Частые вопросы по раздаче расширения
Что если политика ещё не докатилась или расширение поставили без неё?
Расширение при отсутствии адреса сервера ничего не делает: не распознаёт, не блокирует, не отправляет события — но и не мешает сотруднику. Это сознательное решение: неверно настроенная или ещё не применённая политика не должна незаметно блокировать сотрудникам ввод без единого сигнала службе безопасности.
Почему ID нашего расширения не совпадает с тем, что у другой организации?
Потому что пакет подписывает ваш сервер своим ключом, а ID Chrome вычисляет из ключа подписи. Единственный верный источник — поле «ID расширения» в вашей панели. Это не сбой конфигурации.
Нужен ли доступ к интернету или к Google для установки расширения?
Нет. Весь путь идёт через вашу инфраструктуру: .crx с вашего сервера (или вашего внутреннего
хостинга) и ваша GPO/MDM. TETRA не публикует расширение в Chrome Web Store.
Нужен ли доступ в интернет самому серверу?
Для скачивания новых сборок — да, к лицензионному серверу вендора (тот же адрес, по которому проверяется лицензия). Рабочим станциям интернет для обновления расширения не нужен вообще: они обращаются только к вашему серверу.
Установка без исходящего доступа продолжает работать на уже собранной сборке; доставить в неё новую версию сейчас нельзя — подписать архив может только сам сервер.
Почему адреса /sensor/... открыты без авторизации?
Потому что иначе они не работали бы: при проверке обновлений расширения Chrome не отправляет ни cookie панели, ни токен сенсоров, а неудачное обновление проходит молча — парк просто перестал бы получать новые версии.
Отдавать там нечего: .crx подписан ключом, который лежит только в вашей базе и только в
зашифрованном виде, и не содержит ни адреса вашего сервера, ни токена (они приходят из вашей
managed-политики). Для сравнения, ext.zip — распакованная сборка с токеном — закрыт
логином и лицензией.
Что будет, если мы потеряем crx_secret_key?
Этим значением зашифрован ключ подписи расширения, и восстановить его без него невозможно. Сервер сгенерирует новый ключ, вместе с ним изменится ID расширения — расширение на рабочих станциях перестанет обновляться (политика указывает на прежний ID), и раздачу придётся повторить с новым ID.
Поэтому храните значение вместе с резервными копиями базы, но не внутри них: дамп базы плюс этот ключ = возможность подписать пакет для вашего парка.
Если после восстановления сервер пишет в лог wrong encryption key — не меняйте ключ и не
удаляйте запись, а верните исходное значение: сам ключ подписи при этом целый.
Токен сенсоров утёк — что делать?
Настройки → Развёртывание расширения → «Сгенерировать новый токен», затем сразу обновить политику на всех машинах. Подробнее — Ротация токена.
Будет ли сервер сам раздавать .crx и updates.xml?
Да, это путь по умолчанию: GET /sensor/tetra-sensor.crx и GET /sensor/updates.xml отдают
пакет и манифест, как только сервер собрал сборку. Файл не лежит в исходниках и не встроен в
бинарь, поэтому обновление сенсора не требует переустановки сервера.
Что делать без домена AD / Entra ID?
Принудительная установка, скорее всего, не сработает — см. Если домена нет. Расширение придётся ставить вручную, а политику с адресом и токеном всё равно доставлять через реестр или JSON.