Internetzugriffsanforderungen

Einige Konfigurations-Manager-Features basieren auf internetkonnektiver Funktionalität. Wenn Ihre organization die Netzwerkkommunikation mit dem Internet mithilfe einer Firewall oder eines Proxygeräts einschränkt, stellen Sie sicher, dass diese Endpunkte zugelassen sind.

Der Konfigurations-Manager verwendet die folgenden Microsoft-URL-Weiterleitungsdienste im gesamten Produkt:

  • https://aka.ms
  • https://go.microsoft.com

Auch wenn sie in den folgenden Abschnitten nicht explizit aufgeführt sind, sollten Sie diese Endpunkte immer zulassen.

Dienstverbindungspunkt

Weitere Informationen finden Sie unter Informationen zum Dienstverbindungspunkt.

Diese Konfigurationen gelten für den Server, der den Dienstverbindungspunkt hostet, und für alle Firewalls zwischen diesem Server und dem Internet. Die Kommunikation über den ausgehenden HTTPS-Port TCP 443 zu den Internetstandorten zulassen.

Der Dienstverbindungspunkt unterstützt die Verwendung eines Webproxys mit oder ohne Authentifizierung, um diese Speicherorte zu verwenden. Weitere Informationen finden Sie unter Proxyserverunterstützung.

Wenn der Konfigurations-Manager-Standort keine Verbindung mit erforderlichen Endpunkten für einen Clouddienst herstellen kann, löst er eine kritische Statusmeldung mit der ID 11488 aus. Wenn keine Verbindung mit dem Dienst hergestellt werden kann, ändert sich die SMS_SERVICE_CONNECTOR-Komponente status in "kritisch". Zeigen Sie den detaillierten Status im Knoten "Komponentenstatus" der Konfigurations-Manager-Konsole an.

Ab Version 2010 überprüft der Dienstverbindungspunkt wichtige Internetendpunkte für die Mandantenanfügung. Durch diese Überprüfungen wird sichergestellt, dass die mit der Cloud verbundenen Dienste verfügbar sind. Es hilft Ihnen auch bei der Problembehandlung, indem schnell ermittelt wird, ob die Netzwerkkonnektivität ein Problem ist. Weitere Informationen finden Sie unter Überprüfen des Internetzugangs.

Die vom Dienstverbindungspunkt benötigten URLs variieren je nach Konfigurations-Manager-Feature:

Tipp

Der Dienstverbindungspunkt verwendet den Microsoft Intune-Dienst, wenn er eine Verbindung mit go.microsoft.com oder manage.microsoft.comherstellt. Es gibt ein bekanntes Problem, bei dem Konnektivitätsprobleme beim Intune-Connector auftreten, wenn das Baltimore CyberTrust-Stammzertifikat nicht installiert ist, abgelaufen oder auf dem Dienstverbindungspunkt beschädigt ist. Weitere Informationen finden Sie unter Dienstverbindungspunkt lädt keine Updates herunter.

Updates und Wartung

Weitere Informationen finden Sie unter Updates und Wartung.

Tipp

Aktivieren Sie diese Endpunkte für die Verwaltungserkenntnisregel, Verbinden der Website mit der Microsoft-Cloud für Konfigurations-Manager-Updates.

  • *.akamaiedge.net

  • *.akamaitechnologies.com

  • *.manage.microsoft.com

  • go.microsoft.com

  • download.microsoft.com

  • download.windowsupdate.com

  • download.visualstudio.microsoft.com

  • definitionupdates.microsoft.com

Hinweis

Ab März 2025 wird die configmgrbits.azureedge.net-Domäne zu configmgrbits.cdn.manage.microsoft.com migriert. Wenn *,manage.microsoft.com Datenverkehr bereits zulässig ist, ist keine Aktion erforderlich.

  • configmgrbits.azureedge.net

  • configmgrbits.cdn.manage.microsoft.com

    Wichtig

    Dieser Azure-Endpunkt unterstützt nur TLS 1.2 mit bestimmten Verschlüsselungssammlungen. Stellen Sie sicher, dass Ihre Umgebung diese Azure-Konfigurationen unterstützt. Weitere Informationen finden Sie unter Azure Front Door: Häufig gestellte Fragen zur TLS-Konfiguration.

