Chromium版Edgeをグループポリシー(GPO)で管理可能にする具体的な方法

現在のMicrosoft EdgeはChromiumベースで、旧Microsoft Edge Legacy向け手順は使いません。GPO管理を有効にするには、Microsoft Edge for Businessの公式ページで対象チャネル/ビルドのPolicy filesを取得し、msedge.admxとmsedgeupdate.admx、対応言語のADMLを同じ版でセントラルストアへ追加します。msedgeはブラウザー動作、msedgeupdateはインストールと更新を管理する別テンプレートです。専用GPOを検証OUへリンクし、必須ポリシーと「Microsoft Edge – Default Settings(ユーザーが上書き可能)」を要件で使い分け、edge://policyと実動作で確認します。

目次

Edgeのチャネル・版・管理元を棚卸しする

端末ごとにEdge Stable、Extended Stable、Beta、Dev、Canary、WebView2 Runtimeの有無とバージョンを確認します。edge://versionで実行ファイル、プロファイル、コマンドラインを読み取り、資産管理のインストール方式と照合します。Windows同梱Edge、企業MSI、ユーザー単位インストール、複数チャネルを混同せず、本番対象と検証チャネルを明記します。

管理元はAD GPO、Intune、Microsoft Edge管理サービス、レジストリ、サインインプロファイル、セキュリティ製品に分かれます。同じ設定を複数面から違う値で配らないよう、設定名、管理元、対象ユーザー/端末、優先度、必須/推奨、例外を台帳化します。Edge 116以降はMicrosoft個人アカウントでサインインしたプロファイルへ適用されないポリシーもあるため、各ポリシーの適用条件を確認します。

公式Policy filesを対象ビルドで取得する

Microsoft Edge for Businessの公式ダウンロードページでチャネル、バージョン、ビルド、プラットフォームを選び、「Get policy files」から配布物を取得します。検索結果に出た第三者ADMX、古い記事の添付ZIP、ブラウザー本体のインストーラーをポリシーファイルと取り違えません。取得URL、対象ビルド、日時、ファイル名、署名/ハッシュを変更記録へ残します。

Edgeは継続更新されるため、テンプレートがブラウザーより古いと新ポリシーがGPMCに見えず、逆にテンプレートだけ新しいと対象ブラウザーが設定を実装していない場合があります。Policy referenceでSupported versionsを確認し、Stable本番と検証チャネルを分けます。毎回最新を無条件で上書きするのではなく、追加、廃止、非推奨、値変更の差分を確認します。

msedgeとmsedgeupdateを別目的で配置する

配布物のWindows用admxフォルダーからmsedge.admxとmsedgeupdate.admxを確認し、対象言語フォルダーのmsedge.admlとmsedgeupdate.admlを同じ版で準備します。msedgeはホームページ、プロキシ、拡張機能、ダウンロード、認証などブラウザー動作、msedgeupdateはEdge/チャネル/WebView2のインストール、更新、更新抑制時間などを管理します。片方だけで全設定が出るとは考えません。

ADMXは言語非依存、ADMLは表示文字列です。旧版ADMLと新版ADMXを混在させると管理画面のエラーや欠落が起こります。既存ファイルを世代バックアップし、同名ファイルの版とハッシュを比較します。ChromiumプロジェクトやGoogle ChromeのADMXはMicrosoft Edgeの正式テンプレートではありません。似たポリシー名でも対応版や値が違うため流用しません。

セントラルストアを安全に更新する

ADドメインでセントラルストアが存在する場合、GPMCはSYSVOL内のPolicyDefinitionsを参照します。管理端末のローカルPolicyDefinitionsへコピーしてもドメインGPOに表示されません。Microsoftの手順で参照先を確認し、ストア全体を世代バックアップしてからEdgeのADMXと各言語ADMLを対で追加します。DFSR複製が全DCへ完了したことを確認します。

GPMCを開き直し、コンピューター/ユーザー構成の「ポリシー」「管理用テンプレート」に「Microsoft Edge」「Microsoft Edge – Default Settings(ユーザーが上書き可能)」「Microsoft Edge Update」が表示されることを確認します。リソースエラーやカテゴリ欠落があればGPO編集を続けず、直前バックアップへ戻してファイル組を修正します。テンプレート追加だけでは端末設定は変わりません。

必須ポリシーと推奨ポリシーを使い分ける

Microsoft Edgeノードは管理者が強制するMandatoryポリシー、Default Settingsノードは利用者が上書きできるRecommendedポリシーです。ただし全ポリシーが両方をサポートするわけではありません。Policy referenceのCan be mandatory、Can be recommended、Dynamic Policy Refresh、Per Profileを確認し、対応するノードだけで設定します。見た目の好みを必須にし、利用者のアクセシビリティを奪いません。

セキュリティ上必須な拡張機能許可、危険ダウンロード、認証、証明書などはリスク評価に基づき強制し、ホームページやダウンロード初期場所は推奨で足りるか検討します。未構成、無効、有効の意味はポリシーごとに異なります。「無効」が製品既定を強制する場合もあるため、GPMCヘルプと公式リファレンスを読みます。レジストリ数値を推測して直接配りません。

