管理 Windows 10 企业版版本 1903 的连接终结点
重要提示
此版本的 Windows 10 已达到其服务结束日期。 有关详细信息,请参阅 Microsoft 产品生命周期。
适用范围
- Windows 10 企业版版本 1903
某些 Windows 组件、应用和相关服务会将数据传输到 Microsoft 网络终结点。 一些示例如下:
- 连接到 Microsoft Office 和 Windows 站点来下载最新的应用和安全更新。
- 连接到电子邮件服务器来发送和接收电子邮件。
- 连接到 Web 以进行日常的 Web 浏览。
- 连接到云来存储和访问备份。
- 使用你的位置来显示天气预报。
本文列出了 Windows 10 版本 1709 和更高版本的干净安装所提供的不同终结点。 请参阅管理 Windows 操作系统组件与 Microsoft 服务之间的连接,详细了解对到这些终结点的流量进行控制的不同方法。 如果适用,本文章中涵盖的每个终结点都包含有关如何控制该流量的特定详细信息的链接。
以下方法用于派生这些网络终结点:
- 使用默认设置来设置测试虚拟机上的 Windows 10 最新版本。
- 使设备在一周内处于空闲状态(“空闲”表示用户不与系统/设备交互)。
- 使用全局接受的网络协议分析器/捕获工具,并记录所有后台出口流量。
- 编译转到公共 IP 地址的流量报告。
- 测试虚拟机已使用本地帐户登录,但未加入域或 Azure Active Directory。
- 所有流量均在我们的实验室中通过 IPV4 网络来捕获。 因此,此处不会报告任何 IPV6 流量。
- 这些测试在经批准的 Microsoft 实验室中执行。 你的结果可能会有所不同。
- 这些测试已执行一周,但如果你捕获较长时间的流量,则可能会产生不同的结果。
注意
Microsoft 使用可能会出现在网络跟踪路径中的全局负载均衡器。 例如,*.akadns.net 的终结点可能会用于向 Azure 数据中心发出的负载平衡请求,这可能会随时间更改。
Windows 10 1903 企业版连接终结点
区域 | 说明 | 协议 | 目标 |
---|---|---|---|
应用 | 了解如何关闭到以下终结点的流量。 | ||
以下终结点用于将更新下载到“天气”应用动态磁贴。 如果关闭到此终结点的流量,动态磁贴将不会更新。 | HTTP | blob.weather.microsoft.com |
|
HTTP | tile-service.weather.microsoft.com | ||
HTTP | tile-service.weather.microsoft.com | ||
以下终结点用于 OneNote 动态磁贴。 若要关闭此终结点的流量,请卸载 OneNote 或禁用 Microsoft Store。 如果禁用 Microsoft Store,则无法安装或更新其他应用商店应用。 而且,Microsoft Store 将无法撤销恶意的 Microsoft Store 应用,用户仍然能够将其打开。 | HTTPS | cdn.onenote.net/livetile/?Language=en-US | |
以下终结点用于 Twitter 更新。 若要关闭这些终结点的流量,请卸载 Twitter 或禁用 Microsoft Store。 如果禁用 Microsoft Store,则无法安装或更新其他应用商店应用。 而且,Microsoft Store 将无法撤销恶意的 Microsoft Store 应用,用户仍然能够将其打开。 | HTTPS | .twimg.com | |
以下终结点用于 Candy Crush Saga 更新。 若要关闭此终结点的流量,请卸载 Candy Crush Saga 或禁用 Microsoft Store。 如果禁用 Microsoft Store,则无法安装或更新其他应用商店应用。 而且,Microsoft Store 将无法撤销恶意的 Microsoft Store 应用,用户仍然能够将其打开。 | TLS v1.2 | candycrushsoda.king.com | |
以下终结点由“照片”应用用于下载配置文件,并连接到 Microsoft 365 管理中心的共享基础架构(包括 Office 的浏览器版本)。 若要关闭此终结点的流量,请卸载“照片”应用或禁用 Microsoft Store。 如果禁用 Microsoft Store,则无法安装或更新其他应用商店应用。 而且,Microsoft Store 将无法撤销恶意的 Microsoft Store 应用,用户仍然能够将其打开。 | HTTPS | evoke-windowsservices-tas.msedge.net | |
