Sie sind auf Seite 1von 5

Quelle: dinga – 123RF

SCHWERPUNKT Google Chrome im Unternehmen verwalten

Chartstürmer
in Serie
von Dr. Christian Knermann

Google Chrome steht unangefochten an der Spitze der


Browser-Hitparade. Und je mehr Anwendungen von lokal
installierten Clients auf Webinterfaces wechseln, desto wichtiger
wird der Browser als Fenster zur Welt. IT-Administrator widmet
sich in diesem Workshop der zentralen Konfiguration von
Chrome mittels Gruppenrichtlinien sowie per Chrome
Browser Cloud Management.

ie frei verfügbare Statistik von Stat- sich eine Vielzahl an Browser-Installa-


D counter sieht Googles Chrome- tionen im Unternehmensumfeld zentral
Browser mit ungefähr 65 Prozent welt- verwalten lässt.
weitem Marktanteil auf dem ersten Platz
der Charts. Mit deutlichem Abstand folgt Im Fokus dieses Workshops steht dabei
Apple Safari bei etwas mehr als 18 Pro- Google Chrome. Der basiert auf dem
zent, während sich Microsofts Internet maßgeblich von Google unterstützten
Explorer sowie Edge, Mozilla Firefox und Open-Source-Projekt Chromium [2], war-
Opera unter "ferner liefen" einreihen. Be- tet aber im Gegensatz zu seiner quelloffe-
zogen auf Europa ändert sich das Bild nen Basis mit zusätzlichen Funktionen auf.
kaum. Mit Blick auf den deutschen Markt So spendiert Google dem Browser auto-
verliert Chrome zwar etwas gegenüber matische Updates und unterstützt für
Safari und Firefox, verteidigt aber mit im- Windows, Linux sowie macOS jeweils Me-
merhin knapp der Hälfte der Browser- thoden zur zentralen Konfiguration. Platt-
Instanzen auch hierzulande den ersten formübergreifend kümmert sich zudem
Platz [1]. das Chrome Browser Cloud Management
(CBCM) um die Pflege von Einstellungen
Über alle Hersteller hinweg steigt die und Erweiterungen. Doch widmen wir
Bedeutung des Browsers, entwickeln sich uns zunächst der Installation unter Win-
doch immer mehr Dienste weg von lokal dows und der Verwaltung auf klassischem
zu installierenden Clientapplikationen Weg per Gruppenrichtlinien.
in Richtung webbasierter Bedienung.
Mit Erweiterungen, Plug-ins und Add- Separates Setup
ons aufgebohrt, gewinnen Browser zu- für Unternehmen
nehmend an Funktionalität. Grund ge- Die Setuproutine, die Google standardmä-
nug also, der Frage nachzugehen, wie ßig zum Download anbietet, richtet sich

www.it-administrator.de
Chrome im Unternehmen verwalten S c hwe rp unk t

eher an Endanwender, die den Browser in


Eigenregie auf einem nicht verwalteten
Endpunkt installieren möchten. Diese Va-
riante kommt auch ohne lokale Admin-
Rechte aus und richtet den Browser in die-
sem Fall einfach im persönlichen Profil des
installierenden Anwenders ein. Auf den
Unternehmenseinsatz zielt stattdessen das
"Chrome Browser for Enterprise-Bundle",
das Google in Varianten für 32- und 64-
Bit-Systeme bereitstellt [3]. Insbesondere
die Einrichtung und Verwaltung unter
Windows beschreibt Google zudem im Be-
reitstellungshandbuch für Chrome [4].

