Przewodnik

Windows Protected Print (WPP): co zespoły IT w przedsiębiorstwach Enterprise powinny zrobić, zanim nadejdą terminy Microsoftu

Microsoft Microsoft kończy wsparcie dla print driverów firm trzecich w Windows w trzech terminach obejmujących okres do lipca 2027. Po ich upływie niektóre drukarki przestaną działać, a powierzchnia ataku związana z drukowaniem ulegnie zmianie. W tym przewodniku dowiecie się, które drukarki przestaną działać, kiedy to nastąpi i jakie kroki należy podjąć w jakiej kolejności.

Windows Protected Print (WPP) to tryb w Windows 11 i Windows Server 2025, który blokuje ładowanie print driverów firm trzecich na urządzeniach końcowych i przekierowuje wszystkie zadania drukowania przez IPP Class Driver firmy Microsoft. Wymaga on drukarek z certyfikatem Mopria lub równoważnej ścieżki IPP, aby drukarki działały dalej. Administratorzy włączają go przez Group Policy lub profil Intune; nie jest on domyślnie aktywny.

Dyrektorzy IT
Liderzy ds. bezpieczeństwa
Menedżerowie infrastruktury
Dział zaopatrzenia
windows-protected-print-enterprise-guide

Czego się dowiecie:

  • Powiążcie trzy terminy Microsoft dotyczące serwisowania print driverów (styczeń 2026, lipiec 2026, lipiec 2027) z Waszym środowiskiem

  • Przeprowadźcie audyt floty pod kątem certyfikacji Mopria i wyizolujcie drukarki, które przestaną działać

  • Oceńcie cztery ścieżki naprawcze dla drukarek niegotowych na WPP i określcie, która pasuje do której sytuacji

  • Zaplanujcie wdrożenie WPP, które wyeliminuje niedopasowania print driverów jako kategorię zgłoszeń do działu wsparcia

  • Przełóżcie zmianę architektury na stan zgodności (NIST SP 800-207, HIPAA, CMMC)

WPP, bezpieczeństwo i zgodność: co się zmieni dla zespołów IT w przedsiębiorstwach Enterprise

Powód, by odejść od dotychczasowego stosu drukowania w Windows, zaczyna się od pięciu lat podatności w Print Spooler. Microsoft ujawnił około 53 CVE dotyczących Print Spoolera od początku cyklu PrintNightmare w czerwcu 2021 r. Katalog Known Exploited Vulnerabilities agencji CISA wymienia cztery z nich jako potwierdzone przypadki wykorzystywania w praktyce. Raport IBM „2025 Cost of a Data Breach” podaje, że średni koszt naruszenia danych w USA wynosi 10,22 mln $, w sektorze opieki zdrowotnej 7,42 mln $, a w usługach finansowych 5,56 mln $. Powierzchnia ataku związana z drukowaniem nie jest głównym czynnikiem tych kosztów, ale jest jednym z elementów, które można relatywnie łatwo wyeliminować.

WPP wpisuje się bezpośrednio w architekturę zero trust opisaną w NIST SP 800-207. Tradycyjna ścieżka drukowania w Windows narusza jednocześnie kilka zasad zero trust: shared print servers działają jak huby oparte na implicit trust, third-party print drivery uruchamiają się z podwyższonymi uprawnieniami, a usługa Print Spooler akceptuje przychodzące połączenia RPC. WPP zastępuje wszystkie te elementy. IPP over HTTPS używa szyfrowanych połączeń wychodzących, IPP Class Driver eliminuje założenie o zaufaniu do współdzielonych driverów, a usunięcie lokalnego print servera redukuje powierzchnię ataku, na którą systemy zero trust wyraźnie zwracają uwagę.

Ta zmiana architektury coraz częściej pojawia się jako twardy wymóg w zapytaniach ofertowych (RFP). Dla amerykańskich klientów federalnych, wykonawców obronnych objętych CMMC oraz każdego zespołu używającego NIST CSF lub 800-53 jako bazy, „supports zero trust” przestaje być wartością dodaną, a staje się bramką zakupową. W środowiskach objętych HIPAA, PCI-DSS, SOX i FedRAMP, WPP zmienia, które kontrole są stosowane i jak dokumentuje się wzmocnienie zabezpieczeń punktów końcowych. Żadne z tych przyporządkowań nie następuje automatycznie — każde stanowi dane wejściowe do oceny zgodności, a nie jej zamiennik.

Często zadawane pytania

Chcecie wiedzieć, jak to wszystko działa? Oto wszystko, co chcieliście wiedzieć o rozwiązaniu ezeep do drukowania w chmurze.

Czym jest Windows Protected Print (WPP)?

Windows Protected Print (WPP) to tryb zabezpieczeń w Windows 11 i Windows Server 2025, który blokuje ładowanie print driverów firm trzecich na urządzeniu końcowym i kieruje wszystkie zadania drukowania przez IPP Class Driver firmy Microsoft. Wymaga on drukarek certyfikowanych przez Mopria lub ścieżki obsługującej IPP, aby drukarki działały bez przerwy. Administratorzy włączają go przez Group Policy lub profil Intune.

