Memusatkan konfigurasi dan perisian pelayar Dalam persekitaran korporat, ia bukan lagi satu kemewahan, ia satu keperluan. Jika organisasi anda menggunakan Firefox dan anda ingin mengawalnya, dengan sambungan dan tetapannya dikonfigurasikan dengan betul, pendekatan terbaik adalah memanfaatkan Active Directory, Objek Dasar Kumpulan (GPO) dan templat pentadbiran rasmi Mozilla. Ini akan menghalang anda daripada bergantung pada skrip terpencil, pemasangan manual atau pendekatan "semua orang mengkonfigurasinya sesuka hati".
Cipta pakej pelaksanaan Firefox dengan GPO Ia membolehkan anda memasang pelayar itu sendiri, menggunakan dasar keselamatan, memaksa sambungan (sama seperti yang anda lakukan dalam Edge atau Chrome) dan mengedarkan perisian tambahan secara automatik ke komputer domain. Mari kita lihat, langkah demi langkah, cara menyediakan infrastruktur ini, cara bekerja dengan fail ADMX Firefox, cara memaksa sambungan dan cara menggunakan Objek Dasar Kumpulan (GPO) untuk menggunakan program .MSI lain pada komputer anda.
Prasyarat dan gambaran keseluruhan penggunaan dengan GPO
Sebelum anda mula mencipta GPO dan mengubah suai templat, anda perlu jelas tentang keperluan minimum untuk bekerja secara serius dengan dasar dan Firefox dalam rangkaian korporat. Ini adalah:
- Persekitaran Direktori AktifSemua yang anda akan lihat di sini bergantung pada domain Windows Server dengan Perkhidmatan Domain Direktori Aktif (AD DS). Anda memerlukan sekurang-kurangnya satu pengawal domain, walaupun dalam persekitaran dunia sebenar biasanya terdapat berbilang pengawal domain untuk redundansi.
- Kebenaran pentadbirUntuk mencipta dan mengedit GPO, memautkannya ke Unit Organisasi (OU) dan menyalin templat ADMX ke stor pusat, anda perlu menggunakan akaun dengan kebenaran pentadbiran dalam domain atau, sekurang-kurangnya, delegasi khusus pada OU yang akan anda uruskan.
- Pasukan bersatu untuk domainKlien (Windows 10/11, pelayan, dll.) tempat anda ingin menggunakan Firefox, dasarnya atau sebarang perisian lain mesti disambungkan ke domain AD DS. Jika tidak, GPO tidak akan terpakai.
- Perisian format perusahaanUntuk penggunaan aplikasi umum menggunakan Dasar Kumpulan, adalah disyorkan untuk berfungsi dengan pakej Pemasang Windows (.msi) atau dengan pemasangan pentadbiran menggunakan setup.exe /a. Bagi Firefox dan sambungannya, kami akan menggabungkan ADMX dan parameter tertentu.
Templat Pentadbiran Firefox Rasmi (ADMX)
Selama bertahun-tahun, menguruskan Firefox dalam syarikat merupakan satu mimpi ngeri kecil. Kerana tiada templat pentadbiran rasmi. Pengguna terpaksa bergantung pada skrip, menyalin fail konfigurasi secara manual atau menggunakan penyelesaian pihak ketiga. Itu berubah pada Mei 2018, apabila Mozilla mengeluarkan templat dasar mereka sendiri dalam format ADMX.
Keserasian dasarDasar Firefox hanya berfungsi dari versi 60 dan seterusnya. Dalam versi terdahulu, templat tidak akan memberi kesan, jadi pastikan Firefox dikemas kini pada semua komputer anda sebelum anda bermula.
Muat turun templat MozillaAnda boleh mendapatkan fail ADMX dan fail bahasanya (ADML) daripada repositori rasmi Mozilla di GitHub, dalam bahagian "Keluaran" projek templat dasar. Di sana anda akan menemui fail termampat dengan semua templat yang diperlukan untuk mengkonfigurasi Firefox menggunakan Objek Dasar Kumpulan (GPO).
