Resumo para quem tem pressa
Leitura de 1 minuto
- Não há porta especial. Todo o tráfego do player é HTTPS padrão — TCP 443, somente saída. Nenhuma porta de entrada precisa ser aberta e nenhum serviço é exposto na rede do cliente.
- O player é uma página web pública, sem autenticação, aberta pelo próprio equipamento Teams Rooms quando a sala está ociosa. Ele carrega a página, busca a playlist a cada 1–2 minutos e baixa as mídias — nada além disso.
- Se o player abre no navegador de um computador comum, mas não na sala, a causa quase sempre é a rede: equipamentos de sala costumam ficar em uma VLAN mais restrita (allowlist de domínios, proxy com inspeção) do que a rede dos usuários.
Destinos que precisam de liberação
Regras de firewall / proxy
Liberar, na rede/VLAN onde os equipamentos de sala estão, o tráfego de saída abaixo:
| Destino (FQDN) | Protocolo / porta | Finalidade |
|---|---|---|
ds.digitalnetbr.app |
TCP 443 (HTTPS) | Página do player e consulta da playlist (JSON) |
<projeto>.supabase.co |
TCP 443 (HTTPS) | Download das mídias (imagens e vídeos). O FQDN exato é informado pela DigitalnetBR no onboarding — solicite ao suporte se não o tiver. |
| DNS corporativo | UDP/TCP 53 | Resolução dos nomes acima (normalmente já atendido) |
| Servidor NTP | UDP 123 | Relógio correto no equipamento — necessário para validar os certificados TLS (normalmente já atendido) |
Os domínios do próprio Microsoft Teams
Rooms (teams.microsoft.com e demais serviços Microsoft 365)
seguem os requisitos oficiais da Microsoft e, se as reuniões já funcionam na sala,
já estão liberados — nada muda para a sinalização.
O que costuma bloquear na prática
Além da regra de porta
Nos casos em que "o player abre no PC mas não na sala", estes são os bloqueios mais comuns — em ordem de frequência:
- VLAN de equipamentos com allowlist. A rede dos PCs sai para a internet sem restrição; a das salas só alcança domínios aprovados. Basta incluir os dois FQDNs da Seção 2 na allowlist.
- Proxy com inspeção TLS. O certificado interno injetado pelo proxy não é confiável para o navegador embutido do Teams Rooms, e a página falha em silêncio (tela branca). Inclua os dois FQDNs na lista de exceção da inspeção (bypass/no-decrypt).
- Proxy com autenticação. O modo de sinalização não apresenta credenciais de proxy. É preciso exceção de autenticação para os FQDNs da Seção 2 no segmento das salas.
- Filtro por categoria. Domínios recém-registrados ou "não
categorizados" podem cair em bloqueio padrão do filtro de conteúdo. Verifique
a categoria atribuída a
ds.digitalnetbr.appe libere-a.
Equipamentos Teams Rooms no Android (MTRoA) — os requisitos de rede são os mesmos, mas três pontos merecem atenção extra nessa plataforma:
- Proxy: o suporte a proxy no Android é limitado e o modo de sinalização não apresenta credenciais — em redes com proxy obrigatório, a exceção direta (sem proxy e sem inspeção TLS) para os FQDNs da Seção 2 é indispensável.
- Firmware: a sinalização com URL customizada exige firmware e app Teams atualizados. Se houver outro equipamento do mesmo modelo funcionando em outra rede, compare as versões.
- Data e hora: relógio errado no dispositivo (NTP bloqueado na VLAN) invalida os certificados TLS e resulta em tela branca.
Como validar a liberação
15 minutos, sem mexer no equipamento
- Teste na mesma rede da sala. Conecte um notebook no mesmo
ponto de rede (ou VLAN) do equipamento da sala e abra, em aba
anônima, a URL do player daquela sala (formato
ds.digitalnetbr.app/?sala=<empresa>__<sala>— copie do portal, em Salas → Ver player). Se a rotação aparecer, a rede está liberada; se não aparecer, o bloqueio está confirmado nesse segmento. - Confirme os dois destinos separadamente. No mesmo notebook,
verifique que ambos respondem — por exemplo, com
curl -I https://ds.digitalnetbr.app/(espera-seHTTP 200) e com o carregamento de uma mídia qualquer a partir de<projeto>.supabase.co. Página que abre mas mídia que não carrega indica bloqueio apenas do segundo domínio. - Painel de diagnóstico na própria TV. Se preferir validar no
equipamento real, configure temporariamente a URL da sinalização acrescentando
&diag=1ao final. O player exibirá, na própria tela, um painel com o estado da conexão, do cache e a origem do conteúdo no ar — feito para equipamentos sem ferramentas de desenvolvedor. Remova o parâmetro ao concluir.
