Microsoft 365 -päätepisteiden hallinta

Useimmat yritysorganisaatiot, joilla on useita office-sijainteja ja jotka yhdistävät WAN:ia, tarvitsevat Microsoft 365 -verkkoyhteyden määritykset. Voit optimoida verkkosi lähettämällä kaikki luotetut Microsoft 365 -verkkopyynnöt suoraan palomuurisi kautta ohittaen kaikki ylimääräiset pakettitason tarkastukset tai käsittelyn. Tämä vähentää viivettä ja eteisalueen kapasiteettivaatimuksia. Microsoft 365 -verkkoliikenteen tunnistaminen on ensimmäinen vaihe optimaalisen suorituskyvyn tarjoamisessa käyttäjillesi. Lisätietoja on artikkelissa Microsoft 365:n verkkoyhteysperiaatteet.

Microsoft suosittelee, että käytät Microsoft 365:n verkon päätepisteitä ja niihin jatkuvia muutoksia käyttämällä Microsoft 365:n IP-osoitetta ja URL-verkkopalvelua.

Riippumatta siitä, miten hallitset elintärkeää Microsoft 365 -verkkoliikennettä, Microsoft 365 edellyttää Internet-yhteyttä. Muut verkon päätepisteet, joissa yhteys vaaditaan, luetellaan kohdassa Lisäpäätepisteet, jotka eivät sisälly Microsoft 365:n IP-osoitteeseen ja URL-verkkopalveluun.

Microsoft 365 -verkon päätepisteiden käyttö määräytyy yrityksesi organisaation verkkoarkkitehtuurin mukaan. Tässä artikkelissa esitellään useita tapoja, joilla yrityksen verkkoarkkitehtuurit voidaan integroida Microsoft 365:n IP-osoitteisiin ja URL-osoitteisiin. Helpoin tapa valita, mihin verkkopyyntöihin kannattaa luottaa, on käyttää SD-WAN-laitteita, jotka tukevat automatisoituja Microsoft 365 -määrityksiä kaikissa toimistosi sijainneissa.

SD-WAN paikallisen haaran lähtemiseen elintärkeästä Microsoft 365 -verkkoliikenteestä

Voit tarjota kussakin haarakonttorin sijainnissa SD-WAN-laitteen, joka on määritetty reitittääkseen liikennettä Microsoft 365:n optimointiluokkaan päätepisteitä tai optimoida ja sallia luokkia suoraan Microsoftin verkkoon. Muu verkkoliikenne, kuten paikallinen palvelinkeskusliikenne, Internet-sivustojen yleinen liikenne ja liikenne Microsoft 365 Default -luokan päätepisteisiin, lähetetään toiseen sijaintiin, jossa eteisverkkosi on merkittävämpi.

Microsoft tekee yhteistyötä SD-WAN-palveluntarjoajien kanssa automaattisen määrityksen mahdollistamiseksi. Lisätietoja on artikkelissa Microsoft 365 Verkkopalvelujen kumppaniohjelma.

Pac-tiedoston käyttäminen elintärkeän Microsoft 365 -liikenteen suorareititykseen

PAC- tai WPAD-tiedostojen avulla voit hallita verkkopyyntöjä, jotka liittyvät Microsoft 365:een, mutta joilla ei ole IP-osoitetta. Tavalliset verkkopyynnöt, jotka lähetetään välityspalvelimen tai edustalaitteen kautta, lisäävät viivettä. Vaikka TLS Break and Inspect luo suurimman viiveen, muut palvelut, kuten välityspalvelimen todentaminen ja maineen haku, voivat heikentää suorituskykyä ja heikentää käyttökokemusta. Lisäksi nämä edustaverkkolaitteet tarvitsevat riittävästi kapasiteettia kaikkien verkkoyhteyspyyntöjen käsittelyyn. Suosittelemme ohittamaan välityspalvelimen tai tarkastuslaitteet suorissa Microsoft 365 -verkkopyynnöissä.

PowerShell Gallery Get-PacFile on PowerShell-komentosarja, joka lukee uusimmat verkon päätepisteet Microsoft 365:n IP-osoitteesta ja URL-verkkopalvelusta ja luo PAC-mallitiedoston. Voit muokata komentosarjaa siten, että se integroituu olemassa olevaan PAC-tiedostojen hallintaan.

