Izradite pakete za implementaciju Firefoxa s GPO-ima i korporativnim pravilima

  • Korištenje Firefox ADMX predložaka i GPO-a za primjenu korporativnih politika na preglednik.
  • Centralizirano postavljanje ekstenzija u Edgeu, Chromeu i Firefoxu pomoću direktiva.
  • Izrada dijeljenih repozitorija i MSI paketa za instalaciju softvera putem GPO-a.
  • Održavanje korporativnih aplikacija s mogućnostima ponovnog postavljanja i kontrolirane deinstalacije.

Konfiguriranje GPO-ova i korporativnih politika za Firefox

Centralizirajte konfiguraciju i softver preglednika U korporativnom okruženju to više nije luksuz, već nužnost. Ako vaša organizacija koristi Firefox i želite ga držati pod kontrolom, s pravilno konfiguriranim proširenjima i postavkama, najbolji pristup je korištenje Active Directoryja, objekata grupnih pravila (GPO-ova) i službenih administratorskih predložaka Mozille. To će vas spriječiti da se oslanjate na izolirane skripte, ručne instalacije ili pristup "svatko konfigurira kako može".

Izrada paketa za implementaciju Firefoxa pomoću GPO-a Omogućuje vam instalaciju samog preglednika, primjenu sigurnosnih pravila, nametanje proširenja (baš kao što biste to učinili u Edgeu ili Chromeu) i automatsku distribuciju dodatnog softvera na računala u domeni. Pogledajmo, korak po korak, kako postaviti ovu infrastrukturu, kako raditi s Firefoxovim ADMX datotekama, kako nametnuti proširenja i kako koristiti objekte grupnih pravila (GPO) za implementaciju drugih .MSI programa na vašim računalima.

Preduvjeti i pregled implementacije s GPO-om

Prije nego što počnete stvarati GPO-ove i mijenjati predloške, morate biti jasni oko minimalnih zahtjeva za ozbiljan rad s grupnim pravilima i Firefox u korporativnoj mreži. To su:

  • Okruženje Active DirectoryjaSve što ćete ovdje vidjeti oslanja se na domenu Windows Servera s Active Directory Domain Services (AD DS). Trebat će vam barem jedan kontroler domene, iako u stvarnim okruženjima obično postoji više kontrolera domene radi redundancije.
  • Administratorska dozvolaZa stvaranje i uređivanje GPO-ova, njihovo povezivanje s organizacijskim jedinicama (OU) i kopiranje ADMX predložaka u središnju pohranu, morat ćete koristiti račun s administratorskim dozvolama u domeni ili, barem, određenim delegiranjima na OU-ovima kojima ćete upravljati.
  • Timovi ujedinjeni u domeniKlijenti (Windows 10/11, poslužitelji itd.) na kojima želite implementirati Firefox, njegove politike ili bilo koji drugi softver moraju biti pridruženi AD DS domeni. U suprotnom, GPO-ovi se neće primjenjivati.
  • Softver poslovnog formataZa opću implementaciju aplikacija pomoću grupnih pravila preporučuje se rad s paketima Windows Installera (.msi) ili s administratorskim instalacijama pomoću setup.exe /a. U slučaju Firefoxa i njegovih proširenja, kombinirat ćemo ADMX i specifične parametre.

Firefox očekuje vlastiti ugrađeni VPN preglednik

Službeni administratorski predlošci za Firefox (ADMX)

Godinama je upravljanje Firefoxom u tvrtkama bila prava noćna mora. Jer nije bilo službenih administrativnih predložaka. Korisnici su se morali oslanjati na skripte, ručno kopirati konfiguracijske datoteke ili koristiti rješenja trećih strana. To se promijenilo u svibnju 2018., kada je Mozilla objavila vlastite predloške pravila u ADMX formatu.

Kompatibilnost pravilaFirefox pravila rade samo od verzije 60 nadalje. U starijim verzijama predlošci neće imati učinka, stoga prije početka provjerite je li Firefox ažuriran na svim vašim računalima.

Preuzmite Mozilla predloškeADMX datoteke i njihove jezične datoteke (ADML) možete nabaviti iz službenog Mozillinog repozitorija na GitHubu, u odjeljku "Izdanja" projekta policy-templates. Tamo ćete pronaći komprimiranu datoteku sa svim potrebnim predlošcima za konfiguriranje Firefoxa pomoću objekata grupnih pravila (GPO-ova).

