Pontos de extremidade de rede para o Microsoft Intune

Este artigo lista os endereços IP e as configurações de porta necessárias para as configurações de proxy nas implantações do Microsoft Intune. Uma lista consolidada está no final desta página. Lista de pontos de extremidade consolidada

Cuidado

Os scripts do PowerShell disponíveis anteriormente para recuperar endereços IP e FQDNs do ponto de extremidade do Microsoft Intune não retornam mais dados precisos do serviço de ponto de extremidade do Office 365. Em vez disso, use a lista consolidada fornecida neste artigo. O uso de scripts ou listas de pontos de extremidade originais do serviço de Ponto de Extremidade do Office 365 é insuficiente e pode levar a configurações incorretas.

Como um serviço somente de nuvem, o Intune não requer uma infraestrutura local, como servidores ou gateways.

Acesso para dispositivos gerenciados

Para gerenciar dispositivos por trás de firewalls e servidores proxy, habilite a comunicação para o Intune.

Observação

As informações nessa seção também se aplicam ao Conector do Certificados do Microsoft Intune. O conector tem os mesmos requisitos de rede que os dispositivos gerenciados.

  • Os pontos de extremidade neste artigo permitem o acesso às portas identificadas nas tabelas a seguir.

  • Para algumas tarefas, Intune requer acesso de servidor proxy não autenticado para manage.microsoft.com, *.azureedge.net e graph.microsoft.com.

    Observação

    A inspeção de tráfego SSL não tem suporte para pontos de extremidade "*.manage.microsoft.com", "*.dm.microsoft.com" ou DHA (Atestado de Integridade do Dispositivo) listados na seção de conformidade.

Você pode modificar as configurações do servidor proxy em computadores clientes individuais. Você também pode usar as definições da Política de Grupo para alterar as configurações de todos os computadores cliente que estejam em um servidor proxy especificado.

Os dispositivos gerenciados exigem configurações que permitam que Todos os Usuários acessem os serviços através de firewalls.

Pontos de extremidade

Você também precisa de FQDNs que são cobertos como parte dos requisitos do Microsoft 365. Para referência, as tabelas a seguir mostram o serviço ao qual estão vinculados e a lista de URLs retornadas.

As colunas de dados mostradas nas tabelas são:

  • ID: O número da ID da linha, também conhecido como conjunto de pontos de extremidade. Essa ID é a mesma retornada pelo serviço Web para o conjunto de pontos de extremidade.

  • Categoria: Mostra se o conjunto de pontos de extremidade é classificado como Otimizar, Permitir ou Padrão. Essa coluna também lista quais conjuntos de terminais precisam ter conectividade de rede. Para os conjuntos de pontos de extremidade que não precisam ter conectividade com a rede, fornecemos observações nesse campo para indicar a funcionalidade que estaria ausente se o conjunto de pontos de extremidade estiver bloqueado. Se você estiver excluindo uma área de serviço inteira, os conjuntos de pontos de extremidade listados como necessários não exigirão conectividade.

    Você pode ler sobre essas categorias e orientações para seu gerenciamento em Novas categorias de ponto de extremidade do Microsoft 365.

  • ER: Isso será Sim/Verdadeiro se o conjunto de pontos de extremidade tiver suporte no Azure ExpressRoute com prefixos de rota do Microsoft 365. A comunidade BGP que inclui os prefixos de rota mostrados se alinha com a área de serviço listada. Quando ER é Não/Falso, não há suporte para o ExpressRoute para este conjunto de pontos de extremidade.

  • Endereço: Lista os FQDNs ou nomes de domínio curinga e intervalos de endereços IP para o conjunto de pontos de extremidade. Lembre-se de que um intervalo de endereços IP está no formato CIDR e pode incluir muitos endereços IP individuais na rede especificada.

  • Portas: Lista as portas TCP ou UDP que são combinadas com os endereços IP listados para formar o ponto de extremidade da rede. Você pode notar alguma duplicação nos intervalos de endereços IP em que há portas diferentes listadas.

Serviço principal do Intune

Observação

Se o firewall que você está usando permitir que você crie regras de firewall usando um nome de domínio, use o *.manage.microsoft.com domínio and manage.microsoft.com . No entanto, se o provedor de firewall que você está usando não permitir que você crie uma regra de firewall usando um nome de domínio, recomendamos que você use a lista aprovada de todas as sub-redes nesta seção.

