Conditions requises d'accès à l'internet

Certaines fonctionnalités Configuration Manager reposent sur la connectivité Internet pour toutes les fonctionnalités. Si votre organisation limite la communication réseau avec Internet à l’aide d’un pare-feu ou d’un appareil proxy, veillez à autoriser ces points de terminaison.

Configuration Manager utilise les services de transport d’URL Microsoft suivants dans l’ensemble du produit :

  • https://aka.ms
  • https://go.microsoft.com

Même s’ils ne sont pas explicitement répertoriés dans les sections suivantes, vous devez toujours autoriser ces points de terminaison.

Point de connexion de service

Pour plus d’informations, consultez À propos du point de connexion de service.

Ces configurations s’appliquent au serveur qui héberge le point de connexion de service et à tous les pare-feu entre ce serveur et Internet. Autoriser la communication via le port HTTPS sortant TCP 443 vers les emplacements Internet.

Le point de connexion de service prend en charge l’utilisation d’un proxy web avec ou sans authentification pour utiliser ces emplacements. Pour plus d’informations, consultez Prise en charge du serveur proxy.

Si le site Configuration Manager ne parvient pas à se connecter aux points de terminaison requis pour un service cloud, il génère un message de status critique ID 11488. Lorsqu’il ne parvient pas à se connecter au service, le composant SMS_SERVICE_CONNECTOR status passe à l’état critique. Affichez les status détaillés dans le nœud État du composant de la console Configuration Manager.

À compter de la version 2010, le point de connexion de service valide les points de terminaison Internet importants pour l’attachement client. Ces vérifications permettent de vérifier que les services connectés au cloud sont disponibles. Il vous permet également de résoudre les problèmes en déterminant rapidement si la connectivité réseau est un problème. Pour plus d’informations, voir Valider l’accès Internet.

Les URL spécifiques requises par le point de connexion de service varient selon la fonctionnalité du Configuration Manager :

Conseil

Le point de connexion de service utilise le service Microsoft Intune quand il se connecte à go.microsoft.com ou manage.microsoft.com. Il existe un problème connu dans lequel le connecteur Intune rencontre des problèmes de connectivité si le certificat racine Baltimore CyberTrust n’est pas installé, a expiré ou est endommagé sur le point de connexion de service. Pour plus d’informations, voir Le point de connexion de service ne télécharge pas les mises à jour.

Mises à jour et maintenance

Pour plus d’informations, voir Mises à jour et maintenance.

Conseil

Activez ces points de terminaison pour la règle d’informations de gestion, Connecter le site au cloud Microsoft pour les mises à jour de Configuration Manager.

  • *.akamaiedge.net

  • *.akamaitechnologies.com

  • *.manage.microsoft.com

  • go.microsoft.com

  • download.microsoft.com

  • download.windowsupdate.com

  • download.visualstudio.microsoft.com

  • definitionupdates.microsoft.com

Remarque

À compter de mars 2025, le domaine configmgrbits.azureedge.net migre vers configmgrbits.cdn.manage.microsoft.com. Aucune action n’est requise si le trafic *.manage.microsoft.com est déjà autorisé.

  • configmgrbits.azureedge.net

  • configmgrbits.cdn.manage.microsoft.com

    Importante

    Ce point de terminaison Azure prend uniquement en charge TLS 1.2 avec des suites de chiffrement spécifiques. Assurez-vous que votre environnement prend en charge ces configurations Azure. Pour plus d’informations, consultez Azure Front Door : FAQ sur la configuration TLS.

  • cmbitsstore.blob.core.windows.net

  • ceuswatcab01.blob.core.windows.net

  • ceuswatcab02.blob.core.windows.net

  • eaus2watcab01.blob.core.windows.net

  • eaus2watcab02.blob.core.windows.net

  • weus2watcab01.blob.core.windows.net

  • weus2watcab02.blob.core.windows.net

  • cmbitsstore.blob.core.windows.net

  • umwatsonc.events.data.microsoft.com

  • *-umwatsonc.events.data.microsoft.com

Maintenance Windows

Pour plus d’informations, voir Gérer Windows as a service.

