Requisitos de acceso a Internet

Algunas características de Administrador de configuración se basan en la conectividad a Internet para lograr una funcionalidad completa. Si su organización restringe la comunicación de red con Internet mediante un firewall o un dispositivo proxy, asegúrese de permitir estos puntos de conexión.

Administrador de configuración usa los siguientes servicios de reenvío de direcciones URL de Microsoft en todo el producto:

  • https://aka.ms
  • https://go.microsoft.com

Incluso si no se enumeran explícitamente en las secciones siguientes, siempre debe permitir estos puntos de conexión.

Punto de conexión de servicio

Para obtener más información, consulte Acerca del punto de conexión de servicio.

Estas configuraciones se aplican al servidor que hospeda el punto de conexión de servicio y a los firewalls entre ese servidor e Internet. Permitir la comunicación a través del puerto HTTPS saliente TCP 443 a las ubicaciones de Internet.

El punto de conexión de servicio admite el uso de un proxy web con o sin autenticación para usar estas ubicaciones. Para obtener más información, consulta Compatibilidad con servidores proxy.

Si el sitio de Administrador de configuración no puede conectarse a los puntos de conexión necesarios para un servicio en la nube, genera un mensaje de estado crítico ID 11488. Cuando no se puede conectar al servicio, el estado del componente SMS_SERVICE_CONNECTOR cambia a crítico. Vea el estado detallado en el nodo Estado del componente de la consola de Administrador de configuración.

A partir de la versión 2010, el punto de conexión de servicio valida los puntos de conexión de Internet importantes para la conexión de espacios empresariales. Estas comprobaciones ayudan a asegurarse de que los servicios conectados a la nube están disponibles. También le ayuda a solucionar problemas determinando rápidamente si la conectividad de red supone un problema. Para obtener más información, consulte Validar el acceso a Internet.

Las direcciones URL específicas requeridas por el punto de conexión de servicio varían según la característica de Administrador de configuración:

Sugerencia

El punto de conexión de servicio utiliza el servicio Microsoft Intune cuando se conecta a go.microsoft.com o manage.microsoft.com. Hay un problema conocido por el que el conector de Intune experimenta problemas de conectividad si el certificado raíz Baltimore CyberTrust no está instalado, expira o está dañado en el punto de conexión de servicio. Para obtener más información, consulte El punto de conexión de servicio no descarga actualizaciones.

Actualizaciones y mantenimiento

Para obtener más información, consulta Novedades y mantenimiento.

Sugerencia

Habilite estos puntos de conexión para la regla de información de administración, Conectar el sitio a la nube de Microsoft para obtener actualizaciones de Administrador de configuración.

  • *.akamaiedge.net

  • *.akamaitechnologies.com

  • *.manage.microsoft.com

  • go.microsoft.com

  • download.microsoft.com

  • download.windowsupdate.com

  • download.visualstudio.microsoft.com

  • definitionupdates.microsoft.com

Nota:

A partir de marzo de 2025, el dominio configmgrbits.azureedge.net migra a configmgrbits.cdn.manage.microsoft.com. No es necesario realizar ninguna acción si ya se permite el tráfico *.manage.microsoft.com.

  • configmgrbits.azureedge.net

  • configmgrbits.cdn.manage.microsoft.com

    Importante

    Este punto de conexión de Azure solo admite TLS 1.2 con conjuntos de cifrado específicos. Asegúrese de que su entorno admite estas configuraciones de Azure. Para obtener más información, consulte Azure Front Door: Preguntas frecuentes sobre la configuración de TLS.

  • cmbitsstore.blob.core.windows.net

  • ceuswatcab01.blob.core.windows.net

  • ceuswatcab02.blob.core.windows.net

  • eaus2watcab01.blob.core.windows.net

  • eaus2watcab02.blob.core.windows.net

  • weus2watcab01.blob.core.windows.net

  • weus2watcab02.blob.core.windows.net

  • cmbitsstore.blob.core.windows.net

  • umwatsonc.events.data.microsoft.com

  • *-umwatsonc.events.data.microsoft.com

Mantenimiento de Windows

Para obtener más información, vea Administrar Windows como servicio.

