Microsoft Intune 的網路端點

本文列出 Microsoft Intune 部署中 Proxy 設定所需的 IP 位址和連接埠設定。 整合清單位於本頁的結尾。 合併的端點清單

注意

先前可用來擷取 Microsoft Intune 端點 IP 位址和 FQDN 的 PowerShell 指令碼不再從 Office 365 端點服務傳回正確的資料。 請改用本文提供的整合清單。 僅從 Office 365 端點服務使用原始指令碼或端點清單是不夠的,而且可能導致設定不正確。

由於是僅限雲端的服務,Intune 不需要伺服器或閘道等內部部署基礎結構。

受管理裝置的存取

若要管理防火牆和 Proxy 伺服器後方的裝置,您必須啟用 Intune 通訊。

注意事項

本節中的資訊也適用於 Microsoft Intune 憑證連接器。 連接器的網路需求與受管理裝置相同。

  • 本文中的端點允許存取下表中識別的連接埠。

  • 對於某些工作,Intune 需要未經驗證的 Proxy 伺服器存取 manage.microsoft.com、*.azureedge.net 和 graph.microsoft.com。

    注意事項

    '*.manage.microsoft.com'、'*.dm.microsoft.com' 或 合規性部分中列出的 '*.'、'*.' 或 DHA) 端點 (裝置健康情況證明不支援 SSL 流量檢查。

您可以修改個別用戶端電腦上的 Proxy 伺服器設定。 您也可以使用群組原則設定,變更位於指定 Proxy 伺服器後方的所有用戶端電腦的設定。

受管理的裝置需要允許 [所有使用者] 透過防火牆存取服務的設定。

端點

您也需要 Microsoft 365 需求中涵蓋的 FQDN。 作為參考,下表會顯示其繫結至的服務,以及傳回的 URL 清單。

資料表中顯示的資料行如下:

  • 識別碼:資料列的識別碼,也稱為端點集。 此識別碼與 Web 服務針對端點集所傳回的識別碼相同。

  • 類別:顯示端點集是分類為 最佳化、 允許或 預設。 本欄位也會列出具有網路連線所需的端點集。 對於不需要網路連線的端點集,我們會在此欄位中提供附註,指出如果端點集遭到封鎖,會遺失哪些功能。 如果您要排除整個服務區域,則列為必要的端點集不需要連線。

    您可以在 新的 Microsoft 365 端點類別中閱讀這些類別和管理指南。

  • ER:如果透過具有 Microsoft 365 路由首碼的 Azure ExpressRoute 支援端點集,則此為 Yes/True。 包含所示路由首碼的 BGP 社群與列出的服務區域一致。 當 ER 為否/False 時,此端點集不支援 ExpressRoute。

  • 位址:列出端點集的 FQDN 或萬用字元網域名稱和 IP 位址範圍。 請注意,IP 位址範圍是 CIDR 格式,且可能包含指定網路中的許多個別 IP 位址。

  • 連接埠:列出與列出的 IP 位址結合而形成網路端點的 TCP 或 UDP 連接埠。 您可能會注意到列出不同連接埠的 IP 位址範圍有一些重複。

Intune 核心服務

注意事項

如果您使用的防火牆允許您使用網域名稱建立防火牆規則,請使用 *.manage.microsoft.com 和 manage.microsoft.com 網域。 不過,如果您使用的防火牆提供者不允許您使用網域名稱建立防火牆規則,我們建議您使用本節中所有子網路的核准清單。

注意事項

Intune 端點也會使用 Azure Front Door 與 Intune 服務通訊。 Intune 的 IP 範圍 (Microsoft 安全性) 的一部分已新增至下表。 在 JSON 檔案中以名稱 AzureFrontDoor.MicrosoftSecurity參照 Intune 特定端點。 如需使用 Azure Front Door 的所有服務的完整清單,以及使用 JSON 檔案的指示,請參閱 Azure Front Door 和服務標記文件。 Azure Front Door IP 範圍和服務標記