Huomautus

Lisätietoja suoran yhteyden suojauksesta ja suorituskyvystä Microsoft 365 -päätepisteisiin on artikkelissa Microsoft 365:n verkkoyhteyden periaatteet.

Yhteyden muodostaminen Microsoft 365:een palomuurien ja välitysvälitysten kautta.

Kuva 1 - Yrityksen yksinkertaisen verkon edusta

PAC-tiedosto otetaan käyttöön verkkoselaimissa kuvan 1 kohdassa 1. Kun käytät PAC-tiedostoa elintärkeän Microsoft 365 -verkkoliikenteen suorassa lähtemisessä, sinun on myös sallittava yhteys näiden URL-osoitteiden takana oleviin IP-osoitteisiin verkon eteisverkon palomuurissa. Tämä tehdään hakemalla SAMOJEN Microsoft 365 -päätepisteluokkien IP-osoitteet PAC-tiedostossa määritetyllä tavalla ja luomalla palomuurin käyttöoikeusluettelot näiden osoitteiden perusteella. Palomuuri on kuvan 1 kohta 3.

Erikseen, jos päätät tehdä suoran reitityksen vain Optimoi luokan päätepisteille, kaikki pakolliset Salli luokan päätepisteet, jotka lähetät välityspalvelimeen, on luetteloitava välityspalvelimessa, jotta jatkokäsittely ohitetaan. Esimerkiksi TLS-keskeytys ja Tarkista ja Välityspalvelimen todennus eivät ole yhteensopivia sekä Optimoi- että Salli-luokan päätepisteiden kanssa. Välityspalvelin on kuvan 1 kohta 2.

Yleinen määritys on sallia käsittelemättä kaikkea välityspalvelimen lähtevää liikennettä välityspalvelimeen osuvien Microsoft 365 -verkkoliikenteen IP-kohdeosoitteiden osalta. Lisätietoja TLS Break and Inspect -ongelmista on kohdassa Kolmannen osapuolen verkkolaitteiden tai ratkaisujen käyttö Microsoft 365 -liikenteessä.

on kahdenlaisia PAC-tiedostoja, jotka Get-PacFile komentosarja luo.

Kirjoita Kuvaus
1
Lähetä Optimoi päätepisteliikenne suoraan välityspalvelimeen.
2
Lähetä optimointi- ja Salli päätepisteliikenne suoraan ja kaikki muu välityspalvelimelle. Tämän tyypin avulla voidaan myös lähettää kaikki tuettu ExpressRoute Microsoft 365 -liikenteelle ExpressRoute-verkkosegmentteihin ja kaikki muu välityspalvelimelle.

Tässä on yksinkertainen esimerkki PowerShell-komentosarjan kutsumisesta:

Get-PacFile -ClientRequestId b10c5ed1-bad1-445f-b386-b919946339a7

Komentosarjaan voi välittää monia parametreja:

Parametri Kuvaus
ClientRequestId
Tämä on pakollinen, ja se on verkkopalveluun välitetty GUID-tunnus, joka edustaa asiakaskonetta, joka soittaa kutsun.
Esiintymän
Microsoft 365 -palvelun esiintymä, jonka oletusarvona on Maailmanlaajuinen. Tämä välitetään myös verkkopalveluun.
Vuokraajan nimi
Microsoft 365 -vuokraajan nimi. Välitettiin verkkopalveluun ja käytettiin korvattavana parametrina joissakin Microsoft 365:n URL-osoitteissa.
Tyyppi
Luotavan välityspalvelimen PAC-tiedoston tyyppi.

Tässä on toinen esimerkki PowerShell-komentosarjan kutsumisesta lisäparametreilla:

Get-PacFile -Type 2 -Instance Worldwide -TenantName Contoso -ClientRequestId b10c5ed1-bad1-445f-b386-b919946339a7

Välityspalvelin ohittaa Microsoft 365 -verkkoliikenteen käsittelyn

Jos PAC-tiedostoja ei käytetä suoraan lähtevään liikenteeseen, haluat silti ohittaa käsittelyn eteisverkossa määrittämällä välityspalvelimen. Jotkin välityspalvelinten toimittajat ovat ottaneet tämän automaattisen määrityksen käyttöön Microsoft 365 -Verkkopalvelujen kumppaniohjelma kuvatulla tavalla.

