Centralizuotas naršyklės konfigūracijos ir programinės įrangos valdymas įmonės aplinkoje nebėra prabanga, tai būtinybė. Jei jūsų organizacija naudoja „Firefox“ ir norite ją kontroliuoti, griežtai tvarkydami jos plėtinius ir nustatymus, geriausias būdas yra naudoti „Active Directory“, grupės politikos objektus (GPO) ir oficialius „Mozilla“ administravimo šablonus. Tai padės išvengti pasikliovimo izoliuotais scenarijais, rankiniu diegimu ar požiūriu „kiekvienas konfigūruoja, kaip gali“.
Kuriant „Firefox“ diegimo paketus naudojant grupės politiką (GPO), galima įdiegti pačią naršyklę, taikyti saugos politiką, priverstinai diegti plėtinius (kaip ir „Edge“ ar „Chrome“ naršyklėse) ir automatiškai platinti papildomą programinę įrangą domeno kompiuteriuose. Žingsnis po žingsnio pamatysime, kaip nustatyti šią infrastruktūrą, kaip dirbti su „Firefox“ ADMX failais, kaip priverstinai diegti plėtinius ir kaip naudojant GPO diegti ir kitas .MSI programas kompiuteriuose.
GPO diegimo prielaidos ir apžvalga
Prieš pradėdami kurti GPO ir modifikuoti šablonus, turite suprasti minimalius reikalavimus, reikalingus norint efektyviai dirbti su grupių politikomis ir „Firefox“ įmonės tinkle. Tai yra:
- Active Directory aplinkaViskas, ką čia matysite, priklauso nuo „Windows Server“ domeno su „Active Directory“ domenų paslaugomis (AD DS). Jums reikės bent vieno domeno valdiklio, nors realioje aplinkoje paprastai yra keli domeno valdikliai dėl perteklinio naudojimo.
- Administratoriaus leidimasNorėdami kurti ir redaguoti GPO, susieti juos su organizaciniais vienetais (OU) ir nukopijuoti ADMX šablonus į centrinę saugyklą, turėsite naudoti paskyrą su administratoriaus teisėmis domene arba bent jau konkrečiais delegavimais OU, kuriuos ketinate valdyti.
- Komandos, sujungtos į domenąKlientai („Windows 10/11“, serveriai ir kt.), kuriuose norite diegti „Firefox“, jos strategijas ar bet kurią kitą programinę įrangą, turi būti prijungti prie AD DS domeno. Priešingu atveju GPO nebus taikomi.
- Įmonės formato programinė įrangaBendro pobūdžio programų diegimui naudojant grupės politiką rekomenduojama dirbti su „Windows Installer“ paketais (.msi) arba su administraciniais diegimais naudojant setup.exe /a. „Firefox“ ir jos plėtinių atveju derinsime ADMX ir konkrečius parametrus.
Oficialūs „Firefox“ administravimo šablonai (ADMX)
Metų metus „Firefox“ valdymas įmonėse buvo mažas košmaras, nes nebuvo oficialių administravimo šablonų. Tai reiškė scenarijų naudojimą, rankinį konfigūracijos failų kopijavimą arba trečiųjų šalių sprendimų naudojimą. Tai pasikeitė 2018 m. gegužės mėn., kai „Mozilla“ išleido savo politikos šablonus ADMX formatu.
Politikos suderinamumas . „Firefox“ politikos veikia tik nuo 60 versijos. Ankstesnėse versijose šablonai neįsigalios, todėl prieš pradėdami įsitikinkite, kad „Firefox“ yra atnaujinta visuose jūsų kompiuteriuose.
Atsisiųskite „Mozilla“ šablonus . ADMX failus ir jų kalbos failus (ADML) galite gauti iš oficialios „Mozilla“ saugyklos „GitHub“ svetainėje, „policy-templates“ projekto skiltyje „Releases“. Ten rasite suspaustą failą su visais šablonais, reikalingais „Firefox“ konfigūravimui naudojant grupės politikos objektus (GPO).
