من نهج المجموعة إلى Intune ── دليل ترحيل إدارة الأجهزة للمنشآت الصغيرة والمتوسّطة

· · Intune, Group Policy, MDM, Microsoft Entra ID, إدارة الأجهزة, المنشآت الصغيرة والمتوسّطة, نظم المعلومات, Windows

«نافذة دعم الخادم انتهت، فنخطِّط لاستبدال. لكنّنا فقدنا الثقة في أن نشتري خادم AD آخر وندير النطاق ونهج المجموعة لدورة أخرى (خمس سنوات).» «نهج المجموعة الذي قرّرناه في المكتب لا يُطبَّق أبداً على الحواسيب المحمولة المستخدمة للعمل عن بُعد. إن طُبِّق فقط عندما يتّصلون بـ VPN، هل نستطيع حقّاً أن نقول إنّنا نديرهم؟» ── على مدى السنوات القليلة الماضية، استشارات من هذا النوع من عملاء المنشآت الصغيرة والمتوسّطة ازدادت باطّراد.

الخلفيّة تغيّر في كيفيّة العمل. Active Directory (AD) المحلّيّ ونهج المجموعة (GPO) آليّة تفترض «الحاسوب على شبكة الشركة المحلّيّة ويستطيع دائماً بلوغ متحكّم نطاق». الآن وقد صارت الحواسيب المحمولة للعمل والعمل عن بُعد هي العرف، تلك الفرضيّة هي التي انكسرت. فوق ذلك، أُهمل WSUS ── الافتراضيّ الطويل لإدارة التحديثات ── في سبتمبر 2024،1 وانتقل مركز ثقل إدارة أجهزة مايكروسوفت إلى Entra ID زائد Intune (MDM).

الفرضيّة المنكسرة وانتقال مركز الثقلAD وGPO يفترضان أنّ الحاسوب على شبكة الشركة ويستطيع دائماً بلوغ متحكّم نطاق، لكنّ الحواسيب المحمولة والعمل عن بُعد كعرف كسرا تلك الفرضيّة، ومع إهمال WSUS انتقل مركز ثقل الإدارة إلى Entra ID وIntuneAD وGPO محلّيّانفرضيّة: المتحكّم يُبلَغ دائماًحواسيب محمولة وعمل عن بُعد كعرفالفرضيّة هي التي انكسرتWSUS مُهمَلمركز الثقل ينتقل إلى Entra ID+Intune

الشكل 1: فرضيّة AD+GPO أنّ «الحاسوب على شبكة الشركة» انكسرت مع تغيّر طرق العمل، وانتقل مركز ثقل الإدارة إلى Entra ID+Intune.

مع ذلك، الترحيل ليس كلّاً أو لا شيء. الحواسيب المُدارة بـ Entra join زائد Intune والحواسيب المنضمّة لنطاق AD زائد GPO يمكن أن تتعايش في الشركة نفسها،2 وترحيل مرحليّ ممكن: أبقِ AD لخادم الملفّات، وحوِّل الحواسيب الجديدة إلى إدارة Intune. موجَّه إلى موظّفي تقنيّة المعلومات وأصحاب الأعمال في المنشآت الصغيرة والمتوسّطة، ينظِّم هذا المقال ── مستنداً إلى مصادر أوّليّة مثل Microsoft Learn حتّى أغسطس 2026 ── فروق كيفيّة عمل GPO وMDM، والإعدادات المسبقة، والترخيص، وكيفيّة جرد GPO الحاليّة، وسيناريو ترحيل مرحليّ، والمطبات.

1. الخلاصة أوّلاً

  • GPO يُطبَّق عندما يكون الحاسوب متّصلاً بشبكة النطاق؛ Intune (MDM) يزامِن عبر الإنترنت. مشكلة «الإعدادات لا تصل أبداً إلى حاسوب منزليّ» لا تنشأ بنيويّاً مع MDM. مزامنة الحالة المستقرّة نحو كلّ 8 ساعات، وتجري أيضاً مزامنة مدفوعة بإشعار عند تغيّر السياسة.3
  • الترحيل ليس كلّاً أو لا شيء؛ ترحيل مرحليّ يفترض التعايش هو الجواب الواقعيّ. مايكروسوفت نفسها توصي بانضمام Entra للحواسيب الجديدة، وترك الحواسيب المنضمّة للنطاق القائمة hybrid join واستبدالها في دورة تجديد العتاد.2
  • يمكنك الاشتراك في Intune وحده، لكن للمنشآت الصغيرة والمتوسّطة المسار الواقعيّ استخدام Intune Plan 1 المشمول في Microsoft 365 Business Premium (حتّى أغسطس 2026). تركيب الخطط يستمرّ بالتغيّر، فأكِّد دائماً المصادر الأوّليّة قبل التوقيع.45
  • لجرد GPO الحاليّة، استخدم Group Policy analytics المضمَّن في Intune. استورد تصديراً XML لـ GPO فيُصنَّف كلّ إعداد حسب إمكان الترحيل؛ الإعدادات ذات مقابل يمكن تحويلها إلى سياسة كتالوج إعدادات.6
  • المهام الرئيسة لعصر GPO لها تقريباً كلّها مقابل في Intune. القوالب الإداريّة تقابل كتالوج الإعدادات،7 وWSUS يقابل Windows Update for Business، ومفاتيح استعادة BitLocker تقابل التخزين في Entra ID،8 وكلمات مرور المدير المحلّيّ تقابل Windows LAPS،9 ونشر التطبيقات يقابل تطبيقات Win32 ‏(.intunewin)10 وتطبيقات Microsoft Store (قائمة على winget).11
  • الأشياء الكلاسيكيّة التي لا تنتقل كما هي سكربتات تسجيل الدخول، وتعيين المحرّكات، ونشر الطابعات. تستبدلها بنشر سكربت PowerShell،12 وRemediations (سابقاً Proactive remediations)،13 أو تحويل العمل إلى تطبيق، أو «إيقاف تلك الممارسة».
  • لا تنشر الإعداد نفسه من GPO وMDM كليهما. افتراضيّاً GPO يفوز عند التعارض. ضبط MDMWinsOverGP إلى 1 يجعل MDM يفوز، لكنّه ينطبق فقط على إعدادات Policy CSP.14
  • الآلات المنضمّة للنطاق والآلات المنضمّة لـ Entra يمكن أن تتعايش، وآلة منضمّة لـ Entra تستطيع الوصول إلى خادم ملفّات محلّيّ. إخراج AD فوراً ليس شرط ترحيل.2

بجملة واحدة: سؤال «هل نستبدل خادم AD لدورة أخرى» ينبغي إعادة صياغته «للسنوات الخمس القادمة، بماذا سندير حواسيب تجلس خارج المكتب» والقرار على ذلك الأساس.

إعادة صياغة السؤال الذي ينبغي تقريرهسؤال ما إذا كنت تستبدل خادم AD لدورة أخرى ينبغي إعادة صياغته سؤالاً بماذا ستدير الحواسيب خارج الموقع للسنوات الخمس القادمةأعد الصياغةاستبدال خادم AD لدورة أخرى؟للسنوات الخمس القادمة، ماذا يدير الحواسيب خارج الموقع؟

الشكل 2: أعد صياغة سؤال استبدال الخادم «للسنوات الخمس القادمة، بماذا سندير حواسيب تجلس خارج المكتب» وقرّر على ذلك الأساس.

2. كيف يختلف GPO وMDM ── مقارنة آليّات التطبيق

أوّلاً، قارن الاثنين في الميدان نفسه. آليّة GPO نفسها (ترتيب تطبيق LSDOU، كيفيّة التأكيد بـ gpupdate/gpresult) مشمولة بعمق في «دليل عمليّ لنهج المجموعة (GPO)»، لذا نضيّق هنا إلى الفروق التي تهمّ قرار الترحيل.

