Endpoint di rete per Microsoft Intune

Questo articolo elenca gli indirizzi IP e le impostazioni delle porte necessarie per le impostazioni proxy nelle distribuzioni di Microsoft Intune. Un elenco consolidato è alla fine di questa pagina. Elenco endpoint consolidato

Attenzione

Gli script di PowerShell disponibili in precedenza per il recupero degli indirizzi IP degli endpoint e dei nomi di dominio completi di Microsoft Intune non restituiscono più dati accurati dal servizio endpoint di Office 365. Usare invece l'elenco consolidato fornito in questo articolo. L'uso degli script o degli elenchi di endpoint originali dal servizio endpoint di Office 365 non è sufficiente e può causare configurazioni non corrette.

Come servizio solo cloud, Intune non richiede un'infrastruttura locale, ad esempio server o gateway.

Accesso per i dispositivi gestiti

Per gestire i dispositivi protetti da firewall e server proxy, è necessario abilitare la comunicazione per Intune.

Nota

Le informazioni contenute in questa sezione si applicano anche al connettore di certificato di Microsoft Intune. Il connettore ha gli stessi requisiti di rete dei dispositivi gestiti.

  • Gli endpoint in questo articolo consentono l'accesso alle porte identificate nelle tabelle seguenti.

  • Per alcune attività, Intune richiede l'accesso del server proxy non autenticato a manage.microsoft.com, *.azureedge.net e graph.microsoft.com.

    Nota

    L'ispezione del traffico SSL non è supportata per gli endpoint "*.manage.microsoft.com", "*.dm.microsoft.com" o per gli endpoint DHA (Device Health Attestation) elencati nella sezione relativa alla conformità.

È possibile modificare le impostazioni del server proxy nei singoli computer client. È inoltre possibile utilizzare le impostazioni di Criteri di gruppo per modificare le impostazioni per tutti i computer client che si trovano dietro un server proxy specificato.

I dispositivi gestiti richiedono configurazioni che consentano a tutti gli utenti di accedere ai servizi tramite firewall.

Endpoint

Sono necessari anche FQDN coperti come parte dei requisiti di Microsoft 365. Per riferimento, le tabelle seguenti mostrano il servizio a cui sono collegate e l'elenco degli URL restituiti.

Le colonne di dati visualizzate nelle tabelle sono:

  • ID: numero ID della riga, noto anche come set di endpoint. Questo ID è uguale a quello restituito dal servizio Web per il set di endpoint.

  • Categoria: indica se il set di endpoint è classificato come Ottimizza, Consenti o Predefinito. In questa colonna sono elencati anche i set di endpoint necessari per la connettività di rete. Per i set di endpoint che non devono necessariamente avere la connettività di rete, forniamo note in questo campo per indicare quale funzionalità mancherebbe se il set di endpoint fosse bloccato. Se si esclude un'intera area coperta dal servizio, i set di endpoint elencati come obbligatori non richiedono la connettività.

    Informazioni su queste categorie e indicazioni per la relativa gestione sono disponibili nelle nuove categorie di endpoint di Microsoft 365.

  • ER: Sì/Vero se il set di endpoint è supportato su Azure ExpressRoute con i prefissi della route Microsoft 365. La community BGP che include i prefissi di route visualizzati si allinea con l'area di servizio elencata. Se ER è No / False, ExpressRoute non è supportato per questo set di endpoint.

  • Indirizzi: elenca i nomi di dominio FQDN o con caratteri jolly e gli intervalli di indirizzi IP per il set di endpoint. Tenere presente che un intervallo di indirizzi IP è in formato CIDR e potrebbe includere molti singoli indirizzi IP nella rete specificata.

  • Porte: elenca le porte TCP o UDP combinate con gli indirizzi IP elencati per formare l'endpoint di rete. Potresti notare una duplicazione negli intervalli di indirizzi IP in cui sono elencate diverse porte.

Servizio di base Intune

Nota

Se il firewall in uso consente di creare regole del firewall usando un nome di dominio, usare il *.manage.microsoft.com dominio and manage.microsoft.com . Tuttavia, se il provider di firewall in uso non consente di creare una regola di firewall usando un nome di dominio, è consigliabile usare l'elenco approvato di tutte le subnet in questa sezione.