  • cmbitsstore.blob.core.windows.net

  • ceuswatcab01.blob.core.windows.net

  • ceuswatcab02.blob.core.windows.net

  • eaus2watcab01.blob.core.windows.net

  • eaus2watcab02.blob.core.windows.net

  • weus2watcab01.blob.core.windows.net

  • weus2watcab02.blob.core.windows.net

  • cmbitsstore.blob.core.windows.net

  • umwatsonc.events.data.microsoft.com

  • *-umwatsonc.events.data.microsoft.com

Windows-Wartung

Weitere Informationen finden Sie unter Verwalten von Windows-as-a-Service.

  • download.microsoft.com

  • https://go.microsoft.com/fwlink/?LinkID=619849

  • dl.delivery.mp.microsoft.com

Azure Services

Weitere Informationen finden Sie unter Konfigurieren von Azure-Diensten für die Verwendung mit Konfigurations-Manager.

  • management.azure.com(öffentliche Azure-Cloud)
  • management.usgovcloudapi.net(Azure US Government Cloud)

Co-Management

Wenn Sie Windows-Geräte bei Microsoft Intune für die gemeinsame Verwaltung registrieren, stellen Sie sicher, dass diese Geräte auf die Endpunkte zugreifen können, die für Intune erforderlich sind. Weitere Informationen finden Sie unter Netzwerkendpunkte für Microsoft Intune.

Microsoft Store für Unternehmen

Wenn Sie Konfigurations-Manager in den Microsoft Store für Unternehmen integrieren, stellen Sie sicher, dass der Dienstverbindungspunkt und die Zielgeräte auf den Clouddienst zugreifen können. Weitere Informationen finden Sie unter Microsoft Store für Unternehmen Proxy-Konfiguration.

Übermittlungsoptimierung

Wenn Sie die Übermittlungsoptimierung verwenden, müssen Clients mit dem Clouddienst kommunizieren: *.do.dsp.mp.microsoft.com

Für Verteilungspunkte, die Microsoft Connected Cache unterstützen, sind diese Endpunkte ebenfalls erforderlich.

Weitere Informationen finden Sie in den folgenden Artikeln:

Clouddienste

Weitere Informationen zum Cloud Management Gateway (CMG) finden Sie unter Planen für CMG.

In diesem Abschnitt werden die folgenden Features behandelt:

  • Einrichten des Cloud-Management-Gateways (CMG)

  • Microsoft Entra-Integration

  • Microsoft Entra ID-basierte Ermittlung

  • Cloudverteilungspunkt (Cloud Distribution Point, CDP)

    Hinweis

    Der cloudbasierte Verteilungspunkt (Cloud-basierter Verteilungspunkt, CDP) ist veraltet. Ab Version 2107 können Sie keine neuen CDP-Instanzen erstellen. Um Inhalte für internetbasierte Geräte bereitzustellen, aktivieren Sie die CMG für die Verteilung von Inhalten.

In den folgenden Abschnitten sind die Endpunkte nach Rolle aufgeführt. Einige Endpunkte verweisen auf einen Dienst mit <prefix>, dem Präfixnamen des CMG. Wenn Ihr CMG beispielsweise ist GraniteFalls.WestUS.CloudApp.Azure.Com, dann ist GraniteFalls.blob.core.windows.netder eigentliche Speicherendpunkt .

Tipp

Zur Verdeutlichung einiger Begrifflichkeiten:

  • CMG-Dienstname: Der allgemeine Name (CN) des CMG-Serverauthentifizierungszertifikats. Clients und die Standortsystemrolle CMG-Verbindungspunkt kommunizieren mit diesem Dienstnamen. Zum Beispiel GraniteFalls.contoso.com oder GraniteFalls.WestUS.CloudApp.Azure.Com.