  • download.microsoft.com

  • https://go.microsoft.com/fwlink/?LinkID=619849

  • dl.delivery.mp.microsoft.com

Servicios de Azure

Para obtener más información, consulte Configuración de servicios de Azure para su uso con Administrador de configuración.

  • management.azure.com(nube pública de Azure)
  • management.usgovcloudapi.net(Azure US Government Cloud)

Administración conjunta

Si inscribe dispositivos Windows en Microsoft Intune para la administración conjunta, asegúrese de que esos dispositivos puedan tener acceso a los puntos de conexión requeridos por Intune. Para obtener más información, consulte Puntos de conexión de red para Microsoft Intune.

Microsoft Store para Empresas

Si integra Administrador de configuración con la Microsoft Store para Empresas, asegúrese de que el punto de conexión de servicio y los dispositivos de destino puedan acceder al servicio en la nube. Para obtener más información, consulte Configuración de proxy de la Microsoft Store para Empresas.

Optimización de entrega

Si usas la optimización de distribución, los clientes deben comunicarse con su servicio en la nube: *.do.dsp.mp.microsoft.com

Los puntos de distribución que admiten Microsoft Caché conectada también requieren estos puntos de conexión.

Para más información, consulte los siguientes artículos:

Servicios en la nube

Para obtener más información sobre Cloud Management Gateway (CMG), consulte Plan para CMG.

En esta sección se tratan las siguientes características:

  • Cloud management gateway (CMG)

  • Integración de Microsoft Entra

  • Detección basada en Microsoft Entra ID

  • Punto de distribución en la nube (CDP)

    Nota:

    El punto de distribución basado en la nube (CDP) está obsoleto. A partir de la versión 2107, no se pueden crear nuevas instancias de CDP. Para proporcionar contenido a dispositivos basados en Internet, habilite CMG para distribuir contenido.

En las secciones siguientes se enumeran los puntos de conexión por rol. Algunos puntos de conexión hacen referencia a un servicio mediante <prefix>, que es el nombre de prefijo de CMG. Por ejemplo, si su CMG es GraniteFalls.WestUS.CloudApp.Azure.Com, el punto de conexión de almacenamiento real es GraniteFalls.blob.core.windows.net.

Sugerencia

Para aclarar parte de la terminología:

  • Nombre del servicio CMG: nombre común (CN) del certificado de autenticación del servidor CMG. Los clientes y el rol del sistema de sitio de punto de conexión CMG se comunican con este nombre de servicio. Por ejemplo, GraniteFalls.contoso.com o GraniteFalls.WestUS.CloudApp.Azure.Com.

  • Nombre de implementación de CMG: la primera parte del nombre del servicio más la ubicación de Azure para la implementación del servicio en la nube. El componente Cloud Service Manager del punto de conexión de servicio usa este nombre cuando implementa CMG en Azure. El nombre de implementación siempre está en un dominio de Azure. La ubicación de Azure depende del método de implementación, por ejemplo:

    • Conjunto de escalado de máquinas virtuales: GraniteFalls.WestUS.CloudApp.Azure.Com
    • Implementación clásica: GraniteFalls.CloudApp.Net

En este artículo se usan ejemplos con un conjunto de escalado de máquinas virtuales como método de implementación recomendado en la versión 2107 y posteriores. Si usa una implementación clásica, observe la diferencia al leer este artículo y configurar el acceso a Internet.

Punto de conexión de servicio para servicios en la nube

Para que Administrador de configuración implemente el servicio CMG en Azure, el punto de conexión de servicio debe acceder a:

  • Puntos de conexión específicos de Azure, que son diferentes por entorno en función de la configuración. Administrador de configuración almacena estos puntos de conexión en la base de datos del sitio. Consulte la tabla AzureEnvironments de SQL Server para obtener la lista de puntos de conexión de Azure.

