Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo elenca gli indirizzi IP e le impostazioni delle porte necessarie per le impostazioni proxy nelle distribuzioni di Microsoft Intune. Un elenco consolidato è alla fine di questa pagina. Elenco endpoint consolidato
Attenzione
Gli script di PowerShell disponibili in precedenza per il recupero degli indirizzi IP degli endpoint e dei nomi di dominio completi di Microsoft Intune non restituiscono più dati accurati dal servizio endpoint di Office 365. Usare invece l'elenco consolidato fornito in questo articolo. L'uso degli script o degli elenchi di endpoint originali dal servizio endpoint di Office 365 non è sufficiente e può causare configurazioni non corrette.
Come servizio solo cloud, Intune non richiede un'infrastruttura locale, ad esempio server o gateway.
Accesso per i dispositivi gestiti
Per gestire i dispositivi protetti da firewall e server proxy, è necessario abilitare la comunicazione per Intune.
Nota
Le informazioni contenute in questa sezione si applicano anche al connettore di certificato di Microsoft Intune. Il connettore ha gli stessi requisiti di rete dei dispositivi gestiti.
Gli endpoint in questo articolo consentono l'accesso alle porte identificate nelle tabelle seguenti.
Per alcune attività, Intune richiede l'accesso del server proxy non autenticato a manage.microsoft.com, *.azureedge.net e graph.microsoft.com.
Nota
L'ispezione del traffico SSL non è supportata per gli endpoint "*.manage.microsoft.com", "*.dm.microsoft.com" o per gli endpoint DHA (Device Health Attestation) elencati nella sezione relativa alla conformità.
È possibile modificare le impostazioni del server proxy nei singoli computer client. È inoltre possibile utilizzare le impostazioni di Criteri di gruppo per modificare le impostazioni per tutti i computer client che si trovano dietro un server proxy specificato.
I dispositivi gestiti richiedono configurazioni che consentano a tutti gli utenti di accedere ai servizi tramite firewall.
Endpoint
Sono necessari anche FQDN coperti come parte dei requisiti di Microsoft 365. Per riferimento, le tabelle seguenti mostrano il servizio a cui sono collegate e l'elenco degli URL restituiti.
Le colonne di dati visualizzate nelle tabelle sono:
ID: numero ID della riga, noto anche come set di endpoint. Questo ID è uguale a quello restituito dal servizio Web per il set di endpoint.
Categoria: indica se il set di endpoint è classificato come Ottimizza, Consenti o Predefinito. In questa colonna sono elencati anche i set di endpoint necessari per la connettività di rete. Per i set di endpoint che non devono necessariamente avere la connettività di rete, forniamo note in questo campo per indicare quale funzionalità mancherebbe se il set di endpoint fosse bloccato. Se si esclude un'intera area coperta dal servizio, i set di endpoint elencati come obbligatori non richiedono la connettività.
Informazioni su queste categorie e indicazioni per la relativa gestione sono disponibili nelle nuove categorie di endpoint di Microsoft 365.
ER: Sì/Vero se il set di endpoint è supportato su Azure ExpressRoute con i prefissi della route Microsoft 365. La community BGP che include i prefissi di route visualizzati si allinea con l'area di servizio elencata. Se ER è No / False, ExpressRoute non è supportato per questo set di endpoint.
Indirizzi: elenca i nomi di dominio FQDN o con caratteri jolly e gli intervalli di indirizzi IP per il set di endpoint. Tenere presente che un intervallo di indirizzi IP è in formato CIDR e potrebbe includere molti singoli indirizzi IP nella rete specificata.
Porte: elenca le porte TCP o UDP combinate con gli indirizzi IP elencati per formare l'endpoint di rete. Potresti notare una duplicazione negli intervalli di indirizzi IP in cui sono elencate diverse porte.
Servizio di base Intune
Nota
Se il firewall in uso consente di creare regole del firewall usando un nome di dominio, usare il *.manage.microsoft.com dominio and manage.microsoft.com . Tuttavia, se il provider di firewall in uso non consente di creare una regola di firewall usando un nome di dominio, è consigliabile usare l'elenco approvato di tutte le subnet in questa sezione.
Nota
Gli endpoint di Intune usano anche Frontdoor di Azure per comunicare con il servizio Intune. Gli intervalli IP per Intune (parte di Microsoft Security) vengono aggiunti alla tabella seguente. Gli endpoint specifici di Intune sono indicati nel file JSON con il nome AzureFrontDoor.MicrosoftSecurity. Per l'elenco completo di tutti i servizi che usano Frontdoor di Azure e le istruzioni per l'uso del file JSON, vedere la documentazione relativa a Frontdoor e tag di servizio di Azure.
