المصادقة الثنائية 2FA: كيف تفعّلها على كل حسابات شركتك
كلمة المرور وحدها لم تعد تكفي. هذه خطة من خطوات واضحة لتفعيل المصادقة الثنائية على حسابات شركتك، مع مقارنة بين الرسائل النصية والتطبيقات ومفاتيح الأمان.

محتويات المقال
- ما هي المصادقة الثنائية ولماذا لم تعد اختيارية؟
- مقارنة طرق التحقق: أيها تختار؟
- جرد الحسابات: من أين تبدأ؟
- فرض العامل الثاني في Google Workspace وMicrosoft 365
- خطة التفعيل في أسبوعين
- الحسابات المشتركة ورموز الاسترداد
- عندما يفقد موظف جواله: إجراءات الاستعادة
- أخطاء شائعة تُفرغ الحماية من قيمتها
- الخطوة التالية
- أسئلة شائعة
تخيّل أن مدير المبيعات في شركتك استخدم كلمة مرور بريده نفسها في موقع تسوّق تعرّض للاختراق. خلال ساعات يستطيع أي شخص يملك تلك القائمة أن يدخل بريد الشركة، ويقرأ عروض الأسعار، ويرسل فاتورة مزوّرة إلى عميل باسم موظف حقيقي. ما يوقف هذا السيناريو في أغلب الحالات خطوة واحدة: المصادقة الثنائية.
الجواب المختصر: فعّل المصادقة الثنائية أولاً على البريد الإلكتروني وحسابات المسؤولين والبنك وبوابات الدفع، واستخدم تطبيق مصادقة أو مفتاح أمان بدلاً من الرسائل النصية كلما أمكن، ثم افرضها من لوحة الإدارة بدلاً من الاعتماد على حسن نية الموظفين.
هذا المقال خطة تنفيذية لشركة صغيرة أو متوسطة، من جرد الحسابات إلى التعامل مع موظف فقد جواله، وهو جزء من خطة الأمن الرقمي للشركات الصغيرة التي ننصح بالبدء بها.
ما هي المصادقة الثنائية ولماذا لم تعد اختيارية؟
الفكرة بسيطة: لا يكفي أن تعرف كلمة المرور، بل يجب أن تثبت هويتك بعامل ثانٍ تملكه، مثل الجوال أو مفتاح أمان، أو بعامل من جسدك مثل البصمة. يسمّيها البعض التحقق بخطوتين أو MFA (المصادقة متعددة العوامل)، والمعنى العملي واحد.
السبب في أهميتها أن معظم عمليات الاستيلاء على الحسابات تبدأ بكلمة مرور مسرّبة أو مسروقة عبر رسالة تصيّد. العامل الثاني يجعل كلمة المرور المسروقة وحدها غير كافية للدخول.
المزوّدون الكبار أصبحوا يفرضونها بأنفسهم. Microsoft بدأت منذ النصف الثاني من 2024 بفرض MFA على الدخول إلى بوابة Azure ومركز إدارة Microsoft Entra ومركز إدارة Intune، ثم على مركز إدارة Microsoft 365 ابتداءً من فبراير 2025، وامتد الفرض لاحقاً إلى أدوات سطر الأوامر وواجهات الإدارة. وGoogle أعلنت فرض التحقق بخطوتين على حسابات المسؤولين في Google Workspace بشكل تدريجي، مع إشعار مسبق للمسؤول الأعلى قبل التطبيق. إذا كنت مسؤولاً عن حساب الشركة ولم تفعّلها بعد، فالمسألة مسألة وقت قبل أن تُفرض عليك.
