グループポリシー(GPO)でGoogle Chromeのポップアップを一元管理する方法|許可orブロック

GPOでGoogle Chromeのポップアップを一元管理する基本は、既定動作をDefaultPopupsSettingで決め、例外をPopupsAllowedForUrlsまたはPopupsBlockedForUrlsへ登録することです。通常は既定をブロックし、認証、決済、帳票など業務上必要な正規サイトだけを許可一覧へ入れる設計が安全です。Chrome Enterpriseの現行ADMX/ADMLをセントラルストアへ追加し、検証OUでURLパターン、リダイレクト先、実際の画面遷移を確認します。許可範囲を全サイトや広いワイルドカードにせず、chrome://policyで値・スコープ・ソース・エラーを検証してください。

目次

ポップアップが必要な業務と発生元を特定する

対象サイト、ポップアップを開く元ページ、開かれるURL、スキーム、ポート、サブドメイン、リダイレクトを開発者またはサイト所有者に確認します。OAuthサインイン、決済、電子署名、帳票プレビュー、ファイル選択、ヘルプなど、別ウィンドウが業務上必須な場合があります。画面名だけでなく、実際のアドレスバーと開発者資料を記録します。

ポップアップ制御は、通知、広告Cookie、JavaScript全体、ダウンロード、新しいタブ、同一タブのリダイレクトをすべて止める万能設定ではありません。「広告を消したい」「危険サイトを遮断したい」ならSafe Browsing、拡張機能、URLBlocklist、広告/通知ポリシーなど別の管理が必要です。検索意図をポップアップとリダイレクトのサイト権限に限定します。

現行Chrome Enterpriseテンプレートを準備する

GoogleのChrome Enterprise Bundleまたは公式テンプレートZIPを管理端末へ取得し、配布元、取得日、版を記録して展開します。Windows用のConfiguration/admxからgoogle.admxとchrome.admx、対象言語フォルダーからgoogle.admlとchrome.admlを使います。ドメインGPOでは既存セントラルストアをバックアップし、ADMXとADMLを同じ配布物の組で追加します。

セントラルストアがある環境ではローカルC:\Windows\PolicyDefinitionsへコピーしてもGPMCに反映されません。SYSVOL側の参照先、DFSR複製、言語フォルダーを確認します。古いADMと新しいADMXを場当たり的に併用せず、非公式テンプレートやブログ掲載レジストリを使いません。GPMCを開き直し「管理用テンプレート」「Google」「Google Chrome」を確認します。

四つの設計パターンから一つを選ぶ

全サイトを既定でブロックするならDefaultPopupsSettingをブロックにし、必要サイトをPopupsAllowedForUrlsへ登録します。全サイトを既定で許可するなら既定を許可にし、禁止サイトをPopupsBlockedForUrlsへ登録します。特定サイトだけ許可または拒否したい場合も、既定動作と例外一覧を一組で設計します。設定を未構成のまま一覧だけ配る場合は既定値を明文化します。

企業端末では「既定ブロック+最小許可一覧」が一般に説明しやすい構成です。全サイト許可は不意の広告、偽認証、別ウィンドウ誘導を増やすため、閉域端末など明確な要件がなければ避けます。同一URLを許可一覧と拒否一覧へ重複登録せず、どの規則が一致したかを一意にします。例外には所有者、目的、期限、見直し日を付けます。

GPOで既定のポップアップ動作を設定する

GPMCで検証用GPOを開き、「コンピューターの構成」または「ユーザーの構成」「ポリシー」「管理用テンプレート」「Google」「Google Chrome」「コンテンツの設定」へ進みます。DefaultPopupsSettingに対応する「既定のポップアップ設定」を開き、許可またはブロックを選びます。日本語表示名はテンプレート版で変わるため、ポリシーキー名も確認します。

共有端末ならコンピューター構成、ユーザーの役割で変えるならユーザー構成を検討します。両方やChrome Enterprise Core、MDMから同じ設定を配る場合は、管理元と優先順位を事前に整理します。Default Domain Policyへ追加せず、ブラウザーコンテンツ設定用GPOを分けます。まずIT担当だけを対象にし、全社へ強制する前に業務サイトの影響を確認します。

許可URLは正確なオリジンから始める

PopupsAllowedForUrlsの一覧へ、業務上必要なサイトをスキームとホストが分かる形で登録します。例えばhttps://portal.example.comのように正規ホストから始め、別ポートやサブドメインが本当に必要な場合だけ追加します。認証ポップアップの遷移先だけでなく、ポップアップを開始する元サイトが権限判定の対象になる場合があるため、実ブラウザーで確認します。

*や広い親ドメインを許可すると、管理外サブドメインや将来追加されるサービスまで含む可能性があります。パスやクエリは大文字小文字や一致の扱いに注意し、Googleのポリシー一覧とURLフィルター形式を参照します。ユーザー情報、セッショントークン、秘密のクエリをポリシーURLへ含めません。URL短縮や可変ホストはサイト所有者に固定オリジンを依頼します。

