Posts

App Registrations vs Enterprise Applications in Entra ID: Permissions and Consent Explained | App Registration و Enterprise Application: مين بيعمل إيه في الـ Permissions والـ Consent؟

Image
App Registration و Enterprise Application: مين بيعمل إيه في الـ Permissions والـ Consent؟ دليل عملي يفكك اللخبطة اللي بتحصل لكل مهندس Identity أول ما يفتح Entra Portal ويلاقي التطبيق الواحد ظاهر في مكانين مختلفين. المقدمة لو اشتغلت على Entra ID شهر واحد، أكيد قابلت الموقف ده: بتدور على تطبيق معين عشان تدي له permission جديد، تلاقيه موجود في App Registrations، تفتحه، تضيف الـ permission، تحس إنك خلصت... وبعدين تكتشف إن الـ Consent لسه محتاج approval من مكان تاني خالص اسمه Enterprise Applications. الحيرة دي مش غلطة منك، ده أساسًا التصميم اللي بنى عليه Microsoft الموضوع كله، وفهمه صح بيفرق كتير في تصميم الـ Conditional Access policies، وفي تتبع أي تطبيق شرير أو مشبوه عمل Consent من غير ما حد يعرف. 💡 المتطلبات: صلاحية Application Administrator أو Cloud Application Administrator على الأقل (أو Global Administrator للتجربة الكاملة) Microsoft Graph PowerShell SDK متثبت ( Install-Module Microsoft.Graph ) وصول لـ Entra Portal (portal.azure.com > Microsoft Entra ID) لو هتستخ...

Cross-Tenant Access Settings and B2B Collaboration for Consultants Managing Multiple Clients | بتدير أكتر من Tenant لعملاءك؟ لازم تتقن Cross-tenant Access Settings في Entra ID

Image
بتدير أكتر من Tenant لعملاءك؟ لازم تتقن Cross-tenant Access Settings في Entra ID دليل عملي لأي Consultant أو MSP شغال على كذا Entra ID Tenant في نفس الوقت، من الدعوة كـ Guest لحد التحكم في الـ Trust بين التينانتات. المقدمة لو إنت Consultant أو شغال في MSP، غالبا إنت مش عندك تينانت واحد بتتعامل معاه، إنت عندك 5 أو 10 أو حتى 20 عميل، كل واحد فيهم Entra ID Tenant منفصل تماما، وإنت بتدخل كـ Guest في كل واحد منهم. المشكلة إن الإعدادات الافتراضية لـ Cross-tenant Access في Entra ID مبنية على فرضية إن كل تينانت مستقل وحذر من التينانتات التانية، فلو مسكتهاش بإيدك هتلاقي نفسك بتعمل MFA كل شوية، أو هتلاقي حسابك كـ Guest معلق ومش قادر يوصل لحاجة، أو الأسوأ، تينانت عميل مسيب Default settings مفتوحة لأي تينانت في العالم من غير ما يحس. المقال ده هيشرح إزاي تتحكم في الموضوع ده صحيح، من ناحيتك كـ Consultant ومن ناحية العميل كـ Tenant Admin. 💡 المتطلبات: صلاحيات Global Administrator أو Security Administrator على التينانت اللي هتظبط فيه الإعدادات (بتاعك أو بتاع العميل) Microsoft Graph Pow...

Entra ID Free vs P1 vs P2: What You Actually Get at Each License Tier | Entra ID Free ولا P1 ولا P2: الفرق الحقيقي بين الباقات

