Puntos de conexión de red de Microsoft Intune

En este artículo se enumeran las direcciones IP y la configuración de puerto necesarias para la configuración de proxy en las implementaciones de Microsoft Intune. Al final de esta página hay una lista consolidada. Lista consolidada de puntos de conexión

Precaución

Los scripts de PowerShell disponibles anteriormente para recuperar direcciones IP y FQDN de extremo de Microsoft Intune ya no devuelven datos precisos del servicio de punto de conexión de Office 365. En su lugar, use la lista consolidada proporcionada en este artículo. El uso de los scripts originales o las listas de puntos de conexión del servicio de punto de conexión de Office 365 es insuficiente y puede dar lugar a configuraciones incorrectas.

Como servicio solo en la nube, Intune no requiere una infraestructura local, como servidores o puertas de enlace.

Acceso para dispositivos administrados

Para administrar dispositivos que se encuentren detrás de firewalls y servidores proxy, debe habilitar la comunicación para Intune.

Nota:

La información de esta sección también se aplica a Microsoft Intune Certificate Connector. El conector tiene los mismos requisitos de red que los dispositivos administrados.

  • Los puntos de conexión de este artículo permiten el acceso a los puertos identificados en las tablas siguientes.

  • Para algunas tareas, Intune requiere acceso de servidor proxy no autenticado a manage.microsoft.com, *.azureedge.net y graph.microsoft.com.

    Nota:

    La inspección del tráfico SSL no es compatible con los puntos de conexión "*.manage.microsoft.com", "*.dm.microsoft.com" o la Atestación de estado del dispositivo (DHA) que se enumeran en la sección de cumplimiento.

Puede modificar la configuración del servidor proxy en equipos cliente individuales. También puede usar la opción de directiva de grupo para cambiar la configuración de todos los equipos cliente que se encuentran detrás de un servidor proxy especificado.

Los dispositivos administrados requieren configuraciones que dejen acceder a Todos los usuarios a los servicios a través de firewalls.

Puntos de conexión

También necesita FQDN cubiertos como parte de los requisitos de Microsoft 365. Como referencia, las tablas siguientes muestran el servicio al que están vinculadas y la lista de direcciones URL devueltas.

Las columnas de datos que se muestran en las tablas son:

  • Id.: el número de identificador de la fila, también conocido como conjunto de puntos de conexión. Este identificador es el mismo que devuelve el servicio web para el conjunto de puntos de conexión.

  • Categoría: muestra si el conjunto de puntos de conexión se clasifica como Optimizar, Permitir o Predeterminado. En esta columna también se enumeran los conjuntos de puntos de conexión necesarios para tener conectividad de red. Para los conjuntos de extremos que no necesitan conectividad de red, proporcionamos notas en este campo para indicar qué funcionalidad faltaría si se bloquea el conjunto de extremos. Si excluye un área de servicio completa, los conjuntos de puntos de conexión enumerados como necesarios no requieren conectividad.

    Puede leer sobre estas categorías y las instrucciones para su administración en las nuevas categorías de puntos de conexión de Microsoft 365.

  • ER: Esto es Sí/Verdadero si el conjunto de puntos de conexión se admite a través de Azure ExpressRoute con prefijos de ruta de Microsoft 365. La comunidad BGP que incluye los prefijos de ruta que se muestran se alinea con el área de servicio enumerada. Cuando ER es No / Falso, ExpressRoute no se admite para este conjunto de puntos de conexión.

  • Direcciones: Muestra los FQDN o nombres de dominio comodín y los intervalos de direcciones IP para el conjunto de puntos de conexión. Tenga en cuenta que un intervalo de direcciones IP está en formato CIDR y puede incluir muchas direcciones IP individuales de la red especificada.

  • Puertos: Enumera los puertos TCP o UDP que se combinan con direcciones IP de la lista para formar el punto de conexión de red. Es posible que observe cierta duplicación en los intervalos de direcciones IP donde hay diferentes puertos enumerados.

Servicio principal de Intune

Nota:

Si el firewall que usa le permite crear reglas de firewall con un nombre de dominio, use el *.manage.microsoft.com dominio and manage.microsoft.com . Sin embargo, si el proveedor de firewall que usa no le permite crear una regla de firewall con un nombre de dominio, se recomienda usar la lista aprobada de todas las subredes de esta sección.

