إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
هام
اعتبارا من 1 مايو 2025، لن يكون Azure AD B2C متوفرا للشراء للعملاء الجدد. تعرف على المزيد في الأسئلة المتداولة.
قبل البدء، استخدم محدد اختيار نوع نهج في أعلى هذه الصفحة لاختيار نوع النهج الذي تقوم بإعداده. يوفر Azure Active Directory B2C طريقتين لتحديد كيفية تفاعل المستخدمين مع تطبيقاتك: من خلال تدفقات محددة مسبقا للمستخدمين أو من خلال سياسات مخصصة قابلة للتكوين بشكل كامل. تختلف الخطوات المطلوبة في هذه المقالة لكل أسلوب.
يتكامل Azure Active Directory B2C (Azure AD B2C) مباشرة مع مصادقة Microsoft Entra متعددة العوامل بحيث يمكنك إضافة طبقة ثانية من الأمان لتجارب التسجيل وتسجيل الدخول في تطبيقاتك. إذا قمت بالفعل بإنشاء تدفقات مستخدم الاشتراك وتسجيل الدخول، فلا يزال بإمكانك تمكين المصادقة متعددة العوامل.
يمكن استخدام تطبيقات الميزة هذه معالجة سيناريوهات متعددة مثل:
- طلب مصادقة متعددة العوامل للوصول إلى تطبيق واحد، ولكن لا يتطلب منه الوصول إلى تطبيق آخر. على سبيل المثال، يمكن للعميل تسجيل الدخول إلى تطبيق تأمين تلقائي باستخدام حساب اجتماعي أو محلي، ولكن يجب عليه التحقق من رقم الهاتف قبل الوصول إلى تطبيق التأمين المنزلي المسجل في نفس الدليل.
- طلب مصادقة متعددة العوامل للوصول إلى تطبيق بشكل عام، ولكن لا يتطلب منه الوصول إلى الأجزاء الحساسة داخله. على سبيل المثال، يمكن للعميل تسجيل الدخول إلى تطبيق مصرفي باستخدام حساب اجتماعي أو محلي والتحقق من رصيد الحساب، ولكن يجب التحقق من رقم الهاتف قبل محاولة التحويل البنكي.
المتطلبات الأساسية
- إنشاء تدفق مستخدم حتى يتمكن المستخدمون من التسجيل وتسجيل الدخول إلى التطبيق الخاص بك.
- تسجيل تطبيق ويب.
- أكمل الخطوات الواردة في بدء استخدام النهج المخصصة في Active Directory B2C. يرشدك هذا البرنامج التعليمي إلى كيفية تحديث ملفات النهج المخصصة لاستخدام تكوين مستأجر Azure AD B2C.
- تسجيل تطبيق ويب.
طرق التحقق
باستخدام الوصول المشروط ، قد يتم أو لا يتم الطعن في المصادقة متعددة العوامل استنادا إلى قرارات التكوين التي يمكنك اتخاذها كمسؤول. أساليب المصادقة متعددة العوامل هي:
- البريد الإلكتروني - أثناء تسجيل الدخول، يتم إرسال بريد إلكتروني للتحقق يحتوي على كلمة مرور لمرة واحدة (OTP) إلى المستخدم. يوفر المستخدم رمز OTP الذي تم إرساله في البريد الإلكتروني إلى التطبيق.
- رسالة نصية قصيرة أو مكالمة هاتفية - أثناء التسجيل أو تسجيل الدخول الأول، يطلب من المستخدم توفير رقم هاتف والتحقق منه. أثناء عمليات تسجيل الدخول اللاحقة، تتم مطالبة المستخدم بتحديد الخيار إرسال رمز أو الاتصال بي . بناء على اختيار المستخدم، يتم إرسال رسالة نصية أو إجراء مكالمة هاتفية إلى رقم الهاتف الذي تم التحقق منه لتحديد المستخدم. يوفر المستخدم إما رمز OTP المرسل عبر رسالة نصية أو يوافق على المكالمة الهاتفية.
- مكالمة هاتفية فقط - تعمل بنفس الطريقة التي يعمل بها خيار الرسائل القصيرة أو المكالمة الهاتفية، ولكن يتم إجراء مكالمة هاتفية فقط.
- SMS فقط - يعمل بنفس الطريقة التي يعمل بها خيار SMS أو المكالمة الهاتفية، ولكن يتم إرسال رسالة نصية فقط.