以下终结点用于 Microsoft 电子钱包应用。 若要关闭此终结点的流量,请卸载“电子钱包”应用或禁用 Microsoft Store。 如果禁用 Microsoft Store,则无法安装或更新其他应用商店应用。 而且,Microsoft Store 将无法撤销恶意的 Microsoft Store 应用,用户仍然能够将其打开。 | HTTPS | wallet.microsoft.com | |
以下终结点由 Groove 音乐应用用于更新 HTTP 处理程序状态。 如果关闭此终结点的流量,网站的应用将无法运行,访问使用关联应用(如 Groove 音乐)注册的网站(如 mediaredirect.microsoft.com)的客户将留在网站上,并且无法直接启动应用。 | HTTPS | mediaredirect.microsoft.com | |
使用 Whiteboard 应用时,将使用以下终结点。 若要关闭此终结点的流量,请禁用 Microsoft Store。 | HTTPS | int.whiteboard.microsoft.com | |
HTTPS | wbd.ms | ||
HTTPS | whiteboard.microsoft.com | ||
HTTP/HTTPS | whiteboard.ms | ||
Azure | 以下终结点与 Azure 相关。 | HTTPS | wd-prod-fe.cloudapp.azure.com |
HTTPS | ris-prod-atm.trafficmanager.net | ||
HTTPS | validation-v2.sls.trafficmanager.net | ||
证书 | 证书是存储在客户端设备上的数字文件,用于加密数据和验证个人或组织的身份。 证书颁发机构 (CA) 颁发的受信任根证书存储在证书信任列表 (CTL) 中。 自动根证书更新机制与 Windows 更新联系以更新 CTL。 如果标识 CTL 的新版本,则本地设备上缓存的受信任根证书列表将更新。 不受信任的证书是服务器证书颁发者未知或不受服务信任的证书。 不受信任的证书也存储在本地设备上的列表中,并通过自动根证书更新机制进行更新。 如果自动更新处于关闭状态,应用程序和网站可能会停止工作,因为它们未收到应用程序使用的更新根证书。 此外,将不再更新不受信任的证书列表,这会增加设备上的攻击途径。 |
了解如何关闭到以下所有终结点的流量。 | |
HTTP | ctldl.windowsupdate.com | ||
Cortana 和搜索 | 了解如何关闭到以下所有终结点的流量。 | ||
以下终结点用于获取 Microsoft Store 建议使用的图像。 如果关闭此终结点的流量,将阻止用于 Microsoft Store 建议的图像。 | HTTPS | store-images.*microsoft.com | |
以下终结点与 Cortana 和动态磁贴相关。 如果关闭此终结点的流量,将阻止对 Cortana 问候语、提示和动态磁贴的更新。 | HTTPS | www.bing.com/client | |
HTTPS | www.bing.com | ||
HTTPS | www.bing.com/proactive | ||
HTTPS | www.bing.com/threshold/xls.aspx | ||
HTTP | exo-ring.msedge.net | ||
HTTP | fp.msedge.net | ||
HTTP | fp-vp.azureedge.net | ||
HTTP | odinvzc.azureedge.net | ||
HTTP | spo-ring.msedge.net | ||
设备身份验证 | 了解如何关闭到以下所有终结点的流量。 | ||
以下终结点用于对设备进行身份验证。 如果关闭此终结点的流量,将不会对设备进行身份验证。 | HTTPS | login.live.com* | |
设备元数据 | 了解如何关闭到以下所有终结点的流量。 | ||
以下终结点用于检索设备元数据。 如果关闭此终结点的流量,将不会更新设备的元数据。 | HTTP | dmd.metaservices.microsoft.com | |
诊断数据 | 以下终结点由已连接的用户体验和遥测组件使用并连接到 Microsoft 数据管理服务。 如果关闭此终结点的流量,诊断和使用情况信息(帮助 Microsoft 查找并解决问题,并改进我们的产品和服务)将不会发送回 Microsoft。 | 了解如何关闭到以下所有终结点的流量。 | |
HTTP | v10.events.data.microsoft.com | ||
