Перейти к основному содержимому

Применение политики Chrome

Панель печатает готовый текст для вашей ОС — писать XML или реестр руками не нужно. Всё нужное собрано в Настройки → Развёртывание расширения.

Что где взять в панели

Поля пронумерованы (1–6) в том порядке, в котором их имеет смысл проходить сверху вниз. Кружок с цифрой становится ✓, как только в поле достаточно данных.

ПолеЧто это
1Токен сенсорасгенерирован вашим сервером, уникален для вашей установки. Ничего вводить не нужно
2ID расширениявычислен из ключа подписи вашего сервера. Именно он идёт в ExtensionInstallForcelist
3Сборка сенсоракакая версия раздаётся, кнопки пересборки — см. Сборка сенсора
4Адрес серверакуда сенсор отправляет события. Угадан по тому, как вы открыли панель
5Где размещается .crxпо умолчанию адрес вашего же сервера, заполнять не нужно
6Готово к развёртываниюupdates.xml + блок политики под выбранную ОС, кнопки копирования
Адрес сервера должен заканчиваться на /events

Это эндпоинт, куда сенсор отправляет события. Любой другой путь (/api/events, /sensor/events, просто имя хоста) ломается молча: события не приходят, а расширение при этом выглядит установленным и настроенным. Панель предупреждает об этом под полем.

Поправьте поле, если сотрудники обращаются к серверу по другому имени, чем вы открываете панель (внешний DNS против внутреннего или VPN-адреса).

Что копировать

Поле 6 «Готово к развёртыванию»: готовый блок политики для Windows

Значения в блоке подставлены автоматически: ID расширения этой установки, адрес updates.xml, адрес сервера и токен сенсоров (на скриншоте он скрыт — в панели он реальный).

В поле 6:

  • переключатель Windows / Linux / macOS печатает блок политики под выбранную ОС;
  • кнопка «Скопировать оба файла» копирует и updates.xml, и блок политики разом, с именами файлов;
  • «Как применить» — короткий список шагов для выбранной ОС прямо в панели.

При раздаче с вашего сервера (вариант по умолчанию) updates.xml копировать и выкладывать никуда не нужно — сервер отдаёт этот файл сам. Кнопка остаётся для тех, кто хостит пакет у себя.

Применение по ОС

Требуется настоящий домен

Этот путь работает только на машине, реально включённой в домен — domain-joined (AD) или Azure AD (Entra ID). Заявленная Google третья альтернатива, Chrome Enterprise Core без домена, на практике для этого недостаточна: проверено живьём (2026-07-30) — на standalone-ПК, корректно зарегистрированном в Chrome Enterprise Core, ExtensionInstallForcelist для расширения не из Chrome Web Store всё равно блокируется («этот компьютер не является корпоративным»), а Chrome подставляет update_url Chrome Web Store. Это известный регресс Chromium (issue 331061788).

Без домена — см. ниже.

Скопированный блок — уже готовый .reg-файл. Сохраните его как tetra-policy.reg и примените одним из способов:

  • через Group Policy Management Console: Computer Configuration → Preferences → Windows Settings → Registry — перенесите те же два ключа;
  • либо импортируйте .reg на эталонной машине и перенесите GPO.

Структура (значения панель подставляет сама):

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome\ExtensionInstallForcelist]
"1"="<ID расширения>;https://<ваш-сервер>/sensor/updates.xml"

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome\3rdparty\extensions\<ID расширения>\policy]
"backendUrl"="https://<ваш-сервер>/events"
"eventsToken"="<токен сенсоров>"

Оба ключа лежат под одним и тем же HKLM\SOFTWARE\Policies\Google\Chrome: принудительная установка и конфигурация доставляются одной политикой.

Применить на машине: gpupdate /force.

Дальше — Проверка.

Если домена нет

Принудительная установка расширения не из Chrome Web Store, скорее всего, не сработает вообще. Варианты:

  1. Подключить домен (AD или Entra ID) — единственный путь к настоящему force-install.
  2. Ставить расширение вручную на каждой машине — Установка вручную. Сотрудник при этом сможет его отключить или удалить.

Политику 3rdparty (backendUrl/eventsToken) доставляйте через реестр/JSON в любом случае — она применяется независимо от того, как расширение оказалось установлено, и тот гейт её не касается.

Изменение адреса сервера после установки

Единственный источник правды на каждой машине — то, что лежит в вашей GPO/профиле/JSON. Отредактируйте значение там же и примените обычным для вас способом (gpupdate /force, повторный пуш MDM-профиля, обновление файла JSON).

Переустанавливать расширение и пересобирать .crx не нужно: оно подхватит новое значение почти сразу, а обновление политики детекта — в течение примерно двух минут (или раньше, если сотрудник открыл или перезагрузил страницу AI-сервиса). Токен трогать не обязательно — он не привязан к адресу.

Ротация токена сенсоров

В поле 1 — кнопка «Сгенерировать новый токен». После подтверждения старый токен немедленно перестаёт работать: каждый сенсор, у которого он ещё не обновлён, получит 401 при отправке событий, пока обновлённая политика не доедет до машины. Распознавание и блокировка на стороне сотрудника при этом продолжают работать по кэшированной политике.

Порядок: сначала ротация, затем сразу же обновление политики (шаги выше) на всех машинах.