Jos teet tämän manuaalisesti, sinun on hankittava Optimoi- ja Salli päätepisteet -luokkatiedot Microsoft 365:n IP-osoitteesta ja URL-verkkopalvelusta ja määritettävä välityspalvelin ohittamaan niiden käsittely. On tärkeää välttää TLS Break and Inspect and Proxy Authentication for the Optimize and Allow category endpoints.

Microsoft 365:n IP-osoitteiden ja URL-osoitteiden muutosten hallinta

Sen lisäksi, että valitset asianmukaisen määrityksen eteisverkollesi, on tärkeää, että otat muutoksenhallintaprosessin käyttöön Microsoft 365 -päätepisteille. Nämä päätepisteet muuttuvat säännöllisesti. Jos et hallitse muutoksia, käyttäjät voivat olla estettyjä tai heikkoja, kun uusi IP-osoite tai URL-osoite on lisätty.

Microsoft 365:n IP-osoitteiden ja URL-osoitteiden muutokset julkaistaan yleensä lähellä kunkin kuukauden viimeistä päivää. Joskus muutos julkaistaan aikataulun ulkopuolella toiminnallisten, tuki- tai suojausvaatimusten vuoksi.

Kun julkaistaan muutos, joka edellyttää toimia IP-osoitteen tai URL-osoitteen lisäämisen vuoksi, sinun pitäisi odottaa saavasi 30 päivän irtisanomisajan muutoksen julkaisusta, kunnes päätepisteessä on Microsoft 365 -palvelu. Tämä näkyy voimaantulopäivänä. Vaikka pyrimmekin tähän ilmoitusjaksoon, se ei välttämättä ole aina mahdollista toiminnallisten, tuki- tai tietoturvavaatimusten vuoksi. Muutokset, jotka eivät edellytä välittömiä toimia yhteyden ylläpitämiseksi, kuten poistetut IP-osoitteet tai URL-osoitteet tai vähemmän merkittävät muutokset, eivät sisällä ennakkoilmoitusta. Näissä tapauksissa voimassaolopäivää ei ole annettu. Riippumatta siitä, mitä ilmoitusta annetaan, luettelemme kunkin muutoksen odotetun palvelun aktiivisen päivämäärän.

Muutosilmoitus verkkopalvelun avulla

Voit saada muutosilmoituksen Microsoft 365:n IP-osoitteen ja URL-verkkopalvelun avulla. Suosittelemme, että kutsut /version web -menetelmää kerran tunnissa, jotta voit tarkistaa niiden päätepisteiden version, joilla muodostat yhteyden Microsoft 365:een. Jos tämä versio muuttuu verrattuna käytössäsi olevan version versioon, sinun tulee noutaa uusimmat päätepistetiedot /endpoints-verkkomenetelmästä ja halutessasi saada erot /changes-verkkomenetelmästä . Sinun ei tarvitse kutsua /endpoints - tai /changes-verkkomenetelmiä , jos löytämääsi versioon ei ole tehty muutoksia.

Lisätietoja on kohdassa Microsoft 365:n IP-osoite ja URL-verkkopalvelu.

Muutosilmoitus RSS-syötteiden avulla

Microsoft 365:n IP-osoite ja URL-verkkopalvelu tarjoavat RSS-syötteen, jonka voit tilata Outlookissa. Kunkin Microsoft 365 -palvelun esiintymäkohtaisen sivun IP-osoitteiden ja URL-osoitteiden RSS-URL-osoitteisiin on linkkejä. Lisätietoja on kohdassa Microsoft 365:n IP-osoite ja URL-verkkopalvelu.

Ilmoitusten ja hyväksynnän tarkistus Power Automaten avulla

Ymmärrämme, että saatat silti vaatia manuaalista käsittelyä verkon päätepistemuutoksille, jotka tulevat läpi joka kuukausi. Power Automaten avulla voit luoda työnkulun, joka ilmoittaa sinulle sähköpostitse ja suorittaa valinnaisesti hyväksyntäprosessin muutoksille, kun Microsoft 365 :n verkon päätepisteissä on muutoksia. Kun tarkistus on valmis, työnkulku voi lähettää muutokset automaattisesti sähköpostitse palomuurin ja välityspalvelimen hallintatiimille.

