Windows Protected Print (WPP):Microsoftの期限到来前にエンタープライズITがすべきこと
Microsoft は、2027年7月までに3段階でWindows上のサードパーティ製プリンタードライバーのサポートを終了します。これらの期限が到来すると一部のプリンターは動作を停止し、印刷に関する攻撃対象領域が変化します。本ガイドでは、どのプリンターがいつ影響を受けるのか、そしてどの順序で対処すべきかを示します。
Windows Protected Print (WPP) は、Windows 11およびWindows Server 2025のモードで、エンドポイントでのサードパーティ製プリンタードライバーの読み込みをブロックし、すべての印刷をMicrosoftのIPP Class Driver経由でルーティングします。プリンターを継続利用するにはMopria認証プリンター、または同等のIPP対応経路が必要です。管理者はグループポリシーやIntuneを通じて有効化しますが、デフォルトで有効にはなっていません。
本ガイドで学べること:
-
Microsoftの3つのドライバー提供期限(2026年1月、2026年7月、2027年7月)を自社環境に照らし合わせる方法
-
全社プリンターをMopria認証で監査し、影響を受ける機種を特定する方法
-
WPP非対応プリンターに対する4つの対処経路と、各経路が適する状況の評価
-
ドライバー不一致をサポート事案の原因から除外するためのWPP展開順序
-
アーキテクチャの変更をコンプライアンス体制(NIST 800-207、HIPAA、CMMC)に反映する方法
WPP、セキュリティ、コンプライアンス:エンタープライズITに生じる変化
旧来のWindows印刷スタックから移行を検討すべき背景には、過去5年間にわたるPrint Spoolerの脆弱性があります。PrintNightmare以降の2021年6月以降、MicrosoftはPrint Spoolerに関する約53件のCVEを公開しました。CISAのKnown Exploited Vulnerabilitiesカタログには、そのうち4件が実際に悪用されたと記載されています。IBMの2025年版「Cost of a Data Breach Report」によれば、米国のデータ侵害の平均コストは1,022万ドルで世界最高、医療は742万ドル、金融サービスは556万ドルでした。印刷の攻撃対象領域がこれらの額の主因とは限りませんが、比較的容易に排除できるリスク要因の一つです。
WPPはNIST SP 800-207のゼロトラストアーキテクチャに直接適合します。従来のWindows印刷パスは複数のゼロトラスト原則に同時に違反しています。共有プリントサーバーが暗黙の信頼ハブとして振る舞うこと、サードパーティ製ドライバーが昇格権限で実行されること、そしてPrint SpoolerがインバウンドのRPC接続を受け入れることです。WPPはこれらをすべて置き換えます。IPP over HTTPSは暗号化されたアウトバウンド接続を用い、IPP Class Driverは共有ドライバーへの信頼前提を排除し、ローカルのプリントサーバーをなくすことでゼロトラストフレームワークが指摘する攻撃対象領域を削減します。
このアーキテクチャ変更は、RFPの必須要件として求められるケースが増えています。米連邦機関、CMMC適用の防衛関連業者、NIST CSFや800-53を基準にする組織では、「ゼロトラスト対応」が付加価値から調達上の門戸要件へと変わりつつあります。HIPAA、PCI-DSS、SOX、FedRAMPの環境では、WPPにより適用される統制項目やエンドポイント強化の証跡の記録方法が変わります。これらは自動的に完了するものではなく、個別のコンプライアンス評価のインプットとなる点に注意してください。
よくあるご質問
仕組みに関心がありますか?ezeepのクラウド印刷ソリューションの全容をご覧ください。
Windows Protected Print (WPP) とは?
Windows Protected Print (WPP) は、Windows 11およびWindows Server 2025のセキュリティモードで、エンドポイントでのサードパーティ製プリンタードライバーの読み込みをブロックし、すべての印刷をMicrosoftのIPP Class Driver経由でルーティングします。継続利用にはMopria認証プリンター、またはIPP対応経路が必要です。管理者はグループポリシーまたはIntuneのプロファイルで有効化します。
Windows Protected Print(WPP)はいつ有効になりますか?