- تطبيق Authenticator - TOTP - يجب على المستخدم تثبيت تطبيق مصدق يدعم التحقق من كلمة المرور لمرة واحدة (TOTP) المستندة إلى الوقت، مثل تطبيق Microsoft Authenticator، على جهاز يمتلكه. أثناء التسجيل أو تسجيل الدخول الأول، يقوم المستخدم بمسح رمز الاستجابة السريعة أو إدخال رمز يدويا باستخدام تطبيق المصدق. أثناء عمليات تسجيل الدخول اللاحقة، يكتب المستخدم التعليمات البرمجية TOTP التي تظهر على تطبيق المصدق. تعرف على كيفية إعداد تطبيق Microsoft Authenticator.
هام
تطبيق Authenticator - يوفر TOTP أمانا أقوى من الرسائل القصيرة/الهاتف والبريد الإلكتروني هو الأقل أمانا. تتحمل المصادقة متعددة العوامل المستندة إلى SMS/الهاتف رسوما منفصلة عن نموذج تسعير Microsoft Azure Active Directory B2C MAU العادي.
تعيين المصادقة متعددة العوامل
سجل الدخول إلى مدخل Microsoft Azure.
إذا كان لديك حق الوصول إلى عدة مستأجرين، فحدد أيقونة الإعدادات في القائمة العلوية للتبديل إلى مستأجر Azure AD B2C من قائمة الدلائل + الاشتراكات .
في القائمة اليسرى، حدد Azure AD B2C. أو حدد All services وابحث عن Azure AD B2C وحدده.
حدد تدفقات المستخدم.
حدد تدفق المستخدم الذي تريد تمكين المصادقة متعددة العوامل له. على سبيل المثال، B2C_1_signinsignup.
حدد خصائص.
في قسم المصادقة متعددة العوامل ، حدد نوع الأسلوب المطلوب. ثم ضمن فرض المصادقة متعددة العوامل حدد خيارا:
إيقاف - لا يتم فرض المصادقة متعددة العوامل أبدا أثناء تسجيل الدخول، ولا تتم مطالبة المستخدمين بالتسجيل في المصادقة متعددة العوامل أثناء التسجيل أو تسجيل الدخول.
قيد التشغيل دائما - المصادقة متعددة العوامل مطلوبة دائما، بغض النظر عن إعداد الوصول المشروط. أثناء التسجيل، تتم مطالبة المستخدمين بالتسجيل في MFA. أثناء تسجيل الدخول، إذا لم يكن المستخدمون مسجلين بالفعل في المصادقة متعددة العوامل، تتم مطالبتهم بالتسجيل.
شرطي - أثناء التسجيل وتسجيل الدخول، تتم مطالبة المستخدمين بالتسجيل في المصادقة متعددة العوامل (كل من المستخدمين الجدد والمستخدمين الحاليين غير المسجلين في المصادقة متعددة العوامل). أثناء تسجيل الدخول، يتم فرض المصادقة متعددة العوامل فقط عندما يتطلب تقييم نهج الوصول المشروط النشط ذلك:
- إذا كانت النتيجة تحديا للمصادقة متعددة العوامل بدون مخاطر، يتم فرض المصادقة متعددة العوامل. إذا لم يكن المستخدم مسجلا بالفعل في المصادقة متعددة العوامل، تتم مطالبته بالتسجيل.
- إذا كانت النتيجة تمثل تحديا للمصادقة متعددة العوامل بسبب المخاطر ولم يتم تسجيل المستخدم في المصادقة متعددة العوامل، يتم حظر تسجيل الدخول.
إشعار
- مع التوفر العام للوصول المشروط في Azure AD B2C، تتم مطالبة المستخدمين الآن بالتسجيل في أسلوب MFA أثناء التسجيل. لن تعكس أي تدفقات مستخدم تسجيل قمت بإنشائها قبل التوفر العام هذا السلوك الجديد تلقائيا، ولكن يمكنك تضمين السلوك عن طريق إنشاء تدفقات مستخدم جديدة.
- إذا حددت Conditional، فستحتاج أيضا إلى إضافة الوصول المشروط إلى تدفقات المستخدم، وتحديد التطبيقات التي تريد تطبيق النهج عليها.
