Windows Bilgi Koruması (WIP) nedir ve şirketinizde nasıl uygulanır?

Son Güncelleme: 28/08/2025
Yazar: isaac
  • WIP, kurumsal verileri korur Windows MDM/MAM politikaları ve Microsoft Entra kimliği aracılığıyla.
  • W uygulamalar etkinleştirilebilir veya desteklenebilir; izin listesi ve kurallar kopyala/yapıştır ve erişimi yönetir.
  • Gelişmiş ayarlar: etki alanları, IP aralıkları, proxy'ler, DRA sertifikası ve AppLocker kuralları.

Windows'ta bilgileri koruma

Windows Bilgi Koruması (WIP), Windows 10 ve sonraki sürümlerinde bulunan ve günlük işleri aksatmadan veri sızıntılarını önlemeye yardımcı olan bir teknolojidir. Basitçe ifade etmek gerekirse, kurumsal verileri hem kişisel hem de iş cihazlarında ayırmanıza ve korumanıza, bu verilerin uygulamalar ve ağlar arasında nasıl paylaşıldığını, kopyalandığını veya taşındığını kontrol etmenize olanak tanır .

WIP ile kuruluşlar, hangi uygulamaların şirket belgelerini açabileceğini, içeriği panoya kopyalayıp başka bir bağlamda yapıştırmanın izin verilip verilmeyeceğini veya tamamen engellenmesi gerekip gerekmediğini belirleyen kesin politikalar tanımlayabilirler . Cihaz Yönetimi (MDM) ve Uygulama Yönetimi (MAM) ile entegrasyonu sayesinde WIP, BYOD senaryolarında ve tamamen yönetilen cihazlarda çok yönlüdür ve kullanıcıların kişisel verileri üzerindeki etkiyi en aza indirir.

Windows Bilgi Koruması (WIP) nedir?

Özünde, Windows Bilgi Koruması (WIP), kuruluşun MDM aracılığıyla veya uygun durumlarda yalnızca uygulama düzeyinde MAM ile yönettiği masaüstü bilgisayarlar, dizüstü bilgisayarlar , tabletler ve telefonlardaki kurumsal bilgileri korumak için tasarlanmış bir dizi Windows özelliğidir . Windows 10 sürüm 1607'den beri, bu özellikler, kullanıcı dosyalarına karışmadan veya zarar vermeden kurumsal verilere koruma politikalarının uygulanmasına olanak tanır.

MDM veya MAM kullanarak, bir yönetici izin verilen uygulamaların listesini ve veri kullanım kurallarını tanımlar. Bir uygulama politikaya dahil edilirse, kurumsal bağlamda oluşturduğu veya değiştirdiği her şey tanımlanan kısıtlamalara tabidir: örneğin, bir şirket belgesinden kişisel bir belgeye kopyalama ve yapıştırma engellenebilir veya kullanıcıya bir uyarı verilmesini gerektirebilir ve VPN ağlarına erişim veya uygulamalar arasında paylaşım gibi unsurlar da kontrol edilir.

MDM'ye kayıtlı cihazlarda tipik akış basittir: kullanıcı cihazı kuruluşun platformuna kaydeder ve yönetici politikaları Microsoft Intune veya System Center Configuration Manager (SCCM) aracılığıyla uygular. Kayıtlı olmayan cihazlar (BYOD) için MAM, politikaların doğrudan belirli uygulamalara uygulanmasına olanak tanır, böylece kullanıcı bu uygulamaları yüklediğinde ilgili politikayı alır.

Bir cihaz MDM'den devre dışı bırakıldığında veya kullanıcı MAM ile yönetilen uygulamaları kaldırdığında, yöneticiler cihazdan kurumsal verileri seçici olarak silebilir . Bu erişim iptali, WIP altında şifrelenmiş dosyaları etkileyerek hassas belgelerin şirket kontrolü dışında açığa çıkma riskini ortadan kaldırır.

WIP uygulamalarda nasıl çalışır?