Nota:

Los puntos de conexión de Intune también usan Azure Front Door para comunicarse con el servicio de Intune. Los intervalos IP de Intune (parte de Seguridad de Microsoft) se agregan a la tabla siguiente. El nombre AzureFrontDoor.MicrosoftSecurityhace referencia a los puntos de conexión específicos de Intune en el archivo JSON. Consulte la documentación de Azure Front Door y las etiquetas de servicio para obtener la lista completa de todos los servicios que usan Azure Front Door y las instrucciones para usar el archivo JSON. Intervalos IP y etiquetas de servicio de Azure Front Door

Id. Descripción Categoría EMERGENCIA Addresses Puertos
163 Servicio cliente y host de Intune Permitir
Obligatorio
Falso *.manage.microsoft.com
manage.microsoft.com
*.dm.microsoft.com
EnterpriseEnrollment.manage.microsoft.com
104.46.162.96/27, 13.67.13.176/28, 13.67.15.128/27, 13.69.231.128/28, 13.69.67.224/28, 13.70.78.128/28, 13.70.79.128/27, 13.74.111.192/27, 13.77.53.176/28, 13.86.221.176/28,13.89.174.240/28, 13.89.175.192/28, 20.189.229.0/25, 20.191.167.0/25, 20.37.153.0/24, 20.37.192.128/25, 20.38.81.0/24, 20.41.1.0/24, 20.42.1.0/24, 20.42.130.0/24, 20.42.224.128/25, 20.43.129.0/24, 20.44.19.224/27, 40.119.8.128/25, 40.67.121.224/27, 40.70.151.32/28, 40.71.14.96/28, 40.74.25.0/24, 40.78.245.240/28, 40.78.247.128/27, 40.79.197.64/27, 40.79.197.96/28, 40.80.180.208/28, 40.80.180.224/27, 40.80.184.128/25, 40.82.248.224/28, 40.82.249.128/25, 52.150.137.0/25, 52.162.111.96/28, 52.168.116.128/27, 52.182.141.192/27, 52.236.189.96/27, 52.240.244.160/27, 20.204.193.12/30, 20.204.193.10/31, 20.192.174.216/29, 20.192.159.40/29, 104.208.197.64/27, 172.160.217.160/27, 172.201.237.160/27, 172.202.86.192/27, 172.205.63.0/25, 172.212.214.0/25, 172.215.131.0/27, 20.168.189.128/27, 20.199.207.192/28, 20.204.194.128/31, 20.208.149.192/27, 20.208.157.128/27, 20.214.131.176/29, 20.43.129.0/24, 20.91.147.72/29, 4.145.74.224/27, 4.150.254.64/27, 4.154.145.224/27, 4.200.254.32/27, 4.207.244.0/27, 4.213.25.64/27, 4.213.86.128/25, 4.216.205.32/27, 4.237.143.128/25, 40.84.70.128/25, 48.218.252.128/25, 57.151.0.192/27, 57.153.235.0/25, 57.154.140.128/25, 57.154.195.0/25, 57.155.45.128/25, 68.218.134.96/27, 74.224.214.64/27, 74.242.35.0/25, 172.208.170.0/25, 74.241.231.0/25, 74.242.184.128/25

Azure Front Door Endpoints:
13.107.219.0/24, 13.107.227.0/24, 13.107.228.0/23, 150.171.97.0/24, 2620:1ec:40::/48, 2620:1ec:49::/48, 2620:1ec:4a::/47
TCP: 80, 443
172 Optimización de entrega MDM Predeterminado
Obligatorio
Falso *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP: 80, 443
170 MEM: Win32Apps Predeterminado
Obligatorio
Falso swda01-mscdn.manage.microsoft.com
swda02-mscdn.manage.microsoft.com
swdb01-mscdn.manage.microsoft.com
swdb02-mscdn.manage.microsoft.com
swdc01-mscdn.manage.microsoft.com
swdc02-mscdn.manage.microsoft<.com
swdd01-mscdn.manage.microsoft.com
swdd02-mscdn.manage.microsoft.com
swdin01-mscdn.manage.microsoft.com
swdin02-mscdn.manage.microsoft.com
aam-content-cdn.manage.microsoft.com(este punto de conexión es solo para aplicaciones del catálogo de aplicaciones empresariales)
TCP: 80, 443
97 Outlook.com de consumidor, OneDrive, autenticación de dispositivos y cuenta de Microsoft Predeterminado
Obligatorio
Falso account.live.com
login.live.com
TCP: 443
190 Detección de puntos de conexión Predeterminado
Obligatorio
Falso go.microsoft.com TCP: 80, 443
189 Dependencia: implementación de características Predeterminado
Obligatorio
Falso config.edge.skype.com
ecs.office.com
TCP: 443
192 Mensajes de la organización Predeterminado
Obligatorio
Falso fd.api.orgmsg.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
`
TCP: 443