Penyahmampatan dan penyediaanSetelah anda memuat turun pakej tersebut, ekstrak pakej tersebut ke lokasi sementara di stesen kerja pentadbiran atau pelayan fail anda. Anda akan melihat folder untuk bahasa yang berbeza dan fail .admx yang menentukan kategori dan tetapan dasar.
Salin ADMX dan ADML ke stor arahanUntuk membolehkan Editor Pengurusan Dasar Kumpulan mengenali templat baharu, anda mesti menyalin fail ADMX dan ADML ke laluan yang sesuai, yang boleh bersifat setempat atau berpusat:
- Kedai tempatan: C:\Windows\PolicyDefinitions pada pengawal domain itu sendiri.
- Kedai utama: \\dc-server\SYSVOL\domain-name\Policies\PolicyDefinitions pada Pengawal Domain utama anda atau pada pelayan yang digunakan oleh organisasi anda untuk stor pusat.
Selepas menyalin templat, semasa membuka konsol GPO (gpmc.msc) Anda akan melihat bahagian baharu untuk Mozilla Firefox dalam templat pentadbiran, kedua-duanya dalam Konfigurasi Komputer dan Konfigurasi Pengguna, bergantung pada apa yang ditawarkan oleh setiap versi templat dasar.
Penciptaan dan pengurusan asas GPO dalam Active Directory
Keseluruhan penggunaan Firefox dan program lain Ia diatur melalui Objek Dasar Kumpulan (GPO). Mekanik umum untuk mencipta, mengedit dan memautkan GPO adalah sama sama ada anda menggunakan pelayar, sambungan atau perisian pihak ketiga.
Akses kepada Pengurus Dasar KumpulanDaripada pengawal domain atau daripada pelayan pentadbiran:
- Buka pentadbir pelayanPergi ke Alat dan pilih "Pengurus Dasar Kumpulan".
- Jika anda ingin terus ke inti persoalan, anda boleh teruskan GPMC.MSC daripada Run atau daripada konsol.
Mewujudkan GPO baharuUntuk memusatkan konfigurasi Firefox atau menggunakan perisian:
- Klik kanan pada nama domain anda atau pada OU tempat anda ingin menggunakan dasar tersebut.
- Pilih “Cipta GPO dalam domain ini dan pautkannya di sini…”.
- Masukkan nama deskriptif, contohnya “Firefox – Dasar Korporat” atau “Pelaksanaan Perisian PuTTY”.
Edisi GPOSetelah dicipta, klik kanan padanya dan pilih "Edit". Editor Pengurusan Dasar Kumpulan akan dibuka, di mana anda akan menemui dua cabang utama: Konfigurasi Komputer dan Konfigurasi Pengguna, setiap satu dengan dasar, templat pentadbiran dan pilihan konfigurasi perisiannya sendiri.
Kawalan keselamatan dan skopDaripada sifat GPO (tab Keselamatan dalam Pengguna dan Komputer Direktori Aktif atau dalam GPMC itu sendiri), anda boleh melaraskan siapa yang mempunyai kebenaran untuk "Guna Dasar Kumpulan". Di sinilah anda menentukan kumpulan keselamatan yang akan atau tidak akan melihat dasar tersebut. Nyahtanda pilihan untuk kumpulan yang anda ingin kecualikan dan tandakannya untuk kumpulan sasaran.
Ingat bahawa skop juga bergantung pada OU yang mana GPO dikaitkan. Anda boleh mempunyai dasar khusus untuk cawangan tertentu, lokasi, sekumpulan pelayan atau hanya untuk jenis peralatan tertentu, bergantung pada cara anda mereka bentuk struktur OU anda.

