القائمة الرئيسية

الصفحات

دليل Microsoft Entra ID الشامل (الميزات والتراخيص)

رسم توضيحي ثلاثي الأبعاد 3D Isometric يعبر عن نظام Microsoft Entra ID وإدارة الهويات السحابية، يظهر درع أمان شبكي وأيقونات توثيق الحسابات microsoft-entra-id-licensing-features-guide
 


دليل Microsoft Entra ID الشامل (الميزات والتراخيص)


تُعد حماية الهويات الرقمية والتحكم في الوصول إلى البيانات حجر 
الزاوية في أمن المعلومات الحديث. يبحث الكثيرون عن دليل Microsoft Entra ID
 الشامل لمعرفة كيفية إدارة المستخدمين والتطبيقات بفعالية في البيئات السحابية والهجينة. 
يقدم هذا المقال تغطية تفصيلية لكل ما يتعلق بـ Microsoft Entra ID من التعريف
 والخصائص، وصولاً إلى أبرز المقارنات التقنية التي تشغل بال مسؤولي الأنظمة ومهندسي السحاب.


ما هو Microsoft Entra ID؟


Microsoft Entra ID هو حل سحابي قائم على البرمجيات كخدمة (SaaS)
 متخصص في إدارة الهويات والوصول (Identity and Access Management - IAM). 
يُشكل هذا النظام المركز العصبي للأمان في منظومة ميكروسوفت السحابية، حيث يتيح
 للمؤسسات إدارة هويات الموظفين، الشركاء، والعملاء، والتحكم في صلاحيات وصولهم إلى 
التطبيقات والبيانات من أي مكان ومن أي جهاز.

يتجاوز النظام فكرة حفظ اسم المستخدم وكلمة المرور التقليدية؛ إذ يقدم حلولاً متقدمة مثل:
  1. تسجيل الدخول الأحادي (Single Sign-On - SSO): للوصول إلى آلاف التطبيقات ببيانات اعتماد واحدة.
  2. المصادقة متعددة العوامل (MFA): لتأمين عمليات الدخول بطبقات حماية إضافية.
  3. الوصول الشرطي (Conditional Access): لتقييم المخاطر لحظياً بناءً على الموقع، الجهاز، وسلوك المستخدم قبل منح الوصول.


السبب وراء تغيير الاسم من Azure Active Directory 
(Azure AD) إلى Microsoft Entra ID

في يوليو 2023، أعلنت شركة ميكروسوفت رسمياً عن إعادة تسمية Azure Active Directory 
(Azure AD) ليصبح Microsoft Entra ID. لم يكن هذا التغيير مجرد تعديل شكلي،
 بل جاء لأسباب استراتيجية محددة:
  1. توحيد عائلة منتجات الهوية والأمان: جمعت ميكروسوفت كافة حلول الهوية والوصول وحماية الشبكات تحت مظلة علامة تجارية واحدة تُدعى Microsoft Entra.
  2. إزالة اللبس مع Active Directory التقليدي: كان الاسم القديم (Azure AD) يسبب خلطاً لدى المهندسين والشركات الذين يعتقدون أنه نسخة سحابية مطابقة لنظام Active Directory المحلي، رغم الاختلاف الجوهري في المعمارية والبروتوكولات.
  3. التأكيد على استقلالية الخدمة: التسمية الجديدة تؤكد أن الخدمة تُدار عبر بيئات متعددة السحب (Multi-cloud) ولا تقتصر على منصة Azure فقط.
* ملاحظة مهمة: تغيير الاسم لم يؤثر على آلية عمل الخدمة، أو البنية التحتية، أو
 واجهات برمجة التطبيقات (APIs)، أو تراخيص المستخدمين الحالية.


دور الخدمة في إدارة الهويات والوصول السحابي (IAM)


تلعب الخدمة دوراً محورياً في تمكين استراتيجية أمان عدم الثقة (Zero Trust)، 
حيث تقوم على مبدأ "لا تثق بأحد مطلقاً، وتحقق دائماً". ويتلخص دورها الفعال في الآتي:
  1. حماية هويات المستخدمين: الكشف المبكر عن الهجمات التي تستهدف كلمات المرور وتمرير الرموز التشفيرية (Token Theft).
  2. إدارة الوصول إلى التطبيقات السحابية والمحلية: توفير بوابة موحدة للدخول إلى تطبيقات Microsoft 365، Salesforce، ServiceNow، والتطبيقات المخصصة داخل الشركة.
  3. إدارة الهويات الخارجية (B2B & B2C): تمكين الشركاء والمستثمرين والعملاء من الوصول الآمن للبيانات دون المساس بأمن الشبكة الداخلية.
  4. الامتثال والحوكمة: تقديم تقارير تدقيق تفصيلية (Audit Logs) تساعد المؤسسات على الامتثال لمعايير الأمان العالمية مثل ISO وGDPR.


مقارنة Microsoft Entra ID مع الأنظمة الأخرى: الفرق والبدائل


تختلط المفاهيم على الكثير من مسؤولي تقنية المعلومات عند المقارنة بين Microsoft Ent# دليل Microsoft Entra ID الشامل (الميزات والتراخيص)

تعتمد المؤسسات الحديثة بشكل كامل على البيئات السحابية والهجينة لتشغيل أعمالها، مما جعل تأمين الهويات الرقمية وإدارة الصلاحيات الخط الأول للدفاع السايبراني. يمثل Microsoft Entra ID الحجر الزاوي للبنية التحتية للأمان في منظومة Microsoft، حيث يوفر نظاماً متكاملاً لإدارة الهويات والحماية الفائقة للبيانات والتطبيقات.

