Quan els dispositius gestionats estan darrere d'un tallafocs o proxy corporatiu, certs punts finals han de ser accessibles o l'inscripció, la entrega de polítiques i les notificacions push deixen de funcionar. Aquest article llista què permetre, per plataforma, i els detalls a nivell de ruta per a equips que no poden permetre un domini sencer.
Visió general
Tot el trànsit és HTTPS sortint des del dispositiu. No es necessiten regles de tallafocs entrants al costat del dispositiu.
Cada compte té el seu propi servidor MDM:
[company slug].mdm.getprimo.com
Els dispositius es connecten a aquest host per inscriure's i rebre ordres. Permet TCP 443 sortint cap a ell.
Windows, Linux i Android no necessiten res més. Apple necessita més, perquè els dispositius Apple es desperten pel propi servei de push d'Apple.
La versió curta
| Punt final | Port | Necessari per |
| [company slug].mdm.getprimo.com | 443 | Totes les plataformes |
| *.push.apple.com | 443, 2197 | Notificacions push d'Apple |
| albert.apple.com | 443 | Activació del dispositiu Apple |
| deviceenrollment.apple.com | 443 | Inscripció automatitzada d'Apple |
| mdmenrollment.apple.com | 443 | Inscripció MDM d'Apple |
| iprofiles.apple.com | 443 | Entrega de perfils d'Apple |
Com fer servir — Apple
Apple MDM depèn del servei de Notificacions Push d'Apple per despertar un dispositiu quan hi ha una ordre pendent. Si bloqueges APNs, els dispositius simplement mai s'assabenten de les ordres.
Permet els cinc hosts d'Apple a la taula anterior, més el teu servidor MDM.
En xarxes més antigues que bloquegen ports HTTPS no estàndard, també permet TCP 5223 sortint cap a *.push.apple.com. Si no estàs segur si la teva ho fa, permet-ho.
Apple manté la llista completa a Utilitza productes d'Apple en xarxes empresarials (https://support.apple.com/en-gb/101555).
Com fer servir — Windows, Linux i Android
L'agent parla sortint pel port 443 cap al teu servidor MDM i res més. No hi ha punts finals addicionals.
Permisos a nivell de ruta:
Si executis un proxy invers o un tallafocs amb regles de ruta i prefereixes no permetre un domini sencer, permet aquestes rutes en el seu lloc.
Els dispositius que vagin fora de la VPN o intranet només necessiten els punts finals de osquery:
/api/osquery/*
/api/v1/osquery/*
macOS
| Ruta | Propòsit |
| /mdm/apple/scep | El dispositiu obté un certificat SCEP |
| /mdm/apple/mdm | El dispositiu parla el protocol MDM |
| /api/mdm/apple/enroll | El dispositiu obté un perfil d'inscripció |
| /api//fleet/device/ | Pàgina del dispositiu de l'empleat: inscripció manual, rotació de claus |
| /mdm/sso, /api//fleet/mdm/sso, /mdm/sso/callback, /api//fleet/mdm/sso/callback, /assets/* | Inici de sessió del proveïdor d'identitat de l'empleat durant la configuració |
| /api//fleet/mdm/setup/eula/ | L'empleat accepta l'EULA durant la configuració |
| /api/*/fleet/mdm/bootstrap | Instal·lació del paquet de bootstrap |
/mdm/apple/scep i /mdm/apple/mdm es troben fora de /api perquè implementen els protocols MDM d'Apple en lloc d'una API REST.