Nota

Gli endpoint di Intune usano anche Frontdoor di Azure per comunicare con il servizio Intune. Gli intervalli IP per Intune (parte di Microsoft Security) vengono aggiunti alla tabella seguente. Gli endpoint specifici di Intune sono indicati nel file JSON con il nome AzureFrontDoor.MicrosoftSecurity. Per l'elenco completo di tutti i servizi che usano Frontdoor di Azure e le istruzioni per l'uso del file JSON, vedere la documentazione relativa a Frontdoor e tag di servizio di Azure. Intervalli IP e tag di servizio di Frontdoor di Azure

ID Desc Categoria ER Addresses Porte
163 Servizio host e client di Intune Consenti
Obbligatorio
Falso *.manage.microsoft.com
manage.microsoft.com
*.dm.microsoft.com
EnterpriseEnrollment.manage.microsoft.com
104.46.162.96/27, 13.67.13.176/28, 13.67.15.128/27, 13.69.231.128/28, 13.69.67.224/28, 13.70.78.128/28, 13.70.79.128/27, 13.74.111.192/27, 13.77.53.176/28, 13.86.221.176/28,13.89.174.240/28, 13.89.175.192/28, 20.189.229.0/25, 20.191.167.0/25, 20.37.153.0/24, 20.37.192.128/25, 20.38.81.0/24, 20.41.1.0/24, 20.42.1.0/24, 20.42.130.0/24, 20.42.224.128/25, 20.43.129.0/24, 20.44.19.224/27, 40.119.8.128/25, 40.67.121.224/27, 40.70.151.32/28, 40.71.14.96/28, 40.74.25.0/24, 40.78.245.240/28, 40.78.247.128/27, 40.79.197.64/27, 40.79.197.96/28, 40.80.180.208/28, 40.80.180.224/27, 40.80.184.128/25, 40.82.248.224/28, 40.82.249.128/25, 52.150.137.0/25, 52.162.111.96/28, 52.168.116.128/27, 52.182.141.192/27, 52.236.189.96/27, 52.240.244.160/27, 20.204.193.12/30, 20.204.193.10/31, 20.192.174.216/29, 20.192.159.40/29, 104.208.197.64/27, 172.160.217.160/27, 172.201.237.160/27, 172.202.86.192/27, 172.205.63.0/25, 172.212.214.0/25, 172.215.131.0/27, 20.168.189.128/27, 20.199.207.192/28, 20.204.194.128/31, 20.208.149.192/27, 20.208.157.128/27, 20.214.131.176/29, 20.43.129.0/24, 20.91.147.72/29, 4.145.74.224/27, 4.150.254.64/27, 4.154.145.224/27, 4.200.254.32/27, 4.207.244.0/27, 4.213.25.64/27, 4.213.86.128/25, 4.216.205.32/27, 4.237.143.128/25, 40.84.70.128/25, 48.218.252.128/25, 57.151.0.192/27, 57.153.235.0/25, 57.154.140.128/25, 57.154.195.0/25, 57.155.45.128/25, 68.218.134.96/27, 74.224.214.64/27, 74.242.35.0/25, 172.208.170.0/25, 74.241.231.0/25, 74.242.184.128/25

Azure Front Door Endpoints:
13.107.219.0/24, 13.107.227.0/24, 13.107.228.0/23, 150.171.97.0/24, 2620:1ec:40::/48, 2620:1ec:49::/48, 2620:1ec:4a::/47
TCP: 80, 443
172 Ottimizzazione recapito MDM Predefinita
Obbligatorio
Falso *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP: 80, 443
170 MEM - Win32Apps Predefinita
Obbligatorio
Falso swda01-mscdn.manage.microsoft.com
swda02-mscdn.manage.microsoft.com
swdb01-mscdn.manage.microsoft.com
swdb02-mscdn.manage.microsoft.com
swdc01-mscdn.manage.microsoft.com
swdc02-mscdn.manage.microsoft<.com
swdd01-mscdn.manage.microsoft.com
swdd02-mscdn.manage.microsoft.com
swdin01-mscdn.manage.microsoft.com
swdin02-mscdn.manage.microsoft.com
aam-content-cdn.manage.microsoft.com(questo endpoint è solo per le app del Catalogo app aziendale)
TCP: 80, 443
97 Outlook.com consumer, OneDrive, autenticazione del dispositivo e account Microsoft Predefinita
Obbligatorio
Falso account.live.com
login.live.com
TCP: 443
190 Individuazione degli endpoint Predefinita
Obbligatorio
Falso go.microsoft.com TCP: 80, 443
189 Dipendenza - Distribuzione di funzionalità Predefinita
Obbligatorio
Falso config.edge.skype.com
ecs.office.com
TCP: 443
192 Messaggi dell'organizzazione Predefinita
Obbligatorio
Falso fd.api.orgmsg.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
`
TCP: 443