الجانب نهج المجموعة (GPO) Intune (MDM)
أين تُجلَب السياسة متحكّم نطاق داخليّ خدمة Intune على الإنترنت
متى تُطبَّق عند البدء وتسجيل الدخول، زائد تحديث دوريّ (افتراضيّاً نحو كلّ 90 دقيقة زائد إزاحة عشوائيّة) في الحالة المستقرّة، مزامنة نحو كلّ 8 ساعات زائد إشعار عند تغيّر السياسة، ومزامنة يدويّة من مركز الإدارة أو الجهاز3
البلوغ إلى حواسيب خارج الموقع فقط عندما يستطيع الحاسوب الاتّصال بمتحكّم نطاق (عمليّاً، يعتمد على VPN) في أيّ مكان، ما دام الحاسوب على الإنترنت
كيفيّة تحديد الأهداف روابط OU زائد مرشّحات أمن زائد مرشّحات WMI مجموعات مستخدمي/أجهزة Entra ID زائد مرشّحات تعيين
ما الإعداد فعليّاً كتابات سجلّ (قوالب إداريّة) وغيرها كتابات إلى CSP (موفِّري خدمة إعداد) ينشرها Windows
الافتراضيّ عند التعارض GPO مقابل GPO يُحلّ بترتيب LSDOU عندما يتعارض GPO وMDM، GPO يفوز افتراضيّاً14
البنية التحتيّة المطلوبة نطاق AD (اشترِ وابنِ واصنَ وصِر الخوادم) اشتراك (بلا خادم)

أهمّ صفّين لقرار الترحيل الأوّل والثالث. عدم بلوغ GPO حاسوباً منزليّاً ليس خطأ ── إنّه أنّ فرضيّة التصميم «الحاسوب يجلس حيث يستطيع بلوغ متحكّم نطاق» لم تعد تطابق كيفيّة عمل الناس اليوم. يمكنك إبقاء GPO حيّاً بفرض VPN دائم الاتّصال على كلّ موظّف، لكنّ ذلك أيضاً اختيار لتحمّل صيانة قطعة بنية تحتيّة منفصلة: منصّة VPN.

الاختيار بين إبقاء GPO حيّاً والترحيل إلى MDMعدم بلوغ GPO حاسوباً منزليّاً لأنّ فرضيّة التصميم لم تعد تطابق كيفيّة العمل اليوم، ومسار فرض VPN دائم الاتّصال لإبقاء GPO حيّاً اختيار لتحمّل صيانة قطعة بنية تحتيّة منفصلة، منصّة VPNأبقِه حيّاً بـ VPN دائم الاتّصالرحِّل إلى MDMفرضيّة التصميم لم تعد تطابق كيفيّة العملكيف تستجيب؟واصل GPOأدِر عبر الإنترنتتتحمّل صيانة بنية تحتيّة أخرى

الشكل 3: مسار إبقاء GPO حيّاً بـ VPN دائم الاتّصال أيضاً اختيار لتحمّل صيانة قطعة بنية تحتيّة منفصلة: منصّة VPN.

من جهة أخرى، فاصل مزامنة MDM (نحو 8 ساعات) أخشن من تحديث GPO الدوريّ (نحو 90 دقيقة)، وإحساس «انشره فيُطبَّق فوراً» لا ينتقل. عندما تعيِّن سياسة أو تغيّرها يُرسَل إشعار إلى الجهاز ويزامِن بسرعة نسبيّة،3 لكنّ ضوابط تتطلّب فوريّة (حظر طارئ وما شابه) تحتاج إلى تصميم حول فاصل المزامنة.

كيف يطبِّق GPO وMDM السياسةGPO يُطبَّق فقط عندما يستطيع الحاسوب الاتّصال بمتحكّم نطاق داخليّ، لذا حاسوب منزليّ يعتمد على VPN؛ Intune يزامِن عبر الإنترنت نحو كلّ 8 ساعات ويزامِن أيضاً عند إشعار تغيّر سياسة، لذا يبلغ حاسوباً أينما كاننعملاحاسوب داخليّمتحكّم نطاقالبدء وتسجيل الدخولزائد تحديث دوريّحاسوب منزليّبلوغ المتحكّم عبر VPN؟السياسة لا تصل أبداًحاسوب أينما كانخدمة Intuneمزامنة نحو كلّ 8 ساعاتتغيير مدفوع بإشعار

الشكل 4: GPO يُطبَّق فقط عندما يستطيع الحاسوب بلوغ متحكّم نطاق؛ Intune يزامِن عبر الإنترنت بغضّ النظر عن الموقع.

3. فرز المتطلّبات المسبقة ── الأشكال الثلاثة: انضمام نطاق، وhybrid join، وEntra join

ثمّة ثلاثة أشكال لـ «كيف ينضمّ حاسوب Windows إلى الشركة»، واختيارك يحدّد أيّ أدوات إدارة تستطيع استخدامها.2

الشكل الموجز أدوات الإدارة التي تستطيع استخدامها ملاحظات
انضمام نطاق AD فقط الشكل التقليديّ. ينضمّ إلى AD محلّيّ فقط GPO تحديثات السياسة لا تصل خارج المكتب
Microsoft Entra hybrid join انضمام نطاق AD زائد تسجيل في Entra ID GPO+Intune (يمكن الجمع) أوّل تسجيل دخول وما شابه يتطلّب اتّصاليّة خطّ نظر إلى متحكّم نطاق2
Microsoft Entra join ينضمّ إلى Entra ID فقط. لا ينضمّ إلى AD Intune أصليّ سحابيّ. المصادقة والإدارة تكتملان حتّى خارج الموقع

hybrid join شكل لـ «إعطاء حاسوب منضمّ للنطاق قائم هويّة سحابيّة»، ويتيح لك بدء استخدام Intune والوصول المشروط مع الإبقاء على الأصول القائمة. غير أنّ مايكروسوفت توصي بألا تجعل hybrid join الهدف النهائيّ، وبانضمام Entra للحواسيب الجديدة والبديلة.2

ثمّة قيد واحد ينبغي استيعابه هنا. لا طريقة مدعومة من مايكروسوفت لتحويل حاسوب منضمّ للنطاق قائم (بما فيه hybrid join) إلى Entra join؛ يلزم إعادة ضبط Windows (مسح). لذلك توصي مايكروسوفت أيضاً بالانتقال إلى Entra join عند تجديد العتاد أو إعادة تثبيت نظام التشغيل.2

أشكال الانضمام الثلاثة ومسارات الترحيلحاسوب انضمام نطاق AD فقط يمكن تسجيله في Entra ID أيضاً ويصير hybrid join، لكن لا طريقة لتحويله مباشرة إلى Entra join ويلزم مسح، لذا يُوصى بانضمام Entra للحواسيب الجديدة والبديلةسجِّل أيضاً في Entra IDبلا مسار تحويل مباشرموصى بهانضمام نطاق AD فقط(GPO)hybrid join(GPO وIntune)مسح(إعادة ضبط)مطلوبEntra join(Intune)حواسيب جديدة وبديلة

الشكل 5: لا طريقة مدعومة لتحويل آلة منضمّة للنطاق قائمة إلى Entra join؛ النمط المستقرّ التحويل من الحواسيب الجديدة والبديلة.

ممّا سبق، يمكن وضع هدف واقعيّ لمنشأة صغيرة أو متوسّطة هكذا.

  1. أدِر الحواسيب الجديدة والبديلة بـ Entra join زائد Intune
  2. اترك الحواسيب المنضمّة للنطاق القائمة ودعها تُستبدل طبيعيّاً في دورة تجديد العتاد
  3. أبقِ AD في الوقت الحاليّ لأدوار متبقّية كمصادقة خادم الملفّات، وأفرغ محتويات GPO على مراحل
إعداد تعايش أثناء ترحيل مرحليّالآلات المنضمّة لـ Entra والمنضمّة للنطاق يمكن أن تتعايش في بيئة الشركة نفسها؛ الأولى تُدار بـ Intune والثانية بـ GPO، بينما يُبقى AD لأدوار متبقّية وتُفرَّغ محتويات GPO فقط على مراحلبيئة الشركة نفسهاآلات منضمّة لـ Entraآلات منضمّة للنطاقتُدار بـ Intuneتُدار بـ GPOأفرغ المحتويات على مراحلأبقِ AD للأدوار المتبقّية

الشكل 6: الآلات المنضمّة لـ Entra والمنضمّة للنطاق يمكن أن تتعايش في بيئة الشركة نفسها، ويُبقى AD في الوقت الحاليّ لأدوار متبقّية.

