Конечные точки сети для Microsoft Intune

В этой статье перечислены IP-адреса и параметры портов, необходимые для параметров прокси-сервера в развертываниях Microsoft Intune. Сводный список находится в конце этой страницы. Консолидированный список конечных точек

Предостережение

Ранее доступные сценарии PowerShell для получения IP-адресов и полных доменных имен конечной точки Microsoft Intune больше не возвращают точные данные из службы конечных точек Office 365. Вместо этого используйте сводный список, приведенный в этой статье. Использование исходных сценариев или списков конечных точек из службы конечных точек Office 365 недостаточно и может привести к неправильной конфигурации.

Как облачная служба, Intune не требуется локальная инфраструктура, такая как серверы или шлюзы.

Доступ для управляемых устройств

Для управления устройствами, защищенными брандмауэрами и прокси-серверами, нужно включить возможность обмена данными с Intune.

Примечание.

Сведения в этом разделе также относятся к Microsoft Intune Certificate Connector. Соединитель предъявляет такие же требования к сети, что и управляемые устройства.

Параметры прокси-сервера можно изменить на отдельных клиентских компьютерах. Кроме того, с помощью параметров групповой политики можно изменить параметры для всех клиентских компьютеров, защищенных указанным прокси-сервером.

Управляемые устройства должны иметь конфигурации с выбранным параметром Все пользователи, чтобы все пользователи могли получать доступ к службам через брандмауэры.

Конечные точки

Вам также нужны полные доменные имена, на которые распространяется требование Microsoft 365. Для справки в следующих таблицах показана служба, с которой они связаны, и список возвращаемых URL-адресов.

В таблицах показаны следующие столбцы данных:

  • Идентификатор: идентификатор строки, также известный как конечная точка. Этот идентификатор совпадает с идентификатором, возвращаемым веб-службой для набора конечных точек.

  • Категория: показывает, к какой категории относится набор конечных точек: "Оптимизация", "Разрешить" или "По умолчанию". В этом столбце также перечислены наборы конечных точек, необходимые для подключения к сети. Для наборов конечных точек, подключение к которым не требуется для подключения к сети, мы предоставляем примечания в этом поле, указывающие, какие функции будут отсутствовать, если набор конечных точек будет заблокирован. Если вы исключаете всю зону обслуживания, наборы конечных точек, указанные как обязательные, не требуют подключения.

    Вы можете прочитать об этих категориях и инструкции по управлению ими в новых категориях конечных точек Microsoft 365.

  • ER: это значение Yes/True, если конечная точка поддерживается через Azure ExpressRoute с префиксами маршрутов Microsoft 365. Сообщество BGP, включающее показанные префиксы маршрутов, соответствует указанной области обслуживания. Если ER имеет значение "Нет" или "False", ExpressRoute не поддерживается для этого набора конечных точек.

  • Адреса: список полных доменных имен или подстановочных знаков и диапазонов IP-адресов для набора конечных точек. Помните, что диапазон IP-адресов имеет формат CIDR и может включать множество отдельных IP-адресов в указанной сети.

  • Порты: список портов TCP или UDP, объединенных с перечисленными IP-адресами для формирования конечной точки сети. Вы можете заметить некоторое дублирование в диапазонах IP-адресов, где указаны разные порты.

Основная служба Intune

Примечание.

Если используемый брандмауэр позволяет создавать правила брандмауэра с использованием доменного имени, используйте *.manage.microsoft.com домен and manage.microsoft.com . Но если используемый вами поставщик брандмауэра не позволяет создать правило брандмауэра с использованием доменного имени, рекомендуется использовать утвержденный список всех подсетей в этом разделе.

Примечание.