Išpakavimas ir paruošimas . Atsisiuntę paketą, išpakuokite jį į laikiną vietą administravimo darbo stotyje arba failų serveryje. Matysite skirtingų kalbų aplankus ir .admx failus, kurie apibrėžia kategorijas ir politikos nustatymus.
Nukopijuokite ADMX ir ADML failus į politikos saugyklą . Kad grupės politikos valdymo redaktorius atpažintų naujus šablonus, turite nukopijuoti ADMX ir ADML failus į atitinkamą kelią, kuris gali būti vietinis arba centralizuotas:
- Vietinė parduotuvė: C:\Windows\PolicyDefinitions pačiame domeno valdiklyje.
- Pagrindinė parduotuvė: \\dc-server\SYSVOL\domain-name\Policies\PolicyDefinitions jūsų pagrindiniame domeno valdiklyje arba serveryje, kurį jūsų organizacija naudoja centrinei saugyklai.
Nukopijavę šablonus ir atidarę GPO konsolę (gpmc.msc), administravimo šablonuose, tiek kompiuterio konfigūracijoje, tiek vartotojo konfigūracijoje, matysite naujus „Mozilla Firefox“ skyrius, priklausomai nuo to, ką siūlo kiekviena politikos šablonų versija.
GPO kūrimas ir pagrindinis valdymas „Active Directory“ sistemoje
Visas „Firefox“ ir kitų programų diegimas yra valdomas naudojant grupės politikos objektus (GPO). Bendras GPO kūrimo, redagavimo ir susiejimo procesas yra tas pats, nesvarbu, ar diegiate naršykles, plėtinius, ar trečiųjų šalių programinę įrangą.
Prieiga prie grupės politikos tvarkyklės . Iš domeno valdiklio arba administravimo serverio:
- Atidarykite Serverio administratoriusEikite į „Įrankiai“ ir pasirinkite „Grupės politikos tvarkyklė“.
- Jei norite pereiti prie reikalo, galite pradėti tiesiogiai GPMC.MSC iš „Vykdyti“ arba iš konsolės.
Naujo GPO kūrimas . Norėdami centralizuoti „Firefox“ konfigūraciją arba diegti programinę įrangą:
- Dešiniuoju pelės mygtuku spustelėkite savo domeno vardą arba OU, kuriam norite taikyti politiką.
- Pasirinkite „Sukurti GPO šiame domene ir susieti jį čia…“.
- Įveskite aprašomąjį pavadinimą, pavyzdžiui, „Firefox – įmonės politika“ arba „PuTTY programinės įrangos diegimas“.
GPO redagavimas . Sukūrę jį, spustelėkite jį dešiniuoju pelės mygtuku ir pasirinkite „Redaguoti“. Atsidarys grupės politikos valdymo redaktorius, kuriame rasite dvi pagrindines šakas: „Kompiuterio konfigūracija“ ir „Vartotojo konfigūracija“, kurių kiekviena turi savo politikas, administravimo šablonus ir programinės įrangos konfigūravimo parinktis.
Saugos ir apimties valdymas . GPO ypatybėse (skirtuke „Sauga“ „Active Directory“ programoje „Vartotojai ir kompiuteriai“ arba pačioje GPMC) galite koreguoti, kas turi teisę „Taikyti grupės politiką“. Čia galite nuspręsti, kurios saugos grupės matys šią politiką, o kurios ne. Atžymėkite parinktį prie grupių, kurias norite neįtraukti, ir pažymėkite ją prie tikslinių grupių.
Atminkite, kad taikymo sritis taip pat priklauso nuo OU, su kuriuo susietas GPO. Galite turėti konkrečias politikas konkrečiai šakai, svetainei, serverių grupei arba tik tam tikrų tipų kompiuteriams, priklausomai nuo to, kaip sukurta jūsų OU struktūra.

Konfigūruokite „Firefox“ per GPO su ADMX šablonais
Nukopijavus „Mozilla“ šablonus ir sukūrus GPO, galite pradėti apibrėžti strategijas, kurios valdys „Firefox“ elgesį įmonėje. Šios strategijos apima viską – nuo pagrindinio puslapio nustatymų iki tam tikrų naudotojo parinkčių blokavimo ir plėtinių valdymo.