Dependencias de autenticación

Id. Descripción Categoría EMERGENCIA Addresses Puertos
56 Autenticación e identidad, incluye servicios relacionados con Microsoft Entra ID y Entra ID. Permitir
Obligatorio
Verdadero login.microsoftonline.com
graph.windows.net
TCP: 80, 443
150 El Servicio de personalización de Office permite configurar la implementación de Office 365 ProPlus, la configuración de las aplicaciones y la administración de directivas basadas en la nube. Predeterminado Falso *.officeconfig.msocdn.com
config.office.com
TCP: 443
59 Servicios de apoyo a identidades & CDN. Predeterminado
Obligatorio
Falso enterpriseregistration.windows.net
certauth.enterpriseregistration.windows.net
TCP: 80, 443

Para obtener más información, vaya a URL de Office 365 e intervalos de direcciones IP.

Dependencias de Intune

En esta sección, en las tablas siguientes se enumeran las dependencias de Intune y los puertos y servicios a los que tiene acceso el cliente de Intune.

Dependencias de Android Enterprise

Google Android Enterprise : Google proporciona documentación de los puertos de red necesarios y los nombres de host de destino en el Centro de ayuda de Android Enterprise.

Notificación push de Android: Intune usa Google Firebase Cloud Messaging (FCM) para las notificaciones push con el fin de desencadenar acciones y comprobaciones del dispositivo. Tanto el Administrador de dispositivos Android como Android Enterprise requieren esto. Para obtener información sobre los requisitos de red de FCM, vea los puertos de FCM y el firewall de Google.

Dependencias AOSP de Android

Id. Descripción Categoría EMERGENCIA Addresses Puertos
179 MEM: dependencia de AOSP de Android Predeterminado
Obligatorio
Falso intunecdnpeasd.manage.microsoft.com TCP: 443

Nota:

Como Google Mobile Services no está disponible en China, los clientes en China administrados por Intune no pueden usar características que requieran Google Mobile Services. Estas funciones incluyen: Capacidades de Google Play Protect, como Veredicto de integridad de juego, Administración de aplicaciones de Google Play Store, capacidades de Android Enterprise (consulte esta documentación de Google). Además, la aplicación Portal de empresa de Intune para Android usa Google Mobile Services para comunicarse con el servicio Microsoft Intune. Como los servicios de Google Play no están disponible en China, algunas tareas pueden tardar hasta ocho horas en completarse. Para obtener más información, consulte Limitaciones de la administración de Intune cuando GMS no está disponible.

Información de puertos de Android : según cómo elija administrar dispositivos Android, es posible que deba abrir los puertos de Google Android Enterprise o la notificación automática de Android. Para obtener más información sobre los métodos de administración de Android admitidos, consulte la documentación de inscripción de Android.

Dependencias de Apple

Para obtener más información sobre los puntos de conexión específicos de Apple, consulta los siguientes recursos:

Dependencias de optimización de distribución

Id. Descripción Categoría EMERGENCIA Addresses Puertos
172 MDM: dependencias de optimización de distribución Predeterminado
Obligatorio
Falso *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP: 80, 443

Requisitos de puerto : para la comunicación cliente-servicio, usa HTTP o HTTPS a través del puerto 80/443. Opcionalmente, para el tráfico punto a punto, Optimización de distribución usa 7680 para TCP/IP y Teredo en el puerto 3544 para el cruce de NAT. Para obtener más información, consulta la documentación de optimización de distribución

Requisitos de proxy : para usar la Optimización de distribución, debes permitir las solicitudes de intervalo de bytes. Para obtener más información, consulta Requisitos de proxy para la Optimización de distribución.

Requisitos de firewall : permite los siguientes nombres de host a través del firewall para admitir la Optimización de distribución. Para la comunicación entre los clientes y el servicio en la nube de optimización de distribución:

  • *.do.dsp.mp.microsoft.com

Para los metadatos de optimización de distribución:

  • *.dl.delivery.mp.microsoft.com

Sugerencia

Revise las dependencias de las soluciones punto a punto del servicio cliente que usa para ayudar a garantizar la compatibilidad con la administración basada en la nube. Por ejemplo, Windows BranchCache se basa en grupos disponibles localmente que podrían no estar disponibles a través de Microsoft Entra ID, que es la solución de identidad de Intune.