Dekompresija i pripremaNakon što preuzmete paket, izdvojite ga na privremenu lokaciju na administratorskoj radnoj stanici ili datotečnom poslužitelju. Vidjet ćete mape za različite jezike i .admx datoteke koje definiraju kategorije i postavke pravila.

Kopirajte ADMX i ADML u spremište direktivaDa bi Uređivač grupnih pravila prepoznao nove predloške, morate kopirati ADMX i ADML datoteke na odgovarajuću putanju, koja može biti lokalna ili centralizirana:

  • Lokalna trgovinaC:\Windows\PolicyDefinitions na samom kontroleru domene.
  • Glavna trgovina\\dc-server\SYSVOL\naziv-domene\Policies\PolicyDefinitions na vašem primarnom kontroleru domene ili na poslužitelju koji vaša organizacija koristi za centralno spremište.

Nakon kopiranja predložaka, prilikom otvaranja GPO konzole (gpmc.msc) Vidjet ćete nove odjeljke za Mozilla Firefox unutar administrativnih predložaka, i u Konfiguraciji računala i u Konfiguraciji korisnika, ovisno o tome što svaka verzija predložaka politika nudi.

Stvaranje i osnovno upravljanje GPO-ima u Active Directoryju

Cijelo raspoređivanje Firefoxa i ostalih programa Orkestrira se putem objekata grupnih pravila (GPO-ova). Opći mehanizmi za stvaranje, uređivanje i povezivanje GPO-a isti su bez obzira na to implementirate li preglednike, proširenja ili softver trećih strana.

Pristup Upravitelju grupnih pravilaS kontrolera domene ili s administratorskog poslužitelja:

  • Otvorite administrator poslužiteljaIdite na Alate i odaberite "Upravitelj grupnih pravila".
  • Ako želite odmah prijeći na stvar, možete pokrenuti izravno GPMC.MSC iz naredbe Run ili iz konzole.

Stvaranje novog GPO-aZa centralizaciju konfiguracije Firefoxa ili implementaciju softvera:

  • Desnom tipkom miša kliknite naziv domene ili organizacijsku jedinicu na koju želite primijeniti pravilo.
  • Odaberite "Stvori GPO u ovoj domeni i poveži ga ovdje...".
  • Unesite opisni naziv, na primjer „Firefox – Korporativne politike“ ili „Implementacija PuTTY softvera“.

GPO izdanjeNakon što ga kreirate, kliknite desnom tipkom miša na njega i odaberite "Uredi". Otvorit će se Uređivač grupnih pravila gdje ćete pronaći dvije glavne grane: Konfiguracija računala i Konfiguracija korisnika, svaka sa svojim vlastitim pravilima, administrativnim predlošcima i opcijama konfiguracije softvera.

Sigurnost i kontrola opsegaIz svojstava GPO-a (kartica Sigurnost u Active Directory Users and Computers ili u samom GPMC-u) možete prilagoditi tko ima dopuštenje za "Primjenu grupnih pravila". Ovdje odlučujete koje će sigurnosne grupe vidjeti ta pravila, a koje neće. Poništite odabir opcije za grupe koje želite isključiti i označite ga za ciljne grupe.

Imajte na umu da opseg također ovisi o organizacijskoj jedinici na koji je GPO povezan. Možete imati specifične politike za određenu podružnicu, lokaciju, grupu poslužitelja ili samo za određene vrste opreme, ovisno o tome kako ste dizajnirali strukturu svoje OU.

Izradite pakete za implementaciju Firefoxa s GPO-ima i korporativnim pravilima

Konfigurirajte Firefox putem GPO-a s ADMX predlošcima

Nakon što su Mozilla predlošci kopirani i GPO je kreiran, možete početi definirati pravila koja će upravljati ponašanjem Firefoxa u tvrtki. Ta pravila se kreću od konfiguriranja početne stranice do blokiranja određenih korisničkih opcija ili kontrole proširenja.

Navigacija predlošcima Firefoxa

Unutar GPO editora, pod Administrativni predlošci, vidjet ćete odjeljak za Mozilla Firefox (točna lokacija može se malo razlikovati ovisno o verziji). Odatle možete definirati postavke na razini korisnika ili računala.

Tipične politike koje su od interesa u korporativnim okruženjima može uključivati:

  • Blokiranje kritičnih promjena konfiguracije (proxy, certifikati, automatska ažuriranja itd.).
  • Postavke početne stranice s korporativnim intranetom ili servisnim portalom.
  • Definicija proxy poslužitelja i izuzeća za kontrolu web prometa.
  • Onemogućavanje značajki koje nisu u skladu sa sigurnosnim pravilima, kao što su određene značajke sinkronizacije ili dozvole web-mjesta.
  • Upravljanje proširenjima, što pokazuje koji su dodaci instalirani, koji su blokirani, a koji su dopušteni.

