الحلول
Search Icon

    إعداد microsoft sso لمنصة Vemco: الخطوات والاختبار والأخطاء الشائعة

    إعداد microsoft sso لمنصة Vemco: الخطوات والاختبار والأخطاء الشائعة

    الساعة الثالثة عصراً، وأمامك نافذتان مفتوحتان: مركز إدارة Microsoft Entra على اليسار، وصفحة إعدادات الهوية في منصة Vemco على اليمين. التذكرة تقول «ربط لوحة تحليلات الزوار بتسجيل الدخول الموحد قبل نهاية الأسبوع»، والسؤال الوحيد الذي يهمك الآن ليس لماذا نحتاج SSO، بل أي حقل يُنسخ إلى أين، وبأي ترتيب، وكيف تتأكد أن أول مستخدم من خارج فريق تقنية المعلومات سيدخل دون أن يتصل بك. هذا المقال يغطي إعداد microsoft sso من أول نقرة إلى آخر اختبار، مع الأخطاء التي ستظهر لك في الطريق. أما إن كنت ما زلت في مرحلة كتابة المتطلبات أو تقييم المورّد، فإن قائمة التحقق للمناقصات الخاصة بتسجيل الدخول الموحد لـ Office 365 تغطي تلك المرحلة؛ هنا نفترض أن القرار اتُّخذ والعقد وُقّع.

    قبل فتح Entra ID: ما تحتاجه من الطرفين

    نصف الوقت الضائع في مشاريع الربط سببه البدء دون جمع القيم مسبقاً. اجمع هذه القائمة أولاً:

    • صلاحية كافية في Entra ID: دور Cloud Application Administrator يكفي لإنشاء التطبيق وتهيئته؛ لا تستخدم حساب Global Administrator للعمل اليومي.
    • البروتوكول المتفق عليه تعاقدياً: SAML 2.0 أو OpenID Connect. الخطوات أدناه تفترض SAML لأنه الأكثر شيوعاً في منصات التحليلات، ومسار OIDC يختلف في تفاصيل التسجيل وإن كان المنطق واحداً.
    • قيم مزوّد الخدمة من Vemco: معرّف الكيان (Entity ID / Identifier) وعنوان استقبال الاستجابة (Reply URL أو ACS URL) الخاصين ببيئتكم. اطلبها كتابةً من مهندسي الحلول لبيئتكم تحديداً، لأن العناوين تختلف باختلاف بيئة الاستضافة — سحابة مُدارة أو سحابة خاصة.
    • مستخدم اختبار عادي: حساب مرخّص في Entra ID ليس مسؤولاً ولا مستثنى من أي سياسة. اختبار الربط بحساب المسؤول يخفي معظم المشكلات الحقيقية.
    • اسم السمة التي تعتمدها المنصة لمطابقة المستخدم: عادةً البريد الإلكتروني أو UPN. إذا كان البريد الأساسي لدى بعض الموظفين يختلف عن UPN، فهذه أول نقطة ستنكسر.

