Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se enumeran las direcciones IP y la configuración de puerto necesarias para la configuración de proxy en las implementaciones de Microsoft Intune. Al final de esta página hay una lista consolidada. Lista consolidada de puntos de conexión
Precaución
Los scripts de PowerShell disponibles anteriormente para recuperar direcciones IP y FQDN de extremo de Microsoft Intune ya no devuelven datos precisos del servicio de punto de conexión de Office 365. En su lugar, use la lista consolidada proporcionada en este artículo. El uso de los scripts originales o las listas de puntos de conexión del servicio de punto de conexión de Office 365 es insuficiente y puede dar lugar a configuraciones incorrectas.
Como servicio solo en la nube, Intune no requiere una infraestructura local, como servidores o puertas de enlace.
Acceso para dispositivos administrados
Para administrar dispositivos que se encuentren detrás de firewalls y servidores proxy, debe habilitar la comunicación para Intune.
Nota:
La información de esta sección también se aplica a Microsoft Intune Certificate Connector. El conector tiene los mismos requisitos de red que los dispositivos administrados.
Los puntos de conexión de este artículo permiten el acceso a los puertos identificados en las tablas siguientes.
Para algunas tareas, Intune requiere acceso de servidor proxy no autenticado a manage.microsoft.com, *.azureedge.net y graph.microsoft.com.
Nota:
La inspección del tráfico SSL no es compatible con los puntos de conexión "*.manage.microsoft.com", "*.dm.microsoft.com" o la Atestación de estado del dispositivo (DHA) que se enumeran en la sección de cumplimiento.
Puede modificar la configuración del servidor proxy en equipos cliente individuales. También puede usar la opción de directiva de grupo para cambiar la configuración de todos los equipos cliente que se encuentran detrás de un servidor proxy especificado.
Los dispositivos administrados requieren configuraciones que dejen acceder a Todos los usuarios a los servicios a través de firewalls.
Puntos de conexión
También necesita FQDN cubiertos como parte de los requisitos de Microsoft 365. Como referencia, las tablas siguientes muestran el servicio al que están vinculadas y la lista de direcciones URL devueltas.
Las columnas de datos que se muestran en las tablas son:
Id.: el número de identificador de la fila, también conocido como conjunto de puntos de conexión. Este identificador es el mismo que devuelve el servicio web para el conjunto de puntos de conexión.
Categoría: muestra si el conjunto de puntos de conexión se clasifica como Optimizar, Permitir o Predeterminado. En esta columna también se enumeran los conjuntos de puntos de conexión necesarios para tener conectividad de red. Para los conjuntos de extremos que no necesitan conectividad de red, proporcionamos notas en este campo para indicar qué funcionalidad faltaría si se bloquea el conjunto de extremos. Si excluye un área de servicio completa, los conjuntos de puntos de conexión enumerados como necesarios no requieren conectividad.
Puede leer sobre estas categorías y las instrucciones para su administración en las nuevas categorías de puntos de conexión de Microsoft 365.
ER: Esto es Sí/Verdadero si el conjunto de puntos de conexión se admite a través de Azure ExpressRoute con prefijos de ruta de Microsoft 365. La comunidad BGP que incluye los prefijos de ruta que se muestran se alinea con el área de servicio enumerada. Cuando ER es No / Falso, ExpressRoute no se admite para este conjunto de puntos de conexión.
Direcciones: Muestra los FQDN o nombres de dominio comodín y los intervalos de direcciones IP para el conjunto de puntos de conexión. Tenga en cuenta que un intervalo de direcciones IP está en formato CIDR y puede incluir muchas direcciones IP individuales de la red especificada.
Puertos: Enumera los puertos TCP o UDP que se combinan con direcciones IP de la lista para formar el punto de conexión de red. Es posible que observe cierta duplicación en los intervalos de direcciones IP donde hay diferentes puertos enumerados.
Servicio principal de Intune
Nota:
Si el firewall que usa le permite crear reglas de firewall con un nombre de dominio, use el *.manage.microsoft.com dominio and manage.microsoft.com . Sin embargo, si el proveedor de firewall que usa no le permite crear una regla de firewall con un nombre de dominio, se recomienda usar la lista aprobada de todas las subredes de esta sección.
Nota:
Los puntos de conexión de Intune también usan Azure Front Door para comunicarse con el servicio de Intune. Los intervalos IP de Intune (parte de Seguridad de Microsoft) se agregan a la tabla siguiente. El nombre AzureFrontDoor.MicrosoftSecurityhace referencia a los puntos de conexión específicos de Intune en el archivo JSON. Consulte la documentación de Azure Front Door y las etiquetas de servicio para obtener la lista completa de todos los servicios que usan Azure Front Door y las instrucciones para usar el archivo JSON.
