Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo lista os endereços IP e as configurações de porta necessárias para as configurações de proxy nas implantações do Microsoft Intune. Uma lista consolidada está no final desta página. Lista de pontos de extremidade consolidada
Cuidado
Os scripts do PowerShell disponíveis anteriormente para recuperar endereços IP e FQDNs do ponto de extremidade do Microsoft Intune não retornam mais dados precisos do serviço de ponto de extremidade do Office 365. Em vez disso, use a lista consolidada fornecida neste artigo. O uso de scripts ou listas de pontos de extremidade originais do serviço de Ponto de Extremidade do Office 365 é insuficiente e pode levar a configurações incorretas.
Como um serviço somente de nuvem, o Intune não requer uma infraestrutura local, como servidores ou gateways.
Acesso para dispositivos gerenciados
Para gerenciar dispositivos por trás de firewalls e servidores proxy, habilite a comunicação para o Intune.
Observação
As informações nessa seção também se aplicam ao Conector do Certificados do Microsoft Intune. O conector tem os mesmos requisitos de rede que os dispositivos gerenciados.
Os pontos de extremidade neste artigo permitem o acesso às portas identificadas nas tabelas a seguir.
Para algumas tarefas, Intune requer acesso de servidor proxy não autenticado para manage.microsoft.com, *.azureedge.net e graph.microsoft.com.
Observação
A inspeção de tráfego SSL não tem suporte para pontos de extremidade "*.manage.microsoft.com", "*.dm.microsoft.com" ou DHA (Atestado de Integridade do Dispositivo) listados na seção de conformidade.
Você pode modificar as configurações do servidor proxy em computadores clientes individuais. Você também pode usar as definições da Política de Grupo para alterar as configurações de todos os computadores cliente que estejam em um servidor proxy especificado.
Os dispositivos gerenciados exigem configurações que permitam que Todos os Usuários acessem os serviços através de firewalls.
Pontos de extremidade
Você também precisa de FQDNs que são cobertos como parte dos requisitos do Microsoft 365. Para referência, as tabelas a seguir mostram o serviço ao qual estão vinculados e a lista de URLs retornadas.
As colunas de dados mostradas nas tabelas são:
ID: O número da ID da linha, também conhecido como conjunto de pontos de extremidade. Essa ID é a mesma retornada pelo serviço Web para o conjunto de pontos de extremidade.
Categoria: Mostra se o conjunto de pontos de extremidade é classificado como Otimizar, Permitir ou Padrão. Essa coluna também lista quais conjuntos de terminais precisam ter conectividade de rede. Para os conjuntos de pontos de extremidade que não precisam ter conectividade com a rede, fornecemos observações nesse campo para indicar a funcionalidade que estaria ausente se o conjunto de pontos de extremidade estiver bloqueado. Se você estiver excluindo uma área de serviço inteira, os conjuntos de pontos de extremidade listados como necessários não exigirão conectividade.
Você pode ler sobre essas categorias e orientações para seu gerenciamento em Novas categorias de ponto de extremidade do Microsoft 365.
ER: Isso será Sim/Verdadeiro se o conjunto de pontos de extremidade tiver suporte no Azure ExpressRoute com prefixos de rota do Microsoft 365. A comunidade BGP que inclui os prefixos de rota mostrados se alinha com a área de serviço listada. Quando ER é Não/Falso, não há suporte para o ExpressRoute para este conjunto de pontos de extremidade.
Endereço: Lista os FQDNs ou nomes de domínio curinga e intervalos de endereços IP para o conjunto de pontos de extremidade. Lembre-se de que um intervalo de endereços IP está no formato CIDR e pode incluir muitos endereços IP individuais na rede especificada.
Portas: Lista as portas TCP ou UDP que são combinadas com os endereços IP listados para formar o ponto de extremidade da rede. Você pode notar alguma duplicação nos intervalos de endereços IP em que há portas diferentes listadas.
Serviço principal do Intune
Observação
Se o firewall que você está usando permitir que você crie regras de firewall usando um nome de domínio, use o *.manage.microsoft.com domínio and manage.microsoft.com . No entanto, se o provedor de firewall que você está usando não permitir que você crie uma regra de firewall usando um nome de domínio, recomendamos que você use a lista aprovada de todas as sub-redes nesta seção.
Observação
Os pontos de extremidade do Intune também usam o Azure Front Door para se comunicar com o serviço do Intune. Os intervalos de IP do Intune (parte da Segurança da Microsoft) são adicionados à tabela a seguir. Os pontos de extremidade específicos do Intune são referenciados no arquivo JSON pelo nome AzureFrontDoor.MicrosoftSecurity. Consulte a documentação do Azure Front Door e das Marcas de Serviço para obter a lista completa de todos os serviços que utilizam o Azure Front Door e instruções para usar o arquivo JSON.