HTTPS | v10.vortex-win.data.microsoft.com/collect/v1 | ||
HTTP | www.microsoft.com | ||
以下终结点由 Windows 错误报告使用。 若要关闭这些终结点的流量,请启用以下组策略:“管理模板”>“Windows 组件”>“Windows 错误报告”>“禁用 Windows 错误报告”。 这意味着错误报告信息不会发送回 Microsoft。 | HTTPS | co4.telecommand.telemetry.microsoft.com | |
HTTP | cs11.wpc.v0cdn.net | ||
HTTPS | cs1137.wpc.gammacdn.net | ||
TLS v1.2 | modern.watson.data.microsoft.com* | ||
HTTPS | watson.telemetry.microsoft.com | ||
许可 | 以下终结点用于联机激活和某些应用许可。 若要关闭此终结点的流量,请禁用 Windows 许可证管理器服务。 这还将阻止联机激活,应用许可可能无法工作。 | 了解如何关闭到以下所有终结点的流量。 | |
HTTPS | licensing.mp.microsoft.com | ||
位置 | 以下终结点用于位置数据。 如果 关闭此终结点的流量,应用将无法使用位置数据。 | 了解如何关闭到以下所有终结点的流量。 | |
HTTPS | inference.location.live.net | ||
HTTP | location-inference-westus.cloudapp.net | ||
地图 | 了解如何关闭到以下所有终结点的流量。 | ||
以下终结点用于检查已下载以供脱机使用的地图的更新。 如果 关闭此终结点的流量,则不会更新脱机地图。 | HTTPS | *g.akamaiedge.net | |
HTTP | maps.windows.com | ||
Microsoft 帐户 | 了解如何关闭到以下所有终结点的流量。 | ||
以下终结点用于登录要使用的 Microsoft 帐户。 如果 关闭这些终结点的流量,则用户无法使用 Microsoft 帐户登录。 | HTTP | login.msa.akadns6.net | |
HTTP | us.configsvc1.live.com.akadns.net | ||
Microsoft Edge | 此流量与 Microsoft Edge 浏览器相关。 | HTTPS | iecvlist.microsoft.com |
Microsoft 正向链接重定向服务 (FWLink) | 以下终结点被 Microsoft 正向链接重定向服务 (FWLink) 用来将永久的 Web 链接重定向到其实际的 URL(有时是暂时性的)。 FWlink 类似于 URL 缩短器,只不过会更长一些。 如果禁用此终结点,Windows Defender 将无法更新其恶意软件定义;Windows 及其他 Microsoft 产品的 Web 链接将失效;而且 PowerShell 的可更新帮助将不会更新。 若要禁用此流量,应改为禁用正向的流量。 | HTTPS | go.microsoft.com |
HTTP | www.microsoft.com | ||
Microsoft Store | 了解如何关闭到以下所有终结点的流量。 | ||
以下终结点用于 Windows 推送通知服务 (WNS)。 WNS 使第三方开发人员可从自己的云服务发送 Toast、磁贴、锁屏提醒和原始更新。 这提供了一种高效而可靠地向用户提供新更新的机制。 如果关闭此终结点的流量,推送通知将无法再工作,包括 MDM 设备管理、邮件同步、设置同步。 | HTTPS | *.wns.windows.com | |
以下终结点用于撤销 Microsoft Store 中恶意应用的许可证。 若要关闭此终结点的流量,请卸载该应用或禁用 Microsoft Store。 如果禁用 Microsoft Store,则无法安装或更新其他 Microsoft Store 应用。 而且,Microsoft Store 将无法撤销恶意应用,用户仍然能够将其打开。 | HTTP | storecatalogrevocation.storequality.microsoft.com | |
以下终结点用于下载在应用程序运行时调用的图像文件(Microsoft Store 或收件箱 MSN 应用)。 如果 关闭这些终结点的流量,则不会下载映像文件,并且无法从Microsoft Store安装或更新应用。 而且,Microsoft Store 将无法撤销恶意应用,用户仍然能够将其打开。 | HTTPS | img-prod-cms-rt-microsoft-com* | |
