Vad är Windows Information Protection (WIP) och hur tillämpar du det i ditt företag?

Senaste uppdateringen: 28/08/2025
Författare: Isaac
  • WIP skyddar företagsdata i Windows genom MDM/MAM-policyer och Microsoft Entra-identitet.
  • den appar kan aktiveras eller stödjas; tillåtelselistan och reglerna hanterar kopiering/klistring och åtkomst.
  • Avancerade inställningar: domäner, IP-intervall, proxyservrar, DRA-certifikat och AppLocker-regler.

Skydda information i Windows

Windows Information Protection (WIP) är en teknik som ingår i Windows 10 och senare versioner och som hjälper till att förhindra dataläckor utan att störa det dagliga arbetet. Enkelt uttryckt låter det dig separera och skydda företagsdata på både personliga och affärsmässiga enheter, och kontrollera hur dessa data delas, kopieras eller flyttas mellan program och nätverk.

Med WIP kan organisationer definiera exakta policyer som avgör vilka appar som kan öppna företagsdokument, om det är tillåtet att kopiera innehåll till urklipp och klistra in det i ett annat sammanhang, eller om det ska blockeras helt och hållet. Tack vare integrationen med enhetshantering (MDM) och applikationshantering (MAM) är WIP mångsidigt i BYOD-scenarier och helt hanterade enheter, vilket minimerar påverkan på användarnas personuppgifter.

Vad är Windows Informationsskydd (WIP)

I huvudsak är Windows Information Protection (WIP) en uppsättning Windows-funktioner som är utformade för att skydda företagsinformation på stationära datorer, bärbara datorer , surfplattor och telefoner som organisationen hanterar via MDM eller, i förekommande fall, endast på applikationsnivå med MAM. Sedan Windows 10, version 1607, möjliggör dessa funktioner tillämpning av skyddspolicyer på företagsdata utan att blanda eller skada användarfiler.

Med hjälp av MDM eller MAM definierar en administratör listan över tillåtna applikationer och reglerna för dataanvändning. Om en app ingår i policyn omfattas allt som den skapar eller manipulerar inom företagskontexten av de definierade begränsningarna: till exempel kan kopiering och klistra in från ett företagsdokument till ett personligt dokument blockeras eller kräva en varning till användaren, och element som åtkomst till VPN- nätverk eller delning mellan appar kontrolleras också.

På enheter som är registrerade i MDM är det typiska flödet enkelt: användaren registrerar enheten på organisationens plattform och administratören levererar policyerna via Microsoft Intune eller System Center Configuration Manager (SCCM). För oregistrerade enheter (BYOD) tillåter MAM att policyer tillämpas direkt på specifika appar, så att när användaren installerar dessa appar får de den tillhörande policyn.

När en enhet inaktiveras från MDM eller användaren avinstallerar appar som hanteras med MAM, kan administratörer selektivt radera företagsdata från enheten. Denna återkallelse av åtkomst påverkar filer som krypterats under WIP, vilket eliminerar risken för att känsliga dokument exponeras utanför företagets kontroll.

Hur WIP fungerar på applikationer

Om en applikation finns på policyns tillåtelselista är all data som genereras inom ett affärssammanhang skyddad. Detta kan innebära att om en användares åtkomst återkallas förlorar de åtkomsten till den applikationens företagsdata. Denna logik gäller för rena affärsappar, men inte för de som användare använder för både arbete och privata aktiviteter.

För dessa fall rekommenderar Microsoft att utveckla företagsaktiverade applikationer som intelligent kan skilja mellan företagsdata och personuppgifter. På så sätt tillämpar appen policyn endast där det är lämpligt och bevarar integriteten för användarens privata data, vilket undviker irritationsmoment som onödiga uppmaningar eller omotiverade blockeringar.

Dessutom, genom att aktivera en app med WIP API:er, är det möjligt att anpassa upplevelsen : till exempel, om policyn tillåter att affärsdata klistras in i ett personligt dokument, kan appen undvika att fråga varje gång och istället visa sina egna informationsmeddelanden när den upptäcker vissa användaråtgärder.

För utvecklare finns det specifika guider: UWP-applikationer i C# och skrivbordsapplikationer i C++ kan förlita sig på WIP:s tekniska dokumentation för att implementera kontextdetektering, datamärkning och efterlevnad av IT-definierade regler.

Appar som inte är aktiverade för företag: när och hur

Om du skapar en LOB-applikation (line-of-business) som enbart är avsedd för företagsanvändning kanske du inte behöver aktivera den med WIP-API:erna. Ändå är det lämpligt att testa den under policyn för att bekräfta att den fungerar korrekt och inte av misstag krypterar användarfiler som metadata, bilder eller andra hjälpresurser.

