Posts

Showing posts with the label XDR

Passwordless Authentication in Entra ID: Passkeys, Windows Hello, and FIDO2 Rollout | وداعًا للباسورد: دليل تفعيل Passkeys و Windows Hello و FIDO2 في Entra ID

Image
وداعًا للباسورد: دليل تفعيل Passkeys و Windows Hello و FIDO2 في Entra ID تجربة عملية من واقع رول أوت حقيقي لعميل عايز يقفل الباب على الـ password spray وIRT tickets بتاعة "نسيت الباسورد". المقدمة لو انت شغال Identity Engineer أو حتى IT Support، بالتأكيد جالك تذاكر من نوع "نسيت الباسورد" أو "الحساب اتقفل بسبب محاولات دخول غلط". المشكلة إن الباسورد نفسه هو أضعف حلقة في السلسلة، مهما وضعنا عليه Conditional Access أو MFA. في مشروع اشتغلت فيه مؤخرًا، العميل كان عنده تذاكر Password Reset بشكل يومي، وده كان الدافع الأساسي إننا نبدأ رحلة Passwordless بجدية، مش كخيار اختياري في Authentication Methods policy وبس. في البوست ده هنتكلم عن الفرق بين Windows Hello for Business وFIDO2 security keys وPasskeys (اللي هي التطور الطبيعي لـ FIDO2)، وهنعمل رول أوت فعلي خطوة بخطوة باستخدام PowerShell وGraph API، مع التركيز على الـ gotchas اللي ممكن تقابلك في بيئة Hybrid. 💡 المتطلبات: Entra ID P1 على الأقل (P2 مفيد لو هتستخدم PIM أو Identity Protection مع الـ policy...

Setting Up Just-in-Time Access with Microsoft Entra PIM the Right Way (PIM في Entra ID: إزاي تظبط الـ Just-In-Time Access صح من أول مرة)

Image
PIM في Entra ID: إزاي تظبط الـ Just-In-Time Access صح من أول مرة مقال عملي عن إزاي تشيل الـ Standing Access من الـ Admin roles وتحوّلها لـ Just-In-Time، من غير ما تعطّل شغل الفريق. المقدمة كنت شغال على tenant فيه أكتر من 12 حد معاهم Global Administrator بشكل permanent، وده كان أول حاجة طلعت في أي Security Assessment. المشكلة مش إن الناس دي "شريرة"، المشكلة إن أي حساب من الـ 12 لو اتعمله compromise، الـ blast radius بقى tenant كامل من غير أي approval أو تسجيل. PIM بيحل المشكلة دي مش بمنع الصلاحية، لكن بجعلها مؤقتة ومربوطة بـ activation فيها MFA و approval وتسجيل audit كامل. في المقال ده هوريك إزاي تظبط PIM صح، مش بس تفعّله وتسيبه على الـ default settings. 💡 المتطلبات: Microsoft Entra ID P2 license (أو Microsoft Entra Suite) لكل مستخدم هيتحط عليه PIM Global Administrator أو Privileged Role Administrator عشان تظبط الإعدادات Microsoft Graph PowerShell SDK (module: Microsoft.Graph.Identity.Governance) Log Analytics workspace متوصل بـ Entra ID Audit Logs (لو هتعمل...

Conditional Access Design Mistakes That Lock Admins Out of Microsoft Entra ID | لما الـ Conditional Access يقفل عليك الباب وأنت جوه Tenant

Image
لما الـ Conditional Access يقفل عليك الباب وأنت جوه Tenant قصة واقعية عن Policy واحدة تعبانة قدرت تقفل كل الأدمنز بره التينانت في نص ساعة المقدمة  لو شغال Identity Engineer من فترة، أكيد سمعت أو عملت بنفسك موقف إن حد عمل Conditional Access Policy جديدة الصبح، ضغط Enable على طول من غير Report-only، وبعد شوية بدأ يوصله شكاوى إن الأدمنز مش عارفين يدخلوا الـ Portal. المشكلة إن ده مش سيناريو نظري، ده حاصل فعلاً في شركات كبيرة لدرجة إن Microsoft نفسها عاملة Policy جاهزة اسمها "Emergency access" recommendation بس لسه كتير مش مطبقينها. النهاردة هنتكلم عن أكتر الأغلاط اللي بتحصل في تصميم CA وبتخلي الأدمن نفسه Locked out من غير قصد، وإزاي تتجنبها من الأول. 💡 المتطلبات: صلاحية Conditional Access Administrator أو Security Administrator في Entra ID، Entra ID P1 على الأقل (P2 لو هتستخدم PIM وRisk-based policies)، Access إلى Microsoft Graph PowerShell SDK، وحساب Break-glass جاهز ومُستبعد من كل الـ Policies. 1. الغلطة الأشهر: مفيش Break-Glass Account من الأساس لو مفيش عندك E...