HTTPS | store-images.microsoft.com | ||
以下终结点用于与 Microsoft Store 通信。 如果 关闭这些终结点的流量,则无法从Microsoft Store安装或更新应用。 而且,Microsoft Store 将无法撤销恶意应用,用户仍然能够将其打开。 | TLS v1.2 | .md.mp.microsoft.com | |
HTTPS | *displaycatalog.mp.microsoft.com | ||
HTTP | storeedgefd.dsx.mp.microsoft.com | ||
HTTP | markets.books.microsoft.com | ||
HTTP | share.microsoft.com | ||
网络连接状态指示器 (NCSI) | 了解如何关闭到以下所有终结点的流量。 | ||
网络连接状态指示器 (NCSI) 检测到 Internet 连接和公司网络连接状态。 NCSI 会向此终结点发送 DNS 请求和 HTTP 查询,以确定该设备是否可以与 Internet 通信。 如果关闭此终结点的流量,NCSI 将无法确定设备是否已连接到 Internet,网络状态任务栏图标将显示警告。 | HTTP | www.msftconnecttest.com* | |
Office | 以下终结点用于连接到 Microsoft 365 管理中心的共享基础架构(包括 Office 的浏览器版本)。 有关详细信息,请参阅 Office 365 URL 和 IP 地址范围。 可以通过删除所有 Microsoft Office 应用以及“邮件”和“日历”应用来关闭此终结点。 如果关闭这些终结点的流量,用户会无法将文档保存到云或无法查看最近使用的文档。 | 了解如何关闭到以下所有终结点的流量。 | |
HTTP | *.c-msedge.net | ||
HTTPS | *.e-msedge.net | ||
HTTPS | *.s-msedge.net | ||
HTTPS | nexusrules.officeapps.live.com | ||
HTTPS | ocos office365 s2s.msedge.net | ||
HTTPS | officeclient.microsoft.com | ||
HTTPS | outlook.office365.com | ||
HTTPS | client-office365-tas.msedge.net | ||
HTTPS | www.office.com | ||
HTTPS | onecollector.cloudapp.aria | ||
HTTP | v10.events.data.microsoft.com/onecollector/1.0/ | ||
HTTPS | self.events.data.microsoft.com | ||
以下终结点用于将“Office 待办事项”应用连接到其云服务。 若要关闭此终结点的流量,请卸载该应用或禁用 Microsoft Store。 | HTTPS | to-do.microsoft.com | |
OneDrive | 以下终结点与 OneDrive 相关。 如果关闭这些终结点的流量,依赖于 g.live.com 以获取更新的 URL 信息的任何内容将不再有效。 | 了解如何关闭到以下所有终结点的流量。 | |
HTTP \ HTTPS | g.live.com/1rewlive5skydrive/* | ||
HTTP | msagfx.live.com | ||
HTTPS | oneclient.sfx.ms | ||
HTTP | windows.policies.live.net | ||
“设置” | 应用可使用以下终结点动态地更新其配置。 System Initiated User Feedback 和 Xbox 应用等会使用它。 如果关闭此终结点的流量,使用此终结点的应用可能停止工作。 | 了解如何关闭到以下所有终结点的流量。 | |
HTTPS | cy2.settings.data.microsoft.com.akadns.net | ||
HTTPS | settings.data.microsoft.com | ||
HTTPS | settings-win.data.microsoft.com | ||