Lisätietoja Power Automaten mallista ja mallista on artikkelissa Microsoft 365:n IP-osoitteiden ja URL-osoitteiden muutosten sähköpostin vastaanottaminen Power Automaten avulla.

Microsoft 365 -verkon päätepisteiden usein kysytyt kysymykset

Katso nämä usein kysytyt kysymykset Microsoft 365 :n verkkoyhteydestä.

Ohjevalikko lähettää kysymyksen?

Valitse alareunassa oleva linkki, joka ilmaisee, oliko artikkelista hyötyä, ja lähetä lisää kysymyksiä. Seuraamme palautetta ja päivitämme kysymyksiä täällä useimmin kysytyillä kysymyksillä.

Ohjevalikko määrittää vuokraajan sijainnin?

Vuokraajan sijainti määritetään parhaiten palvelinkeskuskartan avulla.

Onko Minulla sopiva vertainen Microsoftin kanssa?

Vertaissijainnit kuvataan yksityiskohtaisemmin vertaisverkkoon Microsoftin kanssa.

Yli 2500 IsP-vertaissuhdetta maailmanlaajuisesti ja 70 tavoitettavuuspistettä takaa sen, että siirryt verkostamme saumattomasti. Kannattaa käyttää muutama minuutti sen varmistamiseen, että isp-vertaissuhde on optimaalinen. Tässä on muutamia esimerkkejä hyvistä ja ei niin hyvistä vertaiskäsistä verkostoomme.

Näen, että verkkopyynnöt IP-osoitteille eivät ole julkaistussa luettelossa. Onko niihin annettava käyttöoikeus?

Tarjoamme IP-osoitteet vain niille Microsoft 365 -palvelimille, joille sinun tulee reitittää suoraan. Tämä ei ole kattava luettelo kaikista IP-osoitteista, joista näet verkkopyynnöt. Näet Verkkopyynnöt Microsoftille ja kolmannen osapuolen omistamille, julkaisemattomille IP-osoitteille. Nämä IP-osoitteet luodaan dynaamisesti tai niitä hallitaan tavalla, joka estää oikea-aikaisen huomaamisen, kun ne muuttuvat. Jos palomuurisi ei voi sallia käyttöoikeuksia FQDN:ien perusteella näille verkkopyynnöille, hallitse pyyntöjä PAC- tai WPAD-tiedoston avulla.

Haluatko lisätietoja Microsoft 365:een liittyvästä IP-osoitteesta?

  1. Tarkista, sisältyykö IP-osoite suurempaan julkaistuun alueeseen CIDR-laskimella, kuten IPv4 :llä tai IPv6:lla. Esimerkiksi 40.96.0.0/13 sisältää IP-osoitteen 40.103.0.1 huolimatta siitä, että 40,96 ei vastaa 40,103:a.
  2. Tarkista, omistaako kumppani IP-osoitteen whois-kyselyn avulla. Jos se on Microsoftin omistuksessa, se voi olla sisäinen kumppani. Monet kumppaniverkoston päätepisteet on lueteltu oletusluokkaan kuuluviksi, joiden IP-osoitteita ei ole julkaistu.
  3. IP-osoite ei ehkä ole osa Microsoft 365:tä tai riippuvuussuhde. Microsoft 365:n verkon päätepisteiden julkaiseminen ei sisällä kaikkia Microsoftin verkon päätepisteitä.
  4. Tarkista varmenne. Muodosta selaimella yhteys IP-osoitteeseen HTTPS://< IP_ADDRESS> ja tarkista varmenteessa luetelluista toimialueista, mitkä toimialueet liittyvät IP-osoitteeseen. Jos kyseessä on Microsoftin omistama IP-osoite eikä Microsoft 365:n IP-osoitteiden luettelossa, IP-osoite on todennäköisesti liitetty Microsoft CDN:hen, kuten MSOCDN.NET tai toiseen Microsoft-toimialueeseen ilman julkaistuja IP-tietoja. Jos löydät varmenteessa olevan toimialueen, jossa vaadimme IP-osoitteen luettelemista, ota meihin yhteyttä.

Jotkin Microsoft 365:n URL-osoitteet osoittavat CNAME-tietueisiin DNS:n A-tietueiden sijaan. Mitä tekemistä minulla on CNAME-tietueiden kanssa?

