集中管理浏览器配置和软件 在企业环境中,这不再是奢侈品,而是必需品。如果您的组织使用 Firefox,并且您希望对其进行有效控制,正确配置其扩展程序和设置,那么最佳方法是利用 Active Directory、组策略对象 (GPO) 和 Mozilla 官方管理模板。这将避免您依赖孤立的脚本、手动安装或“人人随意配置”的方式。
使用 GPO 创建 Firefox 部署包 它允许您安装浏览器本身、应用安全策略、强制安装扩展程序(就像在 Edge 或 Chrome 中一样),并自动将其他软件分发到域计算机。让我们一步一步地了解如何设置此基础架构、如何使用 Firefox 的 ADMX 文件、如何强制安装扩展程序以及如何使用组策略对象 (GPO) 在您的计算机上部署其他 .MSI 程序。
使用 GPO 部署的前提条件和概述
在开始创建 GPO 和修改模板之前,您需要清楚认真使用组策略的最低要求。 Firefox 在企业网络中。这些包括:
- 活动目录环境您在这里看到的所有内容都依赖于带有 Active Directory 域服务 (AD DS) 的 Windows Server 域。您至少需要一个域控制器,不过在实际环境中,通常会有多个域控制器以实现冗余。
- 管理员权限要创建和编辑 GPO,将其链接到组织单元 (OU),并将 ADMX 模板复制到中央存储,您需要使用在域中具有管理权限的帐户,或者至少需要对要管理的 OU 具有特定的委派权限。
- 联合到域中的团队要在客户端(Windows 10/11、服务器等)上部署 Firefox、其策略或任何其他软件,必须将客户端加入 AD DS 域。否则,组策略对象 (GPO) 将不会生效。
- 企业级软件对于使用组策略进行常规应用程序部署,建议使用 Windows Installer 包 (.msi) 或通过 setup.exe /a 进行管理安装。对于 Firefox 及其扩展程序,我们将结合使用 ADMX 和特定参数。
官方 Firefox 管理模板 (ADMX)
多年来,在公司里管理 Firefox 一直是个小麻烦。 因为当时没有官方的管理模板,用户只能依赖脚本、手动复制配置文件或使用第三方解决方案。这种情况在 2018 年 5 月发生了改变,当时 Mozilla 发布了 ADMX 格式的策略模板。
策略兼容性Firefox 策略仅适用于 60 及更高版本。在早期版本中,这些模板无效,因此请确保所有计算机上的 Firefox 都已更新至最新版本。
下载 Mozilla 模板您可以从 GitHub 上的 Mozilla 官方代码库的 policy-templates 项目的“Releases”部分获取 ADMX 文件及其语言文件 (ADML)。在那里,您可以找到一个压缩文件,其中包含使用组策略对象 (GPO) 配置 Firefox 所需的所有模板。
减压和准备下载软件包后,将其解压到管理工作站或文件服务器上的临时位置。您会看到不同语言的文件夹以及定义策略类别和设置的 .admx 文件。
将 ADMX 和 ADML 复制到指令存储库要使组策略管理编辑器能够识别新模板,您必须将 ADMX 和 ADML 文件复制到相应的路径,该路径可以是本地路径,也可以是集中式路径:
- 当地的商店:位于域控制器上的 C:\Windows\PolicyDefinitions。
- 主店: 位于主域控制器或组织用于中央存储的服务器上的 \\dc-server\SYSVOL\domain-name\Policies\PolicyDefinitions。
复制模板后,打开 GPO 控制台 (gpmc.msc)您将在管理模板中看到 Mozilla Firefox 的新部分,包括计算机配置和用户配置,具体取决于每个版本的策略模板提供的内容。
在 Active Directory 中创建和基本管理 GPO
Firefox 和其他程序的整个部署 它是通过组策略对象 (GPO) 进行协调的。无论是部署浏览器、扩展程序还是第三方软件,创建、编辑和链接 GPO 的一般机制都是相同的。
访问组策略管理器从域控制器或管理服务器:
- 打开 服务器管理员转到“工具”并选择“组策略管理器”。
