Indietro

Whitelist di rete

Scopri come il whitelisting della rete migliora la sicurezza consentendo solo a entità fidate di accedere al tuo sistema, riducendo le vulnerabilità.

Quando i dispositivi gestiti si trovano dietro un firewall o un proxy aziendale, alcuni endpoint devono essere raggiungibili, altrimenti l'iscrizione, la consegna delle politiche e le notifiche push smettono di funzionare. Questo articolo elenca cosa consentire, per piattaforma, e i dettagli a livello di percorso per i team che non possono autorizzare un intero dominio.


 

Panoramica

Tutto il traffico è outbound HTTPS dal dispositivo. Non sono necessarie regole di firewall in entrata sul lato del dispositivo.

Ogni account ha il proprio server MDM:


[company slug].mdm.getprimo.com
 

I dispositivi si connettono a quell'host per iscriversi e ricevere comandi. Consenti TCP 443 outbound verso di esso.

Windows, Linux e Android non hanno bisogno di nient'altro. Apple ha bisogno di di più, perché i dispositivi Apple vengono attivati dal servizio push di Apple.


 

Versione breve

Endpoint Porta Necessario per
[company slug].mdm.getprimo.com 443 Tutte le piattaforme
*.push.apple.com 443, 2197 Notifiche push di Apple
albert.apple.com 443 Attivazione del dispositivo Apple
deviceenrollment.apple.com 443 Iscrizione automatizzata di Apple
mdmenrollment.apple.com 443 Iscrizione MDM di Apple
iprofiles.apple.com 443 Consegna del profilo Apple

 

Come usare — Apple

Apple MDM dipende dal servizio di Notifiche Push di Apple per attivare un dispositivo quando un comando è in attesa. Se blocchi gli APNs, i dispositivi semplicemente non ricevono informazioni sui comandi.

Consenti i cinque host Apple nella tabella sopra, più il tuo server MDM.

Su reti più vecchie che bloccano porte HTTPS non standard, consenti anche TCP 5223 outbound verso *.push.apple.com. Se non sei sicuro se la tua rete lo fa, autorizzala.

Apple mantiene l'elenco completo su Utilizzare i prodotti Apple su reti aziendali (https://support.apple.com/en-gb/101555).

Come usare — Windows, Linux e Android

L'agente comunica outbound sulla porta 443 con il tuo server MDM e nient'altro. Non ci sono endpoint aggiuntivi.

Autorizzazione a livello di percorso:

Se gestisci un reverse proxy o un firewall con regole di percorso e preferisci non autorizzare un intero dominio, consenti invece questi percorsi.

I dispositivi che si spostano al di fuori della VPN o dell'intranet hanno bisogno solo degli endpoint osquery:


/api/osquery/*
/api/v1/osquery/*
 

macOS

Percorso Scopo
/mdm/apple/scep Il dispositivo ottiene un certificato SCEP
/mdm/apple/mdm Il dispositivo comunica il protocollo MDM
/api/mdm/apple/enroll Il dispositivo recupera un profilo di iscrizione
/api//fleet/device/ Pagina del dispositivo dipendente: iscrizione manuale, rotazione della chiave
/mdm/sso, /api//fleet/mdm/sso, /mdm/sso/callback, /api//fleet/mdm/sso/callback, /assets/* Accesso del fornitore di identità del dipendente durante la configurazione
/api//fleet/mdm/setup/eula/ Il dipendente accetta l'EULA durante la configurazione
/api/*/fleet/mdm/bootstrap Installazione del pacchetto bootstrap

/mdm/apple/scep e /mdm/apple/mdm si trovano al di fuori di /api perché implementano i protocolli MDM di Apple piuttosto che un'API REST.

