إدارة نقاط نهاية Microsoft 365

تحتاج معظم مؤسسات المؤسسة التي لديها مواقع مكتب متعددة وشبكة WAN متصلة إلى تكوين لاتصال شبكة Microsoft 365. يمكنك تحسين شبكتك عن طريق إرسال جميع طلبات شبكة Microsoft 365 الموثوق بها مباشرة من خلال جدار الحماية الخاص بك، متجاوزا جميع عمليات الفحص أو المعالجة الإضافية على مستوى الحزمة. وهذا يقلل من زمن الانتقال ومتطلبات السعة المحيطة. يعد تحديد نسبة استخدام شبكة Microsoft 365 الخطوة الأولى في توفير الأداء الأمثل للمستخدمين. لمزيد من المعلومات، راجع مبادئ اتصال شبكة Microsoft 365.

توصي Microsoft بالوصول إلى نقاط نهاية شبكة Microsoft 365 والتغييرات المستمرة عليها باستخدام عنوان IP ل Microsoft 365 وخدمة ويب URL.

بغض النظر عن كيفية إدارة حركة مرور شبكة Microsoft 365 الحيوية، يتطلب Microsoft 365 اتصالا بالإنترنت. يتم سرد نقاط نهاية الشبكة الأخرى حيث يكون الاتصال مطلوبا في نقاط نهاية إضافية غير مضمنة في عنوان IP ل Microsoft 365 وخدمة ويب URL.

تعتمد كيفية استخدام نقاط نهاية شبكة Microsoft 365 على بنية شبكة المؤسسة. توضح هذه المقالة عدة طرق يمكن أن تتكامل بها بنيات شبكة المؤسسة مع عناوين IP وعناوين URL ل Microsoft 365. أسهل طريقة لاختيار طلبات الشبكة التي يجب الوثوق بها هي استخدام أجهزة SD-WAN التي تدعم تكوين Microsoft 365 التلقائي في كل موقع من مواقع مكتبك.

SD-WAN لتراجع الفرع المحلي لنسبة استخدام الشبكة الحيوية لشبكة Microsoft 365

في كل موقع مكتب فرعي، يمكنك توفير جهاز SD-WAN تم تكوينه لتوجيه نسبة استخدام الشبكة لفئة Microsoft 365 Optimize لنقاط النهاية، أو تحسين الفئات والسماح بها، مباشرة إلى شبكة Microsoft. يتم إرسال نسبة استخدام الشبكة الأخرى بما في ذلك حركة مرور مركز البيانات المحلي، وحركة مرور مواقع الويب العامة على الإنترنت، وحركة المرور إلى نقاط نهاية الفئة الافتراضية ل Microsoft 365 إلى موقع آخر حيث يكون لديك محيط شبكة أكثر جوهرية.

تعمل Microsoft مع موفري SD-WAN لتمكين التكوين التلقائي. لمزيد من المعلومات، راجع Microsoft 365 Networking Partner Program.

استخدام ملف PAC للتوجيه المباشر لنسبة استخدام الشبكة الحيوية ل Microsoft 365

استخدم ملفات PAC أو WPAD لإدارة طلبات الشبكة المقترنة ب Microsoft 365 ولكن ليس لها عنوان IP. تزيد طلبات الشبكة النموذجية التي يتم إرسالها من خلال وكيل أو جهاز محيط من زمن الانتقال. بينما ينشئ TLS Break and Inspect أكبر زمن انتقال، يمكن أن تتسبب الخدمات الأخرى مثل مصادقة الوكيل والبحث عن السمعة في ضعف الأداء وتجربة مستخدم سيئة. بالإضافة إلى ذلك، تحتاج أجهزة الشبكة المحيطة هذه إلى سعة كافية لمعالجة جميع طلبات اتصال الشبكة. نوصي بتجاوز الوكيل أو أجهزة الفحص لطلبات شبكة Microsoft 365 المباشرة.

PowerShell Gallery Get-PacFile هو برنامج نصي PowerShell يقرأ أحدث نقاط نهاية الشبكة من عنوان IP ل Microsoft 365 وخدمة ويب URL وينشئ نموذج ملف PAC. يمكنك تعديل البرنامج النصي بحيث يتكامل مع إدارة ملفات PAC الحالية.

