ما هو Microsoft Entra ID؟
قارن Entra ID بـ Active Directory التقليدي، وتعرّف على المستأجرين والاشتراكات، وتعلّم كيف تختلف الهوية السحابية عن الهوية المحلية.
ما هو Microsoft Entra ID؟ درس مجاني في Azure Fundamentals على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Azure Fundamentals، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.
مقدمة إلى Microsoft Entra ID
إن Microsoft Entra ID (المعروف سابقًا باسم Azure Active Directory) هو خدمة Microsoft السحابية لإدارة الهوية والوصول. وهو يمثل الركيزة الأساسية للهوية في Azure وMicrosoft 365، ويتولى المصادقة والتخويل لملايين المستخدمين والتطبيقات حول العالم. ويرتبط كل اشتراك في Azure بمستأجر واحد في Entra ID، يخزّن هويات المستخدمين ويدير الوصول إلى الموارد.
Entra ID مقابل Active Directory التقليدي
تدير خدمة Active Directory Domain Services (AD DS) التقليدية المحلية الهويات باستخدام بروتوكولي Kerberos وLDAP، وهي مناسبة لأجهزة Windows المنضمة إلى مجال ضمن شبكة مؤسسية. أما Entra ID فهي خدمة سحابية الأصل وتستخدم بروتوكولات حديثة — OAuth 2.0 وOpenID Connect وSAML — لمصادقة المستخدمين على تطبيقات الويب وخدمات SaaS وواجهات API من أي جهاز ومن أي مكان. ويمكن للخدمتين العمل معًا من خلال Microsoft Entra Connect، الذي يزامن الهويات المحلية مع السحابة.
المستأجرون والأدلة
إن المستأجر هو مثيل مخصص من Entra ID تحصل عليه المؤسسة عند التسجيل في Azure أو Microsoft 365. ويحتوي على دليل خاص به للمستخدمين والمجموعات والتطبيقات. ويحمل المستأجر اسم مجال مثل yourcompany.onmicrosoft.com، ويمكنك إضافة مجالات مخصصة مثل yourcompany.com. ويثق كل اشتراك في Azure بمستأجر واحد فقط للمصادقة.
# View your tenant information
az account show --query '{tenantId:tenantId, name:name}'
# List users in your directory
az ad user list --output tableالاشتراكات وعلاقتها بـ Entra ID
إن الاشتراك في Azure هو حد للفوترة والموارد، إذ يضم موارد Azure مثل الأجهزة الظاهرية وقواعد البيانات وحسابات التخزين. ويثق الاشتراك بمستأجر واحد من Entra ID، ما يعني أنه لا يمكن منح الوصول إلى موارد الاشتراك إلا للهويات التابعة لذلك المستأجر (أو الهويات الموحدة). ويمكن لعدة اشتراكات أن تثق بالمستأجر نفسه، وبذلك تتمكن المؤسسات الكبيرة من إدارة بيئات متعددة ضمن مخزن هويات واحد.
المصادقة مقابل التفويض
يُعد فهم هذا الفرق أمرًا أساسيًا. فـالمصادقة (AuthN) هي عملية إثبات هويتك، إذ تتحقق Entra ID من اسم المستخدم وكلمة المرور (أو رمز MFA). أما التفويض (AuthZ) فهو عملية تحديد الإجراءات المسموح لك بتنفيذها، إذ يتحقق Azure RBAC من تعيينات أدوارك ليقرر العمليات التي يمكن لهويتك تنفيذها على موارد Azure بعد نجاح المصادقة.
مستويات ترخيص Entra ID
تتوفر Entra ID في ثلاث إصدارات رئيسية. يوفّر إصدار Free (المضمّن مع أي اشتراك في Azure) إدارة أساسية للمستخدمين والمجموعات، وتسجيل دخول موحد لما يصل إلى 10 تطبيقات، وتقارير أمان أساسية. ويضيف إصدار P1 الوصول المشروط، والهوية المختلطة مع AD المحلي، وإدارة المجموعات بالخدمة الذاتية. أما إصدار P2 فيضيف حماية الهوية باستخدام الوصول المشروط المستند إلى المخاطر، بالإضافة إلى Privileged Identity Management (PIM) لتفعيل الأدوار في الوقت المناسب.
إنشاء المستخدمين وإدارتهم
تدعم Entra ID المستخدمين السحابيّين فقط (الذين يتم إنشاؤهم مباشرةً في الدليل) والمستخدمين المتزامنين (الذين تتم مزامنتهم من AD المحلي عبر Entra Connect). ويمكنك إنشاء المستخدمين من خلال مدخل Azure أو مركز إدارة Microsoft 365 أو Azure CLI أو PowerShell. ويخزّن كل كائن مستخدم سمات مثل اسم العرض والبريد الإلكتروني والمسمى الوظيفي والقسم والمدير، بالإضافة إلى بيانات اعتماد المصادقة.
