MD-102 [15] - Remote Actions & Device Diagnostics

🎯 Remote Actions & Device Diagnostics — الإجراءات عن بُعد وتشخيص الأجهزة

القدرة على التحكم في جهاز يبعد عنك آلاف الكيلومترات كما لو كان أمامك — هذه هي قوة Remote Actions في Microsoft Intune. من إعادة التشغيل البسيطة إلى المسح الكامل للجهاز في حالة السرقة، تُشكّل هذه الإجراءات صمام الأمان الأخير للمؤسسة عندما تكون الأجهزة بعيدة عن متناول اليد.

وبالتوازي، تمنحك أدوات التشخيص في Intune القدرة على "رؤية" ما يحدث داخل الجهاز — حالته الصحية، سجلاته، أخطاؤه — مما يُحوّل عملية الدعم الفني من تخمينات هاتفية إلى تشخيص دقيق قائم على البيانات.

1️⃣ Available Actions — الإجراءات المتاحة على الأجهزة

📖 لوحة تحكم كاملة في الجهاز عن بُعد:
يوفر Microsoft Intune مجموعة واسعة من الإجراءات التي يمكن تنفيذها على الأجهزة من وحدة التحكم الإدارية — دون الحاجة لوجود المستخدم أو حتى تشغيل الجهاز في بعض الحالات. تتراوح هذه الإجراءات من عمليات بسيطة كالمزامنة وإعادة التشغيل، إلى عمليات جذرية كالمسح الكامل وإعادة التعيين. لكل إجراء سيناريو استخدام خاص به، ومعرفة متى تستخدم كل أداة هو ما يفصل المسؤول المتمرس عن المبتدئ.
الإجراءالوصفالتأثيرالوقت التقريبي
Syncإجبار الجهاز على المزامنة الفورية مع Intuneيستلم سياسات وتطبيقات جديدة٢-٥ دقائق
Restartإعادة تشغيل الجهازإغلاق وإعادة تشغيل Windows٣-١٠ دقائق
Remote Lockقفل الجهاز عن بُعدشاشة قفل — يتطلب PIN لفتحهفوري تقريباً
Locate Deviceتحديد الموقع الجغرافي للجهازإحداثيات GPS على الخريطة١-٣ دقائق
Retireإزالة الجهاز من الإدارةحذف سياسات وتطبيقات المؤسسة٥-١٥ دقيقة
Wipeمسح كامل للجهازحذف كل شيء — العودة لإعدادات المصنع١٥-٤٥ دقيقة
  • المزامنة (Sync): الإجراء الأكثر استخداماً — يُجبر الجهاز على الاتصال بـ Intune فوراً لاستلام السياسات والتطبيقات المعلقة. مثالي بعد تغيير سياسة وتريد نشرها فوراً.
  • إعادة التشغيل (Restart): يُعيد تشغيل Windows مع مهلة ٦٠ دقيقة افتراضياً (يمكن تخصيصها) — يُنبّه المستخدم قبل إعادة التشغيل ليحفظ عمله. مفيد بعد تثبيت تحديثات أو تطبيقات تتطلب إعادة تشغيل.
  • القفل عن بُعد (Remote Lock): الإجراء الأسرع للاستجابة لحالات الطوارئ. يقفل الجهاز فوراً ويعرض شاشة القفل — حتى لو كان المستخدم يعمل عليه. يُستخدم عند سرقة الجهاز أو فقده.
  • تحديد الموقع (Locate Device): يُرسل إحداثيات GPS الحالية للجهاز. يعمل على Windows 10/11 وiOS وAndroid. لا يعمل إذا كان الجهاز مغلقاً أو غير متصل بالإنترنت.
  • إلغاء التسجيل (Retire): يزيل إدارة Intune عن الجهاز وينظف بيانات المؤسسة. مناسب عندما يغادر الموظف المؤسسة مع احتفاظه بالجهاز.
  • المسح الكامل (Wipe): يُعيد الجهاز لحالة المصنع — يحذف كل شيء. الإجراء النهائي الذي لا رجعة فيه. يُستخدم للسرقة أو قبل التبرع بالجهاز.
مدير تقنية المعلومات في شركة لوجستية يستيقظ على مكالمة الساعة ٣ فجراً: سائق شاحنة أبلغ عن سرقة حاسوبه اللوحي من مقصورة القيادة أثناء توقفه في استراحة. المدير يفتح تطبيق Intune على هاتفه، يبحث عن الجهاز باسم المستخدم، وينقر "قفل عن بُعد" — يُقفل الجهاز فوراً برسالة على الشاشة "هذا الجهاز تابع للمؤسسة، يرجى التواصل على الرقم..." مع مكافأة للإعادة. ثم ينقر "تحديد الموقع" وتظهر الإحداثيات في مستودع مهجور على بعد ١٥ كيلومتراً. بعد ١٠ دقائق من عدم استجابة أحد، ينقر "مسح كامل" — وخلال ٤٠ دقيقة يعود الجهاز لإعدادات المصنع ولا يمكن لأحد الوصول لبيانات الشحن والعملاء. كل هذا حدث من سرير المدير في منزله دون الحاجة للذهاب للمكتب.

2️⃣ Fresh Start vs Autopilot Reset — مقارنة إجراءات إعادة التعيين

📖 ليس كل إعادة تعيين متشابهة:
لدى Intune ثلاثة إجراءات رئيسية لإعادة الجهاز لحالة نظيفة: Fresh Start، Autopilot Reset، وWipe. ورغم أن الثلاثة تعيد الجهاز لحالة نظيفة، إلا أن لكل منها فلسفة مختلفة وتأثيراً مختلفاً على بيانات المستخدم وتسجيل الجهاز. اختيار الإجراء الخاطئ قد يمحو بيانات مهمة أو العكس — قد لا ينظف ما كان يجب تنظيفه.
الميزةFresh StartAutopilot ResetWipe
ملفات المستخدمتُحذفتُحذفتُحذف
تطبيقات Intuneتُحذفتُحذفتُحذف
تطبيقات Win32تُحذفتُحذفتُحذف
تسجيل Intuneيُحذفيُحتفظ بهيُحذف
تسجيل Entra IDيُحتفظ بهيُحتفظ بهيُحذف
يعمل علىWindows 10/11Windows 10/11 فقطجميع المنصات
السرعة النموذجية٣٠-٤٥ دقيقة٢٠-٣٠ دقيقة١٥-٤٥ دقيقة
  • Fresh Start: الخيار الأمثل لإعادة الجهاز لمستخدم جديد. يزيل جميع التطبيقات المُثبّتة (حتى اليدوية)، ويحذف ملفات المستخدم، ويزيل تسجيل Intune (حتى يتمكن المستخدم الجديد من التسجيل مجدداً). لكنه يحتفظ بتسجيل Entra ID — مما يجعله مناسباً للتنقل بين المستخدمين داخل نفس المؤسسة.
  • Autopilot Reset: حصري لأجهزة Windows Autopilot. يُعيد الجهاز لحالته بعد Autopilot مباشرة — نظيف لكن جاهز للمستخدم نفسه. يحتفظ بتسجيل Intune وEntra ID — مما يجعله مثالياً لحل مشاكل المستخدم الحالي دون تعقيد إعادة التسجيل.
  • Wipe: الإجراء الأكثر تطرفاً. يمسح كل شيء ويعيد الجهاز لإعدادات المصنع. مناسب للسرقة أو عندما يغادر الجهاز المؤسسة نهائياً. على عكس Fresh Start، Wipe متاح لجميع المنصات (Windows وiOS وAndroid وmacOS).
  • متى Fresh Start؟ عندما تنتقل جهازاً من مستخدم لآخر داخل المؤسسة وتريد تنظيفه تماماً دون إعادة Autopilot.
  • متى Autopilot Reset؟ عندما يشتكي مستخدم من بطء أو مشاكل مستمرة في جهازه — يُعيده لحالة مستقرة دون تعقيدات إعادة التسجيل.
  • متى Wipe؟ عند سرقة الجهاز، أو مغادرة الموظف للمؤسسة، أو التبرع بالجهاز — عندما تريد ضمان عدم وجود أي أثر للمؤسسة.
موظف يغادر قسم المحاسبة لينتقل لقسم التسويق داخل نفس الشركة. جهازه ممتلئ بتطبيقات محاسبية متخصصة وملفات حساسة. بدلاً من Wipe الذي سيحذف كل شيء ويُجبر الفريق التقني على إعادة Autopilot بالكامل (٩٠ دقيقة)، يستخدم مسؤول Intune Fresh Start. خلال ٣٠ دقيقة: تُحذف التطبيقات المحاسبية وملفات المستخدم القديم، يُحذف تسجيل Intune القديم، لكن يبقى تسجيل Entra ID — مما يسمح للمستخدم الجديد بتسجيل الدخول فوراً واستلام تطبيقات التسويق الجديدة تلقائياً. Fresh Start يُوفر ٦٠ دقيقة مقارنة بـ Wipe مع Autopilot كامل.