Конечные точки Intune также используют вход Azure Front Door для взаимодействия со службой Intune. Диапазоны IP-адресов для Intune (часть системы безопасности Майкрософт) добавлены в следующую таблицу. На конечные точки Intune ссылаются в файле JSON по имениAzureFrontDoor.MicrosoftSecurity. Полный список всех служб, использующих Azure Front Door и теги служб, а также инструкции по использованию JSON-файла см. в документации по Azure Front Door и тегам служб. Диапазоны IP-адресов и теги служб переднего входа в Azure

ИД Убыв Категория ER Addresses Порты
163 Служба клиента и узла Intune Разрешить
Обязательно
Неверно *.manage.microsoft.com
manage.microsoft.com
*.dm.microsoft.com
EnterpriseEnrollment.manage.microsoft.com
104.46.162.96/27, 13.67.13.176/28, 13.67.15.128/27, 13.69.231.128/28, 13.69.67.224/28, 13.70.78.128/28, 13.70.79.128/27, 13.74.111.192/27, 13.77.53.176/28, 13.86.221.176/28,13.89.174.240/28, 13.89.175.192/28, 20.189.229.0/25, 20.191.167.0/25, 20.37.153.0/24, 20.37.192.128/25, 20.38.81.0/24, 20.41.1.0/24, 20.42.1.0/24, 20.42.130.0/24, 20.42.224.128/25, 20.43.129.0/24, 20.44.19.224/27, 40.119.8.128/25, 40.67.121.224/27, 40.70.151.32/28, 40.71.14.96/28, 40.74.25.0/24, 40.78.245.240/28, 40.78.247.128/27, 40.79.197.64/27, 40.79.197.96/28, 40.80.180.208/28, 40.80.180.224/27, 40.80.184.128/25, 40.82.248.224/28, 40.82.249.128/25, 52.150.137.0/25, 52.162.111.96/28, 52.168.116.128/27, 52.182.141.192/27, 52.236.189.96/27, 52.240.244.160/27, 20.204.193.12/30, 20.204.193.10/31, 20.192.174.216/29, 20.192.159.40/29, 104.208.197.64/27, 172.160.217.160/27, 172.201.237.160/27, 172.202.86.192/27, 172.205.63.0/25, 172.212.214.0/25, 172.215.131.0/27, 20.168.189.128/27, 20.199.207.192/28, 20.204.194.128/31, 20.208.149.192/27, 20.208.157.128/27, 20.214.131.176/29, 20.43.129.0/24, 20.91.147.72/29, 4.145.74.224/27, 4.150.254.64/27, 4.154.145.224/27, 4.200.254.32/27, 4.207.244.0/27, 4.213.25.64/27, 4.213.86.128/25, 4.216.205.32/27, 4.237.143.128/25, 40.84.70.128/25, 48.218.252.128/25, 57.151.0.192/27, 57.153.235.0/25, 57.154.140.128/25, 57.154.195.0/25, 57.155.45.128/25, 68.218.134.96/27, 74.224.214.64/27, 74.242.35.0/25, 172.208.170.0/25, 74.241.231.0/25, 74.242.184.128/25

Azure Front Door Endpoints:
13.107.219.0/24, 13.107.227.0/24, 13.107.228.0/23, 150.171.97.0/24, 2620:1ec:40::/48, 2620:1ec:49::/48, 2620:1ec:4a::/47
TCP: 80, 443
172 Оптимизация доставки из MDM По умолчанию
Обязательно
Неверно *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP: 80, 443
170 MEM — Win32Apps По умолчанию
Обязательно
Неверно swda01-mscdn.manage.microsoft.com
swda02-mscdn.manage.microsoft.com
swdb01-mscdn.manage.microsoft.com
swdb02-mscdn.manage.microsoft.com
swdc01-mscdn.manage.microsoft.com
swdc02-mscdn.manage.microsoft<.com
swdd01-mscdn.manage.microsoft.com
swdd02-mscdn.manage.microsoft.com
swdin01-mscdn.manage.microsoft.com
swdin02-mscdn.manage.microsoft.com
aam-content-cdn.manage.microsoft.com(эта конечная точка предназначена только для приложений каталога корпоративных приложений)
TCP: 80, 443
97 Потребительский Outlook.com, OneDrive, проверка подлинности устройства и учетная запись Майкрософт По умолчанию
Обязательно
Неверно account.live.com
login.live.com
TCP: 443
190 Обнаружение конечных точек По умолчанию
Обязательно
Неверно go.microsoft.com TCP: 80, 443
189 Зависимость — развертывание компонентов По умолчанию
Обязательно
Неверно config.edge.skype.com
ecs.office.com
TCP: 443
192 Сообщения организации По умолчанию
Обязательно
Неверно fd.api.orgmsg.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
`
TCP: 443

