- WIP 可讓您分離和保護裝置上的個人和公司數據 Windows.
- 保護策略控制哪些應用程式可以存取和修改公司資料。
- WIP 的靈活配置可適應每個組織的需求和安全等級。

如今,對於使用 Windows 裝置的組織而言,保護企業資訊至關重要,尤其是在行動辦公室日益普及以及個人資料和業務資料在這些裝置上混合的情況下。 Windows資訊保護 (WIP)已成為一種有效的解決方案,即使員工遠距辦公或在同一裝置上處理個人和工作事務,也能確保資料安全、限制資料使用並強制執行防止資料外洩的策略。
本文旨在協助您了解、設定並充分利用Windows 10 或Windows 11電腦上的 Windows 資訊保護功能,無論您是管理大型企業環境,還是僅需要有效率地保護組織中的敏感資訊。本文將提供清晰的解釋、詳細的步驟和實用的建議,並整合了領先製造商和該領域專家提供的所有相關資訊。
什麼是 Windows 資訊保護?
工作保護計畫 (WIP) 是 Windows 10 及更高版本系統中的內建功能,旨在透過自動對企業網路內外的應用程式和檔案執行策略,保護企業資料免遭盜竊或遺失。透過組織創建的策略,可以確定哪些應用程式可以存取、創建和修改公司數據,即使在同一台設備上,也能清晰地區分個人用途和工作用途。
此功能是舊企業資料保護 (EDP)的演進,它無縫整合了行動裝置管理(MDM)和行動應用程式管理 (MAM),從而可以對資料流量、文件存取和遠端資訊管理進行精細控制。
WIP 的用途是什麼以及誰應該使用它?
在以下公司中,尤其建議透過WIP 進行資料保護:員工:
- 他們使用個人和公司設備來工作並儲存敏感資料。
- 他們需要明確區分個人文件和公司文件。
- 他們需要從不同的地點和網路存取業務資源。
- 能夠選擇性地刪除工作資料而不影響使用者的個人資訊非常重要。
- 他們希望 審計使用和行為 有關受保護資料的資訊或防止其在安全應用程式之外共享。
WIP即使在資料傳輸到其他裝置或媒體(例如USB金鑰)時也能增加額外的保護層,並確保公司資訊始終保持加密和受控狀態。
WIP 的基本組件及其運作原理
要了解 WIP 的工作原理,您需要了解一些關鍵概念:
- 保護指令: 組織制定的規則用於確定哪些資料需要保護、如何保護以及使用哪些應用程式保護。
- 允許或列入白名單的應用程式: 你孤單一人 應用程序,由管理員註冊,可以對受保護的文件進行存取和操作。
- 申請被拒絕: 這些應用程式無權存取業務資料。
- 豁免申請: 他們可以讀取公司信息,但不能修改或創建新數據。
- 文件保護和 剪貼板: WIP 控制用戶是否可以將受保護的資料複製並貼上到個人應用程序,反之亦然。
- 加密和選擇性擦除: 如果用戶取消訂閱或刪除該應用程序,則可以從裝置中遠端刪除所有業務資訊。
部署模型和使用者體驗
WIP 可以透過MDM(行動裝置管理)和MAM(行動應用管理)兩種方式實現。典型場景如下:
- 員工將其設備註冊到公司的管理解決方案中,例如 Microsoft Intune o 系統中心配置管理器 (SCCM).
- 管理員實施了 WIP 策略,該策略定義了 組織管理哪些應用程式 以及如何控制數據。
- 如果用戶未在 MDM 中註冊其設備,但使用受 MAM 約束的特定應用程序,他們仍將收到這些應用程式的策略。
使用者體驗會因WIP 策略中配置的效能等級而有很大差異:
- 沉默的: WIP 在背景運行,僅記錄所有未經授權的資料共享嘗試,而不會阻止任何操作。非常適合審計。
- 警告(覆蓋): 如果使用者嘗試不安全地共享業務數據,則會收到警告,但他們可以忽略警告並完成操作。所有動作都會被記錄下來。
- 阻塞: 最嚴格的模式。完全防止使用者在授權應用程式和環境之外共享受保護的資料。
管理員可以隨時決定要提供使用者什麼樣的體驗,並根據公司情況或所管理的資訊類型調整保護等級。
WIP 策略中的基本配置元素
要有效實施 Windows 資訊保護,需要配置幾個關鍵參數:
- 受保護網域清單: 定義系統將視為公司域的企業域。
- IP範圍: 指定哪些 IP 範圍屬於企業安全網路的一部分;區分工作地點和個人地點至關重要。
- 代理伺服器: 用於業務資源的伺服器列表,從而確保對雲端中資訊的安全存取。
- 雲端資源: 定義 WIP 策略將應用於哪些網域或雲端資源,管理流量和對關鍵資料的存取。
- 資料恢復證書: 允許組織在緊急情況或恢復時解密受保護的檔案。
