ربط وفصل Windows 11 عن نطاق Active Directory

هل تريد ضم أو إزالة جهاز Windows 11 من Active Directory؟ اكتشف الدليل الكامل لخطوات سهلة وإدارة فعالة. ابدأ التعلم!

أهم ما تحتاج إلى معرفته

  • لربط جهاز Windows 11 بنطاق Active Directory، تأكد من استخدام إصدارات Pro أو Enterprise أو Education، وامتلاك حقوق مسؤول محلي وحساب نطاق بصلاحية الضم، مع إعدادات DNS صحيحة واتصال بوحدة تحكم النطاق.
  • قبل فصل جهاز Windows 11 عن النطاق، قم بتفعيل حساب مسؤول محلي وتأكد من معرفة كلمة مروره، وانسخ احتياطيًا أي بيانات ضرورية من ملف تعريف مستخدم النطاق لتجنب فقدان الوصول إليها.
  • تُعد مشكلات DNS (مثل عدم حل اسم النطاق) وعدم كفاية صلاحيات الحساب من الأسباب الشائعة لفشل عمليات ربط وفصل الأجهزة عن النطاق، ويتطلب حلها ضبط إعدادات DNS أو استخدام حساب بصلاحيات أعلى.

يمنح ضم جهاز كمبيوتر يعمل بنظام Windows 11 إلى نطاق Active Directory تحكمًا مركزيًا في هذا الجهاز لوحدة تحكم النطاق (domain controller)، والتي تتولى بعد ذلك إدارة عمليات تسجيل الدخول والسياسات والأمان من مكان واحد. تتم هذه العملية عبر مربع حوار خصائص النظام (System Properties) نفسه الذي استخدمته Windows لسنوات، وعكسها لاحقًا بنفس السهولة والمباشرة.

إجابة سريعة: افتح Settings (الإعدادات)، انتقل إلى System (النظام) > About (حول)، انقر على Domain or workgroup (النطاق أو مجموعة العمل)، اضغط على Change (تغيير)، حدد Domain (النطاق)، اكتب اسم النطاق، أدخل حساب نطاق مسموح له بضم أجهزة الكمبيوتر، ثم أعد التشغيل. ستعرف أن العملية نجحت عندما تظهر رسالة “Welcome to the domain” (مرحبًا بك في النطاق) ويمكنك تسجيل الدخول باستخدام حساب نطاق بعد إعادة التشغيل.

لقطة شاشة لمربع حوار خصائص النظام في Windows 11 يظهر خيارات الانضمام إلى نطاق أو مجموعة عمل.

ما تحتاج معرفته قبل ضم جهازك إلى نطاق (Domain)

يجب استيفاء كل متطلب من المتطلبات المذكورة أدناه قبل أن تنجح عملية الضم. يُعد عدم استيفاء أي من هذه المتطلبات السبب الأكثر شيوعًا لفشل العملية في منتصف الطريق.

المتطلب التفاصيل
إصدار Windows إصدارات Pro أو Enterprise أو Education (والمتغيرات N الخاصة بها). لا يمكن لإصدار Home الانضمام إلى نطاق.
حقوق المسؤول المحلي يجب أن يكون الحساب الذي يقوم بعملية الضم مسؤولاً على جهاز الكمبيوتر المحلي.
حساب نطاق بحقوق الضم مسؤول نطاق (domain administrator)، أو مستخدم مفوض له صلاحية إضافة أجهزة الكمبيوتر إلى النطاق.
مسار الشبكة إلى وحدة تحكم النطاق يجب أن يكون قابلاً للوصول عبر شبكة LAN أو WAN أو VPN. تأكد من ذلك عن طريق اختبار الاتصال (ping) بعنوان IP الخاص بوحدة تحكم النطاق أو FQDN الخاص بها.
إعدادات DNS الصحيحة يجب أن يستخدم جهاز الكمبيوتر خادم DNS داخليًا يمكنه حل اسم النطاق. إذا لم يتمكن اسم النطاق من الاستجابة (ping)، فقم بتعيين عنوان IP الخاص بوحدة تحكم النطاق كخادم DNS المفضل.

