Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article répertorie les adresses IP et les paramètres de port nécessaires pour les paramètres proxy dans vos déploiements Microsoft Intune. Une liste consolidée se trouve à la fin de cette page. Liste des points de terminaison consolidée
Attention
Les scripts PowerShell précédemment disponibles pour récupérer les adresses IP et les noms de domaine complets des points de terminaison Microsoft Intune ne renvoient plus des données précises du service de point de terminaison Office 365. Utilisez plutôt la liste récapitulative fournie dans cet article. L’utilisation des scripts d’origine ou des listes de points de terminaison du service de point de terminaison Office 365 est insuffisante et peut entraîner des configurations incorrectes.
En tant que service cloud uniquement, Intune ne nécessite pas d’infrastructure sur site, telle que des serveurs ou des passerelles.
Accès pour les appareils gérés
Pour gérer les appareils qui se trouvent derrière des pare-feu et des serveurs proxy, vous devez activer la communication pour Intune.
Remarque
Les informations de cette section s’appliquent également à Microsoft Intune Certificate Connector. Le connecteur impose la même configuration réseau requise que les appareils managés.
Les points de terminaison de cet article autorisent l’accès aux ports identifiés dans les tableaux suivants.
Pour certaines tâches, Intune nécessite un accès serveur proxy non authentifié à manage.microsoft.com, *.azureedge.net et graph.microsoft.com.
Remarque
L’inspection du trafic SSL n’est pas prise en charge pour les points de terminaison « *.manage.microsoft.com », « *.dm.microsoft.com » ou l’Attestation d’intégrité de l’appareil (DHA) répertoriés dans la section conformité.
Vous pouvez modifier les paramètres du serveur proxy sur des ordinateurs clients. Vous pouvez également utiliser des paramètres de stratégie de groupe pour modifier les paramètres pour tous les ordinateurs clients situés derrière un serveur proxy spécifié.
Les appareils gérés nécessitent des configurations qui permettent à Tous les utilisateurs d’accéder à des services à travers des pare-feu.
Points de terminaison
Vous avez également besoin de noms de domaine complets couverts par les exigences de Microsoft 365. Pour référence, les tableaux suivants montrent le service auquel ils sont liés et la liste des URL retournées.
Les colonnes de données affichées dans les tables sont les suivantes :
ID : ID de la ligne, également appelé ensemble de points de terminaison. Cet ID est le même que celui renvoyé par le service web pour le jeu de points de terminaison.
Catégorie : indique si l’ensemble de points de terminaison est classé comme Optimiser, Autoriser ou Par défaut. Cette colonne répertorie également les ensembles de points de terminaison requis pour disposer d’une connectivité réseau. Pour les ensembles de points de terminaison qui ne nécessitent pas de connectivité réseau, nous fournissons des notes dans ce champ pour indiquer les fonctionnalités manquantes si l’ensemble de points de terminaison est bloqué. Si vous excluez une zone de service entière, les ensembles de points de terminaison répertoriés comme obligatoires ne nécessitent pas de connectivité.
Pour en savoir plus sur ces catégories, vous trouverez des informations sur ces catégories et des instructions pour leur gestion dans les nouvelles catégories de points de terminaison Microsoft 365.
ER : la valeur est Oui/Vrai si l’ensemble de points de terminaison est pris en charge sur Azure ExpressRoute avec des préfixes d’itinéraire Microsoft 365. La communauté BGP qui inclut les préfixes d’itinéraire indiqués s’aligne sur la zone de service répertoriée. Lorsque ER a la valeur No / False, ExpressRoute n’est pas pris en charge pour cet ensemble de points de terminaison.
Adresses : répertorie les noms de domaine complets ou les noms de domaine génériques et les plages d’adresses IP pour le jeu de points de terminaison. Une plage d’adresses IP est au format CIDR et peut inclure de nombreuses adresses IP individuelles dans le réseau spécifié.
Ports : répertorie les ports TCP ou UDP qui sont combinés avec les adresses IP répertoriées pour former le point de terminaison réseau. Vous remarquerez peut-être des doublons dans les plages d’adresses IP où différents ports sont répertoriés.
Service principal Intune
Remarque
Si le pare-feu que vous utilisez vous permet de créer des règles de pare-feu à l’aide d’un nom de domaine, utilisez le *.manage.microsoft.com domaine et manage.microsoft.com . Toutefois, si le fournisseur de pare-feu que vous utilisez ne vous permet pas de créer une règle de pare-feu à l’aide d’un nom de domaine, nous vous recommandons d’utiliser la liste approuvée de tous les sous-réseaux de cette section.
Remarque
Intune points de terminaison utilisent également Azure instance Front Door pour communiquer avec le service Intune. Les plages d’adresses IP pour Intune (qui fait partie de Sécurité Microsoft) sont ajoutées au tableau suivant. Intune points de terminaison spécifiques sont référencés dans le fichier JSON par le nom AzureFrontDoor.MicrosoftSecurity. Reportez-vous à la documentation Azure Front Door et Service Tags pour obtenir la liste complète de tous les services qui utilisent Azure Front Door et des instructions sur l’utilisation du fichier JSON.
