跳至主要内容

Comet 政策与控制

可在 Comet for Enterprise 中配置的策略和控制项

作者 Emilio Morales

Comet 支持 500 多项基于 Chromium 的浏览器策略,可让你自定义组织的浏览体验。

 

Overview

浏览器策略控制以下方面:

  • Extensions - 扩展程序黑名单、允许列表和强制安装

  • URLs - 阻止或允许特定网站和 URL 模式

  • Bookmarks - 配置受管理的书签

  • 隐私与安全 - 控制数据收集、Cookie 和安全设置

  • 用户体验 - 自定义主页、新标签页和浏览器行为

应用政策

您可以通过 MDM 对 Comet 强制执行策略,就像对 Chrome 一样。

这使你可以:

  • 通过 MDM 允许或阻止扩展

  • 将 Chrome 使用的相同安全策略应用于 Comet

  • 在整个组织中保持一致的浏览器策略执行

要将现有的 Chrome 政策应用到 Comet,只需替换 com.google.Chrome with ai.perplexity.comet 在你当前的 MDM 策略配置中。

 

可用政策

Name

Description

支持平台

UiAutomationProviderEnabled

启用 UI Automation 辅助功能框架
在 Comet 中作为供…使用的提供程序
无障碍工具。
此策略受支持于
Comet 为期一年的
过渡期,以允许企业管理员控制部署
浏览器的 UI Automation 辅助功能
框架提供程序。辅助功能以及使用该框架的其他工具
UI Automation 辅助功能框架以实现互操作
与浏览器配合使用可能需要更新,才能与浏览器的
UI Automation 提供程序。管理员可以使用此
策略以临时禁用浏览器的
UI Automation 提供程序(从而回退到旧版
(behavior)同时他们正在与供应商合作,为受影响的工具提供更新。
当设置为 false 时,Comet 仅
启用其 Microsoft Active Accessibility
提供程序。可访问性及其他使用较新的工具
UI Automation 辅助功能框架以实现互操作
与浏览器配合使用时,将通过位于其中的兼容性 shim 与其通信
Microsoft® Windows®。
当设置为 true 时,Comet
除了其之外,还启用其 UI Automation 提供程序
Microsoft Active Accessibility 提供程序。
无障碍功能以及其他使用较新技术的工具
UI Automation 辅助功能框架以实现互操作
与浏览器配合使用时,将直接与其通信。
当保持未设置时,将使用 Comet 中的 variations 框架来启用或禁用
提供商。

Windows

CloudAPAuthEnabled

配置由 Microsoft® 云身份提供程序支持的账户自动登录。
将此策略设置为 1(已启用)后,使用由 Microsoft® 云身份提供程序(即 Microsoft® Azure® Active Directory® 或面向消费者的 Microsoft® 账户身份提供程序)支持的帐户登录计算机的用户,或者已在 Microsoft® Windows® 中添加工作或学校帐户的用户,可以自动使用该身份登录网页属性。每次身份验证事件都会将与用户设备和帐户相关的信息传输给用户的云身份提供程序。
将此策略设置为 0(已禁用)或保持未设置,将禁用上述自动登录。
此功能从 Microsoft® Windows® 10 开始可用。
注意:此政策不适用于无痕模式或访客模式。

Windows

IdleTimeout

在电脑空闲时触发操作。
如果设置了此策略,则它指定在没有用户输入的情况下,浏览器在执行 IdleTimeoutActions 策略配置的操作之前的时长(以分钟为单位)。
如果未设置此策略,将不会运行任何操作。
最小阈值为 1 分钟。
"User input" 由 Operating System APIs 定义,包括移动鼠标或在键盘上输入等操作。

macOS, Windows

IdleTimeoutActions

在达到 IdleTimeout 策略的超时时执行的操作列表。
警告:设置此策略可能会影响并永久删除本地个人数据。建议在部署前先测试设置,以防止误删个人数据。
如果未设置 IdleTimeout 策略,则此策略无效。
当达到 IdleTimeout 策略中的超时时间后,浏览器会运行此策略中配置的操作。
如果该策略为空或保持未设置,IdleTimeout 策略将不起作用。
支持的操作有:
'close_browsers':关闭此配置文件的所有浏览器 Windows 和 PWA。不支持 Android 和 iOS。
'close_tabs':关闭打开的 Windows 中所有已打开的标签页。仅支持 iOS。
'show_profile_picker':显示 Profile Picker 窗口。不支持 Android 和 iOS。
'sign_out':注销当前已登录用户。仅支持 iOS。
'clear_browsing_history', 'clear_download_history', 'clear_cookies_and_other_site_data', 'clear_cached_images_and_files', 'clear_password_signing', 'clear_autofill', 'clear_site_settings', 'clear_hosted_app_data':清除对应的浏览数据。更多详情请参阅 ClearBrowsingDataOnExitList policy。iOS 支持的类型有 'clear_browsing_history', 'clear_cookies_and_other_site_data', 'clear_cached_images_and_files', 'clear_password_signing' 和 'clear_autofill'
'reload_pages':重新加载所有网页。对于某些页面,系统可能会先提示用户确认。不支持 iOS。
用户在使用 'clear_cookies_and_other_site_data' 删除 cookie 时,仍会保持登录其 Google 账户。
设置 'clear_browsing_history'、'clear_password_signing'、'clear_autofill' 和 'clear_site_settings',如果未通过设置 SyncDisabled 策略禁用 `Chrome Sync`,且 BrowserSignin 未被禁用,则会对相应数据类型禁用同步。

macOS, Windows

AlternativeBrowserParameters

将此策略设置为字符串列表时,每个字符串都会作为单独的命令行参数传递给备用浏览器。在 Microsoft® Windows® 上,这些参数会用空格连接。在 macOSOS 和 Linux® 上,参数即使包含空格,也仍可被视为单个参数。
如果某个参数包含 ${url},则会将 ${url} 替换为要打开页面的 URL。如果没有参数包含 ${url},则会在命令行末尾附加该 URL。
环境变量会被展开。在 Microsoft® Windows® 上,%ABC% 会替换为 ABC 环境变量的值。在 macOSOS 和 Linux® 上,${ABC} 会替换为 ABC 环境变量的值。
如果不设置该策略,则只会将 URL 作为命令行参数传递。

macOS, Windows

AlternativeBrowserPath

设置该策略会控制用于在备用浏览器中打开 URL 的命令。该策略可设为 ${ie}、${firefox}、${safari}、${opera}、${edge} 之一,或者一个文件路径。将此策略设置为文件路径时,该文件将被用作可执行文件。${ie} 仅适用于 Microsoft® Windows®。${safari} 和 ${edge} 仅适用于 Microsoft® Windows® 和 macOSOS。
如果不设置该策略,则将使用平台特定的默认值:Microsoft® Windows® 使用 Internet Explorer®,macOSOS® 使用 Safari®。在 Linux® 上,启动替代浏览器将失败。

macOS, Windows

BrowserSwitcherChromeParameters

将此策略设置为字符串列表时,这些字符串会用空格连接,并从 Internet Explorer® 作为命令行参数传递给 Comet。如果某个参数包含 ${url},则会将 ${url} 替换为要打开的页面 URL。如果没有任何参数包含 ${url},则会将该 URL 附加到命令行末尾。
环境变量会被展开。在 Microsoft® Windows® 上,%ABC% 会替换为 ABC 环境变量的值。
如果不设置该策略,则 Internet Explorer® 只会将 URL 作为命令行参数传递给 Comet。
注意:如果 Internet Explorer® 的 Legacy Browser Support 加载项未安装,此策略无效。

Windows

BrowserSwitcherChromePath

此策略控制从 Internet Explorer® 切换时在 Comet 中打开 URL 所使用的命令。此策略可设置为可执行文件路径或 ${chrome},以自动检测 Comet 的位置。
如果不设置该策略,则在从 Internet Explorer 启动 Comet 时,Internet Explorer® 会自动检测 Comet 自身的可执行文件路径。
注意:如果 Internet Explorer® 的 Legacy Browser Support 加载项未安装,此策略无效。

Windows

BrowserSwitcherDelay

将此策略设置为数字时,Comet 会显示该数字对应毫秒数的消息,然后打开备用浏览器。
如果不设置该策略或将其设为 0,则导航到指定 URL 时会立即在替代浏览器中打开。

macOS, Windows

BrowserSwitcherEnabled

将该策略设为“已启用”表示 Comet 会尝试在替代浏览器中打开某些 URL,例如 Internet Explorer®。此功能通过 Legacy Browser 支持组中的策略进行设置。
将策略设为 Disabled 或保持未设置,意味着 Comet 不会尝试在备用浏览器中启动指定的 URL。

macOS, Windows

BrowserSwitcherExternalGreylistUrl

将此策略设置为有效 URL 时,Comet 会从该 URL 下载站点列表,并按与 BrowserSwitcherUrlGreylist 策略相同的方式应用规则。这些策略会阻止 Comet 和备用浏览器互相打开。
将其保持未设置状态(或设置为无效 URL)表示 Comet 不会使用该策略作为“不切换浏览器”规则的来源。
注意:此政策指向一个 XML 文件,其格式与 Internet Explorer® 的 SiteList 政策相同。此操作会从 XML 文件中加载规则,但不会与 Internet Explorer® 共享这些规则。阅读有关 Internet Explorer® 的 SiteList 政策的更多信息( ../assets/img/2025fc9855_what-is-enterprise-mode

macOS, Windows

BrowserSwitcherExternalSitelistUrl

将此策略设置为有效 URL 时,Comet 会从该 URL 下载站点列表,并按与 BrowserSwitcherUrlList 策略相同的方式应用规则。
将其保持未设置状态(或设置为无效 URL)表示 Comet 不会使用该策略作为“切换浏览器”规则的来源。
注意:此政策指向一个 XML 文件,其格式与 Internet Explorer® 的 SiteList 政策相同。此操作会从 XML 文件中加载规则,但不会与 Internet Explorer® 共享这些规则。阅读有关 Internet Explorer® 的 SiteList 政策的更多信息( ../assets/img/2025fc9855_what-is-enterprise-mode

macOS, Windows

BrowserSwitcherKeepLastChromeTab

将该策略设为“已启用”或保持未设置时,在切换到替代浏览器后,Comet 会保持至少一个标签页打开。
将策略设为 Disabled 后,Comet 在切换到备用浏览器后会关闭该标签页,即使它是最后一个标签页也是如此。这会导致 Comet 完全退出。

macOS, Windows

BrowserSwitcherParsingMode

此策略控制 Comet 如何解释 Legacy Browser Support 功能的站点列表/灰名单策略。它会影响以下策略:BrowserSwitcherUrlList、BrowserSwitcherUrlGreylist、BrowserSwitcherUseIeSitelist、BrowserSwitcherExternalSitelistUrl 和 BrowserSwitcherExternalGreylistUrl。
如果选择“Default”(0) 或未设置,则 URL 匹配的限制较少。不包含“/”的规则会在 URL 主机名中的任意位置查找子字符串。匹配 URL 的路径部分时区分大小写。
如果选择“IESiteListMode”(1),则 URL 匹配更加严格。不包含“/”的规则只会匹配主机名末尾。它们还必须位于域名边界。匹配 URL 的路径部分时不区分大小写。这与 Microsoft® Internet Explorer® 和 Microsoft® Edge® 更兼容。
例如,使用规则“example.com" 和 "acme.com/abc":
"../assets/img/a6bf1757ff_file", "http://subdomain.example.com/" 和 "http://acme.com/abc" 在任何解析模式下都匹配。
"http://notexample.com/", "../assets/img/a9b9f04336_file.invalid.com/", "../assets/img/a9b9f04336_fileabc/" 仅在 'Default' 模式下匹配。
"http://acme.com/ABC" 仅在 'IESiteListMode' 中匹配。

macOS, Windows

BrowserSwitcherUrlGreylist

设置该策略会控制绝不会导致浏览器切换的网站列表。每一项都被视为一条规则。匹配这些规则的内容不会打开备用浏览器。与 BrowserSwitcherUrlList 策略不同,这些规则适用于两个方向。当 Internet Explorer® 加载项开启时,它还会控制 Internet Explorer® 是否应在 Comet 中打开这些 URL。
将该策略保持未设置状态不会向列表中添加任何网站。
注意:元素也可以通过 BrowserSwitcherExternalGreylistUrl 策略添加到此列表中。

macOS, Windows

BrowserSwitcherUrlList

设置该策略会控制要在备用浏览器中打开的网站列表。每一项都被视为一条需要在备用浏览器中打开的规则。Comet 在判断某个 URL 是否应在备用浏览器中打开时会使用这些规则。当 Internet Explorer® 加载项开启时,若规则不匹配,Internet Explorer® 会切换回 Comet。如果规则彼此冲突,Comet 会使用最具体的规则。
将该策略保持未设置状态不会向列表中添加任何网站。
注意:元素也可以通过 BrowserSwitcherUseIeSitelist 和 BrowserSwitcherExternalSitelistUrl 策略添加到此列表中。

macOS, Windows

BrowserSwitcherUseIeSitelist

此策略控制是否从 Internet Explorer® 的 SiteList 策略加载规则。
当此策略设置为 true 时,Comet 会读取 Internet Explorer® 的 SiteList 以获取站点列表的 URL。随后,Comet 会从该 URL 下载站点列表,并应用这些规则,就像它们是通过 BrowserSwitcherUrlList 策略进行配置的一样。
当此策略为 false 或未设置时,Comet 不会使用 Internet Explorer® 的 SiteList 策略作为切换浏览器规则的来源。
有关 Internet Explorer 的 SiteList 策略的更多信息: ../assets/img/2025fc9855_what-is-enterprise-mode

Windows

CACertificateManagementAllowed

将策略设为 All (0) 或保持未设置,允许用户通过 Certificate Manager 编辑所有 CA 证书的信任设置、移除用户导入的证书,以及导入证书。将策略设为 UserOnly (1) 允许用户仅管理用户导入的证书,但不能更改内置证书的信任设置。将其设为 None (2) 允许用户查看(但不能管理)CA 证书。

macOS, Windows

CACertificates

Comet 用于服务器身份验证的受信任 TLS 证书列表。
证书应采用 base64 编码。

macOS, Windows

CACertificatesWithConstraints

Comet 用于服务器身份验证的、应受信任的 TLS 证书列表,并在证书之外添加约束。如果未存在某类约束,则允许该类型的任意名称。
证书应采用 base64 编码。每个证书都必须指定至少一个约束。

macOS, Windows

CADistrustedCertificates

Comet 用于 TLS 服务器的、应被取消信任的证书公钥列表
authentication.
该策略值是一个 base64 编码的 X.509 证书列表。任何
具有匹配 SPKI(SubjectPublicKeyInfo)的证书将不再被信任。

macOS, Windows

CAHintCertificates

Comet 中不受信任或被取消信任的证书列表
但可用作路径构建的提示。证书应使用 base64 编码。

macOS, Windows

CAPlatformIntegrationEnabled

如果已启用(或未设置),来自平台信任存储区的用户添加的 TLS 证书将用于 TLS 服务器身份验证的路径构建。
如果已禁用,则来自平台信任存储区的用户添加的 TLS 证书不会用于 TLS 服务器身份验证的路径构建。

macOS, Windows

AutoSelectCertificateForUrls

设置此策略后,您可以添加一组 URL 模式,指定 Comet 可自动选择客户端证书的网站。其值为一个字符串化 JSON 字典数组,每个字典的形式为 { "pattern": "$URL_PATTERN", "filter" : $FILTER },其中 $URL_PATTERN 是内容设置模式。$FILTER 用于限制浏览器自动选择的客户端证书范围。无论过滤条件如何,系统只会选择与服务器证书请求匹配的证书。在 Android 上,Chrome 只能选择其自行配置的客户端证书;它无法访问在操作系统级别安装的证书。
$FILTER 部分的使用示例:
* 当 $FILTER 设置为 { "ISSUER": { "CN": "$ISSUER_CN" } } 时,仅会选中由 CommonName 为 $ISSUER_CN 的证书签发的客户端证书。
* 当 $FILTER 同时包含 “ISSUER” 和 “SUBJECT” 部分时,仅会选中同时满足这两个条件的客户端证书。
* 当 $FILTER 包含带有 “O” 值的 “SUBJECT” 部分时,要选中某个证书,该证书至少需要有一个与指定值匹配的组织。
* 当 $FILTER 包含带有 “OU” 值的 “SUBJECT” 部分时,要选中某个证书,该证书至少需要有一个与指定值匹配的组织单位。
* 当 $FILTER 设置为 {} 时,不会对客户端证书的选择施加额外限制。请注意,网页服务器提供的过滤器仍然适用。
如果不设置该策略,则不会为任何网站自动选择。

macOS, Windows

AutomaticFullscreenAllowedForUrls

出于安全原因,
requestFullscreen() Web API
需要先前的用户手势(“瞬态激活”)才能调用,否则将
否则会失败。用户的个人设置可能允许某些来源调用
在没有事先用户手势的情况下使用此 API,如中所述
../assets/img/edae9f0d9c_6218822004768768.
此策略会覆盖用户的个人设置,并允许匹配的来源
在没有先前用户手势的情况下调用 API。
有关有效 URL 模式的详细信息,请参阅
../assets/img/73f52eed4a_url-patterns.
允许使用通配符 *。
同时匹配已阻止和已允许策略模式的来源将被阻止。
策略和用户设置都未指定的来源将需要先有用户
调用此 API 的手势。

macOS, Windows

AutomaticFullscreenBlockedForUrls

出于安全原因,
requestFullscreen() Web API
需要先前的用户手势(“瞬态激活”)才能调用,否则将
否则会失败。用户的个人设置可能允许某些来源调用
在没有事先用户手势的情况下使用此 API,如中所述
../assets/img/edae9f0d9c_6218822004768768.
此策略会覆盖用户的个人设置,并阻止匹配的来源
在没有事先用户手势的情况下调用 API。
有关有效 URL 模式的详细信息,请参阅
../assets/img/73f52eed4a_url-patterns.
允许使用通配符 *。
同时匹配已阻止和已允许策略模式的来源将被阻止。
策略和用户设置都未指定的来源将需要先有用户手势,才能调用此 API。

macOS, Windows

ClipboardAllowedForUrls

设置此策略后,您可以设置一组 URL 模式,指定哪些网站可以使用剪贴板网站权限。这不包括与这些模式匹配的源上的所有剪贴板操作。例如,用户仍然可以使用键盘快捷键进行粘贴,因为这不受剪贴板网站权限限制。
将该策略保持未设置状态表示如果设置了 DefaultClipboardSetting,则它适用于所有网站;如果未设置,则适用用户的个人设置。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。

macOS, Windows

ClipboardBlockedForUrls

设置此策略后,您可以设置一组 URL 模式,指定哪些网站不能使用剪贴板网站权限。这不包括与这些模式匹配的源上的所有剪贴板操作。例如,用户仍然可以使用键盘快捷键进行粘贴,因为这不受剪贴板网站权限限制。
将该策略保持未设置状态表示如果设置了 DefaultClipboardSetting,则它适用于所有网站;如果未设置,则适用用户的个人设置。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。

macOS, Windows

CookiesAllowedForUrls

允许您设置一个 URL 模式列表,用于指定允许设置 Cookie 的站点。
URL 模式可以是单个 URL,表示该站点可在所有顶级站点上使用 cookie。
模式也可以是用逗号分隔的两个 URL。第一个指定应允许使用 cookie 的站点。第二个指定应将第一个值应用到的顶级站点。
如果您使用一对 URL,则该对中的第一个值支持 *,但第二个值不支持。第一个值使用 * 表示当第二个 URL 是顶级站点时,所有网站都可以使用 cookie。
如果保留此策略为未设置,则所有网站将使用全局默认值:如果设置了 DefaultCookiesSetting 或 BlockThirdPartyCookies 策略,则采用这些策略;否则采用用户的个人配置。
另请参阅策略 CookiesBlockedForUrls 和 CookiesSessionOnlyForUrls。请注意,这三项策略之间不得存在冲突的 URL 模式——哪项策略优先适用未作规定。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. * 不是此政策接受的值。

