Централизирайте конфигурацията и софтуера на браузъра В корпоративна среда това вече не е лукс, а необходимост. Ако вашата организация използва Firefox и искате да го държите под контрол, с правилно конфигурирани разширения и настройки, най-добрият подход е да използвате Active Directory, обекти за групови правила (GPO) и официалните административни шаблони на Mozilla. Това ще ви предпази от разчитане на изолирани скриптове, ръчни инсталации или подход „всеки го конфигурира както може“.
Създаване на пакети за внедряване на Firefox с GPO Той ви позволява да инсталирате самия браузър, да прилагате политики за сигурност, да налагате разширения (точно както бихте направили в Edge или Chrome) и автоматично да разпространявате допълнителен софтуер към компютрите в домейна. Нека видим стъпка по стъпка как да настроите тази инфраструктура, как да работите с ADMX файловете на Firefox, как да налагате разширения и как да използвате обекти с групови правила (GPO), за да внедрите други .MSI програми на вашите компютри.
Предварителни изисквания и общ преглед на внедряването с GPO
Преди да започнете да създавате GPO и да променяте шаблони, трябва да сте наясно с минималните изисквания за сериозна работа с групови политики и... Firefox в корпоративна мрежа. Това са:
- Среда на Active DirectoryВсичко, което ще видите тук, разчита на домейн на Windows Server с Active Directory Domain Services (AD DS). Ще ви е необходим поне един домейн контролер, въпреки че в реални среди обикновено има множество домейн контролери за резервиране.
- Разрешение на администраторЗа да създавате и редактирате GPO, да ги свързвате с организационни единици (OU) и да копирате ADMX шаблони в централното хранилище, ще трябва да използвате акаунт с администраторски разрешения в домейна или поне със специфични делегации в организационните единици, които ще управлявате.
- Екипи, обединени в домейнаКлиентите (Windows 10/11, сървъри и др.), където искате да инсталирате Firefox, неговите политики или друг софтуер, трябва да бъдат присъединени към домейна на AD DS. В противен случай GPO няма да се прилагат.
- Софтуер в корпоративен форматЗа общо внедряване на приложения, използващи групови правила, се препоръчва работа с пакети на Windows Installer (.msi) или с административни инсталации, използващи setup.exe /a. В случай на Firefox и неговите разширения, ще комбинираме ADMX и специфични параметри.
Официални административни шаблони за Firefox (ADMX)
Години наред управлението на Firefox в компаниите беше истински кошмар. Защото нямаше официални административни шаблони. Потребителите трябваше да разчитат на скриптове, ръчно да копират конфигурационни файлове или да използват решения на трети страни. Това се промени през май 2018 г., когато Mozilla пусна свои собствени шаблони за политики във формат ADMX.
Съвместимост на политикитеПравилата на Firefox работят само от версия 60 нататък. В по-ранните версии шаблоните няма да имат ефект, така че се уверете, че Firefox е актуален на всички ваши компютри, преди да започнете.
Изтегляне на шаблони от MozillaМожете да получите ADMX файловете и техните езикови файлове (ADML) от официалното хранилище на Mozilla в GitHub, в секцията „Releases“ на проекта policy-templates. Там ще намерите компресиран файл с всички необходими шаблони за конфигуриране на Firefox с помощта на обекти за групови правила (GPO).
Декомпресия и подготовкаСлед като изтеглите пакета, разархивирайте го във временно местоположение на вашата администраторска работна станция или файлов сървър. Ще видите папки за различни езици и .admx файловете, които определят категориите и настройките на правилата.
Копиране на ADMX и ADML в хранилището на директивиЗа да може редакторът за управление на групови правила да разпознае новите шаблони, трябва да копирате ADMX и ADML файловете в съответния път, който може да бъде локален или централизиран:
- Местен магазинC:\Windows\PolicyDefinitions на самия домейн контролер.
