如何在Windows自助终端(Kiosk)上阻止Chrome自定义扩展被卸载?
解决Chrome自定义扩展被用户删除/卸载的实战方案
我之前帮企业客户解决过一模一样的问题——强制Chrome扩展始终运行但用户总删文件,之前用ExtensionInstallForceList注册表确实不够稳,给你几个实战过的靠谱方案:
方案1:用Chrome企业级ADMX模板+NTFS权限加固(最推荐,域/本地设备都能用)
这是目前最稳定的方式,结合组策略和文件权限双重锁:
- 下载Chrome的官方ADMX管理模板,导入到本地组策略(单设备)或域组策略(批量设备)
- 配置核心组策略项:
- 打开
计算机配置 > 管理模板 > Google > Google Chrome > Extensions - 启用配置强制安装的扩展列表,添加你的扩展ID和本地路径(比如
[扩展ID];file:///C:/Program%20Files/ChromeExtensions/WM_0.0) - 启用配置扩展设置,添加针对该扩展的规则:
{"[扩展ID]": {"installation_mode": "force_installed", "allowed_to_uninstall": false}},直接锁定用户无法卸载
- 打开
- 把扩展文件夹移到系统级目录(比如
C:\Program Files\ChromeExtensions\WM_0.0),然后设置NTFS权限:- 右键文件夹 → 属性 → 安全 → 编辑
- 删除普通用户组(比如
Users)的修改、删除、写入权限,只保留「读取和执行」「列出文件夹内容」 - 只给管理员组(
Administrators)和系统账户(SYSTEM)完全控制权限
这样用户既找不到卸载入口,也没法删除扩展文件,完美解决问题。
方案2:用Windows Defender应用控制(WDAC)锁定扩展文件
如果你的设备是Windows 10/11专业版以上,可以用WDAC来阻止用户修改特定文件夹:
- 打开Windows Defender安全中心 → 应用和浏览器控制 → 基于规则的保护 → 创建规则
- 选择「允许特定应用,阻止其余所有应用」模式,然后添加允许修改
C:\WM_0.0的进程:只有SYSTEM和管理员账户启动的进程能修改该文件夹 - 导出规则并启用,之后普通用户尝试删除或修改该文件夹会被系统直接阻止,连右键删除都没权限
方案3:注册表+权限加固轻量版(适合单设备快速处理)
如果不想碰组策略或WDAC,直接给现有方案补加固:
- 先修改
C:\WM_0.0的NTFS权限,按照方案1的步骤把普通用户的删除/修改权限去掉 - 补充注册表项,锁定扩展无法卸载:
- 打开注册表编辑器
regedit,定位到HKLM\Software\Policies\Google\Chrome - 新建项
ExtensionSettings,然后在该项下新建字符串值,名称为你的扩展ID,值设为:{"installation_mode": "force_installed", "allowed_to_uninstall": false}
- 打开注册表编辑器
- 重启Chrome后,用户会发现扩展无法被禁用或卸载,同时文件夹也删不了
额外注意点
- 一定要把扩展放在系统级受保护的目录,别放在用户可随意修改的位置(比如桌面、文档)
- 测试时一定要用普通用户账户验证,别用管理员账户测,否则看不到真实效果
- 如果是域环境,组策略批量部署能节省大量时间,所有设备统一配置
内容的提问来源于stack exchange,提问作者Tinker
相关产品推荐
相关产品推荐