Intervalos de IP e Marcas de Serviço do Azure Front Door
| ID | Desc | Categoria | ER | Endereços | Portas |
|---|---|---|---|---|---|
| 163 | Serviço cliente e host do Intune | Permitir Obrigatório |
Falso | *.manage.microsoft.commanage.microsoft.com*.dm.microsoft.comEnterpriseEnrollment.manage.microsoft.com104.46.162.96/27, 13.67.13.176/28, 13.67.15.128/27, 13.69.231.128/28, 13.69.67.224/28, 13.70.78.128/28, 13.70.79.128/27, 13.74.111.192/27, 13.77.53.176/28, 13.86.221.176/28,13.89.174.240/28, 13.89.175.192/28, 20.189.229.0/25, 20.191.167.0/25, 20.37.153.0/24, 20.37.192.128/25, 20.38.81.0/24, 20.41.1.0/24, 20.42.1.0/24, 20.42.130.0/24, 20.42.224.128/25, 20.43.129.0/24, 20.44.19.224/27, 40.119.8.128/25, 40.67.121.224/27, 40.70.151.32/28, 40.71.14.96/28, 40.74.25.0/24, 40.78.245.240/28, 40.78.247.128/27, 40.79.197.64/27, 40.79.197.96/28, 40.80.180.208/28, 40.80.180.224/27, 40.80.184.128/25, 40.82.248.224/28, 40.82.249.128/25, 52.150.137.0/25, 52.162.111.96/28, 52.168.116.128/27, 52.182.141.192/27, 52.236.189.96/27, 52.240.244.160/27, 20.204.193.12/30, 20.204.193.10/31, 20.192.174.216/29, 20.192.159.40/29, 104.208.197.64/27, 172.160.217.160/27, 172.201.237.160/27, 172.202.86.192/27, 172.205.63.0/25, 172.212.214.0/25, 172.215.131.0/27, 20.168.189.128/27, 20.199.207.192/28, 20.204.194.128/31, 20.208.149.192/27, 20.208.157.128/27, 20.214.131.176/29, 20.43.129.0/24, 20.91.147.72/29, 4.145.74.224/27, 4.150.254.64/27, 4.154.145.224/27, 4.200.254.32/27, 4.207.244.0/27, 4.213.25.64/27, 4.213.86.128/25, 4.216.205.32/27, 4.237.143.128/25, 40.84.70.128/25, 48.218.252.128/25, 57.151.0.192/27, 57.153.235.0/25, 57.154.140.128/25, 57.154.195.0/25, 57.155.45.128/25, 68.218.134.96/27, 74.224.214.64/27, 74.242.35.0/25, 172.208.170.0/25, 74.241.231.0/25, 74.242.184.128/25Azure Front Door Endpoints: 13.107.219.0/24, 13.107.227.0/24, 13.107.228.0/23, 150.171.97.0/24, 2620:1ec:40::/48, 2620:1ec:49::/48, 2620:1ec:4a::/47 |
TCP: 80, 443 |
| 172 | Otimização de Entrega do MDM | Padrão Obrigatório |
Falso | *.do.dsp.mp.microsoft.com*.dl.delivery.mp.microsoft.com |
TCP: 80, 443 |
| 170 | MEM - Win32Apps | Padrão Obrigatório |
Falso | swda01-mscdn.manage.microsoft.comswda02-mscdn.manage.microsoft.comswdb01-mscdn.manage.microsoft.comswdb02-mscdn.manage.microsoft.comswdc01-mscdn.manage.microsoft.comswdc02-mscdn.manage.microsoft<.comswdd01-mscdn.manage.microsoft.comswdd02-mscdn.manage.microsoft.comswdin01-mscdn.manage.microsoft.comswdin02-mscdn.manage.microsoft.comaam-content-cdn.manage.microsoft.com(esse ponto de extremidade é apenas para aplicativos do Catálogo de Aplicativos Corporativos) |
TCP: 80, 443 |
| 97 | Outlook.com de consumidor, OneDrive, autenticação de dispositivo e conta Microsoft | Padrão Obrigatório |
Falso | account.live.comlogin.live.com |
TCP: 443 |
| 190 | Descoberta de ponto de extremidade | Padrão Obrigatório |
Falso | go.microsoft.com |
TCP: 80, 443 |
| 189 | Dependência - Implantação de Recursos | Padrão Obrigatório |
Falso | config.edge.skype.comecs.office.com |
TCP: 443 |
| 192 | Mensagens organizacionais | Padrão Obrigatório |
Falso | fd.api.orgmsg.microsoft.comris.prod.api.personalization.ideas.microsoft.com` |
TCP: 443 |
Dependências de autenticação
| ID | Desc | Categoria | ER | Endereços | Portas |
|---|---|---|---|---|---|
| 56 | Autenticação e identidade, inclui o Microsoft Entra ID e serviços relacionados ao Entra ID. | Permitir Obrigatório |
Verdadeiro | login.microsoftonline.comgraph.windows.net |
TCP: 80, 443 |
| 150 | O Serviço de Personalização do Office fornece configuração de implantação, configurações de aplicativo e gerenciamento de política baseada em nuvem do Office 365 ProPlus. | Padrão | Falso | *.officeconfig.msocdn.comconfig.office.com |
TCP: 443 |
| 59 | Serviços de suporte à identidade & CDNs. | Padrão Obrigatório |
Falso | enterpriseregistration.windows.netcertauth.enterpriseregistration.windows.net |
TCP: 80, 443 |
Para obter mais informações, acesse URLs e intervalos de endereços IP do Office 365.