- 如果你喜欢直奔主题,可以直接启动。 GPMC.MSC 从“运行”或控制台运行。
创建新的 GPO集中配置 Firefox 或部署软件:
- 右键单击您的域名或要应用策略的组织单元 (OU)。
- 选择“在此域中创建 GPO 并将其链接到此处…”。
- 输入一个描述性名称,例如“Firefox – 企业策略”或“PuTTY 软件部署”。
GPO版创建完成后,右键单击并选择“编辑”。此时将打开组策略管理编辑器,其中包含两个主要分支:计算机配置和用户配置,每个分支都有自己的策略、管理模板和软件配置选项。
安全和范围控制在组策略对象 (GPO) 属性(Active Directory 用户和计算机中的“安全”选项卡或组策略管理控制台 (GPMC))中,您可以调整哪些用户拥有“应用组策略”的权限。您可以在此处决定哪些安全组将看到或看不到该策略。取消选中要排除的组的选项,并选中目标组的选项。
请记住,范围也取决于组织单元 (OU)。 该 GPO 链接到哪些组织单元 (OU)?您可以为特定分支机构、位置、服务器组或特定类型的设备设置特定策略,具体取决于您设计的 OU 结构。

通过 GPO 和 ADMX 模板配置 Firefox
Mozilla模板复制完毕并创建好GPO后,即可开始…… 制定公司内部 Firefox 使用行为的管理策略。 这些策略涵盖了从配置主页到阻止某些用户选项或控制扩展程序等各个方面。
浏览 Firefox 模板
在组策略对象 (GPO) 编辑器中,找到“管理模板”部分,您会看到 Mozilla Firefox 的相关设置(具体位置可能因版本而略有不同)。您可以在此处定义用户级别或计算机级别的设置。
企业环境中常见的政策 普登包括:
- 阻止关键配置更改 (代理、证书、自动更新等)。
- 首页设置 通过公司内部网或服务门户。
- 代理服务器及其排除项的定义 控制网络流量。
- 禁用不符合安全策略的功能例如某些同步功能或站点权限。
- 扩展管理,指示哪些插件已安装,哪些插件已被阻止,哪些插件已被允许。
政策对用户或设备的适用性
根据您希望如何控制 Firefox,您可以选择以下选项:
- 在设备设置中配置策略这样一来,任何登录这些机器的用户都会受到影响。
- 在用户设置中配置策略这样,无论您使用哪个设备连接,设置都会随帐户一起转移。
在将策略推广到整个组织之前,最好先在部分用户或实验室 OU 中测试这些策略,以避免在生产环境中出现意外情况。
在浏览器(Firefox、Chrome 和 Edge)中自动部署扩展程序
除了浏览器本身之外,在许多公司 务必确保所有计算机上都已安装并启用特定扩展程序(例如安全插件、监控代理或效率扩展程序)。Edge、Chrome 和 Firefox 的操作步骤略有不同,但原理类似。
典型场景:卡宾扩建
假设您想为 Microsoft Edge、Google Chrome 和 Mozilla Firefox 部署 Kabeen 扩展程序。该扩展程序需要与一个本地代理配合使用,该代理也必须安装在计算机上才能记录 Web 应用程序的使用情况,因此您需要同时管理这两个组件:代理和扩展程序。
- 步骤 1:创建扩展部署的 GPO与之前一样,登录到管理工作站或域控制器,打开组策略管理控制台,右键单击域或相关 OU,然后创建一个具有描述性名称的新 GPO,例如“Kabeen 浏览器扩展”。
- 步骤 2:安装浏览器管理模板在某些域控制器上,您还需要为 Microsoft Edge、Google Chrome 和 Mozilla Firefox 实现特定的 ADMX 模板,以启用扩展程序控制选项。这些模板也会被复制到本地或中央 PolicyDefinitions 存储区。
- 步骤 3:配置扩展程序的静默安装 对于每个受支持的浏览器,请使用管理模板中的扩展程序部分。
Microsoft Edge 扩展
强制在 Edge 浏览器中安装扩展程序编辑 GPO 并浏览树状结构至:
用户配置 > 策略 > 管理模板 > Microsoft > Microsoft Edge > 扩展
在该部分中找到该政策 “控制哪些扩展程序以静默方式安装”(或根据语言/版本而定的等效名称)。请按以下步骤操作:
- 编辑该策略并选择该选项 已启用.