Intervalos IP y etiquetas de servicio de Azure Front Door
| Id. | Descripción | Categoría | EMERGENCIA | Addresses | Puertos |
|---|---|---|---|---|---|
| 163 | Servicio cliente y host de Intune | Permitir Obligatorio |
Falso | *.manage.microsoft.commanage.microsoft.com*.dm.microsoft.comEnterpriseEnrollment.manage.microsoft.com104.46.162.96/27, 13.67.13.176/28, 13.67.15.128/27, 13.69.231.128/28, 13.69.67.224/28, 13.70.78.128/28, 13.70.79.128/27, 13.74.111.192/27, 13.77.53.176/28, 13.86.221.176/28,13.89.174.240/28, 13.89.175.192/28, 20.189.229.0/25, 20.191.167.0/25, 20.37.153.0/24, 20.37.192.128/25, 20.38.81.0/24, 20.41.1.0/24, 20.42.1.0/24, 20.42.130.0/24, 20.42.224.128/25, 20.43.129.0/24, 20.44.19.224/27, 40.119.8.128/25, 40.67.121.224/27, 40.70.151.32/28, 40.71.14.96/28, 40.74.25.0/24, 40.78.245.240/28, 40.78.247.128/27, 40.79.197.64/27, 40.79.197.96/28, 40.80.180.208/28, 40.80.180.224/27, 40.80.184.128/25, 40.82.248.224/28, 40.82.249.128/25, 52.150.137.0/25, 52.162.111.96/28, 52.168.116.128/27, 52.182.141.192/27, 52.236.189.96/27, 52.240.244.160/27, 20.204.193.12/30, 20.204.193.10/31, 20.192.174.216/29, 20.192.159.40/29, 104.208.197.64/27, 172.160.217.160/27, 172.201.237.160/27, 172.202.86.192/27, 172.205.63.0/25, 172.212.214.0/25, 172.215.131.0/27, 20.168.189.128/27, 20.199.207.192/28, 20.204.194.128/31, 20.208.149.192/27, 20.208.157.128/27, 20.214.131.176/29, 20.43.129.0/24, 20.91.147.72/29, 4.145.74.224/27, 4.150.254.64/27, 4.154.145.224/27, 4.200.254.32/27, 4.207.244.0/27, 4.213.25.64/27, 4.213.86.128/25, 4.216.205.32/27, 4.237.143.128/25, 40.84.70.128/25, 48.218.252.128/25, 57.151.0.192/27, 57.153.235.0/25, 57.154.140.128/25, 57.154.195.0/25, 57.155.45.128/25, 68.218.134.96/27, 74.224.214.64/27, 74.242.35.0/25, 172.208.170.0/25, 74.241.231.0/25, 74.242.184.128/25Azure Front Door Endpoints: 13.107.219.0/24, 13.107.227.0/24, 13.107.228.0/23, 150.171.97.0/24, 2620:1ec:40::/48, 2620:1ec:49::/48, 2620:1ec:4a::/47 |
TCP: 80, 443 |
| 172 | Optimización de entrega MDM | Predeterminado Obligatorio |
Falso | *.do.dsp.mp.microsoft.com*.dl.delivery.mp.microsoft.com |
TCP: 80, 443 |
| 170 | MEM: Win32Apps | Predeterminado Obligatorio |
Falso | swda01-mscdn.manage.microsoft.comswda02-mscdn.manage.microsoft.comswdb01-mscdn.manage.microsoft.comswdb02-mscdn.manage.microsoft.comswdc01-mscdn.manage.microsoft.comswdc02-mscdn.manage.microsoft<.comswdd01-mscdn.manage.microsoft.comswdd02-mscdn.manage.microsoft.comswdin01-mscdn.manage.microsoft.comswdin02-mscdn.manage.microsoft.comaam-content-cdn.manage.microsoft.com(este punto de conexión es solo para aplicaciones del catálogo de aplicaciones empresariales) |
TCP: 80, 443 |
| 97 | Outlook.com de consumidor, OneDrive, autenticación de dispositivos y cuenta de Microsoft | Predeterminado Obligatorio |
Falso | account.live.comlogin.live.com |
TCP: 443 |
| 190 | Detección de puntos de conexión | Predeterminado Obligatorio |
Falso | go.microsoft.com |
TCP: 80, 443 |
| 189 | Dependencia: implementación de características | Predeterminado Obligatorio |
Falso | config.edge.skype.comecs.office.com |
TCP: 443 |
| 192 | Mensajes de la organización | Predeterminado Obligatorio |
Falso | fd.api.orgmsg.microsoft.comris.prod.api.personalization.ideas.microsoft.com` |
TCP: 443 |
Dependencias de autenticación
| Id. | Descripción | Categoría | EMERGENCIA | Addresses | Puertos |
|---|---|---|---|---|---|
| 56 | Autenticación e identidad, incluye servicios relacionados con Microsoft Entra ID y Entra ID. | Permitir Obligatorio |
Verdadero | login.microsoftonline.comgraph.windows.net |
TCP: 80, 443 |
| 150 | El Servicio de personalización de Office permite configurar la implementación de Office 365 ProPlus, la configuración de las aplicaciones y la administración de directivas basadas en la nube. | Predeterminado | Falso | *.officeconfig.msocdn.comconfig.office.com |
TCP: 443 |
| 59 | Servicios de apoyo a identidades & CDN. | Predeterminado Obligatorio |
Falso | enterpriseregistration.windows.netcertauth.enterpriseregistration.windows.net |
TCP: 80, 443 |
Para obtener más información, vaya a URL de Office 365 e intervalos de direcciones IP.
