Blog
Sep 25, 2026 - 7 MIN READ
ويندوز سيرفر للمحترفين #7: المستخدمون والمجموعات ونموذج AGDLP

ويندوز سيرفر للمحترفين #7: المستخدمون والمجموعات ونموذج AGDLP

murtaja

Murtaja

🧭 قبل أن نبدأ

في الحلقة السابقة أنشأنا نطاق training.local من الصفر. اليوم نتعلم كيف ندير ما بداخله مع الفصل السابع: إدارة Active Directory. سنتعرف على أدوات الإدارة، والحسابات وخصائصها، وأنواع المجموعات ونطاقاتها، ونموذج AGDLP الذي توصي به مايكروسوفت، ثم الوحدات التنظيمية.


👥 الفصل السابع: إدارة Active Directory (Managing Active Directory)

🧰 نوعان من الأدوات

أدوات إدارة البنية:

  • Active Directory Sites and Services: إنشاء المواقع وربطها بالشبكات الفرعية (مثل موقع BRANCHOFFICE بشبكة 10.10.20.0/24)، وجدولة النسخ المتماثل. ويمكن حتى استخدام SMTP (البريد) للنسخ مع المواقع ذات الروابط البطيئة جدًا.
  • Active Directory Domains and Trusts: علاقات الثقة، ورفع المستوى الوظيفي، ونقل دور Domain Naming Master.
  • Active Directory Module for Windows PowerShell: أوامر مثل Get-ADDomain وGet-ADForest وSet-ADDomainMode.

ويحذّر الكاتب هنا:

"It is important to know that you cannot roll back to an earlier functional level after the domain has been raised to a higher functional level... Always exercise caution when raising functional levels." — "من المهم أن تعرف أنك لا تستطيع العودة إلى مستوى وظيفي أقدم بعد رفع مستوى النطاق... كن حذرًا دائمًا عند رفع المستويات الوظيفية."

والسبب أن المستويات الأحدث تغيّر مخطط (Schema) النطاق.

أدوات إدارة الكائنات:

  • ADUC (Active Directory Users and Computers): الأداة التقليدية والأكثر استخدامًا. إضافة إلى الإدارة العادية، تتيح التفويض المتقدم، والاستعلامات (Queries) وحفظها وتصديرها، والتخطيط بـ Resultant Set of Policy.
  • ADAC (Active Directory Administrative Center): جديدة في 2008 R2، ومبنية كليًا على PowerShell، فكل نقرة فيها تنفّذ سكربت PowerShell في الخلفية.
  • أوامر PowerShell: تتبع نمطًا واحدًا ثابتًا:
New-ADUser / Get-ADUser / Set-ADUser / Remove-ADUser
New-ADGroup / Get-ADGroup / Set-ADGroup / Remove-ADGroup
New-ADComputer / Get-ADComputer / Set-ADComputer / Remove-ADComputer
Get-ADGroupMember / Remove-ADGroupMember

🧑‍💼 حسابات المستخدمين

🏠 محلي أم نطاق؟

الحسابات المحلية تُنشأ في قاعدة بيانات الجهاز نفسه عبر Computer Management. تُستخدم لأجهزة خارج النطاق، أو للدخول محليًا إلى جهاز عضو في النطاق، أو لخادم مستقل، أو لخدمة تحتاج حساب مستخدم دون أن يكون حساب نطاق. أما حسابات النطاق فتُخزَّن في AD.

ملفات تعريف المستخدم (User Profiles):

  • متنقل (Roaming): مخزّن على الشبكة، ويستطيع المستخدم تعديله، ويتبعه من جهاز لآخر.
  • إلزامي (Mandatory): مخزّن على الشبكة، لكن لا يستطيع المستخدم تعديله.
  • محلي (Local): على الجهاز فقط، ويُفضَّل لمن لا يتنقل بين الأجهزة.

➕ إنشاء حساب

مثال الكتاب: المستخدم Fred Redrock.

User Logon Name (pre-Windows 2000): FredR
User Principal Name (UPN):          FredR@training.local

الـ UPN يشبه البريد الإلكتروني لأنه مبني على معايير الإنترنت، وهو الهوية الحقيقية للمستخدم خلف الكواليس. الخطوات: ADUC > Users > كليك يمين > New > User. وفي الإنتاج اترك خيار User must change password at next logon مفعّلًا ليختار المستخدم كلمة مروره بنفسه.

🗂️ أهم تبويبات خصائص المستخدم

التبويبما فيه
AccountUPN، وساعات الدخول المسموحة، والأجهزة المسموح الدخول منها، وحالة القفل، وتاريخ انتهاء الحساب
Profileمسار ملف التعريف، وسكربت الدخول، والمجلد الرئيسي (Home Folder)
Organizationالمسمى الوظيفي والقسم والمدير، والمرؤوسون المباشرون (يُبنون تلقائيًا)
Member Ofعضوية المجموعات
Dial-inصلاحيات VPN والاتصال الهاتفي، وCaller ID، ومعاودة الاتصال (Callback)
Sessions / Environment / Remote Controlخاصة بجلسات Remote Desktop: المهل الزمنية، وتحكم المسؤول بالجلسة
Personal Virtual Desktopتخصيص جهاز افتراضي للمستخدم على Hyper-V

👪 المجموعات: الأنواع والنطاقات

🎯 نطاقات المجموعات (Group Scopes)

النطاقتحتوي علىتُمنح صلاحيات على
Domain Localمستخدمين ومجموعات Global وUniversal من أي نطاقموارد نطاقها فقط
Globalمستخدمين ومجموعات Global من نطاقها فقطأي مورد في الغابة
Universalمستخدمين ومجموعات Global وUniversal من أي نطاقأي مورد في الغابة، وتُخزَّن في الكتالوج العام

💡 إذا ظهر خيار Universal رماديًا (غير متاح)، فالمستوى الوظيفي لنطاقك أقل من المطلوب.