Plages IP et étiquettes de service Azure Front Door
| ID | Desc | Catégorie | ER | Adresses | Ports |
|---|---|---|---|---|---|
| 163 | Service client et hôte Intune | Autoriser Obligatoire |
Faux | *.manage.microsoft.commanage.microsoft.com*.dm.microsoft.comEnterpriseEnrollment.manage.microsoft.com104.46.162.96/27, 13.67.13.176/28, 13.67.15.128/27, 13.69.231.128/28, 13.69.67.224/28, 13.70.78.128/28, 13.70.79.128/27, 13.74.111.192/27, 13.77.53.176/28, 13.86.221.176/28,13.89.174.240/28, 13.89.175.192/28, 20.189.229.0/25, 20.191.167.0/25, 20.37.153.0/24, 20.37.192.128/25, 20.38.81.0/24, 20.41.1.0/24, 20.42.1.0/24, 20.42.130.0/24, 20.42.224.128/25, 20.43.129.0/24, 20.44.19.224/27, 40.119.8.128/25, 40.67.121.224/27, 40.70.151.32/28, 40.71.14.96/28, 40.74.25.0/24, 40.78.245.240/28, 40.78.247.128/27, 40.79.197.64/27, 40.79.197.96/28, 40.80.180.208/28, 40.80.180.224/27, 40.80.184.128/25, 40.82.248.224/28, 40.82.249.128/25, 52.150.137.0/25, 52.162.111.96/28, 52.168.116.128/27, 52.182.141.192/27, 52.236.189.96/27, 52.240.244.160/27, 20.204.193.12/30, 20.204.193.10/31, 20.192.174.216/29, 20.192.159.40/29, 104.208.197.64/27, 172.160.217.160/27, 172.201.237.160/27, 172.202.86.192/27, 172.205.63.0/25, 172.212.214.0/25, 172.215.131.0/27, 20.168.189.128/27, 20.199.207.192/28, 20.204.194.128/31, 20.208.149.192/27, 20.208.157.128/27, 20.214.131.176/29, 20.43.129.0/24, 20.91.147.72/29, 4.145.74.224/27, 4.150.254.64/27, 4.154.145.224/27, 4.200.254.32/27, 4.207.244.0/27, 4.213.25.64/27, 4.213.86.128/25, 4.216.205.32/27, 4.237.143.128/25, 40.84.70.128/25, 48.218.252.128/25, 57.151.0.192/27, 57.153.235.0/25, 57.154.140.128/25, 57.154.195.0/25, 57.155.45.128/25, 68.218.134.96/27, 74.224.214.64/27, 74.242.35.0/25, 172.208.170.0/25, 74.241.231.0/25, 74.242.184.128/25Azure Front Door Endpoints: 13.107.219.0/24, 13.107.227.0/24, 13.107.228.0/23, 150.171.97.0/24, 2620:1ec:40::/48, 2620:1ec:49::/48, 2620:1ec:4a::/47 |
TCP : 80, 443 |
| 172 | Optimisation de la distribution GPM | Par défaut Obligatoire |
Faux | *.do.dsp.mp.microsoft.com*.dl.delivery.mp.microsoft.com |
TCP : 80, 443 |
| 170 | MEM - Win32Apps | Par défaut Obligatoire |
Faux | swda01-mscdn.manage.microsoft.comswda02-mscdn.manage.microsoft.comswdb01-mscdn.manage.microsoft.comswdb02-mscdn.manage.microsoft.comswdc01-mscdn.manage.microsoft.comswdc02-mscdn.manage.microsoft<.comswdd01-mscdn.manage.microsoft.comswdd02-mscdn.manage.microsoft.comswdin01-mscdn.manage.microsoft.comswdin02-mscdn.manage.microsoft.comaam-content-cdn.manage.microsoft.com(ce point de terminaison est uniquement pour les applications de catalogue d’applications d’entreprise) |
TCP : 80, 443 |
| 97 | Outlook.com consommateur, OneDrive, authentification de l’appareil et compte Microsoft | Par défaut Obligatoire |
Faux | account.live.comlogin.live.com |
TCP : 443 |
| 190 | Découverte de point de terminaison | Par défaut Obligatoire |
Faux | go.microsoft.com |
TCP : 80, 443 |
| 189 | Dépendance - Déploiement de fonctionnalités | Par défaut Obligatoire |
Faux | config.edge.skype.comecs.office.com |
TCP : 443 |
| 192 | Messages de l’organisation | Par défaut Obligatoire |
Faux | fd.api.orgmsg.microsoft.comris.prod.api.personalization.ideas.microsoft.com` |
TCP : 443 |
Dépendances d’authentification
| ID | Desc | Catégorie | ER | Adresses | Ports |
|---|---|---|---|---|---|
| 56 | Authentification et identité, inclut les services liés à Microsoft Entra ID et Entra ID. | Autoriser Obligatoire |
Vrai | login.microsoftonline.comgraph.windows.net |
TCP : 80, 443 |
| 150 | Le service de personnalisation Office fournit la configuration de déploiement d’Office 365 ProPlus, les paramètres d’application et la gestion des stratégies basées sur le cloud. | Par défaut | Faux | *.officeconfig.msocdn.comconfig.office.com |
TCP : 443 |
| 59 | Services de prise en charge des identités & CDN. | Par défaut Obligatoire |
Faux | enterpriseregistration.windows.netcertauth.enterpriseregistration.windows.net |
TCP : 80, 443 |
Pour plus d’informations, consultez URL et plages d’adresses IP dans Office 365.
