كيفية فرض المصادقة متعددة العوامل (MFA) في مؤسستك على Google Workspace
المصادقة متعددة العوامل هي الضابط الأمني الأعلى عائدًا الذي يمكن لمعظم المؤسسات نشره، وتُعرف في Google Workspace باسم التحقق بخطوتين (2SV). المشكلة تكمن في كلمة *فرض*. جعل المصادقة متعددة العوامل متاحة أمر سهل وعديم الفائدة إلى حد كبير — فالحسابات الأكثر عرضة للهجوم هي الأقل احتمالًا للاشتراك فيها طوعًا. الحماية الحقيقية تأتي من الفرض: اشتراطها على مستوى المؤسسة بأكملها، مع العوامل المناسبة وخطة طرح لا تحظر أحدًا من الدخول. هذا المقال هو تلك الخطة.
لماذا "المتاح" ليس "المفروض"
إذا كان التحقق بخطوتين اختياريًا، فإن التبني يسلك طريق أقل مقاومة: الموظفون التقنيون والواعون أمنيًا يسجلون؛ أما المديرون التنفيذيون المشغولون والحسابات الشبيهة بالخدمات فلا. المهاجمون يعرفون ذلك. تستهدف هجمات التصيّد لانتزاع بيانات الاعتماد وإعادة استخدام كلمات المرور بالضبط الحسابات التي تخطّت التسجيل. الضابط الاختياري يحمي الأشخاص الذين كانوا أقل من غيرهم بحاجة إليه.
الفرض يقلب هذه المعادلة. عندما يكون التحقق بخطوتين إلزاميًا، لم تعد كلمة المرور المسروقة كافية للاستيلاء على الحساب — وهو ما يحيّد أكثر مسارات اختراق الحسابات شيوعًا بخطوة واحدة.
اختر عوامل التحقق بتروٍّ
ليست كل عوامل التحقق الثانية متساوية. من الأقوى إلى الأضعف:
- مفاتيح المرور (Passkeys) ومفاتيح الأمان المادية (FIDO2). مقاومة للتصيّد الاحتيالي: فهي ترتبط تشفيريًا بالموقع الشرعي، بحيث لا تستطيع صفحة تصيّد ترحيلها. المعيار الذهبي، ويُوصى بشدة باستخدامها للمسؤولين وغيرهم من الحسابات عالية القيمة.
- تنبيه Google / تطبيق المصادقة (TOTP). تحسّن جوهري مقارنة بكلمات المرور، لكن أدوات التصيّد الآنية المتطورة يمكنها ترحيل الرمز المؤقت. جيدة للاستخدام العام.
- رموز الرسائل النصية القصيرة (SMS). أفضل من لا شيء، لكنها عرضة لاستبدال شريحة SIM (SIM-swapping) والاعتراض. مقبولة كخيار احتياطي، وليس كعامل أساسي.
سياسة سليمة: اشتراط عوامل قوية مقاومة للتصيّد للمسؤولين والمجموعات الحساسة، والسماح برموز التطبيقات لبقية المستخدمين، وتقليل الاعتماد على الرسائل النصية.
خطة طرح متدرجة تتجنّب الحظر
المخاوف التي تعطل فرض المصادقة متعددة العوامل غالبًا ما تتمحور حول حظر المستخدمين من الدخول. تدرّج في الطرح لإزالة هذه المخاطرة:
- تواصل أولًا. أخبر المؤسسة بما سيتغير، ولماذا، ومتى. قدّم تعليمات التسجيل. الفرض المفاجئ يولّد تذاكر دعم فني واستياء.
- افتح نافذة تسجيل. فعّل التحقق بخطوتين كخيار متاح وحدّد موعدًا نهائيًا. تابع تقدّم التسجيل حتى تعرف من لم يسجّل بعد.
- ذكّر المتأخرين. مع اقتراب الموعد النهائي، ذكّر الحسابات التي لم تسجّل بعد. هنا يسجّل معظم المتأخرين.