الآلات المنضمّة لـ Entra والمنضمّة للنطاق يمكن أن تتعايش في البيئة نفسها، وآلة منضمّة لـ Entra تستطيع الوصول إلى أصول داخليّة كخادم ملفّات محلّيّ.2 غير أنّ لتسجيل الدخول الواحد ذاك متطلَّبين مسبقين. (1) المستخدم هويّة هجينة مزامَنة من AD محلّيّ بـ Entra Connect (أو Cloud Sync) (مستخدم يوجد في السحابة فقط لا يستطيع الحصول على بيانات اعتماد Kerberos/NTLM لـ AD)، و(2) للحاسوب قابليّة بلوغ شبكيّة إلى متحكّم نطاق (من خارج الموقع، يلزم VPN أو ما شابه).15 في خطّة الترحيل، أكِّد أوّلاً أنّه لا مستخدمين أو سيناريوهات استخدام تفشل في هاتين النقطتين.

متطلّبات SSO المسبقة من آلة منضمّة لـ Entra إلى أصول محلّيّةللوصول إلى خادم ملفّات محلّيّ من آلة منضمّة لـ Entra، يجب استيفاء متطلَّبين: هويّة هجينة مزامَنة بـ Entra Connect أو ما شابه، وقابليّة بلوغ متحكّم نطاقنعملانعملاآلة منضمّة لـ Entraهويّة هجينة؟هل تستطيع بلوغ متحكّم؟لا تستطيع الحصول على بيانات اعتماد ADSSO إلى خادم الملفّاتمن خارج الموقع، يلزم VPN أو ما شابه

الشكل 7: لـ SSO من آلة منضمّة لـ Entra إلى أصول محلّيّة متطلَّبان: هويّة هجينة وقابليّة بلوغ متحكّم نطاق.

4. الترخيص والتكلفة ── أيّ الخطط تشمل Intune (حتّى أغسطس 2026)

ترخيص Intune الأساس Microsoft Intune Plan 1، يُقدَّم اشتراكاً مستقلّاً ومضمَّناً في خطط Microsoft 365 متنوّعة.4

ما يهمّ المنشآت الصغيرة والمتوسّطة أنّ Microsoft 365 Business Premium، لحتّى 300 مستخدم، يشمل Intune Plan 1.5 يشمل Business Premium أيضاً Microsoft Entra ID P1 وMicrosoft Defender for Business، لذا إعداد سياسة الامتثال زائد الوصول المشروط المذكور لاحقاً يمكن إكماله داخل هذه الخطّة. أمّا Business Standard/Basic فلا يشملان Intune. عندما تنتقل من عقد بريد وOffice فقط إلى إدارة أجهزة، تكلفة الترقية إلى Business Premium هي التكلفة الفعليّة لإدخال Intune.

كيف تتعلّق خطط المنشآت الصغيرة والمتوسّطة بـ IntuneBusiness Premium لحتّى 300 مستخدم يشمل Intune Plan 1 وEntra ID P1 وDefender for Business ويُكمل حتّى الوصول المشروط، لكنّ Business Standard/Basic لا يشملان IntuneBusiness Premiumحتّى 300 مستخدمIntune Plan 1Entra ID P1Defender for Businessيُكمل حتّى الوصول المشروطBusiness Standard/Basicلا يشمل Intune

الشكل 8: يشمل Business Premium ‏Intune Plan 1 وEntra ID P1؛ Business Standard/Basic لا يشملان Intune.

ثمّة محذوران.

  • تركيب الخطط يتغيّر كثيراً. حتّى في 2026، تغييرات تعيد توزيع ميزات Intune Suite إلى خطط Microsoft 365 أعلى (E3/E5 وما شابه) كانت جارية، ومراجعات ما هو مضمَّن مستمرّة.4 عالج هذا القسم حتّى أغسطس 2026، وقبل التوقيع أكِّد دائماً أحدث المعلومات على صفحات ترخيص مايكروسوفت وأسعارها.
  • بعض الميزات التي تستطيع فتحها من واجهة Intune تتطلّب ترخيصاً منفصلاً. المثال النموذجيّ Remediations، المذكور لاحقاً: يتطلّب ترخيصاً من فئة Windows Enterprise E3/E5 (مضمَّن في Microsoft 365 E3/E5 وما شابه) وهو غير متاح ضمن نطاق Business Premium.13

مقارنة التكلفة ليست «تكلفة اشتراك Intune» مقابل «صفر». في جانب GPO أنت تدفع أصلاً استبدال عتاد خادم AD، وتراخيص Windows Server وCAL، وتكلفة البناء، وخمس سنوات صيانة، ونسخاً احتياطيّاً، واستجابة حوادث. المقارنة الصحيحة وضع عرض استبدال الخادم بجانب خمس سنوات من Business Premium، ثمّ إدخال فرق القدرة «هل تبلغ الإدارة حواسيب خارج الموقع».

الطريقة الصحيحة للتفكير في مقارنة التكلفةجانب GPO أيضاً يتحمّل تكاليف كاستبدال خادم AD وتراخيص وخمس سنوات صيانة، لذا ضع عرض استبدال الخادم بجانب خمس سنوات من Business Premium ثمّ قرّر مع إدخال فرق القدرة ما إذا كانت الإدارة تبلغ حواسيب خارج الموقعتكلفة مواصلة GPOاستبدال خادم، تراخيص، CALبناء، صيانة، نسخ احتياطيّتكلفة الترحيل إلى Intuneخمس سنوات Business Premiumضع فرق السنوات الخمس جنباً إلى جنبأدخل ما إذا كانت الإدارة تبلغ حواسيب خارج الموقع

الشكل 9: ضع عرض استبدال الخادم بجانب خمس سنوات من Business Premium، وقرّر مع إدخال فرق قدرة إدارة حواسيب خارج الموقع.

5. كيف تفعل في Intune ما كنت تفعله بـ GPO

لكلّ من المهام الرئيسة لعمليّات GPO، يُعرض مقابل Intune في جدول توافق.

كيف كانت تُفعَل بـ GPO مقابل Intune
إعدادات سجلّ عبر قوالب إداريّة (ADMX) كتالوج الإعدادات ── آلاف إعدادات Windows، بما فيها الآتية من ADMX، تُضبَط عبر CSP7
الفرضيّة الضمنيّة «يثق به لأنّه منضمّ للنطاق» سياسة امتثال زائد وصول مشروط ── اسمح بالوصول إلى بيانات الشركة فقط من أجهزة ممتنلة16
إدارة تحديثات بـ WSUS Windows Update for Business (حلقات تحديث وما شابه) ── أُهمل WSUS في سبتمبر 20241
تخزين مفاتيح استعادة BitLocker في AD سياسة BitLocker زائد تخزين مفاتيح الاستعادة في Entra ID ── التفعيل الصامت، وتدوير المفاتيح، واسترجاع المستخدم الذاتيّ كلّها مشمولة8
إدارة كلمات مرور المدير المحلّيّ (LAPS) سياسة Windows LAPS ── تدوير كلمة مرور تلقائيّ وتخزين في Entra ID/AD. متاحة بـ Intune Plan 1 زائد Entra ID Free9
نشر برمجيّات (نشر MSI أو يدوياً) تطبيقات Win32 ‏(.intunewin) ── حوِّل المثبِّت بأداة وانشره. تثبيت صامت مطلوب؛ 30 غيغابايت لكلّ تطبيق10. تطبيقات المتجر تُستخدم تطبيقات Microsoft Store (جديدة)، تُنشَر عبر آليّة winget (Windows Package Manager)11
سكربتات تسجيل دخول وسكربتات بدء سكربتات منصّة (شغِّل PowerShell عند التعيين)12، Remediations (شغِّل زوج سكربت كشف زائد إصلاح على جدول)13

بضع ملاحظات.