3️⃣ Additional Remote Actions — إجراءات إضافية عن بُعد

📖 أدوات إضافية في ترسانة المسؤول:
بالإضافة للإجراءات الأساسية وإجراءات إعادة التعيين، يوفر Intune مجموعة من الإجراءات الإضافية التي تغطي سيناريوهات متخصصة — من إعادة تعيين PIN وكلمة المرور إلى إدارة أجهزة Apple المفقودة. هذه الأدوات تُكمّل الترسانة وتجعل Intune منصة شاملة لإدارة أي سيناريو طارئ.
  • إعادة تعيين PIN/كلمة المرور: إجراء يُتيح للمسؤول إعادة تعيين PIN أو كلمة مرور جهاز Windows — المستخدم يُطالب بتعيين PIN جديد عند تسجيل الدخول التالي.
  • وضع الفقدان (Lost Mode): خاص بأجهزة iOS/iPadOS — يقفل الجهاز ويعرض رسالة مخصصة على الشاشة مع رقم هاتف للاتصال. يُستخدم عند فقدان الجهاز.
  • تعطيل قفل التفعيل (Activation Lock): خاص بأجهزة Apple — يزيل قفل التفعيل المرتبط بحساب Apple ID. ضروري لإعادة استخدام الجهاز بعد المسح.
  • إدارة BitLocker عن بُعد: تدوير مفاتيح استرداد BitLocker وإنشاء مفاتيح جديدة — يُبطل المفتاح القديم فوراً لأسباب أمنية.
  • تحديث سياسات الجهاز: إجبار الجهاز على إعادة تقييم سياسات الامتثال والتكوين فوراً — مفيد عند تغيير سياسة وتريد التحقق من أثرها.
  • إرسال إشعار مخصص: إرسال رسالة نصية تظهر للمستخدم على جهازه — مثالية لإبلاغ الموظفين بتحديث مجدول أو تعليمات طارئة.
ممرضة في مستشفى تنسى PIN جهاز iPad الخاص بجولات المرضى. تتصل بقسم تقنية المعلومات. بدلاً من مسح الجهاز وإعادة إعداده (ساعة كاملة من التوقف)، يفتح مسؤول Intune تفاصيل الجهاز وينقر "إعادة تعيين PIN". خلال ٣٠ ثانية، يُطلب من الممرضة تعيين PIN جديد — وتعود لجولاتها فوراً دون فقدان أي بيانات أو تطبيقات. في السابق، كانت هذه المشكلة تستغرق زيارة فني للطابق السادس وإعادة ضبط مصنع كاملة.
تخيّل أنك قائد سفينة فضائية تراقب أسطولاً من المركبات على كواكب مختلفة. لديك لوحة تحكم فيها أزرار بألوان مختلفة: الأخضر للمزامنة والتحديثات الروتينية، الأصفر لإعادة التشغيل وإعادة التعيين، الأحمر للقفل والمسح في حالات الطوارئ. كل زر له توقيته وسيناريو استخدامه — والضغط على الزر الأحمر بالخطأ قد يُدمّر مركبة بالكامل. هكذا Remote Actions في Intune: القوة بين يديك، لكن الحكمة في اختيار الزر المناسب للسيناريو المناسب.
خلاصة: الإجراءات عن بُعد في Intune
  • ستة إجراءات أساسية تغطي ٩٠٪ من السيناريوهات اليومية: Sync وRestart وRemote Lock وLocate Device وRetire وWipe.
  • ثلاثة إجراءات لإعادة التعيين تخدم أغراضاً مختلفة: Fresh Start (تنظيف بين المستخدمين)، Autopilot Reset (حل مشاكل المستخدم الحالي)، وWipe (الخروج النهائي).
  • إجراءات إضافية متخصصة مثل Lost Mode لأجهزة Apple وإعادة تعيين PIN وتدوير مفاتيح BitLocker تُكمّل التغطية.
  • القاعدة الذهبية: ابدأ بالأقل تأثيراً (Sync)، اصعد تدريجياً (Restart ثم Fresh Start)، ولا تلجأ لـ Wipe إلا عند الضرورة القصوى.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Remote Actionsالإجراءات عن بُعدأوامر تُرسل من Intune للجهاز لتنفيذ عمليات مثل المزامنة أو القفل أو المسح دون الحاجة للوصول الفعلي للجهاز.
Fresh Startبداية جديدةإجراء يُعيد تثبيت Windows مع إزالة تطبيقات المستخدم وملفاته — يحتفظ بتسجيل Entra ID.
Autopilot Resetإعادة تعيين Autopilotإجراء حصري لأجهزة Windows يُعيدها لحالة ما بعد Autopilot مع الاحتفاظ بتسجيل Intune وEntra ID.
Wipeالمسح الكاملإجراء يُعيد الجهاز لإعدادات المصنع ويمسح كل البيانات والتطبيقات والتسجيلات.
Lost Modeوضع الفقدانإجراء على أجهزة iOS/iPadOS يقفل الجهاز المفقود ويعرض رسالة مخصصة للمساعدة في استعادته.
Activation Lockقفل التفعيلميزة أمان من Apple تمنع إعادة استخدام الجهاز بدون بيانات اعتماد مالكه الأصلي.

1️⃣ Device Details Page — صفحة تفاصيل الجهاز

📖 رؤية ٣٦٠ درجة لكل جهاز:
صفحة تفاصيل الجهاز في Intune هي مركز معلومات شامل لكل جهاز مُدار. تُوفّر هذه الصفحة معلومات تفصيلية عن حالة الجهاز — من مواصفات العتاد إلى حالة الامتثال والتطبيقات المُثبّتة والسياسات المُطبّقة — في واجهة واحدة. بدلاً من استخدام ٥ أدوات منفصلة، تمنحك هذه الصفحة كل ما تحتاج معرفته عن الجهاز.
  • نظرة عامة: معلومات أساسية — اسم الجهاز، نظام التشغيل وإصداره، الطراز والشركة المصنعة، حالة التسجيل والتوافق، وآخر اتصال بـ Intune.
  • العتاد (Hardware): تفاصيل دقيقة — المعالج والذاكرة ونوع القرص والمساحة المتاحة، الشريحة المصنعة والطراز، وإصدار BIOS وTPM.
  • التطبيقات المُثبّتة (Discovered Apps): قائمة بجميع التطبيقات المُكتشفة على الجهاز — ليس فقط تطبيقات Intune، بل كل تطبيق مُثبّت على الجهاز.
  • الامتثال (Compliance): حالة الامتثال لكل سياسة مفردة — أي إعداد فشل وأي إعداد نجح، مع سبب الفشل التفصيلي.
  • تكوين الجهاز (Device Configuration): قائمة بجميع سياسات التكوين المُطبّقة على الجهاز — مع حالة نجاح أو فشل كل سياسة.
  • سجل الإجراءات (Actions History): سجل زمني لجميع الإجراءات التي نُفذت على الجهاز — من Sync إلى Wipe — مع الوقت والنتيجة.
مستخدم يشتكي أن جهازه الجديد لا يُطبّق سياسة BitLocker رغم أن جميع زملائه في قسمه مُشفّرة أجهزتهم. يفتح مسؤول Intune تفاصيل الجهاز وينتقل لعلامة تبويب "العتاد". يكتشف أن الجهاز لا يحتوي على شريحة TPM — مما يفسر فشل سياسة BitLocker. يتضح أن قسم المشتريات طلب أجهزة من فئة منخفضة التكلفة لا تشمل TPM. الحل: شراء شرائح TPM خارجية أو تغيير طراز الجهاز للدفعات القادمة. بدون تفاصيل الجهاز، كان المسؤول سيقضي ساعات في إعادة تثبيت Windows وتجربة إعدادات مختلفة — بينما المشكلة الحقيقية في العتاد.