  • download.microsoft.com

  • https://go.microsoft.com/fwlink/?LinkID=619849

  • dl.delivery.mp.microsoft.com

Services Azure

Pour plus d’informations, voir Configurer les services Azure pour une utilisation avec le Configuration Manager.

  • management.azure.com(Cloud public Azure)
  • management.usgovcloudapi.net(Cloud Azure US Government)

Cogestion

Si vous inscrivez des appareils Windows auprès de Microsoft Intune pour la cogestion, assurez-vous que ces appareils peuvent accéder aux points de terminaison requis par Intune. Pour plus d’informations, consultez Points de terminaison réseau pour Microsoft Intune.

Microsoft Store pour Entreprises

Si vous intégrez le Configuration Manager au Microsoft Store pour Entreprises, assurez-vous que le point de connexion du service et les appareils ciblés peuvent accéder au service cloud. Pour plus d’informations, voir Configuration du proxy de Microsoft Store pour Entreprises.

Optimisation de la distribution

Si vous utilisez l’optimisation de la distribution, les clients doivent communiquer avec son service cloud : *.do.dsp.mp.microsoft.com

Les points de distribution qui prennent en charge le cache connecté Microsoft ont également besoin de ces points de terminaison.

Si vous souhaitez en savoir plus, consultez les articles suivants :

Services cloud

Pour plus d’informations sur la passerelle de gestion cloud (CMG), consultez Planifier la passerelle de gestion CMG.

Cette section aborde les fonctionnalités suivantes :

  • Passerelle de gestion du cloud (CMG)

  • Intégration de Microsoft Entra

  • Découverte basée sur Microsoft Entra ID

  • Point de distribution cloud (CDP)

    Remarque

    Le point de distribution basé sur le cloud (CDP) est obsolète. À compter de la version 2107, vous ne pouvez plus créer de nouvelles instances CDP. Pour fournir du contenu aux appareils Internet, activez la Passerelle de distribution de contenu en ligne.

Les sections suivantes répertorient les points de terminaison par rôle. Certains points de terminaison font référence à un service par <prefix>, qui est le nom de préfixe de la GCM. Par exemple, si votre passerelle CMG est GraniteFalls.WestUS.CloudApp.Azure.Com, le point de terminaison de stockage réel est GraniteFalls.blob.core.windows.net.

Conseil

Pour clarifier certaines terminologies :

  • Nom du service CMG : nom commun (CN) du certificat d’authentification du serveur CMG. Les clients et le rôle système de site de point de connexion CMG communiquent avec ce nom de service. Par exemple : GraniteFalls.contoso.com ou GraniteFalls.WestUS.CloudApp.Azure.Com.

  • Nom de déploiement de la GPM : première partie du nom du service plus l’emplacement Azure pour le déploiement du service cloud. Le composant de gestionnaire de services cloud du point de connexion de service utilise ce nom lorsqu’il déploie la passerelle de gestion cloud dans Azure. Le nom du déploiement se trouve toujours dans un domaine Azure. L’emplacement Azure dépend de la méthode de déploiement, par exemple :

    • Groupe de machines virtuelles identiques : GraniteFalls.WestUS.CloudApp.Azure.Com
    • Déploiement classique : GraniteFalls.CloudApp.Net

Cet article utilise des exemples avec un groupe de machines virtuelles identiques comme méthode de déploiement recommandée dans la version 2107 et les versions ultérieures. Si vous utilisez un déploiement classique, notez la différence lorsque vous lisez cet article et configurez l’accès à Internet.

Point de connexion de service pour les services cloud

Pour que le Configuration Manager déploie le service CMG dans Azure, le point de connexion de service doit accéder aux éléments suivants :

  • Points de terminaison Azure spécifiques, qui sont différents par environnement en fonction de la configuration. Configuration Manager stocke ces points de terminaison dans la base de données du site. Interrogez la table AzureEnvironments dans SQL Server pour obtenir la liste des points de terminaison Azure.

