Windows UpdateのFQDNを調べる場合は、更新ファイルの配信先とDelivery Optimization(配信の最適化)のサービス通信を分けて確認します。OfficeやTeamsにも別の通信条件があるため、一つの短いドメイン表を全製品の完全な許可リストとして使うことはできません。この記事では代表例と、最新の公式一覧を確認する手順を整理します。
Windows Updateの配信先IPを固定一覧で管理することと、Microsoft 365の公式IP範囲を取得することは別です。
Windows UpdateのFQDN・URL:最初に見る代表例
| 用途 | 代表的なFQDN・URL | 確認資料と注意点 |
|---|---|---|
| Delivery Optimizationサービス | *.do.dsp.mp.microsoft.com | サービスへの到達性とTLS検査の条件。更新ファイルの配信先とは分ける。 |
| 更新メタデータ等 | http://download.windowsupdate.com http://*.dl.delivery.mp.microsoft.com | DOのFAQにある代表例。HTTPの指定をHTTPSへ一括置換しない。 |
| Windows Update等のバックエンド・配信 | http://*.windowsupdate.com https://*.delivery.mp.microsoft.com https://*.update.microsoft.com https://tsfe.trafficshaping.dsp.mp.microsoft.com | DOのFAQのVPN分割トンネル例。OS版・管理方式に応じた追加条件を確認する。 |
| Microsoft 365 Apps等 | officecdn.microsoft.com | Microsoft 365一覧の該当行を参照し、ポートと他の必要先も確認する。 |
上表はDOのFAQ、DO設定資料、Microsoft 365の公式一覧の代表例です。完全な一覧ではありません。OS版、更新元がMicrosoftのオンラインサービスかWSUSか、プロキシ・VPN・キャッシュの構成を先に記録してください。
FQDN・URL・IPアドレスの違い
- FQDN:ホスト名を使う許可。ワイルドカードがサブドメインのどこまでを対象にするかは機器の仕様で確認する。
- URL:スキーム、ホスト、パス等を含む。ホスト許可と、パス単位のWebフィルタは同じ設定ではない。
- IP範囲:宛先アドレスで制御する。CDNの現在のDNS応答一件を、将来も通用する完全な配信先として固定しない。
- ポート・プロトコル:FQDNと組み合わせる。HTTP/80、HTTPS/443、P2Pなど用途別に判断する。
Windows Updateの完全な固定IPリストは作れるか

Windows Update、Office、Teamsを一つの固定表で許可せず、対象製品と配信方式を分けて公式資料へ照合します。
MicrosoftのDO FAQでは、更新コンテンツが動的なCDNやISP内のMicrosoft Connected Cacheから配信されるため、全IPを網羅して維持する一覧の提供は現実的でないと説明しています。Microsoft 365のIP範囲APIを取得しても、Windows Update全配信先の固定IP表になるわけではありません。
FQDNを扱えない機器では、ネットワーク製品の担当者と更新通信の経路を検討します。ログで見つけたIPだけを追加し続ける運用は、拠点や時刻による配信先の変化を取りこぼす可能性があります。社内のDNS・プロキシ・キャッシュ構成と、更新の要件を合わせて検証してください。
ポート443だけを許可すればよいわけではない
Windows Updateの診断資料は、エンドポイントがWindowsの版で異なること、HTTPとHTTPSの指定を取り違えると接続に失敗することを説明しています。資料内のWindows 10 version 2004の例を、そのまま全てのWindows 11端末の完全な設定として転用しないでください。
DOのポート資料ではTCP 7680は端末間のP2P、UDP 3544は一定のモードでのNAT越えに使われます。TCP 7680を遮断してもHTTP/80やHTTPS/443でのダウンロードは可能とされています。更新取得とP2Pの要件を分け、必要性を確認せず全ポートを開放しないでください。
FQDNを許可しても失敗する:プロキシ・TLS検査を確認
ブラウザーで公式サイトが開けることだけでは、更新通信が通ると判断できません。HTTP・プロキシの診断資料には、ユーザーとWinHTTPの設定差やHTTP RANGE要求の条件が説明されています。拒否したホストだけでなく、認証、応答変更、Range要求の処理、エラーコードを確認します。
DOのプロキシ資料は、クラウドサービス通信で証明書ピンニングを使うためTLS検査による証明書の置換が失敗を招くと説明しています。geo.prod.do.dsp.mp.microsoft.comやarray*.prod.do.dsp.mp.microsoft.com等の該当先を、公式条件に沿って例外化します。全Web通信の検査を一括で止める手順にはしません。
Office 365・Microsoft 365のFQDNとIP範囲は公式Web Serviceで管理