2️⃣ Collect Diagnostics — جمع السجلات التشخيصية عن بُعد

📖 التعمق داخل الجهاز دون لمسه:
أداة Collect Diagnostics في Intune تسمح بجمع حزمة شاملة من سجلات الجهاز عن بُعد — تشمل سجلات MDM وسجلات التطبيق وسجلات الأحداث — ورفعها مباشرة لوحدة تحكم Intune لتحليلها. هذه الميزة تُحوّل استكشاف الأخطاء من عملية تخمينية إلى تحليل دقيق قائم على البيانات.
  • سجلات MDM: تسجيل كامل لجميع اتصالات إدارة الجهاز — يُظهر بالضبط أي رسائل أُرسلت بين Intune والجهاز، وأيها نجح وأيها فشل.
  • سجلات التطبيق: تفاصيل محاولات تثبيت التطبيقات وإزالتها — مع أكواد الخطأ والأسباب التفصيلية للفشل.
  • سجلات السياسة: عملية تطبيق كل سياسة على الجهاز — أي الإعدادات نُجحت وأيها تعارضت ولماذا.
  • سجلات الأحداث: من Windows Event Viewer — خاصة قنوات Microsoft-Windows-DeviceManagement-Enterprise-Diagnostics-Provider التي تُسجّل كل نشاط إدارة الجهاز.
  • أداة MdmDiagnosticsTool: أداة محلية على Windows تُولّد تقريراً بصيغة HTML شامل عن حالة إدارة الجهاز — يمكن تشغيلها عن بُعد أو محلياً.
مؤسسة تواجه مشكلة غامضة: ٥٠ جهازاً من أصل ٣٠٠٠ لا تُطبّق سياسة BitLocker الجديدة رغم أن جميعها في نفس المجموعة ونفس نظام التشغيل. مسؤول Intune ينفذ Collect Diagnostics على أحد الأجهزة المتأثرة. عند تحليل السجلات، يكتشف أن الأجهزة الـ ٥٠ تحتوي على شريحة TPM من إصدار ١.٢ بينما السياسة تتطلب TPM 2.0. كانت هذه الأجهزة من دفعة شراء قديمة قبل ٤ سنوات. الحل: تحديث السياسة لقبول TPM 1.2 لهذه الأجهزة المحددة. لولا السجلات التشخيصية، لكان المسؤول قضى أياماً في تخمين السبب.

3️⃣ Troubleshooting Dashboard — لوحة استكشاف الأخطاء

📖 مركز قيادة موحّد لاستكشاف الأخطاء:
Troubleshooting + Support في Intune هي لوحة متكاملة تُوفّر رؤية شاملة لكل ما يتعلق بمستخدم وجهازه — من التطبيقات المُعيَّنة إلى السياسات المُطبَّقة إلى حالة التراخيص. بدلاً من التنقل بين ٥ صفحات مختلفة، تجمع هذه اللوحة كل شيء في واجهة واحدة مع إمكانية البحث عن مستخدم وتفريع كل تفاصيله.
  • البحث عن مستخدم: إدخال اسم المستخدم أو البريد الإلكتروني — وتعرض اللوحة جميع أجهزته المسجّلة وحالة كل منها.
  • التطبيقات المُعيَّنة: قائمة بجميع التطبيقات التي يُفترض أن تصل للمستخدم (عبر المجموعات) — مع حالة التثبيت الفعلية على كل جهاز.
  • السياسات المُطبَّقة: تفريع كامل لشجرة السياسات — من مجموعة Entra ID إلى مجموعة Intune إلى السياسة النهائية المُطبَّقة على الجهاز.
  • حالة الترخيص: التحقق من أن المستخدم يملك التراخيص المطلوبة (Intune، Microsoft 365، Entra ID Premium) — لأن كثيراً من المشاكل سببها ببساطة: ترخيص منتهي.
  • حالة التسجيل: تفاصيل انضمام الجهاز لـ Entra ID (مُنضم، مُسجّل، هجين) وحالة تسجيله في Intune — مع تواريخ الانضمام والتسجيل.
  • تصدير التقرير: إمكانية تصدير جميع هذه المعلومات كتقرير CSV أو HTML لمشاركته مع فرق أخرى أو توثيقه في تذكرة الدعم.
مستخدم جديد انضم للمؤسسة قبل أسبوع. جهازه لا يستلم تطبيق Teams رغم أن جميع زملائه في نفس القسم يستلمونه. مسؤول تقنية المعلومات يفتح Troubleshooting Dashboard ويكتب البريد الإلكتروني للمستخدم. خلال ١٠ ثوانٍ يظهر: (١) المستخدم عضو في ٨ مجموعات — لكن ليس في مجموعة "Teams Users" التي تستهدفها سياسة نشر التطبيق. (٢) السبب: عند إنشاء حساب المستخدم، لم يُضف للمجموعة الصحيحة بسبب خطأ في سكريبت الأتمتة. يُضيف المستخدم للمجموعة يدوياً. خلال ٦٠ دقيقة (وقت دورة المزامنة التالية)، يصل Teams للجهاز. بدون لوحة استكشاف الأخطاء، كان المسؤول سيبحث في ٥ قوائم منفصلة لمحاولة فهم لماذا لا يصل التطبيق — وقد يستغرق ساعات.