Dépendances d’Intune
Dans cette section, les tableaux suivants répertorient les dépendances d’Intune ainsi que les ports et services auxquels le client Intune accède.
- Dépendances des services de notifications Push Windows
- Dépendances de l’optimisation de la distribution
- Dépendances d’Apple
- Dépendances AOSP Android
Dépendances d’Android Enterprise
Google Android Enterprise - Google fournit la documentation des ports réseau requis et des noms d’hôte de destination dans le centre d’aide Android Enterprise.
Notification Push Android : Intune utilise Google Firebase Cloud Messaging (FCM) pour les notifications Push afin de déclencher des actions de l’appareil et des case activée-ins. L’administrateur d’appareil Android et Android Enterprise l’exigent. Pour plus d’informations sur la configuration réseau requise pour FCM, consultez la page sur les ports FCM et votre pare-feu de Google.
Dépendances AOSP Android
| ID | Desc | Catégorie | ER | Adresses | Ports |
|---|---|---|---|---|---|
| 179 | MEM - Dépendance AOSP Android | Par défaut Obligatoire |
Faux | intunecdnpeasd.manage.microsoft.com |
TCP : 443 |
Remarque
Étant donné que Google Mobile Services n’est pas disponible en Chine, les appareils en Chine gérés par Intune ne peuvent pas utiliser les fonctionnalités qui nécessitent Google Mobile Services. Ces fonctionnalités incluent : les fonctionnalités de Google Play Protect telles que le verdict d’intégrité de la lecture, la gestion des applications à partir du Google Play Store, les fonctionnalités Android Enterprise (voir cette documentation Google). De plus, l’application Portail d’entreprise Intune pour Android utilise Google Mobile Services pour communiquer avec le service Microsoft Intune. Étant donné que les services Google Play ne sont pas disponibles en Chine, certaines tâches peuvent nécessiter jusqu’à 8 heures pour s’exécuter. Pour plus d’informations, voir Limites de la gestion d’Intune lorsque GMS n’est pas disponible.
Informations sur les ports Android : selon la façon dont vous choisissez de gérer les appareils Android, vous devrez peut-être ouvrir les ports Google Android Enterprise et/ou la notification Push Android. Pour plus d’informations sur les méthodes de gestion Android prises en charge, consultez la documentation relative à l’inscription Android.
Dépendances d’Apple
Pour plus d’informations sur les points de terminaison Apple, consultez les ressources suivantes :
- Utiliser des produits Apple sur des réseaux d’entreprise
- Ports TCP et UDP utilisés par les produits logiciels Apple
- À propos des connexions de macOS, iOS/iPadOS et iTunes aux serveurs hôtes et des processus exécutés en arrière-plan par iTunes
- Si vos clients macOS et iOS/iPadOS ne reçoivent pas les notifications Push d’Apple
Dépendances de l’optimisation de la distribution
| ID | Desc | Catégorie | ER | Adresses | Ports |
|---|---|---|---|---|---|
| 172 | GPM - Dépendances d’optimisation de la distribution | Par défaut Obligatoire |
Faux | *.do.dsp.mp.microsoft.com*.dl.delivery.mp.microsoft.com |
TCP : 80, 443 |
Exigences de port - Pour la communication client-service, il utilise HTTP ou HTTPS sur le port 80/443. En option, pour le trafic pair à pair, l’optimisation de la distribution utilise 7680 pour TCP/IP et Teredo sur le port 3544 pour la traversée NAT. Pour plus d’informations, consultez la documentation sur l’optimisation de la distribution
Exigences de proxy : pour utiliser l’optimisation de la distribution, vous devez autoriser les demandes de plage d’octets. Pour plus d’informations, consultez Configuration requise pour le proxy pour l’optimisation de la distribution.
Configuration requise pour le pare-feu : autorisez les noms d’hôte suivants via votre pare-feu pour prendre en charge l’optimisation de la distribution. Pour la communication entre les clients et le service cloud d’optimisation de la distribution :
*.do.dsp.mp.microsoft.com
Pour les métadonnées d’optimisation de la distribution :
*.dl.delivery.mp.microsoft.com
Conseil
Passez en revue les dépendances des solutions pair à pair client-service que vous utilisez pour assurer la prise en charge de la gestion basée sur le cloud. Par exemple, Windows BranchCache s’appuie sur des groupes disponibles localement qui peuvent ne pas être disponibles via Microsoft Entra ID, qui est la solution d’identité d’Intune.