識別碼 Desc 類別 ER Addresses 連接埠
163 Intune 用戶端和主機服務 允許
必要
錯 *.manage.microsoft.com
manage.microsoft.com
*.dm.microsoft.com
EnterpriseEnrollment.manage.microsoft.com
104.46.162.96/27, 13.67.13.176/28, 13.67.15.128/27, 13.69.231.128/28, 13.69.67.224/28, 13.70.78.128/28, 13.70.79.128/27, 13.74.111.192/27, 13.77.53.176/28, 13.86.221.176/28,13.89.174.240/28, 13.89.175.192/28, 20.189.229.0/25, 20.191.167.0/25, 20.37.153.0/24, 20.37.192.128/25, 20.38.81.0/24, 20.41.1.0/24, 20.42.1.0/24, 20.42.130.0/24, 20.42.224.128/25, 20.43.129.0/24, 20.44.19.224/27, 40.119.8.128/25, 40.67.121.224/27, 40.70.151.32/28, 40.71.14.96/28, 40.74.25.0/24, 40.78.245.240/28, 40.78.247.128/27, 40.79.197.64/27, 40.79.197.96/28, 40.80.180.208/28, 40.80.180.224/27, 40.80.184.128/25, 40.82.248.224/28, 40.82.249.128/25, 52.150.137.0/25, 52.162.111.96/28, 52.168.116.128/27, 52.182.141.192/27, 52.236.189.96/27, 52.240.244.160/27, 20.204.193.12/30, 20.204.193.10/31, 20.192.174.216/29, 20.192.159.40/29, 104.208.197.64/27, 172.160.217.160/27, 172.201.237.160/27, 172.202.86.192/27, 172.205.63.0/25, 172.212.214.0/25, 172.215.131.0/27, 20.168.189.128/27, 20.199.207.192/28, 20.204.194.128/31, 20.208.149.192/27, 20.208.157.128/27, 20.214.131.176/29, 20.43.129.0/24, 20.91.147.72/29, 4.145.74.224/27, 4.150.254.64/27, 4.154.145.224/27, 4.200.254.32/27, 4.207.244.0/27, 4.213.25.64/27, 4.213.86.128/25, 4.216.205.32/27, 4.237.143.128/25, 40.84.70.128/25, 48.218.252.128/25, 57.151.0.192/27, 57.153.235.0/25, 57.154.140.128/25, 57.154.195.0/25, 57.155.45.128/25, 68.218.134.96/27, 74.224.214.64/27, 74.242.35.0/25, 172.208.170.0/25, 74.241.231.0/25, 74.242.184.128/25

Azure Front Door Endpoints:
13.107.219.0/24, 13.107.227.0/24, 13.107.228.0/23, 150.171.97.0/24, 2620:1ec:40::/48, 2620:1ec:49::/48, 2620:1ec:4a::/47
TCP: 80、443
172 MDM 傳遞最佳化 預設
必要
錯 *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP: 80、443
170 MEM - Win32Apps 預設
必要
錯 swda01-mscdn.manage.microsoft.com
swda02-mscdn.manage.microsoft.com
swdb01-mscdn.manage.microsoft.com
swdb02-mscdn.manage.microsoft.com
swdc01-mscdn.manage.microsoft.com
swdc02-mscdn.manage.microsoft<.com
swdd01-mscdn.manage.microsoft.com
swdd02-mscdn.manage.microsoft.com
swdin01-mscdn.manage.microsoft.com
swdin02-mscdn.manage.microsoft.com
aam-content-cdn.manage.microsoft.com (此端點僅適用於企業應用程式目錄應用程式)
TCP: 80、443
97 消費者 Outlook.com、OneDrive、裝置驗證和Microsoft帳戶 預設
必要
錯 account.live.com
login.live.com
TCP:443
190 端點探索 預設
必要
錯 go.microsoft.com TCP: 80、443
189 相依性 - 功能部署 預設
必要
錯 config.edge.skype.com
ecs.office.com
TCP:443
192 組織訊息 預設
必要
錯 fd.api.orgmsg.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
`
TCP:443