Зависимости проверки подлинности

ИД Убыв Категория ER Addresses Порты
56 Проверка подлинности и удостоверение включают службы, связанные с Microsoft Entra ID и Entra ID. Разрешить
Обязательно
Верно login.microsoftonline.com
graph.windows.net
TCP: 80, 443
150 Служба настройки Office обеспечивает настройку развертывания Office 365 профессиональный плюс, параметры приложений и управление облачными политиками. По умолчанию Неверно *.officeconfig.msocdn.com
config.office.com
TCP: 443
59 Службы поддержки удостоверений & сетях CDN. По умолчанию
Обязательно
Неверно enterpriseregistration.windows.net
certauth.enterpriseregistration.windows.net
TCP: 80, 443

Дополнительные сведения см. в статье URL-адреса и диапазоны IP-адресов Office 365.

Зависимости Intune

В этом разделе в следующих таблицах перечислены зависимости Intune, а также порты и службы, к которым обращается клиент Intune.

Зависимости для Android Enterprise

Google Android Enterprise - Google предоставляет документацию по необходимым сетевым портам и именам узлов назначения в Справочном центре Android Enterprise.

Push-уведомления Android - Intune использует Google Firebase Cloud Messaging (FCM) для push-уведомлений, чтобы запускать действия устройства и проверку. Это требуется как для администратора устройства Android, так и для Android Enterprise. Сведения о требованиях к сети для FCM см. в разделе о портах FCM и брандмауэре документа Google.

Зависимости AOSP в Android

ИД Убыв Категория ER Addresses Порты
179 MEM — зависимость Android AOSP По умолчанию
Обязательно
Неверно intunecdnpeasd.manage.microsoft.com TCP: 443

Примечание.

Так как Сервисы Google для мобильных устройств недоступны в Китае, управляемые службой Intune устройства в Китае не могут использовать зависящие от этих сервисов функции. К этим функциям относятся: возможности Google Play Protect, такие как вердикт о честности игр, управление приложениями из Google Play Маркета, возможности Android Enterprise (см. документацию Google). Кроме того, в приложении "Корпоративный портал" Intune для Android взаимодействие со службой Microsoft Intune осуществляется с помощью Сервисов Google для мобильных устройств. Так как Сервисы Google для мобильных устройств недоступны в Китае, для завершения некоторых задач может потребоваться до 8 часов. Дополнительные сведения см. в разделе Ограничения управления Intune, когда GMS недоступен.

Информация о портах Android : в зависимости от выбранного варианта управления устройствами Android может потребоваться открыть порты Google Android Enterprise и/или push-уведомление Android. Дополнительные сведения о поддерживаемых методах управления Android см. в документации по регистрации устройств Android.

Зависимости от Apple

Сведения о конкретных конечных точках Apple см. в следующих ресурсах:

Зависимости оптимизации доставки

ИД Убыв Категория ER Addresses Порты
172 MDM — зависимости оптимизации доставки По умолчанию
Обязательно
Неверно *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP: 80, 443

Требования к портам . Для взаимодействия клиент-служба использует протокол HTTP или HTTPS через порт 80/443. При необходимости для однорангового трафика оптимизация доставки использует 7680 для TCP/IP и Teredo на порту 3544 для обхода NAT. Дополнительные сведения см. в документации по оптимизации доставки

Требования к прокси-серверу : чтобы использовать оптимизацию доставки, необходимо разрешить запросы диапазона байтов. Дополнительные сведения см. в статье Требования к прокси-серверу для оптимизации доставки.

Требования к брандмауэру : разрешить следующие имена узлов проходить через брандмауэр для поддержки оптимизации доставки. Для обмена данными между клиентами и облачной службой оптимизации доставки:

  • *.do.dsp.mp.microsoft.com

Для метаданных оптимизации доставки:

  • *.dl.delivery.mp.microsoft.com

Совет

Просмотрите зависимости для одноранговых решений клиент-служба, используемых для обеспечения поддержки облачного управления. Например, Windows BranchCache использует локально доступные группы, которые могут быть недоступны через Microsoft Entra ID, который является решением для идентификации Intune.