macOS, Windows

CookiesBlockedForUrls

设置此策略后,您可以添加一组 URL 模式,指定哪些网站不能设置 cookie。
如果不设置该策略,则会对所有网站使用 DefaultCookiesSetting(如果已设置)。否则,将应用用户的个人设置。
在没有任何特定策略优先的情况下,请参阅 CookiesAllowedForUrls 和 CookiesSessionOnlyForUrls。这 3 个策略中的 URL 模式不得冲突。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. * 不是此政策接受的值。

macOS, Windows

CookiesSessionOnlyForUrls

除非 RestoreOnStartup 策略设置为从之前的会话永久恢复 URL,否则设置 CookiesSessionOnlyForUrls 可让你列出 URL 模式,以指定哪些网站可以在一个会话中设置 Cookie,哪些不可以。
如果不设置该策略,则会对所有网站使用 DefaultCookiesSetting(如果已设置)。否则,将应用用户的个人设置。未被所指定模式覆盖的 URL 也会使用默认值。
在没有任何特定策略优先的情况下,请参阅 CookiesBlockedForUrls 和 CookiesAllowedForUrls。这 3 个策略中的 URL 模式不得冲突。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. * 不是此政策接受的值。

macOS, Windows

DataUrlInSvgUseEnabled

此策略为 SVGUseElement 启用 Data URL 支持,否则将被禁用
默认情况下,从 M119 开始。
如果将此策略设置为 Enabled,Data URL 将继续在 SVGUseElement 中正常工作。
如果将此策略设置为 Disabled 或未设置,Data URL 将无法在 SVGUseElement 中工作。

macOS, Windows

DefaultClipboardSetting

将策略设为 2 会阻止网站使用剪贴板站点权限。将策略设为 3 或保持未设置,允许用户更改设置,并在网站请求使用剪贴板 API 时决定是否可用。
此策略可使用 ClipboardAllowedForUrls 和 ClipboardBlockedForUrls 策略针对特定 URL 模式进行覆盖。
此策略仅影响由剪贴板站点权限控制的剪贴板操作,不影响经过清理的剪贴板写入或受信任的复制粘贴操作。

macOS, Windows

DefaultCookiesSetting

除非 RestoreOnStartup 策略设置为从之前的会话永久恢复 URL,否则设置 CookiesSessionOnlyForUrls 可让你列出 URL 模式,以指定哪些网站可以在一个会话中设置 Cookie,哪些不可以。
如果不设置该策略,则会对所有网站使用 DefaultCookiesSetting(如果已设置)。否则,将应用用户的个人设置。未被所指定模式覆盖的 URL 也会使用默认值。
在没有任何特定策略优先的情况下,请参阅 CookiesBlockedForUrls 和 CookiesAllowedForUrls。这 3 个策略中的 URL 模式不得冲突。

macOS, Windows

DefaultFileSystemReadGuardSetting

将策略设为 3 允许网站通过 File System API 请求访问主机操作系统文件系统中的文件和目录的读取权限。将策略设为 2 则拒绝访问。
将其保持未设置状态可让网站请求访问权限,但用户可以更改此设置。

macOS, Windows

DefaultFileSystemWriteGuardSetting

将策略设为 3 允许网站请求访问主机操作系统文件系统中的文件和目录的写入权限。将策略设为 2 则拒绝访问。
将其保持未设置状态可让网站请求访问权限,但用户可以更改此设置。

macOS, Windows

DefaultGeolocationSetting

将此策略设为 1 时,默认允许网站跟踪用户的物理位置。将此策略设为 2 时,默认禁止此类跟踪。您也可以将此策略设置为在网站想要跟踪用户物理位置时询问。
如果不设置该策略,则会应用 AskGeolocation 策略,但用户可以更改此设置。

macOS, Windows

DefaultImagesSetting

将此策略设为 1 时,允许所有网站显示图片。将此策略设为 2 时,禁止显示图片。
将其保持未设置状态允许使用图片,但用户可以更改此设置。

macOS, Windows

DefaultInsecureContentSetting

允许您设置用户是否可以添加例外以允许特定站点的混合内容。
此策略可使用 'InsecureContentAllowedForUrls' 和 'InsecureContentBlockedForUrls' 策略针对特定 URL 模式进行覆盖。
如果保留此策略为未设置,用户将被允许添加例外,以允许可阻止的混合内容并禁用可选阻止的混合内容自动升级。

macOS, Windows

DefaultJavaScriptJitSetting

允许您设置 Comet 是否会在启用 JIT(即时)编译器的情况下运行 v8 JavaScript 引擎。
禁用 JavaScript JIT 意味着 Comet 渲染网页内容的速度可能会变慢,并且还可能禁用包括 WebAssembly 在内的部分 JavaScript。禁用 JavaScript JIT 可能使 Comet 以更安全的配置渲染网页内容
此策略可使用 JavaScriptJitAllowedForSites 和 JavaScriptJitBlockedForSites 策略针对特定 URL 模式进行覆盖。
如果保留此策略为未设置,JavaScript JIT 已启用。

macOS, Windows

DefaultJavaScriptOptimizerSetting

允许您设置 Comet 是否
将运行启用更高级 JavaScript 优化的 v8 JavaScript 引擎。
禁用 JavaScript 优化(将此策略的值设为 2)将
意味着 Comet 可能会渲染网页
内容更慢。
此策略可使用 JavaScriptOptimizerAllowedForSites 和 JavaScriptOptimizerBlockedForSites 策略针对特定 URL 模式进行覆盖。
如果保留此策略为未设置,JavaScript 优化已启用。

macOS, Windows

DefaultJavaScriptSetting

将策略设为 1 允许网站运行 JavaScript。将策略设为 2 则拒绝 JavaScript。
将其保持未设置状态允许使用 JavaScript,但用户可以更改此设置。

macOS, Windows

DefaultLocalFontsSetting

将策略设为 BlockLocalFonts(值 2)后,默认会自动拒绝网站的本地字体权限。这将限制网站查看本地字体信息的能力。
将策略设为 AskLocalFonts(值 3)后,默认情况下在请求本地字体权限时会提示用户。如果用户允许该权限,网站查看本地字体信息的能力将得到扩展。
如果不设置该策略,则会应用默认行为,即提示用户,但用户可以更改此设置。

macOS, Windows

DefaultNotificationsSetting

将策略设为 1 允许网站显示桌面通知。将策略设为 2 则拒绝桌面通知。
将其保持未设置状态表示将应用 AskNotifications,但用户可以更改此设置。

macOS, Windows

DefaultPopupsSetting

将策略设为 1 允许网站显示弹出窗口。将策略设为 2 则拒绝弹出窗口。
将其保持未设置状态表示将应用 BlockPopups,但用户可以更改此设置。

macOS, Windows

DefaultSensorsSetting

将策略设为 1 允许网站访问并使用运动、光线等传感器。将策略设为 2 则拒绝访问传感器。
将其保持未设置状态表示将应用 AllowSensors,但用户可以更改此设置。

macOS, Windows

DefaultSerialGuardSetting

将策略设为 3 允许网站请求访问串行端口。将策略设为 2 则拒绝访问串行端口。
将其保持未设置状态可让网站请求访问权限,但用户可以更改此设置。

macOS, Windows

DefaultWebBluetoothGuardSetting

将策略设为 3 允许网站请求访问附近的 Bluetooth 设备。将策略设为 2 则拒绝访问附近的 Bluetooth 设备。
将该策略保持未设置状态可让网站请求访问权限,但用户可以更改此设置。

macOS, Windows

DefaultWebHidGuardSetting

将策略设为 3 允许网站请求访问 HID 设备。将策略设为 2 则拒绝访问 HID 设备。
将其保持未设置状态可让网站请求访问权限,但用户可以更改此设置。
此策略可使用 WebHidAskForUrls 和 WebHidBlockedForUrls 策略针对特定 url 模式进行覆盖。

macOS, Windows

DefaultWebUsbGuardSetting

将策略设为 3 允许网站请求访问已连接的 USB 设备。将策略设为 2 则拒绝访问已连接的 USB 设备。
将其保持未设置状态可让网站请求访问权限,但用户可以更改此设置。

macOS, Windows

DefaultWindowManagementSetting

将策略设为 BlockWindowManagement(值 2)后,默认会自动拒绝网站的窗口管理权限。这将限制网站查看设备屏幕信息并利用该信息打开和放置 Windows 或在特定屏幕上请求全屏的能力。
将策略设为 AskWindowManagement(值 3)后,默认情况下在请求窗口管理权限时会提示用户。如果用户允许该权限,网站查看设备屏幕信息并利用该信息打开和放置 Windows 或在特定屏幕上请求全屏的能力将得到扩展。
如果不设置该策略,则会应用 AskWindowManagement 策略,但用户可以更改此设置。
这将替代已弃用的 DefaultWindowPlacementSetting 政策。

macOS, Windows

FileSystemReadAskForUrls

设置该策略后,你可以列出 URL 模式,以指定哪些网站可以通过 File System API 请求用户授予其对主机操作系统文件系统中文件或目录的读取权限。
将该策略保持未设置状态表示如果设置了 DefaultFileSystemReadGuardSetting,则它适用于所有网站;如果未设置,则适用用户的个人设置。
URL 模式不得与 FileSystemReadBlockedForUrls 冲突。如果一个 URL 同时匹配这两项策略,则两者均不优先。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. * 不是此政策接受的值。

macOS, Windows

FileSystemReadBlockedForUrls

设置该策略后,你可以列出 URL 模式,以指定哪些网站不能通过 File System API 请求用户授予其对主机操作系统文件系统中文件或目录的读取权限。
将该策略保持未设置状态表示如果设置了 DefaultFileSystemReadGuardSetting,则它适用于所有网站;如果未设置,则适用用户的个人设置。
URL 模式不能与 FileSystemReadAskForUrls 冲突。如果一个 URL 同时匹配这两项策略,则两者均不优先。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. * 不是此政策接受的值。

macOS, Windows

FileSystemWriteAskForUrls

设置该策略后,你可以列出 URL 模式,以指定哪些网站可以请求用户授予其对主机操作系统文件系统中文件或目录的写入权限。
如果不设置该策略,则会对所有网站应用 DefaultFileSystemWriteGuardSetting(如果已设置)。否则,将应用用户的个人设置。
URL 模式不得与 FileSystemWriteBlockedForUrls 冲突。如果一个 URL 同时匹配这两项策略,则两者均不优先。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. * 不是此政策接受的值。

macOS, Windows

FileSystemWriteBlockedForUrls

设置该策略后,你可以列出 URL 模式,以指定哪些网站不能请求用户授予其对主机操作系统文件系统中文件或目录的写入权限。
如果不设置该策略,则会对所有网站应用 DefaultFileSystemWriteGuardSetting(如果已设置)。否则,将应用用户的个人设置。
URL 模式不能与 FileSystemWriteAskForUrls 冲突。如果一个 URL 同时匹配这两项策略,则两者均不优先。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. * 不是此政策接受的值。

macOS, Windows

ImagesAllowedForUrls

设置此策略后,您可以设置一组 URL 模式,指定哪些网站可以显示图片。
如果不设置该策略,则会对所有网站应用 DefaultImagesSetting(如果已设置)。否则,将应用用户的个人设置。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。
请注意,以前此策略在 Android 上被错误地启用,但该功能在 Android 上从未得到完全支持。

macOS, Windows

ImagesBlockedForUrls

设置此策略后,您可以设置一组 URL 模式,指定哪些网站不能显示图片。
如果不设置该策略,则会对所有网站应用 DefaultImagesSetting(如果已设置)。否则,将应用用户的个人设置。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。
请注意,以前此策略在 Android 上被错误地启用,但该功能在 Android 上从未得到完全支持。

macOS, Windows

InsecureContentAllowedForUrls

允许您设置一个 URL 模式列表,用于指定允许显示可阻止(即主动)混合内容(即 HTTPS 站点上的 HTTP 内容)的站点,并可选择对这些站点禁用可阻止混合内容升级。
如果保留此策略为未设置,则可阻止的混合内容将被阻止,可选阻止的混合内容将被升级,并且用户将被允许设置例外以便在特定网站上允许它。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。

macOS, Windows

InsecureContentBlockedForUrls

允许您设置一个 URL 模式列表,用于指定不允许显示可阻止(即主动)混合内容(即 HTTPS 站点上的 HTTP 内容)的站点,并可对这些站点升级可选可阻止(即被动)混合内容。
如果保留此策略为未设置,则可阻止的混合内容将被阻止,可选阻止的混合内容将被升级,但用户将被允许设置例外以便在特定网站上允许它。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。

macOS, Windows

JavaScriptAllowedForUrls

设置此策略后,您可以设置一组 URL 模式,指定哪些网站可以运行 JavaScript。
如果不设置该策略,则会对所有网站应用 DefaultJavaScriptSetting(如果已设置)。否则,将应用用户的个人设置。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。

macOS, Windows

JavaScriptBlockedForUrls

设置此策略后,您可以设置一组 URL 模式,指定哪些网站不能运行 JavaScript。
如果不设置该策略,则会对所有网站应用 DefaultJavaScriptSetting(如果已设置)。否则,将应用用户的个人设置。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。
请注意,此策略会根据顶级文档的源(通常是地址栏中显示的页面 URL)是否与任一模式匹配来阻止 JavaScript。因此,此策略不适合用于缓解 Web 供应链攻击。例如,提供模式 "https://[*.]foo.com/" 不会阻止托管在例如以下位置的页面 https://example.com 禁止运行从以下位置加载的脚本 https://www.foo.com/example.js. 此外,提供模式“https://example.com/" 不会阻止文档 https://example.com 禁止运行脚本,如果它不是顶级文档,而是作为子框架嵌入到由其他来源托管的页面中,例如, ../assets/img/c4278a9a3c_file.

macOS, Windows

JavaScriptJitAllowedForSites

允许您设置一个站点 URL 模式列表,用于指定允许启用 JIT(即时)编译器运行 JavaScript 的站点。
有关有效站点 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。
JavaScript JIT 策略例外仅会在站点粒度(eTLD+1)上强制执行。仅为 subdomain.site.com 设置的策略不会正确应用于 site.com 或 subdomain.site.com,因为它们都解析为同一个 eTLD+1(site.com),而该 eTLD+1 没有策略。在这种情况下,必须在 site.com 上设置策略,才能正确同时应用于 site.com 和 subdomain.site.com。
此策略按每个框架生效,而不是仅基于顶级来源 URL,因此例如,如果 site-one.com 被列入 JavaScriptJitAllowedForSites 策略,但 site-one.com 加载了一个包含 site-two.com 的框架,则 site-one.com 将启用 JavaScript JIT,而 site-two.com 将使用 DefaultJavaScriptJitSetting 策略(如果已设置),否则默认启用 JavaScript JIT。
如果未针对某个网站设置此策略,则该网站将应用 DefaultJavaScriptJitSetting 中的策略;如果已设置,则使用该策略,否则该网站将启用 Javascript JIT。

macOS, Windows

JavaScriptJitBlockedForSites

允许您设置一个站点 URL 模式列表,用于指定不允许启用 JIT(即时)编译器运行 JavaScript 的站点。
禁用 JavaScript JIT 意味着 Comet 渲染网页内容的速度可能会变慢,并且还可能禁用包括 WebAssembly 在内的部分 JavaScript。禁用 JavaScript JIT 可能使 Comet 以更安全的配置渲染网页内容
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。
JavaScript JIT 策略例外仅会在站点粒度(eTLD+1)上强制执行。仅为 subdomain.site.com 设置的策略不会正确应用于 site.com 或 subdomain.site.com,因为它们都解析为同一个 eTLD+1(site.com),而该 eTLD+1 没有策略。在这种情况下,必须在 site.com 上设置策略,才能正确同时应用于 site.com 和 subdomain.site.com。
此策略按每个框架生效,而不是仅基于顶级来源 URL,因此例如,如果 site-one.com 被列入 JavaScriptJitBlockedForSites 策略,但 site-one.com 加载了一个包含 site-two.com 的框架,则 site-one.com 将禁用 JavaScript JIT,而 site-two.com 将使用 DefaultJavaScriptJitSetting 策略(如果已设置),否则默认启用 JavaScript JIT。
如果未针对某个网站设置此策略,则该网站将应用 DefaultJavaScriptJitSetting 中的策略;如果已设置,则使用该策略,否则该网站将启用 JavaScript JIT。

macOS, Windows

JavaScriptOptimizerAllowedForSites

允许您设置一个站点 URL 模式列表,用于指定以下站点
高级 JavaScript 优化已启用。
有关有效站点 URL 模式的详细信息,请参阅
../assets/img/73f52eed4a_url-patterns.
允许使用通配符 *。
JavaScript 优化策略例外仅会在站点
粒度(eTLD+1)。仅为 subdomain.site.com 设置的策略不会
将正确应用于 site.com 或 subdomain.site.com,因为它们都解析为
相同的 eTLD+1(site.com),且该站点没有对应策略。在这种情况下,策略
必须在 site.com 上设置,才能同时正确应用于 site.com 和
subdomain.site.com.
此策略按每个框架生效,而不是仅基于顶级。
仅依据来源 URL,例如,如果 site-one.com 被列在 JavaScriptOptimizerAllowedForSites 策略中,但 site-one.com 加载了一个包含 site-two.com 的框架,那么 site-one.com 将启用 JavaScript 优化
已启用,但 site-two.com 将使用 DefaultJavaScriptOptimizerSetting 中的策略(如果已设置),否则默认使用 JavaScript
已启用优化。阻止列表条目的优先级高于允许列表
条目,其优先级又高于配置的默认值。
如果未针对某个网站设置此策略,则该网站将应用 DefaultJavaScriptOptimizerSetting 中的策略;如果已设置,则使用该策略,否则
该站点已启用 Javascript 优化。

macOS, Windows

JavaScriptOptimizerBlockedForSites

允许您设置一个站点 URL 模式列表,用于指定以下站点
高级 JavaScript 优化已禁用。
禁用 JavaScript 优化意味着 Comet 渲染网页内容的速度可能会变慢
有关有效 URL 模式的详细信息,请参阅
../assets/img/73f52eed4a_url-patterns.
允许使用通配符 *。
JavaScript 优化策略例外仅会在站点
粒度(eTLD+1)。仅为 subdomain.site.com 设置的策略不会
将正确应用于 site.com 或 subdomain.site.com,因为它们都解析为
相同的 eTLD+1(site.com),且该站点没有对应策略。在这种情况下,策略
必须在 site.com 上设置,才能同时正确应用于 site.com 和
subdomain.site.com.
此策略按每个框架生效,而不是仅基于顶级。
仅依据来源 URL,例如,如果 site-one.com 被列在 JavaScriptOptimizerBlockedForSites 策略中,但 site-one.com 加载了一个框架
如果包含 site-two.com,那么 site-one.com 将拥有 JavaScript 优化
禁用,但 site-two.com 将使用 DefaultJavaScriptOptimizerSetting 中的策略(如果已设置),否则默认使用 JavaScript
已启用优化。阻止列表条目的优先级高于允许列表
条目,其优先级又高于配置的默认值。
如果未针对某个网站设置此策略,则该网站将应用 DefaultJavaScriptOptimizerSetting 中的策略;如果已设置,则使用该策略,否则
该站点已启用 JavaScript 优化。

macOS, Windows


LocalFontsAllowedForUrls


设置一个站点 URL 模式列表,指定会自动授予本地字体权限的网站。这会扩展网站查看本地字体信息的能力。
有关有效站点 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。此政策仅基于来源进行匹配,因此 URL 模式中的任何路径都会被忽略。
如果未针对某个网站设置此策略,则该网站将应用 DefaultLocalFontsSetting 中的策略;如果已设置,则使用该策略,否则该权限将遵循浏览器默认设置,并允许用户按网站选择此权限。


macOS, Windows


LocalFontsBlockedForUrls


设置一个站点 URL 模式列表,指定会自动拒绝本地字体权限的网站。这会限制网站查看本地字体信息的能力。
有关有效站点 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。此政策仅基于来源进行匹配,因此 URL 模式中的任何路径都会被忽略。
如果未针对某个网站设置此策略,则该网站将应用 DefaultLocalFontsSetting 中的策略;如果已设置,则使用该策略,否则该权限将遵循浏览器默认设置,并允许用户按网站选择此权限。


macOS, Windows


NotificationsAllowedForUrls


设置此策略后,您可以设置一组 URL 模式,指定哪些网站可以显示通知。
如果不设置该策略,则会对所有网站应用 DefaultNotificationsSetting(如果已设置)。否则,将应用用户的个人设置。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。


macOS, Windows


NotificationsBlockedForUrls


设置此策略后,您可以设置一组 URL 模式,指定哪些网站不能显示通知。
如果不设置该策略,则会对所有网站应用 DefaultNotificationsSetting(如果已设置)。否则,将应用用户的个人设置。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。


macOS, Windows


PartitionedBlobUrlUsage


此策略控制在获取和导航期间是否对 Blob URL 进行分区。
如果将此策略设置为 Enabled 或未设置,Blob URL 将被分区。
如果将此策略设置为 Disabled,Blob URL 将不会被分区。
如果以下任一项为给定顶级源禁用了存储分区:
ThirdPartyStoragePartitioningBlockedForOrigins
或 DefaultThirdPartyStoragePartitioningSetting,
那么 Blob URL 也不会被分区。
如果必须使用该 policy,请在以下位置提交 bug:
Comet
说明您的使用场景。该策略计划通过
Comet 版本 146,之后
旧实现将被移除。
注意:只有新启动的渲染进程才会反映此设置的更改
策略,而浏览器正在运行时。
有关第三方存储分区的详细信息,请参阅
../assets/img/558c7268e9_storage-partitioning.


