Netwerkeindpunten voor Microsoft Intune

In dit artikel vindt u de benodigde IP-adressen en poortinstellingen voor proxy-instellingen in uw Microsoft Intune-implementaties. Een geconsolideerde lijst vindt u aan het einde van deze pagina. Geconsolideerde eindpuntenlijst

Voorzichtigheid

De eerder beschikbare PowerShell-scripts voor het ophalen van IP-adressen en FQDN's van het Microsoft Intune-eindpunt retourneren geen nauwkeurige gegevens meer van de Office 365-eindpuntservice. Gebruik in plaats daarvan de samengevoegde lijst in dit artikel. U kunt de oorspronkelijke scripts of eindpuntenlijsten van de Office 365-eindpuntservice niet gebruiken, wat kan leiden tot onjuiste configuraties.

Omdat Intune een service die alleen in de cloud wordt gebruikt, is er geen on-premises infrastructuur zoals servers of gateways vereist.

Toegang voor beheerde apparaten

Voor het beheren van apparaten achter firewalls en proxyservers moet u communicatie inschakelen voor Intune.

Opmerking

De informatie in deze sectie is ook van toepassing op de Microsoft Intune Certificate Connector. De connector heeft dezelfde netwerkvereisten als beheerde apparaten.

  • De eindpunten in dit artikel bieden toegang tot de poorten die worden aangegeven in de volgende tabellen.

  • Voor sommige taken is Intune niet-geverifieerde proxyservertoegang tot manage.microsoft.com, *.azureedge.net en graph.microsoft.com vereist.

    Opmerking

    SSL-verkeersinspectie wordt niet ondersteund voor '*.manage.microsoft.com', '*.dm.microsoft.com' of de eindpunten van Device Health Attestation (DHA) die worden vermeld in de nalevingssectie.

U kunt de instellingen van de proxyserver op elke clientcomputer wijzigen. U kunt ook instellingen voor groepsbeleid gebruiken om instellingen te wijzigen voor alle clientcomputers die zich achter een opgegeven proxyserver bevinden.

Voor beheerde apparaten zijn configuraties vereist waarmee alle gebruikers via firewalls toegang hebben tot services.

Eindpunten

U hebt ook FQDN's nodig die worden gedekt als onderdeel van Microsoft 365-vereisten. Ter referentie worden in de volgende tabellen de service weergegeven waaraan ze zijn gekoppeld en de lijst met geretourneerde URL's.

De volgende gegevenskolommen worden weergegeven in de tabellen:

  • ID: Het ID-nummer van de rij, ook wel een eindpuntenset genoemd. Deze ID is hetzelfde als die door de webservice wordt geretourneerd voor de eindpuntenset.

  • Categorie: Toon of de eindpuntenset wordt gecategoriseerd als Optimaliseren, Toestaan of Standaard. In deze kolom wordt ook aangegeven welke eindpuntensets vereist zijn voor netwerkverbinding. Voor eindpuntensets die geen netwerkverbinding hoeven te hebben, geven we in dit veld notities om aan te geven welke functionaliteit ontbreekt als de eindpuntenset wordt geblokkeerd. Als u een volledig servicegebied uitsluit, vereisen de eindpuntensets die als verplicht worden weergegeven geen verbinding.

    U kunt meer lezen over deze categorieën en richtlijnen voor het beheer ervan in Nieuwe Microsoft 365-eindpuntcategorieën.

  • ER: dit is Ja/Waar als de eindpuntenset wordt ondersteund via Azure ExpressRoute met Microsoft 365-routevoorvoegsels. De BGP-community met de weergegeven routeprefixen komt overeen met het weergegeven servicegebied. Wanneer ER Nee/Onwaar is, wordt ExpressRoute niet ondersteund voor deze eindpuntenset.

  • Adressen: Hier worden de FQDN‘s of wildcard-domeinnamen en IP-adresbereiken voor de eindpuntenset weergegeven. Houd er rekening mee dat een IP-adresbereik de CIDR-indeling heeft en veel individuele IP-adressen in het opgegeven netwerk kan bevatten.

  • Poorten: Geeft de TCP- of UDP-poorten weer die worden gecombineerd met de opgegeven IP-adressen om het netwerkeindpunt te vormen. U ziet mogelijk enige duplicatie in IP-adresbereiken waar verschillende poorten worden vermeld.

Intune-kernservice

Opmerking

Als de firewall die u gebruikt toestaat dat u firewallregels maakt met behulp van een domeinnaam, gebruikt u het *.manage.microsoft.commanage.microsoft.com and-domein. Als de firewallprovider die u gebruikt u echter niet toestaat om een firewallregel te maken met behulp van een domeinnaam, raden we u aan de lijst met goedgekeurde subnetten in deze sectie te gebruiken.