ما هو Microsoft Entra ID؟
Microsoft Entra ID هو خدمة سحابية قائمة على نموذج "الهوية كخدمة"
 (Identity as a Service - IDaaS) تم تطويرها بواسطة شركة Microsoft 
لإدارة الهويات وتوفير آليات التحكم بالوصول (Identity and Access Management - IAM).
يسمح النظام للموظفين والمستخدمين المعتمدين بتسجيل الدخول والوصول إلى
 الموارد الداخلية والخارجية بأمان مرتفع، وتتضمن هذه الموارد:
  • خدمات Microsoft 365 وAzure Portal وSaaS Applications الشائعة مثل Salesforce وDropbox وWorkday.
  • التطبيقات الداخلية المطورة داخل الشركة أو المستضافة على شبكات خاصة.
  • الخوادم والأجهزة الذكية بمختلف أنواعها.

يوفر Microsoft Entra ID أدوات متقدمة مثل تسجيل الدخول الأحادي
 (Single Sign-On - SSO)، والمصادقة متعددة العوامل (Multi-Factor Authentication - MFA)،
 وسياسات الوصول المشروط (Conditional Access)، مما يقلل من مخاطر اختراق الحسابات بنسبة تتجاوز 99%.


 مقارنات Microsoft Entra ID 


تتداخل العديد من المفاهيم التقنية الخاصة بإدارة الهويات لدى مهندسي تقنية المعلومات 
ومسؤولي الأمان. نوضح فيما يلي أبرز الفروق بين Microsoft Entra ID والأنظمة والحلول المماثلة.

* الفرق بين Microsoft Entra ID و Azure Active Directory
لا يوجد أي فرق تقني أو وظيفي بين الاثنين. Microsoft Entra ID هو الاسم الجديد لـ Azure Active Directory.

المعيار Azure Active Directory (سابقاً) Microsoft Entra ID (حالياً)
التاريخ والاعتماد الاسم الرسمي حتى يوليو 2023 الاسم الرسمي المعتمد حالياً من Microsoft
الوظائف والتراخيص البنية الأساسية لإدارة الهويات نفس الوظائف والتراخيص وتراكمات البيانات دون تغيير
دعم API والسكربتات بروتوكولات Microsoft Graph بروتوكولات Microsoft Graph نفسها بدون أي تعديل


* الفرق بين Microsoft Entra ID و Active Directory التقليدي 
(AD DS / On-Premises)
يُمثل هذا الفرق المقارنة الأكثر أهمية لمهندسي تقنية المعلومات؛ حيث يعتقد البعض
 أن Entra ID هو مجرد نسخة سحابية من Active Directory التقليدي، بينما هما نظامان مختلفان تماماً في البنية والبروتوكولات.

وجه المقارنة Active Directory التقليدي (AD DS) Microsoft Entra ID
بيئة الاستضافة خوادم محلية (Domain Controllers) خدمة سحابية بالكامل (IDaaS)
بروتوكولات المصادقة Kerberos, NTLM, LDAP OAuth 2.0, OpenID Connect, SAML
إدارة الأجهزة سياسات المجموعة (GPOs) التكامل مع Microsoft Intune و MDM
الهيكلية التنظيمية هرمية (Forest -> Domain -> OUs) هيكل مسطح (Users, Groups, Roles)
نطاق الاستخدام الشبكة الداخلية والأجهزة المتصلة بها تطبيقات السحابة، العمل عن بُعد، والبيئات الهجينة


الفرق بين Microsoft Entra ID و Microsoft Entra Suite
تُمثل Microsoft Entra Suite الحزمة الأحدث الشاملة التي جمعت حلول الأمان 
والوصول السحابي من Microsoft في حزمة ترخيص واحدة.

وجه المقارنة Microsoft Entra ID Microsoft Entra Suite
طبيعة المنتج خدمة إدارة هويات أساسية ومستقلة حزمة ترخيص شاملة تدمج عدة منتجات أمان
الميزات المضمنة SSO, MFA, Conditional Access Entra ID P2 + Private Access + Internet Access + Governance
نطاق التغطية إدارة الوصول للهويات والتطبيقات تأمين شبكة الشركة كاملة (SSE) وحوكمة الصلاحيات الفائقة
خيارات التراخيص تراخيص منفصلة (Free, P1, P2) حزمة موحدة متقدمة للمؤسسات الكبرى

Microsoft Entra ID: هو المنتج الأساسي لإدارة الهويات (SSO, MFA, Conditional Access) ويتوفر ضمن تراخيص مستقلة (Free, P1, P2).
Microsoft Entra Suite: ترخيص مجمع متقدم يدمج Microsoft Entra ID P2 مع حلول الوصول الآمن للخدمات (Security Service Edge - SSE) مثل:
Entra Private Access: لبديل شبكات VPN للوصول للتطبيقات الداخلية.
Entra Internet Access: لحماية الوصول لشبكة الإنترنت وتطبيقات السحابة.
Entra ID Governance: لإدارة دورة حياة الهويات والصلاحيات الفائقة.
Entra Verified ID: للتحقق من الهويات الرقمية اللامركزية.


الفرق بين Microsoft Entra ID و Okta / Ping Identity
تُعتبر Okta وPing Identity من أبرز المنافسين لشركة Microsoft في 
سوق إدارة الهويات والوصول (IAM).

