يمكن أن يوفر Microsoft Entra ID أساساً تقنياً قوياً لتطبيق أجزاء مهمة من متطلبات إدارة الهوية والمصادقة والتحكم في الوصول في SACS-210، خصوصاً في البيئات التي تعتمد Microsoft 365 والتطبيقات السحابية.
لكن استخدام Entra ID، أو امتلاك ترخيص Microsoft Entra ID P1، لا يعني أن المؤسسة أصبحت ممتثلة تلقائياً لـSACS-210.
الطريقة الأدق للتعامل معه هي:
متطلب SACS-210 → قدرة Microsoft Entra → الحدود → الأدلة
أي أن كل متطلب يجب أن يُراجع بصورة مستقلة: ما الذي يستطيع Entra تنفيذه؟ ما الأنظمة التي تدخل فعلياً في نطاقه؟ ما الذي يحتاج عملية تشغيلية أو حوكمة خارج Microsoft؟ وما الأدلة التي تثبت أن الضابط يعمل فعلاً؟
إذا كنت تبحث عن شرح المتطلبات نفسها قبل الانتقال إلى Microsoft، راجع دليل التحكم في الوصول في SACS-210 للموردين في السعودية.
الإجابة المختصرة: ما الذي يستطيع Microsoft Entra ID دعمه وما الذي لا يغطيه؟
يمكن لـMicrosoft Entra ID دعم مجموعة مهمة من وظائف إدارة الهوية والوصول، ومنها:
- إدارة هويات المستخدمين بصورة مركزية.
- استخدام حسابات فردية وفريدة.
- إدارة المجموعات والأدوار والصلاحيات.
- فرض MFA باستخدام Conditional Access.
- ربط التطبيقات بـSingle Sign-On.
- إدارة الوصول إلى Enterprise Applications.
- تسجيل عمليات تسجيل الدخول والتغييرات الإدارية.
- دعم تعطيل حسابات المستخدمين وإلغاء جلساتهم عند مغادرتهم.
لكن Entra ID لا يغطي تلقائياً كل ما يتعلق بالتحكم في الوصول في SACS-210.
فالمؤسسة لا تزال بحاجة إلى:
- الموافقات التجارية على الصلاحيات.
- عمليات onboarding وoffboarding موثقة.
- مراجعة دورية لحسابات المستخدمين والصلاحيات.
- معالجة الأنظمة والحسابات غير المرتبطة بـEntra.
- تأمين المصادقة على الأصول التقنية خارج نطاق Entra.
- التعامل المنفصل مع بيانات اعتماد الـProponent.
- الاحتفاظ بأدلة تشغيلية تبين أن الضوابط مطبقة فعلاً.
المبدأ الأساسي:
متطلب SACS-210 → قدرة Entra → الحدود → الأدلة

ربط متطلبات SACS-210 بقدرات Microsoft Entra ID
الجدول التالي لا يعني أن Entra ID «يحقق» المتطلبات بمفرده، بل يوضح أين يمكن أن يكون جزءاً من التنفيذ.