Intervalli IP e tag di servizio di Frontdoor di Azure
| ID | Desc | Categoria | ER | Addresses | Porte |
|---|---|---|---|---|---|
| 163 | Servizio host e client di Intune | Consenti Obbligatorio |
Falso | *.manage.microsoft.commanage.microsoft.com*.dm.microsoft.comEnterpriseEnrollment.manage.microsoft.com104.46.162.96/27, 13.67.13.176/28, 13.67.15.128/27, 13.69.231.128/28, 13.69.67.224/28, 13.70.78.128/28, 13.70.79.128/27, 13.74.111.192/27, 13.77.53.176/28, 13.86.221.176/28,13.89.174.240/28, 13.89.175.192/28, 20.189.229.0/25, 20.191.167.0/25, 20.37.153.0/24, 20.37.192.128/25, 20.38.81.0/24, 20.41.1.0/24, 20.42.1.0/24, 20.42.130.0/24, 20.42.224.128/25, 20.43.129.0/24, 20.44.19.224/27, 40.119.8.128/25, 40.67.121.224/27, 40.70.151.32/28, 40.71.14.96/28, 40.74.25.0/24, 40.78.245.240/28, 40.78.247.128/27, 40.79.197.64/27, 40.79.197.96/28, 40.80.180.208/28, 40.80.180.224/27, 40.80.184.128/25, 40.82.248.224/28, 40.82.249.128/25, 52.150.137.0/25, 52.162.111.96/28, 52.168.116.128/27, 52.182.141.192/27, 52.236.189.96/27, 52.240.244.160/27, 20.204.193.12/30, 20.204.193.10/31, 20.192.174.216/29, 20.192.159.40/29, 104.208.197.64/27, 172.160.217.160/27, 172.201.237.160/27, 172.202.86.192/27, 172.205.63.0/25, 172.212.214.0/25, 172.215.131.0/27, 20.168.189.128/27, 20.199.207.192/28, 20.204.194.128/31, 20.208.149.192/27, 20.208.157.128/27, 20.214.131.176/29, 20.43.129.0/24, 20.91.147.72/29, 4.145.74.224/27, 4.150.254.64/27, 4.154.145.224/27, 4.200.254.32/27, 4.207.244.0/27, 4.213.25.64/27, 4.213.86.128/25, 4.216.205.32/27, 4.237.143.128/25, 40.84.70.128/25, 48.218.252.128/25, 57.151.0.192/27, 57.153.235.0/25, 57.154.140.128/25, 57.154.195.0/25, 57.155.45.128/25, 68.218.134.96/27, 74.224.214.64/27, 74.242.35.0/25, 172.208.170.0/25, 74.241.231.0/25, 74.242.184.128/25Azure Front Door Endpoints: 13.107.219.0/24, 13.107.227.0/24, 13.107.228.0/23, 150.171.97.0/24, 2620:1ec:40::/48, 2620:1ec:49::/48, 2620:1ec:4a::/47 |
TCP: 80, 443 |
| 172 | Ottimizzazione recapito MDM | Predefinita Obbligatorio |
Falso | *.do.dsp.mp.microsoft.com*.dl.delivery.mp.microsoft.com |
TCP: 80, 443 |
| 170 | MEM - Win32Apps | Predefinita Obbligatorio |
Falso | swda01-mscdn.manage.microsoft.comswda02-mscdn.manage.microsoft.comswdb01-mscdn.manage.microsoft.comswdb02-mscdn.manage.microsoft.comswdc01-mscdn.manage.microsoft.comswdc02-mscdn.manage.microsoft<.comswdd01-mscdn.manage.microsoft.comswdd02-mscdn.manage.microsoft.comswdin01-mscdn.manage.microsoft.comswdin02-mscdn.manage.microsoft.comaam-content-cdn.manage.microsoft.com(questo endpoint è solo per le app del Catalogo app aziendale) |
TCP: 80, 443 |
| 97 | Outlook.com consumer, OneDrive, autenticazione del dispositivo e account Microsoft | Predefinita Obbligatorio |
Falso | account.live.comlogin.live.com |
TCP: 443 |
| 190 | Individuazione degli endpoint | Predefinita Obbligatorio |
Falso | go.microsoft.com |
TCP: 80, 443 |
| 189 | Dipendenza - Distribuzione di funzionalità | Predefinita Obbligatorio |
Falso | config.edge.skype.comecs.office.com |
TCP: 443 |
| 192 | Messaggi dell'organizzazione | Predefinita Obbligatorio |
Falso | fd.api.orgmsg.microsoft.comris.prod.api.personalization.ideas.microsoft.com` |
TCP: 443 |
Dipendenze di autenticazione
| ID | Desc | Categoria | ER | Addresses | Porte |
|---|---|---|---|---|---|
| 56 | Autenticazione e identità, include i servizi correlati a Microsoft Entra ID ed Entra ID. | Consenti Obbligatorio |
Vero | login.microsoftonline.comgraph.windows.net |
TCP: 80, 443 |
| 150 | Il Servizio di personalizzazione di Office fornisce la configurazione della distribuzione di Office 365 ProPlus, le impostazioni delle applicazioni e la gestione dei criteri basati su cloud. | Predefinita | Falso | *.officeconfig.msocdn.comconfig.office.com |
TCP: 443 |
| 59 | Servizi di supporto dell'identità & reti CDN. | Predefinita Obbligatorio |
Falso | enterpriseregistration.windows.netcertauth.enterpriseregistration.windows.net |
TCP: 80, 443 |
Per altre informazioni, vedere URL e intervalli di indirizzi IP di Office 365.