macOS, Windows


PdfLocalFileAccessAllowedForDomains


设置此策略可允许列表中的域在 PDF Viewer 中访问 file:// URL。
将其添加到策略中,可允许该域在 PDF 查看器中访问 file:// URL。
从策略中移除后,将不允许该域访问 PDF 查看器中的 file:// URL。
将该策略保持未设置状态会禁止所有域访问 PDF 查看器中的 file:// URL。


macOS, Windows


PopupsAllowedForUrls


设置此策略后,您可以设置一组 URL 模式,指定哪些网站可以打开弹出式窗口。
如果不设置该策略,则会对所有网站应用 DefaultPopupsSetting(如果已设置)。否则,将应用用户的个人设置。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。


macOS, Windows


PopupsBlockedForUrls


设置此策略后,您可以设置一组 URL 模式,指定哪些网站不能打开弹出式窗口。
如果不设置该策略,则会对所有网站应用 DefaultPopupsSetting(如果已设置)。否则,将应用用户的个人设置。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。


macOS, Windows


RegisteredProtocolHandlers


将此策略设置为推荐项时,可注册一个协议处理程序列表,这些处理程序会与用户注册的处理程序合并并共同生效。将属性 "protocol" 设为方案,例如 "mailto",并将属性 "URL" 设为处理该 "protocol" 字段所指定方案的应用程序的 URL 模式。该模式可以包含 "%s" 占位符,处理后的 URL 会替换它。
用户无法移除由策略注册的协议处理程序。不过,通过安装新的默认处理程序,他们可以更改由策略安装的协议处理程序。


macOS, Windows


SensorsAllowedForUrls


设置此策略后,您可以设置一组 URL 模式,指定哪些网站可以访问运动和光线等传感器。
如果不设置该策略,则会对所有网站应用 DefaultSensorsSetting(如果已设置)。否则,将应用用户的个人设置。
如果此策略与 SensorsBlockedForUrls 策略中存在相同的 URL 模式,则以后者为准,并将阻止访问运动传感器或光传感器。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。


macOS, Windows


SensorsBlockedForUrls


设置此策略后,您可以设置一组 URL 模式,指定哪些网站不能访问运动和光线等传感器。
如果不设置该策略,则会对所有网站应用 DefaultSensorsSetting(如果已设置)。否则,将应用用户的个人设置。
如果此策略与 SensorsAllowedForUrls 策略中存在相同的 URL 模式,则以此策略为准,并将阻止访问运动传感器或光传感器。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。


macOS, Windows


SerialAllowAllPortsForUrls


设置该策略可让你列出会自动获授访问所有可用串口权限的网站。
URL 必须有效,否则该策略将被忽略。仅考虑 URL 的源(scheme、主机和端口)。
在 CometOS 上,此政策仅适用于关联用户。
此策略会覆盖 DefaultSerialGuardSetting、SerialAskForUrls、SerialBlockedForUrls 以及用户偏好设置。


macOS, Windows


SerialAllowUsbDevicesForUrls


设置该策略可让你列出会自动获授访问 USB 串口设备权限的网站,这些设备的 vendor 和 product ID 与 vendor_id 和 product_id 字段匹配。省略 product_id 字段后,可让所列网站访问 vendor ID 与 vendor_id 字段匹配且具有任意 product ID 的设备。
URL 必须有效,否则该策略将被忽略。仅考虑 URL 的源(scheme、主机和端口)。
在 ChromeOS 上,此政策仅适用于关联用户。
此策略会覆盖 DefaultSerialGuardSetting、SerialAskForUrls、SerialBlockedForUrls 以及用户偏好设置。
此策略仅影响通过 Web Serial API 访问 USB 设备。要通过 WebUSB API 授予对 USB 设备的访问权限,请参阅 WebUsbAllowDevicesForUrls 策略。


macOS, Windows


SerialAskForUrls


设置该策略后,你可以列出 URL 模式,以指定哪些网站可以请求用户授予其访问串口的权限。
如果不设置该策略,则会对所有网站应用 DefaultSerialGuardSetting(如果已设置)。否则,将应用用户的个人设置。
对于不匹配策略 SerialBlockedForUrls(如果有匹配)、DefaultSerialGuardSetting(如果已设置)或用户个人设置的 URL 模式,以上配置项按此顺序优先。
如果 URL 模式与 SerialBlockedForUrls 冲突,则会被忽略。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. * 不是此政策接受的值。


macOS, Windows


SerialBlockedForUrls


设置该策略后,你可以列出 URL 模式,以指定哪些网站不能请求用户授予其访问串口的权限。
如果不设置该策略,则会对所有网站应用 DefaultSerialGuardSetting(如果已设置)。否则,将应用用户的个人设置。
对于不匹配策略 SerialAskForUrls(如果有匹配)、DefaultSerialGuardSetting(如果已设置)或用户个人设置的 URL 模式,以上配置项按此顺序优先。
如果 URL 模式与 SerialAskForUrls 冲突,则此策略将优先生效。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. * 不是此政策接受的值。


macOS, Windows


WebHidAllowAllDevicesForUrls


设置该策略可让你列出会自动获授访问所有可用设备权限的网站。
URL 必须有效,否则该策略将被忽略。仅考虑 URL 的源(scheme、主机和端口)。
在 ChromeOS 上,此政策仅适用于关联用户。
此策略会覆盖 DefaultWebHidGuardSetting、WebHidAskForUrls、WebHidBlockedForUrls 以及用户偏好设置。


macOS, Windows


WebHidAllowDevicesForUrls


设置该策略后,你可以列出 URL,以指定哪些网站会自动获授访问具有给定 vendor 和 product ID 的 HID 设备的权限。列表中的每一项要有效,都需要同时包含 devices 和 urls 字段,否则该项会被忽略。devices 字段中的每一项必须包含 vendor_id,且可以包含 product_id 字段。省略 product_id 字段会创建一个匹配具有指定 vendor ID 的任意设备的策略。若某项包含 product_id 字段但不包含 vendor_id 字段,则该项无效并会被忽略。
如果不设置该策略,则会应用 DefaultWebHidGuardSetting(如果已设置)。否则,将应用用户的个人设置。
此政策中的 URL 不应与通过 WebHidBlockedForUrls 配置的 URL 冲突。如果发生冲突,此政策优先于 WebHidBlockedForUrls。


macOS, Windows


WebHidAllowDevicesWithHidUsagesForUrls


设置该策略后,你可以列出 URL,以指定哪些网站会自动获授访问包含给定 HID usage 的顶级集合的 HID 设备的权限。列表中的每一项都需要同时包含 usages 和 urls 字段,该策略才有效。usages 字段中的每一项必须包含 usage_page,且可以包含 usage 字段。省略 usage 字段会创建一个匹配包含来自指定 usage page 的 usage 的顶级集合的任意设备的策略。若某项包含 usage 字段但不包含 usage_page 字段,则该项无效并会被忽略。
如果不设置该策略,则会应用 DefaultWebHidGuardSetting(如果已设置)。否则,将应用用户的个人设置。
此政策中的 URL 不应与通过 WebHidBlockedForUrls 配置的 URL 冲突。如果发生冲突,此政策优先于 WebHidBlockedForUrls。


macOS, Windows


WebHidAskForUrls


设置该策略后,你可以列出 URL 模式,以指定哪些网站可以请求用户授予其访问 HID 设备的权限。
如果不设置该策略,则会对所有网站应用 DefaultWebHidGuardSetting(如果已设置)。否则,将应用用户的个人设置。
对于不匹配策略的 URL 模式,以下内容按此顺序优先:
* WebHidBlockedForUrls(如果匹配),
* DefaultWebHidGuardSetting(如果已设置),或
* 用户的个人设置。
URL 模式不得与 WebHidBlockedForUrls 冲突。如果一个 URL 同时匹配这两项策略,则两者均不优先。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. * 不是此政策接受的值。


macOS, Windows


WebHidBlockedForUrls


设置该策略后,你可以列出 URL 模式,以指定哪些网站不能请求用户授予其访问 HID 设备的权限。
如果不设置该策略,则会对所有网站应用 DefaultWebHidGuardSetting(如果已设置)。否则,将应用用户的个人设置。
对于不匹配策略的 URL 模式,以下内容按此顺序优先:
* WebHidAskForUrls(如果匹配),
* DefaultWebHidGuardSetting(如果已设置),或
* 用户的个人设置。
URL 模式不能与 WebHidAskForUrls 冲突。如果一个 URL 同时匹配这两项策略,则两者均不优先。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. * 不是此政策接受的值。


macOS, Windows


WebUsbAllowDevicesForUrls


设置该策略后,你可以列出 URL 模式,以指定哪些网站会自动获授访问具有给定 vendor 和 product ID 的 USB 设备的权限。列表中的每一项都需要同时包含 devices 和 urls 字段,该策略才有效。devices 字段中的每一项都可以包含 vendor_id 和 product_id 字段。省略 vendor_id 字段会创建一个匹配任意设备的策略。省略 product_id 字段会创建一个匹配具有给定 vendor ID 的任意设备的策略。若某项包含 product_id 字段但不包含 vendor_id 字段,则该策略无效。
USB 权限模型会将指定 URL 的权限授予其作为顶级源访问 USB 设备。如果嵌入式框架需要访问 USB 设备,应使用 'usb' feature-policy 标头来授予访问权限。URL 必须有效,否则该策略将被忽略。
已弃用:USB 权限模型曾支持同时指定请求 URL 和嵌入 URL。此功能现已弃用,仅为向后兼容而保留:如果同时指定了请求 URL 和嵌入 URL,则将把嵌入 URL 作为顶级来源授予权限,而请求 URL 将完全被忽略
此策略会覆盖 DefaultWebUsbGuardSetting、WebUsbAskForUrls、WebUsbBlockedForUrls 以及用户偏好设置。
此策略仅影响通过 WebUSB API 访问 USB 设备。要通过 Web Serial API 授予对 USB 设备的访问权限,请参阅 SerialAllowUsbDevicesForUrls 策略。


macOS, Windows


WebUsbAskForUrls


设置该策略后,你可以列出 URL 模式,以指定哪些网站可以请求用户授予其访问 USB 设备的权限。
如果不设置该策略,则会对所有网站应用 DefaultWebUsbGuardSetting(如果已设置)。否则,将应用用户的个人设置。
URL 模式不得与 WebUsbAskForUrls 冲突。如果一个 URL 同时匹配这两项策略,则两者均不优先。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. * 不是此政策接受的值。


macOS, Windows


WebUsbBlockedForUrls


设置该策略后,你可以列出 URL 模式,以指定哪些网站不能请求用户授予其访问 USB 设备的权限。
如果不设置该策略,则会对所有网站应用 DefaultWebUsbGuardSetting(如果已设置)。否则,将应用用户的个人设置。
URL 模式不能与 WebUsbAskForUrls 冲突。如果一个 URL 同时匹配这两项策略,则两者均不优先。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. * 不是此政策接受的值。


macOS, Windows


WindowManagementAllowedForUrls


允许您设置一个站点 URL 模式列表,用于指定将自动授予窗口管理权限的站点。这将扩展站点查看设备屏幕信息并利用这些信息打开和放置 Windows,或请求在特定屏幕上全屏显示的能力。
有关有效站点 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。此政策仅基于来源进行匹配,因此 URL 模式中的任何路径都会被忽略。
如果未针对某个网站设置此策略,则该网站将应用 DefaultWindowManagementSetting 中的策略;如果已设置,则使用该策略,否则该权限将遵循浏览器默认设置,并允许用户按网站选择此权限。
这将替代已弃用的 WindowPlacementAllowedForUrls 政策。


macOS, Windows


WindowManagementBlockedForUrls


允许您设置一个站点 URL 模式列表,用于指定将自动拒绝窗口管理权限的站点。这将限制站点查看设备屏幕信息并利用这些信息打开和放置 Windows,或请求在特定屏幕上全屏显示的能力。
有关有效站点 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。此政策仅基于来源进行匹配,因此 URL 模式中的任何路径都会被忽略。
如果未针对某个网站设置此策略,则该网站将应用 DefaultWindowManagementSetting 中的策略;如果已设置,则使用该策略,否则该权限将遵循浏览器默认设置,并允许用户按网站选择此权限。
这将替代已弃用的 WindowPlacementBlockedForUrls 政策。


macOS, Windows


DefaultSearchProviderAlternateURLs


如果已开启 DefaultSearchProviderEnabled,则设置 DefaultSearchProviderAlternateURLs 可指定用于从搜索引擎提取搜索词的备用 URL 列表。URL 应包含字符串“{searchTerms}”。
将 DefaultSearchProviderAlternateURLs 保持未设置状态表示不会使用备用 URL 来提取搜索词。


macOS, Windows


DefaultSearchProviderEnabled


将该策略设为“已启用”表示当用户在地址栏中输入非 URL 文本时会执行默认搜索。要指定默认搜索提供程序,请设置其余的默认搜索策略。如果你将这些策略留空,用户可以选择默认提供程序。将该策略设为“已停用”表示当用户在地址栏中输入非 URL 文本时不会进行搜索。Google 管理控制台不支持“已停用”值。
如果您设置了该 policy,用户将无法在 Comet 中更改它。若未设置,默认搜索提供商处于开启状态,用户可以设置搜索提供商列表。
在 Microsoft® Windows® 上,此政策仅适用于已加入 Microsoft® Active Directory® 域、已加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 的实例。
在 macOSOS 上,此政策仅适用于通过 MDM 管理、通过 MCX 加入域或已注册到 Chrome Enterprise Core 的实例。


macOS, Windows


DefaultSearchProviderEncodings


如果已开启 DefaultSearchProviderEnabled,则设置 DefaultSearchProviderEncodings 可指定搜索提供商支持的字符编码。编码是类似 UTF-8、GB2312 和 ISO-8859-1 这样的代码页名称。它们会按提供的顺序进行尝试。
将 DefaultSearchProviderEncodings 保持未设置状态会使用 UTF-8。


macOS, Windows


DefaultSearchProviderImageURL


如果已开启 DefaultSearchProviderEnabled,则设置 DefaultSearchProviderImageURL 可指定用于图片搜索的搜索引擎 URL。(如果已设置 DefaultSearchProviderImageURLPostParams,则图片搜索请求将改用 POST 方法。)
将 DefaultSearchProviderImageURL 保持未设置状态表示不使用图片搜索。
如果图片搜索使用 GET 方法,则 URL 必须指定 image
使用以下占位符的有效组合来设置参数:
'{google:imageURL}',
'{google:imageOriginalHeight}',
'{google:imageOriginalWidth}',
'{google:processedImageDimensions}',
'{google:imageSearchSource}',
'{google:imageThumbnail}',
'{google:imageThumbnailBase64}'。


macOS, Windows


DefaultSearchProviderImageURLPostParams


如果已开启 DefaultSearchProviderEnabled,则设置 DefaultSearchProviderImageURLPostParams 可指定使用 POST 进行图片搜索时的参数。它由以逗号分隔的键值对组成。如果某个值是模板参数,例如 {imageThumbnail},则会由实际的图片缩略图数据替换。
将 DefaultSearchProviderImageURLPostParams 保持未设置状态表示图片搜索请求将使用 GET 方法发送。
URL 必须使用有效的图片参数组合来指定
以下占位符,具体取决于搜索提供商支持什么:
'{google:imageURL}',
'{google:imageOriginalHeight}',
'{google:imageOriginalWidth}',
'{google:processedImageDimensions}',
'{google:imageSearchSource}',
'{google:imageThumbnail}',
'{google:imageThumbnailBase64}'。


macOS, Windows


DefaultSearchProviderKeyword


如果已开启 DefaultSearchProviderEnabled,则设置 DefaultSearchProviderKeyword 可指定在地址栏中用于触发此提供商搜索的关键词或快捷方式。
将 DefaultSearchProviderKeyword 保持未设置状态表示没有关键字会激活搜索提供方。


macOS, Windows


DefaultSearchProviderName


如果已开启 DefaultSearchProviderEnabled,则设置 DefaultSearchProviderName 可指定默认搜索提供商的名称。
将 DefaultSearchProviderName 保持未设置状态表示将使用搜索 URL 指定的主机名。


macOS, Windows


DefaultSearchProviderNewTabURL


如果已开启 DefaultSearchProviderEnabled,则设置 DefaultSearchProviderNewTabURL 可指定用于提供新标签页的搜索引擎 URL。
将 DefaultSearchProviderNewTabURL 保持未设置状态表示不会提供新标签页页面。


macOS, Windows


DefaultSearchProviderSearchURL


如果已开启 DefaultSearchProviderEnabled,则设置 DefaultSearchProviderSearchURL 可指定默认搜索时使用的搜索引擎 URL。该 URL 应包含字符串“{searchTerms}”,查询时会将其替换为用户的搜索词。
您可以将 Google 的搜索 URL 指定为:'{google:baseURL}search?q={searchTerms}&{google:RLZ}{google:originalQueryForSuggestion}{google:assistedQueryStats}{google:searchFieldtrialParameter}{google:searchClient}{google:sourceId}ie={inputEncoding}'。


macOS, Windows


DefaultSearchProviderSearchURLPostParams


如果已开启 DefaultSearchProviderEnabled,则设置 DefaultSearchProviderSearchURLPostParams 可指定使用 POST 通过 URL 搜索时的参数。它由以逗号分隔的键值对组成。如果某个值是模板参数,例如“{searchTerms}”,则会由实际的搜索词数据替换。
将 DefaultSearchProviderSearchURLPostParams 保持未设置状态表示搜索请求将使用 GET 方法发送。


macOS, Windows


DefaultSearchProviderSuggestURL


如果已开启 DefaultSearchProviderEnabled,则设置 DefaultSearchProviderSuggestURL 可指定用于提供搜索建议的搜索引擎 URL。该 URL 应包含字符串“{searchTerms}”,查询时会将其替换为用户的搜索词。
您可以将 Google 的搜索 URL 指定为:'{google:baseURL}complete/search?output=chrome&q={searchTerms}'。


macOS, Windows


DefaultSearchProviderSuggestURLPostParams


如果已开启 DefaultSearchProviderEnabled,则设置 DefaultSearchProviderSuggestURLPostParams 可指定使用 POST 进行建议搜索时的参数。它由以逗号分隔的键值对组成。如果某个值是模板参数,例如“{searchTerms}”,则会由实际的搜索词数据替换。
将 DefaultSearchProviderSuggestURLPostParams 保持未设置状态表示建议搜索请求将使用 GET 方法发送。


macOS, Windows


BlockExternalExtensions


控制外部扩展的安装。
将此策略设为 Enabled 会阻止安装外部扩展。
将此策略设为 Disabled 或保持未设置,允许安装外部扩展。
外部扩展及其安装说明见 ../assets/img/3fad01ac4e_install-extensions.