    خطوات إعداد microsoft sso في Entra ID

    • 1. إنشاء التطبيق المؤسسي: من مركز إدارة Entra، انتقل إلى Enterprise applications ثم New application ثم Create your own application. اختر خيار «دمج تطبيق آخر غير موجود في المعرض» (Non-gallery) وسمِّه باسم واضح مثل «Vemco Analytics – Production»، لأنك ستحتاج لاحقاً إلى تطبيق مستقل لبيئة الاختبار.
    • 2. اختيار طريقة الدخول: داخل التطبيق، افتح Single sign-on واختر SAML. ستظهر لك خمس بطاقات مرقّمة؛ اعمل عليها بالترتيب.
    • 3. Basic SAML Configuration: أدخل Identifier وReply URL كما استلمتهما من Vemco حرفاً بحرف، بما في ذلك الشرطة المائلة الأخيرة إن وُجدت. حقل Sign on URL يلزم فقط إذا كنتم ستستخدمون الدخول الذي يبدأ من المنصة (SP-initiated)، وهو المسار المعتاد عندما يفتح الموظف رابط لوحة التحكم مباشرة.
    • 4. Attributes & Claims: اضبط Unique User Identifier (NameID) على السمة التي تعتمدها المنصة — user.mail أو user.userprincipalname — بصيغة emailAddress. أضف المطالبات الإضافية فقط إذا طلبتها الوثائق الفنية للمنصة؛ كل مطالبة زائدة هي بيانات تُرسل بلا داعٍ.
    • 5. SAML Certificates: حمّل Federation Metadata XML إن كانت المنصة تقبل الاستيراد، أو Certificate (Base64) إن كان الإدخال يدوياً. سجّل تاريخ انتهاء الشهادة في تقويم الفريق منذ الآن؛ المدة الافتراضية ثلاث سنوات، وانتهاؤها هو السبب الأكثر شيوعاً لتوقف SSO «فجأة» بعد سنوات من العمل.
    • 6. نقل القيم إلى منصة Vemco: من بطاقة Set up انسخ Login URL وMicrosoft Entra Identifier وLogout URL إلى حقول مزوّد الهوية في إعدادات المنصة، مع الشهادة. هذه الخطوة يُجريها عادةً مسؤول المنصة من جانبكم أو فريق Vemco حسب ما اتُّفق عليه في التسليم.
    • 7. Users and groups: عيّن مجموعة أمان واحدة مخصصة (مثل SG-Vemco-Analytics) بدلاً من تعيين الأفراد. لاحقاً ستتحكم في الوصول بإضافة أعضاء إلى هذه المجموعة لا بالعودة إلى التطبيق، وهذا ما يجعل إلغاء الوصول عند مغادرة الموظف إجراءً واحداً.

    اختبار الربط قبل إبلاغ أي شخص

    زر Test في بطاقة الاختبار داخل Entra مفيد كخطوة أولى، لكنه يختبر بحسابك أنت. الاختبار الذي يُعتدّ به يتم بثلاث طبقات:

    • المسار الذي يبدأ من Microsoft: سجّل دخول مستخدم الاختبار إلى بوابة My Apps (myapps.microsoft.com) في نافذة خاصة، وانقر على أيقونة التطبيق. إن وصل إلى لوحة التحكم مسجَّل الدخول، فالربط من جهة Entra صحيح.
    • المسار الذي يبدأ من المنصة: في نافذة خاصة جديدة، افتح رابط منصة Vemco مباشرة واختر زر تسجيل الدخول الموحد microsoft. يجب أن يُحوَّل إلى صفحة Microsoft ثم يعود إلى المنصة دون أن يُطلب منه كلمة مرور للمنصة. هذا هو ما سيفعله الموظفون فعلياً، ولهذا هو الاختبار الحاسم.
    • اختبار الرفض: جرّب الدخول بمستخدم مرخّص غير عضو في المجموعة المعيّنة. يجب أن يُرفض برسالة واضحة. ربط ينجح للجميع هو ربط ناقص، لا ربط ناجح.

    في كل اختبار، افتح Sign-in logs في Entra ID وابحث عن اسم التطبيق. سيُظهر لك السجل حالة المحاولة، والسياسات التي طُبّقت، ورمز الخطأ إن وُجد. هذا السجل هو مصدر الحقيقة الوحيد عندما تختلف رواية المستخدم عن سلوك النظام.