ملاحظة

لمزيد من المعلومات حول اعتبارات الأمان والأداء للاتصال المباشر بنقاط نهاية Microsoft 365، راجع مبادئ اتصال شبكة Microsoft 365.

الاتصال ب Microsoft 365 من خلال جدران الحماية والوكلاء.

الشكل 1 - محيط شبكة المؤسسة البسيط

يتم نشر ملف PAC إلى مستعرضات الويب في النقطة 1 في الشكل 1. عند استخدام ملف PAC للانحدار المباشر لنسبة استخدام شبكة Microsoft 365 الحيوية، تحتاج أيضا إلى السماح بالاتصال بعناوين IP خلف عناوين URL هذه على جدار حماية محيط الشبكة. يتم ذلك عن طريق جلب عناوين IP لنفس فئات نقطة نهاية Microsoft 365 كما هو محدد في ملف PAC وإنشاء قوائم ACL لجدار الحماية استنادا إلى تلك العناوين. جدار الحماية هو النقطة 3 في الشكل 1.

بشكل منفصل إذا اخترت إجراء التوجيه المباشر فقط لنقاط نهاية الفئة تحسين، يجب إدراج أي نقاط نهاية فئة السماح المطلوبة التي ترسلها إلى الخادم الوكيل في الخادم الوكيل لتجاوز المزيد من المعالجة. على سبيل المثال، فاصل TLS وفحصه ومصادقة الوكيل غير متوافقين مع كل من نقطتي نهاية الفئة تحسين والسماح. الخادم الوكيل هو النقطة 2 في الشكل 1.

التكوين الشائع هو السماح دون معالجة جميع نسبة استخدام الشبكة الصادرة من الخادم الوكيل لعناوين IP الوجهة لنسبة استخدام شبكة Microsoft 365 التي تصل إلى الخادم الوكيل. للحصول على معلومات حول المشكلات المتعلقة بفواصل TLS وفحصها، راجع استخدام أجهزة أو حلول شبكة تابعة لجهة خارجية على نسبة استخدام الشبكة ل Microsoft 365.

هناك نوعان من ملفات PAC التي ينشئها البرنامج النصي Get-PacFile.

نوع الوصف
1
إرسال تحسين نسبة استخدام الشبكة لنقطة النهاية مباشرة وكل شيء آخر إلى الخادم الوكيل.
2
إرسال تحسين والسماح بنسبة استخدام الشبكة لنقطة النهاية مباشرة وكل شيء آخر إلى الخادم الوكيل. يمكن أيضا استخدام هذا النوع لإرسال جميع حركات مرور ExpressRoute المدعومة ل Microsoft 365 إلى مقاطع شبكة ExpressRoute وكل شيء آخر إلى الخادم الوكيل.

فيما يلي مثال بسيط لاستدعاء البرنامج النصي PowerShell:

Get-PacFile -ClientRequestId b10c5ed1-bad1-445f-b386-b919946339a7

هناك العديد من المعلمات التي يمكنك تمريرها إلى البرنامج النصي:

المعلمه الوصف
ClientRequestId
هذا مطلوب وهو GUID تم تمريره إلى خدمة الويب التي تمثل جهاز العميل الذي يجري المكالمة.
المثال
مثيل خدمة Microsoft 365، الذي يتم تعيينه افتراضيا إلى Worldwide. يتم تمرير هذا أيضا إلى خدمة الويب.
اسم المستأجر
اسم مستأجر Microsoft 365. تم تمريرها إلى خدمة الويب واستخدامها كمعلمة قابلة للاستبدال في بعض عناوين URL ل Microsoft 365.
نوع
نوع ملف PAC الوكيل الذي تريد إنشاءه.

فيما يلي مثال آخر لاستدعاء البرنامج النصي PowerShell بمزيد من المعلمات:

Get-PacFile -Type 2 -Instance Worldwide -TenantName Contoso -ClientRequestId b10c5ed1-bad1-445f-b386-b919946339a7

معالجة تجاوز الخادم الوكيل لنسبة استخدام شبكة Microsoft 365

حيث لا يتم استخدام ملفات PAC لنسبة استخدام الشبكة الصادرة المباشرة، لا تزال ترغب في تجاوز المعالجة على محيط الشبكة عن طريق تكوين الخادم الوكيل. قام بعض موردي الخادم الوكيل بتمكين التكوين التلقائي لهذا كما هو موضح في Networking Partner Program Microsoft 365.