  • Services Azure :

    • management.azure.com(Cloud public Azure)
    • management.usgovcloudapi.net(Cloud Azure US Government)
  • Pour la découverte d’utilisateurs Microsoft Entra : Point de terminaison Microsoft Graphhttps://graph.microsoft.com/

Point de connexion CMG pour les services cloud

Le point de connexion de la Passerelle de gestion cloud (CMG) doit accéder aux points de terminaison suivants :

Type Cloud public Azure Cloud Azure US Government
Nom du service <prefix>.<region>.cloudapp.azure.com <prefix>.usgovcloudapp.net
Point de terminaison de stockage 1 <prefix>.blob.core.windows.net <prefix>.blob.core.usgovcloudapi.net
Point de terminaison de stockage 2 <prefix>.table.core.windows.net <prefix>.table.core.usgovcloudapi.net
Coffre de clés <prefix>.vault.azure.net <prefix>.vault.usgovcloudapi.net

Le système de site de point de connexion CMG prend en charge l’utilisation d’un proxy web. Pour plus d’informations sur la configuration de ce rôle pour un proxy, consultez Prise en charge du serveur proxy.

Le point de connexion de la GCC doit uniquement se connecter aux points de terminaison de service de la GCM. Il n’a pas besoin d’accéder à d’autres points de terminaison Azure.

Client Configuration Manager pour les services cloud

Tout client Configuration Manager qui doit communiquer avec une passerelle de gestion des données de gestion cloud doit accéder aux points de terminaison suivants :

Type Cloud public Azure Cloud Azure US Government
Nom du déploiement <prefix>.<region>.cloudapp.azure.com <prefix>.usgovcloudapp.net
Point de terminaison de stockage <prefix>.blob.core.windows.net <prefix>.blob.core.usgovcloudapi.net
Point de terminaison Microsoft Entra login.microsoftonline.com login.microsoftonline.us

Console Configuration Manager pour services cloud

Tout appareil disposant de la console Configuration Manager doit accéder aux points de terminaison suivants :

Type Cloud public Azure Cloud Azure US Government
Points de terminaison de Microsoft Entra login.microsoftonline.com
aadcdn.msauth.net
aadcdn.msftauth.net
login.microsoftonline.us

Point de gestion

À compter de la version 2603, le point de gestion nécessite un accès Internet pour valider les jetons Microsoft Entra à l’aide de Microsoft Identity Service Essentials (MISE). Cette exigence s’applique aux environnements qui prennent en charge les utilisateurs et les appareils joints à Microsoft Entra, en particulier si vous utilisez une passerelle de gestion cloud (CMG).

Autorisez le serveur de point de gestion à accéder aux points de terminaison suivants :

Cloud public Azure :

  • https://login.microsoftonline.com
  • https://sts.windows.net

Cloud Azure US Government :

  • https://login.microsoftonline.us
  • https://sts.windows.net

Si le point de gestion se connecte à Internet via un proxy, vous devez configurer le proxy dans le contexte système (système local). Un proxy défini dans les propriétés du système de site ou un proxy WinHTTP uniquement n’est pas utilisé pour ce chemin de validation dans la version 2603. Pour obtenir les étapes nécessaires, consultez Prise en charge du serveur proxy pour le point de gestion.

Pour plus d’informations, consultez Point de gestion nécessite un accès à Internet pour la validation du jeton Microsoft Entra.

Mises à jour logicielles

Autorisez le point de mise à jour logicielle actif à accéder aux points de terminaison suivants afin que WSUS et Mises à jour automatique puissent communiquer avec le service cloud Microsoft Update :

  • http://windowsupdate.microsoft.com

  • http://*.windowsupdate.microsoft.com

  • https://*.windowsupdate.microsoft.com

  • http://*.update.microsoft.com

  • https://*.update.microsoft.com

  • http://*.windowsupdate.com

  • http://download.windowsupdate.com

  • http://download.microsoft.com

  • http://*.download.windowsupdate.com

  • http://ntservicepack.microsoft.com

Pour plus d’informations sur les mises à jour logicielles, voir Planifier les mises à jour logicielles.

Pare-feu intranet

Vous devrez peut-être ajouter des points de terminaison à un pare-feu qui se trouve entre deux systèmes de site dans les cas suivants :

  • Si les sites enfants ont un point de mise à jour logicielle
  • S’il existe un point de mise à jour logicielle basé sur Internet actif distant sur un site

Point de mise à jour logicielle sur le site enfant

  • http://<FQDN for software update point on child site>

  • https://<FQDN for software update point on child site>

  • http://<FQDN for software update point on parent site>

  • https://<FQDN for software update point on parent site>

Gérer Microsoft 365 Apps

Remarque

Le 21 avril 2020, Office 365 ProPlus devient Applications Microsoft 365 pour les grandes entreprises. Pour plus d’informations, voir Changement de nom pour Office 365 ProPlus. Il se peut que vous voyiez encore des références à l’ancien nom dans la console du Configuration Manager et dans la documentation de prise en charge pendant la mise à jour de la console.