Зависимости служб push-уведомлений Windows (WNS)

ИД Убыв Категория ER Addresses Порты
171 MEM — зависимости WNS По умолчанию
Обязательно
Неверно *.notify.windows.com
*.wns.windows.com
sinwns1011421.wns.windows.com
sin.notify.windows.com
TCP: 443

Для устройств с Windows под управлением Intune, использующих управление мобильными устройствами (MDM), действия устройства и другие непосредственные задачи требуют использования служб push-уведомлений Windows (WNS). Дополнительные сведения см. в разделе Пропуск трафика уведомлений Windows через брандмауэры предприятий.

Удаленная помощь

Помимо требований к сети, перечисленных в следующей таблице, необходимо также настроить требования к сети для служб коммуникации Azure. Дополнительные сведения см. в статье Требования к сети для служб коммуникации Azure.

ИД Убыв Категория ER Addresses Порты Примечания
181 MEM — функция удаленной помощи По умолчанию
Обязательно
Неверно *.support.services.microsoft.com
remoteassistance.support.services.microsoft.com
teams.microsoft.com
remoteassistanceprodacs.communication.azure.com
edge.skype.com
aadcdn.msftauth.net
aadcdn.msauth.net
alcdn.msauth.net
wcpstatic.microsoft.com
*.aria.microsoft.com
browser.pipe.aria.microsoft.com
*.events.data.microsoft.com
v10c.events.data.microsoft.com
*.monitor.azure.com
js.monitor.azure.com
edge.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.teams.microsoft.com
*.trouter.communications.svc.cloud.microsoft(с марта по июнь 2026 г.)
go-amer.trouter.communications.svc.cloud.microsoft(развертывание с марта по июнь 2026 г., только для клиентов Северной Америки, ROW)
go-apac.trouter.communications.svc.cloud.microsoft(развертывание с марта по июнь 2026 г., только для клиентов в Азиатско-Тихоокеанском регионе)
go-eu.trouter.communications.svc.cloud.microsoft(развертывание с марта по июнь 2026 г., только для клиентов в ЕС)
api.flightproxy.skype.com
ecs.communication.microsoft.com
remotehelp.microsoft.com
remoteassistanceprodacseu.communication.azure.com(эта конечная точка предназначена только для клиентов из ЕС)
TCP: 443
187 Зависимость - удаленная помощь web pubsub По умолчанию
Обязательно
Неверно *.webpubsub.azure.com
AMSUA0101-RemoteAssistService-pubsub.webpubsub.azure.com
TCP: 443
188 Зависимость удаленной помощи для клиентов GCC По умолчанию
Обязательно
Неверно remoteassistanceweb-gcc.usgov.communication.azure.us
gcc.remotehelp.microsoft.com
gcc.relay.remotehelp.microsoft.com
*.gov.teams.microsoft.us
TCP: 443

Зависимости Windows Autopilot

ИД Убыв Категория ER Addresses Порты
164 Windows Autopilot — клиентский компонент Центра обновления Windows По умолчанию
Обязательно
Неверно *.windowsupdate.com
*.dl.delivery.mp.microsoft.com
*.prod.do.dsp.mp.microsoft.com
*.delivery.mp.microsoft.com
*.update.microsoft.com
tsfe.trafficshaping.dsp.mp.microsoft.com
adl.windows.com
TCP: 80, 443
165 Windows Autopilot — синхронизация NTP По умолчанию
Обязательно
Неверно time.windows.com UDP: 123
169 Windows Autopilot — зависимости WNS По умолчанию
Обязательно
Неверно clientconfig.passport.net
windowsphone.com
*.s-microsoft.com
c.s-microsoft.com
TCP: 443
173 Windows Autopilot — зависимости сторонних развертываний По умолчанию
Обязательно
Неверно ekop.intel.com
ekcert.spserv.microsoft.com
ftpm.amd.com
TCP: 443
182 Windows Autopilot — отправка диагностики По умолчанию
Обязательно
Неверно amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
TCP: 443

Аналитика конечных точек

Дополнительные сведения о необходимых конечных точках для аналитики конечных точек см. в разделе Действие устройства: сбор диагностики.

Коллекция "Диагностика"

Дополнительные сведения о конечных точках, требующих для сбора данных, см. в разделе "Требования к сети и подключению".

Microsoft Defender для конечной точки

Дополнительные сведения о настройке Defender для подключения конечной точки см. в разделе Требования к подключению.