إذا قمت بذلك يدويا، فستحتاج إلى الحصول على بيانات فئة تحسين والسماح بنقطة النهاية من عنوان IP ل Microsoft 365 وخدمة ويب URL وتكوين الخادم الوكيل لتجاوز معالجة هذه. من المهم تجنب فاصل TLS وفحصه ومصادقة الوكيل لنقاط نهاية الفئة تحسين والسماح.

إدارة التغيير لعناوين IP وعناوين URL ل Microsoft 365

بالإضافة إلى تحديد التكوين المناسب لمحيط الشبكة، من الضروري اعتماد عملية إدارة التغيير لنقاط نهاية Microsoft 365. تتغير نقاط النهاية هذه بانتظام. إذا لم تقم بإدارة التغييرات، يمكنك في نهاية المطاف حظر المستخدمين أو ضعف الأداء بعد إضافة عنوان IP جديد أو عنوان URL جديد.

عادة ما يتم نشر التغييرات على عناوين IP وعناوين URL ل Microsoft 365 بالقرب من اليوم الأخير من كل شهر. في بعض الأحيان يتم نشر تغيير خارج هذا الجدول بسبب متطلبات التشغيل أو الدعم أو الأمان.

عند نشر تغيير يتطلب منك التصرف بسبب إضافة عنوان IP أو عنوان URL، يجب أن تتوقع تلقي إشعار لمدة 30 يوما من الوقت الذي ننشر فيه التغيير حتى تكون هناك خدمة Microsoft 365 على نقطة النهاية هذه. وينعكس ذلك على أنه تاريخ السريان. على الرغم من أننا نهدف إلى فترة الإعلام هذه، فقد لا يكون ذلك ممكنا دائما بسبب متطلبات التشغيل أو الدعم أو الأمان. لا تتضمن التغييرات التي لا تتطلب إجراء فوريا للحفاظ على الاتصال، مثل عناوين IP التي تمت إزالتها أو عناوين URL أو التغييرات الأقل أهمية، إعلاما مسبقا. في هذه الحالات، لا يتم توفير تاريخ السريان. بغض النظر عن الإعلام الذي يتم توفيره، نقوم بإدراج التاريخ النشط المتوقع للخدمة لكل تغيير.

تغيير الإعلام باستخدام خدمة الويب

يمكنك استخدام عنوان IP ل Microsoft 365 وخدمة ويب URL للحصول على إعلام التغيير. نوصي باستدعاء أسلوب ويب /version مرة واحدة في الساعة للتحقق من إصدار نقاط النهاية التي تستخدمها للاتصال ب Microsoft 365. إذا تغير هذا الإصدار عند مقارنتها بالإصدار الذي تستخدمه، فيجب عليك الحصول على أحدث بيانات نقطة النهاية من أسلوب الويب /endpoints والحصول اختياريا على الاختلافات من أسلوب ويب /changes . ليس من الضروري استدعاء /endpoints أو /changes web methods إذا لم يكن هناك أي تغيير في الإصدار الذي وجدته.

لمزيد من المعلومات، راجع عنوان IP ل Microsoft 365 وخدمة ويب URL.

تغيير الإعلام باستخدام موجزات RSS

يوفر عنوان IP ل Microsoft 365 وخدمة ويب URL موجز RSS يمكنك الاشتراك فيه في Outlook. هناك ارتباطات إلى عناوين URL ل RSS على كل صفحة من صفحات مثيل خدمة Microsoft 365 الخاصة بعناوين IP وعناوين URL. لمزيد من المعلومات، راجع عنوان IP ل Microsoft 365 وخدمة ويب URL.

تغيير الإعلام ومراجعة الموافقة باستخدام Power Automate

نحن نفهم أنك قد لا تزال بحاجة إلى معالجة يدوية لتغييرات نقطة نهاية الشبكة التي تأتي من كل شهر. يمكنك استخدام Power Automate لإنشاء تدفق يعلمك عبر البريد الإلكتروني ويشغل اختياريا عملية الموافقة على التغييرات عندما يكون لدى نقاط نهاية شبكة Microsoft 365 تغييرات. بمجرد اكتمال المراجعة، يمكنك إرسال التدفق تلقائيا عبر البريد الإلكتروني إلى فريق إدارة جدار الحماية والخادم الوكيل.

