Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье перечислены IP-адреса и параметры портов, необходимые для параметров прокси-сервера в развертываниях Microsoft Intune. Сводный список находится в конце этой страницы. Консолидированный список конечных точек
Предостережение
Ранее доступные сценарии PowerShell для получения IP-адресов и полных доменных имен конечной точки Microsoft Intune больше не возвращают точные данные из службы конечных точек Office 365. Вместо этого используйте сводный список, приведенный в этой статье. Использование исходных сценариев или списков конечных точек из службы конечных точек Office 365 недостаточно и может привести к неправильной конфигурации.
Как облачная служба, Intune не требуется локальная инфраструктура, такая как серверы или шлюзы.
Доступ для управляемых устройств
Для управления устройствами, защищенными брандмауэрами и прокси-серверами, нужно включить возможность обмена данными с Intune.
Примечание.
Сведения в этом разделе также относятся к Microsoft Intune Certificate Connector. Соединитель предъявляет такие же требования к сети, что и управляемые устройства.
Конечные точки, указанные в этой статье, позволяют получить доступ к портам, указанным в следующих таблицах.
Для некоторых задач Intune требуется неавторизованный доступ прокси-сервера к manage.microsoft.com, *.azureedge.net и graph.microsoft.com.
Примечание.
Проверка трафика SSL не поддерживается для конечных точек "*.manage.microsoft.com", "*.dm.microsoft.com" и " Аттестация работоспособности устройства" (DHA), перечисленных в разделе "Соответствие".
Параметры прокси-сервера можно изменить на отдельных клиентских компьютерах. Кроме того, с помощью параметров групповой политики можно изменить параметры для всех клиентских компьютеров, защищенных указанным прокси-сервером.
Управляемые устройства должны иметь конфигурации с выбранным параметром Все пользователи, чтобы все пользователи могли получать доступ к службам через брандмауэры.
Конечные точки
Вам также нужны полные доменные имена, на которые распространяется требование Microsoft 365. Для справки в следующих таблицах показана служба, с которой они связаны, и список возвращаемых URL-адресов.
В таблицах показаны следующие столбцы данных:
Идентификатор: идентификатор строки, также известный как конечная точка. Этот идентификатор совпадает с идентификатором, возвращаемым веб-службой для набора конечных точек.
Категория: показывает, к какой категории относится набор конечных точек: "Оптимизация", "Разрешить" или "По умолчанию". В этом столбце также перечислены наборы конечных точек, необходимые для подключения к сети. Для наборов конечных точек, подключение к которым не требуется для подключения к сети, мы предоставляем примечания в этом поле, указывающие, какие функции будут отсутствовать, если набор конечных точек будет заблокирован. Если вы исключаете всю зону обслуживания, наборы конечных точек, указанные как обязательные, не требуют подключения.
Вы можете прочитать об этих категориях и инструкции по управлению ими в новых категориях конечных точек Microsoft 365.
ER: это значение Yes/True, если конечная точка поддерживается через Azure ExpressRoute с префиксами маршрутов Microsoft 365. Сообщество BGP, включающее показанные префиксы маршрутов, соответствует указанной области обслуживания. Если ER имеет значение "Нет" или "False", ExpressRoute не поддерживается для этого набора конечных точек.
Адреса: список полных доменных имен или подстановочных знаков и диапазонов IP-адресов для набора конечных точек. Помните, что диапазон IP-адресов имеет формат CIDR и может включать множество отдельных IP-адресов в указанной сети.
Порты: список портов TCP или UDP, объединенных с перечисленными IP-адресами для формирования конечной точки сети. Вы можете заметить некоторое дублирование в диапазонах IP-адресов, где указаны разные порты.
Основная служба Intune
Примечание.
Если используемый брандмауэр позволяет создавать правила брандмауэра с использованием доменного имени, используйте *.manage.microsoft.com домен and manage.microsoft.com . Но если используемый вами поставщик брандмауэра не позволяет создать правило брандмауэра с использованием доменного имени, рекомендуется использовать утвержденный список всех подсетей в этом разделе.
Примечание.
Конечные точки Intune также используют вход Azure Front Door для взаимодействия со службой Intune. Диапазоны IP-адресов для Intune (часть системы безопасности Майкрософт) добавлены в следующую таблицу. На конечные точки Intune ссылаются в файле JSON по имениAzureFrontDoor.MicrosoftSecurity. Полный список всех служб, использующих Azure Front Door и теги служб, а также инструкции по использованию JSON-файла см. в документации по Azure Front Door и тегам служб.