Primjena politike na korisnike ili opremu

Ovisno o tome kako želite upravljati Firefoxom, možete birati između:

  • Konfigurirajte pravila u Postavkama opremetako da utječu na svakog korisnika koji se prijavi na te strojeve.
  • Konfigurirajte pravila u Korisničkim postavkamatako da postavke putuju s računom, bez obzira na uređaj s kojeg se povezujete.

Uvijek je preporučljivo testirati pravila na podskupu korisnika ili u laboratorijskoj organizacijskoj jedinici prije nego što ih se primijeni na cijelu organizaciju, izbjegavajući iznenađenja u produkciji.

Automatsko postavljanje ekstenzija u preglednike (Firefox, Chrome i Edge)

Osim samog preglednika, u mnogim tvrtkama Ključno je osigurati da je određeno proširenje instalirano i aktivno na svim računalima (na primjer, sigurnosni dodatak, agent za nadzor ili proširenje produktivnosti). Postupak se malo razlikuje između Edgea, Chromea i Firefoxa, ali logika je slična.

Tipičan scenarij: Kabeenovo proširenje

Zamislite da želite implementirati Kabeen ekstenziju za Microsoft Edge, Google Chrome i Mozilla Firefox. Ekstenzija radi zajedno s izvornim agentom koji također mora biti instaliran na računalu za bilježenje korištenja web aplikacije, tako da ćete morati upravljati objema komponentama: agentom i ekstenzijom.

  1. Korak 1: Izradite GPO za implementaciju proširenjaKao i prije, prijavite se na administratorsku radnu stanicu ili kontroler domene, otvorite konzolu za upravljanje grupnim pravilima, desnom tipkom miša kliknite domenu ili relevantnu organizacijsku jedinicu i stvorite novi GPO s opisnim nazivom, na primjer, "Kabeen Browsers Extension".
  2. Korak 2: Instalirajte predloške za administraciju preglednikaNa nekim kontrolerima domene morat ćete implementirati i specifične ADMX predloške za Microsoft Edge, Google Chrome i Mozilla Firefox kako biste omogućili opcije kontrole proširenja. Ti se predlošci također kopiraju u lokalnu ili središnju pohranu PolicyDefinitions.
  3. Korak 3: Konfigurirajte tihu instalaciju proširenja za svaki podržani preglednik, koristeći odjeljke Proširenja unutar administrativnih predložaka.

Proširenje za Microsoft Edge

Za prisilnu instalaciju proširenja u EdgeuUredite GPO i krećite se kroz stablo do:

Konfiguracija korisnika > Pravila > Administrativni predlošci > Microsoft > Microsoft Edge > Proširenja

U tom odjeljku pronađite pravila „Kontrola koja se proširenja tiho instaliraju“ (ili ekvivalentan naziv ovisno o jeziku/verziji). Nastavite na sljedeći način:

  • Uredite tu politiku i odaberite opciju Omogućeno.
  • Pritisnite gumb predstava da biste otvorili popis proširenja koja će se tiho instalirati.
  • Dodajte identifikator Kabeen ekstenzije, na primjer: jgdflahjneomipldehpneckiplknghbc (Točna vrijednost ovisit će o trenutnoj dokumentaciji dobavljača.)

S ovim, kada se korisnici prijave u Edge Na računalima na koja utječe GPO, proširenje će se instalirati automatski bez traženja potvrde.

Proširenje u Google Chromeu

U Chromeu je mehanizam sličanAli politika koja nas zanima je ona za popis prisilne instalacije aplikacija i proširenja. U GPO editoru idite na:

Korisničke postavke > Pravila > Administrativni predlošci > Google > Google Chrome > Proširenja

Odatle uređuje pravila. „Konfiguriraj popis aplikacija i proširenja za prisilnu instalaciju“ i:

  • Označi politiku kao Omogućeno.
  • Kliknite na predstava za dodavanje stavki na popis.
  • Uključite identifikator dodijeljen Kabeenu u Chromeu, na primjer: hkmgmmaopoofgchofbngplopnhajbojc (uvijek to potvrdite u službenoj dokumentaciji).

Na taj način, Chrome će implementirati proširenje u pozadini. za korisnike unutar dosega tog GPO-a, bez potrebe da posjećuju Chrome web-trgovinu.

