Windows UpdateのFQDN・URL一覧|Office・Teamsとの違いと許可設定の確認方法

Windows UpdateのFQDNを調べる場合は、更新ファイルの配信先とDelivery Optimization(配信の最適化)のサービス通信を分けて確認します。OfficeやTeamsにも別の通信条件があるため、一つの短いドメイン表を全製品の完全な許可リストとして使うことはできません。この記事では代表例と、最新の公式一覧を確認する手順を整理します。

Windows Updateの配信先IPを固定一覧で管理することと、Microsoft 365の公式IP範囲を取得することは別です。

目次

Windows UpdateのFQDN・URL:最初に見る代表例

用途代表的なFQDN・URL確認資料と注意点
Delivery Optimizationサービス*.do.dsp.mp.microsoft.comサービスへの到達性とTLS検査の条件。更新ファイルの配信先とは分ける。
更新メタデータ等http://download.windowsupdate.com
http://*.dl.delivery.mp.microsoft.com
DOのFAQにある代表例。HTTPの指定をHTTPSへ一括置換しない。
Windows Update等のバックエンド・配信http://*.windowsupdate.com
https://*.delivery.mp.microsoft.com
https://*.update.microsoft.com
https://tsfe.trafficshaping.dsp.mp.microsoft.com
DOのFAQのVPN分割トンネル例。OS版・管理方式に応じた追加条件を確認する。
Microsoft 365 Apps等officecdn.microsoft.comMicrosoft 365一覧の該当行を参照し、ポートと他の必要先も確認する。

上表はDOのFAQ、DO設定資料、Microsoft 365の公式一覧の代表例です。完全な一覧ではありません。OS版、更新元がMicrosoftのオンラインサービスかWSUSか、プロキシ・VPN・キャッシュの構成を先に記録してください。

FQDN・URL・IPアドレスの違い

  • FQDN:ホスト名を使う許可。ワイルドカードがサブドメインのどこまでを対象にするかは機器の仕様で確認する。
  • URL:スキーム、ホスト、パス等を含む。ホスト許可と、パス単位のWebフィルタは同じ設定ではない。
  • IP範囲:宛先アドレスで制御する。CDNの現在のDNS応答一件を、将来も通用する完全な配信先として固定しない。
  • ポート・プロトコル:FQDNと組み合わせる。HTTP/80、HTTPS/443、P2Pなど用途別に判断する。

Windows Updateの完全な固定IPリストは作れるか

Windows Update、Office、Teamsを一つの固定表で許可せず、対象製品と配信方式を分けて公式資料へ照合します。

一覧には用途、参照資料、確認日、設定対象、復旧方法を併記すると、次回の更新や棚卸しで確認しやすくなります。

MicrosoftのDO FAQでは、更新コンテンツが動的なCDNやISP内のMicrosoft Connected Cacheから配信されるため、全IPを網羅して維持する一覧の提供は現実的でないと説明しています。Microsoft 365のIP範囲APIを取得しても、Windows Update全配信先の固定IP表になるわけではありません。

FQDNを扱えない機器では、ネットワーク製品の担当者と更新通信の経路を検討します。ログで見つけたIPだけを追加し続ける運用は、拠点や時刻による配信先の変化を取りこぼす可能性があります。社内のDNS・プロキシ・キャッシュ構成と、更新の要件を合わせて検証してください。

ポート443だけを許可すればよいわけではない

Windows Updateの診断資料は、エンドポイントがWindowsの版で異なること、HTTPとHTTPSの指定を取り違えると接続に失敗することを説明しています。資料内のWindows 10 version 2004の例を、そのまま全てのWindows 11端末の完全な設定として転用しないでください。

DOのポート資料ではTCP 7680は端末間のP2P、UDP 3544は一定のモードでのNAT越えに使われます。TCP 7680を遮断してもHTTP/80やHTTPS/443でのダウンロードは可能とされています。更新取得とP2Pの要件を分け、必要性を確認せず全ポートを開放しないでください。

FQDNを許可しても失敗する:プロキシ・TLS検査を確認

ブラウザーで公式サイトが開けることだけでは、更新通信が通ると判断できません。HTTP・プロキシの診断資料には、ユーザーとWinHTTPの設定差やHTTP RANGE要求の条件が説明されています。拒否したホストだけでなく、認証、応答変更、Range要求の処理、エラーコードを確認します。

