Windows Protected Print (WPP): cosa deve fare l'IT Enterprise prima delle scadenze di Microsoft
Microsoft interromperà il supporto per i driver di stampa di terze parti su Windows, con tre scadenze fino a luglio 2027. Quando queste date entreranno in vigore, alcune stampanti smetteranno di funzionare e la vostra superficie di attacco legata alla stampa cambierà. Questa guida spiega quali stampanti si romperanno, quando, e quali azioni intraprendere, in quale ordine.
Windows Protected Print (WPP) è una modalità di Windows 11 e Windows Server 2025 che impedisce il caricamento di driver di stampa di terze parti sull'endpoint e instrada tutti i processi di stampa attraverso l'IPP Class Driver di Microsoft. Richiede stampanti certificate Mopria, o un percorso IPP equivalente, per mantenere operative le stampanti. Gli amministratori la abilitano tramite Criteri di gruppo (Group Policy) o Intune; non è attivata per impostazione predefinita.
Cosa imparerete:
-
Associare le tre scadenze di Microsoft per la manutenzione dei driver (gennaio 2026, luglio 2026, luglio 2027) al vostro ambiente
-
Verificare il vostro parco stampanti rispetto alla certificazione Mopria e isolare i modelli che smetteranno di funzionare
-
Valutare quattro percorsi di rimedio per le stampanti non compatibili con WPP e quale sia il più adatto a ogni situazione
-
Pianificare la distribuzione di WPP in modo da rimuovere le incompatibilità dei driver come categoria di ticket di supporto
-
Allineare il cambiamento architetturale alla vostra postura di conformità (NIST 800-207, HIPAA, CMMC)
WPP, sicurezza e compliance: cosa cambia per l'IT Enterprise
La necessità di abbandonare il tradizionale stack di stampa di Windows parte da cinque anni di vulnerabilità dello spooler di stampa. Microsoft ha reso note circa 53 CVE relative allo spooler di stampa da quando è iniziato il ciclo PrintNightmare nel giugno 2021. Il catalogo Known Exploited Vulnerabilities della CISA elenca quattro di queste come confermate e sfruttate in natura. L'IBM Report «2025 Cost of a Data Breach» stima il costo medio di una violazione dei dati negli Stati Uniti in 10,22 milioni di dollari, il valore più alto al mondo, con il settore sanitario a 7,42 milioni e i servizi finanziari a 5,56 milioni. La superficie di attacco legata alla stampa non è la causa principale di questi numeri, ma è una delle più semplici da eliminare.
WPP si inserisce direttamente nell'architettura zero trust del NIST SP 800-207. Il percorso di stampa tradizionale di Windows viola contemporaneamente diversi principi zero trust: i server di stampa condivisi si comportano come hub di fiducia implicita, i driver di terze parti girano con privilegi elevati e il servizio spooler accetta connessioni RPC in ingresso. WPP sostituisce tutti e tre questi elementi. IPP su HTTPS usa connessioni crittografate in uscita, l'IPP Class Driver elimina l'assunto di fiducia nei driver condivisi e l'eliminazione del server di stampa locale riduce la superficie di attacco che i framework zero trust evidenziano.
Questo cambiamento architetturale sta diventando sempre più un requisito vincolante nelle RFP (Request for Proposal). Per i clienti federali statunitensi, gli appaltatori della difesa soggetti a CMMC e qualsiasi team che usi NIST CSF o 800-53 come riferimento, il requisito «supporta l'architettura zero trust» sta passando da nice-to-have a gate per l'acquisto. In ambienti HIPAA, PCI-DSS, SOX e FedRAMP, WPP modifica i controlli applicabili e il modo in cui le evidenze di hardening degli endpoint vengono documentate. Nessuno di questi allineamenti avviene automaticamente: ciascuno è un input per una valutazione di conformità, non un suo sostituto.
Domande frequenti
Curiosi di sapere come funziona? Ecco tutto quello che c'è da sapere sulla soluzione di stampa cloud di ezeep.
Cos'è Windows Protected Print (WPP)?
Windows Protected Print (WPP) è una modalità di sicurezza di Windows 11 e Windows Server 2025 che impedisce il caricamento di driver di stampa di terze parti sull'endpoint e instrada tutti i processi di stampa attraverso l'IPP Class Driver di Microsoft. Richiede stampanti certificate Mopria, o un percorso compatibile IPP, per mantenere operative le stampanti. Gli amministratori la abilitano tramite Criteri di gruppo (Group Policy) o un profilo Intune.
