Requisiti di accesso a Internet

Alcune funzionalità di Gestione configurazione si basano sulla connettività Internet per le funzionalità complete. Se l'organizzazione limita le comunicazioni di rete con Internet usando un firewall o un dispositivo proxy, assicurarsi di consentire questi endpoint.

Gestione configurazione usa i seguenti servizi di inoltro URL Microsoft nel prodotto:

  • https://aka.ms
  • https://go.microsoft.com

Anche se non sono elencati in modo esplicito nelle sezioni seguenti, è sempre consigliabile consentire questi endpoint.

Punto di connessione del servizio

Per ulteriori informazioni, vedere Informazioni sul punto di connessione del servizio.

Queste configurazioni si applicano al server che ospita il punto di connessione del servizio e agli eventuali firewall tra tale server e Internet. Consente la comunicazione tramite la porta HTTPS TCP 443 in uscita verso le posizioni Internet.

Il punto di connessione del servizio supporta l'uso di un proxy Web con o senza autenticazione per l'uso di questi percorsi. Per altre informazioni, vedere Supporto dei server proxy.

Se il sito di Gestione configurazione non riesce a connettersi agli endpoint necessari per un servizio cloud, viene generato un messaggio di stato critico con ID 11488. Quando non è possibile connettersi al servizio, lo stato del componente SMS_SERVICE_CONNECTOR diventa critico. Visualizzare lo stato dettagliato nel nodo Stato componente della console di Gestione configurazione.

A partire dalla versione 2010, il punto di connessione del servizio convalida gli endpoint Internet importanti per il collegamento del tenant. Questi controlli consentono di verificare che i servizi connessi al cloud siano disponibili. Inoltre, consente di risolvere i problemi determinando rapidamente se la connettività di rete è un problema. Per altre informazioni, vedere Convalidare l'accesso a Internet.

Gli URL specifici richiesti dal punto di connessione del servizio variano in base alla funzionalità di Gestione configurazione:

Consiglio

Il punto di connessione del servizio utilizza il servizio Microsoft Intune quando si connette a go.microsoft.com o manage.microsoft.com. Esiste un problema noto per cui il connettore di Intune riscontra problemi di connettività se il Baltimore CyberTrust Root Certificate non è installato, è scaduto o è danneggiato nel punto di connessione del servizio. Per altre informazioni, vedere Il punto di connessione del servizio non scarica gli aggiornamenti.

Aggiornamenti e servizi

Per ulteriori informazioni, vedere Aggiornamenti e manutenzione.

Consiglio

Abilita questi endpoint per la regola di informazioni dettagliate di gestione, Connettere il sito al cloud Microsoft per gli aggiornamenti di Gestione configurazione.

  • *.akamaiedge.net

  • *.akamaitechnologies.com

  • *.manage.microsoft.com

  • go.microsoft.com

  • download.microsoft.com

  • download.windowsupdate.com

  • download.visualstudio.microsoft.com

  • definitionupdates.microsoft.com

Nota

A partire da marzo 2025, il dominio configmgrbits.azureedge.net migra a configmgrbits.cdn.manage.microsoft.com. Non è richiesta alcuna azione se il traffico *.manage.microsoft.com è già consentito.

  • configmgrbits.azureedge.net

  • configmgrbits.cdn.manage.microsoft.com

    Importante

    Questo endpoint di Azure supporta solo TLS 1.2 con pacchetti di crittografia specifici. Assicurarsi che l'ambiente supporti queste configurazioni di Azure. Per altre informazioni, vedere Frontdoor di Azure: domande frequenti sulla configurazione di TLS.

  • cmbitsstore.blob.core.windows.net

  • ceuswatcab01.blob.core.windows.net

  • ceuswatcab02.blob.core.windows.net

  • eaus2watcab01.blob.core.windows.net

  • eaus2watcab02.blob.core.windows.net

  • weus2watcab01.blob.core.windows.net

  • weus2watcab02.blob.core.windows.net

  • cmbitsstore.blob.core.windows.net

  • umwatsonc.events.data.microsoft.com

  • *-umwatsonc.events.data.microsoft.com

Manutenzione di Windows

Per ulteriori informazioni, vedi Gestire Windows as a Service.

