Points de terminaison réseau pour Microsoft Intune

Cet article répertorie les adresses IP et les paramètres de port nécessaires pour les paramètres proxy dans vos déploiements Microsoft Intune. Une liste consolidée se trouve à la fin de cette page. Liste des points de terminaison consolidée

Attention

Les scripts PowerShell précédemment disponibles pour récupérer les adresses IP et les noms de domaine complets des points de terminaison Microsoft Intune ne renvoient plus des données précises du service de point de terminaison Office 365. Utilisez plutôt la liste récapitulative fournie dans cet article. L’utilisation des scripts d’origine ou des listes de points de terminaison du service de point de terminaison Office 365 est insuffisante et peut entraîner des configurations incorrectes.

En tant que service cloud uniquement, Intune ne nécessite pas d’infrastructure sur site, telle que des serveurs ou des passerelles.

Accès pour les appareils gérés

Pour gérer les appareils qui se trouvent derrière des pare-feu et des serveurs proxy, vous devez activer la communication pour Intune.

Remarque

Les informations de cette section s’appliquent également à Microsoft Intune Certificate Connector. Le connecteur impose la même configuration réseau requise que les appareils managés.

  • Les points de terminaison de cet article autorisent l’accès aux ports identifiés dans les tableaux suivants.

  • Pour certaines tâches, Intune nécessite un accès serveur proxy non authentifié à manage.microsoft.com, *.azureedge.net et graph.microsoft.com.

    Remarque

    L’inspection du trafic SSL n’est pas prise en charge pour les points de terminaison « *.manage.microsoft.com », « *.dm.microsoft.com » ou l’Attestation d’intégrité de l’appareil (DHA) répertoriés dans la section conformité.

Vous pouvez modifier les paramètres du serveur proxy sur des ordinateurs clients. Vous pouvez également utiliser des paramètres de stratégie de groupe pour modifier les paramètres pour tous les ordinateurs clients situés derrière un serveur proxy spécifié.

Les appareils gérés nécessitent des configurations qui permettent à Tous les utilisateurs d’accéder à des services à travers des pare-feu.

Points de terminaison

Vous avez également besoin de noms de domaine complets couverts par les exigences de Microsoft 365. Pour référence, les tableaux suivants montrent le service auquel ils sont liés et la liste des URL retournées.

Les colonnes de données affichées dans les tables sont les suivantes :

  • ID : ID de la ligne, également appelé ensemble de points de terminaison. Cet ID est le même que celui renvoyé par le service web pour le jeu de points de terminaison.

  • Catégorie : indique si l’ensemble de points de terminaison est classé comme Optimiser, Autoriser ou Par défaut. Cette colonne répertorie également les ensembles de points de terminaison requis pour disposer d’une connectivité réseau. Pour les ensembles de points de terminaison qui ne nécessitent pas de connectivité réseau, nous fournissons des notes dans ce champ pour indiquer les fonctionnalités manquantes si l’ensemble de points de terminaison est bloqué. Si vous excluez une zone de service entière, les ensembles de points de terminaison répertoriés comme obligatoires ne nécessitent pas de connectivité.

    Pour en savoir plus sur ces catégories, vous trouverez des informations sur ces catégories et des instructions pour leur gestion dans les nouvelles catégories de points de terminaison Microsoft 365.

  • ER : la valeur est Oui/Vrai si l’ensemble de points de terminaison est pris en charge sur Azure ExpressRoute avec des préfixes d’itinéraire Microsoft 365. La communauté BGP qui inclut les préfixes d’itinéraire indiqués s’aligne sur la zone de service répertoriée. Lorsque ER a la valeur No / False, ExpressRoute n’est pas pris en charge pour cet ensemble de points de terminaison.

  • Adresses : répertorie les noms de domaine complets ou les noms de domaine génériques et les plages d’adresses IP pour le jeu de points de terminaison. Une plage d’adresses IP est au format CIDR et peut inclure de nombreuses adresses IP individuelles dans le réseau spécifié.

  • Ports : répertorie les ports TCP ou UDP qui sont combinés avec les adresses IP répertoriées pour former le point de terminaison réseau. Vous remarquerez peut-être des doublons dans les plages d’adresses IP où différents ports sont répertoriés.

Service principal Intune

Remarque

Si le pare-feu que vous utilisez vous permet de créer des règles de pare-feu à l’aide d’un nom de domaine, utilisez le *.manage.microsoft.com domaine et manage.microsoft.com . Toutefois, si le fournisseur de pare-feu que vous utilisez ne vous permet pas de créer une règle de pare-feu à l’aide d’un nom de domaine, nous vous recommandons d’utiliser la liste approuvée de tous les sous-réseaux de cette section.