  • Servicios de Azure:

    • management.azure.com(nube pública de Azure)
    • management.usgovcloudapi.net(Azure US Government Cloud)
  • Para la detección de usuarios de Microsoft Entra: Punto de conexión de Microsoft Graphhttps://graph.microsoft.com/

Punto de conexión CMG para servicios en la nube

El punto de conexión de CMG necesita acceso a los siguientes puntos de conexión:

Tipo Nube pública de Azure Nube de Azure US Government
Nombre del servicio <prefix>.<region>.cloudapp.azure.com <prefix>.usgovcloudapp.net
Punto de conexión de almacenamiento 1 <prefix>.blob.core.windows.net <prefix>.blob.core.usgovcloudapi.net
Punto de conexión de almacenamiento 2 <prefix>.table.core.windows.net <prefix>.table.core.usgovcloudapi.net
Almacén de claves <prefix>.vault.azure.net <prefix>.vault.usgovcloudapi.net

El sistema de sitio de punto de conexión CMG admite el uso de un proxy web. Para obtener más información sobre cómo configurar esta función para un proxy, consulte Compatibilidad con servidores proxy.

El punto de conexión de CMG solo necesita conectarse a los puntos de conexión de servicio de CMG. No necesita acceso a otros puntos de conexión de Azure.

Cliente de Administrador de configuración para servicios en la nube

Cualquier cliente de Administrador de configuración que necesite comunicarse con una CMG necesita acceso a los siguientes puntos de conexión:

Tipo Nube pública de Azure Nube de Azure US Government
Nombre de la implementación <prefix>.<region>.cloudapp.azure.com <prefix>.usgovcloudapp.net
Punto de conexión de almacenamiento <prefix>.blob.core.windows.net <prefix>.blob.core.usgovcloudapi.net
Punto de conexión de Microsoft Entra login.microsoftonline.com login.microsoftonline.us

Consola de Administrador de configuración para Cloud Services

Cualquier dispositivo con la consola de Administrador de configuración necesita acceso a los siguientes puntos de conexión:

Tipo Nube pública de Azure Nube de Azure US Government
Puntos de conexión de Microsoft Entra login.microsoftonline.com
aadcdn.msauth.net
aadcdn.msftauth.net
login.microsoftonline.us

Punto de administración

A partir de la versión 2603, el punto de administración requiere acceso a Internet para validar los tokens de Microsoft Entra mediante Microsoft Identity Service Essentials (MISE). Este requisito se aplica a los entornos que admiten usuarios y dispositivos unidos a Microsoft Entra, especialmente cuando se utiliza una puerta de enlace de administración en la nube (CMG).

Permitir que el servidor del punto de administración acceda a los siguientes puntos de conexión:

Nube pública de Azure:

  • https://login.microsoftonline.com
  • https://sts.windows.net

Nube de Azure US Government:

  • https://login.microsoftonline.us
  • https://sts.windows.net

Si el punto de administración se conecta a Internet a través de un proxy, debe configurar el proxy en el contexto del sistema (sistema local). Un conjunto de proxy en las propiedades del sistema del sitio o un proxy solo WinHTTP no se usa para esta ruta de validación en la versión 2603. Para conocer los pasos necesarios, consulte Compatibilidad del servidor proxy con el punto de administración.

Para obtener más información, consulte El punto de administración requiere acceso a Internet para la validación del token de Microsoft Entra.

Actualizaciones de software

Permita que el punto de actualización de software activo acceda a los siguientes puntos de conexión para que WSUS y las Novedades automáticas puedan comunicarse con el servicio en la nube de Microsoft Update:

  • http://windowsupdate.microsoft.com

  • http://*.windowsupdate.microsoft.com

  • https://*.windowsupdate.microsoft.com

  • http://*.update.microsoft.com

  • https://*.update.microsoft.com

  • http://*.windowsupdate.com

  • http://download.windowsupdate.com

  • http://download.microsoft.com

  • http://*.download.windowsupdate.com

  • http://ntservicepack.microsoft.com

Para obtener más información sobre las actualizaciones de software, consulte Planificación de actualizaciones de software.

Firewall de intranet

Es posible que tenga que agregar puntos de conexión a un firewall que se encuentra entre dos sistemas de sitio en los siguientes casos:

  • Si los sitios secundarios tienen un punto de actualización de software
  • Si hay un punto de actualización de software remoto activo basado en Internet en un sitio

Punto de actualización de software en el sitio secundario

  • http://<FQDN for software update point on child site>

  • https://<FQDN for software update point on child site>

  • http://<FQDN for software update point on parent site>

  • https://<FQDN for software update point on parent site>

Administrar las Aplicaciones de Microsoft 365

Nota:

El 21 de abril de 2020, Office 365 ProPlus pasó a llamarse Aplicaciones de Microsoft 365 para empresas. Para obtener más información, vea Cambio de nombre para Office 365 ProPlus. Es posible que todavía veas referencias al nombre antiguo en la consola de Administrador de configuración y en la documentación complementaria mientras se actualiza la consola.