Dipendenze di Intune
Nelle tabelle seguenti sono elencate le dipendenze di Intune e le porte e i servizi a cui accede il client Intune.
- Dipendenze di Servizi notifica Push Windows
- Dipendenze di Ottimizzazione recapito
- Dipendenze di Apple
- Dipendenze di Android AOSP
Dipendenze di Android Enterprise
Google Android Enterprise - Google fornisce la documentazione delle porte di rete richieste e dei nomi host di destinazione nel Centro assistenza Android Enterprise.
Notifica push Android - Intune utilizza Google Firebase Cloud Messaging (FCM) per le notifiche push per attivare azioni e check-in del dispositivo. Sia l'amministratore del dispositivo Android che Android Enterprise richiedono tale operazione. Per informazioni sui requisiti di rete FCM, vedi Porte FCM di Google e il tuo firewall.
Dipendenze di Android AOSP
| ID | Desc | Categoria | ER | Addresses | Porte |
|---|---|---|---|---|---|
| 179 | MEM - Android Dipendenza AOSP | Predefinita Obbligatorio |
Falso | intunecdnpeasd.manage.microsoft.com |
TCP: 443 |
Nota
Poiché Google Mobile Services non è disponibile in Cina, i dispositivi gestiti da Intune in Cina non possono usare funzionalità che richiedono Google Mobile Services. Queste funzionalità includono: funzionalità di Google Play Protect come Play Integrity Verdict, gestione delle app da Google Play Store, funzionalità Android Enterprise (vedere questa documentazione di Google). Inoltre, l'app Portale aziendale Intune per Android usa Google Mobile Services per comunicare con il servizio Microsoft Intune. Poiché Google Play Services non è disponibile in Cina, alcune attività potrebbero richiedere fino a 8 ore per essere completate. Per ulteriori informazioni, vedere Limitazioni della gestione di Intune quando GMS non è disponibile.
Informazioni sulle porte di Android : a seconda di come si sceglie di gestire i dispositivi Android, potrebbe essere necessario aprire le porte di Google Android Enterprise e/o la notifica push di Android. Per altre informazioni sui metodi di gestione di Android supportati, vedere la documentazione di registrazione di Android.
Dipendenze di Apple
Per informazioni sugli endpoint specifici di Apple, vedi le risorse seguenti:
- Utilizzare i prodotti Apple nelle reti aziendali
- Porte TCP e UDP usate dai prodotti software Apple
- Informazioni sulle connessioni host del server macOS, iOS/iPadOS e iTunes e sui processi in background di iTunes
- Se i client macOS e iOS/iPadOS non ricevono le notifiche push di Apple
Dipendenze di Ottimizzazione recapito
| ID | Desc | Categoria | ER | Addresses | Porte |
|---|---|---|---|---|---|
| 172 | MDM - Dipendenze per l'ottimizzazione del recapito | Predefinita Obbligatorio |
Falso | *.do.dsp.mp.microsoft.com*.dl.delivery.mp.microsoft.com |
TCP: 80, 443 |
Requisiti della porta - Per le comunicazioni del servizio client, utilizza HTTP o HTTPS sulla porta 80/443. Facoltativamente, per il traffico peer-to-peer, Ottimizzazione recapito usa 7680 per TCP/IP e Teredo sulla porta 3544 per l'attraversamento NAT. Per altre informazioni, vedere la documentazione Ottimizzazione recapito
Requisiti proxy - Per usare Ottimizzazione recapito, è necessario consentire le richieste di intervallo di byte. Per altre informazioni, vedere Requisiti del proxy per Ottimizzazione recapito.
Requisiti del firewall - Consentire i nomi host seguenti attraverso il firewall per supportare Ottimizzazione recapito. Per le comunicazioni tra i client e il servizio cloud Ottimizzazione recapito:
*.do.dsp.mp.microsoft.com
Per i metadati di Ottimizzazione recapito:
*.dl.delivery.mp.microsoft.com
Consiglio
Esaminare le dipendenze per le soluzioni peer-to-peer del servizio client usate per garantire il supporto per la gestione basata su cloud. Ad esempio, Windows BranchCache si basa su gruppi disponibili localmente che potrebbero non essere disponibili tramite Microsoft Entra ID, che è la soluzione di identità di Intune.
