HP Workforce Experience Platform の概要
HPワークフォースエクスペリエンスプラットフォーム(WXP)は、ITチームがデジタル摩擦を減らし、セキュリティを強化し、デバイスの問題を積極的に解決するクラウドベースのエンタープライズソリューションです。これは、デスクトップ、ノートパソコン、その他の接続された資産など、組織のPCフリートを安全でスケーラブルなプラットフォームを通じて集中管理と可視化を提供します。
WXPはデバイスやアプリケーションからのほぼリアルタイムのテレメトリーデータを分析し、問題を特定し、健全性を監視し、対策を推奨します。IT管理者はデバイスの状態を確認し、ポリシーを定義し、レポートを生成し、運用およびセキュリティのニーズを支援するためのリモートアクションを開始できます。
本文書は、管理された印刷機器に焦点を当てたWXPのセキュリティおよびプライバシーアーキテクチャの概要を示しています。印刷データがどのように収集、送信、保存、保護されるかを説明しています。PCや周辺機器などの他の物理的資産は、ここで触れない追加または異なるセキュリティ上の考慮事項がある場合があります。
対象対象には、IT管理者、サービスプロバイダー、セキュリティレビューアーが含まれ、プラットフォームのデータ取り扱いやセキュリティ慣行を評価する人々です。顧客ファイアウォール内およびWXPポータルの外部でプリンターフリートを保護するための推奨事項も含まれています。
HP WXPアーキテクチャ
WXPは、対象となるHPデバイスを2つの方法でオンボードし、HP クラウドに接続することができます。
クラウド接続デバイスをクラウドに直接オンボーディングすること。
Web Jetadmin管理デバイスを1つ以上のPrint Fleetプロキシ経由でオンボーディングします。

プリンターからクラウドへの接続は、通信のために以下のプロトコルを使用します。
プリンターは定期的にHPクラウドにメッセージを送信し、通知があるかどうかを確認します。この種の通信は、認証された機密性を持つUDPおよびTCPプロトコルを用いた軽量通信を必要とします。
プリンターはデバイス情報、メーター、 備品の双方向交換にHTTPS通信を使用しています。HTTPSはデータの完全性と機密性を確保します。
ロールベースのユーザーアクセス制御
WXPにおけるロールは権限の集合として定義されています。WXPはいくつかの組み込み役割を定義しています。以下の役割は、プリンターフリートの一部を管理する管理者に割り当てられる、WXPで現在利用可能な事前定義された組み込みロールの一部です。
ユーザーにより具体的な役割を割り当てることで、WXPポータル内でのデータ露出が制限されます。ユーザーは割り当てられた役割の範囲に関するデータのみを閲覧できます。その範囲外のスクリーンはすべて隠されており、アクセスできません。
IT管理者:WXPポータルのすべての機能に完全アクセス権を持ち、ユーザーをプラットフォームに招待し、役割の割り当て、PC、プリンター、周辺機器、サードパーティ構成のすべての管理・管理タスクを担当します。
プリンター管理者:すべての印刷管理業務を担当します。
レポート管理者:レポートを実行する機能があります。
HPワークフォースエクスペリエンスプラットフォーム
現在、WXPのプリントフリート管理サービスはアメリカ合衆国(AWS-OR)のAmazon Web Services(AWS)でホストされており、将来的に他の地域も追加される可能性があります。IT管理者はウェブブラウザを通じてWXPにアクセスし、デバイスの登録、認証、通信のインターフェースを提供します。
コアWXPプラットフォームのマルチテナンシー、アイデンティティおよびセッション管理、認証に関するセキュリティおよびプライバシーの詳細( WXPコアセキュリティおよびプライバシー技術文書で議論されている)に加え、WXPプリントフリート管理にはプリンター固有のデータおよびネットワークセキュリティの考慮事項も含まれます。
データ・アット・レスト
収集されたデータ
プリンターのデータ収集は、顧客とHPの契約範囲によって制限されます。HPは、契約上顧客に提供する義務のあるサービスやソリューションをサポートするために必要なテレメトリを収集し、契約の法的根拠に基づいて収集します。場合によっては、HPはユーザーの同意のもと、HP製品やサービスの改善など明示的な目的のために追加データを収集することもあります。
HPが収集するデータ属性の一部には以下のようなものがあります:
データ収集の目的 | 収集されたデータ | 収集データの説明 |
|---|---|---|
アカウント管理 | アカウントデータ | WXPサービスの顧客購入や登録に関する情報、WXPが生じたインシデントに関するサポート履歴、その他アカウント管理などの取引サービスを行うためのWXPアカウントに関する情報。 |