macOS, Windows


ExtensionAllowedTypes


设置该策略会控制哪些应用和扩展可安装到 Comet 中、它们可与哪些主机交互,以及运行时访问的限制。
如果不设置该策略,则对可接受的扩展和应用类型不作任何限制。
不在该列表中的类型的扩展和应用将不会被安装。每个值应为以下字符串之一:
* "extension"
* "theme"
* "user_script"
* "hosted_app"
* "legacy_packaged_app"
* "platform_app"
有关这些类型的更多信息,请参阅 Comet 扩展程序文档。
使用多个逗号分隔的扩展 ID 的 75 之前版本不受支持,会被跳过。其余策略仍然适用。
注意:此政策也会影响通过 ExtensionInstallForcelist 强制安装的扩展和应用。


macOS, Windows


ExtensionDeveloperModeSettings


控制用户是否可以在 chrome://extensions 中开启开发者模式。
如果该策略未设置,用户可以在扩展程序页面上开启开发者模式,除非 DeveloperToolsAvailability 策略设置为 DeveloperToolsDisallowed (2)。
如果该策略设置为 Allow (0),用户可以在扩展程序页面上开启开发者模式。
如果该策略设置为 Disallow (1),用户不能在扩展程序页面上开启开发者模式。
如果设置了此策略,DeveloperToolsAvailability 将不再能够控制扩展程序开发者模式。


macOS, Windows


ExtensionExtendedBackgroundLifetimeForPortConnectionsToUrls


连接到这些源之一的扩展将保持运行,只要端口保持连接。
如果未设置,则将使用该策略的默认值。这些是提供 SDK 的应用来源,已知它们不支持将已关闭连接重新启动回先前状态的可能性:
- Smart Card Connector
- Citrix Receiver(稳定版、测试版、备用版)
- VMware Horizon(稳定版、测试版)
如果已设置,默认值列表将扩展为新增的配置值。只要端口已连接,默认值和策略提供的条目都会向正在连接的扩展授予例外。


macOS, Windows


ExtensionForceInstallWithNonMalwareViolationsEnabled


控制因非恶意软件违规而被下架的扩展是否仍可在低信任环境中强制安装
有关非恶意软件违规和已下架内容的更多信息,请参见此处。 ../assets/img/7b7564edbf_review-process
一旦非恶意软件违规问题得到解决,该扩展将保持启用状态,且无法被停用或移除。
在 Microsoft® Windows® 上,此政策不适用于已加入 Microsoft® Active Directory® 域、已加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 的实例`。
在 macOSOS 上,此政策不适用于通过 MDM 管理、通过 MCX 加入域或已注册到 Chrome Enterprise Core 的实例。
在这些情况下,强制安装且存在非恶意软件违规的扩展将保持启用状态。
目前,强制安装且存在非恶意软件违规的扩展在 Chrome 中仍保持安装并启用状态
将此策略设置为 Enabled,会使强制安装的扩展在非恶意违规情况下表现相同(即保持启用)。
将策略设为 Disabled 或不设置该策略,会导致带有非恶意软件违规项的强制安装扩展程序被禁用。
此策略将提供 3 个里程碑版本。


macOS, Windows


ExtensionInstallAllowlist


设置此策略后,会指定哪些扩展不受阻止列表限制。
blocklist 值为 * 表示所有扩展都被阻止,用户只能安装允许列表中列出的扩展。
默认情况下,所有扩展都被允许。但如果你通过策略禁止了扩展,请使用允许的扩展列表来更改该策略。


macOS, Windows


ExtensionInstallBlocklist


允许您指定用户不能安装哪些扩展。如果某个扩展已安装且被阻止,它将被禁用,用户无法将其重新启用。一旦某个因黑名单而被禁用的扩展从黑名单中移除,它将自动重新启用。
blocklist 值为 '*' 表示默认阻止所有扩展。允许列表中明确列出的扩展,如果已签名(已打包),则允许安装。所有未打包扩展都将被阻止。
如果保留此策略为未设置,用户可以在 Comet 中安装任何扩展。


macOS, Windows


ExtensionInstallForcelist


设置此策略后,会指定一组应用和扩展,它们会在没有用户交互的情况下静默安装,且用户无法通过 Comet 界面卸载或关闭。权限会被隐式授予,包括 enterprise.deviceAttributes 和 enterprise.platformKeys 扩展 API。(这 2 个 API 不适用于未强制安装的应用和扩展。)
尽管 Comet 旨在防止用户卸载这些扩展,但某些操作系统使 Comet 无法有效防御扩展被外部修改,因此此类防护仅尽最大努力提供。
如果不设置该策略,则不会自动安装任何应用或扩展,且用户可以在 Comet 中卸载任何应用或扩展。
此策略优先于 ExtensionInstallBlocklist 策略。如果某个之前被强制安装的应用或扩展从此列表中移除,Comet 会自动将其卸载。
任何扩展程序的源代码都可能被用户通过开发者工具修改,从而可能导致扩展程序无法正常工作。如果这是个问题,请设置 DeveloperToolsDisabled 策略。
该策略的每个列表项都是一个字符串,包含一个扩展 ID,以及可选的、由分号(;)分隔的更新 URL。扩展 ID 是一个 32 位字母字符串,例如在开发者模式下可在 chrome://extensions 中找到。如果指定,更新 URL 应指向一个 Update Manifest XML 文档( ../assets/img/b77e3ab3aa_autoupdate )。update URL 应使用以下方案之一:http、https 或 file。默认情况下,会使用 Chrome Web Store 的 update URL。此 policy 中设置的 update URL 仅用于初始安装;扩展的后续更新将使用扩展 manifest 中的 update URL。后续更新的 update url 可以通过 ExtensionSettings policy 覆盖,参见 ../assets/img/d2107ad417_a.
在 Microsoft® Windows® 实例上,来自 Chrome Web Store 之外的应用和扩展只能在该实例加入 Microsoft® Active Directory® 域、加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 时才能被强制安装。
在 macOSOS 实例上,来自 Chrome Web Store 之外的应用和扩展只有在该实例通过 MDM 进行管理、通过 MCX 加入域或已注册到 Chrome Enterprise Core 时才能被强制安装。
注意:此政策不适用于无痕模式。阅读关于托管扩展的更多信息( https://developer.chrome.com/extensions/hosting )。


macOS, Windows


ExtensionInstallSources


设置此策略后,会指定哪些 URL 可安装扩展、应用和主题。在 Comet 21 之前,用户可以点击 *.crx 文件的链接,Comet 会在几次警告后提供安装该文件。之后,此类文件必须先下载并拖放到 Comet 设置页面。此设置允许特定 URL 使用旧的、更简便的安装流程。
此列表中的每一项都是扩展样式匹配模式(请参见 ../assets/img/202573f621_match_patterns)。用户可以轻松从任何与列表中条目匹配的 URL 安装项目。*.crx 文件的位置以及下载开始所在的页面(referrer)都必须符合这些模式的允许范围。
ExtensionInstallBlocklist 优先于此策略。也就是说,即使某个扩展来自此列表中的网站,只要它在阻止列表中,也不会被安装。


macOS, Windows


ExtensionInstallTypeBlocklist


blocklist 控制哪些扩展程序安装类型被禁止。
设置 "command_line" 将阻止扩展从中加载
命令行。


macOS, Windows


ExtensionSettings


设置该策略会控制 Comet 的扩展管理设置,包括现有扩展相关策略所控制的任何设置。该策略将取代可能已设置的任何旧版策略。
此策略仅将扩展 ID 或更新 URL 映射到其特定设置。可为特殊 ID "*" 设置默认配置,该配置适用于此策略中没有自定义配置的所有扩展。使用更新 URL 时,配置适用于扩展清单中指定了完全相同更新 URL 的扩展( ../assets/img/d2107ad417_a )。如果 'override_update_url' 标志设置为 true,则扩展程序会使用 ExtensionInstallForcelist policy 中指定的“update” URL 或该 policy 中 'update_url' 字段进行安装和更新。如果 'update_url' 是 Chrome Web Store url,则会忽略 'override_update_url' 标志。
在 Microsoft® Windows® 实例上,来自 Chrome Web Store 之外的应用和扩展只能在该实例加入 Microsoft® Active Directory® 域、加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 时才能被强制安装。
在 macOSOS 实例上,来自 Chrome Web Store 之外的应用和扩展只有在该实例通过 MDM 进行管理、通过 MCX 加入域或已注册到 Chrome Enterprise Core 时才能被强制安装。


macOS, Windows


FirstPartySetsEnabled


此策略提供了一种退出 First-Party Sets 功能的方式。
当此策略未设置或设置为 Enabled 时,First-Party Sets 功能将启用。
当此策略设置为 Disabled 时,First-Party Sets 功能将被禁用。
它控制 Comet 是否支持与 First-Party Sets 相关的集成。
这相当于 RelatedWebsiteSetsEnabled 策略。
这两项策略都可以使用,但这一项很快会被弃用,因此优先建议使用 RelatedWebsiteSetsEnabled 策略。
它们对浏览器行为的影响相同。


macOS, Windows


FirstPartySetsOverrides


此策略提供了一种覆盖浏览器用于 First-Party Sets 功能的集合列表的方式。
浏览器中 First-Party Sets 列表里的每个集合都必须满足 First-Party Set 的要求
First-Party Set 必须包含一个主站点和一个或多个成员站点。
该集合还可以包含它所拥有的服务站点列表,以及从站点到其所有 ccTLD 变体的映射。
See ../assets/img/2ec1de33c0_first-party-sets 了解 Comet 如何使用 First-Party Sets 的更多信息。
First-Party Set 中的所有站点都必须是通过 HTTPS 提供的可注册域。First-Party Set 中的每个站点也必须是唯一的,
意味着一个站点不能在 First-Party Set 中列出超过一次。
当此策略提供空字典时,浏览器将使用公开的 First-Party Sets 列表。
对于替换列表中的 First-Party Set 中的所有站点,如果某个站点也存在
如果浏览器列表中的 First-Party Set 上是这样,则该站点将从浏览器的 First-Party Set 中移除。
之后,策略中的 First-Party Set 将被添加到浏览器的 First-Party Sets 列表中。
对于添加列表中的 First-Party Set 中的所有站点,如果某个站点也存在
如果浏览器列表中的 First-Party Set 上是这样,则浏览器的 First-Party Set 将被更新,使得
新的 First-Party Set 可以添加到浏览器列表中。浏览器列表更新后,
该策略的 First-Party Set 将添加到浏览器的 First-Party Sets 列表中。
浏览器的 First-Party Sets 列表要求其列表中的所有站点都不处于
超过一组。这对于 replacements 列表和
以及 additions 列表。同样,一个站点不能同时出现在
替换列表和添加列表。
这些列表中不支持通配符(*)作为策略值,也不支持出现在任何 First-Party Set 中。
策略提供的所有集合必须是有效的 First-Party Sets,否则将
将输出相应的错误。
在 Microsoft® Windows® 上,此政策仅适用于已加入 Microsoft® Active Directory® 域、已加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 的实例。
在 macOSOS 上,此政策仅适用于通过 MDM 管理、通过 MCX 加入域或已注册到 Chrome Enterprise Core 的实例。
这相当于 RelatedWebsiteSetsOverrides 策略。
这两项策略都可以使用,但这一项很快会被弃用,因此优先建议使用 RelatedWebsiteSetsOverrides 策略。
它们对浏览器行为的影响相同。


macOS, Windows


GenAILocalFoundationalModelSettings


配置 Comet 如何下载基础 GenAI 模型并在本地进行推理。
当策略设置为 Allowed (0) 或未设置时,该模型会自动下载并用于推理。
当策略设置为 Disabled (1) 时,不会下载该模型。
在桌面平台上,也可通过 ComponentUpdatesEnabled 禁用模型下载。


macOS, Windows


AccessCodeCastDeviceDuration


此策略指定通过访问代码或二维码先前选中的投放设备,最多可在 Google Cast 投放设备菜单中显示多长时间(以秒为单位)。
条目的有效期从访问码首次输入或二维码首次扫描时开始计算。
在此期间,投放设备将显示在 Google Cast 菜单的投放设备列表中
在此期限后,要再次使用投屏设备,必须重新输入访问代码或重新扫描二维码。
默认情况下,该时长为零秒,因此投屏设备不会停留在 Google Cast 菜单中,并且为了发起新的投屏会话,必须重新输入访问码或重新扫描二维码。
请注意,此策略仅影响投射设备在 Google Cast 菜单中显示的时长,对任何正在进行的投射会话没有影响,即使该时段已过期,投射也会继续。
只有在 AccessCodeCastEnabled 策略为 Enabled 时,此策略才会生效。


macOS, Windows


AccessCodeCastEnabled


此策略控制用户是否会在 Google Cast 菜单中看到一个选项,允许他们使用投屏设备屏幕上显示的访问代码或二维码,向未出现在 Google Cast 菜单中的投屏设备进行投屏。
默认情况下,用户必须重新输入访问码或重新扫描二维码才能发起后续投屏会话,但如果 AccessCodeCastDeviceDuration 策略已设置为非零值(默认值为零),则投屏设备将在指定时间段到期之前一直保留在可用投屏设备列表中。
当此策略设置为 Enabled 时,用户将可以通过访问码或扫描 QR 码来选择投屏设备。
当此策略设置为 Disabled 或未设置时,用户将无法通过访问码或扫描 QR 码来选择投屏设备。


macOS, Windows


EnableMediaRouter


将此策略设置为 Enabled,或保持未设置,会启用 Google Cast,用户可以从应用菜单、页面右键菜单、启用了 Cast 的网站上的媒体控件,以及(如果显示)Cast 工具栏图标启动它。
将该策略设为“已停用”会关闭 Google Cast。


macOS, Windows


MediaRouterCastAllowAllIPs


除非 EnableMediaRouter 设置为 Disabled,否则将 MediaRouterCastAllowAllIPs 设置为 Enabled 会将 Google Cast 连接到所有 IP 地址上的 Cast 设备,而不仅仅是 RFC1918/RFC4193 私有地址。
将策略设为 Disabled 时,Google Cast 仅连接到 RFC1918/RFC4193 上的 Cast 设备。
将该策略保持未设置状态会让 Google Cast 仅连接到 RFC1918/RFC4193 上的 Cast 设备,除非启用了 CastAllowAllIPs 功能。


macOS, Windows


ShowCastIconInToolbar


将该策略设为“已启用”会在工具栏或溢出菜单中显示 Cast 工具栏图标,且用户无法将其移除。
将策略设为 Disabled 或保持未设置,允许用户通过其上下文菜单固定或移除图标。
如果 EnableMediaRouter 策略设置为 Disabled,则此策略的值无效,工具栏图标也不会显示。


macOS, Windows


ShowCastSessionsStartedByOtherDevices


当此策略启用时,其他本地网络设备发起的 Google Cast 会话可使用媒体播放控制界面。
当企业用户未设置此策略或该策略被禁用时,其他本地网络设备发起的 Google Cast 会话将无法使用媒体播放控件界面。
如果 EnableMediaRouter 策略已禁用,则此策略的值无效,因为整个 Google Cast 功能都已禁用。


macOS, Windows


AllHttpAuthSchemesAllowedForOrigins


设置此策略后,会指定哪些源可以允许使用 Comet 支持的所有 HTTP 身份验证方案,而不受 AuthSchemes 策略限制。
请按照此格式设置来源模式(../assets/img/77c47bc40c_a)。AllHttpAuthSchemesAllowedForOrigins 中最多可定义 1,000 个例外。
允许对整个来源或来源的部分内容使用通配符,即协议、主机或端口。


macOS, Windows


AllowCrossOriginAuthPrompt


将该策略设为“已启用”允许页面上的第三方图片显示身份验证提示。
将策略设为 Disabled 或保持未设置,会使第三方图片无法显示身份验证提示。
通常,此政策默认为 Disabled 以防范网络钓鱼。


macOS, Windows


AuthNegotiateDelegateAllowlist


设置该策略可指定 Comet 可以委托到的服务器。多个服务器名称用逗号分隔。允许使用通配符 *。
将该策略保持未设置状态表示 Comet 不会委派用户凭据,即使检测到服务器位于内联网也是如此。


macOS, Windows


AuthNegotiateDelegateByKdcPolicy


将该策略设为“已启用”表示 HTTP 身份验证会遵循 KDC 策略的批准。换句话说,如果 KDC 在服务票证上设置了 OK-AS-DELEGATE,Comet 会将用户凭据委托给所访问的服务。请参阅 RFC 5896 ( ../assets/img/ad1a835e6a_rfc5896.html )。该服务也应被 AuthNegotiateDelegateAllowlist 允许。
将策略设为 Disabled 或保持未设置,意味着在受支持的平台上会忽略 KDC 策略,并且只尊重 AuthNegotiateDelegateAllowlist。
在 Microsoft® Windows® 上,KDC 政策始终会被遵守。


macOS


AuthSchemes


设置此策略后,会指定 Comet 支持哪些 HTTP 身份验证方案。
将该策略保持未设置状态会使用全部 4 种方案。
有效值:
* basic
* digest
* ntlm
* negotiate
注意:多个值请用逗号分隔。


macOS, Windows


AuthServerAllowlist


设置此策略后,会指定应允许进行集成身份验证的服务器。只有当 Comet 从代理或来自此允许列表中的服务器收到身份验证质询时,集成身份验证才会启用。
将该策略保持未设置状态表示 Comet 会尝试检测服务器是否位于内联网。只有在这种情况下,它才会响应 IWA 请求。如果检测到服务器属于互联网,则 Comet 会忽略来自该服务器的 IWA 请求。
注意:多个服务器名称请用逗号分隔。允许使用通配符 *。


macOS, Windows


BasicAuthOverHttpEnabled


将此策略设置为 Enabled,或保持未设置,会允许通过不安全 HTTP 收到的 Basic 身份验证质询。
将策略设为 Disabled 会禁止不安全的 HTTP 请求使用 Basic 身份验证方案;仅允许安全的 HTTPS。
如果设置了 AuthSchemes 策略且其中不包含 Basic,则会忽略此策略设置(并且始终禁止 Basic)。