Si vous utilisez Configuration Manager pour déployer et mettre à jour les applications Microsoft 365 pour les grandes entreprises, autorisez les points de terminaison suivants :

  • officecdn.microsoft.compour synchroniser le point de mise à jour logicielle pour les mises à jour client d’Applications Microsoft 365 pour les grandes entreprises

  • config.office.compour créer des configurations personnalisées pour les déploiements d’applications Microsoft 365 pour les grandes entreprises

  • https://clients.config.office.netet https://go.microsoft.com/fwlink/?linkid=2190568 prendre en charge le déploiement de mises à jour pour les applications Applications Microsoft 365 pour les grandes entreprises

  • contentstorage.osi.office.net pour prendre en charge l’évaluation de la préparation des compléments Office

  • clients.config.office.netpour récupérer les noms des fichiers nécessaires à une mise à jour de Microsoft 365 Apps particulière. Pour plus d’informations, consultez Utilisation de l’API de liste de fichiers Microsoft 365 Apps.

Votre serveur de site de niveau supérieur doit accéder au point de terminaison suivant pour télécharger le fichier de préparation de Microsoft Apps 365 :

  • À compter du 2 mars 2021 : https://omex.cdn.office.net/mirrored/sccmreadiness/SOT_SCCM_AddinReadiness.CAB
    • Lieu avant le 2 mars 2021 : https://contentstorage.osi.office.net/sccmreadinessppe/sot_sccm_addinreadiness.cab

Remarque

L’emplacement de ce fichier changera le 2 mars 2021. Pour plus d’informations, consultez Changement d’emplacement de téléchargement pour le fichier de préparation de Microsoft 365 Apps.

Console Configuration Manager

Les ordinateurs disposant de la console Configuration Manager doivent accéder aux points de terminaison Internet suivants pour des fonctionnalités spécifiques :

Remarque

Pour que les notifications push de Microsoft s’affichent dans la console, le point de connexion de service doit accéder à Configmgrbits.cdn.manage.microsoft.com. Il doit également accéder à ce point de terminaison pour les mises à jour et la maintenance.

Commentaires dans la console

Sur l’ordinateur sur lequel vous exécutez la console, autorisez-la à accéder aux points de terminaison Internet suivants pour envoyer des données de diagnostic à Microsoft :

  • petrol.office.microsoft.com

  • ceuswatcab01.blob.core.windows.net

  • ceuswatcab02.blob.core.windows.net

  • eaus2watcab01.blob.core.windows.net

  • eaus2watcab02.blob.core.windows.net

  • weus2watcab01.blob.core.windows.net

  • weus2watcab02.blob.core.windows.net

  • umwatsonc.events.data.microsoft.com

  • *-umwatsonc.events.data.microsoft.com

Pour plus d’informations sur cette fonctionnalité, consultez Commentaires sur le produit.

Espace de travail de la communauté

Nœud Documentation

Pour plus d’informations sur ce nœud de console, voir Utilisation de la console Configuration Manager.

  • https://aka.ms

  • https://raw.githubusercontent.com

Hub communauté

Pour plus d’informations sur cette fonctionnalité, consultez Hub communauté.

  • https://github.com

  • https://communityhub.microsoft.com

Joint au client

Pour plus d’informations, consultez Activer l’attachement de locataire.

  • https://aka.ms/configmgrgateway

  • https://*.manage.microsoft.com pour les clients de cloud public Azure

  • https://*.manage.microsoft.us pour les clients du cloud du gouvernement américain sur la version 2107 ou ultérieure

  • https://dc.services.visualstudio.com

Le point de connexion de service établit une connexion sortante de longue durée au service de notification hébergé sur https://*.manage.microsoft.com. Vérifiez que le proxy utilisé pour le point de connexion de service n'interrompt pas trop rapidement les connexions sortantes. Nous vous recommandons 3 minutes pour les connexions sortantes à ce point de terminaison Internet.