WPP自体は管理者が制御するもので、強制有効化の日付はありませんが、Microsoftのドライバーサービシング計画には3つの期限があります。2026年1月15日以降、Windows 11およびServer 2025向けの新しいサードパーティ製ドライバーはWindows Updateで配信されなくなります。2026年7月1日にはWindowsがIPP Class Driverを優先するようになり、2027年7月1日以降はサードパーティ製ドライバーへの提供がセキュリティパッチのみに限定されます。
クラウド印刷でMopria非認定のプリンターをWPP対応にできますか?
はい。クラウド印刷プラットフォームではドライバーをリモートのレンダリングノード側に置くため、Windowsのエンドポイントはドライバーに依存しない印刷ジョブを送信し、ローカルにサードパーティ製ドライバーを必要としません。これによりWPPが問題とする依存関係が解消され、プリンターがMopria認定でなくてもエンドポイントはWPPと互換になります。 ezeepはこの方式でジョブをレンダリングしており、その点においてWPPとの互換性を公表しています。
Microsoftは企業のエンドポイントにWPPを自動的に強制しますか?
いいえ。WPPは管理者側で制御され、グループポリシーまたはIntuneで構成します。MicrosoftはWPPがエンドポイントのデフォルトモードになる時期を発表していません。確実に決まっているのはドライバー提供のロードマップです。具体的には、2026年1月15日以降はWindows Update経由での新しいサードパーティ製ドライバーの配布が停止されます。2026年7月1日からはWindowsがIPP Class Driverを優先します。さらに2027年7月1日以降は、セキュリティパッチを除きサードパーティ製ドライバーの更新は行われません。
WPPはHIPAA、PCI-DSS、またはCMMCのコンプライアンスに影響しますか?
WPP自体は規制要件の中身を変えるものではありませんが、それらと照らして評価すべきアーキテクチャを変えます。サードパーティ製ドライバーを排除することでエンドポイント上の特権昇格ソフトウェアが減り、エンドポイントのハードニングに関する証跡が簡素化されます。また監査経路は「クライアント → サーバーキュー → プリンター」から「クライアント → IPPエンドポイント → プリンター」に変わるため、規制対象環境でWPPを有効化する前にエンドツーエンドのログ確認が必要です。これが総合的にプラスになるかは、プラットフォームベンダーや扱うデータの分類によります。
WPPはNIST SP 800-207のゼロトラストアーキテクチャとどのように整合しますか?
WPPは従来のWindows印刷経路における複数のゼロトラスト違反に対処します。共有プリントサーバーは暗黙の信頼ハブとして振る舞い、サードパーティ製ドライバーは特権昇格で実行され、印刷スプーラーはインバウンドのRPC接続を受け入れます。WPPはこれらをHTTPS上の暗号化されたIPP、IPP Class Driver、そして攻撃対象からのローカルプリントサーバーの除外に置き換えます。米国連邦やCMMC適用環境、NIST CSFや800-53のベースライン環境では、これが早期移行を支持するアーキテクチャ上の論拠になります。
WPPを導入すると既存のプリントサーバー群はどうなりますか?
Windowsのプリントサーバーは、WPPクライアントをIP非対応のレガシープリンターに透過的にブリッジできません。サーバー側はWPPがクライアントから取り除こうとしているのと同じサードパーティ製ドライバーを実行しているためです。サーバーが従来のRPCやSMB共有だけを公開している場合、WPPクライアントは接続できません。機能するアーキテクチャは、V3/V4ドライバーに依存する共有サーバー経由ではなく、IPP経路またはクラウドレンダリングを経由してジョブを渡すものです。多くの企業はWPP移行の一環としてプリントサーバーを統合または廃止する結論に至ります。
ezeepの 世界へ
チェックリスト:Windows Protected Print 準備チェックリスト
チェックリスト
ガイド:WPPとプリント運用(実践的な道筋)
ガイド
解説:Windows Protected Print(WPP)とは
詳細解説
組織全体の印刷をシンプルに
プリントサーバーを置き換え、ドライバー管理を不要にし、あらゆるデバイスから全ユーザーに一貫した印刷体験を提供します。