Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł zawiera listę adresów IP i ustawień portów wymaganych dla ustawień serwera proxy we wdrożeniach usługi Microsoft Intune. Skonsolidowana lista znajduje się na końcu tej strony. Skonsolidowana lista punktów końcowych
Uwaga
Udostępniane wcześniej skrypty programu PowerShell służące do pobierania adresów IP i nazw FQDN punktów końcowych usługi Microsoft Intune nie zwracają już dokładnych danych z usługi punktu końcowego usługi Office 365. Zamiast tego należy użyć skonsolidowanej listy podanej w tym artykule. Używanie oryginalnych skryptów lub list punktów końcowych z usługi punktu końcowego usługi Office 365 jest niewystarczające i może prowadzić do nieprawidłowych konfiguracji.
Jako usługa tylko w chmurze usługa Intune nie wymaga infrastruktury lokalnej, takiej jak serwery lub bramy.
Access for managed devices
Aby zarządzać urządzeniami za zaporami i serwerami proxy, należy włączyć komunikację dla usługi Intune.
Uwaga
Informacje zawarte w tej sekcji dotyczą również łącznika certyfikatów usługi Microsoft Intune. Łącznik ma takie same wymagania dotyczące sieci jak zarządzane urządzenia.
Punkty końcowe w tym artykule umożliwiają dostęp do portów określonych w poniższych tabelach.
W przypadku niektórych zadań Intune wymaga dostępu nieuwierzytelnionego serwera proxy do manage.microsoft.com, *.azureedge.net i graph.microsoft.com.
Uwaga
Inspekcja ruchu SSL nie jest obsługiwana w przypadku "*.manage.microsoft.com", "*.dm.microsoft.com" ani punktów końcowych zaświadczania kondycji urządzenia (DHA) wymienionych w sekcji zgodności.
Ustawienia serwera proxy można modyfikować na poszczególnych komputerach klienckich. Przy użyciu ustawień zasady grupy można również zmienić ustawienia dla wszystkich komputerów klienckich znajdujących się za określonym serwerem proxy.
Zarządzane urządzenia wymagają konfiguracji, która umożliwia wszystkim użytkownikom dostęp do usług przez zapory.
Punkty końcowe
Potrzebujesz również nazw FQDN, które są objęte wymaganiami platformy Microsoft 365. Dla porównania, w poniższych tabelach przedstawiono usługę, z którą są powiązane, oraz listę zwróconych adresów URL.
Kolumny danych widoczne w tabelach to:
ID: numer identyfikatora wiersza, znany również jako zestaw punktów końcowych. Ten identyfikator jest taki sam jak zwracany przez usługę sieci Web dla zestawu punktów końcowych.
Kategoria: pokazuje, czy zestaw punktów końcowych jest przydzielony do kategorii Optymalizuj, Zezwalaj lub Domyślne. Ta kolumna zawiera również listę zestawów punktów końcowych wymaganych do łączności sieciowej. W przypadku zestawów punktów końcowych, które nie muszą mieć łączności sieciowej, w tym polu udostępniamy uwagi wskazujące, jakich funkcji brakowałoby w przypadku zablokowania zestawu punktów końcowych. Jeśli wykluczasz cały obszar usługi, zestawy punktów końcowych wymienione jako wymagane nie wymagają łączności.
Możesz przeczytać o tych kategoriach i wskazówki dotyczące zarządzania nimi w nowych kategoriach punktów końcowych platformy Microsoft 365.
ER: Jest to wartość Tak/Prawda, jeśli zestaw punktów końcowych jest obsługiwany przez usługę ExpressRoute platformy Azure z prefiksami tras platformy Microsoft 365. Społeczność BGP zawierająca wyświetlane prefiksy tras jest zgodna z wymienionym obszarem usługi. Gdy wartość ER to Nie/Fałsz, oznacza to, że usługa ExpressRoute nie jest obsługiwana w przypadku tego zestawu punktów końcowych.
Adresy: wyświetla listę nazw FQDN lub nazw domen z symbolami wieloznacznymi i zakresów adresów IP dla zestawu punktów końcowych. Należy pamiętać, że zakres adresów IP jest w formacie CIDR i może zawierać wiele pojedynczych adresów IP w określonej sieci.
Porty: wyświetla listę portów TCP lub UDP połączonych z wymienionymi adresami w celu utworzenia punktu końcowego sieci. Zakresy adresów IP, w których wymienione są różne porty, mogą występować pewne duplikaty.
Podstawowa usługa Intune
Uwaga
Jeśli używana zapora zezwala na tworzenie reguł zapory przy użyciu nazwy domeny, użyj *.manage.microsoft.com domeny i manage.microsoft.com . Jeśli jednak używany dostawca zapory nie zezwala na utworzenie reguły zapory przy użyciu nazwy domeny, zalecamy użycie zatwierdzonej listy wszystkich podsieci w tej sekcji.
Uwaga
Punkty końcowe usługi Intune używają również usługi Azure Front Door do komunikowania się z usługą Intune. Zakresy adresów IP dla usługi Intune (część zabezpieczeń firmy Microsoft) zostały dodane do poniższej tabeli. Punkty końcowe specyficzne dla usługi Intune są przywoływane w pliku JSON przez nazwęAzureFrontDoor.MicrosoftSecurity. Zapoznaj się z dokumentacją usługi Azure Front Door i tagów usługi, aby uzyskać pełną listę wszystkich usług korzystających z usługi Azure Front Door oraz instrukcje dotyczące korzystania z pliku JSON.
