لا يوجد دورات فى السلة.
Microsoft 365
بتشتغل مع بعض ؟ Microsoft 365 Architecture: إزاي كل خدمات
هذا المقال هو الجزء الثانى:
الجزء الاول : دليل مبسط لفهم Microsoft 365، أهم خدماته، وإزاي الـ Admin يدير بيئة الشركة بشكل آمن واحترافي.
2- شرح مبسط لبنية Microsoft 365، من الهوية والوصول لحد الخدمات والتعاون والحماية والـ Compliance
Microsoft 365 مش مجموعة Applications منفصلة زي Word وExcel وOutlook وبس وأنما هو عبارة عن منظومة Cloud متكاملة بتربط بين الناس، الأجهزة، التطبيقات، البيانات، والحماية في بيئة واحدة وعلشان تشتغل كـ Microsoft 365 Administrator بشكل احترافي، لازم تفهم إزاي الخدمات دي بتتصل ببعض من وراء الكواليس.
لأن الفرق بين شخص بيعرف يضيف User أو يدي License، وشخص فاهم Architecture، هو إن الشخص التاني يعرف تأثير أي قرار على الـ Identity والـ Security والـ Data Access وباقي الخدمات.
يعني إيه Microsoft 365 Architecture؟
Microsoft 365 Architecture هي طريقة تصميم وتنظيم وربط خدمات Microsoft 365 ببعض، علشان توصل للمستخدمين تجربة شغل آمنة ومنتجة من أي مكان وعلى أي جهاز.
الـ Architecture بتجاوب على أسئلة مهمة جدًا، زي:
- المستخدم بيسجل دخول إزاي؟
- مين بيحدد صلاحياته؟
- إزاي يوصل لـ Teams أو Outlook أو SharePoint؟
- الملفات بتتخزن فين؟
- إزاي الأجهزة تتأمن؟
- مين بيراقب الـ Security Events؟
- إزاي الشركة تطبق Compliance Policies؟
- إيه اللي يحصل لو المستخدم دخل من جهاز غير آمن أو Location غير معتاد؟
ببساطة: هي الخريطة اللي بتوضح رحلة المستخدم والبيانات من أول Sign-in لحد الوصول للخدمة وتأمينها ومراقبتها.
نظرة عامة على Microsoft 365 Architecture
– Microsoft 365 بيجمع خمس عناصر رئيسية:
- Users: الموظفين، الـ Admins، والـ External Guests.
- Devices: أجهزة Windows، Mac، Mobile، أو أجهزة شخصية مسموح لها بالدخول.
- Identity: المسؤول عن إثبات هوية المستخدم وتحديد هل يحق له الدخول أم لا.
- Microsoft 365 Services: الخدمات اللي المستخدم بيتعامل معاها زي Exchange Online وTeams وSharePoint وOneDrive.
- Security, Compliance, Privacy & Management: طبقة الحماية والإدارة والحوكمة اللي بتحافظ على البيئة والبيانات.
كل العناصر دي بتشتغل فوق Microsoft Global Cloud Infrastructure، اللي بتوفر Datacenters موزعة عالميًا وخدمات مصممة للـ High Availability والـ Scalability.
Microsoft Entra ID: قلب الـ Identity في Microsoft 365
أهم جزء في Microsoft 365 Architecture هو Microsoft Entra ID.
Microsoft Entra ID هو خدمة Cloud-based لإدارة الهوية والوصول. مسؤوليته الأساسية إنه يعرف:
- المستخدم ده مين؟
- هل بيانات تسجيل الدخول صحيحة؟
- هل عنده MFA؟
- هل مسموح له يدخل على الخدمة دي؟
- هل الجهاز ملتزم بسياسات الشركة؟
- هل تسجيل الدخول فيه Risk؟
- هل لازم نطلب منه خطوة إضافية قبل الدخول؟
يعني لما User يفتح Outlook أو Teams أو SharePoint، أول خدمة بتتعامل معاه غالبًا هي Microsoft Entra ID.
كل Microsoft 365 Tenant بيكون مرتبط تلقائيًا بـ Microsoft Entra Tenant، وEntra ID بيوفر Authentication وPolicy Enforcement وحماية للمستخدمين والأجهزة والتطبيقات والموارد.
الخدمات الأساسية داخل Microsoft 365
Exchange Online
Exchange Online هو المسؤول عن Email وCalendars وMailboxes.