Remarque

Intune points de terminaison utilisent également Azure instance Front Door pour communiquer avec le service Intune. Les plages d’adresses IP pour Intune (qui fait partie de Sécurité Microsoft) sont ajoutées au tableau suivant. Intune points de terminaison spécifiques sont référencés dans le fichier JSON par le nom AzureFrontDoor.MicrosoftSecurity. Reportez-vous à la documentation Azure Front Door et Service Tags pour obtenir la liste complète de tous les services qui utilisent Azure Front Door et des instructions sur l’utilisation du fichier JSON. Plages IP et étiquettes de service Azure Front Door

ID Desc Catégorie ER Adresses Ports
163 Service client et hôte Intune Autoriser
Obligatoire
Faux *.manage.microsoft.com
manage.microsoft.com
*.dm.microsoft.com
EnterpriseEnrollment.manage.microsoft.com
104.46.162.96/27, 13.67.13.176/28, 13.67.15.128/27, 13.69.231.128/28, 13.69.67.224/28, 13.70.78.128/28, 13.70.79.128/27, 13.74.111.192/27, 13.77.53.176/28, 13.86.221.176/28,13.89.174.240/28, 13.89.175.192/28, 20.189.229.0/25, 20.191.167.0/25, 20.37.153.0/24, 20.37.192.128/25, 20.38.81.0/24, 20.41.1.0/24, 20.42.1.0/24, 20.42.130.0/24, 20.42.224.128/25, 20.43.129.0/24, 20.44.19.224/27, 40.119.8.128/25, 40.67.121.224/27, 40.70.151.32/28, 40.71.14.96/28, 40.74.25.0/24, 40.78.245.240/28, 40.78.247.128/27, 40.79.197.64/27, 40.79.197.96/28, 40.80.180.208/28, 40.80.180.224/27, 40.80.184.128/25, 40.82.248.224/28, 40.82.249.128/25, 52.150.137.0/25, 52.162.111.96/28, 52.168.116.128/27, 52.182.141.192/27, 52.236.189.96/27, 52.240.244.160/27, 20.204.193.12/30, 20.204.193.10/31, 20.192.174.216/29, 20.192.159.40/29, 104.208.197.64/27, 172.160.217.160/27, 172.201.237.160/27, 172.202.86.192/27, 172.205.63.0/25, 172.212.214.0/25, 172.215.131.0/27, 20.168.189.128/27, 20.199.207.192/28, 20.204.194.128/31, 20.208.149.192/27, 20.208.157.128/27, 20.214.131.176/29, 20.43.129.0/24, 20.91.147.72/29, 4.145.74.224/27, 4.150.254.64/27, 4.154.145.224/27, 4.200.254.32/27, 4.207.244.0/27, 4.213.25.64/27, 4.213.86.128/25, 4.216.205.32/27, 4.237.143.128/25, 40.84.70.128/25, 48.218.252.128/25, 57.151.0.192/27, 57.153.235.0/25, 57.154.140.128/25, 57.154.195.0/25, 57.155.45.128/25, 68.218.134.96/27, 74.224.214.64/27, 74.242.35.0/25, 172.208.170.0/25, 74.241.231.0/25, 74.242.184.128/25

Azure Front Door Endpoints:
13.107.219.0/24, 13.107.227.0/24, 13.107.228.0/23, 150.171.97.0/24, 2620:1ec:40::/48, 2620:1ec:49::/48, 2620:1ec:4a::/47
TCP : 80, 443
172 Optimisation de la distribution GPM Par défaut
Obligatoire
Faux *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP : 80, 443
170 MEM - Win32Apps Par défaut
Obligatoire
Faux swda01-mscdn.manage.microsoft.com
swda02-mscdn.manage.microsoft.com
swdb01-mscdn.manage.microsoft.com
swdb02-mscdn.manage.microsoft.com
swdc01-mscdn.manage.microsoft.com
swdc02-mscdn.manage.microsoft<.com
swdd01-mscdn.manage.microsoft.com
swdd02-mscdn.manage.microsoft.com
swdin01-mscdn.manage.microsoft.com
swdin02-mscdn.manage.microsoft.com
aam-content-cdn.manage.microsoft.com(ce point de terminaison est uniquement pour les applications de catalogue d’applications d’entreprise)
TCP : 80, 443
97 Outlook.com consommateur, OneDrive, authentification de l’appareil et compte Microsoft Par défaut
Obligatoire
Faux account.live.com
login.live.com
TCP : 443
190 Découverte de point de terminaison Par défaut
Obligatoire
Faux go.microsoft.com TCP : 80, 443
189 Dépendance - Déploiement de fonctionnalités Par défaut
Obligatoire
Faux config.edge.skype.com
ecs.office.com
TCP : 443
192 Messages de l’organisation Par défaut
Obligatoire
Faux fd.api.orgmsg.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
`
TCP : 443