  • download.microsoft.com

  • https://go.microsoft.com/fwlink/?LinkID=619849

  • dl.delivery.mp.microsoft.com

Servizi di Azure

Per altre informazioni, vedere Configurare Azure servizi per l'utilizzo con Gestione configurazione.

  • management.azure.com(cloud pubblico di Azure)
  • management.usgovcloudapi.net(Azure Governo Statunitense Cloud)

Co-gestione

Se registri i dispositivi Windows in Microsoft Intune per la co-gestione, assicurati che tali dispositivi possano accedere agli endpoint richiesti da Intune. Per altre informazioni, vedere Endpoint di rete per Microsoft Intune.

Microsoft Store per le aziende

Se si integra Gestione configurazione con Microsoft Store per le aziende, assicurarsi che il punto di connessione del servizio e i dispositivi di destinazione possano accedere al servizio cloud. Per altre informazioni, vedere Configurazione del proxy di Microsoft Store per le aziende.

Ottimizzazione recapito

Se si usa Ottimizzazione recapito, i client devono comunicare con il servizio cloud: *.do.dsp.mp.microsoft.com

Anche i punti di distribuzione che supportano cache connessa Microsoft richiedono questi endpoint.

Per altre informazioni, vedere gli articoli seguenti:

Servizi cloud

Per altre informazioni sul gateway di gestione cloud (CMG), vedere Pianificare CMG.

Questa sezione illustra le funzionalità seguenti:

  • Cloud Management Gateway (CMG)

  • Integrazione di Microsoft Entra

  • Individuazione basata su Microsoft Entra ID

  • Punto di distribuzione cloud (CDP)

    Nota

    Il punto di distribuzione basato su cloud (CDP) è deprecato. A partire dalla versione 2107, non è possibile creare nuove istanze CDP. Per fornire contenuto ai dispositivi basati su Internet, abilitare il gateway di gestione cloud per distribuire il contenuto.

Nelle sezioni seguenti sono elencati gli endpoint per ruolo. Alcuni endpoint fanno riferimento a un servizio tramite <prefix>, che è il nome del prefisso del gateway di gestione cloud. Ad esempio, se il CMG è GraniteFalls.WestUS.CloudApp.Azure.Com, l'endpoint di archiviazione effettivo è GraniteFalls.blob.core.windows.net.

Consiglio

Per chiarire alcuni termini:

  • Nome servizio CMG: nome comune del certificato di autenticazione del server CMG. I client e il ruolo di sistema del sito del punto di connessione CMG comunicano con questo nome di servizio. Ad esempio, GraniteFalls.contoso.com o GraniteFalls.WestUS.CloudApp.Azure.Com.

  • Nome distribuzione CMG: la prima parte del nome del servizio più il percorso di Azure per la distribuzione del servizio cloud. Il componente di gestione dei servizi cloud del punto di connessione del servizio usa questo nome quando distribuisce il gateway di gestione cloud in Azure. Il nome della distribuzione è sempre in un dominio di Azure. La posizione di Azure dipende dal metodo di distribuzione, ad esempio:

    • Set di scalabilità di macchine virtuali: GraniteFalls.WestUS.CloudApp.Azure.Com
    • Distribuzione classica: GraniteFalls.CloudApp.Net

Questo articolo usa esempi con un set di scalabilità di macchine virtuali come metodo di distribuzione consigliato nella versione 2107 e successive. Se usi una distribuzione classica, prendi nota della differenza mentre leggi questo articolo e configuri l'accesso a Internet.

Punto di connessione del servizio per i servizi cloud

Per consentire a Gestione configurazione di distribuire il servizio CMG in Azure, il punto di connessione del servizio deve accedere a:

  • Endpoint di Azure specifici, diversi per ogni ambiente a seconda della configurazione. Gestione configurazione archivia questi endpoint nel database del sito. Eseguire una query nella tabella AzureEnvironments in SQL Server per visualizzare l'elenco degli endpoint di Azure.

