Как расширение попадает на рабочие станции
Расширение (сенсор) устанавливается принудительно, обычной корпоративной политикой Chrome:
сотрудник не может его отключить или удалить. Файл .crx при этом раздаёт ваш собственный
сервер TETRA, а не вендор и не Chrome Web Store.
Схема
TETRA (вендор) ваш сервер рабочие станции
────────────── ────────── ───────────────
публикует сборку ──────> раз в час проверяет,
расширения без скачивает, ПОДПИСЫВАЕТ
подписи своим ключом и раздаёт ──> Chrome сам забирает
.crx по updates.xml
- TETRA публикует новую сборку расширения без подписи.
- Ваш сервер раз в час спрашивает лицензионный сервер, нет ли версии новее. Найдя её, он
сам скачивает архив, сверяет контрольную сумму, подписывает своим ключом и начинает
отдавать пакет по своим адресам:
https://<ваш-сервер>/sensor/tetra-sensor.crx— сам пакет,https://<ваш-сервер>/sensor/updates.xml— манифест обновлений.
- Chrome на каждой машине периодически (примерно раз в 5 часов и при старте браузера)
сверяет
updates.xml, видит новую версию и обновляет расширение сам.
Ключ подписи генерируется вашим сервером при первом запуске, хранится в вашей базе в зашифрованном виде и никуда не передаётся. Браузеры сотрудников к инфраструктуре TETRA не обращаются вообще.
Chrome вычисляет ID расширения из ключа подписи, а ключ у вашей установки собственный. Значит, ID у вас не такой, как в чьей-то другой организации или в старой документации. Единственный верный источник — поле «ID расширения» в вашей панели (Настройки → Развёртывание расширения); блок политики, который печатает панель, уже содержит правильное значение.
Зачем так: единый вендорский ключ означал бы, что его утечка даёт возможность подсунуть код в браузеры всех заказчиков сразу. Теперь такого ключа не существует — ваш парк доверяет только тому, что подписал ваш сервер.
Что нужно сделать вам
| Шаг | Где | Раздел |
|---|---|---|
| 1. Убедиться, что сервер собрал пакет | Настройки → Развёртывание расширения | Сборка сенсора |
| 2. Скопировать и применить блок политики | ваша GPO / MDM / файл JSON | Применение политики |
| 3. Проверить на тестовой машине | chrome://policy, chrome://extensions | Проверка |
При выходе новых версий повторять шаг 2 не нужно: в групповых политиках ничего не меняется.
Что раздаётся вместе с расширением
Расширение узнаёт адрес вашего сервера и токен сенсоров не из файла .crx, а из
корпоративной политики Chrome (managed storage). Поэтому:
- в самом пакете
.crxсекретов нет — его можно спокойно отдавать по открытому адресу; - без применённой политики расширение ничего не делает: не распознаёт, не блокирует, не отправляет события — но и не мешает сотруднику. Это сознательное решение: не докатившаяся политика не должна незаметно блокировать работу без единого сигнала службе безопасности;
- чтобы изменить адрес сервера, достаточно поправить свою же политику — переустанавливать расширение не нужно.
Если сервер отрезан от интернета
Пакет .crx можно раздавать со своей инфраструктуры (внутренний веб-сервер, сетевая шара
SMB/UNC), указав адрес в поле «Разместить .crx у себя» — см. Обновление
сенсора.
Установка полностью без исходящего доступа продолжает работать на уже собранной сборке. Новые версии на такую установку сейчас доставить нельзя: подписать архив может только сам сервер, а загрузить архив в него вручную пока нечем.