Dépendances d’authentification

ID Desc Catégorie ER Adresses Ports
56 Authentification et identité, inclut les services liés à Microsoft Entra ID et Entra ID. Autoriser
Obligatoire
Vrai login.microsoftonline.com
graph.windows.net
TCP : 80, 443
150 Le service de personnalisation Office fournit la configuration de déploiement d’Office 365 ProPlus, les paramètres d’application et la gestion des stratégies basées sur le cloud. Par défaut Faux *.officeconfig.msocdn.com
config.office.com
TCP : 443
59 Services de prise en charge des identités & CDN. Par défaut
Obligatoire
Faux enterpriseregistration.windows.net
certauth.enterpriseregistration.windows.net
TCP : 80, 443

Pour plus d’informations, consultez URL et plages d’adresses IP dans Office 365.

Dépendances d’Intune

Dans cette section, les tableaux suivants répertorient les dépendances d’Intune ainsi que les ports et services auxquels le client Intune accède.

Dépendances d’Android Enterprise

Google Android Enterprise - Google fournit la documentation des ports réseau requis et des noms d’hôte de destination dans le centre d’aide Android Enterprise.

Notification Push Android : Intune utilise Google Firebase Cloud Messaging (FCM) pour les notifications Push afin de déclencher des actions de l’appareil et des case activée-ins. L’administrateur d’appareil Android et Android Enterprise l’exigent. Pour plus d’informations sur la configuration réseau requise pour FCM, consultez la page sur les ports FCM et votre pare-feu de Google.

Dépendances AOSP Android

ID Desc Catégorie ER Adresses Ports
179 MEM - Dépendance AOSP Android Par défaut
Obligatoire
Faux intunecdnpeasd.manage.microsoft.com TCP : 443

Remarque

Étant donné que Google Mobile Services n’est pas disponible en Chine, les appareils en Chine gérés par Intune ne peuvent pas utiliser les fonctionnalités qui nécessitent Google Mobile Services. Ces fonctionnalités incluent : les fonctionnalités de Google Play Protect telles que le verdict d’intégrité de la lecture, la gestion des applications à partir du Google Play Store, les fonctionnalités Android Enterprise (voir cette documentation Google). De plus, l’application Portail d’entreprise Intune pour Android utilise Google Mobile Services pour communiquer avec le service Microsoft Intune. Étant donné que les services Google Play ne sont pas disponibles en Chine, certaines tâches peuvent nécessiter jusqu’à 8 heures pour s’exécuter. Pour plus d’informations, voir Limites de la gestion d’Intune lorsque GMS n’est pas disponible.

Informations sur les ports Android : selon la façon dont vous choisissez de gérer les appareils Android, vous devrez peut-être ouvrir les ports Google Android Enterprise et/ou la notification Push Android. Pour plus d’informations sur les méthodes de gestion Android prises en charge, consultez la documentation relative à l’inscription Android.

Dépendances d’Apple

Pour plus d’informations sur les points de terminaison Apple, consultez les ressources suivantes :

Dépendances de l’optimisation de la distribution

ID Desc Catégorie ER Adresses Ports
172 GPM - Dépendances d’optimisation de la distribution Par défaut
Obligatoire
Faux *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP : 80, 443

Exigences de port - Pour la communication client-service, il utilise HTTP ou HTTPS sur le port 80/443. En option, pour le trafic pair à pair, l’optimisation de la distribution utilise 7680 pour TCP/IP et Teredo sur le port 3544 pour la traversée NAT. Pour plus d’informations, consultez la documentation sur l’optimisation de la distribution

Exigences de proxy : pour utiliser l’optimisation de la distribution, vous devez autoriser les demandes de plage d’octets. Pour plus d’informations, consultez Configuration requise pour le proxy pour l’optimisation de la distribution.

Configuration requise pour le pare-feu : autorisez les noms d’hôte suivants via votre pare-feu pour prendre en charge l’optimisation de la distribution. Pour la communication entre les clients et le service cloud d’optimisation de la distribution :

  • *.do.dsp.mp.microsoft.com

Pour les métadonnées d’optimisation de la distribution :

  • *.dl.delivery.mp.microsoft.com

Conseil

Passez en revue les dépendances des solutions pair à pair client-service que vous utilisez pour assurer la prise en charge de la gestion basée sur le cloud. Par exemple, Windows BranchCache s’appuie sur des groupes disponibles localement qui peuvent ne pas être disponibles via Microsoft Entra ID, qui est la solution d’identité d’Intune.