Proširenje za Mozilla Firefox

U Firefoxu, prisilno upravljanje ekstenzijama To se također radi putem administrativnih predložaka, nakon što su instalirani. U GPO-u idite na:

Konfiguracija korisnika > Pravila > Administrativni predlošci > Mozilla > Firefox > Proširenja

U toj grani naći ćete politiku „Proširenja za instalaciju“ (ili slično). Za prisilno instaliranje Kabeen proširenja:

  • Uredite pravilo i označite ga kao Omogućeno.
  • Na popisu proširenja za instalaciju dodajte URL za instalaciju s portala za dodatke Mozilla, na primjer: https://addons.mozilla.org/firefox/downloads/latest/kabeen/latest.xpi.

Firefox će zatim automatski preuzeti i instalirati proširenje pri pokretanju, bez intervencije korisnika, pod uvjetom da se pravilo ispravno primjenjuje i da verzija preglednika podržava te direktive.

GPO za Firefox

Implementacija softvera na domenskim računalima pomoću GPO-a

Osim upravljanja preglednicima i proširenjimaObjekti grupnih pravila (GPO) omogućuju vam implementaciju kompletnog softvera na računalima koja su svjesna domene. Ova funkcionalnost dostupna je u svim podržanim verzijama sustava Windows Server i posebno je korisna za instaliranje uobičajenih alata (VPN klijenti, uslužni programi poput PuTTY-a, agenti itd.) bez potrebe za pojedinačnim posjetom svakoj radnoj stanici.

Grupna direktiva nudi dva glavna načina distribucije:

  • Raspodjela softvera (korisnicima ili opremi) za automatsku instalaciju.
  • Objavljivanje softvera (korisnicima) koji će se instalirati na zahtjev iz Dodaj ili ukloni programe.

Dodijelite program korisniku To znači da se softver priprema prilikom prijave i završava instalaciju kada ga korisnik prvi put pokrene. Dodjeljivanje računala znači da se instalacija odvija prilikom pokretanja sustava i postaje dostupna svim korisnicima tog računala.

Objavite program Paket se pojavljuje u odjeljku "Dodaj nove programe" unutar Dodaj ili ukloni programe / Upravljačka ploča, a korisnik odlučuje hoće li ga instalirati ili ne.

Stvorite točku distribucije softvera

Distribucija GPO-a temelji se na dijeljenom mrežnom resursu Ovo spremište je mjesto gdje računala pristupaju .msi paketu ili instalacijskim datotekama. Obično se nalazi na datotečnom poslužitelju kojem mogu pristupiti sva računala u domeni.

Osnovni koraci za postavljanje repozitorija:

  • Prijavite se na datotečni poslužitelj ili sam kontroler domene s administratorskim ovlastima.
  • Napravite mapu koja će služiti kao repozitorij softvera, na primjer „SoftRepo“.
  • Desnim klikom na mapu unesite nekretnine i idite na karticu udio.
  • Kliknite na Napredno dijeljenje, označite okvir "Dijeli ovu mapu" i zatim kliknite na dozvole.

Postavite dopuštenja za dijeljenje uklanjanjem generičkog pristupa za "Sve" i dodavanjem odgovarajućih grupa ili korisnika (na primjer, Sva računala u domeni i Svi korisnici u domeni, prema vašoj sigurnosnoj politici).

Na kartici Sigurnost mapeIdite na Napredne opcije, dodajte potrebne grupe i dodijelite im dozvole za čitanje (ili odgovarajuće dozvole). To osigurava da će računala moći preuzeti instalacijski program bez problema s NTFS dozvolama.

Provjerite radi li pristup Unesite punu UNC putanju u preglednik datoteka, nešto poput \\SRV-OLIN02-001\SoftRepo. Ako se ispravno otvori, vaša distribucijska točka je spremna.

Objavljivanje ili dodjeljivanje MSI paketa pomoću grupnih pravila

Sljedeći korak je stvaranje GPO-a za instalaciju softvera i povežite ga gdje god želite. To možete učiniti iz Active Directory Users and Computers ili GPMC-a, ali postupak je isti.

Stvaranje GPO-a iz Active Directory korisnika i računala:

  • Otvorite "Active Directory korisnici i računala" iz Administrativnih alata.
  • U stablu kliknite desnom tipkom miša na domenu i odaberite nekretnine.
  • U kartici Pravila grupe, kliknite na Novi stvoriti GPO i dati mu opisno ime.
  • Na kartici Sigurnost konfigurirajte koje grupe imaju dopuštenje za "Primjenu grupnih pravila" tako da prema potrebi označite ili poništite odabir.