Dependencias de los Servicios de notificaciones de inserción de Windows (WNS)

Id. Descripción Categoría EMERGENCIA Addresses Puertos
171 MEM: dependencias de WNS Predeterminado
Obligatorio
Falso *.notify.windows.com
*.wns.windows.com
sinwns1011421.wns.windows.com
sin.notify.windows.com
TCP: 443

En los dispositivos de Windows administrados por Intune que se administran mediante administración de dispositivos móviles (MDM), las acciones de dispositivos y otras actividades inmediatas requieren el uso de servicios de notificaciones de inserción de Windows (WNS). Para obtener más información, consulte Permitir el tráfico de notificaciones de Windows a través de firewalls empresariales.

Ayuda remota

Además de configurar los requisitos de red enumerados en la tabla siguiente, también debe configurar los requisitos de red para los servicios de comunicación de Azure. Para obtener más información, consulte Requisitos de red de los servicios de comunicación de Azure.

Id. Descripción Categoría EMERGENCIA Addresses Puertos Notas
181 MEM: característica de Ayuda remota Predeterminado
Obligatorio
Falso *.support.services.microsoft.com
remoteassistance.support.services.microsoft.com
teams.microsoft.com
remoteassistanceprodacs.communication.azure.com
edge.skype.com
aadcdn.msftauth.net
aadcdn.msauth.net
alcdn.msauth.net
wcpstatic.microsoft.com
*.aria.microsoft.com
browser.pipe.aria.microsoft.com
*.events.data.microsoft.com
v10c.events.data.microsoft.com
*.monitor.azure.com
js.monitor.azure.com
edge.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.teams.microsoft.com
*.trouter.communications.svc.cloud.microsoft(de marzo a junio de 2026)
go-amer.trouter.communications.svc.cloud.microsoft(implementación de marzo a junio de 2026, solo para clientes de NA y ROW)
go-apac.trouter.communications.svc.cloud.microsoft(implementando de marzo a junio de 2026, solo para clientes de APAC)
go-eu.trouter.communications.svc.cloud.microsoft(implementando de marzo a junio de 2026, solo para clientes de la UE)
api.flightproxy.skype.com
ecs.communication.microsoft.com
remotehelp.microsoft.com
remoteassistanceprodacseu.communication.azure.com(este punto de conexión es solo para clientes de la UE)
TCP: 443
187 Dependencia - Ayuda remota web pubsub Predeterminado
Obligatorio
Falso *.webpubsub.azure.com
AMSUA0101-RemoteAssistService-pubsub.webpubsub.azure.com
TCP: 443
188 Dependencia de Ayuda remota para clientes de GCC Predeterminado
Obligatorio
Falso remoteassistanceweb-gcc.usgov.communication.azure.us
gcc.remotehelp.microsoft.com
gcc.relay.remotehelp.microsoft.com
*.gov.teams.microsoft.us
TCP: 443
N/D Ayuda remota para el acceso desatendido de Windows: dependencias de inicio de sesión remoto Predeterminado
Obligatorio
N/D Ver notas Ver notas El inicio de sesión remoto requiere los puntos de conexión del host de sesión de Azure Virtual Desktop. Los clientes comerciales deben usar los puntos de conexión en la nube de Azure. Los clientes de Government Community Cloud (GCC) deben usar los puntos de conexión de Azure para la Administración Pública de Estados Unidos.

Dependencias de Windows Autopilot

Id. Descripción Categoría EMERGENCIA Addresses Puertos
164 Windows Autopilot: Windows Update Predeterminado
Obligatorio
Falso *.windowsupdate.com
*.dl.delivery.mp.microsoft.com
*.prod.do.dsp.mp.microsoft.com
*.delivery.mp.microsoft.com
*.update.microsoft.com
tsfe.trafficshaping.dsp.mp.microsoft.com
adl.windows.com
TCP: 80, 443
165 Windows Autopilot: sincronización NTP Predeterminado
Obligatorio
Falso time.windows.com UDP: 123
169 Windows Autopilot: dependencias de WNS Predeterminado
Obligatorio
Falso clientconfig.passport.net
windowsphone.com
*.s-microsoft.com
c.s-microsoft.com
TCP: 443
173 Windows Autopilot: dependencias de implementación de terceros Predeterminado
Obligatorio
Falso ekop.intel.com
ekcert.spserv.microsoft.com
ftpm.amd.com
TCP: 443
182 Windows Autopilot: carga de diagnósticos Predeterminado
Obligatorio
Falso amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
TCP: 443

Análisis de puntos de conexión

Para obtener más información sobre los puntos de conexión necesarios para el análisis de puntos de conexión, consulte Acción del dispositivo: recopilar diagnósticos.

