يصل مستخدم Nextcloud إلى صفحة تسجيل الدخول، ويدخل كلمة المرور الصحيحة، ثم يواجه مشكلة لأن الخادم يطلب عامل مصادقة ثانٍ لم يقم بتكوينه. يحدث هذا عادةً عندما يقوم المسؤول بتفعيل المصادقة الثنائية الإلزامية (2FA) قبل تفعيل موفر الخدمة، واختبار عملية التسجيل، وإعداد المستخدمين لاستعادة حساباتهم. الحل الأمثل هو تفعيل موفر خدمة مدعوم أولاً، وتجربته مع مجموعة صغيرة، ثم فرض المصادقة الثنائية على الحسابات المقصودة.
تتبع الخطوات التالية أدلة إدارة واستخدام Nextcloud 35 المستقرة والمتوفرة في 6 أكتوبر 2026. قد تختلف واجهة Nextcloud وتطبيقات الموفر المتاحة حسب إصدار الخادم والنشر، لذا تأكد من مراجعة الوثائق الخاصة بالإصدار المثبت لديك قبل تغيير مثيل الإنتاج.
لماذا يؤدي تطبيق المصادقة الثنائية إلى مشاكل في تسجيل الدخول؟
يتعامل Nextcloud مع المصادقة الثنائية كميزة اختيارية: يقوم المسؤول بتفعيل تطبيق أو أكثر من تطبيقات مزودي الخدمة، ويقوم المستخدمون بضبط عامل المصادقة في الإعدادات الشخصية، ما لم يفرض المسؤول هذا الشرط. قد يؤدي عدم توفر مزود خدمة في سياسة المصادقة الثنائية، أو عدم تسجيل المستخدم، أو فقدان أداة المصادقة، إلى تعطيل تسجيل الدخول. تعمل رموز الاسترداد ومسار الاسترداد الإداري المُختَبَر على تقليل هذا الخطر.
يؤثر تطبيق المصادقة الثنائية أيضًا على التطبيقات المتصلة بـ Nextcloud. في Nextcloud 35، تحتاج تطبيقات العميل التي لا تستطيع إكمال عملية التحقق الثنائي إلى كلمات مرور خاصة بالجهاز. لذا، يُرجى التخطيط لبرامج مزامنة سطح المكتب وتطبيقات الجوال وعمليات التكامل قبل إطلاق الخدمة.
1. حدد من يجب عليه استخدام المصادقة الثنائية
ابدأ بربط السياسة بمجموعات Nextcloud. حدد ما إذا كانت القاعدة تنطبق على الجميع، أو أقسام محددة، أو جميع المستخدمين باستثناء مجموعة صغيرة وموثقة من حسابات الخدمة. تأكد من أن الحسابات المعنية تنتمي فعلاً إلى المجموعات التي تستهدفها. تجنب الاستثناءات العامة: فالحساب المستثنى لا يحصل على نفس مستوى حماية تسجيل الدخول الذي يحصل عليه الحساب المُفعّل.
يُعدّ منطق المجموعات في Nextcloud بالغ الأهمية. إذا لم يتم تحديد أي مجموعات لتطبيق القاعدة، فإنها تُطبّق على الجميع باستثناء أعضاء المجموعات المُستثناة. أما إذا تم تحديد مجموعات، فإن القاعدة تُطبّق على أعضاء تلك المجموعات؛ وتُعطى الأولوية لعضوية المجموعة المُحددة إذا كان المستخدم عضوًا أيضًا في مجموعة مُستثناة. يُرجى مراجعة هذه القواعد في وثائق المصادقة الثنائية الرسمية لـ Nextcloud 35 قبل حفظ أي سياسة تتضمن استثناءات.
2. تفعيل مزود خدمة واحد على الأقل واختبار التسجيل
في حساب المسؤول، افتح التطبيقات وتحقق من التطبيقات المعطلة لمزود خدمة مثل موفر التحقق الثنائي TOTP . يشير دليل Nextcloud 35 إلى أن TOTP قد يكون مثبتًا ولكنه معطل افتراضيًا؛ وقد تحتاج أيضًا إلى تفعيل موفر الإشعارات. يتوفر موفر رمز النسخ الاحتياطي المدمج لاستعادة الحساب. قد تتوفر تطبيقات أخرى لمزودي الخدمة في متجر تطبيقات Nextcloud، ولكن تأكد من أن التطبيق يدعم إصدار الخادم المثبت لديك قبل الاعتماد عليه.
