Microsoft Intune のネットワーク エンドポイント

この記事では、Microsoft Intune 展開のプロキシ設定に必要な IP アドレスとポート設定の一覧を示します。 統合リストはこのページの末尾にあります。 統合エンドポイントの一覧

注意

Microsoft Intune エンドポイントの IP アドレスと FQDN を取得するために以前使用であった PowerShell スクリプトは、Office 365 エンドポイント サービスから正確なデータを返さなくなりました。 代わりに、この記事で提供されている統合リストを使用してください。 Office 365 エンドポイント サービスの元のスクリプトまたはエンドポイント リストを使用するだけでは不十分であり、正しく構成されない可能性があります。

クラウド専用サービスである Intune には、サーバーやゲートウェイなどのオンプレミス インフラストラクチャは必要ありません。

マネージド デバイスへのアクセス

ファイアウォールとプロキシ サーバーの背後にあるデバイスを管理するには、Intune のための通信を有効にする必要があります。

注:

セクション内の情報は、Microsoft Intune Certificate Connector にも適用されます。 このコネクタのネットワーク要件は、マネージド デバイスと同じです。

  • この記事のエンドポイントでは、次の表に示されているポートにアクセスできます。

  • 一部のタスクでは、Intune では、manage.microsoft.com、*.azureedge.net、および graph.microsoft.com への認証されていないプロキシ サーバー アクセスが必要です。

    注:

    SSL トラフィック検査は、コンプライアンス セクションに記載されている '*.manage.microsoft.com'、'*.dm.microsoft.com'、または デバイス正常性構成証明 (DHA) エンドポイントではサポートされていません。

個々のクライアント コンピューターについて、プロキシ サーバーの設定を変更できます。 また、グループ ポリシーの設定を使用して、指定したプロキシ サーバーの背後にあるすべてのクライアント コンピューターの設定を変更することもできます。

マネージド デバイスは、すべてのユーザーがファイアウォール経由でサービスにアクセスできるように構成する必要があります。

エンドポイント

また、Microsoft 365 要件の一部としてカバーされる FQDN も必要です。 参照のため、次の表では、それらのサービスが関連付けられているサービスと、返された URL の一覧を示します。

次の表に示すデータ列は以下のとおりです。

  • ID: エンドポイントのセットとして知られる、行の ID 番号です。 この ID は、エンドポイントの Web サービスによって返されるものと同じです。

  • カテゴリ: エンドポイント セットが [最適化][許可]、または [既定] として分類されているかどうかを示します。 この列には、ネットワーク接続に必要なエンドポイント セットも一覧表示されます。 ネットワーク接続が不要なエンドポイント セットについては、エンドポイント セットがブロックされた場合に失われる機能を示すために、このフィールドにメモを提供します。 サービス エリア全体を除外する場合、必須としてリストされているエンドポイント セットは接続を必要としません。

    これらのカテゴリとその管理に関するガイダンスについては、「 新しい Microsoft 365 エンドポイント カテゴリ」を参照してください。

  • ER: エンドポイント セットが Microsoft 365 ルート プレフィックスを持つ Azure ExpressRoute 経由でサポートされている場合、これは Yes/True です。 表示されているルート プレフィックスを含む BGP コミュニティは、表示されているサービス エリアと一致しています。 ER が No / False の場合、ExpressRoute はこのエンドポイント セットではサポートされません。

  • アドレス: FQDN またはワイルドカードを含むドメイン名と、エンドポイントのセットの IP アドレス範囲を一覧表示します。 IP アドレス範囲は CIDR 形式であり、指定されたネットワーク内に多数の個別 IP アドレスが含まれる可能性があることに注意してください。

  • ポート: 記載された IP アドレスと組み合わさることによりネットワーク エンドポイントを形成する TCP または UDP ポートの一覧を表示します。 異なるポートが一覧表示されている IP アドレス範囲に重複がある場合があります。

Intune コア サービス

注:

使用しているファイアウォールでドメイン名を使用してファイアウォール規則を作成できる場合は、 *.manage.microsoft.com および manage.microsoft.com ドメインを使用します。 ただし、使用しているファイアウォール プロバイダーでドメイン名を使用してファイアウォール規則を作成できない場合は、このセクションのすべてのサブネットの承認済み一覧を使用することをお勧めします。

注:

Intune エンドポイントは、Intune サービスとの通信に Azure Front Door も使用します。 Intune (Microsoft Security の一部) の IP 範囲を次の表に追加します。 Intune特定のエンドポイントは、JSON ファイルでは AzureFrontDoor.MicrosoftSecurity という名前で参照されます。 Azure Front Door を利用するすべてのサービスの完全な一覧と JSON ファイルの使用手順については、「Azure Front Door とサービス タグのドキュメント」を参照してください。 Azure Front Door の IP 範囲とサービス タグ

ID 指定 カテゴリ ER アドレス ポート
163 Intune クライアントとホスト サービス 許可
必須
False *.manage.microsoft.com
manage.microsoft.com
*.dm.microsoft.com
EnterpriseEnrollment.manage.microsoft.com
104.46.162.96/27, 13.67.13.176/28, 13.67.15.128/27, 13.69.231.128/28, 13.69.67.224/28, 13.70.78.128/28, 13.70.79.128/27, 13.74.111.192/27, 13.77.53.176/28, 13.86.221.176/28,13.89.174.240/28, 13.89.175.192/28, 20.189.229.0/25, 20.191.167.0/25, 20.37.153.0/24, 20.37.192.128/25, 20.38.81.0/24, 20.41.1.0/24, 20.42.1.0/24, 20.42.130.0/24, 20.42.224.128/25, 20.43.129.0/24, 20.44.19.224/27, 40.119.8.128/25, 40.67.121.224/27, 40.70.151.32/28, 40.71.14.96/28, 40.74.25.0/24, 40.78.245.240/28, 40.78.247.128/27, 40.79.197.64/27, 40.79.197.96/28, 40.80.180.208/28, 40.80.180.224/27, 40.80.184.128/25, 40.82.248.224/28, 40.82.249.128/25, 52.150.137.0/25, 52.162.111.96/28, 52.168.116.128/27, 52.182.141.192/27, 52.236.189.96/27, 52.240.244.160/27, 20.204.193.12/30, 20.204.193.10/31, 20.192.174.216/29, 20.192.159.40/29, 104.208.197.64/27, 172.160.217.160/27, 172.201.237.160/27, 172.202.86.192/27, 172.205.63.0/25, 172.212.214.0/25, 172.215.131.0/27, 20.168.189.128/27, 20.199.207.192/28, 20.204.194.128/31, 20.208.149.192/27, 20.208.157.128/27, 20.214.131.176/29, 20.43.129.0/24, 20.91.147.72/29, 4.145.74.224/27, 4.150.254.64/27, 4.154.145.224/27, 4.200.254.32/27, 4.207.244.0/27, 4.213.25.64/27, 4.213.86.128/25, 4.216.205.32/27, 4.237.143.128/25, 40.84.70.128/25, 48.218.252.128/25, 57.151.0.192/27, 57.153.235.0/25, 57.154.140.128/25, 57.154.195.0/25, 57.155.45.128/25, 68.218.134.96/27, 74.224.214.64/27, 74.242.35.0/25, 172.208.170.0/25, 74.241.231.0/25, 74.242.184.128/25

Azure Front Door Endpoints:
13.107.219.0/24, 13.107.227.0/24, 13.107.228.0/23, 150.171.97.0/24, 2620:1ec:40::/48, 2620:1ec:49::/48, 2620:1ec:4a::/47
TCP: 80、443
172 MDM 配信の最適化 既定値
必須
False *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP: 80、443
170 MEM - Win32Apps 既定値
必須
False swda01-mscdn.manage.microsoft.com
swda02-mscdn.manage.microsoft.com
swdb01-mscdn.manage.microsoft.com
swdb02-mscdn.manage.microsoft.com
swdc01-mscdn.manage.microsoft.com
swdc02-mscdn.manage.microsoft<.com
swdd01-mscdn.manage.microsoft.com
swdd02-mscdn.manage.microsoft.com
swdin01-mscdn.manage.microsoft.com
swdin02-mscdn.manage.microsoft.com
aam-content-cdn.manage.microsoft.com(このエンドポイントは、Enterprise アプリ カタログ アプリ専用です)
TCP: 80、443
97 コンシューマー Outlook.com、OneDrive、デバイス認証、Microsoft アカウント 既定値
必須
False account.live.com
login.live.com
TCP: 443
190 エンドポイントの検出 既定値
必須
False go.microsoft.com TCP: 80、443
189 依存関係 - 機能のデプロイ 既定値
必須
False config.edge.skype.com
ecs.office.com
TCP: 443
192 組織的なメッセージ 既定値
必須
False fd.api.orgmsg.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
`
TCP: 443

