Quando i dispositivi gestiti si trovano dietro un firewall o un proxy aziendale, alcuni endpoint devono essere raggiungibili, altrimenti l'iscrizione, la consegna delle politiche e le notifiche push smettono di funzionare. Questo articolo elenca cosa consentire, per piattaforma, e i dettagli a livello di percorso per i team che non possono autorizzare un intero dominio.
Panoramica
Tutto il traffico è outbound HTTPS dal dispositivo. Non sono necessarie regole di firewall in entrata sul lato del dispositivo.
Ogni account ha il proprio server MDM:
[company slug].mdm.getprimo.com
I dispositivi si connettono a quell'host per iscriversi e ricevere comandi. Consenti TCP 443 outbound verso di esso.
Windows, Linux e Android non hanno bisogno di nient'altro. Apple ha bisogno di di più, perché i dispositivi Apple vengono attivati dal servizio push di Apple.
Versione breve
| Endpoint | Porta | Necessario per |
| [company slug].mdm.getprimo.com | 443 | Tutte le piattaforme |
| *.push.apple.com | 443, 2197 | Notifiche push di Apple |
| albert.apple.com | 443 | Attivazione del dispositivo Apple |
| deviceenrollment.apple.com | 443 | Iscrizione automatizzata di Apple |
| mdmenrollment.apple.com | 443 | Iscrizione MDM di Apple |
| iprofiles.apple.com | 443 | Consegna del profilo Apple |
Come usare — Apple
Apple MDM dipende dal servizio di Notifiche Push di Apple per attivare un dispositivo quando un comando è in attesa. Se blocchi gli APNs, i dispositivi semplicemente non ricevono informazioni sui comandi.
Consenti i cinque host Apple nella tabella sopra, più il tuo server MDM.
Su reti più vecchie che bloccano porte HTTPS non standard, consenti anche TCP 5223 outbound verso *.push.apple.com. Se non sei sicuro se la tua rete lo fa, autorizzala.
Apple mantiene l'elenco completo su Utilizzare i prodotti Apple su reti aziendali (https://support.apple.com/en-gb/101555).
Come usare — Windows, Linux e Android
L'agente comunica outbound sulla porta 443 con il tuo server MDM e nient'altro. Non ci sono endpoint aggiuntivi.
Autorizzazione a livello di percorso:
Se gestisci un reverse proxy o un firewall con regole di percorso e preferisci non autorizzare un intero dominio, consenti invece questi percorsi.
I dispositivi che si spostano al di fuori della VPN o dell'intranet hanno bisogno solo degli endpoint osquery:
/api/osquery/*
/api/v1/osquery/*
macOS
| Percorso | Scopo |
| /mdm/apple/scep | Il dispositivo ottiene un certificato SCEP |
| /mdm/apple/mdm | Il dispositivo comunica il protocollo MDM |
| /api/mdm/apple/enroll | Il dispositivo recupera un profilo di iscrizione |
| /api//fleet/device/ | Pagina del dispositivo dipendente: iscrizione manuale, rotazione della chiave |
| /mdm/sso, /api//fleet/mdm/sso, /mdm/sso/callback, /api//fleet/mdm/sso/callback, /assets/* | Accesso del fornitore di identità del dipendente durante la configurazione |
| /api//fleet/mdm/setup/eula/ | Il dipendente accetta l'EULA durante la configurazione |
| /api/*/fleet/mdm/bootstrap | Installazione del pacchetto bootstrap |
/mdm/apple/scep e /mdm/apple/mdm si trovano al di fuori di /api perché implementano i protocolli MDM di Apple piuttosto che un'API REST.