Dépendances des services de notifications Push Windows (WNS)
| ID | Desc | Catégorie | ER | Adresses | Ports |
|---|---|---|---|---|---|
| 171 | Dépendances MEM - WNS | Par défaut Obligatoire |
Faux | *.notify.windows.com*.wns.windows.comsinwns1011421.wns.windows.comsin.notify.windows.com |
TCP : 443 |
Pour les appareils Windows gérés par Intune à l’aide de la gestion des appareils mobiles (MDM), les actions et d’autres activités immédiates exigent l’utilisation des Services de notifications Push Windows (WNS). Pour plus d’informations, consultez Autorisation du passage du trafic de notification Windows à travers des pare-feu d’entreprise.
Assistance à distance
Outre la configuration de la configuration réseau requise répertoriée dans le tableau suivant, vous devez également configurer la configuration réseau requise pour Azure Communication Services. Pour plus d’informations, consultez Configuration réseau requise pour les services de communication Azure.
| ID | Desc | Catégorie | ER | Adresses | Ports | Notes |
|---|---|---|---|---|---|---|
| 181 | MEM - Fonctionnalité d’assistance à distance | Par défaut Obligatoire |
Faux | *.support.services.microsoft.comremoteassistance.support.services.microsoft.comteams.microsoft.comremoteassistanceprodacs.communication.azure.comedge.skype.comaadcdn.msftauth.netaadcdn.msauth.netalcdn.msauth.netwcpstatic.microsoft.com*.aria.microsoft.combrowser.pipe.aria.microsoft.com*.events.data.microsoft.comv10c.events.data.microsoft.com*.monitor.azure.comjs.monitor.azure.comedge.microsoft.com*.trouter.communication.microsoft.com*.trouter.teams.microsoft.com*.trouter.communications.svc.cloud.microsoft(déploiement de mars à juin 2026)go-amer.trouter.communications.svc.cloud.microsoft(de mars à juin 2026, uniquement pour les clients NA, ROW)go-apac.trouter.communications.svc.cloud.microsoft(déploiement de mars à juin 2026, uniquement pour les clients de l’APAC)go-eu.trouter.communications.svc.cloud.microsoft(déploiement de mars à juin 2026, uniquement pour les clients de l’UE)api.flightproxy.skype.comecs.communication.microsoft.comremotehelp.microsoft.comremoteassistanceprodacseu.communication.azure.com(ce point de terminaison est réservé aux clients de l’UE) |
TCP : 443 | |
| 187 | Dépendance - Assistance à distance web pubsub | Par défaut Obligatoire |
Faux | *.webpubsub.azure.comAMSUA0101-RemoteAssistService-pubsub.webpubsub.azure.com |
TCP : 443 | |
| 188 | Dépendance à l’assistance à distance pour les clients GCC | Par défaut Obligatoire |
Faux | remoteassistanceweb-gcc.usgov.communication.azure.usgcc.remotehelp.microsoft.comgcc.relay.remotehelp.microsoft.com*.gov.teams.microsoft.us |
TCP : 443 | |
| S/O | Assistance à distance pour Windows Accès sans assistance - Dépendances de connexion à distance | Par défaut Obligatoire |
S/O | Voir les notes | Voir les notes | La connexion à distance nécessite les points de terminaison de l’hôte de session Azure Virtual Desktop. Les clients commerciaux doivent utiliser les points de terminaison cloud Azure. Les clients du Cloud de la communauté du secteur public (GCC) doivent utiliser le Azure pour les points de terminaison du gouvernement des États-Unis. |
Dépendances de Windows Autopilot
| ID | Desc | Catégorie | ER | Adresses | Ports |
|---|---|---|---|---|---|
| 164 | Windows Autopilot - Windows Update | Par défaut Obligatoire |
Faux | *.windowsupdate.com*.dl.delivery.mp.microsoft.com*.prod.do.dsp.mp.microsoft.com*.delivery.mp.microsoft.com*.update.microsoft.comtsfe.trafficshaping.dsp.mp.microsoft.comadl.windows.com |
TCP : 80, 443 |
| 165 | Windows Autopilot - Synchronisation NTP | Par défaut Obligatoire |
Faux | time.windows.com |
UDP : 123 |
| 169 | Windows Autopilot - Dépendances WNS | Par défaut Obligatoire |
Faux | clientconfig.passport.netwindowsphone.com*.s-microsoft.comc.s-microsoft.com |
TCP : 443 |
| 173 | Windows Autopilot - Dépendances de déploiement tierces | Par défaut Obligatoire |
Faux | ekop.intel.comekcert.spserv.microsoft.comftpm.amd.com |
TCP : 443 |
| 182 | Windows Autopilot - Chargement des diagnostics | Par défaut Obligatoire |
Faux | amsua0101lmsas.blob.core.windows.netamsua0102lmsas.blob.core.windows.netamsua0201lmsas.blob.core.windows.netamsua0202lmsas.blob.core.windows.netamsua0401lmsas.blob.core.windows.netamsua0402lmsas.blob.core.windows.netamsua0501lmsas.blob.core.windows.netamsua0502lmsas.blob.core.windows.netamsua0601lmsas.blob.core.windows.netamsua0602lmsas.blob.core.windows.netamsua0701lmsas.blob.core.windows.netamsua0702lmsas.blob.core.windows.netamsua0801lmsas.blob.core.windows.netamsua0901lmsas.blob.core.windows.netamsua0902lmsas.blob.core.windows.netamsub0101lmsas.blob.core.windows.netamsub0102lmsas.blob.core.windows.netamsub0201lmsas.blob.core.windows.netamsub0202lmsas.blob.core.windows.netamsub0301lmsas.blob.core.windows.netamsub0302lmsas.blob.core.windows.netamsub0501lmsas.blob.core.windows.netamsub0502lmsas.blob.core.windows.netamsub0601lmsas.blob.core.windows.netamsub0701lmsas.blob.core.windows.netamsub0801lmsas.blob.core.windows.netamsub0901lmsas.blob.core.windows.netamsuc0101lmsas.blob.core.windows.netamsuc0201lmsas.blob.core.windows.netamsuc0301lmsas.blob.core.windows.netamsuc0501lmsas.blob.core.windows.netamsuc0601lmsas.blob.core.windows.netamsud0101lmsas.blob.core.windows.netamsuin01lmsas.blob.core.windows.net |
TCP : 443 |
Analyse des points de terminaison
Pour plus d’informations sur les points de terminaison requis pour l’analyse des points de terminaison, consultez Action de l’appareil : collecter les diagnostics.