ملاحظة: تعمل تحديثات Windows، بما في ذلك KB5020276، على تعزيز عملية ضم النطاق من خلال إضافة تحقق إضافي، بحيث يُسمح فقط للأجهزة الموثوقة بالانضمام إلى النطاق. يساعد الحفاظ على تحديث كل من العميل ووحدة تحكم النطاق في تجنب حالات فشل الضم المرتبطة بهذا التعزيز. يمكنك قراءة التفاصيل في ملاحظات Microsoft حول تعزيز Netjoin KB5020276.

نصيحة: من الأفضل إعادة تسمية جهاز الكمبيوتر الخاص بك باسم ذي معنى قبل الانضمام إلى النطاق. ففي بيئة تحتوي على العديد من الأجهزة، يسهل الاسم الواضح العثور على الكمبيوتر لاحقًا. للقيام بذلك، افتح Settings، ثم انتقل إلى System > About، واختر Rename this PC، ثم أعد تشغيل الجهاز.

لقطة شاشة توضح خيار إعادة تسمية هذا الكمبيوتر في إعدادات Windows 11.

ربط Windows 11 بنطاق (Domain) عبر الإعدادات

لربط جهاز Windows 11 بنطاق Active Directory باستخدام الإعدادات، اتبع الخطوات التالية:

1. تأكد من اتصال الشبكة أولاً. افتح Windows Terminal وقم بإجراء اختبار اتصال (ping) لاسم النطاق المؤهل بالكامل (FQDN). إذا تم حل الاسم واستجاب، فهذا يعني أن الجهاز يمكنه الوصول إلى وحدة التحكم بالنطاق (Domain Controller). وإذا فشل الاختبار، يجب إصلاح إعدادات DNS قبل المتابعة.

2. اضغط على مفتاح Windows + I لفتح Settings. اختر System من القائمة اليسرى، ثم انقر على About في الجزء الأيمن.

لقطة شاشة توضح قسم System/> About في إعدادات Windows 11.

3. ضمن “Related links”، انقر على Domain or workgroup. سيتم فتح مربع حوار System Properties على علامة التبويب Computer Name.

لقطة شاشة توضح مربع حوار System Properties وعلامة التبويب Computer Name.

4. انقر على Change. ضمن “Member of” (عضو في)، اختر Domain، ثم اكتب اسم النطاق الدقيق الذي ترغب في الانضمام إليه، ثم انقر على OK.

صورة توضيحية لخطوات ضم جهاز Windows 11 إلى نطاق Active Directory

5. أدخل اسم المستخدم وكلمة المرور لحساب نطاق يمتلك صلاحية ضم أجهزة الكمبيوتر، ثم انقر على OK. ستظهر رسالة ترحيب تؤكد عملية الانضمام، ويطالبك نظام Windows 11 بإعادة التشغيل.

6. أعد تشغيل جهاز الكمبيوتر وسجل الدخول باستخدام حساب نطاق. أصبح الجهاز الآن مُدارًا بالكامل بواسطة النطاق.

ملاحظة: المستخدم العادي للنطاق الذي يسجل الدخول إلى الكمبيوتر المنضم حديثًا لن يمتلك حقوق المسؤول المحلي. لِمنحهم هذه الصلاحيات، اختر Restart Later، وافتح Computer Management، ووسّع Local Users and Groups، ثم حدد مجموعة Administrators، وأضف مستخدم النطاق. بعد ذلك، أعد التشغيل.


إعداد حساب الكمبيوتر مسبقًا في Active Directory (خطوة اختيارية)

لا يُشترط إنشاء كائن الكمبيوتر مسبقًا، ولكنه يتيح لك وضع الجهاز في الوحدة التنظيمية الصحيحة وتعيين الأذونات اللازمة قبل عملية الانضمام. نفّذ هذه الخطوات على وحدة التحكم بالنطاق التي تحتوي على دور خدمات نطاق Active Directory مثبتًا.

1. في Server Manager، افتح Tools واختر Active Directory Users and Computers.

2. في الجزء الأيسر، حدد الوحدة التنظيمية التي سينتمي إليها الكمبيوتر.

3. افتح قائمة Action، اختر New، ثم Computer. أدخل اسم الكمبيوتر وحدد المستخدم أو المجموعة التي يُسمح لها بضمه، ثم انقر على OK. عندما ينضم العميل لاحقًا، سيظهر في الوحدة التنظيمية (OU) التي اخترتها.


