For the complete documentation index, see llms.txt. This page is also available as Markdown.

Consideraciones de infraestructura

Requisitos de infraestructura y red de RealmJoin: puntos de conexión, Azure Front Door, orientación sobre proxies y distribución de contenido entre pares basada en BranchCache.

Red

RealmJoin es un servicio nativo de la nube y está diseñado para acceso directo y sin restricciones a Internet de salida. Esta es la configuración admitida. Si su política de seguridad requiere filtrado de salida, siga las reglas a continuación — contienen todo lo necesario para configurar un firewall para RealmJoin:

  • Dirección: Solo saliente. Todas las conexiones son iniciadas por el cliente; no se requieren reglas de entrada.

  • Protocolo: Solo HTTPS (TCP 443).

  • Filtrado: Por nombre de host (FQDN) solo — consulte la lista de puntos de conexión a continuación. El filtrado basado en IP no es compatible.

Puntos de conexión de RealmJoin

El cliente de RealmJoin requiere HTTPS saliente (TCP 443) y debe poder llegar a todos los siguientes puntos de conexión:

Host
Propósito

client-api.realmjoin.com

API de backend del cliente de RealmJoin

client-api-staging.realmjoin.com

API de backend del cliente de RealmJoin (staging)

cdn.realmjoin.com

Distribución de contenido de paquetes de software

nuget.realmjoin.com

feed de paquetes de RealmJoin (NuGet)

gkrealmjoin.s3.amazonaws.com

Descarga del cliente de RealmJoin

realmjoinstaticcdn.azureedge.net

RealmJoin Notifier

login.microsoftonline.com

autenticación de Microsoft Entra ID

graph.microsoft.com

API de Microsoft Graph

enterpriseregistration.windows.net

registro de dispositivos de Microsoft Entra

x1.c.lencr.org

Validación de certificados (Let's Encrypt)

Azure Front Door

cdn.realmjoin.com — el punto de conexión que entrega todo el contenido de los paquetes de software — se sirve a través de Azure Front Door, la plataforma global de borde y CDN de Microsoft. Esto tiene consecuencias directas para el filtrado de red:

  • No hay rangos de IP fijos. Azure Front Door usa un conjunto global de IP anycast administrado por Microsoft. Microsoft puede agregar, quitar o reasignar estas direcciones IP en cualquier momento y sin previo aviso. Por este motivo, no existe ni puede proporcionarse ninguna lista de IP; cualquier lista de ese tipo quedaría obsoleta de inmediato.

  • La inclusión en listas de permitidos basadas en IP dejará de funcionar sin previo aviso y no es compatible. Lo mismo se aplica a la interceptación o reescritura a nivel de DNS de estos nombres de host.

  • Si su política requiere restringir el tráfico saliente de todos modos, reglas basadas en nombre de host (FQDN) son el único enfoque que funciona con RealmJoin.

Evite los proxies

  • La implementación inicial requiere acceso directo a Internet.

  • Sin proxy es ideal; un proxy transparente funciona bien (si es realmente transparente).

  • Si un proxy es inevitable, los puntos de conexión de RealmJoin deben ser accesibles directamente como requisito mínimo.

Además, los servicios de Microsoft de los que depende RealmJoin deben ser accesibles. Microsoft publica los rangos de direcciones correspondientes:

  • Rangos de IP y etiquetas de servicio de Azure – nube pública — rangos de direcciones IP de cómputo (incluidos los rangos de SQL) usados por los centros de datos de Microsoft Azure. Cada miércoles (hora del Pacífico) se carga un nuevo archivo con los rangos de direcciones IP previstos, que entran en vigor el lunes siguiente (hora del Pacífico). Descargue el nuevo archivo y aplique los cambios necesarios en su sitio antes del lunes.

  • URLs y rangos de direcciones IP de Office 365 — rangos de direcciones que debe incluir en sus listas de permitidos de salida para que los clientes puedan usar Office 365 correctamente.

El filtrado de direcciones IP por sí solo no es una solución completa debido a las dependencias de servicios basados en Internet como Domain Name Services (DNS), Content Delivery Networks (CDNs), Certificate Revocation Lists y otros servicios de terceros o dinámicos. Estas dependencias incluyen dependencias de otros servicios de Microsoft, como Azure Content Delivery Network, y darán lugar a rastros de red o registros de firewall que indiquen conexiones a direcciones IP propiedad de terceros o de Microsoft, pero no enumeradas en esta página. Estas direcciones IP no enumeradas, ya sean de CDN y servicios DNS de terceros o de Microsoft, se asignan dinámicamente y pueden cambiar en cualquier momento.

BranchCache y aislamiento de dispositivos

BranchCache es una tecnología integrada de Windows de intercambio entre pares que reduce el tráfico WAN y acelera la distribución de contenido al permitir que los clientes compartan entre sí el contenido descargado en lugar de que cada dispositivo descargue el mismo contenido desde la nube.

Para RealmJoin, BranchCache está habilitado de forma predeterminada en la CDN y en el cliente.

¿Por qué BranchCache en lugar de Delivery Optimization? Delivery Optimization no admite orígenes de paquetes de terceros — solo funciona con puntos de conexión controlados por Microsoft (Windows Update, Store, M365 Apps, Intune). BranchCache funciona con contenido de terceros como los paquetes de RealmJoin.

Configuración:

  • lado de la CDN: Habilitado de forma predeterminada. Si lo solicita, podemos deshabilitar BranchCache por completo en el lado de la CDN (por tenant), lo que hace irrelevante la configuración del lado del cliente.

  • Lado del cliente: Habilitado de forma predeterminada. Establezca BranchCache.Mode = "Undefined" (vea Configuración de usuario y grupo) para cambiar este valor predeterminado. Nota: en los clientes existentes, la característica no se deshabilita activamente una vez que se ha activado antes — ejecute Disable-BC en los dispositivos deseados para deshabilitarla.

Requisitos de red:

  • Los clientes deben poder comunicarse directamente entre sí — no los separe en distintas VLAN o subredes, ni bloquee el tráfico entre pares mediante aislamiento de dispositivos.

  • RealmJoin usa Modo de caché distribuida solo: cada cliente mantiene una caché local y recupera datos en caché de otros pares.

  • Modo de caché hospedada (servidor Windows dedicado, configurado mediante la directiva "Configure Hosted Cache Servers") no es compatible con RealmJoin.

Cómo funciona:

  1. Cuando un cliente descarga un paquete de software por primera vez, los archivos se dividen en fragmentos significativamente más pequeños que el contenido original y se almacenan en caché en el dispositivo.

  2. Cuando otro cliente de la misma red solicita el mismo paquete, descarga solo información de contenido en lugar del contenido completo del servidor.

  3. El cliente utiliza la información de contenido para descubrimiento de pares: envía una consulta multicast ("¿Alguien tiene el ID de contenido XYZ?"), y cualquier par que tenga el segmento solicitado responde directamente mediante unicast.

  4. El contenido se transfiere de otros pares en fragmentos. Si el software solicitado está disponible en varios dispositivos, la carga se equilibra entre ellos.

Para más detalles, consulte Microsoft Learn: BranchCache

Última actualización

¿Te fue útil?