Opmerking

Intune-eindpunten gebruiken ook Azure Front Door om te communiceren met de Intune-service. De IP-bereiken voor Intune (onderdeel van Microsoft Beveiliging) worden toegevoegd aan de volgende tabel. Intune specifieke eindpunten worden in het JSON-bestand aangeduid met de naamAzureFrontDoor.MicrosoftSecurity. Raadpleeg de documentatie voor Azure Front Door and Service Tags voor een volledige lijst met alle services die gebruikmaken van Azure Front Door en instructies voor het gebruik van het JSON-bestand. IP-bereiken en servicelabels voor Azure Front Door

ID Beschrijving Categorie ER Adressen Poorten
163 Intune client- en hostservice Toestaan
Vereist
False *.manage.microsoft.com
manage.microsoft.com
*.dm.microsoft.com
EnterpriseEnrollment.manage.microsoft.com
104.46.162.96/27, 13.67.13.176/28, 13.67.15.128/27, 13.69.231.128/28, 13.69.67.224/28, 13.70.78.128/28, 13.70.79.128/27, 13.74.111.192/27, 13.77.53.176/28, 13.86.221.176/28,13.89.174.240/28, 13.89.175.192/28, 20.189.229.0/25, 20.191.167.0/25, 20.37.153.0/24, 20.37.192.128/25, 20.38.81.0/24, 20.41.1.0/24, 20.42.1.0/24, 20.42.130.0/24, 20.42.224.128/25, 20.43.129.0/24, 20.44.19.224/27, 40.119.8.128/25, 40.67.121.224/27, 40.70.151.32/28, 40.71.14.96/28, 40.74.25.0/24, 40.78.245.240/28, 40.78.247.128/27, 40.79.197.64/27, 40.79.197.96/28, 40.80.180.208/28, 40.80.180.224/27, 40.80.184.128/25, 40.82.248.224/28, 40.82.249.128/25, 52.150.137.0/25, 52.162.111.96/28, 52.168.116.128/27, 52.182.141.192/27, 52.236.189.96/27, 52.240.244.160/27, 20.204.193.12/30, 20.204.193.10/31, 20.192.174.216/29, 20.192.159.40/29, 104.208.197.64/27, 172.160.217.160/27, 172.201.237.160/27, 172.202.86.192/27, 172.205.63.0/25, 172.212.214.0/25, 172.215.131.0/27, 20.168.189.128/27, 20.199.207.192/28, 20.204.194.128/31, 20.208.149.192/27, 20.208.157.128/27, 20.214.131.176/29, 20.43.129.0/24, 20.91.147.72/29, 4.145.74.224/27, 4.150.254.64/27, 4.154.145.224/27, 4.200.254.32/27, 4.207.244.0/27, 4.213.25.64/27, 4.213.86.128/25, 4.216.205.32/27, 4.237.143.128/25, 40.84.70.128/25, 48.218.252.128/25, 57.151.0.192/27, 57.153.235.0/25, 57.154.140.128/25, 57.154.195.0/25, 57.155.45.128/25, 68.218.134.96/27, 74.224.214.64/27, 74.242.35.0/25, 172.208.170.0/25, 74.241.231.0/25, 74.242.184.128/25

Azure Front Door Endpoints:
13.107.219.0/24, 13.107.227.0/24, 13.107.228.0/23, 150.171.97.0/24, 2620:1ec:40::/48, 2620:1ec:49::/48, 2620:1ec:4a::/47
TCP: 80, 443
172 MDM Delivery Optimization Standaard
Vereist
False *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP: 80, 443
170 MEM - Win32Apps Standaard
Vereist
False swda01-mscdn.manage.microsoft.com
swda02-mscdn.manage.microsoft.com
swdb01-mscdn.manage.microsoft.com
swdb02-mscdn.manage.microsoft.com
swdc01-mscdn.manage.microsoft.com
swdc02-mscdn.manage.microsoft<.com
swdd01-mscdn.manage.microsoft.com
swdd02-mscdn.manage.microsoft.com
swdin01-mscdn.manage.microsoft.com
swdin02-mscdn.manage.microsoft.com
aam-content-cdn.manage.microsoft.com(Dit eindpunt is alleen voor Enterprise App Catalog-apps)
TCP: 80, 443
97 Consumenten Outlook.com, OneDrive, apparaatverificatie en Microsoft-account Standaard
Vereist
False account.live.com
login.live.com
TCP: 443
190 Eindpuntdetectie Standaard
Vereist
False go.microsoft.com TCP: 80, 443
189 Afhankelijkheid - Functie-implementatie Standaard
Vereist
False config.edge.skype.com
ecs.office.com
TCP: 443
192 Organisatieberichten Standaard
Vereist
False fd.api.orgmsg.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
`
TCP: 443