認証の依存関係

ID 指定 カテゴリ ER アドレス ポート
56 認証と ID。これには、Microsoft Entra ID および Entra ID 関連のサービスが含まれます。 許可
必須
True login.microsoftonline.com
graph.windows.net
TCP: 80、443
150 Office カスタマイズ サービスは、Office 365 ProPlus の展開構成、アプリケーション設定、クラウド ベースのポリシー管理を提供します。 既定値 False *.officeconfig.msocdn.com
config.office.com
TCP: 443
59 ID サポート サービス & CDN。 既定値
必須
False enterpriseregistration.windows.net
certauth.enterpriseregistration.windows.net
TCP: 80、443

詳細については、「Office 365 URL および IP アドレス範囲」を参照してください。

Intune の依存関係

このセクションでは、次の表に、Intune の依存関係、および Intune クライアントがアクセスするポートとサービスの一覧を示します。

Android Enterprise の依存関係

Google Android Enterprise - Google では、 Android Enterprise ヘルプ センターに必要なネットワーク ポートと宛先ホスト名に関するドキュメントを提供しています。

Android プッシュ通知 - Intune は、プッシュ通知に Google Firebase Cloud Messaging (FCM) を使用して、デバイスのアクションとチェックインをトリガーします。Android デバイス管理者と Android Enterprise の両方でこれが必要です。 FCM ネットワーク要件の詳細については、Google の「FCM ポートとファイアウォール」を参照してください。

Android AOSP の依存関係

ID 指定 カテゴリ ER アドレス ポート
179 MEM - Android AOSP 依存関係 既定値
必須
False intunecdnpeasd.manage.microsoft.com TCP: 443

注:

中国では Google Mobile Services を使用できないため、Intune によって管理されている中国のデバイスでは、Google Mobile Services を必要とする機能を使用できません。 これらの機能には、Play 整合性判定などの Google Play プロテクト機能、Google Play ストアからのアプリの管理、Android Enterprise 機能 (この Google ドキュメントを参照してください) が含まれます。 さらに、Android 用 Intune ポータル サイト アプリでは、Microsoft Intune サービスと通信するために Google Mobile Services が使用されます。 中国では Google Play サービスを使用できないため、一部のタスクは完了までに最大 8 時間かかることがあります。 詳細については、「GMS が使用できない場合の Intune 管理の制限事項」を参照してください。

Android ポート情報 - Android デバイスの管理方法によっては、Google Android Enterprise ポートや Android プッシュ通知を開く必要がある場合があります。 サポートされている Android 管理方法の詳細については、Android の登録に関するドキュメントを参照してください。

Apple の依存関係

Apple 固有のエンドポイントの詳細については、次のリソースを参照してください。

配信の最適化の依存関係

ID 指定 カテゴリ ER アドレス ポート
172 MDM - 配信の最適化の依存関係 既定値
必須
False *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP: 80、443

ポート要件 - クライアント サービス通信の場合、HTTP またはポート 80/443 経由で HTTPS を使用します。 必要に応じて、ピアツーピア トラフィックの場合、配信の最適化は TCP/IP には 7680 を使用し、NAT トラバーサルにはポート 3544 で Teredo を使用します。 詳細については、「配信の最適化」のドキュメントを参照してください

プロキシの要件 - 配信の最適化を使用するには、バイト範囲の要求を許可する必要があります。 詳細については、「 配信の最適化のためのプロキシ要件」を参照してください。

ファイアウォールの要件 - 配信の最適化をサポートするために、ファイアウォールを介して次のホスト名を許可します。 クライアントと配信の最適化クラウド サービス間の通信の場合:

  • *.do.dsp.mp.microsoft.com

配信の最適化メタデータの場合:

  • *.dl.delivery.mp.microsoft.com

ヒント

クラウド ベースの管理のサポートを確保するために使用するクライアント サービスのピアツーピア ソリューションの依存関係を確認します。 たとえば、Windows BranchCache は、Intune の ID ソリューションである Microsoft Entra ID では利用できない可能性がある、ローカルで使用可能なグループに依存しています。