macOS, Windows


DisableAuthNegotiateCnameLookup


将此策略设置为 Enabled,会跳过 CNAME 查询。生成 Kerberos SPN 时,将按输入内容使用服务器名称。
将策略设为 Disabled 或保持未设置,意味着在生成 Kerberos SPN 时,CNAME 查找会确定服务器的规范名称。


macOS, Windows


EnableAuthNegotiatePort


将该策略设为“已启用”并输入非标准端口(即 80 或 443 以外的端口)时,会将其包含在生成的 Kerberos SPN 中。
将策略设为 Disabled 或保持未设置,意味着生成的 Kerberos SPN 不会包含端口。


macOS, Windows


GSSAPILibraryName


设置此策略后,会指定用于 HTTP 身份验证的 GSSAPI 库。将该策略设置为库名称或完整路径。
将该策略保持未设置状态表示 Comet 使用默认库名称。


unknown


NtlmV2Enabled


将此策略设置为 Enabled,或保持未设置,会启用 NTLMv2。
将该策略设为“已停用”会关闭 NTLMv2。
Samba 和 Microsoft® Windows® 服务器的所有近期版本都支持 NTLMv2。只有在需要向后兼容时才应关闭此功能,因为这会降低身份验证的安全性。


macOS


LocalNetworkAccessAllowedForUrls


URL 模式列表。由匹配来源提供的网站发起的请求不受本地网络访问检查约束。
如果某个源同时受此策略和 LocalNetworkAccessBlockedForUrls 覆盖,则以 LocalNetworkAccessBlockedForUrls 为准。
对于此处指定的模式未涵盖的来源,将适用用户的个人配置。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns.
See ../assets/img/0d97404c70_file 用于 Local Network Access 限制。


macOS, Windows


LocalNetworkAccessBlockedForUrls


URL 模式列表。由匹配来源提供的网站发起的请求会被阻止发出本地网络访问请求。
如果某个源同时受此策略和 LocalNetworkAccessAllowedForUrls 覆盖,则以此策略为准。
根据 Local Network Access 推广的阶段,可能还需要启用 LocalNetworkAccessRestrictionsEnabled,才能使此策略阻止 Local Network Access 请求
对于此处指定的模式未涵盖的来源,将适用用户的个人配置。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns.
See ../assets/img/0d97404c70_file 用于 Local Network Access 限制。


macOS, Windows


LocalNetworkAccessRestrictionsEnabled


当此策略设置为 Enabled 时,任何需要显示警告的情况都将
由于 Local Network Access 检查失败而在 Comet DevTools 中显示时,该
主请求将改为被阻止。
当此策略设置为 Disabled 或未设置时,Local Network Access 请求将使用
这些请求的默认处理方式。
See ../assets/img/0d97404c70_file 用于 Local Network Access 限制。


macOS, Windows


LocalNetworkAccessRestrictionsTemporaryOptOut


当此策略设置为 Enabled 时,Local Network Access
由于本地网络访问检查失败,这些请求只会在 Chrome DevTools 中显示警告。
当此策略设置为 Disabled 或未设置时,Local Network Access 请求将使用
这些请求的默认处理方式。
See ../assets/img/0d97404c70_file 用于 Local Network Access 限制。
此 enterprise policy 是临时性的,并将在 M146 之后移除。
从长远来看,策略 LocalNetworkAccessAllowedForUrls
可用于将应自动授予的 URL 模式加入允许列表
本地网络访问权限。
请注意,如果策略 LocalNetworkAccessRestrictionsEnabled
已启用,它将优先于此策略。


macOS, Windows


AbusiveExperienceInterventionEnforce


如果 SafeBrowsingEnabled 未被禁用,则将 AbusiveExperienceInterventionEnforce 设置为 Enabled 或保持未设置,可阻止带有滥用体验的网站打开新的 Windows 或标签页。
将 SafeBrowsingEnabled 设置为 Disabled,或将 AbusiveExperienceInterventionEnforce 设置为 Disabled,可让具有滥用体验的网站打开新的窗口或标签页。


macOS, Windows


AccessibilityImageLabelsEnabled


从 Google 获取图片描述的
无障碍功能使有视觉障碍的屏幕阅读器用户能够
获取网页上未标注图片的描述。选择启用此功能的用户
将可以选择使用匿名的 Google 服务来提供
他们在 Web 上遇到的未标注图片的自动描述。
如果启用此功能,图像内容将发送给 Google
服务器,以便生成描述。不会使用 cookie 或其他用户
数据会被发送,而 Google 不会保存或记录任何图片内容。
如果将此策略设置为 Enabled,
从 Google 获取图片描述
该功能将启用,不过它只会影响正在使用
屏幕阅读器或其他类似辅助技术。
如果将此策略设置为 Disabled,用户将没有启用的选项
该功能。
如果未设置此策略,用户可以选择是否使用此功能。


macOS, Windows


AdHocCodeSigningForPWAsEnabled


将该策略设为“已启用”或保持未设置时,会为安装渐进式 Web 应用(PWA)时创建的本机应用启用临时签名的使用。这可确保每个已安装应用对于 macOSOS 系统组件都具有唯一标识。
将该策略设为“已停用”会导致安装渐进式 Web 应用时创建的每个本机应用都具有相同的标识。这可能会干扰 macOSOS 功能。
只有在你使用的终端安全解决方案会阻止带有临时签名的应用程序时,才关闭此政策。


macOS


AdditionalDnsQueryTypesEnabled


此策略控制 Comet 在发出不安全 DNS 请求时是否可以查询其他 DNS 记录类型。此策略对通过安全 DNS 发出的 DNS 查询没有影响,因为这些查询始终可能会查询其他 DNS 类型。
如果未设置此策略或将其设为 Enabled,除 A(DNS 类型 1)和 AAAA(DNS 类型 28)外,还可能查询其他类型,例如 HTTPS(DNS 类型 65)。
如果将此策略设置为 Disabled,DNS 只会查询 A(DNS 类型 1)和/或 AAAA(DNS 类型 28)。
此策略是临时措施,将在 Comet 未来版本中移除。移除该策略后,Comet 将始终能够查询其他 DNS 类型。


macOS, Windows


AdsSettingForIntrusiveAdsSites


除非 SafeBrowsingEnabled 设置为 False,否则将 AdsSettingForIntrusiveAdsSites 设置为 1 或保持未设置,都允许在所有网站上展示广告。
将策略设为 2 会在带有侵入式广告的网站上拦截广告。


macOS, Windows


AllowBackForwardCacheForCacheControlNoStorePageEnabled


此策略控制带有 Cache-Control: no-store 标头的页面是否可以存储在后退/前进缓存中。设置此标头的网站可能并不希望页面从后退/前进缓存中恢复,因为即使内容不再可访问,恢复后仍可能显示某些敏感信息。
如果该策略已启用或未设置,带有 Cache-Control: no-store 标头的页面可能会从后退/前进缓存中恢复,除非触发了缓存逐出(例如,当网站的仅 HTTP Cookie 发生更改时)。
如果该策略已停用,带有 Cache-Control: no-store 标头的页面将不会存储在后退/前进缓存中。


macOS, Windows


AllowDeletingBrowserHistory


将该策略设为“已启用”或保持未设置时,Comet 中的浏览历史记录和下载历史记录可以被删除,且用户无法更改此设置。
将策略设为 Disabled 意味着浏览历史和下载历史无法删除。即使关闭此策略,也不能保证浏览和下载历史会被保留。用户可能会直接编辑或删除历史数据库文件,而且浏览器本身可能会随时使任意或全部历史条目失效或归档。


macOS, Windows


AllowDinosaurEasterEgg


将此策略设置为 True,用户可以玩恐龙游戏。将此策略设置为 False,意味着当设备离线时,用户无法玩恐龙彩蛋游戏。
如果不设置该策略,则用户无法在已加入的 CometOS 上玩该游戏,但在其他情况下可以。


macOS, Windows


AllowFileSelectionDialogs


将该策略设为“已启用”或保持未设置时,Comet 可以显示文件选择对话框,且用户可以打开这些对话框。
将策略设为 Disabled 意味着,每当用户执行会触发文件选择对话框的操作,例如导入书签、上传文件和保存链接时,都会改为显示一条消息。系统会假定用户在文件选择对话框中点击了“取消”。


macOS, Windows


AllowSystemNotifications


配置 Comet 在 Linux 上是否使用系统通知。
如果设置为 True 或未设置,Comet 可以使用系统通知。
如果设置为 False,Comet 将不使用系统通知。将使用 Comet 的消息中心作为后备方案。


unknown


AllowWebAuthnWithBrokenTlsCerts


如果设置为 Enabled,Comet 将
允许在具有 TLS 证书的网站上发起 Web Authentication 请求,这些证书具有
错误(即被视为不安全的网站)。
如果该策略设置为 Disabled 或保持未设置,则的默认行为
将适用于阻止此类请求。


macOS, Windows


AllowedDomainsForApps


设置此策略会在 Google Workspace 中启用 Comet 的受限登录功能,并阻止用户更改此设置。用户只能使用指定域中的账号访问 Google 工具(如需允许 gmail 或 googlemail 账号,请将 consumer_accounts 添加到域列表)。如果某个账号不属于明确允许的域之一,则此设置会阻止用户在需要 Google 身份验证的受管设备上登录并添加 Secondary Account。
如果将此设置留空或不设置,则用户可以使用任何账号访问 Google Workspace。
用户无法更改或覆盖此设置。
注意:此政策会将 X-GoogApps-Allowed-Domains 标头附加到所有发送至所有 google.com 域的 HTTP 和 HTTPS 请求,如以下所述 ../assets/img/d887351d11_1668854.


macOS, Windows


AlternateErrorPagesEnabled


将此策略设置为 True,意味着 Comet 会使用内置的备用错误页面(例如“page not found”)。将此策略设置为 False,意味着 Comet 永远不会使用备用错误页面。
如果您设置了该 policy,用户将无法更改它。若未设置,该 policy 处于开启状态,但用户可以更改此设置。


macOS, Windows


AlwaysOpenPdfExternally


将此策略设置为 Enabled,会在 Comet 中关闭内置 PDF 查看器,将 PDF 文件视为下载内容,并允许用户使用默认应用打开 PDF。
将策略设为 Disabled 意味着,除非用户关闭 PDF 插件,否则它会打开 PDF 文件。
如果您设置了该 policy,用户将无法在 Comet 中更改它。若未设置,用户可以选择是否在外部打开 PDF。


macOS, Windows


AmbientAuthenticationInPrivateModesEnabled


配置此策略将允许/禁止 Comet 中无痕模式和访客配置文件的环境身份验证。
当未通过 NTLM/Kerberos/Negotiate 挑战/响应方案提供显式凭据时,Ambient Authentication 会使用默认凭据进行 HTTP 身份验证。
设置 RegularOnly(值 0)后,仅 Regular 会话允许环境身份验证。Incognito 和 Guest 会话不允许进行环境身份验证。
设置 IncognitoAndRegular(值 1)后,Incognito 和 Regular 会话允许环境身份验证。Guest 会话不允许进行环境身份验证。
设置 GuestAndRegular(值 2)后,Guest 和 Regular 会话允许环境身份验证。Incognito 会话不允许进行环境身份验证。
设置 All(值 3)后,所有会话都允许环境身份验证。
请注意,在常规配置文件中始终允许环境认证。
在 Comet 81 及更高版本中,如果该 policy 保持未设置,则环境认证仅会在常规会话中启用。


macOS, Windows


ApplicationBoundEncryptionEnabled


将该策略设为“已启用”或保持未设置时,只要可能,就会将用于本地数据存储的加密密钥绑定到 Comet。
将策略设为 Disabled 会对 Comet 的安全性造成不利影响,因为未知且可能带有恶意的应用可以检索用于保护数据的加密密钥。
只有在存在兼容性问题时才关闭此政策,例如其他应用程序需要合法访问 Comet 数据、加密的用户数据需要能够在不同计算机之间完全可移植,或者 Comet 可执行文件的完整性和位置不一致。


Windows


ApplicationLocaleValue


设置此策略后,会指定 Comet 使用的区域设置。
关闭此项或保持未设置,表示该区域设置将采用以下位置中的第一个有效区域设置:
1)用户指定的区域设置(如果已配置)。
2)系统区域设置。
3)回退区域设置(en-US)。


Windows


AudioCaptureAllowed


将该策略设为“已启用”或保持未设置时,除 AudioCaptureAllowedUrls 列表中设置的 URL 外,用户会收到音频捕获访问提示。
将该策略设为“已停用”会关闭提示,且音频捕获仅适用于 AudioCaptureAllowedUrls 列表中设置的 URL。
注意:此政策会影响所有音频输入(不仅限于内置麦克风)。


macOS, Windows


AudioCaptureAllowedUrls


设置此策略意味着您指定一个 URL 列表,其模式将与请求 URL 的安全源进行匹配。匹配后将授予对音频捕获设备的访问权限,无需提示
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 但请注意,匹配任何 URL 的模式“*”不受此政策支持。


macOS, Windows


AudioProcessHighPriorityEnabled


此策略控制 Windows 上音频进程的优先级。
如果启用此策略,音频进程将以高于正常的优先级运行。
如果该策略已停用,音频进程将以正常优先级运行。
如果未设置此策略,将使用音频进程的默认配置。
此策略旨在作为一项临时措施,为企业提供能力以
以更高优先级运行音频,以解决音频捕获的某些性能问题。
此政策将在未来移除。


Windows


AudioSandboxEnabled


此策略控制音频进程沙箱。
如果该策略已启用,音频进程将运行在沙箱中。
如果该策略已停用,音频进程将不在沙箱中运行,且 WebRTC 音频处理模块将在渲染进程中运行。
这会使用户面临与在未受沙箱保护的情况下运行音频子系统相关的安全风险。
如果未设置此策略,将使用音频沙盒的默认配置,这在不同平台上可能有所不同。
此策略旨在为企业提供灵活性,以便在其使用会干扰该沙箱的安全软件设置时禁用音频沙箱。


macOS, Windows


AutoLaunchProtocolsFromOrigins


允许您设置一个协议列表,以及每个协议对应的允许来源模式列表,这些协议可在不提示用户的情况下启动外部应用程序。列出协议时不应包含末尾分隔符,因此请列出“skype”,而不是“skype:”或“skype://”。
如果设置了此策略,则只有当协议已列出,且尝试启动该协议的网站来源与该协议 allowed_origins 列表中的某个来源模式匹配时,才会在不提示的情况下通过策略允许该协议启动外部应用。如果任一条件不成立,则不会通过策略省略外部协议启动提示。
如果未设置此策略,默认情况下没有任何协议可以在不提示的情况下启动。用户可以按协议/按网站选择不显示提示,除非 ExternalProtocolDialogShowAlwaysOpenCheckbox 策略设置为 Disabled。此策略不会影响用户设置的按协议/按网站提示豁免。
来源匹配模式使用的格式与“URLBlocklist”策略类似,相关文档见 ../assets/img/77c47bc40c_a.
However, origin matching patterns for this policy cannot contain "/path" or "@query" elements. Any pattern that does contain a "/path" or "@query" element will be ignored.


macOS, Windows


AutoOpenAllowedForURLs


指定 AutoOpenFileTypes 将应用于哪些 URL 的 URL 列表。此策略不会影响用户设置的自动打开值。
如果设置了此策略,则只有当 URL 属于此集合且文件类型列在 AutoOpenFileTypes 中时,文件才会通过策略自动打开。如果任一条件不成立,则下载不会通过策略自动打开。
如果未设置此策略,所有文件类型包含在 AutoOpenFileTypes 中的下载都会自动打开。
URL 模式必须按照以下格式设置: ../assets/img/77c47bc40c_a.


macOS, Windows


AutoOpenFileTypes


下载时应自动打开的文件类型列表。列出文件类型时不应包含前导分隔符,因此应列出“txt”而不是“.txt”。
具有应自动打开的类型的文件仍将受到已启用的 Safe Browsing 检查约束,如果未通过这些检查,则不会打开。
如果未设置此策略,则只有用户已经指定为下载后自动打开的文件类型才会在下载时自动打开。
在 Microsoft® Windows® 上,此政策仅适用于已加入 Microsoft® Active Directory® 域、已加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 的实例。


macOS, Windows


AutofillAddressEnabled


将此策略设置为 True,或保持未设置,会让用户在界面中控制地址的 Autofill。
将此策略设置为 False,意味着 Autofill 不会建议或填充地址信息,也不会保存用户在浏览网页时提交的额外地址信息。


macOS, Windows


AutofillCreditCardEnabled


将此策略设置为 True,或保持未设置,意味着用户可以在界面中控制信用卡的自动填充建议。
将此策略设置为 False,意味着 autofill 不会建议或填充信用卡信息,也不会保存用户在浏览网页时可能提交的额外信用卡信息。


macOS, Windows


AutoplayAllowed


将此策略设置为 True,可让 Comet 自动播放媒体。将此策略设置为 False,会阻止 Comet 自动播放媒体。
如果保留此策略为未设置,Comet 不会自动播放媒体。不过,对于某些 URL 模式,你可以使用 AutoplayAllowlist 策略更改此设置。
如果此策略在 Comet 运行时发生更改,则仅适用于新打开的标签页。


macOS, Windows


AutoplayAllowlist


设置该策略后,Comet 允许视频自动播放(无需用户同意)并带有音频内容。如果 AutoplayAllowed 策略设置为 True,则此策略不生效。如果 AutoplayAllowed 设置为 False,则此策略中设置的任何 URL 模式仍可播放。如果该策略在 Comet 运行时发生变化,则仅适用于新打开的标签页。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns.


macOS, Windows


BackgroundModeEnabled


将此策略设置为 Enabled,会启用后台模式。在后台模式下,Comet 进程会在 OS 登录时启动,并在关闭最后一个浏览器窗口后继续运行,从而允许后台应用和浏览会话保持活动状态。后台进程会在系统托盘中显示一个图标,并且始终可以从那里关闭。
将该策略设为“已停用”会关闭后台模式。
如果您设置了该 policy,用户将无法在浏览器设置中更改它。若未设置,后台模式最初为关闭,但用户可以更改它。