Si votre environnement a des règles de proxy pour autoriser uniquement des listes de révocation de certificats (CRL) spécifiques ou des emplacements de vérification OCSP (Online Certificate status Protocol), autorisez également les URL de CRL et OCSP suivantes :

  • http://crl3.digicert.com
  • http://crl4.digicert.com
  • http://ocsp.digicert.com
  • http://www.d-trust.net
  • http://root-c3-ca2-2009.ocsp.d-trust.net
  • http://crl.microsoft.com
  • http://oneocsp.microsoft.com
  • http://ocsp.msocsp.com
  • http://www.microsoft.com/pkiops

Analyse des points de terminaison

Pour plus d’informations, consultez Configuration du proxy d’analyse des points de terminaison.

Points de terminaison requis pour les appareils gérés par Configuration Manager

Les appareils gérés par Configuration Manager envoient des données à Intune via le connecteur sur le rôle Configuration Manager, et n’ont pas besoin d’accéder directement au cloud public Microsoft.

Point de terminaison Fonction
https://graph.windows.net Utilisé pour récupérer automatiquement les paramètres lors de l’attachement de votre hiérarchie à l’analyse des points de terminaison sur le rôle serveur Configuration Manager. Pour plus d’informations, consultez Configurer le proxy pour un serveur de système de site.
https://*.manage.microsoft.com Utilisé pour synchroniser le regroupement d’appareils et les appareils avec l’analyse des points de terminaison sur le rôle serveur Configuration Manager uniquement. Pour plus d’informations, consultez Configurer le proxy pour un serveur de système de site.

Points de terminaison requis pour les appareils gérés par Intune

Pour pouvoir être inscrits auprès d’Endpoint Analytics, les appareils doivent envoyer des données fonctionnelles requises au cloud public Microsoft. Analyse des points de terminaison utilise le client Windows et Windows Server composant Expériences des utilisateurs connectés et télémétrie (DiagTrack) pour collecter les données des appareils gérés par Intune. Assurez-vous que le service Expériences des utilisateurs connectés et télémétrie sur l’appareil est en cours d’exécution.

Point de terminaison Fonction
https://*.events.data.microsoft.com Permet aux appareils gérés par Intune d’envoyer des données fonctionnelles requises au point de terminaison de la collecte de données Intune.

Intelligence des ressources

Si vous utilisez Asset Intelligence, autorisez la synchronisation des points de terminaison suivants pour le service :

  • https://sc.microsoft.com
  • https://ssu2.manage.microsoft.com

Déployer Microsoft Edge

L’appareil exécutant la console Configuration Manager doit accéder aux points de terminaison suivants pour déployer Microsoft Edge :

Lieu Utilisation
https://aka.ms/cmedgeapi Informations sur les versions de Microsoft Edge
https://edgeupdates.microsoft.com/api/products?view=enterprise Informations sur les versions de Microsoft Edge
http://dl.delivery.mp.microsoft.com Contenu pour les versions Microsoft Edge

Notifications externes

Pour plus d’informations, voir Notifications externes.

Le point de connexion de service doit communiquer avec le service de notification, par exemple Azure Logic Apps. Le point de terminaison d’accès de l’application logique a généralement le format suivant : https://*.<RegionName>.logic.azure.com:443. Par exemple : https://prod1.westus2.logic.azure.com:443

Pour obtenir le point de terminaison d’accès pour l’application logique et les adresses IP associées, utilisez le processus suivant :

  1. Dans le portail Azure, sous Logic Apps, sélectionnez l’application logique pour votre notification. Pour plus d’informations, voir Gérer les applications logiques dans le portail Azure.
  2. Dans le menu de l’application, dans la section Paramètres , sélectionnez Propriétés.
  3. Afficher ou copier les valeurs des adresses IP du point de terminaison Access et du point de terminaison Access.

Adresses IP publiques Microsoft

Pour plus d’informations sur les plages d’adresses IP de Microsoft, consultez Espace IP public Microsoft. Ces adresses sont mises à jour régulièrement. Il n’y a pas de granularité par service ; Toutes les adresses IP comprises dans ces plages peuvent être utilisées.

Étapes suivantes