驗證相依性

識別碼 Desc 類別 ER Addresses 連接埠
56 驗證和身分識別,包含 Microsoft Entra ID 和 Entra ID 相關服務。 允許
必要
True login.microsoftonline.com
graph.windows.net
TCP: 80、443
150 Office 自訂服務可提供 Office 365 專業增強版部署設定、應用程式設定和雲端式原則管理。 預設 錯 *.officeconfig.msocdn.com
config.office.com
TCP:443
59 身分識別支援服務 & CDN。 預設
必要
錯 enterpriseregistration.windows.net
certauth.enterpriseregistration.windows.net
TCP: 80、443

如需詳細資訊,請參閱 Office 365 URL 和 IP 位址範圍。

Intune 相依性

在本節中,下表列出 Intune 相依性以及 Intune 用戶端存取的連接埠和服務。

Android 企業版相依性

Google Android 企業版 - Google 在 Android 企業版說明中心提供所需網路連接埠和目的地主機名稱的文件。

Android 推播通知 - Intune 會使用 Google Firebase 雲端傳訊 (FCM) 進行推播通知,以觸發裝置動作和簽入。Android 裝置系統管理員和 Android 企業版都需要此設定。 如需 FCM 網路需求的相關資訊,請參閱 Google 的 FCM 連接埠和防火牆。

Android AOSP 相依性

識別碼 Desc 類別 ER Addresses 連接埠
179 MEM - Android AOSP 相依性 預設
必要
錯 intunecdnpeasd.manage.microsoft.com TCP:443

注意事項

由於中國無法使用 Google Mobile Services,因此由 Intune 管理的中國裝置無法使用需要 Google Mobile Services 的功能。 這些功能包括: Google Play 安全防護功能,例如 Play 完整性判定、從 Google Play 商店管理應用程式、Android 企業版功能 (請參閱此 Google 文件) 。 此外,Android 版 Intune 公司入口網站應用程式會使用 Google Mobile Services 與 Microsoft Intune 服務通訊。 由於中國無法使用 Google Play 服務,因此有些工作最多可能需要 8 小時才能完成。 如需詳細資訊,請參閱 GMS 無法使用時 Intune 管理的限制。

Android 連接埠資訊 - 根據您選擇管理 Android 裝置的方式,您可能需要開啟 Google Android 企業版連接埠和/或 Android 推播通知。 如需支援的 Android 管理方法的詳細資訊,請參閱 Android 註冊文件。

Apple 相依性

如需 Apple 特定端點的詳細資訊,請參閱下列資源:

傳遞最佳化相依性

識別碼 Desc 類別 ER Addresses 連接埠
172 MDM - 傳遞最佳化相依性 預設
必要
錯 *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP: 80、443

連接埠需求 - 針對用戶端服務通訊,它透過連接埠 80/443 使用 HTTP 或 HTTPS。 或者,針對對等流量,傳遞最佳化會將 7680 用於 TCP/IP,並在連接埠 3544 使用 Teredo 進行 NAT 周遊。 如需詳細資訊,請參閱 傳遞 最佳化文件

Proxy 需求 - 若要使用傳遞最佳化,您必須允許位元組範圍要求。 如需詳細資訊,請參閱傳遞 最佳化的 Proxy 需求。

防火牆需求 - 允許下列主機名稱通過防火牆以支援傳遞最佳化。 用戶端與傳遞最佳化雲端服務之間的通訊:

  • *.do.dsp.mp.microsoft.com

針對傳遞最佳化中繼資料:

  • *.dl.delivery.mp.microsoft.com

提示

檢閱您用來協助確保雲端式管理支援的用戶端服務對等解決方案的相依性。 例如,Windows BranchCache 依賴可能無法透過 Microsoft Entra ID 使用的本機可用群組,這是 Intune 的身分識別解決方案。