Диапазоны IP-адресов и теги служб переднего входа в Azure
| ИД | Убыв | Категория | ER | Addresses | Порты |
|---|---|---|---|---|---|
| 163 | Служба клиента и узла Intune | Разрешить Обязательно |
Неверно | *.manage.microsoft.commanage.microsoft.com*.dm.microsoft.comEnterpriseEnrollment.manage.microsoft.com104.46.162.96/27, 13.67.13.176/28, 13.67.15.128/27, 13.69.231.128/28, 13.69.67.224/28, 13.70.78.128/28, 13.70.79.128/27, 13.74.111.192/27, 13.77.53.176/28, 13.86.221.176/28,13.89.174.240/28, 13.89.175.192/28, 20.189.229.0/25, 20.191.167.0/25, 20.37.153.0/24, 20.37.192.128/25, 20.38.81.0/24, 20.41.1.0/24, 20.42.1.0/24, 20.42.130.0/24, 20.42.224.128/25, 20.43.129.0/24, 20.44.19.224/27, 40.119.8.128/25, 40.67.121.224/27, 40.70.151.32/28, 40.71.14.96/28, 40.74.25.0/24, 40.78.245.240/28, 40.78.247.128/27, 40.79.197.64/27, 40.79.197.96/28, 40.80.180.208/28, 40.80.180.224/27, 40.80.184.128/25, 40.82.248.224/28, 40.82.249.128/25, 52.150.137.0/25, 52.162.111.96/28, 52.168.116.128/27, 52.182.141.192/27, 52.236.189.96/27, 52.240.244.160/27, 20.204.193.12/30, 20.204.193.10/31, 20.192.174.216/29, 20.192.159.40/29, 104.208.197.64/27, 172.160.217.160/27, 172.201.237.160/27, 172.202.86.192/27, 172.205.63.0/25, 172.212.214.0/25, 172.215.131.0/27, 20.168.189.128/27, 20.199.207.192/28, 20.204.194.128/31, 20.208.149.192/27, 20.208.157.128/27, 20.214.131.176/29, 20.43.129.0/24, 20.91.147.72/29, 4.145.74.224/27, 4.150.254.64/27, 4.154.145.224/27, 4.200.254.32/27, 4.207.244.0/27, 4.213.25.64/27, 4.213.86.128/25, 4.216.205.32/27, 4.237.143.128/25, 40.84.70.128/25, 48.218.252.128/25, 57.151.0.192/27, 57.153.235.0/25, 57.154.140.128/25, 57.154.195.0/25, 57.155.45.128/25, 68.218.134.96/27, 74.224.214.64/27, 74.242.35.0/25, 172.208.170.0/25, 74.241.231.0/25, 74.242.184.128/25Azure Front Door Endpoints: 13.107.219.0/24, 13.107.227.0/24, 13.107.228.0/23, 150.171.97.0/24, 2620:1ec:40::/48, 2620:1ec:49::/48, 2620:1ec:4a::/47 |
TCP: 80, 443 |
| 172 | Оптимизация доставки из MDM | По умолчанию Обязательно |
Неверно | *.do.dsp.mp.microsoft.com*.dl.delivery.mp.microsoft.com |
TCP: 80, 443 |
| 170 | MEM — Win32Apps | По умолчанию Обязательно |
Неверно | swda01-mscdn.manage.microsoft.comswda02-mscdn.manage.microsoft.comswdb01-mscdn.manage.microsoft.comswdb02-mscdn.manage.microsoft.comswdc01-mscdn.manage.microsoft.comswdc02-mscdn.manage.microsoft<.comswdd01-mscdn.manage.microsoft.comswdd02-mscdn.manage.microsoft.comswdin01-mscdn.manage.microsoft.comswdin02-mscdn.manage.microsoft.comaam-content-cdn.manage.microsoft.com(эта конечная точка предназначена только для приложений каталога корпоративных приложений) |
TCP: 80, 443 |
| 97 | Потребительский Outlook.com, OneDrive, проверка подлинности устройства и учетная запись Майкрософт | По умолчанию Обязательно |
Неверно | account.live.comlogin.live.com |
TCP: 443 |
| 190 | Обнаружение конечных точек | По умолчанию Обязательно |
Неверно | go.microsoft.com |
TCP: 80, 443 |
| 189 | Зависимость — развертывание компонентов | По умолчанию Обязательно |
Неверно | config.edge.skype.comecs.office.com |
TCP: 443 |
| 192 | Сообщения организации | По умолчанию Обязательно |
Неверно | fd.api.orgmsg.microsoft.comris.prod.api.personalization.ideas.microsoft.com` |
TCP: 443 |
Зависимости проверки подлинности
| ИД | Убыв | Категория | ER | Addresses | Порты |
|---|---|---|---|---|---|
| 56 | Проверка подлинности и удостоверение включают службы, связанные с Microsoft Entra ID и Entra ID. | Разрешить Обязательно |
Верно | login.microsoftonline.comgraph.windows.net |
TCP: 80, 443 |
| 150 | Служба настройки Office обеспечивает настройку развертывания Office 365 профессиональный плюс, параметры приложений и управление облачными политиками. | По умолчанию | Неверно | *.officeconfig.msocdn.comconfig.office.com |
TCP: 443 |
| 59 | Службы поддержки удостоверений & сетях CDN. | По умолчанию Обязательно |
Неверно | enterpriseregistration.windows.netcertauth.enterpriseregistration.windows.net |
TCP: 80, 443 |
Дополнительные сведения см. в статье URL-адреса и диапазоны IP-адресов Office 365.