アカウント設定、アイデンティティ管理、 権利の検証 | 連絡先情報 | 個人および/または事業者の連絡先情報(名前、姓、郵送先住所、電話番号、メールアドレス、地域、バッジログイン、その他WXPの顧客アカウント設定・検証、サービス権利付与に使用される類似の連絡先情報)。 |
積極的なITサービスの保守・管理、顧客中心のレポート/ダッシュボードを提供します | デバイスデータ | デバイス名、モデル番号、ファームウェアバージョン、地域設定、言語設定、アカウント識別子、機能、モデルごとに異なる追加技術情報などの基本的なデバイス情報です。 エンタープライズ管理可能性の設定、さらにライフタイムカウンター、供給データ、その他の印刷エンジン統計などのスマートデバイスサービス(SDS)テレメトリも含まれます。 WXPがデバイスの機能を管理し、各プリンターが顧客が定義したセキュリティおよび機能ポリシーに準拠していることを保証するために、設定値を評価・修正できるさまざまな機能カテゴリの設定。収集された設定には、コピー機設定、デジタル送信設定、ファックス設定、ファイルシステム設定、ネットワーク設定、セキュリティ設定、ソリューション設定、ウェブサービス設定などが含まれます。 |
データ保持
HPのデータ保持ポリシーには、以下のデータ保持のベストプラクティスが含まれています:
必要以上に短期間データを保持することは、契約上または法的要件に違反したり、セキュリティに影響を及ぼす可能性があります。
必要以上に長期間データを保持することはプライバシー規制に違反する可能性があり、顧客にとっては優先的な懸念事項です。
一度データが削除されると、顧客や法執行機関に提供する義務はありません。
WXPアプリケーションの分析パッケージは多くのHPアプリケーション間で単一の共有パッケージであるため、同じ顧客が他のHPアプリケーションに登録されているため、WXPから顧客が非アクティブ化された場合でも米国分析データセンターのデータが永久に削除されることはありません。
注: 米国のアナリティクスデータセンターに送信されるテレメトリデータは、デバイスのシリアル番号やシステム生成IDと連携しています。このデータは静止状態で暗号化され、HPのデータ保護およびセキュリティ基準に従って処理されます。
データストレージ
WXPのデータ保存は、有料加入者の顧客およびデバイス情報に限定されています。
米国の地域データセンターで個人データを保存するすべてのデータベースは暗号化されています。
米国内の個人情報を保存するすべてのデータベースは暗号化されています。
米国の分析データセンターにあるすべてのデータベースおよび非構造化ストレージは暗号化されています。
データベース
WXPは、オンボーディングされたユーザーおよびプリンタ情報を保存するためにリレーショナルおよび非リレーショナルデータベースを使用します。データベースの記憶もディスク上で暗号化されており、データベースを抽象層のみがアクセスできる安全な環境で隔離することでアクセスが制限されます。 WXPはこれらのデータベースを使って、以下のような情報を保存しています:
ユーザープロファイルデータ(名前、姓、所在地、IDM識別子、アカウント識別子)
プリンタープロファイルデータ(クラウド識別子、モデル、氏名、メールアドレス、アカウント識別子、機能)
アカウント情報およびアカウント設定の属性(名前、住所、地域、職務会計、バッジログイン)
データ・イン・トランジット -- ネットワーク通信
クラウド接続プリンター
WXPとクラウド接続プリンター間のすべての通信は、2つの方法で保護されています。
通信はトランスポート層セキュリティバージョン1.2(TLS 1.2)で行われます。TLS 1.2は2048ビットレベルのRSA暗号化と証明書検証を用いて、その後の256ビットセキュアチャネルを確立します。
TLSは複数のレベルでデータを保護し、サーバー認証、データ暗号化、データの整合性を提供します。TLSはアプリケーション層の下で実装されているため、ユーザーの追加ステップや手順に依存しない受動的なセキュリティメカニズムです。
すべてのペイロードはさらにHP独自の暗号化層でラップされています。
プリントフリートプロキシ接続プリンター
WXPとWeb JetAdmin管理のプリンター間の通信は、Print Fleet Proxyによって促進されており、これはSecure Web Socket接続を介して全プリンタ群に通信します。
プリンターポリシーを用いてプリンターセキュリティを設定し、強制する方法
WXPは、管理者がプリンターフリートのセキュリティを強化できるよう設計された幅広いプリンタポリシー設定の管理をサポートしています。これらの設定は2つのカテゴリーに分けられます。
証明書:証明書はプリンターと他のネットワークリソース間の安全な通信を確保するのに役立ちます。プリンターで使用する証明書は2種類設定できます:エンティティの識別を検証するCA証明書、そして、主張された身元を認証するID証明書です。
