Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Alcune funzionalità di Gestione configurazione si basano sulla connettività Internet per le funzionalità complete. Se l'organizzazione limita le comunicazioni di rete con Internet usando un firewall o un dispositivo proxy, assicurarsi di consentire questi endpoint.
Gestione configurazione usa i seguenti servizi di inoltro URL Microsoft nel prodotto:
https://aka.mshttps://go.microsoft.com
Anche se non sono elencati in modo esplicito nelle sezioni seguenti, è sempre consigliabile consentire questi endpoint.
Punto di connessione del servizio
Per ulteriori informazioni, vedere Informazioni sul punto di connessione del servizio.
Queste configurazioni si applicano al server che ospita il punto di connessione del servizio e agli eventuali firewall tra tale server e Internet. Consente la comunicazione tramite la porta HTTPS TCP 443 in uscita verso le posizioni Internet.
Il punto di connessione del servizio supporta l'uso di un proxy Web con o senza autenticazione per l'uso di questi percorsi. Per altre informazioni, vedere Supporto dei server proxy.
Se il sito di Gestione configurazione non riesce a connettersi agli endpoint necessari per un servizio cloud, viene generato un messaggio di stato critico con ID 11488. Quando non è possibile connettersi al servizio, lo stato del componente SMS_SERVICE_CONNECTOR diventa critico. Visualizzare lo stato dettagliato nel nodo Stato componente della console di Gestione configurazione.
A partire dalla versione 2010, il punto di connessione del servizio convalida gli endpoint Internet importanti per il collegamento del tenant. Questi controlli consentono di verificare che i servizi connessi al cloud siano disponibili. Inoltre, consente di risolvere i problemi determinando rapidamente se la connettività di rete è un problema. Per altre informazioni, vedere Convalidare l'accesso a Internet.
Gli URL specifici richiesti dal punto di connessione del servizio variano in base alla funzionalità di Gestione configurazione:
- Aggiornamenti e servizi
- Manutenzione di Windows
- Servizi di Azure
- Microsoft Store per le aziende
- Servizi cloud
- Console di Gestione configurazione
- Connessione tenant
- Notifiche esterne
Consiglio
Il punto di connessione del servizio utilizza il servizio Microsoft Intune quando si connette a go.microsoft.com o manage.microsoft.com. Esiste un problema noto per cui il connettore di Intune riscontra problemi di connettività se il Baltimore CyberTrust Root Certificate non è installato, è scaduto o è danneggiato nel punto di connessione del servizio. Per altre informazioni, vedere Il punto di connessione del servizio non scarica gli aggiornamenti.
Aggiornamenti e servizi
Per ulteriori informazioni, vedere Aggiornamenti e manutenzione.
Consiglio
Abilita questi endpoint per la regola di informazioni dettagliate di gestione, Connettere il sito al cloud Microsoft per gli aggiornamenti di Gestione configurazione.
*.akamaiedge.net*.akamaitechnologies.com*.manage.microsoft.comgo.microsoft.comdownload.microsoft.comdownload.windowsupdate.comdownload.visualstudio.microsoft.comdefinitionupdates.microsoft.com
Nota
A partire da marzo 2025, il dominio configmgrbits.azureedge.net migra a configmgrbits.cdn.manage.microsoft.com. Non è richiesta alcuna azione se il traffico *.manage.microsoft.com è già consentito.
configmgrbits.azureedge.netconfigmgrbits.cdn.manage.microsoft.comImportante
Questo endpoint di Azure supporta solo TLS 1.2 con pacchetti di crittografia specifici. Assicurarsi che l'ambiente supporti queste configurazioni di Azure. Per altre informazioni, vedere Frontdoor di Azure: domande frequenti sulla configurazione di TLS.
cmbitsstore.blob.core.windows.netceuswatcab01.blob.core.windows.netceuswatcab02.blob.core.windows.neteaus2watcab01.blob.core.windows.neteaus2watcab02.blob.core.windows.netweus2watcab01.blob.core.windows.netweus2watcab02.blob.core.windows.netcmbitsstore.blob.core.windows.netumwatsonc.events.data.microsoft.com*-umwatsonc.events.data.microsoft.com
Manutenzione di Windows
Per ulteriori informazioni, vedi Gestire Windows as a Service.
download.microsoft.comhttps://go.microsoft.com/fwlink/?LinkID=619849dl.delivery.mp.microsoft.com
Servizi di Azure
Per altre informazioni, vedere Configurare Azure servizi per l'utilizzo con Gestione configurazione.
