Déployer l'extension de navigateur
Planifiez, déployez, validez et annulez le déploiement de l'extension de navigateur elba sur les navigateurs administrés.
Avant de commencer
Consultez le Deployment Center d'elba pour obtenir les valeurs de configuration, les liens d'installation et les fichiers téléchargeables à jour pour votre espace de travail. Ne réutilisez pas des identifiants, des valeurs de politique ou des scripts provenant d'un autre environnement ou d'un déploiement antérieur.
Vous aurez besoin des éléments suivants :
- Un accès aux paramètres Browser Security dans elba.
- Un accès administrateur au navigateur ou à la plateforme de gestion des appareils que vous comptez utiliser.
- Un groupe pilote et un périmètre d'appareils cible clairement définis.
- Un plan de communication pour les utilisateurs qui devront se connecter ou effectuer une installation manuelle.
Choisir une méthode de déploiement
Les méthodes présentées dans elba varient selon le navigateur et la plateforme. Sélectionnez un navigateur dans le Deployment Center pour afficher les options disponibles et leurs valeurs exactes.
| Méthode | Cas d'usage recommandé | Éléments fournis par elba |
|---|---|---|
| Google Admin | Environnements Chrome administrés de manière centralisée | Les valeurs nécessaires pour ajouter l'extension et l'attribuer à des unités organisationnelles |
| Microsoft Intune | Appareils Windows administrés | Le nom de la politique, l'emplacement de configuration et la valeur de la politique |
| Group Policy | Appareils Windows administrés par Active Directory | Les valeurs de politique de l'extension pour la politique de l'ordinateur cible |
| macOS MDM | Chrome ou Safari administré sur macOS | Les préférences Chrome ou une configuration de gestion déclarative Safari |
| RMM | Administration des appareils fondée sur des scripts | Des scripts autonomes d'installation et de retour en arrière |
| Installation manuelle | Pilotes ou utilisateurs hors gestion centralisée | Le lien d'installation à jour et les informations sur l'extension |
Processus de déploiement standard
- Dans elba, ouvrez les paramètres Browser Security et sélectionnez la vue du déploiement.
- Choisissez le navigateur cible et la méthode de déploiement.
- Copiez les valeurs affichées ou téléchargez les fichiers fournis.
- Appliquez-les dans votre navigateur, votre plateforme de gestion des appareils ou votre plateforme RMM.
- Attribuez la politique au groupe pilote et déclenchez son actualisation, le cas échéant.
- Redémarrez ou relancez le navigateur si la plateforme de gestion l'exige.
- Vérifiez la politique et l'état de l'extension sur un appareil pilote.
- Pour Chrome et Edge, déployez la politique de connexion automatique décrite ci-dessous. Sinon, demandez à l'utilisateur pilote de se connecter à l'extension.
- Vérifiez l'état de l'extension de l'utilisateur dans elba avant d'étendre son attribution.
Connecter les utilisateurs automatiquement
Installer l'extension ne la connecte pas à elba : chaque navigateur doit encore avoir un utilisateur connecté. Pour Chrome et Edge, le Deployment Center fournit une politique d'extension qui connecte les utilisateurs avec le fournisseur d'identité de votre espace, sans avoir à demander à chaque utilisateur d'ouvrir l'extension.
La politique indique votre espace elba, votre fournisseur d'identité et, pour Microsoft Entra ID, votre tenant ; pour Okta, votre domaine Okta. Elle ne contient aucun identifiant. L'identité de l'utilisateur provient toujours de sa connexion à votre fournisseur d'identité, et l'extension écarte une connexion automatique à tout autre espace elba.
Disponibilité Chrome et Edge vérifiée le 9 octobre 2026 : La version 0.6.0 est publiée dans les deux catalogues. La connexion automatique exige la version 0.5.0 ou ultérieure ; la couverture des postes ci-dessous exige la version 0.6.0 ou ultérieure. Vérifiez la version installée sur chaque navigateur pilote avant d'élargir le déploiement.