Dependencias de Intune
En esta sección, en las tablas siguientes se enumeran las dependencias de Intune y los puertos y servicios a los que tiene acceso el cliente de Intune.
- Dependencias de los servicios de notificaciones de inserción de Windows
- Dependencias de optimización de distribución
- Dependencias de Apple
- Dependencias AOSP de Android
Dependencias de Android Enterprise
Google Android Enterprise : Google proporciona documentación de los puertos de red necesarios y los nombres de host de destino en el Centro de ayuda de Android Enterprise.
Notificación push de Android: Intune usa Google Firebase Cloud Messaging (FCM) para las notificaciones push con el fin de desencadenar acciones y comprobaciones del dispositivo. Tanto el Administrador de dispositivos Android como Android Enterprise requieren esto. Para obtener información sobre los requisitos de red de FCM, vea los puertos de FCM y el firewall de Google.
Dependencias AOSP de Android
| Id. | Descripción | Categoría | EMERGENCIA | Addresses | Puertos |
|---|---|---|---|---|---|
| 179 | MEM: dependencia de AOSP de Android | Predeterminado Obligatorio |
Falso | intunecdnpeasd.manage.microsoft.com |
TCP: 443 |
Nota:
Como Google Mobile Services no está disponible en China, los clientes en China administrados por Intune no pueden usar características que requieran Google Mobile Services. Estas funciones incluyen: Capacidades de Google Play Protect, como Veredicto de integridad de juego, Administración de aplicaciones de Google Play Store, capacidades de Android Enterprise (consulte esta documentación de Google). Además, la aplicación Portal de empresa de Intune para Android usa Google Mobile Services para comunicarse con el servicio Microsoft Intune. Como los servicios de Google Play no están disponible en China, algunas tareas pueden tardar hasta ocho horas en completarse. Para obtener más información, consulte Limitaciones de la administración de Intune cuando GMS no está disponible.
Información de puertos de Android : según cómo elija administrar dispositivos Android, es posible que deba abrir los puertos de Google Android Enterprise o la notificación automática de Android. Para obtener más información sobre los métodos de administración de Android admitidos, consulte la documentación de inscripción de Android.
Dependencias de Apple
Para obtener más información sobre los puntos de conexión específicos de Apple, consulta los siguientes recursos:
- Usar productos de Apple en redes empresariales
- Puertos TCP y UDP usados por los productos de software de Apple
- Acerca de los procesos en segundo plano de iTunes y las conexiones del host para el servidor de iTunes, iOS/iPadOS y macOS
- Si tus clientes macOS e iOS/iPadOS no reciben notificaciones push de Apple
Dependencias de optimización de distribución
| Id. | Descripción | Categoría | EMERGENCIA | Addresses | Puertos |
|---|---|---|---|---|---|
| 172 | MDM: dependencias de optimización de distribución | Predeterminado Obligatorio |
Falso | *.do.dsp.mp.microsoft.com*.dl.delivery.mp.microsoft.com |
TCP: 80, 443 |
Requisitos de puerto : para la comunicación cliente-servicio, usa HTTP o HTTPS a través del puerto 80/443. Opcionalmente, para el tráfico punto a punto, Optimización de distribución usa 7680 para TCP/IP y Teredo en el puerto 3544 para el cruce de NAT. Para obtener más información, consulta la documentación de optimización de distribución
Requisitos de proxy : para usar la Optimización de distribución, debes permitir las solicitudes de intervalo de bytes. Para obtener más información, consulta Requisitos de proxy para la Optimización de distribución.
Requisitos de firewall : permite los siguientes nombres de host a través del firewall para admitir la Optimización de distribución. Para la comunicación entre los clientes y el servicio en la nube de optimización de distribución:
*.do.dsp.mp.microsoft.com
Para los metadatos de optimización de distribución:
*.dl.delivery.mp.microsoft.com
Sugerencia
Revise las dependencias de las soluciones punto a punto del servicio cliente que usa para ayudar a garantizar la compatibilidad con la administración basada en la nube. Por ejemplo, Windows BranchCache se basa en grupos disponibles localmente que podrían no estar disponibles a través de Microsoft Entra ID, que es la solución de identidad de Intune.