プロキシ側で許可した後も、端末側の制御やVPN経路で失敗している場合があります。拒否した層を記録してから変更を試します。
Microsoft 365の公式一覧では、必要・任意、Optimize/Allow/Default、ポート等が行ごとに分かれています。サービス区分だけで機能を完全に分離できるとは限らず、Teams等が他のワークロードの通信先を使う場合もあります。認証先だけ、またはOffice CDNだけを許可して完了と判断しません。
Web Service仕様は、月初の更新に加えて随時の更新があると説明しています。version、endpoints、changesのメソッドを使い、対象のクラウドと取得版を記録できます。実際の許可設定には最新のendpointsデータを使います。
- 呼出元で生成した固有のClientRequestId(GUID)を用意する。公式サンプルのGUIDを全端末で使い回さない。
- versionで取得版を確認する。公式の推奨に合わせ、1時間より短い間隔で繰り返し確認しない。
- 版が変わったときにendpointsを取得し、必要ならchangesで旧版からの差分を確認する。
- urls、ips、tcpPorts、udpPorts、required、category等を、ネットワーク機器の設定形式へ正しく対応させる。
- 取得結果と直前の設定を保存し、試験端末で検証してから配布する。これは運用上の提案であり、自動取得だけで通信成功を保証するものではない。
Teamsの更新失敗は会議用の通信先だけでは判断できない
Teamsの現行更新資料では、Windowsの更新取得にDelivery Optimizationを使い、DOサービスの無効化や非対応のDownloadMode 100が更新を妨げると説明しています。P2P機能の有効化は必須ではありません。MacはMicrosoft AutoUpdateを使うため、Windowsの条件をそのまま適用しません。
Teamsのネットワーク条件は、更新ダウンロードと通話・会議で分けて確認します。Teamsネットワーク準備資料とMicrosoft 365一覧を参照し、アプリ更新の時刻とプロキシの拒否ログを照合してください。特定の古いインストーラーパス一件だけで全バージョンが更新できるとは断定しません。
更新が止まったときの確認手順
- OS版、対象アプリ、更新元、エラー全文、発生時刻、影響拠点を記録する。
- DNS、VPN、プロキシ、TLS検査、端末側制御のうち、どの層で失敗したかログから調べる。
- 宛先・ポート・プロトコルを現行公式資料と照合する。未確認ドメインを一括許可しない。
- テスト用の端末・拠点だけで修正を試し、更新取得と適用の両方を確認する。
- 改善しない場合は変更を戻し、エラーとログを製品担当へ渡す。不要な許可を残さない。
よくある質問
Microsoft 365のAPIはWindows Updateにも使える?
Microsoft 365のサービス一覧を取得するAPIです。Windows Update全体の通信先や、動的CDNの全IPを取得できるAPIとして扱いません。Windows側はOS版とDOの公式資料を確認します。
*.microsoft.comを許可すれば十分?
別のドメイン、配信サービス、ポート、プロキシ条件が関係するため、この一件で十分とは判断できません。反対に、必要な通信が通ったという理由で広い許可を無期限に残すのも避け、公式要件と対象範囲を記録します。
古い記事にある通信先はどう扱う?
過去の表は調査の手がかりとして扱い、現行の仕様と照合してから設定へ反映します。新しい公式データを取得する仕組みを作っても、適用前後の比較・試験・復旧の手順は残してください。
公式資料と従来の参照先
- Microsoft Learn:Delivery Optimization FAQとIP一覧の制約
- Microsoft Learn:Delivery Optimizationの通信先とポート
- Microsoft Learn:Delivery OptimizationのプロキシとTLS検査
- Microsoft Learn:Windows UpdateのHTTP・プロキシ・版別エンドポイント
- Microsoft Learn:Microsoft 365のURLとIPアドレス範囲
- Microsoft Learn:Microsoft 365 IP Address and URL Web Service
- Microsoft Learn:Windows・MacのTeams更新方式
- Microsoft Learn:Teamsネットワーク準備と通話要件
従来の参照先:Microsoft 365 URL・IP範囲(日本語)。旧記事で案内していたWindows Update ports FAQの旧URLから必要な内容に到達できない場合は、上記の現行DO資料とWindows Update診断資料を参照してください。

コメント