Dependências do Intune
Nesta seção, as tabelas a seguir listam as dependências do Intune e as portas e serviços que o cliente do Intune acessa.
- Dependências dos Serviços de Notificação por Push do Windows
- Dependências de otimização de entrega
- Dependências da Apple
- Dependências do Android AOSP
Dependências do Android Enterprise
Google Android Enterprise - O Google fornece documentação das portas de rede necessárias e nomes de host de destino na Central de Ajuda do Android Enterprise.
Notificação por push do Android – o Intune usa o FCM (Google Firebase Cloud Messaging) para notificação por push para disparar ações e marcar-ins do dispositivo. O Administrador de Dispositivos Android e o Android Enterprise exigem isso. Para obter informações sobre os requisitos de rede do FCM, consulte portas FCM do Google e seu firewall.
Dependências do Android AOSP
| ID | Desc | Categoria | ER | Endereços | Portas |
|---|---|---|---|---|---|
| 179 | MEM - Dependência do Android AOSP | Padrão Obrigatório |
Falso | intunecdnpeasd.manage.microsoft.com |
TCP: 443 |
Observação
Como o Google Mobile Services não está disponível na China, os dispositivos na China gerenciados pelo Intune não podem usar recursos que exijam o Google Mobile Services. Esses recursos incluem: Recursos do Google Play Protect, como Veredicto de Integridade do Play, Gerenciamento de aplicativos da Google Play Store, recursos do Android Enterprise (consulte esta documentação do Google). Além disso, o aplicativo Portal da Empresa do Intune para Android usa o Google Mobile Services para se comunicar com o serviço Microsoft Intune. Como o Google Play Services não está disponível na China, algumas tarefas podem exigir até 8 horas para serem concluídas. Para obter mais informações, consulte Limitações do gerenciamento do Intune quando o GMS não está disponível.
Informações da porta do Android - Dependendo de como você optar por gerenciar dispositivos Android, talvez seja necessário abrir as portas do Google Android Enterprise e/ou a notificação por push do Android. Para obter mais informações sobre os métodos de gerenciamento do Android suportados, consulte a documentação de registro do Android.
Dependências da Apple
Para obter informações sobre pontos de extremidade específicos da Apple, consulte os seguintes recursos:
- Usar produtos Apple em redes corporativas
- Portas TCP e UDP usadas pelos produtos de software da Apple
- Sobre as conexões de host do servidor do macOS, do iOS/iPadOS e do iTunes e os processos em segundo plano do iTunes
- Se os clientes do macOS e do iOS/iPadOS não estiverem obtendo notificações por push da Apple
Dependências de otimização de entrega
| ID | Desc | Categoria | ER | Endereços | Portas |
|---|---|---|---|---|---|
| 172 | MDM - Dependências de Otimização de Entrega | Padrão Obrigatório |
Falso | *.do.dsp.mp.microsoft.com*.dl.delivery.mp.microsoft.com |
TCP: 80, 443 |
Requisitos de porta - Para comunicação de serviço ao cliente, ele usa HTTP ou HTTPS na porta 80/443. Opcionalmente, para tráfego ponto a ponto, a Otimização de Entrega usa 7680 para TCP/IP e Teredo na porta 3544 para NAT traversal. Para obter mais informações, consulte a documentação da Otimização de Entrega
Requisitos de proxy - Para usar a Otimização de Entrega, você deve permitir solicitações de intervalo de bytes. Para obter mais informações, consulte Requisitos de proxy para Otimização de Entrega.
Requisitos de firewall - Permita que os seguintes nomes de host passem pelo firewall para dar suporte à Otimização de Entrega. Para a comunicação entre clientes e o serviço de nuvem Otimização de Entrega:
*.do.dsp.mp.microsoft.com
Para os metadados da Otimização de Entrega:
*.dl.delivery.mp.microsoft.com
Dica
Examine as dependências das soluções ponto a ponto de atendimento ao cliente que você usa para ajudar a garantir o suporte ao gerenciamento baseado em nuvem. Por exemplo, o Windows BranchCache depende de grupos disponíveis localmente que podem não estar disponíveis por meio do Microsoft Entra ID, que é a solução de identidade do Intune.