4️⃣ Common Issues and Solutions — المشاكل الشائعة وحلولها

📖 دليل سريع للمشاكل اليومية:
خبرة مسؤولي Intune عبر آلاف المؤسسات أنتجت قائمة بالمشاكل الأكثر شيوعاً التي تواجه الأجهزة المُدارة — مع حلولها. وجود هذا المرجع يُوفّر ساعات من البحث والتخمين، خاصة للمسؤولين الجدد.
المشكلةالسبب المحتملالحل
الجهاز لا يظهر في Intuneفشل التسجيل / انتهاء الترخيصالتحقق من ترخيص Intune — إعادة التسجيل عبر Company Portal
السياسة لا تُطبّقتعارض سياسات / الجهاز غير متصلمراجعة تعارضات السياسات في Dashboard — تنفيذ Sync
التطبيق لا يُثبّتمساحة غير كافية / متطلبات غير متوافقةفحص مساحة القرص ومتطلبات نظام التشغيل في تفاصيل الجهاز
الامتثال "غير متوافق"إعداد أمان غير مُستوفٍفتح تقرير الامتثال لمعرفة أي إعداد فشل تحديداً
الجهاز لا يستجيب للأوامرخدمة Intune معطّلة / غير متصلالتحقق من اتصال الجهاز — وقت آخر اتصال في تفاصيل الجهاز
المستخدم لا يرى Company Portalمجموعة المستخدمين غير صحيحةالتحقق من تعيين التطبيق في Troubleshooting Dashboard
  • مشكلة الامتثال المتقطع: جهاز يصبح متوافقاً ثم غير متوافق بشكل متكرر. السبب غالباً تغيّر حالة جدار الحماية أو برنامج مكافحة الفيروسات — تحقق من سجل أحداث الامتثال في تفاصيل الجهاز.
  • مشكلة "السياسة غير قابلة للتطبيق": تظهر في تقرير السياسة. تعني أن الجهاز لا يستوفي شروط تطبيق السياسة — مثل إصدار Windows أقل من المطلوب أو عدم وجود TPM للسياسات التي تتطلبه.
  • مشكلة التثبيت المتكرر: تطبيق يُثبّت ثم يختفي ثم يُثبّت مجدداً. السبب: تثبيت التطبيق مُعيَّن لمجموعة أجهزة ومجموعة مستخدمين معاً — مما يُسبّب صراعاً في دورة التثبيت والإزالة.
  • مشكلة المزامنة البطيئة: جهاز يستغرق ساعات لاستلام السياسات الجديدة. الحل: تنفيذ Sync يدوي، أو التحقق من أن الجهاز ليس في وضع توفير الطاقة الذي يحد من الاتصالات الخلفية.
  • مشكلة تسجيل macOS: أجهزة Mac لا تُسجّل في Intune. السبب الأكثر شيوعاً: عدم تثبيت شهادة MDM Push Certificate من Apple — أو انتهاء صلاحيتها (تتجدد سنوياً).
شركة تأمين صغيرة تدير ٢٠٠ جهاز عبر Intune. المدير يلاحظ أن ١٥ جهازاً "غير متوافق" دون سبب واضح — جميعها من نفس الطراز ونفس السياسات. يفتح تفاصيل أحد الأجهزة: الامتثال فشل بسبب "Secure Boot — معطّل". يتضح أن هذه الدفعة من الأجهزة (طراز قديم من ٢٠١٨) لا يدعم Secure Boot بشكل صحيح بعد تحديث BIOS الأخير. الحل: إنشاء سياسة امتثال خاصة لهذا الطراز فقط تستثني Secure Boot من المتطلبات. يوجّه السياسة لمجموعة الأجهزة الـ ١٥. خلال ساعة، جميع الأجهزة تصبح "متوافقة". المشكلة ليست في الأجهزة ولا في Intune — بل في عدم توافق تحديث BIOS مع متطلبات الامتثال. بدون التشخيص الدقيق، كانت هذه المشكلة ستبقى معلقة لأسابيع.
تخيّل أنك طبيب في عيادة عن بُعد. المريض (الجهاز) يتصل بك عبر الفيديو. أدوات التشخيص في Intune هي أجهزتك الطبية: "تفاصيل الجهاز" هي ملف المريض الكامل (الطول، الوزن، التاريخ الطبي). "جمع السجلات" هو تحليل الدم والأشعة — يُظهر ما لا تراه العين. "لوحة استكشاف الأخطاء" هي نظرة شاملة تربط كل الأعراض معاً لتُعطيك تشخيصاً دقيقاً. والجدول المرجعي للمشاكل الشائعة هو خبرتك السريرية: "معظم حالات الصداع سببها الجفاف أو الإجهاد — جرب الماء والراحة أولاً قبل الأدوية القوية". تماماً كما أن الطبيب الجيد لا يصف دواءً قبل التشخيص، فمسؤول Intune الجيد لا ينفذ Wipe قبل أن يفهم السبب الجذري للمشكلة.
خلاصة: تشخيص الأجهزة في Intune
  • صفحة تفاصيل الجهاز تُوفّر رؤية ٣٦٠ درجة: العتاد، التطبيقات، السياسات، الامتثال، وسجل الإجراءات — في مكان واحد.
  • أداة Collect Diagnostics تجمع سجلات متقدمة من الجهاز وترفعها للسحابة — مما يسمح بتشخيص المشاكل المعقدة دون وصول مباشر.
  • لوحة Troubleshooting + Support تربط بين المستخدم والجهاز والسياسات والتطبيقات والتراخيص — لتشخيص شامل من واجهة واحدة.
  • معرفة المشاكل الشائعة وحلولها تُوفّر ساعات من التخمين — معظم المشاكل لها أسباب متكررة وحلول معروفة.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Diagnostic Logsسجلات التشخيصملفات تسجيل تفصيلية تُجمع من الجهاز وتُستخدم لتحليل أسباب المشاكل التقنية.
Troubleshooting Dashboardلوحة استكشاف الأخطاءواجهة موحّدة في Intune تجمع معلومات المستخدم وأجهزته وسياساته وتطبيقاته وتراخيصه.
MDM Push Certificateشهادة دفع إدارة الأجهزةشهادة من Apple مطلوبة لتمكين Intune من إدارة أجهزة macOS وiOS — تُجدّد سنوياً.
Secure Bootالإقلاع الآمنميزة في BIOS/UEFI تمنع تشغيل برمجيات غير موقعة أثناء إقلاع الجهاز.
TPMوحدة المنصة الموثوقةشريحة أمنية في اللوحة الأم تُستخدم لتخزين مفاتيح التشفير والتحقق من سلامة النظام.
Windows Event Viewerعارض أحداث Windowsأداة محلية في Windows تُسجّل جميع أحداث النظام والتطبيقات والأمان للرجوع إليها في التشخيص.
MdmDiagnosticsToolأداة تشخيص إدارة الأجهزةأداة سطر أوامر في Windows تُولّد تقرير HTML شامل عن حالة تسجيل وإدارة الجهاز.

1️⃣ WHfB Overview — نظرة عامة على Windows Hello for Business

📖 ثورة في عالم كلمات المرور:
Windows Hello for Business (WHfB) هو نظام مصادقة بدون كلمة مرور من Microsoft — يستبدل كلمة المرور التقليدية بمصادقة قائمة على الجهاز مع عامل بيومتري (وجه، بصمة) أو PIN مرتبط بالجهاز. على عكس Windows Hello "المستهلك" العادي، يربط WHfB بيانات الاعتماد بحساب Microsoft Entra ID للمؤسسة — مما يجعله آمنًا بما يكفي للوصول لموارد المؤسسة دون الحاجة لكلمة مرور إطلاقاً.
  • المبدأ الأساسي: بدلاً من إرسال كلمة مرور عبر الشبكة (يمكن اعتراضها)، يُنشئ WHfB زوج مفاتيح تشفير (عام وخاص) على الجهاز. المفتاح العام يُسجّل في Entra ID، والمفتاح الخاص يبقى محمياً داخل شريحة TPM ولا يغادر الجهاز أبداً.
  • عوامل المصادقة: التعرف على الوجه (كاميرا الأشعة تحت الحمراء)، بصمة الإصبع، أو PIN مرتبط بالجهاز. أي من هذه العوامل يفتح المفتاح الخاص داخل TPM — دون إرسال أي من هذه البيانات عبر الشبكة.
  • المصادقة الثنائية المدمجة: WHfB يجمع بين "شيء تملكه" (الجهاز + TPM) و"شيء أنت عليه" (وجهك أو بصمتك) أو "شيء تعرفه" (PIN) — مما يُلبي متطلبات المصادقة متعددة العوامل دون الحاجة لرمز SMS أو تطبيق خارجي.
  • لا كلمة مرور = لا تصيد: أكبر ميزة لـ WHfB أن المستخدم لا يملك كلمة مرور ليُصاد بها — المهاجم لا يستطيع خداع المستخدم لإدخال كلمة مروره في موقع مزيف لأن المستخدم ببساطة لا يعرف كلمة مروره من الأساس.
  • التكامل مع الموارد: يعمل WHfB مع Entra ID وActive Directory المحلي والموارد السحابية — مما يسمح بالوصول للملفات المشتركة وتطبيقات الويب وخوادم البريد دون كلمة مرور.
  • متطلبات العتاد: للتعرف على الوجه: كاميرا أشعة تحت الحمراء. للبصمة: قارئ بصمات. للـ PIN: أي جهاز — مما يجعل PIN مدعوماً على جميع الأجهزة الحديثة.
موظفة في قسم الموارد البشرية تبدأ يومها: تفتح غطاء الحاسوب المحمول، تنظر للكاميرا لمدة ٠.٥ ثانية — وتدخل لسطح المكتب. تفتح Outlook: لا تطلب كلمة مرور. تفتح SharePoint: لا تطلب كلمة مرور. تصل لملفات الخادم: لا تطلب كلمة مرور. في السابق، كانت تدخل كلمة مرورها ٢٠ مرة يومياً — كلمة مرور مكونة من ١٢ حرفاً معقداً كانت قد كتبتها على ورقة لاصقة تحت لوحة المفاتيح (كما يفعل ٤٠٪ من الموظفين). الآن: لا كلمة مرور، لا ورقة لاصقة، لا خطر تصيد — وفي نفس الوقت مستوى الأمان أعلى بكثير من كلمة المرور التقليدية.