För Windows-skrivbordsprogram är det bra att starta appen, använda den, avregistrera enheten i MDM och verifiera att den kan startas igen. Om några kritiska filer krypteras av WIP och blir oåtkomliga kanske programmet inte startar . Efter testning rekommenderas att lägga till kompatibilitetsflaggan i projektet så att Windows skyddar dina affärsdata och inte stör dina personuppgifter.

MICROSOFTEDPAUTOPROTECTIONALLOWEDAPPINFO
EDPAUTOPROTECTIONALLOWEDAPPINFOID
BEGIN 0x0001
END

Denna markering är inte obligatorisk för policyer som distribueras via MDM , men den är obligatorisk i MAM- scenarier , där hantering tillämpas på specifika applikationer utan att hela enheten registreras.

  Enkla sätt att infoga en kryssruta i Excel

För UWP-appar som kommer att omfattas av en MAM-policy är det viktigt att aktivera dem. Även om det inte alltid krävs i MDM, är det svårt att förutsäga vilket hanteringssystem som kommer att användas i miljöer med företagskunder, så att aktivera appen säkerställer att den fungerar korrekt i båda sammanhangen.

Integration med Microsoft Enter ID och Workplace Join (WPJ)

WIP integreras med Microsoft Entra ID-identitetstjänsten för både användaren och enheten under registrering och policynedladdningar. På personliga enheter används Workplace Join (WPJ) : användaren lägger till sitt arbets- eller skolkonto som ett sekundärt konto, behåller sitt personliga konto som det primära, och enheten registreras hos WPJ.

Om enheten ansluter till ett Microsoft Entra-ID registreras den i MDM . Generellt sett betraktas en enhet med ett personligt konto som primärt konto som en personlig enhet och bör registreras hos WPJ; företagsenheter måste å andra sidan ansluta till ett Entra-ID och hanteras med MDM . En praktisk detalj: standardanvändare (icke-administratörer) kan registrera sig direkt i MAM , vilket förenklar implementeringen.

Användare kan lägga till sitt Entra-konto från en kompatibel app (t.ex. aktuella Microsoft 365 -appar ) eller från Inställningar under Konto > Åtkomst till arbete eller skola . Detta arbetsflöde gör det enklare för WIP att fastställa företagskontexten och tillämpa lämpligt skydd dagligen.

Typer av applikationer under WIP och hur de beter sig

För att skydda användarägda appar på persondatorer begränsar WPJ tillämpningen av WIP till två kategorier: aktiverade appar (som kan skilja mellan företags- och personuppgifter) och kompatibla appar (som informerar Windows om att de inte hanterar personuppgifter, och därför kan Windows skydda företagsinnehåll genom dem).

Kompatibla applikationer måste inkludera information om självskyddsmärkning i sina resurser så att Windows vet att de kan tillämpa WIP på de företagsdata de bearbetar utan att påverka annan data. Denna märkning är densamma som används för skrivbordsappar och säkerställer konsekvent beteende i MAM-distributioner.

Förbered din Microsoft Entra-klient för MAM

MAM-registrering kräver att leverantören publicerar sin hanteringsapplikation i Microsoft Entra-galleriet. Vanligtvis används samma molnbaserade hanteringsapp för både MDM och MAM. Om en befintlig app redan finns för MDM måste den uppdateras med de MAM-specifika registrerings- URL: erna och användarvillkoren.

Beroende på företagets arkitektur kan det finnas en eller två leverantörer : om samma leverantör hanterar både MAM och MDM räcker det med en enda hanteringsapplikation; om de är olika måste två applikationer konfigureras i Entra ID, en för MAM och en för MDM. Detta håller registreringsvägarna och policydistributionen separata för varje ärende.

MAM-registrering: Protokoll, autentisering och exempel

MAM-registrering baseras på MAM-tillägget av [MS-MDE2] -protokollet och stöder Microsoft Entra Federated ID som autentiseringsmetod . Det finns skillnader jämfört med MDM: det finns ingen MDM-identifiering, APPAUTH-noden i DMAcc CSP är valfri och varken ett klientautentiseringscertifikat eller [MS-XCEP] används ; istället använder klienten en Entra-token och synkroniseringssessioner upprättas via enkelriktad TLS/SSL med serverautentisering.

Ett exempel på provisionering av XML för MAM kan vara:

<wap-provisioningdoc version="1.1">
  <characteristic type="APPLICATION">
    <parm name="APPID" value="w7" />
    <parm name="PROVIDER-ID" value="MAM SyncML Server" />
    <parm name="NAME" value="mddprov account" />
    <parm name="ADDR" value="http://localhost:88" />
    <parm name="DEFAULTENCODING" value="application/vnd.syncml.dm+xml" />
  </characteristic>
</wap-provisioningdoc>

Om en pollingnod inte är definierad utför enheten kontrollen var 24:e timme som standard, vilket anger policyuppdateringsfrekvensen i detta hanteringsläge.