لما المستخدم يبعت Email من Outlook، الرسالة بتتحرك عبر Exchange Online، والسياسات الخاصة بالبريد والحماية وMail Flow بتتطبق عليها حسب إعدادات الشركة.
أمثلة للمهام اللي بتتدار من خلاله:
- إنشاء Mailbox.
- إدارة Shared Mailboxes.
- إنشاء Distribution Groups.
- تطبيق Mail Flow Rules.
- متابعة الرسائل.
- التحكم في سياسات البريد.
SharePoint Online
SharePoint Online هو المكان الأساسي لملفات الأقسام والمشاريع والمواقع الداخلية.
- قسم HR يقدر ينشر سياسات الموظفين.
- قسم Finance يحفظ التقارير والميزانيات.
- فريق مشروع ينشئ Site خاص بالمشروع وملفات الفريق.
- الشركة تنشئ Intranet داخلي للموظفين.
SharePoint بيكون الأنسب للملفات المشتركة اللي ملكها للفريق أو المؤسسة، مش لشخص واحد.
OneDrive for Business
OneDrive for Business هو مساحة الملفات الشخصية الخاصة بالشغل لكل User. المستخدم يحفظ ملفاته عليه، يفتحها من أجهزة مختلفة، ويشاركها مع زملائه بصلاحيات محددة.
- OneDrive: ملفات فردية أو ملفات يملكها موظف معين.
- SharePoint: ملفات أقسام، فرق، ومشاريع مشتركة.
Microsoft Teams
Microsoft Teams بيجمع Chat وMeetings وCalls وCollaboration في مكان واحد.
لكن Teams مش منفصل تمامًا عن باقي المنظومة. هو بيستخدم خدمات Microsoft 365 تانية في الخلفية:
- بيستخدم Microsoft Entra ID للـ Authentication.
- بيستخدم Exchange Online في جوانب مرتبطة بالـ Calendar وMeetings.
- بيستخدم SharePoint لتخزين ملفات الـ Teams والـ Channels.
- بيستخدم OneDrive لمشاركة الملفات داخل الـ Chat الخاص بين المستخدمين.
علشان كده، لو في مشكلة في الـ Identity أو Exchange أو SharePoint، وارد جدًا يظهر تأثيرها على Teams.
Power Platform
Power Platform بتساعد الشركات تعمل Automation وتطبيقات وتقارير وتحليلات بدون الحاجة لكتابة Code معقد في كل مرة.
- Power Apps
- Power Automate
- Power BI
- Power Pages
مثال بسيط: قسم HR ممكن يعمل Form لطلبات الإجازات، وبعدها Power Automate يرسل Approval للمدير، ويحفظ النتيجة أو يرسل Email تلقائيًا.
طبقة Security وCompliance وManagement
خدمات الإنتاجية وحدها مش كفاية. في بيئة Enterprise لازم يكون فيه طبقة تحكم وحماية فوق الخدمات دي.
- Microsoft Defender: للمساعدة في الحماية من التهديدات.
- Microsoft Purview: لإدارة جوانب Data Protection وCompliance وData Governance.
- Microsoft Intune: لإدارة الأجهزة والتطبيقات والسياسات.
- Conditional Access: لتطبيق قرارات وصول مبنية على هوية المستخدم والجهاز والموقع والـ Risk.
- RBAC: اختصار Role-Based Access Control، وده معناه إن كل Admin ياخد فقط الصلاحيات المطلوبة لشغله.
رحلة المستخدم من أول Sign-in لحد الوصول للخدمة
الخطوة الأولى: User بيحاول يسجل دخول
المستخدم يفتح Teams أو Outlook أو يدخل على office.com، ويكتب Username وPassword.
الخطوة الثانية: Microsoft Entra ID بيتحقق من الهوية
Microsoft Entra ID بيتأكد من بيانات المستخدم، وبيراجع عوامل إضافية حسب سياسة المؤسسة، زي:
- هل Password صح؟
- هل مطلوب MFA؟
- هل Location موثوق؟
- هل الجهاز Managed أو Compliant؟
- هل فيه Sign-in Risk؟
- هل المستخدم له License وصلاحية على الخدمة؟
الخطوة الثالثة: Conditional Access يطبق السياسات
Conditional Access بيجمع Signals من المستخدم والجهاز والموقع والتطبيق ومستوى الخطورة، وبعدها يقرر: يسمح بالدخول، يمنعه، أو يطلب خطوة إضافية زي MFA أو جهاز Compliant.