Windows プッシュ通知サービス (WNS) の依存関係

ID 指定 カテゴリ ER アドレス ポート
171 MEM - WNS の依存関係 既定値
必須
False *.notify.windows.com
*.wns.windows.com
sinwns1011421.wns.windows.com
sin.notify.windows.com
TCP: 443

モバイル デバイス管理 (MDM) を使用して管理されている Intune の管理対象 Windows デバイスの場合、デバイス アクションとその他の即時アクティビティでは Windows プッシュ通知サービス (WNS) の使用が必要です。 詳細については、「エンタープライズ ファイアウォールを介した Windows 通知トラフィックの許可」を参照してください。

リモート ヘルプ

次の表に記載されているネットワーク要件の構成に加えて、Azure 通信サービスのネットワーク要件も構成する必要があります。 詳細については、「Azure Communication Services のネットワーク要件」を参照してください。

ID 指定 カテゴリ ER アドレス ポート 備考
181 MEM - リモート ヘルプ機能 既定値
必須
False *.support.services.microsoft.com
remoteassistance.support.services.microsoft.com
teams.microsoft.com
remoteassistanceprodacs.communication.azure.com
edge.skype.com
aadcdn.msftauth.net
aadcdn.msauth.net
alcdn.msauth.net
wcpstatic.microsoft.com
*.aria.microsoft.com
browser.pipe.aria.microsoft.com
*.events.data.microsoft.com
v10c.events.data.microsoft.com
*.monitor.azure.com
js.monitor.azure.com
edge.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.teams.microsoft.com
*.trouter.communications.svc.cloud.microsoft(2026 年 3 月から 6 月まで展開)
go-amer.trouter.communications.svc.cloud.microsoft(2026 年 3 月から 6 月まで、NA、ROW の顧客のみを対象に展開します)
go-apac.trouter.communications.svc.cloud.microsoft(2026 年 3 月から 6 月まで、APAC の顧客のみを対象に展開予定)
go-eu.trouter.communications.svc.cloud.microsoft(2026 年 3 月から 6 月まで、EU の顧客のみを対象に展開します)
api.flightproxy.skype.com
ecs.communication.microsoft.com
remotehelp.microsoft.com
remoteassistanceprodacseu.communication.azure.com(このエンドポイントは、EU の顧客専用です)
TCP: 443
187 依存関係 - リモート ヘルプ Web pubsub 既定値
必須
False *.webpubsub.azure.com
AMSUA0101-RemoteAssistService-pubsub.webpubsub.azure.com
TCP: 443
188 GCC 顧客のリモート ヘルプ依存関係 既定値
必須
False remoteassistanceweb-gcc.usgov.communication.azure.us
gcc.remotehelp.microsoft.com
gcc.relay.remotehelp.microsoft.com
*.gov.teams.microsoft.us
TCP: 443
該当なし Windows のリモート ヘルプ 無人アクセス - リモート サインインの依存関係 既定値
必須
該当なし 「注」を参照 「注」を参照 リモート サインインには、Azure 仮想デスクトップ セッション ホスト エンドポイントが必要です。 商用のお客様は、Azure クラウド エンドポイントを使用する必要があります。 Government Community Cloud (GCC) のお客様は、Azure for US Government エンドポイントを使用する必要があります。

Windows Autopilot の依存関係

ID 指定 カテゴリ ER アドレス ポート
164 Windows Autopilot - Windows Update 既定値
必須
False *.windowsupdate.com
*.dl.delivery.mp.microsoft.com
*.prod.do.dsp.mp.microsoft.com
*.delivery.mp.microsoft.com
*.update.microsoft.com
tsfe.trafficshaping.dsp.mp.microsoft.com
adl.windows.com
TCP: 80、443
165 Windows Autopilot - NTP 同期 既定値
必須
False time.windows.com UDP: 123
169 Windows Autopilot - WNS の依存関係 既定値
必須
False clientconfig.passport.net
windowsphone.com
*.s-microsoft.com
c.s-microsoft.com
TCP: 443
173 Windows Autopilot - サード パーティ展開の依存関係 既定値
必須
False ekop.intel.com
ekcert.spserv.microsoft.com
ftpm.amd.com
TCP: 443
182 Windows Autopilot - 診断のアップロード 既定値
必須
False amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
TCP: 443