„Firefox“ šablonų naršymas
GPO redaktoriuje, skiltyje „Administravimo šablonai“, matysite skyrių, skirtą „Mozilla Firefox“ (tiksli vieta gali šiek tiek skirtis priklausomai nuo versijos). Ten galite apibrėžti nustatymus vartotojo arba kompiuterio lygmeniu.
Tipinės politikos kryptys, kurios gali būti įdomios įmonių aplinkoje, gali būti:
- Kritinių konfigūracijos pakeitimų blokavimas (tarpinis serveris, sertifikatai, automatiniai atnaujinimai ir kt.).
- Pagrindinio puslapio nustatymai su įmonės intranetu arba paslaugų portalu.
- Tarpinių serverių apibrėžimas ir išimtys valdyti interneto srautą.
- Funkcijų, kurios neatitinka saugumo politikos, išjungimas, pvz., tam tikras sinchronizavimo funkcijas arba svetainės leidimus.
- Pratęsimo valdymas, nurodant, kurie priedai yra įdiegti, kurie yra blokuojami, o kurie yra leidžiami.
Politikos taikymas naudotojams arba įrangai
Priklausomai nuo to, kaip norite valdyti „Firefox“, galite pasirinkti iš:
- Įrangos nustatymuose konfigūruokite strategijaskad jie paveiktų bet kurį vartotoją, prisijungiantį prie tų mašinų.
- Konfigūruokite strategijas vartotojo nustatymuosekad nustatymai būtų perkelti kartu su paskyra, nepriklausomai nuo įrenginio, iš kurio jungiatės.
Visada patartina išbandyti politikas su vartotojų pogrupiu arba laboratoriniame OU, prieš jas įdiegiant visoje organizacijoje, kad būtų išvengta netikėtumų gamyboje.
Automatinis plėtinių diegimas naršyklėse („Firefox“, „Chrome“ ir „Edge“)
Be pačios naršyklės, daugelis įmonių mano, kad labai svarbu užtikrinti, jog visuose kompiuteriuose būtų įdiegtas ir aktyvus konkretus plėtinys (pavyzdžiui, saugos įskiepis, stebėjimo agentas arba produktyvumo plėtinys). Procedūra „Edge“, „Chrome“ ir „Firefox“ naršyklėse šiek tiek skiriasi, tačiau pagrindiniai principai yra panašūs.
Tipinis scenarijus: Kabeen pratęsimas
Įsivaizduokite, kad norite įdiegti „Kabeen“ plėtinį, skirtą „Microsoft Edge“, „Google Chrome“ ir „Mozilla Firefox“. Plėtinys veikia kartu su vietiniu agentu, kuris taip pat turi būti įdiegtas kompiuteryje, kad būtų galima registruoti žiniatinklio programų naudojimą, todėl turėsite valdyti abu komponentus: agentą ir plėtinį.
- 1 veiksmas: sukurkite GPO plėtinio diegimuiKaip ir anksčiau, prisijunkite prie administratoriaus darbo stoties arba domeno valdiklio, atidarykite grupės politikos valdymo konsolę, dešiniuoju pelės mygtuku spustelėkite domeną arba atitinkamą OU ir sukurkite naują GPO su aprašomuoju pavadinimu, pavyzdžiui, „Kabeen naršyklės plėtinys“.
- 2 veiksmas: įdiekite naršyklės administravimo šablonusKai kuriuose domeno valdikliuose taip pat reikės įdiegti konkrečius ADMX šablonus, skirtus „Microsoft Edge“, „Google Chrome“ ir „Mozilla Firefox“, kad būtų įjungtos plėtinių valdymo parinktys. Šie šablonai taip pat nukopijuojami į vietinę arba centrinę „PolicyDefinitions“ saugyklą.
- 3 veiksmas: konfigūruokite tylųjį plėtinio diegimą kiekvienai palaikomai naršyklei, naudodami administravimo šablonų skyrius „Plėtiniai“.