مقارنة طرق التحقق: أيها تختار؟
ليست كل الطرق متساوية في الأمان أو في سهولة الاستخدام. الجدول التالي يلخص الخيارات الشائعة كما نراها في الاستخدام اليومي للشركات:
| الطريقة | مستوى الحماية | سهولة الاستخدام | مناسبة لـ | نقاط الضعف |
|---|---|---|---|---|
| رسالة نصية SMS | منخفض إلى متوسط | عالية جداً | الحد الأدنى عندما لا يتوفر غيرها | عرضة لنقل الشريحة (SIM swap) ولرسائل التصيّد التي تطلب الرمز |
| تطبيق مصادقة (رموز TOTP) | متوسط إلى جيد | عالية | أغلب الموظفين وأغلب الخدمات | يمكن خداع المستخدم ليكتب الرمز في صفحة مزيّفة |
| إشعار دفع (Push) مع مطابقة رقم | جيد | عالية جداً | مستخدمو Microsoft 365 وGoogle Workspace | الإشعارات المتكررة قد تدفع موظفاً متعباً للموافقة |
| مفتاح أمان FIDO2 أو مفتاح المرور Passkey | عالٍ جداً ومقاوم للتصيّد | متوسطة في البداية ثم عالية | المسؤولون والمالية ومن يملك صلاحيات حساسة | تكلفة المفاتيح وضرورة وجود مفتاح احتياطي |
القاعدة العملية: SMS أفضل من لا شيء، والتطبيق أفضل من SMS، ومفاتيح الأمان ومفاتيح المرور هي الأقوى لأنها ترتبط بعنوان الموقع الحقيقي ولا تعمل على صفحة مزيّفة. Microsoft تستخدم في تطبيق Authenticator ميزة مطابقة الرقم التي تطلب منك كتابة رقم يظهر على شاشة الدخول، وهذا يقلل خطر الموافقة العشوائية على إشعار لم تطلبه.
مفاتيح المرور Passkeys: هل حان وقتها؟
مفتاح المرور يستبدل كلمة المرور والعامل الثاني معاً ببصمة الإصبع أو الوجه أو رمز قفل الجهاز، ويُخزَّن في الجوال أو الحاسوب أو في مدير كلمات المرور. Google وMicrosoft وأغلب مديري كلمات المرور تدعمها اليوم، وتجربة الدخول بها أسرع من كتابة رمز من ستة أرقام.
للشركة الصغيرة ننصح بتجربتها أولاً مع فريق الإدارة والتقنية، والتأكد من وجود طريقة استعادة ثانية لكل حساب قبل تعميمها. الخدمات القديمة لن تدعمها قريباً، لذلك ستعيش الشركة فترة طويلة بخليط من التطبيقات ومفاتيح المرور.
نصيحة: ابدأ بتطبيق مصادقة لكل الموظفين، ثم ارفع المستوى تدريجياً إلى مفاتيح أمان أو مفاتيح مرور لأصحاب الصلاحيات العالية: مسؤول النظام، والمدير المالي، ومن يستطيع تحويل الأموال.
جرد الحسابات: من أين تبدأ؟
قبل أي إعداد تقني اكتب قائمة بكل الحسابات التي لو سقطت ستؤذي الشركة. أغلب الشركات تفاجأ بعدد الأدوات التي تعمل بحساب مشترك أو ببريد موظف غادر منذ سنة.
رتّب الحسابات حسب الأولوية:
- البريد الإلكتروني وحساب الهوية الرئيسي (Google Workspace أو Microsoft 365)، لأنه مفتاح استعادة كلمات المرور لكل شيء آخر.
- حسابات المسؤولين في كل نظام: لوحة الاستضافة، ومسجّل الدومين، وحساب السحابة.
- الحسابات المالية: الخدمات المصرفية الإلكترونية، وبوابات الدفع، وبرنامج المحاسبة.
- الأنظمة التي تحتوي بيانات العملاء: CRM، ونظام خدمة العملاء، والتخزين السحابي.
- حسابات التواصل والتسويق: صفحات الشركة، وأداة البريد التسويقي، ومتجر التطبيقات.
لكل حساب سجّل: من يملكه، وهل هو مشترك بين أكثر من شخص، وهل يدعم المصادقة الثنائية، وأي طريقة تدعمها. الحسابات المشتركة تحديداً تحتاج معالجة خاصة سنعود إليها بعد قليل، وهي جزء من موضوع أوسع هو إدارة صلاحيات الموظفين.
فرض العامل الثاني في Google Workspace وMicrosoft 365
التفعيل الفردي لا يكفي، لأن موظفاً واحداً متردداً يترك ثغرة مفتوحة. الأفضل أن تفرضها من لوحة الإدارة بتاريخ معلن.