- Главен магазин\\dc-server\SYSVOL\domain-name\Policies\PolicyDefinitions на основния ви домейн контролер или на сървъра, който вашата организация използва за централното хранилище.
След копиране на шаблоните, при отваряне на GPO конзолата (gpmc.msc) Ще видите нови секции за Mozilla Firefox в административните шаблони, както в „Конфигурация на компютъра“, така и в „Конфигурация на потребителя“, в зависимост от това какво предлага всяка версия на policy-templates.
Създаване и основно управление на GPO в Active Directory
Цялостното внедряване на Firefox и други програми Оркестрира се чрез обекти на групови правила (GPO). Общите механизми за създаване, редактиране и свързване на GPO са едни и същи, независимо дали внедрявате браузъри, разширения или софтуер на трети страни.
Достъп до мениджъра на групови правилаОт домейн контролер или от административен сървър:
- Отворете администратор на сървъраОтидете на „Инструменти“ и изберете „Диспечер на групови правила“.
- Ако искате да преминете директно към същината, можете да стартирате директно GPMC.MSC от „Изпълнение“ или от конзола.
Създаване на нов GPOЗа да централизирате конфигурацията на Firefox или да внедрите софтуер:
- Щракнете с десния бутон върху името на вашия домейн или върху организационната единица, където искате да приложите политиката.
- Изберете „Създаване на GPO в този домейн и свързване тук…“.
- Въведете описателно име, например „Firefox – Корпоративни политики“ или „Разгръщане на PuTTY софтуер“.
GPO изданиеСлед като бъде създаден, щракнете с десния бутон върху него и изберете „Редактиране“. Ще се отвори редакторът за управление на групови правила, където ще намерите два основни клона: Конфигурация на компютъра и Конфигурация на потребителя, всеки със свои собствени правила, административни шаблони и опции за конфигуриране на софтуера.
Контрол на сигурността и обхватаОт свойствата на GPO (раздел „Защита“ в „Потребители и компютри на Active Directory“ или в самия GPMC) можете да настроите кой има разрешение да „Прилага групови правила“. Тук решавате кои групи за сигурност ще виждат или не тази политика. Махнете отметката от опцията за групите, които искате да изключите, и я отметнете за целевите групи.
Не забравяйте, че обхватът зависи и от организационната единица (OU). към който е свързан GPO. Можете да имате специфични политики за конкретен клон, местоположение, група сървъри или само за определени видове оборудване, в зависимост от това как сте проектирали структурата на вашата OU.

Конфигуриране на Firefox чрез GPO с ADMX шаблони
След като шаблоните на Mozilla бъдат копирани и GPO бъде създаден, можете да започнете дефинирайте политиките, които ще управляват поведението на Firefox в компанията. Тези правила варират от конфигуриране на началната страница до блокиране на определени потребителски опции или контролиране на разширения.
Навигиране в шаблоните на Firefox
В редактора на GPO, под „Административни шаблони“, ще видите раздел за Mozilla Firefox (точното местоположение може леко да варира в зависимост от версията). Оттам можете да дефинирате настройки на ниво потребител или компютър.
Типични политики, които са от интерес в корпоративна среда може да включва:
- Блокиране на критични промени в конфигурацията (прокси, сертификати, автоматични актуализации и др.).
- Настройки на началната страница с корпоративния интранет или сервизния портал.
- Дефиниция на прокси сървъри и изключения за контрол на уеб трафика.
- Деактивиране на функции, които не отговарят на политиката за сигурност, като например определени функции за синхронизация или разрешения за сайтове.
- Управление на разширенията, показвайки кои добавки са инсталирани, кои са блокирани и кои са разрешени.
Прилагане на политиката към потребители или оборудване
В зависимост от това как искате да контролирате Firefox, можете да избирате от:
- Конфигурирайте правилата в Настройки на оборудванетотака че те да засягат всеки потребител, който влиза в тези машини.
- Конфигурирайте правилата в потребителските настройкитака че настройките да пътуват с акаунта, независимо от устройството, от което се свързвате.