Im Enterprise-Bundle finden Sie alle Ele-


mente, die Sie für eine zentrale Verteilung
und Konfiguration von Chrome benöti-
gen. Insgesamt liefert Google drei MSI-
Pakete, darunter neben dem eigentlichen
Browser auch den sogenannten "Legacy Bild 1: Googles Gruppenrichtlinien geben Einstellungen für den
Browser Support". Letzterer ist inzwischen Browser fix vor oder erlauben den Nutzern, sie zu ändern.
aber nicht mehr als separate Installation
erforderlich, da aktuelle Versionen von msiexec /i GoogleChromeStandaloneEn- träglich keine Änderungen mehr verteilen
Chrome diese Funktion bereits ab Werk terprise64.msi /qn lassen. Das Management per Gruppen-
mitbringen. Sie hilft Ihnen dabei, be- richtlinien oder CBCM ist folglich der fle-
stimmte ältere Webseiten, die in Chrome und verfahren nach Bedarf ebenso mit der xiblere und komfortablere Ansatz.
nicht funktionieren, automatisch in einem Endpunktprüfung. Die Installationen brin-
anderen Browser zu öffnen. gen Sie entsprechend auch per Gruppen- Verwaltung per
richtlinien, mittels Microsoft Endpoint Gruppenrichtlinien
Dabei beschränkt sich Chrome nicht auf Configuration Manager oder einer ander- Die passenden Gruppenrichtlinienvorla-
Microsofts Internet Explorer oder den weitigen Softwareverteilung zentral auf Ih- gen und Sprachdateien finden Sie eben-
neueren IE-Modus von Microsoft Edge, re Clients aus. Passen Sie im Rahmen der falls im Enterprise-Bundle unter ".\Google
sondern übergibt per frei definierbarem Installation die JSON-Datei "master_ pre- ChromeEnterpriseBundle64\Configu-
Pfad Webseiten auch an Mozilla Firefox ferences" im Pfad "%programfiles%\ Goo- ration\admx". Kopieren Sie die ADMX-
oder Apple Safari. gle\ Chrome \ Application" an, können Sie Dateien an den zentralen Ablageort der
dem Browser Voreinstellungen mitgeben, Windows-Gruppenrichtlinienvorlagen
Optional ist die "Endpoint Verification". die Ihre Anwender später ändern dürfen. unter "\\<Domain-Name>\SYSVOL\<Do-
Bei dieser Prüfung handelt es sich um ei- So definieren Sie etwa die Startseite des main-Name>\Policies\PolicyDefinitions".
ne Cloudfunktion, die Ihnen dabei hilft, Browsers und veranlassen auf Wunsch so- Die zugehörigen ADML-Files befördern
den Zugriff auf Daten Ihres Unterneh- gar die Installation von Erweiterungen Sie je nach Sprache in die passenden Un-
mens basierend auf dem Standort des Ge- beim ersten Start des Browsers [5]. Vo- terordner, mindestens in den Ordner "en-
räts, dem Sicherheitsstatus oder anderen raussetzung hierfür ist, dass die Anwender US" und auf einem deutschen System
Attributen kontextsensitiv zu steuern. Die Zugriff auf die Erweiterungen im Chrome auch nach "de-DE".
Basisfunktionalität ist kostenfrei verfüg- Web Store oder auf eine andere URL ha-
bar. Sobald Sie aber gerätespezifische Re- ben, die zur gewünschten Chrome-Erwei- Sollte es einen Ordner namens "PolicyDe-
geln verwenden möchten, benötigen Sie terung in Form einer CRX-Datei führt. finitions" in der SYSVOL-Freigabe Ihrer
eine kostenpflichtige Lizenz – entweder Domäne noch nicht geben, kopieren Sie
die Premiumversion von Google Cloud Der Vorteil der JSON-Datei ist, dass Sie ihn dorthin aus dem Pfad "C:\Windows\
Identity oder eine Edition von Google dem Browser so auch auf Systemen, die PolicyDefinitions" von einem Domain-
Workspace (ehemals G-Suite). keiner AD-Domäne angehören, eine Erst- controller oder einem anderen System, auf
konfiguration mitgeben können. Doch be- dem die Gruppenrichtlinienverwaltung
Installation und denken Sie den Nachteil, dass die Vorgaben (Group Policy Management Console,
Erstkonfiguration der "master_preferences" nur einmal beim GPMC) installiert ist. Das hat den Vorteil,
Den Browser installieren Sie unbeaufsich- ersten Start des Browsers ins Benutzerprofil dass von nun an alle Instanzen der GPMC
tigt mittels einfließen und sich auf diesem Weg nach- in Ihrer Domäne die identischen Vorlagen

www.it-administrator.de September 2021 69


Sc h werpun kt Chrome im Unternehmen verwalten

den Entwicklermodus aktivieren. Noch


einfacher gelangen Sie an die ID, indem
Sie die Webseite der Erweiterung im
Chrome Web Store besuchen. Der 32 Zei-
chen lange String am Ende der URL ent-
spricht der ID (Bild 2).