拒否URLは既定許可時の例外として使う

組織要件で既定を許可する場合は、PopupsBlockedForUrlsへ明確に禁止するサイトを登録します。ただし未知サイトを列挙で網羅することはできないため、セキュリティ目的なら既定ブロックを優先します。特定の業務サイト内で不要な広告ポップアップだけを止めたい場合、第三者広告ドメインではなく権限判定される元オリジンを検証します。

拒否一覧はサイトアクセスそのものを遮断しません。危険サイトへ移動できないようにするにはURLBlocklistなどを別に使います。ポップアップを止めた結果、同じタブで外部サイトへ遷移する、エラーメッセージが出ない、処理が完了しない場合があります。サイト側の実装修正を優先し、ChromeのJavaScriptやSafe Browsingを無効にして回避しません。

URLパターンを最小ケースで検証する

本番一覧を作る前に、完全一致ホスト、必要なサブドメイン、HTTP/HTTPS、標準/非標準ポートを少数のテストURLで確認します。GoogleのURLフィルター形式ではスキーム、ホスト、ポート、パス、クエリを扱い、ホストのワイルドカードや先頭ドットで一致範囲が変わります。ただし各ポリシーが受け付ける形式はChrome Enterpriseポリシーリストの当該項目を優先します。

例外一覧の項目を一度に大量追加すると、どのパターンが効いたか追跡できません。一件ずつ、正規URL、期待動作、実結果を記録します。リダイレクトチェーンで複数オリジンを使う場合、不要なトラッカーまで許可しないようサイト所有者と範囲を確認します。証明書警告が出るテストサイトを許可してもTLS問題は直らないため、証明書を別に修正します。

chrome://policyで適用元とエラーを確認する

対象端末で通常のGPO更新を待ち、Chromeを完全終了して再起動します。chrome://policyを開き「Reload policies」を実行し、DefaultPopupsSetting、PopupsAllowedForUrls、PopupsBlockedForUrlsを検索します。値、レベル、スコープ、ソース、状態を確認し、一覧を展開して意図したURLだけかを見ます。GPMCで有効と表示されるだけでは適用確認になりません。

gpresultでGPO、ユーザー/コンピュータースコープ、拒否理由を照合します。ポリシーが見えない場合はOU、フィルター、Chrome再起動、テンプレート版、別管理元を確認します。エラーや未認識なら値型とURL形式を修正します。レジストリは読み取り確認にとどめ、端末ごとにHKLM/HKCUへ直接値を書いてGPOの範囲問題を隠しません。

実サイトで許可とブロックを両方試す

管理対象Chromeプロファイルで、許可した業務サイトから必要なポップアップが開くこと、未許可サイトではブロック表示になることを確認します。OAuth、決済、電子署名、帳票、印刷、ファイルダウンロードの開始から完了まで試します。ポップアップだけでなく戻り先タブの状態、セッション維持、クロスサイトCookie、リダイレクトも確認します。

個人情報や本番決済を使わず、検証アカウントとテストデータを使います。Chromeのアドレスバーに表示されるポップアップブロックアイコンや「設定」「プライバシーとセキュリティ」「サイトの設定」「ポップアップとリダイレクト」を確認し、管理対象表示になっているかを見ます。シークレットモード、ゲスト、個人プロファイルは適用条件が異なるため対象外なら明記します。

段階展開・例外審査・ロールバックを行う

IT、代表部門、限定OU、全社の順に展開し、ログイン、決済、帳票、電子署名、サポート件数を監視します。例外申請には元URL、開くURL、目的、所有者、利用者、期限、データ処理を記録し、終了したサービスは許可一覧から外します。外部ベンダーがドメインを変更する場合は、事前通知と再テストを契約・運用へ組み込みます。

ロールバックは例外一覧を直前版へ戻す、DefaultPopupsSettingを以前の値または未構成へ戻す、検証GPOのリンクを外す手順を準備します。未構成にすると利用者設定や別管理元が使われるため「未構成=ブロック」とは限りません。GPOバックアップ、URL一覧、承認、変更日時、検証結果を保管し、全サイト許可を緊急回避の既定にしません。

確認チェックリスト

  • ポップアップ、通知、URL遮断、同一タブ遷移を区別した
  • 公式Chrome Enterprise ADMX/ADMLを同じ版・言語の組で配置した
  • DefaultPopupsSettingで既定動作を明示した
  • 既定ブロックとPopupsAllowedForUrlsの最小例外を優先した
  • 許可/拒否一覧に重複や広すぎるワイルドカードがない
  • ポリシーごとの正式なURL形式でオリジンと遷移先を検証した
  • chrome://policy、gpresult、実サイトで適用結果を確認した
  • 段階展開、期限付き例外、一覧版管理、ロールバックを準備した

公式情報・参考資料

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次