【Active Directory】Chromeをグループポリシーで管理(管理用テンプレートの追加)

グループポリシーには、最初から多くの管理用テンプレートが組み込まれています。管理用テンプレートは、グループポリシーで設定できる項目(どのレジストリをどう設定するか)と、その表示名や説明を定義したファイルです。

ただし、組み込みのテンプレートでは設定できない項目もあります。Google Chrome のようなサードパーティのアプリケーションも、多くは最初の状態では設定項目がありません。この記事では、Chrome の管理用テンプレートを追加し、グループポリシーで Chrome の設定を制御するところまでを確認します。

この記事でわかること
  1. 管理用テンプレート(ADMX/ADML)の保存場所
  2. Chrome の管理用テンプレートを追加する手順
  3. グループポリシーで Chrome のパスワード保存を無効にする例
  4. クライアントの Chrome で、ポリシーが効いていることを確認する方法

グループポリシーの基本は、次の記事で紹介しています。

>> 参考記事:【Active Directory】グループポリシーの構成・適用・更新
>> 参考記事:【Active Directory】グループポリシーの適用順ルール(サイト・ドメイン・OU)

管理用テンプレートの保存場所(ローカル)

グループポリシー管理エディタで GPO を開くと、「管理用テンプレート」の下に組み込みのカテゴリが並んでいます。検証環境は Windows Server 2019 で構成したドメイン hirotanoblog.local で、ドメインコントローラ AD-1 で作業しています。

画面イメージについて

この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。

グループポリシー管理エディタ(AD-1)画面イメージ
Default Domain Policy [AD-1.HIROTANOBLOG.LOCAL] ポリシー▾ コンピューターの構成  ▾ ポリシー    › ソフトウェアの設定    › Windows の設定1    ▾ 管理用テンプレート: ローカル コンピューターから取得したポリシー定義 (ADMX) ファイルです。      › Windows コンポーネント      › コントロール パネル        サーバー      › システム      › タスク バーと [スタート] メニュー      › ネットワーク        プリンター        すべての設定
図1 組み込みの管理用テンプレート(実際の画面ではなく、表示内容のポイントを示したイメージです)
No.表示意味
1管理用テンプレート: ローカル コンピューターから取得した…このコンピューターの C:\Windows\PolicyDefinitions にある ADMX から作られた設定項目です。この時点では Google(Chrome)のカテゴリはありません

管理用テンプレートは、ADMX ファイルと ADML ファイルの2種類でできています。ADMX は言語に依存しないファイルで、設定項目とレジストリの対応を定義します。ADML は言語ごとのファイルで、エディタに表示する名前や説明文を定義し、en-US や ja-JP のような言語名のフォルダに入っています。

ファイル拡張子置き場所(ローカル)
ADMX.admxC:\Windows\PolicyDefinitions
ADML(日本語).admlC:\Windows\PolicyDefinitions\ja-JP
エクスプローラー(AD-1)画面イメージ
PC ›› ローカル ディスク (C:) ›› Windows ›› PolicyDefinitions
名前更新日時種類
1en-US2018/09/16 1:50ファイル フォルダー
ja-JP2022/07/31 14:36ファイル フォルダー
2ActiveXInstallService.admx2018/09/15 16:13ADMX ファイル
AddRemovePrograms.admx2018/09/15 16:13ADMX ファイル
AllowBuildPreview.admx2018/09/15 16:13ADMX ファイル
AppCompat.admx2018/09/15 16:13ADMX ファイル
⋮ (中略)
PC ›› ローカル ディスク (C:) ›› Windows ›› PolicyDefinitions ›› ja-JP
名前更新日時種類
3ActiveXInstallService.adml2018/09/16 1:50ADML ファイル
AddRemovePrograms.adml2018/09/16 1:50ADML ファイル
AllowBuildPreview.adml2018/09/16 1:50ADML ファイル
AppCompat.adml2018/09/16 1:50ADML ファイル
⋮ (中略)
図2 PolicyDefinitions と ja-JP フォルダの中身(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1en-US、ja-JP言語ごとの ADML を入れるフォルダです
2○○.admx言語に依存しない ADMX ファイルです
3○○.admlADMX と同じ名前の日本語の ADML ファイルです
セントラルストアを使っている場合

この記事では、ドメインコントローラのローカルフォルダにテンプレートを追加します。ローカルに追加したテンプレートは、そのコンピューターのエディタでしか使えません。SYSVOL にセントラルストア(Policies\PolicyDefinitions)がある環境では、エディタはセントラルストアを読み込むので、同じファイルをセントラルストアに置きます。

>> 参考記事:【Active Directory】GPO管理テンプレートをセントラルストアで管理

管理用テンプレートの追加

Chrome の管理用テンプレートをダウンロードする

Chrome の管理用テンプレートは、Google の次のページから入手できます。Chrome ブラウザのバンドル、またはテンプレートとドキュメントをまとめた ZIP ファイル(policy_templates.zip)をダウンロードし、ドメインコントローラ上に展開しておきます。