  • Servizi di Azure:

    • management.azure.com(cloud pubblico di Azure)
    • management.usgovcloudapi.net(Azure Governo Statunitense Cloud)
  • Per l'individuazione degli utenti di Microsoft Entra: endpoint di Microsoft Graphhttps://graph.microsoft.com/

Punto di connessione CMG per i servizi cloud

Il punto di connessione CMG deve accedere agli endpoint seguenti:

Tipo Cloud pubblico di Azure Azure Governo Statunitense Cloud
Nome servizio <prefix>.<region>.cloudapp.azure.com <prefix>.usgovcloudapp.net
Endpoint di archiviazione 1 <prefix>.blob.core.windows.net <prefix>.blob.core.usgovcloudapi.net
Endpoint di archiviazione 2 <prefix>.table.core.windows.net <prefix>.table.core.usgovcloudapi.net
Key insieme di credenziali <prefix>.vault.azure.net <prefix>.vault.usgovcloudapi.net

Il sistema del sito del punto di connessione CMG supporta l'uso di un proxy Web. Per altre informazioni sulla configurazione di questo ruolo per un proxy, vedere Supporto dei server proxy.

Il punto di connessione CMG deve connettersi solo agli endpoint del servizio CMG. Non è necessario accedere ad altri endpoint di Azure.

Client di Gestione configurazione per i servizi cloud

Qualsiasi client di Gestione configurazione che deve comunicare con un CMG deve accedere agli endpoint seguenti:

Tipo Cloud pubblico di Azure Azure Governo Statunitense Cloud
Nome distribuzione <prefix>.<region>.cloudapp.azure.com <prefix>.usgovcloudapp.net
Endpoint di archiviazione <prefix>.blob.core.windows.net <prefix>.blob.core.usgovcloudapi.net
Endpoint di Microsoft Entra login.microsoftonline.com login.microsoftonline.us

Console di Gestione configurazione per i servizi cloud

Qualsiasi dispositivo con la console di Gestione configurazione richiede l'accesso agli endpoint seguenti:

Tipo Cloud pubblico di Azure Azure Governo Statunitense Cloud
Endpoint di Microsoft Entra login.microsoftonline.com
aadcdn.msauth.net
aadcdn.msftauth.net
login.microsoftonline.us

Punto di gestione

A partire dalla versione 2603, il punto di gestione richiede l'accesso a Internet per convalidare i token Microsoft Entra tramite Microsoft Identity Service Essentials (MISE). Questo requisito si applica agli ambienti che supportano utenti e dispositivi aggiunti a Microsoft Entra, in particolare quando si usa un gateway di gestione cloud (CMG).

Consentire al server del punto di gestione di accedere ai seguenti endpoint:

Cloud pubblico di Azure:

  • https://login.microsoftonline.com
  • https://sts.windows.net

Cloud di Azure per enti pubblici degli Stati Uniti:

  • https://login.microsoftonline.us
  • https://sts.windows.net

Se il punto di gestione si connette a Internet tramite un proxy, è necessario configurare il proxy nel contesto di sistema (sistema locale). Nella versione 2603, un proxy impostato nelle proprietà del sistema del sito o un proxy solo WinHTTP non viene usato per questo percorso di convalida. Per i passaggi necessari, vedere Supporto del server proxy per il punto di gestione.

Per altre informazioni, vedere Il punto di gestione richiede l'accesso a Internet per la convalida del token Microsoft Entra.

Aggiornamenti software

Consentire al punto di aggiornamento software attivo di accedere agli endpoint seguenti in modo che WSUS e gli Aggiornamenti automatici possano comunicare con il servizio cloud Microsoft Update:

  • http://windowsupdate.microsoft.com

  • http://*.windowsupdate.microsoft.com

  • https://*.windowsupdate.microsoft.com

  • http://*.update.microsoft.com

  • https://*.update.microsoft.com

  • http://*.windowsupdate.com

  • http://download.windowsupdate.com

  • http://download.microsoft.com

  • http://*.download.windowsupdate.com

  • http://ntservicepack.microsoft.com

Per altre informazioni sugli aggiornamenti software, vedere Pianificare gli aggiornamenti software.