Kiedy zaczyna obowiązywać Windows Protected Print?

Sam tryb WPP jest kontrolowany przez administratora i nie ma narzuconej daty włączenia, ale plan Microsoft dotyczący serwisowania print driverów obejmuje trzy terminy końcowe. Od 15 stycznia 2026 r. żadne nowe print drivery firm trzecich nie będą udostępniane przez Windows Update dla Windows 11 i Server 2025. 1 lipca 2026 r. system Windows będzie preferował IPP Class Driver. Od 1 lipca 2027 r. print drivery firm trzecich będą otrzymywać wyłącznie poprawki bezpieczeństwa.

Czy drukowanie w chmurze może sprawić, że drukarki bez certyfikatu Mopria staną się zgodne z WPP?

Tak. Platforma drukowania w chmurze przechowuje sterownik na zdalnym węźle renderującym, dzięki czemu punkt końcowy z systemem Windows wysyła zadanie drukowania niezależne od sterownika i nie wymaga lokalnego sterownika od zewnętrznego dostawcy. Usuwa to zależność blokowaną przez WPP, więc punkt końcowy jest zgodny z WPP nawet wtedy, gdy drukarka nie ma certyfikatu Mopria. ezeep przetwarza zadania drukowania w ten sposób i na tej podstawie dokumentuje zgodność z WPP.

Czy Microsoft automatycznie wymusi WPP na punktach końcowych Enterprise?

Nie. WPP jest kontrolowany przez administratora i konfigurowany przez Group Policy lub Intune. Microsoft nie ogłosił daty, kiedy WPP stanie się domyślnym trybem na punktach końcowych. Na ustalonym harmonogramie znajdują się natomiast zmiany związane z obsługą sterowników: brak nowych sterowników od podmiotów zewnętrznych przez Windows Update po 15 stycznia 2026 r.; Windows będzie preferował IPP Class Driver od 1 lipca 2026 r.; oraz brak dalszych aktualizacji sterowników zewnętrznych (poza poprawkami bezpieczeństwa) po 1 lipca 2027 r.

Czy WPP wpływa na zgodność z HIPAA, PCI-DSS lub CMMC?

WPP nie zmienia wymagań tych regulacji, ale zmienia architekturę, którą trzeba ocenić względem tych wymogów. Usunięcie sterowników stron trzecich zmniejsza liczbę komponentów działających z podwyższonymi uprawnieniami na punktach końcowych, co upraszcza wykazywanie wzmocnienia zabezpieczeń punktów końcowych. Ścieżka audytu też zmienia się z „klient – kolejka na serwerze – drukarka” na „klient – punkt końcowy IPP – drukarka”, co wymaga przeglądu logów end-to-end przed włączeniem WPP w środowiskach regulowanych. To, czy jest to korzyść netto, zależy od dostawcy platformy i klasyfikacji danych.

Jak WPP wpisuje się w architekturę zero trust opisną w NIST SP 800‑207?

WPP adresuje kilka naruszeń modelu zero trust w tradycyjnej ścieżce drukowania w Windows. Współdzielone serwery wydruku działają jak węzły opierające się na implicit trust. Sterowniki stron trzecich działają z podwyższonymi uprawnieniami. Usługa bufora wydruku akceptuje przychodzące połączenia RPC. WPP zastępuje to szyfrowanym IPP przez HTTPS, IPP Class Driver oraz usunięciem lokalnych serwerów wydruku z powierzchni ataku. Dla amerykańskich agencji federalnych, organizacji objętych CMMC oraz środowisk opartych na NIST CSF lub 800‑53 jest to argument architektoniczny przemawiający za wcześniejszym wdrożeniem.

Co stanie się z naszą obecną infrastrukturą serwerów wydruku po wdrożeniu WPP?

Serwer wydruku Windows nie może w sposób transparentny połączyć klientów WPP ze starszymi drukarkami nieobsługującymi IPP. Serwer uruchamia te same sterowniki stron trzecich, które WPP usuwa z urządzeń klienckich. Jeśli serwer udostępnia tylko tradycyjny interfejs RPC lub udział SMB, klienci WPP w ogóle nie będą się z nim łączyć. Działające architektury przekazują zadania przez ścieżkę IPP lub poprzez cloud rendering, a nie przez współdzielany serwer nadal zależny od sterowników V3 lub V4. Większość przedsiębiorstw w ramach przejścia na WPP konsoliduje lub eliminuje serwery wydruku.

Back to top
Powiązane artykuły

Zanurzcie się w Świecie ezeep

Uprośćcie drukowanie w całej waszej organizacji

Zastąpcie serwery wydruku, wyeliminujcie zarządzanie sterownikami i zapewnijcie każdemu użytkownikowi spójne doświadczenie drukowania z dowolnego urządzenia.

ezeep-chart (1)