Observação

Os pontos de extremidade do Intune também usam o Azure Front Door para se comunicar com o serviço do Intune. Os intervalos de IP do Intune (parte da Segurança da Microsoft) são adicionados à tabela a seguir. Os pontos de extremidade específicos do Intune são referenciados no arquivo JSON pelo nome AzureFrontDoor.MicrosoftSecurity. Consulte a documentação do Azure Front Door e das Marcas de Serviço para obter a lista completa de todos os serviços que utilizam o Azure Front Door e instruções para usar o arquivo JSON. Intervalos de IP e Marcas de Serviço do Azure Front Door

ID Desc Categoria ER Endereços Portas
163 Serviço cliente e host do Intune Permitir
Obrigatório
Falso *.manage.microsoft.com
manage.microsoft.com
*.dm.microsoft.com
EnterpriseEnrollment.manage.microsoft.com
104.46.162.96/27, 13.67.13.176/28, 13.67.15.128/27, 13.69.231.128/28, 13.69.67.224/28, 13.70.78.128/28, 13.70.79.128/27, 13.74.111.192/27, 13.77.53.176/28, 13.86.221.176/28,13.89.174.240/28, 13.89.175.192/28, 20.189.229.0/25, 20.191.167.0/25, 20.37.153.0/24, 20.37.192.128/25, 20.38.81.0/24, 20.41.1.0/24, 20.42.1.0/24, 20.42.130.0/24, 20.42.224.128/25, 20.43.129.0/24, 20.44.19.224/27, 40.119.8.128/25, 40.67.121.224/27, 40.70.151.32/28, 40.71.14.96/28, 40.74.25.0/24, 40.78.245.240/28, 40.78.247.128/27, 40.79.197.64/27, 40.79.197.96/28, 40.80.180.208/28, 40.80.180.224/27, 40.80.184.128/25, 40.82.248.224/28, 40.82.249.128/25, 52.150.137.0/25, 52.162.111.96/28, 52.168.116.128/27, 52.182.141.192/27, 52.236.189.96/27, 52.240.244.160/27, 20.204.193.12/30, 20.204.193.10/31, 20.192.174.216/29, 20.192.159.40/29, 104.208.197.64/27, 172.160.217.160/27, 172.201.237.160/27, 172.202.86.192/27, 172.205.63.0/25, 172.212.214.0/25, 172.215.131.0/27, 20.168.189.128/27, 20.199.207.192/28, 20.204.194.128/31, 20.208.149.192/27, 20.208.157.128/27, 20.214.131.176/29, 20.43.129.0/24, 20.91.147.72/29, 4.145.74.224/27, 4.150.254.64/27, 4.154.145.224/27, 4.200.254.32/27, 4.207.244.0/27, 4.213.25.64/27, 4.213.86.128/25, 4.216.205.32/27, 4.237.143.128/25, 40.84.70.128/25, 48.218.252.128/25, 57.151.0.192/27, 57.153.235.0/25, 57.154.140.128/25, 57.154.195.0/25, 57.155.45.128/25, 68.218.134.96/27, 74.224.214.64/27, 74.242.35.0/25, 172.208.170.0/25, 74.241.231.0/25, 74.242.184.128/25

Azure Front Door Endpoints:
13.107.219.0/24, 13.107.227.0/24, 13.107.228.0/23, 150.171.97.0/24, 2620:1ec:40::/48, 2620:1ec:49::/48, 2620:1ec:4a::/47
TCP: 80, 443
172 Otimização de Entrega do MDM Padrão
Obrigatório
Falso *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP: 80, 443
170 MEM - Win32Apps Padrão
Obrigatório
Falso swda01-mscdn.manage.microsoft.com
swda02-mscdn.manage.microsoft.com
swdb01-mscdn.manage.microsoft.com
swdb02-mscdn.manage.microsoft.com
swdc01-mscdn.manage.microsoft.com
swdc02-mscdn.manage.microsoft<.com
swdd01-mscdn.manage.microsoft.com
swdd02-mscdn.manage.microsoft.com
swdin01-mscdn.manage.microsoft.com
swdin02-mscdn.manage.microsoft.com
aam-content-cdn.manage.microsoft.com(esse ponto de extremidade é apenas para aplicativos do Catálogo de Aplicativos Corporativos)
TCP: 80, 443
97 Outlook.com de consumidor, OneDrive, autenticação de dispositivo e conta Microsoft Padrão
Obrigatório
Falso account.live.com
login.live.com
TCP: 443
190 Descoberta de ponto de extremidade Padrão
Obrigatório
Falso go.microsoft.com TCP: 80, 443
189 Dependência - Implantação de Recursos Padrão
Obrigatório
Falso config.edge.skype.com
ecs.office.com
TCP: 443
192 Mensagens organizacionais Padrão
Obrigatório
Falso fd.api.orgmsg.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
`
TCP: 443