Skype | 以下终结点用于检索 Skype 的配置值。 若要关闭此终结点的流量,请卸载该应用或禁用 Microsoft Store。 如果禁用 Microsoft Store,则无法安装或更新其他Microsoft Store应用。 而且,Microsoft Store 将无法撤销恶意应用,用户仍然能够将其打开。 | 了解如何关闭到以下所有终结点的流量。 | |
HTTPS | browser.pipe.aria.microsoft.com | ||
HTTP | config.edge.skype.com | ||
HTTP | s2s.config.skype.com | ||
HTTPS | skypeecs-prod-usw-0-b.cloudapp.net | ||
Windows Defender | 以下终结点在启用基于云的保护时用于 Windows Defender。 如果 关闭此终结点的流量,设备将不会使用基于云的保护。 | 了解如何关闭到以下所有终结点的流量。 | |
HTTPS | wdcp.microsoft.com | ||
HTTPS | definitionupdates.microsoft.com | ||
HTTPS | go.microsoft.com | ||
以下终结点用于 Windows Defender SmartScreen 报告和通知。 如果关闭这些终结点的流量,将不会显示 Smartscreen 通知。 | HTTPS | *.smartscreen.microsoft.com | |
HTTPS | smartscreen-sn3p.smartscreen.microsoft.com | ||
HTTPS | unitedstates.smartscreen prod.microsoft.com | ||
Windows 精品聚焦 | 以下终结点用于检索描述内容(如对图像位置的引用)的 Windows 聚焦元数据,以及建议的应用、Microsoft 帐户通知和 Windows 提示。 如果关闭这些终结点的流量,Windows 聚焦仍会尝试提供新的锁屏界面图像和更新的内容,但会失败;建议的应用、Microsoft 帐户通知和 Windows 提示将不会下载。 有关详细信息,请参阅 Windows 聚焦。 | 了解如何关闭到以下所有终结点的流量。 | |
TLS v1.2 | *.search.msn.com | ||
HTTPS | arc.msn.com | ||
HTTPS | g.msn.com* | ||
HTTPS | query.prod.cms.rt.microsoft.com | ||
HTTPS | ris.api.iris.microsoft.com | ||
Windows 更新 | 以下终结点用于应用和操作系统更新的 Windows 更新下载,包括 HTTP 下载或与对等方混合的 HTTP 下载。 如果关闭此终结点的流量,因为用于让下载更具复原能力的关键元数据将被阻止,将不会管理 Windows 更新的下载。 下载可能会受到损坏(导致重新下载完整文件)。 此外,同一本地网络上多个设备下载同一更新不会使用对等设备来减少带宽。 | 了解如何关闭到以下所有终结点的流量。 | |
HTTPS | *.prod.do.dsp.mp.microsoft.com | ||
以下终结点用于从 Microsoft Store 下载操作系统修补程序、更新和应用。 如果关闭这些终结点的流量,设备将无法下载操作系统的更新。 | HTTP | *.dl.delivery.mp.microsoft.com | |
HTTP | *.windowsupdate.com | ||
以下终结点启用与 Windows 更新、Microsoft 更新和 Microsoft Store 的在线服务的连接。 如果关闭这些终结点的流量,设备将无法连接到 Windows 更新和 Microsoft 更新来帮助保护设备的安全。 而且,设备将无法从 Microsoft Store 获取和更新应用。 它们还依赖于“设备身份验证”和“Microsoft 帐户”终结点的启用。 | HTTPS | *.delivery.mp.microsoft.com | |
HTTPS | *.update.microsoft.com | ||
下面的终结点用于 Windows 的兼容数据库更新。 | HTTP | adl.windows.com | |
以下终结点用于内容监管。 如果关闭此终结点的流量,Windows 更新代理将无法联系此终结点,从而采取回退行为。 这可能导致内容被错误下载或根本不下载。 | HTTPS | tsfe.trafficshaping.dsp.mp.microsoft.com |
其他 Windows 10 版本
若要查看其他版本 Windows 10 企业版的终结点,请参阅:
若要查看非企业版 Windows 10 版本的终结点,请参阅: