Créer des packages de déploiement Firefox avec des GPO et des politiques d'entreprise

  • Utilisation des modèles ADMX de Firefox et des GPO pour appliquer les politiques d'entreprise au navigateur.
  • Déploiement centralisé des extensions dans Edge, Chrome et Firefox à l'aide de directives.
  • Création de référentiels partagés et de packages MSI pour installer des logiciels via une stratégie de groupe (GPO).
  • Maintenance des applications d'entreprise avec options de redéploiement et de désinstallation contrôlée.

Configuration des GPO et des politiques d'entreprise pour Firefox

Centraliser la configuration du navigateur et les logiciels En entreprise, ce n'est plus un luxe, mais une nécessité. Si votre organisation utilise Firefox et que vous souhaitez en garder le contrôle, avec ses extensions et paramètres correctement configurés, la meilleure solution consiste à tirer parti d'Active Directory, des objets de stratégie de groupe (GPO) et des modèles d'administration officiels de Mozilla. Vous éviterez ainsi de recourir à des scripts isolés, à des installations manuelles ou à une approche où chacun configure Firefox comme il le peut.

Créer des packages de déploiement Firefox avec GPO Il vous permet d'installer le navigateur, d'appliquer des politiques de sécurité, d'imposer des extensions (comme avec Edge ou Chrome) et de distribuer automatiquement des logiciels supplémentaires aux ordinateurs du domaine. Voyons étape par étape comment configurer cette infrastructure, comment utiliser les fichiers ADMX de Firefox, comment imposer des extensions et comment utiliser les objets de stratégie de groupe (GPO) pour déployer d'autres programmes .MSI sur vos ordinateurs.

Prérequis et aperçu du déploiement avec GPO

Avant de commencer à créer des GPO et à modifier des modèles, vous devez bien comprendre les exigences minimales pour travailler sérieusement avec les stratégies de groupe et Firefox au sein d'un réseau d'entreprise. Il s'agit de :

  • Environnement Active DirectoryTout ce que vous verrez ici repose sur un domaine Windows Server avec les services de domaine Active Directory (AD DS). Vous aurez besoin d'au moins un contrôleur de domaine, bien que dans les environnements réels, on utilise généralement plusieurs contrôleurs de domaine pour assurer la redondance.
  • Autorisation d'administrateurPour créer et modifier des GPO, les lier à des unités organisationnelles (UO) et copier des modèles ADMX dans le magasin central, vous devrez utiliser un compte disposant de droits d'administration dans le domaine ou, au minimum, de délégations spécifiques sur les UO que vous allez gérer.
  • Des équipes unies au domaineLes clients (Windows 10/11, serveurs, etc.) sur lesquels vous souhaitez déployer Firefox, ses stratégies ou tout autre logiciel doivent être joints au domaine AD DS. Dans le cas contraire, les GPO ne seront pas appliquées.
  • Logiciel au format entreprisePour le déploiement d'applications générales via la stratégie de groupe, il est recommandé d'utiliser les packages Windows Installer (.msi) ou les installations administratives avec setup.exe /a. Dans le cas de Firefox et de ses extensions, nous combinerons ADMX et des paramètres spécifiques.

Firefox prévoit d'intégrer son propre VPN au navigateur.

Modèles d'administration officiels de Firefox (ADMX)

Pendant des années, la gestion de Firefox en entreprise a été un véritable cauchemar. En l'absence de modèles d'administration officiels, les utilisateurs devaient recourir à des scripts, copier manuellement des fichiers de configuration ou utiliser des solutions tierces. La situation a évolué en mai 2018, lorsque Mozilla a publié ses propres modèles de politiques au format ADMX.

Compatibilité des politiquesLes règles de Firefox ne fonctionnent qu'à partir de la version 60. Dans les versions antérieures, les modèles seront sans effet ; assurez-vous donc que Firefox est à jour sur tous vos ordinateurs avant de commencer.