في Google Workspace
من وحدة تحكم المشرف، ضمن إعدادات الأمان، يمكنك السماح للمستخدمين بتفعيل التحقق بخطوتين ثم فرضه على المؤسسة أو على وحدات تنظيمية بعينها، مع تحديد فترة سماح للتسجيل. ويمكن أيضاً اشتراط مفاتيح الأمان وحدها لمجموعات حساسة مثل المسؤولين. إن لم تكن قد اخترت منصة البريد بعد، راجع مقارنتنا بين Google Workspace وMicrosoft 365.
في Microsoft 365
أبسط طريق للشركات الصغيرة هو تشغيل الإعدادات الافتراضية للأمان (Security defaults) في Microsoft Entra ID، وهي متاحة دون ترخيص إضافي وتطلب من الجميع التسجيل في MFA. إذا احتجت قواعد أدق، مثل عدم طلب العامل الثاني من داخل المكتب أو منع الدخول من دول معيّنة، فهذا يتطلب الوصول المشروط (Conditional Access) الذي يحتاج ترخيص Microsoft Entra ID P1، وهو مضمّن في خطة Microsoft 365 Business Premium.
في الحالتين أعلن للفريق موعد الفرض قبل أسبوع أو أسبوعين، وجهّز دليلاً مصوراً قصيراً باللغة العربية، وخصص ساعة يكون فيها شخص من فريق التقنية متاحاً للمساعدة.
خطة التفعيل في أسبوعين
الخطة التالية تناسب فريقاً من 10 إلى 100 موظف، ويمكن ضغطها أو مدّها حسب حجمك:
- اليوم 1 إلى 2: فعّل المصادقة الثنائية على حسابات المسؤولين بمفاتيح أمان أو مفاتيح مرور، واحفظ رموز الاسترداد في مكان آمن خارج الجهاز.
- اليوم 3: أرسل رسالة للفريق تشرح السبب والموعد والطريقة المعتمدة، مع رابط الدليل الداخلي.
- اليوم 4 إلى 8: افتح التسجيل الاختياري في البريد والهوية الرئيسية، وتابع من لوحة الإدارة من سجّل ومن لم يسجّل.
- اليوم 9: فعّل الفرض على الجميع، مع استثناء مؤقت ومحدد المدة لمن لديه عذر واضح.
- اليوم 10 إلى 14: انتقل إلى الأنظمة الأخرى من قائمة الجرد: البنك، وبوابة الدفع، والمحاسبة، والاستضافة، ومسجّل الدومين.
- بعد شهر: راجع التقارير وأغلق الاستثناءات المتبقية، وأضف الخطوة إلى قائمة تعيين الموظفين الجدد.
الحسابات المشتركة ورموز الاسترداد
بعض الخدمات لا تسمح إلا بحساب واحد، مثل حساب قديم لمورد أو لوحة إعلانية مشتركة. في هذه الحالة لا تربط العامل الثاني بجوال موظف واحد؛ لأنه عندما يسافر أو يغادر ستتوقف الشركة كلها.
الحل العملي هو مدير كلمات مرور يدعم تخزين رموز TOTP ومشاركتها في خزنة فريق، مثل 1Password أو Bitwarden (راجع الخطة المناسبة لأن بعض هذه المزايا مدفوعة). بهذا يصل للحساب من يحتاجه فقط، ويبقى سجل الوصول واضحاً. قارنّا الخيارات بالتفصيل في مقال مديري كلمات المرور للشركات.
أما رموز الاسترداد التي تعطيها الخدمات عند التفعيل فعاملها كمفاتيح الخزنة: اطبعها أو احفظها في خزنة مشفّرة، ولا تتركها في ملف على سطح المكتب أو في رسالة بريد.
عندما يفقد موظف جواله: إجراءات الاستعادة
هذا أكثر سؤال سيصلك بعد التفعيل. جهّز له إجراءً مكتوباً قبل أن يحدث:
- تحقق من هوية الموظف بقناة مستقلة، كاتصال مرئي أو حضور شخصي، وليس برسالة من بريد قد يكون مخترقاً.