    الأخطاء الشائعة وما تعنيه فعلاً

    • AADSTS50105 – المستخدم غير معيّن: الحساب صحيح لكنه ليس في مجموعة التطبيق، أو أُضيف قبل دقائق ولم تُحدَّث العضوية بعد. تحقق من المجموعة أولاً، ثم انتظر بضع دقائق قبل إعادة المحاولة.
    • AADSTS50011 – عدم تطابق Reply URL: العنوان الذي أرسلته المنصة في طلب SAML لا يطابق ما أُدخل في Entra. غالباً الفرق في http مقابل https، أو في الشرطة المائلة الأخيرة، أو في أنك أدخلت عنوان بيئة الاختبار في تطبيق الإنتاج.
    • AADSTS700016 – التطبيق غير موجود في المستأجر: قيمة Identifier في المنصة لا تطابق ما سجّلته في Entra، أو أن المستخدم يحاول الدخول بحساب من مستأجر آخر (شائع في الشركات التي تملك أكثر من tenant).
    • دخول ناجح في Microsoft ثم رفض من المنصة: المنصة لا تجد مستخدماً يطابق NameID المُرسَل. السبب شبه الدائم هو أن Entra يرسل UPN بينما سُجّل المستخدم في المنصة ببريد مختلف. وحّد السمة من الجانبين بدل تعديل بيانات المستخدمين يدوياً.
    • AADSTS75011 – عدم تطابق طريقة المصادقة: يظهر عندما تطلب المنصة مستوى مصادقة معيناً بينما دخل المستخدم بجلسة قائمة بطريقة أخرى. الحل عادةً من إعدادات طلب SAML لدى مزوّد الخدمة، فأشرك فريق Vemco الفني هنا بدل تخمين الإعداد.
    • حظر صامت من الوصول المشروط: لا رسالة من المنصة، والسجل يُظهر «Failure» مع اسم سياسة. المستخدم على جهاز غير مسجّل أو من موقع خارج النطاق المسموح. هذا ليس خطأ ربط بل سياسة تعمل كما صُممت؛ قرّر مع فريق الأمن إن كانت لوحة التحليلات تستحق الاستثناء أم لا.
    • توقف عمليات API بعد التفعيل: إن كانت لديكم حسابات خدمة تسحب بيانات حركة الزوار من المنصة إلى مستودع البيانات، فهي لا تستفيد من SSO التفاعلي وتنكسر إذا فُرضت عليها MFA. تعامل معها كمسار منفصل عبر Service Principal أو مفاتيح API حسب ما توفره المنصة، لا كمستخدم بشري.

    ما بعد الاختبار: التسليم للتشغيل

    نجاح اختبارك لا يعني جاهزية المؤسسة. أبقِ تسجيل الدخول المحلي بالمنصة مفعّلاً لحساب مسؤول واحد على الأقل حتى تمر أول دورة كاملة من الاستخدام، فهو بابك الخلفي إذا انتهت الشهادة أو عُدّلت سياسة في Entra دون علمك. ابدأ بإضافة فريق تقنية المعلومات إلى المجموعة، ثم فريقاً تشغيلياً واحداً يستخدم لوحة الزوار يومياً، ثم البقية. وثّق في صفحة داخلية واحدة: اسم التطبيق في Entra، اسم المجموعة، تاريخ انتهاء الشهادة، ومن يملك الحق في تعديل كل منها. المسؤول الذي سيتعامل مع أول توقف بعد ثلاث سنوات لن يكون أنت على الأرجح.

    الأسئلة الشائعة

    هل أحتاج تطبيقاً مؤسسياً منفصلاً لبيئة الاختبار؟
    نعم. العناوين تختلف بين البيئتين، والجمع بينهما في تطبيق واحد يعني أن أي تعديل تجريبي يمس الإنتاج. تطبيقان بمجموعتي أمان مختلفتين هو الترتيب الأبسط للصيانة.

    ماذا يحدث للمستخدمين الحاليين في المنصة عند تفعيل تسجيل الدخول الموحد microsoft؟
    يعتمد ذلك على سمة المطابقة؛ إن كان بريدهم في المنصة يطابق ما يرسله Entra، فسيدخلون إلى حساباتهم القائمة. من لا يطابق سيُرفض أو يُنشأ له حساب جديد حسب إعداد المنصة، لذلك راجع قائمة المستخدمين وصحّح التباينات قبل التفعيل لا بعده.

    كيف أجدّد الشهادة دون انقطاع؟
    أنشئ شهادة جديدة في Entra قبل انتهاء القديمة بأسابيع، وحمّلها إلى المنصة أولاً إن كانت تقبل أكثر من شهادة، ثم فعّلها في Entra. اختبر بمستخدم عادي قبل حذف الشهادة القديمة.

    إذا توقفتم عند خطوة معينة في الربط، أو تحتاجون القيم الخاصة ببيئتكم في السحابة المُدارة أو الخاصة، تواصلوا مع فريق Vemco Group عبر صفحة الاتصال واطلبوا جلسة فنية مع مهندسي الحلول لمراجعة الإعداد معكم على الشاشة نفسها.

    Join Our Newsletter Community Today!

    Form-right