Télécharger les modèles MozillaVous pouvez obtenir les fichiers ADMX et leurs fichiers de langue (ADML) depuis le dépôt officiel Mozilla sur GitHub, dans la section « Releases Â» du projet policy-templates. Vous y trouverez un fichier compressé contenant tous les modèles nécessaires à la configuration de Firefox à l’aide des objets de stratégie de groupe (GPO).

Décompression et préparationUne fois le package téléchargé, extrayez-le dans un emplacement temporaire sur votre poste d'administration ou sur un serveur de fichiers. Vous y trouverez des dossiers correspondant aux différentes langues ainsi que les fichiers .admx qui définissent les catégories et les paramètres des stratégies.

Copiez les fichiers ADMX et ADML dans le magasin de directives.Pour permettre à l'Éditeur de gestion des stratégies de groupe de reconnaître les nouveaux modèles, vous devez copier les fichiers ADMX et ADML dans le chemin d'accès approprié, qui peut être local ou centralisé :

  • Magasin local: C:\Windows\PolicyDefinitions sur le contrôleur de domaine lui-même.
  • Magasin principal: \\dc-server\SYSVOL\nom-de-domaine\Policies\PolicyDefinitions sur votre contrôleur de domaine principal ou sur le serveur que votre organisation utilise comme magasin central.

Après avoir copié les modèles, lors de l'ouverture de la console GPO (gpmc.msc) Vous verrez de nouvelles sections pour Mozilla Firefox dans les modèles d'administration, à la fois dans Configuration ordinateur et Configuration utilisateur, en fonction de ce que chaque version de policy-templates propose.

Création et gestion de base des GPO dans Active Directory

Le déploiement complet de Firefox et d'autres programmes Elle est orchestrée via les objets de stratégie de groupe (GPO). Les mécanismes généraux de création, de modification et de liaison d'un GPO sont identiques, que vous déployiez des navigateurs, des extensions ou des logiciels tiers.

Accès au gestionnaire de politiques de groupeDepuis un contrôleur de domaine ou depuis un serveur d'administration :

  • Ouvrez le administrateur de serveurAllez dans Outils et sélectionnez « Gestionnaire de stratégie de groupe ».
  • Si vous préférez aller droit au but, vous pouvez lancer directement. GPMC.MSC Depuis la commande Exécuter ou depuis la console.

Création d'une nouvelle stratégie de groupePour centraliser la configuration de Firefox ou déployer des logiciels :

  • Faites un clic droit sur votre nom de domaine ou sur l'unité organisationnelle (UO) où vous souhaitez appliquer la stratégie.
  • Sélectionnez « Créer un objet de stratégie de groupe dans ce domaine et le lier ici… Â».
  • Saisissez un nom descriptif, par exemple « Firefox – Politiques d’entreprise » ou « Déploiement du logiciel PuTTY ».

Édition GPOUne fois créée, cliquez dessus avec le bouton droit et sélectionnez « Modifier Â». L’Éditeur de gestion des stratégies de groupe s’ouvrira, où vous trouverez deux branches principales : Configuration ordinateur et Configuration utilisateur, chacune avec ses propres stratégies, modèles d’administration et options de configuration logicielle.

Contrôle de la sécurité et de la portéeDans les propriétés de l'objet de stratégie de groupe (onglet Sécurité dans Utilisateurs et ordinateurs Active Directory ou dans la console de gestion des stratégies de groupe), vous pouvez définir les utilisateurs autorisés à appliquer la stratégie de groupe. C'est ici que vous déterminez quels groupes de sécurité pourront ou non voir cette stratégie. Décochez l'option pour les groupes à exclure et cochez-la pour les groupes cibles.

N'oubliez pas que la portée dépend également de l'unité organisationnelle. à laquelle la GPO est liée. Vous pouvez définir des stratégies spécifiques pour une succursale, un emplacement, un groupe de serveurs ou uniquement pour certains types d'équipements, selon la structure de votre unité d'organisation (UO).