Dependências de autenticação

ID Desc Categoria ER Endereços Portas
56 Autenticação e identidade, inclui o Microsoft Entra ID e serviços relacionados ao Entra ID. Permitir
Obrigatório
Verdadeiro login.microsoftonline.com
graph.windows.net
TCP: 80, 443
150 O Serviço de Personalização do Office fornece configuração de implantação, configurações de aplicativo e gerenciamento de política baseada em nuvem do Office 365 ProPlus. Padrão Falso *.officeconfig.msocdn.com
config.office.com
TCP: 443
59 Serviços de suporte à identidade & CDNs. Padrão
Obrigatório
Falso enterpriseregistration.windows.net
certauth.enterpriseregistration.windows.net
TCP: 80, 443

Para obter mais informações, acesse URLs e intervalos de endereços IP do Office 365.

Dependências do Intune

Nesta seção, as tabelas a seguir listam as dependências do Intune e as portas e serviços que o cliente do Intune acessa.

Dependências do Android Enterprise

Google Android Enterprise - O Google fornece documentação das portas de rede necessárias e nomes de host de destino na Central de Ajuda do Android Enterprise.

Notificação por push do Android – o Intune usa o FCM (Google Firebase Cloud Messaging) para notificação por push para disparar ações e marcar-ins do dispositivo. O Administrador de Dispositivos Android e o Android Enterprise exigem isso. Para obter informações sobre os requisitos de rede do FCM, consulte portas FCM do Google e seu firewall.

Dependências do Android AOSP

ID Desc Categoria ER Endereços Portas
179 MEM - Dependência do Android AOSP Padrão
Obrigatório
Falso intunecdnpeasd.manage.microsoft.com TCP: 443

Observação

Como o Google Mobile Services não está disponível na China, os dispositivos na China gerenciados pelo Intune não podem usar recursos que exijam o Google Mobile Services. Esses recursos incluem: Recursos do Google Play Protect, como Veredicto de Integridade do Play, Gerenciamento de aplicativos da Google Play Store, recursos do Android Enterprise (consulte esta documentação do Google). Além disso, o aplicativo Portal da Empresa do Intune para Android usa o Google Mobile Services para se comunicar com o serviço Microsoft Intune. Como o Google Play Services não está disponível na China, algumas tarefas podem exigir até 8 horas para serem concluídas. Para obter mais informações, consulte Limitações do gerenciamento do Intune quando o GMS não está disponível.

Informações da porta do Android - Dependendo de como você optar por gerenciar dispositivos Android, talvez seja necessário abrir as portas do Google Android Enterprise e/ou a notificação por push do Android. Para obter mais informações sobre os métodos de gerenciamento do Android suportados, consulte a documentação de registro do Android.

Dependências da Apple

Para obter informações sobre pontos de extremidade específicos da Apple, consulte os seguintes recursos:

Dependências de otimização de entrega

ID Desc Categoria ER Endereços Portas
172 MDM - Dependências de Otimização de Entrega Padrão
Obrigatório
Falso *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP: 80, 443

Requisitos de porta - Para comunicação de serviço ao cliente, ele usa HTTP ou HTTPS na porta 80/443. Opcionalmente, para tráfego ponto a ponto, a Otimização de Entrega usa 7680 para TCP/IP e Teredo na porta 3544 para NAT traversal. Para obter mais informações, consulte a documentação da Otimização de Entrega

Requisitos de proxy - Para usar a Otimização de Entrega, você deve permitir solicitações de intervalo de bytes. Para obter mais informações, consulte Requisitos de proxy para Otimização de Entrega.

Requisitos de firewall - Permita que os seguintes nomes de host passem pelo firewall para dar suporte à Otimização de Entrega. Para a comunicação entre clientes e o serviço de nuvem Otimização de Entrega:

  • *.do.dsp.mp.microsoft.com

Para os metadados da Otimização de Entrega:

  • *.dl.delivery.mp.microsoft.com

Dica

Examine as dependências das soluções ponto a ponto de atendimento ao cliente que você usa para ajudar a garantir o suporte ao gerenciamento baseado em nuvem. Por exemplo, o Windows BranchCache depende de grupos disponíveis localmente que podem não estar disponíveis por meio do Microsoft Entra ID, que é a solução de identidade do Intune.