Zakresy adresów IP usługi i tagi usługi usługi usługi Azure Front Door
| ID | Opis | Kategoria | ER | Adresy | Porty |
|---|---|---|---|---|---|
| 163 | Usługa klienta i hosta usługi Intune | Zezwalaj Wymagany |
False | *.manage.microsoft.commanage.microsoft.com*.dm.microsoft.comEnterpriseEnrollment.manage.microsoft.com104.46.162.96/27, 13.67.13.176/28, 13.67.15.128/27, 13.69.231.128/28, 13.69.67.224/28, 13.70.78.128/28, 13.70.79.128/27, 13.74.111.192/27, 13.77.53.176/28, 13.86.221.176/28,13.89.174.240/28, 13.89.175.192/28, 20.189.229.0/25, 20.191.167.0/25, 20.37.153.0/24, 20.37.192.128/25, 20.38.81.0/24, 20.41.1.0/24, 20.42.1.0/24, 20.42.130.0/24, 20.42.224.128/25, 20.43.129.0/24, 20.44.19.224/27, 40.119.8.128/25, 40.67.121.224/27, 40.70.151.32/28, 40.71.14.96/28, 40.74.25.0/24, 40.78.245.240/28, 40.78.247.128/27, 40.79.197.64/27, 40.79.197.96/28, 40.80.180.208/28, 40.80.180.224/27, 40.80.184.128/25, 40.82.248.224/28, 40.82.249.128/25, 52.150.137.0/25, 52.162.111.96/28, 52.168.116.128/27, 52.182.141.192/27, 52.236.189.96/27, 52.240.244.160/27, 20.204.193.12/30, 20.204.193.10/31, 20.192.174.216/29, 20.192.159.40/29, 104.208.197.64/27, 172.160.217.160/27, 172.201.237.160/27, 172.202.86.192/27, 172.205.63.0/25, 172.212.214.0/25, 172.215.131.0/27, 20.168.189.128/27, 20.199.207.192/28, 20.204.194.128/31, 20.208.149.192/27, 20.208.157.128/27, 20.214.131.176/29, 20.43.129.0/24, 20.91.147.72/29, 4.145.74.224/27, 4.150.254.64/27, 4.154.145.224/27, 4.200.254.32/27, 4.207.244.0/27, 4.213.25.64/27, 4.213.86.128/25, 4.216.205.32/27, 4.237.143.128/25, 40.84.70.128/25, 48.218.252.128/25, 57.151.0.192/27, 57.153.235.0/25, 57.154.140.128/25, 57.154.195.0/25, 57.155.45.128/25, 68.218.134.96/27, 74.224.214.64/27, 74.242.35.0/25, 172.208.170.0/25, 74.241.231.0/25, 74.242.184.128/25Azure Front Door Endpoints: 13.107.219.0/24, 13.107.227.0/24, 13.107.228.0/23, 150.171.97.0/24, 2620:1ec:40::/48, 2620:1ec:49::/48, 2620:1ec:4a::/47 |
TCP: 80, 443 |
| 172 | Optymalizacja dostarczania MDM | Domyślne Wymagany |
False | *.do.dsp.mp.microsoft.com*.dl.delivery.mp.microsoft.com |
TCP: 80, 443 |
| 170 | MEM - Win32Apps | Domyślne Wymagany |
False | swda01-mscdn.manage.microsoft.comswda02-mscdn.manage.microsoft.comswdb01-mscdn.manage.microsoft.comswdb02-mscdn.manage.microsoft.comswdc01-mscdn.manage.microsoft.comswdc02-mscdn.manage.microsoft<.comswdd01-mscdn.manage.microsoft.comswdd02-mscdn.manage.microsoft.comswdin01-mscdn.manage.microsoft.comswdin02-mscdn.manage.microsoft.comaam-content-cdn.manage.microsoft.com(ten punkt końcowy dotyczy tylko aplikacji z wykazu aplikacji przedsiębiorstwa) |
TCP: 80, 443 |
| 97 | Consumer Outlook.com, OneDrive, uwierzytelnianie urządzeń i konto Microsoft | Domyślne Wymagany |
False | account.live.comlogin.live.com |
TCP: 443 |
| 190 | Odnajdywanie punktów końcowych | Domyślne Wymagany |
False | go.microsoft.com |
TCP: 80, 443 |
| 189 | Zależność — wdrażanie funkcji | Domyślne Wymagany |
False | config.edge.skype.comecs.office.com |
TCP: 443 |
| 192 | Wiadomości organizacyjne | Domyślne Wymagany |
False | fd.api.orgmsg.microsoft.comris.prod.api.personalization.ideas.microsoft.com` |
TCP: 443 |
Zależności uwierzytelniania
| ID | Opis | Kategoria | ER | Adresy | Porty |
|---|---|---|---|---|---|
| 56 | Uwierzytelnianie i tożsamość, obejmuje usługi związane z usługą Microsoft Entra ID i usługą Tożsamość Entra. | Zezwalaj Wymagany |
True | login.microsoftonline.comgraph.windows.net |
TCP: 80, 443 |
| 150 | Usługa dostosowywania pakietu Office zapewnia konfigurowanie wdrożenia usługi Office 365 ProPlus, ustawienia aplikacji i zarządzanie zasadami w chmurze. | Domyślne | False | *.officeconfig.msocdn.comconfig.office.com |
TCP: 443 |
| 59 | Usługi pomocnicze tożsamości & sieci CDN. | Domyślne Wymagany |
False | enterpriseregistration.windows.netcertauth.enterpriseregistration.windows.net |
TCP: 80, 443 |
Aby uzyskać więcej informacji, przejdź do tematu Adresy URL i zakresy adresów IP usługi Office 365.