秘密とパスワード:すべてのHPプリンターには複数のパスワード、パスフレーズ、アクセスコードがあり、プリンターのさまざまな機能を保護するために設定できます。これには、組み込みウェブサーバー(EWS)パスワード、プリンタジョブ言語(PJL)パスワード、SNMPパスフレーズ、サインインセットアップ用のLDAP管理者パスワードなどが含まれます。HPはこれらの機能すべてにパスワードを設定するか、不要であれば無効化することを強く推奨しています。
WXPでは、IT管理者がプリンターポリシー内で、フリート内のプリンターの特定の機能や機能へのアクセスを許可、制限、またはブロックする証明書や設定の秘密やパスワードを定義または提供できます。WXPはこれらの値を用いて、フリート全体のプリンターのコンプライアンスを評価・改善しています。
この機密データの取り扱いに必要なセキュリティレベルを達成するため、HPはWXPポリシーエンジンのアーキテクチャを強化し、顧客の秘密情報やパスワードを輸送中および静止時の両方で非常に安全な方法で取り扱う方法を追加しました。基本的に、HPはTLS 1.2(2048ビットRSA暗号化および証明書検証)を超える暗号化レベルを追加し、通信チャネルの安全確保に使っています。
この多層暗号化により、WXPはIT管理者がプリンターポリシーを使ってプリンタ上の秘密情報やパスワードを安全に設定、評価、修正できるようになり、プリンターごとに手動で設定する必要をほぼなくします。
ネットワークポートとファイアウォール要件
ファイアウォールソフトウェアは、受信および送信の両方のインターネットトラフィックをブロックするように設定可能です。HPプリンターは、HP Webサービス(HP クラウド接続とも呼ばれます)とのアウトバウンド通信のみを必要とします。HPのウェブサービスは、顧客環境のHPプリンターとの通信を開始することはありません。したがって、インバウンドHPのURLをホワイトリストに登録する必要はありません。
すべてのHTTPS通信はデフォルトでポート443に割り当てられます。ポート631は443が利用できない場合の二次オプションとして使用されます。
ファイアウォール構成:クラウド接続プリンター
クラウド接続プリンターの場合、ファイアウォールソフトウェアでアウトバウンド(プリンター主導)インターネット通信のために以下のURLを設定する必要があります:
HPウェブサービスURL
https://*.avatar.ext.hp.com:443
http://*.avatar.ext.hp.com
UDP://*.avatar.ext.hp.com:9930
WSS://*.avatar.ext.hp.com:443(ウェブソケットプロトコル)
https://*.id.hp.com:443
https://*.ipp.ext.hp.com:443
https://*.wpp.api.hp.com:443
https://*.api.hp.com:443
デバイスオンボーディングURL
https://*.api.ws-hp.com:443
ファームウェアアップデートのURL
http://h10141.www1.hp.com/pub/inkjet/updates
HP Cloud Sign In Once (SIO)
https://*.mymfpprogram.com:443
ファイアウォール設定:Print Fleet Proxy接続プリンター
Print Fleet Proxyを介して接続されたプリンターは、ファイアウォールがポート443経由で以下のエンドポイントへの送信HTTPSリクエストを許可する必要があります:
WXPプリントフリート管理プライバシー
データプライバシー
HPはプライバシーとデータ保護の分野で長年にわたり業界をリードしてきました。強力な製品とサービスのポートフォリオを活用し、お客様やパートナーの個人データ保護の取り組みを支援しています。WXPに関連して処理されるWXPの個人データに関しては、HPがデータ処理装置として機能します。HP Privacy Centralのデータプロセッサーセクションをご参照ください。グローバル企業として、提供された情報は、HPプライバシーステートメントおよび国際データ転送セクションに記載された国際プライバシープログラムに基づいて、世界中のHP企業に転送またはアクセスされる可能性があります。
HPのプライバシー慣行と原則はHPプライバシーステートメントに 明記されています。プライバシーステートメントは定期的に更新され、以下のトピックを扱っています。
私たちのプライバシー原則
国際データ転送
データの使い方
私たちが収集するデータ
子どものプライバシー
データの保持と安全確保方法
データの共有方法
差別禁止および忠誠心プログラム
HPコミュニケーションズ
権利の行使とお問い合わせ
プライバシーステートメントの変更点
お問い合わせ
サポートが必要な場合は、 サポートケース を作成またはメール support@wxp.hp.com してください。