LibreOfficeの一元管理は「製品を配布・更新する仕組み」と「設定を配布・必要に応じて固定する仕組み」を分けて設計します。Windowsでは公式MSIをGPOのソフトウェアインストールでコンピューターへ割り当てる方法があります。設定はLibreOffice 4.2以降のWindowsポリシーレジストリ層をGPOで構成できますが、古い記事にある特定ベンダーのADMXを無条件に最新LibreOfficeへ流用しません。ADMXは設定UIを定義するファイルであり、互換性やサポートを保証するものではありません。まず公式版/企業向けサポート版、更新責任、設定一覧、検証/撤回手順を決め、小さなOUで配布します。
インストールと設定管理を別GPOにする
製品配布GPOはMSIの版、アーキテクチャ、言語、機能、更新経路を扱います。設定GPOは保存形式、マクロ、外部リンク、信頼済み場所、既定パス、UIなどを扱います。一つに詰め込むと、設定だけ戻したいのにアンインストールが発生する危険があります。GPO名、所有者、対象OU、版、承認、依存関係、ロールバックを分けて台帳化します。
LibreOffice Communityと企業向け提供物も区別します。The Document Foundationは大規模組織に、エコシステムパートナーのLibreOffice Enterprise版とSLA、長期サポート、移行支援を強く推奨し、TDF自身はCommunity版の技術サポートを提供しないと説明しています。端末数、止められない業務、規制、サポート時間を基に採用版を決め、名称だけで同じサポート条件だとみなしません。
端末・文書・連携機能を先に棚卸しする
Windowsの版/ビット数、LibreOfficeの現在版、Java依存機能、拡張機能、辞書、フォント、プリンター、ODBC、メール送信、スキャナー、既定アプリ、ユーザープロファイル場所を調べます。文書はODFだけでなくDOCX/XLSX/PPTX、マクロ、署名、埋め込みオブジェクト、外部リンク、帳票、差し込み印刷を代表サンプルにします。導入成功を「起動した」だけで判定しません。
Microsoft Officeとの共存、ファイル関連付け、プレビュー、SharePoint/OneDrive/ファイルサーバー、DLP、EDR、バックアップも確認します。大量文書を一括変換したり元ファイルを上書きしたりせず、コピーで変換品質を測ります。マクロ互換は特に分離して評価し、署名、信頼済みソース、外部データ接続を弱めて動かすのではなく、必要なら業務改修を計画します。
公式配布物とサポート対象版を確定する
インストーラーはLibreOffice公式ダウンロード、または契約した企業向け提供元から取得します。ファイル名、製品版、ビット数、言語、公開日、デジタル署名、ハッシュ、取得URLを記録し、ミラーや個人ブログの再配布ファイルを使いません。公式システム要件で対応Windows、必要メモリ/容量、管理権限、画面要件を確認し、古いOSへ新しい版を無理に配布しません。
更新チャネルと保守期限を決めます。新機能の出た版を即全社へ配らず、代表部門で文書互換とアドオンを回帰試験します。一方、更新を永久に止めるGPOも作りません。脆弱性修正を評価・配布する責任者、緊急版の期限、旧版の撤去期限、失敗時に維持する直前サポート版を定義します。企業向けSLAが必要なら契約元のライフサイクルを優先します。
MSIをUNC共有へ読み取り専用で配置する
GPOのソフトウェアインストールはWindows Installerパッケージを配布ポイントへ置きます。専用共有に版別フォルダーを作り、コンピューターアカウントが起動前ネットワークで読み取れる共有/NTFS権限を付け、一般利用者の書き込みを許可しません。MSI、必要な変換ファイル、検証ハッシュ、変更記録を同じ版として保管し、配布開始後のMSIを上書きしません。
GPMCで「コンピューターの構成」「ポリシー」「ソフトウェアの設定」「ソフトウェア インストール」から新しいパッケージを選び、ドライブ文字ではなく\\fileserver\software\LibreOffice\version\package.msiの完全UNCを入力してAssignedにします。MicrosoftもUNCの直接入力を求めています。配布共有へDomain Computers相当の必要最小限Readがあるか検証端末のSYSTEM文脈で確認します。