Dependências do WNS (Serviços de Notificação por Push do Windows)
| ID | Desc | Categoria | ER | Endereços | Portas |
|---|---|---|---|---|---|
| 171 | MEM - Dependências do WNS | Padrão Obrigatório |
Falso | *.notify.windows.com*.wns.windows.comsinwns1011421.wns.windows.comsin.notify.windows.com |
TCP: 443 |
Para dispositivos Windows gerenciados pelo Intune-gerenciados usando o Gerenciamento de Dispositivo Móvel (MDM), as ações do dispositivo e outras atividades imediatas exigem o uso dos Serviços de Notificação por Push do Windows (WNS). Para obter mais informações, confira Permitindo o tráfego da Notificação do Windows por meio de firewalls empresariais.
Ajuda remota
Além de configurar os requisitos de rede listados na tabela a seguir, você também precisa configurar os requisitos de rede para os serviços de comunicação do Azure. Para obter mais informações, consulte requisitos de rede dos serviços de comunicação do Azure.
| ID | Desc | Categoria | ER | Endereços | Portas | Observações |
|---|---|---|---|---|---|---|
| 181 | MEM - Recurso de Ajuda remota | Padrão Obrigatório |
Falso | *.support.services.microsoft.comremoteassistance.support.services.microsoft.comteams.microsoft.comremoteassistanceprodacs.communication.azure.comedge.skype.comaadcdn.msftauth.netaadcdn.msauth.netalcdn.msauth.netwcpstatic.microsoft.com*.aria.microsoft.combrowser.pipe.aria.microsoft.com*.events.data.microsoft.comv10c.events.data.microsoft.com*.monitor.azure.comjs.monitor.azure.comedge.microsoft.com*.trouter.communication.microsoft.com*.trouter.teams.microsoft.com*.trouter.communications.svc.cloud.microsoft(implantando de março a junho de 2026)go-amer.trouter.communications.svc.cloud.microsoft(implantando de março a junho de 2026, somente para clientes NA, ROW)go-apac.trouter.communications.svc.cloud.microsoft(implantação de março a junho de 2026, somente para clientes da APAC)go-eu.trouter.communications.svc.cloud.microsoft(implantação de março a junho de 2026, somente para clientes da UE)api.flightproxy.skype.comecs.communication.microsoft.comremotehelp.microsoft.comremoteassistanceprodacseu.communication.azure.com(este ponto de extremidade é apenas para clientes da UE) |
TCP: 443 | |
| 187 | Dependência - Ajuda remota Web pubsub | Padrão Obrigatório |
Falso | *.webpubsub.azure.comAMSUA0101-RemoteAssistService-pubsub.webpubsub.azure.com |
TCP: 443 | |
| 188 | Ajuda remota Dependência para clientes GCC | Padrão Obrigatório |
Falso | remoteassistanceweb-gcc.usgov.communication.azure.usgcc.remotehelp.microsoft.comgcc.relay.remotehelp.microsoft.com*.gov.teams.microsoft.us |
TCP: 443 | |
| N/D | Ajuda remota para acesso autônomo do Windows - Dependências de entrada remota | Padrão Obrigatório |
N/D | Ver Anotações | Ver Anotações | A entrada remota requer os pontos de extremidade do host de sessão da Área de Trabalho Virtual do Azure. Os clientes comerciais devem usar os pontos de extremidade de nuvem do Azure. Os clientes do GCC (Nuvem Comunitária do Governo) devem usar o Azure para pontos de extremidade do Governo dos EUA. |
Dependências do Windows Autopilot
| ID | Desc | Categoria | ER | Endereços | Portas |
|---|---|---|---|---|---|
| 164 | Windows Autopilot - Windows Update | Padrão Obrigatório |
Falso | *.windowsupdate.com*.dl.delivery.mp.microsoft.com*.prod.do.dsp.mp.microsoft.com*.delivery.mp.microsoft.com*.update.microsoft.comtsfe.trafficshaping.dsp.mp.microsoft.comadl.windows.com |
TCP: 80, 443 |
| 165 | Windows Autopilot - Sincronização NTP | Padrão Obrigatório |
Falso | time.windows.com |
UDP: 123 |
| 169 | Windows Autopilot - Dependências do WNS | Padrão Obrigatório |
Falso | clientconfig.passport.netwindowsphone.com*.s-microsoft.comc.s-microsoft.com |
TCP: 443 |
| 173 | Windows Autopilot: dependências de implantação de terceiros | Padrão Obrigatório |
Falso | ekop.intel.comekcert.spserv.microsoft.comftpm.amd.com |
TCP: 443 |
| 182 | Windows Autopilot - Upload de diagnóstico | Padrão Obrigatório |
Falso | amsua0101lmsas.blob.core.windows.netamsua0102lmsas.blob.core.windows.netamsua0201lmsas.blob.core.windows.netamsua0202lmsas.blob.core.windows.netamsua0401lmsas.blob.core.windows.netamsua0402lmsas.blob.core.windows.netamsua0501lmsas.blob.core.windows.netamsua0502lmsas.blob.core.windows.netamsua0601lmsas.blob.core.windows.netamsua0602lmsas.blob.core.windows.netamsua0701lmsas.blob.core.windows.netamsua0702lmsas.blob.core.windows.netamsua0801lmsas.blob.core.windows.netamsua0901lmsas.blob.core.windows.netamsua0902lmsas.blob.core.windows.netamsub0101lmsas.blob.core.windows.netamsub0102lmsas.blob.core.windows.netamsub0201lmsas.blob.core.windows.netamsub0202lmsas.blob.core.windows.netamsub0301lmsas.blob.core.windows.netamsub0302lmsas.blob.core.windows.netamsub0501lmsas.blob.core.windows.netamsub0502lmsas.blob.core.windows.netamsub0601lmsas.blob.core.windows.netamsub0701lmsas.blob.core.windows.netamsub0801lmsas.blob.core.windows.netamsub0901lmsas.blob.core.windows.netamsuc0101lmsas.blob.core.windows.netamsuc0201lmsas.blob.core.windows.netamsuc0301lmsas.blob.core.windows.netamsuc0501lmsas.blob.core.windows.netamsuc0601lmsas.blob.core.windows.netamsud0101lmsas.blob.core.windows.netamsuin01lmsas.blob.core.windows.net |
TCP: 443 |
Análise do ponto de extremidade
Para obter mais informações sobre os pontos de extremidade necessários para análise de ponto de extremidade, consulte Ação do dispositivo: coletar diagnósticos.