Collection de diagnostics
Pour plus d’informations sur les points de terminaison requis pour la collecte de diagnostics, consultez Configuration requise pour le réseau et la connectivité.
Microsoft Defender pour point de terminaison
Pour plus d’informations sur la configuration de la connectivité de Defender pour point de terminaison, consultez Configuration requise pour la connectivité.
Pour prendre en charge la gestion des paramètres de sécurité Defender pour point de terminaison, autorisez les noms d’hôte suivants via votre pare-feu. Pour la communication entre les clients et le service cloud :
*.dm.microsoft.com- L'utilisation d'un caractère générique prend en charge les points de terminaison du service cloud qui sont utilisés pour l'inscription, l'enregistrement et la création de rapports, et qui peuvent changer à mesure que le service évolue.Importante
L’inspection SSL n’est pas prise en charge sur les points de terminaison requis pour Microsoft Defender pour point de terminaison.
Gestion des privilèges de points de terminaison Microsoft Intune
Pour prendre en charge la gestion des privilèges de points de terminaison, autorisez les noms d’hôte suivants sur le port TCP 443 via votre pare-feu
Pour la communication entre les clients et le service cloud :
*.dm.microsoft.com- L'utilisation d'un caractère générique prend en charge les points de terminaison du service cloud qui sont utilisés pour l'inscription, l'enregistrement et la création de rapports, et qui peuvent changer à mesure que le service évolue.*.events.data.microsoft.com- Utilisé par les appareils gérés par Intune pour envoyer des données de rapport facultatives au point de terminaison de la collecte de données Intune.Importante
L’inspection SSL n’est pas prise en charge sur les points de terminaison requis pour la gestion des privilèges de points de terminaison.
Pour plus d’informations, consultez la vue d’ensemble de la Gestion des privilèges de points de terminaison.
Microsoft Security Copilot
Pour assurer la communication entre Security Copilot et certaines solutions de sécurité, vous devez autoriser les adresses IP de sortie de Security Copilot à contacter la solution. Pour plus d’informations sur les points de terminaison requis, consultez Microsoft Security Copilot adresses IP de sortie dans la documentation Security Copilot.
Microsoft Store
Les appareils Windows gérés qui utilisent le Microsoft Store pour acquérir, installer ou mettre à jour des applications doivent accéder à ces points de terminaison sur les ports TCP 80 et 443 via votre pare-feu.
API Microsoft Store (AppInstallManager) :
displaycatalog.mp.microsoft.compurchase.md.mp.microsoft.comlicensing.mp.microsoft.comstoreedgefd.dsx.mp.microsoft.com
Importante
L’inspection SSL n’est pas prise en charge sur les points de terminaison requis pour l’API Microsoft Store.
Agent Windows Update :
Pour plus d’informations, consultez les ressources suivantes :
Gérer les points de terminaison de connexion pour Windows 11 Entreprise
Gérer les points de terminaison de connexion pour Windows 10 Entreprise, version 21H2
Remarque
Le 14 octobre 2025, Windows 10 a atteint la fin du support et ne recevra pas de mises à jour de qualité et de fonctionnalités. Windows 10 est une version autorisée dans Intune. Les appareils exécutant cette version peuvent toujours s’inscrire à Intune et utiliser les fonctionnalités éligibles, mais les fonctionnalités ne seront pas garanties et peuvent varier.