- 点击按钮 节目 打开将以静默方式安装的扩展程序列表。
- 添加 Kabeen 扩展标识符,例如: jgdflahjneomipldehpneckiplknghbc (具体金额将取决于供应商提供的最新文件。)
这样一来,当用户登录Edge浏览器时,就会出现这种情况。 在受 GPO 影响的计算机上,该扩展程序将自动安装,无需确认。
谷歌浏览器中的扩展
Chrome 的机制类似。但我们感兴趣的策略是强制安装应用和扩展程序的列表策略。在组策略编辑器中,转到:
用户设置 > 策略 > 管理模板 > Google > Google Chrome > 扩展程序
然后,他修改了政策。 “配置要强制安装的应用和扩展程序列表”以及:
- 将政治标记为 已启用.
- 按下 节目 将项目添加到列表中。
- 例如,在 Chrome 浏览器中输入分配给 Kabeen 的标识符: hkmgmmaopoofgchofbngplopnhajbojc (务必在官方文件中确认这一点)。
这样,Chrome 就会在后台部署扩展程序。 对于处于该 GPO 范围内的用户,无需访问 Chrome 网上应用商店。
Mozilla Firefox 扩展
在 Firefox 中,强制扩展管理 安装管理模板后,也可以通过管理模板完成此操作。在组策略对象 (GPO) 中,导航至:
用户配置 > 策略 > 管理模板 > Mozilla > Firefox > 扩展程序
在该分支中,你会发现政治。 “要安装的扩展程序”(或类似选项)。要强制安装 Kabeen 扩展程序:
- 编辑该策略并将其标记为 已启用.
- 在要安装的扩展程序列表中,添加来自 Mozilla 附加组件门户的安装 URL,例如: https://addons.mozilla.org/firefox/downloads/latest/kabeen/latest.xpi.
Firefox 随后会自动下载并安装该扩展程序。 在启动时,无需用户干预,前提是策略应用正确且浏览器版本支持这些指令。
使用 GPO 在域计算机上部署软件
除了管理浏览器和扩展程序之外组策略对象 (GPO) 允许您在域感知计算机上部署完整的软件。此功能在所有受支持的 Windows Server 版本中均可用,尤其适用于安装常用工具(VPN 客户端、PuTTY 等实用程序、代理等),而无需逐个访问每台工作站。
集团指令提供了两种主要的分销模式:
- 软件分配 (对用户或设备)自动安装。
- 软件出版 (对用户而言)可通过“添加或删除程序”按需安装。
将程序分配给用户 这意味着软件会在用户登录时进行准备,并在用户首次运行时完成安装。将其分配给计算机则意味着安装会在系统启动时进行,并且该计算机的所有用户都可以使用它。
发布程序 它会将该软件包显示在“添加或删除程序/控制面板”中的“添加新程序”中,用户可以决定是否安装它。
创建软件分发点
GPO 分发基于共享网络资源 此存储库用于向计算机访问 .msi 软件包或安装文件。它通常位于域内所有计算机均可访问的文件服务器上。
设置存储库的基本步骤:
- 使用管理员权限登录文件服务器或域控制器本身。
- 创建一个文件夹作为软件仓库,例如“SoftRepo”。
- 右击文件夹,输入 物业 并转到选项卡 分享.
- 按下 高级分享勾选“共享此文件夹”复选框,然后单击 权限.