Verificatieafhankelijkheden

ID Beschrijving Categorie ER Adressen Poorten
56 Verificatie en identiteit omvat services die betrekking hebben op Microsoft Entra ID en Entra ID. Toestaan
Vereist
Waar login.microsoftonline.com
graph.windows.net
TCP: 80, 443
150 Office Customization Service biedt Office 365 ProPlus-implementatieconfiguratie, toepassingsinstellingen en beleidsbeheer op basis van de cloud. Standaard False *.officeconfig.msocdn.com
config.office.com
TCP: 443
59 Identiteitsondersteunende services & CDN's. Standaard
Vereist
False enterpriseregistration.windows.net
certauth.enterpriseregistration.windows.net
TCP: 80, 443

Ga naar URL's en IP-adresbereiken in Office 365 voor meer informatie.

Intune-afhankelijkheden

In deze sectie vermeldt de volgende tabellen de Intune-afhankelijkheden en de poorten en services waartoe de Intune-client toegang heeft.

Android Enterprise-afhankelijkheden

Google Android Enterprise - Google biedt documentatie over vereiste netwerkpoorten en namen van doelhosts in het Helpcentrum voor Android Enterprise.

Pushmeldingen voor Android - Intune gebruikt Google Firebase Cloud Messaging (FCM) voor pushmeldingen om apparaatacties en check-ins te activeren. Dit is vereist door de beheerder van het Android-apparaat en voor Android Enterprise. Raadpleeg voor meer informatie over FCM-netwerkvereisten de FCM-poorten van Google en uw firewall.

AOSP-afhankelijkheden van Android

ID Beschrijving Categorie ER Adressen Poorten
179 MEM - Android AOSP-afhankelijkheid Standaard
Vereist
False intunecdnpeasd.manage.microsoft.com TCP: 443

Opmerking

Omdat Google Mobile Services niet beschikbaar is in China, kunnen apparaten in China die door Intune worden beheerd, geen functies gebruiken waarvoor Google Mobile Services zijn vereist. Deze functies omvatten: Google Play Protect-mogelijkheden zoals Play Integrity Verdict, Apps beheren vanuit de Google Play Store, Android Enterprise-mogelijkheden (zie deze Google-documentatie). Bovendien maakt de app Intune-bedrijfsportal voor Android gebruik van Google Mobile Services om te communiceren met de service van Microsoft Intune. Omdat Google Play-services niet beschikbaar zijn in China, kan het tot 8 uur duren voordat sommige taken zijn voltooid. Voor meer informatie, zie Beperkingen van Intune beheer wanneer GMS niet beschikbaar is.

Informatie over Android-poorten : afhankelijk van hoe u Android-apparaten beheert, moet u mogelijk de Google Android Enterprise-poorten en/of de Android-pushmelding openen. Zie de registratiedocumentatie voor Android voor meer informatie over ondersteunde Android-beheermethoden.

Afhankelijkheden van Apple

Raadpleeg de volgende bronnen voor informatie over specifieke eindpunten van Apple:

Afhankelijkheden van Delivery Optimization

ID Beschrijving Categorie ER Adressen Poorten
172 MDM - Delivery Optimization-afhankelijkheden Standaard
Vereist
False *.do.dsp.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
TCP: 80, 443

Poortvereisten : voor clientservicecommunicatie wordt HTTP of HTTPS via poort 80/443 gebruikt. Voor peer-to-peer-verkeer gebruikt Delivery Optimization eventueel 7680 voor TCP/IP en Teredo op poort 3544 voor NAT-traversal. Zie de documentatie voor Delivery Optimization voor meer informatie

Proxyvereisten : als u Delivery Optimization wilt gebruiken, moet u bytebereikaanvragen toestaan. Zie Proxyvereisten voor Delivery Optimization voor meer informatie.

Firewallvereisten : laat de volgende hostnamen door uw firewall om Delivery Optimization te ondersteunen. Voor communicatie tussen clients en de Delivery Optimization-cloudservice:

  • *.do.dsp.mp.microsoft.com

Voor Delivery Optimization-metagegevens:

  • *.dl.delivery.mp.microsoft.com

Tip

Controleer de afhankelijkheden van peer-to-peer-oplossingen voor de clientservice, die u gebruikt om ondersteuning te bieden voor cloudbeheer. Windows BranchCache is bijvoorbeeld afhankelijk van lokaal beschikbare groepen die mogelijk niet beschikbaar zijn via Microsoft Entra ID, de identiteitsoplossing van Intune.