„Microsoft Edge“ plėtinys
Norėdami priverstinai įdiegti plėtinį „Edge“ , redaguokite GPO ir naršykite medyje, kad atliktumėte šiuos veiksmus:
Vartotojo konfigūracija > Politikos > Administravimo šablonai > „Microsoft“ > „Microsoft Edge“ > Plėtiniai
Tame skyriuje raskite politiką „Kontroliuoti, kurie plėtiniai diegiami tyliai“ (arba atitinkamą pavadinimą, priklausomai nuo kalbos / versijos). Atlikite šiuos veiksmus:
- Redaguokite tą politiką ir pasirinkite parinktį Įjungtas.
- Spustelėkite mygtuką šou , kad atidarytumėte plėtinių, kurie bus įdiegti tyliai, sąrašą.
- Pridėkite „Kabeen“ plėtinio identifikatorių, pavyzdžiui: jgdflahjneomipldehpneckiplknghbc (Tiksli vertė priklausys nuo tiekėjo galiojančios dokumentacijos.)
Tai reiškia, kad vartotojams prisijungus prie „Edge“ kompiuteriuose, kuriuos paveikė GPO, plėtinys bus įdiegtas automatiškai, neprašant patvirtinimo.
Plėtinys „Google Chrome“.
„Chrome“ naršyklėje mechanizmas panašus , tačiau mus domina politika, skirta priverstinio programų ir plėtinių diegimo sąrašui. GPO redaktoriuje eikite į:
Vartotojo nustatymai > Politikos > Administravimo šablonai > „Google“ > „Google Chrome“ > Plėtiniai
Tada redaguokite politiką „Konfigūruoti programų ir plėtinių sąrašą, kad būtų priverstas diegimas“ ir:
- Pažymėkite politiką kaip Įjungtas.
- Spustelėkite šou , kad pridėtumėte elementus į sąrašą.
- Įtraukite „Kabeen“ priskirtą identifikatorių „Chrome“ naršyklėje, pavyzdžiui: hkmgmmaopoofgchofbngplopnhajbojc (visada tai patvirtinkite oficialiuose dokumentuose).
Tokiu būdu „Chrome“ diegs plėtinį fone vartotojams, esantiems to GPO taikymo srityje, jiems nereikės eiti į „Chrome“ internetinę parduotuvę.
„Mozilla Firefox“ plėtinys
„Firefox“ naršyklėje priverstinis plėtinių valdymas taip pat atliekamas naudojant administravimo šablonus, kai jie įdiegiami. GPO eikite į:
Vartotojo konfigūracija > Politikos > Administravimo šablonai > „Mozilla“ > „Firefox“ > Plėtiniai
Toje šakoje rasite politiką „Įdiegti plėtiniai“ (arba kažką panašaus). Norėdami priverstinai įdiegti „Kabeen“ plėtinį:
- Redaguokite politiką ir pažymėkite ją kaip Įjungtas.
- Įdiegiamų plėtinių sąraše įtraukite diegimo URL iš „Mozilla“ priedų portalo, pavyzdžiui: https://addons.mozilla.org/firefox/downloads/latest/kabeen/latest.xpi.
Tokiu būdu „Firefox“ automatiškai atsisiųs ir įdiegs plėtinį paleidimo metu, be vartotojo įsikišimo, jei politika bus taikoma teisingai ir naršyklės versija palaikys šias direktyvas.
Programinės įrangos diegimas domeno kompiuteriuose naudojant GPO
Be naršyklių ir plėtinių valdymo , grupės politikos objektai (GPO) leidžia diegti visą programinę įrangą domeną suvokiančiuose kompiuteriuose. Ši funkcija pasiekiama visose palaikomose „Windows Server“ versijose ir yra ypač naudinga diegiant įprastus įrankius (VPN klientus, tokias kaip „PuTTY“, agentus ir kt.) nereikia lankytis kiekvienoje darbo stotyje atskirai.
Grupės direktyvoje siūlomi du pagrindiniai paskirstymo metodai :
- Programinės įrangos paskirstymas (vartotojams arba įrangai) įdiegti automatiškai.
- Programinės įrangos leidyba (vartotojams), kad būtų galima įdiegti pagal poreikį naudojant programą „Pridėti arba šalinti programas“.