更新を止めずチャネルと保守時間を管理する

Microsoft Edge UpdateのUpdateDefault/Updateでは「Always allow updates」が推奨されています。更新を無効にする場合は、別の配布基盤でセキュリティ更新を迅速に届け、未更新端末を検出する仕組みが必須です。AutoUpdateCheckPeriodMinutesを0にすると定期通信と更新を止めるためMicrosoftも非推奨としています。帯域対策だけで無期限停止しません。

StableかExtended Stable、検証リング、緊急脆弱性対応、更新抑制時間、再起動通知を決めます。TargetVersionPrefixは存在しない/誤形式の版を指定すると将来更新が止まる可能性があり、新しい版から古い指定版へ自動ダウングレードもしません。期限付きで使い、監視と解除日を設定します。Edge本体とWebView2は依存アプリが異なるため、更新成功を別々に確認します。

ポリシーリファレンスから必要項目を選ぶ

公式Edge Policy referenceでポリシー名、説明、対応OS/版、必須/推奨、動的更新、プロファイル単位、個人Microsoftアカウントへの適用、ADMXファイル、値型を確認します。ホーム/起動/新しいタブ、プロキシ、拡張機能、パスワード、ダウンロード、SmartScreen、証明書、SSO、生成AIなどを目的別に絞り、全項目を一括有効化しません。

Microsoft Security Compliance ToolkitのEdgeベースラインを出発点にする場合も、業務アプリ、認証、古い社内サイト、アクセシビリティとの影響を検証します。セキュリティ警告を消すためSmartScreenや証明書検証を無効にせず、根本の署名、URL、証明書、アプリ互換性を修正します。例外URLや拡張機能IDは必要最小限、所有者と期限付きにします。

専用GPOを限定スコープへリンクする

Edge本体、Edge Update、セキュリティベースライン、業務例外を変更単位で分け、Default Domain Policyへ混ぜません。コンピューターポリシーかユーザーポリシーかを各項目の対応範囲で選び、端末OU、ユーザーOU、セキュリティフィルター、ループバック処理を設計します。IT検証グループと代表業務端末へ先に適用し、Beta/Devチャネルを一般利用者へ誤配布しません。

強制と推奨、StableとExtended Stable、社内管理プロファイルと個人プロファイルを組み合わせてテストします。Edge for Businessのブランド表示だけでデータ分離やポリシー適用が保証されたとは判断しません。Entraサインイン、同期、条件付きアクセス、DLP、プロファイル分離を実際に確認します。テストURL、アカウント、ダウンロードファイルは機密を含まない専用品を使います。

edge://policyで値・ソース・状態を検証する

対象端末で通常のGPO更新後、Edgeを完全終了して再起動し、edge://policyを開きます。Reload policiesを実行し、Policy name、Policy value、Source、Scope、Level、Statusを確認します。Microsoft Edge Updateの項目も表示と更新診断を確認し、gpresultで対象GPOと拒否理由を照合します。Deprecated、Error、Unknown、競合があれば本番展開を止めます。

ポリシーが表示されても、ホームページ、拡張機能、プロキシ、ダウンロード、SSO、SmartScreen、更新など実動作を別に試します。個人Microsoftアカウントのプロファイルへ非適用となるポリシーは公式条件と一致するか確認します。値が別のMDM/管理サービスから来ている場合、GPOのレジストリを直接書き換えて競合を隠しません。診断画面の内部URLやアカウント情報を外部へ公開しません。

段階展開とテンプレート/設定のロールバックを分ける

IT、代表部門、限定OU、全社の順で展開し、更新成功、起動、主要SaaS、社内サイト、SSO、拡張機能、ダウンロード、印刷、WebView2依存アプリを監視します。テンプレート更新、ブラウザーGPO、Update GPO、Edge本体更新を別の変更として記録します。Windows/Edge更新後もedge://policyと主要業務を再テストし、廃止ポリシーを定期的に整理します。

ロールバックは各ポリシーを直前値または未構成へ戻し、GPO複製、通常更新、Edge再起動、edge://policy、実動作を確認します。更新停止を復旧手段にしません。新ADMX固有の項目を設定したまま旧テンプレートへ戻すとGPMCから見えなくなる可能性があるため、先に新項目を未構成へして適用解除を確認し、その後ADMX/ADMLを世代バックアップから復元します。ユーザーデータを削除しません。

確認チェックリスト

  • Edge Stable/Extended Stable/検証チャネルとWebView2を棚卸しした
  • 公式Edge for Businessから対象ビルドのPolicy filesを取得した
  • msedge/msedgeupdateのADMXとADMLを同じ版で配置した
  • MandatoryとRecommendedの対応可否を公式リファレンスで確認した
  • 更新を止めず検証リングと緊急更新を設計した
  • 専用GPOを限定スコープへリンクした
  • edge://policyでSource/Scope/Level/Statusを確認した
  • ポリシー設定とテンプレートを別々にロールバックできる

公式情報・参考資料

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次