المعيار Microsoft Entra ID Okta / Ping Identity
البيئة المستهدفة خيار مثالي لبيئات Microsoft 365 و Azure خيار ممتاز للبيئات المستقلة متعددة الموردين
التكامل والسهولة مدمج تلقائياً مع Windows و Office 365 مكتبة ربط واسعة جداً لتطبيقات الطرف الثالث
التكلفة والترخيص متضمن غالباً في حزم Microsoft 365 E3/E5 ترخيص مستقل يُحسب بحسب عدد المستخدمين والوحدات
تحليل المخاطر يعتمد على محرك Microsoft Threat Intelligence يمتلك محركات مخصصة لتحليل سلوك المستخدمين


* مقالات ذات صلة : 

أنواع التراخيص والأسعار (Licensing & Pricing)


تختلف متطلبات الأمان والتشفير من مؤسسة إلى أخرى بناءً على حجم 
العمل ونوع البيانات والتشريعات التنظيمية المتبعة. يوفر Microsoft Entra ID
 نموذج تراخيص مرن يتيح للشركات اختيار الخطة التي تناسب احتياجاتها وبنيتها التحتية، 
بدءاً من الخيارات المجانية المدمجة مع الخدمات السحابية، وصولاً إلى الخيارات المتقدمة
 التي تعتمد على الذكاء الاصطناعي لكشف المخاطر.




  • خطة Microsoft Entra ID Free (المجانية)
تُعد خطة Microsoft Entra ID Free الخيار الأساسي المدمج تلقائياً مع جميع
 اشتراكات Microsoft السحابية مثل Azure، وMicrosoft 365، وDynamics 365، وPower Platform.

* أبرز الميزات المضمنة:
  1. إدارة الهويات الحسابية للمستخدمين والمجموعات حتى 500,000 كائن (Objects).
  2. ميزة تسجيل الدخول الأحادي (SSO) لربط عدد غير محدود من تطبيقات SaaS والتطبيقات المخصصة.
  3. إدارة الوصول والمصادقة الأساسية.
  4. إعدادات الأمان الافتراضية (Security Defaults): تفرض المصادقة المتعددة العوامل (MFA) الأساسية لجميع المستخدمين والمسؤولين لحماية الحسابات من الاختراق.
  5. إعادة تعيين كلمة المرور ذاتياً (Self-Service Password Reset - SSPR) للمستخدمين السحابيين فقط.
  6. الفئة المستهدفة: الشركات الناشئة والصغيرة التي تبحث عن إدارة أساسية للهويات دون الحاجة لسياسات أمان متقدمة.

  • خطة Microsoft Entra ID P1 (سابقاً Azure AD Premium P1)
تُعتبر خطة Microsoft Entra ID P1 الخيار القياسي للمؤسسات المتوسطة والكبيرة التي تمتلك بيئات عمل هجينة (تدمج بين الخوادم المحلية والسحابة)، حيث تتوفر كشراء مستقل أو كجزء من باقات Microsoft 365 E3 وBusiness Premium.

* أبرز الميزات المضمنة:
  1. سياسات الوصول المشروط (Conditional Access): تتيح للمسؤولين وضع قواعد دقيقة لتأمين الوصول بناءً على الموقع، الجهاز، والشبكة.
  2. المجموعات الديناميكية (Dynamic Groups): إضافة وإزالة المستخدمين تلقائياً من المجموعات بناءً على السمات الوظيفية (مثل القسم أو المسمى الوظيفي).
  3. إعادة تعيين كلمة المرور مع الكتابة العكسية (SSPR with Writeback): تسمح للموظفين بتغيير كلمات المرور عبر السحابة وتحديثها تلقائياً في Active Directory المحلي.
  4. أداة Microsoft Entra Connect Sync: مزامنة الهويات بين الخوادم المحلية والسحابية بسلاسة.
  5. إدارة الوصول للشركاء (B2B Collaboration): منح صلاحيات للمستخدمين الخارجيين مع تطبيق سياسات الأمان الخاصة بالشركة.
  6. الفئة المستهدفة: الشركات التي تتطلب ربطاً هجيناً وتطبيق سياسات وصول مشروط لحماية أجهزة وموظفي الشركة.

  • خطة Microsoft Entra ID P2 (سابقاً Azure AD Premium P2)
تُعد خطة Microsoft Entra ID P2 الحزمة المتكاملة والأعلى أماناً في منظومة إدارة الهويات، حيث تأتي مدمجة ضمن باقة Microsoft 365 E5 أو كاشتراك مستقل للشركات ذات المتطلبات الأمنية العالية.

* أبرز الميزات المضمنة:
  1. حماية الهوية (Microsoft Entra ID Protection): استخدام محركات الذكاء الاصطناعي لكشف المخاطر وسلوكيات الدخول المريبة في الوقت الفعلي (Risk-based Conditional Access).
  2. إدارة الهويات المتميزة (Privileged Identity Management - PIM): منح صلاحيات المسؤولين بشكل موقت وعند الطلب فقط (Just-In-Time Access) لمنع تسريب الحسابات ذات الصلاحيات العالية.
  3. مراجعات الوصول (Access Reviews): جدولة فحص دوري وآلي لصلاحيات المستخدمين والضيوف للتأكد من استمرار حاجتهم للوصول للموارد.
  4. إدارة استحقاق الوصول (Entitlement Management): أتمتة طلبات الوصول وتحديد دورة حياة الموظف داخل المؤسسة.
  5. الفئة المستهدفة: القطاعات الحساسة مثل البنوك، المؤسسات المالية، الأجهزة الحكومية، والشركات الكبرى التي تخضع لتشريعات أمنية صارمة.