- افرض مع فترة سماح للمستخدمين الجدد. فعّل الفرض، لكن اضبط فترة سماح للحسابات المُنشأة حديثًا حتى لا يُحجب الإعداد الأولي عند أول تسجيل دخول.
- وزّع خيارات احتياطية. تأكد من أن المستخدمين لديهم رموز احتياطية أو عامل تحقق ثانٍ مسجَّل، بحيث يكون فقدان الهاتف إزعاجًا بسيطًا لا حظرًا كاملًا.
- تعامل مع الاستثناءات بدقة محدودة. قد تواجه بعض حسابات الخدمة أو الحسابات المشتركة صعوبة حقيقية مع التحقق التفاعلي بخطوتين. انقل هذه الحالات إلى نموذج مصادقة أنسب (مفاتيح حسابات الخدمة، معالجة مخصصة) بدلًا من إدراج استثناءات واسعة في سياسة المستخدمين.
تدعم وحدة تحكم المسؤول (Admin console) الفرض على مستوى الوحدة التنظيمية، بحيث يمكنك التجربة أولًا مع فريق تقنية المعلومات، ثم قسم واحد، ثم المؤسسة بأكملها — مما يقلل المخاطرة أكثر.
الأخطاء الشائعة
- إعفاء المديرين التنفيذيين "للتيسير". الحسابات الأعلى قيمة هي الأسوأ للإعفاء. بل يجب إخضاعها لأقوى العوامل.
- السماح بالرسائل النصية فقط. يحقق الشرط الشكلي لكنه يترك باب استبدال شريحة SIM مفتوحًا. اسعَ لعوامل مبنية على التطبيقات أو الأجهزة.
- نسيان حسابات الخدمة والحسابات المشتركة. غالبًا ما تحمل هذه الحسابات صلاحيات وصول كبيرة وتتجاوز المصادقة التفاعلية. احكمها بتروٍّ — راجع اكتشاف وكلاء الذكاء الاصطناعي وحسابات الخدمة الخطرة.
- التعامل معها كإجراء لمرة واحدة. الحسابات الجديدة، والاستثناءات الجديدة، وانحراف السياسات تعني أن الفرض يحتاج إلى تحقق دوري، لا مجرد مفتاح تشغيل واحد.
تحقق من الفرض — لا تفترضه
تفعيل السياسة والتأكد من أنها *مطبَّقة فعليًا على كل حساب* أمران مختلفان. الحسابات التي أُنشئت قبل السياسة، أو تلك الموجودة في وحدة تنظيمية مُستثناة، أو التي وقعت ضمن فترة سماح، قد تخرج بهدوء عن نطاق الفرض. جزء من وضعية أمان Google Workspace السليمة — وهو ضابط يفحصه مدققو SOC 2 تحديدًا بموجب CC6.1 — هو التحقق من أن فرض المصادقة متعددة العوامل ساري المفعول عبر المؤسسة بأكملها، لا مجرد أن المفتاح مُفعّل.
هذا بالضبط نوع الإعداد الذي ينحرف بمرور الوقت، والنوع الذي يطلب منك المدققون توثيقه. أداة فحص الوضعية الأمنية التي تراجع الإعدادات على مستوى المؤسسة ستنبّهك إلى المواضع التي لم يُفرض فيها التحقق بخطوتين (عندما تكون رؤية المسؤول ذات الصلة متاحة)، بحيث تصبح عبارة "نحن نفرض المصادقة متعددة العوامل" حقيقة موثقة وليست افتراضًا.
التعامل مع الحالات الصعبة
معظم الحسابات تسجّل دون مشاكل. لكن بعض الفئات تحتاج إلى معالجة متعمدة، وطريقة تعاملك معها غالبًا ما تحدد ما إذا كان الفرض سيصمد فعليًا:
- المديرون التنفيذيون وكبار الشخصيات. هم الأهداف الرئيسية للتصيّد والأكثر احتمالًا لطلب استثناء. أخضعهم لأقوى العوامل بدلًا من إعفائهم. اختراق حساب مدير تنفيذي من أسوأ النتائج الممكنة؛ التيسير لا يستحق هذه المخاطرة.
