Windows版FirefoxをGPOで管理するには、Mozilla公式のFirefox Policy TemplatesリリースからADMX/ADMLを取得し、mozilla.admxとfirefox.admx、利用言語のmozilla.admlとfirefox.admlを同じ版でセントラルストアへ追加します。その後、「コンピューターの構成」または「ユーザーの構成」の「管理用テンプレート」「Mozilla」「Firefox」で必要な項目だけを構成します。テンプレートは更新が続くため、古い固定版や開発中のmasterを本番へ使わず、対象Firefox/ESRとの互換性を公式リファレンスで確認し、about:policiesで適用結果とエラーを検証します。
対象のFirefoxと管理範囲を棚卸しする
端末ごとにFirefox Release、Firefox ESR、Microsoft Store版、32/64ビット、インストール元、現在のバージョンと更新方式を確認します。本記事のGPOはWindows上のMozilla Firefoxを対象にし、macOS/Linuxのpolicies.jsonや構成プロファイルとは配布方法が異なります。個人インストールと企業配布が混在している場合は、実行ファイルの場所だけでなく更新チャネルと所有者を先に統一します。
制御したい要件を、更新、ホームページ、プロキシ、証明書、拡張機能、ダウンロード、プライバシー、認証のように分けます。「すべての機能を管理する」では範囲が広すぎます。設定ごとに必須、推奨、利用者選択、例外、対象ユーザー/端末、期限を台帳へ書きます。Firefoxのポリシーは追加・変更されるため、旧記事の画面数や固定項目数を現行仕様として使いません。
公式リリース版テンプレートを取得する
Mozilla Supportが案内する公式GitHubのpolicy-templates Releasesを開き、公開済みリリースのZIPを管理端末へ取得します。リポジトリのREADMEは、master上のポリシーが開発中で現行Firefoxでは動かない可能性があるため、組織展開には正式リリースを使うよう注意しています。リリース番号、公開日、取得URL、ファイルハッシュまたは署名確認結果を変更記録へ残します。
GitHubに似せた第三者サイト、個人ブログの再配布ZIP、検索広告経由の実行ファイルは使いません。既存版を上書きする前に、現在のfirefox.admx、mozilla.admxと各言語ADMLを世代バックアップします。新しいテンプレートで追加・廃止・名称変更されたポリシーをリリース情報とリファレンスで比較し、テンプレート更新とGPO設定変更を同時に一斉実施しません。
ADMXとADMLの組を確認する
展開した配布物のWindows用フォルダーからmozilla.admxとfirefox.admxを確認します。言語フォルダーには対応するmozilla.admlとfirefox.admlがあります。mozilla側は親カテゴリ、firefox側は実際の設定定義に関係するため、firefoxだけをコピーしません。英語版と日本語版など複数言語を使う管理端末では、必要な言語フォルダーごとに同じリリースのADMLを準備します。
ADMXは言語非依存、ADMLは表示文字列です。版がずれるとGPMCでリソース参照エラー、項目欠落、古い説明が起こります。ファイル名が同じでも内容は更新されるため、コピー前後の版とハッシュを記録します。Firefoxのアプリ本体をADMX ZIPからインストールできるわけではありません。ブラウザー配布とポリシーテンプレート配布を別の変更として扱います。
セントラルストアへ対で追加する
ADドメインにセントラルストアがある場合、GPMCは管理端末ローカルではなくSYSVOL内のPolicyDefinitionsを参照します。Microsoftの手順で実際の参照先を確認し、ストアを世代バックアップしてから二つのADMXと対象言語の二つのADMLをコピーします。DFSR複製が全ドメインコントローラーへ完了したことを確認し、GPMCを開き直します。
セントラルストアがない単一PCのローカルポリシー検証ではWindowsのPolicyDefinitionsを使えますが、その結果をドメイン全体のテンプレート状態と混同しません。「管理用テンプレート」「Mozilla」「Firefox」がコンピューター/ユーザー両方の該当箇所へ表示され、項目のヘルプが読めることを確認します。表示エラーがあればコピーを続けず、バックアップへ戻してADMX/ADMLの組を修正します。
専用GPOと対象スコープを設計する
Default Domain PolicyへFirefox設定を追加せず、更新、セキュリティ、利用者体験など変更単位が分かる専用GPOを作ります。全端末へ同じ設定が必要ならコンピューター構成、利用者ロールで異なるならユーザー構成を検討します。同じポリシーを両方で矛盾する値にせず、OU、セキュリティフィルター、WMIフィルター、ループバック処理を含む結果セットを設計します。
強制値と初期値を区別します。ホームページやブックマークを固定すると業務には便利でも、利用者の作業動線やアクセシビリティへ影響します。拡張機能を全禁止するとパスワードマネージャーやDLP連携が止まり、全許可では不正拡張の危険があります。業務に必要なIDと配布元を許可し、例外は期限付きグループへ限定します。未知のポリシー名をレジストリへ直接作りません。
更新ポリシーで保護を止めない