Dependencias de los Servicios de notificaciones de inserción de Windows (WNS)
| Id. | Descripción | Categoría | EMERGENCIA | Addresses | Puertos |
|---|---|---|---|---|---|
| 171 | MEM: dependencias de WNS | Predeterminado Obligatorio |
Falso | *.notify.windows.com*.wns.windows.comsinwns1011421.wns.windows.comsin.notify.windows.com |
TCP: 443 |
En los dispositivos de Windows administrados por Intune que se administran mediante administración de dispositivos móviles (MDM), las acciones de dispositivos y otras actividades inmediatas requieren el uso de servicios de notificaciones de inserción de Windows (WNS). Para obtener más información, consulte Permitir el tráfico de notificaciones de Windows a través de firewalls empresariales.
Ayuda remota
Además de configurar los requisitos de red enumerados en la tabla siguiente, también debe configurar los requisitos de red para los servicios de comunicación de Azure. Para obtener más información, consulte Requisitos de red de los servicios de comunicación de Azure.
| Id. | Descripción | Categoría | EMERGENCIA | Addresses | Puertos | Notas |
|---|---|---|---|---|---|---|
| 181 | MEM: característica de Ayuda remota | Predeterminado Obligatorio |
Falso | *.support.services.microsoft.comremoteassistance.support.services.microsoft.comteams.microsoft.comremoteassistanceprodacs.communication.azure.comedge.skype.comaadcdn.msftauth.netaadcdn.msauth.netalcdn.msauth.netwcpstatic.microsoft.com*.aria.microsoft.combrowser.pipe.aria.microsoft.com*.events.data.microsoft.comv10c.events.data.microsoft.com*.monitor.azure.comjs.monitor.azure.comedge.microsoft.com*.trouter.communication.microsoft.com*.trouter.teams.microsoft.com*.trouter.communications.svc.cloud.microsoft(de marzo a junio de 2026)go-amer.trouter.communications.svc.cloud.microsoft(implementación de marzo a junio de 2026, solo para clientes de NA y ROW)go-apac.trouter.communications.svc.cloud.microsoft(implementando de marzo a junio de 2026, solo para clientes de APAC)go-eu.trouter.communications.svc.cloud.microsoft(implementando de marzo a junio de 2026, solo para clientes de la UE)api.flightproxy.skype.comecs.communication.microsoft.comremotehelp.microsoft.comremoteassistanceprodacseu.communication.azure.com(este punto de conexión es solo para clientes de la UE) |
TCP: 443 | |
| 187 | Dependencia - Ayuda remota web pubsub | Predeterminado Obligatorio |
Falso | *.webpubsub.azure.comAMSUA0101-RemoteAssistService-pubsub.webpubsub.azure.com |
TCP: 443 | |
| 188 | Dependencia de Ayuda remota para clientes de GCC | Predeterminado Obligatorio |
Falso | remoteassistanceweb-gcc.usgov.communication.azure.usgcc.remotehelp.microsoft.comgcc.relay.remotehelp.microsoft.com*.gov.teams.microsoft.us |
TCP: 443 | |
| N/D | Ayuda remota para el acceso desatendido de Windows: dependencias de inicio de sesión remoto | Predeterminado Obligatorio |
N/D | Ver notas | Ver notas | El inicio de sesión remoto requiere los puntos de conexión del host de sesión de Azure Virtual Desktop. Los clientes comerciales deben usar los puntos de conexión en la nube de Azure. Los clientes de Government Community Cloud (GCC) deben usar los puntos de conexión de Azure para la Administración Pública de Estados Unidos. |
Dependencias de Windows Autopilot
| Id. | Descripción | Categoría | EMERGENCIA | Addresses | Puertos |
|---|---|---|---|---|---|
| 164 | Windows Autopilot: Windows Update | Predeterminado Obligatorio |
Falso | *.windowsupdate.com*.dl.delivery.mp.microsoft.com*.prod.do.dsp.mp.microsoft.com*.delivery.mp.microsoft.com*.update.microsoft.comtsfe.trafficshaping.dsp.mp.microsoft.comadl.windows.com |
TCP: 80, 443 |
| 165 | Windows Autopilot: sincronización NTP | Predeterminado Obligatorio |
Falso | time.windows.com |
UDP: 123 |
| 169 | Windows Autopilot: dependencias de WNS | Predeterminado Obligatorio |
Falso | clientconfig.passport.netwindowsphone.com*.s-microsoft.comc.s-microsoft.com |
TCP: 443 |
| 173 | Windows Autopilot: dependencias de implementación de terceros | Predeterminado Obligatorio |
Falso | ekop.intel.comekcert.spserv.microsoft.comftpm.amd.com |
TCP: 443 |
| 182 | Windows Autopilot: carga de diagnósticos | Predeterminado Obligatorio |
