> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/es/implementacion/infrastructure.md).

# Consideraciones de infraestructura

## Red

RealmJoin es un servicio nativo de la nube y está diseñado para **acceso directo y sin restricciones a Internet de salida**. Esta es la configuración admitida. Si su política de seguridad requiere filtrado de salida, siga las reglas a continuación — contienen todo lo necesario para configurar un firewall para RealmJoin:

* **Dirección**: Solo saliente. Todas las conexiones son iniciadas por el cliente; no se requieren reglas de entrada.
* **Protocolo**: Solo HTTPS (TCP 443).
* **Filtrado**: Por **nombre de host (FQDN)** solo — consulte la lista de puntos de conexión a continuación. **El filtrado basado en IP no es compatible.**

### Puntos de conexión de RealmJoin

El cliente de RealmJoin requiere HTTPS saliente (TCP 443) y debe poder llegar a todos los siguientes puntos de conexión:

<table data-search="false"><thead><tr><th>Host</th><th>Propósito</th></tr></thead><tbody><tr><td><code>client-api.realmjoin.com</code></td><td>API de backend del cliente de RealmJoin</td></tr><tr><td><code>client-api-staging.realmjoin.com</code></td><td>API de backend del cliente de RealmJoin (staging)</td></tr><tr><td><code>cdn.realmjoin.com</code></td><td>Distribución de contenido de paquetes de software</td></tr><tr><td><code>nuget.realmjoin.com</code></td><td>feed de paquetes de RealmJoin (NuGet)</td></tr><tr><td><code>gkrealmjoin.s3.amazonaws.com</code></td><td>Descarga del cliente de RealmJoin</td></tr><tr><td><code>realmjoinstaticcdn.azureedge.net</code></td><td>RealmJoin Notifier</td></tr><tr><td><code>login.microsoftonline.com</code></td><td>autenticación de Microsoft Entra ID</td></tr><tr><td><code>graph.microsoft.com</code></td><td>API de Microsoft Graph</td></tr><tr><td><code>enterpriseregistration.windows.net</code></td><td>registro de dispositivos de Microsoft Entra</td></tr><tr><td><code>x1.c.lencr.org</code></td><td>Validación de certificados (Let's Encrypt)</td></tr></tbody></table>

{% hint style="warning" %}
Tome como referencia estos puntos de conexión **por nombre de host (FQDN), nunca por dirección IP**. **No podemos proporcionar direcciones IP ni rangos de IP para RealmJoin, y el filtrado basado en IP no es compatible.** La CDN de paquetes (`cdn.realmjoin.com`) se distribuye a través de Azure Front Door, que no tiene rangos de IP fijos — consulte [Azure Front Door](#azure-front-door) a continuación.
{% endhint %}

### Azure Front Door

`cdn.realmjoin.com` — el punto de conexión que entrega todo el contenido de los paquetes de software — se sirve a través de [Azure Front Door](https://learn.microsoft.com/en-us/azure/frontdoor/front-door-overview), la plataforma global de borde y CDN de Microsoft. Esto tiene consecuencias directas para el filtrado de red:

* **No hay rangos de IP fijos.** Azure Front Door usa un conjunto global de IP anycast administrado por Microsoft. Microsoft puede agregar, quitar o reasignar estas direcciones IP en cualquier momento y sin previo aviso. Por este motivo, no existe ni puede proporcionarse ninguna lista de IP; cualquier lista de ese tipo quedaría obsoleta de inmediato.
* **La inclusión en listas de permitidos basadas en IP dejará de funcionar sin previo aviso** y no es compatible. Lo mismo se aplica a la interceptación o reescritura a nivel de DNS de estos nombres de host.
* Si su política requiere restringir el tráfico saliente de todos modos, **reglas basadas en nombre de host (FQDN)** son el único enfoque que funciona con RealmJoin.

### Evite los proxies

* La implementación inicial requiere **acceso directo a Internet**.
* **Sin proxy** es ideal; un **proxy transparente** funciona bien (si es realmente transparente).
* Si un proxy es inevitable, los [puntos de conexión de RealmJoin](#realmjoin-connection-endpoints) deben ser accesibles directamente como requisito mínimo.