Dodijelite softverski paket To se radi za timove ili korisnike iz GPO editora:

  • Izmijenite GPO klikom na Promijeniti s kartice Grupne politike ili s GPMC-a.
  • Bajo Postavljanje opreme, proširiti konfiguracija softvera i uđite Instalacija softvera ako želite da se program instalira prilikom pokretanja računala.
  • Desnom tipkom miša kliknite na Instalacija softvera, odaberite Novo > Paket.
  • U dijaloškom okviru Otvori navedite punu UNC putanju do .msi datoteke na dijeljenoj mapi: na primjer, \\server\SoftRepo\program.msi.
  • Odaberite paket i, kada se to od vas zatraži, odaberite metodu Dodijeljeno.

Paket će se pojaviti u desnom panelu uređivača. kao program kojim upravlja GPO. Nakon zatvaranja uređivača i primjene pravila, pogođena računala će instalirati softver prilikom sljedećeg ponovnog pokretanja.

Ako umjesto dodjeljivanja želite objaviti paket za korisnikeIdite na Postavke korisnika > Postavke softvera > Instalacija softvera, stvorite novi paket s istom UNC putanjom i odaberite metodu ObjavitiProgram će se pojaviti u odjeljku "Dodaj nove programe" na upravljačkoj ploči, odakle ga korisnici mogu ručno instalirati.

Održavanje: ponovno postavljanje i uklanjanje paketa

Životni vijek softverskog paketa u organizaciji Ne završava s početnom instalacijom. Ponekad ćete ga morati ažurirati, ponovno implementirati ili u potpunosti ukloniti. Grupne politike nude mogućnosti za upravljanje svime time na kontroliran način.

Ponovno postavljanje paketa To može biti potrebno kada objavite novu verziju ili ispravite grešku u MSI-ju. Da biste to učinili:

  1. Otvorite Active Directory Users and Computers (Korisnici i računala Active Directoryja), idite na Domain Properties (Svojstva domene) i karticu Pravila grupe.
  2. Odaberite GPO koji ste koristili za implementaciju paketa i kliknite na Promijeniti.
  3. U editoru proširite granu konfiguracija softvera koji sadrži unos za instalaciju softvera.
  4. Kliknite na kontejner za instalaciju softvera, pronađite program u desnom panelu, kliknite ga desnom tipkom miša i odaberite Svi zadaci y luego Ponovno implementirajte aplikaciju.
  5. Potvrdite poruku koja označava da će se aplikacija ponovno instalirati na svim lokacijama na kojima je prethodno bila instalirana.

Od tada nadalje, prilikom sljedećih ponovnih pokretanja ili prijavaTimovi će ponovno primiti paket i on će biti ažuriran kako je definirano u MSI-ju.

Ukloni paket To je jednako važno kada softver zastari ili ga zamijeni drugi:

  • Iz istog spremnika za instalaciju softvera, desnom tipkom miša kliknite program i odaberite Svi zadaci > Ukloni.
  • Sustav će vam ponuditi dvije mogućnosti: Odmah deinstalirajte softver s korisnika i računala. o Omogući korisnicima nastavak korištenja softvera, ali spriječi nove instalacije.
  • Odaberite onu koja najbolje odgovara vašoj strategiji tranzicije i potvrdite.

Imajte na umu da ponekad objavljeni paketi Ti se programi mogu nastaviti pojavljivati ​​na klijentskim radnim stanicama čak i nakon što su uklonjeni putem grupnih pravila, posebno ako ih je korisnik instalirao, ali ih nikada nije pokrenuo. Instalacija će se dovršiti kada se program prvi put pokrene, a grupna pravila će ih zatim ukloniti prema novoj konfiguraciji.

Savladajte ove mogućnosti održavanja Omogućuje vam održavanje puno čišće i homogenije softverske flote, izbjegavajući stare verzije zaboravljene na nekim strojevima.

Kombiniranjem službenih administrativnih predložaka za Firefox, GPO-ova za proširenja preglednika i instalacije softvera putem MSI paketaDobivate detaljnu kontrolu nad time koji se preglednik koristi, koje ga politike reguliraju i koji su dodatni alati prisutni na radnim stanicama. Uz minimalno planiranje (repozitorij softvera, dobro osmišljena struktura OU-a i prethodno laboratorijsko testiranje), implementacija Firefoxa i njegovih korporativnih politika s GPO-ima prelazi iz zamornog zadatka u predvidljiv, ponovljiv i puno praktičniji proces za administratore sustava.


Dodaj kao preferirani izvor na Googleu