- من لوحة الإدارة أبطل الطرق المسجلة للحساب أو أصدر رموزاً احتياطية مؤقتة.
- اطلب من الموظف تسجيل طريقة جديدة فوراً، ويفضل أن تكون طريقتين: تطبيق ومفتاح احتياطي.
- راجع سجل الدخول الأخير للحساب بحثاً عن أي نشاط غير معتاد.
- إذا كان الجوال المفقود يحتوي بريد الشركة، فامسح بيانات الشركة منه عن بعد إن كانت لديك أداة إدارة أجهزة.
المهاجمون يعرفون أن مكتب الدعم هو الحلقة الأضعف. رسالة أو مكالمة تقول «أنا المدير وفقدت جوالي، أوقفوا التحقق فوراً» يجب أن تمر بنفس إجراء التحقق مهما كان منصب المتصل.
أخطاء شائعة تُفرغ الحماية من قيمتها
- ترك طرق قديمة ضعيفة مفعّلة: إذا أضفت مفتاح أمان وأبقيت SMS كخيار بديل، فالمهاجم سيختار الأضعف.
- استثناء المدير: كبار المسؤولين هم الهدف الأول لرسائل التصيّد والاحتيال المالي، فلا تستثنهم.
- بروتوكولات الدخول القديمة: بعض برامج البريد القديمة تتجاوز العامل الثاني، فعطّلها من لوحة الإدارة.
- الموافقة على أي إشعار: درّب الفريق على رفض أي طلب دخول لم يبدأه بنفسه والإبلاغ عنه فوراً، وهذا جزء من تدريب الفريق على التصيّد الاحتيالي.
- نسيان حسابات الموردين: لوحة الاستضافة ومسجل الدومين غالباً ما تُنسى، مع أن سقوطها يعني سقوط الموقع والبريد معاً.
الخطوة التالية
لا تنتظر مشروعاً كبيراً. خصص هذا الأسبوع لحسابات المسؤولين والبريد، والأسبوع القادم للحسابات المالية، ثم أكمل بقية القائمة. بعد شهر ستكون قد أغلقت الباب الذي تدخل منه أغلب عمليات الاختراق التي تستهدف الشركات الصغيرة.
إذا كانت شركتك تستخدم أنظمة كثيرة وتريد ربط تفعيل الحسابات وإلغائها بعملية تعيين الموظفين ومغادرتهم، يمكن لفريق تسويق أون لاين مساعدتك في أتمتة هذه الإجراءات بين أدواتك.
أسئلة شائعة
ما الفرق بين المصادقة الثنائية والتحقق بخطوتين؟
في الاستخدام اليومي يُقصد بهما الشيء نفسه: إضافة عامل ثانٍ بعد كلمة المرور. Google تسميها التحقق بخطوتين، وMicrosoft تستخدم مصطلح المصادقة متعددة العوامل MFA، والفكرة واحدة.
هل الرسائل النصية SMS آمنة كعامل ثانٍ؟
هي أفضل من كلمة المرور وحدها، لكنها أضعف الطرق المتاحة لأنها عرضة لنقل الشريحة ولخداع المستخدم ليكشف الرمز. استخدم تطبيق مصادقة أو مفتاح أمان كلما أتاحت الخدمة ذلك.
هل المصادقة الثنائية مجانية في Microsoft 365 وGoogle Workspace؟
نعم، تفعيلها وفرضها متاح في الخطط التجارية دون تكلفة إضافية. القواعد المتقدمة مثل الوصول المشروط في Microsoft تحتاج ترخيص Entra ID P1 المضمن في Business Premium، ومفاتيح الأمان الفعلية تُشترى بشكل منفصل.
ماذا أفعل إذا لم تدعم خدمة ما المصادقة الثنائية؟
استخدم كلمة مرور طويلة وفريدة من مدير كلمات المرور، وقلّل عدد من يعرفها، وراقب سجلات الدخول إن وجدت. وإذا كانت الخدمة تحتوي بيانات حساسة فابحث عن بديل يدعمها.
شاركنا رأيك أو سؤالك