قائمة مقارنة تراخيص Microsoft Entra ID


تراخيص مخصصة: Microsoft Entra ID Governance و Workload Identities
إلى جانب الخطة الأساسية للمستخدمين، تقدم ميكروسوفت تراخيص إضافية متخصصة لحل مشاكل محددة داخل المؤسسات:
1* Microsoft Entra ID Governance:
ترخيص إضافي (Add-on) يمكن إضافته لخطط P1 أو P2.
يوفر أدوات حوكمة متقدمة تتضمن سير العمل المخصص (Lifecycle Workflows)، وإدارة صلاحيات الموظفين الجدد والمغادرين آلياً، ومراجعات الوصول الذكية المدعومة بالذكاء الاصطناعي.

2* Microsoft Entra Workload Identities:
ترخيص مخصص لتأمين الهويات غير البشرية (Non-human Identities) مثل التطبيقات السحابية، الخدمات الذاتية (Service Principals)، والهويات المدارة (Managed Identities).
يتيح حماية البرمجيات والأدوات الذكية التي تتصل بالسحابة وتطبيق سياسات الوصول المشروط وكشف السلوك المخالف لهذه الهويات.


كيف تختار الترخيص المناسب لمؤسستك؟

لاختيار الخطة المثالية لشركتك دون تكاليف إضافية، يمكنك اتباع شجرة القرار التالية:
  1. اختر الخطة المجانية (Free): إذا كانت كل خدماتك مستضافة سحابياً بالكامل، وتستخدم حزمة Office 365 وتريد فقط حماية أساسية دون الحاجة لربط خوادم محلية أو وضع سياسات الوصول المشروط.
  2. اختر خطة P1: إذا كانت لديك خوادم محلية (On-Premises AD) وتريد مزامنة المستخدمين، أو ترغب في إجبار الموظفين على تسجيل الدخول فقط من أجهزة الشركة المعتمدة عبر الوصول الشرطي (Conditional Access).
  3. اختر خطة P2: إذا كانت مؤسستك تنتمي لقطاع عالي المخاطر (مثل البنوك والقطاع الصحي)، أو تمتلك فريق أمان يعمل على تحليل التهديدات، أو تحتاج لمنح صلاحيات المسؤولين بشكل مؤقت لحماية النظام من الاختراق.

 الميزات والخدمات الرئيسية Microsoft Entra ID


تُشكل ميزات Microsoft Entra ID المنظومة الكاملة لتطبيق نموذج عدم الثقة
 (Zero Trust). توفر هذه الخدمات توازناً مثالياً بين سهولة تجربة المستخدم للموظفين، والسيطرة الأمنية الصارمة لمسؤولي تقنية المعلومات.

1* تسجيل الدخول الأحادي (Single Sign-On - SSO)
تُعد ميزة تسجيل الدخول الأحادي (SSO) واحدة من أهم الخصائص التي تزيد
 من إنتاجية العمل وتقلل من عبء طلبات قسم الدعم الفني.
كيف تعمل الميزة؟ تمكن الموظف من استخدام اسم مستخدم وكلمة مرور واحدة للوصول إلى 
كافة التطبيقات والخدمات المصرح له بها دون الحاجة لإعادة إدخال البيانات عند الانتقال بين تطبيق وآخر.
البروتوكولات المدعومة: يعتمد النظام على بروتوكولات المصادقة الحديثة مثل SAML 2.0،
 وOpenID Connect، وOAuth 2.0.
التكامل: يمتلك معرض تطبيقات ميكروسوفت (Enterprise Apps Gallery) أكثر من
 3,000 تطبيق سحابي جاهز للربط الفوري مثل Google Workspace، Salesforce، Zoom، 
وServiceNow، بالإضافة لإمكانية ربط التطبيقات المحلية عبر ميزة Entra Private Access.

2* المصادقة المتعددة العوامل (Multi-Factor Authentication - MFA)
تُشكل المصادقة المتعددة العوامل خط الدفاع الأول لردع أكثر من 99.9% من هجمات 
اختراق الحسابات الناتجة عن سرقة كلمات المرور.

* عناصر التوثيق المدعومة:
1- تطبيق Microsoft Authenticator: إرسال إشعارات دفع فورية 
(Push Notifications) مع المطابقة الرقمية (Number Matching) لمنع هجمات
 الإرهاق للإشعارات (MFA Fatigue Attacks).
2- مفاتيح الأمان الفيزيائية (FIDO2 Keys): استخدام مفاتيح USB مثل YubiKey لتوفير
 توثيق مقاوم للاختراق والفيشينغ (Phishing-Resistant).
3- التحقق البيومتري: عبر ميزة Windows Hello for Business (بصمة الوجه أو الأصبع).
الرسائل النصية والاتصالات الهاتفية: (مع التوصية بالانتقال إلى الخيارات الأكثر أماناً القائمة على التطبيقات).

3* الوصول الشرطي (Conditional Access Policies)
تُعتبر خدمة الوصول الشرطي (Conditional Access) بمثابة "جهاز الإنذار الذكي"
 للنظام، حيث تقوم باتخاذ قرارات الوصول بناءً على تحليل الإشارات والبيانات الحية.

