Microsoft változó címek

Editors' Pick

A Microsoft 2026 szeptemberében hálózati végpontokat módosít a Microsoft Teams és a Microsoft 365 Copilot szolgáltatásainál, ezért a szigorú tűzfal-, proxy-, Secure Web Gateway- vagy SASE-szabályokat használó szervezeteknek ellenőrizniük kell az engedélyezési listáikat. Ez elsősorban üzemeltetési változás, nem biztonsági incidens, ha az új címek vagy protokollok blokkolva maradnak, egyes Teams- és Copilot-funkciók részlegesen vagy teljesen működésképtelenné válhatnak. 

Copilot esetében a Microsoft előírja a Microsoft 365 általános végpontjai mellett a *.cloud.microsoft és copilot.cloud.microsoft elérésének engedélyezését. Több Copilot-funkció WebSocket Secure (WSS) kapcsolatot használ, ezért nem elég pusztán a HTTPS/443 engedélyezése, a köztes hálózati eszközöknek a WSS-forgalmat is megfelelően át kell engedniük. A Microsoft külön figyelmeztet arra, hogy a TLS-inspection, a WebSocket blokkolása vagy a proxyk agresszív kapcsolat-időtúllépése működési hibákat okozhat. A *.cloud.microsoft tartományból nem támogatott csak néhány kiválasztott aldomain engedélyezése. 

A Teamsnél szintén felül kell vizsgálni a statikusan beállított szabályokat. A Microsoft jelenlegi listáján a szükséges Teams-forgalom többek között a 52.112.0.0/14 és 52.122.0.0/15 IPv4-tartományokat, valamint IPv6-prefixeket használ, a médiaforgalomhoz UDP 3478–3481, más Teams-kapcsolatokhoz pedig TCP 80/443 és UDP 443 is szükséges. A domainalapú engedélyezésben a *.teams.cloud.microsoft és *.teams.microsoft.com címek is szerepelnek. 

A gyakorlatban ezért nem célszerű egyszer beállított, statikus Microsoft-IP-listákra hagyatkozni. A Microsoft a végpontváltozásokat REST-alapú szolgáltatáson keresztül is közzéteszi, és automatizált lekérdezést, változáskövetést és tűzfal/proxy konfigurációfrissítést javasol. A hálózati csapatoknak különösen a Copilot *.cloud.microsoft engedélyezését, a WSS-kezelést, a Teams UDP-forgalmát, valamint a TLS-inspection és proxy szabályokat érdemes ellenőrizniük.

FORRÁS