Винаги е препоръчително да тествате политиките върху подмножество от потребители или в лабораторна организация, преди да ги внедрите в цялата организация, като по този начин се избягват изненади в производствения процес.
Автоматично внедряване на разширения в браузъри (Firefox, Chrome и Edge)
В допълнение към самия браузър, в много компании Изключително важно е да се гарантира, че дадено разширение е инсталирано и активно на всички компютри (например плъгин за сигурност, агент за наблюдение или разширение за продуктивност). Процедурата се различава леко между Edge, Chrome и Firefox, но логиката е подобна.
Типичен сценарий: Разширение на Кабеен
Представете си, че искате да внедрите разширението Kabeen за Microsoft Edge, Google Chrome и Mozilla Firefox. Разширението работи съвместно с вграден агент, който също трябва да бъде инсталиран на компютъра, за да регистрира използването на уеб приложения, така че ще трябва да управлявате и двата компонента: агента и разширението.
- Стъпка 1: Създаване на GPO за внедряването на разширениетоКакто преди, влезте в административната работна станция или домейн контролера, отворете конзолата за управление на групови политики, щракнете с десния бутон върху домейна или съответния OU и създайте нов GPO с описателно име, например „Kabeen Browsers Extension“.
- Стъпка 2: Инсталирайте шаблоните за администриране на браузъраНа някои домейн контролери ще трябва да внедрите и специфичните ADMX шаблони за Microsoft Edge, Google Chrome и Mozilla Firefox, за да активирате опциите за контрол на разширенията. Тези шаблони също се копират в локалното или централното хранилище на PolicyDefinitions.
- Стъпка 3: Конфигурирайте тихата инсталация на разширението за всеки поддържан браузър, използвайки секциите „Разширения“ в административните шаблони.
Разширение за Microsoft Edge
За да принудите инсталирането на разширението в EdgeРедактирайте GPO и преминете през дървото до:
Потребителска конфигурация > Политики > Административни шаблони > Microsoft > Microsoft Edge > Разширения
В този раздел намерете политиката „Контролирайте кои разширения се инсталират тихо“ (или еквивалентно име в зависимост от езика/версията). Продължете както следва:
- Редактирайте тази политика и изберете опцията Активирано.
- Щракнете върху бутона шоу за да отворите списъка с разширения, които ще бъдат инсталирани безшумно.
- Добавете идентификатора на разширението Kabeen, например: йгдфлахйнеомиплдехпнекиплкнгхбк (Точната стойност ще зависи от актуалната документация на доставчика.)
С това, когато потребителите влязат в Edge На компютри, засегнати от GPO, разширението ще се инсталира автоматично, без да се иска потвърждение.
Разширение в Google Chrome
В Chrome механизмът е подобенНо политиката, която ни интересува, е тази за списъка с принудително инсталиране на приложения и разширения. В редактора на GPO отидете на:
Потребителски настройки > Правила > Административни шаблони > Google > Google Chrome > Разширения
Оттам той редактира политиката. „Конфигуриране на списъка с приложения и разширения за принудително инсталиране“ и:
- Маркирай политиката като Активирано.
- Кликнете върху шоу за да добавите елементите към списъка.
- Включете идентификатора, присвоен на Kabeen в Chrome, например: hkmgmmaopoofgchofbngplopnhajbojc (винаги потвърждавайте това в официалната документация).
По този начин Chrome ще разположи разширението във фонов режим. за потребители в обхвата на този GPO, без да е необходимо да посещават уеб магазина на Chrome.
Разширение за Mozilla Firefox
Във Firefox, принудително управление на разширенията Това се прави и чрез административните шаблони, след като бъдат инсталирани. В GPO отидете на:
Конфигурация на потребителя > Политики > Административни шаблони > Mozilla > Firefox > Разширения
В този клон ще намерите политика „Разширения за инсталиране“ (или подобно). За да принудите разширението Kabeen:
- Редактирайте политиката и я маркирайте като Активирано.