Pauschaler regeln Sie den Zugriff auf Er-


weiterungen mittels der Einstellung "Con-
figure allowed app/extension types", die
bestimmte Klassen erlaubt, etwa nur
Themes. Die Einstellung "Extension ma-
Bild 2: Die URL zu einer Extension im Chrome Web Store endet mit ihrer ID. nagement settings" gestattet oder verbietet
Erweiterungen basierend auf den Rechten,
aus dem zentralen Speicher verwenden. aber abweichen dürfen, indem Sie etwa den die sie einfordern. So sperren Sie etwa alle
Google liefert insgesamt sechs Vorlagen- als Startseite definierten Webauftritt des Erweiterungen, die Zugriff auf USB-
dateien für Gruppenrichtlinien mit. Die Unternehmens durch ihren persönlichen Schnittstellen verlangen. Bereits vorhan-
Datei "google.admx" hat lediglich eine kos- Favoriten ersetzen. dene Erweiterungen würde Chrome damit
metische Funktion. Sie sorgt dafür, dass der zwar nicht deinstallieren, aber deaktivie-
Gruppenrichtlinieneditor die Einstellungen Erweiterungen per ren. Die Syntax der entsprechenden Re-
aller weiteren Vorlagen in einem gemein- Richtlinie verwalten
samen Ordner zusammenfasst (Bild 1). Ebenfalls eine Erwähnung wert sind die Apple macOS und Linux
Optionen zur Verwaltung von Erweite-
Zentrales Element ist die Datei "chrome. rungen. Das umfangreiche Angebot an Im Fall von Windows-Endpunkten innerhalb
einer AD-Domäne sind Gruppenrichtlinien der
admx" mit über 200 Richtlinien zur Kon- Extensions von Google selbst sowie von
optimale Weg zur zentralen Konfiguration.
figuration des Browsers. Im Bereitstel- Drittanbietern im Chrome Web Store bie-
Doch wie steht es um Instanzen des Chrome-
lungshandbuch beschreibt Google einige tet reichlich Gelegenheit, den Browser Browsers unter Apple macOS oder verschiede-
Beispielszenarien für Unternehmen un- um Funktionen zu ergänzen. Hier sollten nen Linux-Distributionen? Google unterstützt
terschiedlicher Größenordnung und mit Unternehmen steuern, was erlaubt ist und offiziell macOS für x86- und ARM-Prozessoren
verschiedenen Anforderungen etwa was nicht, und diese Richtlinien helfen sowie Linux in 64-Bit-Varianten als DEB-Paket
an Einstellungen zu Datenschutz und ihnen dabei. für Debian- und Ubuntu-Plattformen sowie als
Privatsphäre. RPM-Paket für Fedora- und OpenSUSE-Platt-
Sie legen über diese fest, ob Nutzer über- formen. Auch für diese Endpunkte stellt Goo-
Diese finden Sie im Gruppenrichtlinien- haupt Extensions installieren dürfen. Falls gle Installationspakete des Browsers mitsamt
editor sowohl im Bereich der Computer- ja, schließen Sie unerwünschte Extensions passenden Kurzanleitungen bereit.
konfiguration als auch unterhalb der Be- anhand einer Block-List aus oder erlauben Die Beispiele für entsprechende Konfigurati-
nutzerkonfiguration. Sie dürfen somit ausschließlich von Ihnen freigegebene Ex- onsdateien sind allerdings im ZIP-Archiv des
Chrome Browser for Enterprise-Bundles für
wählen, ob Sie die Einstellungen des tensions mittels Allow-List. Unterneh-
Windows versteckt. Darin finden Sie für mac-
Browsers pauschal pro Computer vor- menskritische Erweiterungen können Sie
OS die Property-List-Beispieldatei "com.goo-
nehmen oder auf Basis einzelner Benutzer auf Wunsch zwangsweise installieren. gle.Chrome.plist", deren XML-Code Sie nach
oder Gruppen unterscheiden möchten. Google empfiehlt, die Erweiterungen on- Ihren Wünschen anpassen können. Anschlie-
line aus dem offiziellen Chrome Web Store ßend wandeln Sie die Datei mit einem Konver-
Die Mehrzahl der Einstellungen liegt im zu beziehen. Alternativ übergeben Sie tierungstool Ihrer Wahl in ein Konfigurations-
Ordner "Google Chrome" und gibt die auch hier eine eigene Quelle, die die ge- profil um, das Sie schließlich in eine
Konfiguration des Browsers fix vor, sodass wünschte Chrome-Erweiterung als CRX- MDM-Lösung einbinden.
Benutzer nicht davon abweichen können. Datei bereitstellt. Die gesperrten, erlaubten Für Linux-Systeme dient die bereits erwähnte
Gegenüber dieser üblichen Funktionsweise oder sogar erzwungenen Erweiterungen Datei "master_preferences" als Vorlage. Sie
von Gruppenrichtlinien ist aber eine Be- tragen Sie mit ihrer jeweiligen ID in die können daraus für jede Richtlinie, die Sie fest-
sonderheit erwähnenswert. Einige Einstel- mehrzeiligen Eingabemasken der entspre- legen möchten, eine separate JSON-Datei er-
lungen finden sich zusätzlich noch einmal chenden Einstellungen im Gruppenricht- zeugen und anschließend auf Ihre Endpunkte
unterhalb des Ordners "Google Chrome – linienobjekt ein. kopieren. Richtlinien im Ordner "/etc/opt/
chrome/policies/recommended" wirken als
Default Settings (users can override)". Ähn-
Empfehlung, von der ein Anwender abweichen
lich der Datei "master_preferences" können Die ID finden Sie, indem Sie die jeweilige
darf. Vorgaben aus dem Ordner "/etc/opt/
Sie Nutzern darüber für den ersten Start Erweiterung auf einem Referenzsystem chrome/policies/managed" sind verpflichtend,
empfohlene Voreinstellungen mitgeben, installieren, im Browser die interne URL Benutzer können sie nicht ändern.
von denen die Nutzer anschließend dann "chrome://extensions/" aufrufen und dann