Falso | amsua0101lmsas.blob.core.windows.netamsua0102lmsas.blob.core.windows.netamsua0201lmsas.blob.core.windows.netamsua0202lmsas.blob.core.windows.netamsua0401lmsas.blob.core.windows.netamsua0402lmsas.blob.core.windows.netamsua0501lmsas.blob.core.windows.netamsua0502lmsas.blob.core.windows.netamsua0601lmsas.blob.core.windows.netamsua0602lmsas.blob.core.windows.netamsua0701lmsas.blob.core.windows.netamsua0702lmsas.blob.core.windows.netamsua0801lmsas.blob.core.windows.netamsua0901lmsas.blob.core.windows.netamsua0902lmsas.blob.core.windows.netamsub0101lmsas.blob.core.windows.netamsub0102lmsas.blob.core.windows.netamsub0201lmsas.blob.core.windows.netamsub0202lmsas.blob.core.windows.netamsub0301lmsas.blob.core.windows.netamsub0302lmsas.blob.core.windows.netamsub0501lmsas.blob.core.windows.netamsub0502lmsas.blob.core.windows.netamsub0601lmsas.blob.core.windows.netamsub0701lmsas.blob.core.windows.netamsub0801lmsas.blob.core.windows.netamsub0901lmsas.blob.core.windows.netamsuc0101lmsas.blob.core.windows.netamsuc0201lmsas.blob.core.windows.netamsuc0301lmsas.blob.core.windows.netamsuc0501lmsas.blob.core.windows.netamsuc0601lmsas.blob.core.windows.netamsud0101lmsas.blob.core.windows.netamsuin01lmsas.blob.core.windows.net |
TCP: 443 |
Análisis de puntos de conexión
Para obtener más información sobre los puntos de conexión necesarios para el análisis de puntos de conexión, consulte Acción del dispositivo: recopilar diagnósticos.
Colección de diagnósticos
Para obtener más información sobre los puntos de conexión necesarios para la recopilación de diagnósticos, consulte Requisitos de red y conectividad.
Microsoft Defender para punto de conexión
Para más información sobre cómo configurar Defender para conectividad de punto de conexión, consulte Requisitos de conectividad.
Para admitir la administración de la configuración de seguridad de Defender para punto de conexión, permita los siguientes nombres de host a través del firewall. Para la comunicación entre los clientes y el servicio en la nube:
*.dm.microsoft.com: el uso de un carácter comodín admite los puntos de conexión de servicio en la nube que se usan para la inscripción, la inserción en el repositorio y los informes, y que pueden cambiar a medida que el servicio se escala.Importante
La inspección SSL no se admite en los puntos de conexión necesarios para Microsoft Defender para punto de conexión.
Administración con privilegios para puntos de conexión de Microsoft Intune
Para admitir la Administración con privilegios para puntos de conexión, permita los siguientes nombres de host en el puerto TCP 443 a través del firewall
Para la comunicación entre los clientes y el servicio en la nube:
*.dm.microsoft.com: el uso de un carácter comodín admite los puntos de conexión de servicio en la nube que se usan para la inscripción, la inserción en el repositorio y los informes, y que pueden cambiar a medida que el servicio se escala.*.events.data.microsoft.com- Usado por los dispositivos administrados por Intune para enviar datos de informes opcionales al punto de conexión de recopilación de datos de Intune.Importante
La inspección SSL no se admite en los puntos de conexión necesarios para la Administración con privilegios para puntos de conexión.
Para obtener más información, consulte la Información general sobre la Administración con privilegios para puntos de conexión.
Microsoft Security Copilot
Para garantizar la comunicación entre Security Copilot y determinadas soluciones de seguridad, debe permitir que las direcciones IP de salida de Security Copilot se pongan en contacto con la solución. Para obtener información sobre los puntos de conexión necesarios, consulte IP de salida de Microsoft Security Copilot en la documentación de Security Copilot.
Microsoft Store
Los dispositivos Windows administrados que usan Microsoft Store para adquirir, instalar o actualizar aplicaciones necesitan acceso a estos puntos de conexión en los puertos TCP 80 y 443 a través del firewall.
API de Microsoft Store (AppInstallManager):
displaycatalog.mp.microsoft.compurchase.md.mp.microsoft.comlicensing.mp.microsoft.comstoreedgefd.dsx.mp.microsoft.com
Importante
La inspección SSL no se admite en los puntos de conexión necesarios para la API de Microsoft Store.
Agente de Windows Update:
Para obtener más información, consulte los siguientes recursos:
Administrar puntos de conexión de conexión para Windows 10 Enterprise, versión 21H2
Nota:
El 14 de octubre de 2025, Windows 10 llegó a la finalización del soporte y no recibirá actualizaciones de calidad ni de características. Windows 10 es una versión permitida en Intune. Los dispositivos que ejecutan esta versión aún pueden inscribirse en Intune y usar características elegibles, pero la funcionalidad no estará garantizada y puede variar.
