Retour

Liste blanche de réseau

Découvrez comment la liste blanche de réseau améliore la sécurité en permettant uniquement aux entités de confiance d'accéder à votre système, réduisant ainsi les vulnérabilités.

Lorsque des appareils gérés se trouvent derrière un pare-feu ou un proxy d'entreprise, certains points de terminaison doivent être accessibles, sinon l'inscription, la livraison des politiques et les notifications push cessent de fonctionner. Cet article liste ce qu'il faut autoriser, par plateforme, et les détails au niveau des routes pour les équipes qui ne peuvent pas autoriser un domaine entier.


 

Aperçu

Tout le trafic est sortant en HTTPS depuis l'appareil. Aucune règle de pare-feu entrant n'est nécessaire du côté de l'appareil.

Chaque compte a son propre serveur MDM :


[company slug].mdm.getprimo.com
 

Les appareils se connectent à cet hôte pour s'inscrire et recevoir des commandes. Autorisez le TCP sortant 443 vers celui-ci.

Windows, Linux et Android n'ont besoin de rien d'autre. Apple a besoin de plus, car les appareils Apple sont réveillés par le service de notification push d'Apple.


 

La version courte

Point de terminaison Port Nécessaire pour
[company slug].mdm.getprimo.com 443 Toutes les plateformes
*.push.apple.com 443, 2197 Notifications push Apple
albert.apple.com 443 Activation des appareils Apple
deviceenrollment.apple.com 443 Inscription automatisée Apple
mdmenrollment.apple.com 443 Inscription MDM Apple
iprofiles.apple.com 443 Livraison de profils Apple

 

Comment utiliser — Apple

Le MDM Apple dépend du service de notification push d'Apple pour réveiller un appareil lorsque une commande est en attente. Bloquer les APNs signifie que les appareils n'entendent jamais parler des commandes.

Autorisez les cinq hôtes Apple dans le tableau ci-dessus, ainsi que votre serveur MDM.

Sur les réseaux plus anciens qui bloquent les ports HTTPS non standards, autorisez également le TCP 5223 sortant vers *.push.apple.com. Si vous n'êtes pas sûr que le vôtre le fasse, autorisez-le.

Apple maintient la liste complète à Utiliser des produits Apple sur des réseaux d'entreprise (https://support.apple.com/en-gb/101555).

Comment utiliser — Windows, Linux et Android

L'agent communique sortant sur le port 443 vers votre serveur MDM et rien d'autre. Il n'y a pas de points de terminaison supplémentaires.

Liste d'autorisation au niveau des routes :

Si vous exécutez un proxy inverse ou un pare-feu avec des règles de chemin et que vous préférez ne pas autoriser un domaine entier, autorisez plutôt ces routes.

Les appareils qui se déplacent en dehors du VPN ou de l'intranet n'ont besoin que des points de terminaison osquery :


/api/osquery/*
/api/v1/osquery/*
 

macOS

Route But
/mdm/apple/scep L'appareil obtient un certificat SCEP
/mdm/apple/mdm L'appareil utilise le protocole MDM
/api/mdm/apple/enroll L'appareil récupère un profil d'inscription
/api//fleet/device/ Page de l'appareil de l'employé : inscription manuelle, rotation de clé
/mdm/sso, /api//fleet/mdm/sso, /mdm/sso/callback, /api//fleet/mdm/sso/callback, /assets/* Connexion du fournisseur d'identité de l'employé lors de la configuration
/api//fleet/mdm/setup/eula/ L'employé accepte le contrat de licence lors de la configuration
/api/*/fleet/mdm/bootstrap Installation du package de démarrage

/mdm/apple/scep et /mdm/apple/mdm se trouvent en dehors de /api car ils implémentent les protocoles MDM d'Apple plutôt qu'une API REST.