Windows
| Ruta | Propòsit |
| /api/mdm/microsoft/management | El dispositiu rep ordres i perfils |
| /api/mdm/microsoft/discovery | El dispositiu descobreix detalls del servidor MDM |
| /api/mdm/microsoft/policy | Polítiques d'inscripció per a l'emissió de certificats |
| /api/mdm/microsoft/enroll | Inscripció de token X.509v3 WS-Trust (MS-WSTEP) |
| /api/mdm/microsoft/tos | Termes de servei durant la inscripció automatitzada |
| /api/mdm/microsoft/auth | Autenticació de l'empleat durant la inscripció automatitzada |
iOS i iPadOS
| Ruta | Propòsit |
| /enroll | L'empleat accedeix a la pàgina d'inscripció |
| /api/*/fleet/enrollment_profiles/ota | El dispositiu descarrega un perfil d'inscripció |
| /api//fleet/software/titles//inhouseapp | Implementació .ipa interna |
Android
| Ruta | Propòsit |
| /enroll | L'empleat accedeix a la pàgina d'inscripció |
| /api/*/fleet/androidenterprise/enrollmenttoken | Token d'inscripció de l'API de Gestió d'Android |
| /api/*/fleet/android_enterprise/pubsub | Notificacions d'inscripció i estat |
| /api/fleetd/* | Emissió de certificats per a Wi-Fi i VPN |
Proxy SCEP — si utilitzes Factorial IT com a proxy SCEP, també permet /mdm/scep/proxy/*.
Mutual TLS
Les rutes /api//fleet/ suporten mTLS utilitzant el certificat emès quan es va empaquetar l'agent. /mdm/apple/mdm i /api/mdm/apple/enroll suporten mTLS utilitzant el certificat SCEP emès pel servidor.
Aquests punts finals no utilitzen mTLS:
/mdm/apple/scep
/api/mdm/microsoft/discovery
/api/mdm/microsoft/auth
/api/mdm/microsoft/policy
/api/mdm/microsoft/enroll
/api/mdm/microsoft/management
/api/mdm/microsoft/tos
En macOS i Windows el client envia el seu certificat en un encapçalament de sol·licitud, i el servidor el verifica de manera independent.
Consells i millors pràctiques
- Permet els hosts d'Apple abans de la teva primera inscripció de Mac, no després que falli. Bloquejar APNs sembla exactament com un MDM trencat, i és la causa més comuna de "les ordres no fan res".
- Permet TCP 5223 si no estàs segur sobre la teva xarxa. No costa res i elimina tota una classe de fallades intermitents en xarxes més antigues.
- Preferix el permís a nivell de domini on el teu equip de seguretat ho permeti. La llista de rutes canvia a mesura que ho fa el producte; una regla de domini no.
- Inclou dispositius que surten de l'oficina. Les xarxes de casa i de cafè estan fora del teu tallafocs, així que exposar els punts finals de osquery és el que manté els dispositius en roaming informant.
Resolució de problemes i FAQ
Resolució de problemes
- Els dispositius Apple s'inscriuen però mai actuen sobre les ordres. APNs està bloquejat. Permet *.push.apple.com en 443 i 2197, i afegeix 5223 si la teva xarxa restringeix ports no estàndard.
- L'inscripció falla a Apple durant la configuració del dispositiu. One dels hosts d'inscripció no és accessible. Comprova deviceenrollment.apple.com, mdmenrollment.apple.com i iprofiles.apple.com.
- Un dispositiu Windows o Linux instal·la l'agent i després no reporta res. El dispositiu no pot arribar al teu servidor MDM en 443. Aquest host és l'únic punt final que necessiten aquestes plataformes, així que comença per aquí.
- Els dispositius només reporten des de l'oficina. Els punts finals de osquery no són accessibles des de fora de la xarxa. Permet /api/osquery/ i /api/v1/osquery/.
FAQ
-
Necessitem regles de tallafocs entrants?
No. Cada connexió és sortint des del dispositiu.
-
Quina plataforma necessita més punts finals?
Apple. Windows, Linux i Android només necessiten el teu servidor MDM.
-
Podem permetre rutes en comptes de dominis sencers?
Sí — les taules de rutes anteriors ho cobreixen. Només tingues en compte que les rutes canvien a mesura que ho fa el producte.
-
Encara necessitem el port 5223?
Només en xarxes més antigues que bloquegen ports HTTPS no estàndard. Permetre-ho és inofensiu.