- يتم تعطيل المصادقة متعددة العوامل بشكل افتراضي لتدفقات مستخدم التسجيل. يمكنك تمكين المصادقة متعددة العوامل (MFA) في تدفقات المستخدم مع تسجيل الهاتف، ولكن نظرا لاستخدام رقم الهاتف كمعرف أساسي، فإن رمز المرور لمرة واحدة عبر البريد الإلكتروني هو الخيار الوحيد المتاح لعامل المصادقة الثاني.
حدد Save. تم تمكين المصادقة متعددة العوامل الآن لتدفق المستخدم هذا.
يمكنك استخدام تشغيل تدفق المستخدم للتحقق من التجربة. تأكد من السيناريو التالي:
يتم إنشاء حساب عميل في المستأجر الخاص بك قبل حدوث خطوة المصادقة متعددة العوامل. أثناء الخطوة، يطلب من العميل تقديم رقم هاتف والتحقق منه. إذا نجح التحقق، يتم إرفاق رقم الهاتف بالحساب لاستخدامه لاحقا. حتى في حالة إلغاء العميل أو انقطاعه، يمكن أن يطلب من العميل التحقق من رقم هاتف مرة أخرى أثناء تسجيل الدخول التالي مع تمكين المصادقة متعددة العوامل.
لتمكين المصادقة متعددة العوامل، احصل على حزمة بداية النهج المخصصة من GitHub كما يلي:
-
قم بتنزيل ملف .zip أو استنساخ المستودع من
https://github.com/Azure-Samples/active-directory-b2c-custom-policy-starterpack، ثم قم بتحديث ملفات XML في حزمة بداية SocialAndLocalAccountsWithMFA باسم مستأجر Azure AD B2C. يتيح SocialAndLocalAccountsWithMFA خيارات تسجيل الدخول الاجتماعية والمحلية وخيارات المصادقة متعددة العوامل، باستثناء تطبيق Authenticator - خيار TOTP. - لدعم تطبيق Authenticator - خيار TOTP MFA، قم بتنزيل ملفات النهج المخصصة من
https://github.com/azure-ad-b2c/samples/tree/master/policies/totp، ثم قم بتحديث ملفات XML باسم مستأجر Azure AD B2C. تأكد من تضمينTrustFrameworkExtensions.xmlملفات XMLTrustFrameworkLocalization.xmlو و منTrustFrameworkBase.xmlحزمة بداية SocialAndLocalAccounts . - قم بتحديث [تخطيط الصفحة] إلى الإصدار
2.1.14. لمزيد من المعلومات، راجع تحديد تخطيط صفحة.
تسجيل مستخدم في TOTP باستخدام تطبيق مصدق (للمستخدمين النهائيين)
عندما يستخدم تطبيق Azure AD B2C خيار TOTP ل MFA، يحتاج المستخدمون النهائيون إلى استخدام تطبيق مصدق لإنشاء رموز TOTP. يمكن للمستخدمين استخدام تطبيق Microsoft Authenticator أو أي تطبيق مصدق آخر يدعم التحقق من TOTP. إذا كان استخدام تطبيق Microsoft Authenticator يحتاج مسؤول نظام Azure AD B2C إلى تقديم المشورة للمستخدمين النهائيين لإعداد تطبيق Microsoft Authenticator باستخدام الخطوات التالية:
- قم بتنزيل تطبيق Microsoft Authenticator وتثبيته على جهاز Android أو iOS المحمول.
- افتح تطبيق Azure AD B2C الذي يتطلب منك استخدام TOTP للمصادقة متعددة العوامل، على سبيل المثال Contoso webapp، ثم قم بتسجيل الدخول أو التسجيل عن طريق إدخال المعلومات المطلوبة.
- إذا طلب منك تسجيل حسابك عن طريق مسح رمز الاستجابة السريعة ضوئيا باستخدام تطبيق مصدق، فافتح تطبيق Microsoft Authenticator في هاتفك، وفي الزاوية العلوية اليسرى، حدد أيقونة القائمة المنقطة 3 (لنظام التشغيل Android) أو + أيقونة القائمة (لنظام التشغيل iOS).
- حدد + إضافة حساب.
- حدد حساب آخر (Google وFacebook وما إلى ذلك)، ثم افحص رمز الاستجابة السريعة الموضح في تطبيق Azure AD B2C لتسجيل حسابك. إذا لم تتمكن من مسح رمز الاستجابة السريعة ضوئيا، يمكنك إضافة الحساب يدويا:
- في تطبيق Microsoft Authenticator على هاتفك، حدد OR ENTER CODE MANUALLY.