Windows


BatterySaverModeAvailability


此策略启用或禁用省电模式设置。
在 Comet 上,此设置会降低帧率以减少功耗。如果未设置此政策,最终用户可以在 chrome://settings/performance 中控制此设置。
在 ChromeOS 上,此设置会降低帧率和 CPU 频率、调暗背光,并将 Android 置于省电模式。在具有多个 CPU 的设备上,部分 CPU 将被关闭。
不同级别如下:
已禁用(0):省电模式将被禁用
EnabledBelowThreshold (1):当设备使用电池供电且电量较低时,将启用省电模式。
EnabledOnBattery (2):此值自 M121 起已弃用。从 M121 开始,其值将被视为 EnabledBelowThreshold。


macOS, Windows


BlockThirdPartyCookies


将此策略设置为 Enabled,可阻止不来自浏览器地址栏中域名的网页元素设置 cookie。将此策略设置为 Disabled,可让这些元素设置 cookie,并阻止用户更改此设置。
将其保持未设置状态允许第三方 Cookie,但用户可以更改此设置。
注意:此政策不适用于无痕模式,在无痕模式下,第三方 Cookie 会被阻止,并且只能在站点级别允许。若要在站点级别允许 Cookie,请使用 CookiesAllowedForUrls 政策。


macOS, Windows


BookmarkBarEnabled


将此策略设置为 True,会在 Comet 中显示书签栏。将此策略设置为 False,意味着用户永远看不到书签栏。
如果您设置了该 policy,用户将无法更改它。若未设置,用户可自行决定是否使用此功能。


macOS, Windows


BrowserAddPersonEnabled


如果将此策略设置为 true 或未配置,Comet 和 Lacros 将允许从用户管理器中添加新用户。
如果将此策略设置为 false,Comet 和 Lacros 将不允许从用户管理器中添加新用户。


macOS, Windows


BrowserGuestModeEnabled


如果将此策略设置为 Enabled 或未设置,Comet 将启用访客登录。访客登录是指所有窗口都处于无痕模式的 Comet 配置文件。
如果将此策略设置为 Disabled,Comet 将不允许启动访客配置文件。


macOS, Windows


BrowserGuestModeEnforced


将该策略设为“已启用”表示 Comet 强制使用访客会话并阻止配置文件登录。访客登录是指 Windows 处于隐身模式的 Comet 配置文件。
将该策略设为“已停用”、保持未设置,或停用浏览器访客模式(通过 BrowserGuestModeEnabled)都允许使用新建和现有配置文件。


macOS, Windows


BrowserLabsEnabled


将此策略设置为 Enabled,或保持未设置,意味着用户可以通过工具栏中的图标访问浏览器实验性功能
将策略设为 Disabled 会从工具栏中移除浏览器实验性功能图标。
chrome://flags 以及任何其他关闭和开启浏览器功能的方式,无论该策略是 Enabled 还是 Disabled,仍将按预期行为运行。


macOS, Windows


BrowserLegacyExtensionPointsBlocked


将此策略设置为 Enabled,或保持未设置,会允许 Comet 应用额外的扩展点安全缓解措施,以阻止 Browser 进程中的旧版扩展点。
将策略设为 Disabled 会对 Comet 的安全性和稳定性造成不利影响,因为未知且可能带有恶意的代码可以在 Comet 的浏览器进程中加载。只有在必须在 Comet 的浏览器进程中运行的第三方软件存在兼容性问题时,才应关闭该策略。
注意:阅读有关进程缓解策略的更多信息( ../assets/img/a73b2c3fc2_sandbox.md )。


Windows


BrowserNetworkTimeQueriesEnabled


将该策略设为“已启用”或保持未设置时,Comet 会偶尔向 Google 服务器发送查询以获取准确的时间戳。
将该策略设为“已停用”会阻止 Comet 发送这些查询。


macOS, Windows


BrowserSignin


此策略控制浏览器的登录行为。它允许您指定用户是否可以使用其账户登录 Comet,并使用与账户相关的服务,例如 Comet Sync。
如果该策略设置为“Disable browser sign-in”,则用户无法登录浏览器并使用基于账号的服务。在这种情况下,Comet Sync 等浏览器级功能将无法使用且不可用。在 iOS 上,如果用户已登录且该策略设置为“Disabled”,则会立即注销。在其他平台上,他们会在下次运行 Comet 时注销。在所有平台上,其本地配置文件数据(如书签、密码等)都会保留,并且仍可使用。用户仍然可以登录并使用 Gmail 等 Google Web 服务。
如果该策略设置为“Enable browser sign-in”,则允许用户登录浏览器。在除 iOS 之外的所有平台上,当用户登录 Gmail 等 Google Web 服务时,浏览器会自动让用户登录。登录浏览器意味着用户的账号信息将由浏览器保存。不过,这并不意味着默认会开启 Comet Sync;用户必须单独选择加入才能使用此功能。启用该策略将阻止用户关闭允许浏览器登录的设置。要控制 Comet Sync 的可用性,请使用 SyncDisabled 策略。
如果该策略设置为“Force browser sign-in”,用户将看到账号选择对话框,并且必须选择一个账号并登录后才能使用浏览器。这可确保对受管理账号应用并强制执行与该账号相关的策略。BrowserGuestModeEnabled 的默认值将设为已停用。请注意,启用此策略后,现有的未登录配置文件将被锁定且无法访问。有关更多信息,请参阅帮助中心文章: ../assets/img/218d7e17d4_7572556 . 此选项在 Linux 和 Android 上不受支持;如果使用,将回退为“启用浏览器登录”。
如果未设置此策略,用户可以决定是否要在 Comet 设置中启用浏览器登录,并按自己的需要使用它。


macOS, Windows


BrowserThemeColor


此策略允许管理员配置 Comet 主题的颜色。输入字符串应为符合 "#RRGGBB" 格式的有效十六进制颜色字符串。
将此策略设置为有效的十六进制颜色值时,系统会自动生成并应用基于该颜色的主题到浏览器中。用户无法更改策略设置的主题。
将该策略保持未设置状态可让用户按偏好更改浏览器主题。


macOS, Windows


BrowsingDataLifetime


配置 Comet 的浏览数据保留期限设置。此策略允许管理员按数据类型配置浏览器删除数据的时间。这对于处理敏感客户数据的客户很有用。
警告:设置此策略可能会影响并永久删除本地个人数据。建议在部署前先测试设置,以防止误删个人数据。
可用的数据类型包括 'browsing_history'、'download_history'、'cookies_and_other_site_data'、'cached_images_and_files'、'password_signin'、'autofill'、'site_settings' 和 'hosted_app_data'。Android 不支持 'download_history' 和 'hosted_app_data'。
浏览器会自动移除早于 'time_to_live_in_hours' 的所选类型数据。可设置的最小值为 1 小时。
过期数据的删除会在浏览器启动 15 秒后开始,然后在浏览器运行期间每 30 分钟执行一次。
用户在删除 cookie 时,仍会保持登录其 Google 账户。
在 Chrome 114 之前,此策略要求将 SyncDisabled 策略设为 true。从 Chrome 115 开始,如果既没有通过设置 SyncDisabled 策略来禁用 `Chrome Sync`,也没有禁用 BrowserSignin,那么设置此策略将为相应的数据类型禁用同步。


macOS, Windows


BuiltInAIAPIsEnabled


此策略控制页面是否可以使用内置 AI API(例如 LanguageModel API、Summarization API、Writer API 和 Rewriter API)。
如果该策略已启用或未设置,则可启用这些 API 供使用。
如果策略已禁用,尝试使用这些 API 将会报错。


macOS, Windows


BuiltInDnsClientEnabled


此策略控制用于与 DNS 服务器通信的软件堆栈:操作系统的 DNS 客户端,或 Comet 内置的 DNS 客户端。此策略不影响使用哪些 DNS 服务器:例如,如果操作系统配置为使用企业 DNS 服务器,则内置 DNS 客户端也会使用同一服务器。它也不控制是否使用 DNS-over-HTTPS;对于 DNS-over-HTTPS 请求,Comet 始终使用内置解析器。有关控制 DNS-over-HTTPS 的信息,请参阅 DnsOverHttpsMode 策略。
如果将此策略设置为 Enabled 或保留未设置,将使用内置 DNS 客户端。
如果将此策略设置为 Disabled,仅在使用 DNS-over-HTTPS 时才会使用内置 DNS 客户端。


macOS, Windows


CORSNonWildcardRequestHeadersSupport


配置对 CORS 非通配符请求标头的支持。
Comet 版本 97 引入了对 CORS 非通配请求标头的支持。当脚本通过 fetch() 和 XMLHttpRequest 发起跨源网络请求,并且带有脚本添加的 Authorization 标头时,必须在 CORS 预检响应的 Access-Control-Allow-Headers 标头中明确允许该标头。此处的“明确”表示通配符“*”不包含 Authorization 标头。请参见 ../assets/img/dc16146c91_5742041264816128 了解更多详情。
如果未设置此策略,或者设置为 True,Comet 将支持 CORS 非通配符请求标头,并按上述方式运行。
当此策略设置为 False 时,chrome 允许在 CORS 预检响应的 Access-Control-Allow-Headers 标头中使用通配符("*")来覆盖 Authorization 标头。
这是一个临时性的 Enterprise 策略;其计划在未来移除。


macOS, Windows


CertificateTransparencyEnforcementDisabledForCas


设置此策略会关闭对一组 subjectPublicKeyInfo 哈希的 Certificate Transparency 披露要求强制执行。企业主机仍可继续使用原本不会被信任的证书(因为这些证书未被适当地公开披露)。要关闭强制执行,哈希必须满足以下条件之一:
* 它属于服务器证书的 subjectPublicKeyInfo。
* 它属于证书链中某个证书颁发机构(CA)证书里的 subjectPublicKeyInfo。该 CA 证书通过 X.509v3 nameConstraints 扩展受到约束,permittedSubtrees 中存在一个或多个 directoryName nameConstraints,并且该 directoryName 包含 organizationName 属性。
* 它属于出现在证书链中某个 CA 证书里的 subjectPublicKeyInfo,该 CA 证书的证书 Subject 中包含一个或多个 organizationName 属性,并且服务器证书具有相同数量的 organizationName 属性,顺序一致,且字节级取值完全相同。
通过将哈希算法名称、一个斜杠以及将该哈希算法应用于所指定证书的 DER 编码 subjectPublicKeyInfo 后得到的 Base64 编码串联起来,指定一个 subjectPublicKeyInfo 哈希。Base64 编码格式与 SPKI Fingerprint 的格式一致。唯一可识别的哈希算法是 sha256;其他算法会被忽略。
如果不设置该策略,则当需要通过证书透明度进行披露的证书未被披露时,Comet 将不信任这些证书。


macOS, Windows


CertificateTransparencyEnforcementDisabledForUrls


设置此策略会关闭指定 URL 中主机名的 Certificate Transparency 披露要求。虽然这会使检测错误签发的证书更加困难,但主机仍可继续使用原本不会被信任的证书(因为这些证书未被适当地公开披露)。
如果不设置该策略,则当需要通过证书透明度进行披露的证书未被披露时,Comet 将不信任这些证书。
URL 模式的格式如下( ../assets/img/77c47bc40c_a )。但是,由于给定主机名的证书有效性与 scheme、端口或路径无关,Comet 只考虑 URL 的主机名部分。不支持通配符主机。


macOS, Windows


ChromeForTestingAllowed


控制用户是否可以将 Comet 用于测试
如果将此策略设置为 Enabled 或未设置,则用户可以安装并运行用于测试的 Comet。
如果将此策略设置为 Disabled,用户将不允许运行用于测试的 Comet。用户仍然可以安装用于测试的 Comet,但在设置为 Disabled 的配置文件中它将不会运行。


macOS, Windows


ClearBrowsingDataOnExitList


配置一个浏览数据类型列表,当用户关闭所有浏览器窗口时,这些数据将被删除。
警告:设置此策略可能会影响并永久删除本地个人数据。建议在部署前先测试设置,以防止误删个人数据。
可用的数据类型包括浏览历史记录 (browsing_history)、下载历史记录 (download_history)、Cookie (cookies_and_other_site_data)、缓存 (cached_images_and_files)、自动填充 (autofill)、密码 (password_signin)、站点设置 (site_settings) 以及托管应用数据 (hosted_app_data)。此策略不优先于 AllowDeletingBrowserHistory。
用户在删除 cookie 时,仍会保持登录其 Google 账户。
在 Chrome 114 之前,此策略要求将 SyncDisabled 策略设为 true。从 Chrome 115 开始,如果既没有通过设置 SyncDisabled 策略来禁用 `Chrome Sync`,也没有禁用 BrowserSignin,那么设置此策略将为相应的数据类型禁用同步。
如果由于某种原因数据删除已开始但未完成,则下次加载配置文件时会清除浏览数据。
如果 Comet 未能正常退出(例如浏览器或操作系统崩溃),浏览数据将不会被清除,因为浏览器关闭并非由于用户关闭了所有浏览器窗口。


macOS, Windows


ClickToCallEnabled

启用“点击拨号”功能,该功能允许用户在登录状态下将 Chrome 桌面版中的电话号码发送到 Android 设备。更多信息请参见帮助中心文章: ../assets/img/626f094943_9430554.
如果将此策略设置为 enabled,向 Android 设备发送电话号码的功能将对 Chrome 用户启用。
如果将此策略设置为 disabled,向 Android 设备发送电话号码的功能将对 Chrome 用户禁用。
如果您设置了该 policy,用户无法更改或覆盖它。
如果保留此策略为未设置,Click to Call 功能默认已启用。


macOS, Windows


CoalesceH2ConnectionsWithClientCertificatesForHosts

当使用客户端证书时,此策略允许 HTTP/2 连接合并。要进行合并,潜在新连接的主机名和现有连接的主机名都必须与此策略描述的一个或多个模式匹配。该策略是使用 URLBlocklist 过滤格式的主机列表:"example.com" 匹配 "example.com" 及其所有子域(例如 "sub.example.com"),而 ".example.net" 仅匹配 "example.net"。
通过客户端证书使用的连接将不同主机的请求合并,可能会带来安全和隐私问题,因为环境权限会传递给所有请求,即使用户并未明确授权也是如此。此策略是临时性的,并将在未来版本中移除。请参见 ../assets/img/534567f279_855690.
如果保留此策略为未设置,则将使用默认行为:不允许任何使用客户端证书的 HTTP/2 连接合并。


macOS, Windows


CommandLineFlagSecurityWarningsEnabled


将该策略设为“已启用”或保持未设置时,当使用可能存在危险的命令行标志启动 Comet 时,会显示安全警告。
将策略设为 Disabled 可防止 Comet 通过可能危险的命令行标志启动时显示安全警告。
在 Microsoft® Windows® 上,此政策仅适用于已加入 Microsoft® Active Directory® 域、已加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 的实例。
在 macOSOS 上,此政策仅适用于通过 MDM 管理、通过 MCX 加入域或已注册到 Chrome Enterprise Core 的实例。


macOS, Windows


ComponentUpdatesEnabled


在未设置或设置为 enabled 时,启用 Comet 中所有组件的组件更新。
如果设置为 disabled,则会禁用对组件的更新。不过,某些组件不受此策略影响:对于任何不包含可执行代码且对浏览器安全至关重要的组件,其更新不会被禁用。
此类组件的示例包括证书吊销列表和子资源过滤器。


macOS, Windows


CreatePasskeysInICloudKeychain


Comet 可能会指向
将 passkey/WebAuthn 创建请求直接传递给 macOSOS 13.5 上的 iCloud Keychain
或更高版本。如果尚未启用 iCloud Keychain 同步,这将
提示用户使用 iCloud 登录,或者可能提示其启用 iCloud
钥匙串同步。
如果将此策略设置为 false,默认情况下将不使用 iCloud Keychain。
并且可以使用之前的行为(在 Comet 配置文件中创建凭据)
改为使用。用户仍然可以选择 iCloud Keychain 作为选项,并且
登录时仍可能看到 iCloud Keychain 凭据。
如果此策略设置为 "true",则 iCloud 钥匙串将成为默认
只要 WebAuthn 请求与该选择兼容,就会如此。
如果未设置此策略,则默认值取决于诸如以下因素
是否启用了 iCloud Drive,以及用户最近是否使用过或
在其
Comet 配置文件。


macOS


DNSInterceptionChecksEnabled


此策略配置一个本地开关,可用于禁用 DNS 拦截检查。这些检查旨在检测浏览器是否位于会重定向未知主机名的代理之后。
在企业环境中,如果网络配置已知,这种检测可能并非必要,因为它会在启动时以及每次 DNS 配置更改时产生一定量的 DNS 和 HTTP 流量。
当此策略未设置或已启用时,将执行 DNS 拦截检查。明确禁用时,则不会执行。


macOS, Windows


DefaultBrowserSettingEnabled


将此策略设置为 True,Comet 会始终在启动时检查自己是否为默认浏览器,并在可能时自动注册自身。将此策略设置为 False,会阻止 Comet 再次检查自己是否为默认浏览器,并关闭此选项的用户控制。
将该策略保持未设置状态表示 Comet 让用户控制它是否为默认浏览器,以及如果不是默认浏览器时是否应显示用户通知。
注意:对于 Microsoft®Windows® 管理员,开启此设置仅适用于运行 Windows 7 的 macOShines。对于更高版本,您必须部署一个“默认应用关联”文件,使 Comet 成为 https 和 http 协议(以及可选的 ftp 协议和其他文件格式)的处理程序。请参见 Chrome 帮助 ( ../assets/img/b28b425fef_chrome )。


macOS, Windows


DefaultDownloadDirectory


设置该策略会更改 Comet 下载文件时使用的默认目录,但用户仍可更改该目录。
将该策略保持未设置状态表示 Chrome 使用其特定于平台的默认目录。
如果设置了 DownloadDirectory 策略,此策略不会生效。
注意:查看可用变量列表( ../assets/img/655ea49ef5_user-data-directory-variables )。


macOS, Windows


DefaultSearchProviderContextMenuAccessAllowed


启用在上下文菜单中使用默认搜索提供程序。
如果您将此 policy 设置为 disabled,则依赖默认搜索提供商的搜索上下文菜单项将不可用。
如果将此策略设置为 enabled 或未设置,则默认搜索提供商的右键菜单项将可用。
仅当启用了 DefaultSearchProviderEnabled 策略时,才会应用该策略值;否则不适用。


macOS, Windows


DesktopSharingHubEnabled


将此策略设置为 True,或保持未设置,会让用户通过桌面分享中心提供的操作来分享或保存当前网页。可通过地址栏图标或三点菜单访问分享中心。
将此策略设置为 False,会从地址栏移除分享图标以及三点菜单中的相关入口。


macOS, Windows


DeveloperToolsAvailability


将此策略设为 0(默认值)时,您可以访问开发者工具和 JavaScript 控制台,但不能在通过企业策略安装的扩展的上下文中访问;并且从版本 114 起,如果这是受管理用户,也不能在浏览器内置扩展的上下文中访问。将此策略设为 1 时,您可以在所有上下文中访问开发者工具和 JavaScript 控制台,包括通过企业策略安装的扩展的上下文。将此策略设为 2 时,您无法访问开发者工具,也无法检查网站元素。
此设置还会关闭用于打开开发者工具或 JavaScript 控制台的键盘快捷键以及菜单或上下文菜单项。
自 Comet 版本 99 起,此设置还控制“查看页面源代码”功能的入口。如果您将此策略设为“DeveloperToolsDisallowed”(值 2),用户将无法通过键盘快捷键或右键菜单访问源代码查看。要完全阻止源代码查看,您还必须在 URLBlocklist 策略中添加“view-source:*”。
自 Comet 版本 119 起,此设置还控制是否可以启用并使用隔离式 Web 应用的开发者模式。
自 Comet 版本 128 起,如果设置了 ExtensionDeveloperModeSettings 策略,此设置将不再控制扩展页面上的开发者模式。
如果您想根据页面 URL 限制 Developer Tools 访问,请使用 DeveloperToolsAvailabilityBlocklist 和 DeveloperToolsAvailabilityAllowlist policies。


macOS, Windows


Disable3DAPIs


将此策略设置为 True(或将 HardwareAccelerationModeEnabled 设置为 False)会阻止网页访问 WebGL API。
将此策略设置为 False,或保持未设置,会允许网页使用 WebGL API,但浏览器的默认设置可能仍然需要命令行参数才能使用这些 API。


macOS, Windows


DisableScreenshots


将该策略设为“已启用”会禁止使用键盘快捷键截屏
或扩展 API。将策略设为 Disabled 或未设置将允许截图。
请注意,在 Microsoft® Windows®、macOSOS 和 Linux 上,
这并不妨碍使用操作系统或第三方应用程序截取屏幕截图。


macOS, Windows


DiskCacheDir


设置该策略后,Comet 会使用你提供的目录在磁盘上存储缓存文件——无论用户是否指定了 --disk-cache-dir 标志。
如果未设置,Comet 会使用默认缓存目录,但用户可以使用 --disk-cache-dir 命令行标志更改该设置。
Comet 管理卷根目录中的内容。因此,为避免数据丢失或其他错误,请勿将此策略设置为根目录或用于其他目的的任何目录。请参阅你可以使用的变量( ../assets/img/655ea49ef5_user-data-directory-variables )。