2️⃣ Deployment Methods — طرق نشر Windows Hello for Business

📖 اختيار نموذج النشر المناسب:
هناك ثلاثة نماذج رئيسية لنشر Windows Hello for Business، ويعتمد الاختيار بينها على بنية الهوية في المؤسسة: هل تستخدم Microsoft Entra ID فقط؟ أم لديها Active Directory محلي مع Entra Connect؟ أم بيئة هجينة بالكامل؟ لكل نموذج متطلباته وقيوده وقدراته.
نموذج النشرالبنية المطلوبةالتعقيدأفضل لـ
Cloud TrustEntra ID + AD محليمنخفض — الأسهلالمؤسسات الهجينة الحديثة
Key TrustEntra ID + AD محلي + PKIمتوسط — يحتاج شهاداتالمؤسسات ذات PKI موجودة
Certificate TrustEntra ID + AD محلي + PKI + NDESمرتفع — بنية شهادات كاملةالمؤسسات شديدة التنظيم
Cloud-OnlyEntra ID فقط (بدون AD محلي)منخفض — تلقائي تقريباًالمؤسسات السحابية بالكامل
  • Cloud Trust: النموذج الأحدث والأسهل. لا يتطلب شهادات أو PKI. يستخدم Entra ID كوكيل ثقة بين الجهاز وAD المحلي — مما يُلغي الحاجة لبنية تحتية معقدة. يُوصى به لجميع النشرات الجديدة.
  • Key Trust: يستخدم زوج مفاتيح تشفير (مخزّن في Entra ID) كمصدر للثقة. يتطلب PKI لإصدار شهادات DC Authentication — مناسب للمؤسسات التي لديها PKI موجودة.
  • Certificate Trust: النموذج الأقدم والأكثر تعقيداً. يتطلب NDES (خدمة تسجيل أجهزة الشبكة) وIntune Certificate Connector وPKI كاملة. مناسب للمؤسسات التي تفرض استخدام الشهادات لأسباب تنظيمية.
  • Cloud-Only: المؤسسات السحابية بالكامل (بدون AD محلي). WHfB يعمل تلقائياً مع Entra ID — أسهل نشر على الإطلاق لأن Entra ID هو مصدر الهوية الوحيد.
  • النشر عبر Intune: يمكن تفعيل WHfB وإعداداته عبر Configuration Profile من نوع Identity Protection أو Settings Catalog — مع تحكم كامل في PIN والبصمة والتعرف على الوجه.
مؤسسة تصنيع تقليدية لديها Active Directory محلي منذ ١٥ عاماً وترغب في تفعيل Windows Hello for Business. البنية: AD محلي + Entra Connect للمزامنة مع Entra ID. بعد مراجعة الخيارات، تختار Cloud Trust لأنه: لا يتطلب PKI (توفير ٥٠,٠٠٠ دولار تكلفة بنية تحتية)، لا يتطلب NDES أو Certificate Connector، ويُمكن نشره عبر Intune خلال أسبوع واحد فقط. مسؤول تقنية المعلومات يُفعّل Cloud Trust عبر إعداد واحد في Entra Connect، ثم يُنشئ سياسة في Intune لتفعيل WHfB مع إعدادات PIN (٦ خانات، بدون أحرف). النشر: ٢٠٠ جهاز تجريبي في الأسبوع الأول، ثم ٢,٠٠٠ جهاز في الأسبوع التالي — جميعها تعمل بدون كلمة مرور خلال ١٠ أيام. لا شهادات، لا PKI، لا خوادم إضافية.

3️⃣ Biometric and PIN Configuration — تكوين القياسات الحيوية ورقم التعريف الشخصي

📖 تخصيص تجربة المصادقة:
يوفر Intune تحكماً دقيقاً في إعدادات Windows Hello for Business — من طول PIN وتعقيده إلى أنواع القياسات الحيوية المسموح بها إلى سلوك الجهاز عند فشل المصادقة المتكرر. هذه الإعدادات تُوازن بين الأمان (PIN طويل ومعقد) وسهولة الاستخدام (PIN قصير وبصمة سريعة).
  • طول PIN: الحد الأدنى (افتراضي: ٤ خانات) والحد الأقصى. توصية الأمان: ٦ خانات على الأقل لبيئات المؤسسات.
  • تعقيد PIN: السماح بالأحرف (كبيرة وصغيرة) والأحرف الخاصة. PIN مثل "A1b!2" أكثر أماناً من "123456". يمكن إجبار التعقيد أو السماح بالأرقام فقط حسب سياسة المؤسسة.
  • انتهاء صلاحية PIN: إجبار تغيير PIN بعد فترة (مثلاً ٩٠ يوماً) — لكن التوصية الحديثة عكس ذلك: السماح بـ PIN دائم مع مراقبة محاولات الفشل بدلاً من التغيير الدوري.
  • القياسات الحيوية المسموح بها: تفعيل أو تعطيل التعرف على الوجه، بصمة الإصبع، أو كليهما. بعض المؤسسات تمنع القياسات الحيوية لأسباب خصوصية وتكتفي بـ PIN.
  • الحد الأقصى للمحاولات: عدد المحاولات الفاشلة قبل قفل الجهاز أو مسح TPM. الإفتراضي ٥ محاولات لـ PIN و٣ للقياسات الحيوية.
  • استخدام إشارة الأمان: منع استخدام WHfB إذا تم تعطيل TPM أو مسحه — مما يضمن أن المصادقة محمية دائماً بالعتاد.
مؤسسة مالية تطبق إعدادات WHfB صارمة عبر Intune: PIN لا يقل عن ٨ خانات مع وجوب وجود حرف كبير وحرف خاص ورقم. يمنع استخدام بصمة الإصبع (قرار هيئة الرقابة المالية). يمنع التعرف على الوجه (لأن بعض الفروع ليس لديها كاميرات IR). الحد الأقصى ٣ محاولات فاشلة قبل قفل TPM ويتطلب تدخل مسؤول. النتيجة: مستوى أمان أعلى من كلمة المرور التقليدية مع تجربة سهلة نسبياً للمستخدمين — PIN واحد يفتح الجهاز وكل التطبيقات. مقارنة بالسابق: كلمة مرور تتغير كل ٦٠ يوماً + رمز MFA عبر SMS لكل تسجيل دخول = تجربة مستخدم سيئة وأمان أقل (لأن SMS يمكن اعتراضه). WHfB يُلبي متطلبات الهيئة مع تجربة أفضل للمستخدم.

4️⃣ WHfB with Cloud Trust — تفعيل Windows Hello مع نموذج الثقة السحابية

📖 أبسط طريق لبيئة بلا كلمات مرور:
نموذج Cloud Trust هو تتويج لسنوات من التطور في عالم المصادقة. إنه النموذج الذي يربط بين العالم القديم (Active Directory المحلي) والعالم الجديد (Entra ID السحابي) بدون أي بنية تحتية وسيطة معقدة. ببساطة: يُخزّن مفتاح WHfB العام في Entra ID، وعندما يحاول الجهاز الوصول لمورد محلي (مثل ملف مشترك على خادم في AD)، يتحقق AD من صحة المفتاح عبر Entra ID مباشرة.
  • متطلبات Cloud Trust: Windows 10 21H2 أو أحدث، Entra Connect v2.x أو أحدث مع تفعيل خيار Cloud Trust، مزامنة تجزئة كلمة المرور (PHS) أو مصادقة التمرير (PTA) بين AD وEntra ID.
  • خطوات التفعيل: (١) تحديث Entra Connect. (٢) تفعيل Cloud Trust في إعدادات Entra Connect. (٣) إنشاء سياسة Intune لتفعيل WHfB. (٤) تكوين إعدادات PIN. (٥) نشر السياسة — وهي ٣ خطوات إدارية فقط.
  • ماذا يحدث عند تسجيل الدخول: المستخدم يُسجّل WHfB على جهازه (PIN أو بصمة أو وجه). المفتاح العام يُرسل لـ Entra ID ويُخزّن في كائن المستخدم السحابي. عند الوصول لملف مشترك على خادم AD، يُرسل المفتاح العام لـ Domain Controller الذي يتحقق منه عبر Entra ID — ويُمنح الوصول.
  • تسجيل WHfB: يمكن أن يكون التسجيل إجبارياً (يُطلب من المستخدم فوراً بعد تسجيل الدخول الأول) أو اختيارياً (يُطلب بتنبيه غير مزعج). Intune يتحكم في هذا السلوك.
  • الترحيل من النماذج القديمة: إذا كانت المؤسسة تستخدم Key Trust أو Certificate Trust، يمكن الترحيل تدريجياً لـ Cloud Trust — سياسة Intune تُطبّق النموذج الجديد على الأجهزة المُحدّثة، بينما الأجهزة القديمة تستمر بنماذجها الحالية.
  • استرداد PIN: إذا نسي المستخدم PIN، يمكنه استخدام كلمة المرور التقليدية مرة واحدة لإعادة تعيين WHfB — مما يضمن عدم انقطاع العمل بسبب نسيان PIN.
مؤسسة قانونية متوسطة الحجم (٥٠٠ موظف) تملك Active Directory محلياً وMicrosoft 365 E3. تريد تفعيل Windows Hello for Business مع Cloud Trust. خطة النشر:

الأسبوع الأول: تحديث Entra Connect لأحدث إصدار وتفعيل Cloud Trust بنقرة واحدة. يستغرق ٣٠ دقيقة.
الأسبوع الثاني: إنشاء سياسة Intune: تفعيل WHfB، PIN من ٦ أرقام، السماح بالبصمة (جميع أجهزة المحامين لديها قارئ بصمات)، منع التعرف على الوجه (معظم الأجهزة لا تملك كاميرا IR). توجيه السياسة لمجموعة تجريبية من ٢٠ محامياً.
الأسبوع الثالث: بعد نجاح المجموعة التجريبية — جميعهم يعملون بكفاءة بدون كلمة مرور — توسيع السياسة لباقي المؤسسة (٤٨٠ جهازاً).
الأسبوع الرابع: جميع الأجهزة تستخدم WHfB. المحامون يفتحون أجهزتهم ببصمة الإصبع، يصلون لملفات القضايا على خادم الملفات، يصلون للبريد الإلكتروني، كل ذلك بدون كلمة مرور واحدة.

التكلفة الإضافية: صفر. الوقت الإجمالي للنشر: ٤ ساعات عمل إدارية فقط. النتيجة: أمان أعلى + لا كلمات مرور + لا بنية PKI.
تخيّل أن كلمة المرور التقليدية مثل مفتاح منزلك — يمكن لأي شخص يجده أو ينسخه أن يدخل. Windows Hello for Business مثل قفل البصمة الذكي: لا يوجد مفتاح مادي ليُسرق، وبصمتك لا يمكن تقليدها. أما PIN المرتبط بالجهاز فهو مثل رمز سري لا يعمل إلا على جهازك أنت — حتى لو عرفه شخص آخر، لا يمكنه استخدامه من جهاز آخر. كل هذه الآليات تُلغي النموذج القديم "لص يحصل على كلمة مرورك = كارثة" وتستبدله بنموذج "المهاجم يحتاج جهازك + بصمتك + PIN في نفس الوقت" — وهو سيناريو أقرب للمستحيل.
خلاصة: Windows Hello for Business
  • WHfB يستبدل كلمة المرور بمصادقة بيومترية أو PIN مرتبط بـ TPM — مما يُلغي خطر التصيد وتسريب كلمات المرور.
  • أربعة نماذج نشر: Cloud Trust (الأحدث والأسهل)، Key Trust، Certificate Trust، وCloud-Only — ويعتمد الاختيار على بنية الهوية الحالية.
  • يوفر Intune تحكماً دقيقاً في إعدادات PIN والقياسات الحيوية: الطول، التعقيد، الصلاحية، المحاولات القصوى، والعوامل المسموح بها.
  • Cloud Trust هو توصية Microsoft للنشرات الجديدة — لا يحتاج PKI ولا شهادات ولا خوادم إضافية، فقط Entra Connect مُحدّث.
  • النتيجة النهائية: مؤسسة بلا كلمات مرور — أمان أعلى، تجربة مستخدم أفضل، تكلفة دعم فني أقل (٣٠٪ من تذاكر الدعم متعلقة بكلمات المرور المنسية).

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Windows Hello for BusinessWindows Hello للأعمالنظام مصادقة بدون كلمة مرور من Microsoft يستخدم القياسات الحيوية أو PIN المرتبط بـ TPM.
Cloud Trustالثقة السحابيةنموذج نشر WHfB يستخدم Entra ID كوكيل ثقة بين الجهاز وActive Directory المحلي دون حاجة لـ PKI.
PKIالبنية التحتية للمفاتيح العامةنظام لإصدار وإدارة الشهادات الرقمية — مطلوب لنماذج Key Trust وCertificate Trust.
TPMوحدة المنصة الموثوقةشريحة أمنية صلبة تُخزّن المفاتيح الخاصة بشكل آمن وتمنع استخراجها حتى لو تم اختراق نظام التشغيل.
Entra Connectأداة مزامنة الهويةأداة من Microsoft تُزامن الهويات من Active Directory المحلي إلى Entra ID السحابي.
NDESخدمة تسجيل أجهزة الشبكةدور في Windows Server يسمح للأجهزة بالحصول على شهادات من PKI دون اتصال مباشر بالمجال.
Passwordlessبدون كلمة مرورنهج أمني يستبدل كلمات المرور التقليدية بطرق مصادقة أكثر أماناً مثل القياسات الحيوية ومفاتيح التشفير.

1️⃣ Bulk Device Actions — الإجراءات الجماعية

📖 كيف تنفذ إجراءات على مئات الأجهزة دفعة واحدة؟
يوفر Intune إمكانية تنفيذ إجراءات جماعية (Bulk Device Actions) على عدة أجهزة في وقت واحد — مما يوفر ساعات من العمل اليدوي. يمكنك مثلاً مسح 100 جهاز مسروق بنقرة واحدة بدلاً من مسحها واحداً تلو الآخر.
📋 أنواع الإجراءات الجماعية:
  • Bulk Wipe/Retire: مسح أو إيقاف عدة أجهزة دفعة واحدة — مثالي عند فقدان مجموعة من الأجهزة أو عند إنهاء خدمة مجموعة من الموظفين.
  • Device Cleanup Rules: قواعد تنظيف تلقائية — تحذف الأجهزة التي لم تتصل بـ Intune لفترة محددة (مثلاً 90 يوماً) تلقائياً من المنصة.
  • Send Custom Notification: إرسال إشعارات مخصصة لعدة أجهزة — مفيد لإبلاغ الموظفين بتحديثات هامة أو تغييرات في السياسات.
  • Bulk Enrollment Actions: إجراءات تسجيل جماعية مثل الموافقة على تسجيل عدة أجهزة دفعة واحدة.
شركة تنهي عقد 50 موظفاً متعاقداً في نفس اليوم. بدلاً من مسح كل جهاز يدوياً، يستخدم مسؤول Intune Bulk Device Actions — يختار الأجهزة الخمسين ويختار Wipe. خلال دقائق يتم مسح كل الأجهزة وحذف بيانات الشركة منها تلقائياً.

2️⃣ Security Remote Actions — إجراءات الأمان عن بُعد

📖 ما الإجراءات الأمنية التي يمكن تنفيذها عن بُعد؟
بالإضافة للإجراءات الأساسية، يوفر Intune إجراءات أمان متخصصة يمكن تنفيذها عن بُعد لحماية الأجهزة والبيانات.
📋 إجراءات الأمان عن بُعد:
  • Rotate BitLocker Recovery Keys: تدوير مفاتيح استرداد BitLocker — يُنشئ مفتاحاً جديداً ويُبطل القديم. ضروري عند الاشتباه في اختراق مفتاح الاسترداد.
  • Rotate Local Administrator Password: تدوير كلمة مرور المسؤول المحلي على أجهزة Windows — يمنع استخدام كلمات مرور مخترقة للوصول للأجهزة.
  • Update Defender Antivirus Intelligence: تحديث قاعدة بيانات فيروسات Defender Antivirus فوراً — مفيد عند وجود تهديد جديد منتشر.
  • Disable Activation Lock (Apple): تعطيل قفل التفعيل على أجهزة Apple — يسمح بإعادة استخدام الجهاز بعد مسحه.
  • Lost Mode (iOS/iPadOS): وضع الفقدان لأجهزة Apple — يقفل الجهاز ويعرض رسالة مخصصة على الشاشة مع رقم هاتف للاتصال.
🔑 أفضل ممارسة: استخدم Rotate BitLocker Recovery Keys بشكل دوري كل 90 يوماً كإجراء وقائي. واستخدم Rotate Local Administrator Password فوراً بعد أي حادث أمني.
مؤسسة تكتشف أن أحد الموظفين شارك كلمة مرور المسؤول المحلي عن طريق الخطأ. يقوم مسؤول Intune فوراً باستخدام Rotate Local Administrator Password على 500 جهاز — خلال 10 دقائق يتم تغيير كل كلمات المرور المحلية ويتم إبطال الكلمة القديمة.
مثل تغيير أقفال المنزل بعد فقدان المفتاح. بدلاً من تغيير قفل كل باب يدوياً، تضغط زراً واحداً يُغير كل الأقفال دفعة واحدة. هكذا تعمل إجراءات الأمان الجماعية في Intune.
✅ خلاصة: الإجراءات الجماعية والأمنية
  • Bulk Device Actions تسمح بتنفيذ إجراءات على مئات الأجهزة دفعة واحدة.
  • إجراءات الأمان مثل Rotate BitLocker Keys Ùˆ Rotate Admin Password تحمي من الاختراقات.
  • Lost Mode Ùˆ Disable Activation Lock ضروريان لإدارة أجهزة Apple.
  • Device Cleanup Rules تحافظ على نظافة بيئة Intune تلقائياً.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Bulk Device Actionsالإجراءات الجماعيةتنفيذ إجراء على عدة أجهزة في وقت واحد دفعة واحدة.
Device Cleanup Rulesقواعد تنظيف الأجهزةقواعد تلقائية تحذف الأجهزة غير النشطة بعد فترة محددة.
Rotate BitLocker Keysتدوير مفاتيح BitLockerإنشاء مفتاح استرداد جديد وإبطال القديم.
Lost Modeوضع الفقدانقفل جهاز Apple المفقود وعرض رسالة مخصصة.
Activation Lockقفل التفعيلميزة أمان من Apple تمنع إعادة استخدام الجهاز بدون حساب المالك.

