Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Einige Konfigurations-Manager-Features basieren auf internetkonnektiver Funktionalität. Wenn Ihre organization die Netzwerkkommunikation mit dem Internet mithilfe einer Firewall oder eines Proxygeräts einschränkt, stellen Sie sicher, dass diese Endpunkte zugelassen sind.
Der Konfigurations-Manager verwendet die folgenden Microsoft-URL-Weiterleitungsdienste im gesamten Produkt:
https://aka.mshttps://go.microsoft.com
Auch wenn sie in den folgenden Abschnitten nicht explizit aufgeführt sind, sollten Sie diese Endpunkte immer zulassen.
Dienstverbindungspunkt
Weitere Informationen finden Sie unter Informationen zum Dienstverbindungspunkt.
Diese Konfigurationen gelten für den Server, der den Dienstverbindungspunkt hostet, und für alle Firewalls zwischen diesem Server und dem Internet. Die Kommunikation über den ausgehenden HTTPS-Port TCP 443 zu den Internetstandorten zulassen.
Der Dienstverbindungspunkt unterstützt die Verwendung eines Webproxys mit oder ohne Authentifizierung, um diese Speicherorte zu verwenden. Weitere Informationen finden Sie unter Proxyserverunterstützung.
Wenn der Konfigurations-Manager-Standort keine Verbindung mit erforderlichen Endpunkten für einen Clouddienst herstellen kann, löst er eine kritische Statusmeldung mit der ID 11488 aus. Wenn keine Verbindung mit dem Dienst hergestellt werden kann, ändert sich die SMS_SERVICE_CONNECTOR-Komponente status in "kritisch". Zeigen Sie den detaillierten Status im Knoten "Komponentenstatus" der Konfigurations-Manager-Konsole an.
Ab Version 2010 überprüft der Dienstverbindungspunkt wichtige Internetendpunkte für die Mandantenanfügung. Durch diese Überprüfungen wird sichergestellt, dass die mit der Cloud verbundenen Dienste verfügbar sind. Es hilft Ihnen auch bei der Problembehandlung, indem schnell ermittelt wird, ob die Netzwerkkonnektivität ein Problem ist. Weitere Informationen finden Sie unter Überprüfen des Internetzugangs.
Die vom Dienstverbindungspunkt benötigten URLs variieren je nach Konfigurations-Manager-Feature:
- Updates und Wartung
- Windows-Wartung
- Azure Services
- Microsoft Store für Unternehmen
- Clouddienste
- Konfigurations-Manager-Konsole
- Mandantenanfügung
- Externe Benachrichtigungen
Tipp
Der Dienstverbindungspunkt verwendet den Microsoft Intune-Dienst, wenn er eine Verbindung mit go.microsoft.com oder manage.microsoft.comherstellt. Es gibt ein bekanntes Problem, bei dem Konnektivitätsprobleme beim Intune-Connector auftreten, wenn das Baltimore CyberTrust-Stammzertifikat nicht installiert ist, abgelaufen oder auf dem Dienstverbindungspunkt beschädigt ist. Weitere Informationen finden Sie unter Dienstverbindungspunkt lädt keine Updates herunter.
Updates und Wartung
Weitere Informationen finden Sie unter Updates und Wartung.
Tipp
Aktivieren Sie diese Endpunkte für die Verwaltungserkenntnisregel, Verbinden der Website mit der Microsoft-Cloud für Konfigurations-Manager-Updates.
*.akamaiedge.net*.akamaitechnologies.com*.manage.microsoft.comgo.microsoft.comdownload.microsoft.comdownload.windowsupdate.comdownload.visualstudio.microsoft.comdefinitionupdates.microsoft.com
Hinweis
Ab März 2025 wird die configmgrbits.azureedge.net-Domäne zu configmgrbits.cdn.manage.microsoft.com migriert. Wenn *,manage.microsoft.com Datenverkehr bereits zulässig ist, ist keine Aktion erforderlich.