Asiakastietokoneet tarvitsevat DNS A- tai AAAA-tietueen, joka sisältää yhden tai useamman IP-osoitteen muodostaakseen yhteyden pilvipalveluun. Jotkin Microsoft 365:een sisältyvät URL-osoitteet näyttävät CNAME-tietueita A- tai AAAA-tietueiden sijaan. Nämä CNAME-tietueet ovat välikäsiä, ja ketjussa saattaa olla useita. Ne lopulta ratkaisevat IP-osoitteen A- tai AAAA-tietueen. Otetaan esimerkiksi seuraava DNS-tietueiden sarja, joka lopulta ratkaisee IP-osoitteen IP_1:

serviceA.office.com -> CNAME: serviceA.domainA.com -> CNAME: serviceA.domainB.com -> A: IP_1

Nämä CNAME-uudelleenohjaukset ovat normaali osa DNS:ää, ja ne ovat läpinäkyviä asiakastietokoneelle ja läpinäkyviä välityspalvelimille. Niitä käytetään kuormituksen tasaamiseen, sisällön toimitusverkkoihin, korkeaan käytettävyyteen ja palvelutapausten lieventämiseen. Microsoft ei julkaise CNAME-välityspalvelintietueita, ne voivat muuttua milloin tahansa, eikä sinun pitäisi joutua määrittämään niitä välityspalvelimessa sallitulla tavalla.

Välityspalvelin vahvistaa alkuperäisen URL-osoitteen, joka yllä olevassa esimerkissä on serviceA.office.com, ja tämä URL-osoite sisällytettäisiin Microsoft 365 -julkaisuun. Välityspalvelin pyytää kyseisen URL-osoitteen DNS-selvitystä IP-osoitteeseen ja vastaanottaa takaisin IP_1. Se ei vahvista CNAME-välittäjän uudelleenohjaustietueita.

Microsoft ei suosittele pysyväiskoodaisia määrityksiä tai epäsuoraan Microsoft 365 FQDN:iin perustuvan sallittujen luetteloiden käyttämistä. Niiden tiedetään aiheuttavan asiakasyhteysongelmia. DNS-ratkaisut, jotka estävät CNAME-uudelleenohjauksen tai jotka muuten ratkaisevat Microsoft 365 DNS -merkinnät väärin, voidaan ratkaista DNS-välittäjien kautta DNS-rekursion ollessa käytössä tai DNS-päävihjeiden avulla. Monet kolmannen osapuolen verkon edustatuotteet integroituvat suoraan suositeltuihin Microsoft 365 -päätepisteisiin, jotta niiden määrityksiin sisällytetään sallittujen luettelo Käyttämällä Microsoft 365:n IP-osoitetta ja URL-verkkopalvelua.

Miksi Microsoftin toimialuenimissä näkyy nimiä, kuten nsatc.net tai akadns.net?

Microsoft 365 ja muut Microsoft-palvelut käyttävät useita kolmannen osapuolen palveluita, kuten Akamai ja MarkMonitor, parantaakseen Microsoft 365 -käyttökokemustasi. Jotta saat parhaan mahdollisen käyttökokemuksen, saatamme muuttaa näitä palveluita tulevaisuudessa. Kolmannen osapuolen toimialueet voivat isännöidä sisältöä, kuten CDN:tä, tai ne saattavat isännöidä palvelua, kuten maantieteellistä liikenteenhallintapalvelua. Tällä hetkellä käytössä olevia palveluita ovat muun muassa seuraavat:

MarkMonitor on käytössä, kun näet pyyntöjä, jotka sisältävät *.nsatc.net. Tämä palvelu tarjoaa toimialuenimisen suojauksen ja seurannan haitalliselta toiminnalta suojautumiseksi.

ExactTarget on käytössä, kun näet pyynnöt kohteeseen *.exacttarget.com. Tämä palvelu tarjoaa sähköpostilinkien hallinnan ja seurannan haitallisia toimintoja vastaan.

Akamai on käytössä, kun näet pyyntöjä, jotka sisältävät jonkin seuraavista TOIMINIMISTÄ. Tämä palvelu tarjoaa geo-DNS- ja sisällöntoimitusverkkopalveluita.