Зависимости Intune
В этом разделе в следующих таблицах перечислены зависимости Intune, а также порты и службы, к которым обращается клиент Intune.
- Зависимости служб push-уведомлений Windows
- Зависимости оптимизации доставки
- Зависимости от Apple
- Зависимости AOSP в Android
Зависимости для Android Enterprise
Google Android Enterprise - Google предоставляет документацию по необходимым сетевым портам и именам узлов назначения в Справочном центре Android Enterprise.
Push-уведомления Android - Intune использует Google Firebase Cloud Messaging (FCM) для push-уведомлений, чтобы запускать действия устройства и проверку. Это требуется как для администратора устройства Android, так и для Android Enterprise. Сведения о требованиях к сети для FCM см. в разделе о портах FCM и брандмауэре документа Google.
Зависимости AOSP в Android
| ИД | Убыв | Категория | ER | Addresses | Порты |
|---|---|---|---|---|---|
| 179 | MEM — зависимость Android AOSP | По умолчанию Обязательно |
Неверно | intunecdnpeasd.manage.microsoft.com |
TCP: 443 |
Примечание.
Так как Сервисы Google для мобильных устройств недоступны в Китае, управляемые службой Intune устройства в Китае не могут использовать зависящие от этих сервисов функции. К этим функциям относятся: возможности Google Play Protect, такие как вердикт о честности игр, управление приложениями из Google Play Маркета, возможности Android Enterprise (см. документацию Google). Кроме того, в приложении "Корпоративный портал" Intune для Android взаимодействие со службой Microsoft Intune осуществляется с помощью Сервисов Google для мобильных устройств. Так как Сервисы Google для мобильных устройств недоступны в Китае, для завершения некоторых задач может потребоваться до 8 часов. Дополнительные сведения см. в разделе Ограничения управления Intune, когда GMS недоступен.
Информация о портах Android : в зависимости от выбранного варианта управления устройствами Android может потребоваться открыть порты Google Android Enterprise и/или push-уведомление Android. Дополнительные сведения о поддерживаемых методах управления Android см. в документации по регистрации устройств Android.
Зависимости от Apple
Сведения о конкретных конечных точках Apple см. в следующих ресурсах:
- Использование продуктов Apple в корпоративных сетях
- Порты TCP и UDP, используемые программными продуктами Apple
- Сведения о подключениях узлов серверов macOS, iOS/iPadOS и iTunes и фоновых процессах iTunes
- Если клиенты с macOS и iOS/iPadOS не получают push-уведомления Apple
Зависимости оптимизации доставки
| ИД | Убыв | Категория | ER | Addresses | Порты |
|---|---|---|---|---|---|
| 172 | MDM — зависимости оптимизации доставки | По умолчанию Обязательно |
Неверно | *.do.dsp.mp.microsoft.com*.dl.delivery.mp.microsoft.com |
TCP: 80, 443 |
Требования к портам . Для взаимодействия клиент-служба использует протокол HTTP или HTTPS через порт 80/443. При необходимости для однорангового трафика оптимизация доставки использует 7680 для TCP/IP и Teredo на порту 3544 для обхода NAT. Дополнительные сведения см. в документации по оптимизации доставки
Требования к прокси-серверу : чтобы использовать оптимизацию доставки, необходимо разрешить запросы диапазона байтов. Дополнительные сведения см. в статье Требования к прокси-серверу для оптимизации доставки.
Требования к брандмауэру : разрешить следующие имена узлов проходить через брандмауэр для поддержки оптимизации доставки. Для обмена данными между клиентами и облачной службой оптимизации доставки:
*.do.dsp.mp.microsoft.com
Для метаданных оптимизации доставки:
*.dl.delivery.mp.microsoft.com
Совет
Просмотрите зависимости для одноранговых решений клиент-служба, используемых для обеспечения поддержки облачного управления. Например, Windows BranchCache использует локально доступные группы, которые могут быть недоступны через Microsoft Entra ID, который является решением для идентификации Intune.