起動時インストールの条件をテストする
コンピューター割り当てMSIは起動時の前景処理でインストールされます。通常のバックグラウンドgpupdateだけで即時完了するとは限りません。Fast Logon Optimization、起動時ネットワーク、Wi-Fi/VPN、低速リンク、空き容量、保留中再起動を確認し、利用者へ保存と保守時刻を案内して一回の計画再起動を行います。無断で全社再起動しません。
検証ではイベントログのGroupPolicyとMsiInstaller、インストール済み製品、LibreOfficeの「ヘルプ」「LibreOfficeについて」、各アプリ起動、ファイル関連付けを確認します。失敗端末へ再配布を連打せず、MSI戻り値、共有到達、署名、既存版、再起動要求を切り分けます。GPOによる再展開は既存端末すべての再インストールになり得るため、影響評価と承認なしに実行しません。
LibreOfficeのWindowsポリシー層を理解する
LibreOffice 4.2の公式リリースノートでは、WindowsでHKEY_LOCAL_MACHINE\SOFTWARE\Policies\LibreOffice配下を設定レイヤーとして読み取る機能が説明されています。キー階層がLibreOffice設定パスとプロパティに対応し、Value文字列と任意のFinal DWORDを持ちます。Final=1は下位レイヤーによる上書きを抑止するため、単なる既定値より影響が強い設定です。
公式例ではorg.openoffice.UserProfile\Data\oキーのValueへ組織名を入れ、Final=1で固定します。この無害な表示項目をパイロットに使い、レジストリ値があること、LibreOfficeを完全終了して再起動後に反映すること、Finalなし/ありの違いを確認できます。実運用設定の正確な内部パスと型は対象版で確認し、似た名称を推測して本番へ書きません。
GPO基本設定で小さな値から検証する
公式に確認した設定パスを、専用GPOの「コンピューターの構成」「基本設定」「Windowsの設定」「レジストリ」で配布できます。アクションはまずUpdate、ハイブはHKEY_LOCAL_MACHINE、キーと値の型を明示します。Replaceはキー配下の予期しない値を失う設計になり得るため避けます。Item-level targetingやセキュリティフィルターは目的が説明できる最小条件にします。
設定前にreg queryやレジストリエディターで対象キーを読み取り、変更後も同じ値だけを確認します。64ビットWindowsの32/64ビットレジストリビュー、ユーザー/コンピュータースコープ、LibreOfficeプロセスの残存を考慮します。GPO値があるのにUIへ出ないとき、プロファイル全削除やレジストリ全消去をせず、パス、型、対象版、Final、起動プロセスを切り分けます。
ADMXは入手元と対象製品を検証する
ADMX/ADMLはGPMCに説明、入力欄、対応レジストリを表示する管理テンプレートです。テンプレートが存在することは、現在のLibreOffice Community版で全項目が機能する保証ではありません。Collabora Office向けテンプレートなど別製品/別版のものを「同じコードが基だから」と無検証で使わず、提供元、ライセンス、更新日、対象製品、対象版、生成キーを確認します。
採用する場合はADMXと同じ版の言語別ADMLを検証用PolicyDefinitionsへ置き、GPMC表示と生成レジストリを比較します。ドメインのCentral Storeへ入れる前にフォルダー全体を世代バックアップします。Microsoftはセントラルストアの全ADMXをGroup Policyツールが使用すると説明しているため、一ファイルの構文/参照エラーが管理者全体へ影響します。複製確認後に本番へ昇格します。
Expert Configurationとユーザープロファイルを直接配らない
LibreOffice HelpはExpert Configurationが多数の高度な設定を編集できる一方、ユーザープロファイルを不安定、不整合、利用不能にし得ると警告しています。画面で一度変えた値を見つけただけで組織標準にせず、設定名、型、既定値、適用範囲、再起動、関連設定、対象版を検証します。セキュリティ設定はベンダー/プロジェクト文書と脅威モデルを確認します。