# Create a new cloud-only user
az ad user create \
--display-name 'Alice Smith' \
--user-principal-name alice@yourcompany.onmicrosoft.com \
--password 'TempPass123!' \
--force-change-password-next-sign-in trueالمجموعات: الأمان وMicrosoft 365
تدعم Entra ID نوعين من المجموعات. تُستخدم مجموعات الأمان لتعيين الأذونات؛ فأضف المستخدم إلى مجموعة أمان وامنح المجموعة دورًا في RBAC لتجنب إدارة التعيينات الفردية. أما مجموعات Microsoft 365 فتجمع بين صندوق بريد مشترك وتقويم وموقع SharePoint ومساحة عمل Teams للتعاون. ويمكن تعيين عضويات المجموعات ديناميكيًا استنادًا إلى سمات المستخدمين، مما يقلل الحاجة إلى الإدارة اليدوية.
# Create a security group
az ad group create \
--display-name 'DevTeam' \
--mail-nickname DevTeam
# Add a member to the group
az ad group member add \
--group DevTeam \
--member-id <user-object-id>تسجيلات التطبيقات
عندما تريد السماح لتطبيق بمصادقة المستخدمين عبر Entra ID، تنشئ App Registration. ويمثل هذا التسجيل تطبيقك في الدليل ويمنحه معرّف عميل. ثم تضبط عناوين URI لإعادة التوجيه المسموح بها وأذونات واجهة API، وتنشئ سر عميل أو تحمّل شهادة (بالنسبة إلى العملاء السريين). ويستخدم التطبيق تدفقات OAuth 2.0 / OIDC للحصول على رموز وصول بالنيابة عن المستخدمين.
# Register an application
az ad app create \
--display-name 'MyWebApp' \
--web-redirect-uris 'https://myapp.example.com/auth/callback'
# Generate a client secret
az ad app credential reset \
--id <app-id> \
--appendالهويات المُدارة: لا حاجة إلى أسرار
إن الهوية المُدارة هي هوية تُدار تلقائيًا في Entra ID وتُعيّن إلى مورد Azure مثل جهاز ظاهري أو App Service. ويمكن للمورد الحصول على رموز من Entra ID من دون تخزين بيانات اعتماد أو إدارة تدويرها. وتبقى الهويات المُدارة المعيّنة من النظام مرتبطة بالمورد طوال دورة حياته؛ أما الهويات المُدارة المعيّنة من المستخدم فهي كائنات مستقلة يمكن إرفاقها بعدة موارد.
# Enable system-assigned managed identity on a VM
az vm identity assign \
--resource-group myRG \
--name myVM
# Grant that VM read access to a Key Vault
az keyvault set-policy \
--name myKeyVault \
--object-id <vm-principal-id> \
--secret-permissions get listإعادة تعيين كلمة المرور بالخدمة الذاتية
تتيح ميزة Self-Service Password Reset (SSPR) للمستخدمين إعادة تعيين كلمات مرور Entra ID الخاصة بهم من دون الاتصال بمكتب مساعدة تقنية المعلومات، وذلك باستخدام أساليب تحقق مثل تطبيق المصادقة أو الهاتف أو البريد الإلكتروني أو أسئلة الأمان. وتقلل SSPR طلبات مكتب المساعدة بشكل كبير، وتتيح للمستخدمين حل مشكلة تعذر الوصول بأنفسهم خارج ساعات العمل. وهي متوفرة في Entra ID P1 وP2، ويمكنها إعادة كتابة كلمات المرور إلى AD المحلي في البيئات المختلطة.
اختبار سريع
اختبر مدى فهمك لمفاهيم Microsoft Azure Fundamentals (AZ-900) التي تناولها هذا الدرس.
مراجعة الدرس
تعلمت في هذا الدرس أن Entra ID هي خدمة Azure السحابية الأصل لإدارة الهويات، وتستخدم OAuth 2.0 وOpenID Connect، وأن المستأجرين هم مثيلات مخصصة للأدلة تثق بها الاشتراكات لأغراض المصادقة، وأن الهويات المُدارة تتيح لموارد Azure المصادقة من دون بيانات اعتماد مخزنة. سنتناول بعد ذلك المستخدمين والمجموعات وتعيينات أدوار RBAC في Entra ID.
الأسئلة الشائعة
هل درس «ما هو Microsoft Entra ID؟» مجاني؟
نعم — نص درس «ما هو Microsoft Entra ID؟» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Azure Fundamentals، انتقل إلى CoddyKit PRO. تتضمن دورة Azure Fundamentals 4 دروس في المجموع.
ماذا ستتعلم في «ما هو Microsoft Entra ID؟»؟
قارن Entra ID بـ Active Directory التقليدي، وتعرّف على المستأجرين والاشتراكات، وتعلّم كيف تختلف الهوية السحابية عن الهوية المحلية. تتمرن على Azure Fundamentals مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Azure Fundamentals؟
لا تُشترط خبرة سابقة. Azure Fundamentals على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «ما هو Microsoft Entra ID؟»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Azure Fundamentals هذا؟
نعم. كل درس في Azure Fundamentals يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- ما هو Microsoft Entra ID؟
- المستخدمون والمجموعات وتعيينات الأدوار
- المصادقة متعددة العوامل والوصول المشروط
- تسجيل الدخول الأحادي والهويات الخارجية