Colección de diagnósticos

Para obtener más información sobre los puntos de conexión necesarios para la recopilación de diagnósticos, consulte Requisitos de red y conectividad.

Microsoft Defender para punto de conexión

Para más información sobre cómo configurar Defender para conectividad de punto de conexión, consulte Requisitos de conectividad.

Para admitir la administración de la configuración de seguridad de Defender para punto de conexión, permita los siguientes nombres de host a través del firewall. Para la comunicación entre los clientes y el servicio en la nube:

  • *.dm.microsoft.com : el uso de un carácter comodín admite los puntos de conexión de servicio en la nube que se usan para la inscripción, la inserción en el repositorio y los informes, y que pueden cambiar a medida que el servicio se escala.

    Importante

    La inspección SSL no se admite en los puntos de conexión necesarios para Microsoft Defender para punto de conexión.

Administración con privilegios para puntos de conexión de Microsoft Intune

Para admitir la Administración con privilegios para puntos de conexión, permita los siguientes nombres de host en el puerto TCP 443 a través del firewall

Para la comunicación entre los clientes y el servicio en la nube:

  • *.dm.microsoft.com : el uso de un carácter comodín admite los puntos de conexión de servicio en la nube que se usan para la inscripción, la inserción en el repositorio y los informes, y que pueden cambiar a medida que el servicio se escala.

  • *.events.data.microsoft.com- Usado por los dispositivos administrados por Intune para enviar datos de informes opcionales al punto de conexión de recopilación de datos de Intune.

    Importante

    La inspección SSL no se admite en los puntos de conexión necesarios para la Administración con privilegios para puntos de conexión.

Para obtener más información, consulte la Información general sobre la Administración con privilegios para puntos de conexión.

Microsoft Security Copilot

Para garantizar la comunicación entre Security Copilot y determinadas soluciones de seguridad, debe permitir que las direcciones IP de salida de Security Copilot se pongan en contacto con la solución. Para obtener información sobre los puntos de conexión necesarios, consulte IP de salida de Microsoft Security Copilot en la documentación de Security Copilot.

Microsoft Store

Los dispositivos Windows administrados que usan Microsoft Store para adquirir, instalar o actualizar aplicaciones necesitan acceso a estos puntos de conexión en los puertos TCP 80 y 443 a través del firewall.

API de Microsoft Store (AppInstallManager):

  • displaycatalog.mp.microsoft.com
  • purchase.md.mp.microsoft.com
  • licensing.mp.microsoft.com
  • storeedgefd.dsx.mp.microsoft.com

Importante

La inspección SSL no se admite en los puntos de conexión necesarios para la API de Microsoft Store.

Agente de Windows Update:

Para obtener más información, consulte los siguientes recursos:

Descarga de contenido de Win32:

Las ubicaciones y los puntos de conexión de descarga de contenido de Win32 son únicos para cada aplicación y los proporciona el editor externo. Puede encontrar la ubicación de cada aplicación de Win32 Store con el siguiente comando en un sistema de prueba (puede obtener el [PackageId] de una aplicación de Store haciendo referencia a la propiedad Identificador de paquete de la aplicación después de agregarla a Microsoft Intune):

  • winget show [PackageId]

La propiedad URL del instalador muestra la ubicación de descarga externa o la memoria caché de reserva basada en región (hospedada por Microsoft) en función de si la memoria caché está en uso. La ubicación de descarga de contenido puede cambiar entre la caché y la ubicación externa.

Caché de reserva de la aplicación Win32 hospedada por Microsoft:

  • cdn.storeedgefd.dsx.mp.microsoft.com

Optimización de distribución (opcional, necesaria para el interconexión):

Para obtener más información, consulte el recurso siguiente:

Migración de directivas de cumplimiento de atestación de estado de dispositivo a la atestación de Microsoft Azure

Si un cliente habilita cualquiera de las opciones de la directiva de cumplimiento de Windows: configuración de estado de dispositivos, los dispositivos de Windows 11 comenzarán a usar un servicio de Microsoft Azure Attestation (MAA) en función de su ubicación de inquilino de Intune. Sin embargo, los entornos Windows 10 y GCCH/DOD siguen usando el punto de conexión DHA de atestación de estado de dispositivo existente "has.spserv.microsoft.com" para los informes de atestación de estado del dispositivo y no se ven afectados por este cambio.