Windows 推播通知服務 (WNS) 相依性

識別碼 Desc 類別 ER Addresses 連接埠
171 MEM - WNS 相依性 預設
必要
錯 *.notify.windows.com
*.wns.windows.com
sinwns1011421.wns.windows.com
sin.notify.windows.com
TCP:443

對於使用行動裝置管理 (MDM) 管理的受 Intune 管理的 Windows 裝置,裝置動作和其他即時活動需要使用 Windows 推播通知服務 (WNS) 。 如需詳細資訊,請參閱 允許 Windows 通知流量通過企業防火牆。

遠端說明

除了設定下表所列的網路需求之外,您也需要設定 Azure 通訊服務的網路需求。 如需詳細資訊,請參閱 Azure 通訊服務網路需求。

識別碼 Desc 類別 ER Addresses 連接埠 附註
181 MEM - 遠端說明功能 預設
必要
錯 *.support.services.microsoft.com
remoteassistance.support.services.microsoft.com
teams.microsoft.com
remoteassistanceprodacs.communication.azure.com
edge.skype.com
aadcdn.msftauth.net
aadcdn.msauth.net
alcdn.msauth.net
wcpstatic.microsoft.com
*.aria.microsoft.com
browser.pipe.aria.microsoft.com
*.events.data.microsoft.com
v10c.events.data.microsoft.com
*.monitor.azure.com
js.monitor.azure.com
edge.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.teams.microsoft.com
*.trouter.communications.svc.cloud.microsoft
api.flightproxy.skype.com
ecs.communication.microsoft.com
remotehelp.microsoft.com
remoteassistanceprodacseu.communication.azure.com (此端點僅適用於) 的歐盟客戶
TCP:443
187 相依性 - 遠端說明 Web pubsub 預設
必要
錯 *.webpubsub.azure.com
AMSUA0101-RemoteAssistService-pubsub.webpubsub.azure.com
TCP:443
188 GCC 客戶的遠端說明相依性 預設
必要
錯 remoteassistanceweb-gcc.usgov.communication.azure.us
gcc.remotehelp.microsoft.com
gcc.relay.remotehelp.microsoft.com
*.gov.teams.microsoft.us
TCP:443
不適用 Windows 遠端協助 無人參與存取 - 遠端登入相依性 預設
必要
不適用 查看備註 查看備註 遠端登入需要 Azure 虛擬桌面工作階段主機端點。 商業客戶應該使用 Azure 雲端 端點。 政府社群雲端 (GCC) 客戶應該使用 適用於美國政府端點的 Azure 。

Windows Autopilot 相依性

識別碼 Desc 類別 ER Addresses 連接埠
164 Windows Autopilot - Windows Update 預設
必要
錯 *.windowsupdate.com
*.dl.delivery.mp.microsoft.com
*.prod.do.dsp.mp.microsoft.com
*.delivery.mp.microsoft.com
*.update.microsoft.com
tsfe.trafficshaping.dsp.mp.microsoft.com
adl.windows.com
TCP: 80、443
165 Windows Autopilot - NTP 同步 預設
必要
錯 time.windows.com UDP: 123
169 Windows Autopilot - WNS 相依性 預設
必要
錯 clientconfig.passport.net
windowsphone.com
*.s-microsoft.com
c.s-microsoft.com
TCP:443
173 Windows Autopilot - 協力廠商部署相依性 預設
必要
錯 ekop.intel.com
ekcert.spserv.microsoft.com
ftpm.amd.com
TCP:443
182 Windows Autopilot - 診斷上傳 預設
必要
錯 amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
TCP:443

端點分析

如需端點分析所需端點的詳細資訊,請參閱裝置 動作:收集診斷。

診斷資料集合

如需有關診斷收集所需端點的詳細資訊,請參閱 網路和連線需求。

適用於端點的 Microsoft Defender

如需設定適用於端點的 Defender 連線的詳細資訊,請參閱 連線需求。

若要支援適用於端點的 Defender 安全性設定管理,請透過防火牆允許下列主機名稱。 用戶端與雲端服務之間的通訊:

  • *.dm.microsoft.com - 可以使用萬用字元支援用於註冊、簽到及回報的雲端服務端點,而且可以隨著服務規模而變更。

    重要事項

    適用於端點的 Microsoft Defender 所需的端點不支援 SSL 檢查。

Microsoft Intune 端點權限管理

若要支援 Endpoint Privilege Management,請透過防火牆允許 TCP 連接埠 443 允許下列主機名稱

用戶端與雲端服務之間的通訊:

  • *.dm.microsoft.com - 可以使用萬用字元支援用於註冊、簽到及回報的雲端服務端點,而且可以隨著服務規模而變更。

  • *.events.data.microsoft.com - Intune 受管理的裝置用來將 選擇性報告資料 傳送至 Intune 資料收集端點。

    重要事項

    端點權限管理所需的端點不支援 SSL 檢查。

如需詳細資訊,請參閱 端點權限管理概觀。

Microsoft 安全性 Copilot

若要確保 Security Copilot 與特定安全性解決方案之間的通訊,您必須允許 Security Copilot 的輸出 IP 連絡解決方案。 如需所需端點的相關資訊,請參閱 Security Copilot 文件中的 Microsoft Security Copilot 輸出 IP 。

Microsoft Store

使用 Microsoft Store 取得、安裝或更新應用程式的受管理 Windows 裝置,需要透過防火牆在 TCP 連接埠 80 和 443 上存取這些端點。

Microsoft Store API (AppInstallManager) :

  • displaycatalog.mp.microsoft.com
  • purchase.md.mp.microsoft.com
  • licensing.mp.microsoft.com
  • storeedgefd.dsx.mp.microsoft.com

重要事項

Microsoft Store API 所需的端點不支援 SSL 檢查。

Windows Update 代理程式:

如需詳細資訊,請參閱下列資源:

Win32 內容下載:

Win32 內容下載位置和端點依每個應用程式是唯一的,且由外部發行者提供。 您可以在測試系統上使用下列命令來尋找每個 Win32 Store 應用程式的位置 (您可以在將應用程式新增至) 後,參照應用程式的 Package Identifier 屬性Microsoft以取得 Microsoft Store 應用程式的 [PackageId]:

  • winget show [PackageId]

[ 安裝程式 URL ] 屬性會根據快取是否正在使用中,顯示外部下載位置或以區域為基礎的 (Microsoft裝載) 遞補快取。 內容下載位置可能會在快取和外部位置之間變更。

Microsoft 託管的 Win32 應用程式後援快取:

  • cdn.storeedgefd.dsx.mp.microsoft.com

傳遞最佳化 (選用,對等) 必要:

如需詳細資訊,請參閱下列資源:

將裝置健康情況證明合規性原則移轉至 Microsoft Azure 證明

如果客戶啟用任何 Windows 合規性原則 - 裝置健康情況設定,則 Windows 11 裝置會開始根據其 Intune 租用戶位置使用Microsoft Azure 證明 (MAA) 服務。 不過,Windows 10 和 GCCH/DOD 環境會繼續使用現有的裝置健康情況證明 DHA 端點 'has.spserv.microsoft.com' 進行裝置健康情況證明報告,而且不受此變更影響。

如果客戶的防火牆原則禁止存取 Windows 11 的新 Intune MAA 服務,則具有指派合規性原則的 Windows 11 裝置使用 BitLocker、安全開機、程式碼完整性) 任何裝置健康情況設定 (將因無法連線其所位置的 MAA 證明端點而變得不合規。

請確定沒有防火牆規則會封鎖出站 HTTPS/443 流量,且根據 Intune 租用戶的位置,本節所列端點未進行 SSL 流量檢查。

若要尋找您的租用戶位置,請瀏覽至 Intune 系統管理>中心 租用戶管理>租用戶狀態>租用戶詳細資料,請參閱租用戶位置。

  • 'https://intunemaape1.eus.attest.azure.net'