Dependências do WNS (Serviços de Notificação por Push do Windows)

ID Desc Categoria ER Endereços Portas
171 MEM - Dependências do WNS Padrão
Obrigatório
Falso *.notify.windows.com
*.wns.windows.com
sinwns1011421.wns.windows.com
sin.notify.windows.com
TCP: 443

Para dispositivos Windows gerenciados pelo Intune-gerenciados usando o Gerenciamento de Dispositivo Móvel (MDM), as ações do dispositivo e outras atividades imediatas exigem o uso dos Serviços de Notificação por Push do Windows (WNS). Para obter mais informações, confira Permitindo o tráfego da Notificação do Windows por meio de firewalls empresariais.

Ajuda remota

Além de configurar os requisitos de rede listados na tabela a seguir, você também precisa configurar os requisitos de rede para os serviços de comunicação do Azure. Para obter mais informações, consulte requisitos de rede dos serviços de comunicação do Azure.

ID Desc Categoria ER Endereços Portas Observações
181 MEM - Recurso de Ajuda remota Padrão
Obrigatório
Falso *.support.services.microsoft.com
remoteassistance.support.services.microsoft.com
teams.microsoft.com
remoteassistanceprodacs.communication.azure.com
edge.skype.com
aadcdn.msftauth.net
aadcdn.msauth.net
alcdn.msauth.net
wcpstatic.microsoft.com
*.aria.microsoft.com
browser.pipe.aria.microsoft.com
*.events.data.microsoft.com
v10c.events.data.microsoft.com
*.monitor.azure.com
js.monitor.azure.com
edge.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.teams.microsoft.com
*.trouter.communications.svc.cloud.microsoft(implantando de março a junho de 2026)
go-amer.trouter.communications.svc.cloud.microsoft(implantando de março a junho de 2026, somente para clientes NA, ROW)
go-apac.trouter.communications.svc.cloud.microsoft(implantação de março a junho de 2026, somente para clientes da APAC)
go-eu.trouter.communications.svc.cloud.microsoft(implantação de março a junho de 2026, somente para clientes da UE)
api.flightproxy.skype.com
ecs.communication.microsoft.com
remotehelp.microsoft.com
remoteassistanceprodacseu.communication.azure.com(este ponto de extremidade é apenas para clientes da UE)
TCP: 443
187 Dependência - Ajuda remota Web pubsub Padrão
Obrigatório
Falso *.webpubsub.azure.com
AMSUA0101-RemoteAssistService-pubsub.webpubsub.azure.com
TCP: 443
188 Ajuda remota Dependência para clientes GCC Padrão
Obrigatório
Falso remoteassistanceweb-gcc.usgov.communication.azure.us
gcc.remotehelp.microsoft.com
gcc.relay.remotehelp.microsoft.com
*.gov.teams.microsoft.us
TCP: 443
N/D Ajuda remota para acesso autônomo do Windows - Dependências de entrada remota Padrão
Obrigatório
N/D Ver Anotações Ver Anotações A entrada remota requer os pontos de extremidade do host de sessão da Área de Trabalho Virtual do Azure. Os clientes comerciais devem usar os pontos de extremidade de nuvem do Azure. Os clientes do GCC (Nuvem Comunitária do Governo) devem usar o Azure para pontos de extremidade do Governo dos EUA.

Dependências do Windows Autopilot

ID Desc Categoria ER Endereços Portas
164 Windows Autopilot - Windows Update Padrão
Obrigatório
Falso *.windowsupdate.com
*.dl.delivery.mp.microsoft.com
*.prod.do.dsp.mp.microsoft.com
*.delivery.mp.microsoft.com
*.update.microsoft.com
tsfe.trafficshaping.dsp.mp.microsoft.com
adl.windows.com
TCP: 80, 443
165 Windows Autopilot - Sincronização NTP Padrão
Obrigatório
Falso time.windows.com UDP: 123
169 Windows Autopilot - Dependências do WNS Padrão
Obrigatório
Falso clientconfig.passport.net
windowsphone.com
*.s-microsoft.com
c.s-microsoft.com
TCP: 443
173 Windows Autopilot: dependências de implantação de terceiros Padrão
Obrigatório
Falso ekop.intel.com
ekcert.spserv.microsoft.com
ftpm.amd.com
TCP: 443
182 Windows Autopilot - Upload de diagnóstico Padrão
Obrigatório
Falso amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
TCP: 443

Análise do ponto de extremidade

Para obter mais informações sobre os pontos de extremidade necessários para análise de ponto de extremidade, consulte Ação do dispositivo: coletar diagnósticos.