  Platsen är WhatsApp-bilder sparade på iPhone och Android

Stödda CSP:er och enhetslåsnings-/EAS-policyer

WIP stöder en specifik uppsättning CSP:er (konfigurationstjänstleverantörer) och blockerar resten i MAM-scenarier. Den här listan kan ändras över tid baserat på kundfeedback, så det är lämpligt att granska den aktuella dokumentationen innan driftsättning.

När det gäller blockeringskontroller stöder MAM policyer som liknar MDM med hjälp av DeviceLock-området i policy-CSP:n och PassportForWork -CSP:n . Att kombinera EAS- och MAM-policyer på samma enhet rekommenderas inte, men om det inträffar utvärderar Windows om MAM-policyerna följer EAS och rapporterar i så fall efterlevnad för att möjliggöra e-postsynkronisering.

Om enheten inte följer kraven kan EAS tillämpa sina egna policyer (kräver administratörsrättigheter ), och den effektiva policyuppsättningen blir en superuppsättning av båda. Om en dator med EAS senare registreras i MAM kommer båda policyuppsättningarna att samexistera, återigen med en kombinerad effekt.

Policysynkronisering och byte från MAM till MDM

MAM-policysynkronisering är modellerad efter MDM , men klienten använder Microsoft Entra-tokens för att autentisera mot tjänsten under synkroniseringscykler. Den här metoden förenklar autentisering på enhetssidan och minskar beroenden av klientcertifikat.

Windows stöder inte samtidig tillämpning av MAM och MDM på samma enhet. Med administratörsbehörighet kan användare migrera från MAM till MDM . Detta kräver att MDM-identifierings-URL:en konfigureras i DMClient CSP ; efter migreringen och fullständig tillämpning av MDM-policyerna återställs MAM-policyerna.

Normalt sett återkallas användaråtkomsten till skyddade dokument (selektiv borttagning) om man tar bort WIP-policyer från enheten , såvida inte inställningen EDP.RevokeOnUnenroll är inställd på falskt. För att förhindra denna borttagning vid byte från MAM till MDM måste administratören se till att: båda policyerna (MAM och MDM) stöder WIP, EDP Enterprise ID är identiskt i MAM och MDM, och EDP.RevokeOnMDMHandoff är inställt på falskt.

När MAM-enheten är redo för bytet ser användaren länken "Registrera endast i enhetshantering" i Inställningar > Konton > Åtkomst till arbete eller skola. Om du väljer den här länken och anger inloggningsuppgifter växlar registreringen till MDM , och användarens Microsoft Entra-konto påverkas inte.

Citrix XenMobile Management: WIP-policy och inställningar

I XenMobile (Citrix) hanteras WIP – tidigare kallat Enterprise Data Protection (EDP) – som en enhetspolicy för Windows 10/11. Det är möjligt att definiera vilka appar som omfattas av WIP och nivån av tillämpning, med en baslista över vanliga appar och möjligheten att lägga till fler manuellt.

Applikationer kan markeras som Tillåtna (läsa, skapa och uppdatera företagsdata), Nekade (får inte åtkomst till företagsdata) eller Undantagna (kan läsa företagsdata men kan inte skapa eller ändra dem). Dessutom stöder policyn tre skyddslägen: Tyst (granskningar utan blockering), Åsidosätt (varnar och tillåter åsidosättning) och Blockera (förhindrar osäker delning), tillsammans med alternativet Inaktiverat.

För att exkludera appar med kända kompatibilitetsproblem tillhandahåller Microsoft en rekommenderad AppLocker XML-fil . När den importeras till XenMobile kombineras den med skrivbords- och butiksappens inställningar inom den policy som skickas till enheten, vilket hjälper till att undvika konflikter i verkliga scenarier.

Viktiga inställningar som kan konfigureras i XenMobile för WIP:

  • Skyddade domännamnDomäner som används av användaridentiteten (den första fungerar som primär affärsidentitet). Separerade med "|".
  • Certifikat för dataåterställningDRA (EFS)-certifikat distribueras via MDM för att återställa data från krypterade filer; viktigt om du vill låsa upp innehåll i händelse av oförutsedda händelser.
  • Nätverksdomännamnföretagets perimeterdomäner; trafik till dessa domäner betraktas som skyddad av WIP.
  • IP-intervall: företags-IPv4/IPv6-intervall; WIP behandlar dem som säkra destinationer för dela data.
  • IP-intervalllistan är auktoritativOm aktiverat förhindras automatisk IP-identifiering av Windows.
  • Proxyservrarutgående proxyservrar för företagsresurser; nödvändiga för att säkra konsekvent åtkomst när klienten står bakom en proxy.
  • Interna proxyservrar: proxyservrar som används för att ansluta till molnresurser; trafik via dessa proxyservrar behandlas som corporate.
  • MolnresurserLista över molnresurser som skyddas av WIP, med valfri tilldelning till en intern proxy.
  • Återkalla WIP-certifikat vid avregistreringåterkallar eller behåller lokala krypteringsnycklar vid avanmälan.
  • Visa överläggsikoner: lägger WIP-ikonen över affärsfiler och företagsappar i Hemmet.
  Sättet att sluta spara bilder från WhatsApp på iPhone