Créer des packages de déploiement Firefox avec des GPO et des politiques d'entreprise

Configurer Firefox via une stratégie de groupe (GPO) avec des modèles ADMX

Une fois les modèles Mozilla copiés et la stratégie de groupe créée, vous pouvez commencer à définir les politiques qui régiront le comportement de Firefox au sein de l'entreprise. Ces politiques vont de la configuration de la page d'accueil au blocage de certaines options utilisateur ou au contrôle des extensions.

Navigation dans les modèles Firefox

Dans l'éditeur de stratégie de groupe, sous Modèles d'administration, vous trouverez une section dédiée à Mozilla Firefox (son emplacement exact peut varier légèrement selon la version). Vous pourrez alors définir des paramètres au niveau de l'utilisateur ou de l'ordinateur.

Politiques typiques qui présentent un intérêt dans les environnements d'entreprise Peut inclure:

  • Blocage des modifications de configuration critiques (proxy, certificats, mises à jour automatiques, etc.).
  • Paramètres de la page d'accueil avec l'intranet d'entreprise ou le portail de services.
  • Définition des serveurs proxy et exclusions pour contrôler le trafic web.
  • Désactivation des fonctionnalités non conformes à la politique de sécurité, comme certaines fonctionnalités de synchronisation ou les autorisations du site.
  • Gestion des extensions, indiquant quels modules complémentaires sont installés, lesquels sont bloqués et lesquels sont autorisés.

Application de la politique aux utilisateurs ou aux équipements

Selon la façon dont vous souhaitez contrôler Firefox, vous pouvez choisir parmi :

  • Configurer les politiques dans les paramètres de l'équipementde sorte qu'elles affectent tout utilisateur qui se connecte à ces machines.
  • Configurer les stratégies dans les paramètres utilisateurpour que les paramètres soient associés au compte, quel que soit l'appareil utilisé pour la connexion.

Il est toujours conseillé de tester les politiques sur un sous-ensemble d'utilisateurs ou dans une unité organisationnelle de laboratoire avant de les déployer à l'échelle de l'organisation, afin d'éviter les surprises en production.

Déploiement automatique des extensions dans les navigateurs (Firefox, Chrome et Edge)

Outre le navigateur lui-même, dans de nombreuses entreprises Il est essentiel de s'assurer qu'une extension donnée est installée et active sur tous les ordinateurs (par exemple, un module de sécurité, un agent de surveillance ou une extension de productivité). La procédure varie légèrement entre Edge, Chrome et Firefox, mais le principe reste le même.

Scénario typique : extension Kabeen

Imaginez que vous souhaitiez déployer l'extension Kabeen pour Microsoft Edge, Google Chrome et Mozilla Firefox. Cette extension fonctionne avec un agent natif qui doit également être installé sur l'ordinateur pour enregistrer l'utilisation des applications web. Vous devrez donc gérer les deux composants : l'agent et l'extension.

  1. Étape 1 : Créer l’objet de stratégie de groupe (GPO) pour le déploiement de l’extensionComme précédemment, connectez-vous au poste de travail d'administration ou au contrôleur de domaine, ouvrez la console de gestion des stratégies de groupe, cliquez avec le bouton droit sur le domaine ou l'unité d'organisation concernée et créez un nouvel objet de stratégie de groupe (GPO) avec un nom descriptif, par exemple « Extension Kabeen Browsers ».
  2. Étape 2 : Installer les modèles d’administration du navigateurSur certains contrôleurs de domaine, il est également nécessaire d'implémenter les modèles ADMX spécifiques à Microsoft Edge, Google Chrome et Mozilla Firefox afin d'activer les options de contrôle des extensions. Ces modèles sont également copiés dans le magasin PolicyDefinitions local ou central.
  3. Étape 3 : Configurer l’installation silencieuse de l’extension pour chaque navigateur pris en charge, en utilisant les sections Extensions dans les modèles d'administration.

