Skip to main content

Как расширение попадает на рабочие станции

Расширение (сенсор) устанавливается принудительно, обычной корпоративной политикой Chrome: сотрудник не может его отключить или удалить. Файл .crx при этом раздаёт ваш собственный сервер TETRA, а не вендор и не Chrome Web Store.

Схема

TETRA (вендор) ваш сервер рабочие станции
────────────── ────────── ───────────────
публикует сборку ──────> раз в час проверяет,
расширения без скачивает, ПОДПИСЫВАЕТ
подписи своим ключом и раздаёт ──> Chrome сам забирает
.crx по updates.xml
  1. TETRA публикует новую сборку расширения без подписи.
  2. Ваш сервер раз в час спрашивает лицензионный сервер, нет ли версии новее. Найдя её, он сам скачивает архив, сверяет контрольную сумму, подписывает своим ключом и начинает отдавать пакет по своим адресам:
    • https://<ваш-сервер>/sensor/tetra-sensor.crx — сам пакет,
    • https://<ваш-сервер>/sensor/updates.xml — манифест обновлений.
  3. Chrome на каждой машине периодически (примерно раз в 5 часов и при старте браузера) сверяет updates.xml, видит новую версию и обновляет расширение сам.

Ключ подписи генерируется вашим сервером при первом запуске, хранится в вашей базе в зашифрованном виде и никуда не передаётся. Браузеры сотрудников к инфраструктуре TETRA не обращаются вообще.

ID расширения у каждой установки свой

Chrome вычисляет ID расширения из ключа подписи, а ключ у вашей установки собственный. Значит, ID у вас не такой, как в чьей-то другой организации или в старой документации. Единственный верный источник — поле «ID расширения» в вашей панели (Настройки → Развёртывание расширения); блок политики, который печатает панель, уже содержит правильное значение.

Зачем так: единый вендорский ключ означал бы, что его утечка даёт возможность подсунуть код в браузеры всех заказчиков сразу. Теперь такого ключа не существует — ваш парк доверяет только тому, что подписал ваш сервер.

Что нужно сделать вам

ШагГдеРаздел
1. Убедиться, что сервер собрал пакетНастройки → Развёртывание расширенияСборка сенсора
2. Скопировать и применить блок политикиваша GPO / MDM / файл JSONПрименение политики
3. Проверить на тестовой машинеchrome://policy, chrome://extensionsПроверка

При выходе новых версий повторять шаг 2 не нужно: в групповых политиках ничего не меняется.

Что раздаётся вместе с расширением

Расширение узнаёт адрес вашего сервера и токен сенсоров не из файла .crx, а из корпоративной политики Chrome (managed storage). Поэтому:

  • в самом пакете .crx секретов нет — его можно спокойно отдавать по открытому адресу;
  • без применённой политики расширение ничего не делает: не распознаёт, не блокирует, не отправляет события — но и не мешает сотруднику. Это сознательное решение: не докатившаяся политика не должна незаметно блокировать работу без единого сигнала службе безопасности;
  • чтобы изменить адрес сервера, достаточно поправить свою же политику — переустанавливать расширение не нужно.

Если сервер отрезан от интернета

Пакет .crx можно раздавать со своей инфраструктуры (внутренний веб-сервер, сетевая шара SMB/UNC), указав адрес в поле «Разместить .crx у себя» — см. Обновление сенсора.

Установка полностью без исходящего доступа продолжает работать на уже собранной сборке. Новые версии на такую установку сейчас доставить нельзя: подписать архив может только сам сервер, а загрузить архив в него вручную пока нечем.