För att skapa dataåterställningscertifikatet (policykrav), öppna en kommandotolk i valfri mapp på servern med XenMobile-konsolen och kör:

cipher /r:ESFDRA

Guiden kommer att be om ett lösenord och generera en .cer- och en .pfx-fil . Importera sedan .cer-filen i XenMobile-konsolen under Parametrar > Certifikat och tillämpa den på Windows 10/11-enheter. Med policyn på plats ser du WIP-ikoner på appar och filer, och om användaren försöker kopiera eller spara skyddat innehåll till en oskyddad plats visas varningar eller blockeringar beroende på säkerhetsnivån.

WIP med Dropbox för team

WIP kan kombineras med Dropbox-skrivbordsappen i Windows 10 eller senare . När du har konfigurerat enheten lägger du till Dropbox i tillåtelselistan i din företagsprogramvara: detta gör att appen kan synkronisera krypterade filer inom din organisations WIP-hanterade domän.

Nya filer som läggs till i Dropbox-konton från team med WIP kommer att skyddas som standard . Synkronisering fungerar normalt så länge Dropbox-kontot är kopplat till en domän med giltig åtkomst. Om filen tillhör en domän som kontot inte kan använda kommer den inte att synkroniseras . Denna integration är endast tillgänglig för Dropbox- teamkonton .

Kompatibilitet, krav och praktiska anmärkningar

Kom ihåg att Windows IP gäller för Windows 10, version 1607 eller senare , och att dess stöd är integrerat i systemet. I personliga miljöer är det vanligt att användare inte registrerar sina enheter i MDM; det är här MAM gör skillnad genom att styra specifika appar och tilldela dem policyer utan att hantera hela enheten.

För att lägga till ett Microsoft-arbetskonto som ett sekundärt konto och registrera enheten med Workplace Gateway (WPJ) kan användaren göra det från Microsoft 365-appar eller från Inställningar > Konton > Åtkomst till arbete eller skola . Den här åtgärden etablerar företagsidentiteten på enheten, vilket gör att WIP konsekvent kan kategorisera och skydda trafik, filer och åtgärder.

Binär markering och AppLocker-exempel

Att markera binärfiler som Tillåtna för WIP (EDP) visar Windows att det kan skydda affärsdata för programmets räkning utan att störa personuppgifter. Ett exempel på denna markering av resurser visas ovan (EDPAUTOPROTECTIONALLOWEDAPPINFO), och du kan också hantera omfånget med AppLocker- regler i XML.

Ett illustrativt AppLocker-regelkodavsnitt som kombinerar redigerings- och sökvägsregler kan se ut så här, med en standardregel som tillåter allt, en regel som nekar WordPad och en regel som tillåter Anteckningar:

<RuleCollection Type="Exe" EnforcementMode="Enabled">
  <FilePathRule Name="(Default Rule) All files" Description="" UserOrGroupS Action="Allow">
    <Conditions>
      <FilePathCondition Path="*" />
    </Conditions>
  </FilePathRule>
  <FilePublisherRule Name="WORDPAD.EXE, from O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" Description="" UserOrGroupS Action="Deny">
    <Conditions>
      <FilePublisherCondition PublisherName="O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" ProductName="*" BinaryName="WORDPAD.EXE">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
  <FilePublisherRule Name="NOTEPAD.EXE, from O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" Description="" UserOrGroupS Action="Allow">
    <Conditions>
      <FilePublisherCondition PublisherName="O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" ProductName="*" BinaryName="NOTEPAD.EXE">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
</RuleCollection>

Även om dessa exempel är generiska, hjälper de till att förstå hur man integrerar AppLocker med WIP i en applikationskontrollstrategi, och exakt definierar vilka binärfiler som kan hantera företagsdata och under vilka förhållanden.

WIP erbjuder en realistisk balans mellan säkerhet och produktivitet : det gör det möjligt för IT att etablera tydliga policyer för data, appar och nätverk, respekterar användarnas personliga utrymme och integrerar med Entra ID, MDM/MAM och verktyg som XenMobile och Dropbox. Om du behöver skydda information utan att sakta ner dina team är denna kombination av policyer, app-taggning och flexibel hantering en solid grund att börja med.