Quando dispositivos gerenciados estão atrás de um firewall ou proxy corporativo, certos pontos finais precisam ser acessíveis ou a inscrição, entrega de políticas e notificações push param de funcionar. Este artigo lista o que permitir, por plataforma, e os detalhes de nível de rota para equipes que não podem permitir uma lista inteira de domínios.
Visão Geral
Todo o tráfego é HTTPS de saída do dispositivo. Nenhuma regra de firewall de entrada é necessária do lado do dispositivo.
Cada conta tem seu próprio servidor MDM:
[company slug].mdm.getprimo.com
Os dispositivos se conectam a esse host para se inscrever e receber comandos. Permita TCP 443 de saída para ele.
Windows, Linux e Android não precisam de mais nada. A Apple precisa de mais, porque os dispositivos Apple são ativados pelo próprio serviço push da Apple.
A versão curta
| Ponto final | Porta | Necessário para |
| [company slug].mdm.getprimo.com | 443 | Todas as plataformas |
| *.push.apple.com | 443, 2197 | Notificações push da Apple |
| albert.apple.com | 443 | Ativação de dispositivos Apple |
| deviceenrollment.apple.com | 443 | Inscrição automatizada da Apple |
| mdmenrollment.apple.com | 443 | Inscrição MDM da Apple |
| iprofiles.apple.com | 443 | Entrega de perfil da Apple |
Como usar — Apple
O MDM da Apple depende do serviço de Notificação Push da Apple para ativar um dispositivo quando um comando está aguardando. Bloquear os APNs e os dispositivos simplesmente nunca recebem informações sobre comandos.
Permita os cinco hosts da Apple na tabela acima, além do seu servidor MDM.
Em redes mais antigas que bloqueiam portas HTTPS não padrão, também permita TCP 5223 de saída para *.push.apple.com. Se você não tem certeza se a sua rede faz isso, permita.
A Apple mantém a lista completa em Usar produtos Apple em redes corporativas (https://support.apple.com/en-gb/101555).
Como usar — Windows, Linux e Android
O agente se comunica de saída na porta 443 para o seu servidor MDM e nada mais. Não há pontos finais extras.
Permissão de nível de rota:
Se você executar um proxy reverso ou um firewall com regras de caminho e preferir não permitir um domínio inteiro, permita essas rotas em vez disso.
Dispositivos que rodam fora da VPN ou intranet precisam apenas dos pontos finais do osquery:
/api/osquery/*
/api/v1/osquery/*
macOS
| Rota | Propósito |
| /mdm/apple/scep | O dispositivo obtém um certificado SCEP |
| /mdm/apple/mdm | O dispositivo fala o protocolo MDM |
| /api/mdm/apple/enroll | O dispositivo busca um perfil de inscrição |
| /api//fleet/device/ | Página do dispositivo do funcionário: inscrição manual, rotação de chave |
| /mdm/sso, /api//fleet/mdm/sso, /mdm/sso/callback, /api//fleet/mdm/sso/callback, /assets/* | Login do provedor de identidade do funcionário durante a configuração |
| /api//fleet/mdm/setup/eula/ | O funcionário aceita o EULA durante a configuração |
| /api/*/fleet/mdm/bootstrap | Instalação do pacote de bootstrap |
/mdm/apple/scep e /mdm/apple/mdm estão fora do /api porque implementam os protocolos MDM da Apple em vez de uma API REST.
Windows
| Rota | Propósito |
| /api/mdm/microsoft/management | O dispositivo recebe comandos e perfis |
| /api/mdm/microsoft/discovery | O dispositivo descobre os detalhes do servidor MDM |
| /api/mdm/microsoft/policy | Políticas de inscrição para emissão de certificados |
| /api/mdm/microsoft/enroll | Inscrição de token WS-Trust X.509v3 (MS-WSTEP) |
| /api/mdm/microsoft/tos | Termos de Serviço durante a inscrição automatizada |
| /api/mdm/microsoft/auth | Autenticação do funcionário durante a inscrição automatizada |
iOS e iPadOS
| Rota | Propósito |
| /enroll | O funcionário acessa a página de inscrição |
| /api/*/fleet/enrollment_profiles/ota | O dispositivo baixa um perfil de inscrição |
| /api//fleet/software/titles//inhouseapp | Implantação de .ipa interna |
Android
| Rota | Propósito |
| /enroll | O funcionário acessa a página de inscrição |
| /api/*/fleet/androidenterprise/enrollmenttoken | Token de inscrição da API de Gerenciamento Android |
| /api/*/fleet/android_enterprise/pubsub | Inscrição e notificações de status |
| /api/fleetd/* | Implantação de certificados para Wi-Fi e VPN |
Proxy SCEP — se você usar Factorial IT como um proxy SCEP, também permita /mdm/scep/proxy/*.
Mutual TLS
As rotas /api//fleet/ suportam mTLS usando o certificado emitido quando o agente foi empacotado. /mdm/apple/mdm e /api/mdm/apple/enroll suportam mTLS usando o certificado SCEP emitido pelo servidor.
Esses pontos finais não usam mTLS:
/mdm/apple/scep
/api/mdm/microsoft/discovery
/api/mdm/microsoft/auth
/api/mdm/microsoft/policy
/api/mdm/microsoft/enroll
/api/mdm/microsoft/management
/api/mdm/microsoft/tos
No macOS e Windows, o cliente envia seu certificado em um cabeçalho de solicitação, e o servidor o verifica de forma independente.
Dicas e melhores práticas
- Permita os hosts da Apple antes da sua primeira inscrição em um Mac, não depois que falhar. Bloquear os APNs parece exatamente como um MDM quebrado, e é a causa mais comum de "comandos não fazem nada".
- Permita TCP 5223 se você não tiver certeza sobre sua rede. Não custa nada e elimina uma classe inteira de falhas intermitentes em redes mais antigas.
- Prefira a permissão em nível de domínio onde sua equipe de segurança permitir. A lista de rotas muda conforme o produto muda; uma regra de domínio não.
- Cubra dispositivos que saem do escritório. Redes domésticas e de café estão fora do seu firewall, então expor os pontos finais do osquery é o que mantém os dispositivos em roaming reportando.
Solução de Problemas e FAQ
Solução de Problemas
- Dispositivos Apple se inscrevem, mas nunca agem sobre comandos. Os APNs estão bloqueados. Permita *.push.apple.com na porta 443 e 2197, e adicione 5223 se sua rede restringir portas não padrão.
- A inscrição falha na Apple durante a configuração do dispositivo. One dos hosts de inscrição está inacessível. Verifique deviceenrollment.apple.com, mdmenrollment.apple.com e iprofiles.apple.com.
- Um dispositivo Windows ou Linux instala o agente e depois não reporta nada. O dispositivo não consegue alcançar seu servidor MDM na porta 443. Esse host é o único ponto final que essas plataformas precisam, então comece por aí.
- Dispositivos relatam apenas do escritório. Os pontos finais do osquery não são acessíveis de fora da rede. Permita /api/osquery/ e /api/v1/osquery/.
FAQ
-
Precisamos de regras de firewall de entrada?
Não. Cada conexão é de saída do dispositivo.
-
Qual plataforma precisa de mais pontos finais?
Apple. Windows, Linux e Android precisam apenas do seu servidor MDM.
-
Podemos permitir rotas em vez de domínios inteiros?
Sim — as tabelas de rotas acima cobrem isso. Apenas esteja ciente de que as rotas mudam conforme o produto muda.
-
Ainda precisamos da porta 5223?
Apenas em redes mais antigas que bloqueiam portas HTTPS não padrão. Permiti-la é inofensivo.