>> 管理対象パソコンに Chrome ブラウザのポリシーを設定する – Chrome Enterprise and Education ヘルプ

展開したテンプレートは、chromeos、common、windows の3つのフォルダでできています。Windows 用の ADMX は windows ›› admx にあり、言語ごとの ADML はその下の言語名のフォルダに入っています。

エクスプローラー(展開したテンプレート)画面イメージ
Chrome Template  ▸ chromeos  ▸ common1  ▾ windows      ▸ adm2      ▾ admx          ⋮          ▸ it-IT3          ▸ ja-JP          ▸ ko-KR          ⋮(ほかの言語)          ▸ zh-TW4            chrome.admx            google.admx      ▸ examples    VERSION
図3 Chrome の管理用テンプレートのフォルダ構成(実際の画面ではなく、表示内容のポイントを示したイメージです)
No.表示意味
1windowsWindows 用のテンプレートです(chromeos は ChromeOS 用)
2admxグループポリシーで使う ADMX 形式のテンプレートです
3ja-JP日本語の ADML(chrome.adml、google.adml)が入っています
4chrome.admx、google.admx追加する ADMX ファイルです。google.admx は「Google」の親カテゴリ、chrome.admx は Chrome の設定項目を定義しています

ADMX ファイルをコピーする

テンプレートの windows\admx にある chrome.admx と google.admx を、C:\Windows\PolicyDefinitions にコピーします。

ADML ファイルをコピーする

続けて、windows\admx\ja-JP にある chrome.adml と google.adml を、C:\Windows\PolicyDefinitions\ja-JP にコピーします。ADMX だけをコピーして ADML がないと、エディタで表示名や説明を読み込めずにエラーになります。

ダウンロードしたテンプレートドメインコントローラ(ローカル) Chrome Template\windows\admx …\windows\admx\ja-JP C:\Windows\PolicyDefinitions C:\Windows\PolicyDefinitions\ja-JP chrome.admxgoogle.admx chrome.admlgoogle.adml 既存の .admx+ chrome.admx、google.admx 既存の .adml+ chrome.adml、google.adml ADMXADML
図4 ADMX と ADML のコピー元とコピー先

エディタにテンプレートが追加されたことを確認する

グループポリシー管理エディタを開き直すと、「管理用テンプレート」の下に「Google」のカテゴリが増えています。

グループポリシー管理エディタ(AD-1)画面イメージ
Default Domain Policy [AD-1.HIROTANOBLOG.LOCAL] ポリシー▾ コンピューターの構成  ▾ ポリシー    › ソフトウェアの設定    › Windows の設定    ▾ 管理用テンプレート: ローカル コンピューターから取得したポリシー定義 (ADMX) ファイルです。1      ▾ Google2        › Google Chrome3        › Google Chrome - デフォルト設定(ユーザーによるオーバーライド可能)      › Windows コンポーネント      › コントロール パネル      ⋮
図5 追加された Google のカテゴリ(実際の画面ではなく、表示内容のポイントを示したイメージです)
No.表示意味
1Googlegoogle.admx で定義された親カテゴリです
2Google Chrome必須のポリシーです。設定した値に固定され、ユーザーは Chrome の画面から変更できません
3Google Chrome – デフォルト設定(ユーザーによるオーバーライド可能)推奨のポリシーです。初期値として設定され、ユーザーは Chrome の画面から変更できます

「Google Chrome」の下には、Chrome の設定項目がカテゴリごとに並んでいます。

グループポリシー管理エディタ(AD-1)画面イメージ
      ▾ Google1        ▾ Google Chrome            Google Cast            HTTP 認証            Legacy Browser Support            コンテンツの設定            セーフ ブラウジングの設定            その他            デフォルトの検索プロバイダ            ネイティブ メッセージング2            パスワード マネージャー            リモート アクセス            印刷            拡張機能            ⋮            削除済みのポリシー            非推奨ポリシー
図6 Google Chrome の下のカテゴリ(実際の画面ではなく、表示内容のポイントを示したイメージです)
No.表示意味
1Google Chromeカテゴリに入らない設定項目は、この直下に並びます
2パスワード マネージャー次の設定例で使うカテゴリです

Chrome のグループポリシー設定例(パスワード保存の無効化)

Chrome は初期状態では、サイトのパスワードを保存して次回のログインに使えます。これをグループポリシーで無効にしてみます。

ドメインに参加している Windows 10 の PC に Chrome をインストールし、Chrome の設定で「パスワードを保存できるようにする」がオンになっていることを確認しておきます。

クライアント PC の Chrome(設定)画面イメージ
設定 ›› パスワード
1パスワードを保存できるようにするオン
自動ログインオン
図7 ポリシーを設定する前の Chrome(実際の画面ではなく、表示内容のポイントを示したイメージです)

パスワード保存のポリシーを「無効」にする

今回はテストのため、Default Domain Policy を編集します。グループポリシー管理エディタで コンピューターの構成 ›› ポリシー ›› 管理用テンプレート ›› Google ›› Google Chrome ›› パスワード マネージャー を開き、「パスワード マネージャーへのパスワード保存を有効にする」をダブルクリックします。

