تبسيط إدارة موارد Microsoft باستخدام Azure Lighthouse

مدونة

تبسيط إدارة موارد Microsoft باستخدام Azure Lighthouse

  • HOME
  • News & Blog
  • تبسيط إدارة موارد Microsoft باستخدام Azure Lighthouse

بوصفنا مزوِّد خدمات مُدارة معتمَداً بخبرة Azure Expert MSP، فإننا نتابع تطورات Microsoft عن كثب.

في العام الماضي، أطلقت Microsoft خدمة Azure Lighthouse، وهي خدمة تتيح للعميل تفويض صلاحيات إدارة موارده إلى طرف آخر. وهذه الخدمة موجَّهة إلى مزوِّدي الخدمات، غير أن الشركات الكبيرة التي تمتلك عدة مستأجرين على Azure AD يمكنها الاستفادة منها أيضاً.

image

كيف تعمل إدارة موارد Azure المفوَّضة

في السابق، عند إدارة عدة مستأجرين على Azure Active Directory (AD)، كنتم تدعون حسابات Azure AD الخاصة بكم إلى Azure AD العميل. ومع عدد قليل من المستأجرين، يكون ذلك ممكناً. غير أنه يمثِّل تحدياً حين يبلغ العدد مئات المستأجرين، مضروباً في عدد الحسابات الموجودة في المستأجر المدير.

ثم تأتي الخطوة التالية، وهي التأكد من أن جميع الحسابات في جميع اشتراكات المستأجرين تتمتع بالصلاحيات الصحيحة. ومن الطبيعي أنكم ستحتاجون إلى قدر إضافي من البرمجة النصية للحفاظ على تزامن ذلك كله، أما بالنسبة إلى العملاء الذين لا يُتاح لكم فيهم الوصول إلى Azure AD لديهم، فتصبح هذه العملية يدوية بالكامل. وهي عملية مُرهِقة للغاية!

وبعد الانتهاء من ذلك كله، تتطلب إدارة كل اشتراك التبديل إلى سياق ذلك الاشتراك، أي تسجيل الدخول من جديد. هل انتهيتم من إدارة العميل (أ)؟ حسناً، انتقلوا الآن إلى العميل التالي، وهكذا دواليك.

تُعدّ إدارة موارد Azure المفوَّضة واحدة من المكوِّنات الرئيسية لـ Azure Lighthouse. وبحسب Microsoft، فإنه “من خلال إدارة موارد Azure المفوَّضة، يستطيع مزوِّدو الخدمات تبسيط تجارب التفاعل مع العميل واستقباله، مع إدارة الموارد المفوَّضة على نطاق واسع بمرونة ودقة”.1

image

إدارة وصول العملاء إلى موارد Azure بفاعلية

تكمن ميزة Azure Lighthouse في أننا لا نحتاج سوى إلى استقبال أوّليّ للعميل مرة واحدة، وهو ما يمنح مجموعات في مستأجر Azure AD المدير صلاحيات إدارة اشتراك Azure لدى العميل. فأي مستخدمين في مجموعة قُرّاء، على سبيل المثال، ضمن مستأجر Azure AD الخاص بنا، سيتمكنون من عرض اشتراك العميل، وسيحصل المستخدمون في مجموعة مساهمين على الصلاحيات اللازمة لنشر الموارد وإدارتها فعلياً. وستكون جميع الموارد متاحة كذلك من بوابة Azure Portal الخاصة بنا، فلا حاجة بعد الآن إلى التبديل بين الاشتراكات، كما تصبح إدارة حسابات المستخدمين الذين يصلون إلى اشتراكات العملاء من مكان واحد. يا لها من أيام سعيدة!