Konfigurasikan Firefox melalui GPO dengan templat ADMX
Setelah templat Mozilla disalin dan GPO dicipta, anda boleh mula menentukan dasar yang akan mengawal selia tingkah laku Firefox dalam syarikat. Dasar-dasar ini terdiri daripada mengkonfigurasi halaman utama hinggalah menyekat pilihan pengguna tertentu atau mengawal sambungan.
Menavigasi templat Firefox
Dalam editor GPO, di bawah Templat Pentadbiran, anda akan melihat bahagian untuk Mozilla Firefox (lokasi tepat mungkin sedikit berbeza bergantung pada versi). Dari situ, anda boleh menentukan tetapan pada peringkat pengguna atau komputer.
Dasar-dasar tipikal yang menarik minat dalam persekitaran korporat mungkin termasuk:
- Menyekat perubahan konfigurasi kritikal (proksi, sijil, kemas kini automatik, dsb.).
- Tetapan halaman rumah dengan intranet korporat atau portal perkhidmatan.
- Takrifan pelayan proksi dan pengecualian untuk mengawal trafik web.
- Melumpuhkan ciri yang tidak mematuhi dasar keselamatan, seperti ciri penyegerakan tertentu atau kebenaran tapak.
- Pengurusan peluasan, menunjukkan alat tambah yang dipasang, yang disekat dan yang dibenarkan.
Penggunaan dasar kepada pengguna atau peralatan
Bergantung pada cara anda ingin mengawal Firefox, anda boleh memilih daripada:
- Konfigurasikan dasar dalam Tetapan Peralatansupaya ia menjejaskan mana-mana pengguna yang log masuk ke mesin tersebut.
- Konfigurasikan dasar dalam Tetapan Penggunasupaya tetapan tersebut bergerak bersama akaun, tanpa mengira peranti yang anda gunakan untuk bersambung.
Sentiasa dinasihatkan untuk menguji dasar pada subset pengguna atau dalam OU makmal sebelum melancarkannya ke seluruh organisasi, bagi mengelakkan kejutan dalam pengeluaran.
Penggunaan sambungan automatik dalam pelayar (Firefox, Chrome dan Edge)
Selain pelayar itu sendiri, di banyak syarikat Adalah penting untuk memastikan sambungan tertentu dipasang dan aktif pada semua komputer (contohnya, pemalam keselamatan, ejen pemantauan atau sambungan produktiviti). Prosedurnya sedikit berbeza antara Edge, Chrome dan Firefox, tetapi logiknya adalah serupa.
Senario biasa: Pelanjutan Kabeen
Bayangkan anda ingin menggunakan sambungan Kabeen untuk Microsoft Edge, Google Chrome dan Mozilla Firefox. Sambungan ini berfungsi bersama-sama dengan ejen natif yang juga mesti dipasang pada komputer untuk merekod penggunaan aplikasi web, jadi anda perlu mengurus kedua-dua komponen: ejen dan sambungan.
- Langkah 1: Cipta GPO untuk penggunaan sambunganSeperti sebelumnya, log masuk ke stesen kerja pentadbiran atau pengawal domain, buka Konsol Pengurusan Dasar Kumpulan, klik kanan pada domain atau OU yang berkaitan dan cipta GPO baharu dengan nama deskriptif, contohnya, "Sambungan Pelayar Kabeen".
- Langkah 2: Pasang templat pentadbiran pelayarPada sesetengah pengawal domain, anda juga perlu melaksanakan templat ADMX khusus untuk Microsoft Edge, Google Chrome dan Mozilla Firefox bagi mendayakan pilihan kawalan sambungan. Templat ini juga disalin ke gedung PolicyDefinitions setempat atau pusat.
- Langkah 3: Konfigurasikan pemasangan sambungan senyap untuk setiap pelayar yang disokong, menggunakan bahagian Sambungan dalam templat pentadbiran.