Programos priskyrimas vartotojui reiškia, kad programinė įranga pasiruošia prisijungus ir baigia diegti, kai vartotojas ją paleidžia pirmą kartą. Priskyrimas kompiuteriui reiškia, kad diegimas atliekamas paleidžiant sistemą ir ji tampa prieinama visiems to kompiuterio vartotojams.
Publikavus programą, paketas atsiranda skiltyje „Pridėti naujas programas“, esančioje „Pridėti arba šalinti programas“ / „Valdymo skydas“, ir vartotojas nusprendžia, ar jį įdiegti, ar ne.
Sukurkite programinės įrangos platinimo tašką
Grupės politikos objekto (GPO) platinimas priklauso nuo bendro tinklo ištekliaus, iš kurio kompiuteriai pasiekia .msi paketą arba diegimo failus. Ši saugykla paprastai yra failų serveryje, pasiekiamame visiems domeno kompiuteriams.
Pagrindiniai saugyklos nustatymo veiksmai :
- Prisijunkite prie failų serverio arba paties domeno valdiklio administratoriaus teisėmis.
- Sukurkite aplanką, kuris veiks kaip programinės įrangos saugykla, pavyzdžiui, „SoftRepo“.
- Dešiniuoju pelės mygtuku spustelėkite aplanką, įveskite Nekilnojamasis turtas ir eikite į skirtuką dalis.
- Spustelėkite Išplėstinis bendrinimas, pažymėkite langelį „Bendrinti šį aplanką“ ir spustelėkite Leidimai.
Konfigūruokite bendrinimo teises pašalindami bendrąją prieigą „Visi“ ir pridėdami atitinkamas grupes arba vartotojus (pvz., „Visi domeno kompiuteriai“ ir „Visi domeno vartotojai“, pagal savo saugos politiką).
Aplanko skirtuke „Sauga“ eikite į „Išplėstinės parinktys“, pridėkite reikiamas grupes ir suteikite joms skaitymo teises (arba atitinkamas teises). Tai užtikrins, kad kompiuteriai galės atsisiųsti diegimo programą be NTFS leidimų problemų.
Patikrinkite, ar prieiga veikia, įvesdami visą UNC kelią į failų naršyklę, pvz., \\SRV-OLIN02-001\SoftRepo. Jei jis atsidaro teisingai, jūsų platinimo taškas paruoštas.
MSI paketo publikavimas arba priskyrimas naudojant grupės politiką
Kitas žingsnis – sukurti programinės įrangos diegimo GPO ir susieti jį ten, kur reikia. Tai galite padaryti iš „Active Directory“ vartotojų ir kompiuterių arba GPMC, tačiau procesas yra tas pats.
GPO kūrimas iš „Active Directory“ vartotojų ir kompiuterių :
- Administravimo įrankiuose atidarykite „Active Directory“ vartotojus ir kompiuterius.
- Medyje dešiniuoju pelės mygtuku spustelėkite domeną ir pasirinkite Nekilnojamasis turtas.
- Kortelė Grupės nuostatos, spustelėkite Naujas sukurti GPO ir suteikti jam aprašomąjį pavadinimą.
- Skirtuke „Sauga“ pažymėdami arba panaikindami žymėjimą, sukonfigūruokite, kurios grupės turi teisę „Taikyti grupės politiką“.
Programinės įrangos paketo priskyrimas kompiuteriams arba vartotojams atliekamas naudojant GPO redaktorių:
- Pakeiskite GPO spustelėdami Keisti iš grupės politikos skirtuko arba iš GPMC.
- Bajo Įrangos nustatymas, išplėsti programinės įrangos konfigūracija ir įeik Programinės įrangos diegimas jei norite, kad programa būtų įdiegta paleidžiant kompiuterį.
- Dešiniuoju pelės mygtuku spustelėkite „Programinės įrangos diegimas“, pasirinkite Naujas > Paketas.
- Dialogo lange „Atidaryti“ nurodykite visą UNC kelią į bendrinamo aplanko .msi failą, pavyzdžiui, \\server\SoftRepo\program.msi.
- Pasirinkite paketą ir, kai būsite paraginti, pasirinkite metodą Priskirtas.