70 September 2021 www.it-administrator.de


Chrome im Unternehmen verwalten S c hwe rp unk t

geln beschreibt Google detailliert in einem


separaten Dokument [6].

Updates und
weitere Funktionen
Die übrigen ADMX-Vorlagen kümmern
sich um optionale Funktionen. So ver-
sorgt der Dienst "Google Update", eben-
falls im Computerkontext, mit allen Ein-
stellungen aus der "GoogleUpdate.admx"
längst nicht nur den Browser Chrome,
sondern auch diverse andere Produkte,
wie etwa Google Drive oder Google
Earth. Da Google ab Chrome 92 von ei-
nem sechswöchigen auf einen vierwöchi-
gen Veröffentlichungszyklus für neue Ver- Bild 3: Die optionalen Nutzerberichte liefern detaillierte Informationen zu Browser-Instanzen
sionen wechselt, empfiehlt der Hersteller, mitsamt Apps und Erweiterungen.
die automatischen Updates zu nutzen.
Die Größe eines initialen Installations- sowie im Backend Googles Server für TXT-Record als Eigentumsnachweis im
pakets gibt Google mit ungefähr 56 Passwortwarnungen voraus. DNS einzutragen [9].
MByte an, während eine Aktualisierung
der Hauptversion 10 bis 15 MByte und Mittels eines solchen Servers können Sie Die Konsole verwaltet Benutzer und
kleinere Patches lediglich zwischen 0,5 Alarme per E-Mail versenden und An- Browser hierarchisch in Organisationsein-
und 3 MByte beanspruchen. wender veranlassen, das Passwort ihres heiten (OE), die wahlweise die Aufbauor-
Google-Accounts zu ändern, falls sie es ganisation, die logische oder geografische
Die Datei "LegacyBrowserSupport.admx" versehentlich auf einer nicht vertrauens- Struktur Ihres Unternehmens abbilden.
ist nur noch aus Gründen der Kompati- würdigen Website eingegeben haben [7]. Nutzerkonten legen Sie im einfachsten Fall
bilität mit älteren Versionen im Paket ent- direkt in der Konsole an. Alternativ syn-
halten. Sie benötigen diese für aktuelle Plattformübergreifend chronisiert der Google Cloud Directory
Versionen von Chrome nicht mehr, da aus der Cloud Sync (GCDS) einen generischen LDAP-
die Funktionen des Legacy Browser Sup- Gruppenrichtlinien sind praktisch, wenn Server oder ein AD mit der Cloud. Au-
ports inzwischen fester Bestandteil des ein AD den Rahmen bildet. Möchten Sie ßerdem versteht sich die Google Admin
Browsers und die zugehörigen Einstel- jedoch auch Endpunkte außerhalb einer Console auch auf die Bereitstellung von
lungen in der Datei "chrome.admx" ent- Domäne verwalten und kommen in he- Identitäten aus sowie den Single Sign-On
halten sind. Lassen Sie "LegacyBrowser- terogenen Umgebungen macOS oder Li- (SSO) an einem Azure AD.
Support.admx" daher einfach weg, um nux hinzu, wird die Verwaltung schnell
Verwirrung im Gruppenrichtlinieneditor mühsam und unübersichtlich. Dem Clients registrieren