كيفية إزالة Windows 11 من نطاق Active Directory

عند فصل جهاز الكمبيوتر من النطاق، فإنه يعود إلى مجموعة عمل ويستعيد التحكم المحلي الكامل. قبل البدء بهذه العملية، هناك نقطتان أساسيتان يجب الانتباه إليهما. أولاً، ستحتاج إلى حساب محلي فعال يتمتع بصلاحيات المسؤول، لأنه بمجرد مغادرة النطاق، لن تتمكن بعد الآن من تسجيل الدخول باستخدام حساب النطاق. ثانياً، تأكد من النسخ الاحتياطي لأي بيانات تحتاجها من ملف تعريف مستخدم النطاق أولاً، حيث ستصبح هذه البيانات غير قابلة للوصول بمجرد أن يصبح جهاز Windows 11 خارج النطاق.

الطريقة القياسية باستخدام بيانات اعتماد النطاق

1. للبدء، افتح Settings (الإعدادات)، ثم انتقل إلى System (النظام) > About (حول)، وانقر على خيار Domain or workgroup (النطاق أو مجموعة العمل).

نافذة حول في إعدادات Windows 11 تظهر خيار النطاق أو مجموعة العمل

2. اضغط على زر Change (تغيير)، ثم حدد Workgroup (مجموعة العمل)، واكتب اسمًا لمجموعة العمل. يُعد الاسم الافتراضي WORKGROUP خيارًا آمنًا وموصى به.

نافذة تغيير اسم الكمبيوتر/النطاق في Windows 11 مع خيار مجموعة العمل

3. عند المطالبة، أدخل بيانات اعتماد نطاق صالحة. يجب العلم أن مسؤولي النطاق أو المستخدمين المصرح لهم فقط هم من يمكنهم فصل جهاز الكمبيوتر بهذه الطريقة، ويجب أن يتمكن الجهاز من الوصول إلى وحدة تحكم النطاق (أو استخدام بيانات الاعتماد المخزنة مؤقتًا) للتحقق من صحة هذه البيانات.

4. أخيرًا، أعد تشغيل جهاز الكمبيوتر وسجل الدخول باستخدام الحساب المحلي الذي قمت بإعداده مسبقًا.

الطريقة دون اتصال بالإنترنت وبدون الحاجة لبيانات اعتماد النطاق

تُستخدم هذه الطريقة عندما تكون بعيدًا عن شبكة المكتب وتعمل بصفة مسؤول محلي. لا تتطلب بيانات اعتماد النطاق أو اتصالاً بـ Active Directory.

1. افتح تطبيق Settings وانتقل إلى Accounts.

شاشة تطبيق الإعدادات في Windows 11 مع تحديد خيار الحسابات

2. اختر Access work or school. ابحث عن الإدخال الذي يوضح اتصال النطاق، ثم قم بتوسيعه، وانقر على Disconnect.

شاشة الوصول إلى العمل أو المدرسة في Windows 11 مع خيار قطع الاتصال بالنطاق

3. عند المطالبة، أدخل معلومات الحساب المحلي الذي ستسجل الدخول به، ثم أعد تشغيل الكمبيوتر لإتمام العملية.


إزالة جهاز كمبيوتر من النطاق باستخدام PowerShell

تُعد الواجهة الرسومية (GUI) أسرع لإزالة جهاز كمبيوتر واحد، لكن PowerShell مفيد بشكل خاص في تثبيتات Server Core التي لا تحتوي على واجهة سطح مكتب، وعند فصل العديد من أجهزة الكمبيوتر دفعة واحدة. يقوم الأمر Remove-Computer بإزالة الكمبيوتر المحلي من نطاقه، ويُعطل حساب الكمبيوتر في النطاق، وينقله إلى مجموعة عمل (workgroup). يجب عليك توفير بيانات اعتماد فصل النطاق (unjoin credentials) بشكل صريح حتى لو كانت تخص المستخدم الحالي، ويتطلب الأمر إعادة تشغيل لتطبيق التغييرات.