Coleção de diagnósticos

Para obter mais informações sobre os pontos de extremidade necessários para a coleta de diagnóstico, consulte Requisitos de rede e conectividade.

Microsoft Defender para Ponto de Extremidade

Para obter mais informações sobre como configurar a conectividade do Defender para Ponto de Extremidade, consulte Requisitos de Conectividade.

Para dar suporte ao gerenciamento de configurações de segurança do Defender para Ponto de Extremidade, permita os seguintes nomes de host por meio do firewall. Para comunicação entre clientes e o serviço de nuvem:

  • *.dm.microsoft.com - O uso de um curinga dá suporte aos pontos de extremidade de serviço de nuvem que são usados para registro, check-in e relatórios e que podem ser alterados conforme o serviço é dimensionado.

    Importante

    A Inspeção SSL não tem suporte nos pontos de extremidade necessários para o Microsoft Defender para Ponto de Extremidade.

Gerenciamento de privilégios de ponto de extremidade do Microsoft Intune

Para oferecer suporte ao Gerenciamento de privilégios de ponto de extremidade, permita os seguintes nomes de host na porta TCP 443 por meio do firewall

Para comunicação entre clientes e o serviço de nuvem:

  • *.dm.microsoft.com - O uso de um curinga dá suporte aos pontos de extremidade de serviço de nuvem que são usados para registro, check-in e relatórios e que podem ser alterados conforme o serviço é dimensionado.

  • *.events.data.microsoft.com- Usado por dispositivos gerenciados pelo Intune para enviar dados de relatório opcionais para o ponto de extremidade de coleta de dados do Intune.

    Importante

    A Inspeção SSL não tem suporte nos pontos de extremidade necessários para o Gerenciamento de Privilégios de Ponto de Extremidade.

Para obter mais informações, consulte a Visão geral do Gerenciamento de privilégios de ponto de extremidade.

Microsoft Security Copilot

Para garantir a comunicação entre o Security Copilot e determinadas soluções de segurança, você deve permitir que os IPs de saída do Security Copilot entrem em contato com a solução. Para obter informações sobre os pontos de extremidade necessários, consulte IPs de saída do Microsoft Security Copilot na documentação do Security Copilot.

Microsoft Store

Os dispositivos Windows gerenciados que usam a Microsoft Store para adquirir, instalar ou atualizar aplicativos precisam acessar esses pontos de extremidade nas portas TCP 80 e 443 por meio do firewall.

API da Microsoft Store (AppInstallManager):

  • displaycatalog.mp.microsoft.com
  • purchase.md.mp.microsoft.com
  • licensing.mp.microsoft.com
  • storeedgefd.dsx.mp.microsoft.com

Importante

A Inspeção SSL não tem suporte em pontos de extremidade necessários para a API da Microsoft Store.

Windows Update Agent:

Para obter detalhes, consulte os seguintes recursos:

Download de conteúdo Win32:

Os locais de download de conteúdo e os pontos de extremidade do Win32 são exclusivos por aplicativo e são fornecidos pelo editor externo. Você pode encontrar o local para cada aplicativo da Win32 Store usando o seguinte comando em um sistema de teste (você pode obter a [PackageId] para um aplicativo da Store referenciando a propriedade Package Identifier do aplicativo depois de adicioná-lo ao Microsoft Intune):

  • winget show [PackageId]

A propriedade Url do instalador mostra o local de download externo ou o cache de fallback baseado em região (hospedado pela Microsoft) com base em se o cache está em uso. O local de download de conteúdo pode mudar entre o cache e o local externo.

Cache de fallback do aplicativo Win32 hospedado pela Microsoft:

  • cdn.storeedgefd.dsx.mp.microsoft.com

Otimização de Entrega (opcional, necessária para emparelhamento):

Para obter detalhes, consulte o seguinte recurso:

Migrar as políticas de conformidade do atestado de integridade do dispositivo para o atestado do Microsoft Azure

Se um cliente habilitar qualquer uma das configurações de política de Conformidade do Windows - Integridade do Dispositivo, Windows 11 dispositivos começarão a usar um serviço Microsoft Atestado do Azure (MAA) com base em sua localização Intune locatário. No entanto, os ambientes Windows 10 e GCCH/DOD continuam a usar o ponto de extremidade DHA do Atestado de Integridade do Dispositivo existente "has.spserv.microsoft.com" para relatórios de atestado de integridade do dispositivo e não são afetados por essa alteração.