Si un cliente tiene directivas de firewall que impiden el acceso al nuevo servicio MAA de Intune para Windows 11, los dispositivos de Windows 11 con directivas de cumplimiento asignadas que usen cualquiera de las configuraciones de estado del dispositivo (BitLocker, arranque seguro, integridad de código) dejarán de ser conformes, ya que no podrán acceder a los puntos de conexión de atestación MAA para su ubicación.

Asegúrese de que no haya reglas de firewall que bloqueen el tráfico saliente HTTPS/443 y de que la inspección del tráfico SSL no esté en su lugar para los puntos de conexión enumerados en esta sección, en función de la ubicación del inquilino de Intune.

Para buscar la ubicación del inquilino, vaya al Centro > de administración de Intune: Administración de> inquilinosEstado del inquilino>Detalles del inquilino, consulte Ubicación del inquilino.

  • 'https://intunemaape1.eus.attest.azure.net'

  • 'https://intunemaape2.eus2.attest.azure.net'

  • 'https://intunemaape3.cus.attest.azure.net'

  • 'https://intunemaape4.wus.attest.azure.net'

  • 'https://intunemaape5.scus.attest.azure.net'

  • 'https://intunemaape6.ncus.attest.azure.net'

Requisitos de red para las implementaciones de aplicaciones y scripts de macOS

Si usa Intune para implementar aplicaciones o scripts en macOS, también debe conceder acceso a los puntos de conexión en los que reside actualmente el inquilino.

Se usan diferentes puntos de conexión en función de la ubicación del espacio empresarial. Para buscar la ubicación de su espacio empresarial, inicie sesión en el Centro de administración de Microsoft Intune y elija Administración de inquilinos>Detalles> del inquilinoUbicación del inquilino con un valor de Norteamérica 0501 o similar. Usando la región en la ubicación (Norteamérica en Norteamérica 0501), revise la siguiente tabla para ver los puntos de conexión de CDN y los puertos necesarios:

Región CDN Puerto
Norteamérica macsidecar.manage.microsoft.com TCP: 443
Europa macsidecareu.manage.microsoft.com TCP: 443
Asia Pacífico macsidecarap.manage.microsoft.com TCP: 443

Requisitos de red para aplicaciones Win32 y scripts de PowerShell

Si usa Intune para escenarios que usan la extensión de administración de Intune, como la implementación de aplicaciones Win32, scripts de PowerShell, correcciones, análisis de puntos de conexión, directivas de cumplimiento personalizadas o perfiles de configuración de BIOS, también debe conceder acceso a los puntos de conexión en los que reside actualmente el inquilino.

Se usan diferentes puntos de conexión en función de la ubicación del espacio empresarial. Para buscar la ubicación de su espacio empresarial, inicie sesión en el Centro de administración de Microsoft Intune y elija Administración de inquilinos>Detalles> del inquilinoUbicación del inquilino con un valor de Norteamérica 0501 o similar. Usando la región en la ubicación (Norteamérica en Norteamérica 0501), revise la siguiente tabla para ver los puntos de conexión de CDN y los puertos necesarios:

Nota:

Permitir HTTP Se requiere una respuesta parcial para los scripts & los puntos de conexión de Aplicaciones Win32.

Región CDN Puerto
Norteamérica imeswda-afd-primary.manage.microsoft.com
imeswda-afd-secondary.manage.microsoft.com
imeswda-afd-hotfix.manage.microsoft.com
TCP: 443
Europa imeswdb-afd-primary.manage.microsoft.com
imeswdb-afd-secondary.manage.microsoft.com
imeswdb-afd-hotfix.manage.microsoft.com
TCP: 443
Asia Pacífico imeswdc-afd-primary.manage.microsoft.com
imeswdc-afd-secondary.manage.microsoft.com
imeswdc-afd-hotfix.manage.microsoft.com
TCP: 443

Para los datos de diagnóstico usados para supervisar el estado de los componentes del cliente:

  • *.events.data.microsoft.com

Windows Autopatch

Para obtener más información sobre los puntos de conexión necesarios para Windows Autopatch, consulte Requisitos previos de Windows Autopatch.

Herramienta de diagnóstico de conectividad de Azure Front Door

Para ayudar a validar la conectividad con las direcciones IP de Azure Front Door (AFD) usadas por Intune, el script de Test-IntuneAFDConnectivity.ps1 se puede usar para probar la conectividad con los intervalos de direcciones IP y puntos de conexión de servicio de AFD necesarios.