Téléchargement de contenu Win32 :
Les emplacements et points de terminaison de téléchargement de contenu Win32 sont uniques par application et sont fournis par l’éditeur externe. Vous pouvez trouver l’emplacement de chaque application du Store Win32 à l’aide de la commande suivante sur un système de test (vous pouvez obtenir le [PackageId] d’une application du Store en référençant la propriété Identificateur de package de l’application après l’avoir ajoutée à Microsoft Intune) :
winget show [PackageId]
La propriété URL du programme d’installation indique l’emplacement de téléchargement externe ou le cache de secours basé sur la région (hébergé par Microsoft) selon que le cache est utilisé ou non. L’emplacement de téléchargement du contenu peut changer entre le cache et l’emplacement externe.
Cache de secours de l’application Win32 hébergé par Microsoft :
cdn.storeedgefd.dsx.mp.microsoft.com
Optimisation de la distribution (facultatif, obligatoire pour l’homologation) :
Pour plus d’informations, consultez la ressource suivante :
Migration des stratégies de conformité de l’attestation d’intégrité des appareils vers l’attestation Microsoft Azure
Si un client active l’un des paramètres de stratégie de conformité Windows - Intégrité de l’appareil, Windows 11 appareils commencent à utiliser un service Microsoft Azure Attestation (MAA) en fonction de l’emplacement de leur locataire Intune. Toutefois, les environnements Windows 10 et GCCH/DOD continuent d’utiliser le point de terminaison DHA d’Attestation d’intégrité des appareils « has.spserv.microsoft.com » pour les rapports d’attestation d’intégrité des appareils et ne sont pas affectés par cette modification.
Si un client a des stratégies de pare-feu qui empêchent l’accès au nouveau service Intune MAA pour les Windows 11, les appareils Windows 11 auxquels des stratégies de conformité ont été attribuées à l’aide de l’un des paramètres d’intégrité de l’appareil (BitLocker, démarrage sécurisé, intégrité du code) ne seront pas conformes, car ils ne pourront pas atteindre les points de terminaison d’attestation MAA pour leur emplacement.
Assurez-vous qu’aucune règle de pare-feu ne bloque le trafic HTTPS/443 sortant et que l’inspection du trafic SSL n’est pas en place pour les points de terminaison répertoriés dans cette section, en fonction de l’emplacement de votre client Intune.
Pour trouver l’emplacement de votre client, accédez au Centre > d’administration Intune. Administration des clients État du>client Status>du locataire, consultez Emplacement du locataire.
'https://intunemaape1.eus.attest.azure.net'
'https://intunemaape2.eus2.attest.azure.net'
'https://intunemaape3.cus.attest.azure.net'
'https://intunemaape4.wus.attest.azure.net'
'https://intunemaape5.scus.attest.azure.net'
'https://intunemaape6.ncus.attest.azure.net'
Configuration réseau requise pour les déploiements d’applications et de scripts macOS
Si vous utilisez Intune pour déployer des applications ou des scripts sur macOS, vous devez également accorder l’accès aux points de terminaison dans lesquels votre client réside actuellement.
Différents points de terminaison sont utilisés en fonction de l’emplacement de votre locataire. Pour trouver l’emplacement de votre client, connectez-vous au Centre d’administration Microsoft Intune, choisissez Administration des> clientsDétails du>client Emplacement du client avec une valeur d’Amérique du Nord 0501 ou similaire. En utilisant la région de l’emplacement (Amérique du Nord dans Amérique du Nord 0501), consultez le tableau suivant pour connaître les points de terminaison CDN et les ports requis :
| Région | CDN | Port |
|---|---|---|
| Amérique du Nord | macsidecar.manage.microsoft.com |
TCP : 443 |
| Europe | macsidecareu.manage.microsoft.com |
TCP : 443 |
| Asie-Pacifique | macsidecarap.manage.microsoft.com |
TCP : 443 |
Configuration réseau requise pour les scripts PowerShell et les applications Win32
Si vous utilisez Intune pour des scénarios qui utilisent l’extension de gestion des Intune, tels que le déploiement d’applications Win32, de scripts PowerShell, de corrections, d’analyses de points de terminaison, de stratégies de conformité personnalisées ou de profils de configuration du BIOS, vous devez également accorder l’accès aux points de terminaison dans lesquels votre client réside actuellement.
Différents points de terminaison sont utilisés en fonction de l’emplacement de votre locataire. Pour trouver l’emplacement de votre client, connectez-vous au Centre d’administration Microsoft Intune, choisissez Administration des> clientsDétails du>client Emplacement du client avec une valeur d’Amérique du Nord 0501 ou similaire. En utilisant la région de l’emplacement (Amérique du Nord dans Amérique du Nord 0501), consultez le tableau suivant pour connaître les points de terminaison CDN et les ports requis :
Remarque
Autoriser HTTP Une réponse partielle est requise pour les scripts & les points de terminaison d’applications Win32.
| Région | CDN | Port |
|---|---|---|
| Amérique du Nord | imeswda-afd-primary.manage.microsoft.comimeswda-afd-secondary.manage.microsoft.comimeswda-afd-hotfix.manage.microsoft.com |
TCP : 443 |
| Europe | imeswdb-afd-primary.manage.microsoft.comimeswdb-afd-secondary.manage.microsoft.comimeswdb-afd-hotfix.manage.microsoft.com |
TCP : 443 |
| Asie-Pacifique | imeswdc-afd-primary.manage.microsoft.comimeswdc-afd-secondary.manage.microsoft.comimeswdc-afd-hotfix.manage.microsoft.com |
TCP : 443 |
Pour les données de diagnostic utilisées pour surveiller l’intégrité des composants côté client :
*.events.data.microsoft.com
Windows Autopatch
Pour plus d’informations sur les points de terminaison requis pour Windows Autopatch, consultez Conditions préalables à Windows Autopatch.