registrymodifications.xcuには利用者の多様な設定や履歴が蓄積します。見本端末のファイル全体を全ユーザーへコピーすると、個人パス、最近使った項目、拡張設定、版固有値を上書きする恐れがあります。公式のWindowsポリシー層または検証済み設定拡張を使い、XCU全置換を避けます。プロファイル初期化は障害端末のバックアップ後の診断手段であり、通常配布方法ではありません。
マクロ・外部リンク・信頼を弱めない
互換性問題を解決するためにマクロセキュリティを最低へ下げたり、全ネットワーク共有を信頼済み場所へ追加したり、証明書警告を抑止したりしません。マクロの発行者、署名、保存場所、更新者を決め、必要な業務だけ許可します。外部リンク、リモートテンプレート、OLE、拡張機能、Javaを使う機能は、ネットワーク接続先とデータ送信を確認します。
既定保存形式をODFやMicrosoft形式へ固定する場合は、相手先、共同編集、署名、アクセシビリティ、数式/レイアウトの再現性をテストします。単に警告ダイアログを消すための形式固定をせず、情報損失の可能性を利用者へ説明します。セキュリティ値をFinalで固定する前に、緊急解除GPO、承認者、監視、例外期限を用意します。
段階展開と更新を運用する
IT検証端末、業務代表、限定部門、拠点の順にリングを作ります。各リングでインストール成功率、起動時間、クラッシュ、文書差分、印刷、マクロ、ファイル関連付け、ヘルプデスク件数を測り、合格基準を満たしてから次へ進めます。GPOのリンク、セキュリティフィルター、MSI共有権限、レジストリ設定を同日に大量変更せず、原因を追える単位にします。
新しいLibreOffice版では設定スキーマや廃止項目が変わり得ます。更新ごとにADMX/レジストリ設定を棚卸しし、古いポリシー値を残さないよう検証します。ただし未知の値を一括削除しません。ポリシー台帳に設定目的、内部パス、型、値、Final、対応版、所有者、例外を記録し、サポート終了前に次版のパイロットを始めます。
アンインストールと設定撤回を別々に戻す
GPOソフトウェアインストールのパッケージ削除では、「直ちにアンインストール」と「新規インストールを止め既存利用を許可」で影響が大きく異なります。Microsoftの手順どおり選択肢を理解し、文書データが端末に残るか、既定アプリが何へ戻るか、拡張機能/辞書が必要かを確認します。障害対応でいきなり全端末から製品を削除しません。
設定ロールバックは追加した値だけを変更前値へ戻すか削除し、Finalも対で撤回します。未構成化後は利用者設定や旧値が表面化するため、期待値を再確認します。製品ロールバックは契約サポート、脆弱性、文書互換を確認した直前承認版へ行い、古いMSIを上書きせず別パッケージで管理します。GPO、レジストリ、版、業務動作を同じチェック表で完了確認します。
確認チェックリスト
- 製品配布GPOと設定GPOを分離した
- Community版と企業向けSLA/サポート版を区別した
- 公式配布物の版・署名・ハッシュ・要件を記録した
- MSIは書込不可の共有へ置き完全UNCで割り当てた
- ポリシーレジストリのキー・型・Finalを対象版で検証した
- 別製品/旧版ADMXを無条件に流用していない
- registrymodifications.xcu全体をユーザーへ上書きしていない
- パイロット、更新責任、設定/製品別ロールバックを用意した
公式情報・参考資料
- The Document Foundation:企業でのLibreOffice利用とサポート
- The Document Foundation:LibreOffice公式ダウンロード
- The Document Foundation:LibreOfficeのシステム要件
- The Document Foundation Wiki:WindowsレジストリのGPO設定レイヤー
- LibreOffice Help:Expert Configurationの注意事項
- The Document Foundation Wiki:LibreOfficeユーザープロファイル
- Microsoft Learn:GPOでMSIを配布する
- Microsoft Learn:ADMX/ADMLセントラルストアを管理する

コメント