WNS-afhankelijkheden (Windows Push Notification Services)

ID Beschrijving Categorie ER Adressen Poorten
171 MEM - WNS-afhankelijkheden Standaard
Vereist
False *.notify.windows.com
*.wns.windows.com
sinwns1011421.wns.windows.com
sin.notify.windows.com
TCP: 443

Voor door Intune beheerde Windows-apparaten die worden beheerd met behulp van Mobile Apparaatbeheer (MDM), is het gebruik van Windows Push Notification Services (WNS) vereist. Zie Windows Notification verkeer toestaan via bedrijfsfirewalls voor meer informatie.

Externe hulp

U dient niet alleen de netwerkvereisten te configureren die worden vermeld in de volgende tabel, maar ook de netwerkvereisten voor Azure-communicatieservices. Zie netwerkvereisten voor Azure-communicatieservices voor meer informatie.

ID Beschrijving Categorie ER Adressen Poorten Opmerkingen
181 MEM - Functie voor Externe hulp Standaard
Vereist
False *.support.services.microsoft.com
remoteassistance.support.services.microsoft.com
teams.microsoft.com
remoteassistanceprodacs.communication.azure.com
edge.skype.com
aadcdn.msftauth.net
aadcdn.msauth.net
alcdn.msauth.net
wcpstatic.microsoft.com
*.aria.microsoft.com
browser.pipe.aria.microsoft.com
*.events.data.microsoft.com
v10c.events.data.microsoft.com
*.monitor.azure.com
js.monitor.azure.com
edge.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.teams.microsoft.com
*.trouter.communications.svc.cloud.microsoft(uitrol van maart tot en met juni 2026)
go-amer.trouter.communications.svc.cloud.microsoft(implementeert maart tot en met juni 2026, alleen voor NA, ROW-klanten)
go-apac.trouter.communications.svc.cloud.microsoft(uitrol van maart tot en met juni 2026, alleen voor APAC-klanten)
go-eu.trouter.communications.svc.cloud.microsoft(uitrol van maart tot en met juni 2026, alleen voor klanten in de EU)
api.flightproxy.skype.com
ecs.communication.microsoft.com
remotehelp.microsoft.com
remoteassistanceprodacseu.communication.azure.com(dit eindpunt is alleen voor klanten in de EU)
TCP: 443
187 Afhankelijkheid - Externe hulp web pubsub Standaard
Vereist
False *.webpubsub.azure.com
AMSUA0101-RemoteAssistService-pubsub.webpubsub.azure.com
TCP: 443
188 Externe hulp-afhankelijkheid voor GCC-klanten Standaard
Vereist
False remoteassistanceweb-gcc.usgov.communication.azure.us
gcc.remotehelp.microsoft.com
gcc.relay.remotehelp.microsoft.com
*.gov.teams.microsoft.us
TCP: 443
N.v.t. Externe hulp voor Windows zonder toezicht - Externe aanmeldingsafhankelijkheden Standaard
Vereist
N.v.t. Zie opmerkingen Zie opmerkingen Voor externe aanmelding zijn de Azure Virtual Desktop-sessiehosteindpunten vereist. Commerciële klanten moeten de cloudeindpunten van Azure gebruiken. GCC-klanten (Government Community Cloud) moeten gebruikmaken van Azure voor Amerikaanse overheidseindpunten.

Windows Autopilot-afhankelijkheden

ID Beschrijving Categorie ER Adressen Poorten
164 Windows Autopilot - Windows Update Standaard
Vereist
False *.windowsupdate.com
*.dl.delivery.mp.microsoft.com
*.prod.do.dsp.mp.microsoft.com
*.delivery.mp.microsoft.com
*.update.microsoft.com
tsfe.trafficshaping.dsp.mp.microsoft.com
adl.windows.com
TCP: 80, 443
165 Windows Autopilot - NTP-synchronisatie Standaard
Vereist
False time.windows.com UDP: 123
169 Windows Autopilot - WNS-afhankelijkheden Standaard
Vereist
False clientconfig.passport.net
windowsphone.com
*.s-microsoft.com
c.s-microsoft.com
TCP: 443
173 Windows Autopilot - Implementatieafhankelijkheden van derden Standaard
Vereist
False ekop.intel.com
ekcert.spserv.microsoft.com
ftpm.amd.com
TCP: 443
182 Windows Autopilot - Diagnostische gegevens uploaden Standaard
Vereist
False amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
TCP: 443

Eindpuntanalyse

Zie Apparaatactie: diagnostische gegevens verzamelen voor meer informatie over de vereiste eindpunten voor eindpuntanalyse.