الأسئلة الشائعة

Azure Lighthouse هو خدمة من Microsoft تتيح لمؤسسة واحدة إدارة موارد Azure عبر عدة مستأجرين للعملاء من مستوى تحكم موحَّد. فقبل Lighthouse، كانت إدارة مئات المستأجرين على Azure Active Directory تتطلب دعوة حسابات فردية إلى بيئة كل عميل والحفاظ على الأذونات يدوياً في جميع هذه البيئات. وقد أصبح ذلك متعذَّراً مع اتساع النطاق. ويحلّ Lighthouse هذه المشكلة عبر تمكين إدارة الموارد المفوَّضة، حيث تمنح عملية استقبال تُجرى لمرة واحدة مجموعات محدَّدة في المستأجر المدير حق الوصول المناسب إلى اشتراكات العملاء دون الحاجة إلى مزامنة مستمرة للحسابات.

تُمثِّل إدارة موارد Azure المفوَّضة التقنية الجوهرية التي يقوم عليها Lighthouse. فبعد استقبال أوّليّ، تحصل مجموعات في مستأجر Azure AD الخاص بمزوِّد الخدمة على أدوار محدَّدة لإدارة اشتراك Azure لدى العميل. وبإمكان المستخدمين في مجموعة قُرّاء عرض موارد العميل، فيما يستطيع المستخدمون في مجموعة مساهمين نشرها وإدارتها. وتصبح جميع الموارد المفوَّضة مرئية مباشرة في بوابة Azure Portal الخاصة بالمستأجر المدير، ما يُلغي الحاجة إلى التبديل بين الاشتراكات أو الاحتفاظ بحسابات مستخدمين منفصلة في بيئة كل عميل.

Azure Lighthouse مصمَّم في المقام الأول لمزوِّدي الخدمات المُدارة (MSPs) الذين يديرون بيئات Azure لعدة عملاء. غير أنه لا يقل قيمة بالنسبة إلى المؤسسات الكبرى التي تُشغِّل عدة مستأجرين على Azure AD، سواء أكان ذلك بسبب عمليات الاستحواذ، أم الهياكل الإقليمية، أم وحدات الأعمال المنفصلة. وأي مؤسسة تحتاج إلى إدارة موارد عبر أكثر من عدد محدود من المستأجرين ستستفيد مما يوفره Lighthouse من رؤية مركزية، وضبط مبسَّط للوصول، وخفض في الأعباء الإدارية. فهو يُلغي التعقيد الناجم عن الحفاظ على حسابات مستخدمين فردية في كل مستأجر.

يُعزِّز Lighthouse الأمان عبر استبدال الوصول الواسع بأذونات دقيقة قائمة على الأدوار. فبدلاً من منح وصول شامل لكل مستخدم في المستأجر المدير، تستطيع المؤسسات إسناد أدوار محدَّدة لمجموعات محدَّدة لكل عميل. ويُقلِّل الوصول في الوقت المناسب عبر Privileged Identity Management (PIM) من الأذونات الدائمة تقليصاً إضافياً. ويحتفظ العملاء بالسيطرة الكاملة على تحديد الاشتراكات أو مجموعات الموارد التي يجري تفويضها، ويمكنهم تدقيق جميع إجراءات مزوِّد الخدمة عبر سجلات النشاط. ويمكن إبطال الوصول في أي وقت، بما يمنح العملاء الشفافية والثقة في كيفية إدارة مواردهم.

قبل Lighthouse، كانت إدارة عدة مستأجرين على Azure AD تتطلب دعوة حسابات مستخدمين فردية من مستأجر مزوِّد الخدمة إلى Azure AD كل عميل. وبالنسبة إلى عدد صغير من المستأجرين، كان ذلك ممكناً. أما على نطاق واسع، مع مئات العملاء وعدة حسابات لكل مستأجر مدير، فقد أصبح الحفاظ على الأذونات الصحيحة أمراً بالغ الصعوبة. وكان الحفاظ على تزامن حقوق الوصول يستلزم برمجة نصية مخصَّصة، أما بالنسبة إلى العملاء الذين لم يمنحوا وصولاً مباشراً إلى Azure AD، فقد كانت العملية يدوية بالكامل. ويُلغي Lighthouse هذا التعقيد عبر نموذج وصول مفوَّض واحد.

يعمل Lighthouse على مركزة جميع موارد العملاء المفوَّضة داخل بوابة Azure Portal الخاصة بمزوِّد الخدمة نفسه. وهذا يعني أن المهندسين والمسؤولين لم يعودوا بحاجة إلى التبديل بين اشتراكات العملاء أو تسجيل الدخول إلى مستأجرين منفصلين لتنفيذ مهام الإدارة الاعتيادية. وتتم إدارة حسابات المستخدمين، وعضويات المجموعات، وإسناد الأدوار، من مكان واحد. وعند انضمام عضو جديد إلى الفريق، تتم إضافته إلى المجموعة المناسبة في المستأجر المدير، ليحصل تلقائياً على مستوى الوصول الصحيح في جميع بيئات العملاء المفوَّضة، دون أي إعداد على مستوى كل عميل.

يحتفظ العملاء بالسيطرة الكاملة على بيئة Azure الخاصة بهم عند استخدام Lighthouse. فهم مَن يقرِّرون بالضبط الاشتراكات أو مجموعات الموارد التي يُفوِّضونها، والأذونات التي يمنحونها. ويُسجَّل كل إجراء يقوم به مزوِّد الخدمة في سجل نشاط العميل، بما يوفِّر قابلية تدقيق كاملة. ويستطيع العملاء مراجعة مَن وصل إلى مواردهم، وما التغييرات التي أُجريت، ومتى وقعت تلك الإجراءات. وإذا احتاج العميل إلى إبطال الوصول، فبإمكانه إزالة التفويض بالكامل في أي وقت دون الحاجة إلى أي إجراء من مزوِّد الخدمة.

نعم. صُمِّم Lighthouse ليتكامل مع واجهات برمجة تطبيقات Azure الحالية، وأدوات الإدارة، وسير العمل التشغيلي القائم. ويستطيع مزوِّدو الخدمات مواصلة استخدام الأدوات نفسها التي يعتمدون عليها بالفعل، بما فيها Azure Policy، وMicrosoft Sentinel، وAzure Arc، وAzure Monitor، وMicrosoft Defender for Cloud. وتظهر الموارد المفوَّضة إلى جانب موارد المزوِّد نفسه في بوابة Azure Portal، فلا حاجة إلى تبنّي واجهات أو وحدات تحكم إدارة منفصلة. ويضمن هذا التوافق أن تتمكن المؤسسات من تبنّي Lighthouse دون إعادة هيكلة عملياتها التشغيلية القائمة.

نعم. مع أن Lighthouse يُسوَّق في المقام الأول لمزوِّدي الخدمات، فإنه لا يقلّ فاعلية بالنسبة إلى المؤسسات التي تدير عدة مستأجرين على Azure AD داخلياً. فالمؤسسات التي استحوذت على شركات، أو التي تعمل عبر وحدات أعمال متمايزة، أو التي تحتفظ بمستأجرين منفصلين لأسباب تنظيمية، يمكنها استخدام Lighthouse لمركزة مهام الإدارة دون دمج هياكل مستأجريها. ويستطيع المستخدمون في مستأجر إداري معيَّن تنفيذ العمليات عبر سائر مستأجري المؤسسة باستخدام نموذج الموارد المفوَّضة نفسه، بما يُحسِّن الاتساق، ويقلِّل الازدواجية الإدارية، ويُبسِّط الحوكمة على مستوى المؤسسة.

يمتلك مزوِّد خدمات مُدارة معتمَد بخبرة Azure مثل Intwo خبرة عميقة في إعداد Lighthouse وتشغيله على نطاق واسع عبر بيئات عملاء متنوِّعة. ويتولى Intwo عملية الاستقبال، ويُحدِّد هياكل الوصول القائمة على الأدوار المناسبة، ويدير الموارد المفوَّضة بالمرونة والدقة اللتين يُتيحهما Lighthouse. وتمنح هذه الشراكة المؤسسات إدارة مركزية، ورصداً استباقياً، وحوكمة أمنية متسقة، دون الأعباء الداخلية لبناء هذه القدرات بأنفسهم. وبالنسبة إلى الشركات التي تُشغِّل بيئات Azure معقَّدة، يضمن التعاون مع مزوِّد خدمات مُدارة ذي خبرة أن يقدِّم Lighthouse فوائده التشغيلية والأمنية كاملةً.

X