Dépendances des services de notifications Push Windows (WNS)

ID Desc Catégorie ER Adresses Ports
171 Dépendances MEM - WNS Par défaut
Obligatoire
Faux *.notify.windows.com
*.wns.windows.com
sinwns1011421.wns.windows.com
sin.notify.windows.com
TCP : 443

Pour les appareils Windows gérés par Intune à l’aide de la gestion des appareils mobiles (MDM), les actions et d’autres activités immédiates exigent l’utilisation des Services de notifications Push Windows (WNS). Pour plus d’informations, consultez Autorisation du passage du trafic de notification Windows à travers des pare-feu d’entreprise.

Assistance à distance

Outre la configuration de la configuration réseau requise répertoriée dans le tableau suivant, vous devez également configurer la configuration réseau requise pour Azure Communication Services. Pour plus d’informations, consultez Configuration réseau requise pour les services de communication Azure.

ID Desc Catégorie ER Adresses Ports Notes
181 MEM - Fonctionnalité d’assistance à distance Par défaut
Obligatoire
Faux *.support.services.microsoft.com
remoteassistance.support.services.microsoft.com
teams.microsoft.com
remoteassistanceprodacs.communication.azure.com
edge.skype.com
aadcdn.msftauth.net
aadcdn.msauth.net
alcdn.msauth.net
wcpstatic.microsoft.com
*.aria.microsoft.com
browser.pipe.aria.microsoft.com
*.events.data.microsoft.com
v10c.events.data.microsoft.com
*.monitor.azure.com
js.monitor.azure.com
edge.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.teams.microsoft.com
*.trouter.communications.svc.cloud.microsoft(déploiement de mars à juin 2026)
go-amer.trouter.communications.svc.cloud.microsoft(de mars à juin 2026, uniquement pour les clients NA, ROW)
go-apac.trouter.communications.svc.cloud.microsoft(déploiement de mars à juin 2026, uniquement pour les clients de l’APAC)
go-eu.trouter.communications.svc.cloud.microsoft(déploiement de mars à juin 2026, uniquement pour les clients de l’UE)
api.flightproxy.skype.com
ecs.communication.microsoft.com
remotehelp.microsoft.com
remoteassistanceprodacseu.communication.azure.com(ce point de terminaison est réservé aux clients de l’UE)
TCP : 443
187 Dépendance - Assistance à distance web pubsub Par défaut
Obligatoire
Faux *.webpubsub.azure.com
AMSUA0101-RemoteAssistService-pubsub.webpubsub.azure.com
TCP : 443
188 Dépendance à l’assistance à distance pour les clients GCC Par défaut
Obligatoire
Faux remoteassistanceweb-gcc.usgov.communication.azure.us
gcc.remotehelp.microsoft.com
gcc.relay.remotehelp.microsoft.com
*.gov.teams.microsoft.us
TCP : 443
S/O Assistance à distance pour Windows Accès sans assistance - Dépendances de connexion à distance Par défaut
Obligatoire
S/O Voir les notes Voir les notes La connexion à distance nécessite les points de terminaison de l’hôte de session Azure Virtual Desktop. Les clients commerciaux doivent utiliser les points de terminaison cloud Azure. Les clients du Cloud de la communauté du secteur public (GCC) doivent utiliser le Azure pour les points de terminaison du gouvernement des États-Unis.

Dépendances de Windows Autopilot

ID Desc Catégorie ER Adresses Ports
164 Windows Autopilot - Windows Update Par défaut
Obligatoire
Faux *.windowsupdate.com
*.dl.delivery.mp.microsoft.com
*.prod.do.dsp.mp.microsoft.com
*.delivery.mp.microsoft.com
*.update.microsoft.com
tsfe.trafficshaping.dsp.mp.microsoft.com
adl.windows.com
TCP : 80, 443
165 Windows Autopilot - Synchronisation NTP Par défaut
Obligatoire
Faux time.windows.com UDP : 123
169 Windows Autopilot - Dépendances WNS Par défaut
Obligatoire
Faux clientconfig.passport.net
windowsphone.com
*.s-microsoft.com
c.s-microsoft.com
TCP : 443
173 Windows Autopilot - Dépendances de déploiement tierces Par défaut
Obligatoire
Faux ekop.intel.com
ekcert.spserv.microsoft.com
ftpm.amd.com
TCP : 443
182 Windows Autopilot - Chargement des diagnostics Par défaut
Obligatoire
Faux amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
TCP : 443

Analyse des points de terminaison

Pour plus d’informations sur les points de terminaison requis pour l’analyse des points de terminaison, consultez Action de l’appareil : collecter les diagnostics.