Además, los servicios de Microsoft de los que depende RealmJoin deben ser accesibles. Microsoft publica los rangos de direcciones correspondientes:

* [Rangos de IP y etiquetas de servicio de Azure – nube pública](https://www.microsoft.com/en-us/download/details.aspx?id=56519) — rangos de direcciones IP de cómputo (incluidos los rangos de SQL) usados por los centros de datos de Microsoft Azure. Cada miércoles (hora del Pacífico) se carga un nuevo archivo con los rangos de direcciones IP previstos, que entran en vigor el lunes siguiente (hora del Pacífico). Descargue el nuevo archivo y aplique los cambios necesarios en su sitio antes del lunes.
* [URLs y rangos de direcciones IP de Office 365](https://support.office.com/en-us/article/Office-365-URLs-and-IP-address-ranges-8548a211-3fe7-47cb-abb1-355ea5aa88a2) — rangos de direcciones que debe incluir en sus listas de permitidos de salida para que los clientes puedan usar Office 365 correctamente.

{% hint style="info" %}
El filtrado de direcciones IP por sí solo no es una solución completa debido a las dependencias de servicios basados en Internet como Domain Name Services (DNS), Content Delivery Networks (CDNs), Certificate Revocation Lists y otros servicios de terceros o dinámicos. Estas dependencias incluyen dependencias de otros servicios de Microsoft, como Azure Content Delivery Network, y darán lugar a rastros de red o registros de firewall que indiquen conexiones a direcciones IP propiedad de terceros o de Microsoft, pero no enumeradas en esta página. Estas direcciones IP no enumeradas, ya sean de CDN y servicios DNS de terceros o de Microsoft, se asignan dinámicamente y pueden cambiar en cualquier momento.
{% endhint %}

### BranchCache y aislamiento de dispositivos

BranchCache es una tecnología integrada de Windows de intercambio entre pares que **reduce el tráfico WAN** y **acelera la distribución de contenido** al permitir que los clientes compartan entre sí el contenido descargado en lugar de que cada dispositivo descargue el mismo contenido desde la nube.

{% hint style="info" %}
Para RealmJoin, BranchCache está **habilitado de forma predeterminada** en la CDN y en el cliente.
{% endhint %}

**¿Por qué BranchCache en lugar de Delivery Optimization?** Delivery Optimization no admite orígenes de paquetes de terceros — solo funciona con puntos de conexión controlados por Microsoft (Windows Update, Store, M365 Apps, Intune). BranchCache funciona con contenido de terceros como los paquetes de RealmJoin.

**Configuración:**

* **lado de la CDN**: Habilitado de forma predeterminada. Si lo solicita, podemos deshabilitar BranchCache por completo en el lado de la CDN (por tenant), lo que hace irrelevante la configuración del lado del cliente.
* **Lado del cliente**: Habilitado de forma predeterminada. Establezca `BranchCache.Mode = "Undefined"` (vea [Configuración de usuario y grupo](/es/ugd-management/user-and-group-settings.md)) para cambiar este valor predeterminado. Nota: en los clientes existentes, la característica no se deshabilita activamente una vez que se ha activado antes — ejecute `Disable-BC` en los dispositivos deseados para deshabilitarla.

**Requisitos de red:**

* Los clientes deben poder **comunicarse directamente entre sí** — no los separe en distintas VLAN o subredes, ni bloquee el tráfico entre pares mediante aislamiento de dispositivos.
* RealmJoin usa **Modo de caché distribuida** solo: cada cliente mantiene una caché local y recupera datos en caché de otros pares.
* **Modo de caché hospedada** (servidor Windows dedicado, configurado mediante la directiva "Configure Hosted Cache Servers") **no es compatible** con RealmJoin.

**Cómo funciona:**

1. Cuando un cliente descarga un paquete de software por primera vez, los archivos se dividen en fragmentos significativamente más pequeños que el contenido original y se almacenan en caché en el dispositivo.
2. Cuando otro cliente de la misma red solicita el mismo paquete, descarga solo **información de contenido** en lugar del contenido completo del servidor.
3. El cliente utiliza la información de contenido para **descubrimiento de pares**: envía una consulta multicast ("¿Alguien tiene el ID de contenido XYZ?"), y cualquier par que tenga el segmento solicitado responde directamente mediante unicast.
4. El contenido se transfiere de otros pares en fragmentos. Si el software solicitado está disponible en varios dispositivos, la carga se equilibra entre ellos.

Para más detalles, consulte Microsoft Learn: [BranchCache](https://learn.microsoft.com/en-us/windows-server/networking/branchcache/branchcache)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/es/implementacion/infrastructure.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