-
management.azure.com(cloud pubblico di Azure) -
management.usgovcloudapi.net(Azure Governo Statunitense Cloud)
Co-gestione
Se registri i dispositivi Windows in Microsoft Intune per la co-gestione, assicurati che tali dispositivi possano accedere agli endpoint richiesti da Intune. Per altre informazioni, vedere Endpoint di rete per Microsoft Intune.
Microsoft Store per le aziende
Se si integra Gestione configurazione con Microsoft Store per le aziende, assicurarsi che il punto di connessione del servizio e i dispositivi di destinazione possano accedere al servizio cloud. Per altre informazioni, vedere Configurazione del proxy di Microsoft Store per le aziende.
Ottimizzazione recapito
Se si usa Ottimizzazione recapito, i client devono comunicare con il servizio cloud: *.do.dsp.mp.microsoft.com
Anche i punti di distribuzione che supportano cache connessa Microsoft richiedono questi endpoint.
Per altre informazioni, vedere gli articoli seguenti:
- Domande frequenti su Ottimizzazione recapito
- Concetti fondamentali per la gestione del contenuto in Gestione configurazione
- Microsoft Connected Cache con Gestione configurazione
Servizi cloud
Per altre informazioni sul gateway di gestione cloud (CMG), vedere Pianificare CMG.
Questa sezione illustra le funzionalità seguenti:
Cloud Management Gateway (CMG)
Integrazione di Microsoft Entra
Individuazione basata su Microsoft Entra ID
Punto di distribuzione cloud (CDP)
Nota
Il punto di distribuzione basato su cloud (CDP) è deprecato. A partire dalla versione 2107, non è possibile creare nuove istanze CDP. Per fornire contenuto ai dispositivi basati su Internet, abilitare il gateway di gestione cloud per distribuire il contenuto.
Nelle sezioni seguenti sono elencati gli endpoint per ruolo. Alcuni endpoint fanno riferimento a un servizio tramite <prefix>, che è il nome del prefisso del gateway di gestione cloud. Ad esempio, se il CMG è GraniteFalls.WestUS.CloudApp.Azure.Com, l'endpoint di archiviazione effettivo è GraniteFalls.blob.core.windows.net.
Consiglio
Per chiarire alcuni termini:
Nome servizio CMG: nome comune del certificato di autenticazione del server CMG. I client e il ruolo di sistema del sito del punto di connessione CMG comunicano con questo nome di servizio. Ad esempio,
GraniteFalls.contoso.comoGraniteFalls.WestUS.CloudApp.Azure.Com.Nome distribuzione CMG: la prima parte del nome del servizio più il percorso di Azure per la distribuzione del servizio cloud. Il componente di gestione dei servizi cloud del punto di connessione del servizio usa questo nome quando distribuisce il gateway di gestione cloud in Azure. Il nome della distribuzione è sempre in un dominio di Azure. La posizione di Azure dipende dal metodo di distribuzione, ad esempio:
- Set di scalabilità di macchine virtuali:
GraniteFalls.WestUS.CloudApp.Azure.Com - Distribuzione classica:
GraniteFalls.CloudApp.Net
- Set di scalabilità di macchine virtuali:
Questo articolo usa esempi con un set di scalabilità di macchine virtuali come metodo di distribuzione consigliato nella versione 2107 e successive. Se usi una distribuzione classica, prendi nota della differenza mentre leggi questo articolo e configuri l'accesso a Internet.
Punto di connessione del servizio per i servizi cloud
Per consentire a Gestione configurazione di distribuire il servizio CMG in Azure, il punto di connessione del servizio deve accedere a:
Endpoint di Azure specifici, diversi per ogni ambiente a seconda della configurazione. Gestione configurazione archivia questi endpoint nel database del sito. Eseguire una query nella tabella AzureEnvironments in SQL Server per visualizzare l'elenco degli endpoint di Azure.