Для поддержки управления параметрами безопасности Defender для конечной точки через брандмауэр пройдите через брандмауэр следующие имена хостов. Для связи между клиентами и облачной службой:

  • *.dm.microsoft.com – Использование подстановочного знака поддерживает конечные точки облачной службы, которые используются для регистрации и составления отчетов, которые могут меняться по мере масштабирования службы.

    Важно!

    Проверка SSL не поддерживается на конечных точках, необходимых для Microsoft Defender для конечной точки.

Управление привилегиями на конечных точках Microsoft Intune

Для поддержки управления привилегиями на конечных точках разрешите следующие имена узлов на порту TCP 443 через брандмауэр

Для связи между клиентами и облачной службой:

  • *.dm.microsoft.com – Использование подстановочного знака поддерживает конечные точки облачной службы, которые используются для регистрации и составления отчетов, которые могут меняться по мере масштабирования службы.

  • *.events.data.microsoft.com- Используется устройствами, управляемыми Intune, для отправки необязательных данных отчетности в конечную точку сбора данных Intune.

    Важно!

    Проверка SSL не поддерживается на конечных точках, необходимых для управления привилегиями на конечных точках.

Для получения дополнительной информации см. Обзор управления привилегиями на конечных точках.

Microsoft Security Copilot

Чтобы обеспечить связь между Security Copilot и определенными решениями в области безопасности, необходимо разрешить исходящим IP-адресам Security Copilot связываться с решением. Сведения о необходимых конечных точках см. в разделе IP-адреса исходящего трафика Microsoft Security Copilot в документации по Security Copilot.

Microsoft Store

Управляемым устройствам Windows, которые используют Microsoft Store для получения, установки или обновления приложений, требуется доступ к этим конечным точкам через TCP-порты 80 и 443 через брандмауэр.

API Microsoft Store (AppInstallManager):

  • displaycatalog.mp.microsoft.com
  • purchase.md.mp.microsoft.com
  • licensing.mp.microsoft.com
  • storeedgefd.dsx.mp.microsoft.com

Важно!

Проверка SSL не поддерживается на конечных точках, необходимых для API Microsoft Store.

Клиентский компонент Центра обновления Windows Агент:

Дополнительные сведения см. в указанных ниже ресурсах.

Скачивание содержимого Win32:

Расположения и конечные точки загрузки содержимого Win32 уникальны для каждого приложения и предоставляются внешним издателем. Расположение для каждого приложения Магазина Win32 можно найти с помощью следующей команды на тестовой системе (вы можете получить [PackageId] для приложения Store, сославшись на свойство Package Identifier приложения после его добавления в Microsoft Intune):

  • winget show [PackageId]

Свойство URL-адреса установщика показывает либо внешнее расположение загрузки, либо региональный резервный кэш (размещенный Майкрософт) в зависимости от того, используется ли кэш. Расположение скачивания содержимого может отличаться между кэшем и внешним расположением.

Резервный кэш приложения Win32, размещенный на сервере Майкрософт:

  • cdn.storeedgefd.dsx.mp.microsoft.com

Оптимизация доставки (необязательно, требуется для пиринга):

Дополнительные сведения см. в следующем ресурсе:

Перенос политик соответствия аттестации работоспособности устройства в аттестацию Microsoft Azure

Если клиент включает какие-либо параметры политики соответствия Windows — работоспособности устройств, то устройства с Windows 11 начинают использовать службу аттестации Azure Microsoft Azure (MAA) на основе расположения их клиента Intune. Тем не менее, среды Windows 10 и GCCH/DOD продолжают использовать существующую конечную точку DHA подтверждения работоспособности устройства "has.spserv.microsoft.com" для отчетов об аттестации работоспособности устройств, и это изменение их не затрагивает.

Если у клиента есть политики брандмауэра, которые запрещают доступ к новой службе Intune MAA для Windows 11, то Windows 11 устройства с назначенными политиками соответствия, использующими любые параметры работоспособности устройства (BitLocker, безопасная загрузка, целостность кода), выпадают из соответствия, поскольку они не могут достичь конечных точек MAA аттестации для своего местоположения.

Убедитесь, что отсутствуют правила брандмауэра, блокирующие исходящий трафик HTTPS/443, и что проверка трафика SSL не используется для конечных точек, перечисленных в этом разделе, на основе местоположения вашего клиента Intune.