Dipendenze di autenticazione

ID Desc Categoria ER Addresses Porte
56 Autenticazione e identità, include i servizi correlati a Microsoft Entra ID ed Entra ID. Consenti
Obbligatorio
Vero login.microsoftonline.com
graph.windows.net
TCP: 80, 443
150 Il Servizio di personalizzazione di Office fornisce la configurazione della distribuzione di Office 365 ProPlus, le impostazioni delle applicazioni e la gestione dei criteri basati su cloud. Predefinita Falso *.officeconfig.msocdn.com
config.office.com
TCP: 443
59 Servizi di supporto dell'identità & reti CDN. Predefinita
Obbligatorio
Falso enterpriseregistration.windows.net
certauth.enterpriseregistration.windows.net
TCP: 80, 443

Per altre informazioni, vedere URL e intervalli di indirizzi IP di Office 365.

Dipendenze di Intune

Nelle tabelle seguenti sono elencate le dipendenze di Intune e le porte e i servizi a cui accede il client Intune.

Dipendenze di Android Enterprise

Google Android Enterprise - Google fornisce la documentazione delle porte di rete richieste e dei nomi host di destinazione nel Centro assistenza Android Enterprise.

Notifica push Android - Intune utilizza Google Firebase Cloud Messaging (FCM) per le notifiche push per attivare azioni e check-in del dispositivo. Sia l'amministratore del dispositivo Android che Android Enterprise richiedono tale operazione. Per informazioni sui requisiti di rete FCM, vedi Porte FCM di Google e il tuo firewall.

Dipendenze di Android AOSP

ID Desc Categoria ER Addresses Porte
179 MEM - Android Dipendenza AOSP Predefinita
Obbligatorio
Falso intunecdnpeasd.manage.microsoft.com TCP: 443

Nota

Poiché Google Mobile Services non è disponibile in Cina, i dispositivi gestiti da Intune in Cina non possono usare funzionalità che richiedono Google Mobile Services. Queste funzionalità includono: funzionalità di Google Play Protect come Play Integrity Verdict, gestione delle app da Google Play Store, funzionalità Android Enterprise (vedere questa documentazione di Google). Inoltre, l'app Portale aziendale Intune per Android usa Google Mobile Services per comunicare con il servizio Microsoft Intune. Poiché Google Play Services non è disponibile in Cina, alcune attività potrebbero richiedere fino a 8 ore per essere completate. Per ulteriori informazioni, vedere Limitazioni della gestione di Intune quando GMS non è disponibile.

Informazioni sulle porte di Android : a seconda di come si sceglie di gestire i dispositivi Android, potrebbe essere necessario aprire le porte di Google Android Enterprise e/o la notifica push di Android. Per altre informazioni sui metodi di gestione di Android supportati, vedere la documentazione di registrazione di Android.

Dipendenze di Apple

Per informazioni sugli endpoint specifici di Apple, vedi le risorse seguenti:

Dipendenze di Ottimizzazione recapito

ID Desc Categoria ER Addresses Porte
172 MDM - Dipendenze per l'ottimizzazione del recapito Predefinita
Obbligatorio
Falso *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP: 80, 443

Requisiti della porta - Per le comunicazioni del servizio client, utilizza HTTP o HTTPS sulla porta 80/443. Facoltativamente, per il traffico peer-to-peer, Ottimizzazione recapito usa 7680 per TCP/IP e Teredo sulla porta 3544 per l'attraversamento NAT. Per altre informazioni, vedere la documentazione Ottimizzazione recapito

Requisiti proxy - Per usare Ottimizzazione recapito, è necessario consentire le richieste di intervallo di byte. Per altre informazioni, vedere Requisiti del proxy per Ottimizzazione recapito.

Requisiti del firewall - Consentire i nomi host seguenti attraverso il firewall per supportare Ottimizzazione recapito. Per le comunicazioni tra i client e il servizio cloud Ottimizzazione recapito:

  • *.do.dsp.mp.microsoft.com

Per i metadati di Ottimizzazione recapito:

  • *.dl.delivery.mp.microsoft.com

Consiglio

Esaminare le dipendenze per le soluzioni peer-to-peer del servizio client usate per garantire il supporto per la gestione basata su cloud. Ad esempio, Windows BranchCache si basa su gruppi disponibili localmente che potrebbero non essere disponibili tramite Microsoft Entra ID, che è la soluzione di identità di Intune.