Servizi di Azure:
-
management.azure.com(cloud pubblico di Azure) -
management.usgovcloudapi.net(Azure Governo Statunitense Cloud)
-
Per l'individuazione degli utenti di Microsoft Entra: endpoint di Microsoft Graph
https://graph.microsoft.com/
Punto di connessione CMG per i servizi cloud
Il punto di connessione CMG deve accedere agli endpoint seguenti:
| Tipo | Cloud pubblico di Azure | Azure Governo Statunitense Cloud |
|---|---|---|
| Nome servizio | <prefix>.<region>.cloudapp.azure.com |
<prefix>.usgovcloudapp.net |
| Endpoint di archiviazione 1 | <prefix>.blob.core.windows.net |
<prefix>.blob.core.usgovcloudapi.net |
| Endpoint di archiviazione 2 | <prefix>.table.core.windows.net |
<prefix>.table.core.usgovcloudapi.net |
| Key insieme di credenziali | <prefix>.vault.azure.net |
<prefix>.vault.usgovcloudapi.net |
Il sistema del sito del punto di connessione CMG supporta l'uso di un proxy Web. Per altre informazioni sulla configurazione di questo ruolo per un proxy, vedere Supporto dei server proxy.
Il punto di connessione CMG deve connettersi solo agli endpoint del servizio CMG. Non è necessario accedere ad altri endpoint di Azure.
Client di Gestione configurazione per i servizi cloud
Qualsiasi client di Gestione configurazione che deve comunicare con un CMG deve accedere agli endpoint seguenti:
| Tipo | Cloud pubblico di Azure | Azure Governo Statunitense Cloud |
|---|---|---|
| Nome distribuzione | <prefix>.<region>.cloudapp.azure.com |
<prefix>.usgovcloudapp.net |
| Endpoint di archiviazione | <prefix>.blob.core.windows.net |
<prefix>.blob.core.usgovcloudapi.net |
| Endpoint di Microsoft Entra | login.microsoftonline.com |
login.microsoftonline.us |
Console di Gestione configurazione per i servizi cloud
Qualsiasi dispositivo con la console di Gestione configurazione richiede l'accesso agli endpoint seguenti:
| Tipo | Cloud pubblico di Azure | Azure Governo Statunitense Cloud |
|---|---|---|
| Endpoint di Microsoft Entra | login.microsoftonline.comaadcdn.msauth.netaadcdn.msftauth.net |
login.microsoftonline.us |
Punto di gestione
A partire dalla versione 2603, il punto di gestione richiede l'accesso a Internet per convalidare i token Microsoft Entra tramite Microsoft Identity Service Essentials (MISE). Questo requisito si applica agli ambienti che supportano utenti e dispositivi aggiunti a Microsoft Entra, in particolare quando si usa un gateway di gestione cloud (CMG).Consentire al server del punto di gestione di accedere ai seguenti endpoint:
Cloud pubblico di Azure:
https://login.microsoftonline.comhttps://sts.windows.net
Cloud di Azure per enti pubblici degli Stati Uniti:
https://login.microsoftonline.ushttps://sts.windows.net
Se il punto di gestione si connette a Internet tramite un proxy, è necessario configurare il proxy nel contesto di sistema (sistema locale). Nella versione 2603, un proxy impostato nelle proprietà del sistema del sito o un proxy solo WinHTTP non viene usato per questo percorso di convalida. Per i passaggi necessari, vedere Supporto del server proxy per il punto di gestione.
Per altre informazioni, vedere Il punto di gestione richiede l'accesso a Internet per la convalida del token Microsoft Entra.
Aggiornamenti software
Consentire al punto di aggiornamento software attivo di accedere agli endpoint seguenti in modo che WSUS e gli Aggiornamenti automatici possano comunicare con il servizio cloud Microsoft Update:
http://windowsupdate.microsoft.comhttp://*.windowsupdate.microsoft.comhttps://*.windowsupdate.microsoft.comhttp://*.update.microsoft.comhttps://*.update.microsoft.comhttp://*.windowsupdate.comhttp://download.windowsupdate.comhttp://download.microsoft.comhttp://*.download.windowsupdate.comhttp://ntservicepack.microsoft.com
Per altre informazioni sugli aggiornamenti software, vedere Pianificare gli aggiornamenti software.