Si usa Administrador de configuración para implementar y actualizar Aplicaciones Microsoft 365 para empresas, permita los siguientes puntos de conexión:

  • officecdn.microsoft.compara sincronizar el punto de actualización de software para las actualizaciones de cliente de Aplicaciones Microsoft 365 para empresas

  • config.office.compara crear configuraciones personalizadas para implementaciones de Aplicaciones de Aplicaciones Microsoft 365 para empresas

  • https://clients.config.office.nety https://go.microsoft.com/fwlink/?linkid=2190568 para admitir la implementación de actualizaciones de Aplicaciones Microsoft 365 para empresas

  • contentstorage.osi.office.net para admitir la evaluación de la preparación de los complementos de Office

  • clients.config.office.netpara recuperar los nombres de los archivos necesarios para una actualización de Aplicaciones Microsoft 365 determinada. Para obtener más información, consulte Uso de la API de lista de archivos de las Aplicaciones Microsoft 365 de Microsoft 365.

El servidor de sitio de nivel superior necesita acceso al siguiente punto de conexión para descargar el archivo de preparación de Microsoft Apps 365:

  • A partir del 2 de marzo de 2021: https://omex.cdn.office.net/mirrored/sccmreadiness/SOT_SCCM_AddinReadiness.CAB
    • Ubicación antes del 2 de marzo de 2021: https://contentstorage.osi.office.net/sccmreadinessppe/sot_sccm_addinreadiness.cab

Nota:

La ubicación de este archivo cambiará el 2 de marzo de 2021. Para obtener más información, consulte Cambio de ubicación de descarga para el archivo de preparación de las Aplicaciones Microsoft 365 de Microsoft 365.

Consola de Administrador de configuración

Para características específicas, los equipos con la consola de Administrador de configuración requieren acceso a los siguientes puntos de conexión de Internet:

Nota:

Para que las notificaciones push de Microsoft se muestren en la consola, el punto de conexión de servicio debe tener acceso a Configmgrbits.cdn.manage.microsoft.com. También necesita acceso a este punto de conexión para obtener actualizaciones y mantenimiento.

Comentarios en la consola

En el equipo donde ejecuta la consola, permita que acceda a los siguientes puntos de conexión de Internet para enviar datos de diagnóstico a Microsoft:

  • petrol.office.microsoft.com

  • ceuswatcab01.blob.core.windows.net

  • ceuswatcab02.blob.core.windows.net

  • eaus2watcab01.blob.core.windows.net

  • eaus2watcab02.blob.core.windows.net

  • weus2watcab01.blob.core.windows.net

  • weus2watcab02.blob.core.windows.net

  • umwatsonc.events.data.microsoft.com

  • *-umwatsonc.events.data.microsoft.com

Para obtener más información sobre esta característica, consulte Comentarios sobre productos.

Área de trabajo de la comunidad

Nodo de documentación

Para obtener más información sobre este nodo de consola, consulte Uso de la consola de Administrador de configuración.

  • https://aka.ms

  • https://raw.githubusercontent.com

Centro de comunidad

Para obtener más información sobre esta característica, consulta Centro de comunidades.

  • https://github.com

  • https://communityhub.microsoft.com

Asociación de inquilinos

Para más información, consulte Habilitación de la asociación de inquilinos.

  • https://aka.ms/configmgrgateway

  • https://*.manage.microsoft.com para clientes de nube pública de Azure

  • https://*.manage.microsoft.us para clientes de la nube del gobierno de EE. UU. en la versión 2107 o posterior

  • https://dc.services.visualstudio.com

El punto de conexión de servicio establece una conexión saliente permanente con el servicio de notificación hospedado en https://*.manage.microsoft.com. Compruebe que el proxy usado para el punto de conexión de servicio no agota demasiado rápido el tiempo de las conexiones salientes. Recomendamos 3 minutos para las conexiones salientes a este punto de conexión de Internet.