エンドポイントの分析

エンドポイント分析に必要なエンドポイントの詳細については、「デバイス アクション: 診断の収集」を参照してください。

診断コレクション

診断の収集に必要なエンドポイントの詳細については、「 ネットワークと接続の要件」を参照してください。

Microsoft Defender for Endpoint

Defender for Endpoint 接続の構成の詳細については、「 接続要件」を参照してください。

Defender for Endpoint のセキュリティ設定管理をサポートするには、次のホスト名がファイアウォールを通過できるようにします。 クライアントとクラウド サービス間の通信の場合:

  • *.dm.microsoft.com - ワイルドカードを使用すると、登録、チェックイン、およびレポートに使用されるクラウド サービス エンドポイントがサポートされ、サービスのスケーリングに応じて変更される可能性があります。

    重要

    SSL 検査は、Microsoft Defender for Endpoint に必要なエンドポイントではサポートされていません。

Microsoft Intune エンドポイント特権管理

エンドポイント特権管理をサポートするには、ファイアウォールを介して TCP ポート 443 で次のホスト名を許可します

クライアントとクラウド サービス間の通信の場合:

  • *.dm.microsoft.com - ワイルドカードを使用すると、登録、チェックイン、およびレポートに使用されるクラウド サービス エンドポイントがサポートされ、サービスのスケーリングに応じて変更される可能性があります。

  • *.events.data.microsoft.com- オプションのレポート データを Intune データ収集エンドポイントに送信するために、Intune マネージド デバイスによって使用されます。

    重要

    SSL 検査は、エンドポイント特権管理に必要なエンドポイントではサポートされていません。

詳細については、「エンドポイント特権管理の概要」を参照してください。

Microsoft Security Copilot

Security Copilot と特定のセキュリティ ソリューション間の通信を確保するには、Security Copilot の出力 IP がソリューションに連絡できるようにする必要があります。 必要なエンドポイントの詳細については、Security Copilot ドキュメントの「Microsoft Security Copilot エグレス IP」を参照してください。

Microsoft Store

Microsoft Store を使用してアプリを取得、インストール、または更新する管理対象 Windows デバイスは、ファイアウォールを介して TCP ポート 80 および 443 でこれらのエンドポイントにアクセスする必要があります。

Microsoft Store API (AppInstallManager):

  • displaycatalog.mp.microsoft.com
  • purchase.md.mp.microsoft.com
  • licensing.mp.microsoft.com
  • storeedgefd.dsx.mp.microsoft.com

重要

SSL 検査は、Microsoft Store API に必要なエンドポイントではサポートされていません。

Windows Update エージェント:

詳細については、以下のリソースを参照してください。

Win32 コンテンツのダウンロード:

Win32 コンテンツのダウンロード場所とエンドポイントはアプリケーションごとに一意であり、外部発行元によって提供されます。 テスト システムで次のコマンドを使用すると、各 Win32 ストア アプリの場所を見つけることができます (ストア アプリの [PackageId] は、アプリを Microsoft Intune に追加した後で、アプリの [PackageId] を参照することで取得できます)。

  • winget show [PackageId]

インストーラーの URL プロパティは、キャッシュが使用されているかどうかに基づいて、外部のダウンロード場所またはリージョン ベースの (Microsoft がホストする) フォールバック キャッシュを表示します。 コンテンツのダウンロード場所は、キャッシュと外部の場所の間で変更できます。

Microsoft がホストする Win32 アプリ フォールバック キャッシュ:

  • cdn.storeedgefd.dsx.mp.microsoft.com

配信の最適化 (オプション、ピアリングに必要):

詳細については、以下のリソースを参照してください。

デバイス正常性構成証明コンプライアンス ポリシーの Microsoft Azure 構成証明への移行

顧客が Windows コンプライアンス ポリシー - デバイス正常性設定のいずれかを有効にした場合、Windows 11 デバイスは、Intune テナントの場所に基づいて Microsoft Azure Attestation (MAA) サービスの使用を開始します。 ただし、Windows 10 および GCCH/DOD 環境では、デバイス正常性構成証明のレポートに既存のデバイス正常性構成証明 DHA エンドポイント 'has.spserv.microsoft.com' が引き続き使用され、この変更の影響を受けません。