Sambungan Microsoft Edge
Untuk memaksa pemasangan sambungan dalam EdgeEdit GPO dan navigasi melalui pepohon ke:
Konfigurasi pengguna > Dasar > Templat pentadbiran > Microsoft > Microsoft Edge > Sambungan
Dalam bahagian itu, cari dasar tersebut "Kawal sambungan yang dipasang secara senyap" (atau nama yang setara bergantung pada bahasa/versi). Teruskan seperti berikut:
- Edit dasar itu dan pilih pilihan Diaktifkan.
- Klik butang Tunjukkan untuk membuka senarai sambungan yang akan dipasang secara senyap.
- Tambahkan pengecam sambungan Kabeen, contohnya: jgdflahjneomipldehpneckiplknghbc (Nilai yang tepat bergantung pada dokumentasi semasa pembekal.)
Dengan ini, apabila pengguna log masuk ke Edge Pada komputer yang terjejas oleh GPO, sambungan akan dipasang secara automatik tanpa meminta pengesahan.
Sambungan dalam Google Chrome
Dalam Chrome, mekanismenya adalah serupaTetapi dasar yang kami minati ialah dasar untuk senarai pemasangan paksa aplikasi dan sambungan. Dalam editor GPO, pergi ke:
Tetapan pengguna > Dasar > Templat pentadbiran > Google > Google Chrome > Sambungan
Dari situ, dia mengedit dasar tersebut. "Konfigurasikan senarai aplikasi dan sambungan untuk memaksa pemasangan" dan:
- Tandakan politik sebagai Diaktifkan.
- Klik pada Tunjukkan untuk menambah item ke dalam senarai.
- Sertakan pengecam yang diberikan kepada Kabeen dalam Chrome, contohnya: hkmgmmaopoofgchofbngplopnhajbojc (sentiasa sahkan perkara ini dalam dokumentasi rasmi).
Dengan cara ini, Chrome akan menggunakan sambungan di latar belakang. untuk pengguna dalam skop GPO tersebut, tanpa mereka perlu pergi ke Gedung Web Chrome.
Sambungan untuk Mozilla Firefox
Dalam Firefox, pengurusan sambungan paksa Ini juga dilakukan melalui templat pentadbiran, setelah ia dipasang. Dalam GPO, navigasi ke:
Konfigurasi Pengguna > Dasar > Templat Pentadbiran > Mozilla > Firefox > Sambungan
Dalam cabang itu anda akan menemui politik “Sambungan untuk dipasang” (atau yang serupa). Untuk memaksa sambungan Kabeen:
- Edit dasar dan tandakannya sebagai Diaktifkan.
- Dalam senarai sambungan untuk dipasang, tambahkan URL pemasangan daripada portal tambahan Mozilla, contohnya: https://addons.mozilla.org/firefox/downloads/latest/kabeen/latest.xpi.
Firefox kemudiannya akan memuat turun dan memasang sambungan tersebut secara automatik semasa permulaan, tanpa campur tangan pengguna, dengan syarat dasar tersebut digunakan dengan betul dan versi pelayar menyokong arahan ini.
Pelaksanaan perisian pada komputer domain menggunakan GPO
Selain mengurus pelayar dan sambunganObjek Dasar Kumpulan (GPO) membolehkan anda menggunakan perisian lengkap pada komputer yang menyedari domain. Fungsi ini tersedia dalam semua versi Windows Server yang disokong dan amat berguna untuk memasang alat biasa (klien VPN, utiliti seperti PuTTY, ejen, dll.) tanpa perlu melawat setiap stesen kerja secara individu.
Arahan Kumpulan menawarkan dua mod pengedaran utama:
- Peruntukan perisian (kepada pengguna atau peralatan) untuk dipasang secara automatik.
- Penerbitan perisian (kepada pengguna) untuk dipasang atas permintaan daripada Tambah atau Alih Keluar Program.