Зависимости служб push-уведомлений Windows (WNS)
| ИД | Убыв | Категория | ER | Addresses | Порты |
|---|---|---|---|---|---|
| 171 | MEM — зависимости WNS | По умолчанию Обязательно |
Неверно | *.notify.windows.com*.wns.windows.comsinwns1011421.wns.windows.comsin.notify.windows.com |
TCP: 443 |
Для устройств с Windows под управлением Intune, использующих управление мобильными устройствами (MDM), действия устройства и другие непосредственные задачи требуют использования служб push-уведомлений Windows (WNS). Дополнительные сведения см. в разделе Пропуск трафика уведомлений Windows через брандмауэры предприятий.
Удаленная помощь
Помимо требований к сети, перечисленных в следующей таблице, необходимо также настроить требования к сети для служб коммуникации Azure. Дополнительные сведения см. в статье Требования к сети для служб коммуникации Azure.
| ИД | Убыв | Категория | ER | Addresses | Порты | Примечания |
|---|---|---|---|---|---|---|
| 181 | MEM — функция удаленной помощи | По умолчанию Обязательно |
Неверно | *.support.services.microsoft.comremoteassistance.support.services.microsoft.comteams.microsoft.comremoteassistanceprodacs.communication.azure.comedge.skype.comaadcdn.msftauth.netaadcdn.msauth.netalcdn.msauth.netwcpstatic.microsoft.com*.aria.microsoft.combrowser.pipe.aria.microsoft.com*.events.data.microsoft.comv10c.events.data.microsoft.com*.monitor.azure.comjs.monitor.azure.comedge.microsoft.com*.trouter.communication.microsoft.com*.trouter.teams.microsoft.com*.trouter.communications.svc.cloud.microsoft(с марта по июнь 2026 г.)go-amer.trouter.communications.svc.cloud.microsoft(развертывание с марта по июнь 2026 г., только для клиентов Северной Америки, ROW)go-apac.trouter.communications.svc.cloud.microsoft(развертывание с марта по июнь 2026 г., только для клиентов в Азиатско-Тихоокеанском регионе)go-eu.trouter.communications.svc.cloud.microsoft(развертывание с марта по июнь 2026 г., только для клиентов в ЕС)api.flightproxy.skype.comecs.communication.microsoft.comremotehelp.microsoft.comremoteassistanceprodacseu.communication.azure.com(эта конечная точка предназначена только для клиентов из ЕС) |
TCP: 443 | |
| 187 | Зависимость - удаленная помощь web pubsub | По умолчанию Обязательно |
Неверно | *.webpubsub.azure.comAMSUA0101-RemoteAssistService-pubsub.webpubsub.azure.com |
TCP: 443 | |
| 188 | Зависимость удаленной помощи для клиентов GCC | По умолчанию Обязательно |
Неверно | remoteassistanceweb-gcc.usgov.communication.azure.usgcc.remotehelp.microsoft.comgcc.relay.remotehelp.microsoft.com*.gov.teams.microsoft.us |
TCP: 443 |
Зависимости Windows Autopilot
| ИД | Убыв | Категория | ER | Addresses | Порты |
|---|---|---|---|---|---|
| 164 | Windows Autopilot — клиентский компонент Центра обновления Windows | По умолчанию Обязательно |
Неверно | *.windowsupdate.com*.dl.delivery.mp.microsoft.com*.prod.do.dsp.mp.microsoft.com*.delivery.mp.microsoft.com*.update.microsoft.comtsfe.trafficshaping.dsp.mp.microsoft.comadl.windows.com |
TCP: 80, 443 |
| 165 | Windows Autopilot — синхронизация NTP | По умолчанию Обязательно |
Неверно | time.windows.com |
UDP: 123 |
| 169 | Windows Autopilot — зависимости WNS | По умолчанию Обязательно |
Неверно | clientconfig.passport.netwindowsphone.com*.s-microsoft.comc.s-microsoft.com |
TCP: 443 |
| 173 | Windows Autopilot — зависимости сторонних развертываний | По умолчанию Обязательно |
Неверно | ekop.intel.comekcert.spserv.microsoft.comftpm.amd.com |
TCP: 443 |
| 182 | Windows Autopilot — отправка диагностики | По умолчанию Обязательно |
Неверно | amsua0101lmsas.blob.core.windows.netamsua0102lmsas.blob.core.windows.netamsua0201lmsas.blob.core.windows.netamsua0202lmsas.blob.core.windows.netamsua0401lmsas.blob.core.windows.netamsua0402lmsas.blob.core.windows.netamsua0501lmsas.blob.core.windows.netamsua0502lmsas.blob.core.windows.netamsua0601lmsas.blob.core.windows.netamsua0602lmsas.blob.core.windows.netamsua0701lmsas.blob.core.windows.netamsua0702lmsas.blob.core.windows.netamsua0801lmsas.blob.core.windows.netamsua0901lmsas.blob.core.windows.netamsua0902lmsas.blob.core.windows.netamsub0101lmsas.blob.core.windows.netamsub0102lmsas.blob.core.windows.netamsub0201lmsas.blob.core.windows.netamsub0202lmsas.blob.core.windows.netamsub0301lmsas.blob.core.windows.netamsub0302lmsas.blob.core.windows.netamsub0501lmsas.blob.core.windows.netamsub0502lmsas.blob.core.windows.netamsub0601lmsas.blob.core.windows.netamsub0701lmsas.blob.core.windows.netamsub0801lmsas.blob.core.windows.netamsub0901lmsas.blob.core.windows.netamsuc0101lmsas.blob.core.windows.netamsuc0201lmsas.blob.core.windows.netamsuc0301lmsas.blob.core.windows.netamsuc0501lmsas.blob.core.windows.netamsuc0601lmsas.blob.core.windows.netamsud0101lmsas.blob.core.windows.netamsuin01lmsas.blob.core.windows.net |
TCP: 443 |
Аналитика конечных точек
Дополнительные сведения о необходимых конечных точках для аналитики конечных точек см. в разделе Действие устройства: сбор диагностики.