Zależności usługi Intune
W tej sekcji w poniższych tabelach wymieniono zależności usługi Intune oraz porty i usługi, do których uzyskuje dostęp klient usługi Intune.
- Zależności usług powiadomień push systemu Windows
- Zależności optymalizacji dostarczania
- Zależności Apple
- Zależności AOSP systemu Android
Zależności systemu Android Enterprise
Google Android Enterprise — firma Google udostępnia dokumentację wymaganych portów sieciowych i nazw hostów docelowych w Centrum pomocy systemu Android Enterprise.
Powiadomienia push systemu Android — usługa Intune używa usługi Google Firebase Cloud Messaging (FCM) do powiadomień wypychanych w celu wyzwalania akcji urządzenia i ewidencjonowania. Wymaga tego zarówno administrator urządzenia z systemem Android, jak i aplikacja Android Enterprise. Aby uzyskać informacje na temat wymagań sieciowych FCM, zobacz Porty FCM firmy Google i zaporę sieciową.
Zależności AOSP systemu Android
| ID | Opis | Kategoria | ER | Adresy | Porty |
|---|---|---|---|---|---|
| 179 | MEM — zależność AOSP systemu Android | Domyślne Wymagany |
False | intunecdnpeasd.manage.microsoft.com |
TCP: 443 |
Uwaga
Ponieważ usługi Google Mobile Services nie są dostępne w Chinach, urządzenia w Chinach zarządzane przez usługę Intune nie mogą korzystać z funkcji wymagających usług Google Mobile Services. Funkcje te obejmują: funkcje Google Play Protect, takie jak werdykt dotyczący integralności odtwarzania, zarządzanie aplikacjami ze sklepu Google Play, możliwości systemu Android Enterprise (zobacz dokumentację firmy Google). Ponadto aplikacja Intune — Portal firmy dla systemu Android komunikuje się z usługą Microsoft Intune za pomocą usług Google Mobile Services. Ponieważ Usługi Google Play nie są dostępne w Chinach, ukończenie niektórych zadań może potrwać do 8 godzin. Aby uzyskać więcej informacji, zobacz Ograniczenia zarządzania usługą Intune, gdy usługa GMS jest niedostępna.
Informacje o portach systemu Android — w zależności od sposobu zarządzania urządzeniami z systemem Android może być konieczne otwarcie portów systemu Google Android Enterprise i/lub powiadomienia push systemu Android. Aby uzyskać więcej informacji na temat obsługiwanych metod zarządzania systemem Android, zobacz dokumentację rejestracji systemu Android.
Zależności Apple
Aby uzyskać informacje o punktach końcowych firmy Apple, zobacz następujące zasoby:
- Korzystanie z produktów Apple w sieciach korporacyjnych
- Porty TCP i UDP używane przez oprogramowanie firmy Apple
- Informacje o połączeniach hosta serwera z systemami macOS, iOS/iPadOS i iTunes oraz procesach w tle programu iTunes
- Jeśli Twoi klienci systemów macOS i iOS/iPadOS nie otrzymują powiadomień push firmy Apple
Zależności optymalizacji dostarczania
| ID | Opis | Kategoria | ER | Adresy | Porty |
|---|---|---|---|---|---|
| 172 | MDM — zależności optymalizacji dostarczania | Domyślne Wymagany |
False | *.do.dsp.mp.microsoft.com*.dl.delivery.mp.microsoft.com |
TCP: 80, 443 |
Wymagania dotyczące portów — do komunikacji klient-usługa używa protokołu HTTP lub HTTPS przez port 80/443. Opcjonalnie dla ruchu równorzędnego optymalizacja dostarczania używa 7680 dla protokołu TCP/IP i protokołu Teredo na porcie 3544 do przechodzenia przez translator NAT. Aby uzyskać więcej informacji, zobacz dokumentację Optymalizacji dostarczania
Wymagania dotyczące serwera proxy — aby użyć optymalizacji dostarczania, należy zezwolić na żądania zakresu bajtów. Aby uzyskać więcej informacji, zobacz Wymagania serwera proxy dotyczące optymalizacji dostarczania.
Wymagania dotyczące zapory — zezwalaj następującym nazwom hostów na przechodzenie przez zaporę w celu obsługi optymalizacji dostarczania. W przypadku komunikacji między klientami a usługą w chmurze Optymalizacja dostarczania:
*.do.dsp.mp.microsoft.com
W przypadku metadanych Optymalizacji dostarczania:
*.dl.delivery.mp.microsoft.com
Porada
Przejrzyj zależności dla rozwiązań równorzędnych usług klienckich, które są używane, aby zapewnić obsługę zarządzania opartego na chmurze. Na przykład usługa Windows BranchCache opiera się na lokalnie dostępnych grupach, które mogą nie być dostępne za pośrednictwem usługi Microsoft Entra ID, która jest rozwiązaniem dotyczącym tożsamości w usłudze Intune.
Zależności usług powiadomień push systemu Windows (WNS)
| ID | Opis | Kategoria | ER | Adresy | Porty |
|---|---|---|---|---|---|
| 171 | MEM — WNS Dependencies | Domyślne Wymagany |
False | *.notify.windows.com*.wns.windows.comsinwns1011421.wns.windows.comsin.notify.windows.com |
TCP: 443 |
W przypadku urządzeń z systemem Windows zarządzanych w usłudze Intune, zarządzanych przy użyciu zarządzania urządzeniami przenośnymi, akcje urządzenia i inne natychmiastowe działania wymagają użycia usług powiadomień push systemu Windows (WNS). Aby uzyskać więcej informacji, zobacz Zezwalanie na ruch powiadomień systemu Windows przez zapory firmowe.
