You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Windows自助终端(Kiosk)上阻止Chrome自定义扩展被卸载?

解决Chrome自定义扩展被用户删除/卸载的实战方案

我之前帮企业客户解决过一模一样的问题——强制Chrome扩展始终运行但用户总删文件,之前用ExtensionInstallForceList注册表确实不够稳,给你几个实战过的靠谱方案:

方案1:用Chrome企业级ADMX模板+NTFS权限加固(最推荐,域/本地设备都能用)

这是目前最稳定的方式,结合组策略和文件权限双重锁:

  1. 下载Chrome的官方ADMX管理模板,导入到本地组策略(单设备)或域组策略(批量设备)
  2. 配置核心组策略项:
    • 打开计算机配置 > 管理模板 > Google > Google Chrome > Extensions
    • 启用配置强制安装的扩展列表,添加你的扩展ID和本地路径(比如[扩展ID];file:///C:/Program%20Files/ChromeExtensions/WM_0.0)
    • 启用配置扩展设置,添加针对该扩展的规则:{"[扩展ID]": {"installation_mode": "force_installed", "allowed_to_uninstall": false}},直接锁定用户无法卸载
  3. 把扩展文件夹移到系统级目录(比如C:\Program Files\ChromeExtensions\WM_0.0),然后设置NTFS权限:
    • 右键文件夹 → 属性 → 安全 → 编辑
    • 删除普通用户组(比如Users)的修改、删除、写入权限,只保留「读取和执行」「列出文件夹内容」
    • 只给管理员组(Administrators)和系统账户(SYSTEM)完全控制权限

这样用户既找不到卸载入口,也没法删除扩展文件,完美解决问题。

方案2:用Windows Defender应用控制(WDAC)锁定扩展文件

如果你的设备是Windows 10/11专业版以上,可以用WDAC来阻止用户修改特定文件夹:

  1. 打开Windows Defender安全中心 → 应用和浏览器控制 → 基于规则的保护 → 创建规则
  2. 选择「允许特定应用,阻止其余所有应用」模式,然后添加允许修改C:\WM_0.0的进程:只有SYSTEM和管理员账户启动的进程能修改该文件夹
  3. 导出规则并启用,之后普通用户尝试删除或修改该文件夹会被系统直接阻止,连右键删除都没权限

方案3:注册表+权限加固轻量版(适合单设备快速处理)

如果不想碰组策略或WDAC,直接给现有方案补加固:

  1. 先修改C:\WM_0.0的NTFS权限,按照方案1的步骤把普通用户的删除/修改权限去掉
  2. 补充注册表项,锁定扩展无法卸载:
    • 打开注册表编辑器regedit,定位到HKLM\Software\Policies\Google\Chrome
    • 新建项ExtensionSettings,然后在该项下新建字符串值,名称为你的扩展ID,值设为:
      {"installation_mode": "force_installed", "allowed_to_uninstall": false}
      
  3. 重启Chrome后,用户会发现扩展无法被禁用或卸载,同时文件夹也删不了

额外注意点

  • 一定要把扩展放在系统级受保护的目录,别放在用户可随意修改的位置(比如桌面、文档)
  • 测试时一定要用普通用户账户验证,别用管理员账户测,否则看不到真实效果
  • 如果是域环境,组策略批量部署能节省大量时间,所有设备统一配置

内容的提问来源于stack exchange,提问作者Tinker

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.19 09:39:32