0Pricing
Azure Fundamentals · درس

المصادقة متعددة العوامل والوصول المشروط

عزّز أمان تسجيل الدخول بفرض MFA، وتهيئة سياسات الوصول المشروط التي تمنح الوصول أو تحجبه استنادًا إلى إشارات المستخدم والجهاز والموقع.

المصادقة متعددة العوامل والوصول المشروط درس مجاني في Azure Fundamentals على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Azure Fundamentals، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.

لماذا لا تكفي كلمات المرور وحدها

تُعد بيانات الاعتماد المسروقة السبب الرئيسي لاختراقات الأمان السحابية. فقد تتعرض كلمة المرور وحدها للتصيد الاحتيالي أو التخمين باستخدام القوة الغاشمة أو التسريب نتيجة اختراق جهة خارجية. وتتطلب المصادقة متعددة العوامل (MFA) عامل تحقق ثانيًا يُرجح ألا يملكه المهاجم حتى بعد الحصول على كلمة المرور، مما يقلل بشكل كبير من خطر الوصول غير المصرح به إلى بيئة Azure.

أساليب التحقق باستخدام MFA

تدعم Entra ID عدة عوامل للتحقق باستخدام MFA. ويُعد الخيار الأكثر أمانًا والموصى به هو تطبيق Microsoft Authenticator، الذي يوفر مطابقة الأرقام وإشعارات الدفع. وتشمل الخيارات الأخرى مفتاح أمان FIDO2 (رمز مميز للأجهزة)، ورمز OATH برمجي، ورسالة نصية SMS، أو مكالمة صوتية. وتُعد الرسائل النصية والمكالمات الصوتية أقل أمانًا، ولا ينبغي استخدامهما إلا كخيارين احتياطيين.

تمكين المصادقة متعددة العوامل للمستخدمين

يمكن فرض المصادقة متعددة العوامل (MFA) في Entra ID من خلال ثلاث آليات. تُعد الإعدادات الافتراضية للأمان خيارًا مجانيًا بنقرة واحدة يفرض MFA على جميع المستخدمين، لكنه لا يتيح التخصيص. تتيح المصادقة متعددة العوامل لكل مستخدم (قديمة) تمكين MFA لحسابات مستخدمين محددة. أما النهج الحديث الموصى به فهو نهج الوصول المشروط (Entra ID P1/P2)، الذي يفرض MFA فقط عند تحقق شروط مخاطر محددة، مما يقلل الإزعاج للمستخدمين عند عمليات تسجيل الدخول منخفضة المخاطر.

# Enable Security Defaults (enforces MFA for all users)
# Done in Azure portal: Entra ID > Properties > Manage Security Defaults
# OR via Microsoft Graph API:
PATCH https://graph.microsoft.com/v1.0/policies/identitySecurityDefaultsEnforcementPolicy
{
  'isEnabled': true
}

ما هو الوصول المشروط؟

يُعد الوصول المشروط (Entra ID P1) محرك سياسات من نوع إذا-فإن: إذا حاول مستخدم (أو مجموعة) الوصول إلى مورد في ظل شروط معينة، فإن النظام يمنح الوصول أو يحظره أو يطلب عناصر تحكم إضافية مثل MFA أو جهاز متوافق. يمكن أن تشمل الشروط هوية المستخدم، وتوافق الجهاز، وموقع عنوان IP، والتطبيق الذي يتم الوصول إليه، ودرجة مخاطر Identity Protection في Entra ID.

بنية نهج الوصول المشروط

يتكون نهج الوصول المشروط من جزأين: التعيينات (من ينطبق عليه النهج وما الذي ينطبق عليه) وعناصر التحكم في الوصول (ما يحدث عند تشغيل النهج). تحدد التعيينات المستخدمين/المجموعات والتطبيقات السحابية التي يتم الوصول إليها والشروط (الموقع، ومنصة الجهاز، ومخاطر تسجيل الدخول). وتحدد عناصر التحكم في الوصول ما إذا كان سيتم منح الوصول (مع إمكانية طلب MFA أو جهاز متوافق أو تطبيق معتمد) أو حظر الوصول بالكامل.

// Conditional Access policy concept (simplified)
{
  'displayName': 'Require MFA for Azure portal',
  'state': 'enabled',
  'conditions': {
    'users': { 'includeGroups': ['all-staff'] },
    'applications': { 'includeApplications': ['797f4846-ba00-4fd7-ba43-dac1f8f63013'] }
  },
  'grantControls': {
    'operator': 'OR',
    'builtInControls': ['mfa']
  }
}

المواقع المسماة ونطاقات عناوين IP

تتيح لك المواقع المسماة في الوصول المشروط تحديد نطاقات IP موثوقة (مثل شبكة مكتب الشركة) أو بلدان موثوقة. ومن الأنماط الشائعة للسياسات: طلب MFA عندما يسجل المستخدم الدخول من خارج موقع موثوق مسمى، مع السماح بالمرور المباشر عند تسجيل الدخول من عنوان IP معروف للمكتب. ويقلل ذلك الإزعاج للموظفين الموجودين في الموقع، مع تعزيز الأمان للمستخدمين العاملين عن بُعد أو المسافرين.