Pomoc zdalna
Oprócz konfigurowania wymagań sieciowych wymienionych w poniższej tabeli musisz również skonfigurować wymagania sieciowe dla usług komunikacyjnych platformy Azure. Aby uzyskać więcej informacji, zobacz wymagania sieciowe usług komunikacyjnych platformy Azure.
| ID | Opis | Kategoria | ER | Adresy | Porty | Uwagi |
|---|---|---|---|---|---|---|
| 181 | MEM - funkcja pomocy zdalnej | Domyślne Wymagany |
False | *.support.services.microsoft.comremoteassistance.support.services.microsoft.comteams.microsoft.comremoteassistanceprodacs.communication.azure.comedge.skype.comaadcdn.msftauth.netaadcdn.msauth.netalcdn.msauth.netwcpstatic.microsoft.com*.aria.microsoft.combrowser.pipe.aria.microsoft.com*.events.data.microsoft.comv10c.events.data.microsoft.com*.monitor.azure.comjs.monitor.azure.comedge.microsoft.com*.trouter.communication.microsoft.com*.trouter.teams.microsoft.com*.trouter.communications.svc.cloud.microsoft(od marca do czerwca 2026 r.)go-amer.trouter.communications.svc.cloud.microsoft(od marca do czerwca 2026 r., tylko dla klientów NA, ROW)go-apac.trouter.communications.svc.cloud.microsoft(od marca do czerwca 2026 r., tylko dla klientów z regionu Azji i Pacyfiku)go-eu.trouter.communications.svc.cloud.microsoft(od marca do czerwca 2026 r., tylko dla klientów z UE)api.flightproxy.skype.comecs.communication.microsoft.comremotehelp.microsoft.comremoteassistanceprodacseu.communication.azure.com(ten punkt końcowy jest przeznaczony tylko dla klientów z UE) |
TCP: 443 | |
| 187 | Zależność - Pomoc zdalna web pubsub | Domyślne Wymagany |
False | *.webpubsub.azure.comAMSUA0101-RemoteAssistService-pubsub.webpubsub.azure.com |
TCP: 443 | |
| 188 | Pomoc zdalna dla klientów GCC | Domyślne Wymagany |
False | remoteassistanceweb-gcc.usgov.communication.azure.usgcc.remotehelp.microsoft.comgcc.relay.remotehelp.microsoft.com*.gov.teams.microsoft.us |
TCP: 443 |
Zależności rozwiązania Windows Autopilot
| ID | Opis | Kategoria | ER | Adresy | Porty |
|---|---|---|---|---|---|
| 164 | Windows Autopilot — Windows Update | Domyślne Wymagany |
False | *.windowsupdate.com*.dl.delivery.mp.microsoft.com*.prod.do.dsp.mp.microsoft.com*.delivery.mp.microsoft.com*.update.microsoft.comtsfe.trafficshaping.dsp.mp.microsoft.comadl.windows.com |
TCP: 80, 443 |
| 165 | Windows Autopilot — synchronizacja NTP | Domyślne Wymagany |
False | time.windows.com |
UDP: 123 |
| 169 | Windows Autopilot — zależności WNS | Domyślne Wymagany |
False | clientconfig.passport.netwindowsphone.com*.s-microsoft.comc.s-microsoft.com |
TCP: 443 |
| 173 | Windows Autopilot — zależności wdrożeń innych firm | Domyślne Wymagany |
False | ekop.intel.comekcert.spserv.microsoft.comftpm.amd.com |
TCP: 443 |
| 182 | Windows Autopilot — przekazywanie diagnostyki | Domyślne Wymagany |
False | amsua0101lmsas.blob.core.windows.netamsua0102lmsas.blob.core.windows.netamsua0201lmsas.blob.core.windows.netamsua0202lmsas.blob.core.windows.netamsua0401lmsas.blob.core.windows.netamsua0402lmsas.blob.core.windows.netamsua0501lmsas.blob.core.windows.netamsua0502lmsas.blob.core.windows.netamsua0601lmsas.blob.core.windows.netamsua0602lmsas.blob.core.windows.netamsua0701lmsas.blob.core.windows.netamsua0702lmsas.blob.core.windows.netamsua0801lmsas.blob.core.windows.netamsua0901lmsas.blob.core.windows.netamsua0902lmsas.blob.core.windows.netamsub0101lmsas.blob.core.windows.netamsub0102lmsas.blob.core.windows.netamsub0201lmsas.blob.core.windows.netamsub0202lmsas.blob.core.windows.netamsub0301lmsas.blob.core.windows.netamsub0302lmsas.blob.core.windows.netamsub0501lmsas.blob.core.windows.netamsub0502lmsas.blob.core.windows.netamsub0601lmsas.blob.core.windows.netamsub0701lmsas.blob.core.windows.netamsub0801lmsas.blob.core.windows.netamsub0901lmsas.blob.core.windows.netamsuc0101lmsas.blob.core.windows.netamsuc0201lmsas.blob.core.windows.netamsuc0301lmsas.blob.core.windows.netamsuc0501lmsas.blob.core.windows.netamsuc0601lmsas.blob.core.windows.netamsud0101lmsas.blob.core.windows.netamsuin01lmsas.blob.core.windows.net |
TCP: 443 |
Analiza punktu końcowego
Aby uzyskać więcej informacji na temat wymaganych punktów końcowych do analizy punktów końcowych, zobacz Akcja urządzenia: zbieranie diagnostyki.