Paketas bus rodomas redaktoriaus dešiniajame skydelyje kaip GPO valdoma programa. Uždarius redaktorių ir pritaikius politiką, paveikti kompiuteriai įdiegs programinę įrangą kito paleidimo metu.
Jei užuot priskyrę programinę įrangą, norite publikuoti paketą vartotojams , eikite į Vartotojo nustatymai > Programinės įrangos nustatymai > Programinės įrangos diegimas, sukurkite naują paketą su tuo pačiu UNC keliu ir pasirinkite publikavimo būdą . Programa bus rodoma valdymo skydelio skiltyje „Pridėti naujų programų“, iš kurios vartotojai galės ją įdiegti rankiniu būdu.
Priežiūra: paketų perkėlimas ir pašalinimas
Programinės įrangos paketo gyvavimo laikas organizacijoje nesibaigia pradiniu diegimu. Kartais reikia jį atnaujinti, iš naujo įdiegti arba visiškai pašalinti. Grupės politika siūlo parinktis, kaip visa tai valdyti kontroliuojamu būdu.
Paketo diegimas iš naujo gali būti būtinas išleidus naują versiją arba ištaisius MSI klaidą. Norėdami tai padaryti:
- Atidarykite „Active Directory“ vartotojus ir kompiuterius, eikite į „Domeno ypatybės“ ir skirtuką Grupės nuostatos.
- Pasirinkite GPO, kurį naudojote diegdami paketą, ir spustelėkite Keisti.
- Redaktoriuje išskleiskite šaką programinės įrangos konfigūracija kuriame yra įrašas „Programinės įrangos diegimas“.
- Spustelėkite programinės įrangos diegimo konteinerį, dešiniajame skydelyje raskite programą, spustelėkite ją dešiniuoju pelės mygtuku ir pasirinkite Visos užduotys ir Iš naujo diegti programą.
- Patvirtinkite pranešimą, nurodantį, kad programa bus iš naujo įdiegta visose vietose, kuriose ji buvo įdiegta anksčiau.
Nuo tada, vėlesnių paleidimų iš naujo arba prisijungimų metu , kompiuteriai vėl gaus paketą ir jis bus atnaujintas, kaip apibrėžta MSI.
Paketo pašalinimas yra toks pat svarbus, kai programinė įranga pasensta arba ją pakeičia kita:
- Tame pačiame programinės įrangos diegimo konteineryje dešiniuoju pelės mygtuku spustelėkite programą ir pasirinkite Visos užduotys > Pašalinti.
- Sistema jums pasiūlys dvi parinktis: Nedelsdami pašalinkite programinę įrangą iš vartotojų ir kompiuterių. o Leisti vartotojams toliau naudoti programinę įrangą, bet neleisti diegti naujų.
- Pasirinkite tą, kuris geriausiai atitinka jūsų perėjimo strategiją, ir patvirtinkite.
Atminkite, kad kartais publikuoti paketai gali ir toliau būti rodomi klientų darbo stotyse net ir po to, kai jie pašalinami naudojant grupės politiką, ypač jei vartotojas įdiegė, bet niekada nepaleido paketo. Diegimas bus baigtas, kai paketas bus paleistas pirmą kartą, o grupės politika jį pašalins pagal naują konfigūraciją.
Įvaldę šias priežiūros parinktis, galite prižiūrėti daug švaresnį ir homogeniškesnį programinės įrangos parką, išvengdami pamirštų senų versijų kai kuriuose įrenginiuose.
Sujungdami oficialius „Firefox“ administravimo šablonus, naršyklės plėtinių grupės politikos objektus (GPO) ir programinės įrangos diegimą naudojant MSI paketus , galite tiksliai kontroliuoti, kuri naršyklė naudojama, kokios politikos ją valdo ir kokie papildomi įrankiai yra darbo stotyse. Minimaliai planuojant (programinės įrangos saugykla, gerai apgalvota OU struktūra ir ankstesni laboratoriniai tyrimai), „Firefox“ ir jos įmonės politikos diegimas naudojant GPO iš varginančios užduoties virsta nuspėjamu, kartojamu ir daug patogesniu procesu sistemos administratoriams.