顧客が Windows 11 用の新しい Intune MAA サービスへのアクセスを妨げるファイアウォール ポリシーを持っている場合、デバイスの正常性設定 (BitLocker、セキュア ブート、コードの整合性) のいずれかを使用してコンプライアンス ポリシーが割り当てられた Windows 11 デバイスは、その場所の MAA 構成証明エンドポイントに到達できないため、コンプライアンスから外れます。

送信 HTTPS/443 トラフィックをブロックしているファイアウォール規則がないこと、およびIntuneテナントの場所に基づいて、このセクションに記載されているエンドポイントに対して SSL トラフィック検査が設定されていないことを確認します。

テナントの場所を見つけるには、Intune 管理センター >テナント管理>テナントの状態>テナントの詳細」に移動し、「テナントの場所」を参照してください。

  • 'https://intunemaape1.eus.attest.azure.net'

  • 'https://intunemaape2.eus2.attest.azure.net'

  • 'https://intunemaape3.cus.attest.azure.net'

  • 'https://intunemaape4.wus.attest.azure.net'

  • 'https://intunemaape5.scus.attest.azure.net'

  • 'https://intunemaape6.ncus.attest.azure.net'

macOS アプリとスクリプトの展開のネットワーク要件

Intune を使用して macOS にアプリまたはスクリプトを展開している場合は、テナントが現在存在するエンドポイントへのアクセス権も付与する必要があります。

テナントの場所に応じて、異なるエンドポイントが使用されます。 テナントの場所を見つけるには、Microsoft Intune管理センターにサインインし、[テナント管理]>[テナントの詳細]>[テナントの場所] の順に選択し、値が 北米 0501 またはそれと同等の値で指定されます。 場所のリージョン (北米の北米 0501) を使用して、必要な CDN エンドポイントとポートについて次の表を確認します。

Region CDN ポート
北アメリカ macsidecar.manage.microsoft.com TCP: 443
ヨーロッパ macsidecareu.manage.microsoft.com TCP: 443
アジア太平洋 macsidecarap.manage.microsoft.com TCP: 443

PowerShell スクリプトと Win32 アプリのネットワーク要件

Win32 アプリPowerShell スクリプト修復エンドポイント分析カスタム コンプライアンス ポリシーBIOS 構成プロファイルの展開など、Intune 管理拡張機能を使用するシナリオに Intune を使用している場合は、テナントが現在存在するエンドポイントへのアクセスを許可する必要もあります。

テナントの場所に応じて、異なるエンドポイントが使用されます。 テナントの場所を見つけるには、Microsoft Intune管理センターにサインインし、[テナント管理]>[テナントの詳細]>[テナントの場所] の順に選択し、値が 北米 0501 またはそれと同等の値で指定されます。 場所のリージョン (北米の北米 0501) を使用して、必要な CDN エンドポイントとポートについて次の表を確認します。

注:

HTTP を許可 する スクリプト & Win32 アプリ エンドポイントには部分応答が必要です。

Region CDN ポート
北アメリカ imeswda-afd-primary.manage.microsoft.com
imeswda-afd-secondary.manage.microsoft.com
imeswda-afd-hotfix.manage.microsoft.com
TCP: 443
ヨーロッパ imeswdb-afd-primary.manage.microsoft.com
imeswdb-afd-secondary.manage.microsoft.com
imeswdb-afd-hotfix.manage.microsoft.com
TCP: 443
アジア太平洋 imeswdc-afd-primary.manage.microsoft.com
imeswdc-afd-secondary.manage.microsoft.com
imeswdc-afd-hotfix.manage.microsoft.com
TCP: 443

クライアント側のコンポーネントの正常性を監視するために使用される診断データの場合:

  • *.events.data.microsoft.com

Windows 自動パッチ

Windows Autopatch に必要なエンドポイントの詳細については、「 Windows Autopatch の前提条件」を参照してください。

Azure Front Door 接続診断ツール

Intune で使用される Azure Front Door (AFD) IP アドレスへの接続を検証するために、Test-IntuneAFDConnectivity.ps1 スクリプトを使用して、必要な AFD IP アドレス範囲とサービス エンドポイントへの接続をテストできます。

この診断ツールには、次のチェックが含まれています。

  • Intune サービス エンドポイントの DNS 解決
  • ポート 80 および 443 から AFD IP アドレスへの送信 TCP 接続
  • Intune クラウド サービスへの HTTPS 検証