للحصول على معلومات حول نموذج وقالب Power Automate، راجع استخدام Power Automate لتلقي بريد إلكتروني للتغييرات على عناوين IP وعناوين URL ل Microsoft 365.

الأسئلة المتداولة حول نقاط نهاية شبكة Microsoft 365

راجع هذه الأسئلة المتداولة حول اتصال شبكة Microsoft 365.

كيف أعمل إرسال سؤال؟

حدد الارتباط الموجود في الأسفل للإشارة إلى ما إذا كانت المقالة مفيدة أم لا وإرسال أي أسئلة أخرى. نراقب الملاحظات ونحدث الأسئلة هنا بأكثر الأسئلة شيوعا.

كيف أعمل تحديد موقع المستأجر الخاص بي؟

يتم تحديد موقع المستأجر على أفضل نحو باستخدام خريطة مركز البيانات.

هل أتناظر بشكل مناسب مع Microsoft؟

يتم وصف مواقع التناظر بمزيد من التفصيل في التناظر مع Microsoft.

مع أكثر من 2500 علاقة نظير ISP عالميا و70 نقطة حضور، يجب أن يكون الوصول من شبكتك إلى شبكتنا سلسا. لا يمكن أن يضر قضاء بضع دقائق في التأكد من أن علاقة تناظر موفر خدمة الويب الخاص بك هي الأمثل، إليك بعض الأمثلة على عمليات التسليم الجيدة وغير الجيدة جدا للتناظر لشبكتنا.

أرى طلبات الشبكة إلى عناوين IP غير موجودة في القائمة المنشورة، هل أحتاج إلى توفير الوصول إليها؟

نحن نقدم عناوين IP فقط لخوادم Microsoft 365 التي يجب عليك توجيهها مباشرة. هذه ليست قائمة شاملة بجميع عناوين IP التي سترى طلبات الشبكة لها. سترى طلبات الشبكة إلى Microsoft وعناوين IP المملوكة لجهة خارجية وغير منشورة. يتم إنشاء عناوين IP هذه أو إدارتها ديناميكيا بطريقة تمنع الإشعار في الوقت المناسب عند تغييرها. إذا لم يتمكن جدار الحماية من السماح بالوصول استنادا إلى FQDNs لطلبات الشبكة هذه، فاستخدم ملف PAC أو WPAD لإدارة الطلبات.

راجع IP المقترن ب Microsoft 365 الذي تريد الحصول على مزيد من المعلومات عنه؟

  1. تحقق مما إذا كان عنوان IP مضمنا في نطاق منشور أكبر باستخدام حاسبة CIDR، مثل هذه ل IPv4 أو IPv6. على سبيل المثال، يتضمن 40.96.0.0/13 عنوان IP 40.103.0.1 على الرغم من أن 40.96 لا يطابق 40.103.
  2. تحقق ما إذا كان الشريك يمتلك عنوان IP مع استعلام whois. إذا كانت مملوكة ل Microsoft، فقد تكون شريكا داخليا. يتم سرد العديد من نقاط نهاية شبكة الشركاء على أنها تنتمي إلى الفئة الافتراضية ، والتي لا يتم نشر عناوين IP لها.
  3. قد لا يكون عنوان IP جزءا من Microsoft 365 أو تبعية. لا يتضمن نشر نقطة نهاية شبكة Microsoft 365 جميع نقاط نهاية شبكة Microsoft.
  4. تحقق من الشهادة. باستخدام مستعرض، اتصل بعنوان IP باستخدام HTTPS://< IP_ADDRESS> وتحقق من المجالات المدرجة في الشهادة لفهم المجالات المقترنة بعنوان IP. إذا كان عنوان IP مملوكا ل Microsoft وليس في قائمة عناوين IP ل Microsoft 365، فمن المحتمل أن يكون عنوان IP مقترنا ب Microsoft CDN مثل MSOCDN.NET أو مجال Microsoft آخر دون معلومات IP منشورة. إذا وجدت أن المجال على الشهادة هو المجال الذي نطالب بإدراج عنوان IP فيه، فالرجاء إعلامنا بذلك.