Firewall intranet

Potrebbe essere necessario aggiungere endpoint a un firewall che si trova tra due sistemi del sito nei casi seguenti:

  • Se i siti secondari hanno un punto di aggiornamento software
  • Se in un sito è presente un punto di aggiornamento software remoto attivo basato su Internet

Punto di aggiornamento software nel sito figlio

  • http://<FQDN for software update point on child site>

  • https://<FQDN for software update point on child site>

  • http://<FQDN for software update point on parent site>

  • https://<FQDN for software update point on parent site>

Gestire gli aggiornamenti di Microsoft 365 Apps

Nota

Il 21 aprile 2020 Office 365 ProPlus è stato rinominato in Microsoft 365 Apps for enterprise. Per altre informazioni, vedere Modifica del nome per Office 365 ProPlus. Durante l'aggiornamento della console, è possibile che nella console di Gestione configurazione e nella documentazione di supporto vengano ancora visualizzati riferimenti al nome precedente.

Se usi Gestione configurazione per distribuire e aggiornare Microsoft 365 Apps for enterprise, consenti gli endpoint seguenti:

  • officecdn.microsoft.comper sincronizzare il punto di aggiornamento software per gli aggiornamenti client di Microsoft 365 Apps for enterprise

  • config.office.comper creare configurazioni personalizzate per le distribuzioni di Microsoft 365 Apps for enterprise

  • https://clients.config.office.nete https://go.microsoft.com/fwlink/?linkid=2190568 per supportare la distribuzione degli aggiornamenti per Microsoft 365 Apps for enterprise

  • contentstorage.osi.office.net per supportare la valutazione dell'idoneità dei componenti aggiuntivi di Office

  • clients.config.office.netper recuperare i nomi dei file necessari per un particolare aggiornamento di Microsoft 365 Apps. Per altre informazioni, vedere Uso dell'API dell'elenco file di Microsoft 365 Apps.

Il server del sito principale deve accedere all'endpoint seguente per scaricare il file di preparazione di Microsoft Apps 365:

  • A partire dal 2 marzo 2021: https://omex.cdn.office.net/mirrored/sccmreadiness/SOT_SCCM_AddinReadiness.CAB
    • Luogo prima del 2 marzo 2021: https://contentstorage.osi.office.net/sccmreadinessppe/sot_sccm_addinreadiness.cab

Nota

Il percorso del file cambierà il 2 marzo 2021. Per altre informazioni, vedere Modifica del percorso di download per il file di preparazione di Microsoft 365 Apps.

Console di Gestione configurazione

I computer con la console di Gestione configurazione richiedono l'accesso ai seguenti endpoint Internet per funzionalità specifiche:

Nota

Per visualizzare le notifiche push di Microsoft nella console, il punto di connessione del servizio deve accedere a Configmgrbits.cdn.manage.microsoft.com. Deve anche accedere a questo endpoint per gli aggiornamenti e la manutenzione.

Feedback sulla console

Nel computer in cui è in esecuzione la console, consentile di accedere ai seguenti endpoint Internet per inviare dati di diagnostica a Microsoft:

  • petrol.office.microsoft.com

  • ceuswatcab01.blob.core.windows.net

  • ceuswatcab02.blob.core.windows.net

  • eaus2watcab01.blob.core.windows.net

  • eaus2watcab02.blob.core.windows.net

  • weus2watcab01.blob.core.windows.net

  • weus2watcab02.blob.core.windows.net

  • umwatsonc.events.data.microsoft.com

  • *-umwatsonc.events.data.microsoft.com

Per altre informazioni su questa funzionalità, vedere Feedback sul prodotto.

Area di lavoro della community

Nodo Documentazione

Per altre informazioni su questo nodo della console, vedere Uso della console di Gestione configurazione.

  • https://aka.ms

  • https://raw.githubusercontent.com

Hub della community

Per ulteriori informazioni su questa funzionalità, vedi Hub della community.

  • https://github.com

  • https://communityhub.microsoft.com

Connessione tenant

Per altre informazioni, vedere Abilita collegamento del tenant.

  • https://aka.ms/configmgrgateway

  • https://*.manage.microsoft.com per i clienti del cloud pubblico di Azure

  • https://*.manage.microsoft.us per i clienti del cloud del governo degli Stati Uniti nella versione 2107 o successiva

  • https://dc.services.visualstudio.com

Il punto di connessione del servizio stabilisce una connessione in uscita di lunga durata al servizio di notifica ospitato in https://*.manage.microsoft.com. Verificare che il proxy utilizzato per il punto di connessione del servizio non raggiunga il timeout troppo rapidamente per le connessioni in uscita. Per questo endpoint Internet, è consigliabile usare 3 minuti per le connessioni in uscita.