  • 'https://intunemaape2.eus2.attest.azure.net'

  • 'https://intunemaape3.cus.attest.azure.net'

  • 'https://intunemaape4.wus.attest.azure.net'

  • 'https://intunemaape5.scus.attest.azure.net'

  • 'https://intunemaape6.ncus.attest.azure.net'

macOS 應用程式與指令碼部署的網路需求

如果您使用 Intune 在 macOS 上部署應用程式或指令碼,您也需要授與租用戶目前所在端點的存取權。

根據您的租用戶位置,使用不同的端點。 若要尋找您的租用戶位置,請登入 Microsoft Intune 系統管理中心,選擇 [租用戶管理>] 租用戶詳細資料> 值為 North America 0501 或類似值的租用戶位置。 使用位置 (North America in North America 0501) 中的區域,請檢閱下表以了解所需的 CDN 端點和連接埠:

區域 CDN 連接埠
北美 macsidecar.manage.microsoft.com TCP:443
歐洲 macsidecareu.manage.microsoft.com TCP:443
亞太地區 macsidecarap.manage.microsoft.com TCP:443

PowerShell 指令碼和 Win32 應用程式的網路需求

如果您將 Intune 用於使用 Intune 管理擴充功能的案例,例如部署 Win32 應用程式、 PowerShell 指令碼、 補救、 端點分析、 自訂合規性原則 或 BIOS 組態設定檔,您也需要授與租用戶目前所在端點的存取權。

根據您的租用戶位置,使用不同的端點。 若要尋找您的租用戶位置,請登入 Microsoft Intune 系統管理中心,選擇 [租用戶管理>] 租用戶詳細資料> 值為 North America 0501 或類似值的租用戶位置。 使用位置 (North America in North America 0501) 中的區域,請檢閱下表以了解所需的 CDN 端點和連接埠:

注意事項

允許 HTTP 指令碼 & Win32 應用程式端點需要部分回應。

區域 CDN 連接埠
所有地區 *.trouter.communications.svc.cloud.microsoft TCP:443
北美 imeswda-afd-primary.manage.microsoft.com
imeswda-afd-secondary.manage.microsoft.com
imeswda-afd-hotfix.manage.microsoft.com
TCP:443
歐洲 imeswdb-afd-primary.manage.microsoft.com
imeswdb-afd-secondary.manage.microsoft.com
imeswdb-afd-hotfix.manage.microsoft.com
TCP:443
亞太地區 imeswdc-afd-primary.manage.microsoft.com
imeswdc-afd-secondary.manage.microsoft.com
imeswdc-afd-hotfix.manage.microsoft.com
TCP:443

用於監視用戶端元件健康情況的診斷資料:

  • *.events.data.microsoft.com

Windows 自動修補

如需有關 Windows 自動修補所需端點的詳細資訊,請參閱 Windows 自動修補必要條件。

Azure Front Door 連線診斷工具

若要協助驗證 Azure Front Door (AFD) Intune 所使用 IP 位址的連線能力,可以使用 Test-IntuneAFDConnectivity.ps1 指令碼來測試所需 AFD IP 位址範圍和服務端點的連線能力。

此診斷工具包含下列項目的檢查:

  • Intune 服務端點的 DNS 解析
  • 連接埠 80 和 443 上到 AFD IP 位址的輸出 TCP 連線
  • Intune 雲端服務的 HTTPS 驗證

必要條件

在執行指令碼之前,請確定您已:

  • PowerShell 5.1 或更新版本
  • 對 Microsoft Intune 的網路端點的連線,如本文所定義。

使用情況

從受 Intune 管理的裝置執行指令碼,以使用 Azure Front Door 測試與 Intune 網路端點的連線能力。 指令碼可以在登入使用者的內容中執行,或以本機系統帳戶 (裝置內容) 的方式執行。

