グループポリシー(GPO)でGoogle Chromeのウェブストアを非表示にする方法

GPOでChromeウェブストアを「非表示」にしたい場合は、画面からリンクを消すことと、拡張機能を導入できなくすることを分けます。URLBlocklistでストアページへのアクセスを止めても、既存拡張機能、外部配布、管理者による強制インストールまでは一律に止まりません。実際の統制はExtensionSettingsまたはExtensionInstallBlocklistで行い、必要な拡張だけを許可し、ストアURLのブロックは補助策として検証OUへ段階展開します。

目次

目的を「閲覧禁止」と「インストール禁止」に分ける

利用者にウェブストアを見せたくないだけなのか、未承認拡張のインストールを禁止したいのか、既存の未承認拡張も停止したいのかを決めます。セキュリティ目的なら、リンクやページを隠すだけでは不十分です。ブックマーク、検索結果、直接URL、同期済みプロファイルなど別経路があるため、拡張機能ポリシーを統制の中心に置きます。

業務で必要なパスワード管理、会議、アクセシビリティ、電子署名の拡張まで一括停止すると業務が止まります。現状の拡張ID、利用部門、権限、提供元、更新経路を棚卸しし、許可、強制配布、例外申請、廃止の区分を作ります。緊急遮断でない限り、いきなり全社へ「すべてブロック」を適用しません。

最新のChrome管理用テンプレートを検証する

Googleの公式配布から現行のChrome Enterpriseポリシーテンプレートを取得し、ADMXと使用言語のADMLを変更管理手順に従って配置します。既存のセントラルストアをバックアップし、テンプレート版、Chrome安定版の版、検証日を記録します。管理用テンプレートの「Google」「Google Chrome」配下に対象ポリシーが表示されるか、検証用の管理端末で確認します。

GoogleのWindows向け公式手順は、ポリシーファイルを正しい言語フォルダーへ配置し、グループポリシーで設定する流れを案内しています。項目が見つからないときに古いレジストリ名を手入力せず、ADMXの版と配置を先に直します。テンプレート更新は他のChrome設定にも影響し得るため、本番セントラルストアへ無断で上書きしません。

ExtensionSettingsを使う方式を優先する

ExtensionSettingsは特別なID「*」で既定動作を決め、個別の拡張IDで例外を設定できる統合ポリシーです。Googleは、このポリシーが既存のExtensionInstallBlocklist、Allowlist、Forcelistなどの個別設定へ影響し、場合によっては上書きすることを説明しています。新規設計では一つの方式へ統一し、同じ拡張IDを複数方式で矛盾させないようにします。

既定の「*」をblockedにし、承認済みIDだけallowedまたはforce_installedとする設計なら、未登録の拡張を原則拒否できます。設定値はJSON辞書として正確な構文が必要なため、公式スキーマと管理テンプレートの説明を参照し、代表IDで検証します。記事から値をそのまま本番へ貼らず、組織の許可一覧と更新URLに合わせます。

従来方式ではブロックリストの「*」と許可リストを組み合わせる

既存環境がExtensionInstallBlocklistを使っている場合は、値「*」ですべての拡張を既定ブロックにし、ExtensionInstallAllowlistへ承認済みの32文字の拡張IDを登録します。Googleのポリシー文書では、ブロックリストの「*」は全拡張を既定でブロックし、許可リストに明示した署名済み拡張を例外にできるとされています。

ブロック対象になった既存拡張は無効化され、利用者が自分で有効化できなくなります。業務データを拡張内へ保持している製品では、停止前に提供元の移行手順を確認します。許可リストからIDを誤って外すと広範囲に影響するため、IDを表示名だけで判断せず、Chromeウェブストアと管理画面の正式IDを二人で照合します。

ウェブストアURLのブロックは補助策にする

利用者がストア画面を閲覧できないようにする要件では、URLBlocklistへ現在のChromeウェブストアのホストと必要なパスを公式のフィルター構文で登録します。ホスト名は将来変わる可能性があり、旧URLからリダイレクトされる場合もあるため、現行の正規URLと組織で観測した導線を検証します。GoogleのURLBlocklistは一致したWebページの読み込みを止める機能です。