zu vermeiden. Die zugehörigen Einstel- möchte Google mit dem Chrome Browser Unser Interesse gilt dem Bereich "Geräte/
lungen existieren nur im Computerkon- Cloud Management (CBCM) begegnen, Chrome / Verwaltete Browser". Dort fin-
text und steuern, wann Chrome Websei- einem kostenlosen Dienst, mit dem Sie In- den Sie links die Struktur Ihrer OEs und
ten in alternativen Browsern öffnet. stanzen des Browsers plattformübergrei- können pro OE über das gelb umrandete
fend konfigurieren können. Schaltzentrale Plus-Zeichen unten rechts auf der Seite
Auch die Settings für den User-Agent ist die webbasierte "Google Admin Con- ein Registrierungs-Token generieren. Das
Switcher for Chrome aus "ChromeUA- sole", die uns schon beim Management bietet Ihnen die Konsole im Klartext, als
Switcher.admx" beziehen sich auf die von Chromebooks begegnet ist [8]. Mit Reg-Datei für Windows-Clients sowie als
Computerkonfiguration und funktionie- Hilfe der Konsole konfigurieren Sie den Textdatei für macOS und Linux an. Das
ren nur, wenn Sie zusätzlich die entspre- Browser, Apps und Erweiterungen. Token finden Sie anschließend auch im
chende Erweiterung installieren. Bereich "Geräte / Chrome / Registrie-
Ihre Anwender können sich optional mit- rungstokens" wieder.
Zu guter Letzt sind die Einstellungen aus tels ihrer E-Mail-Adresse im Browser au-
"PasswordAlert.admx" nur im Benutzer- thentifizieren. Im Rahmen der Registrie- Dieses Token verwenden Sie anschließend,
kontext der Gruppenrichtlinien verfügbar. rung an der Konsole müssen Sie daher um Ihre Client-Browser in der gewünsch-
Sie steuern die erweiterte Passwortwar- mindestens eine Domain verifizieren. Für ten OE zu registrieren. Unter Windows
nung, eine Open-Source-Lösung zum viele größere Provider erledigt die Kon- importieren Sie nach der Installation von
Schutz vor Phishing-Angriffen. Die setzt sole dies halbautomatisch. Ansonsten for- Chrome die REG-Datei oder verteilen die
allerdings eine weitere Chrome-Extension dert Google Sie auf, einen bestimmten darin enthaltenen Informationen per

www.it-administrator.de September 2021 71


Sc h werpun kt Chrome im Unternehmen verwalten

Berichterstellung für verwaltete Browser


aktivieren".

Daraufhin erhalten Sie detaillierte Sichten


pro Client und sehen, welche Version von
Chrome aus welchem Update-Kanal in-
stalliert ist, welches Benutzerprofil aktiv
ist und auch welche Apps und Erweite-
rungen installiert sind. Die Admin-Kon-
sole liefert Ihnen außerdem eine Liste der
Apps und Erweiterungen über alle Clients
hinweg. Weiterhin können Sie einer
Chrome-Instanz Kommandos schicken
und sie veranlassen, ihren Cache zu leeren,
Cookies zu löschen oder beides (Bild 3).