 

 

Windows

Route But
/api/mdm/microsoft/management L'appareil reçoit des commandes et des profils
/api/mdm/microsoft/discovery L'appareil découvre les détails du serveur MDM
/api/mdm/microsoft/policy Politiques d'inscription pour l'émission de certificats
/api/mdm/microsoft/enroll Inscription de jeton WS-Trust X.509v3 (MS-WSTEP)
/api/mdm/microsoft/tos Conditions d'utilisation lors de l'inscription automatisée
/api/mdm/microsoft/auth Authentification de l'employé lors de l'inscription automatisée

iOS et iPadOS

Route But
/enroll L'employé atteint la page d'inscription
/api/*/fleet/enrollment_profiles/ota L'appareil télécharge un profil d'inscription
/api//fleet/software/titles//inhouseapp Déploiement d'application interne .ipa

Android

Route But
/enroll L'employé atteint la page d'inscription
/api/*/fleet/androidenterprise/enrollmenttoken Jeton d'inscription de l'API de gestion Android
/api/*/fleet/android_enterprise/pubsub Notifications d'inscription et de statut
/api/fleetd/* Déploiement de certificats pour Wi-Fi et VPN

Proxy SCEP — si vous utilisez Factorial IT comme proxy SCEP, autorisez également /mdm/scep/proxy/*.

 

 

Mutual TLS

Les routes /api//fleet/ prennent en charge mTLS en utilisant le certificat émis lorsque l'agent a été empaqueté. /mdm/apple/mdm et /api/mdm/apple/enroll prennent en charge mTLS en utilisant le certificat SCEP émis par le serveur.

Ces points de terminaison n'utilisent pas mTLS :


/mdm/apple/scep
/api/mdm/microsoft/discovery
/api/mdm/microsoft/auth
/api/mdm/microsoft/policy
/api/mdm/microsoft/enroll
/api/mdm/microsoft/management
/api/mdm/microsoft/tos
 

Sur macOS et Windows, le client envoie son certificat dans un en-tête de requête, et le serveur le vérifie indépendamment.


 

Conseils et meilleures pratiques

  • Autorisez les hôtes Apple avant votre première inscription Mac, et non après qu'elle ait échoué. Le blocage des APNs ressemble exactement à un MDM défectueux, et c'est la cause la plus courante de "commandes qui ne font rien".
  • Autorisez le TCP 5223 si vous n'êtes pas sûr de votre réseau. Cela ne coûte rien et élimine toute une classe de pannes intermittentes sur les réseaux plus anciens.
  • Préférez la liste d'autorisation au niveau du domaine là où votre équipe de sécurité le permet. La liste des routes change avec le produit ; une règle de domaine ne change pas.
  • Couvrez les appareils qui quittent le bureau. Les réseaux domestiques et de café sont en dehors de votre pare-feu, donc exposer les points de terminaison osquery est ce qui maintient les appareils en déplacement rapportant.
 

 

Dépannage et FAQ

Dépannage

  • Les appareils Apple s'inscrivent mais n'agissent jamais sur les commandes. Les APNs sont bloqués. Autorisez *.push.apple.com sur 443 et 2197, et ajoutez 5223 si votre réseau restreint les ports non standards.
  • L'inscription échoue sur Apple lors de la configuration de l'appareil. One des hôtes d'inscription est inaccessible. Vérifiez deviceenrollment.apple.com, mdmenrollment.apple.com et iprofiles.apple.com.
  • Un appareil Windows ou Linux installe l'agent puis ne rapporte rien. L'appareil ne peut pas atteindre votre serveur MDM sur 443. Cet hôte est le seul point de terminaison dont ces plateformes ont besoin, donc commencez par là.
  • Les appareils rapportent uniquement depuis le bureau. Les points de terminaison osquery ne sont pas accessibles depuis l'extérieur du réseau. Autorisez /api/osquery/ et /api/v1/osquery/.

FAQ

  1. Avons-nous besoin de règles de pare-feu entrant ?
    Non. Chaque connexion est sortante depuis l'appareil.
     
  2. Quelle plateforme a besoin de plus de points de terminaison ?
    Apple. Windows, Linux et Android n'ont besoin que de votre serveur MDM.
     
  3. Pouvons-nous autoriser des routes au lieu de domaines entiers ?
    Oui — les tables de routes ci-dessus le couvrent. Soyez juste conscient que les routes changent avec le produit.
     
  4. Avons-nous toujours besoin du port 5223 ?
    Seulement sur les réseaux plus anciens qui bloquent les ports HTTPS non standards. L'autoriser est inoffensif.
     

Cet article vous a-t-il aidé ?

Give feedback about this article

Vous ne trouvez pas ce que vous cherchez ?

Notre équipe de service client est là pour vous.

Nous contacter

Knowledge Base Software powered by Helpjuice