Bir uygulama politikanın izin verilenler listesinde yer alıyorsa, iş bağlamında oluşturulan tüm veriler koruma altındadır. Bu, bir kullanıcının erişimi iptal edilirse, o uygulamanın kurumsal verilerine erişimini kaybedebileceği anlamına gelir . Bu mantık, yalnızca iş amaçlı kullanılan uygulamalar için geçerlidir, ancak kullanıcıların hem iş hem de kişisel faaliyetler için kullandığı uygulamalar için geçerli değildir.

Bu gibi durumlarda Microsoft, kurumsal ve kişisel veriler arasında akıllıca ayrım yapabilen, kurumsal kullanıma uygun uygulamalar geliştirilmesini önermektedir . Bu sayede uygulama, politikayı yalnızca uygun yerlerde uygular ve kullanıcının özel verilerinin bütünlüğünü koruyarak gereksiz uyarılar veya haksız engellemeler gibi rahatsızlıkları önler.

Ayrıca, bir uygulamayı WIP API'leriyle etkinleştirerek deneyimi özelleştirmek mümkündür : örneğin, politika iş verilerinin kişisel bir belgeye yapıştırılmasına izin veriyorsa, uygulama her seferinde sormaktan kaçınabilir ve bunun yerine belirli kullanıcı eylemlerini algıladığında kendi bilgilendirme mesajlarını gösterebilir.

Geliştiriciler için özel kılavuzlar mevcuttur: C# ile yazılmış UWP uygulamaları ve C++ ile yazılmış masaüstü uygulamaları , bağlam algılama, veri etiketleme ve BT tarafından tanımlanan kurallara uyumluluk konularında WIP'nin teknik dokümantasyonundan yararlanabilirler.

Uygulamalar kurumsal olarak etkinleştirilmedi: ne zaman ve nasıl

Yalnızca kurumsal kullanım için tasarlanmış bir iş uygulaması (LOB) oluşturuyorsanız , WIP API'lerini etkinleştirmeniz gerekmeyebilir. Yine de, uygulamanın doğru çalıştığını ve meta veriler, resimler veya diğer yardımcı kaynaklar gibi kullanıcı dosyalarını yanlışlıkla şifrelemediğini doğrulamak için politika altında test etmeniz önerilir.

Windows masaüstü uygulamaları için , uygulamayı başlatmak, kullanmak, cihazı MDM'den çıkarmak ve tekrar başlatılabildiğini doğrulamak iyi bir uygulamadır. Herhangi bir kritik dosya WIP tarafından şifrelenirse ve erişilemez hale gelirse, uygulama başlamayabilir . Test ettikten sonra, Windows'un iş verilerinizi koruması ve kişisel verilerinize müdahale etmemesi için projeye uyumluluk bayrağını eklemeniz önerilir.

MICROSOFTEDPAUTOPROTECTIONALLOWEDAPPINFO
EDPAUTOPROTECTIONALLOWEDAPPINFOID
BEGIN 0x0001
END

Bu işaretleme, MDM aracılığıyla dağıtılan politikalar için zorunlu değildir , ancak yönetimin tüm cihazı kaydetmeden belirli uygulamalara uygulandığı MAM senaryolarında zorunludur .

  Excel'e Onay Kutusu Eklemenin Kolay Yolları

MAM politikası kapsamına girecek UWP uygulamaları için , bu uygulamaların etkinleştirilmesi şarttır. MDM'de her zaman gerekli olmasa da, kurumsal tüketicilerin bulunduğu ortamlarda hangi yönetim sisteminin kullanılacağını tahmin etmek zordur; bu nedenle uygulamanın etkinleştirilmesi, her iki bağlamda da doğru şekilde çalışmasını sağlar.

Microsoft Enter ID ve Workplace Join (WPJ) ile Entegrasyon

WIP, kayıt ve politika indirme işlemleri sırasında hem kullanıcı hem de cihaz için Microsoft Entra ID kimlik hizmetiyle entegre olur. Kişisel cihazlarda ise Workplace Join (WPJ) kullanılır : kullanıcı, kişisel hesabını birincil hesap olarak tutarken, iş veya okul hesabını ikincil hesap olarak ekler ve cihaz WPJ'ye kaydedilir.