Quando entra in vigore Windows Protected Print?
WPP è una modalità controllata dall'amministratore e non ha una data di attivazione obbligatoria, ma il piano di Microsoft per la manutenzione dei driver prevede tre scadenze. Dal 15 gennaio 2026 non verranno pubblicati nuovi driver di terze parti su Windows Update per Windows 11 e Server 2025. Dal 1 luglio 2026 Windows darà preferenza all'IPP Class Driver. Dal 1 luglio 2027 i driver di terze parti riceveranno solo patch di sicurezza.
La stampa cloud può rendere le stampanti non Mopria compatibili con WPP?
Sì. Una piattaforma di stampa cloud mantiene il driver su un nodo di rendering remoto, quindi l'endpoint Windows invia un processo di stampa agnostico rispetto al driver e non necessita di driver di terze parti in locale. Ciò elimina la dipendenza che WPP blocca, rendendo l'endpoint compatibile con WPP anche quando la stampante non è certificata Mopria. ezeep esegue il rendering dei processi di stampa in questo modo e documenta la compatibilità con WPP su questa base.
Microsoft imporrà automaticamente WPP sugli endpoint aziendali?
No. WPP è controllato dagli amministratori e viene configurato tramite Group Policy o Intune. Microsoft non ha ancora annunciato una data in cui WPP diventerà la modalità predefinita sugli endpoint. Quello che è già pianificato è la roadmap di assistenza dei driver: nessun nuovo driver di terze parti tramite Windows Update dopo il 15 gennaio 2026; Windows darà priorità all'IPP Class Driver dal 1° luglio 2026; e, dopo il 1° luglio 2027, non saranno rilasciati ulteriori aggiornamenti per i driver di terze parti, salvo patch di sicurezza.
WPP ha un impatto sulla conformità a HIPAA, PCI-DSS o CMMC?
WPP non cambia i requisiti imposti da quei regimi, ma modifica l'architettura che deve essere valutata rispetto a essi. Rimuovere i driver di terze parti riduce il software con privilegi elevati sull'endpoint, semplificando le evidenze richieste per l'hardening. Anche il percorso di audit cambia: da «client > coda del server > stampante» a «client > IPP endpoint > stampante», quindi è necessaria una revisione dei log end-to-end prima di abilitare WPP in ambienti regolamentati. Se questo sia un vantaggio netto dipende dal fornitore della piattaforma e dalla classificazione dei dati coinvolti.
In che modo WPP si allinea con l'architettura zero trust di NIST SP 800-207?
WPP affronta diverse violazioni del modello zero trust nel tradizionale percorso di stampa di Windows. I print server condivisi si comportano come hub basati su fiducia implicita. I driver di terze parti vengono eseguiti con privilegi elevati. Il servizio Print Spooler accetta connessioni RPC in ingresso. WPP sostituisce questi elementi con IPP crittografato su HTTPS, l'IPP Class Driver e la rimozione dei print server locali dalla superficie di attacco. Per ambienti federali USA, soggetti a CMMC o che adottano i framework NIST CSF o 800-53, questo è l'argomento architetturale a favore di una transizione anticipata.
Cosa succede al nostro attuale parco di print server con WPP?
Un Windows print server non può fare da ponte in modo trasparente tra i client WPP e le stampanti legacy non IPP. Il server esegue gli stessi driver di terze parti che WPP rimuove dai client. Se il server espone solo una condivisione RPC o SMB tradizionale, i client WPP non possono connettersi. Le architetture che funzionano instradano i processi di stampa attraverso un percorso IPP o tramite Cloud rendering, non attraverso un server condiviso ancora dipendente da driver V3 o V4 sottostanti. La maggior parte delle aziende finisce per consolidare o eliminare i print server come parte della transizione a WPP.
Scoprite il mondo di ezeep
Checklist: Preparazione a Windows Protected Print
Checklist
Guida: WPP e il vostro parco stampanti (percorso pratico)
Guida
Approfondimento: Cos'è Windows Protected Print (WPP)?
Approfondimento
Semplificate la stampa in tutta la vostra organizzazione
Sostituite i print server, eliminate la gestione dei driver e offrite a ogni utente un'esperienza di stampa coerente da qualsiasi dispositivo.