configmgrbits.azureedge.netconfigmgrbits.cdn.manage.microsoft.comWichtig
Dieser Azure-Endpunkt unterstützt nur TLS 1.2 mit bestimmten Verschlüsselungssammlungen. Stellen Sie sicher, dass Ihre Umgebung diese Azure-Konfigurationen unterstützt. Weitere Informationen finden Sie unter Azure Front Door: Häufig gestellte Fragen zur TLS-Konfiguration.
cmbitsstore.blob.core.windows.netceuswatcab01.blob.core.windows.netceuswatcab02.blob.core.windows.neteaus2watcab01.blob.core.windows.neteaus2watcab02.blob.core.windows.netweus2watcab01.blob.core.windows.netweus2watcab02.blob.core.windows.netcmbitsstore.blob.core.windows.netumwatsonc.events.data.microsoft.com*-umwatsonc.events.data.microsoft.com
Windows-Wartung
Weitere Informationen finden Sie unter Verwalten von Windows-as-a-Service.
download.microsoft.comhttps://go.microsoft.com/fwlink/?LinkID=619849dl.delivery.mp.microsoft.com
Azure Services
Weitere Informationen finden Sie unter Konfigurieren von Azure-Diensten für die Verwendung mit Konfigurations-Manager.
-
management.azure.com(öffentliche Azure-Cloud) -
management.usgovcloudapi.net(Azure US Government Cloud)
Co-Management
Wenn Sie Windows-Geräte bei Microsoft Intune für die gemeinsame Verwaltung registrieren, stellen Sie sicher, dass diese Geräte auf die Endpunkte zugreifen können, die für Intune erforderlich sind. Weitere Informationen finden Sie unter Netzwerkendpunkte für Microsoft Intune.
Microsoft Store für Unternehmen
Wenn Sie Konfigurations-Manager in den Microsoft Store für Unternehmen integrieren, stellen Sie sicher, dass der Dienstverbindungspunkt und die Zielgeräte auf den Clouddienst zugreifen können. Weitere Informationen finden Sie unter Microsoft Store für Unternehmen Proxy-Konfiguration.
Übermittlungsoptimierung
Wenn Sie die Übermittlungsoptimierung verwenden, müssen Clients mit dem Clouddienst kommunizieren: *.do.dsp.mp.microsoft.com
Für Verteilungspunkte, die Microsoft Connected Cache unterstützen, sind diese Endpunkte ebenfalls erforderlich.
Weitere Informationen finden Sie in den folgenden Artikeln:
- Häufig gestellte Fragen zur Übermittlungsoptimierung
- Grundlegende Konzepte für die Inhaltsverwaltung im Konfigurations-Manager
- Microsoft Connected Cache mit Konfigurations-Manager
Clouddienste
Weitere Informationen zum Cloud Management Gateway (CMG) finden Sie unter Planen für CMG.
In diesem Abschnitt werden die folgenden Features behandelt:
Einrichten des Cloud-Management-Gateways (CMG)
Microsoft Entra-Integration
Microsoft Entra ID-basierte Ermittlung
Cloudverteilungspunkt (Cloud Distribution Point, CDP)
Hinweis
Der cloudbasierte Verteilungspunkt (Cloud-basierter Verteilungspunkt, CDP) ist veraltet. Ab Version 2107 können Sie keine neuen CDP-Instanzen erstellen. Um Inhalte für internetbasierte Geräte bereitzustellen, aktivieren Sie die CMG für die Verteilung von Inhalten.
In den folgenden Abschnitten sind die Endpunkte nach Rolle aufgeführt. Einige Endpunkte verweisen auf einen Dienst mit <prefix>, dem Präfixnamen des CMG. Wenn Ihr CMG beispielsweise ist GraniteFalls.WestUS.CloudApp.Azure.Com, dann ist GraniteFalls.blob.core.windows.netder eigentliche Speicherendpunkt .