Dipendenze di Servizi notifica Push Windows (WNS)

ID Desc Categoria ER Addresses Porte
171 MEM - WNS Dipendenze Predefinita
Obbligatorio
Falso *.notify.windows.com
*.wns.windows.com
sinwns1011421.wns.windows.com
sin.notify.windows.com
TCP: 443

Per i dispositivi Windows gestiti da Intune tramite Mobile Device Gestione dispositivi (MDM), le azioni dei dispositivi e altre attività immediate richiedono l'uso di Servizi notifica Push Windows (WNS). Per altre informazioni, vedi Consentire il traffico delle notifiche di Windows attraverso i firewall aziendali.

Assistenza remota

Oltre a configurare i requisiti di rete elencati nella tabella seguente, è necessario configurare anche i requisiti di rete per i servizi di comunicazione di Azure. Per altre informazioni, vedere Requisiti di rete dei servizi di comunicazione di Azure.

ID Desc Categoria ER Addresses Porte Note
181 MEM - Funzionalità di Assistenza remota Predefinita
Obbligatorio
Falso *.support.services.microsoft.com
remoteassistance.support.services.microsoft.com
teams.microsoft.com
remoteassistanceprodacs.communication.azure.com
edge.skype.com
aadcdn.msftauth.net
aadcdn.msauth.net
alcdn.msauth.net
wcpstatic.microsoft.com
*.aria.microsoft.com
browser.pipe.aria.microsoft.com
*.events.data.microsoft.com
v10c.events.data.microsoft.com
*.monitor.azure.com
js.monitor.azure.com
edge.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.teams.microsoft.com
*.trouter.communications.svc.cloud.microsoft(in uscita da marzo a giugno 2026)
go-amer.trouter.communications.svc.cloud.microsoft(da marzo a giugno 2026, solo per i clienti NA, ROW)
go-apac.trouter.communications.svc.cloud.microsoft(in corso da marzo a giugno 2026, solo per i clienti APAC)
go-eu.trouter.communications.svc.cloud.microsoft(in corso da marzo a giugno 2026, solo per i clienti dell'Unione Europea)
api.flightproxy.skype.com
ecs.communication.microsoft.com
remotehelp.microsoft.com
remoteassistanceprodacseu.communication.azure.com(questo endpoint è valido solo per i clienti dell'Unione Europea)
TCP: 443
187 Dipendenza - Assistenza remota Web pubsub Predefinita
Obbligatorio
Falso *.webpubsub.azure.com
AMSUA0101-RemoteAssistService-pubsub.webpubsub.azure.com
TCP: 443
188 Assistenza remota Dipendenza per i clienti GCC Predefinita
Obbligatorio
Falso remoteassistanceweb-gcc.usgov.communication.azure.us
gcc.remotehelp.microsoft.com
gcc.relay.remotehelp.microsoft.com
*.gov.teams.microsoft.us
TCP: 443
N/D Assistenza remota per l'accesso automatico di Windows - Dipendenze dell'accesso remoto Predefinita
Obbligatorio
N/D Vedere le note Vedere le note L'accesso remoto richiede gli endpoint host sessione di Desktop virtuale Azure. I clienti commerciali devono usare gli endpoint cloud di Azure. I clienti del Government Community Cloud (GCC) devono usare gli endpoint di Azure per il governo degli Stati Uniti.

Dipendenze di Windows Autopilot

ID Desc Categoria ER Addresses Porte
164 Windows Autopilot - Windows Update Predefinita
Obbligatorio
Falso *.windowsupdate.com
*.dl.delivery.mp.microsoft.com
*.prod.do.dsp.mp.microsoft.com
*.delivery.mp.microsoft.com
*.update.microsoft.com
tsfe.trafficshaping.dsp.mp.microsoft.com
adl.windows.com
TCP: 80, 443
165 Windows Autopilot - Sincronizzazione NTP Predefinita
Obbligatorio
Falso time.windows.com UDP: 123
169 Windows Autopilot - Dipendenze WNS Predefinita
Obbligatorio
Falso clientconfig.passport.net
windowsphone.com
*.s-microsoft.com
c.s-microsoft.com
TCP: 443
173 Windows Autopilot - Dipendenze di distribuzione di terze parti Predefinita
Obbligatorio
Falso ekop.intel.com
ekcert.spserv.microsoft.com
ftpm.amd.com
TCP: 443
182 Windows Autopilot - Caricamento diagnostica Predefinita
Obbligatorio
Falso amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
TCP: 443

Analisi degli endpoint

Per altre informazioni sugli endpoint necessari per l'analisi degli endpoint, vedere Azione del dispositivo: raccogliere dati di diagnostica.