设置共享权限 通过移除对“所有人”的通用访问权限,并根据您的安全策略添加相应的组或用户(例如,域中的所有计算机和域中的所有用户)。
在文件夹的“安全”选项卡中进入高级选项,添加必要的组,并授予它们读取权限(或相应的权限)。这样可以确保计算机能够下载安装程序而不会出现 NTFS 权限问题。
检查访问权限是否正常 在文件资源管理器中输入完整的 UNC 路径,例如 \\SRV-OLIN02-001\SoftRepo。如果文件能够正常打开,则说明您的分发点已准备就绪。
使用组策略发布或分配 MSI 程序包
下一步是创建软件安装 GPO。 您可以将其链接到任何您想要的位置。您可以通过“Active Directory 用户和计算机”或“组策略管理控制台 (GPMC)”执行此操作,但过程相同。
从 Active Directory 用户和计算机创建 GPO。:
- 从管理工具中打开“Active Directory 用户和计算机”。
- 在树状图中,右键单击域并选择 物业.
- 在标签 组策略, 点击 努埃瓦 创建 GPO 并为其指定一个描述性名称。
- 在“安全”选项卡上,根据需要选中或取消选中相应的复选框,以配置哪些组有权“应用组策略”。
分配软件包 这是通过 GPO 编辑器为团队或用户执行的操作:
- 点击修改 GPO 改变 从组策略选项卡或组策略管理控制台 (GPMC) 中设置。
- 低 设备设置, 扩张 软件配置 然后输入 软件安装 如果您希望程序在计算机启动时安装。
- 右键单击“软件安装”,选择 新 > 套餐.
- 在“打开”对话框中,指定共享上 .msi 文件的完整 UNC 路径:例如 \\server\SoftRepo\program.msi。
- 选择套餐,并在提示时选择运输方式。 已分配.
该软件包将显示在编辑器的右侧面板中。 作为由组策略对象 (GPO) 管理的程序。关闭编辑器并应用策略后,受影响的计算机将在下次重启时安装该软件。
如果您不想分配任务,而是想发布一个软件包供用户使用,则可以这样做。转到“用户设置”>“软件设置”>“软件安装”,创建一个具有相同 UNC 路径的新软件包,然后选择该方法 发布该程序将出现在控制面板的“添加新程序”中,用户可以从那里手动安装。
维护:重新部署和移除软件包
软件在组织中的生命周期 安装并非终点。有时您需要更新、重新部署或彻底移除它。组策略提供了多种选项,可以以可控的方式管理所有这些操作。
重新部署软件包 当您发布新版本或修复 MSI 中的错误时,可能需要执行此操作。具体操作如下:
- 打开“Active Directory 用户和计算机”,转到“域属性”选项卡 组策略.
- 选择用于部署程序包的 GPO,然后单击 改变.
- 在编辑器中,展开分支 软件配置 其中包含软件安装条目。
- 点击“软件安装”容器,在右侧面板中找到该程序,右键单击它,然后选择“安装”。 所有任务 进而 重新部署应用程序.
- 确认该消息,该消息表明应用程序将重新安装到之前安装过的所有位置。
从那时起,在后续的重启或登录过程中各队将再次收到该软件包,并按照 MSI 中的定义进行更新。
移除包裹 当软件过时或被其他软件取代时,这一点同样重要:
- 在同一个软件安装容器中,右键单击该程序并选择 所有任务 > 移除.
- 系统将为您提供两个选项: 立即从用户和计算机中卸载该软件。 o 允许用户继续使用该软件,但阻止新安装。.
- 选择最符合您过渡策略的方案并确认。
请注意,有时已发布的软件包可能会出现问题。 即使通过组策略移除,这些程序仍可能继续出现在客户端工作站上,尤其是在用户安装但从未运行的情况下。程序首次运行时,安装过程将完成,之后组策略会根据新的配置将其移除。
掌握这些维护选项 它可以帮助您维护一个更干净、更统一的软件环境,避免某些机器上遗留旧版本软件。
通过结合官方 Firefox 管理模板、浏览器扩展的 GPO 以及通过 MSI 包进行的软件安装,即可实现此功能。您可以对使用的浏览器、其管理策略以及工作站上安装的其他工具进行精细控制。只需进行最少的规划(软件仓库、精心设计的组织单元结构以及事先的实验室测试),使用组策略对象 (GPO) 部署 Firefox 及其企业策略,就能将繁琐的任务转变为系统管理员可预测、可重复且更加便捷的流程。