Коллекция "Диагностика"
Дополнительные сведения о конечных точках, требующих для сбора данных, см. в разделе "Требования к сети и подключению".
Microsoft Defender для конечной точки
Дополнительные сведения о настройке Defender для подключения конечной точки см. в разделе Требования к подключению.
Для поддержки управления параметрами безопасности Defender для конечной точки через брандмауэр пройдите через брандмауэр следующие имена хостов. Для связи между клиентами и облачной службой:
*.dm.microsoft.com– Использование подстановочного знака поддерживает конечные точки облачной службы, которые используются для регистрации и составления отчетов, которые могут меняться по мере масштабирования службы.Важно!
Проверка SSL не поддерживается на конечных точках, необходимых для Microsoft Defender для конечной точки.
Управление привилегиями на конечных точках Microsoft Intune
Для поддержки управления привилегиями на конечных точках разрешите следующие имена узлов на порту TCP 443 через брандмауэр
Для связи между клиентами и облачной службой:
*.dm.microsoft.com– Использование подстановочного знака поддерживает конечные точки облачной службы, которые используются для регистрации и составления отчетов, которые могут меняться по мере масштабирования службы.*.events.data.microsoft.com- Используется устройствами, управляемыми Intune, для отправки необязательных данных отчетности в конечную точку сбора данных Intune.Важно!
Проверка SSL не поддерживается на конечных точках, необходимых для управления привилегиями на конечных точках.
Для получения дополнительной информации см. Обзор управления привилегиями на конечных точках.
Microsoft Security Copilot
Чтобы обеспечить связь между Security Copilot и определенными решениями в области безопасности, необходимо разрешить исходящим IP-адресам Security Copilot связываться с решением. Сведения о необходимых конечных точках см. в разделе IP-адреса исходящего трафика Microsoft Security Copilot в документации по Security Copilot.
Microsoft Store
Управляемым устройствам Windows, которые используют Microsoft Store для получения, установки или обновления приложений, требуется доступ к этим конечным точкам через TCP-порты 80 и 443 через брандмауэр.
API Microsoft Store (AppInstallManager):
displaycatalog.mp.microsoft.compurchase.md.mp.microsoft.comlicensing.mp.microsoft.comstoreedgefd.dsx.mp.microsoft.com
Важно!
Проверка SSL не поддерживается на конечных точках, необходимых для API Microsoft Store.
Клиентский компонент Центра обновления Windows Агент:
Дополнительные сведения см. в указанных ниже ресурсах.
Управление конечными точками подключений для Windows 11 Корпоративная
Управление конечными точками подключения для Windows 10 Корпоративная версии 21H2
Примечание.
14 октября 2025 г. для Windows 10 наступил срок поддержки, и она больше не будет получать исправления и обновления компонентов. Windows 10 является разрешенной версией в Intune. Устройства, работающие под управлением этой версии, все еще могут зарегистрироваться в Intune и использовать соответствующие функции, но функциональность не будет гарантирована и может отличаться.
Скачивание содержимого Win32:
Расположения и конечные точки загрузки содержимого Win32 уникальны для каждого приложения и предоставляются внешним издателем. Расположение для каждого приложения Магазина Win32 можно найти с помощью следующей команды на тестовой системе (вы можете получить [PackageId] для приложения Store, сославшись на свойство Package Identifier приложения после его добавления в Microsoft Intune):
winget show [PackageId]
Свойство URL-адреса установщика показывает либо внешнее расположение загрузки, либо региональный резервный кэш (размещенный Майкрософт) в зависимости от того, используется ли кэш. Расположение скачивания содержимого может отличаться между кэшем и внешним расположением.