Esta herramienta de diagnóstico incluye comprobaciones para lo siguiente:

  • Resolución DNS de puntos de conexión de servicio de Intune
  • Conectividad TCP saliente en los puertos 80 y 443 a direcciones IP AFD
  • Validación de HTTPS en el servicio en la nube de Intune

Requisitos previos

Antes de ejecutar el script, asegúrese de que tiene:

  • PowerShell 5.1 o posterior
  • Conectividad a puntos de conexión de red para Microsoft Intune, tal como se define en este artículo.

Uso

Ejecute el script desde un dispositivo administrado por Intune para probar la conectividad con los puntos de conexión de red de Intune mediante Azure Front Door. El script se puede ejecutar en el contexto del usuario que inició sesión o como la cuenta del sistema local (contexto del dispositivo).

Ejecución de scripts

Opción 1: Ejecutar como usuario actual

Abra PowerShell como el usuario actual, navegue al directorio que contiene el script y ejecútelo con el siguiente comando:

.\Test-IntuneAFDConnectivity.ps1

Opción 2: Ejecutar como sistema (contexto del dispositivo)

Para probar la conectividad como el propio dispositivo, use PsExec de Microsoft Sysinternals.

  1. Descargar PsExec

  2. Abra Powershell como administrador. Vaya al directorio que contiene PsExec.

  3. Ejecute el siguiente comando para ejecutar el script como SYSTEM:

.\psexec.exe -accepteula -i -s powershell.exe
  1. En la nueva ventana de PowerShell, vaya al directorio que contiene el script y ejecútelo con el siguiente comando:
.\Test-IntuneAFDConnectivity.ps1

Opciones y comandos

Use las siguientes opciones en función de su entorno:

Nube Get-Help Notas
Nube pública (predeterminado) .\Test-IntuneAFDConnectivity.ps1 Pruebas de conectividad a entornos de nube pública
Nube de administración pública .\Test-IntuneAFDConnectivity.ps1 -CloudType gov Pruebas de conectividad a entornos del gobierno de EE. UU., GCC High y DoD
Exportar resultados con registro detallado .\Test-IntuneAFDConnectivity.ps1 -LogLevel Detailed -OutputPath "C:\Logs" -Verbose Ejecuta pruebas con registros detallados y guarda los resultados en el directorio de salida especificado

Solución de problemas

Si el script informa de un error (código de salida 1):

  • Si las pruebas de dirección IP de Azure Front Door muestran direcciones IP o intervalos IP con errores: Es posible que el firewall, el proxy o la VPN estén bloqueando las conexiones salientes en los puertos 443 u 80 a esas direcciones IP de Azure Front Door.

  • Si la prueba de punto de conexión de servicio muestra "Punto de conexión HTTPS inalcanzable": Es posible que no se pueda acceder a los FQDN del servicio de Intune o IP de Azure Front Door necesarios, o que un problema de inspección de DNS, proxy o HTTPS impida la conexión con el FQDN del servicio de Intune.

  • Revise los puntos de conexión de red para Microsoft Intune (como se detalla en este artículo) y asegúrese de que el firewall, la VPN o el proxy permiten todos los FQDN del servicio de Intune necesarios, intervalos IP de Azure Front Door y puertos.

  • Compruebe los resultados detallados en el archivo de salida guardado o ejecute el script con un registro detallado (-LogLevel Detailed y -Verbose) para capturar más información de diagnóstico.

Lista consolidada de puntos de conexión

Para facilitar la configuración de servicios a través de firewalls, la siguiente es una lista consolidada de los FQDN y subredes IP usadas por los dispositivos administrados por Intune.

Estas listas incluyen solo los puntos de conexión que usan los dispositivos administrados por Intune. Estas listas no incluyen los puntos de conexión adicionales proporcionados por el servicio de punto de conexión de Office 365 pero no usados por Intune.