Tipp
Zur Verdeutlichung einiger Begrifflichkeiten:
CMG-Dienstname: Der allgemeine Name (CN) des CMG-Serverauthentifizierungszertifikats. Clients und die Standortsystemrolle CMG-Verbindungspunkt kommunizieren mit diesem Dienstnamen. Zum Beispiel
GraniteFalls.contoso.comoderGraniteFalls.WestUS.CloudApp.Azure.Com.CMG-Bereitstellungsname: Der erste Teil des Dienstnamens plus der Azure-Speicherort für die Clouddienstbereitstellung. Die Cloud Service Manager-Komponente des Dienstverbindungspunkts verwendet diesen Namen, wenn sie das CMG in Azure bereitstellt. Der Bereitstellungsname befindet sich immer in einer Azure-Domäne. Der Standort in Azure hängt von der Bereitstellungsmethode ab, z. B.:
- VM-Skalierungsgruppe:
GraniteFalls.WestUS.CloudApp.Azure.Com - Klassische Bereitstellung:
GraniteFalls.CloudApp.Net
- VM-Skalierungsgruppe:
In diesem Artikel werden Beispiele mit einer VM-Skalierungsgruppe als empfohlene Bereitstellungsmethode in Version 2107 und höher verwendet. Wenn Sie eine klassische Bereitstellung verwenden, beachten Sie den Unterschied beim Lesen dieses Artikels und beim Konfigurieren des Internetzugangs.
Dienstverbindungspunkt für Clouddienste
Damit Konfigurations-Manager den CMG-Dienst in Azure bereitstellen kann, benötigt der Dienstverbindungspunkt Zugriff auf:
Bestimmte Azure-Endpunkte, die je nach Konfiguration je nach Umgebung unterschiedlich sind. Konfigurations-Manager speichert diese Endpunkte in der Standortdatenbank. Fragen Sie die Tabelle AzureEnvironments in SQL Server nach der Liste der Azure-Endpunkte ab.
Azure Services:
-
management.azure.com(öffentliche Azure-Cloud) -
management.usgovcloudapi.net(Azure US Government Cloud)
-
Für die Microsoft Entra-Benutzerermittlung: Microsoft Graph-Endpunkt
https://graph.microsoft.com/
CMG-Verbindungspunkt für Clouddienste
Der CMG-Verbindungspunkt benötigt Zugriff auf die folgenden Endpunkte:
| Typ | Azure Public Cloud | Azure US Government-Cloud |
|---|---|---|
| Dienstname | <prefix>.<region>.cloudapp.azure.com |
<prefix>.usgovcloudapp.net |
| Speicherendpunkt 1 | <prefix>.blob.core.windows.net |
<prefix>.blob.core.usgovcloudapi.net |
| Speicherendpunkt 2 | <prefix>.table.core.windows.net |
<prefix>.table.core.usgovcloudapi.net |
| Schlüsseltresor | <prefix>.vault.azure.net |
<prefix>.vault.usgovcloudapi.net |
Das Standortsystem des CMG-Verbindungspunkts unterstützt die Verwendung eines Webproxys. Weitere Informationen zum Konfigurieren dieser Rolle für einen Proxy finden Sie unter Proxyserverunterstützung.
Der CMG-Verbindungspunkt muss nur eine Verbindung mit den Endpunkten des CMG-Diensts herstellen. Es ist kein Zugriff auf andere Azure-Endpunkte erforderlich.