グループポリシー管理エディタ(AD-1)画面イメージ
Google ›› Google Chrome ›› パスワード マネージャー
設定状態
入力した認証情報に対して不正使用されたパスワードのアラートを非…未構成
入力された認証情報に対して漏洩の検出を有効にする未構成
1パスワード マネージャーへのパスワード保存を有効にする未構成
図8 パスワード マネージャーの設定一覧(実際の画面ではなく、表示のポイントを示したイメージです)

設定画面で「無効」を選び、「適用」、「OK」の順にクリックします。

パスワード マネージャーへのパスワード保存を有効にする画面イメージ
1状態○ 未構成(C)○ 有効(E)◉ 無効(D)
サポートされるバージョンMicrosoft Windows 7 以降
ヘルプ(要約)有効にすると、ユーザーは Chrome でパスワードを保存し、次回のログイン時に使えます。無効にすると、新しいパスワードは保存できませんが、保存済みのパスワードは引き続き使えます。設定した場合、ユーザーは Chrome でこの設定を変更できません。未設定の場合は、ユーザーが保存を無効にできます。
2適用(A)3OKキャンセル
図9 ポリシーの設定画面(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1状態「無効」を選びます。「未構成」に戻すと、ユーザーが Chrome の画面で自由に変更できる状態に戻ります
2適用設定を GPO に保存します
3OK画面を閉じます

一覧に戻ると、状態が「無効」になっています。

グループポリシー管理エディタ(AD-1)画面イメージ
Google ›› Google Chrome ›› パスワード マネージャー
設定状態
入力した認証情報に対して不正使用されたパスワードのアラートを非…未構成
入力された認証情報に対して漏洩の検出を有効にする未構成
1パスワード マネージャーへのパスワード保存を有効にする無効
図10 設定後の状態(実際の画面ではなく、表示のポイントを示したイメージです)
どの GPO に設定するか

今回はテストのため Default Domain Policy を使いましたが、ドメイン内のすべてのコンピューターに適用されます。本番では、Chrome 用の GPO を新しく作り、対象の PC が入った OU にリンクする形にすると、影響範囲を絞れて管理もしやすくなります。

Chrome のポリシーは「コンピューターの構成」と「ユーザーの構成」の両方にあります。コンピューターの構成で設定すると、その PC を使うすべてのユーザーに適用されます。

クライアントの Chrome で確認する

クライアント PC で gpupdate を実行してポリシーを更新し、Chrome の設定を開きます。「パスワードを保存できるようにする」がオフになり、ユーザーは変更できなくなっています。スイッチの横のアイコンにカーソルを合わせると、「この設定は管理者によって管理されています。」と表示されます。

クライアント PC の Chrome(設定)画面イメージ
設定 ›› パスワード
1パスワードを保存できるようにするオフ(変更できない)
2アイコンにカーソルを合わせたときこの設定は管理者によって管理されています。
自動ログインオン
図11 ポリシーが適用されたあとの Chrome(実際の画面ではなく、表示内容のポイントを示したイメージです)
No.表示意味
1オフ(変更できない)ポリシーで「無効」にしたため、パスワードの保存ができなくなり、スイッチも操作できません
2この設定は管理者によって管理されています。この項目がポリシーで設定されていることを示します
ポリシーの反映と確認

グループポリシーは、gpupdate を実行しなくても、既定では 90 分ごと(0〜30 分のランダムな遅延あり)にバックグラウンドで更新されます。すぐに反映したいときは、クライアントで gpupdate を実行します。

Chrome にどのポリシーが届いているかは、アドレスバーに chrome://policy と入力すると一覧で確認できます。

うまくいかないとき

状態よくある原因確認すること
エディタに「Google」が出ないコピー先が違う、またはセントラルストアがあるADMX が C:\Windows\PolicyDefinitions の直下にあるか。セントラルストアがある環境では、セントラルストアにもコピーする
エディタを開くと表示名や説明を読み込めないというエラーになるADML がない、または ADMX と版が違うja-JP フォルダに、同じテンプレートから取り出した chrome.adml、google.adml があるか
Chrome の設定が変わらないポリシーがまだ届いていない、GPO が PC に適用されていないgpupdate を実行し、chrome://policy に設定したポリシーが出ているか。GPO のリンク先とセキュリティフィルターに PC が含まれているか
新しい Chrome の設定項目がエディタにないテンプレートが古い新しいテンプレートをダウンロードし、ADMX と ADML を入れ替える

まとめ

項目今回の作業
テンプレートの入手Google のヘルプページから Chrome のテンプレート(policy_templates.zip など)をダウンロード
ADMX のコピーwindows\admx\chrome.admx、google.admx → C:\Windows\PolicyDefinitions
ADML のコピーwindows\admx\ja-JP\chrome.adml、google.adml → C:\Windows\PolicyDefinitions\ja-JP
設定した項目Google ›› Google Chrome ›› パスワード マネージャー の「パスワード マネージャーへのパスワード保存を有効にする」を「無効」
クライアントでの確認gpupdate 後、Chrome の設定でスイッチがオフになり、管理者による管理の表示が出る

コメント