Cihaz bir Microsoft Entra ID'ye katılırsa, MDM'ye kaydolur . Genellikle, birincil hesap olarak kişisel hesaba sahip bir cihaz kişisel cihaz olarak kabul edilir ve WPJ'ye kaydedilmelidir; kurumsal cihazlar ise bir Entra ID'ye katılmalı ve MDM ile yönetilmelidir . Pratik bir ayrıntı: standart kullanıcılar (yönetici olmayanlar) doğrudan MAM'e kaydolabilir , bu da benimsemeyi kolaylaştırır.

Kullanıcılar Entra hesaplarını uyumlu bir uygulamadan (örneğin mevcut Microsoft 365 uygulamaları ) veya Ayarlar bölümünden Hesap > İş veya okul erişimi altından ekleyebilirler . Bu iş akışı, WIP'in kurumsal bağlamı belirlemesini ve günlük olarak uygun korumayı uygulamasını kolaylaştırır.

WIP kapsamındaki uygulama türleri ve bunların nasıl davrandığı

Kişisel bilgisayarlardaki kullanıcıya ait uygulamaları korumak için WPJ, WIP uygulamasını iki kategoriyle sınırlandırır: etkinleştirilmiş uygulamalar (kurumsal ve kişisel veriler arasında ayrım yapabilen) ve uyumlu uygulamalar (Windows'a kişisel veri işlemediklerini bildiren ve bu nedenle Windows'un kurumsal içeriği bunlar aracılığıyla koruyabilmesini sağlayan uygulamalar).

Uyumlu uygulamalar, kaynaklarında kendi kendini koruma işaretleme bilgilerini içermelidir; böylece Windows, diğer verileri etkilemeden işledikleri şirket verilerine WIP (İşlem Devam Ediyor) uygulayabileceğini bilir . Bu işaretleme, masaüstü uygulamaları için kullanılanla aynıdır ve MAM dağıtımlarında tutarlı davranış sağlar.

Microsoft Entra kiracınızı MAM için hazırlayın

MAM kaydı, sağlayıcının yönetim uygulamasını Microsoft Entra galerisinde yayınlamasını gerektirir. Genellikle, hem MDM hem de MAM için aynı bulut tabanlı yönetim uygulaması kullanılır; eğer MDM için zaten mevcut bir uygulama varsa, bu uygulama MAM'e özgü kayıt URL'leri ve kullanım koşullarıyla güncellenmelidir.

Şirketin mimarisine bağlı olarak, bir veya iki sağlayıcı olabilir : aynı sağlayıcı hem MAM hem de MDM hizmeti veriyorsa, tek bir yönetim uygulaması yeterli olacaktır; farklı sağlayıcılar söz konusuysa, Entra ID'de biri MAM diğeri MDM için olmak üzere iki uygulama yapılandırılması gerekecektir . Bu, kayıt yollarını ve politika dağıtımını her durum için ayrı tutar.

MAM Kaydı: Protokol, Kimlik Doğrulama ve Örnek

MAM kaydı , [MS-MDE2] protokolünün MAM uzantısına dayanır ve kimlik doğrulama yöntemi olarak Microsoft Entra Federasyon Kimliğini destekler . MDM'ye kıyasla bazı farklılıklar vardır: MDM keşfi yoktur, DMAcc CSP'deki APPAUTH düğümü isteğe bağlıdır ve ne istemci kimlik doğrulama sertifikası ne de [MS-XCEP] kullanılır ; bunun yerine istemci bir Entra belirteci kullanır ve senkronizasyon oturumları sunucu kimlik doğrulamasıyla tek yönlü TLS/SSL üzerinden kurulur.

MAM için XML sağlama örneği şu şekilde olabilir:

<wap-provisioningdoc version="1.1">
  <characteristic type="APPLICATION">
    <parm name="APPID" value="w7" />
    <parm name="PROVIDER-ID" value="MAM SyncML Server" />
    <parm name="NAME" value="mddprov account" />
    <parm name="ADDR" value="http://localhost:88" />
    <parm name="DEFAULTENCODING" value="application/vnd.syncml.dm+xml" />
  </characteristic>
</wap-provisioningdoc>

Bir yoklama düğümü tanımlanmamışsa , cihaz varsayılan olarak her 24 saatte bir kontrol işlemini gerçekleştirir ; bu da bu yönetim modunda politika güncelleme hızını belirler.