Verzameling diagnostische gegevens

Zie Netwerk- en connectiviteitsvereisten voor meer informatie over de vereiste eindpunten voor diagnostische verzameling.

Microsoft Defender voor Eindpunt

Zie Connectiviteitsvereisten voor meer informatie over het configureren van Defender voor eindpuntconnectiviteit.

Ter ondersteuning van het beheer van Defender voor eindpuntbeveiligingsinstellingen moet u de volgende hostnamen toestaan via uw firewall. Voor communicatie tussen clients en de cloudservice:

  • *.dm.microsoft.com - Het gebruik van een jokerteken ondersteunt de cloudservice-eindpunten die worden gebruikt voor het aanmelden, inchecken en de rapportage, en die kunnen veranderen naarmate de service wordt geschaald.

    Belangrijk

    SSL-inspectie wordt niet ondersteund op eindpunten die zijn vereist voor Microsoft Defender voor Eindpunt.

Microsoft Intune Endpoint Privilege Management

Ter ondersteuning van Endpoint Privilege Management moet u de volgende hostnamen op tcp-poort 443 toestaan via uw firewall

Voor communicatie tussen clients en de cloudservice:

  • *.dm.microsoft.com - Het gebruik van een jokerteken ondersteunt de cloudservice-eindpunten die worden gebruikt voor het aanmelden, inchecken en de rapportage, en die kunnen veranderen naarmate de service wordt geschaald.

  • *.events.data.microsoft.com- Wordt gebruikt door apparaten beheerd door Intune om optionele rapportagegegevens te verzenden naar het Intune-eindpunt voor gegevensverzameling.

    Belangrijk

    SSL-inspectie wordt niet ondersteund op eindpunten die zijn vereist voor Endpoint Privilege Management.

Zie voor meer informatie het overzicht van Endpoint Privilege Management.

Microsoft Copilot voor beveiliging

Om communicatie tussen Security Copilot en bepaalde beveiligingsoplossingen te garanderen, moet u de uitgaande IP's van Security Copilot toestaan contact op te nemen met de oplossing. Zie voor informatie over de vereiste eindpunten Microsoft Security Copilot-uitgangspunt-IP's in de Security Copilot-documentatie.

Microsoft Store

Beheerde Windows-apparaten die de Microsoft Store gebruiken om apps te verkrijgen, installeren of bij te werken, hebben via uw firewall toegang nodig tot deze eindpunten op tcp-poort 80 en 443.

Microsoft Store-API (AppInstallManager):

  • displaycatalog.mp.microsoft.com
  • purchase.md.mp.microsoft.com
  • licensing.mp.microsoft.com
  • storeedgefd.dsx.mp.microsoft.com

Belangrijk

SSL-inspectie wordt niet ondersteund op eindpunten die vereist zijn voor de Microsoft Store-API.

Windows Update-agent:

Zie de volgende bronnen voor meer informatie:

Win32-inhoud downloaden:

Downloadlocaties en eindpunten voor Win32-inhoud zijn uniek per toepassing en worden geleverd door de externe uitgever. U kunt de locatie van elke Win32 Store-app vinden met de volgende opdracht op een testsysteem (u kunt de [PackageId] voor een Store-app verkrijgen door te verwijzen naar de eigenschap Package Identifier van de app nadat u deze hebt toegevoegd aan Microsoft Intune):

  • winget show [PackageId]

De eigenschap URL van het installatieprogramma toont de externe downloadlocatie of de regiogebaseerde (door Microsoft gehoste) fallback-cache op basis van het feit of de cache in gebruik is. De downloadlocatie voor inhoud kan verschillen tussen de cache en de externe locatie.

Door Microsoft gehoste Win32-app fallback-cache:

  • cdn.storeedgefd.dsx.mp.microsoft.com

Delivery Optimization (optioneel, vereist voor peering):

Zie de volgende bron voor meer informatie:

Nalevingsbeleid voor apparaatstatusverklaring migreren naar Microsoft Azure attestation

Als een klant een van de instellingen voor Windows-nalevingsbeleid - Apparaatstatus inschakelt, beginnen Windows 11-apparaten een Microsoft Azure Attestation-service (MAA) te gebruiken op basis van de locatie van de Intune-tenant. In Windows 10- en GCCH/DOD-omgevingen wordt echter nog steeds gebruikgemaakt van het bestaande DHA-eindpunt 'has.spserv.microsoft.com Device Health Attestation voor rapportage van de apparaatstatusverklaring en deze wijziging heeft geen gevolgen voor die verklaring.