Image
Entra ID Free ولا P1 ولا P2: الفرق الحقيقي بين الباقات دليل عملي لأي حد بيحاول يقنع الإدارة يدفع فلوس زيادة، أو بيحاول يفهم ليه الميزة اللي شافها في الدوكيومنتيشن مش شغالة عنده. المقدمة كل شوية بيجيلي سؤال من حد بيقولي "عملت Conditional Access policy بالظبط زي اللي في الفيديو بس مش لاقيها في التينانت بتاعي"، وبعد شوية بحث بيطلع إن التينانت شغال على Entra ID Free أو إن المستخدم نفسه مش معاه P1 أصلا. الموضوع ده بيسبب لخبطة كبيرة لأن Microsoft بتدي نفس الـ Portal تقريبا لكل الباقات، بس الميزات اللي بتظهر جوه بتختلف بشكل جوهري حسب الـ license اللي أنت أو المستخدم معاك. في البوست ده هوضحلك بالظبط إيه اللي بتاخده في كل tier، وإزاي تتأكد من الـ licensing الفعلي عندك بدل ما تعتمد على الحظ. 💡 المتطلبات: صلاحية Global Reader أو Global Administrator عشان تشوف الـ licenses المفعلة في التينانت وصول لـ Microsoft Entra admin center أو Microsoft Graph PowerShell SDK فكرة مبدئية عن الفرق بين Assigned license للمستخدم والـ features المتاحة في التينانت الفرق الأساسي بين الب...

Setting Up Just-in-Time Access with Microsoft Entra PIM the Right Way (PIM في Entra ID: إزاي تظبط الـ Just-In-Time Access صح من أول مرة)

Image
PIM في Entra ID: إزاي تظبط الـ Just-In-Time Access صح من أول مرة مقال عملي عن إزاي تشيل الـ Standing Access من الـ Admin roles وتحوّلها لـ Just-In-Time، من غير ما تعطّل شغل الفريق. المقدمة كنت شغال على tenant فيه أكتر من 12 حد معاهم Global Administrator بشكل permanent، وده كان أول حاجة طلعت في أي Security Assessment. المشكلة مش إن الناس دي "شريرة"، المشكلة إن أي حساب من الـ 12 لو اتعمله compromise، الـ blast radius بقى tenant كامل من غير أي approval أو تسجيل. PIM بيحل المشكلة دي مش بمنع الصلاحية، لكن بجعلها مؤقتة ومربوطة بـ activation فيها MFA و approval وتسجيل audit كامل. في المقال ده هوريك إزاي تظبط PIM صح، مش بس تفعّله وتسيبه على الـ default settings. 💡 المتطلبات: Microsoft Entra ID P2 license (أو Microsoft Entra Suite) لكل مستخدم هيتحط عليه PIM Global Administrator أو Privileged Role Administrator عشان تظبط الإعدادات Microsoft Graph PowerShell SDK (module: Microsoft.Graph.Identity.Governance) Log Analytics workspace متوصل بـ Entra ID Audit Logs (لو هتعمل...

Conditional Access Design Mistakes That Lock Admins Out of Microsoft Entra ID | لما الـ Conditional Access يقفل عليك الباب وأنت جوه Tenant

Image
لما الـ Conditional Access يقفل عليك الباب وأنت جوه Tenant قصة واقعية عن Policy واحدة تعبانة قدرت تقفل كل الأدمنز بره التينانت في نص ساعة المقدمة  لو شغال Identity Engineer من فترة، أكيد سمعت أو عملت بنفسك موقف إن حد عمل Conditional Access Policy جديدة الصبح، ضغط Enable على طول من غير Report-only، وبعد شوية بدأ يوصله شكاوى إن الأدمنز مش عارفين يدخلوا الـ Portal. المشكلة إن ده مش سيناريو نظري، ده حاصل فعلاً في شركات كبيرة لدرجة إن Microsoft نفسها عاملة Policy جاهزة اسمها "Emergency access" recommendation بس لسه كتير مش مطبقينها. النهاردة هنتكلم عن أكتر الأغلاط اللي بتحصل في تصميم CA وبتخلي الأدمن نفسه Locked out من غير قصد، وإزاي تتجنبها من الأول. 💡 المتطلبات: صلاحية Conditional Access Administrator أو Security Administrator في Entra ID، Entra ID P1 على الأقل (P2 لو هتستخدم PIM وRisk-based policies)، Access إلى Microsoft Graph PowerShell SDK، وحساب Break-glass جاهز ومُستبعد من كل الـ Policies. 1. الغلطة الأشهر: مفيش Break-Glass Account من الأساس لو مفيش عندك E...