Raccolta di diagnostica

Per altre informazioni sugli endpoint necessari per la raccolta di diagnostica, vedere Requisiti di rete e connettività.

Microsoft Defender per endpoint

Per altre informazioni sulla configurazione della connettività di Defender per endpoint, vedere Requisiti di connettività.

Per supportare la gestione delle impostazioni di sicurezza di Defender per endpoint, consentire i nomi host seguenti attraverso il firewall. Per le comunicazioni tra i client e il servizio cloud:

  • *.dm.microsoft.com - L'uso di un carattere jolly supporta gli endpoint del servizio cloud usati per la registrazione, l'archiviazione e la creazione di report e che possono cambiare man mano che il servizio viene ridimensionato.

    Importante

    L'ispezione SSL non è supportata negli endpoint necessari per Microsoft Defender per endpoint.

Gestione privilegi endpoint Microsoft Intune

Per supportare la Gestione privilegi endpoint, consentire i nomi host seguenti sulla porta TCP 443 attraverso il firewall

Per le comunicazioni tra i client e il servizio cloud:

  • *.dm.microsoft.com - L'uso di un carattere jolly supporta gli endpoint del servizio cloud usati per la registrazione, l'archiviazione e la creazione di report e che possono cambiare man mano che il servizio viene ridimensionato.

  • *.events.data.microsoft.com- Usato dai dispositivi gestiti da Intune per inviare dati di report facoltativi all'endpoint di raccolta dati di Intune.

    Importante

    L'ispezione SSL non è supportata negli endpoint necessari per la gestione dei privilegi endpoint.

Per altre informazioni, vedere Panoramica della Gestione privilegi endpoint.

Microsoft Security Copilot

Per garantire la comunicazione tra Security Copilot e determinate soluzioni di sicurezza, è necessario consentire agli IP in uscita di Security Copilot di contattare la soluzione. Per informazioni sugli endpoint richiesti, vedere IP in uscita di Microsoft Security Copilot nella documentazione di Security Copilot.

Microsoft Store

I dispositivi Windows gestiti che usano Microsoft Store per acquisire, installare o aggiornare le app devono accedere a questi endpoint sulle porte TCP 80 e 443 tramite il firewall.

API Microsoft Store (AppInstallManager):

  • displaycatalog.mp.microsoft.com
  • purchase.md.mp.microsoft.com
  • licensing.mp.microsoft.com
  • storeedgefd.dsx.mp.microsoft.com

Importante

L'ispezione SSL non è supportata negli endpoint necessari per l'API Microsoft Store.

Agente di Windows Update:

Per informazioni dettagliate, vedere le risorse seguenti:

Download del contenuto Win32:

I percorsi e gli endpoint di download del contenuto Win32 sono univoci per ogni applicazione e vengono forniti dall'autore esterno. È possibile trovare il percorso per ogni app dello Store Win32 usando il comando seguente in un sistema di test (è possibile ottenere [PackageId] per un'app dello Store facendo riferimento alla proprietà Package Identifier dell'app dopo averla aggiunta a Microsoft Intune):

  • winget show [PackageId]

La proprietà URL del programma di installazione mostra il percorso di download esterno o la cache di fallback basata sull'area (ospitata da Microsoft) a seconda che la cache sia o meno in uso. Il percorso di download del contenuto può cambiare tra la cache e il percorso esterno.

Cache di fallback delle app Win32 ospitate da Microsoft:

  • cdn.storeedgefd.dsx.mp.microsoft.com

Ottimizzazione recapito (facoltativa, necessaria per il peering):

Per informazioni dettagliate, vedere la risorsa seguente:

Migrazione dei criteri di conformità dell'attestazione dell'integrità dei dispositivi all'attestazione di Microsoft Azure

Se un cliente abilita una delle impostazioni dei criteri di conformità di Windows - Integrità del dispositivo, i dispositivi Windows 11 iniziano a usare un servizio di attestazione di Azure Microsoft (MAA) in base al percorso del tenant di Intune. Tuttavia, gli ambienti Windows 10 e GCCH/DOD continuano a usare l'endpoint DHA di attestazione dell'integrità del dispositivo esistente "has.spserv.microsoft.com" per la creazione di report di attestazione dell'integrità del dispositivo e non sono interessati da questa modifica.