Als een klant firewallbeleid heeft dat toegang tot de nieuwe Intune MAA-service voor Windows 11 voorkomt, worden Windows 11-apparaten met toegewezen nalevingsbeleid die een van de instellingen voor de apparaatstatus gebruiken (BitLocker, Beveiligd opstarten, Code-integriteit) niet meer nageleefd omdat ze de MAA-attestation-eindpunten voor hun locatie niet kunnen bereiken.

Zorg ervoor dat er geen firewallregels zijn die uitgaand HTTPS/443-verkeer blokkeren en dat er geen SSL-verkeersinspectie is ingesteld voor de eindpunten die in deze sectie worden vermeld, op basis van de locatie van uw Intune tenant.

Ga naar het Intune-beheercentrum > om de locatie van uw tenant te vinden Tenantbeheer>Tenantstatus>Tenantdetails, zie Tenantlocatie.

  • 'https://intunemaape1.eus.attest.azure.net'

  • 'https://intunemaape2.eus2.attest.azure.net'

  • 'https://intunemaape3.cus.attest.azure.net'

  • 'https://intunemaape4.wus.attest.azure.net'

  • 'https://intunemaape5.scus.attest.azure.net'

  • 'https://intunemaape6.ncus.attest.azure.net'

Netwerkvereisten voor toepassings- en scriptimplementaties van macOS

Als u Intune gebruikt om apps of scripts op macOS te implementeren, moet u ook toegang verlenen tot eindpunten waarin uw tenant zich momenteel bevindt.

Er worden verschillende eindpunten gebruikt, afhankelijk van de locatie van uw tenant. Als u de locatie van uw tenant wilt zoeken, meldt u zich aan bij het Microsoft Intune-beheercentrum en kiest u Tenantbeheer>Details van tenant>Tenantlocatie met een waarde van Noord-Amerika 0501 of iets dergelijks. Gebruik de regio in de locatie (Noord-Amerika in Noord-Amerika 0501) en bekijk de volgende tabel voor de vereiste CDN-eindpunten en -poorten:

Regio CDN Poort
Noord-Amerika macsidecar.manage.microsoft.com TCP: 443
Europa macsidecareu.manage.microsoft.com TCP: 443
Azië en Stille Oceaan macsidecarap.manage.microsoft.com TCP: 443

Netwerkvereisten voor PowerShell-scripts en Win32-apps

Als u Intune gebruikt voor scenario's die gebruikmaken van de uitbreiding voor Intune beheer, zoals het implementeren van Win32-apps, PowerShell-scripts, herstelacties, eindpuntanalyses, aangepast nalevingsbeleid of BIOS-configuratieprofielen, moet u ook toegang verlenen aan eindpunten waarin uw tenant zich momenteel bevindt.

Er worden verschillende eindpunten gebruikt, afhankelijk van de locatie van uw tenant. Als u de locatie van uw tenant wilt zoeken, meldt u zich aan bij het Microsoft Intune-beheercentrum en kiest u Tenantbeheer>Details van tenant>Tenantlocatie met een waarde van Noord-Amerika 0501 of iets dergelijks. Gebruik de regio in de locatie (Noord-Amerika in Noord-Amerika 0501) en bekijk de volgende tabel voor de vereiste CDN-eindpunten en -poorten:

Opmerking

HTTP toestaan Gedeeltelijke reactie is vereist voor scripts & Win32-apps-eindpunten.

Regio CDN Poort
Noord-Amerika imeswda-afd-primary.manage.microsoft.com
imeswda-afd-secondary.manage.microsoft.com
imeswda-afd-hotfix.manage.microsoft.com
TCP: 443
Europa imeswdb-afd-primary.manage.microsoft.com
imeswdb-afd-secondary.manage.microsoft.com
imeswdb-afd-hotfix.manage.microsoft.com
TCP: 443
Azië en Stille Oceaan imeswdc-afd-primary.manage.microsoft.com
imeswdc-afd-secondary.manage.microsoft.com
imeswdc-afd-hotfix.manage.microsoft.com
TCP: 443

Voor diagnostische gegevens die worden gebruikt om de status van de onderdelen aan de clientzijde te controleren:

  • *.events.data.microsoft.com

Windows Autopatch

Zie Windows Autopatch-vereisten voor meer informatie over de vereiste eindpunten voor Windows Autopatch.

Diagnostisch hulpprogramma voor connectiviteit in Azure Front Door Connectivity

Om te helpen bij het valideren van de connectiviteit met de Azure Front Door (AFD)-IP-adressen die door Intune worden gebruikt, kan het Test-IntuneAFDConnectivity.ps1-script worden gebruikt om de connectiviteit met de vereiste AFD IP-adresbereiken en service-eindpunten te testen.