تشير بعض عناوين URL ل Microsoft 365 إلى سجلات CNAME بدلا من سجلات A في DNS. ماذا أفعل بسجلات CNAME؟

تحتاج أجهزة الكمبيوتر العميلة إلى سجل DNS A أو AAAA يتضمن عنوان (عناوين) IP واحد أو أكثر للاتصال بخدمة سحابية. تعرض بعض عناوين URL المضمنة في Microsoft 365 سجلات CNAME بدلا من سجلات A أو AAAA. سجلات CNAME هذه وسيطة وقد يكون هناك العديد من السجلات في سلسلة. سيتم حلها دائما في النهاية إلى سجل A أو AAAA لعنوان IP. على سبيل المثال، ضع في اعتبارك السلسلة التالية من سجلات DNS، والتي يتم حلها في نهاية المطاف إلى عنوان IP IP_1:

serviceA.office.com -> CNAME: serviceA.domainA.com -> CNAME: serviceA.domainB.com -> A: IP_1

عمليات إعادة توجيه CNAME هذه هي جزء عادي من DNS وهي شفافة للكمبيوتر العميل وشفافة للخوادم الوكيلة. يتم استخدامها لموازنة التحميل وشبكات تسليم المحتوى وقابلية الوصول العالية والتخفيف من حوادث الخدمة. لا تنشر Microsoft سجلات CNAME الوسيطة، فهي عرضة للتغيير في أي وقت، ويجب ألا تحتاج إلى تكوينها كما هو مسموح به في الخادم الوكيل.

يتحقق الخادم الوكيل من صحة عنوان URL الأولي، والذي يكون في المثال أعلاه serviceA.office.com، وسيتم تضمين عنوان URL هذا في نشر Microsoft 365. يطلب الخادم الوكيل دقة DNS لعنوان URL هذا إلى عنوان IP ويتلقى IP_1 مرة أخرى. لا يتحقق من صحة سجلات إعادة توجيه CNAME الوسيطة.

لا يوصى بالتكوينات ذات التعليمات البرمجية المضمنة أو استخدام قائمة السماح استنادا إلى أسماء FQDN غير المباشرة ل Microsoft 365 ولا تدعمها Microsoft. من المعروف أنها تتسبب في حدوث مشكلات في اتصال العملاء. يمكن حل حلول DNS التي تحظر إعادة توجيه CNAME، أو التي تحل إدخالات Microsoft 365 DNS بشكل غير صحيح، عبر معيدات توجيه DNS مع تمكين تكرار DNS أو باستخدام تلميحات جذر DNS. تتكامل العديد من منتجات محيط الشبكة التابعة لجهة خارجية في الأصل مع نقطة نهاية Microsoft 365 الموصى بها لتضمين قائمة السماح في تكوينها باستخدام عنوان IP ل Microsoft 365 وخدمة ويب URL.

لماذا أرى أسماء مثل nsatc.net أو akadns.net في أسماء مجالات Microsoft؟

يستخدم Microsoft 365 وخدمات Microsoft الأخرى العديد من خدمات الجهات الخارجية مثل Akamai و MarkMonitor لتحسين تجربة Microsoft 365. لمتابعة منحك أفضل تجربة ممكنة، قد نقوم بتغيير هذه الخدمات في المستقبل. قد تستضيف مجالات الجهات الخارجية محتوى، مثل CDN، أو قد تستضيف خدمة، مثل خدمة إدارة نسبة استخدام الشبكة الجغرافية. تتضمن بعض الخدمات المستخدمة حاليا ما يلي:

MarkMonitor قيد الاستخدام عندما ترى الطلبات التي تتضمن *.nsatc.net. توفر هذه الخدمة حماية اسم المجال ومراقبته للحماية من السلوك الضار.

ExactTarget قيد الاستخدام عندما ترى طلبات إلى *.exacttarget.com. توفر هذه الخدمة إدارة ارتباط البريد الإلكتروني ومراقبته ضد السلوك الضار.

Akamai قيد الاستخدام عندما ترى الطلبات التي تتضمن أحد FQDNs التالية. تقدم هذه الخدمة خدمات شبكة توصيل المحتوى وDNS الجغرافية.