指令碼執行

選項 1:以目前使用者身分執行

以目前使用者身分開啟 PowerShell ,瀏覽至包含指令碼的目錄,然後使用下列命令執行:

.\Test-IntuneAFDConnectivity.ps1

選項 2:以系統 (裝置內容) 執行

若要以裝置本身的形式測試連線能力,請使用 Microsoft Sysinternals 的 PsExec。

  1. 下載 PsExec

  2. 以系統管理員身分開啟 PowerShell 。 流覽至包含 PsExec 的目錄。

  3. 執行下列命令,以 SYSTEM 身分執行指令碼:

.\psexec.exe -accepteula -i -s powershell.exe
  1. 在新的 PowerShell 視窗中,瀏覽至包含指令碼的目錄,然後使用下列命令執行:
.\Test-IntuneAFDConnectivity.ps1

選項和命令

請根據您的環境使用下列選項:

雲端 命令 附註
公有雲 (預設) .\Test-IntuneAFDConnectivity.ps1 測試與公用雲端環境的連線能力
政府雲端 .\Test-IntuneAFDConnectivity.ps1 -CloudType gov 測試與美國政府、GCC High 和 DoD 環境的連線能力
使用詳細記錄匯出結果 .\Test-IntuneAFDConnectivity.ps1 -LogLevel Detailed -OutputPath "C:\Logs" -Verbose 使用詳細記錄執行測試,並將結果儲存到指定的輸出目錄

疑難排解

如果指令碼報告失敗 (請結束代碼 1) :

  • 如果 Azure Front Door IP 位址測試顯示失敗的 IP 或 IP 範圍:您的防火牆、proxy 或 VPN 可能會封鎖連接埠 443 或 80 到這些 Azure Front Door IP 的出站連線。

  • 如果服務端點測試顯示「HTTPS 端點無法連線」:必要的 Intune 服務 FQDN 或 Azure Front Door IP 可能無法連線,或 DNS、proxy 或 HTTPS 檢查問題阻止連線至 Intune 服務 FQDN。

  • 如本文所詳述) 檢閱Microsoft Intune (的網路端點,並確定您的防火牆、VPN 或 Proxy 允許所有必要的 Intune 服務 FQDN、Azure Front Door IP 範圍和連接埠。

  • 檢查已儲存輸出檔案中的詳細結果,或使用詳細記錄執行具有詳細記錄的指令碼 (-LogLevel Detailed 和 -Verbose) ,以擷取更多診斷資訊。

