グループポリシーには、最初から多くの管理用テンプレートが組み込まれています。管理用テンプレートは、グループポリシーで設定できる項目(どのレジストリをどう設定するか)と、その表示名や説明を定義したファイルです。
ただし、組み込みのテンプレートでは設定できない項目もあります。Google Chrome のようなサードパーティのアプリケーションも、多くは最初の状態では設定項目がありません。この記事では、Chrome の管理用テンプレートを追加し、グループポリシーで Chrome の設定を制御するところまでを確認します。
- 管理用テンプレート(ADMX/ADML)の保存場所
- Chrome の管理用テンプレートを追加する手順
- グループポリシーで Chrome のパスワード保存を無効にする例
- クライアントの Chrome で、ポリシーが効いていることを確認する方法
グループポリシーの基本は、次の記事で紹介しています。
>> 参考記事:【Active Directory】グループポリシーの構成・適用・更新
>> 参考記事:【Active Directory】グループポリシーの適用順ルール(サイト・ドメイン・OU)
管理用テンプレートの保存場所(ローカル)
グループポリシー管理エディタで GPO を開くと、「管理用テンプレート」の下に組み込みのカテゴリが並んでいます。検証環境は Windows Server 2019 で構成したドメイン hirotanoblog.local で、ドメインコントローラ AD-1 で作業しています。
この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。
Default Domain Policy [AD-1.HIROTANOBLOG.LOCAL] ポリシー▾ コンピューターの構成 ▾ ポリシー › ソフトウェアの設定 › Windows の設定1 ▾ 管理用テンプレート: ローカル コンピューターから取得したポリシー定義 (ADMX) ファイルです。 › Windows コンポーネント › コントロール パネル サーバー › システム › タスク バーと [スタート] メニュー › ネットワーク プリンター すべての設定
| No. | 表示 | 意味 |
|---|---|---|
| 1 | 管理用テンプレート: ローカル コンピューターから取得した… | このコンピューターの C:\Windows\PolicyDefinitions にある ADMX から作られた設定項目です。この時点では Google(Chrome)のカテゴリはありません |
管理用テンプレートは、ADMX ファイルと ADML ファイルの2種類でできています。ADMX は言語に依存しないファイルで、設定項目とレジストリの対応を定義します。ADML は言語ごとのファイルで、エディタに表示する名前や説明文を定義し、en-US や ja-JP のような言語名のフォルダに入っています。
| ファイル | 拡張子 | 置き場所(ローカル) |
|---|---|---|
| ADMX | .admx | C:\Windows\PolicyDefinitions |
| ADML(日本語) | .adml | C:\Windows\PolicyDefinitions\ja-JP |
| 名前 | 更新日時 | 種類 |
|---|---|---|
| 1en-US | 2018/09/16 1:50 | ファイル フォルダー |
| ja-JP | 2022/07/31 14:36 | ファイル フォルダー |
| 2ActiveXInstallService.admx | 2018/09/15 16:13 | ADMX ファイル |
| AddRemovePrograms.admx | 2018/09/15 16:13 | ADMX ファイル |
| AllowBuildPreview.admx | 2018/09/15 16:13 | ADMX ファイル |
| AppCompat.admx | 2018/09/15 16:13 | ADMX ファイル |
| ⋮ (中略) | ||
| 名前 | 更新日時 | 種類 |
|---|---|---|
| 3ActiveXInstallService.adml | 2018/09/16 1:50 | ADML ファイル |
| AddRemovePrograms.adml | 2018/09/16 1:50 | ADML ファイル |
| AllowBuildPreview.adml | 2018/09/16 1:50 | ADML ファイル |
| AppCompat.adml | 2018/09/16 1:50 | ADML ファイル |
| ⋮ (中略) | ||
| No. | 表示 | 意味 |
|---|---|---|
| 1 | en-US、ja-JP | 言語ごとの ADML を入れるフォルダです |
| 2 | ○○.admx | 言語に依存しない ADMX ファイルです |
| 3 | ○○.adml | ADMX と同じ名前の日本語の ADML ファイルです |
この記事では、ドメインコントローラのローカルフォルダにテンプレートを追加します。ローカルに追加したテンプレートは、そのコンピューターのエディタでしか使えません。SYSVOL にセントラルストア(Policies\PolicyDefinitions)がある環境では、エディタはセントラルストアを読み込むので、同じファイルをセントラルストアに置きます。
管理用テンプレートの追加
Chrome の管理用テンプレートをダウンロードする