Dipendenze di Servizi notifica Push Windows (WNS)
| ID | Desc | Categoria | ER | Addresses | Porte |
|---|---|---|---|---|---|
| 171 | MEM - WNS Dipendenze | Predefinita Obbligatorio |
Falso | *.notify.windows.com*.wns.windows.comsinwns1011421.wns.windows.comsin.notify.windows.com |
TCP: 443 |
Per i dispositivi Windows gestiti da Intune tramite Mobile Device Gestione dispositivi (MDM), le azioni dei dispositivi e altre attività immediate richiedono l'uso di Servizi notifica Push Windows (WNS). Per altre informazioni, vedi Consentire il traffico delle notifiche di Windows attraverso i firewall aziendali.
Assistenza remota
Oltre a configurare i requisiti di rete elencati nella tabella seguente, è necessario configurare anche i requisiti di rete per i servizi di comunicazione di Azure. Per altre informazioni, vedere Requisiti di rete dei servizi di comunicazione di Azure.
| ID | Desc | Categoria | ER | Addresses | Porte | Note |
|---|---|---|---|---|---|---|
| 181 | MEM - Funzionalità di Assistenza remota | Predefinita Obbligatorio |
Falso | *.support.services.microsoft.comremoteassistance.support.services.microsoft.comteams.microsoft.comremoteassistanceprodacs.communication.azure.comedge.skype.comaadcdn.msftauth.netaadcdn.msauth.netalcdn.msauth.netwcpstatic.microsoft.com*.aria.microsoft.combrowser.pipe.aria.microsoft.com*.events.data.microsoft.comv10c.events.data.microsoft.com*.monitor.azure.comjs.monitor.azure.comedge.microsoft.com*.trouter.communication.microsoft.com*.trouter.teams.microsoft.com*.trouter.communications.svc.cloud.microsoft(in uscita da marzo a giugno 2026)go-amer.trouter.communications.svc.cloud.microsoft(da marzo a giugno 2026, solo per i clienti NA, ROW)go-apac.trouter.communications.svc.cloud.microsoft(in corso da marzo a giugno 2026, solo per i clienti APAC)go-eu.trouter.communications.svc.cloud.microsoft(in corso da marzo a giugno 2026, solo per i clienti dell'Unione Europea)api.flightproxy.skype.comecs.communication.microsoft.comremotehelp.microsoft.comremoteassistanceprodacseu.communication.azure.com(questo endpoint è valido solo per i clienti dell'Unione Europea) |
TCP: 443 | |
| 187 | Dipendenza - Assistenza remota Web pubsub | Predefinita Obbligatorio |
Falso | *.webpubsub.azure.comAMSUA0101-RemoteAssistService-pubsub.webpubsub.azure.com |
TCP: 443 | |
| 188 | Assistenza remota Dipendenza per i clienti GCC | Predefinita Obbligatorio |
Falso | remoteassistanceweb-gcc.usgov.communication.azure.usgcc.remotehelp.microsoft.comgcc.relay.remotehelp.microsoft.com*.gov.teams.microsoft.us |
TCP: 443 | |
| N/D | Assistenza remota per l'accesso automatico di Windows - Dipendenze dell'accesso remoto | Predefinita Obbligatorio |
N/D | Vedere le note | Vedere le note | L'accesso remoto richiede gli endpoint host sessione di Desktop virtuale Azure. I clienti commerciali devono usare gli endpoint cloud di Azure. I clienti del Government Community Cloud (GCC) devono usare gli endpoint di Azure per il governo degli Stati Uniti. |
Dipendenze di Windows Autopilot
| ID | Desc | Categoria | ER | Addresses | Porte |
|---|---|---|---|---|---|
| 164 | Windows Autopilot - Windows Update | Predefinita Obbligatorio |
Falso | *.windowsupdate.com*.dl.delivery.mp.microsoft.com*.prod.do.dsp.mp.microsoft.com*.delivery.mp.microsoft.com*.update.microsoft.comtsfe.trafficshaping.dsp.mp.microsoft.comadl.windows.com |
TCP: 80, 443 |
| 165 | Windows Autopilot - Sincronizzazione NTP | Predefinita Obbligatorio |
Falso | time.windows.com |
UDP: 123 |
| 169 | Windows Autopilot - Dipendenze WNS | Predefinita Obbligatorio |
Falso | clientconfig.passport.netwindowsphone.com*.s-microsoft.comc.s-microsoft.com |
TCP: 443 |
| 173 | Windows Autopilot - Dipendenze di distribuzione di terze parti | Predefinita Obbligatorio |
Falso | ekop.intel.comekcert.spserv.microsoft.comftpm.amd.com |
TCP: 443 |
| 182 | Windows Autopilot - Caricamento diagnostica | Predefinita Obbligatorio |