- В списъка с разширения за инсталиране добавете URL адреса за инсталиране от портала за добавки на Mozilla, например: https://addons.mozilla.org/firefox/downloads/latest/kabeen/latest.xpi.
След това Firefox автоматично ще изтегли и инсталира разширението при стартиране, без намеса на потребителя, при условие че политиката е приложена правилно и версията на браузъра поддържа тези директиви.
Разгръщане на софтуер на домейн компютри с помощта на GPO
Отвъд управлението на браузъри и разширенияОбектите с групови правила (GPO) ви позволяват да разположите цялостен софтуер на компютри, работещи с домейн. Тази функционалност е налична във всички поддържани версии на Windows Server и е особено полезна за инсталиране на често срещани инструменти (VPN клиенти, помощни програми като PuTTY, агенти и др.), без да е необходимо да посещавате всяка работна станция поотделно.
Груповата директива предлага два основни режима на разпределение:
- Разпределение на софтуер (към потребители или оборудване) да се инсталира автоматично.
- Издаване на софтуер (за потребителите), които да се инсталират при поискване от „Добавяне или премахване на програми“.
Присвояване на програма на потребител Това означава, че софтуерът се подготвя при влизане в системата и завършва инсталирането, когато потребителят го стартира за първи път. Присвояването му на компютър означава, че инсталацията се извършва при стартиране на системата и става достъпна за всички потребители на тази машина.
Публикуване на програма Това кара пакета да се показва в „Добавяне на нови програми“ в „Добавяне или премахване на програми“ / „Контролен панел“ и потребителят решава дали да го инсталира или не.
Създаване на точка за разпространение на софтуер
Разпределението на GPO се основава на споделен мрежов ресурс Това хранилище е мястото, където компютрите имат достъп до .msi пакета или инсталационните файлове. Обикновено се намира на файлов сървър, достъпен за всички компютри в домейна.
Основни стъпки за настройване на хранилището:
- Влезте във файловия сървър или самия домейн контролер с администраторски права.
- Създайте папка, която ще служи като хранилище за софтуер, например „SoftRepo“.
- Щракнете с десния бутон върху папката, въведете свойства и отидете на раздела дял.
- Кликнете върху Разширено споделяне, поставете отметка в квадратчето „Сподели тази папка“ и след това щракнете върху разрешения.
Задайте разрешения за споделяне като премахнете общия достъп до „Всички“ и добавите съответните групи или потребители (например Всички компютри в домейна и Всички потребители в домейна, съгласно вашата политика за сигурност).
В раздела „Защита“ на папкатаОтидете в „Разширени опции“, добавете необходимите групи и им предоставете разрешения за четене (или съответните разрешения). Това гарантира, че компютрите ще могат да изтеглят инсталатора без проблеми с разрешенията за NTFS.
Проверете дали достъпът работи Въведете пълния UNC път във вашия файлов мениджър, нещо като \\SRV-OLIN02-001\SoftRepo. Ако се отвори правилно, вашата точка за разпространение е готова.
Публикуване или присвояване на MSI пакет с помощта на групови правила
Следващата стъпка е да създадете GPO за инсталиране на софтуер и го свържете където пожелаете. Можете да направите това или от „Потребители и компютри на Active Directory“, или от GPMC, но процесът е същият.
Създаване на GPO от потребители и компютри на Active Directory:
- Отворете „Потребители и компютри на Active Directory“ от „Административни инструменти“.
- В дървото щракнете с десния бутон върху домейна и изберете свойства.
- В раздела Групова политика, кликнете върху Нов да създадете GPO и да му дадете описателно име.
- В раздела „Защита“ конфигурирайте кои групи имат разрешение да „Прилагат групови правила“, като поставите или премахнете отметката, ако е необходимо.
Присвояване на софтуерния пакет Това се прави за екипи или потребители от редактора на GPO:
- Променете GPO, като щракнете върху Промяна от раздела „Групови правила“ или от GPMC.