Se um cliente tiver políticas de firewall que impedem o acesso ao novo serviço MAA do Intune para o Windows 11, os dispositivos Windows 11 com políticas de conformidade atribuídas usando qualquer uma das configurações de integridade do dispositivo (BitLocker, Inicialização Segura, Integridade do Código) ficarão fora de conformidade, pois não poderão acessar os pontos de extremidade de atestado MAA para sua localização.

Verifique se não há regras de firewall bloqueando o tráfego HTTPS/443 de saída e se a inspeção de tráfego SSL não está em vigor para os pontos de extremidade listados nesta seção, com base na localização do locatário do Intune.

Para encontrar a localização do locatário, navegue até o centro > de administração do Intune Administração do> locatáriostatus>do locatárioDetalhes do locatário, consulte Localização do locatário.

  • 'https://intunemaape1.eus.attest.azure.net'

  • 'https://intunemaape2.eus2.attest.azure.net'

  • 'https://intunemaape3.cus.attest.azure.net'

  • 'https://intunemaape4.wus.attest.azure.net'

  • 'https://intunemaape5.scus.attest.azure.net'

  • 'https://intunemaape6.ncus.attest.azure.net'

Requisitos de rede para implantações de aplicativos e scripts para macOS

Se você estiver usando o Intune para implantar aplicativos ou scripts no macOS, também precisará conceder acesso aos pontos de extremidade nos quais seu locatário reside atualmente.

Pontos de extremidade diferentes são usados dependendo do local do locatário. Para encontrar a localização do locatário, entre no centro de administração do Microsoft Intune, escolha Administração de> locatárioDetalhes> do locatárioLocal do locatário com um valor de América do Norte 0501 ou semelhante. Usando a região no local (América do Norte na América do Norte 0501), examine a tabela a seguir para ver os pontos de extremidade e as portas da CDN necessários:

Região CDN Porta
América do Norte macsidecar.manage.microsoft.com TCP: 443
Europa macsidecareu.manage.microsoft.com TCP: 443
Pacífico Asiático macsidecarap.manage.microsoft.com TCP: 443

Requisitos de rede para scripts do PowerShell e aplicativos Win32

Se você estiver usando o Intune para cenários que usam a extensão de gerenciamento do Intune, como implantação de aplicativos Win32, scripts do PowerShell, correções, análise de ponto de extremidade, políticas de conformidade personalizadas ou perfis de configuração do BIOS, você também precisará conceder acesso aos pontos de extremidade nos quais seu locatário reside atualmente.

Pontos de extremidade diferentes são usados dependendo do local do locatário. Para encontrar a localização do locatário, entre no centro de administração do Microsoft Intune, escolha Administração de> locatárioDetalhes> do locatárioLocal do locatário com um valor de América do Norte 0501 ou semelhante. Usando a região no local (América do Norte na América do Norte 0501), examine a tabela a seguir para ver os pontos de extremidade e as portas da CDN necessários:

Observação

Permitir HTTP A resposta parcial é necessária para scripts & pontos de extremidade de aplicativos Win32.

Região CDN Porta
América do Norte imeswda-afd-primary.manage.microsoft.com
imeswda-afd-secondary.manage.microsoft.com
imeswda-afd-hotfix.manage.microsoft.com
TCP: 443
Europa imeswdb-afd-primary.manage.microsoft.com
imeswdb-afd-secondary.manage.microsoft.com
imeswdb-afd-hotfix.manage.microsoft.com
TCP: 443
Pacífico Asiático imeswdc-afd-primary.manage.microsoft.com
imeswdc-afd-secondary.manage.microsoft.com
imeswdc-afd-hotfix.manage.microsoft.com
TCP: 443

Para obter dados de diagnóstico usados para monitorar a integridade dos componentes do lado do cliente:

  • *.events.data.microsoft.com

Windows Autopatch

Para obter mais informações sobre os pontos de extremidade necessários para o Windows Autopatch, consulte os pré-requisitos do Windows Autopatch.

Ferramenta de Diagnóstico de Conectividade do Azure Front Door

Para ajudar na validação da conectividade com os endereços IP do Azure Front Door (AFD) usados pelo Intune, o script Test-IntuneAFDConnectivity.ps1 pode ser usado para testar a conectividade com os intervalos de endereços IP e pontos de extremidade de serviço do AFD necessários.