| متطلب SACS-210 | ما الذي يمكن أن يدعمه Microsoft Entra ID؟ | الحد الرئيسي |
|---|---|---|
| TPC1.9 — IAM مركزي | Users، Groups، Roles، Enterprise Applications | يغطي فقط الأنظمة والتطبيقات التي تتم إدارتها أو دمجها فعلياً مع Entra |
| TPC1.10 — حسابات فريدة | هويات فردية للمستخدمين | الحسابات المشتركة أو المحلية أو غير المُدارة تحتاج معالجة منفصلة |
| TPC1.11 — كلمات المرور والمصادقة | Cloud password policy، Password Protection، MFA | دعم جزئي؛ سياسة Microsoft لا تطبق جميع تفاصيل SACS-210 حرفياً |
| TPC1.12 — MFA | Conditional Access وMicrosoft Entra MFA | يجب أن تغطي السياسات جميع حالات MFA المنطبقة |
| TPC1.13 — SSO مع MFA | Enterprise Applications، SAML، OIDC، SSO | ينطبق على التطبيقات التي تم دمجها وضبطها بصورة صحيحة |
| TPC1.14 — مراجعة الوصول | بيانات المستخدمين والمجموعات والأدوار والتطبيقات، أو Access Reviews حسب الترخيص | المراجعة السنوية عملية حوكمة وليست مجرد ميزة تقنية |
| TPC1.15 — مصادقة الأصول التقنية | التطبيقات والخدمات والأجهزة المتكاملة مع Entra | لا يثبت أن كل أصل تقني داخل المؤسسة يستخدم مصادقة آمنة |
TPC1.9 وTPC1.10: الهوية المركزية والحسابات الفريدة
يتطلب TPC1.9 إدارة صلاحيات المستخدمين للأنظمة والتطبيقات من خلال حل مركزي لإدارة الهوية والوصول، مع مراعاة الهوية والحاجة إلى المعرفة والاستخدام وأقل صلاحية وفصل المهام.
يمكن لـMicrosoft Entra ID أن يكون المنصة المركزية لهذه الوظيفة من خلال:
- Users.
- Groups.
- Microsoft Entra roles.
- Enterprise Applications.
- Application assignments.
كما يدعم TPC1.10 من خلال إنشاء هوية فردية لكل موظف أو مستخدم بدلاً من الاعتماد على الحسابات المشتركة.
لكن وجود المستخدمين في Entra لا يكفي لإثبات أن IAM أصبح مركزياً في كل البيئة.
على سبيل المثال، قد توجد:
- حسابات local administrator.
- أجهزة شبكة بحسابات مستقلة.
- تطبيقات غير مرتبطة بـEntra.
- أنظمة Legacy.
- Shared أو generic accounts.
- خدمات SaaS تستخدم حسابات محلية منفصلة.
لذلك يجب تحديد نطاق الأنظمة التي يديرها Entra فعلياً، ثم مراجعة الأنظمة المتبقية بصورة منفصلة.
TPC1.11: حدود سياسة كلمات المرور في Microsoft Entra
يحدد TPC1.11، حيثما كان ذلك ممكناً، متطلبات لكلمات المرور ورموز المصادقة تشمل استخدام كلمات مرور أو passphrases بطول 8 إلى 64 حرفاً، إلى جانب الأحرف الصغيرة والكبيرة والأرقام والرموز الخاصة واستخدام MFA وعدم توفير password hints.
هنا توجد نقطة تقنية مهمة.
سياسة كلمات المرور السحابية في Microsoft Entra ID تستخدم نطاقاً يصل إلى 256 حرفاً، وليست آلية مصممة لفرض حد SACS-210 الأعلى البالغ 64 حرفاً بصورة حرفية.
لذلك لا يصح القول:
Microsoft Entra ID P1 يفرض تلقائياً سياسة كلمات المرور 8–64 المطلوبة في SACS-210.
الأدق هو اعتبار دعم Entra لـTPC1.11 دعماً جزئياً.
يجب على المؤسسة تقييم:
- سياسة المصادقة الفعلية المستخدمة.
- نوع الحسابات: Cloud-only أم Hybrid.
- Password Protection والإعدادات المرتبطة بها.
- MFA.
- أي أنظمة خارج Entra لديها سياسة كلمات مرور مستقلة.
- كيفية توثيق أي حدود تقنية بين المتطلب وقدرة المنصة.
وجود هذه الحدود لا يعني تلقائياً فشل Entra كحل لإدارة الهوية؛ لكنه يعني أن المنتج لا يجب أن يُستخدم كادعاء بأن كل تفاصيل TPC1.11 مطبقة حرفياً.
TPC1.12 وTPC1.13: Conditional Access وMFA وSSO
يمثل Conditional Access إحدى أهم قدرات Microsoft Entra عند استخدامه لتطبيق ضوابط الوصول المرتبطة بـSACS-210.