  • كتالوج الإعدادات شاشة تقابل «طبعة السحابة لمحرِّر GPO»، ومايكروسوفت نفسها تضعه «وجهة الترحيل الطبيعيّة عندما تريد الضبط بالدقّة نفسها كـ GPO محلّيّ». يشمل سياسات مدعومة بـ ADMX (طبعة MDM لإعدادات معرَّفة في ADMX)، وثمّة أيضاً ميزة (معاينة) لاستيراد ADMX طرف ثالث.7
  • سياسة الامتثال زائد الوصول المشروط فكرة لم تكن لـ GPO. تعرِّف شروط امتثال مثل «BitLocker مفعَّل، نظام التشغيل حاليّ، Defender يعمل» ويمكنك حظر وصول Microsoft 365 من أجهزة لا تستوفيها. الوصول المشروط ميزة Entra ID P1 ومشمولة في Business Premium.16
  • Remediations أُعيدت تسميته من Proactive remediations. آليّة تشغِّل دوريّاً زوج سكربت كشف زائد سكربت إصلاح، ويمكنها استبدال نوع عمليّات GPO التي «تصلح شيئاً عند كلّ تسجيل دخول»، لكن كما ذُكر تتطلّب ترخيصاً من فئة Windows Enterprise E3/E5.13 ضمن نطاق Business Premium، البديل الواقعيّ الجمع بين سكربتات المنصّة (تُشغَّل عندما يتغيّر السكربت أو التعيين، وتُعاد المحاولة عند الفشل)12 وقواعد كشف تطبيقات Win32.
  • الخيارات التفصيليّة لإدارة التحديثات (القرار بين WUfB وAutopatch ومواصلة WSUS) مشمولة في «إدارة تحديثات Windows بعد إهمال WSUS»، وتصميم BitLocker وLAPS في «دليل BitLocker العمليّ» و«دليل عمليّ لـ Windows LAPS» على التوالي.
تدفّق سياسة امتثال ووصول مشروطسياسة امتثال تحكم فقط حالة امتثال جهاز مقابل شروط الامتثال؛ فقط عندما تتطلّب سياسة وصول مشروط جهازاً ممتنلاً تُسمَح الأجهزة الممتنلة وتُحظَر غير الممتنلةممتثلغير ممتثلعرِّف شروط الامتثالBitLocker مفعَّل، نظام التشغيل حاليّ، وما شابهاحكم حالة امتثال الجهازالوصول المشروط يتطلّب امتثالاًوصول Microsoft 365 مسموحالوصول محظور

الشكل 10: حكم حالة الامتثال عمل سياسة امتثال؛ الحظر عمل وصول مشروط. فقط بالجمع يأخذ الحظر أثره.

6. جرد GPO الحاليّة ── الفرز بـ Group Policy analytics

أوّل عمل حقيقيّ لخطّة ترحيل جرد GPO الحاليّة. لدى Intune ميزة مخصَّصة، Group Policy analytics، تستطيع تصنيف، لكلّ إعداد، «هل يستطيع MDM استبدال هذا» دون أن تقرأ GPO يدوياً.6

الخطوات كالتالي.6

  1. افتح وحدة إدارة نهج المجموعة (GPMC.msc) على متحكّم نطاق أو ما شابه، انقر يميناً GPO المستهدفة ← Save Report وصِدِّرها ملفّ XML (4 ميغابايت أو أقلّ لكلّ ملفّ)
  2. في مركز إدارة Intune، اذهب إلى Devices ← Group Policy analytics واستورد XML (الاختيار المتعدّد مسموح)
  3. بعد تحليل تلقائيّ، تعرض كلّ GPO نسبة دعم MDM (حصّة الإعدادات ذات مكافئ في Intune)
  4. في تقرير Group policy migration readiness، أكِّد التصنيف لكلّ إعداد: Ready for migration / Not supported / Deprecated
  5. إعدادات Ready for migration يمكن تحويلها كما هي إلى سياسة كتالوج إعدادات ونشرها
تدفّق الجرد بـ Group Policy analyticsصدِّر GPO كـ XML من GPMC واستوردها إلى Intune؛ تُعرض نسبة دعم MDM وجاهزيّة الترحيل لكلّ إعداد، وإعدادات Ready for migration يمكن تحويلها إلى سياسة كتالوج إعداداتصدِّر GPO كـ XML من GPMCاستورد إلى Intuneتُعرض نسبة دعم MDMتقرير جاهزيّة الترحيلReady for migrationNot supportedDeprecatedحوِّل إلى سياسة كتالوج إعدادات

الشكل 11: من تصدير XML عبر الاستيراد، والتصنيف لكلّ إعداد، والتحويل إلى كتالوج الإعدادات ── ذلك تدفّق Group Policy analytics.

ثمّة محذور مهمّ في البيئات اليابانيّة. تحليل إعدادات غير ADMX في Group Policy analytics بالإنجليزيّة فقط؛ استيراد GPO فيه إعدادات بلغة غير الإنجليزيّة يمكن أن يجعل نسبة دعم MDM غير دقيقة.6 عالج نسبة الدعم قيمة مرجعيّة تقريبيّة، واجعل الحكم النهائيّ من القائمة لكلّ إعداد.

محذور عند تحليل GPO يابانيّةتحليل إعدادات غير ADMX في Group Policy analytics بالإنجليزيّة فقط، لذا GPO فيها إعدادات يابانيّة يمكن أن تجعل نسبة دعم MDM غير دقيقة؛ عالج النسبة مرجعاً تقريبيّاً واجعل الحكم النهائيّ من القائمة لكلّ إعدادGPO فيها إعدادات يابانيّةتحليل غير ADMX بالإنجليزيّة فقطنسبة الدعم يمكن أن تكون غير دقيقةعالج النسبة مرجعاً تقريبيّاًاجعل الحكم النهائيّ من القائمة لكلّ إعداد

الشكل 12: في GPO يابانيّة يمكن أن تكون نسبة دعم MDM غير دقيقة، لذا اجعل الحكم النهائيّ من القائمة لكلّ إعداد.

عمليّاً، قسِّم نتائج التصنيف إلى ثلاث أكوام.

  1. إعدادات تُهمَل ── إعدادات عصر Internet Explorer، وإعدادات لأنظمة مُخرَجة، وإعدادات لا أحد يستطيع شرح سببها. أكبر عائد للجرد، في الواقع، القدرة على رمي هذه الكومة. GPO أُديرت عشر سنوات فيها قدر معتبر من الإرث متراكم.
  2. إعدادات تُنقَل إلى Intune ── تلك من بين Ready for migration التي ستظلّ تحتاجها. حوِّلها إلى كتالوج الإعدادات وتحقّق بمجموعة تجريبيّة.
  3. إعدادات تصمِّم لها بديلاً ── تلك من بين Not supported التي ستظلّ تحتاجها. أمثلة نموذجيّة واتّجاهات الاستبدال كالتالي.
أمثلة نموذجيّة لا يمكن استبدالها اتّجاه الاستبدال
تعيين محرّكات عبر سكربت تسجيل دخول رحِّل المشاركات إلى OneDrive/SharePoint، أو عيِّن بسكربت منصّة12
نشر طابعات بالجملة Universal Print، أو أداة نشر مورِّد الطابعة، أو نشر بسكربت
إعادة توجيه مجلّدات استبدل بـ OneDrive Known Folder Move (KFM)
عمل تثبيت وإعداد معقّد حوِّله إلى تطبيق Win32 وانشره بقاعدة كشف10
الأكوام الثلاث لنتائج الجردتُعالَج نتائج الجرد ثلاث أكوام: إعدادات تُهمَل، وإعدادات تُنقَل إلى Intune وتُتحقَّق، وإعدادات بلا مقابل وتصميم بديل لهانتائج التصنيفإعدادات تُهمَلانقل أم استبدل؟انقل إلى Intuneصمِّم بديلاًتخلَّص من الإرثكتالوج الإعداداتثمّ تحقّقسكربت أو اجعله تطبيقاً

الشكل 13: قسِّم نتائج الجرد إلى الأكوام الثلاث «أهمل»، و«انقل إلى Intune»، و«صمِّم بديلاً».