Zbieranie danych diagnostycznych
Aby uzyskać więcej informacji na temat wymaganych punktów końcowych do zbierania danych diagnostycznych, zobacz Wymagania dotyczące sieci i łączności.
Ochrona punktu końcowego w usłudze Microsoft Defender
Aby uzyskać więcej informacji na temat konfigurowania łączności usługi Defender for Endpoint, zobacz Wymagania dotyczące łączności.
Aby obsługiwać zarządzanie ustawieniami zabezpieczeń usługi Defender for Endpoint, zezwól następującym nazwom hostów na przechodzenie przez zaporę. W przypadku komunikacji między klientami a usługą w chmurze:
*.dm.microsoft.com— Użycie symbolu wieloznacznego obsługuje punkty końcowe usługi w chmurze, które są używane do rejestracji, ewidencjonowania i raportowania oraz które mogą ulec zmianie w miarę skalowania usługi.Ważna
Inspekcja SSL nie jest obsługiwana w punktach końcowych wymaganych dla Ochrona punktu końcowego w usłudze Microsoft Defender.
Zarządzanie Uprawnieniami Punktów Końcowych w Microsoft Intune
Aby obsługiwać Zarządzanie Uprawnieniami Punktów Końcowych, zezwól na następujące nazwy hostów na porcie TCP 443 przez zaporę
W przypadku komunikacji między klientami a usługą w chmurze:
*.dm.microsoft.com— Użycie symbolu wieloznacznego obsługuje punkty końcowe usługi w chmurze, które są używane do rejestracji, ewidencjonowania i raportowania oraz które mogą ulec zmianie w miarę skalowania usługi.*.events.data.microsoft.com— Używane przez urządzenia zarządzane przez usługę Intune do wysyłania opcjonalnych danych raportowania do punktu końcowego zbierania danych usługi Intune.Ważna
Inspekcja SSL nie jest obsługiwana w punktach końcowych wymaganych do zarządzania uprawnieniami punktów końcowych.
Aby uzyskać więcej informacji, zobacz Omówienie zarządzania uprawnieniami punktów końcowych.
Microsoft Security Copilot
Aby zapewnić komunikację między usługą Security Copilot i niektórymi rozwiązaniami zabezpieczeń, musisz zezwolić adresom IP wyjścia funkcji Security Copilot na kontakt z rozwiązaniem. Aby uzyskać informacje o wymaganych punktach końcowych, zobacz adresy IP ruchu wychodzącego funkcji Microsoft Security Copilot w dokumentacji funkcji Security Copilot.
Microsoft Store
Zarządzane urządzenia z systemem Windows, które korzystają ze sklepu Microsoft Store do uzyskiwania, instalowania lub aktualizowania aplikacji, muszą mieć dostęp do tych punktów końcowych na portach TCP 80 i 443 przez zaporę.
Interfejs API sklepu Microsoft Store (AppInstallManager):
displaycatalog.mp.microsoft.compurchase.md.mp.microsoft.comlicensing.mp.microsoft.comstoreedgefd.dsx.mp.microsoft.com
Ważna
Inspekcja SSL nie jest obsługiwana w punktach końcowych wymaganych przez interfejs API sklepu Microsoft Store.
Agent usługi Windows Update:
Aby uzyskać szczegółowe informacje, zobacz następujące zasoby:
Zarządzanie punktami końcowymi połączeń dla systemu Windows 11 Enterprise
Zarządzanie punktami końcowymi połączeń dla systemu Windows 10 Enterprise w wersji 21H2
Uwaga
14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.
Pobieranie zawartości Win32:
Lokalizacje pobierania zawartości Win32 i punkty końcowe są unikatowe dla poszczególnych aplikacji i dostarczane przez zewnętrznego wydawcę. Lokalizację każdej aplikacji ze sklepu Win32 można znaleźć przy użyciu następującego polecenia w systemie testowym ([identyfikator pakietu] aplikacji ze sklepu Store można uzyskać, odwołując się do właściwości identyfikatora pakietu aplikacji po dodaniu jej do usługi Microsoft Intune):
winget show [PackageId]
Właściwość Adres URL instalatora wskazuje zewnętrzną lokalizację pobierania lub rezerwową pamięć podręczną opartą na regionie (hostowaną przez firmę Microsoft) w zależności od tego, czy pamięć podręczna jest w użyciu. Lokalizacja pobierania zawartości może zmieniać się między pamięcią podręczną a lokalizacją zewnętrzną.
Rezerwowa pamięć podręczna aplikacji Win32 hostowana przez firmę Microsoft:
cdn.storeedgefd.dsx.mp.microsoft.com
Optymalizacja dostarczania (opcjonalna, wymagana na potrzeby komunikacji równorzędnej):
Szczegółowe informacje można znaleźć w następujących zasobach:
Migrowanie zasad zgodności zaświadczania kondycji urządzeń do zaświadczania platformy Microsoft Azure
Jeśli klient włączy dowolne ustawienia zasad zgodności systemu Windows — Kondycja urządzenia, urządzenia z systemem Windows 11 zaczną korzystać z usługi Microsoft Azure Azure Attestation (MAA) w oparciu o lokalizację dzierżawy usługi Intune. Jednak środowiska Windows 10 i GCCH/DOD nadal używają istniejącego punktu końcowego "has.spserv.microsoft.com" zaświadczania kondycji urządzenia do raportowania zaświadczania kondycji urządzenia i ta zmiana nie ma na nie wpływu.