Avec cette politique, l'extension elba 0.5.0 et les versions ultérieures :
- Se connectent en silence lorsque le navigateur a déjà une session avec votre fournisseur d'identité, par exemple un profil Edge connecté avec le compte professionnel, Chrome avec l'authentification unique Microsoft activée par la politique
CloudAPAuthEnabled, ou un navigateur déjà connecté à Microsoft 365 sur le web. Aucune page ne s'affiche. Google demande à chaque utilisateur d'approuver elba une fois ; tant que ce n'est pas fait, les utilisateurs Google Workspace passent par la page de connexion. - Lorsque le fournisseur d'identité a besoin de l'utilisateur, par exemple pour la MFA, pour choisir entre plusieurs comptes ou parce qu'aucune session n'existe, ouvrent la page de connexion elba avec votre fournisseur déjà sélectionné. Elle s'ouvre une fois à l'installation de l'extension, puis après un échec de connexion automatique, au plus une fois par jour et 14 fois au maximum, jusqu'à ce que l'utilisateur se connecte.
- Affichent un badge sur l'icône de la barre d'outils tant que personne n'est connecté. La valeur
ExtensionSettingsgénérée épingle l'icône à la barre d'outils pour que les utilisateurs voient le badge ; dans la console Google Admin, choisissez l'installation forcée avec épinglage (Force install + pin to browser toolbar).
Sans cette politique, l'extension affiche tout de même le badge et ouvre sa page de connexion une seule fois, à son installation.
La connexion silencieuse dépend de la configuration de votre fournisseur d'identité et de vos navigateurs : validez-la sur un appareil pilote avant une attribution large. Les politiques d'accès conditionnel qui exigent une interaction pour elba, ainsi que les profils de navigateur partagés ou à plusieurs comptes, mènent à la page de connexion. L'extension ne bloque jamais la navigation en attendant une connexion.
Pour déployer la politique :
- Dans le Deployment Center, sélectionnez Chrome ou Edge et ouvrez Connecter les utilisateurs automatiquement. Les valeurs sont préremplies pour votre espace.
- Appliquez-les avec l'outil utilisé pour la politique d'installation :
- Microsoft Intune ou outils RMM comme NinjaOne : exécutez le script PowerShell téléchargé comme script d'appareil. Il écrit la politique pour tous les utilisateurs du poste, depuis un hôte PowerShell 32 ou 64 bits.
- Group Policy : importez le fichier de registre, ou créez les mêmes valeurs de registre avec les préférences de stratégie de groupe.
- Google Admin (Chrome) : collez le JSON dans le champ de règle de l'extension (Policy for extensions dans la console en anglais).
- MDM macOS (Chrome) : déployez les valeurs sous le domaine de préférences géré affiché.
- Relancez le navigateur ou attendez l'actualisation de sa politique, puis ouvrez
chrome://policyouedge://policyet vérifiez que la politique de l'extension elba afficheidentityProvider. - Vérifiez dans la vue du déploiement que l'utilisateur pilote apparaît comme enrôlé.
Pour revenir en arrière, exécutez le script de suppression téléchargé, qu'Intune peut exécuter tel quel, exécutez le script PowerShell avec -Remove ou supprimez la clé de registre. L'extension conserve alors ses sessions existantes et revient à la connexion manuelle pour les nouvelles. La connexion automatique n'est pas disponible pour Firefox ni Safari, où les utilisateurs se connectent depuis l'extension.
Vérifier les postes Windows et leurs profils
Avec Chrome et Edge 0.6.0 ou version ultérieure, Déploiement peut afficher une activation datée pour chaque poste attendu et profil professionnel. Le poste Windows doit avoir un TPM prêt à l'emploi et chaque profil doit être explicitement connecté ; la connexion automatique seule ne prouve pas la couverture du poste.
- Ouvrez Postes Windows gérés → Enregistrer des postes. Saisissez la référence du poste et les nombres de profils Chrome, Edge et Firefox requis, un poste par ligne, jusqu'à 200 par import. Utilisez la même référence que dans NinjaOne. Des nombres tous nuls laissent le périmètre attendu inconnu ; un profil Firefox requis reste un écart non pris en charge.

- Téléchargez les Instructions de configuration, le Programme d’installation Windows, le Code du composant Windows et le JSON d'enrôlement créé pour vos postes. Suivez les instructions téléchargées pour exécuter l'installateur depuis votre RMM approuvé, comme administrateur ou SYSTEM. Associez chaque entrée au bon poste. Le jeton initial est à usage unique, expire après 24 heures et ne doit jamais être placé dans une politique de navigateur ni réutilisé pour tout le parc.
- Dans chaque profil Chrome ou Edge requis, ouvrez elba, choisissez Connecter ce profil et accordez l'autorisation facultative. Connectez-vous si nécessaire. L'assistant ne connecte pas les utilisateurs et ne lit pas le stockage de leurs sessions de navigateur.