Si el entorno tiene reglas de proxy para permitir solo listas de revocación de certificados (CRL) específicas o ubicaciones de comprobación del protocolo de estado de certificados en línea (OCSP), permita también las siguientes direcciones URL de CRL y OCSP:

  • http://crl3.digicert.com
  • http://crl4.digicert.com
  • http://ocsp.digicert.com
  • http://www.d-trust.net
  • http://root-c3-ca2-2009.ocsp.d-trust.net
  • http://crl.microsoft.com
  • http://oneocsp.microsoft.com
  • http://ocsp.msocsp.com
  • http://www.microsoft.com/pkiops

Análisis de puntos de conexión

Para obtener más información, consulte Configuración de proxy de análisis de puntos de conexión.

Puntos de conexión necesarios para los dispositivos administrados por Administrador de configuración

Los dispositivos administrados por Administrador de configuración envían datos a Intune a través del conector en el rol de Administrador de configuración y no necesitan acceder directamente a la nube pública de Microsoft.

Punto de conexión Función
https://graph.windows.net Se usa para recuperar automáticamente la configuración al asociar la jerarquía a Análisis de puntos de conexión en el rol de servidor de Administrador de configuración. Para más información, consulte Configuración del proxy para un servidor de sistema de sitio.
https://*.manage.microsoft.com Se usa para sincronizar la colección de dispositivos y los dispositivos con análisis de puntos de conexión solo en el rol de servidor de Administrador de configuración. Para más información, consulte Configuración del proxy para un servidor del sistema de sitio.

Puntos de conexión necesarios para los dispositivos administrados por Intune

Para inscribir dispositivos en Análisis de puntos de conexión, se deben enviar los datos funcionales necesarios a la nube pública de Microsoft. Endpoint Analytics usa el cliente de Windows y Windows Server componente de telemetría y experiencias del usuario conectado (DiagTrack) para recopilar los datos de dispositivos administrados por Intune. Asegúrese de que el servicio Experiencias del usuario conectado y telemetría esté ejecutándose en el dispositivo.

Punto de conexión Función
https://*.events.data.microsoft.com Los dispositivos administrados por Intune lo usan para enviar los datos funcionales necesarios al punto de conexión de recopilación de datos de Intune.

Inteligencia de activos

Si usa inteligencia de activos, permita que se sincronicen los siguientes puntos de conexión para el servicio:

  • https://sc.microsoft.com
  • https://ssu2.manage.microsoft.com

Implementar Microsoft Edge

El dispositivo que ejecuta la consola de Administrador de configuración necesita acceso a los siguientes puntos de conexión para implementar Microsoft Edge:

Ubicación Utilice
https://aka.ms/cmedgeapi Información sobre las versiones de Microsoft Edge
https://edgeupdates.microsoft.com/api/products?view=enterprise Información sobre las versiones de Microsoft Edge
http://dl.delivery.mp.microsoft.com Contenido para las versiones de Microsoft Edge

Notificaciones externas

Para obtener más información, consulte Notificaciones externas.

El punto de conexión de servicio necesita comunicarse con el servicio de notificaciones, por ejemplo, Azure Logic Apps. El punto de conexión de acceso para la aplicación lógica normalmente tiene el siguiente formato: https://*.<RegionName>.logic.azure.com:443. Por ejemplo: https://prod1.westus2.logic.azure.com:443

Para obtener el punto de conexión de acceso de la aplicación lógica y las direcciones IP asociadas, siga el siguiente proceso:

  1. En Azure Portal, en Logic Apps, seleccione la aplicación lógica para la notificación. Para obtener más información, consulte Administración de aplicaciones lógicas en Azure Portal.
  2. En el menú de la aplicación, en la sección Configuración , seleccione Propiedades.
  3. Vea o copie los valores de las direcciones IP del punto de conexión de acceso y del punto de conexión de acceso.

Direcciones IP públicas de Microsoft

Para obtener más información sobre los intervalos de direcciones IP de Microsoft, consulte Espacio de IP pública de Microsoft. Estas direcciones se actualizan periódicamente. No hay granularidad por servicio; Se puede usar cualquier dirección IP de estos intervalos.

Pasos siguientes