7. سيناريو ترحيل مرحليّ ── خمس مراحل ومعايير خروج

قسِّم الكلّ إلى خمس مراحل وضَع معيار خروج على كلّ منها. تقرير مسبقاً «متى نستطيع القول إنّ هذا تمّ» الحيلة التي تمنع ترحيل تقنيّة معلومات شخص واحد من التوقّف.

المرحلة ما تفعله معيار الخروج
(1) تجريب انضمّ Entra وسجِّل Intune لبضعة حواسيب جديدة واستخدمها لعمل حقيقيّ مستخدمو التجريب استخدموها شهراً بلا تعطيل للعمل (مشاركات، طباعة، أنظمة أعمال). تستطيع تأكيد مفاتيح استعادة BitLocker وكلمات مرور LAPS في Entra ID
(2) سياسة أساس أعد إنتاج خطّ أساس الأمن (قفل شاشة، Defender، BitLocker، حلقات تحديث) في Intune كلّ آلة تجريب «Compliant» تحت سياسة الامتثال. حدَّدت إعدادات GPO المقابلة وسجَّلتها في قائمة المُرحَّل
(3) نشر تطبيقات سجِّل التطبيقات القياسيّة كتطبيقات Win32 / تطبيقات متجر حاسوب جديد تماماً يصير قابلاً للعمل من أتمتة Intune وحدها (تختفي خطوات اليد من كتيّب التجهيز)
(4) معالجة حواسيب قائمة من حيث المبدأ، استبدلها في دورة تجديد العتاد. امسح وانضمّ Entra فقط للآلات التي تريد تقديمها عدد الآلات المُدارة بـ GPO ينخفض كلّ ربع، وتاريخ لإخراج كامل ضُبط
(5) تقليص دور AD أفرغ GPO ووثِّق أدوار AD المتبقّية. إن لم تُحتَج، انظر في إخراج AD نفسه «إعدادات منشورة عبر GPO» صفر. مخطّط إعداد بعد إخراج AD أو تقليصه موجود
سيناريو ترحيل بخمس مراحلتقدّم على مراحل من التجريب عبر سياسة الأساس، ونشر التطبيقات، واستبدال الحواسيب القائمة في دورة تجديد العتاد، وتقليص دور AD، وأخيراً اجعل الإعدادات المنشورة عبر GPO صفراً(1)تجريب(2)سياسة أساس(3)نشر تطبيقات(4)استبدال طبيعيّ لحواسيب قائمة(5)تقليص دور ADالإعدادات المنشورة عبر GPO صفر

الشكل 14: تقدّم الترحيل في خمس مراحل من التجريب عبر تقليص دور AD، وقرّر معيار خروج كلّ مرحلة مسبقاً.

النقاط الرئيسة لكلّ مرحلة.

  • (1) التجريب يبدأ بحاسوب كنت ستشتريه على أيّ حال ── حاسوب الموظّف الجديد التالي، واستبدال عطل/إصلاح، وما شابه. البدء من آلة جديدة له مزيّة أنّك تستطيع البدء بصفر استثمار إضافيّ، وإن فشل تستطيع المسح والبدء من جديد. متى نما العدد، انظر في استخدام Windows Autopilot لأتمتة من OOBE (الإعداد الأوّليّ) عبر انضمام Entra زائد تسجيل Intune.2
  • في (2) سياسة الأساس، لا تهدف إلى إعادة إنتاج كلّ إعداد GPO. أوّلاً ضيِّق إلى الخمسة: تحديث، وتشفير، وDefender، وقفل شاشة، وLAPS، وأظهر حالة الامتثال بسياسة امتثال. تفعيل «أجهزة ممتنلة فقط» في الوصول المشروط يأتي بعد أن أكَّدت أنّه لا إيجابيّات كاذبة في التجريب.16
  • (3) نشر التطبيقات مستمرّ مع أتمتة التجهيز. إن كان لديك أصلاً إجراء قائم على winget («أتمتة تجهيز الحواسيب بـ winget + PowerShell»)، يمكن إعادة استخدام ذلك الأصل تقريباً كما هو كغلاف تطبيق متجر (جديد) أو تطبيق Win32.11
  • (4) الحواسيب القائمة، كما قال الفصل 3، لا مسار تحويل إلى Entra join، لذا المبدأ الاستبدال الطبيعيّ. المنظّمات التي ما زال لديها خطّة استبدال Windows 10 («خيارات عمليّة بعد انتهاء دعم Windows 10») يمكنها تجنّب فعل العمل مرّتين بتقديم ذلك الاستبدال في الوقت نفسه مع (4).
  • في (5) تقليص دور AD، إفراغ GPO لا يعني بالضرورة أنّ AD غير ضروريّ فوراً. إن بقيت مصادقة خادم ملفّات، وعمليات بحث LDAP من تطبيقات قديمة، وما شابه، يواصل AD بشكل مقلَّص «خادم مصادقة». جرد تلك وضبط مواعيد عمل هذه المرحلة.
ماذا تفعل بـ AD بعد أن تفرغ GPOحتّى بعد أن تفرغ GPO، إن بقيت مصادقة خادم ملفّات أو عمليات بحث LDAP من تطبيقات قديمة، يواصل AD بشكل مقلَّص خادم مصادقة، وجرد الأدوار المتبقّية وضبط مواعيد عمل المرحلة النهائيّةمصادقة خادم ملفّاتعمليات بحث LDAP قديمةبلا أدوار متبقّيةGPO فارغةما الأدوار المتبقّية؟واصل بشكل مقلَّص خادم مصادقةانظر في إخراج AD نفسهنفِّذ الجرد وضبط المواعيد

الشكل 15: حتّى بعد أن تفرغ GPO، إن وُجدت أدوار متبقّية، يواصل AD بشكل مقلَّص خادم مصادقة.

8. المطبات

8.1. تطبيق مزدوج لـ GPO وMDM ── افتراضيّاً GPO يفوز

أثناء فترة الترحيل، سينشر GPO وIntune كلاهما إعدادات إلى الحاسوب نفسه (آلة hybrid join). هنا، عندما يتعارض الإعداد نفسه، نهج المجموعة يفوز افتراضيّاً. ضبط MDMWinsOverGP لـ Policy CSP إلى 1 يجعل إعداد جانب MDM يفوز ويحظر إعداد GPO المقابل، لكنّ تلك الآليّة تنطبق فقط على إعدادات تحت Policy CSP ولا تنطبق على إعدادات معرَّفة في CSP أخرى مثل Defender CSP. مايكروسوفت نفسها تنصّ على أنّك إن ضبطت إعداداً ليس تحت MDMWinsOverGP من GPO وMDM كليهما، تدخل حالة تعارض ولا ضمان أيّهما يفوز.14

الأسبقيّة عندما يتعارض GPO وMDMإن نشرت الإعداد نفسه من GPO وMDM كليهما، GPO يفوز افتراضيّاً؛ ضبط MDMWinsOverGP إلى 1 يجعل MDM يفوز فقط لإعدادات تحت Policy CSP، ولإعدادات في CSP أخرى لا ضمان أيّهما يفوزلانعمنعملاانشر الإعداد نفسه من GPO وMDM كليهماMDMWinsOverGP=1؟GPO يفوز(افتراضيّ)إعداد تحت Policy CSP؟MDM يفوزلا ضمان أيّهما يفوزالمبدأ ألا تنشر من كليهما

الشكل 16: افتراضيّاً GPO يفوز، وMDMWinsOverGP ينطبق فقط تحت Policy CSP. المبدأ تجنّب النشر المزدوج.

المبدأ العمليّ بسيط. لا تعتمد على ضبط الأسبقيّة؛ لا تنشر الإعداد نفسه من كليهما. لإعداد نقلته إلى Intune، أعد إعداد جانب GPO المقابل إلى «Not configured»، أو ألغِ ربط GPO تماماً. قائمة المُرحَّل في الفصل 6 أيضاً دفتر هذا.

