Применение политики Chrome
Панель печатает готовый текст для вашей ОС — писать XML или реестр руками не нужно. Всё нужное собрано в Настройки → Развёртывание расширения.
Что где взять в панели
Поля пронумерованы (1–6) в том порядке, в котором их имеет смысл проходить сверху вниз. Кружок с цифрой становится ✓, как только в поле достаточно данных.
| № | Поле | Что это |
|---|---|---|
| 1 | Токен сенсора | сгенерирован вашим сервером, уникален для вашей установки. Ничего вводить не нужно |
| 2 | ID расширения | вычислен из ключа подписи вашего сервера. Именно он идёт в ExtensionInstallForcelist |
| 3 | Сборка сенсора | какая версия раздаётся, кнопки пересборки — см. Сборка сенсора |
| 4 | Адрес сервера | куда сенсор отправляет события. Угадан по тому, как вы открыли панель |
| 5 | Где размещается .crx | по умолчанию адрес вашего же сервера, заполнять не нужно |
| 6 | Готово к развёртыванию | updates.xml + блок политики под выбранную ОС, кнопки копирования |
/eventsЭто эндпоинт, куда сенсор отправляет события. Любой другой путь (/api/events,
/sensor/events, просто имя хоста) ломается молча: события не приходят, а расширение
при этом выглядит установленным и настроенным. Панель предупреждает об этом под полем.
Поправьте поле, если сотрудники обращаются к серверу по другому имени, чем вы открываете панель (внешний DNS против внутреннего или VPN-адреса).
Что копировать

Значения в блоке подставлены автоматически: ID расширения этой установки, адрес updates.xml,
адрес сервера и токен сенсоров (на скриншоте он скрыт — в панели он реальный).
В поле 6:
- переключатель Windows / Linux / macOS печатает блок политики под выбранную ОС;
- кнопка «Скопировать оба файла» копирует и
updates.xml, и блок политики разом, с именами файлов; - «Как применить» — короткий список шагов для выбранной ОС прямо в панели.
При раздаче с вашего сервера (вариант по умолчанию) updates.xml копировать и выкладывать
никуда не нужно — сервер отдаёт этот файл сам. Кнопка остаётся для тех, кто хостит пакет у
себя.
Применение по ОС
- Windows (AD / GPO)
- macOS (MDM)
- Linux
Этот путь работает только на машине, реально включённой в домен — domain-joined (AD) или
Azure AD (Entra ID). Заявленная Google третья альтернатива, Chrome Enterprise Core без
домена, на практике для этого недостаточна: проверено живьём (2026-07-30) — на standalone-ПК,
корректно зарегистрированном в Chrome Enterprise Core, ExtensionInstallForcelist для
расширения не из Chrome Web Store всё равно блокируется («этот компьютер не является
корпоративным»), а Chrome подставляет update_url Chrome Web Store. Это известный регресс
Chromium (issue 331061788).
Без домена — см. ниже.
Скопированный блок — уже готовый .reg-файл. Сохраните его как tetra-policy.reg и
примените одним из способов:
- через Group Policy Management Console: Computer Configuration → Preferences → Windows Settings → Registry — перенесите те же два ключа;
- либо импортируйте
.regна эталонной машине и перенесите GPO.
Структура (значения панель подставляет сама):
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome\ExtensionInstallForcelist]
"1"="<ID расширения>;https://<ваш-сервер>/sensor/updates.xml"
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome\3rdparty\extensions\<ID расширения>\policy]
"backendUrl"="https://<ваш-сервер>/events"
"eventsToken"="<токен сенсоров>"
Оба ключа лежат под одним и тем же HKLM\SOFTWARE\Policies\Google\Chrome: принудительная
установка и конфигурация доставляются одной политикой.
Применить на машине: gpupdate /force.
/Library/Managed Preferences/ не работаетmacOS не считает plist, подложенный туда вручную (например, командой defaults write),
настоящей managed-политикой. Так исторически называлась технология (MCX), но доставка требует
установленного configuration profile, а не файла в папке. Проверено на практике.
Блок для macOS — готовый .mobileconfig с двумя payload-доменами внутри
(com.apple.ManagedClient.preferences), потому что это две разные managed-preference-области:
com.google.Chrome→Forced→mcx_preference_settings→ExtensionInstallForcelist;com.google.Chrome.extensions.<ID>(свой домен на каждое расширение) →backendUrl/eventsToken.
В проде профиль доставляется вашей MDM-консолью (Jamf, Profile Manager, Kandji, Apple
Business Manager). Обычно там есть готовый UI для Chrome-политик — результат тот же самый
.mobileconfig, просто собранный интерфейсом MDM.
Для проверки на одной машине сохраните блок как tetra-sensor.mobileconfig и установите
через System Settings → Profiles (двойной клик по файлу или open tetra-sensor.mobileconfig). Современный macOS убрал profiles install из CLI — только через
интерфейс, с подтверждением паролем.
Снять профиль: System Settings → Profiles → «−», либо
sudo profiles remove -identifier ai.tetrasecurity.sensor.
Блок для Linux — готовый JSON. Сохраните его как
/etc/opt/chrome/policies/managed/tetra.json на каждой машине (или разнесите через
Ansible/Puppet — Chrome сам подхватывает все *.json из этой папки).
{
"ExtensionInstallForcelist": [
"<ID расширения>;https://<ваш-сервер>/sensor/updates.xml"
],
"3rdparty": {
"extensions": {
"<ID расширения>": {
"policy": {
"backendUrl": "https://<ваш-сервер>/events",
"eventsToken": "<токен сенсоров>"
}
}
}
}
}
Путь может отличаться для сборок Chromium — проверьте, что реально стоит на машине:
which google-chrome google-chrome-stable chromium chromium-browser
Google Chrome обычно использует /etc/opt/chrome/policies/managed/, пакеты Chromium —
/etc/chromium/policies/managed/ либо /etc/chromium-browser/policies/managed/ в
зависимости от дистрибутива.
Дальше — Проверка.
Если домена нет
Принудительная установка расширения не из Chrome Web Store, скорее всего, не сработает вообще. Варианты:
- Подключить домен (AD или Entra ID) — единственный путь к настоящему force-install.
- Ставить расширение вручную на каждой машине — Установка вручную. Сотрудник при этом сможет его отключить или удалить.
Политику 3rdparty (backendUrl/eventsToken) доставляйте через реестр/JSON в любом
случае — она применяется независимо от того, как расширение оказалось установлено, и тот
гейт её не касается.
Изменение адреса сервера после установки
Единственный источник правды на каждой машине — то, что лежит в вашей GPO/профиле/JSON.
Отредактируйте значение там же и примените обычным для вас способом (gpupdate /force,
повторный пуш MDM-профиля, обновление файла JSON).
Переустанавливать расширение и пересобирать .crx не нужно: оно подхватит новое значение
почти сразу, а обновление политики детекта — в течение примерно двух минут (или раньше, если
сотрудник открыл или перезагрузил страницу AI-сервиса). Токен трогать не обязательно — он не
привязан к адресу.
Ротация токена сенсоров
В поле 1 — кнопка «Сгенерировать новый токен». После подтверждения старый токен
немедленно перестаёт работать: каждый сенсор, у которого он ещё не обновлён, получит 401
при отправке событий, пока обновлённая политика не доедет до машины. Распознавание и
блокировка на стороне сотрудника при этом продолжают работать по кэшированной политике.
Порядок: сначала ротация, затем сразу же обновление политики (шаги выше) на всех машинах.