Firewall intranet
Potrebbe essere necessario aggiungere endpoint a un firewall che si trova tra due sistemi del sito nei casi seguenti:
- Se i siti secondari hanno un punto di aggiornamento software
- Se in un sito è presente un punto di aggiornamento software remoto attivo basato su Internet
Punto di aggiornamento software nel sito figlio
http://<FQDN for software update point on child site>https://<FQDN for software update point on child site>http://<FQDN for software update point on parent site>https://<FQDN for software update point on parent site>
Gestire gli aggiornamenti di Microsoft 365 Apps
Nota
Il 21 aprile 2020 Office 365 ProPlus è stato rinominato in Microsoft 365 Apps for enterprise. Per altre informazioni, vedere Modifica del nome per Office 365 ProPlus. Durante l'aggiornamento della console, è possibile che nella console di Gestione configurazione e nella documentazione di supporto vengano ancora visualizzati riferimenti al nome precedente.
Se usi Gestione configurazione per distribuire e aggiornare Microsoft 365 Apps for enterprise, consenti gli endpoint seguenti:
officecdn.microsoft.comper sincronizzare il punto di aggiornamento software per gli aggiornamenti client di Microsoft 365 Apps for enterpriseconfig.office.comper creare configurazioni personalizzate per le distribuzioni di Microsoft 365 Apps for enterprisehttps://clients.config.office.netehttps://go.microsoft.com/fwlink/?linkid=2190568per supportare la distribuzione degli aggiornamenti per Microsoft 365 Apps for enterprisecontentstorage.osi.office.netper supportare la valutazione dell'idoneità dei componenti aggiuntivi di Officeclients.config.office.netper recuperare i nomi dei file necessari per un particolare aggiornamento di Microsoft 365 Apps. Per altre informazioni, vedere Uso dell'API dell'elenco file di Microsoft 365 Apps.
Il server del sito principale deve accedere all'endpoint seguente per scaricare il file di preparazione di Microsoft Apps 365:
- A partire dal 2 marzo 2021:
https://omex.cdn.office.net/mirrored/sccmreadiness/SOT_SCCM_AddinReadiness.CAB- Luogo prima del 2 marzo 2021:
https://contentstorage.osi.office.net/sccmreadinessppe/sot_sccm_addinreadiness.cab
- Luogo prima del 2 marzo 2021:
Nota
Il percorso del file cambierà il 2 marzo 2021. Per altre informazioni, vedere Modifica del percorso di download per il file di preparazione di Microsoft 365 Apps.
Console di Gestione configurazione
I computer con la console di Gestione configurazione richiedono l'accesso ai seguenti endpoint Internet per funzionalità specifiche:
Nota
Per visualizzare le notifiche push di Microsoft nella console, il punto di connessione del servizio deve accedere a Configmgrbits.cdn.manage.microsoft.com. Deve anche accedere a questo endpoint per gli aggiornamenti e la manutenzione.
Feedback sulla console
Nel computer in cui è in esecuzione la console, consentile di accedere ai seguenti endpoint Internet per inviare dati di diagnostica a Microsoft:
petrol.office.microsoft.comceuswatcab01.blob.core.windows.netceuswatcab02.blob.core.windows.neteaus2watcab01.blob.core.windows.neteaus2watcab02.blob.core.windows.netweus2watcab01.blob.core.windows.netweus2watcab02.blob.core.windows.netumwatsonc.events.data.microsoft.com*-umwatsonc.events.data.microsoft.com
Per altre informazioni su questa funzionalità, vedere Feedback sul prodotto.
Area di lavoro della community
Nodo Documentazione
Per altre informazioni su questo nodo della console, vedere Uso della console di Gestione configurazione.
https://aka.mshttps://raw.githubusercontent.com
Hub della community
Per ulteriori informazioni su questa funzionalità, vedi Hub della community.
https://github.comhttps://communityhub.microsoft.com
Connessione tenant
Per altre informazioni, vedere Abilita collegamento del tenant.
https://aka.ms/configmgrgatewayhttps://*.manage.microsoft.comper i clienti del cloud pubblico di Azurehttps://*.manage.microsoft.usper i clienti del cloud del governo degli Stati Uniti nella versione 2107 o successivahttps://dc.services.visualstudio.com
Il punto di connessione del servizio stabilisce una connessione in uscita di lunga durata al servizio di notifica ospitato in https://*.manage.microsoft.com. Verificare che il proxy utilizzato per il punto di connessione del servizio non raggiunga il timeout troppo rapidamente per le connessioni in uscita. Per questo endpoint Internet, è consigliabile usare 3 minuti per le connessioni in uscita.