TPC1.12 لا يطلب MFA للحسابات الإدارية فقط، بل يحدد عدة حالات يجب تغطيتها:
- الوصول عن بُعد، بما فيه الوصول عبر الإنترنت.
- الوصول إلى الخدمات السحابية.
- الوصول إلى بريد المؤسسة عبر الويب أو الأجهزة المحمولة.
- الوصول إلى التطبيقات المواجهة للإنترنت.
- المستخدمون ذوو الحسابات ذات الصلاحيات المميزة.
لذلك لا يكفي أن تثبت المؤسسة مثلاً أن MFA مفعّل على Administrators فقط، أو على VPN فقط.
يجب مراجعة كل حالة من الحالات الخمس وتحديد:
هل تنطبق؟ → ما التطبيق أو المورد المشمول؟ → ما سياسة Conditional Access التي تفرض MFA؟ → ما الدليل؟
يمكن أن يكون نموذج التطبيق في التطبيقات المتكاملة:
هوية Entra → MFA → SSO → التطبيق المعيّن للمستخدم
أما TPC1.13 فيسمح باستخدام Single Sign-On بشرط اقترانه بـMFA عند تسجيل الدخول الأولي.
يمكن لـMicrosoft Entra دعم ذلك من خلال Enterprise Applications وبروتوكولات مثل SAML وOpenID Connect، بشرط أن يكون التطبيق نفسه مدمجاً بصورة صحيحة وأن تكون سياسات المصادقة المناسبة مطبقة.
Security Defaults أم Microsoft Entra ID P1؟
توفر Security Defaults حماية أساسية مفيدة للهوية وMFA، لكنها ليست بديلاً مكافئاً لـConditional Access.
| القدرة | Security Defaults | Microsoft Entra ID P1 / Conditional Access |
| حماية MFA أساسية | نعم | نعم |
| Conditional Access مخصص | لا | نعم |
| تخصيص السياسات | محدود جداً | متقدم |
| استهداف مستخدمين ومجموعات | محدود | نعم |
| استهداف تطبيقات وموارد محددة | محدود | نعم |
| بناء Mapping واضح لحالات TPC1.12 | محدود | أقوى بكثير |
هذا لا يعني أن Security Defaults «غير ممتثلة» تلقائياً.
المشكلة أن Security Defaults تقدم baseline موحداً مع خيارات تخصيص محدودة، بينما يسمح Conditional Access للمؤسسة بتحديد من يخضع للسياسة، وأي موارد تستهدفها، وما شروط الوصول المطلوبة.
ولهذا يكون Conditional Access أكثر وضوحاً عند ربط التنفيذ بالحالات المحددة في TPC1.12 وتجهيز أدلة الإعداد.

أين يدخل Microsoft 365 Business Premium؟
إذا كانت المؤسسة تعتمد Microsoft 365 وكان Microsoft 365 Business Premium مناسباً لبيئتها، فهو يتضمن Microsoft Entra ID P1 وقدرات Conditional Access.
يمكن للمؤسسات التي اختارت Business Premium لاحتياجاتها التقنية الحصول على Microsoft 365 Business Premium من متجر نهر الامتثال.
لكن يجب الحفاظ على التمييز التالي:
الترخيص يتيح القدرة التقنية؛ الترخيص بحد ذاته لا يثبت الامتثال لـSACS-210.
بعد شراء الترخيص، لا تزال المؤسسة بحاجة إلى تصميم السياسات، وضبطها واختبارها وتشغيلها والاحتفاظ بأدلتها.
TPC1.14: المراجعة السنوية للصلاحيات وحدود الترخيص
يتطلب TPC1.14 مراجعة حسابات المستخدمين وحقوق الوصول مرة واحدة سنوياً على الأقل.
هذا المتطلب لا يعني أن المؤسسة يجب أن تشتري ميزة Microsoft Access Reviews الآلية حتى تنفذه.
