Wenn verwaltete Geräte hinter einer Unternehmensfirewall oder einem Proxy sitzen, müssen bestimmte Endpunkte erreichbar sein, damit die Registrierung, die Bereitstellung von Richtlinien und Push-Benachrichtigungen funktionieren. Dieser Artikel listet auf, was pro Plattform erlaubt werden muss, sowie die Detailinformationen auf Routenebene für Teams, die nicht eine ganze Domain auf die Erlaubenliste setzen können.
Überblick
Der gesamte Datenverkehr erfolgt über ausgehendes HTTPS vom Gerät. Es sind keine eingehenden Firewall-Regeln auf der Geräteseite erforderlich.
Jedes Konto hat seinen eigenen MDM-Server:
[company slug].mdm.getprimo.com
Geräte verbinden sich mit diesem Host, um sich zu registrieren und Befehle zu empfangen. Erlauben Sie ausgehendes TCP 443 zu ihm.
Windows, Linux und Android benötigen nichts weiter. Apple benötigt mehr, da Apple-Geräte durch den eigenen Push-Dienst von Apple geweckt werden.
Die kurze Version
| Endpunkt | Port | Benötigt für |
| [company slug].mdm.getprimo.com | 443 | Jede Plattform |
| *.push.apple.com | 443, 2197 | Apple Push-Benachrichtigungen |
| albert.apple.com | 443 | Aktivierung von Apple-Geräten |
| deviceenrollment.apple.com | 443 | Automatisierte Registrierung von Apple |
| mdmenrollment.apple.com | 443 | MDM-Registrierung von Apple |
| iprofiles.apple.com | 443 | Bereitstellung von Apple-Profilen |
So verwenden Sie — Apple
Apple MDM ist auf den Apple Push Notification-Dienst angewiesen, um ein Gerät zu wecken, wenn ein Befehl wartet. Blockieren Sie APNs, hören die Geräte einfach nie von Befehlen.
Erlauben Sie die fünf Apple-Hosts in der obigen Tabelle sowie Ihren MDM-Server.
In älteren Netzwerken, die nicht standardisierte HTTPS-Ports blockieren, erlauben Sie auch ausgehendes TCP 5223 zu *.push.apple.com. Wenn Sie sich nicht sicher sind, ob dies bei Ihrem Netzwerk der Fall ist, erlauben Sie es.
Apple führt die vollständige Liste unter Verwendung von Apple-Produkten in Unternehmensnetzwerken (https://support.apple.com/en-gb/101555) auf.
So verwenden Sie — Windows, Linux und Android
Der Agent kommuniziert ausgehend über Port 443 mit Ihrem MDM-Server und sonst nichts. Es gibt keine zusätzlichen Endpunkte.
Routenebene Erlaubenliste:
Wenn Sie einen Reverse-Proxy oder eine Firewall mit Pfadregeln betreiben und nicht eine ganze Domain erlauben möchten, erlauben Sie stattdessen diese Routen.
Geräte, die außerhalb des VPN oder Intranets umherwandern, benötigen nur die osquery-Endpunkte:
/api/osquery/*
/api/v1/osquery/*
macOS
| Route | Zweck |
| /mdm/apple/scep | Gerät erhält ein SCEP-Zertifikat |
| /mdm/apple/mdm | Gerät spricht das MDM-Protokoll |
| /api/mdm/apple/enroll | Gerät lädt ein Registrierungsprofil herunter |
| /api//fleet/device/ | Seite für Mitarbeitergeräte: manuelle Registrierung, Schlüsselrotation |
| /mdm/sso, /api//fleet/mdm/sso, /mdm/sso/callback, /api//fleet/mdm/sso/callback, /assets/* | Identitätsanbieter-Anmeldung für Mitarbeiter während der Einrichtung |
| /api//fleet/mdm/setup/eula/ | Mitarbeiter akzeptiert die EULA während der Einrichtung |
| /api/*/fleet/mdm/bootstrap | Installation des Bootstrap-Pakets |
/mdm/apple/scep und /mdm/apple/mdm befinden sich außerhalb von /api, da sie die MDM-Protokolle von Apple implementieren und nicht eine REST-API.
Windows
| Route | Zweck |
| /api/mdm/microsoft/management | Gerät erhält Befehle und Profile |
| /api/mdm/microsoft/discovery | Gerät entdeckt die Details des MDM-Servers |
| /api/mdm/microsoft/policy | Registrierungsrichtlinien für die Ausstellung von Zertifikaten |
| /api/mdm/microsoft/enroll | WS-Trust X.509v3-Token-Registrierung (MS-WSTEP) |
| /api/mdm/microsoft/tos | Nutzungsbedingungen während der automatisierten Registrierung |
| /api/mdm/microsoft/auth | Authentifizierung von Mitarbeitern während der automatisierten Registrierung |
iOS und iPadOS
| Route | Zweck |
| /enroll | Mitarbeiter gelangt zur Registrierungsseite |
| /api/*/fleet/enrollment_profiles/ota | Gerät lädt ein Registrierungsprofil herunter |
| /api//fleet/software/titles//inhouseapp | Bereitstellung von Inhouse-.ipa |
Android
| Route | Zweck |
| /enroll | Mitarbeiter gelangt zur Registrierungsseite |
| /api/*/fleet/androidenterprise/enrollmenttoken | Registrierungstoken von der Android Management API |
| /api/*/fleet/android_enterprise/pubsub | Registrierungs- und Statusbenachrichtigungen |
| /api/fleetd/* | Zertifikatsbereitstellung für WLAN und VPN |
SCEP-Proxy — wenn Sie Factorial IT als SCEP-Proxy verwenden, erlauben Sie auch /mdm/scep/proxy/*.
Mutual TLS
Die /api//fleet/ Routen unterstützen mTLS unter Verwendung des Zertifikats, das bei der Verpackung des Agents ausgestellt wurde. /mdm/apple/mdm und /api/mdm/apple/enroll unterstützen mTLS unter Verwendung des vom Server ausgestellten SCEP-Zertifikats.
Diese Endpunkte verwenden kein mTLS:
/mdm/apple/scep
/api/mdm/microsoft/discovery
/api/mdm/microsoft/auth
/api/mdm/microsoft/policy
/api/mdm/microsoft/enroll
/api/mdm/microsoft/management
/api/mdm/microsoft/tos
Auf macOS und Windows sendet der Client sein Zertifikat in einem Anfrage-Header, und der Server überprüft es unabhängig.
Tipps und bewährte Verfahren
- Erlauben Sie die Apple-Hosts vor Ihrer ersten Mac-Registrierung, nicht nachdem sie fehlgeschlagen ist. Blockierte APNs sehen genau wie ein defektes MDM aus, und es ist die häufigste Ursache dafür, dass „Befehle nichts tun“.
- Erlauben Sie TCP 5223, wenn Sie sich über Ihr Netzwerk unsicher sind. Es kostet nichts und beseitigt eine ganze Klasse intermittierender Fehler in älteren Netzwerken.
- Bevorzugen Sie die Erlaubenliste auf Domain-Ebene, wo Ihr Sicherheitsteam es erlaubt. Die Routendaten ändern sich, wenn sich das Produkt ändert; eine Domainregel tut dies nicht.
- Decken Sie Geräte ab, die das Büro verlassen. Heim- und Café-Netzwerke liegen außerhalb Ihrer Firewall, sodass das Freigeben der osquery-Endpunkte dafür sorgt, dass umherwandernde Geräte Berichte erstatten.
Fehlerbehebung und FAQ
Fehlerbehebung
- Apple-Geräte registrieren sich, reagieren aber nie auf Befehle. APNs ist blockiert. Erlauben Sie *.push.apple.com auf 443 und 2197 und fügen Sie 5223 hinzu, wenn Ihr Netzwerk nicht standardisierte Ports einschränkt.
- Die Registrierung schlägt bei Apple während der Geräteeinrichtung fehl. One der Registrierungs-Hosts ist unerreichbar. Überprüfen Sie deviceenrollment.apple.com, mdmenrollment.apple.com und iprofiles.apple.com.
- Ein Windows- oder Linux-Gerät installiert den Agenten und meldet dann nichts. Das Gerät kann Ihren MDM-Server auf 443 nicht erreichen. Dieser Host ist der einzige Endpunkt, den diese Plattformen benötigen, also beginnen Sie dort.
- Geräte berichten nur vom Büro. Die osquery-Endpunkte sind von außerhalb des Netzwerks nicht erreichbar. Erlauben Sie /api/osquery/ und /api/v1/osquery/.
FAQ
-
Benötigen wir eingehende Firewall-Regeln?
Nein. Jede Verbindung ist ausgehend vom Gerät.
-
Welche Plattform benötigt die meisten Endpunkte?
Apple. Windows, Linux und Android benötigen nur Ihren MDM-Server.
-
Können wir Routen anstelle ganzer Domains auf die Erlaubenliste setzen?
Ja — die Routentabellen oben decken dies ab. Seien Sie sich nur bewusst, dass sich Routen ändern, wenn sich das Produkt ändert.
-
Benötigen wir weiterhin Port 5223?
Nur in älteren Netzwerken, die nicht standardisierte HTTPS-Ports blockieren. Es zu erlauben ist harmlos.