  • CMG-Bereitstellungsname: Der erste Teil des Dienstnamens plus der Azure-Speicherort für die Clouddienstbereitstellung. Die Cloud Service Manager-Komponente des Dienstverbindungspunkts verwendet diesen Namen, wenn sie das CMG in Azure bereitstellt. Der Bereitstellungsname befindet sich immer in einer Azure-Domäne. Der Standort in Azure hängt von der Bereitstellungsmethode ab, z. B.:

    • VM-Skalierungsgruppe: GraniteFalls.WestUS.CloudApp.Azure.Com
    • Klassische Bereitstellung: GraniteFalls.CloudApp.Net

In diesem Artikel werden Beispiele mit einer VM-Skalierungsgruppe als empfohlene Bereitstellungsmethode in Version 2107 und höher verwendet. Wenn Sie eine klassische Bereitstellung verwenden, beachten Sie den Unterschied beim Lesen dieses Artikels und beim Konfigurieren des Internetzugangs.

Dienstverbindungspunkt für Clouddienste

Damit Konfigurations-Manager den CMG-Dienst in Azure bereitstellen kann, benötigt der Dienstverbindungspunkt Zugriff auf:

  • Bestimmte Azure-Endpunkte, die je nach Konfiguration je nach Umgebung unterschiedlich sind. Konfigurations-Manager speichert diese Endpunkte in der Standortdatenbank. Fragen Sie die Tabelle AzureEnvironments in SQL Server nach der Liste der Azure-Endpunkte ab.

  • Azure Services:

    • management.azure.com(öffentliche Azure-Cloud)
    • management.usgovcloudapi.net(Azure US Government Cloud)
  • Für die Microsoft Entra-Benutzerermittlung: Microsoft Graph-Endpunkthttps://graph.microsoft.com/

CMG-Verbindungspunkt für Clouddienste

Der CMG-Verbindungspunkt benötigt Zugriff auf die folgenden Endpunkte:

Typ Azure Public Cloud Azure US Government-Cloud
Dienstname <prefix>.<region>.cloudapp.azure.com <prefix>.usgovcloudapp.net
Speicherendpunkt 1 <prefix>.blob.core.windows.net <prefix>.blob.core.usgovcloudapi.net
Speicherendpunkt 2 <prefix>.table.core.windows.net <prefix>.table.core.usgovcloudapi.net
Schlüsseltresor <prefix>.vault.azure.net <prefix>.vault.usgovcloudapi.net

Das Standortsystem des CMG-Verbindungspunkts unterstützt die Verwendung eines Webproxys. Weitere Informationen zum Konfigurieren dieser Rolle für einen Proxy finden Sie unter Proxyserverunterstützung.

Der CMG-Verbindungspunkt muss nur eine Verbindung mit den Endpunkten des CMG-Diensts herstellen. Es ist kein Zugriff auf andere Azure-Endpunkte erforderlich.

Konfigurations-Manager-Client für Clouddienste

Jeder Konfigurations-Manager-Client, der mit einer CMG kommunizieren muss, benötigt Zugriff auf die folgenden Endpunkte:

Typ Azure Public Cloud Azure US Government-Cloud
Bereitstellungsname <prefix>.<region>.cloudapp.azure.com <prefix>.usgovcloudapp.net
Speicherendpunkt <prefix>.blob.core.windows.net <prefix>.blob.core.usgovcloudapi.net
Microsoft Entra-Endpunkt login.microsoftonline.com login.microsoftonline.us

Konfigurations-Manager-Konsole für Clouddienste

Jedes Gerät mit der Konfigurations-Manager-Konsole benötigt Zugriff auf die folgenden Endpunkte:

Typ Azure Public Cloud Azure US Government-Cloud
Microsoft Entra-Endpunkte login.microsoftonline.com
aadcdn.msauth.net
aadcdn.msftauth.net
login.microsoftonline.us

Verwaltungspunkt

Ab Version 2603 benötigt der Verwaltungspunkt Internetzugriff, um Microsoft Entra-Token mithilfe von Microsoft Identity Service Essentials (MISE) zu überprüfen. Diese Anforderung gilt für Umgebungen, die mit Microsoft Entra verbundene Benutzer und Geräte unterstützen, insbesondere bei Verwendung eines Cloudverwaltungsgateways (Cloud Management Gateway, CMG).