Essa ferramenta de diagnóstico inclui verificações para:

  • Resolução DNS de pontos de extremidade de serviço do Intune
  • Conectividade TCP de saída nas portas 80 e 443 para endereços IP do AFD
  • Validação de HTTPS para o serviço de nuvem do Intune

Pré-requisitos

Antes de executar o script, verifique se você tem:

  • PowerShell 5.1 ou posterior
  • Conectividade aos pontos de extremidade de rede do Microsoft Intune, conforme definido neste artigo.

Uso

Execute o script de um dispositivo gerenciado pelo Intune para testar a conectividade com os pontos de extremidade de rede do Intune usando o Azure Front Door. O script pode ser executado no contexto do usuário conectado ou como a conta do Sistema Local (contexto do dispositivo).

Execução de Script

Opção 1: Executar como usuário atual

Abra o PowerShell como o usuário atual, navegue até o diretório que contém o script e execute com o seguinte comando:

.\Test-IntuneAFDConnectivity.ps1

Opção 2: Executar como Sistema (contexto do dispositivo)

Para testar a conectividade como o próprio dispositivo, use o PsExec do Microsoft Sysinternals.

  1. Baixar o PsExec

  2. Abra o PowerShell como administrador. Navegue até o diretório que contém o PsExec.

  3. Execute o seguinte comando para executar o script como SYSTEM:

.\psexec.exe -accepteula -i -s powershell.exe
  1. Na nova janela do PowerShell, navegue até o diretório que contém o script e execute com o seguinte comando:
.\Test-IntuneAFDConnectivity.ps1

Opções e comandos

Use as seguintes opções com base no seu ambiente:

Nuvem Comando Observações
Nuvem Pública (Padrão) .\Test-IntuneAFDConnectivity.ps1 Testa a conectividade a ambientes de Nuvem Pública
Nuvem Governamental .\Test-IntuneAFDConnectivity.ps1 -CloudType gov Testa a conectividade com ambientes do Governo dos EUA, GCC High e DoD
Exportar resultados com registro em log detalhado .\Test-IntuneAFDConnectivity.ps1 -LogLevel Detailed -OutputPath "C:\Logs" -Verbose Executa testes com registro detalhado e salva os resultados no diretório de saída especificado

Solução de problemas

Se o script relatar uma falha (Código de Saída 1):

  • Se os testes de endereço IP do Azure Front Door mostrarem IPs ou intervalos de IP com falha: seu firewall, proxy ou VPN pode estar bloqueando conexões de saída nas portas 443 ou 80 para esses IPs do Azure Front Door.

  • Se o teste do Ponto de Extremidade de Serviço mostrar "Ponto de extremidade HTTPS inacessível": Os FQDNs necessários do serviço do Intune ou IPs do Azure Front Door podem não estar acessíveis ou um problema de inspeção DNS, proxy ou HTTPS está impedindo a conexão com o FQDN do serviço do Intune.

  • Examine os pontos de extremidade de rede do Microsoft Intune (conforme detalhado neste artigo) e verifique se o firewall, VPN ou proxy permite todos os FQDNs necessários do serviço do Intune, intervalos de IP do Azure Front Door e portas.

  • Verifique os resultados detalhados no arquivo de saída salvo ou execute o script com log detalhado (-LogLevel Detailed e -Verbose) para capturar mais informações de diagnóstico.

Lista consolidada de pontos de extremidade

Para facilitar a configuração de serviços por meio de firewalls, a seguir está uma lista consolidada dos FQDNs e sub-redes IP usados pelos dispositivos gerenciados do Intune.

Essas listas incluem apenas os pontos de extremidade usados por dispositivos gerenciados do Intune. Essas listas não incluem pontos de extremidade adicionais que foram fornecidos pelo serviço de Ponto de Extremidade do Office 365, mas não usados pelo Intune.