Se un cliente dispone di criteri firewall che impediscono l'accesso al nuovo servizio Intune MAA per Windows 11, i dispositivi Windows 11 con criteri di conformità assegnati che usano una qualsiasi delle impostazioni di integrità del dispositivo (BitLocker, avvio protetto, integrità del codice) non saranno più conformi perché non sono in grado di raggiungere gli endpoint di attestazione MAA per la propria posizione.

Assicurarsi che non siano presenti regole del firewall che bloccano il traffico HTTPS/443 in uscita e che l'ispezione del traffico SSL non sia in atto per gli endpoint elencati in questa sezione, in base alla posizione del tenant di Intune.

Per trovare la posizione del tenant, passare all'interfaccia > di amministrazione di Intune Amministrazione> tenantStato tenant>Dettagli tenant, vedere Posizione tenant.

  • 'https://intunemaape1.eus.attest.azure.net'

  • 'https://intunemaape2.eus2.attest.azure.net'

  • 'https://intunemaape3.cus.attest.azure.net'

  • 'https://intunemaape4.wus.attest.azure.net'

  • 'https://intunemaape5.scus.attest.azure.net'

  • 'https://intunemaape6.ncus.attest.azure.net'

Requisiti di rete per le distribuzioni di app e script macOS

Se si usa Intune per distribuire app o script in macOS, è anche necessario concedere l'accesso agli endpoint in cui risiede attualmente il tenant.

Vengono usati endpoint diversi a seconda della posizione del tenant. Per trovare la posizione del tenant, accedere all'interfaccia di amministrazione di Microsoft Intune, scegliere Amministrazione> tenantDettagli> tenantPosizione del tenant con un valore di America del Nord 0501 o simile. Utilizzando l'area geografica della località (America del Nord in America del Nord 0501), esaminare la tabella seguente per gli endpoint e le porte CDN necessari:

Area geografica Rete CDN Porta
Nord America macsidecar.manage.microsoft.com TCP: 443
Europa macsidecareu.manage.microsoft.com TCP: 443
Asia Pacifico macsidecarap.manage.microsoft.com TCP: 443

Requisiti di rete per script di PowerShell e app Win32

Se si usa Intune per scenari che usano l'estensione di gestione di Intune, ad esempio distribuzione di app Win32, script PowerShell, correzioni, analisi degli endpoint, criteri di conformità personalizzati o profili di configurazione del BIOS, è anche necessario concedere l'accesso agli endpoint in cui risiede attualmente il tenant.

Vengono usati endpoint diversi a seconda della posizione del tenant. Per trovare la posizione del tenant, accedere all'interfaccia di amministrazione di Microsoft Intune, scegliere Amministrazione> tenantDettagli> tenantPosizione del tenant con un valore di America del Nord 0501 o simile. Utilizzando l'area geografica della località (America del Nord in America del Nord 0501), esaminare la tabella seguente per gli endpoint e le porte CDN necessari:

Nota

Consenti HTTP È necessaria una risposta parziale per gli script & endpoint delle app Win32.

Area geografica Rete CDN Porta
Nord America imeswda-afd-primary.manage.microsoft.com
imeswda-afd-secondary.manage.microsoft.com
imeswda-afd-hotfix.manage.microsoft.com
TCP: 443
Europa imeswdb-afd-primary.manage.microsoft.com
imeswdb-afd-secondary.manage.microsoft.com
imeswdb-afd-hotfix.manage.microsoft.com
TCP: 443
Asia Pacifico imeswdc-afd-primary.manage.microsoft.com
imeswdc-afd-secondary.manage.microsoft.com
imeswdc-afd-hotfix.manage.microsoft.com
TCP: 443

Per i dati di diagnostica usati per monitorare l'integrità dei componenti lato client:

  • *.events.data.microsoft.com

Windows Autopatch

Per ulteriori informazioni sugli endpoint necessari per Windows Autopatch, vedere i prerequisiti di Windows Autopatch.

Strumento di diagnostica per la connettività di Frontdoor di Azure

Per convalidare la connettività agli indirizzi IP AFD (Frontdoor di Azure) usati da Intune, è possibile usare lo script Test-IntuneAFDConnectivity.ps1 per testare la connettività agli intervalli di indirizzi IP AFD e agli endpoint di servizio richiesti.