*.akadns.net
*.akam.net
*.akamai.com
*.akamai.net
*.akamaiedge.net
*.akamaihd.net
*.akamaized.net
*.edgekey.net
*.edgesuite.net

Microsoft 365:een on oltava mahdollisimman vähän yhteyttä

Koska Microsoft 365 on ohjelmistopaketti, joka toimii Internetin kautta, luotettavuus- ja käytettävyyslupaukset perustuvat moniin vakiomuotoisiin Internet-palveluihin, jotka ovat saatavilla. Esimerkiksi vakiomuotoisten Internet-palveluiden, kuten DNS:n, KUMOU:n ja CDN:n, on oltava tavoitettavissa, jotta Microsoft 365:tä voi käyttää, aivan kuten useimpien modernien Internet-palveluiden käyttö edellyttää.

Microsoft 365 -ohjelmistopaketti on jaettu tärkeimpiin palvelualueisiin. Nämä alueet voidaan ottaa valikoivasti käyttöön yhdistettävyyttä varten, ja on olemassa Yhteinen alue, joka on riippuvuus kaikille ja joka on aina pakollinen.

Palvelualue Kuvaus
Exchange
Exchange Online ja Exchange Online Protection
SharePoint
SharePoint Online ja OneDrive for Business
Skype for Business Online ja Microsoft Teams
Skype for Business ja Microsoft Teams
Yhteinen
Microsoft 365 Pro Plus, Office selaimessa, Microsoft Entra tunnus ja muut yleiset verkon päätepisteet

Perus-Internet-palveluiden lisäksi on kolmannen osapuolen palveluita, joita käytetään vain toimintojen integrointiin. Vaikka näitä palveluita tarvitaan integroinnissa, ne on merkitty valinnaisiksi Microsoft 365 -päätepisteet -artikkelissa. Tämä tarkoittaa sitä, että palvelun ydintoiminnot toimivat edelleen, jos päätepiste ei ole käytettävissä. Pakollisen verkkopäätepisteen pakolliseksi määritteen arvoksi on asetettu tosi. Mikä tahansa valinnainen verkon päätepiste määrittää pakollisen määritteen arvoksi epätosi, ja notes-määritteellä kerrotaan puuttuvasta toiminnosta, jota sinun pitäisi odottaa, jos yhteys on estetty.

Jos yrität käyttää Microsoft 365:tä ja etsit kolmannen osapuolen palveluita, joita ei voi käyttää, haluat varmistaa, että kaikki tässä artikkelissa pakolliseksi tai valinnaisiksi merkityt toimikeskusnimet sallitaan välityspalvelimen ja palomuurin kautta.

Ohjevalikko estää Microsoftin kuluttajapalvelujen käytön?

Vuokraajarajoitusominaisuus tukee nyt kaikkien Microsoftin kuluttajasovellusten (MSA-sovellusten), kuten OneDriven, Hotmailin ja Xbox.com, käytön estämistä. Tämä ominaisuus käyttää erillistä otsikkoa login.live.com päätepisteeseen. Lisätietoja on artikkelissa SaaS-pilvisovellusten käyttöoikeuksien hallinta vuokraajarajoitusten avulla.

Palomuuri edellyttää IP-osoitteita, eikä se voi käsitellä URL-osoitteita. Ohjevalikko määrittää sen Microsoft 365:lle?

Microsoft 365 ei tarjoa kaikkien tarvittavien verkon päätepisteiden IP-osoitteita. Jotkin niistä annetaan vain URL-osoitteina, ja ne luokitellaan oletukseksi. Oletusluokan URL-osoitteet, joita tarvitaan, tulee sallia välityspalvelimen kautta. Jos sinulla ei ole välityspalvelinta, katso, miten olet määrittänyt verkkopyynnöt URL-osoitteille, jotka käyttäjät kirjoittavat selaimen osoiteriville. käyttäjä ei myöskään anna IP-osoitetta. Microsoft 365:n oletusluokan URL-osoitteet, jotka eivät tarjoa IP-osoitteita, tulee määrittää samalla tavalla.

Microsoft 365:n IP-osoite ja URL-verkkopalvelu

Microsoft Azure -palvelinkeskuksen IP-alueet

Microsoftin julkinen IP-tila

Microsoft Intune verkkoinfrastruktuurivaatimukset

Microsoft 365:n URL-osoitteet ja IP-osoitealueet

Microsoft 365:n verkkoyhteysperiaatteet