Jeśli klient ma zasady zapory, które uniemożliwiają dostęp do nowej usługi Intune MAA dla Windows 11, Windows 11 urządzenia z przypisanymi zasadami zgodności przy użyciu dowolnego ustawienia kondycji urządzenia (BitLocker, bezpieczny rozruch, integralność kodu) nie będą zgodne, ponieważ nie będą mogły uzyskać dostępu do punktów końcowych zaświadczania MAA dla swojej lokalizacji.
Upewnij się, że nie ma reguł zapory blokujących wychodzący ruch HTTPS/443 i że inspekcja ruchu SSL nie jest stosowana dla punktów końcowych wymienionych w tej sekcji na podstawie lokalizacji dzierżawy usługi Intune).
Aby znaleźć lokalizację dzierżawy, przejdź do centrum > administracyjnego usługi Intune Administrowanie dzierżawą Stan>>dzierżawySzczegóły dzierżawy, zobacz Lokalizacja dzierżawy.
'https://intunemaape1.eus.attest.azure.net'
'https://intunemaape2.eus2.attest.azure.net'
'https://intunemaape3.cus.attest.azure.net'
'https://intunemaape4.wus.attest.azure.net'
'https://intunemaape5.scus.attest.azure.net'
'https://intunemaape6.ncus.attest.azure.net'
Wymagania sieciowe dla wdrożeń skryptów i aplikacji systemu macOS
Jeśli wdrażasz aplikacje lub skrypty w systemie macOS za pomocą usługi Intune, musisz także udzielić dostępu do punktów końcowych, w których obecnie znajduje się dzierżawa.
W zależności od lokalizacji dzierżawy używane są różne punkty końcowe. Aby znaleźć lokalizację dzierżawy, zaloguj się do centrum administracyjnego usługi Microsoft Intune, wybierz pozycję Administracja> dzierżawąSzczegóły dzierżawy Lokalizacja>dzierżawy z wartością Ameryki Północnej 0501 lub podobną. Używając regionu w lokalizacji (Ameryka Północna w Ameryce Północnej 0501), przejrzyj w poniższej tabeli wymagane punkty końcowe i porty CDN:
| Region | CDN | Port |
|---|---|---|
| Ameryka Północna | macsidecar.manage.microsoft.com |
TCP: 443 |
| Europa | macsidecareu.manage.microsoft.com |
TCP: 443 |
| Azja i Pacyfik | macsidecarap.manage.microsoft.com |
TCP: 443 |
Wymagania sieciowe dotyczące skryptów programu PowerShell i aplikacji Win32
Jeśli używasz usługi Intune w scenariuszach, które używają rozszerzenia zarządzania usługi Intune, takich jak wdrażanie aplikacji Win32, skryptów programu PowerShell, korygowania, analizy punktów końcowych, niestandardowych zasad zgodności lub profilów konfiguracji systemu BIOS, musisz również udzielić dostępu do punktów końcowych, w których obecnie znajduje się dzierżawa.
W zależności od lokalizacji dzierżawy używane są różne punkty końcowe. Aby znaleźć lokalizację dzierżawy, zaloguj się do centrum administracyjnego usługi Microsoft Intune, wybierz pozycję Administracja> dzierżawąSzczegóły dzierżawy Lokalizacja>dzierżawy z wartością Ameryki Północnej 0501 lub podobną. Używając regionu w lokalizacji (Ameryka Północna w Ameryce Północnej 0501), przejrzyj w poniższej tabeli wymagane punkty końcowe i porty CDN:
Uwaga
Zezwalaj na HTTP Częściowa odpowiedź jest wymagana dla skryptów & punktów końcowych aplikacji Win32.
| Region | CDN | Port |
|---|---|---|
| Ameryka Północna | imeswda-afd-primary.manage.microsoft.comimeswda-afd-secondary.manage.microsoft.comimeswda-afd-hotfix.manage.microsoft.com |
TCP: 443 |
| Europa | imeswdb-afd-primary.manage.microsoft.comimeswdb-afd-secondary.manage.microsoft.comimeswdb-afd-hotfix.manage.microsoft.com |
TCP: 443 |
| Azja i Pacyfik | imeswdc-afd-primary.manage.microsoft.comimeswdc-afd-secondary.manage.microsoft.comimeswdc-afd-hotfix.manage.microsoft.com |
TCP: 443 |
W przypadku danych diagnostycznych używanych do monitorowania kondycji składników po stronie klienta:
*.events.data.microsoft.com
Autopoprawka Windows
Aby uzyskać więcej informacji na temat wymaganych punktów końcowych narzędzia Windows Autopatch, zobacz wymagania wstępne programu Windows Autopatch.
Narzędzie diagnostyczne łączności usługi Azure Front Door
Aby ułatwić sprawdzanie poprawności łączności z adresami IP usługi Azure Front Door (AFD) używanymi przez usługę Intune, skrypt Test-IntuneAFDConnectivity.ps1 może służyć do testowania łączności z wymaganymi zakresami adresów IP usługi AFD i punktami końcowymi usługi.
To narzędzie diagnostyczne obejmuje testy pod kątem:
- Rozpoznawanie nazw DNS punktów końcowych usługi Intune
- Wychodząca łączność TCP na portach 80 i 443 do adresów IP usługi AFD
- Weryfikacja HTTPS dla usługi w chmurze usługi Intune
Wymagania wstępne
Przed uruchomieniem skryptu upewnij się, że masz:
- Program PowerShell 5.1 lub nowszy
- Łączność z punktami końcowymi sieci dla usługi Microsoft Intune, zgodnie z definicją w tym artykule.