Coleção de diagnósticos
Para obter mais informações sobre os pontos de extremidade necessários para a coleta de diagnóstico, consulte Requisitos de rede e conectividade.
Microsoft Defender para Ponto de Extremidade
Para obter mais informações sobre como configurar a conectividade do Defender para Ponto de Extremidade, consulte Requisitos de Conectividade.
Para dar suporte ao gerenciamento de configurações de segurança do Defender para Ponto de Extremidade, permita os seguintes nomes de host por meio do firewall. Para comunicação entre clientes e o serviço de nuvem:
*.dm.microsoft.com- O uso de um curinga dá suporte aos pontos de extremidade de serviço de nuvem que são usados para registro, check-in e relatórios e que podem ser alterados conforme o serviço é dimensionado.Importante
A Inspeção SSL não tem suporte nos pontos de extremidade necessários para o Microsoft Defender para Ponto de Extremidade.
Gerenciamento de privilégios de ponto de extremidade do Microsoft Intune
Para oferecer suporte ao Gerenciamento de privilégios de ponto de extremidade, permita os seguintes nomes de host na porta TCP 443 por meio do firewall
Para comunicação entre clientes e o serviço de nuvem:
*.dm.microsoft.com- O uso de um curinga dá suporte aos pontos de extremidade de serviço de nuvem que são usados para registro, check-in e relatórios e que podem ser alterados conforme o serviço é dimensionado.*.events.data.microsoft.com- Usado por dispositivos gerenciados pelo Intune para enviar dados de relatório opcionais para o ponto de extremidade de coleta de dados do Intune.Importante
A Inspeção SSL não tem suporte nos pontos de extremidade necessários para o Gerenciamento de Privilégios de Ponto de Extremidade.
Para obter mais informações, consulte a Visão geral do Gerenciamento de privilégios de ponto de extremidade.
Microsoft Security Copilot
Para garantir a comunicação entre o Security Copilot e determinadas soluções de segurança, você deve permitir que os IPs de saída do Security Copilot entrem em contato com a solução. Para obter informações sobre os pontos de extremidade necessários, consulte IPs de saída do Microsoft Security Copilot na documentação do Security Copilot.
Microsoft Store
Os dispositivos Windows gerenciados que usam a Microsoft Store para adquirir, instalar ou atualizar aplicativos precisam acessar esses pontos de extremidade nas portas TCP 80 e 443 por meio do firewall.
API da Microsoft Store (AppInstallManager):
displaycatalog.mp.microsoft.compurchase.md.mp.microsoft.comlicensing.mp.microsoft.comstoreedgefd.dsx.mp.microsoft.com
Importante
A Inspeção SSL não tem suporte em pontos de extremidade necessários para a API da Microsoft Store.
Windows Update Agent:
Para obter detalhes, consulte os seguintes recursos:
Gerenciar pontos de extremidade de conexão para o Windows 11 Enterprise
Gerenciar pontos de extremidade de conexão para o Windows 10 Enterprise, versão 21H2
Observação
Em 14 de outubro de 2025, o Windows 10 chegou ao fim do suporte e não receberá atualizações de qualidade e recursos. O Windows 10 é uma versão permitida no Intune. Os dispositivos que executam esta versão ainda podem se registrar no Intune e usar recursos qualificados, mas a funcionalidade não será garantida e pode variar.