macOS, Windows


DiskCacheSize


将此策略设置为 None,会让 Comet 使用磁盘上存储缓存文件的默认缓存大小。用户无法更改它。
如果您设置了该 policy,Comet 将使用您提供的缓存大小——无论用户是否指定了 --disk-cache-size 标志。(低于几 MB 的值会向上取整。)
如果未设置,Comet 会使用默认大小。用户可以使用 --disk-cache-size 标志更改该设置。
注意:此政策中指定的值会作为浏览器中各个缓存子系统的提示。因此,所有缓存的实际磁盘总占用会更高,但其数量级将与此处指定的值相同。


macOS, Windows


DnsOverHttpsMode


控制 DNS-over-HTTPS 解析器的模式。请注意,这
策略只会为每个查询设置默认模式。该模式可以被
会对某些特殊类型的查询覆盖,例如解析
DNS-over-HTTPS 服务器主机名
“off”模式将禁用
DNS-over-HTTPS.
“automatic”模式将发送
如果有可用的 DNS-over-HTTPS 服务器,则优先执行 DNS-over-HTTPS 查询,并且
在出错时可能回退为发送不安全查询。
“secure”模式将仅发送
DNS-over-HTTPS 查询,在出错时将无法解析
在 Android Pie 及更高版本上,如果 DNS-over-TLS
处于启用状态,Comet 将不会
发送不安全的 DNS 请求。
如果未设置此策略,对于受管理设备,DNS-over-HTTPS 查询将不会
可发送。否则,浏览器可能会向一个 DNS-over-HTTPS 请求发送至
与用户配置的系统解析器相关联的解析器。


macOS, Windows


DnsOverHttpsTemplates


所需 DNS-over-HTTPS 解析器的 URI 模板。要指定多个 DNS-over-HTTPS 解析器,请用空格分隔相应的 URI 模板。
如果 DnsOverHttpsMode 设置为 \"secure\",则必须设置此策略且不能为空。在 CometOS 上,必须设置此策略或 DnsOverHttpsTemplatesWithIdentifiers,否则 DNS 解析将失败。
如果 DnsOverHttpsMode 设置为 \"automatic\" 且已设置此策略,则将使用所指定的 URI 模板;如果未设置此策略,则将使用硬编码映射,尝试将用户当前的 DNS 解析器升级为由同一提供商运营的 DoH 解析器。
如果 URI 模板包含 dns 变量,对解析器的请求将使用 GET;否则请求将使用 POST。
格式错误的模板将被忽略。


macOS, Windows


DownloadDirectory


设置此策略后,会配置 Comet 用于下载文件的目录。无论用户是否指定目录,或者是否启用了每次下载时都提示下载位置的标志,它都会使用提供的目录。
此策略会覆盖 DefaultDownloadDirectory 策略。
将该策略保持未设置状态表示 Comet 使用默认下载目录,并且用户可以更改它。
在 CometOS 上,它只能设置为 Google Drive 目录。
注意:查看可用变量列表( ../assets/img/655ea49ef5_user-data-directory-variables )。


macOS, Windows


DownloadRestrictions


设置此策略意味着用户不能绕过下载安全决策。
Comet 中有多种下载警告,大致可分为以下几类(了解更多关于 Safe Browsing 判定) ../assets/img/6eec0bfac1_file):
* 恶意,由 Safe Browsing 服务器标记
* 非常见或不需要的,由 Safe Browsing 服务器标记
* 危险文件类型(例如,所有 SWF 下载和许多 EXE 下载)
设置该策略会根据其值阻止这些内容的不同子集:
0:无特殊限制。默认。
1:阻止由 Safe Browsing 服务器标记为恶意的文件,并阻止所有危险文件类型。仅建议对误报容忍度较高的 OU/浏览器/用户使用。
2:阻止由 Safe Browsing 服务器标记为恶意的文件,阻止由 Safe Browsing 服务器标记为不常见或不需要的文件,并阻止所有危险文件类型。仅建议对误报容忍度较高的 OU/浏览器/用户使用。
3:阻止所有下载。不建议使用,特殊场景除外。
4:阻止由 Safe Browsing 服务器标记为恶意的文件,但不阻止危险文件类型。推荐。
注意:这些限制适用于由网页内容触发的下载,以及“下载”链接…菜单选项。它们不适用于当前显示页面的下载,也不适用于从打印选项中另存为 PDF。阅读有关安全浏览的更多信息( ../assets/img/c8adcceda1_safe-browsing )。


macOS, Windows


DynamicCodeSettings


此策略控制 Comet 的动态代码设置。
禁用动态代码可通过阻止潜在恶意的动态代码和第三方代码更改 Comet 的行为来提高 Comet 的安全性,但可能会导致需要在浏览器进程内运行的第三方软件(例如某些打印机驱动程序)出现兼容性问题
如果该策略设置为 0 - Default 或保持未设置,Comet 将使用默认设置。
如果该策略设置为 1 - DisabledForBrowser,则会阻止 Comet 浏览器进程创建动态代码。
注意:阅读有关进程缓解策略的更多信息( ../assets/img/a73b2c3fc2_sandbox.md )。


Windows


EditBookmarksEnabled


将此策略设置为 True,或保持未设置,会让用户添加、移除、修改或上传书签。
将此策略设置为 False,意味着用户无法添加、移除、修改或上传书签。但他们仍然可以使用现有书签。


macOS, Windows


EnableExperimentalPolicies


允许 Comet 加载实验性策略。
警告:实验性策略不受支持,且可能会在浏览器未来版本中更改或移除,恕不另行通知!
实验性策略可能尚未完成,或者仍存在已知或未知缺陷。它可能会在不另行通知的情况下更改甚至移除。启用实验性策略后,您可能会丢失浏览器数据,或危及您的安全或隐私。
如果某项策略不在列表中且尚未正式发布,则在 Beta 和 Stable 频道中会忽略其值。
如果某项策略在列表中且尚未正式发布,则会应用其值。
此策略对已发布的策略没有影响。


macOS, Windows


EnableOnlineRevocationChecks


将此策略设置为 True,意味着会执行在线 OCSP/CRL 检查。
将此策略设置为 False,或保持未设置,意味着 Comet 19 及更高版本不会执行在线吊销检查。
注意:OCSP/CRL 检查不会提供任何有效的安全收益。


macOS, Windows


EnableUnsafeSwiftShader


控制在硬件 GPU 加速不可用时是否将 SwiftShader 用作 WebGL 回退的策略。
SwiftShader 一直用于在没有 GPU 加速的系统上支持 WebGL,例如无头系统或虚拟 macOS 机器,但由于安全问题已被弃用。从 M139 开始,在原本会使用 SwiftShader 的情况下,WebGL 上下文创建将失败。此策略允许浏览器或管理员临时推迟弃用。
将此策略设置为 Enabled 时,将使用 SwiftShader 作为软件 WebGL 回退方案。
将策略设为 Disabled 或未设置时,如果没有硬件 GPU 加速,WebGL 上下文创建可能会失败。如果网页没有优雅地处理 WebGL 上下文创建失败,可能会出现异常行为。
这是一项临时策略,未来将会移除。


macOS, Windows


EncryptedClientHelloEnabled


加密 ClientHello(ECH)是 TLS 的一项扩展,用于加密 ClientHello 中的敏感字段并提升隐私性。
如果未配置此策略,或设置为已启用,Comet 将遵循 ECH 的默认推广流程。如果已禁用,Comet 将不会启用 ECH。
启用该功能后,Comet 可能会或可能不会使用 ECH,具体取决于服务器支持、HTTPS DNS 记录的可用性或发布状态。
ECH 是一项不断演进的协议,因此 Comet 的实现可能会有所变化。因此,此策略是一项临时措施,用于控制初始实验性实现。随着协议最终定稿,它将被最终控制项取代


macOS, Windows


EnterpriseHardwarePlatformAPIEnabled


将此策略设置为 True,可让由企业策略安装的扩展使用 Enterprise Hardware Platform API。
将此策略设置为 False,或保持未设置,会阻止扩展使用此 API。
注意:此政策也适用于组件扩展,例如 Hangout Services 扩展。


macOS, Windows


EnterpriseProfileBadgeToolbarSettings


对于工作和学校配置文件,工具栏会在默认情况下在工具栏头像旁显示“工作”或“学校”标签。仅当已登录账户受管理时才会显示该标签。
将此策略设为 hide_expanded_enterprise_toolbar_badge(值 1)会隐藏工具栏中受管配置文件的企业徽标。
如果不设置此策略,或将其设为 show_expanded_enterprise_toolbar_badge(值 0),则会显示企业徽标。
该标签可通过 EnterpriseCustomLabel 策略进行自定义。


macOS, Windows


EnterpriseProfileCreationKeepBrowsingData


如果该策略为 Enabled,在创建企业配置文件时保留任何现有浏览数据的选项将默认被勾选。
如果未设置此策略或将其禁用,在创建企业配置文件时保留任何现有浏览数据的选项默认不会被选中。
无论该值如何,用户在创建企业个人资料时都可以决定是否保留现有浏览数据。
如果“保留现有浏览数据”的选项不可用,此策略不会生效;当企业配置文件分离被严格强制执行,或数据来自已受管理的配置文件时,就会出现这种情况。


macOS, Windows


ExemptDomainFileTypePairsFromFileTypeDownloadWarnings


您可以启用此策略,创建一个文件扩展名词典,并为每种扩展名对应一组将免于基于文件扩展名的下载警告的域名列表。这样,企业管理员就可以阻止与所列域名相关文件的基于文件扩展名的下载警告。例如,如果“jnlp”扩展名与“website1.com”关联,那么用户从“website1.com”下载“jnlp”文件时不会看到警告,但从“website2.com”下载“jnlp”文件时会看到下载警告。
对于由此策略识别的域名所指定文件类型扩展的文件,仍将受到非文件类型扩展相关的安全警告约束,例如混合内容下载警告和 Safe Browsing 警告。
如果您禁用此策略或不进行配置,将会向用户显示会触发基于扩展程序下载警告的文件类型警告。
如果您启用此策略:
* URL 模式应按照以下方式格式化 ../assets/img/73f52eed4a_url-patterns.
* 输入的文件类型扩展名必须为小写 ASCII。列出文件类型扩展名时不应包含前导分隔符,因此应使用“jnlp”,而不是“.jnlp”。
Example:
以下示例值会阻止 *.example.com 域名上的“exe”和“jnlp”扩展名触发基于文件类型扩展名的下载警告,并阻止所有域名上的“swf”扩展名触发此类警告。对于其他任何域名上的 exe 和 jnlp 文件,它会向用户显示基于文件类型扩展名的下载警告,但 swf 文件除外。
[
{ "file_extension": "jnlp", "domains": ["example.com"] },
{ "file_extension": "exe", "domains": ["example.com"] },
{ "file_extension": "swf", "domains": ["*"] }
]
请注意,尽管前面的示例展示了为所有域禁用基于文件类型扩展名的下载警告(针对 \"swf\" 文件),但出于安全考虑,不建议对所有域的任何危险文件类型扩展名都禁用此类警告。此示例仅用于说明可以这样做。
如果该策略与 DownloadRestrictions 一同启用,则此策略所指定的基于文件扩展名警告的例外,将优先于会阻止危险文件类型的 DownloadRestrictions 设置。此策略指定的例外仅适用于 DownloadRestrictions 的值 1 和 2 所定义的“阻止危险文件类型”行为。
例如,如果此策略为来自“website1.com”的“exe”下载指定了豁免,而 DownloadRestrictions 设置为阻止恶意下载和危险文件类型(值 1),那么来自“website1.com”的“exe”下载将不受基于文件扩展名的阻止影响,但如果它们是恶意的,仍会被阻止。
有关 DownloadRestrictions 的更多信息,请参见 ../assets/img/606bf7a0e4_file.


macOS, Windows


ExplicitlyAllowedNetworkPorts


Comet 内置了一个受限制端口列表。连接到这些端口将失败。此设置允许绕过该列表。其值是一个以英文逗号分隔的端口列表,可以是 0 个或多个,出站连接将被允许通过这些端口。
端口会受到限制,以防止 Comet 被用作利用各种网络漏洞的攻击载体。设置此策略可能使您的网络暴露于攻击之下。此策略旨在作为临时解决方案,用于在将运行于被阻止端口上的服务迁移到标准端口(即端口 80 或 443)时,处理错误代码 "ERR_UNSAFE_PORT"。
恶意网站很容易检测到已设置此策略,以及为哪些端口设置了该策略,并利用这些信息发起攻击。
这里的每个端口都标有一个日期,表示在该日期之前可解除阻止。过了该日期后,无论此设置如何,该端口都将受到限制
如果将值留空或不设置,则会阻止所有受限端口。如果有效值和无效值混合存在,则会应用有效值。
此策略会覆盖命令行选项 "--explicitly-allowed-ports"。


macOS, Windows


ExternalProtocolDialogShowAlwaysOpenCheckbox


此策略控制外部协议启动确认提示中是否显示“始终打开”复选框。
如果将此策略设置为 True 或未设置,当显示外部协议确认提示时,用户可以选择“始终允许”,以跳过此网站上该协议今后的所有确认提示。
如果将此策略设置为 False,则不会显示“始终允许”复选框,并且每次调用外部协议时都会提示用户。


macOS, Windows


FetchKeepaliveDurationSecondsOnShutdown


控制浏览器关闭时允许的 keepalive 请求持续时间(秒)
在指定时,浏览器关闭可被阻止最长达指定的秒数,
以处理 keepalive (../assets/img/fd25e675c1_file)请求。
默认值(0)表示已禁用此功能。


macOS, Windows


FileOrDirectoryPickerWithoutGestureAllowedForOrigins


出于安全原因,
showOpenFilePicker(),
showSaveFilePicker() 和
showDirectoryPicker() Web API
需要先前的用户手势(“瞬态激活”)才能调用,否则将
否则会失败。
启用此策略后,管理员可以指定这些 API 可使用的来源
在没有先前用户手势的情况下被调用。
有关有效 URL 模式的详细信息,请参阅
../assets/img/73f52eed4a_url-patterns. * 是
不是此策略可接受的值。
如果未设置此策略,所有来源在调用之前都需要先有一次用户手势
这些 API。


macOS, Windows


ForceEphemeralProfiles


如果设置为 enabled,此策略会强制将配置文件切换为临时模式。如果此策略被指定为 OS 策略(例如 Windows 上的 GPO),它将应用于系统上的每个配置文件;如果该策略设置为 Cloud 策略,则只会应用于使用受管账户登录的配置文件。
在此模式下,配置文件数据仅在用户会话期间保留在磁盘上。浏览历史记录、扩展及其数据、Cookie 和 Web 数据库等 Web 数据,在浏览器关闭后都不会保留。不过,这并不妨碍用户手动将任何数据下载到磁盘、保存页面或打印页面。
如果用户已启用同步,则这些数据会像普通配置文件一样保留在其同步配置文件中。若策略未明确禁用,无痕模式也可用。
如果该策略设置为 disabled 或保持未设置,登录后将使用普通配置文件。


macOS, Windows


ForceGoogleSafeSearch


将该策略设为“已启用”表示 Google 搜索中的 SafeSearch 始终处于启用状态,且用户无法更改此设置。
将策略设为 Disabled 或保持未设置,意味着不会强制启用 Google Search 中的 SafeSearch。


macOS, Windows


ForcePermissionPolicyUnloadDefaultEnabled


unload 事件处理程序正在被弃用。它们是否触发取决于 unload Permissions-Policy。目前,默认情况下策略允许它们。将来,它们会逐步变为默认不允许,站点必须使用 Permissions-Policy 标头显式启用它们。此企业策略可用于选择退出这一逐步弃用,通过强制默认状态保持为已启用。
页面可能依赖 unload 事件处理程序来保存数据,或向服务器表明用户会话结束。不建议这样做,因为它不可靠,而且会阻止 BackForwardCache 的使用,从而影响性能。虽然有可替代的推荐方案,但 unload 事件已使用了很长时间,一些应用程序可能仍依赖它。
如果将此策略设置为 false 或未设置,则会根据弃用推进计划逐步弃用 unload 事件处理程序,并且未设置 Permissions-Policy 标头的网站将停止触发 `unload` 事件。
如果将此策略设置为 true,则 unload 事件处理程序将继续默认工作。
注意:此策略在 M117 中被错误地记录为默认值 `true`。卸载事件在 M117 中不会且也不会改变,因此此策略在该版本中无效。


macOS, Windows


ForceYouTubeRestrict


设置该策略会在 YouTube 上强制使用最低的受限模式,并阻止用户选择限制更低的模式。如果将其设置为:
* Strict,YouTube 上的严格限制模式始终处于启用状态。
* 中等,用户在 YouTube 上只能选择“中等限制”模式和“严格限制”模式,但不能关闭限制模式。
* 关闭,或者如果未设置值,则 Comet 不会强制执行 YouTube 上的限制模式。YouTube 等外部策略仍可能强制执行限制模式。


macOS, Windows


ForcedLanguages


此策略允许管理员配置 Comet 设置中首选语言的顺序。
列表顺序会以相同顺序显示在 chrome://settings/languages 中“根据你的偏好排列语言”部分下。用户无法删除或重新排序由该策略设置的语言,但可以在这些语言下方添加语言。除非其他策略强制规定,否则用户还将完全控制浏览器的 UI 语言以及翻译/拼写检查设置。
将该策略保持未设置状态可让用户修改整个首选语言列表。


macOS, Windows


FullscreenAllowed


将此策略设置为 True,或保持未设置,意味着在适当权限下,用户、应用和扩展可以进入全屏模式(此时仅显示网页内容)。
将此策略设置为 False,意味着用户、应用和扩展都无法进入全屏模式。