Чтобы найти расположение клиента, перейдите в Центр > администрирования Intune. Администрирование> клиентаСостояние> клиентаСведения о клиенте см. в разделе Расположение клиента.

  • 'https://intunemaape1.eus.attest.azure.net'

  • 'https://intunemaape2.eus2.attest.azure.net'

  • 'https://intunemaape3.cus.attest.azure.net'

  • 'https://intunemaape4.wus.attest.azure.net'

  • 'https://intunemaape5.scus.attest.azure.net'

  • 'https://intunemaape6.ncus.attest.azure.net'

Требования к сети для развертывания приложений и сценариев macOS

Если вы используете Intune для развертывания приложений или сценариев в macOS, вам также потребуется предоставить доступ к конечным точкам, в которых в настоящее время находится ваш клиент.

В зависимости от расположения вашего клиента используются разные конечные точки. Чтобы найти расположение клиента, войдите в Центр администрирования Microsoft Intune, выберите Администрирование> клиента Сведения > оклиентеРасположение клиента со значением Северная Америка 0501 или аналогичным. Используя регион в расположении (Северная Америка в Северная Америка 0501), просмотрите следующую таблицу с необходимыми конечными точками и портами CDN:

Region Сеть доставки содержимого Порт
Северная Америка macsidecar.manage.microsoft.com TCP: 443
Европа macsidecareu.manage.microsoft.com TCP: 443
Азиатско-Тихоокеанский регион macsidecarap.manage.microsoft.com TCP: 443

Требования к сети для сценариев PowerShell и приложений Win32

Если вы используете Intune для сценариев, использующих расширение управления Intune, например для развертывания приложений Win32, сценариев PowerShell, исправлений, аналитики конечных точек, настраиваемых политик соответствия требованиям или профилей конфигурации BIOS, вам также требуется предоставить доступ к конечным точкам, в которых в настоящее время находится ваш клиент.

В зависимости от расположения вашего клиента используются разные конечные точки. Чтобы найти расположение клиента, войдите в Центр администрирования Microsoft Intune, выберите Администрирование> клиента Сведения > оклиентеРасположение клиента со значением Северная Америка 0501 или аналогичным. Используя регион в расположении (Северная Америка в Северная Америка 0501), просмотрите следующую таблицу с необходимыми конечными точками и портами CDN:

Примечание.

Разрешить HTTP Частичный ответ требуется для сценариев & конечных точек приложений Win32.

Region Сеть доставки содержимого Порт
Северная Америка imeswda-afd-primary.manage.microsoft.com
imeswda-afd-secondary.manage.microsoft.com
imeswda-afd-hotfix.manage.microsoft.com
TCP: 443
Европа imeswdb-afd-primary.manage.microsoft.com
imeswdb-afd-secondary.manage.microsoft.com
imeswdb-afd-hotfix.manage.microsoft.com
TCP: 443
Азиатско-Тихоокеанский регион imeswdc-afd-primary.manage.microsoft.com
imeswdc-afd-secondary.manage.microsoft.com
imeswdc-afd-hotfix.manage.microsoft.com
TCP: 443

Для диагностических данных, используемых для мониторинга работоспособности клиентских компонентов:

  • *.events.data.microsoft.com

Автоисправление Windows

Дополнительные сведения о необходимых конечных точках для автоматического исправления Windows см. в разделе Необходимые условия для автоматического исправления Windows.

Средство диагностики подключения передней двери Azure

Чтобы упростить проверку подключения к IP-адресам Azure Front Door (AFD), используемым Intune, можно использовать сценарий Test-IntuneAFDConnectivity.ps1 для тестирования подключения к требуемым диапазонам IP-адресов AFD и конечным точкам службы.

Это средство диагностики включает проверки:

  • DNS-разрешение конечных точек службы Intune
  • Исходящее TCP-подключение через порты 80 и 443 на IP-адреса AFD
  • Проверка HTTPS в облачной службе Intune

Предварительные условия

Перед запуском скрипта убедитесь, что у вас есть:

  • PowerShell 5.1 или более поздней версии
  • Подключение к конечным точкам сети для Microsoft Intune, как определено в этой статье.