Collection de diagnostics

Pour plus d’informations sur les points de terminaison requis pour la collecte de diagnostics, consultez Configuration requise pour le réseau et la connectivité.

Microsoft Defender pour point de terminaison

Pour plus d’informations sur la configuration de la connectivité de Defender pour point de terminaison, consultez Configuration requise pour la connectivité.

Pour prendre en charge la gestion des paramètres de sécurité Defender pour point de terminaison, autorisez les noms d’hôte suivants via votre pare-feu. Pour la communication entre les clients et le service cloud :

  • *.dm.microsoft.com - L'utilisation d'un caractère générique prend en charge les points de terminaison du service cloud qui sont utilisés pour l'inscription, l'enregistrement et la création de rapports, et qui peuvent changer à mesure que le service évolue.

    Importante

    L’inspection SSL n’est pas prise en charge sur les points de terminaison requis pour Microsoft Defender pour point de terminaison.

Gestion des privilèges de points de terminaison Microsoft Intune

Pour prendre en charge la gestion des privilèges de points de terminaison, autorisez les noms d’hôte suivants sur le port TCP 443 via votre pare-feu

Pour la communication entre les clients et le service cloud :

  • *.dm.microsoft.com - L'utilisation d'un caractère générique prend en charge les points de terminaison du service cloud qui sont utilisés pour l'inscription, l'enregistrement et la création de rapports, et qui peuvent changer à mesure que le service évolue.

  • *.events.data.microsoft.com- Utilisé par les appareils gérés par Intune pour envoyer des données de rapport facultatives au point de terminaison de la collecte de données Intune.

    Importante

    L’inspection SSL n’est pas prise en charge sur les points de terminaison requis pour la gestion des privilèges de points de terminaison.

Pour plus d’informations, consultez la vue d’ensemble de la Gestion des privilèges de points de terminaison.

Microsoft Security Copilot

Pour assurer la communication entre Security Copilot et certaines solutions de sécurité, vous devez autoriser les adresses IP de sortie de Security Copilot à contacter la solution. Pour plus d’informations sur les points de terminaison requis, consultez Microsoft Security Copilot adresses IP de sortie dans la documentation Security Copilot.

Microsoft Store

Les appareils Windows gérés qui utilisent le Microsoft Store pour acquérir, installer ou mettre à jour des applications doivent accéder à ces points de terminaison sur les ports TCP 80 et 443 via votre pare-feu.

API Microsoft Store (AppInstallManager) :

  • displaycatalog.mp.microsoft.com
  • purchase.md.mp.microsoft.com
  • licensing.mp.microsoft.com
  • storeedgefd.dsx.mp.microsoft.com

Importante

L’inspection SSL n’est pas prise en charge sur les points de terminaison requis pour l’API Microsoft Store.

Agent Windows Update :

Pour plus d’informations, consultez les ressources suivantes :

Téléchargement de contenu Win32 :

Les emplacements et points de terminaison de téléchargement de contenu Win32 sont uniques par application et sont fournis par l’éditeur externe. Vous pouvez trouver l’emplacement de chaque application du Store Win32 à l’aide de la commande suivante sur un système de test (vous pouvez obtenir le [PackageId] d’une application du Store en référençant la propriété Identificateur de package de l’application après l’avoir ajoutée à Microsoft Intune) :

  • winget show [PackageId]

La propriété URL du programme d’installation indique l’emplacement de téléchargement externe ou le cache de secours basé sur la région (hébergé par Microsoft) selon que le cache est utilisé ou non. L’emplacement de téléchargement du contenu peut changer entre le cache et l’emplacement externe.

Cache de secours de l’application Win32 hébergé par Microsoft :

  • cdn.storeedgefd.dsx.mp.microsoft.com

Optimisation de la distribution (facultatif, obligatoire pour l’homologation) :

Pour plus d’informations, consultez la ressource suivante :

Migration des stratégies de conformité de l’attestation d’intégrité des appareils vers l’attestation Microsoft Azure

Si un client active l’un des paramètres de stratégie de conformité Windows - Intégrité de l’appareil, Windows 11 appareils commencent à utiliser un service Microsoft Azure Attestation (MAA) en fonction de l’emplacement de leur locataire Intune. Toutefois, les environnements Windows 10 et GCCH/DOD continuent d’utiliser le point de terminaison DHA d’Attestation d’intégrité des appareils « has.spserv.microsoft.com » pour les rapports d’attestation d’intégrité des appareils et ne sont pas affectés par cette modification.