Extension Microsoft Edge

Pour forcer l'installation de l'extension dans EdgeModifiez l'objet de stratégie de groupe (GPO) et naviguez dans l'arborescence pour :

Configuration utilisateur > Stratégies > Modèles d'administration > Microsoft > Microsoft Edge > Extensions

Dans cette section, repérez la politique « Contrôler les extensions installées silencieusement Â» (ou nom équivalent selon la langue/version). Procédez comme suit :

  • Modifiez cette politique et sélectionnez l'option Activé.
  • Cliquez sur le bouton Voir pour ouvrir la liste des extensions qui seront installées silencieusement.
  • Ajoutez l'identifiant d'extension Kabeen, par exemple : jgdflahjneomipldehpneckiplknghbc (La valeur exacte dépendra de la documentation actuelle du fournisseur.)

Ainsi, lorsque les utilisateurs se connectent à Edge, cela se produit lorsque les utilisateurs se connectent. Sur les ordinateurs concernés par la GPO, l'extension sera installée automatiquement sans demander de confirmation.

Extension dans Google Chrome

Dans Chrome, le mécanisme est similaire.Mais la stratégie qui nous intéresse est celle qui concerne la liste des applications et extensions à installer de force. Dans l'éditeur GPO, accédez à :

Paramètres utilisateur > Stratégies > Modèles d'administration > Google > Google Chrome > Extensions

À partir de là, il modifie la politique. « Configurer la liste des applications et extensions pour forcer l’installation » et :

  • Marquer la politique comme Activé.
  • Appuyez sur Voir ajouter les éléments à la liste.
  • Incluez l'identifiant attribué à Kabeen dans Chrome, par exemple : hkmgmmaopoofgchofbngplopnhajbojc (toujours le confirmer dans la documentation officielle).

Chrome déploiera ainsi l'extension en arrière-plan. pour les utilisateurs concernés par cette stratégie de groupe, sans qu'ils aient à se rendre sur le Chrome Web Store.

Extension pour Mozilla Firefox

Dans Firefox, gestion forcée des extensions Cela se fait également via les modèles d'administration, une fois ceux-ci installés. Dans la stratégie de groupe (GPO), accédez à :

Configuration utilisateur > Stratégies > Modèles d'administration > Mozilla > Firefox > Extensions

Dans cette section, vous trouverez la politique. « Extensions à installer » (ou similaire). Pour forcer l'installation de l'extension Kabeen :

  • Modifiez la politique et marquez-la comme Activé.
  • Dans la liste des extensions à installer, ajoutez l'URL d'installation depuis le portail des modules complémentaires de Mozilla, par exemple : https://addons.mozilla.org/firefox/downloads/latest/kabeen/latest.xpi.

Firefox téléchargera et installera alors automatiquement l'extension. au démarrage, sans intervention de l'utilisateur, à condition que la politique soit correctement appliquée et que la version du navigateur prenne en charge ces directives.

Stratégie de groupe Firefox

Déploiement de logiciels sur les ordinateurs du domaine à l'aide d'une stratégie de groupe

Au-delà de la gestion des navigateurs et des extensionsLes objets de stratégie de groupe (GPO) permettent de déployer des logiciels complets sur des ordinateurs appartenant à un domaine. Cette fonctionnalité est disponible dans toutes les versions prises en charge de Windows Server et s'avère particulièrement utile pour installer des outils courants (clients VPN, utilitaires comme PuTTY, agents, etc.) sans avoir à intervenir sur chaque poste de travail individuellement.

La directive relative aux groupes propose deux principaux modes de distribution:

  • Allocation de logiciels (aux utilisateurs ou aux équipements) pour une installation automatique.
  • Édition de logiciels (aux utilisateurs) à installer sur demande à partir d'Ajout ou de suppression de programmes.