Konfigurations-Manager-Client für Clouddienste
Jeder Konfigurations-Manager-Client, der mit einer CMG kommunizieren muss, benötigt Zugriff auf die folgenden Endpunkte:
| Typ | Azure Public Cloud | Azure US Government-Cloud |
|---|---|---|
| Bereitstellungsname | <prefix>.<region>.cloudapp.azure.com |
<prefix>.usgovcloudapp.net |
| Speicherendpunkt | <prefix>.blob.core.windows.net |
<prefix>.blob.core.usgovcloudapi.net |
| Microsoft Entra-Endpunkt | login.microsoftonline.com |
login.microsoftonline.us |
Konfigurations-Manager-Konsole für Clouddienste
Jedes Gerät mit der Konfigurations-Manager-Konsole benötigt Zugriff auf die folgenden Endpunkte:
| Typ | Azure Public Cloud | Azure US Government-Cloud |
|---|---|---|
| Microsoft Entra-Endpunkte | login.microsoftonline.comaadcdn.msauth.netaadcdn.msftauth.net |
login.microsoftonline.us |
Verwaltungspunkt
Ab Version 2603 benötigt der Verwaltungspunkt Internetzugriff, um Microsoft Entra-Token mithilfe von Microsoft Identity Service Essentials (MISE) zu überprüfen. Diese Anforderung gilt für Umgebungen, die mit Microsoft Entra verbundene Benutzer und Geräte unterstützen, insbesondere bei Verwendung eines Cloudverwaltungsgateways (Cloud Management Gateway, CMG).Erlauben Sie dem Verwaltungspunktserver den Zugriff auf die folgenden Endpunkte:
Azure Public Cloud:
https://login.microsoftonline.comhttps://sts.windows.net
Azure US Government-Cloud:
https://login.microsoftonline.ushttps://sts.windows.net
Wenn der Verwaltungspunkt über einen Proxy eine Verbindung mit dem Internet herstellt, müssen Sie den Proxy im Systemkontext (lokales System) konfigurieren. Ein in den Standortsystemeigenschaften festgelegter Proxy oder ein reiner WinHTTP-Proxy wird für diesen Validierungspfad in Version 2603 nicht verwendet. Die erforderlichen Schritte finden Sie unter Proxyserverunterstützung für den Verwaltungspunkt.
Weitere Informationen finden Sie unter Verwaltungspunkt erfordert Internetzugriff für die Microsoft Entra-Tokenüberprüfung.
Softwareupdates
Erlauben Sie dem aktiven Softwareupdatepunkt den Zugriff auf die folgenden Endpunkte, damit WSUS und Automatische Updates mit dem Microsoft Update-Clouddienst kommunizieren können:
http://windowsupdate.microsoft.comhttp://*.windowsupdate.microsoft.comhttps://*.windowsupdate.microsoft.comhttp://*.update.microsoft.comhttps://*.update.microsoft.comhttp://*.windowsupdate.comhttp://download.windowsupdate.comhttp://download.microsoft.comhttp://*.download.windowsupdate.comhttp://ntservicepack.microsoft.com
Weitere Informationen zu Softwareupdates finden Sie unter Planen von Softwareupdates.
Intranetfirewall
In den folgenden Fällen müssen Sie möglicherweise Endpunkte zu einer Firewall hinzufügen, die sich zwischen zwei Standortsystemen befindet:
- Wenn untergeordnete Websites über einen Softwareupdatepunkt verfügen
- Wenn an einem Standort ein aktiver Remote-Updatepunkt für internetbasierte Software vorhanden ist
Softwareupdatepunkt auf der untergeordneten Site
http://<FQDN for software update point on child site>https://<FQDN for software update point on child site>http://<FQDN for software update point on parent site>https://<FQDN for software update point on parent site>
Verwalten von Microsoft 365 Apps
Hinweis
Am 21. April 2020 wurde Office 365 ProPlus in Microsoft 365 Apps for Enterprise umbenannt. Weitere Informationen finden Sie unter Namensänderung für Office 365 ProPlus. Möglicherweise werden in der Konfigurations-Manager-Konsole und in der Begleitdokumentation weiterhin Verweise auf den alten Namen angezeigt, während die Konsole aktualisiert wird.
Wenn Sie Konfigurations-Manager zum Bereitstellen und Aktualisieren von Microsoft 365 Apps for Enterprise verwenden, lassen Sie die folgenden Endpunkte zu:
officecdn.microsoft.comSo synchronisieren Sie den Softwareupdatepunkt für Microsoft 365 Apps for Enterprise-Clientupdatesconfig.office.comSo erstellen Sie benutzerdefinierte Konfigurationen für Bereitstellungen von Microsoft 365 Apps for Enterprisehttps://clients.config.office.netundhttps://go.microsoft.com/fwlink/?linkid=2190568um die Bereitstellung von Updates für Microsoft 365 Apps for Enterprise zu unterstützencontentstorage.osi.office.netzur Unterstützung der Evaluierung der Office-Add-In-Bereitschaftclients.config.office.netum die Namen der Dateien abzurufen, die für ein bestimmtes Microsoft 365 Apps-Update benötigt werden. Weitere Informationen finden Sie unter Verwenden der Dateilisten-API für Microsoft 365 Apps.