Tugaskan program kepada pengguna Ini bermakna perisian akan bersedia semasa log masuk dan selesai memasang apabila pengguna menjalankannya buat kali pertama. Menetapkannya pada komputer bermakna pemasangan berlaku semasa permulaan sistem dan ia tersedia untuk semua pengguna mesin tersebut.
Terbitkan program Ia menjadikan pakej muncul dalam "Tambah Program Baharu" dalam Tambah atau Alih Keluar Program / Panel Kawalan, dan pengguna memutuskan sama ada untuk memasangnya atau tidak.
Cipta titik pengedaran perisian
Pengagihan GPO adalah berdasarkan sumber rangkaian yang dikongsi Repositori ini merupakan tempat komputer mengakses pakej .msi atau fail pemasangan. Ia biasanya berada pada pelayan fail yang boleh diakses oleh semua komputer dalam domain tersebut.
Langkah asas untuk menyediakan repositori:
- Log masuk ke pelayan fail atau Pengawal Domain itu sendiri dengan keistimewaan pentadbir.
- Cipta folder yang akan bertindak sebagai repositori perisian, contohnya “SoftRepo”.
- Klik kanan pada folder, masukkan hartanah dan pergi ke tab saham.
- Klik pada Perkongsian lanjutan, tandakan kotak “Kongsi folder ini” dan kemudian klik pada kebenaran.
Tetapkan kebenaran perkongsian dengan mengalih keluar akses generik kepada "Semua orang" dan menambah kumpulan atau pengguna yang sesuai (contohnya, Semua komputer dalam domain dan Semua pengguna dalam domain, mengikut dasar keselamatan anda).
Dalam tab Keselamatan folderPergi ke Pilihan Lanjutan, tambahkan kumpulan yang diperlukan dan berikan mereka kebenaran baca (atau kebenaran yang sesuai). Ini memastikan bahawa komputer akan dapat memuat turun pemasang tanpa masalah kebenaran NTFS.
Pastikan akses berfungsi Masukkan laluan UNC penuh ke dalam penjelajah fail anda, seperti \\SRV-OLIN02-001\SoftRepo. Jika ia dibuka dengan betul, titik pengedaran anda sudah sedia.
Terbitkan atau tetapkan pakej MSI menggunakan Dasar Kumpulan
Langkah seterusnya ialah mencipta GPO pemasangan perisian dan pautkannya ke mana sahaja yang anda mahu. Anda boleh melakukan ini sama ada daripada Pengguna dan Komputer Direktori Aktif atau GPMC, tetapi prosesnya adalah sama.
Mencipta GPO daripada Pengguna Direktori Aktif dan Komputer:
- Buka “Pengguna dan Komputer Direktori Aktif” daripada Alat Pentadbiran.
- Dalam pepohon, klik kanan pada domain dan pilih hartanah.
- Dalam tab Dasar kumpulan, Klik pada Baru untuk mencipta GPO dan memberikannya nama deskriptif.
- Pada tab Keselamatan, konfigurasikan kumpulan yang mempunyai kebenaran untuk "Gunakan dasar kumpulan" dengan menanda atau menyahtanda mengikut keperluan.
Tetapkan pakej perisian Ini dilakukan untuk pasukan atau pengguna daripada editor GPO:
- Ubah suai GPO dengan mengklik pada perubahan daripada tab Dasar Kumpulan atau daripada GPMC.
- Bajo Penyediaan peralatan, kembangkan konfigurasi perisian dan masuk Pemasangan perisian jika anda mahu program dipasang semasa komputer dimulakan.
- Klik kanan pada Pemasangan Perisian, pilih Baharu > Pakej.
- Dalam kotak dialog Buka, tentukan laluan UNC penuh ke fail .msi pada perkongsian: contohnya, \\server\SoftRepo\program.msi.
- Pilih pakej dan, apabila diminta, pilih kaedahnya Ditugaskan.