Firefoxの更新を組織配布ツールで管理する場合でも、DisableAppUpdateを有効にするだけで代替更新経路を用意しない構成は避けます。ブラウザーは外部コンテンツを処理するため、脆弱性修正を長期間止める危険が大きい製品です。ReleaseかESRか、更新リング、検証期間、緊急更新、再起動通知、失敗端末の検出を先に決め、現在サポートされる版を維持します。
MozillaのリファレンスでAppAutoUpdate、BackgroundAppUpdate、ManualAppUpdateOnlyなど対象ポリシーの意味、対応Firefox/ESR、ユーザー操作を確認します。名称から挙動を推測せず、検証端末で「設定」「Firefoxの更新」とabout:policiesを照合します。ロールバックは単に更新禁止を解除するだけでなく、未適用だった更新を安全に導入し、最新版へ到達したことを資産管理で確認します。
ホームページ・プロキシ・証明書を個別に検証する
HomepageポリシーはURL、起動動作、追加URL、利用者変更のロックを組み合わせます。Proxyはシステム設定、手動、PAC、無効など方式があり、認証や除外も関係します。CertificatesのImportEnterpriseRootsはWindows証明書ストアの企業ルートをFirefoxで利用する要件に使えます。いずれも公式リファレンスの構文と対応版を確認し、HTTPSの正規URL、PACの所有者、証明書の期限と信頼範囲を記録します。
TLSエラーを直すために証明書検証を弱めたり、全サイトを例外へ入れたりしません。プロキシ障害時に直接通信へ自動フォールバックさせるかは、データ保護と可用性の要件から決めます。ホームページへ認証情報や個人識別子を埋め込まず、PACや拡張機能の配布URLはHTTPSと署名を確認します。社内、社外、VPN、プロキシ障害、証明書更新の条件でテストします。
ポリシーごとの互換性を公式リファレンスで確認する
Mozillaのポリシーリファレンスには、各設定のWindows GPOキー、値形式、Firefox/ESRのCompatibility、影響するPreference、macOS/Linuxとの差が掲載されています。管理エディターに項目が表示されても、対象Firefoxが実装前なら効きません。テンプレート版、Firefox版、ESR版の三つを記録し、AI、DLP、WebAuthnなど新しい項目は対応版と依存サービスを特に確認します。
Preferencesポリシーでabout:configの任意値を広く固定する前に、専用の名前付きポリシーがないか探します。内部Preferenceは廃止や意味変更があり、製品サポートを外れやすいためです。古い「Preferences (Deprecated)」と新しいPreferencesを同時に構成しないという公式注意も確認します。ブログのレジストリ例をコピーせず、現行リファレンスとGPMCヘルプが一致する項目だけを採用します。
about:policiesで適用値とエラーを確認する
検証端末で通常のGPO更新後、Firefoxを完全終了して再起動し、アドレスバーへabout:policiesを入力します。Activeで適用中のポリシー名と値、Errorsで構文・値・互換性の問題を確認します。Documentationから実行中Firefoxに対応する説明も開けます。gpresultでは対象GPO、ユーザー/コンピューター範囲、拒否理由を照合します。
about:policiesに値が出ない場合、テンプレートを再コピーする前にGPOスコープ、レジストリポリシー、Firefox実行版、再起動、別管理元のpolicies.jsonや構成管理ツールを切り分けます。Errorsが空でもホームページ、プロキシ、証明書、拡張機能、ダウンロードなど実動作を確認します。設定画面がロックされたことだけで通信や認証が正しいとは判断しません。診断画面に内部URLがある場合は外部へ公開しません。
段階展開とテンプレート更新の戻し方を用意する
IT、代表部門、限定OU、全社の順で展開し、Release/ESR、32/64ビット、共有端末、VDI、社内外ネットワークを含めます。起動時間、更新成功、主要SaaS、SSO、証明書、印刷・ダウンロード、拡張機能、アクセシビリティを監視します。GPO設定の変更とADMX更新を別の変更番号にし、どちらが不具合原因か追えるようにします。
ロールバックは対象ポリシーを直前値または未構成へ戻し、GPO複製、通常更新、Firefox再起動、about:policies、実動作を確認します。未構成にしてもpolicies.jsonや別GPOの値が残る場合があります。ADMXを旧版へ戻すと新しい設定値そのものが自動削除されるとは限らないため、先に新項目を未構成へ戻して対象外になったことを確認し、その後テンプレートを復元します。バックアップと検証結果を保管します。
確認チェックリスト
- Firefox Release/ESR、版、更新方式、管理元を棚卸しした
- Mozilla公式Releasesの正式版テンプレートを取得した
- mozilla/firefoxのADMXとADMLを同じ版で対にした
- セントラルストアをバックアップしDFSR複製を確認した
- 専用GPOを限定スコープへリンクした
- 更新を止める場合は代替更新経路と緊急更新を用意した
- 各ポリシーのCompatibilityを現行リファレンスで確認した
- about:policies、gpresult、実動作、明示的ロールバックを確認した

コメント