  Yer iPhone ve Android'de Kaydedilen WhatsApp Görüntüleridir

Desteklenen CSP'ler ve Cihaz Kilidi/EAS Politikaları

WIP, MAM senaryolarında belirli bir CSP (Yapılandırma Hizmeti Sağlayıcıları) grubunu destekler ve geri kalanını engeller; bu liste müşteri geri bildirimlerine bağlı olarak zaman içinde değişebilir , bu nedenle dağıtımdan önce güncel dokümantasyonu incelemeniz önerilir.

Engelleme kontrolleriyle ilgili olarak, MAM, Policy CSP'nin DeviceLock alanı ve PassportForWork CSP'yi kullanarak MDM'ye benzer politikaları destekler . Aynı cihazda EAS ve MAM politikalarının birleştirilmesi önerilmez, ancak gerçekleşirse Windows, MAM politikalarının EAS ile uyumlu olup olmadığını değerlendirir ve uyumluysa, posta senkronizasyonuna izin vermek için uyumluluğu bildirir.

Cihaz uyumlu değilse, EAS kendi politikalarını uygulayabilir ( yönetici hakları gerektirir ) ve geçerli politika kümesi her ikisinin de bir üst kümesi olacaktır. EAS yüklü bir bilgisayar daha sonra MAM'e kaydolursa, her iki politika kümesi de birlikte var olacak ve yine birleşik bir etkiye sahip olacaktır.

Politika senkronizasyonu ve MAM'dan MDM'ye geçiş

MAM politika senkronizasyonu MDM'den esinlenerek modellenmiştir , ancak istemci senkronizasyon döngüleri sırasında hizmete kimlik doğrulaması yapmak için Microsoft Entra belirteçlerini kullanır. Bu yaklaşım, cihaz tarafındaki kimlik doğrulamasını basitleştirir ve istemci sertifikalarına olan bağımlılığı azaltır .

Windows, aynı cihazda MAM ve MDM'nin eş zamanlı olarak uygulanmasını desteklemez. Yönetici izniyle kullanıcılar MAM'den MDM'ye geçiş yapabilir. Bu, DMClient CSP'de MDM keşif URL'sinin yapılandırılmasını gerektirir ; geçiş ve MDM politikalarının tam olarak uygulanmasının ardından MAM politikaları geri alınır.

Normalde, EDP.RevokeOnUnenroll ayarı false olarak ayarlanmadığı sürece , cihazdan WIP politikalarının kaldırılması, kullanıcının korunan belgelere erişimini iptal eder (seçici silme) . MAM'den MDM'ye geçiş yaparken bu silmeyi önlemek için yöneticinin şunlardan emin olması gerekir: her iki politika (MAM ve MDM) da WIP'yi desteklemeli, MAM ve MDM'de EDP Kurumsal Kimliği aynı olmalı ve EDP.RevokeOnMDMHandoff false olarak ayarlanmalıdır.

MAM cihazı geçişe hazır olduğunda, kullanıcı Ayarlar > Hesaplar > İş veya okul erişimi bölümünde "Yalnızca cihaz yönetimine kaydol" bağlantısını görecektir. Bu bağlantıyı seçip kimlik bilgilerini girmek, kaydı MDM'ye geçirir ve kullanıcının Microsoft Entra hesabı etkilenmez.

Citrix XenMobile Yönetimi: WIP Politikası ve Ayarları

XenMobile'da (Citrix), WIP (eskiden Kurumsal Veri Koruması (EDP) olarak adlandırılıyordu) Windows 10/11 için bir cihaz politikası olarak yönetilir. Hangi uygulamaların WIP'ye tabi olacağını ve uygulama düzeyini tanımlamak mümkündür ; yaygın uygulamaların temel bir listesi bulunur ve daha fazlasını manuel olarak ekleme seçeneği mevcuttur.