Descarga de contenido de Win32:
Las ubicaciones y los puntos de conexión de descarga de contenido de Win32 son únicos para cada aplicación y los proporciona el editor externo. Puede encontrar la ubicación de cada aplicación de Win32 Store con el siguiente comando en un sistema de prueba (puede obtener el [PackageId] de una aplicación de Store haciendo referencia a la propiedad Identificador de paquete de la aplicación después de agregarla a Microsoft Intune):
winget show [PackageId]
La propiedad URL del instalador muestra la ubicación de descarga externa o la memoria caché de reserva basada en región (hospedada por Microsoft) en función de si la memoria caché está en uso. La ubicación de descarga de contenido puede cambiar entre la caché y la ubicación externa.
Caché de reserva de la aplicación Win32 hospedada por Microsoft:
cdn.storeedgefd.dsx.mp.microsoft.com
Optimización de distribución (opcional, necesaria para el interconexión):
Para obtener más información, consulte el recurso siguiente:
Migración de directivas de cumplimiento de atestación de estado de dispositivo a la atestación de Microsoft Azure
Si un cliente habilita cualquiera de las opciones de la directiva de cumplimiento de Windows: configuración de estado de dispositivos, los dispositivos de Windows 11 comenzarán a usar un servicio de Microsoft Azure Attestation (MAA) en función de su ubicación de inquilino de Intune. Sin embargo, los entornos Windows 10 y GCCH/DOD siguen usando el punto de conexión DHA de atestación de estado de dispositivo existente "has.spserv.microsoft.com" para los informes de atestación de estado del dispositivo y no se ven afectados por este cambio.
Si un cliente tiene directivas de firewall que impiden el acceso al nuevo servicio MAA de Intune para Windows 11, los dispositivos de Windows 11 con directivas de cumplimiento asignadas que usen cualquiera de las configuraciones de estado del dispositivo (BitLocker, arranque seguro, integridad de código) dejarán de ser conformes, ya que no podrán acceder a los puntos de conexión de atestación MAA para su ubicación.
Asegúrese de que no haya reglas de firewall que bloqueen el tráfico saliente HTTPS/443 y de que la inspección del tráfico SSL no esté en su lugar para los puntos de conexión enumerados en esta sección, en función de la ubicación del inquilino de Intune.
Para buscar la ubicación del inquilino, vaya al Centro > de administración de Intune: Administración de> inquilinosEstado del inquilino>Detalles del inquilino, consulte Ubicación del inquilino.
'https://intunemaape1.eus.attest.azure.net'
'https://intunemaape2.eus2.attest.azure.net'
'https://intunemaape3.cus.attest.azure.net'
'https://intunemaape4.wus.attest.azure.net'
'https://intunemaape5.scus.attest.azure.net'
'https://intunemaape6.ncus.attest.azure.net'
Requisitos de red para las implementaciones de aplicaciones y scripts de macOS
Si usa Intune para implementar aplicaciones o scripts en macOS, también debe conceder acceso a los puntos de conexión en los que reside actualmente el inquilino.
Se usan diferentes puntos de conexión en función de la ubicación del espacio empresarial. Para buscar la ubicación de su espacio empresarial, inicie sesión en el Centro de administración de Microsoft Intune y elija Administración de inquilinos>Detalles> del inquilinoUbicación del inquilino con un valor de Norteamérica 0501 o similar. Usando la región en la ubicación (Norteamérica en Norteamérica 0501), revise la siguiente tabla para ver los puntos de conexión de CDN y los puertos necesarios:
| Región | CDN | Puerto |
|---|---|---|
| Norteamérica | macsidecar.manage.microsoft.com |
TCP: 443 |
| Europa | macsidecareu.manage.microsoft.com |
TCP: 443 |
| Asia Pacífico | macsidecarap.manage.microsoft.com |
TCP: 443 |
Requisitos de red para aplicaciones Win32 y scripts de PowerShell
Si usa Intune para escenarios que usan la extensión de administración de Intune, como la implementación de aplicaciones Win32, scripts de PowerShell, correcciones, análisis de puntos de conexión, directivas de cumplimiento personalizadas o perfiles de configuración de BIOS, también debe conceder acceso a los puntos de conexión en los que reside actualmente el inquilino.
Se usan diferentes puntos de conexión en función de la ubicación del espacio empresarial. Para buscar la ubicación de su espacio empresarial, inicie sesión en el Centro de administración de Microsoft Intune y elija Administración de inquilinos>Detalles> del inquilinoUbicación del inquilino con un valor de Norteamérica 0501 o similar. Usando la región en la ubicación (Norteamérica en Norteamérica 0501), revise la siguiente tabla para ver los puntos de conexión de CDN y los puertos necesarios:
Nota:
Permitir HTTP Se requiere una respuesta parcial para los scripts & los puntos de conexión de Aplicaciones Win32.
| Región | CDN | Puerto |
|---|---|---|
| Norteamérica | imeswda-afd-primary.manage.microsoft.comimeswda-afd-secondary.manage.microsoft.comimeswda-afd-hotfix.manage.microsoft.com |
TCP: 443 |
| Europa | imeswdb-afd-primary.manage.microsoft.comimeswdb-afd-secondary.manage.microsoft.comimeswdb-afd-hotfix.manage.microsoft.com |
TCP: 443 |
| Asia Pacífico | imeswdc-afd-primary.manage.microsoft.comimeswdc-afd-secondary.manage.microsoft.comimeswdc-afd-hotfix.manage.microsoft.com |
TCP: 443 |
Para los datos de diagnóstico usados para supervisar el estado de los componentes del cliente:
*.events.data.microsoft.com
Windows Autopatch
Para obtener más información sobre los puntos de conexión necesarios para Windows Autopatch, consulte Requisitos previos de Windows Autopatch.