- Placez le jeton de lecture de chaque poste dans son propre champ personnalisé NinjaOne Secure, avec l'autorisation de lecture par script. Exécutez le Script de couverture NinjaOne téléchargé via NinjaOne Automation, comme SYSTEM, en suivant les instructions. Il renvoie du JSON : le code 0 indique une couverture ; 1, un écart ou un état inconnu. Après le provisionnement et le stockage sécurisé du jeton de lecture, supprimez le JSON d'enrôlement. Alertes et blocage relèvent de votre politique configurée séparément.
- Sur un poste pilote approuvé, comparez l'état, les écarts et les dates du script avec Déploiement. Vérifiez déconnexion, redémarrage, reconnexion et expiration avant d'élargir le déploiement. Un profil hors ligne ou inactif devient périmé au plus tard après 12 heures ; une déconnexion ou révocation connue invalide la preuve plus tôt.
Le résultat prouve la possession de la clé du poste enrôlé par l'administrateur et une session elba authentifiée. Il ne prouve ni l'identité du compte Windows, ni une protection continue, ni la couverture de la navigation privée. Suivez les instructions de retrait téléchargées lors du remplacement ou de la mise hors service d'un poste.
Navigation privée
La couverture des fenêtres privées est distincte de l'installation, de l'installation forcée ou de l'inscription de l'extension. Le statut de déploiement dans elba indique uniquement l'inscription en mode normal et la fenêtre de heartbeat existante. Il ne révèle pas les réglages de navigation privée du navigateur : un heartbeat actif ou le statut Inscrit ne prouvent jamais une protection en navigation privée.
Utilisez l'état propre à chaque navigateur ci-dessous. Configuration administrateur requise, Non observable par elba et Non pris en charge sont des résultats distincts ; aucun ne doit être interprété comme protégé.
Chrome
- État actuel — Politique administrateur et action utilisateur requises. Sur ChromeOS 114 ou version ultérieure administré,
MandatoryExtensionsForIncognitoNavigationpeut empêcher la navigation tant que l'utilisateur n'a pas explicitement autorisé l'extension Elba. Cette politique n'accorde pas l'accès silencieusement, et Chrome sur ordinateur ne prend actuellement pas en charge ce parcours d'extension obligatoire. - Action de l'administrateur. Sur ChromeOS pris en charge, ajoutez l'ID de l'extension Elba à la politique d'extension obligatoire. Lorsque le consentement ne permet pas une couverture fiable, la désactivation du mode privé via IncognitoModeAvailability est un choix administrateur distinct.
- Ce qu'elba peut vérifier — Non observable par elba. Validez la politique et l'accès privé sur un appareil pilote administré.
Edge
- État actuel — Politique administrateur et action utilisateur requises. Sous Edge 139 ou version ultérieure pour Windows et macOS,
MandatoryExtensionsForInPrivateNavigationpeut empêcher la navigation tant que l'utilisateur n'a pas explicitement autorisé l'extension Elba. La politique n'accorde pas l'accès silencieusement. - Action de l'administrateur. Ajoutez l'ID de l'extension Elba à la politique d'extension obligatoire, ou désactivez séparément InPrivate via InPrivateModeAvailability.
- Ce qu'elba peut vérifier — Non observable par elba. Validez la politique et l'accès InPrivate sur un appareil pilote administré.
Firefox
- État actuel — Politique administrée disponible. Firefox 136 et Firefox ESR 128.8 ou version ultérieure prennent en charge
"private_browsing": truedans l'entréeExtensionSettingsde l'extension. - Action de l'administrateur. Ajoutez ce réglage à l'entrée de l'extension Elba avec la politique ExtensionSettings de Firefox. La désactivation de la navigation privée est un choix distinct via PrivateBrowsingModeAvailability.
- Ce qu'elba peut vérifier — Non observable par elba. Validez la politique appliquée dans
about:policiessur un appareil pilote administré.
Safari
- État actuel — Non pris en charge pour les parcours Elba actuels. La déclaration administrée Elba utilise
PrivateBrowsing: AlwaysOff, et le parcours de validation manuelle ne prend pas en charge la navigation privée. La plateforme Apple expose un contrôle de gestion des extensions Safari, mais le déploiement Elba actuel ne l'active pas. - Action de l'administrateur. Conservez la navigation privée dans l'état non pris en charge. Ne modifiez pas la déclaration Elba générée et ne déduisez pas une couverture à partir d'une installation en navigation standard.
- Ce qu'elba peut vérifier. Il n'existe aucun état protégé en navigation privée à vérifier pour les parcours Safari actuels d'Elba.