يمكن للمؤسسة التي تستخدم Entra ID P1، على سبيل المثال، استخراج أو مراجعة:
- المستخدمين النشطين.
- عضويات المجموعات.
- تعيينات التطبيقات.
- الأدوار ذات الصلاحيات.
- الحسابات التي لم تعد مطلوبة.
ثم تنفيذ مراجعة أعمال موثقة بمشاركة أصحاب الصلاحية أو الأنظمة، والاحتفاظ بنتائج المراجعة والموافقات والإجراءات التصحيحية.
أي أن:
Annual Access Review ≠ Microsoft automated Access Reviews
إذا كانت المؤسسة تريد أتمتة المراجعات الدورية داخل Microsoft Entra، فإن متطلبات الترخيص تصبح مختلفة. لا ينبغي تقديم Entra ID P1 وحده على أنه يتضمن Access Reviews الآلية.
Microsoft تضع Access Reviews ضمن قدرات Microsoft Entra ID Governance، مع وجود بعض السيناريوهات المرتبطة بقدرات P2.
بالنسبة لمؤسسة صغيرة، قد تكون المراجعة السنوية اليدوية المنظمة حلاً عملياً تماماً إذا كانت:
- موثقة.
- تشمل النطاق الصحيح.
- معتمدة من المسؤولين المناسبين.
- تسجل النتائج.
- تعالج الصلاحيات الزائدة أو غير المطلوبة.
- تحتفظ بأدلة يمكن التحقق منها.
TPC1.15: ما الذي لا يغطيه Microsoft Entra ID؟
يتطلب TPC1.15 استخدام آليات مصادقة آمنة لجميع الأصول التقنية التابعة للطرف الثالث.
وهنا يجب تجنب توسعة نطاق Entra أكثر مما يستطيع فعلياً تغطيته.
يمكن لـMicrosoft Entra المساهمة في مصادقة:
- التطبيقات المتكاملة.
- الخدمات السحابية.
- بعض أجهزة المستخدمين.
- الموارد التي تستخدم Microsoft identity.
- التطبيقات التي تدعم federation أو SSO المناسب.
لكنه لا يثبت تلقائياً تأمين المصادقة على:
- Firewalls.
- Routers.
- Switches.
- Network appliances.
- Local administration interfaces.
- تطبيقات مستقلة لا تستخدم Entra.
- أنظمة Legacy أو أجهزة متخصصة.
لذلك:
يمكن لـMicrosoft Entra ID دعم TPC1.15، لكنه لا يُعد دليلاً على أن جميع الأصول التقنية لدى المؤسسة تستخدم آليات مصادقة آمنة.
يجب تنفيذ مراجعة على مستوى الأصول وتحديد آلية المصادقة الفعلية لكل فئة خارج نطاق Entra.
إلغاء الوصول وTPC1.33: أين تنتهي وظيفة Entra؟
يمكن لـMicrosoft Entra دعم الجزء التقني من offboarding عن طريق إجراءات مثل:
- تعطيل الحساب.
- إزالة group أو application assignments.
- منع عمليات تسجيل دخول جديدة.
- إلغاء جلسات المستخدم.
- إلغاء الوصول إلى الموارد المرتبطة بالهوية.
لكن هذه الإجراءات يجب أن تعمل داخل عملية offboarding موثقة وليست بديلاً عنها.
وهناك أيضاً فرق مهم عند تطبيق TPC1.33.
إذا كان الموظف يمتلك بيانات اعتماد يوفرها Proponent، فإن تعطيل حسابه الداخلي في Microsoft Entra لا يساوي إشعار الـProponent بأن الموظف لم يعد بحاجة إلى بيانات الاعتماد.
إشعار الـProponent يظل إجراءً تشغيلياً مستقلاً يجب تضمينه في عملية انتقال الموظف أو إعادة تعيينه أو تقاعده أو مغادرته للمؤسسة.