Falso | amsua0101lmsas.blob.core.windows.netamsua0102lmsas.blob.core.windows.netamsua0201lmsas.blob.core.windows.netamsua0202lmsas.blob.core.windows.netamsua0401lmsas.blob.core.windows.netamsua0402lmsas.blob.core.windows.netamsua0501lmsas.blob.core.windows.netamsua0502lmsas.blob.core.windows.netamsua0601lmsas.blob.core.windows.netamsua0602lmsas.blob.core.windows.netamsua0701lmsas.blob.core.windows.netamsua0702lmsas.blob.core.windows.netamsua0801lmsas.blob.core.windows.netamsua0901lmsas.blob.core.windows.netamsua0902lmsas.blob.core.windows.netamsub0101lmsas.blob.core.windows.netamsub0102lmsas.blob.core.windows.netamsub0201lmsas.blob.core.windows.netamsub0202lmsas.blob.core.windows.netamsub0301lmsas.blob.core.windows.netamsub0302lmsas.blob.core.windows.netamsub0501lmsas.blob.core.windows.netamsub0502lmsas.blob.core.windows.netamsub0601lmsas.blob.core.windows.netamsub0701lmsas.blob.core.windows.netamsub0801lmsas.blob.core.windows.netamsub0901lmsas.blob.core.windows.netamsuc0101lmsas.blob.core.windows.netamsuc0201lmsas.blob.core.windows.netamsuc0301lmsas.blob.core.windows.netamsuc0501lmsas.blob.core.windows.netamsuc0601lmsas.blob.core.windows.netamsud0101lmsas.blob.core.windows.netamsuin01lmsas.blob.core.windows.net |
TCP: 443 |
Analisi degli endpoint
Per altre informazioni sugli endpoint necessari per l'analisi degli endpoint, vedere Azione del dispositivo: raccogliere dati di diagnostica.
Raccolta di diagnostica
Per altre informazioni sugli endpoint necessari per la raccolta di diagnostica, vedere Requisiti di rete e connettività.
Microsoft Defender per endpoint
Per altre informazioni sulla configurazione della connettività di Defender per endpoint, vedere Requisiti di connettività.
Per supportare la gestione delle impostazioni di sicurezza di Defender per endpoint, consentire i nomi host seguenti attraverso il firewall. Per le comunicazioni tra i client e il servizio cloud:
*.dm.microsoft.com- L'uso di un carattere jolly supporta gli endpoint del servizio cloud usati per la registrazione, l'archiviazione e la creazione di report e che possono cambiare man mano che il servizio viene ridimensionato.Importante
L'ispezione SSL non è supportata negli endpoint necessari per Microsoft Defender per endpoint.
Gestione privilegi endpoint Microsoft Intune
Per supportare la Gestione privilegi endpoint, consentire i nomi host seguenti sulla porta TCP 443 attraverso il firewall
Per le comunicazioni tra i client e il servizio cloud:
*.dm.microsoft.com- L'uso di un carattere jolly supporta gli endpoint del servizio cloud usati per la registrazione, l'archiviazione e la creazione di report e che possono cambiare man mano che il servizio viene ridimensionato.*.events.data.microsoft.com- Usato dai dispositivi gestiti da Intune per inviare dati di report facoltativi all'endpoint di raccolta dati di Intune.Importante
L'ispezione SSL non è supportata negli endpoint necessari per la gestione dei privilegi endpoint.
Per altre informazioni, vedere Panoramica della Gestione privilegi endpoint.
Microsoft Security Copilot
Per garantire la comunicazione tra Security Copilot e determinate soluzioni di sicurezza, è necessario consentire agli IP in uscita di Security Copilot di contattare la soluzione. Per informazioni sugli endpoint richiesti, vedere IP in uscita di Microsoft Security Copilot nella documentazione di Security Copilot.
Microsoft Store
I dispositivi Windows gestiti che usano Microsoft Store per acquisire, installare o aggiornare le app devono accedere a questi endpoint sulle porte TCP 80 e 443 tramite il firewall.
API Microsoft Store (AppInstallManager):
displaycatalog.mp.microsoft.compurchase.md.mp.microsoft.comlicensing.mp.microsoft.comstoreedgefd.dsx.mp.microsoft.com
Importante
L'ispezione SSL non è supportata negli endpoint necessari per l'API Microsoft Store.
Agente di Windows Update:
Per informazioni dettagliate, vedere le risorse seguenti:
Gestire gli endpoint di connessione per Windows 11 Enterprise
Gestire gli endpoint di connessione per Windows 10 Enterprise, versione 21H2
Nota
Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.
Download del contenuto Win32:
I percorsi e gli endpoint di download del contenuto Win32 sono univoci per ogni applicazione e vengono forniti dall'autore esterno. È possibile trovare il percorso per ogni app dello Store Win32 usando il comando seguente in un sistema di test (è possibile ottenere [PackageId] per un'app dello Store facendo riferimento alla proprietà Package Identifier dell'app dopo averla aggiunta a Microsoft Intune):
winget show [PackageId]
La proprietà URL del programma di installazione mostra il percorso di download esterno o la cache di fallback basata sull'area (ospitata da Microsoft) a seconda che la cache sia o meno in uso. Il percorso di download del contenuto può cambiare tra la cache e il percorso esterno.