لإجراء تجربة أولية صغيرة، فعّل خاصية TOTP واطلب من مستخدم تجريبي فتح الإعدادات الشخصية، والبحث عن "المصادقة الثنائية" ، ومسح رمز الاستجابة السريعة (QR) المعروض باستخدام تطبيق مصادقة متوافق، ثم تأكيد التسجيل. نفّذ هذه العملية باستخدام حساب يمكنك إعادة ضبطه بأمان. أبقِ جلسة مسؤول منفصلة مفتوحة أثناء الاختبار. لا تُطبّق القاعدة على النظام بأكمله إلا بعد أن يُكمل كل من المستخدم العادي والمسؤول تسجيل دخول جديد باستخدام المصادقة الثنائية.
ينبغي على المستخدمين إنشاء رموز احتياطية لمرة واحدة من إعدادات المصادقة الثنائية الشخصية الخاصة بهم وتخزينها بشكل منفصل عن الهاتف أو مفتاح الأمان الذي يستخدمونه لتسجيل الدخول. يشرح دليل مستخدم Nextcloud الرسمي للمصادقة الثنائية إعداد TOTP، ورموز الاسترداد، ومطالبات تسجيل الدخول، وكلمات المرور الخاصة بالجهاز.
3. فرض الشرط في إعدادات الإدارة
عندما يتمكن الطيار من تسجيل الدخول واستعادة الوصول، افتح إعدادات الإدارة > الأمان ، وابحث عن قسم المصادقة الثنائية. فعّل خيار الإنفاذ. إذا كان بعض المستخدمين فقط مُدرجين، فحدد المجموعات التي اخترتها في الخطوة 1، وتحقق من قائمة المجموعات المستبعدة بعناية. إذا كنت تنوي إلزام الجميع بالمصادقة الثنائية، فاترك حد المجموعات المحددة فارغًا؛ استخدم الاستثناءات فقط عند وجود سبب تشغيلي محدد ووجود إجراء وقائي بديل.
أبلغ المستخدمين بموعد سريان السياسة، ومزود الخدمة المطلوب تهيئته، ومكان إنشاء رموز النسخ الاحتياطي، وكيفية طلب المساعدة. في حال وجود نظام واسع النطاق، يُنصح بتوسيع نطاق التحديث تدريجيًا حسب المجموعات بدلًا من تغيير الخادم بأكمله دفعة واحدة. يتيح ذلك للمسؤولين فرصة اكتشاف أي نقص في عضوية المجموعات، أو عملاء غير مدعومين، أو مشكلات خاصة بمزود الخدمة قبل أن تؤثر على الجميع.
4. استخدم occ عندما تحتاج إلى تغيير قابل للتكرار من جانب الخادم
يمكن للمسؤولين أيضًا فرض المصادقة الثنائية باستخدام أمر Nextcloud occ. قم بتشغيله من مجلد تثبيت Nextcloud باستخدام حساب خادم الويب؛ يختلف اسم الحساب وأمر PHP ومسار التثبيت باختلاف المضيف أو الحاوية. تستخدم الأمثلة التالية مستخدم الويب الشائع في Linux www-dataالموضح في دليل Nextcloud:
sudo -E -u www-data php occ twofactorauth:enforce --on
لفرض المصادقة الثنائية على مجموعات مختارة، مع إمكانية استبعاد مجموعة حسابات الخدمة، استخدم ما يلي:
sudo -E -u www-data php occ twofactorauth:enforce --on \
--group=staff --group=admins --exclude=service-accounts
استبدل معرّفات مجموعات المثال وحساب خادم الويب بالقيم الموجودة في مثيلك. يمكن للأمر إيقاف تطبيق التغييرات إذا لزم إيقاف عملية النشر مؤقتًا.
sudo -E -u www-data php occ twofactorauth:enforce --off
استخدم مرجع Nextcloud occ الحالي للتأكد من صحة الصيغة في إصدارك. بالنسبة لـ Docker أو أي نشر مُدار آخر، نفّذ الأمر occداخل بيئة التطبيق الصحيحة باستخدام المستخدم والأمر الموثقين لذلك النشر؛ لا تُشغّل مثالًا على مستوى المضيف دون تدقيق.