Valider la politique sans modifier un tenant client
Testez les réglages de navigation privée uniquement sur un appareil représentatif et une politique attribuée à votre périmètre pilote approuvé. Elba n'applique, ne désactive et ne modifie aucune politique de navigation privée depuis le Deployment Center.
Instructions propres à chaque méthode
Prérequis de connexion pour Safari
La connexion avec Google Workspace et Microsoft 365 utilise des applications gérées par elba. Si votre espace utilise Okta, mettez à jour l'application OIDC Okta existante avant d'attribuer Safari : conservez https://login.eu.elba.security/auth-verify/okta et ajoutez https://login.eu.elba.security/api/oauth/extension/callback dans les URI de redirection de connexion. La même URI Safari est affichée dans le Deployment Center. Ne créez pas une seconde application Okta et ne remplacez pas les identifiants clients existants.
Effectuez une connexion Safari complète avec un utilisateur pilote avant d'élargir l'attribution MDM. Un paquet peut être correctement signé et installé alors que le fournisseur d'identité refuse encore une URI de redirection non enregistrée.
Google Admin
- Dans Google Admin, ouvrez la zone de gestion des applications et extensions Chrome.
- Sélectionnez l'unité organisationnelle cible.
- Ajoutez l'extension à l'aide des valeurs affichées dans elba.
- Définissez la politique d'installation pour les utilisateurs ou appareils cibles.
- Appliquez la valeur de politique avancée facultative uniquement si elle fait partie de votre modèle de gestion des navigateurs.
- Actualisez la politique et validez l'extension sur un appareil administré.
Microsoft Intune
- Créez ou mettez à jour la politique du navigateur pour les appareils Windows cibles.
- Ajoutez le paramètre décrit dans le Deployment Center elba.
- Collez le nom, l'emplacement de configuration et la valeur générés exactement tels qu'ils sont affichés.
- Attribuez la politique au groupe d'appareils pilote et déclenchez une synchronisation.
- Vérifiez que le navigateur signale la politique et installe l'extension.
Group Policy
- Ouvrez Group Policy Management et modifiez la politique de l'ordinateur cible.
- Appliquez les valeurs de politique de l'extension générées par elba.
- Lors de la fusion des valeurs de politique, conservez les paramètres existants des autres extensions administrées.
- Attendez l'actualisation normale de la politique ou déclenchez-la selon votre procédure habituelle.
- Relancez le navigateur et validez l'état de la politique obtenue.
macOS MDM
Pour Chrome, créez un profil de configuration macOS avec le domaine de préférences administrées et les valeurs affichés dans elba.
Pour Safari 26 ou version ultérieure sur macOS 26 ou version ultérieure :
En production, le déploiement Safari est pris en charge uniquement via MDM. L'application hôte ne dispose pas de mécanisme de mise à jour intégré ; le MDM doit donc déployer chaque nouvelle version approuvée du paquet signé.
Le Deployment Center affiche à la fois l'alias du dernier téléchargement pilote et l'URL immuable approuvée elba-<version>.pkg. Épinglez cette URL immuable dans la fiche d'application MDM, vérifiez-la à l'aide de la somme de contrôle SHA-256 publiée et accessible depuis le Deployment Center, puis mettez délibérément à jour l'URL épinglée pour chaque déploiement approuvé.
- Téléchargez et déployez le paquet Safari elba signé et notarié affiché dans le Deployment Center. Le paquet installe l'application hôte et l'extension Safari intégrée dans
/Applications. - Vérifiez que l'application hôte est installée avant d'attribuer les déclarations Safari. Safari ne peut pas appliquer de réglages à une extension qui n'a pas encore été enregistrée par son application hôte.
- Créez une configuration de gestion déclarative dans le canal utilisateur avec le type
com.apple.configuration.safari.extensions.settingsà partir du JSON de configuration affiché dans elba. Utilisez l'identifiant exact de l'extension administrée, y compris l'identifiant de l'équipe Apple entre parenthèses. - Dans le même canal, créez la déclaration
com.apple.activation.simpleaffichée. Sa valeurStandardConfigurationsréférence la configuration de l'étape précédente ; la configuration ne s'applique pas sans cette activation. - Attribuez les deux déclarations au groupe de Mac pilote et attendez la connexion des appareils.
- Vérifiez que l'extension est enregistrée, toujours activée, autorisée sur tous les domaines web et désactivée en navigation privée. Demandez à l'utilisateur d'ouvrir l'extension dans Safari, de sélectionner Se connecter et de terminer l'authentification dans l'onglet Safari dédié. L'application hôte installe et enregistre l'extension, mais ne gère pas la session de connexion.