Herramienta de diagnóstico de conectividad de Azure Front Door
Para ayudar a validar la conectividad con las direcciones IP de Azure Front Door (AFD) usadas por Intune, el script de Test-IntuneAFDConnectivity.ps1 se puede usar para probar la conectividad con los intervalos de direcciones IP y puntos de conexión de servicio de AFD necesarios.
Esta herramienta de diagnóstico incluye comprobaciones para lo siguiente:
- Resolución DNS de puntos de conexión de servicio de Intune
- Conectividad TCP saliente en los puertos 80 y 443 a direcciones IP AFD
- Validación de HTTPS en el servicio en la nube de Intune
Requisitos previos
Antes de ejecutar el script, asegúrese de que tiene:
- PowerShell 5.1 o posterior
- Conectividad a puntos de conexión de red para Microsoft Intune, tal como se define en este artículo.
Uso
Ejecute el script desde un dispositivo administrado por Intune para probar la conectividad con los puntos de conexión de red de Intune mediante Azure Front Door. El script se puede ejecutar en el contexto del usuario que inició sesión o como la cuenta del sistema local (contexto del dispositivo).
Ejecución de scripts
Opción 1: Ejecutar como usuario actual
Abra PowerShell como el usuario actual, navegue al directorio que contiene el script y ejecútelo con el siguiente comando:
.\Test-IntuneAFDConnectivity.ps1
Opción 2: Ejecutar como sistema (contexto del dispositivo)
Para probar la conectividad como el propio dispositivo, use PsExec de Microsoft Sysinternals.
Descargar PsExec
Abra Powershell como administrador. Vaya al directorio que contiene PsExec.
Ejecute el siguiente comando para ejecutar el script como SYSTEM:
.\psexec.exe -accepteula -i -s powershell.exe
- En la nueva ventana de PowerShell, vaya al directorio que contiene el script y ejecútelo con el siguiente comando:
.\Test-IntuneAFDConnectivity.ps1
Opciones y comandos
Use las siguientes opciones en función de su entorno:
| Nube | Get-Help | Notas |
|---|---|---|
| Nube pública (predeterminado) | .\Test-IntuneAFDConnectivity.ps1 |
Pruebas de conectividad a entornos de nube pública |
| Nube de administración pública | .\Test-IntuneAFDConnectivity.ps1 -CloudType gov |
Pruebas de conectividad a entornos del gobierno de EE. UU., GCC High y DoD |
| Exportar resultados con registro detallado | .\Test-IntuneAFDConnectivity.ps1 -LogLevel Detailed -OutputPath "C:\Logs" -Verbose |
Ejecuta pruebas con registros detallados y guarda los resultados en el directorio de salida especificado |
Solución de problemas
Si el script informa de un error (código de salida 1):
Si las pruebas de dirección IP de Azure Front Door muestran direcciones IP o intervalos IP con errores: Es posible que el firewall, el proxy o la VPN estén bloqueando las conexiones salientes en los puertos 443 u 80 a esas direcciones IP de Azure Front Door.
Si la prueba de punto de conexión de servicio muestra "Punto de conexión HTTPS inalcanzable": Es posible que no se pueda acceder a los FQDN del servicio de Intune o IP de Azure Front Door necesarios, o que un problema de inspección de DNS, proxy o HTTPS impida la conexión con el FQDN del servicio de Intune.
Revise los puntos de conexión de red para Microsoft Intune (como se detalla en este artículo) y asegúrese de que el firewall, la VPN o el proxy permiten todos los FQDN del servicio de Intune necesarios, intervalos IP de Azure Front Door y puertos.
Compruebe los resultados detallados en el archivo de salida guardado o ejecute el script con un registro detallado (-LogLevel Detailed y -Verbose) para capturar más información de diagnóstico.
Lista consolidada de puntos de conexión
Para facilitar la configuración de servicios a través de firewalls, la siguiente es una lista consolidada de los FQDN y subredes IP usadas por los dispositivos administrados por Intune.
Estas listas incluyen solo los puntos de conexión que usan los dispositivos administrados por Intune. Estas listas no incluyen los puntos de conexión adicionales proporcionados por el servicio de punto de conexión de Office 365 pero no usados por Intune.