Zastosowanie
Uruchom skrypt z urządzenia zarządzanego przez usługę Intune, aby przetestować łączność z punktami końcowymi sieci usługi Intune przy użyciu usługi Azure Front Door. Skrypt może być uruchamiany w kontekście zalogowanego użytkownika lub jako lokalne konto systemowe (kontekst urządzenia).
Wykonywanie skryptu
Opcja 1: Uruchom jako bieżący użytkownik
Otwórz program PowerShell jako bieżący użytkownik, przejdź do katalogu zawierającego skrypt i uruchom go za pomocą następującego polecenia:
.\Test-IntuneAFDConnectivity.ps1
Opcja 2: Uruchom jako system (kontekst urządzenia)
Aby przetestować łączność jako samo urządzenie, należy użyć narzędzia PsExec firmy Microsoft Sysinternals.
Otwórz program PowerShell jako administrator. Przejdź do katalogu zawierającego narzędzie PsExec.
Uruchom następujące polecenie, aby uruchomić skrypt jako SYSTEM:
.\psexec.exe -accepteula -i -s powershell.exe
- W nowym oknie PowerShell przejdź do katalogu zawierającego skrypt i uruchom następujące polecenie:
.\Test-IntuneAFDConnectivity.ps1
Opcje i polecenia
Użyj następujących opcji w zależności od środowiska:
| Chmura | Komenda | Uwagi |
|---|---|---|
| Chmura publiczna (domyślnie) | .\Test-IntuneAFDConnectivity.ps1 |
Testuje łączność ze środowiskami Public Cloud |
| Chmura dla instytucji rządowych | .\Test-IntuneAFDConnectivity.ps1 -CloudType gov |
Testuje łączność ze środowiskami instytucji rządowych Stanów Zjednoczonych, GCC High i Departamentu Obrony |
| Eksportowanie wyników ze szczegółowym rejestrowaniem | .\Test-IntuneAFDConnectivity.ps1 -LogLevel Detailed -OutputPath "C:\Logs" -Verbose |
Uruchamia testy ze szczegółowym rejestrowaniem i zapisuje wyniki w określonym katalogu wyjściowym |
Rozwiązywanie problemów
Jeśli skrypt zgłasza błąd (kod zakończenia 1):
Jeśli testy adresów IP usługi Azure Front Door pokazują adresy IP lub zakresy adresów IP zakończone niepowodzeniem: Zapora, serwer proxy lub sieć VPN mogą blokować połączenia wychodzące na portach 443 lub 80 do tych adresów IP usługi Azure Front Door.
Jeśli test punktu końcowego usługi wykaże komunikat "Nieosiągalny punkt końcowy HTTPS": Wymagane nazwy FQDN usługi Intune lub adresy IP usługi Front Door platformy Azure mogą być nieosiągalne lub problem z inspekcją DNS, serwera proxy lub protokołu HTTPS uniemożliwia połączenie z nazwą FQDN usługi Intune.
Przejrzyj punkty końcowe sieci dla usługi Microsoft Intune (zgodnie z opisem w tym artykule) i upewnij się, że zapora, sieć VPN lub serwer proxy zezwalają na wszystkie wymagane nazwy FQDN usługi Intune, zakresy adresów IP usługi Azure Front Door i porty.
Sprawdź szczegółowe wyniki w zapisanym pliku wyjściowym lub uruchom skrypt ze szczegółowym rejestrowaniem (-LogLevel Detailed i -Verbose), aby przechwycić więcej informacji diagnostycznych.
Skonsolidowana lista punktów końcowych
Aby ułatwić konfigurowanie usług za pośrednictwem zapór, poniżej przedstawiono skonsolidowaną listę nazw FQDN i podsieci IP używanych przez urządzenia zarządzane w usłudze Intune.
Te listy obejmują tylko te punkty końcowe, które są używane przez urządzenia zarządzane przez usługę Intune. Te listy nie zawierają dodatkowych punktów końcowych dostarczonych przez usługę punktów końcowych usługi Office 365, ale nieużywanych przez usługę Intune.