Attribuer un programme à un utilisateur Cela signifie que le logiciel se prépare à l'ouverture de session et termine son installation lors de sa première exécution par l'utilisateur. L'attribution à un ordinateur implique que l'installation a lieu au démarrage du système et que le logiciel devient accessible à tous les utilisateurs de cette machine.

Publier un programme Cela permet au package d'apparaître dans « Ajouter de nouveaux programmes Â» du menu « Ajouter ou supprimer des programmes Â» / Panneau de configuration, et l'utilisateur décide alors de l'installer ou non.

Créer le point de distribution du logiciel

La distribution des GPO repose sur une ressource réseau partagée Ce dépôt permet aux ordinateurs d'accéder au package .msi ou aux fichiers d'installation. Il se trouve généralement sur un serveur de fichiers accessible à tous les ordinateurs du domaine.

Étapes de base pour configurer le dépôt:

  • Connectez-vous au serveur de fichiers ou au contrôleur de domaine lui-même avec des privilèges d'administrateur.
  • Créez un dossier qui servira de dépôt de logiciels, par exemple « SoftRepo Â».
  • Faites un clic droit sur le dossier, entrez Propriétés et allez dans l'onglet PARTAGER.
  • Appuyez sur Partage avancé, cochez la case « Partager ce dossier » puis cliquez sur autorisations.

Définir les autorisations de partage en supprimant l'accès générique à « Tout le monde » et en ajoutant les groupes ou utilisateurs appropriés (par exemple, tous les ordinateurs du domaine et tous les utilisateurs du domaine, conformément à votre politique de sécurité).

Dans l'onglet Sécurité du dossierAccédez aux options avancées, ajoutez les groupes nécessaires et accordez-leur les autorisations de lecture (ou les autorisations appropriées). Cela permettra aux ordinateurs de télécharger le programme d'installation sans problème d'autorisation NTFS.

Vérifiez que l'accès fonctionne Saisissez le chemin UNC complet dans votre explorateur de fichiers, par exemple : \\SRV-OLIN02-001\SoftRepo. Si le fichier s'ouvre correctement, votre point de distribution est prêt.

Publier ou attribuer un package MSI à l'aide de la stratégie de groupe

L'étape suivante consiste à créer la stratégie de groupe d'installation du logiciel. Vous pouvez ensuite l'associer où vous le souhaitez. Cela peut se faire depuis Utilisateurs et ordinateurs Active Directory ou depuis la console de gestion des stratégies de groupe (GPMC), mais la procédure reste la même.

Création de l'objet de stratégie de groupe (GPO) à partir d'Utilisateurs et ordinateurs Active Directory:

  • Ouvrez « Utilisateurs et ordinateurs Active Directory » depuis les Outils d'administration.
  • Dans l'arborescence, cliquez avec le bouton droit sur le domaine et choisissez Propriétés.
  • Cliquez sur l'onglet Stratégie de groupe, cliquer sur Nouveau créer un objet de stratégie de groupe (GPO) et lui donner un nom descriptif.
  • Dans l'onglet Sécurité, configurez les groupes autorisés à « Appliquer la stratégie de groupe » en cochant ou décochant les cases nécessaires.

Attribuer le progiciel Cette opération s'effectue pour les équipes ou les utilisateurs à partir de l'éditeur GPO :

  • Modifiez la GPO en cliquant sur Changer depuis l'onglet Stratégie de groupe ou depuis la console de gestion des stratégies de groupe (GPMC).
  • Faible Configuration de l'équipement, développer paramétrage logiciel et entrez Installation du logiciel si vous souhaitez que le programme soit installé au démarrage des ordinateurs.
  • Faites un clic droit sur Installation du logiciel, choisissez Nouveau > Paquet.
  • Dans la boîte de dialogue Ouvrir, spécifiez le chemin UNC complet vers le fichier .msi sur le partage : par exemple, \\serveur\SoftRepo\program.msi.
  • Sélectionnez le forfait et, lorsque vous y êtes invité, choisissez la méthode Attribué.