FQDNs

*.delivery.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
*.dm.microsoft.com
*.do.dsp.mp.microsoft.com
*.events.data.microsoft.com
*.gov.teams.microsoft.us
*.manage.microsoft.com
*.monitor.azure.com
*.notify.windows.com
*.powershellgallery.com
*.s-microsoft.com
*.support.services.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.communications.svc.cloud.microsoft
*.trouter.teams.microsoft.com
*.update.microsoft.com
*.webpubsub.azure.com
*.windowsupdate.com
*.wns.windows.com
aadcdn.msauth.net
aadcdn.msftauth.net
aam-content-cdn.manage.microsoft.com
adl.windows.com
aka.ms
api.flightproxy.skype.com
browser.pipe.aria.microsoft.com
cdn.oneget.org
certauth.enterpriseregistration.windows.net
clientconfig.passport.net
config.edge.skype.com
config.office.com
displaycatalog.mp.microsoft.com
dl.delivery.mp.microsoft.com
ecs.communication.microsoft.com
ecs.office.com
edge.microsoft.com
edge.skype.com
ekcert.spserv.microsoft.com
ekop.intel.com
enterpriseregistration.windows.net
fd.api.orgmsg.microsoft.com
ftpm.amd.com
go-amer.trouter.communications.svc.cloud.microsoft
go-apac.trouter.communications.svc.cloud.microsoft
go-eu.trouter.communications.svc.cloud.microsoft
go.microsoft.com
graph.windows.net
intunemaape1.eus.attest.azure.net
intunemaape2.eus2.attest.azure.net
intunemaape3.cus.attest.azure.net
intunemaape4.wus.attest.azure.net
intunemaape5.scus.attest.azure.net
intunemaape7.neu.attest.azure.net
intunemaape8.neu.attest.azure.net
intunemaape9.neu.attest.azure.net
intunemaape10.weu.attest.azure.net
intunemaape11.weu.attest.azure.net
intunemaape12.weu.attest.azure.net
intunemaape13.jpe.attest.azure.net
intunemaape17.jpe.attest.azure.net
intunemaape18.jpe.attest.azure.net
intunemaape19.jpe.attest.azure.net
amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
licensing.mp.microsoft.com
login.live.com
login.microsoftonline.com
manage.microsoft.com
purchase.md.mp.microsoft.com
remoteassistanceprodacs.communication.azure.com
remoteassistanceprodacseu.communication.azure.com
remoteassistanceweb.usgov.communication.azure.us
remotehelp.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
storeedgefd.dsx.mp.microsoft.com
teams.microsoft.com
time.windows.com
tsfe.trafficshaping.dsp.mp.microsoft.com
wcpstatic.microsoft.com
windowsphone.com

Sub-redes IP

4.145.74.224/27
4.150.254.64/27
4.154.145.224/27
4.200.254.32/27
4.207.244.0/27
4.213.25.64/27
4.213.86.128/25
4.216.205.32/27
4.237.143.128/25
13.67.13.176/28
13.67.15.128/27
13.69.67.224/28
13.69.231.128/28
13.70.78.128/28
13.70.79.128/27
13.74.111.192/27
13.77.53.176/28
13.86.221.176/28
13.89.174.240/28
13.89.175.192/28
20.37.153.0/24
20.37.192.128/25
20.38.81.0/24
20.41.1.0/24
20.42.1.0/24
20.42.130.0/24
20.42.224.128/25
20.43.129.0/24
20.44.19.224/27
20.91.147.72/29
20.168.189.128/27
20.189.172.160/27
20.189.229.0/25
20.191.167.0/25
20.192.159.40/29
20.192.174.216/29
20.199.207.192/28
20.204.193.10/31
20.204.193.12/30
20.204.194.128/31
20.208.149.192/27
20.208.157.128/27
20.214.131.176/29
40.67.121.224/27
40.70.151.32/28
40.71.14.96/28
40.74.25.0/24
40.78.245.240/28
40.78.247.128/27
40.79.197.64/27
40.79.197.96/28
40.80.180.208/28
40.80.180.224/27
40.80.184.128/25
40.82.248.224/28
40.82.249.128/25
40.84.70.128/25
40.119.8.128/25
48.218.252.128/25
52.150.137.0/25
52.162.111.96/28
52.168.116.128/27
52.182.141.192/27
52.236.189.96/27
52.240.244.160/27
57.151.0.192/27
57.153.235.0/25
57.154.140.128/25
57.154.195.0/25
57.155.45.128/25
68.218.134.96/27
74.224.214.64/27
74.242.35.0/25
104.46.162.96/27
104.208.197.64/27
172.160.217.160/27
172.201.237.160/27
172.202.86.192/27
172.205.63.0/25
172.212.214.0/25
172.215.131.0/27
13.107.219.0/24
13.107.227.0/24
13.107.228.0/23
150.171.97.0/24
2620:1ec:40::/48
2620:1ec:49::/48
2620:1ec:4a::/47

Intervalos de URLs e de endereços IP do Office 365

Visão Geral da Conectividade de Rede do Microsoft 365

Redes de entrega de conteúdo (CDNs)

Outros pontos de extremidade não incluídos no serviço Web de URL e Endereço IP do Office 365

Gerenciar pontos de extremidade do Office 365