Резервный кэш приложения Win32, размещенный на сервере Майкрософт:
cdn.storeedgefd.dsx.mp.microsoft.com
Оптимизация доставки (необязательно, требуется для пиринга):
Дополнительные сведения см. в следующем ресурсе:
Перенос политик соответствия аттестации работоспособности устройства в аттестацию Microsoft Azure
Если клиент включает какие-либо параметры политики соответствия Windows — работоспособности устройств, то устройства с Windows 11 начинают использовать службу аттестации Azure Microsoft Azure (MAA) на основе расположения их клиента Intune. Тем не менее, среды Windows 10 и GCCH/DOD продолжают использовать существующую конечную точку DHA подтверждения работоспособности устройства "has.spserv.microsoft.com" для отчетов об аттестации работоспособности устройств, и это изменение их не затрагивает.
Если у клиента есть политики брандмауэра, которые запрещают доступ к новой службе Intune MAA для Windows 11, то Windows 11 устройства с назначенными политиками соответствия, использующими любые параметры работоспособности устройства (BitLocker, безопасная загрузка, целостность кода), выпадают из соответствия, поскольку они не могут достичь конечных точек MAA аттестации для своего местоположения.
Убедитесь, что отсутствуют правила брандмауэра, блокирующие исходящий трафик HTTPS/443, и что проверка трафика SSL не используется для конечных точек, перечисленных в этом разделе, на основе местоположения вашего клиента Intune.
Чтобы найти расположение клиента, перейдите в Центр > администрирования Intune. Администрирование> клиентаСостояние> клиентаСведения о клиенте см. в разделе Расположение клиента.
'https://intunemaape1.eus.attest.azure.net'
'https://intunemaape2.eus2.attest.azure.net'
'https://intunemaape3.cus.attest.azure.net'
'https://intunemaape4.wus.attest.azure.net'
'https://intunemaape5.scus.attest.azure.net'
'https://intunemaape6.ncus.attest.azure.net'
Требования к сети для развертывания приложений и сценариев macOS
Если вы используете Intune для развертывания приложений или сценариев в macOS, вам также потребуется предоставить доступ к конечным точкам, в которых в настоящее время находится ваш клиент.
В зависимости от расположения вашего клиента используются разные конечные точки. Чтобы найти расположение клиента, войдите в Центр администрирования Microsoft Intune, выберите Администрирование> клиента Сведения > оклиентеРасположение клиента со значением Северная Америка 0501 или аналогичным. Используя регион в расположении (Северная Америка в Северная Америка 0501), просмотрите следующую таблицу с необходимыми конечными точками и портами CDN:
| Region | Сеть доставки содержимого | Порт |
|---|---|---|
| Северная Америка | macsidecar.manage.microsoft.com |
TCP: 443 |
| Европа | macsidecareu.manage.microsoft.com |
TCP: 443 |
| Азиатско-Тихоокеанский регион | macsidecarap.manage.microsoft.com |
TCP: 443 |
Требования к сети для сценариев PowerShell и приложений Win32
Если вы используете Intune для сценариев, использующих расширение управления Intune, например для развертывания приложений Win32, сценариев PowerShell, исправлений, аналитики конечных точек, настраиваемых политик соответствия требованиям или профилей конфигурации BIOS, вам также требуется предоставить доступ к конечным точкам, в которых в настоящее время находится ваш клиент.
В зависимости от расположения вашего клиента используются разные конечные точки. Чтобы найти расположение клиента, войдите в Центр администрирования Microsoft Intune, выберите Администрирование> клиента Сведения > оклиентеРасположение клиента со значением Северная Америка 0501 или аналогичным. Используя регион в расположении (Северная Америка в Северная Америка 0501), просмотрите следующую таблицу с необходимыми конечными точками и портами CDN:
Примечание.
Разрешить HTTP Частичный ответ требуется для сценариев & конечных точек приложений Win32.
| Region | Сеть доставки содержимого | Порт |
|---|---|---|
| Северная Америка | imeswda-afd-primary.manage.microsoft.comimeswda-afd-secondary.manage.microsoft.comimeswda-afd-hotfix.manage.microsoft.com |
TCP: 443 |
| Европа | imeswdb-afd-primary.manage.microsoft.comimeswdb-afd-secondary.manage.microsoft.comimeswdb-afd-hotfix.manage.microsoft.com |
TCP: 443 |
| Азиатско-Тихоокеанский регион | imeswdc-afd-primary.manage.microsoft.comimeswdc-afd-secondary.manage.microsoft.comimeswdc-afd-hotfix.manage.microsoft.com |
TCP: 443 |
Для диагностических данных, используемых для мониторинга работоспособности клиентских компонентов:
*.events.data.microsoft.com
Автоисправление Windows
Дополнительные сведения о необходимых конечных точках для автоматического исправления Windows см. в разделе Необходимые условия для автоматического исправления Windows.