Se l'ambiente dispone di regole proxy per consentire solo specifici elenchi di revoche di certificati (CRL) o percorsi di verifica OCSP (Online Certificate Status Protocol), consentire anche i seguenti URL CRL e OCSP:
http://crl3.digicert.comhttp://crl4.digicert.comhttp://ocsp.digicert.comhttp://www.d-trust.nethttp://root-c3-ca2-2009.ocsp.d-trust.nethttp://crl.microsoft.comhttp://oneocsp.microsoft.comhttp://ocsp.msocsp.comhttp://www.microsoft.com/pkiops
Analisi degli endpoint
Per altre informazioni, vedere Configurazione del proxy di Analisi endpoint.
Endpoint necessari per i dispositivi gestiti da Gestione configurazione
I dispositivi gestiti da Gestione configurazione inviano i dati a Intune tramite il connettore sul ruolo Gestione configurazione e non hanno bisogno di accedere direttamente al cloud pubblico Microsoft.
| Endpoint | Funzione |
|---|---|
https://graph.windows.net |
Usato per recuperare automaticamente le impostazioni quando si collega la gerarchia al ruolo del server Analisi endpoint in Gestione configurazione. Per altre informazioni, vedere Configurare il proxy per un server del sistema del sito. |
https://*.manage.microsoft.com |
Usato per sincronizzare la raccolta dispositivi e i dispositivi con Analisi endpoint solo nel ruolo server di Gestione configurazione. Per altre informazioni, vedere Configurare il proxy per un server del sistema del sito. |
Endpoint necessari per i dispositivi gestiti da Intune
Per registrare i dispositivi per Analisi degli endpoint, è necessario inviare i dati funzionali richiesti al cloud pubblico Microsoft. Endpoint Analytics usa il client Windows e il componente Esperienze utente connesse e telemetria di Windows Server (DiagTrack) per raccogliere i dati dai dispositivi gestiti da Intune. Assicurarsi che il servizio Esperienze utente connesse e telemetria nel dispositivo sia in esecuzione.
| Endpoint | Funzione |
|---|---|
https://*.events.data.microsoft.com |
Usato dai dispositivi gestiti da Intune per inviare i dati funzionali richiesti all'endpoint di raccolta dati di Intune. |
Intelligenza delle risorse
Se si usa l'intelligence delle risorse, consentire la sincronizzazione degli endpoint seguenti per il servizio:
https://sc.microsoft.comhttps://ssu2.manage.microsoft.com
Distribuzione di Microsoft Edge
Il dispositivo che esegue la console di Gestione configurazione deve accedere agli endpoint seguenti per la distribuzione di Microsoft Edge:
| Posizione | Uso |
|---|---|
https://aka.ms/cmedgeapi |
Informazioni sui rilasci di Microsoft Edge |
https://edgeupdates.microsoft.com/api/products?view=enterprise |
Informazioni sui rilasci di Microsoft Edge |
http://dl.delivery.mp.microsoft.com |
Contenuto per le versioni di Microsoft Edge |
Notifiche esterne
Per ulteriori informazioni, vedere Notifiche esterne.
Il punto di connessione del servizio deve comunicare con il servizio di notifica, ad esempio App per la logica di Azure. L'endpoint di accesso per l'app per la logica ha in genere il formato seguente: https://*.<RegionName>.logic.azure.com:443. Ad esempio: https://prod1.westus2.logic.azure.com:443
Per ottenere l'endpoint di accesso per l'app per la logica e gli indirizzi IP associati, usare il processo seguente:
- Nel portale di Azure, in App per la logica, selezionare l'app per la logica per la notifica. Per altre informazioni, vedere Gestire le app per la logica nel portale di Azure.
- Nella sezione Impostazioni del menu dell'app seleziona Proprietà.
- Visualizzare o copiare i valori per gli indirizzi IP dell'endpoint di Access e dell'endpoint di Access.
Indirizzi IP pubblici Microsoft
Per altre informazioni sugli intervalli di indirizzi IP Microsoft, vedere Spazio IP pubblico Microsoft. Questi indirizzi vengono aggiornati regolarmente. Non c'è granularità per servizio; È possibile usare qualsiasi indirizzo IP compreso in questi intervalli.