Dit diagnosehulpprogramma bevat controles voor:

  • DNS-omzetting van Intune-service-eindpunten
  • Uitgaande TCP-connectiviteit op poorten 80 en 443 naar AFD IP-adressen
  • HTTPS-validatie voor de cloudservice van Intune

Vereisten

Voordat u het script uitvoert, moet u zorgen dat u het volgende hebt:

  • PowerShell 5.1 of hoger
  • Connectiviteit met netwerkeindpunten voor Microsoft Intune, zoals gedefinieerd in dit artikel.

Gebruik

Voer het script uit vanaf een apparaat beheerd door Intune om de connectiviteit met de eindpunten van het Intune-netwerk te testen met behulp van Azure Front Door. Het script kan worden uitgevoerd binnen de context van de aangemelde gebruiker of als het account van het lokale systeem (apparaatcontext).

Uitvoering van script

Optie 1: Uitvoeren als huidige gebruiker

Open PowerShell als de huidige gebruiker, ga naar de map met het script en voer de volgende opdracht uit:

.\Test-IntuneAFDConnectivity.ps1

Optie 2: Uitvoeren als systeem (apparaatcontext)

Als u connectiviteit als het apparaat zelf wilt testen, gebruikt u PsExec van Microsoft Sysinternals.

  1. PsExec downloaden

  2. Open PowerShell als administrator. Ga naar de map die PsExec bevat.

  3. Voer de volgende opdracht uit om het script uit te voeren als SYSTEM:

.\psexec.exe -accepteula -i -s powershell.exe
  1. Navigeer in het nieuwe PowerShell-venster naar de map met het script en voer de volgende opdracht uit:
.\Test-IntuneAFDConnectivity.ps1

Opties en opdrachten

Gebruik de volgende opties op basis van uw omgeving:

Cloud Opdracht Opmerkingen
Openbare cloud (standaard) .\Test-IntuneAFDConnectivity.ps1 Test connectiviteit met Public Cloud-omgevingen
Government Cloud .\Test-IntuneAFDConnectivity.ps1 -CloudType gov Test verbindingen met Amerikaanse overheid, GCC High en DoD-omgevingen
Resultaten exporteren met gedetailleerde logboekregistratie .\Test-IntuneAFDConnectivity.ps1 -LogLevel Detailed -OutputPath "C:\Logs" -Verbose Hiermee worden tests uitgevoerd met gedetailleerde logboekregistratie en worden de resultaten opgeslagen in de opgegeven uitvoermap

Problemen oplossen

Als in het script een fout wordt gemeld (afsluitcode 1):

  • Als de tests van het IP-adres van de Azure-Front Door mislukte IP's of IP-bereiken aangeven: Het is mogelijk dat uw firewall, proxy of VPN uitgaande verbindingen blokkeert op poort 443 of 80 naar die IP's van de Azure Front Door.

  • Als bij de test van het service-eindpunt wordt aangegeven dat HTTPS-eindpunt onbereikbaar is: De vereiste FQDN's voor Intune-service of Azure Front Door-IP's zijn mogelijk niet bereikbaar of een verbinding met de FQDN van de Intune-service wordt verhinderd door een DNS-, proxy- of HTTPS-inspectieprobleem.

  • Controleer de netwerkeindpunten voor Microsoft Intune (zoals beschreven in dit artikel) en zorg ervoor dat uw firewall, VPN of proxy alle vereiste FQDN's voor Intune service, Azure Front Door-IP-bereiken en poorten toestaat.

  • Controleer gedetailleerde resultaten in het opgeslagen uitvoerbestand of voer het script met gedetailleerde logboekregistratie (-LogLevel Gedetailleerd en -uitgebreid) uit om meer diagnostische informatie vast te leggen.

Consolidated Endpoint List

Om het gemakkelijker te maken om services via firewalls te configureren, volgt hier een geconsolideerde lijst van de FQDN's en IP-subnetten die worden gebruikt door apparaten beheerd door Intune.

Deze lijsten bevatten alleen de eindpunten die worden gebruikt door apparaten beheerd door Intune. Deze lijsten bevatten geen aanvullende eindpunten die zijn geleverd door de Office 365-eindpuntservice, maar niet worden gebruikt door Intune.