مثال: لو User بيحاول يدخل على Exchange Online من جهاز شخصي غير مُدار، ممكن السياسة تطلب MFA أو تمنع Download للبيانات أو تمنع الدخول تمامًا، حسب إعداد الشركة.
الخطوة الرابعة: المستخدم يدخل للخدمة
بعد نجاح الـ Authentication وتطبيق الـ Policies، المستخدم يقدر يدخل للخدمات اللي عنده صلاحية عليها، زي:
- Teams
- Exchange Online
- SharePoint Online
- OneDrive for Business
- Planner
- Power Platform
الخطوة الخامسة: البيانات تتخزن في خدمات Microsoft Cloud
- Emails داخل Exchange Online.
- ملفات Teams وملفات الأقسام داخل SharePoint Online.
- ملفات المستخدم الشخصية داخل OneDrive.
- إعدادات الهوية والوصول داخل Microsoft Entra ID.
الخطوة السادسة: الحماية والـ Compliance
أثناء استخدام البيانات، ممكن تتطبق سياسات حماية زي:
- منع مشاركة ملف حساس خارج المؤسسة.
- تطبيق Label على مستندات سرية.
- منع تسجيل الدخول من دولة غير مسموح بها.
- طلب MFA عند تسجيل دخول فيه خطورة.
- فرض تشفير وCompliance على الأجهزة.
الخطوة السابعة: Monitoring وReporting
الـ Admin بيتابع البيئة من خلال Microsoft 365 Admin Center وMicrosoft Entra Admin Center وExchange Admin Center وTeams Admin Center وSharePoint Admin Center وIntune Admin Center وSecurity وCompliance Portals.
وده بيساعده يراجع Service Health، Reports، Sign-in Logs، Audit Events، وحالة الأجهزة والسياسات.
مبادئ Microsoft 365 Architecture
Zero Trust Security
Zero Trust معناه إننا ما نفترضش إن المستخدم أو الجهاز آمن لمجرد إنه داخل شبكة الشركة.
- Verify explicitly: تحقق من الهوية والسياق بشكل واضح.
- Use least privilege: ادي أقل صلاحية مطلوبة فقط.
- Assume breach: افترض إن الاختراق ممكن يحصل، وصمّم الحماية بحيث تقلل تأثيره.
Data Encryption
البيانات لازم تكون محمية وهي بتتنقل على الشبكة، وكمان وهي محفوظة داخل الخدمات. المبدأ هنا إن بيانات الشركة ما تبقاش مكشوفة حتى لو المستخدم بيشتغل من مكان خارج المكتب.
High Availability وResilience
لأن Microsoft 365 خدمة Cloud عالمية، التصميم بيهدف لتوفير الخدمة بشكل مستمر والقدرة على التوسع مع زيادة عدد المستخدمين أو حجم الشغل.
لكن كـ Admin، لازم برضه تخطط للـ Resilience من ناحيتك:
- اعمل Emergency Access Accounts.
- راقب Service Health.
- جهز إجراءات بديلة للأعطال الحرجة.
- راجع سياسات الـ Backup والـ Retention حسب احتياج الشركة.
Compliance وData Residency
الشركات ممكن يكون عندها متطلبات قانونية أو تنظيمية تخص مكان البيانات، فترة الاحتفاظ بها، أو طريقة حمايتها. علشان كده لازم تفهم متطلبات الشركة قبل ما تضبط Sharing أو Retention أو DLP Policies.
RBAC وLeast Privilege
مش كل مسؤول IT لازم يكون Global Administrator. مثلًا، الشخص المسؤول عن Teams يقدر ياخد Teams Administrator، والشخص المسؤول عن Users يقدر ياخد User Administrator.
استخدام Roles مناسبة بيقلل خطر الخطأ أو إساءة استخدام الصلاحيات.
مثال عملي من بيئة Enterprise
تخيل شركة عندها مكاتب في القاهرة ودبي ولندن، وفيها 500 موظف. الشركة تستخدم Microsoft 365 في كل الفروع.
- الموظفون بيسجلوا دخول بحسابات موجودة في Microsoft Entra ID.
- الشركة بتفرض MFA على كل المستخدمين، خصوصًا الـ Admins.
- الأجهزة المسجلة في Intune لازم تكون Compliant علشان تدخل على البيانات الحساسة.
- Teams بيستخدم للتواصل والاجتماعات.
- ملفات الأقسام والمشاريع تتخزن في SharePoint.