8.2. الاعتماد على أصول محلّيّة ── محرّكات شبكة وطابعات

كثير من مواضع توقّف ترحيل ليست ميزات Intune بل الاتّصال بأصول محلّيّة. الوصول نفسه من آلة منضمّة لـ Entra إلى خادم ملفّات محلّيّ ممكن،2 لكن إن اعتمد تعيين المحرّكات ونشر الطابعات على سكربت تسجيل دخول GPO، تختفي وسيلة النشر تلك أوّلاً. قرّر أثناء التجريب ما إذا كنت تطوي ترحيل مشاركة إلى OneDrive/SharePoint أو استبدالاً بـ Universal Print في المرحلة (3)، أو تجسّر في الوقت الحاليّ بنشر سكربت.12

استبدال نشر يعتمد على أصول محلّيّةإن اعتمد تعيين المحرّكات ونشر الطابعات على سكربت تسجيل دخول GPO، تختفي وسيلة النشر تلك أوّلاً في الترحيل، لذا قرّر أثناء التجريب ما إذا كنت تستجيب بترحيل مشاركة إلى OneDrive أو SharePoint، أو استبدال بـ Universal Print، أو نشر سكربت في الوقت الحاليّاعتماد على سكربت تسجيل دخولوسيلة النشر تختفي في الترحيلرحِّل إلى OneDrive/SharePointاستبدل بـ Universal Print أو ما شابهجسِّر بنشر سكربتقرّر النهج أثناء التجريب

الشكل 17: نشر يعتمد على سكربت تسجيل دخول يفقد وسيلته أوّلاً في الترحيل، لذا قرّر الاستبدال أثناء التجريب.

8.3. إعادة تصميم التجهيز ── Autopilot ليس «مطلوباً»

ستُنصَح أحياناً بإدخال Windows Autopilot كمجموعة مع ترحيل Intune، لكن على مقياس شراء بضعة إلى عشرة أجهزة في السنة، تسجيل الدخول بحساب عمل عند OOBE وانضمام Entra يدوياً لا ضرر حقيقيّ فيه. يبدأ Autopilot يؤتي عندما ينمو عدد الشراء ويكون للإعداد بلا مراقبة من فتح الصندوق قيمة، أو عندما تستطيع استخدام تسجيل أجهزة في جانب الموزِّع. إضافته بعد أن يكون (2) و(3) في مكانهما جيّدة؛ ليست متطلَّباً مسبقاً للترحيل.

قرار إدخال Autopilotعلى مقياس شراء بضعة إلى عشرة أجهزة في السنة، انضمام Entra يدوياً عند OOBE لا ضرر حقيقيّ فيه؛ أضف Autopilot لاحقاً، عندما ينمو عدد الشراء ويكون للإعداد بلا مراقبة قيمةبضعة إلى عشرةمتى نما العددما مقياس الشراء السنويّ؟انضمام Entra يدويّ عند OOBEبلا مراقبة بـ Autopilotأضفه بعد أن يكون(2)و(3)في مكانهما

الشكل 18: بينما مقياس الشراء صغير، انضمام Entra يدويّ يكفي؛ يمكن إضافة Autopilot لاحقاً.

8.4. سوء الفهم أنّ «لا خير ما لم يكن كلّ شيء في Intune»

الأخير ليس مشكلة تقنيّة بل مشكلة فرضيّة. تعايش آلات منضمّة لـ Entra وآلات منضمّة للنطاق إعداد مدعوم رسميّاً،2 و«AD ما زال هناك = الترحيل فشل» ليس صحيحاً. شركات تدير سنوات بإعدادات قليلة ما زالت في GPO ليست نادرة، وحتّى حينها ثمّة قيمة كبيرة في حالة «كلّ حاسوب جديد مُدار سحابيّاً، والضبط يعمل خارج الموقع أيضاً». فضِّل تقدّمات صغيرة قابلة للعكس على جمال ترحيل كامل.

قيمة التشغيل بالتوازي دون الإصرار على ترحيل كاملبقاء AD ليس ترحيلاً فاشلاً؛ حتّى إن شغّلت بالتوازي سنوات بإعدادات ما زالت في GPO، ثمّة قيمة كبيرة في الحالة حيث كلّ حاسوب جديد مُدار سحابيّاً والضبط يعمل خارج الموقعلابقاء AD يعني أنّ الترحيل فشل؟شغِّل بالتوازي سنوات وGPO ما زالت هناكالحواسيب الجديدة تحت الضبط حتّى خارج الموقعفضِّل تقدّمات صغيرة

الشكل 19: حتّى التشغيل بالتوازي وAD ما زال هناك، الحالة حيث كلّ حاسوب جديد مُدار سحابيّاً لها قيمة كبيرة.

9. جواب واقعيّ لتقنيّة معلومات شخص واحد

أخيراً، ملخّص تصميم تشغيليّ في شركة المسؤول فيها واحد (أو له الدور عملاً جانبيّاً).

  • ضيِّق عناصر الإدارة من البداية. إن حاولت جلب كلّ إعداد عصر GPO، ستُنهك نفسك بالجرد وحده. ابدأ من الخمسة في الفصل 7 (2) (تحديث، تشفير، Defender، قفل شاشة، LAPS) واجعله «تصميم طرح» يضيف إعداداً فقط عندما تنشأ الحاجة. يقدِّم كتالوج الإعدادات آلاف الإعدادات،7 لكنّك لست ملزَماً باستخدامها.
  • قرّر صورة حاسوب قياسيّة واحدة. صُن معياراً واحداً فقط: «حاسوب في هذه الشركة هذه المجموعة من السياسات وهذه المجموعة من التطبيقات». استثناءات الأقسام يمكن التعبير عنها بمجموعات ومرشّحات، لكن كلّما نمت الاستثناءات قلّ ما يستطيع شخص واحد متابعته.
  • اطلب من شريك خارجيّ التصميم وصنع القوالب؛ أبقِ العمليّات اليوميّة داخليّاً. تعهيد ترحيل Intune الذي يفشل بسهولة الحالة حيث ترمي البناء فوق الجدار وتنتهي في حالة «لا أحد يفهم ماذا تعني شاشات الإدارة». اطلب من الخارج التصميم الأوّليّ، وقالَبة السياسات، ولوحة صوت لقرارات الترحيل، واجعل الهدف حالة تستطيع فيها إضافة حاسوب وضبط سياسة بنفسك يوماً بيوم. بعبارة أخرى، ينبغي أن تختار شريكاً يسلِّم إلى ذلك الحدّ.
  • غيِّر شيئاً واحداً في كلّ مرّة. اجعل تغييرات السياسة واحدة تلو الأخرى، وانتقل فقط بعد أن أكَّدت النتيجة في تقارير Intune (حالة تطبيق السياسة وإخفاقات التعيين). مزامنة MDM على دورة نحو 8 ساعات،3 ومعظم «لم يُطبَّق» مسألة وقت، لا عطل.
دورة تشغيل تغيير سياسةاجعل تغييرات السياسة واحدة تلو الأخرى، وانتقل إلى التغيير التالي فقط بعد تأكيد حالة التطبيق في تقارير Intune. معظم حالات عدم التطبيق تُحلّ بانتظار دورة المزامنة نحو 8 ساعاتاجعل تغييراً واحداً فقط في السياسةأكِّد حالة التطبيق في التقاريرإن لم تكن مشكلة، إلى التغيير التاليمعظم عدم التطبيق انتظار مزامنة

الشكل 20: اجعل تغييرات السياسة واحدة تلو الأخرى، وانتقل فقط بعد تأكيد النتيجة في التقارير.