Erlauben Sie dem Verwaltungspunktserver den Zugriff auf die folgenden Endpunkte:

Azure Public Cloud:

  • https://login.microsoftonline.com
  • https://sts.windows.net

Azure US Government-Cloud:

  • https://login.microsoftonline.us
  • https://sts.windows.net

Wenn der Verwaltungspunkt über einen Proxy eine Verbindung mit dem Internet herstellt, müssen Sie den Proxy im Systemkontext (lokales System) konfigurieren. Ein in den Standortsystemeigenschaften festgelegter Proxy oder ein reiner WinHTTP-Proxy wird für diesen Validierungspfad in Version 2603 nicht verwendet. Die erforderlichen Schritte finden Sie unter Proxyserverunterstützung für den Verwaltungspunkt.

Weitere Informationen finden Sie unter Verwaltungspunkt erfordert Internetzugriff für die Microsoft Entra-Tokenüberprüfung.

Softwareupdates

Erlauben Sie dem aktiven Softwareupdatepunkt den Zugriff auf die folgenden Endpunkte, damit WSUS und Automatische Updates mit dem Microsoft Update-Clouddienst kommunizieren können:

  • http://windowsupdate.microsoft.com

  • http://*.windowsupdate.microsoft.com

  • https://*.windowsupdate.microsoft.com

  • http://*.update.microsoft.com

  • https://*.update.microsoft.com

  • http://*.windowsupdate.com

  • http://download.windowsupdate.com

  • http://download.microsoft.com

  • http://*.download.windowsupdate.com

  • http://ntservicepack.microsoft.com

Weitere Informationen zu Softwareupdates finden Sie unter Planen von Softwareupdates.

Intranetfirewall

In den folgenden Fällen müssen Sie möglicherweise Endpunkte zu einer Firewall hinzufügen, die sich zwischen zwei Standortsystemen befindet:

  • Wenn untergeordnete Websites über einen Softwareupdatepunkt verfügen
  • Wenn an einem Standort ein aktiver Remote-Updatepunkt für internetbasierte Software vorhanden ist

Softwareupdatepunkt auf der untergeordneten Site

  • http://<FQDN for software update point on child site>

  • https://<FQDN for software update point on child site>

  • http://<FQDN for software update point on parent site>

  • https://<FQDN for software update point on parent site>

Verwalten von Microsoft 365 Apps

Hinweis

Am 21. April 2020 wurde Office 365 ProPlus in Microsoft 365 Apps for Enterprise umbenannt. Weitere Informationen finden Sie unter Namensänderung für Office 365 ProPlus. Möglicherweise werden in der Konfigurations-Manager-Konsole und in der Begleitdokumentation weiterhin Verweise auf den alten Namen angezeigt, während die Konsole aktualisiert wird.

Wenn Sie Konfigurations-Manager zum Bereitstellen und Aktualisieren von Microsoft 365 Apps for Enterprise verwenden, lassen Sie die folgenden Endpunkte zu:

  • officecdn.microsoft.comSo synchronisieren Sie den Softwareupdatepunkt für Microsoft 365 Apps for Enterprise-Clientupdates

  • config.office.comSo erstellen Sie benutzerdefinierte Konfigurationen für Bereitstellungen von Microsoft 365 Apps for Enterprise

  • https://clients.config.office.netund https://go.microsoft.com/fwlink/?linkid=2190568 um die Bereitstellung von Updates für Microsoft 365 Apps for Enterprise zu unterstützen

  • contentstorage.osi.office.net zur Unterstützung der Evaluierung der Office-Add-In-Bereitschaft

  • clients.config.office.netum die Namen der Dateien abzurufen, die für ein bestimmtes Microsoft 365 Apps-Update benötigt werden. Weitere Informationen finden Sie unter Verwenden der Dateilisten-API für Microsoft 365 Apps.