- Bajo Настройка на оборудването, разширяване софтуерна конфигурация и влиза Инсталиране на софтуер ако искате програмата да се инсталира при стартиране на компютрите.
- Щракнете с десния бутон върху Инсталиране на софтуер, изберете Ново > Пакет.
- В диалоговия прозорец „Отваряне“ задайте пълния UNC път до .msi файла в споделеното хранилище: например \\server\SoftRepo\program.msi.
- Изберете пакета и, когато бъдете подканени, изберете метода Присвоено.
Пакетът ще се появи в десния панел на редактора. като програма, управлявана от GPO. След затваряне на редактора и прилагане на политиката, засегнатите машини ще инсталират софтуера при следващото си рестартиране.
Ако вместо да присвоявате, искате да публикувате пакет за потребителиОтидете в Потребителски настройки > Настройки на софтуера > Инсталиране на софтуер, създайте нов пакет със същия UNC път и изберете метода ПубликувайтеПрограмата ще се появи в „Добавяне на нови програми“ в контролния панел, откъдето потребителите могат да я инсталират ръчно.
Поддръжка: повторно внедряване и премахване на пакети
Животът на софтуерен пакет в една организация Не свършва с първоначалната инсталация. Понякога ще се наложи да го актуализирате, преразположите или премахнете изцяло. Груповите правила предлагат опции за управление на всичко това по контролиран начин.
Преразполагане на пакет Това може да е необходимо, когато пуснете нова версия или сте поправили грешка в MSI. За да направите това:
- Отворете „Потребители и компютри в Active Directory“, отидете на „Свойства на домейна“ и раздела Групова политика.
- Изберете GPO, който сте използвали за внедряване на пакета, и щракнете върху Промяна.
- В редактора разгънете клона на софтуерна конфигурация който съдържа записа за инсталиране на софтуер.
- Щракнете върху контейнера за инсталиране на софтуер, намерете програмата в десния панел, щракнете с десния бутон върху нея и изберете Всички задачи и след това Преразполагане на приложението.
- Потвърдете съобщението, което показва, че приложението ще бъде преинсталирано на всички места, където е било инсталирано преди това.
От този момент нататък, при следващи рестартирания или влизанияЕкипите ще получат пакета отново и той ще бъде актуализиран, както е определено в MSI.
Премахване на пакет Това е също толкова важно, когато софтуерът остарее или бъде заменен с друг:
- От същия контейнер за инсталиране на софтуер щракнете с десния бутон върху програмата и изберете Всички задачи > Премахване.
- Системата ще ви предложи две опции: Незабавно деинсталирайте софтуера от потребителите и компютрите. o Позволете на потребителите да продължат да използват софтуера, но забранете нови инсталации.
- Изберете този, който най-добре отговаря на вашата стратегия за преход и потвърдете.
Моля, обърнете внимание, че понякога публикуваните пакети Тези програми могат да продължат да се появяват на клиентските работни станции дори след като са били премахнати чрез групови правила, особено ако потребителят ги е инсталирал, но никога не ги е стартирал. Инсталацията ще завърши, когато програмата се стартира за първи път, и груповите правила ще ги премахнат според новата конфигурация.
Овладейте тези опции за поддръжка Това ви позволява да поддържате много по-чист и хомогенен софтуерен парк, като избягвате забравянето на стари версии на някои машини.
Чрез комбиниране на официални административни шаблони за Firefox, GPO за разширения на браузъра и инсталиране на софтуер чрез MSI пакетиВие получавате прецизен контрол върху това кой браузър се използва, какви политики го управляват и какви допълнителни инструменти са налични на работните станции. С минимално планиране (хранилище на софтуер, добре обмислена структура на организационните единици и предварителни лабораторни тестове), внедряването на Firefox и неговите корпоративни политики с GPO преминава от досадна задача до предвидим, повтаряем и много по-удобен процес за системните администратори.