Средство диагностики подключения передней двери Azure
Чтобы упростить проверку подключения к IP-адресам Azure Front Door (AFD), используемым Intune, можно использовать сценарий Test-IntuneAFDConnectivity.ps1 для тестирования подключения к требуемым диапазонам IP-адресов AFD и конечным точкам службы.
Это средство диагностики включает проверки:
- DNS-разрешение конечных точек службы Intune
- Исходящее TCP-подключение через порты 80 и 443 на IP-адреса AFD
- Проверка HTTPS в облачной службе Intune
Предварительные условия
Перед запуском скрипта убедитесь, что у вас есть:
- PowerShell 5.1 или более поздней версии
- Подключение к конечным точкам сети для Microsoft Intune, как определено в этой статье.
Применение
Запустите сценарий на устройстве, управляемом Intune, чтобы проверить подключение к конечным точкам сети Intune с помощью Azure Front Door. Сценарий может запускаться в контексте вошедшего в систему пользователя или от имени учетной записи локальной системы (контекст устройства).
Выполнение сценария
Вариант 1. Запуск от имени текущего пользователя
Откройте PowerShell от имени текущего пользователя, перейдите в каталог, содержащий сценарий, и запустите с помощью следующей команды:
.\Test-IntuneAFDConnectivity.ps1
Вариант 2. Запуск от имени системы (контекст устройства)
Чтобы проверить возможности подключения самого устройства, используйте PsExec от Microsoft Sysinternals.
Откройте PowerShell от имени администратора. Перейдите в каталог, содержащий PsExec.
Запустите следующую команду, чтобы запустить сценарий от имени SYSTEM:
.\psexec.exe -accepteula -i -s powershell.exe
- В новом окне PowerShell перейдите в каталог, содержащий сценарий, и запустите его с помощью следующей команды:
.\Test-IntuneAFDConnectivity.ps1
Параметры и команды
Используйте следующие параметры в зависимости от среды:
| Облако | Command | Примечания |
|---|---|---|
| Общедоступное облако (по умолчанию) | .\Test-IntuneAFDConnectivity.ps1 |
Проверяет подключение к средам общедоступного облака |
| Облачное хранилище для правительственных органов | .\Test-IntuneAFDConnectivity.ps1 -CloudType gov |
Проверяет подключение к средам правительства США, GCC High и DoD |
| Экспортируйте результаты с подробным ведением журнала | .\Test-IntuneAFDConnectivity.ps1 -LogLevel Detailed -OutputPath "C:\Logs" -Verbose |
Запускает тесты с подробным протоколированием и сохраняет результаты в указанном каталоге вывода |
Устранение неполадок
Если сценарий сообщает об ошибке (код выхода 1):
Если тесты IP-адресов передней двери Azure показывают неудачные IP-адреса или диапазоны IP-адресов: Ваш брандмауэр, прокси-сервер или VPN могут блокировать исходящие подключения через порты 443 или 80 к этим IP-адресам передней двери Azure.
Если проверка конечной точки службы показывает "Конечная точка HTTPS недоступна": Возможно, необходимые полные доменные имена службы Intune или IP-адреса передней двери Azure недоступны, либо проблема проверки DNS, прокси-сервера или HTTPS не позволяет подключиться к полному доменному имени службы Intune.
Просмотрите конечные точки сети для Microsoft Intune (как описано в этой статье) и убедитесь, что ваш брандмауэр, VPN или прокси-сервер разрешает все необходимые полные доменные имена службы Intune, диапазоны IP-адресов передних дверей Azure и порты.
Проверьте подробные результаты в сохраненном выходном файле или запустите сценарий с подробным ведением журнала (-LogLevel Detailed и -Verbose), чтобы получить больше диагностических сведений.
Консолидированный список конечных точек
Чтобы упростить настройку служб через брандмауэры, ниже приведен сводный список полных доменных имен и IP-подсетей, используемых устройствами под управлением Intune.
Эти списки включают только те конечные точки, которые используются устройствами под управлением Intune. Эти списки не включают дополнительные конечные точки, которые были предоставлены службой конечных точек Office 365, но не используются Intune.