前提条件

スクリプトを実行する前に、次のことを確認してください。

  • PowerShell 5.1 以降
  • この記事で定義されている Microsoft Intune のネットワーク エンドポイントへの接続。

使用方法

Intune マネージド デバイスからスクリプトを実行して、Azure Front Door を使用して Intune ネットワーク エンドポイントへの接続をテストします。 スクリプトは、ログオンしているユーザーのコンテキストで、またはローカル システム アカウント (デバイス コンテキスト) として実行できます。

スクリプトの実行

オプション 1: 現在のユーザーとして実行する

現在のユーザーとして PowerShell を開き、スクリプトが含まれているディレクトリに移動して、次のコマンドを実行します。

.\Test-IntuneAFDConnectivity.ps1

オプション 2: システムとして実行 (デバイス コンテキスト)

デバイス自体として接続をテストするには、Microsoft SysinternalsPsExec を使用します。

  1. PsExec のダウンロード

  2. 管理者として PowerShell を開きます。 Psexec が含まれているディレクトリに移動します。

  3. 次のコマンドを実行して、スクリプトを SYSTEM として実行します。

.\psexec.exe -accepteula -i -s powershell.exe
  1. 新しい PowerShell ウィンドウで、スクリプトが含まれているディレクトリに移動し、次のコマンドを実行して実行します。
.\Test-IntuneAFDConnectivity.ps1

オプションとコマンド

環境に基づいて、次のオプションを使用してください。

クラウド command 備考
パブリック クラウド (既定) .\Test-IntuneAFDConnectivity.ps1 パブリック クラウド環境への接続をテストします
政府機関向けクラウド .\Test-IntuneAFDConnectivity.ps1 -CloudType gov 米国政府機関、GCC High、DoD 環境への接続をテストします
詳細なログを含む結果のエクスポート .\Test-IntuneAFDConnectivity.ps1 -LogLevel Detailed -OutputPath "C:\Logs" -Verbose 詳細なログを使用してテストを実行し、結果を指定された出力ディレクトリに保存します

トラブルシューティング

スクリプトがエラーを報告した場合 (終了コード 1):

  • Azure Front Door IP アドレス テストで失敗した IP または IP 範囲が示された場合: ファイアウォール、プロキシ、または VPN が、ポート 443 または 80 からそれらの Azure Front Door IP への送信接続をブロックしている可能性があります。

  • サービス エンドポイント テストで "HTTPS エンドポイントに到達できません" と表示された場合:必要な Intune サービス FQDN または Azure Front Door IP に到達できないか、DNS、プロキシ、または HTTPS 検査の問題が原因で Intune サービス FQDN に接続できません。

  • Microsoft Intune のネットワーク エンドポイントを確認し (この記事で詳しく説明します)、ファイアウォール、VPN、またはプロキシで必要なすべての Intune サービス FQDN、Azure Front Door IP 範囲、ポートが許可されていることを確認します。

  • 保存された出力ファイルで詳細な結果を確認するか、詳細なログ (-LogLevel Detailed および -Verbose) を使用してスクリプトを実行して、詳細な診断情報をキャプチャします。

統合エンドポイント リスト

ファイアウォール経由でサービスを簡単に構成できるように、Intune マネージド デバイスで使用される FQDN と IP サブネットの統合リストを以下に示します。

これらの一覧には、Intune マネージド デバイスによって使用されるエンドポイントのみが含まれています。 これらの一覧には、Office 365 エンドポイント サービスによって提供されたが、Intune によって使用されていない追加のエンドポイントは含まれていません。