ما الأدلة التي يمكن استخراجها من Microsoft Entra؟
يمكن أن يكون Microsoft Entra مصدراً مهماً للأدلة التقنية، لكن نوع الدليل يجب أن يتوافق مع الضابط الذي تحاول المؤسسة إثباته.
| المجال | أمثلة على الأدلة الممكنة |
| Identity | سجلات المستخدمين والمجموعات |
| Authorization | Group، Role وApplication assignments |
| MFA | إعداد وسياسات Conditional Access |
| Authentication | Sign-in logs ونتائج المصادقة |
| SSO | إعدادات Enterprise Applications وSSO |
| Administration | Audit logs للتغييرات على المستخدمين والمجموعات والأدوار والتطبيقات |
| Offboarding | تعطيل الحساب وإزالة الصلاحيات وإلغاء الجلسات |
| Access Review | سجلات المراجعة المصدرة أو نتائج Access Reviews إذا كانت الميزة مرخصة |
لكن:
لقطة الشاشة ≠ دليل امتثال كامل.
قد تثبت Screenshot أن إعداداً كان ظاهراً في لحظة معينة، لكنها لا تثبت بالضرورة:
- من وافق على الضابط.
- أن النطاق مكتمل.
- أن العملية تعمل باستمرار.
- أن الاستثناءات تمت معالجتها.
- أن المراجعة تمت فعلاً.
- أن الإجراء التصحيحي أغلق النتائج.
لذلك يجب ربط الدليل التقني بالسياسة والعملية التشغيلية والسجلات ذات الصلة.
للاستعداد الأوسع للأدلة، راجع دليل جاهزية تدقيق CCC.
وللتنفيذ التقني خارج نطاق Microsoft Entra، استخدم قائمة التنفيذ التقني لمعيار SACS-210.
ما الذي يجب تنفيذه خارج Microsoft Entra ID؟
حتى في بيئة تعتمد Microsoft بصورة واسعة، ستبقى متطلبات لا يمكن اختزالها داخل Entra ID.
تشمل هذه الجوانب، بحسب نطاق المؤسسة:
- سياسات الأمن السيبراني وإدارة الوصول.
- الموافقات على منح الصلاحيات.
- عمليات HR للانضمام والنقل والمغادرة.
- مراجعات الوصول والتوقيعات والقرارات التصحيحية.
- التعامل مع بيانات اعتماد الـProponent.
- مصادقة أجهزة الشبكات والأنظمة غير المرتبطة بـEntra.
- إدارة الحسابات المحلية.
- توثيق الاستثناءات.
- الاحتفاظ بالأدلة.
- إدارة الأصول والضوابط التقنية الأخرى خارج مجال الهوية.
لذلك لا ينبغي أن يبدأ المشروع بالسؤال:
«هل لدينا Entra ID؟»
بل:
«ما المتطلبات المنطبقة، وما الذي ينفذه Entra منها، وما الذي يبقى خارج نطاقه، وكيف سنثبت الاثنين؟»
أخطاء شائعة عند ربط Microsoft Entra بـSACS-210
من أكثر أخطاء Mapping التي يجب تجنبها:
- اعتبار شراء Entra ID P1 أو Microsoft 365 Business Premium دليلاً على الامتثال.
- اعتبار Security Defaults هي نفسها Conditional Access.
- القول إن Entra ID يفرض حرفياً نطاق كلمات المرور 8–64 في TPC1.11.
- تطبيق MFA على Administrators أو VPN فقط وتجاهل بقية حالات TPC1.12.
- اعتبار P1 متضمناً تلقائياً لـMicrosoft Access Reviews الآلية.
- اعتبار Entra دليلاً على مصادقة جميع الأصول التقنية وفق TPC1.15.
- اعتبار تعطيل حساب الموظف في Entra بديلاً عن إشعار الـProponent المطلوب عند انطباق TPC1.33.