10. الخلاصة

  • GPO آليّة تفترض قابليّة بلوغ متحكّم نطاق، ولا تبلغ بنيويّاً حواسيب خارج الموقع. Intune (MDM) يزامِن عبر الإنترنت، لذا يحلّ هذه المشكلة من الجذر.
  • الترحيل ليس كلّاً أو لا شيء. الآلات المنضمّة لـ Entra والمنضمّة للنطاق يمكن أن تتعايش، وترحيل مرحليّ يحوِّل الحواسيب الجديدة إلى Entra join زائد Intune الجواب الواقعيّ للمنشآت الصغيرة والمتوسّطة. لا مسار تحويل للآلات القائمة، لذا الاستبدال في دورة تجديد العتاد النمط المستقرّ.
  • للمنشآت الصغيرة والمتوسّطة، بدء Intune بـ Microsoft 365 Business Premium (Intune Plan 1 زائد Entra ID P1) واقعيّ. غير أنّ تركيب الخطط يستمرّ بالتغيّر، وبعض الميزات مثل Remediations تتطلّب ترخيصاً أعلى، لذا لا تأخذ مقال أغسطس 2026 هذا إنجيلاً؛ أكِّد المصادر الأوّليّة.
  • جرد GPO الحاليّة يمكن أتمتته بـ Group Policy analytics. حوِّل إعدادات Ready for migration إلى كتالوج الإعدادات، واستبدل سكربتات تسجيل الدخول ونشر الطابعات بلا مقابل بنشر سكربت، أو تحويل العمل إلى تطبيق، أو إيقاف الممارسة. لاحظ أنّه في GPO يابانيّة يمكن أن تكون نسبة الدعم غير دقيقة.
  • تقدّم الترحيل في المراحل الخمس «تجريب ← سياسة أساس ← نشر تطبيقات ← استبدال طبيعيّ لحواسيب قائمة ← تقليص دور AD»، وقرّر معيار خروج كلّ مرحلة أوّلاً.
  • تعارضاً تطبيق مزدوج يفوز به GPO افتراضيّاً. MDMWinsOverGP آليّة Policy CSP فقط، لذا المبدأ «لا تنشر الإعداد نفسه من كليهما».
  • عندما يهبط عرض استبدال خادم أفضل وقت للنظر في هذا الترحيل. قبل «دورة أخرى من AD»، فكِّر أين ستُستخدم حواسيب السنوات الخمس القادمة.

مقالات ذات صلة

مجالات الاستشارة ذات الصلة

تتعامل شركة كومورا سوفت ذ.م.م. مع تصميم ترحيل مرحليّ من بيئة AD+GPO إلى Entra ID+Intune (جرد GPO الحاليّة، سياسة إعادة إنتاج الإعدادات، خطّة تجريب)، ومراجعة مقارنة استبدال خادم مقابل انتقال سحابيّ، واستشارات تعيد استخدام تطبيقات أعمال قائمة وأصول تجهيز. يصحّ البدء من النظر معاً في «هل نشتري خادم AD آخر».

روابط مرجعيّة

  1. Microsoft Learn, Features removed or no longer developed in Windows Server. حول إهمال WSUS وانتهاء تطوير ميزات جديدة؛ وحول بقاء الاستخدام في الإنتاج مدعوماً بعد الإهمال، مع استمرار تحديثات الأمن والجودة وفق دورة حياة المنتج.  2

  2. Microsoft Learn, Microsoft Entra joined vs. Hybrid Microsoft Entra joined in cloud-native endpoints. حول الفرق بين Entra join وhybrid join؛ وحول احتياج آلة hybrid join اتّصاليّة شبكة (خطّ نظر) إلى متحكّم نطاق؛ وحول التوصية بـ Entra join للحواسيب الجديدة والمعاد ضبطها وعدم كون hybrid join هدفاً طويل الأمد؛ وحول عدم وجود مسار تحويل من hybrid join إلى Entra join بلا إعادة ضبط، لذا ينبغي الترحيل عند تجديد العتاد وما شابه؛ وحول إمكان تعايش الشكلين في البيئة نفسها؛ وحول قدرة آلة منضمّة لـ Entra على الوصول إلى أصول محلّيّة؛ وحول كون Autopilot مسار الإدخال الرئيس لـ Entra join.  2 3 4 5 6 7 8 9 10 11

  3. Microsoft Learn, Common questions, answers, and scenarios with policies and profiles in Microsoft Intune. حول كون المزامنة الدوريّة للأجهزة المسجَّلة في Intune نحو كلّ 8 ساعات؛ وحول كون المزامنة أكثر تكراراً مباشرةً بعد تسجيل جديد؛ وحول إرسال إشعار مزامنة إلى أجهزة متّصلة عند تعيين سياسة أو تغييرها؛ وحول إمكان المزامنة يدوياً من مركز الإدارة أو الجهاز.  2 3 4

  4. Microsoft Learn, Microsoft Intune licensing. حول تقديم Intune في الخطط الثلاث Plan 1 / Plan 2 / Intune Suite؛ وحول حصول كثير من المنظّمات على Intune عبر حزمة Microsoft 365 (E3/E5 وما شابه)؛ وحول لزوم ترخيص لكلّ مستخدم/جهاز يستفيد من خدمة Intune؛ وحول تأكيد أحدث محتويات الخطط والأسعار على صفحات الخطط والأسعار الرسميّة.  2 3

  5. Microsoft Learn, Device management and application management in Microsoft 365 Business Premium. حول شمول Microsoft 365 Business Premium ‏Microsoft Intune Plan 1؛ وحول استراتيجيّة إدارة أجهزة Business Premium باستخدام MDM للأجهزة ملك الشركة وMDM أو MAM للأجهزة الشخصيّة (BYOD).  2

  6. Microsoft Learn, Import and analyze your on-premises GPOs using Group Policy analytics in Microsoft Intune. حول إجراء تصدير GPO من GPMC كتقرير XML (4 ميغابايت أو أقلّ لكلّ ملفّ)، واستيراده إلى Intune وتحليله؛ وحول عرض نسبة دعم MDM؛ وحول تصنيف Ready for migration / Not supported / Deprecated في تقرير جاهزيّة الترحيل؛ وحول إمكان ترحيل GPO مستورَدة إلى سياسة كتالوج إعدادات؛ وحول إعدادات غير ADMX بالإنجليزيّة فقط، بحيث لغة غير الإنجليزيّة يمكن أن تجعل نسبة دعم MDM غير دقيقة.  2 3 4

  7. Microsoft Learn, Use the Intune settings catalog to configure settings. حول كون كتالوج الإعدادات آليّة تسرد إعدادات قابلة للضبط؛ وحول تقديم Windows آلاف الإعدادات، بما فيها القوالب الإداريّة (ADMX)، مولَّدة مباشرة من CSP؛ وحول وضعه وجهة الترحيل الطبيعيّة عندما تريد الضبط بالدقّة نفسها كـ GPO محلّيّ؛ وإجراء إنشاء سياسة وتعيينها وإعداد التقارير عنها.  2 3 4

  8. Microsoft Learn, Encrypt Windows devices with BitLocker using Intune. حول التفعيل الصامت عبر سياسة BitLocker لـ Intune؛ والنسخ الاحتياطيّ التلقائيّ لمفتاح الاستعادة إلى Microsoft Entra ID؛ وعرض مفتاح الاستعادة من مركز الإدارة وسجلّات التدقيق؛ وتدوير مفتاح الاستعادة؛ واسترجاع المستخدم الذاتيّ عبر Company Portal وما شابه.  2

  9. Microsoft Learn, Microsoft Intune support for Windows LAPS. حول ضبط Windows LAPS بسياسة حماية حساب Intune بحيث تستطيع فرض متطلّبات كلمة مرور مدير محلّيّ، والتدوير تلقائيّاً، والنسخ الاحتياطيّ إلى Entra ID أو AD محلّيّ؛ وحول متطلّبات الترخيص Intune Plan 1 وMicrosoft Entra ID Free؛ وحول مساعدته في ردع هجمات مثل Pass-the-Hash.  2

  10. Microsoft Learn, Win32 app management in Microsoft Intune. حول إدارة تطبيقات Win32 التي تحوِّل مثبِّتات MSI/EXE/سكربت إلى تنسيق .intunewin بـ Microsoft Win32 Content Prep Tool وتنشرها؛ وحول حدّ حجم التطبيق 30 غيغابايت لكلّ تطبيق؛ وحول لزوم التثبيت الصامت؛ والتوزيع عبر Delivery Optimization.  2 3