Download de conteúdo Win32:
Os locais de download de conteúdo e os pontos de extremidade do Win32 são exclusivos por aplicativo e são fornecidos pelo editor externo. Você pode encontrar o local para cada aplicativo da Win32 Store usando o seguinte comando em um sistema de teste (você pode obter a [PackageId] para um aplicativo da Store referenciando a propriedade Package Identifier do aplicativo depois de adicioná-lo ao Microsoft Intune):
winget show [PackageId]
A propriedade Url do instalador mostra o local de download externo ou o cache de fallback baseado em região (hospedado pela Microsoft) com base em se o cache está em uso. O local de download de conteúdo pode mudar entre o cache e o local externo.
Cache de fallback do aplicativo Win32 hospedado pela Microsoft:
cdn.storeedgefd.dsx.mp.microsoft.com
Otimização de Entrega (opcional, necessária para emparelhamento):
Para obter detalhes, consulte o seguinte recurso:
Migrar as políticas de conformidade do atestado de integridade do dispositivo para o atestado do Microsoft Azure
Se um cliente habilitar qualquer uma das configurações de política de Conformidade do Windows - Integridade do Dispositivo, Windows 11 dispositivos começarão a usar um serviço Microsoft Atestado do Azure (MAA) com base em sua localização Intune locatário. No entanto, os ambientes Windows 10 e GCCH/DOD continuam a usar o ponto de extremidade DHA do Atestado de Integridade do Dispositivo existente "has.spserv.microsoft.com" para relatórios de atestado de integridade do dispositivo e não são afetados por essa alteração.
Se um cliente tiver políticas de firewall que impedem o acesso ao novo serviço MAA do Intune para o Windows 11, os dispositivos Windows 11 com políticas de conformidade atribuídas usando qualquer uma das configurações de integridade do dispositivo (BitLocker, Inicialização Segura, Integridade do Código) ficarão fora de conformidade, pois não poderão acessar os pontos de extremidade de atestado MAA para sua localização.
Verifique se não há regras de firewall bloqueando o tráfego HTTPS/443 de saída e se a inspeção de tráfego SSL não está em vigor para os pontos de extremidade listados nesta seção, com base na localização do locatário do Intune.
Para encontrar a localização do locatário, navegue até o centro > de administração do Intune Administração do> locatáriostatus>do locatárioDetalhes do locatário, consulte Localização do locatário.
'https://intunemaape1.eus.attest.azure.net'
'https://intunemaape2.eus2.attest.azure.net'
'https://intunemaape3.cus.attest.azure.net'
'https://intunemaape4.wus.attest.azure.net'
'https://intunemaape5.scus.attest.azure.net'
'https://intunemaape6.ncus.attest.azure.net'
Requisitos de rede para implantações de aplicativos e scripts para macOS
Se você estiver usando o Intune para implantar aplicativos ou scripts no macOS, também precisará conceder acesso aos pontos de extremidade nos quais seu locatário reside atualmente.
Pontos de extremidade diferentes são usados dependendo do local do locatário. Para encontrar a localização do locatário, entre no centro de administração do Microsoft Intune, escolha Administração de> locatárioDetalhes> do locatárioLocal do locatário com um valor de América do Norte 0501 ou semelhante. Usando a região no local (América do Norte na América do Norte 0501), examine a tabela a seguir para ver os pontos de extremidade e as portas da CDN necessários:
| Região | CDN | Porta |
|---|---|---|
| América do Norte | macsidecar.manage.microsoft.com |
TCP: 443 |
| Europa | macsidecareu.manage.microsoft.com |
TCP: 443 |
| Pacífico Asiático | macsidecarap.manage.microsoft.com |
TCP: 443 |
Requisitos de rede para scripts do PowerShell e aplicativos Win32
Se você estiver usando o Intune para cenários que usam a extensão de gerenciamento do Intune, como implantação de aplicativos Win32, scripts do PowerShell, correções, análise de ponto de extremidade, políticas de conformidade personalizadas ou perfis de configuração do BIOS, você também precisará conceder acesso aos pontos de extremidade nos quais seu locatário reside atualmente.
Pontos de extremidade diferentes são usados dependendo do local do locatário. Para encontrar a localização do locatário, entre no centro de administração do Microsoft Intune, escolha Administração de> locatárioDetalhes> do locatárioLocal do locatário com um valor de América do Norte 0501 ou semelhante. Usando a região no local (América do Norte na América do Norte 0501), examine a tabela a seguir para ver os pontos de extremidade e as portas da CDN necessários:
Observação
Permitir HTTP A resposta parcial é necessária para scripts & pontos de extremidade de aplicativos Win32.
| Região | CDN | Porta |
|---|---|---|
| América do Norte | imeswda-afd-primary.manage.microsoft.comimeswda-afd-secondary.manage.microsoft.comimeswda-afd-hotfix.manage.microsoft.com |
TCP: 443 |
| Europa | imeswdb-afd-primary.manage.microsoft.comimeswdb-afd-secondary.manage.microsoft.comimeswdb-afd-hotfix.manage.microsoft.com |
TCP: 443 |
| Pacífico Asiático | imeswdc-afd-primary.manage.microsoft.comimeswdc-afd-secondary.manage.microsoft.comimeswdc-afd-hotfix.manage.microsoft.com |
TCP: 443 |
Para obter dados de diagnóstico usados para monitorar a integridade dos componentes do lado do cliente:
*.events.data.microsoft.com
Windows Autopatch
Para obter mais informações sobre os pontos de extremidade necessários para o Windows Autopatch, consulte os pré-requisitos do Windows Autopatch.