Chrome の管理用テンプレートは、Google の次のページから入手できます。Chrome ブラウザのバンドル、またはテンプレートとドキュメントをまとめた ZIP ファイル(policy_templates.zip)をダウンロードし、ドメインコントローラ上に展開しておきます。
>> 管理対象パソコンに Chrome ブラウザのポリシーを設定する – Chrome Enterprise and Education ヘルプ
展開したテンプレートは、chromeos、common、windows の3つのフォルダでできています。Windows 用の ADMX は windows ›› admx にあり、言語ごとの ADML はその下の言語名のフォルダに入っています。
Chrome Template ▸ chromeos ▸ common1 ▾ windows ▸ adm2 ▾ admx ⋮ ▸ it-IT3 ▸ ja-JP ▸ ko-KR ⋮(ほかの言語) ▸ zh-TW4 chrome.admx google.admx ▸ examples VERSION
| No. | 表示 | 意味 |
|---|---|---|
| 1 | windows | Windows 用のテンプレートです(chromeos は ChromeOS 用) |
| 2 | admx | グループポリシーで使う ADMX 形式のテンプレートです |
| 3 | ja-JP | 日本語の ADML(chrome.adml、google.adml)が入っています |
| 4 | chrome.admx、google.admx | 追加する ADMX ファイルです。google.admx は「Google」の親カテゴリ、chrome.admx は Chrome の設定項目を定義しています |
ADMX ファイルをコピーする
テンプレートの windows\admx にある chrome.admx と google.admx を、C:\Windows\PolicyDefinitions にコピーします。
ADML ファイルをコピーする
続けて、windows\admx\ja-JP にある chrome.adml と google.adml を、C:\Windows\PolicyDefinitions\ja-JP にコピーします。ADMX だけをコピーして ADML がないと、エディタで表示名や説明を読み込めずにエラーになります。
エディタにテンプレートが追加されたことを確認する
グループポリシー管理エディタを開き直すと、「管理用テンプレート」の下に「Google」のカテゴリが増えています。
Default Domain Policy [AD-1.HIROTANOBLOG.LOCAL] ポリシー▾ コンピューターの構成 ▾ ポリシー › ソフトウェアの設定 › Windows の設定 ▾ 管理用テンプレート: ローカル コンピューターから取得したポリシー定義 (ADMX) ファイルです。1 ▾ Google2 › Google Chrome3 › Google Chrome - デフォルト設定(ユーザーによるオーバーライド可能) › Windows コンポーネント › コントロール パネル ⋮
| No. | 表示 | 意味 |
|---|---|---|
| 1 | google.admx で定義された親カテゴリです | |
| 2 | Google Chrome | 必須のポリシーです。設定した値に固定され、ユーザーは Chrome の画面から変更できません |
| 3 | Google Chrome – デフォルト設定(ユーザーによるオーバーライド可能) | 推奨のポリシーです。初期値として設定され、ユーザーは Chrome の画面から変更できます |
「Google Chrome」の下には、Chrome の設定項目がカテゴリごとに並んでいます。
▾ Google1 ▾ Google Chrome Google Cast HTTP 認証 Legacy Browser Support コンテンツの設定 セーフ ブラウジングの設定 その他 デフォルトの検索プロバイダ ネイティブ メッセージング2 パスワード マネージャー リモート アクセス 印刷 拡張機能 ⋮ 削除済みのポリシー 非推奨ポリシー
| No. | 表示 | 意味 |
|---|---|---|
| 1 | Google Chrome | カテゴリに入らない設定項目は、この直下に並びます |
| 2 | パスワード マネージャー | 次の設定例で使うカテゴリです |
Chrome のグループポリシー設定例(パスワード保存の無効化)
Chrome は初期状態では、サイトのパスワードを保存して次回のログインに使えます。これをグループポリシーで無効にしてみます。
ドメインに参加している Windows 10 の PC に Chrome をインストールし、Chrome の設定で「パスワードを保存できるようにする」がオンになっていることを確認しておきます。
| 1パスワードを保存できるようにする | オン |
| 自動ログイン | オン |
パスワード保存のポリシーを「無効」にする
今回はテストのため、Default Domain Policy を編集します。グループポリシー管理エディタで コンピューターの構成 ›› ポリシー ›› 管理用テンプレート ›› Google ›› Google Chrome ›› パスワード マネージャー を開き、「パスワード マネージャーへのパスワード保存を有効にする」をダブルクリックします。
| 設定 | 状態 |
|---|---|
| 入力した認証情報に対して不正使用されたパスワードのアラートを非… | 未構成 |