Si un client a des stratégies de pare-feu qui empêchent l’accès au nouveau service Intune MAA pour les Windows 11, les appareils Windows 11 auxquels des stratégies de conformité ont été attribuées à l’aide de l’un des paramètres d’intégrité de l’appareil (BitLocker, démarrage sécurisé, intégrité du code) ne seront pas conformes, car ils ne pourront pas atteindre les points de terminaison d’attestation MAA pour leur emplacement.

Assurez-vous qu’aucune règle de pare-feu ne bloque le trafic HTTPS/443 sortant et que l’inspection du trafic SSL n’est pas en place pour les points de terminaison répertoriés dans cette section, en fonction de l’emplacement de votre client Intune.

Pour trouver l’emplacement de votre client, accédez au Centre > d’administration Intune. Administration des clients État du>client Status>du locataire, consultez Emplacement du locataire.

  • 'https://intunemaape1.eus.attest.azure.net'

  • 'https://intunemaape2.eus2.attest.azure.net'

  • 'https://intunemaape3.cus.attest.azure.net'

  • 'https://intunemaape4.wus.attest.azure.net'

  • 'https://intunemaape5.scus.attest.azure.net'

  • 'https://intunemaape6.ncus.attest.azure.net'

Configuration réseau requise pour les déploiements d’applications et de scripts macOS

Si vous utilisez Intune pour déployer des applications ou des scripts sur macOS, vous devez également accorder l’accès aux points de terminaison dans lesquels votre client réside actuellement.

Différents points de terminaison sont utilisés en fonction de l’emplacement de votre locataire. Pour trouver l’emplacement de votre client, connectez-vous au Centre d’administration Microsoft Intune, choisissez Administration des> clientsDétails du>client Emplacement du client avec une valeur d’Amérique du Nord 0501 ou similaire. En utilisant la région de l’emplacement (Amérique du Nord dans Amérique du Nord 0501), consultez le tableau suivant pour connaître les points de terminaison CDN et les ports requis :

Région CDN Port
Amérique du Nord macsidecar.manage.microsoft.com TCP : 443
Europe macsidecareu.manage.microsoft.com TCP : 443
Asie-Pacifique macsidecarap.manage.microsoft.com TCP : 443

Configuration réseau requise pour les scripts PowerShell et les applications Win32

Si vous utilisez Intune pour des scénarios qui utilisent l’extension de gestion des Intune, tels que le déploiement d’applications Win32, de scripts PowerShell, de corrections, d’analyses de points de terminaison, de stratégies de conformité personnalisées ou de profils de configuration du BIOS, vous devez également accorder l’accès aux points de terminaison dans lesquels votre client réside actuellement.

Différents points de terminaison sont utilisés en fonction de l’emplacement de votre locataire. Pour trouver l’emplacement de votre client, connectez-vous au Centre d’administration Microsoft Intune, choisissez Administration des> clientsDétails du>client Emplacement du client avec une valeur d’Amérique du Nord 0501 ou similaire. En utilisant la région de l’emplacement (Amérique du Nord dans Amérique du Nord 0501), consultez le tableau suivant pour connaître les points de terminaison CDN et les ports requis :

Remarque

Autoriser HTTP Une réponse partielle est requise pour les scripts & les points de terminaison d’applications Win32.

Région CDN Port
Amérique du Nord imeswda-afd-primary.manage.microsoft.com
imeswda-afd-secondary.manage.microsoft.com
imeswda-afd-hotfix.manage.microsoft.com
TCP : 443
Europe imeswdb-afd-primary.manage.microsoft.com
imeswdb-afd-secondary.manage.microsoft.com
imeswdb-afd-hotfix.manage.microsoft.com
TCP : 443
Asie-Pacifique imeswdc-afd-primary.manage.microsoft.com
imeswdc-afd-secondary.manage.microsoft.com
imeswdc-afd-hotfix.manage.microsoft.com
TCP : 443

Pour les données de diagnostic utilisées pour surveiller l’intégrité des composants côté client :

  • *.events.data.microsoft.com

Windows Autopatch

Pour plus d’informations sur les points de terminaison requis pour Windows Autopatch, consultez Conditions préalables à Windows Autopatch.

Outil de diagnostic de connectivité Azure Front Door

Pour faciliter la validation de la connectivité aux adresses IP Azure Front Door (AFD) utilisées par Intune, le script Test-IntuneAFDConnectivity.ps1 peut être utilisé pour tester la connectivité aux plages d’adresses IP et aux points de terminaison de service AFD requis.