Ihr Standortserver auf oberster Ebene benötigt Zugriff auf den folgenden Endpunkt, um die Microsoft Apps 365-Bereitschaftsdatei herunterzuladen:

  • Ab dem 2. März 2021: https://omex.cdn.office.net/mirrored/sccmreadiness/SOT_SCCM_AddinReadiness.CAB
    • Speicherort vor dem 2. März 2021: https://contentstorage.osi.office.net/sccmreadinessppe/sot_sccm_addinreadiness.cab

Hinweis

Der Speicherort dieser Datei ändert sich am 2. März 2021. Weitere Informationen finden Sie unter Änderung des Downloadspeicherorts für die Bereitschaftsdatei für Microsoft 365 Apps.

Konfigurations-Manager-Konsole

Computer mit der Konfigurations-Manager-Konsole benötigen für bestimmte Funktionen Zugriff auf die folgenden Internetendpunkte:

Hinweis

Damit Pushbenachrichtigungen von Microsoft in der Konsole angezeigt werden können, benötigt der Dienstverbindungspunkt Zugriff auf Configmgrbits.cdn.manage.microsoft.com. Außerdem benötigt sie Zugriff auf diesen Endpunkt für Updates und Wartung.

Konsoleninternes Feedback

Erlauben Sie der Konsole auf dem Computer, auf dem Sie die Konsole ausführen, den Zugriff auf die folgenden Internetendpunkte, um Diagnosedaten an Microsoft zu senden:

  • petrol.office.microsoft.com

  • ceuswatcab01.blob.core.windows.net

  • ceuswatcab02.blob.core.windows.net

  • eaus2watcab01.blob.core.windows.net

  • eaus2watcab02.blob.core.windows.net

  • weus2watcab01.blob.core.windows.net

  • weus2watcab02.blob.core.windows.net

  • umwatsonc.events.data.microsoft.com

  • *-umwatsonc.events.data.microsoft.com

Weitere Informationen zu diesem Feature finden Sie unter Produktfeedback.

Communityarbeitsbereich

Knoten "Dokumentation"

Weitere Informationen zu diesem Konsolenknoten finden Sie unter Verwenden der Konfigurations-Manager-Konsole.

  • https://aka.ms

  • https://raw.githubusercontent.com

Community-Hub

Weitere Informationen zu diesem Feature finden Sie unter Community Hub.

  • https://github.com

  • https://communityhub.microsoft.com

Mandantenanfügung

Weitere Informationen finden Sie unter Aktivieren der Mandantenanfügung.

  • https://aka.ms/configmgrgateway

  • https://*.manage.microsoft.com für Kunden der öffentlichen Azure Cloud

  • https://*.manage.microsoft.us für US Government Cloud-Kunden mit Version 2107 oder höher

  • https://dc.services.visualstudio.com

Der Dienstverbindungspunkt stellt eine lange bestehende ausgehende Verbindung mit dem Benachrichtigungsdienst her, der auf gehostet wird https://*.manage.microsoft.com. Vergewissern Sie sich, dass für den für den Dienstverbindungspunkt verwendeten Proxy kein Timeout für ausgehende Verbindungen auftritt. Es werden drei Minuten für ausgehende Verbindungen mit diesem Internetendpunkt empfohlen.

Wenn Ihre Umgebung über Proxyregeln verfügt, die nur bestimmte Speicherorte für Zertifikatsperrlisten (Certificate Revocation Lists, CRLs) oder OCSP-Verifizierungsorte (Online Certificate Status Protocol) zulassen, lassen Sie auch die folgenden CRL- und OCSP-URLs zu:

  • http://crl3.digicert.com
  • http://crl4.digicert.com
  • http://ocsp.digicert.com
  • http://www.d-trust.net
  • http://root-c3-ca2-2009.ocsp.d-trust.net
  • http://crl.microsoft.com
  • http://oneocsp.microsoft.com
  • http://ocsp.msocsp.com
  • http://www.microsoft.com/pkiops

Endpunktanalysen

Weitere Informationen finden Sie unter Endpunktanalyse-Proxykonfiguration.