FQDN

*.delivery.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
*.dm.microsoft.com
*.do.dsp.mp.microsoft.com
*.events.data.microsoft.com
*.gov.teams.microsoft.us
*.manage.microsoft.com
*.monitor.azure.com
*.notify.windows.com
*.powershellgallery.com
*.s-microsoft.com
*.support.services.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.communications.svc.cloud.microsoft
*.trouter.teams.microsoft.com
*.update.microsoft.com
*.webpubsub.azure.com
*.windowsupdate.com
*.wns.windows.com
aadcdn.msauth.net
aadcdn.msftauth.net
aam-content-cdn.manage.microsoft.com
adl.windows.com
aka.ms
api.flightproxy.skype.com
browser.pipe.aria.microsoft.com
cdn.oneget.org
certauth.enterpriseregistration.windows.net
clientconfig.passport.net
config.edge.skype.com
config.office.com
displaycatalog.mp.microsoft.com
dl.delivery.mp.microsoft.com
ecs.communication.microsoft.com
ecs.office.com
edge.microsoft.com
edge.skype.com
ekcert.spserv.microsoft.com
ekop.intel.com
enterpriseregistration.windows.net
fd.api.orgmsg.microsoft.com
ftpm.amd.com
go-amer.trouter.communications.svc.cloud.microsoft
go-apac.trouter.communications.svc.cloud.microsoft
go-eu.trouter.communications.svc.cloud.microsoft
go.microsoft.com
graph.windows.net
intunemaape1.eus.attest.azure.net
intunemaape2.eus2.attest.azure.net
intunemaape3.cus.attest.azure.net
intunemaape4.wus.attest.azure.net
intunemaape5.scus.attest.azure.net
intunemaape7.neu.attest.azure.net
intunemaape8.neu.attest.azure.net
intunemaape9.neu.attest.azure.net
intunemaape10.weu.attest.azure.net
intunemaape11.weu.attest.azure.net
intunemaape12.weu.attest.azure.net
intunemaape13.jpe.attest.azure.net
intunemaape17.jpe.attest.azure.net
intunemaape18.jpe.attest.azure.net
intunemaape19.jpe.attest.azure.net
amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
licensing.mp.microsoft.com
login.live.com
login.microsoftonline.com
manage.microsoft.com
purchase.md.mp.microsoft.com
remoteassistanceprodacs.communication.azure.com
remoteassistanceprodacseu.communication.azure.com
remoteassistanceweb.usgov.communication.azure.us
remotehelp.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
storeedgefd.dsx.mp.microsoft.com
teams.microsoft.com
time.windows.com
tsfe.trafficshaping.dsp.mp.microsoft.com
wcpstatic.microsoft.com
windowsphone.com

IP サブネット

4.145.74.224/27
4.150.254.64/27
4.154.145.224/27
4.200.254.32/27
4.207.244.0/27
4.213.25.64/27
4.213.86.128/25
4.216.205.32/27
4.237.143.128/25
13.67.13.176/28
13.67.15.128/27
13.69.67.224/28
13.69.231.128/28
13.70.78.128/28
13.70.79.128/27
13.74.111.192/27
13.77.53.176/28
13.86.221.176/28
13.89.174.240/28
13.89.175.192/28
20.37.153.0/24
20.37.192.128/25
20.38.81.0/24
20.41.1.0/24
20.42.1.0/24
20.42.130.0/24
20.42.224.128/25
20.43.129.0/24
20.44.19.224/27
20.91.147.72/29
20.168.189.128/27
20.189.172.160/27
20.189.229.0/25
20.191.167.0/25
20.192.159.40/29
20.192.174.216/29
20.199.207.192/28
20.204.193.10/31
20.204.193.12/30
20.204.194.128/31
20.208.149.192/27
20.208.157.128/27
20.214.131.176/29
40.67.121.224/27
40.70.151.32/28
40.71.14.96/28
40.74.25.0/24
40.78.245.240/28
40.78.247.128/27
40.79.197.64/27
40.79.197.96/28
40.80.180.208/28
40.80.180.224/27
40.80.184.128/25
40.82.248.224/28
40.82.249.128/25
40.84.70.128/25
40.119.8.128/25
48.218.252.128/25
52.150.137.0/25
52.162.111.96/28
52.168.116.128/27
52.182.141.192/27
52.236.189.96/27
52.240.244.160/27
57.151.0.192/27
57.153.235.0/25
57.154.140.128/25
57.154.195.0/25
57.155.45.128/25
68.218.134.96/27
74.224.214.64/27
74.242.35.0/25
104.46.162.96/27
104.208.197.64/27
172.160.217.160/27
172.201.237.160/27
172.202.86.192/27
172.205.63.0/25
172.212.214.0/25
172.215.131.0/27
13.107.219.0/24
13.107.227.0/24
13.107.228.0/23
150.171.97.0/24
2620:1ec:40::/48
2620:1ec:49::/48
2620:1ec:4a::/47

Office 365 の URL および IP アドレスの範囲

Microsoft 365 ネットワーク接続の概要

コンテンツ配信ネットワーク (CDN)

Office 365 IP Address と URL Web サービスに含まれない、その他のエンドポイント

Office 365 エンドポイントを管理する