Cet outil de diagnostics inclut des vérifications pour :

  • Résolution DNS des points de terminaison de service Intune
  • Connectivité TCP sortante sur les ports 80 et 443 vers des adresses IP AFD
  • Validation HTTPS sur le service cloud Intune

Configuration requise

Avant d’exécuter le script, assurez-vous d’avoir les éléments suivants :

  • PowerShell 5.1 ou version ultérieure
  • Connectivité aux points de terminaison réseau pour Microsoft Intune, tel que défini dans cet article.

Utilisation

Exécutez le script à partir d’un appareil géré par Intune pour tester la connectivité aux points de terminaison réseau Intune à l’aide de Azure Front Door. Le script peut être exécuté dans le contexte de l’utilisateur connecté ou en tant que compte système local (contexte d’appareil).

Exécution de script

Option 1 : exécuter en tant qu’utilisateur actuel

Ouvrez PowerShell en tant qu’utilisateur actuel, accédez au répertoire contenant le script et exécutez la commande suivante :

.\Test-IntuneAFDConnectivity.ps1

Option 2 : Exécuter en tant que système (contexte de périphérique)

Pour tester la connectivité en tant que périphérique lui-même, utilisez PsExec de Microsoft Sysinternals.

  1. Télécharger PsExec

  2. Ouvrez PowerShell en tant qu’administrateur. Accédez au répertoire contenant PsExec.

  3. Exécutez la commande suivante pour exécuter le script en tant que SYSTEM :

.\psexec.exe -accepteula -i -s powershell.exe
  1. Dans la nouvelle fenêtre PowerShell, accédez au répertoire contenant le script et exécutez-le à l’aide de la commande suivante :
.\Test-IntuneAFDConnectivity.ps1

Options et commandes

Utilisez les options suivantes en fonction de votre environnement :

Cloud Command Notes
Cloud public (par défaut) .\Test-IntuneAFDConnectivity.ps1 Teste la connectivité aux environnements de cloud public
Cloud pour le secteur public .\Test-IntuneAFDConnectivity.ps1 -CloudType gov Teste la connectivité aux environnements du gouvernement américain, du GCC High et du DoD
Exporter les résultats avec journalisation détaillée .\Test-IntuneAFDConnectivity.ps1 -LogLevel Detailed -OutputPath "C:\Logs" -Verbose Exécute des tests avec une journalisation détaillée et enregistre les résultats dans le répertoire de sortie spécifié

Résolution des problèmes

Si le script signale un échec (code de sortie 1) :

  • Si les tests d’adresse IP d’Azure Front Door indiquent des adresses IP ou des plages d’adresses IP ayant échoué : Votre pare-feu, proxy ou votre VPN bloque peut-être les connexions sortantes sur les ports 443 ou 80 vers ces adresses IP d’Azure Front Door.

  • Si le test de point de terminaison de service indique « Point de terminaison HTTPS inaccessible » : Les noms de domaine complets du service Intune ou les adresses IP de Front Door Azure requis peuvent ne pas être accessibles, ou un problème d’inspection DNS, proxy ou HTTPS empêche la connexion au nom de domaine complet du service Intune.

  • Examinez les points de terminaison réseau pour Microsoft Intune (comme décrit dans cet article) et assurez-vous que votre pare-feu, VPN ou proxy autorise tous les Azure noms de domaine complets de service Intune, les plages d’adresses IP et les ports Front Door requis.

  • Vérifiez les résultats détaillés dans le fichier de sortie enregistré ou exécutez le script avec une journalisation détaillée (-LogLevel Detailed et -Verbose) pour capturer plus d’informations de diagnostic.

Liste des points de terminaison consolidée

Pour faciliter la configuration des services par le biais des pare-feu, vous trouverez ci-dessous une liste consolidée des noms de domaine complets et des sous-réseaux IP utilisés par Intune appareils gérés.

Ces listes incluent uniquement les points de terminaison utilisés par Intune appareils gérés. Ces listes n’incluent pas les points de terminaison supplémentaires qui étaient fournis par le service de point de terminaison Office 365 mais non utilisés par Intune.