Ihr Standortserver auf oberster Ebene benötigt Zugriff auf den folgenden Endpunkt, um die Microsoft Apps 365-Bereitschaftsdatei herunterzuladen:
- Ab dem 2. März 2021:
https://omex.cdn.office.net/mirrored/sccmreadiness/SOT_SCCM_AddinReadiness.CAB- Speicherort vor dem 2. März 2021:
https://contentstorage.osi.office.net/sccmreadinessppe/sot_sccm_addinreadiness.cab
- Speicherort vor dem 2. März 2021:
Hinweis
Der Speicherort dieser Datei ändert sich am 2. März 2021. Weitere Informationen finden Sie unter Änderung des Downloadspeicherorts für die Bereitschaftsdatei für Microsoft 365 Apps.
Konfigurations-Manager-Konsole
Computer mit der Konfigurations-Manager-Konsole benötigen für bestimmte Funktionen Zugriff auf die folgenden Internetendpunkte:
Hinweis
Damit Pushbenachrichtigungen von Microsoft in der Konsole angezeigt werden können, benötigt der Dienstverbindungspunkt Zugriff auf Configmgrbits.cdn.manage.microsoft.com. Außerdem benötigt sie Zugriff auf diesen Endpunkt für Updates und Wartung.
Konsoleninternes Feedback
Erlauben Sie der Konsole auf dem Computer, auf dem Sie die Konsole ausführen, den Zugriff auf die folgenden Internetendpunkte, um Diagnosedaten an Microsoft zu senden:
petrol.office.microsoft.comceuswatcab01.blob.core.windows.netceuswatcab02.blob.core.windows.neteaus2watcab01.blob.core.windows.neteaus2watcab02.blob.core.windows.netweus2watcab01.blob.core.windows.netweus2watcab02.blob.core.windows.netumwatsonc.events.data.microsoft.com*-umwatsonc.events.data.microsoft.com
Weitere Informationen zu diesem Feature finden Sie unter Produktfeedback.
Communityarbeitsbereich
Knoten "Dokumentation"
Weitere Informationen zu diesem Konsolenknoten finden Sie unter Verwenden der Konfigurations-Manager-Konsole.
https://aka.mshttps://raw.githubusercontent.com
Community-Hub
Weitere Informationen zu diesem Feature finden Sie unter Community Hub.
https://github.comhttps://communityhub.microsoft.com
Mandantenanfügung
Weitere Informationen finden Sie unter Aktivieren der Mandantenanfügung.
https://aka.ms/configmgrgatewayhttps://*.manage.microsoft.comfür Kunden der öffentlichen Azure Cloudhttps://*.manage.microsoft.usfür US Government Cloud-Kunden mit Version 2107 oder höherhttps://dc.services.visualstudio.com
Der Dienstverbindungspunkt stellt eine lange bestehende ausgehende Verbindung mit dem Benachrichtigungsdienst her, der auf gehostet wird https://*.manage.microsoft.com. Vergewissern Sie sich, dass für den für den Dienstverbindungspunkt verwendeten Proxy kein Timeout für ausgehende Verbindungen auftritt. Es werden drei Minuten für ausgehende Verbindungen mit diesem Internetendpunkt empfohlen.
Wenn Ihre Umgebung über Proxyregeln verfügt, die nur bestimmte Speicherorte für Zertifikatsperrlisten (Certificate Revocation Lists, CRLs) oder OCSP-Verifizierungsorte (Online Certificate Status Protocol) zulassen, lassen Sie auch die folgenden CRL- und OCSP-URLs zu:
http://crl3.digicert.comhttp://crl4.digicert.comhttp://ocsp.digicert.comhttp://www.d-trust.nethttp://root-c3-ca2-2009.ocsp.d-trust.nethttp://crl.microsoft.comhttp://oneocsp.microsoft.comhttp://ocsp.msocsp.comhttp://www.microsoft.com/pkiops
Endpunktanalysen
Weitere Informationen finden Sie unter Endpunktanalyse-Proxykonfiguration.