امتثال الجهاز كعنصر تحكم

يمكن للوصول المشروط أن يطلب أن يكون الجهاز الذي يجري الوصول منه متوافقًا (أي يستوفي سياسات توافق الأجهزة في Intune) أو أن يكون جهاز شركة منضمًا إلى Azure AD بشكل مختلط. ويضمن ذلك حظر عمليات تسجيل الدخول من الأجهزة الشخصية أو غير المُدارة، أو إلزامها باستيفاء عناصر تحكم إضافية، حتى إذا كانت بيانات الاعتماد صحيحة. وتُعد عناصر التحكم المستندة إلى الجهاز ركيزة أساسية في نموذج أمان الثقة المعدومة.

مخاطر تسجيل الدخول وIdentity Protection

تستخدم Identity Protection في Entra ID (P2) تعلّم الآلة لتقييم كل عملية تسجيل دخول وتعيين درجة مخاطر لها: منخفضة أو متوسطة أو عالية. وتشمل عوامل المخاطر السفر المستحيل (تسجيل الدخول من بلدين خلال دقائق)، وعنوان IP مجهولًا، وبيانات الاعتماد المسربة، واكتشاف رش كلمات المرور. ويمكن لنهج الوصول المشروط تشغيل عناصر تحكم بناءً على مستوى المخاطر، مثل طلب MFA عند وجود مخاطر متوسطة وحظر الوصول تلقائيًا عند وجود مخاطر عالية.

وضع إعداد التقارير للاختبار

قبل فرض نهج الوصول المشروط، يمكنك تعيينه إلى وضع إعداد التقارير فقط. في هذا الوضع، يقيّم النهج جميع عمليات تسجيل الدخول ويسجل ما كان سيحدث (منح الوصول أو حظره أو طلب MFA)، لكنه لا يفرض عناصر التحكم فعليًا. ويتيح لك ذلك التحقق من تأثير النهج على المستخدمين قبل تمكينه، ومنع عمليات المنع غير المتوقعة بسبب شروط محددة بنطاق غير مناسب.

أداة What If

تتيح لك أداة What If في لوحة الوصول المشروط محاكاة سيناريو لتسجيل الدخول، من خلال تحديد مستخدم وتطبيق وعنوان IP ومنصة جهاز ومستوى مخاطر، ثم عرض السياسات التي كانت ستنطبق والنتيجة المجمعة. وتُعد هذه الأداة بالغة القيمة لاستكشاف مشكلات الوصول وإصلاحها، وللتحقق من أن مجموعة السياسات تنتج النتيجة المتوقعة لمستخدمين وشروط معينة.

حسابات الطوارئ

ينبغي لكل مؤسسة الاحتفاظ بحسابين على الأقل من حسابات الوصول الطارئ في حالات الطوارئ، مع استثنائهما من جميع سياسات الوصول المشروط، بما في ذلك متطلبات MFA. ولا تُستخدم هذه الحسابات إلا عند تعطل البنية الأساسية لـ MFA أو منع جميع المسؤولين من الوصول. وينبغي تخزين بيانات اعتماد حسابات الطوارئ في خزنة فعلية، واستخدام كلمات مرور عشوائية طويلة، وعدم تسجيل MFA لها، وإجراء تدقيق مكثف على أي استخدام لها.

تحقق سريع

اختبر مدى فهمك لمفاهيم Microsoft Azure Fundamentals (AZ-900) الواردة في هذا الدرس.

مراجعة الدرس

تعلمت في هذا الدرس أن: MFA تتطلب عاملًا ثانيًا يتجاوز كلمة المرور، مما يقلل بدرجة كبيرة من مخاطر سرقة بيانات الاعتماد، وأن نهج الوصول المشروط يطبق عناصر تحكم للمنح أو الحظر استنادًا إلى شروط المستخدم والتطبيق والموقع والمخاطر، وأن Identity Protection تستخدم تسجيل درجات المخاطر المستند إلى تعلّم الآلة لتشغيل عناصر تحكم تلقائية في الوصول. بعد ذلك، سنستكشف تسجيل الدخول الأحادي والهويات الخارجية في Entra ID.

الأسئلة الشائعة

هل درس «المصادقة متعددة العوامل والوصول المشروط» مجاني؟

نعم — نص درس «المصادقة متعددة العوامل والوصول المشروط» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Azure Fundamentals، انتقل إلى CoddyKit PRO. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.

ماذا ستتعلم في «المصادقة متعددة العوامل والوصول المشروط»؟

عزّز أمان تسجيل الدخول بفرض MFA، وتهيئة سياسات الوصول المشروط التي تمنح الوصول أو تحجبه استنادًا إلى إشارات المستخدم والجهاز والموقع. تتمرن على Azure Fundamentals مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Azure Fundamentals؟

لا تُشترط خبرة سابقة. Azure Fundamentals على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «المصادقة متعددة العوامل والوصول المشروط»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Azure Fundamentals هذا؟

نعم. كل درس في Azure Fundamentals يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. ما هو Microsoft Entra ID؟
  2. المستخدمون والمجموعات وتعيينات الأدوار
  3. المصادقة متعددة العوامل والوصول المشروط
  4. تسجيل الدخول الأحادي والهويات الخارجية
← العودة إلى Azure Fundamentals