Windows
| Percorso | Scopo |
| /api/mdm/microsoft/management | Il dispositivo riceve comandi e profili |
| /api/mdm/microsoft/discovery | Il dispositivo scopre i dettagli del server MDM |
| /api/mdm/microsoft/policy | Politiche di iscrizione per l'emissione di certificati |
| /api/mdm/microsoft/enroll | Iscrizione del token WS-Trust X.509v3 (MS-WSTEP) |
| /api/mdm/microsoft/tos | Termini di servizio durante l'iscrizione automatizzata |
| /api/mdm/microsoft/auth | Autenticazione del dipendente durante l'iscrizione automatizzata |
iOS e iPadOS
| Percorso | Scopo |
| /enroll | Il dipendente accede alla pagina di iscrizione |
| /api/*/fleet/enrollment_profiles/ota | Il dispositivo scarica un profilo di iscrizione |
| /api//fleet/software/titles//inhouseapp | Distribuzione di app .ipa interne |
Android
| Percorso | Scopo |
| /enroll | Il dipendente accede alla pagina di iscrizione |
| /api/*/fleet/androidenterprise/enrollmenttoken | Token di iscrizione dall'API di gestione Android |
| /api/*/fleet/android_enterprise/pubsub | Iscrizione e notifiche di stato |
| /api/fleetd/* | Distribuzione di certificati per Wi-Fi e VPN |
Proxy SCEP — se utilizzi Factorial IT come proxy SCEP, consenti anche /mdm/scep/proxy/*.
Mutual TLS
I percorsi /api//fleet/ supportano mTLS utilizzando il certificato emesso quando l'agente è stato confezionato. /mdm/apple/mdm e /api/mdm/apple/enroll supportano mTLS utilizzando il certificato SCEP emesso dal server.
Questi endpoint non utilizzano mTLS:
/mdm/apple/scep
/api/mdm/microsoft/discovery
/api/mdm/microsoft/auth
/api/mdm/microsoft/policy
/api/mdm/microsoft/enroll
/api/mdm/microsoft/management
/api/mdm/microsoft/tos
Su macOS e Windows, il client invia il proprio certificato in un'intestazione di richiesta e il server lo verifica in modo indipendente.
Consigli e migliori pratiche
- Consenti gli host Apple prima della tua prima iscrizione Mac, non dopo che è fallita. Il blocco degli APNs appare esattamente come un MDM rotto, ed è la causa più comune di "i comandi non fanno nulla".
- Consenti TCP 5223 se non sei sicuro della tua rete. Non costa nulla e rimuove una classe intera di fallimenti intermittenti su reti più vecchie.
- Preferisci l'autorizzazione a livello di dominio dove il tuo team di sicurezza lo consente. L'elenco dei percorsi cambia con il prodotto; una regola di dominio no.
- Copri i dispositivi che lasciano l'ufficio. Le reti domestiche e dei caffè sono al di fuori del tuo firewall, quindi esporre gli endpoint osquery è ciò che mantiene i dispositivi in roaming in report.
Risoluzione dei problemi e FAQ
Risoluzione dei problemi
- I dispositivi Apple si iscrivono ma non agiscono mai sui comandi. Gli APNs sono bloccati. Consenti *.push.apple.com su 443 e 2197, e aggiungi 5223 se la tua rete limita le porte non standard.
- L'iscrizione fallisce su Apple durante la configurazione del dispositivo. One degli host di iscrizione non è raggiungibile. Controlla deviceenrollment.apple.com, mdmenrollment.apple.com e iprofiles.apple.com.
- Un dispositivo Windows o Linux installa l'agente e poi non riporta nulla. Il dispositivo non può raggiungere il tuo server MDM su 443. Quel host è l'unico endpoint di cui hanno bisogno quelle piattaforme, quindi inizia da lì.
- I dispositivi riportano solo dall'ufficio. Gli endpoint osquery non sono raggiungibili da fuori rete. Consenti /api/osquery/ e /api/v1/osquery/.
FAQ
-
Abbiamo bisogno di regole di firewall in entrata?
No. Ogni connessione è outbound dal dispositivo.
-
Quale piattaforma ha bisogno di più endpoint?
Apple. Windows, Linux e Android hanno bisogno solo del tuo server MDM.
-
Possiamo autorizzare i percorsi invece di interi domini?
Sì — le tabelle dei percorsi sopra lo coprono. Tieni solo presente che i percorsi cambiano con il prodotto.
-
Abbiamo ancora bisogno della porta 5223?
Solo su reti più vecchie che bloccano porte HTTPS non standard. Autorizzarla è innocuo.