Questo strumento di diagnostica include i controlli per:

  • Risoluzione DNS degli endpoint del servizio Intune
  • Connettività TCP in uscita sulle porte 80 e 443 agli indirizzi IP AFD
  • Convalida HTTPS al servizio cloud Intune

Prerequisiti

Prima di eseguire lo script, assicurarsi di disporre di:

  • PowerShell 5.1 o versione successiva
  • Connettività agli endpoint di rete per Microsoft Intune, come definito in questo articolo.

Utilizzo

Eseguire lo script da un dispositivo gestito da Intune per testare la connettività agli endpoint di rete di Intune usando Frontdoor di Azure. Lo script può essere eseguito nel contesto dell'utente connesso o come account di sistema locale (contesto del dispositivo).

Esecuzione degli script

Opzione 1: Esegui come utente corrente

Aprire PowerShell come utente corrente, passare alla directory contenente lo script ed eseguire con il comando seguente:

.\Test-IntuneAFDConnectivity.ps1

Opzione 2: Esegui come sistema (contesto del dispositivo)

Per testare la connettività come dispositivo stesso, usare PsExec di Microsoft Sysinternals.

  1. Scarica PsExec

  2. Aprire PowerShell come amministratore. Passare alla directory contenente PsExec.

  3. Eseguire il comando seguente per eseguire lo script come SYSTEM:

.\psexec.exe -accepteula -i -s powershell.exe
  1. Nella nuova finestra di PowerShell passare alla directory contenente lo script ed eseguirlo con il comando seguente:
.\Test-IntuneAFDConnectivity.ps1

Opzioni e comandi

Usa le opzioni seguenti in base all'ambiente:

Cloud Comando Note
Public Cloud (impostazione predefinita) .\Test-IntuneAFDConnectivity.ps1 Verifica la connettività agli ambienti Public Cloud
Cloud per enti pubblici .\Test-IntuneAFDConnectivity.ps1 -CloudType gov Verifica la connettività agli ambienti US Government, GCC High e DoD
Esportare i risultati con la registrazione dettagliata .\Test-IntuneAFDConnectivity.ps1 -LogLevel Detailed -OutputPath "C:\Logs" -Verbose Esegue test con registrazione dettagliata e salva i risultati nella directory di output specificata

Risoluzione dei problemi

Se lo script segnala un errore (codice di uscita 1):

  • Se i test dell'indirizzo IP di Frontdoor di Azure mostrano IP o intervalli IP non riusciti: il firewall, il proxy o la VPN potrebbe bloccare le connessioni in uscita sulle porte 443 o 80 verso gli IP di Frontdoor di Azure.

  • Se il test dell'endpoint del servizio mostra "Endpoint HTTPS non raggiungibile": I nomi di dominio completi del servizio Intune o gli indirizzi IP di Frontdoor di Azure richiesti potrebbero non essere raggiungibili oppure un problema di controllo DNS, proxy o HTTPS impedisce la connessione al nome di dominio completo del servizio Intune.

  • Esamina gli endpoint di rete per Microsoft Intune (come descritto in questo articolo) e assicurati che il firewall, la VPN o il proxy consenta tutti i Intune necessari FQDN Azure, gli intervalli IP di Frontdoor e le porte.

  • Controllare i risultati dettagliati nel file di output salvato o eseguire lo script con registrazione dettagliata (-LogLevel Detailed e -Verbose) per acquisire altre informazioni di diagnostica.

Elenco endpoint consolidato

Per semplificare la configurazione dei servizi tramite firewall, di seguito è riportato un elenco consolidato dei nomi di dominio completi e delle subnet IP usati dai dispositivi gestiti da Intune.

Questi elenchi includono solo gli endpoint utilizzati dai dispositivi gestiti da Intune. Questi elenchi non includono endpoint aggiuntivi forniti dal servizio endpoint di Office 365 ma non usati da Intune.