Outil de diagnostic de connectivité Azure Front Door
Pour faciliter la validation de la connectivité aux adresses IP Azure Front Door (AFD) utilisées par Intune, le script Test-IntuneAFDConnectivity.ps1 peut être utilisé pour tester la connectivité aux plages d’adresses IP et aux points de terminaison de service AFD requis.
Cet outil de diagnostics inclut des vérifications pour :
- Résolution DNS des points de terminaison de service Intune
- Connectivité TCP sortante sur les ports 80 et 443 vers des adresses IP AFD
- Validation HTTPS sur le service cloud Intune
Configuration requise
Avant d’exécuter le script, assurez-vous d’avoir les éléments suivants :
- PowerShell 5.1 ou version ultérieure
- Connectivité aux points de terminaison réseau pour Microsoft Intune, tel que défini dans cet article.
Utilisation
Exécutez le script à partir d’un appareil géré par Intune pour tester la connectivité aux points de terminaison réseau Intune à l’aide de Azure Front Door. Le script peut être exécuté dans le contexte de l’utilisateur connecté ou en tant que compte système local (contexte d’appareil).
Exécution de script
Option 1 : exécuter en tant qu’utilisateur actuel
Ouvrez PowerShell en tant qu’utilisateur actuel, accédez au répertoire contenant le script et exécutez la commande suivante :
.\Test-IntuneAFDConnectivity.ps1
Option 2 : Exécuter en tant que système (contexte de périphérique)
Pour tester la connectivité en tant que périphérique lui-même, utilisez PsExec de Microsoft Sysinternals.
Télécharger PsExec
Ouvrez PowerShell en tant qu’administrateur. Accédez au répertoire contenant PsExec.
Exécutez la commande suivante pour exécuter le script en tant que SYSTEM :
.\psexec.exe -accepteula -i -s powershell.exe
- Dans la nouvelle fenêtre PowerShell, accédez au répertoire contenant le script et exécutez-le à l’aide de la commande suivante :
.\Test-IntuneAFDConnectivity.ps1
Options et commandes
Utilisez les options suivantes en fonction de votre environnement :
| Cloud | Command | Notes |
|---|---|---|
| Cloud public (par défaut) | .\Test-IntuneAFDConnectivity.ps1 |
Teste la connectivité aux environnements de cloud public |
| Cloud pour le secteur public | .\Test-IntuneAFDConnectivity.ps1 -CloudType gov |
Teste la connectivité aux environnements du gouvernement américain, du GCC High et du DoD |
| Exporter les résultats avec journalisation détaillée | .\Test-IntuneAFDConnectivity.ps1 -LogLevel Detailed -OutputPath "C:\Logs" -Verbose |
Exécute des tests avec une journalisation détaillée et enregistre les résultats dans le répertoire de sortie spécifié |
Résolution des problèmes
Si le script signale un échec (code de sortie 1) :
Si les tests d’adresse IP d’Azure Front Door indiquent des adresses IP ou des plages d’adresses IP ayant échoué : Votre pare-feu, proxy ou votre VPN bloque peut-être les connexions sortantes sur les ports 443 ou 80 vers ces adresses IP d’Azure Front Door.
Si le test de point de terminaison de service indique « Point de terminaison HTTPS inaccessible » : Les noms de domaine complets du service Intune ou les adresses IP de Front Door Azure requis peuvent ne pas être accessibles, ou un problème d’inspection DNS, proxy ou HTTPS empêche la connexion au nom de domaine complet du service Intune.
Examinez les points de terminaison réseau pour Microsoft Intune (comme décrit dans cet article) et assurez-vous que votre pare-feu, VPN ou proxy autorise tous les Azure noms de domaine complets de service Intune, les plages d’adresses IP et les ports Front Door requis.
Vérifiez les résultats détaillés dans le fichier de sortie enregistré ou exécutez le script avec une journalisation détaillée (-LogLevel Detailed et -Verbose) pour capturer plus d’informations de diagnostic.
Liste des points de terminaison consolidée
Pour faciliter la configuration des services par le biais des pare-feu, vous trouverez ci-dessous une liste consolidée des noms de domaine complets et des sous-réseaux IP utilisés par Intune appareils gérés.