FQDN

*.delivery.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
*.dm.microsoft.com
*.do.dsp.mp.microsoft.com
*.events.data.microsoft.com
*.gov.teams.microsoft.us
*.manage.microsoft.com
*.monitor.azure.com
*.notify.windows.com
*.powershellgallery.com
*.s-microsoft.com
*.support.services.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.communications.svc.cloud.microsoft
*.trouter.teams.microsoft.com
*.update.microsoft.com
*.webpubsub.azure.com
*.windowsupdate.com
*.wns.windows.com
aadcdn.msauth.net
aadcdn.msftauth.net
aam-content-cdn.manage.microsoft.com
adl.windows.com
aka.ms
api.flightproxy.skype.com
browser.pipe.aria.microsoft.com
cdn.oneget.org
certauth.enterpriseregistration.windows.net
clientconfig.passport.net
config.edge.skype.com
config.office.com
displaycatalog.mp.microsoft.com
dl.delivery.mp.microsoft.com
ecs.communication.microsoft.com
ecs.office.com
edge.microsoft.com
edge.skype.com
ekcert.spserv.microsoft.com
ekop.intel.com
enterpriseregistration.windows.net
fd.api.orgmsg.microsoft.com
ftpm.amd.com
go-amer.trouter.communications.svc.cloud.microsoft
go-apac.trouter.communications.svc.cloud.microsoft
go-eu.trouter.communications.svc.cloud.microsoft
go.microsoft.com
graph.windows.net
intunemaape1.eus.attest.azure.net
intunemaape2.eus2.attest.azure.net
intunemaape3.cus.attest.azure.net
intunemaape4.wus.attest.azure.net
intunemaape5.scus.attest.azure.net
intunemaape7.neu.attest.azure.net
intunemaape8.neu.attest.azure.net
intunemaape9.neu.attest.azure.net
intunemaape10.weu.attest.azure.net
intunemaape11.weu.attest.azure.net
intunemaape12.weu.attest.azure.net
intunemaape13.jpe.attest.azure.net
intunemaape17.jpe.attest.azure.net
intunemaape18.jpe.attest.azure.net
intunemaape19.jpe.attest.azure.net
amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
licensing.mp.microsoft.com
login.live.com
login.microsoftonline.com
manage.microsoft.com
purchase.md.mp.microsoft.com
remoteassistanceprodacs.communication.azure.com
remoteassistanceprodacseu.communication.azure.com
remoteassistanceweb.usgov.communication.azure.us
remotehelp.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
storeedgefd.dsx.mp.microsoft.com
teams.microsoft.com
time.windows.com
tsfe.trafficshaping.dsp.mp.microsoft.com
wcpstatic.microsoft.com
windowsphone.com

Subredes IP

4.145.74.224/27
4.150.254.64/27
4.154.145.224/27
4.200.254.32/27
4.207.244.0/27
4.213.25.64/27
4.213.86.128/25
4.216.205.32/27
4.237.143.128/25
13.67.13.176/28
13.67.15.128/27
13.69.67.224/28
13.69.231.128/28
13.70.78.128/28
13.70.79.128/27
13.74.111.192/27
13.77.53.176/28
13.86.221.176/28
13.89.174.240/28
13.89.175.192/28
20.37.153.0/24
20.37.192.128/25
20.38.81.0/24
20.41.1.0/24
20.42.1.0/24
20.42.130.0/24
20.42.224.128/25
20.43.129.0/24
20.44.19.224/27
20.91.147.72/29
20.168.189.128/27
20.189.172.160/27
20.189.229.0/25
20.191.167.0/25
20.192.159.40/29
20.192.174.216/29
20.199.207.192/28
20.204.193.10/31
20.204.193.12/30
20.204.194.128/31
20.208.149.192/27
20.208.157.128/27
20.214.131.176/29
40.67.121.224/27
40.70.151.32/28
40.71.14.96/28
40.74.25.0/24
40.78.245.240/28
40.78.247.128/27
40.79.197.64/27
40.79.197.96/28
40.80.180.208/28
40.80.180.224/27
40.80.184.128/25
40.82.248.224/28
40.82.249.128/25
40.84.70.128/25
40.119.8.128/25
48.218.252.128/25
52.150.137.0/25
52.162.111.96/28
52.168.116.128/27
52.182.141.192/27
52.236.189.96/27
52.240.244.160/27
57.151.0.192/27
57.153.235.0/25
57.154.140.128/25
57.154.195.0/25
57.155.45.128/25
68.218.134.96/27
74.224.214.64/27
74.242.35.0/25
104.46.162.96/27
104.208.197.64/27
172.160.217.160/27
172.201.237.160/27
172.202.86.192/27
172.205.63.0/25
172.212.214.0/25
172.215.131.0/27
13.107.219.0/24
13.107.227.0/24
13.107.228.0/23
150.171.97.0/24
2620:1ec:40::/48
2620:1ec:49::/48
2620:1ec:4a::/47

Direcciones URL e intervalos de direcciones IP de Office 365

Información general de conectividad de red de Microsoft 365

Redes de entrega de contenido (CDN)

Otros puntos de conexión adicionales no incluidos en el servicio web de URL ni en la dirección IP de Office 365

Administrar puntos de conexión de Office 365