FQDN

*.delivery.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
*.dm.microsoft.com
*.do.dsp.mp.microsoft.com
*.events.data.microsoft.com
*.gov.teams.microsoft.us
*.manage.microsoft.com
*.monitor.azure.com
*.notify.windows.com
*.powershellgallery.com
*.s-microsoft.com
*.support.services.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.communications.svc.cloud.microsoft
*.trouter.teams.microsoft.com
*.update.microsoft.com
*.webpubsub.azure.com
*.windowsupdate.com
*.wns.windows.com
aadcdn.msauth.net
aadcdn.msftauth.net
aam-content-cdn.manage.microsoft.com
adl.windows.com
aka.ms
api.flightproxy.skype.com
browser.pipe.aria.microsoft.com
cdn.oneget.org
certauth.enterpriseregistration.windows.net
clientconfig.passport.net
config.edge.skype.com
config.office.com
displaycatalog.mp.microsoft.com
dl.delivery.mp.microsoft.com
ecs.communication.microsoft.com
ecs.office.com
edge.microsoft.com
edge.skype.com
ekcert.spserv.microsoft.com
ekop.intel.com
enterpriseregistration.windows.net
fd.api.orgmsg.microsoft.com
ftpm.amd.com
go-amer.trouter.communications.svc.cloud.microsoft
go-apac.trouter.communications.svc.cloud.microsoft
go-eu.trouter.communications.svc.cloud.microsoft
go.microsoft.com
graph.windows.net
intunemaape1.eus.attest.azure.net
intunemaape2.eus2.attest.azure.net
intunemaape3.cus.attest.azure.net
intunemaape4.wus.attest.azure.net
intunemaape5.scus.attest.azure.net
intunemaape7.neu.attest.azure.net
intunemaape8.neu.attest.azure.net
intunemaape9.neu.attest.azure.net
intunemaape10.weu.attest.azure.net
intunemaape11.weu.attest.azure.net
intunemaape12.weu.attest.azure.net
intunemaape13.jpe.attest.azure.net
intunemaape17.jpe.attest.azure.net
intunemaape18.jpe.attest.azure.net
intunemaape19.jpe.attest.azure.net
amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
licensing.mp.microsoft.com
login.live.com
login.microsoftonline.com
manage.microsoft.com
purchase.md.mp.microsoft.com
remoteassistanceprodacs.communication.azure.com
remoteassistanceprodacseu.communication.azure.com
remoteassistanceweb.usgov.communication.azure.us
remotehelp.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
storeedgefd.dsx.mp.microsoft.com
teams.microsoft.com
time.windows.com
tsfe.trafficshaping.dsp.mp.microsoft.com
wcpstatic.microsoft.com
windowsphone.com

Subnet IP

4.145.74.224/27
4.150.254.64/27
4.154.145.224/27
4.200.254.32/27
4.207.244.0/27
4.213.25.64/27
4.213.86.128/25
4.216.205.32/27
4.237.143.128/25
13.67.13.176/28
13.67.15.128/27
13.69.67.224/28
13.69.231.128/28
13.70.78.128/28
13.70.79.128/27
13.74.111.192/27
13.77.53.176/28
13.86.221.176/28
13.89.174.240/28
13.89.175.192/28
20.37.153.0/24
20.37.192.128/25
20.38.81.0/24
20.41.1.0/24
20.42.1.0/24
20.42.130.0/24
20.42.224.128/25
20.43.129.0/24
20.44.19.224/27
20.91.147.72/29
20.168.189.128/27
20.189.172.160/27
20.189.229.0/25
20.191.167.0/25
20.192.159.40/29
20.192.174.216/29
20.199.207.192/28
20.204.193.10/31
20.204.193.12/30
20.204.194.128/31
20.208.149.192/27
20.208.157.128/27
20.214.131.176/29
40.67.121.224/27
40.70.151.32/28
40.71.14.96/28
40.74.25.0/24
40.78.245.240/28
40.78.247.128/27
40.79.197.64/27
40.79.197.96/28
40.80.180.208/28
40.80.180.224/27
40.80.184.128/25
40.82.248.224/28
40.82.249.128/25
40.84.70.128/25
40.119.8.128/25
48.218.252.128/25
52.150.137.0/25
52.162.111.96/28
52.168.116.128/27
52.182.141.192/27
52.236.189.96/27
52.240.244.160/27
57.151.0.192/27
57.153.235.0/25
57.154.140.128/25
57.154.195.0/25
57.155.45.128/25
68.218.134.96/27
74.224.214.64/27
74.242.35.0/25
104.46.162.96/27
104.208.197.64/27
172.160.217.160/27
172.201.237.160/27
172.202.86.192/27
172.205.63.0/25
172.212.214.0/25
172.215.131.0/27
13.107.219.0/24
13.107.227.0/24
13.107.228.0/23
150.171.97.0/24
2620:1ec:40::/48
2620:1ec:49::/48
2620:1ec:4a::/47

URL e intervalli di indirizzi IP per Office 365

Informazioni generali sulla connettività di rete di Microsoft 365

Reti per la distribuzione di contenuti (CDN)

Altri endpoint non inclusi nel servizio Web URL e indirizzo IP di Office 365

Gestione degli endpoint di Office 365