- الاعتماد على Screenshot منفردة دون ربطها بالعملية والموافقة والنطاق والأدلة التشغيلية.
الـMapping الصحيح لا يسأل فقط:
ما الميزة الموجودة في Microsoft؟
بل يسأل:
ما المتطلب؟ ما النطاق؟ كيف تم إعداد الميزة؟ أين حدودها؟ وما الدليل الذي يثبت تشغيلها؟
هل تحتاج إلى دعم في تطبيق Microsoft وSACS-210؟
إذا كانت لديك بيئة Microsoft 365 أو Microsoft Entra قائمة وتحتاج إلى تقييمها ومعالجة فجوات SACS-210، يمكنك مراجعة خدمة تنفيذ SACS-210 ومعالجة الفجوات على البيئة القائمة.
أما إذا كنت تبدأ ببيئة جديدة وتحتاج إلى بناء الأساس التقني والتوثيقي، فراجع باقة CCC المتكاملة.
تقدم مؤسسة نهر الامتثال خدمات التنفيذ والدعم السيبراني والتوثيق والاستعداد. أما التقييم الرسمي وإصدار شهادة CCC فيبقيان لدى جهة تدقيق مخولة وفق العملية المنطبقة.
وعند الوصول إلى مرحلة التحقق المستقل، يمكن مراجعة قائمة شركات تدقيق CCC المعتمدة.
الخلاصة
يمكن أن يكون Microsoft Entra ID منصة قوية لدعم تطبيق ضوابط الهوية والوصول في SACS-210، خصوصاً في:
- إدارة الهويات المركزية.
- الحسابات الفريدة.
- MFA.
- Conditional Access.
- SSO.
- إدارة المجموعات والأدوار.
- تسجيل نشاط المصادقة والتغييرات.
- دعم إلغاء الوصول.
لكن السؤال الصحيح ليس:
«هل يجعلنا Microsoft Entra ID ممتثلين لـSACS-210؟»
بل:
«ما متطلبات SACS-210 التي يستطيع Entra دعمها، وما حدود المنصة والترخيص، وما العمليات والأنظمة والأدلة الإضافية التي لا تزال مطلوبة؟»
بالنسبة إلى كثير من المؤسسات السعودية التي تعتمد Microsoft، يمكن أن يوفر Entra ID P1 أو Microsoft 365 Business Premium أساساً تقنياً عملياً.
أما الامتثال الفعلي فيعتمد على الإعداد الصحيح، والنطاق الصحيح، والعمليات التشغيلية، ومعالجة الأنظمة خارج Entra، والاحتفاظ بالأدلة التي تثبت أن الضوابط تعمل فعلاً.
مراجع Microsoft الرسمية
- Microsoft Entra Conditional Access overview
- Security Defaults in Microsoft Entra ID
- Microsoft Entra password policy and Password Protection
- Microsoft Entra Access Reviews overview
- Manage user access with Microsoft Entra Access Reviews
- Microsoft Entra ID Governance licensing fundamentals
- Single Sign-On in Microsoft Entra ID
- Enable SAML SSO for an Enterprise Application
- Revoke user access in Microsoft Entra ID
- Microsoft Entra sign-in logs
- Microsoft Entra audit logs
هل تحتاج مساعدة في متطلبات شهادة CCC لأرامكو؟
احصل على استشارة مجانية مع أحد خبرائنا.
علي الجبيلي
خبير سعودي رائد في مجال الأمن السيبراني وتقنية المعلومات، يتمتع بخبرة تزيد عن 20 عامًا في بناء برامج أمنية متكاملة للشركات السعودية الصغيرة والمتوسطة. متخصص في معيار أرامكو للأمن السيبراني للأطراف الثالثة (CCC)، والامتثال لمعايير الهيئة الوطنية للأمن السيبراني (NCA) الخاصة بأمن المعلومات، وتطبيق ضوابط أمنية تقنية للمؤسسات العاملة في قطاعات الإنشاءات والطاقة والتجارة.