الإشارات المجمعة
  • هوية المستخدم والمجموعة
  • موقع تسجيل الدخول (IP / الدولة)
  • حالة الجهاز (معتمد / غير معتمد)
  • التطبيق المطلوب الوصول إليه
  • مستوى الخطورة في الوقت الفعلي
محرك الوصول الشرطي
(Conditional Access Engine)
القرار والتنفيذ
السماح بالوصول
طلب MFA
حظر الوصول فوراً





* أمثلة سريعة لسياسات الوصول الشرطي:

إذا حاول موظف الوصول إلى بيانات مالية حساسة من دولة خارج نطاق عمل الشركة، يتم حظر الوصول فوراً.
إذا حاول مستخدم الدخول من جهاز شخصي غير مسجل في نظام إدارة الأجهزة 
(Intune)، يُطلب منه التوثيق عبر MFA والعمل في وضع القراءة فقط.

* إدارة الهويات المتميزة (Privileged Identity Management - PIM)
تُساعد أداة PIM في الحد من مخاطر الحسابات ذات الصلاحيات الفائقة 
(مثل Global Administrator)، والتي تُعد الهدف الرئيسي للمخترقين.
1- مبدأ الصلاحيات عند الطلب (Just-In-Time - JIT): بدلاً من منح الحساب صلاحيات 
مسؤولة بشكل دائم، يبقى الحساب كمستخدم عادي حتى يحتاج لإجراء صيانة أو تعديل،
 فيقوم بطلب تفعيل الصلاحية لفترة زمنية محددة (مثلاً: ساعتين فقط).
2- دورة الاعتماد والموافقة: إمكانية ربط طلب الصلاحيات الفائقة بضرورة موافقة مدير القسم أولاً،
 مع إلزام المسؤل بكتابة مبرر العمل وإدخال رمز MFA إضافي.
3- التدقيق والتتبع: تسجيل كافة الأنشطة والتعديلات التي تمت أثناء فترة تفعيل الصلاحيات 
العالية لتقديمها لفريق الأمن والتدقيق.

* حماية الهوية وكشف المخاطر (Identity Protection)
تستخدم ميزة Microsoft Entra ID Protection قدرات التعلم الآلي 
والذكاء الاصطناعي الخاصة بـ Microsoft للتحليل المستمر لأسرار ملايين عمليات تسجيل الدخول يومياً.

* أنواع المخاطر التي يتم تصنيفها:
السفر غير الممكن (Impossible Travel): كأن يتم تسجيل الدخول بحساب 
موظف من الرياض، وبعد 10 دقائق يتم تسجيل الدخول بنفس الحساب من لندن.
1- تسريب بيانات الاعتماد (Leaked Credentials): الكشف عن نشر اسم المستخدم 
وكلمة المرور الخاصة بالمواظف على شبكات "الدارك ويب".
2- عنوان IP مريب (Anonymous IP Address): محاولة تسجيل الدخول باستخدام
 شبكات VPN غير معروفة أو شبكات Tor المخصصة للتخفي.
3- الأتمتة العلاجية: عند اكتشاف خطر عالٍ، يقوم النظام تلقائياً بإجبار المستخدم على
 تغيير كلمة المرور عبر SSPR وتسجيل الخروج من كافة الجلسات النشطة.

* إدارة وصول المستخدمين الخارجيين والضيوف (B2B & B2C Integration)

تُتيح هذه الخصائص فتح آفاق التعاون مع الأطراف الخارجية دون التضحية بالمعايير الأمنية:
  • إدارة الوصول بين الشركات (Entra B2B Collaboration):
تمكين الموردين والشركاء والمستشارين من الوصول لتطبيقات ومستندات الشركة 
باستعمال حساباتهم الخاصة (Google Workspace, M365, or personal emails).
تطبيق سياسات الوصول الشرطي والمصادقة المتعددة العوامل على حسابات الضيوف 
بنفس الصرامة المطبقة على الموظفين الداخليين.
  • إدارة الوصول للعملاء (Entra External ID / B2C):
إمكانية تخصيص بوابات دخول آمنة لتطبيقات المتاجر الإلكترونية أو الخدمات المقدمة للمستهلكين النهائيين.
إتاحة تسجيل الدخول باستخدام حسابات التواصل الاجتماعي مثل Facebook, Apple ID, Google Account.
  • إدارة أجهزة التوثيق والوصول الخالي من كلمات المرور (Passwordless)
تُعد الكلمات السرية أضعف حلقة في سلسلة الأمان السايبراني. يضع
 Microsoft Entra ID حلولاً جذرية للتحول الكامل نحو بيئة خالية من كلمات المرور (Passwordless Environment).

  • تقنيات الدخول الخالي من كلمة المرور:
1- Passkeys عبر تطبيق Microsoft Authenticator: استخدام التشفير القائم 
على الأوراق المالية والمفاتيح العامة لمنع الاعتراض الرقمي.
2- Windows Hello for Business: استخدام التعرف على الوجه أو بصمة الأصبع المقترنة 
بتشفير الشريحة الأمنية (TPM) على جهاز الحاسوب.
3- مفاتيح FIDO2: الاعتماد على المفاتيح الأجهزة القابلة للحمل للدخول السريع والآمن.
4- إدارة وتوثيق الأجهزة (Device Registration & Join): ربط أجهزة 
Windows وmacOS وiOS وAndroid بـ Entra ID للتحقق من سلامة وصحة الجهاز
 (Device Health) قبل السماح له بالاتصال بالشبكة الداخلية.


