Cuando los dispositivos gestionados están detrás de un firewall o proxy corporativo, ciertos puntos finales deben ser accesibles o la inscripción, la entrega de políticas y las notificaciones push dejarán de funcionar. Este artículo enumera qué permitir, por plataforma, y el detalle a nivel de ruta para los equipos que no pueden permitir una lista blanca de todo un dominio.
Resumen
Todo el tráfico es HTTPS saliente desde el dispositivo. No se necesitan reglas de firewall entrantes en el lado del dispositivo.
Cada cuenta tiene su propio servidor MDM:
[company slug].mdm.getprimo.com
Los dispositivos se conectan a ese host para inscribirse y recibir comandos. Permite TCP saliente 443 hacia él.
Windows, Linux y Android no necesitan nada más. Apple necesita más, porque los dispositivos Apple son activados por el propio servicio push de Apple.
La versión corta
| Punto final | Puerto | Necesario para |
| [company slug].mdm.getprimo.com | 443 | Cada plataforma |
| *.push.apple.com | 443, 2197 | Notificaciones push de Apple |
| albert.apple.com | 443 | Activación de dispositivos Apple |
| deviceenrollment.apple.com | 443 | Inscripción automatizada de Apple |
| mdmenrollment.apple.com | 443 | Inscripción MDM de Apple |
| iprofiles.apple.com | 443 | Entrega de perfiles de Apple |
Cómo usar — Apple
Apple MDM depende del servicio de notificaciones push de Apple para activar un dispositivo cuando hay un comando pendiente. Bloquear APNs significa que los dispositivos simplemente nunca recibirán información sobre los comandos.
Permite los cinco hosts de Apple en la tabla anterior, además de tu servidor MDM.
En redes más antiguas que bloquean puertos HTTPS no estándar, también permite TCP 5223 saliente hacia *.push.apple.com. Si no está seguro/a de si la suya lo hace, permítalo.
Apple mantiene la lista completa en Usar productos de Apple en redes empresariales (https://support.apple.com/en-gb/101555).
Cómo usar — Windows, Linux y Android
El agente se comunica saliendo por el puerto 443 hacia tu servidor MDM y nada más. No hay puntos finales adicionales.
Lista blanca a nivel de ruta:
Si ejecutas un proxy inverso o un firewall con reglas de ruta y prefieres no permitir un dominio completo, permite estas rutas en su lugar.
Los dispositivos que vagan fuera de la VPN o la intranet solo necesitan los puntos finales de osquery:
/api/osquery/*
/api/v1/osquery/*
macOS
| Ruta | Propósito |
| /mdm/apple/scep | El dispositivo obtiene un certificado SCEP |
| /mdm/apple/mdm | El dispositivo habla el protocolo MDM |
| /api/mdm/apple/enroll | El dispositivo obtiene un perfil de inscripción |
| /api//fleet/device/ | Página de dispositivo del empleado: inscripción manual, rotación de claves |
| /mdm/sso, /api//fleet/mdm/sso, /mdm/sso/callback, /api//fleet/mdm/sso/callback, /assets/* | Inicio de sesión del proveedor de identidad del empleado durante la configuración |
| /api//fleet/mdm/setup/eula/ | El empleado acepta el EULA durante la configuración |
| /api/*/fleet/mdm/bootstrap | Instalación del paquete de inicio |
/mdm/apple/scep y /mdm/apple/mdm están fuera de /api porque implementan los protocolos MDM de Apple en lugar de una API REST.