URLブロックは拡張機能のインストール制御そのものではなく、動的に読み込まれる一部データや別のアプリへ完全に及ばない制限があります。Chromeの内部URLを広範囲に「*」で止めると予期しないエラーを生むため、ストアに必要な最小パターンだけを対象にします。例外が必要ならURLAllowlistの優先関係を確認します。

強制配布と既存拡張の関係を確認する

管理者が強制インストールする拡張は、利用者によるウェブストア閲覧を禁止しても配布され得ます。Google管理コンソールでも、ウェブストアサービスを無効にしても強制インストールは継続する場合があると案内されています。必須拡張の配布を維持するなら、ExtensionSettingsまたはForcelistとの優先関係を確認します。

既存拡張を一律に削除するのではなく、無効化されるのか、自動削除されるのか、設定データが残るのかを製品ごとに調べます。許可リストへ戻した拡張は再度有効になる場合がありますが、保存状態を保証せず、重要な業務拡張は提供元のバックアップ手順を確認します。ユーザーへ停止日時、代替手段、申請窓口を案内します。

GPOのスコープとプロファイルを合わせる

Chromeポリシーは端末、OSユーザー、Chromeの管理プロファイルで適用範囲が異なります。共有PCを端末単位で統制するのか、特定部門のユーザーだけを対象にするのかを決め、検証OUとセキュリティフィルターで限定します。個人プロファイル、ゲスト、シークレット、同期プロファイルでも期待どおりかを確認します。

同じ設定をGoogle管理コンソールとオンプレミスGPOの両方から配ると、ソースと優先順位が分かりにくくなります。管理元を決め、既存のExtensionSettingsやURLBlocklistが別ポリシーから来ていないかを読み取り専用で確認します。レジストリエディターによる個別端末の直接修正はGPOとの競合を招くため、管理元で直します。

chrome://policyで状態を検証する

検証端末でChromeを開き、chrome://policyへ移動します。「ポリシーを再読み込み」を選び、ExtensionSettingsまたはExtensionInstallBlocklistとAllowlist、URLBlocklistを検索します。ステータスがOKか、ソース、スコープ、レベル、値が意図どおりかを確認します。GoogleのURL管理手順もchrome://policyで値と状態を確認する方法を案内しています。

次に未承認拡張、承認済み拡張、強制配布拡張を一つずつ試し、ストアURLを直接開いた結果も確認します。ポリシーページにJSONエラーや競合がある場合は、対象OUを広げず設定を修正します。ブラウザー再起動が必要な場合は業務中のタブを保存し、検証端末だけで行います。

段階展開とロールバックを準備する

IT部門、代表部門、限定OU、全社の順で展開し、業務サイト、SSO、電子署名、会議、アクセシビリティ拡張への影響を監視します。利用者には「ストアが見えない」だけでなく、未承認拡張が停止する可能性、許可申請の方法、承認基準を案内します。セキュリティ窓口で例外期限と所有者を管理します。

ロールバックでは、GPOを未構成へ戻すか、適用リンクを外すか、特定IDを許可へ戻すかを事前に決めます。GoogleのBlocklist文書では、ブロックから外した既存拡張が自動で再有効化されるとされていますが、すべての業務状態が元に戻るとは限りません。検証ログ、ポリシー値、承認者、展開対象を残します。

確認チェックリスト

  • 目的をストア閲覧禁止、インストール禁止、既存拡張停止に分けた
  • 現行のChrome ADMX/ADMLをバックアップ付きで検証した
  • ExtensionSettingsか従来のBlocklist/Allowlistかを一つの設計へ統一した
  • 承認済み拡張の正式ID、所有者、権限、更新元を確認した
  • URLBlocklistを補助策とし、拡張機能統制の代わりにしていない
  • 検証OUで既存、承認済み、未承認、強制配布の各拡張を確認した
  • chrome://policyで値、ソース、スコープ、状態、エラーを確認した
  • 例外申請、段階展開、監視、ロールバックを準備した

公式情報・参考資料

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次