الربط والتكامل الهجين (Hybrid Identity & Integration)


تعتمد معظم المؤسسات والشركات الكبرى على بنية تحتية هجينة تجمع بين
 خوادم دليل الخدمات المحلي (Active Directory Domain Services - AD DS)
 والخدمات السحابية. يهدف الربط الهجين (Hybrid Identity) إلى إنشاء هوية 
واحدة موحدة للمستخدم تُستخدم للوصول إلى كافة الموارد، سواء كانت مستضافة على 
الخوادم الداخلية أو في السحابة، مما يلغي حاجة الموظفين لإدارة حسابات وكلمات مرور
 متعددة ويضمن تحكماً مركزياً شاملاً لفريق تقنية المعلومات.

آليات ربط Active Directory المحلي بـ Microsoft Entra ID
تتوفر ثلاث آليات رئيسية لمزامنة وتوثيق الهويات بين البيئة المحلية والسحابة،
 ويتم اختيار الآلية المناسبة بناءً على المتطلبات الأمنية واللوائح التنظيمية للمؤسسة:

  • مزامنة تجزئة كلمة المرور (Password Hash Synchronization - PHS):
كيف تعمل؟ تقوم الأداة بتشفير "تجزئة تجزئة" (Hash of a Hash) لكلمة مرور المستخدم
 من Active Directory المحلي ومزامنتها بأمان مع Microsoft Entra ID.
المميزات: أسهل وأقل الآليات تكلفة، لا تتطلب خوادم محلية إضافية للتوثيق، وتقدم أعلى مستوى
 من الجاهزية للعمل حتى لو تعطلت الخوادم المحلية بالكامل.
الاستخدام: يُوصى بها كخيار افتراضي أو كخطة طوارئ احتياطية.

  • المصادقة عبر التمرير (Pass-through Authentication - PTA):
كيف تعمل؟ لا يتم نقل أي كلمات مرور (حتى في شكل تجزئة) إلى السحابة. 
عندما يحاول المستخدم تسجيل الدخول، تُمرر طلبات التوثيق مباشرة إلى خوادم Active Directory
 المحلية عبر وكلاء برمجية خفيفة (Lightweight Agents) للتأكد من صحة البيانات.
المميزات: تضمن بقاء التوثيق كاملاً داخل حدود المؤسسة المحلية مع تطبيق سياسات كلمات المرور المحلية في الوقت الفعلي.
الاستخدام: الشركات التي تمنع سياساتها الأمنية أو اللوائح الحكومية نقل تجزئة كلمات المرور إلى السحابة.

  • الاتحاد والربط المباشر (Federation / AD FS):
كيف تعمل؟ يتم تحويل عملية التوثيق بالكامل إلى خدمة اتحاد Active Directory
 محلي (AD FS) أو مزود هوية خارجي من الطرف الثالث.
المميزات: تدعم آليات توثيق معقدة جداً مثل البطاقات الذكية 
(Smart Cards/Certificates) وبنية التوثيق الحكومية المخصصة.
العيوب: تتطلب بنية تحتية محلية صلبة ومعقدة، وتعتبر عرضة لنقاط الفشل الكلية 
(Single Point of Failure) في حال تعطل خوادم AD FS المحلية.

دور أداة Microsoft Entra Connect (Connect Sync & Cloud Sync)


تُعد Microsoft Entra Connect الجسر البرمجي المسؤول عن نقل ومزامنة المستخدمين،
 المجموعات، والسمات (Attributes) من البيئة المحلية إلى السحابة. وتتوفر بتركيبتين:

Active Directory المحلي (On-Premises)
Entra Connect Sync
(خادم محلي مخصص)
Entra Connect Cloud Sync
(وكيل خفيف Lightweight Agent)
🔄 مزامنة الحسابات والسمات والتعقيدات
Microsoft Entra ID (Cloud)

1. Microsoft Entra Connect Sync (الجيل القياسي)
أداة يتم تثبيتها على خادم محلي مخصص (Windows Server).
تدعم الهيكليات المعقدة جداً (Complex Topologies)، وتعديل السمات المتقدم
 (Custom Attribute Mapping)، وميزة الكتابة العكسية للمجموعات والأجهزة
 (Device and Group Writeback).
مناسبة للمؤسسات الكبرى ذات شجرات الدليل (Forests) المتعددة مع تعديلات برمجية خاصة في Active Directory.

2. Microsoft Entra Connect Cloud Sync (الجيل الحديث)
خيار سحابي خفيف يعتمد على وكلاء صغار (Lightweight Agents) يتم تثبيتهم 
داخل الشبكة المحلية، بينما تنفذ جميع عمليات المعالجة والمزامنة في السحابة.
المميزات: لا تتطلب خوادم محلية ذات مواصفات عالية، سهلة التثبيت والترقية الآلية، وتدعم بيئات العمل المنفصلة (Disconnected Forests) بسلاسة أعلى.


