Netzwerk-Anforderungen
VollstĂ€ndige Liste aller Netzwerk-Endpoints, Firewall-Freigaben und Proxy-Konfigurationen, die fĂŒr den Betrieb von Microsoft Intune, Windows Autopilot und zugehörigen Diensten erforderlich sind.
Caution
HĂ€ufigster Stolperstein bei PoC und Rollout! Fehlende Firewall-Freigaben sind der #1 Grund fĂŒr Autopilot-Timeouts und fehlgeschlagene App-Installationen. Diese Liste vor dem ersten TestgerĂ€t beim Kunden-Netzwerkteam einreichen.
Kritische Endpoints
Intune / MDM
Intune MDM & Enrollment
| Endpoint | Port | Zweck |
|---|---|---|
*.manage.microsoft.com | 443 | Intune MDM Service |
manage.microsoft.com | 443 | Intune API |
enrollment.manage.microsoft.com | 443 | Device Enrollment |
portal.manage.microsoft.com | 443 | Company Portal |
login.microsoftonline.com | 443 | Entra ID Authentication |
login.live.com | 443 | Microsoft Account Services |
graph.microsoft.com | 443 | Microsoft Graph API |
config.office.com | 443 | Office Cloud Policy Service |
*.officeconfig.msocdn.com | 443 | Office Configuration |
Proxy & Firewall Konfiguration
Proxy-Anforderungen
| Anforderung | Details |
|---|---|
| Authentifizierter Proxy | Wird von Intune und Autopilot nicht unterstĂŒtzt. Intune-Traffic muss ohne Proxy-Auth laufen. |
| SSL Inspection | FĂŒr alle Microsoft-Endpoints deaktivieren |
| PAC File | .manage.microsoft.com und Autopilot-Endpoints direkt routen (Bypass Proxy) |
| Wildcard-UnterstĂŒtzung | Die meisten Endpoints nutzen Wildcards (*.manage.microsoft.com) |
Quick-Check: Netzwerk testen
# Auf dem Client-GerĂ€t ausfĂŒhren â prĂŒft die wichtigsten Endpoints
$endpoints = @(
"manage.microsoft.com",
"enrollment.manage.microsoft.com",
"login.microsoftonline.com",
"graph.microsoft.com",
"ztd.dds.microsoft.com",
"time.windows.com"
)
foreach ($endpoint in $endpoints) {
$result = Test-NetConnection -ComputerName $endpoint -Port 443 -WarningAction SilentlyContinue
$status = if ($result.TcpTestSucceeded) { "â
OK" } else { "â BLOCKED" }
Write-Host "$status - $endpoint"
}Checkliste fĂŒr das Netzwerkteam des Kunden
| # | Aktion | Erledigt? |
|---|---|---|
| 1 | Alle Endpoints in obigen Tabellen in der Firewall freigeben | â |
| 2 | SSL Inspection fĂŒr Microsoft-Endpoints deaktivieren | â |
| 3 | Proxy fĂŒr Intune/Autopilot-Endpoints bypassen | â |
| 4 | NTP (Port 123 UDP) zu time.windows.com erlauben | â |
| 5 | Quick-Check Script auf einem TestgerĂ€t ausfĂŒhren | â |
| 6 | WLAN-Profil fĂŒr Autopilot-GerĂ€te bereitstellen (falls kabelgebunden nicht möglich) | â |
Querverweise
| Thema | Verwandte Seite |
|---|---|
| Go-Live Netzwerk-PrĂŒfung | Go-Live Checkliste |
| Autopilot Timeout Troubleshooting | Troubleshooting |
| WLAN-Zertifikate | Intune Connectoren |
| SSL Inspection Warnung | Architektur-Standards (Netzwerk) |
Last updated on