 

 

Windows

Percorso Scopo
/api/mdm/microsoft/management Il dispositivo riceve comandi e profili
/api/mdm/microsoft/discovery Il dispositivo scopre i dettagli del server MDM
/api/mdm/microsoft/policy Politiche di iscrizione per l'emissione di certificati
/api/mdm/microsoft/enroll Iscrizione del token WS-Trust X.509v3 (MS-WSTEP)
/api/mdm/microsoft/tos Termini di servizio durante l'iscrizione automatizzata
/api/mdm/microsoft/auth Autenticazione del dipendente durante l'iscrizione automatizzata

iOS e iPadOS

Percorso Scopo
/enroll Il dipendente accede alla pagina di iscrizione
/api/*/fleet/enrollment_profiles/ota Il dispositivo scarica un profilo di iscrizione
/api//fleet/software/titles//inhouseapp Distribuzione di app .ipa interne

Android

Percorso Scopo
/enroll Il dipendente accede alla pagina di iscrizione
/api/*/fleet/androidenterprise/enrollmenttoken Token di iscrizione dall'API di gestione Android
/api/*/fleet/android_enterprise/pubsub Iscrizione e notifiche di stato
/api/fleetd/* Distribuzione di certificati per Wi-Fi e VPN

Proxy SCEP — se utilizzi Factorial IT come proxy SCEP, consenti anche /mdm/scep/proxy/*.

 

 

Mutual TLS

I percorsi /api//fleet/ supportano mTLS utilizzando il certificato emesso quando l'agente è stato confezionato. /mdm/apple/mdm e /api/mdm/apple/enroll supportano mTLS utilizzando il certificato SCEP emesso dal server.

Questi endpoint non utilizzano mTLS:


/mdm/apple/scep
/api/mdm/microsoft/discovery
/api/mdm/microsoft/auth
/api/mdm/microsoft/policy
/api/mdm/microsoft/enroll
/api/mdm/microsoft/management
/api/mdm/microsoft/tos
 

Su macOS e Windows, il client invia il proprio certificato in un'intestazione di richiesta e il server lo verifica in modo indipendente.


 

Consigli e migliori pratiche

  • Consenti gli host Apple prima della tua prima iscrizione Mac, non dopo che è fallita. Il blocco degli APNs appare esattamente come un MDM rotto, ed è la causa più comune di "i comandi non fanno nulla".
  • Consenti TCP 5223 se non sei sicuro della tua rete. Non costa nulla e rimuove una classe intera di fallimenti intermittenti su reti più vecchie.
  • Preferisci l'autorizzazione a livello di dominio dove il tuo team di sicurezza lo consente. L'elenco dei percorsi cambia con il prodotto; una regola di dominio no.
  • Copri i dispositivi che lasciano l'ufficio. Le reti domestiche e dei caffè sono al di fuori del tuo firewall, quindi esporre gli endpoint osquery è ciò che mantiene i dispositivi in roaming in report.
 

 

Risoluzione dei problemi e FAQ

Risoluzione dei problemi

  • I dispositivi Apple si iscrivono ma non agiscono mai sui comandi. Gli APNs sono bloccati. Consenti *.push.apple.com su 443 e 2197, e aggiungi 5223 se la tua rete limita le porte non standard.
  • L'iscrizione fallisce su Apple durante la configurazione del dispositivo. One degli host di iscrizione non è raggiungibile. Controlla deviceenrollment.apple.com, mdmenrollment.apple.com e iprofiles.apple.com.
  • Un dispositivo Windows o Linux installa l'agente e poi non riporta nulla. Il dispositivo non può raggiungere il tuo server MDM su 443. Quel host è l'unico endpoint di cui hanno bisogno quelle piattaforme, quindi inizia da lì.
  • I dispositivi riportano solo dall'ufficio. Gli endpoint osquery non sono raggiungibili da fuori rete. Consenti /api/osquery/ e /api/v1/osquery/.

FAQ

  1. Abbiamo bisogno di regole di firewall in entrata?
    No. Ogni connessione è outbound dal dispositivo.
     
  2. Quale piattaforma ha bisogno di più endpoint?
    Apple. Windows, Linux e Android hanno bisogno solo del tuo server MDM.
     
  3. Possiamo autorizzare i percorsi invece di interi domini?
    Sì — le tabelle dei percorsi sopra lo coprono. Tieni solo presente che i percorsi cambiano con il prodotto.
     
  4. Abbiamo ancora bisogno della porta 5223?
    Solo su reti più vecchie che bloccano porte HTTPS non standard. Autorizzarla è innocuo.
     

Questo articolo è stato utile?

Give feedback about this article

Non trovi quello che stai cercando?

Il nostro team di assistenza clienti è qui per te.

Contattaci

Knowledge Base Software powered by Helpjuice