DOのプロキシ資料は、クラウドサービス通信で証明書ピンニングを使うためTLS検査による証明書の置換が失敗を招くと説明しています。geo.prod.do.dsp.mp.microsoft.comやarray*.prod.do.dsp.mp.microsoft.com等の該当先を、公式条件に沿って例外化します。全Web通信の検査を一括で止める手順にはしません。

Office 365・Microsoft 365のFQDNとIP範囲は公式Web Serviceで管理

プロキシ側で許可した後も、端末側の制御やVPN経路で失敗している場合があります。拒否した層を記録してから変更を試します。

TLS検査の例外は、公式資料の対象先と理由を記録して管理します。全通信を一括で例外化しません。

Microsoft 365の公式一覧では、必要・任意、Optimize/Allow/Default、ポート等が行ごとに分かれています。サービス区分だけで機能を完全に分離できるとは限らず、Teams等が他のワークロードの通信先を使う場合もあります。認証先だけ、またはOffice CDNだけを許可して完了と判断しません。

Web Service仕様は、月初の更新に加えて随時の更新があると説明しています。version、endpoints、changesのメソッドを使い、対象のクラウドと取得版を記録できます。実際の許可設定には最新のendpointsデータを使います。

  1. 呼出元で生成した固有のClientRequestId(GUID)を用意する。公式サンプルのGUIDを全端末で使い回さない。
  2. versionで取得版を確認する。公式の推奨に合わせ、1時間より短い間隔で繰り返し確認しない。
  3. 版が変わったときにendpointsを取得し、必要ならchangesで旧版からの差分を確認する。
  4. urls、ips、tcpPorts、udpPorts、required、category等を、ネットワーク機器の設定形式へ正しく対応させる。
  5. 取得結果と直前の設定を保存し、試験端末で検証してから配布する。これは運用上の提案であり、自動取得だけで通信成功を保証するものではない。

Teamsの更新失敗は会議用の通信先だけでは判断できない

Teamsの現行更新資料では、Windowsの更新取得にDelivery Optimizationを使い、DOサービスの無効化や非対応のDownloadMode 100が更新を妨げると説明しています。P2P機能の有効化は必須ではありません。MacはMicrosoft AutoUpdateを使うため、Windowsの条件をそのまま適用しません。

Teamsのネットワーク条件は、更新ダウンロードと通話・会議で分けて確認します。Teamsネットワーク準備資料とMicrosoft 365一覧を参照し、アプリ更新の時刻とプロキシの拒否ログを照合してください。特定の古いインストーラーパス一件だけで全バージョンが更新できるとは断定しません。

更新が止まったときの確認手順

  1. OS版、対象アプリ、更新元、エラー全文、発生時刻、影響拠点を記録する。
  2. DNS、VPN、プロキシ、TLS検査、端末側制御のうち、どの層で失敗したかログから調べる。
  3. 宛先・ポート・プロトコルを現行公式資料と照合する。未確認ドメインを一括許可しない。
  4. テスト用の端末・拠点だけで修正を試し、更新取得と適用の両方を確認する。
  5. 改善しない場合は変更を戻し、エラーとログを製品担当へ渡す。不要な許可を残さない。

本番へ適用する前に、試験端末で取得・適用・再試行を確認し、変更前の設定へ戻せるよう保存します。

よくある質問

Microsoft 365のAPIはWindows Updateにも使える?

Microsoft 365のサービス一覧を取得するAPIです。Windows Update全体の通信先や、動的CDNの全IPを取得できるAPIとして扱いません。Windows側はOS版とDOの公式資料を確認します。

*.microsoft.comを許可すれば十分?

別のドメイン、配信サービス、ポート、プロキシ条件が関係するため、この一件で十分とは判断できません。反対に、必要な通信が通ったという理由で広い許可を無期限に残すのも避け、公式要件と対象範囲を記録します。

古い記事にある通信先はどう扱う?

過去の表は調査の手がかりとして扱い、現行の仕様と照合してから設定へ反映します。新しい公式データを取得する仕組みを作っても、適用前後の比較・試験・復旧の手順は残してください。

公式資料と従来の参照先

従来の参照先:Microsoft 365 URL・IP範囲(日本語)。旧記事で案内していたWindows Update ports FAQの旧URLから必要な内容に到達できない場合は、上記の現行DO資料とWindows Update診断資料を参照してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次