Применение

Запустите сценарий на устройстве, управляемом Intune, чтобы проверить подключение к конечным точкам сети Intune с помощью Azure Front Door. Сценарий может запускаться в контексте вошедшего в систему пользователя или от имени учетной записи локальной системы (контекст устройства).

Выполнение сценария

Вариант 1. Запуск от имени текущего пользователя

Откройте PowerShell от имени текущего пользователя, перейдите в каталог, содержащий сценарий, и запустите с помощью следующей команды:

.\Test-IntuneAFDConnectivity.ps1

Вариант 2. Запуск от имени системы (контекст устройства)

Чтобы проверить возможности подключения самого устройства, используйте PsExec от Microsoft Sysinternals.

  1. Скачать PsExec

  2. Откройте PowerShell от имени администратора. Перейдите в каталог, содержащий PsExec.

  3. Запустите следующую команду, чтобы запустить сценарий от имени SYSTEM:

.\psexec.exe -accepteula -i -s powershell.exe
  1. В новом окне PowerShell перейдите в каталог, содержащий сценарий, и запустите его с помощью следующей команды:
.\Test-IntuneAFDConnectivity.ps1

Параметры и команды

Используйте следующие параметры в зависимости от среды:

Облако Command Примечания
Общедоступное облако (по умолчанию) .\Test-IntuneAFDConnectivity.ps1 Проверяет подключение к средам общедоступного облака
Облачное хранилище для правительственных органов .\Test-IntuneAFDConnectivity.ps1 -CloudType gov Проверяет подключение к средам правительства США, GCC High и DoD
Экспортируйте результаты с подробным ведением журнала .\Test-IntuneAFDConnectivity.ps1 -LogLevel Detailed -OutputPath "C:\Logs" -Verbose Запускает тесты с подробным протоколированием и сохраняет результаты в указанном каталоге вывода

Устранение неполадок

Если сценарий сообщает об ошибке (код выхода 1):

  • Если тесты IP-адресов передней двери Azure показывают неудачные IP-адреса или диапазоны IP-адресов: Ваш брандмауэр, прокси-сервер или VPN могут блокировать исходящие подключения через порты 443 или 80 к этим IP-адресам передней двери Azure.

  • Если проверка конечной точки службы показывает "Конечная точка HTTPS недоступна": Возможно, необходимые полные доменные имена службы Intune или IP-адреса передней двери Azure недоступны, либо проблема проверки DNS, прокси-сервера или HTTPS не позволяет подключиться к полному доменному имени службы Intune.

  • Просмотрите конечные точки сети для Microsoft Intune (как описано в этой статье) и убедитесь, что ваш брандмауэр, VPN или прокси-сервер разрешает все необходимые полные доменные имена службы Intune, диапазоны IP-адресов передних дверей Azure и порты.

  • Проверьте подробные результаты в сохраненном выходном файле или запустите сценарий с подробным ведением журнала (-LogLevel Detailed и -Verbose), чтобы получить больше диагностических сведений.

Консолидированный список конечных точек

Чтобы упростить настройку служб через брандмауэры, ниже приведен сводный список полных доменных имен и IP-подсетей, используемых устройствами под управлением Intune.

Эти списки включают только те конечные точки, которые используются устройствами под управлением Intune. Эти списки не включают дополнительные конечные точки, которые были предоставлены службой конечных точек Office 365, но не используются Intune.