1️⃣ Bulk Device Actions — الإجراءات الجماعية على الأجهزة

📖 تنفيذ الأوامر على مئات الأجهزة دفعة واحدة بدلاً من جهاز جهاز:
يوفر Intune إمكانية تنفيذ إجراءات جماعية Bulk Device Actions على عدة أجهزة في وقت واحد — مما يوفر ساعات من العمل اليدوي. يمكنك مثلاً مسح 100 جهاز مسروق بنقرة واحدة بدلاً من مسحها واحداً تلو الآخر، أو إرسال إشعار لجميع مستخدمي قسم معين دفعة واحدة.
📋 أنواع الإجراءات الجماعية:
  • المسح والإيقاف الجماعي Bulk Wipe/Retire: مسح أو إيقاف عدة أجهزة دفعة واحدة — مثالي عند فقدان مجموعة من الأجهزة أو عند إنهاء خدمة مجموعة من الموظفين في نفس اليوم.
  • قواعد تنظيف الأجهزة Device Cleanup Rules: قواعد تلقائية تحذف الأجهزة التي لم تتصل بـ Intune لفترة محددة (مثلاً 90 يوماً) تلقائياً من المنصة — مما يحافظ على نظافة قاعدة البيانات ويمنع تراكم الأجهزة الوهمية.
  • إرسال إشعارات مخصصة Send Custom Notification: إرسال إشعارات لعدة أجهزة في وقت واحد — مفيد لإبلاغ الموظفين بتحديثات هامة أو تغييرات في السياسات أو مواعيد صيانة مجدولة.
  • إجراءات التسجيل الجماعية: الموافقة على تسجيل عدة أجهزة دفعة واحدة، أو رفض أجهزة معلقة، أو إعادة تعيين حالة التسجيل لمجموعة أجهزة.
شركة تنهي عقد 50 موظفاً متعاقداً في نفس اليوم. بدلاً من مسح كل جهاز يدوياً (50 عملية فردية × 3 دقائق لكل جهاز = 2.5 ساعة)، يستخدم مسؤول Intune ميزة Bulk Device Actions — يختار الأجهزة الخمسين من القائمة، يختار Retire، ويضغط تنفيذ. خلال دقائق يتم إيقاف جميع الأجهزة وإزالة بيانات الشركة منها — دون أن يغادر المسؤول مكتبه.

2️⃣ Security Remote Actions — إجراءات الأمان عن بُعد

📖 أدوات أمنية يمكن تفعيلها فوراً من بوابة Intune دون الحاجة لوصول فيزيائي للجهاز:
إجراءات الأمان عن بُعد تمنحك القدرة على الاستجابة للتهديدات فوراً — تحديث توقيعات الفيروسات، تدوير مفاتيح التشفير، تحديد موقع جهاز مسروق، أو تعطيل قفل التنشيط على أجهزة آبل.
📋 إجراءات الأمان عن بُعد الرئيسية:
  • تحديث معلومات الأمان لـ Defender Antivirus: إجبار الجهاز على تحديث توقيعات الفيروسات فوراً من السحابة — مفيد عندما ينتشر تهديد جديد وتريد حماية جميع الأجهزة فوراً دون انتظار دورة التحديث المجدولة.
  • تدوير مفاتيح استرداد BitLocker: إنشاء مفتاح استرداد جديد لـ BitLocker عن بُعد. يُستخدم عندما يكون هناك اشتباه في تسريب مفتاح الاسترداد الحالي — مما يمنع أي شخص من فك تشفير القرص حتى لو كان يملك المفتاح القديم.
  • تدوير كلمة مرور المسؤول المحلي: إعادة تعيين كلمة مرور المسؤول المحلي عبر Windows LAPS عن بُعد — مفيد بعد مغادرة موظف كان يعرف كلمة المرور، أو كإجراء دوري للأمان.
  • تحديد موقع الجهاز Locate Device: عرض الموقع الجغرافي الحالي للجهاز على الخريطة — متاح لأجهزة iOS/iPadOS وAndroid وWindows 10/11. مثالي عند الإبلاغ عن جهاز مفقود أو مسروق.
  • تعطيل قفل التنشيط Activation Lock (أجهزة آبل): إزالة Activation Lock المرتبط بحساب Apple ID للموظف عن بُعد — ضروري عندما يترك موظف المؤسسة ويتم إعادة تخصيص جهاز iPhone/iPad لموظف آخر.
اكتشف فريق الأمن في مؤسسة مالية أن 3 أجهزة كمبيوتر محمولة سُرقت من أحد الفروع. خلال 5 دقائق من البوابة: (١) نفذ Locate Device وحدد آخر موقع معروف للأجهزة (مبنى مهجور). (٢) أمر بـ Rotate BitLocker Keys — جعل مفاتيح التشفير القديمة عديمة الفائدة فوراً. (٣) نفذ Wipe عن بُعد — عند أول اتصال للأجهزة بالإنترنت، ستُمسح بيانات الشركة بالكامل. البيانات الحساسة لـ 5000 عميل بقيت محمية — بفضل 3 إجراءات أمنية نُفذت في 5 دقائق.
خلاصة الإجراءات الجماعية وعمليات الأمان:
  • الإجراءات الجماعية توفر ساعات من العمل اليدوي بتنفيذ الأوامر على مئات الأجهزة بنقرة واحدة.
  • قواعد تنظيف الأجهزة التلقائية تحافظ على قاعدة بيانات Intune نظيفة وخالية من الأجهزة الوهمية.
  • إجراءات الأمان عن بُعد (BitLocker، LAPS، Defender) تمنحك استجابة فورية للتهديدات دون انتظار.
  • تحديد موقع الجهاز وقفل التنشيط أدوات أساسية لحماية الأجهزة المفقودة والمسروقة.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Bulk Device Actionsإجراءات الأجهزة الجماعيةتنفيذ أوامر (مسح، إيقاف، إشعار) على عدة أجهزة دفعة واحدة من بوابة Intune
Device Cleanup Rulesقواعد تنظيف الأجهزةحذف تلقائي للأجهزة غير النشطة لفترة محددة للحفاظ على نظافة قاعدة البيانات
Rotate BitLocker Keysتدوير مفاتيح BitLockerإنشاء مفتاح استرداد جديد للتشفير عن بُعد عند الاشتباه في تسريب المفتاح الحالي
Locate Deviceتحديد موقع الجهازعرض الموقع الجغرافي للجهاز على الخريطة — متاح لـ iOS وAndroid وWindows
Activation Lockقفل التنشيطميزة أمان من Apple تربط الجهاز بحساب Apple ID — يجب إزالتها قبل إعادة تخصيص الجهاز
LAPSحل كلمة مرور المسؤول المحليأداة من Microsoft لإدارة وتدوير كلمات مرور المسؤولين المحليين تلقائياً