5. الاستعداد لفقدان الأجهزة وتطبيقات العملاء
إذا فقد المستخدم هاتفه أو مفتاحه الذي يحتوي على بيانات المصادقة الثنائية، وفقد أيضًا رموز النسخ الاحتياطي، فقد يتعذر عليه تسجيل الدخول. قبل تطبيق أي إجراءات، اختبر عملية الاسترداد باستخدام حساب غير مهم. يوفر Nextcloud أوامر خاصة بمزود الخدمة occ twofactorauth:disableعندما twofactorauth:enableيدعمها؛ ولا يدعم جميع مزودي الخدمة التغييرات لكل مستخدم. يُعد تطبيق دعم مسؤول المصادقة الثنائية خيار استرداد آخر لإصدارات Nextcloud المدعومة. تحقق من توافقه وحالة تثبيته قبل الاعتماد عليه.
لا تقم بتعطيل أو إزالة أي موفر قام المستخدمون بتكوينه مسبقًا دون التخطيط المسبق لعملية الانتقال. قد يحتفظ Nextcloud بربط الموفرات بعد إزالة التطبيق، مما قد يتسبب في أخطاء في المصادقة. يوضح دليل الإدارة أمر تنظيف خاص بالموفرات التي تمت إزالتها نهائيًا؛ هذا التنظيف غير قابل للتراجع، لذا استخدمه فقط عندما لا تنوي إعادة تفعيل هذا الموفر.
بالنسبة لعملاء سطح المكتب والهواتف المحمولة الذين لا يستطيعون الاستجابة لطلب التحقق الثنائي التفاعلي، اطلب من المستخدمين إنشاء كلمات مرور للتطبيقات من إعدادات حساباتهم في Nextcloud وتحديث بيانات اعتماد العميل. تنص وثائق Nextcloud 35 على أن كلمات مرور التطبيقات إلزامية للحسابات التي تم تفعيل التحقق الثنائي لها. لن يؤكد اختبار تسجيل الدخول عبر المتصفح وحده استمرار عمل عملاء المزامنة والتكاملات.
تأكد من أن عملية الإنفاذ فعالة
اختبر حسابك باستخدام حساب تجريبي في نافذة متصفح خاصة أو بعد تسجيل الخروج. أدخل اسم المستخدم وكلمة المرور المعتادين، ثم تأكد من أن Nextcloud يطلب منك المصادقة الثنائية المُعدّة مسبقًا ويقبل رمزًا صحيحًا. اختبر رمز النسخ الاحتياطي مرة واحدة إذا كانت إجراءات الاسترداد لديك تسمح بذلك، مع الأخذ في الاعتبار أن رموز النسخ الاحتياطي تُستخدم لمرة واحدة فقط. بعد ذلك، اختبر تطبيقات العميل وعمليات التكامل التي تعتمد عليها مؤسستك.
بالنسبة لحساب معين، قم بتشغيل أمر الحالة من دليل Nextcloud:
sudo -E -u www-data php occ twofactorauth:state username
تأكد من أن الحساب مشمول بسياسة الإنفاذ المُراد تطبيقها وأن مزود الخدمة المُختار مُفعّل. إذا لم يكن مطلوبًا من مستخدم مُحدد استخدام المصادقة الثنائية، فراجع عضوية المجموعة والاستثناءات قبل تغيير القاعدة العامة. يكتمل الإعداد عند طلب التحقق من المستخدمين المُستهدفين عند تسجيل الدخول، واقتصار الحسابات المُستثناة على الاستثناءات الموثقة، واختبار إمكانية الاسترداد، وإمكانية إعادة اتصال العملاء المدعومين باستخدام كلمات مرور تطبيقاتهم.
المراجع الرسمية