Полные доменные имена
*.delivery.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
*.dm.microsoft.com
*.do.dsp.mp.microsoft.com
*.events.data.microsoft.com
*.gov.teams.microsoft.us
*.manage.microsoft.com
*.monitor.azure.com
*.notify.windows.com
*.powershellgallery.com
*.s-microsoft.com
*.support.services.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.communications.svc.cloud.microsoft
*.trouter.teams.microsoft.com
*.update.microsoft.com
*.webpubsub.azure.com
*.windowsupdate.com
*.wns.windows.com
aadcdn.msauth.net
aadcdn.msftauth.net
aam-content-cdn.manage.microsoft.com
adl.windows.com
aka.ms
api.flightproxy.skype.com
browser.pipe.aria.microsoft.com
cdn.oneget.org
certauth.enterpriseregistration.windows.net
clientconfig.passport.net
config.edge.skype.com
config.office.com
displaycatalog.mp.microsoft.com
dl.delivery.mp.microsoft.com
ecs.communication.microsoft.com
ecs.office.com
edge.microsoft.com
edge.skype.com
ekcert.spserv.microsoft.com
ekop.intel.com
enterpriseregistration.windows.net
fd.api.orgmsg.microsoft.com
ftpm.amd.com
go-amer.trouter.communications.svc.cloud.microsoft
go-apac.trouter.communications.svc.cloud.microsoft
go-eu.trouter.communications.svc.cloud.microsoft
go.microsoft.com
graph.windows.net
intunemaape1.eus.attest.azure.net
intunemaape2.eus2.attest.azure.net
intunemaape3.cus.attest.azure.net
intunemaape4.wus.attest.azure.net
intunemaape5.scus.attest.azure.net
intunemaape7.neu.attest.azure.net
intunemaape8.neu.attest.azure.net
intunemaape9.neu.attest.azure.net
intunemaape10.weu.attest.azure.net
intunemaape11.weu.attest.azure.net
intunemaape12.weu.attest.azure.net
intunemaape13.jpe.attest.azure.net
intunemaape17.jpe.attest.azure.net
intunemaape18.jpe.attest.azure.net
intunemaape19.jpe.attest.azure.net
amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
licensing.mp.microsoft.com
login.live.com
login.microsoftonline.com
manage.microsoft.com
purchase.md.mp.microsoft.com
remoteassistanceprodacs.communication.azure.com
remoteassistanceprodacseu.communication.azure.com
remoteassistanceweb.usgov.communication.azure.us
remotehelp.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
storeedgefd.dsx.mp.microsoft.com
teams.microsoft.com
time.windows.com
tsfe.trafficshaping.dsp.mp.microsoft.com
wcpstatic.microsoft.com
windowsphone.com
IP-подсети
4.145.74.224/27
4.150.254.64/27
4.154.145.224/27
4.200.254.32/27
4.207.244.0/27
4.213.25.64/27
4.213.86.128/25
4.216.205.32/27
4.237.143.128/25
13.67.13.176/28
13.67.15.128/27
13.69.67.224/28
13.69.231.128/28
13.70.78.128/28
13.70.79.128/27
13.74.111.192/27
13.77.53.176/28
13.86.221.176/28
13.89.174.240/28
13.89.175.192/28
20.37.153.0/24
20.37.192.128/25
20.38.81.0/24
20.41.1.0/24
20.42.1.0/24
20.42.130.0/24
20.42.224.128/25
20.43.129.0/24
20.44.19.224/27
20.91.147.72/29
20.168.189.128/27
20.189.172.160/27
20.189.229.0/25
20.191.167.0/25
20.192.159.40/29
20.192.174.216/29
20.199.207.192/28
20.204.193.10/31
20.204.193.12/30
20.204.194.128/31
20.208.149.192/27
20.208.157.128/27
20.214.131.176/29
40.67.121.224/27
40.70.151.32/28
40.71.14.96/28
40.74.25.0/24
40.78.245.240/28
40.78.247.128/27
40.79.197.64/27
40.79.197.96/28
40.80.180.208/28
40.80.180.224/27
40.80.184.128/25
40.82.248.224/28
40.82.249.128/25
40.84.70.128/25
40.119.8.128/25
48.218.252.128/25
52.150.137.0/25
52.162.111.96/28
52.168.116.128/27
52.182.141.192/27
52.236.189.96/27
52.240.244.160/27
57.151.0.192/27
57.153.235.0/25
57.154.140.128/25
57.154.195.0/25
57.155.45.128/25
68.218.134.96/27
74.224.214.64/27
74.242.35.0/25
104.46.162.96/27
104.208.197.64/27
172.160.217.160/27
172.201.237.160/27
172.202.86.192/27
172.205.63.0/25
172.212.214.0/25
172.215.131.0/27
13.107.219.0/24
13.107.227.0/24
13.107.228.0/23
150.171.97.0/24
2620:1ec:40::/48
2620:1ec:49::/48
2620:1ec:4a::/47
Связанные материалы
URL-адреса и диапазоны IP-адресов для Office 365
Обзор сетевого подключения Microsoft 365
Сети доставки содержимого (CDN)
Другие конечные точки, не включенные в веб-службу IP-адресов и URL-адресов Office 365