  11. Microsoft Learn, Add Microsoft Store apps to Microsoft Intune. حول تطبيقات Microsoft Store (جديدة) لـ Intune، بعد إخراج Microsoft Store for Business، كونها آليّة نشر تطبيقات متجر تستخدم Windows Package Manager (winget)؛ وحول إمكان البحث عن تطبيقات متجر UWP وWin32 وتعيينها؛ والعلاقة بسياسات تضبط التحديثات التلقائيّة عبر المتجر والوصول إلى المتجر.  2 3

  12. Microsoft Learn, Use PowerShell scripts on Windows devices in Intune. حول نشر سكربتات PowerShell عبر Intune Management Extension؛ وحول إمكان تشغيل سكربت في اعتماد المستخدم أو سياق النظام؛ وحول تشغيله مرّة بعد التعيين وإعادة تشغيله عندما يتغيّر السكربت أو السياسة؛ وحول إعادة المحاولة حتّى ثلاث مرّات عند الفشل؛ وحول كون جهاز منضمّ لـ Entra (مسجَّل) متطلَّباً مسبقاً.  2 3 4 5

  13. Microsoft Learn, Remediations. حول إعادة تسمية Proactive Remediations إلى Remediations؛ وحول إمكان نشر حزمة سكربت مكوَّنة من زوج سكربت كشف زائد سكربت إصلاح وإصلاح مشكلات تلقائيّاً؛ وحول إعادة تشغيل السكربتات افتراضيّاً كلّ 24 ساعة؛ وحول لزوم ترخيص Windows Enterprise E3/E5 (مضمَّن في Microsoft 365 F3/E3/E5)، أو Windows Education A3/A5، أو Windows VDA للاستخدام.  2 3 4

  14. Microsoft Learn, Policy CSP - ControlPolicyConflict. حول افتراضيّ MDMWinsOverGP ‏0؛ وحول ضبطه إلى 1 يحظر نهج المجموعة المكافئ ويعطي سياسة MDM الأسبقيّة؛ وحول كون النطاق مقصوراً على سياسات داخل Policy CSP وعدم انطباقه على CSP أخرى مثل Defender CSP؛ وحول ضبط إعداد ليس تحت MDMWinsOverGP من GPO وMDM كليهما يُنتج حالة تعارض بلا ضمان أيّهما يفوز.  2 3

  15. Microsoft Learn, How SSO to on-premises resources works on Microsoft Entra joined devices. حول متطلّبات SSO المسبقة من آلة منضمّة لـ Entra إلى أصول محلّيّة بما فيها اتّصال خطّ نظر بمتحكّم نطاق (يلزم VPN أو ما شابه من خارج الموقع) ومزامنة سمات مستخدم كاسم حساب SAM واسم النطاق عبر Entra Connect أو Cloud Sync؛ وتدفّق الحصول على تذكرة Kerberos/NTLM. 

  16. Microsoft Learn, Learn about Conditional Access and Intune. حول الجمع بين سياسة امتثال Intune والوصول المشروط بحيث تُسمَح أجهزة ممتنلة فقط بالوصول إلى البريد وموارد الشركة؛ وحول كون الوصول المشروط ميزة مشمولة في تراخيص Microsoft Entra ID P1/P2؛ وطرق ضبط قائمة على الجهاز وقائمة على التطبيق.  2 3

أحدث المقالات التي تشترك في نفس الوسوم. عمّق فهمك بمواضيع مرتبطة.

ترتبط هذه المقالة بشكل طبيعي بصفحات الخدمات التالية.

الأسئلة الشائعة

أسئلة شائعة حول موضوع هذه المقالة.

إن رحّلنا من GPO إلى Intune، هل نستطيع إعادة إنتاج كلّ إعداد نهج مجموعة نستخدمه اليوم؟
لا تستطيع إعادة إنتاجها كلّها. كتالوج إعدادات Intune فيه آلاف إعدادات Windows، بما فيها الآتية من ADMX، ومعظم إعدادات الأمن والقيود يمكن نقلها، لكنّ أشياء ── تعيين محرّكات عبر سكربتات تسجيل الدخول، نشر الطابعات بالجملة ── لا إعداد MDM مقابلاً لها. إن استوردت تصديراً XML لـ GPO الحاليّة إلى Group Policy analytics في Intune، يُصنَّف كلّ إعداد Ready for migration أو Not supported أو Deprecated. للإعدادات بلا مقابل، تغطّيها بنشر سكربت PowerShell، أو تحويل العمل إلى تطبيق، أو ببساطة إيقاف ذلك الإعداد.
أيّ ترخيص نحتاج لاستخدام Intune؟
الأساس Microsoft Intune Plan 1. يمكنك الاشتراك فيه وحده، لكن في المنشآت الصغيرة والمتوسّطة الشائع استخدامه كجزء من Microsoft 365 Business Premium (حتّى 300 مستخدم). يشمل Business Premium أيضاً Entra ID P1، لذا يمكنك بلوغ الجمع بين سياسات الامتثال والوصول المشروط. بعض الميزات، مثل Remediations، تتطلّب منفصلة ترخيصاً من فئة Windows Enterprise E3/E5. تركيب الخطط يتغيّر كثيراً، فأكِّد أحدث التفاصيل على صفحات ترخيص مايكروسوفت الرسميّة قبل التوقيع (هذا المقال حتّى أغسطس 2026).
هل يجب أن نُخرج خادم AD فوراً؟
لا. الحواسيب المُدارة بـ Entra join زائد Intune والحواسيب المُدارة بانضمام نطاق AD زائد GPO يمكن أن تتعايش على شبكة الشركة نفسها. ترحيل مرحليّ ── إبقاء AD لمصادقة خادم الملفّات وأنظمة الأعمال القائمة، وانضمام Entra للحواسيب الجديدة فقط ── واقعيّ. بالمقابل، لا طريقة مدعومة «لتحويل» حاسوب منضمّ للنطاق قائم إلى Entra join؛ يلزم مسح (إعادة ضبط)، لذا النمط المستقرّ استبدال الآلات القائمة في دورة تجديد العتاد. يكفي النظر في إخراج AD بعد أن تفرغ GPO وتجرد الأدوار المتبقّية.
لماذا لا يُطبَّق نهج المجموعة على حواسيب العمل عن بُعد؟
لأنّ GPO يُجلَب ويُطبَّق عندما يستطيع الحاسوب بلوغ متحكّم نطاق. حاسوب خارج المكتب لا يستقبل أحدث سياسة إلا عندما يستطيع بلوغ متحكّم نطاق عبر VPN أو ما شابه، وحاسوب منزليّ لا يستخدم VPN في الجوهر لا يحصل عليها أبداً. Intune (MDM) يزامِن السياسة عبر الإنترنت، لذا تستطيع إدارة حاسوب أينما كان؛ مشكلة إدارة الحواسيب خارج الموقع تُحلّ ببنية MDM. إضافة إلى مزامنة دوريّة نحو كلّ 8 ساعات، تجري أيضاً مزامنة مدفوعة بإشعار عند تغيّر السياسة.
إن نشرنا الإعداد نفسه من GPO وIntune كليهما، أيّهما يفوز؟
افتراضيّاً، إعداداً متعارضاً يفوز به نهج المجموعة. ضبط سياسة MDMWinsOverGP إلى 1 يجعل جانب MDM (Intune) يفوز، لكنّ تلك الآليّة تنطبق فقط على إعدادات تحت Policy CSP؛ ولا تنطبق على إعدادات معرَّفة في CSP أخرى مثل Defender CSP. الاعتماد على ضبط الأسبقيّة يجعل السلوك صعب التنبّؤ، لذا عمليّاً المبدأ «لا تنشر الإعداد نفسه من القناتين»، ومتى انتقل إعداد إلى Intune احذفه من GPO الأصليّ لتجنّب الإدارة المزدوجة.

الملف الشخصي للمؤلف

صفحة الملف الشخصي لمؤلف المقالة.

غو كومورا

مؤسّس شركة كومورا سوفت ذ.م.م.

يركّز على تطوير برامج ويندوز، والاستشارات التقنية، والتحقيق في الأخطاء، ويتميّز في المشاريع التي تبقى فيها الأصول القديمة ناشطة، وفي تشخيص الأعطال التي يصعب تحديد سببها.

العودة إلى المدونة