- في تطبيق Azure AD B2C، حدد هل لا تزال تواجه مشكلة؟. يؤدي ذلك إلى عرض اسم الحساب والبيانات السرية.
- أدخل اسم الحساب والبيانات السرية في تطبيق Microsoft Authenticator، ثم حدد FINISH.
- في تطبيق Azure AD B2C، حدد Continue.
- في إدخال التعليمات البرمجية، أدخل التعليمات البرمجية التي تظهر في تطبيق Microsoft Authenticator.
- حدد تحقق من.
- أثناء تسجيل الدخول اللاحق إلى التطبيق، اكتب التعليمات البرمجية التي تظهر في تطبيق Microsoft Authenticator.
تعرف على الرموز المميزة لبرنامج OATH
حذف تسجيل مصدق TOTP للمستخدم (لمسؤولي النظام)
في Azure AD B2C، يمكنك حذف تسجيل تطبيق مصدق TOTP للمستخدم. سيضطر المستخدم بعد ذلك إلى إعادة تسجيل حسابه لاستخدام مصادقة TOTP مرة أخرى. لحذف تسجيل TOTP للمستخدم، يمكنك استخدام إما مدخل Microsoft Azure أو واجهة برمجة تطبيقات Microsoft Graph.
إشعار
- لا يؤدي حذف تسجيل تطبيق مصدق TOTP للمستخدم من Azure AD B2C إلى إزالة حساب المستخدم في تطبيق مصدق TOTP على جهازه. يحتاج مسؤول النظام إلى توجيه المستخدم لحذف حسابه يدويا من تطبيق مصدق TOTP على جهازه قبل محاولة التسجيل مرة أخرى.
- إذا حذف المستخدم حسابه عن طريق الخطأ من تطبيق مصدق TOTP، فيجب عليه إعلام مسؤول النظام أو مالك التطبيق الذي يمكنه حذف تسجيل مصدق TOTP للمستخدم من Azure AD B2C حتى يتمكن المستخدم من إعادة التسجيل.
حذف تسجيل تطبيق مصدق TOTP باستخدام مدخل Microsoft Azure
- سجل الدخول إلى مدخل Microsoft Azure.
- إذا كان لديك حق الوصول إلى عدة مستأجرين، فحدد أيقونة الإعدادات في القائمة العلوية للتبديل إلى مستأجر Azure AD B2C من قائمة الدلائل + الاشتراكات .
- في القائمة اليسرى، حدد Users.
- ابحث عن المستخدم الذي تريد حذف تسجيل تطبيق مصدق TOTP له وحدده.
- في القائمة اليسرى، حدد أساليب المصادقة.
- ضمن طرق المصادقة القابلة للاستخدام، ابحث عن رمز OATH المميز للبرنامج، ثم حدد قائمة القطع الناقص بجواره. إذا لم تشاهد هذه الواجهة، فحدد خيار "التبديل إلى تجربة أساليب مصادقة المستخدم الجديدة! انقر هنا لاستخدامه الآن" للتبديل إلى تجربة أساليب المصادقة الجديدة.
- حدد حذف، ثم حدد نعم للتأكيد.
حذف تسجيل تطبيق مصدق TOTP باستخدام واجهة برمجة تطبيقات Microsoft Graph
تعرف على كيفية حذف أسلوب مصادقة رمز OATH المميز الخاص بالمستخدم باستخدام واجهة برمجة تطبيقات Microsoft Graph.
مستويات تسعير SMS حسب البلد/المنطقة
يوفر الجدول التالي تفاصيل حول مستويات التسعير المختلفة لخدمات المصادقة المستندة إلى SMS عبر مختلف البلدان أو المناطق. للحصول على تفاصيل التسعير، راجع تسعير Azure AD B2C.
SMS هي ميزة إضافية وتتطلب اشتراكا مرتبطا. إذا انتهت صلاحية اشتراكك أو تم إلغاؤه، فلن يتمكن المستخدمون النهائيون من المصادقة باستخدام الرسائل النصية القصيرة، مما قد يمنعهم من تسجيل الدخول استنادا إلى نهج المصادقة متعددة العوامل الخاص بك.