FQDN's

*.delivery.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
*.dm.microsoft.com
*.do.dsp.mp.microsoft.com
*.events.data.microsoft.com
*.gov.teams.microsoft.us
*.manage.microsoft.com
*.monitor.azure.com
*.notify.windows.com
*.powershellgallery.com
*.s-microsoft.com
*.support.services.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.communications.svc.cloud.microsoft
*.trouter.teams.microsoft.com
*.update.microsoft.com
*.webpubsub.azure.com
*.windowsupdate.com
*.wns.windows.com
aadcdn.msauth.net
aadcdn.msftauth.net
aam-content-cdn.manage.microsoft.com
adl.windows.com
aka.ms
api.flightproxy.skype.com
browser.pipe.aria.microsoft.com
cdn.oneget.org
certauth.enterpriseregistration.windows.net
clientconfig.passport.net
config.edge.skype.com
config.office.com
displaycatalog.mp.microsoft.com
dl.delivery.mp.microsoft.com
ecs.communication.microsoft.com
ecs.office.com
edge.microsoft.com
edge.skype.com
ekcert.spserv.microsoft.com
ekop.intel.com
enterpriseregistration.windows.net
fd.api.orgmsg.microsoft.com
ftpm.amd.com
go-amer.trouter.communications.svc.cloud.microsoft
go-apac.trouter.communications.svc.cloud.microsoft
go-eu.trouter.communications.svc.cloud.microsoft
go.microsoft.com
graph.windows.net
intunemaape1.eus.attest.azure.net
intunemaape2.eus2.attest.azure.net
intunemaape3.cus.attest.azure.net
intunemaape4.wus.attest.azure.net
intunemaape5.scus.attest.azure.net
intunemaape7.neu.attest.azure.net
intunemaape8.neu.attest.azure.net
intunemaape9.neu.attest.azure.net
intunemaape10.weu.attest.azure.net
intunemaape11.weu.attest.azure.net
intunemaape12.weu.attest.azure.net
intunemaape13.jpe.attest.azure.net
intunemaape17.jpe.attest.azure.net
intunemaape18.jpe.attest.azure.net
intunemaape19.jpe.attest.azure.net
amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
licensing.mp.microsoft.com
login.live.com
login.microsoftonline.com
manage.microsoft.com
purchase.md.mp.microsoft.com
remoteassistanceprodacs.communication.azure.com
remoteassistanceprodacseu.communication.azure.com
remoteassistanceweb.usgov.communication.azure.us
remotehelp.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
storeedgefd.dsx.mp.microsoft.com
teams.microsoft.com
time.windows.com
tsfe.trafficshaping.dsp.mp.microsoft.com
wcpstatic.microsoft.com
windowsphone.com

IP-subnetten

4.145.74.224/27
4.150.254.64/27
4.154.145.224/27
4.200.254.32/27
4.207.244.0/27
4.213.25.64/27
4.213.86.128/25
4.216.205.32/27
4.237.143.128/25
13.67.13.176/28
13.67.15.128/27
13.69.67.224/28
13.69.231.128/28
13.70.78.128/28
13.70.79.128/27
13.74.111.192/27
13.77.53.176/28
13.86.221.176/28
13.89.174.240/28
13.89.175.192/28
20.37.153.0/24
20.37.192.128/25
20.38.81.0/24
20.41.1.0/24
20.42.1.0/24
20.42.130.0/24
20.42.224.128/25
20.43.129.0/24
20.44.19.224/27
20.91.147.72/29
20.168.189.128/27
20.189.172.160/27
20.189.229.0/25
20.191.167.0/25
20.192.159.40/29
20.192.174.216/29
20.199.207.192/28
20.204.193.10/31
20.204.193.12/30
20.204.194.128/31
20.208.149.192/27
20.208.157.128/27
20.214.131.176/29
40.67.121.224/27
40.70.151.32/28
40.71.14.96/28
40.74.25.0/24
40.78.245.240/28
40.78.247.128/27
40.79.197.64/27
40.79.197.96/28
40.80.180.208/28
40.80.180.224/27
40.80.184.128/25
40.82.248.224/28
40.82.249.128/25
40.84.70.128/25
40.119.8.128/25
48.218.252.128/25
52.150.137.0/25
52.162.111.96/28
52.168.116.128/27
52.182.141.192/27
52.236.189.96/27
52.240.244.160/27
57.151.0.192/27
57.153.235.0/25
57.154.140.128/25
57.154.195.0/25
57.155.45.128/25
68.218.134.96/27
74.224.214.64/27
74.242.35.0/25
104.46.162.96/27
104.208.197.64/27
172.160.217.160/27
172.201.237.160/27
172.202.86.192/27
172.205.63.0/25
172.212.214.0/25
172.215.131.0/27
13.107.219.0/24
13.107.227.0/24
13.107.228.0/23
150.171.97.0/24
2620:1ec:40::/48
2620:1ec:49::/48
2620:1ec:4a::/47

URL's en IP-adresbereiken voor Office 365

Overzicht van Microsoft 365-netwerkconnectiviteit

CDN's (Content Delivery Networks)

Andere eindpunten die niet zijn opgenomen in de webservice IP-adres en URL van Office 365

Office 365-eindpunten beheren