Cache di fallback delle app Win32 ospitate da Microsoft:
cdn.storeedgefd.dsx.mp.microsoft.com
Ottimizzazione recapito (facoltativa, necessaria per il peering):
Per informazioni dettagliate, vedere la risorsa seguente:
Migrazione dei criteri di conformità dell'attestazione dell'integrità dei dispositivi all'attestazione di Microsoft Azure
Se un cliente abilita una delle impostazioni dei criteri di conformità di Windows - Integrità del dispositivo, i dispositivi Windows 11 iniziano a usare un servizio di attestazione di Azure Microsoft (MAA) in base al percorso del tenant di Intune. Tuttavia, gli ambienti Windows 10 e GCCH/DOD continuano a usare l'endpoint DHA di attestazione dell'integrità del dispositivo esistente "has.spserv.microsoft.com" per la creazione di report di attestazione dell'integrità del dispositivo e non sono interessati da questa modifica.
Se un cliente dispone di criteri firewall che impediscono l'accesso al nuovo servizio Intune MAA per Windows 11, i dispositivi Windows 11 con criteri di conformità assegnati che usano una qualsiasi delle impostazioni di integrità del dispositivo (BitLocker, avvio protetto, integrità del codice) non saranno più conformi perché non sono in grado di raggiungere gli endpoint di attestazione MAA per la propria posizione.
Assicurarsi che non siano presenti regole del firewall che bloccano il traffico HTTPS/443 in uscita e che l'ispezione del traffico SSL non sia in atto per gli endpoint elencati in questa sezione, in base alla posizione del tenant di Intune.
Per trovare la posizione del tenant, passare all'interfaccia > di amministrazione di Intune Amministrazione> tenantStato tenant>Dettagli tenant, vedere Posizione tenant.
'https://intunemaape1.eus.attest.azure.net'
'https://intunemaape2.eus2.attest.azure.net'
'https://intunemaape3.cus.attest.azure.net'
'https://intunemaape4.wus.attest.azure.net'
'https://intunemaape5.scus.attest.azure.net'
'https://intunemaape6.ncus.attest.azure.net'
Requisiti di rete per le distribuzioni di app e script macOS
Se si usa Intune per distribuire app o script in macOS, è anche necessario concedere l'accesso agli endpoint in cui risiede attualmente il tenant.
Vengono usati endpoint diversi a seconda della posizione del tenant. Per trovare la posizione del tenant, accedere all'interfaccia di amministrazione di Microsoft Intune, scegliere Amministrazione> tenantDettagli> tenantPosizione del tenant con un valore di America del Nord 0501 o simile. Utilizzando l'area geografica della località (America del Nord in America del Nord 0501), esaminare la tabella seguente per gli endpoint e le porte CDN necessari:
| Area geografica | Rete CDN | Porta |
|---|---|---|
| Nord America | macsidecar.manage.microsoft.com |
TCP: 443 |
| Europa | macsidecareu.manage.microsoft.com |
TCP: 443 |
| Asia Pacifico | macsidecarap.manage.microsoft.com |
TCP: 443 |
Requisiti di rete per script di PowerShell e app Win32
Se si usa Intune per scenari che usano l'estensione di gestione di Intune, ad esempio distribuzione di app Win32, script PowerShell, correzioni, analisi degli endpoint, criteri di conformità personalizzati o profili di configurazione del BIOS, è anche necessario concedere l'accesso agli endpoint in cui risiede attualmente il tenant.
Vengono usati endpoint diversi a seconda della posizione del tenant. Per trovare la posizione del tenant, accedere all'interfaccia di amministrazione di Microsoft Intune, scegliere Amministrazione> tenantDettagli> tenantPosizione del tenant con un valore di America del Nord 0501 o simile. Utilizzando l'area geografica della località (America del Nord in America del Nord 0501), esaminare la tabella seguente per gli endpoint e le porte CDN necessari:
Nota
Consenti HTTP È necessaria una risposta parziale per gli script & endpoint delle app Win32.
| Area geografica | Rete CDN | Porta |
|---|---|---|
| Nord America | imeswda-afd-primary.manage.microsoft.comimeswda-afd-secondary.manage.microsoft.comimeswda-afd-hotfix.manage.microsoft.com |
TCP: 443 |
| Europa | imeswdb-afd-primary.manage.microsoft.comimeswdb-afd-secondary.manage.microsoft.comimeswdb-afd-hotfix.manage.microsoft.com |
TCP: 443 |
| Asia Pacifico | imeswdc-afd-primary.manage.microsoft.comimeswdc-afd-secondary.manage.microsoft.comimeswdc-afd-hotfix.manage.microsoft.com |
TCP: 443 |
Per i dati di diagnostica usati per monitorare l'integrità dei componenti lato client:
*.events.data.microsoft.com
Windows Autopatch
Per ulteriori informazioni sugli endpoint necessari per Windows Autopatch, vedere i prerequisiti di Windows Autopatch.