noms de domaine complets

*.delivery.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
*.dm.microsoft.com
*.do.dsp.mp.microsoft.com
*.events.data.microsoft.com
*.gov.teams.microsoft.us
*.manage.microsoft.com
*.monitor.azure.com
*.notify.windows.com
*.powershellgallery.com
*.s-microsoft.com
*.support.services.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.communications.svc.cloud.microsoft
*.trouter.teams.microsoft.com
*.update.microsoft.com
*.webpubsub.azure.com
*.windowsupdate.com
*.wns.windows.com
aadcdn.msauth.net
aadcdn.msftauth.net
aam-content-cdn.manage.microsoft.com
adl.windows.com
aka.ms
api.flightproxy.skype.com
browser.pipe.aria.microsoft.com
cdn.oneget.org
certauth.enterpriseregistration.windows.net
clientconfig.passport.net
config.edge.skype.com
config.office.com
displaycatalog.mp.microsoft.com
dl.delivery.mp.microsoft.com
ecs.communication.microsoft.com
ecs.office.com
edge.microsoft.com
edge.skype.com
ekcert.spserv.microsoft.com
ekop.intel.com
enterpriseregistration.windows.net
fd.api.orgmsg.microsoft.com
ftpm.amd.com
go-amer.trouter.communications.svc.cloud.microsoft
go-apac.trouter.communications.svc.cloud.microsoft
go-eu.trouter.communications.svc.cloud.microsoft
go.microsoft.com
graph.windows.net
intunemaape1.eus.attest.azure.net
intunemaape2.eus2.attest.azure.net
intunemaape3.cus.attest.azure.net
intunemaape4.wus.attest.azure.net
intunemaape5.scus.attest.azure.net
intunemaape7.neu.attest.azure.net
intunemaape8.neu.attest.azure.net
intunemaape9.neu.attest.azure.net
intunemaape10.weu.attest.azure.net
intunemaape11.weu.attest.azure.net
intunemaape12.weu.attest.azure.net
intunemaape13.jpe.attest.azure.net
intunemaape17.jpe.attest.azure.net
intunemaape18.jpe.attest.azure.net
intunemaape19.jpe.attest.azure.net
amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
licensing.mp.microsoft.com
login.live.com
login.microsoftonline.com
manage.microsoft.com
purchase.md.mp.microsoft.com
remoteassistanceprodacs.communication.azure.com
remoteassistanceprodacseu.communication.azure.com
remoteassistanceweb.usgov.communication.azure.us
remotehelp.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
storeedgefd.dsx.mp.microsoft.com
teams.microsoft.com
time.windows.com
tsfe.trafficshaping.dsp.mp.microsoft.com
wcpstatic.microsoft.com
windowsphone.com

Sous-réseaux IP

4.145.74.224/27
4.150.254.64/27
4.154.145.224/27
4.200.254.32/27
4.207.244.0/27
4.213.25.64/27
4.213.86.128/25
4.216.205.32/27
4.237.143.128/25
13.67.13.176/28
13.67.15.128/27
13.69.67.224/28
13.69.231.128/28
13.70.78.128/28
13.70.79.128/27
13.74.111.192/27
13.77.53.176/28
13.86.221.176/28
13.89.174.240/28
13.89.175.192/28
20.37.153.0/24
20.37.192.128/25
20.38.81.0/24
20.41.1.0/24
20.42.1.0/24
20.42.130.0/24
20.42.224.128/25
20.43.129.0/24
20.44.19.224/27
20.91.147.72/29
20.168.189.128/27
20.189.172.160/27
20.189.229.0/25
20.191.167.0/25
20.192.159.40/29
20.192.174.216/29
20.199.207.192/28
20.204.193.10/31
20.204.193.12/30
20.204.194.128/31
20.208.149.192/27
20.208.157.128/27
20.214.131.176/29
40.67.121.224/27
40.70.151.32/28
40.71.14.96/28
40.74.25.0/24
40.78.245.240/28
40.78.247.128/27
40.79.197.64/27
40.79.197.96/28
40.80.180.208/28
40.80.180.224/27
40.80.184.128/25
40.82.248.224/28
40.82.249.128/25
40.84.70.128/25
40.119.8.128/25
48.218.252.128/25
52.150.137.0/25
52.162.111.96/28
52.168.116.128/27
52.182.141.192/27
52.236.189.96/27
52.240.244.160/27
57.151.0.192/27
57.153.235.0/25
57.154.140.128/25
57.154.195.0/25
57.155.45.128/25
68.218.134.96/27
74.224.214.64/27
74.242.35.0/25
104.46.162.96/27
104.208.197.64/27
172.160.217.160/27
172.201.237.160/27
172.202.86.192/27
172.205.63.0/25
172.212.214.0/25
172.215.131.0/27
13.107.219.0/24
13.107.227.0/24
13.107.228.0/23
150.171.97.0/24
2620:1ec:40::/48
2620:1ec:49::/48
2620:1ec:4a::/47

URL et plages d’adresses IP Office 365

Vue d’ensemble de la connectivité réseau Microsoft 365

Réseaux de distribution de contenu (CDN)

Autres points de terminaison non inclus dans le service Web d’adresse IP et d’URL Office 365

Gestion des points de terminaison Office 365