| 入力された認証情報に対して漏洩の検出を有効にする | 未構成 |
| 1パスワード マネージャーへのパスワード保存を有効にする | 未構成 |
設定画面で「無効」を選び、「適用」、「OK」の順にクリックします。
| 1状態 | ○ 未構成(C)○ 有効(E)◉ 無効(D) |
| サポートされるバージョン | Microsoft Windows 7 以降 |
| ヘルプ(要約) | 有効にすると、ユーザーは Chrome でパスワードを保存し、次回のログイン時に使えます。無効にすると、新しいパスワードは保存できませんが、保存済みのパスワードは引き続き使えます。設定した場合、ユーザーは Chrome でこの設定を変更できません。未設定の場合は、ユーザーが保存を無効にできます。 |
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | 状態 | 「無効」を選びます。「未構成」に戻すと、ユーザーが Chrome の画面で自由に変更できる状態に戻ります |
| 2 | 適用 | 設定を GPO に保存します |
| 3 | OK | 画面を閉じます |
一覧に戻ると、状態が「無効」になっています。
| 設定 | 状態 |
|---|---|
| 入力した認証情報に対して不正使用されたパスワードのアラートを非… | 未構成 |
| 入力された認証情報に対して漏洩の検出を有効にする | 未構成 |
| 1パスワード マネージャーへのパスワード保存を有効にする | 無効 |
今回はテストのため Default Domain Policy を使いましたが、ドメイン内のすべてのコンピューターに適用されます。本番では、Chrome 用の GPO を新しく作り、対象の PC が入った OU にリンクする形にすると、影響範囲を絞れて管理もしやすくなります。
Chrome のポリシーは「コンピューターの構成」と「ユーザーの構成」の両方にあります。コンピューターの構成で設定すると、その PC を使うすべてのユーザーに適用されます。
クライアントの Chrome で確認する
クライアント PC で gpupdate を実行してポリシーを更新し、Chrome の設定を開きます。「パスワードを保存できるようにする」がオフになり、ユーザーは変更できなくなっています。スイッチの横のアイコンにカーソルを合わせると、「この設定は管理者によって管理されています。」と表示されます。
| 1パスワードを保存できるようにする | オフ(変更できない) |
| 2アイコンにカーソルを合わせたとき | この設定は管理者によって管理されています。 |
| 自動ログイン | オン |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | オフ(変更できない) | ポリシーで「無効」にしたため、パスワードの保存ができなくなり、スイッチも操作できません |
| 2 | この設定は管理者によって管理されています。 | この項目がポリシーで設定されていることを示します |
グループポリシーは、gpupdate を実行しなくても、既定では 90 分ごと(0〜30 分のランダムな遅延あり)にバックグラウンドで更新されます。すぐに反映したいときは、クライアントで gpupdate を実行します。
Chrome にどのポリシーが届いているかは、アドレスバーに chrome://policy と入力すると一覧で確認できます。
うまくいかないとき
| 状態 | よくある原因 | 確認すること |
|---|---|---|
| エディタに「Google」が出ない | コピー先が違う、またはセントラルストアがある | ADMX が C:\Windows\PolicyDefinitions の直下にあるか。セントラルストアがある環境では、セントラルストアにもコピーする |
| エディタを開くと表示名や説明を読み込めないというエラーになる | ADML がない、または ADMX と版が違う | ja-JP フォルダに、同じテンプレートから取り出した chrome.adml、google.adml があるか |
| Chrome の設定が変わらない | ポリシーがまだ届いていない、GPO が PC に適用されていない | gpupdate を実行し、chrome://policy に設定したポリシーが出ているか。GPO のリンク先とセキュリティフィルターに PC が含まれているか |
| 新しい Chrome の設定項目がエディタにない | テンプレートが古い | 新しいテンプレートをダウンロードし、ADMX と ADML を入れ替える |
まとめ
| 項目 | 今回の作業 |
|---|---|
| テンプレートの入手 | Google のヘルプページから Chrome のテンプレート(policy_templates.zip など)をダウンロード |
| ADMX のコピー | windows\admx\chrome.admx、google.admx → C:\Windows\PolicyDefinitions |
| ADML のコピー | windows\admx\ja-JP\chrome.adml、google.adml → C:\Windows\PolicyDefinitions\ja-JP |
| 設定した項目 | Google ›› Google Chrome ›› パスワード マネージャー の「パスワード マネージャーへのパスワード保存を有効にする」を「無効」 |
| クライアントでの確認 | gpupdate 後、Chrome の設定でスイッチがオフになり、管理者による管理の表示が出る |
コメント