التكامل مع تطبيقات Microsoft 365 و Azure


- تكامل Microsoft 365: يُشكل Microsoft Entra ID محرك الهوية
 الأساسي لحزمة Office 365 (Exchange Online, Teams, SharePoint, OneDrive). 
عند مزامنة المستخدم، يتم توفير حسابه تلقائياً عبر جميع هذه الخدمات مع إدارة الصلاحيات وتراخيص الاستخدام مركزياً.
- تكامل Azure وRBAC: يتيح النظام إدارة التحكم في الوصول القائم على الأدوار (Role-Based Access Control - RBAC) لموارد Azure السحابية (مثل الخوادم الافتراضية VMs، قواعد البيانات، والشبكات).
- الهويات المدارة (Managed Identities for Azure): ميزة أمان متقدمة تسمح للمطورين بربط خدمات Azure (مثل Azure Functions أو App Services) بـ Entra ID للحصول على رموز توثيق تلقائية، مما يغني المطورين عن تخزين كلمات المرور أو مفاتيح API داخل كود البرامج.





التكامل مع تطبيقات الطرف الثالث (SaaS Apps)


لا يقتصر Microsoft Entra ID على منتجات ميكروسوفت فقط، بل يعمل كمزود 
هوية شامل (Identity Provider - IdP) لكافة برامج إدارة الأعمال السحابية.
- معرض تطبيقات المؤسسة (Enterprise App Gallery): يحتوي على آلاف التطبيقات
 المجهزة مسبقاً للربط السريع، مثل Google Workspace، Salesforce، Zoom، Slack، وServiceNow.
- البروتوكولات المعيارية: يعتمد الربط على معايير مفتوحة مثل SAML 2.0 و
OpenID Connect لإتاحة ميزة تسجيل الدخول الأحادي (SSO).
- إدارة التموين الآلي للمستخدمين (Automated Provisioning - SCIM): 
باستخدام بروتوكول SCIM 2.0، يمكن للنظام إنشاء حساب للموظف الجديد تلقائياً في
 Slack أو Salesforce بمجرد إضافته في Active Directory، وإلغاء حسابه فوراً 
وتجريده من الصلاحيات عند استقالته من الشركة.


الأمان وحالات الاستخدام في المؤسسات


مع تحول بيئات العمل الرقمية وإلغاء الحدود التقليدية للشبكات الداخلية، أصبحت الهوية 
الرقمية (Digital Identity) هي خط الدفاع الأول والأهم لأي مؤسسة. يوفر Microsoft Entra ID 
أدوات أمان متكاملة تحمي البيانات الحساسة بغض النظر عن مكان وجود الموظف أو الجهاز الذي يستخدمه.

تطبيق نموذج أمان "عدم الثقة" (Zero Trust Security Model)
يعتمد Microsoft Entra ID في تصميمه على المبدأ الأمني الحديث "لا تثق بأحد مطلقاً،
 تحقق دائماً" (Never Trust, Always Verify).
  
محاور نموذج عدم الثقة
(Zero Trust)
التحقق الصريح
(Explicit Verification)
الحد الأدنى من الصلاحيات
(Least Access)
افتراض التعرض للاختراق
(Assume Breach)

- التحقق الصريح (Verify Explicitly): التوثيق والترخيص المستمر بناءً على
 جميع نقاط البيانات المتاحة (هوية المستخدم، الموقع، صحة الجهاز، الخدمة أو التطبيق، ومستوى الخطر).

- استخدام الحد الأدنى من الصلاحيات (Use Least Privileged Access): 
تقييد وصول المستخدمين باستخدام آليات PIM وJust-In-Time (JIT) لضمان
 إعطاء الصلاحية المطلوبة للقيام بالمهمة فقط ولأقل وقت ممكن.

- افتراض التعرض للاختراق (Assume Breach): التعامل مع أي طلب دخول 
على أنه قد يكون خرقاً أمنياً، وتشفير كافة الاتصالات، واستخدام التحليلات المتقدمة
 لمراقبة السلوك المريب وتحديد نطاق الضرر (Blast Radius).

حماية الهويات في بيئات العمل عن بُعد والبيئات الهجينة

مع زيادة اعتماد سياسات العمل عن بُعد (Remote & Hybrid Work)، لم تعد
 بروتوكولات الأمان القديمة مثل شبكات VPN الكلاسيكية كافية لحماية المؤسسات.

- الوصول الخاص من Entra (Microsoft Entra Private Access): جزء 
من حلول Security Service Edge (SSE)، يحل محل شبكات VPN التقليدية عبر
 منح الموظف البعيد الوصول فقط إلى تطبيق محدد يحتاجه داخل شبكة الشركة، بدلاً من منحه وصولاً كاملاً للشبكة الداخلية.

- التحقق من صحة أجهزة العمل (Device Compliance): الربط مع نظام
 Microsoft Intune للتأكد من أن جهاز الموظف الذي يعمل من المنزلي يحتوي على
 آخر تحديثات الأمان ونظام حماية ضد الفيروسات قبل السماح له بفتح ملفات الشركة الحساسة.

- تقليل الاعتماد على كلمات المرور المباشرة: تفعيل تقنيات Passkeys وFIDO2 
لحماية الموظفين عن بُعد من هجمات التصيد الاحتيالي (Phishing) عبر شبكات Wi-Fi العامة.