Extensions verwalten
Bild 4: Die Google Admin Console verwaltet Erweiterungen komfortabel mit grafischem Frontend. Extensions verwalten Sie im separaten
Bereich "Geräte / Chrome / Apps und Er-
Gruppenrichtlinie. Einem Computer unter wünschten OE innerhalb der Google Ad- weiterungen". Gegenüber den Gruppen-
macOS weisen Sie das Token per MDM- min Console. Das Registrierungstoken richtlinien und Textdateien gelingt die
Profil zu oder einfach, indem Sie die zu- ist nur einmalig erforderlich. Sie können Konfiguration hier deutlich intuitiver
gehörige Text-Datei im lokalen Pfad "/Li- es später gefahrlos zurückrufen und durch (Bild 4). Über das Plus-Zeichen unten
brary/Google/Chrome/" ablegen. Für ein anderes ersetzen. Die Browser bleiben rechts wählen Sie erwünschte oder zu blo-
Linux-Clients lautet der Pfad "/etc/opt/ jeweils mit einer individuellen Geräte-ID, ckierende Erweiterungen in einem gra-
chrome/policies/registration". ihrem Computernamen, Betriebssystem fischen Dialog mit Suchfunktion direkt
sowie der Betriebssystemversion in der aus dem Chrome Web Store.
Sobald Sie den Browser nun starten, re- Konsole registriert.
gistriert er sich automatisch in der ge- Die globale Einstellung zuoberst blockiert
Einstellungen setzen, auf Wunsch alle weiteren Extensions. Al-
Link-Codes Berichte erstellen ternativ können Sie über das Zahnrad-
Pro OE nehmen Sie im Bereich "Geräte / Symbol am Ende der Zeile Extensions
[1] Browser-Marktanteile Chrome / Einstellungen" Ihre Konfigura- detaillierter anhand der von Ihnen ange-
in Deutschland
tion vor, die sich von oben nach unten über forderten Berechtigungen sperren. Zu-
l9za1
die OEs vererbt. Um in der Vielzahl an künftig plant Google, einen Workflow zu
[2] Chromium-Projekt
Optionen nicht den Überblick zu verlieren, ergänzen, mit dem Benutzer sich Erwei-
l9za2
filtern Sie hier auf die Plattform "Chrome terungen wünschen können, die der Ad-
[3] Download Google Chrome
für Computer". Dann zeigt Ihnen die Kon- min dann zentral freigibt oder auch nicht.
für Unternehmen
l9za3 sole sämtliche Einstellungen, die den Desk-
[4] Bereitstellungshandbuch
top-Browser betreffen. Im Gegensatz zu Fazit
für Chrome (Windows) Gruppenrichtlinien setzen die Clients Ein- Google stellt seinem Chrome-Browser um-
l9za4 stellungen, die Sie hier vornehmen, prak- fangreiche Funktionen zur zentralen Ver-
[5] Chrome-Extensions vorinstallieren tisch ohne Zeitverzögerung sofort um. waltung zur Seite, und das sogar kostenlos.
l9za5 Mittels Gruppenrichtlinien oder Textda-
[6] Chrome-Extensions Zu beachten ist, dass Clients in der Ge- teien bleibt die Konfiguration komplett lo-
im Unternehmen verwalten genrichtung standardmäßig keine Infor- kal, erfordert aber, Einstellungen ganz oder
l9za6 mationen an die Google Admin Console teilweise in JSON und XML zu notieren.
[7] Phishing-Angriffe übermitteln. Möchten Sie sich zentral Gerade in heterogenen Umgebungen gerät
auf Nutzer verhindern einen Überblick darüber verschaffen, dies schnell komplex und unübersichtlich.
l9za7 welche Versionen von Chrome und wel- Wer extern gehostete Cloudanwendungen
[8] IT-Administrator 05/2021: che Erweiterungen auf den Clients vor- nicht scheut, greift stattdessen zur Google
Google Chrome OS handen sind, müssen Sie dies explizit ak- Admin Console und dem Chrome Browser
im Unternehmen verwalten
tivieren. Navigieren Sie dazu auf der Cloud Management. Das erledigt die Kon-
l7z76
Registerkarte "Nutzer- und Browserein- figuration zahlreicher Chrome-Instanzen
[9] Chrome-Verwaltung über die Cloud
l9za9
stellungen" zum Bereich "Nutzerberichte" mitsamt Erweiterungen komfortabel gra-
und wählen Sie dort die Option "Cloud- fisch und plattformübergreifend. (ln)

72 September 2021 Link-Codes eingeben auf www.it-administrator.de

Das könnte Ihnen auch gefallen