*.akadns.net
*.akam.net
*.akamai.com
*.akamai.net
*.akamaiedge.net
*.akamaihd.net
*.akamaized.net
*.edgekey.net
*.edgesuite.net

يجب أن يكون لدي الحد الأدنى من الاتصال الممكن ل Microsoft 365

نظرا لأن Microsoft 365 عبارة عن مجموعة من الخدمات التي تم إنشاؤها للعمل عبر الإنترنت، فإن وعود الموثوقية والتوافر تستند إلى العديد من خدمات الإنترنت القياسية المتوفرة. على سبيل المثال، يجب أن تكون خدمات الإنترنت القياسية مثل DNS و CRL و CDNs قابلة للوصول لاستخدام Microsoft 365 تماما كما يجب أن تكون قابلة للوصول لاستخدام معظم خدمات الإنترنت الحديثة.

يتم تقسيم مجموعة Microsoft 365 إلى مناطق خدمة رئيسية. يمكن تمكين هذه المناطق بشكل انتقائي للاتصال وهناك منطقة مشتركة، وهي تبعية للجميع وهي مطلوبة دائما.

منطقة الخدمة الوصف
Exchange
Exchange Online Exchange Online Protection
SharePoint
SharePoint Online وOneDrive for Business
Skype for Business Online وMicrosoft Teams
Skype for Business وMicrosoft Teams
المشتركه
Microsoft 365 Pro Plus وOffice في مستعرض ومعرف Microsoft Entra ونقاط نهاية الشبكة الشائعة الأخرى

بالإضافة إلى خدمات الإنترنت الأساسية، هناك خدمات تابعة لجهة خارجية تستخدم فقط لدمج الوظائف. في حين أن هذه الخدمات مطلوبة للتكامل، يتم تمييزها على أنها اختيارية في مقالة نقاط نهاية Microsoft 365. وهذا يعني أن الوظائف الأساسية للخدمة تستمر في العمل إذا لم يكن الوصول إلى نقطة النهاية ممكنا. تحتوي أي نقطة نهاية شبكة مطلوبة على السمة المطلوبة المعينة إلى true. تحتوي أي نقطة نهاية شبكة اختيارية على السمة المطلوبة المعينة إلى false وسمة الملاحظات بالتفصيل الوظيفة المفقودة التي يجب أن تتوقعها إذا تم حظر الاتصال.

إذا كنت تحاول استخدام Microsoft 365 وتجد أن خدمات الجهات الخارجية غير قابلة للوصول، فأنت تريد التأكد من السماح بجميع FQDN التي تم وضع علامة عليها مطلوبة أو اختيارية في هذه المقالة من خلال الوكيل وجدار الحماية.

كيف أعمل حظر الوصول إلى خدمات المستهلك من Microsoft؟

تدعم ميزة قيود المستأجر الآن حظر استخدام جميع تطبيقات المستهلك من Microsoft (تطبيقات MSA) مثل OneDrive وHothmail Xbox.com. تستخدم هذه الميزة عنوانا منفصلا لنقطة النهاية login.live.com. لمزيد من المعلومات، راجع استخدام قيود المستأجر لإدارة الوصول إلى تطبيقات سحابة SaaS.

يتطلب جدار الحماية الخاص بي عناوين IP ولا يمكنه معالجة عناوين URL. كيف أعمل تكوينه ل Microsoft 365؟

لا يوفر Microsoft 365 عناوين IP لجميع نقاط نهاية الشبكة المطلوبة. يتم توفير بعضها كعناوين URL فقط ويتم تصنيفها على أنها افتراضية. يجب السماح بعناوين URL في الفئة الافتراضية المطلوبة من خلال خادم وكيل. إذا لم يكن لديك خادم وكيل، فراجع كيفية تكوين طلبات الويب لعناوين URL التي يقوم المستخدمون بكتابتها في شريط العناوين لمستعرض ويب؛ لا يوفر المستخدم عنوان IP أيضا. يجب تكوين عناوين URL للفئة الافتراضية ل Microsoft 365 التي لا توفر عناوين IP بنفس الطريقة.

عنوان IP ل Microsoft 365 وخدمة ويب URL

نطاقات IP لمركز بيانات Microsoft Azure

مساحة IP العامة في Microsoft

متطلبات البنية الأساسية للشبكة Microsoft Intune

عناوين URL ونطاقات عناوين IP ل Microsoft 365

مبادئ اتصال شبكة Microsoft 365