Windows
| Ruta | Propósito |
| /api/mdm/microsoft/management | El dispositivo recibe comandos y perfiles |
| /api/mdm/microsoft/discovery | El dispositivo descubre los detalles del servidor MDM |
| /api/mdm/microsoft/policy | Políticas de inscripción para la emisión de certificados |
| /api/mdm/microsoft/enroll | Inscripción de token WS-Trust X.509v3 (MS-WSTEP) |
| /api/mdm/microsoft/tos | Términos de servicio durante la inscripción automatizada |
| /api/mdm/microsoft/auth | Autenticación del/la empleado/a durante la inscripción automatizada |
iOS y iPadOS
| Ruta | Propósito |
| /enroll | El/la empleado/a accede a la página de inscripción |
| /api/*/fleet/enrollment_profiles/ota | El dispositivo descarga un perfil de inscripción |
| /api//fleet/software/titles//inhouseapp | Despliegue .ipa interno |
Android
| Ruta | Propósito |
| /enroll | El/la empleado/a accede a la página de inscripción |
| /api/*/fleet/androidenterprise/enrollmenttoken | Token de inscripción de la API de gestión de Android |
| /api/*/fleet/android_enterprise/pubsub | Inscripción y notificaciones de estado |
| /api/fleetd/* | Despliegue de certificados para Wi-Fi y VPN |
Proxy SCEP — si usa Factorial IT como un proxy SCEP, también permite /mdm/scep/proxy/*.
Mutual TLS
Las rutas /api//fleet/ soportan mTLS utilizando el certificado emitido cuando se empaquetó el agente. /mdm/apple/mdm y /api/mdm/apple/enroll soportan mTLS utilizando el certificado SCEP emitido por el servidor.
Estos puntos finales no utilizan mTLS:
/mdm/apple/scep
/api/mdm/microsoft/discovery
/api/mdm/microsoft/auth
/api/mdm/microsoft/policy
/api/mdm/microsoft/enroll
/api/mdm/microsoft/management
/api/mdm/microsoft/tos
En macOS y Windows, el cliente envía su certificado en un encabezado de solicitud, y el servidor lo verifica de forma independiente.
Consejos y mejores prácticas
- Permita los hosts de Apple antes de su primera inscripción de Mac, no después de que falle. Bloquear APNs se parece exactamente a un MDM roto, y es la causa más común de "los comandos no hacen nada".
- Permita TCP 5223 si no está seguro/a sobre su red. No cuesta nada y elimina toda una clase de fallos intermitentes en redes más antiguas.
- Prefiera la lista blanca a nivel de dominio donde su equipo de seguridad lo permita. La lista de rutas cambia a medida que lo hace el producto; una regla de dominio no.
- Cubra los dispositivos que salen de la oficina. Las redes de casa y café están fuera de su firewall, así que exponer los puntos finales de osquery es lo que mantiene a los dispositivos en roaming reportando.
Solución de problemas y FAQ
Solución de problemas
- Los dispositivos Apple se inscriben pero nunca actúan sobre los comandos. APNs está bloqueado. Permita *.push.apple.com en 443 y 2197, y añada 5223 si su red restringe puertos no estándar.
- La inscripción falla en Apple durante la configuración del dispositivo. One de los hosts de inscripción es inalcanzable. Verifique deviceenrollment.apple.com, mdmenrollment.apple.com e iprofiles.apple.com.
- Un dispositivo Windows o Linux instala el agente y luego no reporta nada. El dispositivo no puede alcanzar su servidor MDM en 443. Ese host es el único punto final que necesitan esas plataformas, así que comienza por ahí.
- Los dispositivos solo reportan desde la oficina. Los puntos finales de osquery no son accesibles desde fuera de la red. Permite /api/osquery/ y /api/v1/osquery/.
FAQ
-
¿Necesitamos reglas de firewall entrantes?
No. Cada conexión es saliente desde el dispositivo.
-
¿Qué plataforma necesita más puntos finales?
Apple. Windows, Linux y Android solo necesitan su servidor MDM.
-
¿Podemos permitir listas de rutas en lugar de dominios completos?
Sí — las tablas de rutas anteriores lo cubren. Solo tenga en cuenta que las rutas cambian a medida que lo hace el producto.
-
¿Todavía necesitamos el puerto 5223?
Solo en redes más antiguas que bloquean puertos HTTPS no estándar. Permitirlo no es dañino.