Полные доменные имена

*.delivery.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
*.dm.microsoft.com
*.do.dsp.mp.microsoft.com
*.events.data.microsoft.com
*.gov.teams.microsoft.us
*.manage.microsoft.com
*.monitor.azure.com
*.notify.windows.com
*.powershellgallery.com
*.s-microsoft.com
*.support.services.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.communications.svc.cloud.microsoft
*.trouter.teams.microsoft.com
*.update.microsoft.com
*.webpubsub.azure.com
*.windowsupdate.com
*.wns.windows.com
aadcdn.msauth.net
aadcdn.msftauth.net
aam-content-cdn.manage.microsoft.com
adl.windows.com
aka.ms
api.flightproxy.skype.com
browser.pipe.aria.microsoft.com
cdn.oneget.org
certauth.enterpriseregistration.windows.net
clientconfig.passport.net
config.edge.skype.com
config.office.com
displaycatalog.mp.microsoft.com
dl.delivery.mp.microsoft.com
ecs.communication.microsoft.com
ecs.office.com
edge.microsoft.com
edge.skype.com
ekcert.spserv.microsoft.com
ekop.intel.com
enterpriseregistration.windows.net
fd.api.orgmsg.microsoft.com
ftpm.amd.com
go-amer.trouter.communications.svc.cloud.microsoft
go-apac.trouter.communications.svc.cloud.microsoft
go-eu.trouter.communications.svc.cloud.microsoft
go.microsoft.com
graph.windows.net
intunemaape1.eus.attest.azure.net
intunemaape2.eus2.attest.azure.net
intunemaape3.cus.attest.azure.net
intunemaape4.wus.attest.azure.net
intunemaape5.scus.attest.azure.net
intunemaape7.neu.attest.azure.net
intunemaape8.neu.attest.azure.net
intunemaape9.neu.attest.azure.net
intunemaape10.weu.attest.azure.net
intunemaape11.weu.attest.azure.net
intunemaape12.weu.attest.azure.net
intunemaape13.jpe.attest.azure.net
intunemaape17.jpe.attest.azure.net
intunemaape18.jpe.attest.azure.net
intunemaape19.jpe.attest.azure.net
amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
licensing.mp.microsoft.com
login.live.com
login.microsoftonline.com
manage.microsoft.com
purchase.md.mp.microsoft.com
remoteassistanceprodacs.communication.azure.com
remoteassistanceprodacseu.communication.azure.com
remoteassistanceweb.usgov.communication.azure.us
remotehelp.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
storeedgefd.dsx.mp.microsoft.com
teams.microsoft.com
time.windows.com
tsfe.trafficshaping.dsp.mp.microsoft.com
wcpstatic.microsoft.com
windowsphone.com

IP-подсети

4.145.74.224/27
4.150.254.64/27
4.154.145.224/27
4.200.254.32/27
4.207.244.0/27
4.213.25.64/27
4.213.86.128/25
4.216.205.32/27
4.237.143.128/25
13.67.13.176/28
13.67.15.128/27
13.69.67.224/28
13.69.231.128/28
13.70.78.128/28
13.70.79.128/27
13.74.111.192/27
13.77.53.176/28
13.86.221.176/28
13.89.174.240/28
13.89.175.192/28
20.37.153.0/24
20.37.192.128/25
20.38.81.0/24
20.41.1.0/24
20.42.1.0/24
20.42.130.0/24
20.42.224.128/25
20.43.129.0/24
20.44.19.224/27
20.91.147.72/29
20.168.189.128/27
20.189.172.160/27
20.189.229.0/25
20.191.167.0/25
20.192.159.40/29
20.192.174.216/29
20.199.207.192/28
20.204.193.10/31
20.204.193.12/30
20.204.194.128/31
20.208.149.192/27
20.208.157.128/27
20.214.131.176/29
40.67.121.224/27
40.70.151.32/28
40.71.14.96/28
40.74.25.0/24
40.78.245.240/28
40.78.247.128/27
40.79.197.64/27
40.79.197.96/28
40.80.180.208/28
40.80.180.224/27
40.80.184.128/25
40.82.248.224/28
40.82.249.128/25
40.84.70.128/25
40.119.8.128/25
48.218.252.128/25
52.150.137.0/25
52.162.111.96/28
52.168.116.128/27
52.182.141.192/27
52.236.189.96/27
52.240.244.160/27
57.151.0.192/27
57.153.235.0/25
57.154.140.128/25
57.154.195.0/25
57.155.45.128/25
68.218.134.96/27
74.224.214.64/27
74.242.35.0/25
104.46.162.96/27
104.208.197.64/27
172.160.217.160/27
172.201.237.160/27
172.202.86.192/27
172.205.63.0/25
172.212.214.0/25
172.215.131.0/27
13.107.219.0/24
13.107.227.0/24
13.107.228.0/23
150.171.97.0/24
2620:1ec:40::/48
2620:1ec:49::/48
2620:1ec:4a::/47

URL-адреса и диапазоны IP-адресов для Office 365

Обзор сетевого подключения Microsoft 365

Сети доставки содержимого (CDN)

Другие конечные точки, не включенные в веб-службу IP-адресов и URL-адресов Office 365

Управление конечными точками Office 365