🔐 Security أم Distribution؟

  • Security: يمكن منحها صلاحيات. استخدمها دائمًا لإدارة الصلاحيات.
  • Distribution: لا يمكن منحها صلاحيات، وتُستخدم عادة لقوائم البريد.

ولدى الكاتب فكرة ذكية لاستخدام مجموعات Distribution، يبدأها بملاحظة عن واقع المهنة:

"Automating administrative tasks is important today because fewer support technicians are expected to manage more and more devices." — "أتمتة المهام الإدارية مهمة اليوم لأن عددًا أقل من فنيي الدعم يُنتظر منهم إدارة أجهزة أكثر فأكثر."

الفكرة: أنشئ مجموعات مثل FloorOneUsers وFloorTwoUsers لأغراض إدارية فقط، ثم نفّذ أوامر PowerShell على أعضاء كل مجموعة. ومجموعات Distribution أخف على قاعدة AD من مجموعات Security.

🏷️ المجموعات المدمجة: لا تعِد اختراع العجلة

"You should create groups only if one does not exist that meets your needs." — "لا تنشئ مجموعة إلا إذا لم تجد مجموعة موجودة تلبّي حاجتك."

  • Domain Admins: إدارة كاملة للنطاق.
  • Domain Users: كل مستخدم عضو فيها تلقائيًا ولا يمكن إزالته.
  • Enterprise Admins وSchema Admins: على مستوى الغابة.
  • Account Operators: إدارة المستخدمين والمجموعات.
  • Backup Operators: النسخ الاحتياطي والاستعادة.
  • Server Operators وPrint Operators: إدارة الخوادم والطابعات.
  • Remote Desktop Users: الدخول عن بُعد.
  • Event Log Readers: قراءة سجلات الأحداث.
  • Performance Monitor Users: الوصول إلى عدادات الأداء.
  • Group Policy Creator Owners: إدارة سياسات المجموعة.
  • Everyone: مجموعة ديناميكية يدخل فيها كل مستخدم، حتى المستخدمون المجهولون.

🪆 تداخل المجموعات ونموذج AGDLP

قواعد التداخل (Nesting):

  • لا تتجاوز 3 إلى 4 مستويات، لأن التداخل العميق يُثقل الخوادم في حساب الصلاحيات ويعقّد الإدارة.
  • Domain Local تحتوي الأنواع الثلاثة، وGlobal تحتوي Global فقط، وUniversal تحتوي Global وUniversal.

⭐ نموذج AGDLP

A  (Accounts)        →  ضع حسابات المستخدمين في
G  (Global groups)   →  مجموعات Global، وضعها داخل
DL (Domain Local)    →  مجموعات Domain Local، ثم امنح
P  (Permissions)     →  الصلاحيات لمجموعات Domain Local

"Of course, scenarios will exist that demand exceptions to the model, but AGDLP should be the basic model you use." — "بالطبع ستوجد حالات تتطلب الخروج عن النموذج، لكن AGDLP يجب أن يكون نموذجك الأساسي."

مثال عملي: مستخدمو المحاسبة ← مجموعة G_Accounting ← داخل مجموعة DL_FinanceShare_Read ← صلاحية قراءة على مجلد المالية. وحين ينضم موظف جديد، تضيفه إلى G_Accounting فقط، فيحصل تلقائيًا على كل ما يلزمه.


📁 الوحدات التنظيمية والحاويات

الحاويات الافتراضية:

  • Builtin: حسابات الخدمة الإدارية والمجموعات المدمجة.
  • Users: المكان الافتراضي للمستخدمين والمجموعات الجديدة.
  • Computers: المكان الافتراضي لحسابات الأجهزة.
  • Domain Controllers: وهي في الحقيقة OU تُنشأ تلقائيًا.

الحاويات المدمجة لا يمكن حذفها ولا إعادة تسميتها.

لماذا OUs؟ أسماء مخصصة، وتسلسل هرمي يعكس المؤسسة، وتفويض الإدارة، وربط سياسات GPO مختلفة. وأهم سببين منها هما التفويض وGroup Policy.

إنشاؤها:

ADUC > كليك يمين على النطاق > New > Organizational Unit

اترك خيار Protect container from accidental deletion مفعّلًا. ولإنشاء OU فرعية، اضغط كليك يمين على الـ OU الأب.


💎 اقتباسات هذا الجزء تستحق التوقف عندها

  • "لا يمكنك التراجع عن رفع المستوى الوظيفي.": فكّر مرتين قبل أي تغيير لا عودة منه.
  • "فنيون أقل يديرون أجهزة أكثر.": الأتمتة لم تعد رفاهية، ومن هنا تأتي قيمة PowerShell.
  • "لا تنشئ مجموعة إن وُجدت مجموعة تلبي حاجتك.": البساطة تمنع الفوضى.
  • "AGDLP يجب أن يكون نموذجك الأساسي.": نموذج واحد واضح يجعل إدارة الصلاحيات قابلة للتتبع.

🎯 خلاصة الجزء

تعرّفنا على أدوات إدارة AD (Sites and Services، وDomains and Trusts، وADUC، وADAC، وPowerShell)، وأنواع الحسابات وملفات التعريف، ونطاقات المجموعات وأنواعها، ونموذج AGDLP، والحاويات والوحدات التنظيمية.

في الحلقة القادمة نصل إلى أقوى أداة للإدارة المركزية: الفصل الثامن: Group Policy. 🚀

Built with Nuxt UI • © 2026