1️⃣ Device Query with KQL — استعلام الأجهزة بلغة KQL

📖 استعلام مباشر للأجهزة بلغة Kusto Query Language:
Device Query هي ميزة متقدمة في Intune تسمح لك بتشغيل استعلامات KQL (Kusto Query Language) مباشرة على جهاز حي — تماماً كما تستعلم عن بيانات في Azure Monitor أو Microsoft Sentinel. يمكنك استخراج معلومات دقيقة عن العمليات الجارية، الخدمات، التطبيقات المثبتة، وإعدادات النظام — دون الحاجة للاتصال بالجهاز عن بُعد.
📋 قدرات استعلام الأجهزة:
  • استعلامات فورية: تشغيل استعلام KQL على جهاز حي والحصول على النتائج في ثوانٍ — مثل البحث عن جميع العمليات التي تستهلك أكثر من 80٪ من المعالج، أو تعداد كل الخدمات المتوقفة.
  • سيناريوهات شائعة: (١) البحث عن برامج غير مصرح بها. (٢) فحص حالة الخدمات. (٣) جرد التطبيقات وإصداراتها. (٤) فحص إعدادات التسجيل Registry.
  • الوصول المباشر للمعلومات: الاستعلام يصل لمعلومات لا تظهر في تقارير Intune العادية — مثل محتوى ملفات السجل، متغيرات البيئة، ومفاتيح التسجيل.
  • التكامل مع Advanced Analytics: نتائج الاستعلامات يمكن تغذيتها إلى Endpoint Analytics لبناء لوحات معلومات مخصصة وتقارير دورية.
مسؤول IT يتلقى بلاغاً أن جهاز المدير المالي "بطيء جداً". بدلاً من الاتصال بالجهاز عن بُعد والبحث اليدوي، يفتح Device Query في Intune ويكتب استعلاماً بسيطاً: يبحث عن العمليات الأعلى استهلاكاً للمعالج. النتيجة تظهر أن برنامج محاسبة قديم يستهلك 95٪ من المعالج بشكل غير طبيعي. يكتشف أيضاً أن Windows Update يحمل تحديثاً كبيراً في الخلفية. يُبلغ المستخدم بالتحديث المعلق ويُنهي عملية البرنامج القديم — تم حل المشكلة في 3 دقائق دون زيارة الجهاز.

2️⃣ Collect Diagnostics & Remote PowerShell — جمع التشخيصات و PowerShell عن بُعد

📖 جمع سجلات الجهاز تلقائياً وتشغيل أوامر PowerShell عن بُعد:
عندما تواجه مشكلة معقدة على جهاز، بدلاً من مطالبة المستخدم بتصدير السجلات يدوياً، يمكنك الأمر Collect Diagnostics من Intune ليجمع الجهاز تلقائياً كل السجلات ذات الصلة ويرفعها للمنصة. وللمشاكل الأعمق، يمكنك تشغيل سكربتات PowerShell مباشرة على الجهاز عن بُعد.
📋 أدوات التشخيص المتقدمة:
  • Collect Diagnostics: أمر عن بُعد يجمع تلقائياً: سجلات MDM، سجلات IME (Intune Management Extension)، سجلات أحداث ويندوز، سجلات Company Portal، وتقارير أخطاء التطبيقات. كل ذلك يُضغط في ملف واحد ويُرفع إلى Intune لتحليله.
  • لوحة Troubleshooting + Support: عرض موحد لكل مشاكل المستخدم أو الجهاز — حالة التسجيل، حالة السياسات، حالة التطبيقات، حالة الامتثال — في صفحة واحدة مع اقتراحات للحل.
  • Remote PowerShell: تشغيل سكربتات PowerShell على الجهاز عن بُعد وجمع النتائج — مثالي لتنفيذ إصلاحات معقدة لا تغطيها الأوامر الجاهزة. يمكنك مثلاً: إعادة تسجيل خدمات MDM، إصلاح مشاكل BitLocker، أو تنظيف ملفات مؤقتة.
  • سجلات IME: Intune Management Extension هو الخدمة المسؤولة عن تثبيت تطبيقات Win32 وتشغيل السكربتات. سجلاته في المسار C:\ProgramData\Microsoft\IntuneManagementExtension\Logs هي المرجع الأول لاستكشاف فشل تثبيت التطبيقات.
مستخدم يبلغ أن تطبيق المحاسبة الداخلي فشل في التثبيت للمرة الثالثة. بدلاً من تخمين السبب، يستخدم المسؤول: (١) Collect Diagnostics — يجمع كل السجلات. (٢) يراجع سجلات IME ليكتشف أن Detection Rule تبحث عن ملف في مسار خاطئ. (٣) يصحح القاعدة ويعيد نشر التطبيق. (٤) يشغل Remote PowerShell لتنظيف ملفات التثبيت الفاشلة السابقة. التطبيق يُثبت بنجاح في المحاولة التالية — والتشخيص الدقيق وفر ساعات من التخمين.
خلاصة التشخيص المتقدم واستعلام الأجهزة:
  • Device Query بلغة KQL يمنحك استعلاماً مباشراً للأجهزة الحية — مثالي للتحقيق السريع.
  • Collect Diagnostics يجمع كل السجلات تلقائياً دون تدخل المستخدم.
  • لوحة Troubleshooting + Support تعرض كل مشاكل الجهاز في مكان واحد.
  • سجلات IME هي المرجع الأول لاستكشاف فشل تثبيت تطبيقات Win32.

📖 جدول المصطلحات

المصطلح (English)الترجمةالمفهوم
Device Queryاستعلام الجهازاستعلام مباشر للأجهزة بلغة KQL للحصول على معلومات دقيقة عن النظام والتطبيقات
KQLلغة استعلام Kustoلغة استعلام تستخدمها Microsoft في Azure Monitor و Intune و Sentinel لتحليل البيانات
Collect Diagnosticsجمع التشخيصاتأمر يجمع سجلات الجهاز (MDM، IME، الأحداث) تلقائياً ويرفعها لـ Intune
IME Logsسجلات إضافة الإدارةسجلات Intune Management Extension — المرجع الأول لاستكشاف فشل نشر تطبيقات Win32
Troubleshooting + Supportاستكشاف الأخطاء والدعملوحة موحدة في Intune لتشخيص كل مشاكل المستخدم أو الجهاز في صفحة واحدة
Remote PowerShellPowerShell عن بُعدتشغيل سكربتات PowerShell على الجهاز عن بُعد لتنفيذ إصلاحات معقدة أو جمع معلومات

🚀 الخاتمة

في هذه الوحدة غطّينا ثلاث ركائز أساسية في إدارة النقاط النهائية عبر Intune.

الأولى: Remote Actions — ترسانة الإجراءات عن بُعد التي تمنح مسؤول تقنية المعلومات سيطرة كاملة على الأجهزة أينما كانت. من Sync وRestart اليوميين إلى Wipe في حالات السرقة الطارئة، ومن Fresh Start للتنظيف بين المستخدمين إلى Autopilot Reset لحل المشاكل سريعاً — كل أداة لها مكانها وسيناريو استخدامها.

الثانية: Device Diagnostics — القدرة على رؤية ما يحدث داخل الجهاز دون لمسه. تفاصيل الجهاز الشاملة، وسجلات التشخيص المتقدمة، ولوحة استكشاف الأخطاء المتكاملة، والمرجع السريع للمشاكل الشائعة — كلها تحوّل الدعم الفني من "جرب إعادة التشغيل" إلى تشخيص دقيق مبني على بيانات.

الثالثة: Windows Hello for Business — التحرر النهائي من كلمات المرور. باستخدام Cloud Trust كنموذج نشر حديث، يمكن لأي مؤسسة هجينة تطبيق مصادقة بدون كلمة مرور خلال أسابيع وبدون أي بنية تحتية جديدة — مما يُحسّن الأمان ويُقلّل تكاليف الدعم ويُسعد المستخدمين في آن واحد.

في الوحدة القادمة سنختتم رحلتنا التقنية مع المراقبة والتقارير وEndpoint Analytics — الأدوات التي تُحوّل البيانات الخام إلى رؤى قابلة للتنفيذ لتحسين تجربة المستخدم النهائي باستمرار.

تعليقات



حجم الخط
+
16
-
تباعد السطور
+
2
-