Endpunkte, die für von Konfigurations-Manager verwaltete Geräte benötigt werden
Von Konfigurations-Manager verwaltete Geräte senden Daten über den Connector für die Rolle „Konfigurations-Manager“ an Intune und benötigen keinen direkten Zugriff auf die öffentliche Cloud von Microsoft.
| Endpunkt | Funktion |
|---|---|
https://graph.windows.net |
Wird zum automatischen Abrufen von Einstellungen verwendet, wenn Ihre Hierarchie an Endpunktanalysen in der Konfigurations-Manager-Serverrolle angehängt wird. Weitere Informationen finden Sie unter Konfigurieren des Proxys für einen Standortsystemserver. |
https://*.manage.microsoft.com |
Wird nur zum Synchronisieren der Gerätesammlung und von Geräten mit Endpunktanalysen in der Konfigurations-Manager-Serverrolle verwendet. Weitere Informationen finden Sie unter Konfigurieren des Proxys für einen Standortsystemserver. |
Endpunkte für von Intune verwaltete Geräte erforderlich
Damit Geräte für die Endpunktanalyse registriert werden können, müssen sie die erforderlichen Funktionsdaten an die öffentliche Cloud von Microsoft senden. Endpoint Analytics verwendet den Windows-Client und Windows Server Komponente "Benutzererfahrungen und Telemetrie im verbundenen Modus" (DiagTrack), um die Daten von Intune-verwalteten Geräten zu erfassen. Stellen Sie sicher, dass der Dienst Benutzererfahrung und Telemetrie im verbundenen Modus auf dem Gerät ausgeführt wird.
| Endpunkt | Funktion |
|---|---|
https://*.events.data.microsoft.com |
Wird von mit Intune verwalteten Geräten verwendet, um erforderliche Funktionsdaten an den Endpunkt für die Intune-Datensammlung zu senden. |
Asset Intelligence
Wenn Sie Asset Intelligence verwenden, lassen Sie die folgenden Endpunkte zu, damit der Dienst synchronisiert wird:
https://sc.microsoft.comhttps://ssu2.manage.microsoft.com
Bereitstellen von Microsoft Edge
Das Gerät, auf dem die Konfigurations-Manager-Konsole ausgeführt wird, benötigt für die Bereitstellung von Microsoft Edge Zugriff auf die folgenden Endpunkte:
| Standort | Verwendung |
|---|---|
https://aka.ms/cmedgeapi |
Informationen zu Versionen von Microsoft Edge |
https://edgeupdates.microsoft.com/api/products?view=enterprise |
Informationen zu Versionen von Microsoft Edge |
http://dl.delivery.mp.microsoft.com |
Inhalte für Microsoft Edge-Versionen |
Externe Benachrichtigungen
Weitere Informationen finden Sie unter Externe Benachrichtigungen.
Der Dienstverbindungspunkt muss mit dem Benachrichtigungsdienst kommunizieren, z. B. Azure Logic Apps. Der Zugriffsendpunkt für die Logik-App hat normalerweise das folgende Format: https://*.<RegionName>.logic.azure.com:443. Beispiel: https://prod1.westus2.logic.azure.com:443
Um den Zugriffsendpunkt für die Logik-App und die zugehörigen IP-Adressen abzurufen, verwenden Sie den folgenden Prozess:
- Wählen Sie im Azure-Portal unter Logik-Apps die Logik-App für Ihre Benachrichtigung aus. Weitere Informationen finden Sie unter Verwalten von Logik-Apps im Azure-Portal.
- Wählen Sie im Menü der App im Abschnitt Einstellungendie Option Eigenschaften aus.
- Zeigen Sie die Werte für den Access-Endpunkt und die IP-Adressen des Access-Endpunkts an, oder kopieren Sie sie.
Öffentliche Microsoft-IP-Adressen
Weitere Informationen zu den Microsoft-IP-Adressbereichen finden Sie unter Öffentlicher Microsoft-IP-Raum. Diese Adressen werden regelmäßig aktualisiert. Es gibt keine Granularität nach Diensten; Jede IP-Adresse in diesen Bereichen kann verwendet werden.