合併的端點清單

為了讓您透過防火牆更輕鬆地設定服務,以下是 Intune 受管理裝置所使用的 FQDN 和 IP 子網路的合併清單。

這些清單只包含 Intune 受管理裝置所使用的端點。 這些清單不包含 Office 365 端點服務提供但未由 Intune 使用的其他端點。

FQDN

*.delivery.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
*.dm.microsoft.com
*.do.dsp.mp.microsoft.com
*.events.data.microsoft.com
*.gov.teams.microsoft.us
*.manage.microsoft.com
*.monitor.azure.com
*.notify.windows.com
*.powershellgallery.com
*.s-microsoft.com
*.support.services.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.communications.svc.cloud.microsoft
*.trouter.teams.microsoft.com
*.update.microsoft.com
*.webpubsub.azure.com
*.windowsupdate.com
*.wns.windows.com
aadcdn.msauth.net
aadcdn.msftauth.net
aam-content-cdn.manage.microsoft.com
adl.windows.com
aka.ms
api.flightproxy.skype.com
browser.pipe.aria.microsoft.com
cdn.oneget.org
certauth.enterpriseregistration.windows.net
clientconfig.passport.net
config.edge.skype.com
config.office.com
displaycatalog.mp.microsoft.com
dl.delivery.mp.microsoft.com
ecs.communication.microsoft.com
ecs.office.com
edge.microsoft.com
edge.skype.com
ekcert.spserv.microsoft.com
ekop.intel.com
enterpriseregistration.windows.net
fd.api.orgmsg.microsoft.com
ftpm.amd.com
go.microsoft.com
graph.windows.net
intunemaape1.eus.attest.azure.net
intunemaape2.eus2.attest.azure.net
intunemaape3.cus.attest.azure.net
intunemaape4.wus.attest.azure.net
intunemaape5.scus.attest.azure.net
intunemaape7.neu.attest.azure.net
intunemaape8.neu.attest.azure.net
intunemaape9.neu.attest.azure.net
intunemaape10.weu.attest.azure.net
intunemaape11.weu.attest.azure.net
intunemaape12.weu.attest.azure.net
intunemaape13.jpe.attest.azure.net
intunemaape17.jpe.attest.azure.net
intunemaape18.jpe.attest.azure.net
intunemaape19.jpe.attest.azure.net
amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
licensing.mp.microsoft.com
login.live.com
login.microsoftonline.com
manage.microsoft.com
purchase.md.mp.microsoft.com
remoteassistanceprodacs.communication.azure.com
remoteassistanceprodacseu.communication.azure.com
remoteassistanceweb.usgov.communication.azure.us
remotehelp.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
storeedgefd.dsx.mp.microsoft.com
teams.microsoft.com
time.windows.com
tsfe.trafficshaping.dsp.mp.microsoft.com
wcpstatic.microsoft.com
windowsphone.com

IP 子網路

4.145.74.224/27
4.150.254.64/27
4.154.145.224/27
4.200.254.32/27
4.207.244.0/27
4.213.25.64/27
4.213.86.128/25
4.216.205.32/27
4.237.143.128/25
13.67.13.176/28
13.67.15.128/27
13.69.67.224/28
13.69.231.128/28
13.70.78.128/28
13.70.79.128/27
13.74.111.192/27
13.77.53.176/28
13.86.221.176/28
13.89.174.240/28
13.89.175.192/28
20.37.153.0/24
20.37.192.128/25
20.38.81.0/24
20.41.1.0/24
20.42.1.0/24
20.42.130.0/24
20.42.224.128/25
20.43.129.0/24
20.44.19.224/27
20.91.147.72/29
20.168.189.128/27
20.189.172.160/27
20.189.229.0/25
20.191.167.0/25
20.192.159.40/29
20.192.174.216/29
20.199.207.192/28
20.204.193.10/31
20.204.193.12/30
20.204.194.128/31
20.208.149.192/27
20.208.157.128/27
20.214.131.176/29
40.67.121.224/27
40.70.151.32/28
40.71.14.96/28
40.74.25.0/24
40.78.245.240/28
40.78.247.128/27
40.79.197.64/27
40.79.197.96/28
40.80.180.208/28
40.80.180.224/27
40.80.184.128/25
40.82.248.224/28
40.82.249.128/25
40.84.70.128/25
40.119.8.128/25
48.218.252.128/25
52.150.137.0/25
52.162.111.96/28
52.168.116.128/27
52.182.141.192/27
52.236.189.96/27
52.240.244.160/27
57.151.0.192/27
57.153.235.0/25
57.154.140.128/25
57.154.195.0/25
57.155.45.128/25
68.218.134.96/27
74.224.214.64/27
74.242.35.0/25
104.46.162.96/27
104.208.197.64/27
172.160.217.160/27
172.201.237.160/27
172.202.86.192/27
172.205.63.0/25
172.212.214.0/25
172.215.131.0/27
13.107.219.0/24
13.107.227.0/24
13.107.228.0/23
150.171.97.0/24
2620:1ec:40::/48
2620:1ec:49::/48
2620:1ec:4a::/47

Office 365 URL 與 IP 位址範圍

Microsoft 365 網路連線能力概覯

內容傳遞網路 (CDN)

Office 365 IP 位址和 URL Web 服務中未包含的其他端點

管理 Office 365 端點