Nazwy FQDN
*.delivery.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
*.dm.microsoft.com
*.do.dsp.mp.microsoft.com
*.events.data.microsoft.com
*.gov.teams.microsoft.us
*.manage.microsoft.com
*.monitor.azure.com
*.notify.windows.com
*.powershellgallery.com
*.s-microsoft.com
*.support.services.microsoft.com
*.trouter.communication.microsoft.com
*.trouter.communications.svc.cloud.microsoft
*.trouter.teams.microsoft.com
*.update.microsoft.com
*.webpubsub.azure.com
*.windowsupdate.com
*.wns.windows.com
aadcdn.msauth.net
aadcdn.msftauth.net
aam-content-cdn.manage.microsoft.com
adl.windows.com
aka.ms
api.flightproxy.skype.com
browser.pipe.aria.microsoft.com
cdn.oneget.org
certauth.enterpriseregistration.windows.net
clientconfig.passport.net
config.edge.skype.com
config.office.com
displaycatalog.mp.microsoft.com
dl.delivery.mp.microsoft.com
ecs.communication.microsoft.com
ecs.office.com
edge.microsoft.com
edge.skype.com
ekcert.spserv.microsoft.com
ekop.intel.com
enterpriseregistration.windows.net
fd.api.orgmsg.microsoft.com
ftpm.amd.com
go-amer.trouter.communications.svc.cloud.microsoft
go-apac.trouter.communications.svc.cloud.microsoft
go-eu.trouter.communications.svc.cloud.microsoft
go.microsoft.com
graph.windows.net
intunemaape1.eus.attest.azure.net
intunemaape2.eus2.attest.azure.net
intunemaape3.cus.attest.azure.net
intunemaape4.wus.attest.azure.net
intunemaape5.scus.attest.azure.net
intunemaape7.neu.attest.azure.net
intunemaape8.neu.attest.azure.net
intunemaape9.neu.attest.azure.net
intunemaape10.weu.attest.azure.net
intunemaape11.weu.attest.azure.net
intunemaape12.weu.attest.azure.net
intunemaape13.jpe.attest.azure.net
intunemaape17.jpe.attest.azure.net
intunemaape18.jpe.attest.azure.net
intunemaape19.jpe.attest.azure.net
amsua0101lmsas.blob.core.windows.net
amsua0102lmsas.blob.core.windows.net
amsua0201lmsas.blob.core.windows.net
amsua0202lmsas.blob.core.windows.net
amsua0401lmsas.blob.core.windows.net
amsua0402lmsas.blob.core.windows.net
amsua0501lmsas.blob.core.windows.net
amsua0502lmsas.blob.core.windows.net
amsua0601lmsas.blob.core.windows.net
amsua0602lmsas.blob.core.windows.net
amsua0701lmsas.blob.core.windows.net
amsua0702lmsas.blob.core.windows.net
amsua0801lmsas.blob.core.windows.net
amsua0901lmsas.blob.core.windows.net
amsua0902lmsas.blob.core.windows.net
amsub0101lmsas.blob.core.windows.net
amsub0102lmsas.blob.core.windows.net
amsub0201lmsas.blob.core.windows.net
amsub0202lmsas.blob.core.windows.net
amsub0301lmsas.blob.core.windows.net
amsub0302lmsas.blob.core.windows.net
amsub0501lmsas.blob.core.windows.net
amsub0502lmsas.blob.core.windows.net
amsub0601lmsas.blob.core.windows.net
amsub0701lmsas.blob.core.windows.net
amsub0801lmsas.blob.core.windows.net
amsub0901lmsas.blob.core.windows.net
amsuc0101lmsas.blob.core.windows.net
amsuc0201lmsas.blob.core.windows.net
amsuc0301lmsas.blob.core.windows.net
amsuc0501lmsas.blob.core.windows.net
amsuc0601lmsas.blob.core.windows.net
amsud0101lmsas.blob.core.windows.net
amsuin01lmsas.blob.core.windows.net
licensing.mp.microsoft.com
login.live.com
login.microsoftonline.com
manage.microsoft.com
purchase.md.mp.microsoft.com
remoteassistanceprodacs.communication.azure.com
remoteassistanceprodacseu.communication.azure.com
remoteassistanceweb.usgov.communication.azure.us
remotehelp.microsoft.com
ris.prod.api.personalization.ideas.microsoft.com
storeedgefd.dsx.mp.microsoft.com
teams.microsoft.com
time.windows.com
tsfe.trafficshaping.dsp.mp.microsoft.com
wcpstatic.microsoft.com
windowsphone.com
Podsieci IP
4.145.74.224/27
4.150.254.64/27
4.154.145.224/27
4.200.254.32/27
4.207.244.0/27
4.213.25.64/27
4.213.86.128/25
4.216.205.32/27
4.237.143.128/25
13.67.13.176/28
13.67.15.128/27
13.69.67.224/28
13.69.231.128/28
13.70.78.128/28
13.70.79.128/27
13.74.111.192/27
13.77.53.176/28
13.86.221.176/28
13.89.174.240/28
13.89.175.192/28
20.37.153.0/24
20.37.192.128/25
20.38.81.0/24
20.41.1.0/24
20.42.1.0/24
20.42.130.0/24
20.42.224.128/25
20.43.129.0/24
20.44.19.224/27
20.91.147.72/29
20.168.189.128/27
20.189.172.160/27
20.189.229.0/25
20.191.167.0/25
20.192.159.40/29
20.192.174.216/29
20.199.207.192/28
20.204.193.10/31
20.204.193.12/30
20.204.194.128/31
20.208.149.192/27
20.208.157.128/27
20.214.131.176/29
40.67.121.224/27
40.70.151.32/28
40.71.14.96/28
40.74.25.0/24
40.78.245.240/28
40.78.247.128/27
40.79.197.64/27
40.79.197.96/28
40.80.180.208/28
40.80.180.224/27
40.80.184.128/25
40.82.248.224/28
40.82.249.128/25
40.84.70.128/25
40.119.8.128/25
48.218.252.128/25
52.150.137.0/25
52.162.111.96/28
52.168.116.128/27
52.182.141.192/27
52.236.189.96/27
52.240.244.160/27
57.151.0.192/27
57.153.235.0/25
57.154.140.128/25
57.154.195.0/25
57.155.45.128/25
68.218.134.96/27
74.224.214.64/27
74.242.35.0/25
104.46.162.96/27
104.208.197.64/27
172.160.217.160/27
172.201.237.160/27
172.202.86.192/27
172.205.63.0/25
172.212.214.0/25
172.215.131.0/27
13.107.219.0/24
13.107.227.0/24
13.107.228.0/23
150.171.97.0/24
2620:1ec:40::/48
2620:1ec:49::/48
2620:1ec:4a::/47
Zawartość pokrewna
Adresy URL i zakresy adresów IP usługi Office 365
Omówienie łączności sieciowej platformy Microsoft 365
Sieci dostarczania zawartości (CDN)
Inne punkty końcowe nieuwzględnione w usłudze sieci Web adresów IP i adresów URL usługi Office 365