Les valeurs ServerToken générées identifient les révisions exactes de la configuration et de l'activation. Si vous personnalisez le contenu d'une déclaration, régénérez les deux déclarations JSON et synchronisez-les ensemble ; ne conservez pas le jeton d'un contenu antérieur.
Ne renommez pas, ne reconditionnez pas et ne modifiez pas le paquet téléchargé. Toute modification invalide sa signature de code et sa notarisation.
Vérifier l’éditeur Apple
Le paquet notarié actuel est signé sous le nom Developer ID Installer: Antoine Berton
(96X3VZ626X). Vérifiez que l’identifiant d’équipe à dix caractères est 96X3VZ626X et que le
paquet correspond à la somme de contrôle SHA-256 publiée avant son déploiement. Ne déployez pas un
paquet dont l’éditeur, l’identifiant d’équipe ou la somme de contrôle diffère.
RMM
- Téléchargez le script d'installation depuis elba.
- Exécutez-le depuis votre plateforme RMM avec le contexte administrateur requis par celle-ci.
- Conservez le script téléchargé tel quel afin de préserver son comportement d'installation et de vérification.
- Conservez le script de retour en arrière correspondant avec le dossier du déploiement.
- Examinez le résultat du script et validez l'extension sur un appareil pilote.
Installation manuelle
Utilisez l'installation manuelle pour un pilote ou lorsque la gestion centralisée des navigateurs n'est pas disponible. Partagez le lien d'installation affiché dans elba, puis demandez à l'utilisateur d'installer l'extension et de se connecter. Suivez la progression depuis la vue du déploiement et envoyez un rappel si nécessaire.
Pour Safari, l'installation manuelle est limitée à la validation pilote et n'est pas un mode de déploiement pris en charge en production. Demandez à l'utilisateur pilote de télécharger et d'exécuter le fichier .pkg notarié, puis d'ouvrir une fois Elba Browser Extension afin que macOS enregistre l'extension intégrée. L'utilisateur doit ensuite l'activer dans Safari > Réglages > Extensions et autoriser l'accès à tous les sites web pour bénéficier d'une couverture Browser Security complète. Il ouvre ensuite l'extension Safari, sélectionne Se connecter et termine l'authentification dans l'onglet Safari dédié. L'application hôte ne se met pas à jour automatiquement : réinstallez chaque version approuvée pendant toute la durée du pilote. La navigation privée reste non prise en charge pour les déploiements Safari administrés et les validations manuelles.
Valider le déploiement
Sur chaque plateforme représentative, vérifiez les points suivants :
- Le cas échéant, la page des politiques du navigateur affiche la politique attendue pour l'extension administrée.
- Sur Safari, l'application hôte et l'extension intégrée possèdent des signatures valides, et l'extension apparaît dans les réglages des extensions Safari.
- L'extension est installée et administrée comme prévu.
- Les politiques existantes pour les autres extensions restent intactes.
- L'utilisateur peut ouvrir l'extension et se connecter correctement.
- L'état de l'extension de l'utilisateur apparaît correctement dans elba.
- Les fonctionnalités Browser Security que vous comptez utiliser se comportent comme prévu dans votre périmètre de test.
Si un état ne se met pas à jour immédiatement, actualisez la politique de l'appareil, relancez le navigateur et vérifiez que l'extension dispose d'une connexion active à elba.
Revenir en arrière en toute sécurité
Planifiez le retour en arrière avant toute attribution à grande échelle.
- Supprimez ou annulez l'attribution de la politique du navigateur ou de l'appareil au groupe concerné.
- Pour Safari, supprimez d'abord la déclaration d'activation, puis la configuration de gestion déclarative, avant de désinstaller l'application hôte elba à l'aide du workflow de gestion de votre parc.
- Pour un déploiement fondé sur un script, utilisez le fichier de retour en arrière correspondant fourni par elba.
- Ne supprimez que l'entrée de l'extension elba lorsque la politique gère également d'autres extensions.
- Actualisez la politique et relancez le navigateur.
- Vérifiez que la politique administrée et l'état de l'extension correspondent au résultat attendu du retour en arrière.
Pour plus de contexte sur le produit, consultez les pages Extension de navigateur et Fonctionnalités de l'extension de navigateur. Pour les problèmes d'installation ou de connexion non résolus, consultez la page Résolution des problèmes.