Endpunkte, die für von Konfigurations-Manager verwaltete Geräte benötigt werden

Von Konfigurations-Manager verwaltete Geräte senden Daten über den Connector für die Rolle „Konfigurations-Manager“ an Intune und benötigen keinen direkten Zugriff auf die öffentliche Cloud von Microsoft.

Endpunkt Funktion
https://graph.windows.net Wird zum automatischen Abrufen von Einstellungen verwendet, wenn Ihre Hierarchie an Endpunktanalysen in der Konfigurations-Manager-Serverrolle angehängt wird. Weitere Informationen finden Sie unter Konfigurieren des Proxys für einen Standortsystemserver.
https://*.manage.microsoft.com Wird nur zum Synchronisieren der Gerätesammlung und von Geräten mit Endpunktanalysen in der Konfigurations-Manager-Serverrolle verwendet. Weitere Informationen finden Sie unter Konfigurieren des Proxys für einen Standortsystemserver.

Endpunkte für von Intune verwaltete Geräte erforderlich

Damit Geräte für die Endpunktanalyse registriert werden können, müssen sie die erforderlichen Funktionsdaten an die öffentliche Cloud von Microsoft senden. Endpoint Analytics verwendet den Windows-Client und Windows Server Komponente "Benutzererfahrungen und Telemetrie im verbundenen Modus" (DiagTrack), um die Daten von Intune-verwalteten Geräten zu erfassen. Stellen Sie sicher, dass der Dienst Benutzererfahrung und Telemetrie im verbundenen Modus auf dem Gerät ausgeführt wird.

Endpunkt Funktion
https://*.events.data.microsoft.com Wird von mit Intune verwalteten Geräten verwendet, um erforderliche Funktionsdaten an den Endpunkt für die Intune-Datensammlung zu senden.

Asset Intelligence

Wenn Sie Asset Intelligence verwenden, lassen Sie die folgenden Endpunkte zu, damit der Dienst synchronisiert wird:

  • https://sc.microsoft.com
  • https://ssu2.manage.microsoft.com

Bereitstellen von Microsoft Edge

Das Gerät, auf dem die Konfigurations-Manager-Konsole ausgeführt wird, benötigt für die Bereitstellung von Microsoft Edge Zugriff auf die folgenden Endpunkte:

Standort Verwendung
https://aka.ms/cmedgeapi Informationen zu Versionen von Microsoft Edge
https://edgeupdates.microsoft.com/api/products?view=enterprise Informationen zu Versionen von Microsoft Edge
http://dl.delivery.mp.microsoft.com Inhalte für Microsoft Edge-Versionen

Externe Benachrichtigungen

Weitere Informationen finden Sie unter Externe Benachrichtigungen.

Der Dienstverbindungspunkt muss mit dem Benachrichtigungsdienst kommunizieren, z. B. Azure Logic Apps. Der Zugriffsendpunkt für die Logik-App hat normalerweise das folgende Format: https://*.<RegionName>.logic.azure.com:443. Beispiel: https://prod1.westus2.logic.azure.com:443

Um den Zugriffsendpunkt für die Logik-App und die zugehörigen IP-Adressen abzurufen, verwenden Sie den folgenden Prozess:

  1. Wählen Sie im Azure-Portal unter Logik-Apps die Logik-App für Ihre Benachrichtigung aus. Weitere Informationen finden Sie unter Verwalten von Logik-Apps im Azure-Portal.
  2. Wählen Sie im Menü der App im Abschnitt Einstellungendie Option Eigenschaften aus.
  3. Zeigen Sie die Werte für den Access-Endpunkt und die IP-Adressen des Access-Endpunkts an, oder kopieren Sie sie.

Öffentliche Microsoft-IP-Adressen

Weitere Informationen zu den Microsoft-IP-Adressbereichen finden Sie unter Öffentlicher Microsoft-IP-Raum. Diese Adressen werden regelmäßig aktualisiert. Es gibt keine Granularität nach Diensten; Jede IP-Adresse in diesen Bereichen kann verwendet werden.

Nächste Schritte