- صناديق البريد المشتركة وحسابات الأدوار. التحقق التفاعلي بخطوتين يناسب فردًا واحدًا، لا صندوق بريد يستخدمه خمسة أشخاص. أعد نمذجة هذه الحالات كوصول مفوَّض إلى حسابات محمية فرديًا، بحيث تتبع الحماية أشخاصًا حقيقيين.
- حسابات الخدمة والأتمتة. لا ينبغي لهذه الحسابات أن تقوم بتسجيلات دخول تفاعلية على الإطلاق. صادق عليها باستخدام بيانات اعتماد حسابات الخدمة المُدارة بشكل منفصل، واحكمها كما تحكم أي هويات غير بشرية.
- العاملون الميدانيون والموظفون في الخطوط الأمامية. الأشخاص الذين لا يملكون هاتفًا ذكيًا أو لديهم اتصال محدود يحتاجون إلى عامل تحقق عملي — مفاتيح مادية أو رموز احتياطية — يُخطط له قبل يوم الفرض، لا يُرتجل عند مكتب الدعم الفني.
المبدأ المشترك بينها جميعًا: لا تُدرج استثناءات واسعة في سياسة المستخدمين لديك لمعالجة بضع حالات استثنائية. عالج كل حالة بالآلية المناسبة حتى تبقى القاعدة الأساسية سليمة.
بعد الطرح: حافظ على استمرار الفرض
الفرض ليس خط نهاية. الحسابات الجديدة، والوحدات التنظيمية المُنشأة حديثًا، والاستثناءات الفردية، كلها تخلق ثغرات قد تتسرب من خلالها التغطية. أدرج فحصًا دوريًا في روتينك: تأكد من أن التحقق بخطوتين لا يزال مفروضًا عبر كل وحدة تنظيمية، وأن لا استثناء أصبح دائمًا بهدوء، وأن العوامل القوية لا تزال مطلوبة حيثما اشترطتها. أقوى ضابط في العالم يتلاشى إذا لم يتأكد أحد من أنه لا يزال مُفعّلًا — وعبارة "نحن نفرض المصادقة متعددة العوامل" ينبغي أن تكون حقيقة يمكنك إثباتها، لا أملًا في أن تظل صحيحة.
تقوم 8200.dev بتدقيق إعدادات إدارة Google Workspace لديك — بما في ذلك فرض التحقق بخطوتين، وضوابط المشاركة، ومصادقة البريد الإلكتروني — وتنبّهك إلى أي انحراف مع روابط مباشرة إلى الإعداد المعني. اطّلع على كيفية عمل الأداة.
هل تريد التأكد من أن المصادقة متعددة العوامل مفروضة فعليًا في كل مكان؟ ابدأ تدقيقك الأمني المجاني واحصل على تقييم لوضعية الهوية والإعدادات لديك في Google Workspace.
مقالات ذات صلة
- كيفية اكتشاف وكلاء الذكاء الاصطناعي الخطرين في Google Workspace
باتت مساعدات الذكاء الاصطناعي وحسابات الخدمة تملك وصولاً دائماً لبيانات Workspace وتتصرف فيها تلقائياً. إليك كيف تكتشف الخطر منها وتحكمه.
- أمان Google Workspace: الدليل الشامل لمسؤولي تقنية المعلومات (2026)
دليل عملي وشامل لتأمين Google Workspace: الهوية، مشاركة Drive، تطبيقات OAuth، إعدادات الإدارة، والمراقبة التي تضبط كل ذلك.
- كيفية تدقيق تطبيقات OAuth التابعة لجهات خارجية في Google Workspace
طريقة عملية خطوة بخطوة لاكتشاف تطبيقات OAuth المتصلة بـ Google Workspace وتقييمها وتنظيفها — الظل التقني المختبئ في العلن.