Strumento di diagnostica per la connettività di Frontdoor di Azure
Per convalidare la connettività agli indirizzi IP AFD (Frontdoor di Azure) usati da Intune, è possibile usare lo script Test-IntuneAFDConnectivity.ps1 per testare la connettività agli intervalli di indirizzi IP AFD e agli endpoint di servizio richiesti.
Questo strumento di diagnostica include i controlli per:
- Risoluzione DNS degli endpoint del servizio Intune
- Connettività TCP in uscita sulle porte 80 e 443 agli indirizzi IP AFD
- Convalida HTTPS al servizio cloud Intune
Prerequisiti
Prima di eseguire lo script, assicurarsi di disporre di:
- PowerShell 5.1 o versione successiva
- Connettività agli endpoint di rete per Microsoft Intune, come definito in questo articolo.
Utilizzo
Eseguire lo script da un dispositivo gestito da Intune per testare la connettività agli endpoint di rete di Intune usando Frontdoor di Azure. Lo script può essere eseguito nel contesto dell'utente connesso o come account di sistema locale (contesto del dispositivo).
Esecuzione degli script
Opzione 1: Esegui come utente corrente
Aprire PowerShell come utente corrente, passare alla directory contenente lo script ed eseguire con il comando seguente:
.\Test-IntuneAFDConnectivity.ps1
Opzione 2: Esegui come sistema (contesto del dispositivo)
Per testare la connettività come dispositivo stesso, usare PsExec di Microsoft Sysinternals.
Scarica PsExec
Aprire PowerShell come amministratore. Passare alla directory contenente PsExec.
Eseguire il comando seguente per eseguire lo script come SYSTEM:
.\psexec.exe -accepteula -i -s powershell.exe
- Nella nuova finestra di PowerShell passare alla directory contenente lo script ed eseguirlo con il comando seguente:
.\Test-IntuneAFDConnectivity.ps1
Opzioni e comandi
Usa le opzioni seguenti in base all'ambiente:
| Cloud | Comando | Note |
|---|---|---|
| Public Cloud (impostazione predefinita) | .\Test-IntuneAFDConnectivity.ps1 |
Verifica la connettività agli ambienti Public Cloud |
| Cloud per enti pubblici | .\Test-IntuneAFDConnectivity.ps1 -CloudType gov |
Verifica la connettività agli ambienti US Government, GCC High e DoD |
| Esportare i risultati con la registrazione dettagliata | .\Test-IntuneAFDConnectivity.ps1 -LogLevel Detailed -OutputPath "C:\Logs" -Verbose |
Esegue test con registrazione dettagliata e salva i risultati nella directory di output specificata |
Risoluzione dei problemi
Se lo script segnala un errore (codice di uscita 1):
Se i test dell'indirizzo IP di Frontdoor di Azure mostrano IP o intervalli IP non riusciti: il firewall, il proxy o la VPN potrebbe bloccare le connessioni in uscita sulle porte 443 o 80 verso gli IP di Frontdoor di Azure.
Se il test dell'endpoint del servizio mostra "Endpoint HTTPS non raggiungibile": I nomi di dominio completi del servizio Intune o gli indirizzi IP di Frontdoor di Azure richiesti potrebbero non essere raggiungibili oppure un problema di controllo DNS, proxy o HTTPS impedisce la connessione al nome di dominio completo del servizio Intune.
Esamina gli endpoint di rete per Microsoft Intune (come descritto in questo articolo) e assicurati che il firewall, la VPN o il proxy consenta tutti i Intune necessari FQDN Azure, gli intervalli IP di Frontdoor e le porte.
Controllare i risultati dettagliati nel file di output salvato o eseguire lo script con registrazione dettagliata (-LogLevel Detailed e -Verbose) per acquisire altre informazioni di diagnostica.
Elenco endpoint consolidato
Per semplificare la configurazione dei servizi tramite firewall, di seguito è riportato un elenco consolidato dei nomi di dominio completi e delle subnet IP usati dai dispositivi gestiti da Intune.
Questi elenchi includono solo gli endpoint utilizzati dai dispositivi gestiti da Intune. Questi elenchi non includono endpoint aggiuntivi forniti dal servizio endpoint di Office 365 ma non usati da Intune.