| المستوي | البلدان/المناطق |
|---|---|
| مصادقة الهاتف منخفضة التكلفة | أستراليا، البرازيل، بروناي، كندا، تشيلي، الصين، كولومبيا، قبرص، مقدونيا الشمالية، بولندا، البرتغال، كوريا الجنوبية، تايلاند، توركي، الولايات المتحدة |
| مصادقة الهاتف متوسط التكلفة المنخفضة | غرينلاند، ألبانيا، ساموا الأمريكية، النمسا، جزر البهاما، البحرين، البوسنة والهرسك وبوتسوانا وكوستاريكا والجمهورية التشيكية والدنمارك وإستونيا وجزر فارو وفنلندا وفرنسا واليونان وهونغ كونغ SAR والمجر وأيسلندا وأيرلندا وإيطاليا واليابان ولاتفيا وليتوانيا ولوكسمبورج وماكاو SAR ومالطا والمكسيك وميكرونيزيا ومولدوفا وناميبيا ونيوزيلندا ونيكاراغوا والنرويج ورومانيا وساو تومي وبرينسيبي وجمهورية سيشيل وسنغافورة وسلوفاكيا وجزر سليمان وإسبانيا السويد وسويسرا وتايوان والمملكة المتحدة وجزر فيرجن التابعة للولايات المتحدة وأوروغواي |
| مصادقة الهاتف متوسط التكلفة العالية | أندورا، أنغولا، أنغيلا، أنتاركتيكا، أنتيغوا وبربودا، الأرجنتين، أرمينيا، أروبا وبربادوس وبلجيكا وبنين وبوليفيا وبونير وكوراساو وسابا وسان أوستاتيوس وسان مارتن وجزر فيرجن البريطانية وبلغاريا وبوركينا فاسو والكاميرون وجزر كايمان وجمهورية أفريقيا الوسطى وجزر كوك وكوت ديفوار وكرواتيا ودييغو غارسيا وجيبوتي والجمهورية الدومينيكية والجمهورية الدومينيكية والجمهورية الدومينيكية والإكوادور والسلفادور وإريتريا وجزر فوكلاند وفيجي وغيانا الفرنسية بولينيزيا الفرنسية، غامبيا، جورجيا، ألمانيا، جبل طارق، غرينادا، غوادلوب، غوام، غينيا، غيانا، هندوراس، الهند، كينيا، كيريباتي، لاوس، ليبيريا، ماليزيا، جزر مارشال، مارتينيك، موريشيوس، موناكو، الجبل الأسود، مونتسيرات، هولندا، كاليدونيا الجديدة، نيو، عمان، بالاو، بنما، باراغواي، بيرو، بورتوريكو، بورتوريكو، بورتوريكو، ريونيون، رواندا، سانت هيلينا، أسينسيون وتريستان دي كونا، سانت كيتس ونيفيس، سانت لوسيا، سانت بيير ومكويلون، سانت فنسنت وجزر غرينادين وسايبان وساموا وسان مارينو والمملكة العربية السعودية وسان مارتن وسلوفينيا وجنوب أفريقيا وجنوب السودان وسورينام وسوازيلند (الاسم الجديد هو مملكة إسواتيني) وتيمور - ليشتي وتوكيلاو وتونغا وتركس وكايكوس وتوفالو والإمارات العربية المتحدة وفانواتو وفنزويلا وفيتنام واليس وفوتونا |
| مصادقة الهاتف تكلفة عالية | ليختنشتاين، برمودا، كابو فيردي، كمبوديا، جمهورية الكونغو الديمقراطية، دومينيكا، مصر وغينيا الاستوائية وغانا وغواتيمالا وغينيا بيساو وإسرائيل وجامايكا وجامايكا وكوسوفو وليسوتو وملديف ومالي وموريتانيا والمغرب وموزمبيق وبابوا غينيا الجديدة والفلبين وقطر وسيراليون وترينيداد وتوباغو وأوكرانيا وزيمبابوي وأفغانستان والجزائر وأذربيجان وبنغلاديش وبيلاروس وبليز وبوتان وبوروندي وتشاد وجزر القمر والكونغو وإثيوبيا وجمهورية الغابون وهايتي وإندونيسيا والعراق والأردن، الكويت وقيرغيزستان ولبنان وليبيا ومدغشقر وملاوي ومنغوليا وميانمار وناورو ونيبال والنيجر ونيجيريا وباكستان والسلطة الوطنية الفلسطينية وروسيا والسنغال وصربيا والصومال وسري لانكا والسودان وطاجيكستان وتنزانيا وجمهورية توغو وتونس وتركمانستان وأوغندا وأوزبكستان واليمن وزامبيا |