Pakej tersebut akan muncul di panel kanan editor. sebagai program yang diuruskan oleh GPO. Selepas menutup editor dan menggunakan dasar tersebut, mesin yang terjejas akan memasang perisian tersebut pada permulaan semula yang seterusnya.
Jika anda ingin menerbitkan pakej untuk pengguna dan bukannya menugaskanPergi ke Tetapan Pengguna > Tetapan Perisian > Pemasangan Perisian, cipta pakej baharu dengan laluan UNC yang sama dan pilih kaedah menerbitkanProgram ini akan muncul dalam "Tambah Program Baharu" dalam Panel Kawalan, di mana pengguna boleh memasangnya secara manual.
Penyelenggaraan: penggunaan semula dan penyingkiran pakej
Jangka hayat pakej perisian dalam sesebuah organisasi Ia tidak berakhir dengan pemasangan awal. Kadangkala anda perlu mengemas kini, memasang semula atau mengalih keluarnya sepenuhnya. Dasar Kumpulan menawarkan pilihan untuk mengurus semua ini secara terkawal.
Gunakan semula pakej Ini mungkin perlu apabila anda mengeluarkan versi baharu atau telah membetulkan pepijat dalam MSI. Untuk melakukan ini:
- Buka Pengguna dan Komputer Direktori Aktif, pergi ke Sifat Domain dan tab Dasar kumpulan.
- Pilih GPO yang anda gunakan untuk menggunakan pakej dan klik pada perubahan.
- Dalam editor, kembangkan cabang konfigurasi perisian yang mengandungi entri Pemasangan Perisian.
- Klik pada bekas Pemasangan Perisian, cari program di panel kanan, klik kanan padanya dan pilih Semua tugasan dan kemudian Pasang semula aplikasi.
- Sahkan mesej yang menunjukkan bahawa aplikasi akan dipasang semula di semua lokasi di mana ia dipasang sebelum ini.
Sejak itu, pada permulaan semula atau log masuk berikutnyaPasukan akan menerima pakej tersebut sekali lagi dan ia akan dikemas kini seperti yang ditakrifkan dalam MSI.
Alih keluar pakej Ini sama pentingnya apabila perisian menjadi usang atau digantikan dengan perisian lain:
- Daripada bekas Pemasangan Perisian yang sama, klik kanan pada program dan pilih Semua tugasan > Alih keluar.
- Sistem ini akan menawarkan anda dua pilihan: Nyahpasang perisian daripada pengguna dan komputer dengan segera. o Benarkan pengguna terus menggunakan perisian tetapi halang pemasangan baharu.
- Pilih yang paling sesuai dengan strategi peralihan anda dan sahkan.
Sila ambil perhatian bahawa kadangkala pakej yang diterbitkan Program-program ini mungkin terus muncul di stesen kerja klien walaupun selepas dialih keluar melalui Dasar Kumpulan, terutamanya jika pengguna memasangnya tetapi tidak pernah menjalankannya. Pemasangan akan selesai apabila program dijalankan buat kali pertama, dan Dasar Kumpulan kemudiannya akan mengalih keluarnya mengikut konfigurasi baharu.
Kuasai pilihan penyelenggaraan ini Ia membolehkan anda mengekalkan armada perisian yang lebih bersih dan lebih homogen, mengelakkan versi lama dilupakan pada sesetengah mesin.
Dengan menggabungkan templat pentadbiran Firefox rasmi, GPO untuk sambungan pelayar dan pemasangan perisian melalui pakej MSIAnda mendapat kawalan terperinci ke atas pelayar yang digunakan, dasar yang mengawalnya dan alatan tambahan yang terdapat pada stesen kerja. Dengan perancangan yang minimum (repositori perisian, struktur OU yang difikirkan dengan teliti dan ujian makmal sebelum ini), penggunaan Firefox dan dasar korporatnya dengan GPO bertukar daripada tugas yang membosankan kepada proses yang boleh diramal, diulang dan jauh lebih mudah untuk pentadbir sistem.