FQDN
*.delivery.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
*.dm.microsoft.com
*.do.dsp.mp.microsoft.com
*.events.data.microsoft.com
*.gov.teams.microsoft.us
*.manage.microsoft.com
*.monitor.azure.com
*.notify.windows.com
*.powershellgallery.com
*.s-microsoft.com
*.support.services.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.communications.svc.cloud.microsoft
*.trouter.teams.microsoft.com
*.update.microsoft.com
*.webpubsub.azure.com
*.windowsupdate.com
*.wns.windows.com
aadcdn.msauth.net
aadcdn.msftauth.net
aam-content-cdn.manage.microsoft.com
adl.windows.com
aka.ms
api.flightproxy.skype.com
browser.pipe.aria.microsoft.com
cdn.oneget.org
certauth.enterpriseregistration.windows.net
clientconfig.passport.net
config.edge.skype.com
config.office.com
displaycatalog.mp.microsoft.com
dl.delivery.mp.microsoft.com
ecs.communication.microsoft.com
ecs.office.com
edge.microsoft.com
edge.skype.com
ekcert.spserv.microsoft.com
ekop.intel.com
enterpriseregistration.windows.net
fd.api.orgmsg.microsoft.com
ftpm.amd.com
go-amer.trouter.communications.svc.cloud.microsoft
go-apac.trouter.communications.svc.cloud.microsoft
go-eu.trouter.communications.svc.cloud.microsoft
go.microsoft.com
graph.windows.net
intunemaape1.eus.attest.azure.net
intunemaape2.eus2.attest.azure.net
intunemaape3.cus.attest.azure.net
intunemaape4.wus.attest.azure.net
intunemaape5.scus.attest.azure.net
intunemaape7.neu.attest.azure.net
intunemaape8.neu.attest.azure.net
intunemaape9.neu.attest.azure.net
intunemaape10.weu.attest.azure.net
intunemaape11.weu.attest.azure.net
intunemaape12.weu.attest.azure.net
intunemaape13.jpe.attest.azure.net
intunemaape17.jpe.attest.azure.net
intunemaape18.jpe.attest.azure.net
intunemaape19.jpe.attest.azure.net
amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
licensing.mp.microsoft.com
login.live.com
login.microsoftonline.com
manage.microsoft.com
purchase.md.mp.microsoft.com
remoteassistanceprodacs.communication.azure.com
remoteassistanceprodacseu.communication.azure.com
remoteassistanceweb.usgov.communication.azure.us
remotehelp.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
storeedgefd.dsx.mp.microsoft.com
teams.microsoft.com
time.windows.com
tsfe.trafficshaping.dsp.mp.microsoft.com
wcpstatic.microsoft.com
windowsphone.com
Subnet IP
4.145.74.224/27
4.150.254.64/27
4.154.145.224/27
4.200.254.32/27
4.207.244.0/27
4.213.25.64/27
4.213.86.128/25
4.216.205.32/27
4.237.143.128/25
13.67.13.176/28
13.67.15.128/27
13.69.67.224/28
13.69.231.128/28
13.70.78.128/28
13.70.79.128/27
13.74.111.192/27
13.77.53.176/28
13.86.221.176/28
13.89.174.240/28
13.89.175.192/28
20.37.153.0/24
20.37.192.128/25
20.38.81.0/24
20.41.1.0/24
20.42.1.0/24
20.42.130.0/24
20.42.224.128/25
20.43.129.0/24
20.44.19.224/27
20.91.147.72/29
20.168.189.128/27
20.189.172.160/27
20.189.229.0/25
20.191.167.0/25
20.192.159.40/29
20.192.174.216/29
20.199.207.192/28
20.204.193.10/31
20.204.193.12/30
20.204.194.128/31
20.208.149.192/27
20.208.157.128/27
20.214.131.176/29
40.67.121.224/27
40.70.151.32/28
40.71.14.96/28
40.74.25.0/24
40.78.245.240/28
40.78.247.128/27
40.79.197.64/27
40.79.197.96/28
40.80.180.208/28
40.80.180.224/27
40.80.184.128/25
40.82.248.224/28
40.82.249.128/25
40.84.70.128/25
40.119.8.128/25
48.218.252.128/25
52.150.137.0/25
52.162.111.96/28
52.168.116.128/27
52.182.141.192/27
52.236.189.96/27
52.240.244.160/27
57.151.0.192/27
57.153.235.0/25
57.154.140.128/25
57.154.195.0/25
57.155.45.128/25
68.218.134.96/27
74.224.214.64/27
74.242.35.0/25
104.46.162.96/27
104.208.197.64/27
172.160.217.160/27
172.201.237.160/27
172.202.86.192/27
172.205.63.0/25
172.212.214.0/25
172.215.131.0/27
13.107.219.0/24
13.107.227.0/24
13.107.228.0/23
150.171.97.0/24
2620:1ec:40::/48
2620:1ec:49::/48
2620:1ec:4a::/47
Contenuto correlato
URL e intervalli di indirizzi IP per Office 365
Informazioni generali sulla connettività di rete di Microsoft 365
Reti per la distribuzione di contenuti (CDN)
Altri endpoint non inclusi nel servizio Web URL e indirizzo IP di Office 365