |
🚀 الخاتمة
في هذه الوحدة استعرضنا بتعمق إدارة Microsoft 365 Apps عبر Intune — من آليات النشر المختلفة وقنوات التحديث الأربع، إلى خدمة Cloud Policy Service التي تحرر السياسات من قيود الشبكة المحلية، ونموذج Shared Computer Activation الذي يُحسّن تكاليف التراخيص في بيئات العمل المشتركة.
ثم انتقلنا إلى إدارة Microsoft Edge — المتصفح المؤسسي الذي يتكامل بعمق مع Intune لتوفير أكثر من ٣٠٠ إعداد قابل للتكوين، وميزات أمان متقدمة تشمل SmartScreen وApplication Guard وIE Mode للحفاظ على توافقية التطبيقات القديمة بأمان.
أخيراً، رأينا كيف يتكامل Office و Edge في منظومة واحدة عبر SSO وDLP وتوارث السياسات — ليُشكّلا معاً درعاً متكاملاً يحمي بيانات المؤسسة من التطبيق إلى المتصفح إلى السحابة.
في الوحدة القادمة سنتعلم عن Remote Actions والإجراءات عن بُعد وتشخيص الأجهزة — الأدوات التي تمنح مسؤول تقنية المعلومات سيطرة كاملة على الأجهزة حتى من على بُعد آلاف الكيلومترات.