Uygulamalar İzin Verilen (şirket verilerini okuma, oluşturma ve güncelleme), Reddedilen (şirket verilerine erişim yok) veya Muaf (şirket verilerini okuyabilir ancak oluşturamaz veya değiştiremez) olarak işaretlenebilir . Ayrıca, politika üç koruma modunu destekler: Sessiz (engellemeden denetim yapar), Geçersiz Kılma (uyarır ve geçersiz kılmaya izin verir) ve Engelle (güvenli olmayan paylaşımı önler), ayrıca Devre Dışı Bırak seçeneği de mevcuttur.

Bilinen uyumluluk sorunları olan uygulamaları hariç tutmak için Microsoft, önerilen bir AppLocker XML dosyası sunmaktadır . XenMobile'a aktarıldığında, cihaza gönderilen politika içindeki masaüstü ve mağaza uygulaması ayarlarıyla birleştirilerek gerçek dünya senaryolarında çakışmaların önlenmesine yardımcı olur.

XenMobile'da WIP için yapılandırılabilen temel ayarlar:

  • Korunan alan adları: Kullanıcı kimliği tarafından kullanılan alan adları (ilki birincil iş kimliği olarak işlev görür). "|" ile ayrılır.
  • Veri Kurtarma Sertifikası: Şifrelenmiş dosyalardan veri kurtarmak için MDM üzerinden dağıtılan DRA (EFS) sertifikası; içeriğin kilidini aç beklenmedik bir durumda.
  • Ağ alan adları: şirket çevresi alan adları; bu alan adlarına gelen trafik dikkate alınır WIP tarafından korunan.
  • IP aralıkları: kurumsal IPv4/IPv6 aralıkları; WIP bunları güvenli hedefler olarak ele alır veri paylaş.
  • IP aralığı listesi yetkilidir: Etkinleştirildiğinde, Windows tarafından otomatik IP algılamasını engeller.
  • Proxy sunucuları: kurumsal kaynaklar için giden proxy'ler; güvenliği sağlamak için gerekli tutarlı erişim istemci bir proxy'nin arkasında olduğunda.
  • Dahili proxy sunucuları: bulut kaynaklarına bağlanmak için kullanılan proxy'ler; bu proxy'ler üzerinden gelen trafik şu şekilde ele alınır: tüzel.
  • Bulut kaynakları: WIP tarafından korunan bulut kaynaklarının listesi, isteğe bağlı olarak dahili bir proxy'ye atanabilir.
  • Kayıt iptal edildiğinde WIP sertifikası iptal edilir: iptal eder veya muhafaza eder yerel şifreleme anahtarları Abonelikten çıkıldığında.
  • Kaplama simgelerini göster: WIP simgesini iş dosyalarının üzerine yerleştirir ve yalnızca kurumsal uygulamalar Evde.
  WhatsApp'ın iPhone'a Resim Kaydetmesini Durdurmanın Yolu

Veri kurtarma sertifikası oluşturmak için (politika gerekliliği), XenMobile konsolunun kurulu olduğu sunucuda herhangi bir klasörde komut istemini açın ve aşağıdaki komutu çalıştırın:

cipher /r:ESFDRA

Sihirbaz sizden bir parola isteyecek ve bir .cer ve bir .pfx dosyası oluşturacaktır ; daha sonra, XenMobile konsolunda, Parametreler > Sertifikalar altında .cer dosyasını içe aktarın ve Windows 10/11 cihazlarına uygulayın. Politika uygulandıktan sonra, uygulamalarda ve dosyalarda WIP (devam eden çalışma) simgeleri göreceksiniz ve kullanıcı korumalı içeriği korumasız bir konuma kopyalamaya veya kaydetmeye çalışırsa, güvenlik düzeyine bağlı olarak uyarılar veya engellemeler görünecektir.

Ekipler için Dropbox ile WIP

WIP, Windows 10 veya sonraki sürümlerde Dropbox masaüstü uygulamasıyla birlikte kullanılabilir . Cihazı kurduktan sonra, Dropbox'ı kurumsal yönetim yazılımınızın izin verilenler listesine ekleyin : bu, uygulamanın kuruluşunuzun WIP tarafından yönetilen etki alanı içindeki şifrelenmiş dosyaları senkronize etmesine olanak tanır.