- الملفات الفردية تتخزن في OneDrive.
- البريد بيشتغل من Exchange Online.
- الشركة تستخدم Microsoft Purview لتطبيق سياسات حماية على البيانات الحساسة.
- Conditional Access يمنع تسجيل الدخول من Locations عالية الخطورة أو يطلب MFA إضافي.
- فريق الـ IT بيراقب Sign-in Logs وService Health والتنبيهات الأمنية بشكل مستمر.
هنا بتكون الشركة استفادت من Microsoft 365 كمنصة موحدة للإنتاجية والتعاون والحماية، مش مجرد أدوات Office.
أخطاء شائعة لازم تتجنبها
تجاهل طبقة Identity
أكبر خطأ إنك تركز على Teams وExchange وSharePoint، وتنسى إن الـ Identity هي المدخل الأساسي لكل الخدمات. ابدأ دائمًا بـ Microsoft Entra ID، MFA، Admin Roles، وConditional Access.
تجاهل Security وCompliance Settings
الحماية مش بتتفعل لوحدها. لازم تراجع الإعدادات والسياسات وتعمل Monitoring باستمرار.
تخزين البيانات الحساسة في أماكن غير مؤمنة
مش كل File ينفع يتشارك مع أي شخص، ومش كل Data ينفع تتخزن على OneDrive شخصي بدون سياسات أو صلاحيات. استخدم SharePoint، Permissions، Sensitivity Labels، وسياسات المشاركة بشكل مدروس.
استخدام Global Administrator في كل حاجة
ده خطر كبير. طبق RBAC وLeast Privilege، وخلي Global Admin للحالات الضرورية فقط.
عدم مراجعة Service Health وReports
لو مش بتراجع Service Health وMessage Center وReports، ممكن تكتشف مشكلة مهمة بعد ما تأثر على المستخدمين.
نصيحة مهمة لأي Microsoft 365 Admin
ابدأ دائمًا بـ Strong Identity Management.
قبل ما تفتح Features جديدة أو تنقل Data أو تضيف Applications، اتأكد من:
- تفعيل MFA.
- مراجعة Admin Roles.
- تطبيق Least Privilege.
- إعداد Conditional Access بحذر.
- وجود Emergency Access Accounts.
- مراجعة Sign-in Logs.
- معرفة الأجهزة المسموح لها بالدخول.
كل شيء في Microsoft 365 تقريبًا بيبدأ من الـ Identity وينتهي عند الـ Access.
PowerShell وAutomation
لو عندك عدد كبير من المستخدمين أو مهام متكررة، PowerShell وMicrosoft Graph هيوفروا وقت كبير جدًا.
مثال للاتصال بـ Microsoft Graph:
Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All"
بعد الاتصال، تقدر تستخدم Microsoft Graph PowerShell في مهام زي قراءة بيانات المستخدمين، إعداد التقارير، إدارة Lifecycle لبعض الموارد، وتنفيذ Automation بشكل منظم.
خد بالك: اطلب فقط الـ Permissions اللي محتاجها فعلًا، وما تستخدمش Scopes واسعة بدون سبب واضح.
سؤال Interview شائع
السؤال: What are the main components of Microsoft 365 Architecture?
إجابة مقترحة:
المكونات الأساسية في Microsoft 365 Architecture هي Microsoft Entra ID لإدارة Identity وAccess، وMicrosoft 365 Services زي Exchange Online وSharePoint Online وTeams وOneDrive، وطبقة Security وCompliance التي تشمل Defender وPurview وConditional Access، بالإضافة إلى Management وGovernance مثل Admin Centers وRBAC وIntune والسياسات، وأخيرًا Microsoft Global Cloud Infrastructure التي تستضيف الخدمات وتوفر قابلية التوسع والتوافر.
الخلاصة
Microsoft 365 Architecture معمولة علشان تحقق ثلاث أهداف رئيسية:
- هوية آمنة.
- بيانات محمية.
- موظفين قادرين يشتغلوا من أي مكان.
لما تفهم العلاقة بين Microsoft Entra ID وExchange Online وTeams وSharePoint وOneDrive وIntune وSecurity Tools، هتقدر تدير بيئة Microsoft 365 بثقة أكبر، وتعرف تحل المشاكل من جذورها بدل ما تعالج الأعراض فقط.
Microsoft 365 مش مجرد Cloud Apps. هو نظام متكامل بيجمع Identity وData وDevices وSecurity وCollaboration في مكان واحد.