Ferramenta de Diagnóstico de Conectividade do Azure Front Door
Para ajudar na validação da conectividade com os endereços IP do Azure Front Door (AFD) usados pelo Intune, o script Test-IntuneAFDConnectivity.ps1 pode ser usado para testar a conectividade com os intervalos de endereços IP e pontos de extremidade de serviço do AFD necessários.
Essa ferramenta de diagnóstico inclui verificações para:
- Resolução DNS de pontos de extremidade de serviço do Intune
- Conectividade TCP de saída nas portas 80 e 443 para endereços IP do AFD
- Validação de HTTPS para o serviço de nuvem do Intune
Pré-requisitos
Antes de executar o script, verifique se você tem:
- PowerShell 5.1 ou posterior
- Conectividade aos pontos de extremidade de rede do Microsoft Intune, conforme definido neste artigo.
Uso
Execute o script de um dispositivo gerenciado pelo Intune para testar a conectividade com os pontos de extremidade de rede do Intune usando o Azure Front Door. O script pode ser executado no contexto do usuário conectado ou como a conta do Sistema Local (contexto do dispositivo).
Execução de Script
Opção 1: Executar como usuário atual
Abra o PowerShell como o usuário atual, navegue até o diretório que contém o script e execute com o seguinte comando:
.\Test-IntuneAFDConnectivity.ps1
Opção 2: Executar como Sistema (contexto do dispositivo)
Para testar a conectividade como o próprio dispositivo, use o PsExec do Microsoft Sysinternals.
Baixar o PsExec
Abra o PowerShell como administrador. Navegue até o diretório que contém o PsExec.
Execute o seguinte comando para executar o script como SYSTEM:
.\psexec.exe -accepteula -i -s powershell.exe
- Na nova janela do PowerShell, navegue até o diretório que contém o script e execute com o seguinte comando:
.\Test-IntuneAFDConnectivity.ps1
Opções e comandos
Use as seguintes opções com base no seu ambiente:
| Nuvem | Comando | Observações |
|---|---|---|
| Nuvem Pública (Padrão) | .\Test-IntuneAFDConnectivity.ps1 |
Testa a conectividade a ambientes de Nuvem Pública |
| Nuvem Governamental | .\Test-IntuneAFDConnectivity.ps1 -CloudType gov |
Testa a conectividade com ambientes do Governo dos EUA, GCC High e DoD |
| Exportar resultados com registro em log detalhado | .\Test-IntuneAFDConnectivity.ps1 -LogLevel Detailed -OutputPath "C:\Logs" -Verbose |
Executa testes com registro detalhado e salva os resultados no diretório de saída especificado |
Solução de problemas
Se o script relatar uma falha (Código de Saída 1):
Se os testes de endereço IP do Azure Front Door mostrarem IPs ou intervalos de IP com falha: seu firewall, proxy ou VPN pode estar bloqueando conexões de saída nas portas 443 ou 80 para esses IPs do Azure Front Door.
Se o teste do Ponto de Extremidade de Serviço mostrar "Ponto de extremidade HTTPS inacessível": Os FQDNs necessários do serviço do Intune ou IPs do Azure Front Door podem não estar acessíveis ou um problema de inspeção DNS, proxy ou HTTPS está impedindo a conexão com o FQDN do serviço do Intune.
Examine os pontos de extremidade de rede do Microsoft Intune (conforme detalhado neste artigo) e verifique se o firewall, VPN ou proxy permite todos os FQDNs necessários do serviço do Intune, intervalos de IP do Azure Front Door e portas.
Verifique os resultados detalhados no arquivo de saída salvo ou execute o script com log detalhado (-LogLevel Detailed e -Verbose) para capturar mais informações de diagnóstico.
Lista consolidada de pontos de extremidade
Para facilitar a configuração de serviços por meio de firewalls, a seguir está uma lista consolidada dos FQDNs e sub-redes IP usados pelos dispositivos gerenciados do Intune.
Essas listas incluem apenas os pontos de extremidade usados por dispositivos gerenciados do Intune. Essas listas não incluem pontos de extremidade adicionais que foram fornecidos pelo serviço de Ponto de Extremidade do Office 365, mas não usados pelo Intune.