Devam eden çalışmaları olan ekiplerden Dropbox hesaplarına eklenen yeni dosyalar varsayılan olarak korunacaktır . Dropbox hesabı geçerli erişime sahip bir etki alanıyla ilişkilendirildiği sürece senkronizasyon normal şekilde çalışır; dosya, hesabın kullanamadığı bir etki alanına aitse senkronize edilmez . Bu entegrasyon yalnızca Dropbox ekip hesapları için geçerlidir .

Uyumluluk, gereksinimler ve pratik notlar

Windows IP'nin Windows 10, 1607 veya daha yeni sürümler için geçerli olduğunu ve desteğinin sisteme entegre edildiğini unutmayın. Kişisel ortamlarda, kullanıcıların cihazlarını MDM'ye kaydetmemesi yaygındır ; bu noktada MAM, tüm cihazı yönetmeden belirli uygulamaları kontrol ederek ve onlara politikalar atayarak fark yaratır.

Microsoft iş hesabını ikincil hesap olarak eklemek ve cihazı Workplace Gateway (WPJ) ile kaydetmek için kullanıcı, bunu Microsoft 365 uygulamalarından veya Ayarlar > Hesaplar > İş veya okul erişimi bölümünden yapabilir . Bu işlem , cihazda kurumsal kimliği oluşturarak WIP'in trafiği, dosyaları ve işlemleri tutarlı bir şekilde kategorize etmesine ve korumasına olanak tanır.

İkili işaretleme ve AppLocker örneği

İkili dosyaları "İşlemde Olan İşler İçin İzin Verilen" (EDP) olarak işaretlemek, Windows'a kişisel verilere müdahale etmeden uygulama adına iş verilerini koruyabileceğini söyler. Kaynaklar üzerindeki bu işaretlemenin bir örneği yukarıda gösterilmiştir (EDPAUTOPROTECTIONALLOWEDAPPINFO) ve kapsamı XML'deki AppLocker kurallarıyla da yönetebilirsiniz.

Düzenleyici ve yol kurallarını birleştiren açıklayıcı bir AppLocker kuralı parçacığı şöyle görünebilir: Her şeye izin veren varsayılan bir kural, WordPad'i reddeden bir kural ve Not Defteri'ne izin veren bir kural:

<RuleCollection Type="Exe" EnforcementMode="Enabled">
  <FilePathRule Name="(Default Rule) All files" Description="" UserOrGroupS Action="Allow">
    <Conditions>
      <FilePathCondition Path="*" />
    </Conditions>
  </FilePathRule>
  <FilePublisherRule Name="WORDPAD.EXE, from O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" Description="" UserOrGroupS Action="Deny">
    <Conditions>
      <FilePublisherCondition PublisherName="O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" ProductName="*" BinaryName="WORDPAD.EXE">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
  <FilePublisherRule Name="NOTEPAD.EXE, from O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" Description="" UserOrGroupS Action="Allow">
    <Conditions>
      <FilePublisherCondition PublisherName="O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" ProductName="*" BinaryName="NOTEPAD.EXE">
        <BinaryVersionRange LowSection="*" HighSection="*" />
      </FilePublisherCondition>
    </Conditions>
  </FilePublisherRule>
</RuleCollection>

Bu örnekler genel nitelikte olsa da, AppLocker'ı WIP ile birlikte bir uygulama kontrol stratejisine nasıl entegre edeceğinizi , hangi ikili dosyaların kurumsal verileri hangi koşullar altında işleyebileceğini tam olarak tanımlamayı anlamaya yardımcı olurlar .

WIP, güvenlik ve verimlilik arasında gerçekçi bir denge sunar : BT'nin veri, uygulama ve ağlar için net politikalar oluşturmasına olanak tanır, kullanıcıların kişisel alanlarına saygı duyar ve Entra ID, MDM/MAM ve XenMobile ve Dropbox gibi araçlarla entegre olur. Ekiplerinizi yavaşlatmadan bilgileri korumanız gerekiyorsa, politikalar, uygulama etiketleme ve esnek yönetimin bu kombinasyonu , başlamak için sağlam bir temel oluşturur.