Le paquet apparaîtra dans le panneau de droite de l'éditeur. en tant que programme géré par une stratégie de groupe. Après la fermeture de l'éditeur et l'application de la stratégie, les machines concernées installeront le logiciel lors de leur prochain redémarrage.

Si, au lieu d'attribuer un package, vous souhaitez le publier pour les utilisateursAccédez à Paramètres utilisateur > Paramètres logiciels > Installation de logiciels, créez un nouveau package avec le même chemin UNC et sélectionnez la méthode PublierLe programme apparaîtra dans « Ajouter de nouveaux programmes Â» du Panneau de configuration, à partir duquel les utilisateurs pourront l'installer manuellement.

Maintenance : redéploiement et suppression des packages

Le cycle de vie d'un progiciel au sein d'une organisation L'installation initiale n'est pas la seule étape. Il est parfois nécessaire de mettre à jour, de redéployer ou de supprimer complètement le logiciel. La stratégie de groupe offre des options permettant de gérer toutes ces opérations de manière contrôlée.

Redéployer un package Cela peut s'avérer nécessaire lors de la publication d'une nouvelle version ou de la correction d'un bogue dans le fichier MSI. Pour ce faire :

  1. Ouvrez Utilisateurs et ordinateurs Active Directory, accédez aux Propriétés du domaine et à l'onglet Stratégie de groupe.
  2. Sélectionnez l'objet de stratégie de groupe (GPO) que vous avez utilisé pour déployer le package et cliquez sur Changer.
  3. Dans l'éditeur, développez la branche de paramétrage logiciel qui contient l'entrée Installation du logiciel.
  4. Cliquez sur le conteneur Installation du logiciel, repérez le programme dans le panneau de droite, cliquez dessus avec le bouton droit et sélectionnez Toutes les tâches et alors Redéployer l'application.
  5. Veuillez confirmer le message indiquant que l'application sera réinstallée à tous les emplacements où elle était précédemment installée.

À partir de ce moment-là, lors des redémarrages ou connexions suivantsLes équipes recevront à nouveau le package et celui-ci sera mis à jour conformément aux spécifications du MSI.

Retirer un colis Ceci est tout aussi important lorsque le logiciel devient obsolète ou est remplacé par un autre :

  • Dans le même conteneur d'installation du logiciel, cliquez avec le bouton droit sur le programme et sélectionnez Toutes les tâches > Supprimer.
  • Le système vous proposera deux options : Désinstallez immédiatement le logiciel des postes utilisateurs et des ordinateurs. o Autoriser les utilisateurs à continuer d'utiliser le logiciel, mais empêcher les nouvelles installations.
  • Choisissez celle qui correspond le mieux à votre stratégie de transition et confirmez.

Veuillez noter que parfois les paquets publiés Ces programmes peuvent continuer à apparaître sur les postes clients même après leur suppression via la stratégie de groupe, notamment si l'utilisateur les a installés sans jamais les exécuter. L'installation sera terminée lors du premier lancement du programme, et la stratégie de groupe les supprimera ensuite conformément à la nouvelle configuration.

Maîtrisez ces options de maintenance Cela vous permet de maintenir un parc logiciel beaucoup plus propre et homogène, en évitant les anciennes versions oubliées sur certaines machines.

En combinant les modèles d'administration officiels de Firefox, les GPO pour les extensions de navigateur et l'installation de logiciels via des packages MSIVous bénéficiez d'un contrôle précis sur le navigateur utilisé, les politiques qui le régissent et les outils supplémentaires présents sur les postes de travail. Avec une planification minimale (dépôt de logiciels, structure d'unité organisationnelle bien conçue et tests préalables en laboratoire), le déploiement de Firefox et de ses politiques d'entreprise via les GPO devient un processus prévisible, reproductible et bien plus pratique pour les administrateurs système, au lieu d'une tâche fastidieuse.


Ajouter comme source préférée dans Google