Se l'ambiente dispone di regole proxy per consentire solo specifici elenchi di revoche di certificati (CRL) o percorsi di verifica OCSP (Online Certificate Status Protocol), consentire anche i seguenti URL CRL e OCSP:

  • http://crl3.digicert.com
  • http://crl4.digicert.com
  • http://ocsp.digicert.com
  • http://www.d-trust.net
  • http://root-c3-ca2-2009.ocsp.d-trust.net
  • http://crl.microsoft.com
  • http://oneocsp.microsoft.com
  • http://ocsp.msocsp.com
  • http://www.microsoft.com/pkiops

Analisi degli endpoint

Per altre informazioni, vedere Configurazione del proxy di Analisi endpoint.

Endpoint necessari per i dispositivi gestiti da Gestione configurazione

I dispositivi gestiti da Gestione configurazione inviano i dati a Intune tramite il connettore sul ruolo Gestione configurazione e non hanno bisogno di accedere direttamente al cloud pubblico Microsoft.

Endpoint Funzione
https://graph.windows.net Usato per recuperare automaticamente le impostazioni quando si collega la gerarchia al ruolo del server Analisi endpoint in Gestione configurazione. Per altre informazioni, vedere Configurare il proxy per un server del sistema del sito.
https://*.manage.microsoft.com Usato per sincronizzare la raccolta dispositivi e i dispositivi con Analisi endpoint solo nel ruolo server di Gestione configurazione. Per altre informazioni, vedere Configurare il proxy per un server del sistema del sito.

Endpoint necessari per i dispositivi gestiti da Intune

Per registrare i dispositivi per Analisi degli endpoint, è necessario inviare i dati funzionali richiesti al cloud pubblico Microsoft. Endpoint Analytics usa il client Windows e il componente Esperienze utente connesse e telemetria di Windows Server (DiagTrack) per raccogliere i dati dai dispositivi gestiti da Intune. Assicurarsi che il servizio Esperienze utente connesse e telemetria nel dispositivo sia in esecuzione.

Endpoint Funzione
https://*.events.data.microsoft.com Usato dai dispositivi gestiti da Intune per inviare i dati funzionali richiesti all'endpoint di raccolta dati di Intune.

Intelligenza delle risorse

Se si usa l'intelligence delle risorse, consentire la sincronizzazione degli endpoint seguenti per il servizio:

  • https://sc.microsoft.com
  • https://ssu2.manage.microsoft.com

Distribuzione di Microsoft Edge

Il dispositivo che esegue la console di Gestione configurazione deve accedere agli endpoint seguenti per la distribuzione di Microsoft Edge:

Posizione Uso
https://aka.ms/cmedgeapi Informazioni sui rilasci di Microsoft Edge
https://edgeupdates.microsoft.com/api/products?view=enterprise Informazioni sui rilasci di Microsoft Edge
http://dl.delivery.mp.microsoft.com Contenuto per le versioni di Microsoft Edge

Notifiche esterne

Per ulteriori informazioni, vedere Notifiche esterne.

Il punto di connessione del servizio deve comunicare con il servizio di notifica, ad esempio App per la logica di Azure. L'endpoint di accesso per l'app per la logica ha in genere il formato seguente: https://*.<RegionName>.logic.azure.com:443. Ad esempio: https://prod1.westus2.logic.azure.com:443

Per ottenere l'endpoint di accesso per l'app per la logica e gli indirizzi IP associati, usare il processo seguente:

  1. Nel portale di Azure, in App per la logica, selezionare l'app per la logica per la notifica. Per altre informazioni, vedere Gestire le app per la logica nel portale di Azure.
  2. Nella sezione Impostazioni del menu dell'app seleziona Proprietà.
  3. Visualizzare o copiare i valori per gli indirizzi IP dell'endpoint di Access e dell'endpoint di Access.

Indirizzi IP pubblici Microsoft

Per altre informazioni sugli intervalli di indirizzi IP Microsoft, vedere Spazio IP pubblico Microsoft. Questi indirizzi vengono aggiornati regolarmente. Non c'è granularità per servizio; È possibile usare qualsiasi indirizzo IP compreso in questi intervalli.

Passaggi successivi