FQDN
*.delivery.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
*.dm.microsoft.com
*.do.dsp.mp.microsoft.com
*.events.data.microsoft.com
*.gov.teams.microsoft.us
*.manage.microsoft.com
*.monitor.azure.com
*.notify.windows.com
*.powershellgallery.com
*.s-microsoft.com
*.support.services.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.communications.svc.cloud.microsoft
*.trouter.teams.microsoft.com
*.update.microsoft.com
*.webpubsub.azure.com
*.windowsupdate.com
*.wns.windows.com
aadcdn.msauth.net
aadcdn.msftauth.net
aam-content-cdn.manage.microsoft.com
adl.windows.com
aka.ms
api.flightproxy.skype.com
browser.pipe.aria.microsoft.com
cdn.oneget.org
certauth.enterpriseregistration.windows.net
clientconfig.passport.net
config.edge.skype.com
config.office.com
displaycatalog.mp.microsoft.com
dl.delivery.mp.microsoft.com
ecs.communication.microsoft.com
ecs.office.com
edge.microsoft.com
edge.skype.com
ekcert.spserv.microsoft.com
ekop.intel.com
enterpriseregistration.windows.net
fd.api.orgmsg.microsoft.com
ftpm.amd.com
go-amer.trouter.communications.svc.cloud.microsoft
go-apac.trouter.communications.svc.cloud.microsoft
go-eu.trouter.communications.svc.cloud.microsoft
go.microsoft.com
graph.windows.net
intunemaape1.eus.attest.azure.net
intunemaape2.eus2.attest.azure.net
intunemaape3.cus.attest.azure.net
intunemaape4.wus.attest.azure.net
intunemaape5.scus.attest.azure.net
intunemaape7.neu.attest.azure.net
intunemaape8.neu.attest.azure.net
intunemaape9.neu.attest.azure.net
intunemaape10.weu.attest.azure.net
intunemaape11.weu.attest.azure.net
intunemaape12.weu.attest.azure.net
intunemaape13.jpe.attest.azure.net
intunemaape17.jpe.attest.azure.net
intunemaape18.jpe.attest.azure.net
intunemaape19.jpe.attest.azure.net
amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
licensing.mp.microsoft.com
login.live.com
login.microsoftonline.com
manage.microsoft.com
purchase.md.mp.microsoft.com
remoteassistanceprodacs.communication.azure.com
remoteassistanceprodacseu.communication.azure.com
remoteassistanceweb.usgov.communication.azure.us
remotehelp.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
storeedgefd.dsx.mp.microsoft.com
teams.microsoft.com
time.windows.com
tsfe.trafficshaping.dsp.mp.microsoft.com
wcpstatic.microsoft.com
windowsphone.com
Subredes IP
4.145.74.224/27
4.150.254.64/27
4.154.145.224/27
4.200.254.32/27
4.207.244.0/27
4.213.25.64/27
4.213.86.128/25
4.216.205.32/27
4.237.143.128/25
13.67.13.176/28
13.67.15.128/27
13.69.67.224/28
13.69.231.128/28
13.70.78.128/28
13.70.79.128/27
13.74.111.192/27
13.77.53.176/28
13.86.221.176/28
13.89.174.240/28
13.89.175.192/28
20.37.153.0/24
20.37.192.128/25
20.38.81.0/24
20.41.1.0/24
20.42.1.0/24
20.42.130.0/24
20.42.224.128/25
20.43.129.0/24
20.44.19.224/27
20.91.147.72/29
20.168.189.128/27
20.189.172.160/27
20.189.229.0/25
20.191.167.0/25
20.192.159.40/29
20.192.174.216/29
20.199.207.192/28
20.204.193.10/31
20.204.193.12/30
20.204.194.128/31
20.208.149.192/27
20.208.157.128/27
20.214.131.176/29
40.67.121.224/27
40.70.151.32/28
40.71.14.96/28
40.74.25.0/24
40.78.245.240/28
40.78.247.128/27
40.79.197.64/27
40.79.197.96/28
40.80.180.208/28
40.80.180.224/27
40.80.184.128/25
40.82.248.224/28
40.82.249.128/25
40.84.70.128/25
40.119.8.128/25
48.218.252.128/25
52.150.137.0/25
52.162.111.96/28
52.168.116.128/27
52.182.141.192/27
52.236.189.96/27
52.240.244.160/27
57.151.0.192/27
57.153.235.0/25
57.154.140.128/25
57.154.195.0/25
57.155.45.128/25
68.218.134.96/27
74.224.214.64/27
74.242.35.0/25
104.46.162.96/27
104.208.197.64/27
172.160.217.160/27
172.201.237.160/27
172.202.86.192/27
172.205.63.0/25
172.212.214.0/25
172.215.131.0/27
13.107.219.0/24
13.107.227.0/24
13.107.228.0/23
150.171.97.0/24
2620:1ec:40::/48
2620:1ec:49::/48
2620:1ec:4a::/47
Contenido relacionado
Direcciones URL e intervalos de direcciones IP de Office 365
Información general de conectividad de red de Microsoft 365