Ces listes incluent uniquement les points de terminaison utilisés par Intune appareils gérés. Ces listes n’incluent pas les points de terminaison supplémentaires qui étaient fournis par le service de point de terminaison Office 365 mais non utilisés par Intune.
noms de domaine complets
*.delivery.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
*.dm.microsoft.com
*.do.dsp.mp.microsoft.com
*.events.data.microsoft.com
*.gov.teams.microsoft.us
*.manage.microsoft.com
*.monitor.azure.com
*.notify.windows.com
*.powershellgallery.com
*.s-microsoft.com
*.support.services.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.communications.svc.cloud.microsoft
*.trouter.teams.microsoft.com
*.update.microsoft.com
*.webpubsub.azure.com
*.windowsupdate.com
*.wns.windows.com
aadcdn.msauth.net
aadcdn.msftauth.net
aam-content-cdn.manage.microsoft.com
adl.windows.com
aka.ms
api.flightproxy.skype.com
browser.pipe.aria.microsoft.com
cdn.oneget.org
certauth.enterpriseregistration.windows.net
clientconfig.passport.net
config.edge.skype.com
config.office.com
displaycatalog.mp.microsoft.com
dl.delivery.mp.microsoft.com
ecs.communication.microsoft.com
ecs.office.com
edge.microsoft.com
edge.skype.com
ekcert.spserv.microsoft.com
ekop.intel.com
enterpriseregistration.windows.net
fd.api.orgmsg.microsoft.com
ftpm.amd.com
go-amer.trouter.communications.svc.cloud.microsoft
go-apac.trouter.communications.svc.cloud.microsoft
go-eu.trouter.communications.svc.cloud.microsoft
go.microsoft.com
graph.windows.net
intunemaape1.eus.attest.azure.net
intunemaape2.eus2.attest.azure.net
intunemaape3.cus.attest.azure.net
intunemaape4.wus.attest.azure.net
intunemaape5.scus.attest.azure.net
intunemaape7.neu.attest.azure.net
intunemaape8.neu.attest.azure.net
intunemaape9.neu.attest.azure.net
intunemaape10.weu.attest.azure.net
intunemaape11.weu.attest.azure.net
intunemaape12.weu.attest.azure.net
intunemaape13.jpe.attest.azure.net
intunemaape17.jpe.attest.azure.net
intunemaape18.jpe.attest.azure.net
intunemaape19.jpe.attest.azure.net
amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
licensing.mp.microsoft.com
login.live.com
login.microsoftonline.com
manage.microsoft.com
purchase.md.mp.microsoft.com
remoteassistanceprodacs.communication.azure.com
remoteassistanceprodacseu.communication.azure.com
remoteassistanceweb.usgov.communication.azure.us
remotehelp.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
storeedgefd.dsx.mp.microsoft.com
teams.microsoft.com
time.windows.com
tsfe.trafficshaping.dsp.mp.microsoft.com
wcpstatic.microsoft.com
windowsphone.com
Sous-réseaux IP
4.145.74.224/27
4.150.254.64/27
4.154.145.224/27
4.200.254.32/27
4.207.244.0/27
4.213.25.64/27
4.213.86.128/25
4.216.205.32/27
4.237.143.128/25
13.67.13.176/28
13.67.15.128/27
13.69.67.224/28
13.69.231.128/28
13.70.78.128/28
13.70.79.128/27
13.74.111.192/27
13.77.53.176/28
13.86.221.176/28
13.89.174.240/28
13.89.175.192/28
20.37.153.0/24
20.37.192.128/25
20.38.81.0/24
20.41.1.0/24
20.42.1.0/24
20.42.130.0/24
20.42.224.128/25
20.43.129.0/24
20.44.19.224/27
20.91.147.72/29
20.168.189.128/27
20.189.172.160/27
20.189.229.0/25
20.191.167.0/25
20.192.159.40/29
20.192.174.216/29
20.199.207.192/28
20.204.193.10/31
20.204.193.12/30
20.204.194.128/31
20.208.149.192/27
20.208.157.128/27
20.214.131.176/29
40.67.121.224/27
40.70.151.32/28
40.71.14.96/28
40.74.25.0/24
40.78.245.240/28
40.78.247.128/27
40.79.197.64/27
40.79.197.96/28
40.80.180.208/28
40.80.180.224/27
40.80.184.128/25
40.82.248.224/28
40.82.249.128/25
40.84.70.128/25
40.119.8.128/25
48.218.252.128/25
52.150.137.0/25
52.162.111.96/28
52.168.116.128/27
52.182.141.192/27
52.236.189.96/27
52.240.244.160/27
57.151.0.192/27
57.153.235.0/25
57.154.140.128/25
57.154.195.0/25
57.155.45.128/25
68.218.134.96/27
74.224.214.64/27
74.242.35.0/25
104.46.162.96/27
104.208.197.64/27
172.160.217.160/27
172.201.237.160/27
172.202.86.192/27
172.205.63.0/25
172.212.214.0/25
172.215.131.0/27
13.107.219.0/24
13.107.227.0/24
13.107.228.0/23
150.171.97.0/24
2620:1ec:40::/48
2620:1ec:49::/48
2620:1ec:4a::/47
Contenu connexe
URL et plages d’adresses IP Office 365
Vue d’ensemble de la connectivité réseau Microsoft 365
Réseaux de distribution de contenu (CDN)
Autres points de terminaison non inclus dans le service Web d’adresse IP et d’URL Office 365