FQDNs
*.delivery.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
*.dm.microsoft.com
*.do.dsp.mp.microsoft.com
*.events.data.microsoft.com
*.gov.teams.microsoft.us
*.manage.microsoft.com
*.monitor.azure.com
*.notify.windows.com
*.powershellgallery.com
*.s-microsoft.com
*.support.services.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.communications.svc.cloud.microsoft
*.trouter.teams.microsoft.com
*.update.microsoft.com
*.webpubsub.azure.com
*.windowsupdate.com
*.wns.windows.com
aadcdn.msauth.net
aadcdn.msftauth.net
aam-content-cdn.manage.microsoft.com
adl.windows.com
aka.ms
api.flightproxy.skype.com
browser.pipe.aria.microsoft.com
cdn.oneget.org
certauth.enterpriseregistration.windows.net
clientconfig.passport.net
config.edge.skype.com
config.office.com
displaycatalog.mp.microsoft.com
dl.delivery.mp.microsoft.com
ecs.communication.microsoft.com
ecs.office.com
edge.microsoft.com
edge.skype.com
ekcert.spserv.microsoft.com
ekop.intel.com
enterpriseregistration.windows.net
fd.api.orgmsg.microsoft.com
ftpm.amd.com
go-amer.trouter.communications.svc.cloud.microsoft
go-apac.trouter.communications.svc.cloud.microsoft
go-eu.trouter.communications.svc.cloud.microsoft
go.microsoft.com
graph.windows.net
intunemaape1.eus.attest.azure.net
intunemaape2.eus2.attest.azure.net
intunemaape3.cus.attest.azure.net
intunemaape4.wus.attest.azure.net
intunemaape5.scus.attest.azure.net
intunemaape7.neu.attest.azure.net
intunemaape8.neu.attest.azure.net
intunemaape9.neu.attest.azure.net
intunemaape10.weu.attest.azure.net
intunemaape11.weu.attest.azure.net
intunemaape12.weu.attest.azure.net
intunemaape13.jpe.attest.azure.net
intunemaape17.jpe.attest.azure.net
intunemaape18.jpe.attest.azure.net
intunemaape19.jpe.attest.azure.net
amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
licensing.mp.microsoft.com
login.live.com
login.microsoftonline.com
manage.microsoft.com
purchase.md.mp.microsoft.com
remoteassistanceprodacs.communication.azure.com
remoteassistanceprodacseu.communication.azure.com
remoteassistanceweb.usgov.communication.azure.us
remotehelp.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
storeedgefd.dsx.mp.microsoft.com
teams.microsoft.com
time.windows.com
tsfe.trafficshaping.dsp.mp.microsoft.com
wcpstatic.microsoft.com
windowsphone.com
Sub-redes IP
4.145.74.224/27
4.150.254.64/27
4.154.145.224/27
4.200.254.32/27
4.207.244.0/27
4.213.25.64/27
4.213.86.128/25
4.216.205.32/27
4.237.143.128/25
13.67.13.176/28
13.67.15.128/27
13.69.67.224/28
13.69.231.128/28
13.70.78.128/28
13.70.79.128/27
13.74.111.192/27
13.77.53.176/28
13.86.221.176/28
13.89.174.240/28
13.89.175.192/28
20.37.153.0/24
20.37.192.128/25
20.38.81.0/24
20.41.1.0/24
20.42.1.0/24
20.42.130.0/24
20.42.224.128/25
20.43.129.0/24
20.44.19.224/27
20.91.147.72/29
20.168.189.128/27
20.189.172.160/27
20.189.229.0/25
20.191.167.0/25
20.192.159.40/29
20.192.174.216/29
20.199.207.192/28
20.204.193.10/31
20.204.193.12/30
20.204.194.128/31
20.208.149.192/27
20.208.157.128/27
20.214.131.176/29
40.67.121.224/27
40.70.151.32/28
40.71.14.96/28
40.74.25.0/24
40.78.245.240/28
40.78.247.128/27
40.79.197.64/27
40.79.197.96/28
40.80.180.208/28
40.80.180.224/27
40.80.184.128/25
40.82.248.224/28
40.82.249.128/25
40.84.70.128/25
40.119.8.128/25
48.218.252.128/25
52.150.137.0/25
52.162.111.96/28
52.168.116.128/27
52.182.141.192/27
52.236.189.96/27
52.240.244.160/27
57.151.0.192/27
57.153.235.0/25
57.154.140.128/25
57.154.195.0/25
57.155.45.128/25
68.218.134.96/27
74.224.214.64/27
74.242.35.0/25
104.46.162.96/27
104.208.197.64/27
172.160.217.160/27
172.201.237.160/27
172.202.86.192/27
172.205.63.0/25
172.212.214.0/25
172.215.131.0/27
13.107.219.0/24
13.107.227.0/24
13.107.228.0/23
150.171.97.0/24
2620:1ec:40::/48
2620:1ec:49::/48
2620:1ec:4a::/47
Conteúdo relacionado
Intervalos de URLs e de endereços IP do Office 365
Visão Geral da Conectividade de Rede do Microsoft 365
Redes de entrega de conteúdo (CDNs)
Outros pontos de extremidade não incluídos no serviço Web de URL e Endereço IP do Office 365