التوافق مع معايير الأمان العالمية والامتثال التنظيمي

تساعد منصة Microsoft Entra ID المؤسسات على تلبية متطلبات الامتثال التنظيمي الشديدة المطبقة محلياً ودولياً:

* التوافق مع المعايير الدولية:
  • ISO/IEC 27001 & ISO/IEC 27018: معايير إدارة أمان المعلومات وحماية الخصوصية في السحابة.
  • SOC 1, SOC 2, SOC 3: تقارير التدقيق الأمنية المستقلة وضمان عناصر التحكم.
  • GDPR (اللائحة العامة لحماية البيانات): ضمان حق المستخدمين في التحكم ببياناتهم الشخصية وتشفيرها.
  • HIPAA & PCI-DSS: المعايير الخاصة بحماية البيانات الصحية وبيانات بطاقات الدفع الإلكتروني.
  • الالتزام بالتشريعات الوطنية: الامتثال لضوابط الهيئة الوطنية للأمن السيبراني (NCA ECC) والجهات التنظيمية في المنطقة من خلال مراكز البيانات السحابية المحلية والتحكم في إقامة البيانات (Data Residency).
  • سجلات التدقيق وإمكانية التتبع (Audit & Sign-in Logs): الاحتفاظ بسجلات تفصيلية لكل عمليات تسجيل الدخول، تعديل الصلاحيات، وإنشاء الحسابات.
  • التكامل مع أنظمة SIEM: سهولة تصدير سجلات الأمان فورياً إلى أنظمة مراقبة الأحداث الأمنية مثل Microsoft Sentinel أو Splunk للتحقيق الجنائي الرقمي وإعداد تقارير التدقيق الدورياً للجهات الرقابية.

 الأسئلة الشائعة حول Microsoft Entra ID (Google FAQ)


تساعدك الإجابة عن الأسئلة الأكثر شيوعاً في إزالة اللبس حول التحول من
 Azure Active Directory إلى Microsoft Entra ID، وفهم كيفية عمل الخدمة واستغلالها بالشكل الأمثل:

* هل تم إلغاء Azure Active Directory تماماً أم مجرد تغيير اسم؟
هو مجرد تغيير في الاسم والعلامة التجارية (Rebranding) وليس إلغاءً للخدمة. 
قامت ميكروسوفت بتغيير الاسم لتوحيد جميع منتجات إدارة الهويات والوصول 
تحت اسم عائلة Microsoft Entra. جميع الميزات، البيانات، الإعدادات، والنصوص
 البرمجية (PowerShell scripts) استمرت في العمل كما هي دون أي انقطاع.

* هل يحتاج Microsoft Entra ID إلى خوادم محليّة (Servers) لتشغيله؟
لا، Microsoft Entra ID هو نظام سحابي بالكامل (Cloud-Native SaaS) يُدار ومستضاف بالكامل على سحابة Microsoft. لا يحتاج إلى تثبيت أي خوادم أو برامج محلياً لتشغيله. 
ولكن إذا كانت مؤسستك تمتلك Active Directory محلياً، فيمكنك ربطه بالسحابة عبر أدوات المزامنة الهجينة.

* هل يمكن استخدام Microsoft Entra ID مجاناً؟
نعم، تتوفر خطة Microsoft Entra ID Free تلقائياً وبشكل مجاني مع أي اشتراك في خدمات Microsoft السحابية مثل Azure أو Microsoft 365 أو Power Platform. توفر هذه الخطة ميزات أساسية مثل تسجيل الدخول الأحادي (SSO) لآلاف التطبيقات والمصادقة المتعددة العوامل (MFA) الأساسية.

* كيف يمكنني الوصول إلى لوحة تحكم Microsoft Entra Admin Center؟
يمكنك الوصول إلى لوحة التحكم المخصصة لإدارة الهويات من خلال الانتقال مباشرة إلى الرابط الرسمي
كما يمكنك الوصول إليها عبر بوابة Azure Portal التقليدية من خلال البحث عن 
"Microsoft Entra ID" في شريط البحث العلوي.

* هل يحل Microsoft Entra ID محل Active Directory المحلي بالكامل؟
ليس بالضرورة لكافة المؤسسات.
- للشركات الحديثة (Cloud-only): نعم، يمكن الاعتماد على Microsoft Entra ID
 بالكامل لإدارة الحسابات والأجهزة دون الحاجة لخوادم محلية.
- للشركات التي تمتلك بنية هجينة (Hybrid): يعمل Microsoft Entra ID جنباً إلى جنب مع
 Active Directory المحلي، حيث يدير الأول التطبيقات السحابية بينما يدير الثاني الأجهزة والخدمات داخل الشبكة الداخلية.

* كيف يؤثر تغيير الاسم على التراخيص والاشتراكات الحالية؟
لم يطرأ أي تغيير على الأسعار أو ميزات التراخيص أو نطاق التغطية، بل تم تحديث المسميات فقط 
في الفواتير ولوحات التحكم على النحو التالي:
- Azure AD Free أصبح Microsoft Entra ID Free.
- Azure AD Premium P1 أصبح Microsoft Entra ID P1.
- Azure AD Premium P2 أصبح Microsoft Entra ID P2.

الخاتمة 
يُمثل Microsoft Entra ID الدعامة الأساسية لإدارة الهويات والأمان السايبراني 
في عصر السحابة والعمل الهجين. من خلال الجمع بين ميزات تسجيل الدخول
 الأحادي (SSO)، والمصادقة المتعددة العوامل (MFA)، وسياسات الوصول الشرطي
 (Conditional Access)، يمنح النظام المؤسسات قدرة فائقة على تطبيق نموذج أمان 
عدم الثقة (Zero Trust) لحماية بياناتها الحساسة من الهجمات المعقدة، مع الحفاظ على مرونة وسلاسة تجربة الموظفين والشركاء.



أنت الان في اول موضوع
جدول المحتويات