- 密鑰撤銷設定: 確定取消註冊設備是否會撤銷加密金鑰並阻止對受保護資料的存取。
此外,WIP 還可以在受保護的檔案、應用程式和資源上顯示疊加圖標,使用戶更容易進行視覺識別。
在 Windows 裝置上逐步設定 WIP
WIP 配置通常透過集中管理解決方案完成,可以透過 MDM、MAM 或使用 AppLocker XML 檔案來定義應用程式清單。基本步驟如下:
- 規劃與定義政策: 確定要保護哪些資訊、允許哪些應用程式以及所需的保護等級。
- 建立恢復憑證: 生成並安全儲存證書至關重要,這將允許公司在必要時恢復加密資料。例如,可以透過運行命令來完成 密碼/r:ESFDRA 在 Windows 電腦上,它會產生受密碼保護的 .cer 和 .pfx 檔案。
- 在管理控制台中設定策略: 根據您選擇的解決方案(Intune、Citrix XenMobile、BlackBerry UEM 等),存取策略面板並定義網域、IP 範圍、雲端資源和代理伺服器等參數。
- 應用程式分配: 使用AppLocker或平台自帶的系統來包含或排除應用程式。列為允許的應用程式將能夠建立、編輯和讀取公司資料;被拒絕的人將被完全排除在外,而那些豁免的人將只能查閱資訊。
- 設備分配與註冊: 使用者在系統中註冊他們的設備並自動接收保護設定。
- 測試和驗證: 測試策略是否如預期運作至關重要:個人文件和商業文件是否適當區分,以及保護是否不會幹擾正常的設備使用。
這種結構可以完全控制敏感訊息,並有助於在不同的工作場景(包括遠端辦公和 BYOD(自帶設備辦公))中保護公司資料的安全。
特殊案例和高階用例
一些熱門應用,例如Dropbox Business,支援工作中保護 (WIP)。如果該應用程式包含在政策的允許清單中,則同步到企業帳戶的所有檔案都將自動受到保護。
相比之下,WIP不與個人帳戶集成,因此只有團隊或企業帳戶才能享受此保護。此外,如果策略阻止檔案同步到未經授權的網域,則該資訊不會下載或提供給未經授權的用戶,即使有人試圖從企業環境外部訪問,也能確保資訊的機密性。
對於開發和創建自訂應用程式的開發者和公司而言,請務必牢記以下幾點:
- 如果該應用程式用於個人和商業目的,建議 使其能夠智慧地區分兩種類型的數據,使用 Microsoft 提供的 WIP API。
- 如果是純粹的企業應用,那麼可以直接聲明為企業級的。
- 對於傳統的桌面應用程序,並不總是需要啟用 WIP,但最好測試它們是否在策略下正常運行,避免意外加密用戶的個人檔案。
允許和拒絕應用程式的 XML 配置的實際範例
可以使用 XML 結構(例如 Microsoft AppLocker 或 Citrix 和 BlackBerry 管理主控台所使用的結構)詳細地將權限指派給應用程式。例如,可以為以下物件定義規則:
- 允許來自給定可執行路徑的所有檔案。
- 根據發布者名稱和位置明確拒絕執行某些程序,例如寫字板。
- 選擇性地允許記事本等應用程式。
規則示例如下:
… … …
這些配置允許完全自訂哪些工具可以與公司文件交互,自動阻止使用可能存在漏洞或未經批准的工具。
WIP 的維護技巧和最佳實踐
為了成功實施,建議考慮以下提示:
- 定期審查允許和拒絕的申請清單。 技術進步很快,可能會出現最初未計劃的新版本或軟體。
- 確保您的恢復憑證保持最新且安全。 如果出現嚴重問題或無法存取設備,這是恢復受保護資料的唯一方法。
- 向使用者傳達使用政策以及試圖在授權管道之外共享資料的後果。 培訓是避免錯誤和意外洩漏的關鍵。
- 使用審計報告檢測異常行為模式 或可能試圖洩漏資料。
- 根據上下文、使用者設定檔和資料敏感度調整保護等級。 並非所有公司區域都需要相同程度的封鎖,過度嚴格的政策可能會影響生產力。
正確管理和更新 Windows 完整性策略 (WIP) 可確保 Windows 裝置始終受到保護,即使在遠端辦公、共享裝置或與雲端和外部儲存解決方案整合等複雜場景下也是如此。有關裝置管理和資源保護各個方面的更多詳細信息,請參閱我們的Windows 11 診斷和事件檢視器部分。
透過正確實施Windows 資訊保護功能,企業可以在安全性和易用性之間取得平衡,使員工能夠有效且安全地工作,並安心地確保重要的業務資訊始終處於控制之下。
對字節世界和一般技術充滿熱情的作家。我喜歡透過寫作分享我的知識,這就是我在這個部落格中要做的,向您展示有關小工具、軟體、硬體、技術趨勢等的所有最有趣的事情。我的目標是幫助您以簡單有趣的方式暢遊數位世界。