لإزالة الجهاز المحلي وإعادة تشغيله في أمر واحد:

Remove-Computer -UnjoinDomainCredential Domain01Admin01 -PassThru -Verbose -Restart
نافذة PowerShell تعرض أمر Remove-Computer لإزالة الكمبيوتر من النطاق

عند عدم تحديد اسم لمجموعة العمل (workgroup)، ينضم الكمبيوتر تلقائيًا إلى مجموعة العمل الافتراضية المسماة WORKGROUP. لضم عدة أجهزة إلى مجموعة عمل محددة وتجاوز مطالبات التأكيد، يمكنك استخدام الأمر التالي:

Remove-Computer -ComputerName "Server01", "localhost" -UnjoinDomainCredential Domain01Admin01 -WorkgroupName "Local" -Restart -Force
لقطة شاشة لأمر PowerShell لإزالة الكمبيوتر من النطاق

فيما يلي أهم المعاملات (parameters) التي يجب معرفتها عند كتابة هذا السكريبت:

المعامل وظيفته
-UnjoinDomainCredential الحساب المسموح له بإزالة الكمبيوتر من النطاق. مطلوب، حتى للمستخدم الحالي.
-LocalCredential الحساب الذي يمتلك صلاحية الاتصال بأجهزة الكمبيوتر البعيدة المحددة باستخدام -ComputerName.
-WorkgroupName مجموعة العمل التي يُضاف إليها الكمبيوتر بعد مغادرة النطاق. الافتراضي هو WORKGROUP.
-Restart يعيد تشغيل أجهزة الكمبيوتر المتأثرة لإكمال التغيير.
-Force يكتم (يمنع ظهور) مطالبات التأكيد لكل كمبيوتر.
-PassThru / -Verbose يُبلغ عما إذا كانت العملية قد نجحت أم فشلت.

يمكن العثور على التفاصيل الكاملة للمعاملات في مرجع Remove-Computer من Microsoft.


تأكيد نجاح العملية وإصلاح الأعطال الشائعة

عند الانضمام بنجاح، ستظهر رسالة ترحيب تحدد اسم النطاق، وبعد إعادة التشغيل يمكنك تسجيل الدخول باستخدام حساب النطاق. أما الإزالة الناجحة فستعيدك إلى تسجيل الدخول المحلي، وسيظهر الجهاز ضمن مجموعة عمل بدلاً من النطاق. عندما تتوقف أي من هاتين العمليتين، يكون السبب غالبًا أحد الأمور التالية.

المشكلة السبب والحل
اسم النطاق لا يتم حله (Domain name won’t resolve) خادم DNS يشير إلى عنوان خاطئ. قم بتعيين عنوان IP الخاص بوحدة التحكم بالنطاق (domain controller) كخادم DNS المفضل، ثم أعد اختبار اتصال اسم النطاق المؤهل بالكامل (FQDN).
خيار الانضمام إلى النطاق غير متاح (No Domain option available) يعمل جهاز الكمبيوتر بنسخة Home edition. فقط إصدارات Windows مثل Pro و Enterprise و Education يمكنها الانضمام إلى نطاق (domain).
رفض الوصول عند الانضمام (Access denied on join) حساب النطاق (domain account) لا يمتلك الصلاحيات الكافية لإضافة أجهزة كمبيوتر. استخدم حساب مسؤول النطاق (domain admin) أو حسابًا مفوضًا.
تعذر تسجيل الدخول بعد الإزالة (Can’t sign in after removal) لا يوجد حساب مسؤول محلي (local admin) قابل للاستخدام. قم بتنشيط حساب المسؤول المحلي (local administrator) وتأكد من معرفة كلمة مروره قبل إزالة الجهاز من النطاق.
مستخدم النطاق لا يمتلك صلاحيات إدارية (Domain user has no admin rights) أضف مستخدم النطاق (domain user) إلى مجموعة المسؤولين المحليين (local Administrators group) عبر أداة Computer Management.

سواء كنت تقوم بضم جهاز جديد يعمل بنظام Windows 11 إلى النطاق أو إعادته لمستخدم واحد، فإن عمليات الانضمام والإزالة تتطلب الوصول إلى وحدة التحكم بالنطاق (domain controller)، واستخدام حساب يمتلك الصلاحيات المناسبة، وإعادة تشغيل الجهاز مرة واحدة لتطبيق التغييرات بشكل نهائي. من المهم أيضًا التأكد من أن جهازك يعمل بأحدث تحديث Windows 11 لضمان أفضل أداء وتوافق.

Comments are closed.