Sintomas na tela e diagnóstico
O que cada tela significa
| Sintoma na TV | Leitura | O que verificar |
|---|---|---|
| Tela branca | A página do player não chegou a carregar | Rede: DNS e saída 443 para ds.digitalnetbr.app; inspeção TLS
e autenticação de proxy no segmento da sala (Seção 3). Se a saída já estiver
liberada, verifique bloqueio por categoria de URL — causa
frequente e de sintoma idêntico (Seção 6) |
| Tela cinza | A página carregou, mas o Teams Rooms recusou a incorporação | Configuração da plataforma (cabeçalho de segurança) — acione o suporte DigitalnetBR; não é bloqueio de rede do cliente |
| Imagem padrão (tela azul institucional) | Rede OK — a plataforma está protegendo a tela | No portal, em "No ar agora": playlist sem itens ativos, agendamento fora de vigência ou sala inativa |
| Imagens rodam, vídeo não | Página OK, mídia bloqueada | Saída 443 para <projeto>.supabase.co; formato do vídeo
(MP4/H.264) |
| Conteúdo desatualizado | Página OK, atualização não chega | Aguarde 2 minutos (propagação normal). Persistindo, bloqueio intermitente da consulta à playlist — revise proxy/filtro |
Bloqueio por categoria de URL
Palo Alto, Fortinet, Zscaler e similares
Liberar porta e domínio não basta quando o firewall bloqueia por categoria de reputação. É uma camada diferente da regra de firewall e tem sintoma idêntico ao de bloqueio de rede: a tela simplesmente não carrega.
grayware ou newly-registered-domain não significam que
algo malicioso foi encontrado — significam que o domínio ainda tem pouca
reputação acumulada. Nenhum conteúdo do serviço foi apontado como ameaça por
qualquer fornecedor.Por que acontece com este serviço: as telas de sinalização são páginas em tela cheia, sem texto navegável, servidas de um domínio dedicado e recente. Para um classificador automático, esse perfil se parece com o de domínio estacionado — daí a categorização conservadora.
Como confirmar: nos logs de filtro de URL do firewall, procure
o IP do equipamento da sala e o destino ds.digitalnetbr.app. Havendo
ação de bloqueio, a categoria aparece na mesma linha. Anote-a: ela indica qual das
correções abaixo se aplica.
Correção no Palo Alto (PAN-OS)
- Em Objects → Custom Objects → URL Category, crie uma
categoria — por exemplo
Sinalizacao-Digital— e incluads.digitalnetbr.app/e o domínio de mídia informado no onboarding. - No perfil de URL Filtering aplicado à regra que atende a rede das salas, defina essa categoria como allow. Categoria customizada tem precedência sobre a categorização do fornecedor, então ela sobrepõe o veredito.
- Confirme que o perfil alterado é o da regra correta — normalmente a das salas é diferente da rede de usuários, que é justamente por isso que o player costuma abrir no computador e falhar na TV.
- Commit e repita o teste da Seção 4.
Em outros fornecedores o mecanismo é o mesmo, mudando o nome: no Fortinet (FortiGate), Web Filter → URL Filter com ação Exempt ou Allow; no Zscaler e no Netskope, lista de URLs permitidas aplicada à política do segmento das salas.
Do nosso lado: a DigitalnetBR mantém solicitações de recategorização junto aos fornecedores de filtro, de modo que a liberação manual deixe de ser necessária com o tempo. O sinal de domínio recente também decai por conta própria conforme o domínio envelhece. A liberação acima resolve imediatamente e continua válida depois.
Ao acionar o suporte
O que adianta o atendimento
Para um atendimento em uma única interação, envie ao canal de suporte combinado no onboarding:
- O sintoma exato na TV (branca, cinza, imagem padrão…) e a sala afetada;
- O resultado do teste em aba anônima na mesma rede da sala (Seção 4, passo 1) — funcionou ou não;
- Uma foto da tela com
&diag=1ativo, se o teste no equipamento foi possível; - Se houver proxy/filtro no segmento das salas e se os FQDNs da Seção 2 já foram incluídos nas exceções;
- A categoria de URL registrada no log do firewall para
ds.digitalnetbr.app, se houver bloqueio (Seção 6) — é o dado que mais acelera o atendimento.