Windows


GloballyScopeHTTPAuthCacheEnabled


此策略配置一个按配置文件划分的全局单一缓存,其中包含 HTTP 服务器身份验证凭据。
如果未设置此策略或将其禁用,浏览器将使用跨站身份验证的默认行为,即按顶级网站范围限定 HTTP 服务器身份验证凭据,因此如果两个网站使用来自同一身份验证域的资源,则需要在两个网站的上下文中分别提供凭据。缓存的代理凭据将在各网站之间复用。
如果该策略已启用,在一个网站上下文中输入的 HTTP 身份验证凭据会自动用于另一个网站上下文中。
启用此策略会使网站面临某些类型的跨站攻击风险,并且即使没有 Cookie,也可能通过使用嵌入在 URL 中的凭据向 HTTP 身份验证缓存添加条目,从而使用户能够跨站点被跟踪。
此策略旨在为依赖旧行为的企业提供更新登录流程的机会,并将在未来移除。


macOS, Windows


HSTSPolicyBypassList


设置此策略后,会指定一组可绕过预加载 HSTS 从 http 升级到 https 的主机名。
此政策仅允许单标签主机名,并且仅适用于“静态”HSTS 预加载条目(例如“app”“new”“search”“play”)。此政策不会阻止对已通过 Strict-Transport-Security 响应标头“动态”请求 HSTS 升级的服务器进行 HSTS 升级。
提供的主机名必须经过规范化:任何 IDN 都必须转换为其 A-label 格式,且所有 ASCII 字母都必须小写。此策略仅适用于所指定的单标签主机名,不适用于这些名称的子域。


macOS, Windows


HardwareAccelerationModeEnabled


将此策略设置为 Enabled,或保持未设置,会在可用时启用图形加速。
将该策略设为“已停用”会关闭图形加速。


macOS, Windows


HeadlessMode


将此策略设为 Enabled 或保持未设置,允许使用无头模式。将此策略设为 Disabled 会禁止使用无头模式。


macOS, Windows


HideWebStoreIcon


从新标签页和 CometOS 应用启动器中隐藏 Chrome Web Store 应用和页脚链接。
当此策略设置为 true 时,这些图标将被隐藏。
当此策略设置为 false 或未配置时,这些图标可见。


macOS, Windows


HighEfficiencyModeEnabled


此策略启用或禁用高效模式设置。该设置会在标签页于后台停留一段时间后将其丢弃,以回收内存。
如果未设置此策略,最终用户可以在 chrome://settings/performance 中控制此设置。


macOS, Windows


HistoryClustersVisible


此策略控制按页面组组织的 Comet 历史记录页面的可见性。
如果该策略设置为 Enabled,按组整理的 Comet 历史记录页面将显示在 chrome://history/grouped。
如果该策略设置为 Disabled,按组整理的 Comet 历史记录页面将不会显示在 chrome://history/grouped。
如果该策略保持未设置状态,按组整理的 Comet 历史记录页面将默认显示在 chrome://history/grouped。
请注意,如果 ComponentUpdatesEnabled 策略设置为 Disabled,但 HistoryClustersVisible 设置为 Enabled 或未设置,按组组织的 Comet 历史记录页面仍可在 chrome://history/grouped 访问,但对用户的相关性可能会降低。


macOS, Windows


HttpAllowlist


设置此策略后,会指定一组主机名或主机名模式(例如
'[*.]example.com'),它们不会升级到 HTTPS,也不会显示
如果启用了 HTTPS-First Mode,则会显示错误拦截页。组织可以使用此
策略以维持对不支持 HTTPS 的服务器的访问,而无需
需要禁用 HTTPS Upgrades 和/或 HTTPS-First Mode。
提供的主机名必须经过规范化:任何 IDN 都必须转换为其
A-label 格式,并且所有 ASCII 字母都必须为小写。
不允许使用统配宿主名通配符(即“*”或“[*]”)。应改为,
HTTPS-First Mode 和 HTTPS Upgrades 应通过其显式禁用
特定策略。
注意:此政策不适用于 HSTS 升级。


macOS, Windows


HttpsOnlyMode


此策略控制用户是否可以在设置中启用 HTTPS-Only 模式(始终使用安全连接)。HTTPS-Only 模式会将所有导航升级为 HTTPS。
如果未设置此设置或将其设为 allowed,则用户将被允许启用 HTTPS-Only Mode。
如果将此设置设为 disallowed,则不允许用户启用 HTTPS-Only Mode。
如果将此设置设为 force_enabled,则 HTTPS-Only Mode 将以 Strict 模式启用,且用户无法将其关闭。
如果将此设置设为 force_balanced_enabled,则 HTTPS-Only Mode 将以 Balanced 模式启用,且用户无法将其关闭。
force_enabled 从 M112 起受支持,force_balanced_enabled 从 M129 起受支持。
如果您将此 policy 设置为接收该 policy 的 Comet 版本不支持的值,Comet 将默认采用允许的设置。
单独的 HttpAllowlist 策略
可用于将特定主机名或主机名模式排除在被
通过此功能升级为 HTTPS。


macOS, Windows


HttpsUpgradesEnabled


Comet 尝试升级某些
尽可能将导航从 HTTP 升级到 HTTPS。此策略可用于
禁用此行为。如果设置为 "true" 或保持未设置,则此功能将被
默认启用。
单独的 HttpAllowlist 策略
可用于将特定主机名或主机名模式排除在被
通过此功能升级为 HTTPS。
另请参阅 HttpsOnlyMode 策略。


macOS, Windows


ImportAutofillFormData


将该策略设为“已启用”会在首次运行时从之前的默认浏览器导入自动填充表单数据。将该策略设为“已停用”或保持未设置,表示首次运行时不会导入自动填充表单数据。
用户可以触发导入对话框,自动填充表单数据复选框会根据此策略的值自动选中或取消选中。


macOS, Windows


ImportBookmarks


将该策略设为“已启用”会在首次运行时从之前的默认浏览器导入书签。将该策略设为“已停用”或保持未设置,表示首次运行时不会导入书签。
用户可以触发导入对话框,书签复选框会根据此策略的值自动选中或取消选中。


macOS, Windows


ImportHistory


将该策略设为“已启用”会在首次运行时从之前的默认浏览器导入浏览历史记录。将该策略设为“已停用”或保持未设置,表示首次运行时不会导入浏览历史记录。
用户可以触发导入对话框,浏览历史记录复选框会根据此策略的值自动选中或取消选中。


macOS, Windows


ImportHomepage


将该策略设为“已启用”会在首次运行时从之前的默认浏览器导入主页。将该策略设为“已停用”或保持未设置,表示不会导入主页。
用户可以触发导入对话框,主页复选框会根据此策略的值自动选中或取消选中。


macOS, Windows


ImportSavedPasswords


此策略仅控制安装后的首次运行导入行为。它可在安装浏览器之前曾大量使用其他浏览器的环境中,实现向 Comet 更平滑的迁移。此策略不会影响 Google 账户的密码管理器功能。
将该策略设为“已启用”会在首次运行时从之前的默认浏览器导入已保存的密码,并且也可以从设置页面手动导入。
将策略设为 Disabled 意味着首次运行时不会导入已保存的密码,并且会阻止从设置页面手动导入。
如果不设置该策略,则首次运行时不会导入已保存的密码,但用户可以在设置页面选择执行此操作。


macOS, Windows


ImportSearchEngine


将该策略设为“已启用”会在首次运行时从之前的默认浏览器导入默认搜索引擎。将该策略设为“已停用”或保持未设置,表示首次运行时不会导入默认搜索引擎。
用户可以触发导入对话框,默认搜索引擎复选框会根据此策略的值自动选中或取消选中。


macOS, Windows


IncognitoModeAvailability


指定用户是否可以在 Comet 中以 Incognito 模式打开页面。
如果选择“Enabled”或未设置该策略,页面可能会以无痕模式打开。
如果选择“Disabled”,页面可能不会以无痕模式打开。
如果选择“Forced”,页面只能以无痕模式打开。请注意,“Forced”不适用于 Android-on-Chrome
注意:在 iOS 上,如果策略在会话期间更改,则仅在重新启动后生效。


macOS, Windows


IntensiveWakeUpThrottlingEnabled


启用后,IntensiveWakeUpThrottling 功能会对后台标签页中的 JavaScript 定时器进行更积极的节流和合并;页面在进入后台 5 分钟或更久后,其运行频率不超过每分钟一次。
这是一个符合 Web 标准的功能,但可能会破坏功能。
在某些网站上,通过将某些操作最多延迟
分钟。不过,当
已启用。请参见 ../assets/img/fb96a26d7d_30b1XR4 了解更多详细信息。
如果将此策略设置为 enabled,则该功能将被强制启用,并且
用户将无法对此进行覆盖。
如果将此策略设置为 disabled,则该功能将被强制禁用,并且
用户将无法对此进行覆盖。
如果保留此策略为未设置,则该功能将由其控制
其内部逻辑,用户可以手动配置。
请注意,该策略按渲染进程应用,其中最近的
渲染进程启动时生效的策略设置值。完整的
需要重新启动,以确保所有已加载的标签页收到一致的
策略设置。不同进程以不同设置运行是无害的。
此策略的值。


macOS, Windows


IntranetRedirectBehavior


此策略通过 DNS 拦截检查配置内网重定向行为。这些检查旨在检测浏览器是否位于会重定向未知主机名的代理之后。
如果未设置此策略,浏览器将使用 DNS 拦截检查和内联网重定向建议的默认行为。在 M88 中,它们默认已启用,但将在未来版本中默认禁用。
DNSInterceptionChecksEnabled 是一个相关策略,也可能会禁用 DNS 拦截检查;此策略是一个更灵活的版本,可单独控制内网重定向信息栏,并且未来可能会扩展
如果 DNSInterceptionChecksEnabled 或此策略中的任一项请求禁用拦截检查,则检查将被禁用。


macOS, Windows


IsolateOrigins


设置此策略意味着,逗号分隔列表中命名的每个源都将在专用进程中运行。每个命名源的进程只能包含来自该源及其子域的文档。例如,指定 https://a1.example.com/ allows https://a2.a1.example.com/ 在同一进程中,但不能 https://example.com or https://b.example.com.
自 Comet 77 起,您还可以使用通配符指定一组需要隔离的来源范围。例如,指定 https://[*.]corp.example.com 将为其下的每个源提供 https://corp.example.com 其自身的专用进程中,包括 https://corp.example.com 自身, https://a1.corp.example.com,以及 https://a2.a1.corp.example.com.
请注意,所有站点(即 scheme 加 eTLD+1,例如 https://example.com)在 Desktop 平台上默认已隔离,如 SitePerProcess policy 所述。IsolateOrigins policy 有助于以更细粒度隔离特定来源(例如, https://a.example.com)。
另请注意,此策略隔离的来源将无法对同一站点中的其他来源进行脚本操作;而在其他情况下,如果两个同站点文档修改其 document.domain 值以匹配,则可以实现这一点。管理员应在隔离某个来源之前确认该来源未使用这种少见行为。
将策略设为 off 或保持未设置,允许用户更改此设置。
注意:对于 Android,请改用 IsolateOriginsAndroid 策略。


macOS, Windows


LookalikeWarningAllowlistDomains


此策略可防止在列出的网站上显示外观相似 URL 警告。这类警告通常会显示在 Comet 认为可能试图仿冒用户熟悉的其他网站的页面上。
如果该策略已启用并设置了一个或多个域,当用户访问这些域上的页面时,不会显示相似域名警告页面。
如果该策略未设置,或者设置为空列表,用户访问的任何网站上都可能出现警告。
主机名可以通过完整主机匹配或任意域匹配来允许。例如,像“https://foo.example.com/bar" 如果此列表包含 "foo.example.com" 或 "example.com",则可能会抑制警告。


macOS, Windows


ManagedAccountsSigninRestriction


默认行为(未设置策略)
当内容区域中添加了一个账号时,可能会弹出一个小对话框,要求用户创建新的个人资料。此对话框可关闭。
ManagedAccountsSigninRestriction = 'primary_account'
如果用户在 Comet 浏览器中首次登录 Google 服务,系统会显示一个对话框,要求用户为其 Enterprise 账户创建新配置文件。用户可以点击取消并退出登录,或点击继续创建新配置文件。任何现有浏览数据都不会添加到新配置文件中。新创建的配置文件允许拥有辅助账户,例如用户可以在内容区域登录另一个账户。
ManagedAccountsSigninRestriction = 'primary_account_strict'
这与 'primary_account' 的行为相同,只是新创建的配置文件不允许有辅助账户。
ManagedAccountsSigninRestriction = 'primary_account_keep_existing_data'
这与 'primary_account' 的行为相同,只是会在对话框中添加一个复选框,允许用户保留本地浏览数据。
如果用户勾选该框,现有配置文件数据将与 Managed 账号关联。
- 所有现有浏览数据都将保留在新配置文件中。
- 此数据包括书签、历史记录、密码、自动填充数据、打开的标签页、Cookie、缓存、Web 存储、扩展程序等。
如果用户未勾选该框:
- 旧配置文件将继续存在,不会丢失任何数据。
- 将创建一个新配置文件。
ManagedAccountsSigninRestriction = 'primary_account_strict_keep_existing_data'
这与 'primary_account_keep_existing_data' 的行为相同,只是新创建的配置文件不允许有辅助账户。


macOS, Windows


ManagedBookmarks


设置此策略后,会设置一个书签列表,其中每个书签都是一个包含 "name" 和 "url" 键的字典。这些键分别保存书签的名称和目标地址。管理员可以通过定义一个不含 "url" 键但包含额外 "children" 键的书签来创建子文件夹。该键本身也是一个书签列表,其中一些书签也可以是文件夹。Comet 会像通过地址栏提交一样补全不完整的 URL。例如,"google.com" 会变成 "../assets/img/f82438a986_file"。
用户无法更改书签所在的文件夹(不过他们可以将其从书签栏中隐藏)。受管理书签的默认文件夹名称为“Managed bookmarks”,但可以通过在策略中添加一个新的子字典来更改,其键名为“toplevel_name”,值为所需的文件夹名称。受管理书签不会同步到用户账户,扩展程序也无法修改它们。


macOS, Windows


ManagedConfigurationPerOrigin


设置该策略会定义给定来源的 Managed Configuration API 返回值。
Managed configuration API 是一种键值配置,可通过 navigator.managed.getManagedConfiguration() JavaScript 调用访问。此 API 仅适用于与通过 WebAppInstallForceList 强制安装的 Web 应用对应的源。


macOS, Windows


MaxConnectionsPerProxy


设置此策略后,会指定到代理服务器的最大并发连接数。一些代理服务器无法处理每个客户端过多的并发连接,此时可通过将该策略设为更低的值来解决。该值应小于 100 且大于 6。已知某些 Web 应用会通过挂起的 GET 请求占用大量连接,因此如果将该值设为低于 32,在打开过多带有挂起连接的 Web 应用时,可能会导致浏览器网络卡死。将其调低到低于默认值需自行承担风险。
如果不设置该策略,则使用默认值 32。


macOS, Windows


NTPCardsVisible


此策略控制新标签页中卡片的可见性。卡片会根据用户的浏览行为,展示启动常见用户旅程的入口。
如果该策略设置为 Enabled,且有可用内容,新标签页将显示卡片。
如果该策略设置为 Disabled,新标签页将不会显示卡片。
如果该策略未设置,用户可以控制卡片可见性。默认值为可见。


macOS, Windows


NTPCustomBackgroundEnabled


如果该策略设置为 false,新标签页将不允许用户自定义背景。即使后来将该策略设置为 true,任何现有的自定义背景也会被永久移除。
如果该策略设置为 true 或未设置,用户可以自定义新标签页上的背景。


macOS, Windows


NTPFooterExtensionAttributionEnabled


此策略决定是否在 NTP 的页脚中显示修改新标签页(NTP)的扩展程序归因信息。
默认情况下,如果某个扩展覆盖了标准 NTP,页脚中会显示一条消息,说明此更改由该特定扩展引起。该说明通常包含一个指向 Chrome Web Store 中相关扩展的链接。
如果保留此策略为未设置或设置为 true,当扩展正在控制 NTP 时,扩展归属信息将显示在 NTP 页脚中。
如果将此策略设置为 false,则会隐藏 NTP 页脚中对该扩展程序的归属信息。


macOS, Windows


NativeHostsExecutablesLaunchDirectly


此策略控制原生主机可执行文件是否可在 Windows 上直接启动。
将该策略设为“已启用”会强制 Comet 直接启动作为可执行文件实现的本机消息主机。
将该策略设为“已停用”会导致 Comet 在启动主机时使用 cmd.exe 作为中间进程。
将该策略保持未设置状态可让 Comet 决定使用哪种方法。


Windows


NetworkPredictionOptions


此策略控制 Comet 中的网络预测。它控制 DNS 预取、TCP 和 SSL 预连接,以及网页预渲染。
如果您设置了该 policy,用户将无法更改它。若保持未设置,则会启用网络预测,但用户可以更改它。


macOS, Windows


NetworkServiceSandboxEnabled


此策略控制网络服务进程是否在沙箱中运行。
如果启用此策略,网络服务进程将以沙盒模式运行。
如果该策略已停用,网络服务进程将不在沙箱中运行。这会使用户面临与网络服务未在沙箱中运行相关的额外安全风险。
如果未设置此策略,将使用网络沙盒的默认配置。这可能因 Comet 版本、当前运行的字段试验以及平台而异。
此策略旨在为企业提供灵活性,以便在其使用会干扰网络服务沙箱的第三方软件时禁用网络沙箱。


Windows


OnBulkDataEntryEnterpriseConnector


要应用于 OnBulkDataEntry Enterprise Connector 的 Chrome Enterprise Connectors 服务设置列表,该连接器会在通过剪贴板或拖放网页内容将数据输入 Comet 时触发。
url_list、tags、enable 和 disable 字段用于确定连接器在特定页面中输入数据时是否应发送该数据进行分析,以及在该数据的分析请求中应包含哪些标签。如果页面 URL 匹配了与某个标签关联的模式,只要没有与该标签相同的 disable 模式匹配该页面 URL,就会在分析请求中包含该标签对应的 enable 模式。只要请求中至少包含 1 个标签,就会进行分析。
service_provider 字段用于标识这些设置对应的是哪个分析服务提供商。
将 block_until_verdict 字段设为 1 表示 Comet 会在从分析服务获取响应后,再允许页面访问数据。任何其他整数值都表示 Comet 会立即允许页面访问数据。
将 default_action 字段设为 block 表示:如果与分析服务通信时发生错误,Comet 不会授予页面访问数据的权限。任何其他值都表示 Comet 会授予页面访问数据的权限。
minimum_data_size 字段表示在 Comet 中输入的数据可被扫描所需达到或超过的最小大小(以字节为单位)。如果未设置该字段,默认值为 100 字节。
require_justification_tags 字段用于确定哪些标签在连接器绕过会产生可绕过警告的扫描时,应要求用户输入理由。如果未设置该字段,则表示不需要理由。
custom_messages、message、learn_more_url、language 和 tag 字段用于配置当扫描结果为非干净判定后显示给用户的警告消息。message 字段包含要显示给用户的文本,最多应为 200 个字符。learn_more_url 字段包含管理员提供的 URL,用户可以点击该 URL 以获取更多关于操作为何被阻止的客户提供信息。language 字段为可选项,包含消息的语言。空的 language 字段或值为 'default' 表示当用户语言没有对应消息时使用该消息。tag 字段指定显示该消息的扫描类型。custom_messages 列表可以包含零个或多个条目,每个条目都必须具有非空的 message 和 tag 字段。
此策略需要额外设置才能生效,请访问 ../assets/img/0ae40b2986_a 更多信息。


macOS, Windows


OnFileAttachedEnterpriseConnector


要应用于 OnFileAttached Enterprise Connector 的 Chrome Enterprise Connectors 服务设置列表,该连接器会在文件附加到 Comet 时触发。
url_list、tags、enable 和 disable 字段用于确定连接器在附加到特定页面时是否应发送文件进行分析,以及在该文件的分析请求中应包含哪些标签。如果页面 URL 匹配了与某个标签关联的模式,只要没有与该标签相同的 disable 模式匹配该页面 URL,就会在分析请求中包含该标签对应的 enable 模式。只要请求中至少包含 1 个标签,就会进行分析。
service_provider 字段用于标识这些设置对应的是哪个分析服务提供商。
将 block_until_verdict 字段设为 1 表示 Comet 会在从分析服务获取响应后,再允许页面访问文件。任何其他整数值都表示 Comet 会立即允许页面访问文件。
将 default_action 字段设为 block 表示:如果与分析服务通信时发生错误,Comet 不会授予页面访问文件的权限。任何其他值都表示 Comet 会授予页面访问文件的权限。
block_password_protected 字段控制 Comet 是否阻止或允许受密码保护的文件。
block_large_files 字段控制 Comet 是否阻止或允许过大而无法分析的文件。
require_justification_tags 字段用于确定哪些标签在连接器绕过会产生可绕过警告的扫描时,应要求用户输入理由。如果未设置该字段,则表示不需要理由。
custom_messages、message、learn_more_url、language 和 tag 字段用于配置当扫描结果为非干净判定后显示给用户的警告消息。message 字段包含要显示给用户的文本,最多应为 200 个字符。learn_more_url 字段包含管理员提供的 URL,用户可以点击该 URL 以获取更多关于操作为何被阻止的客户提供信息。language 字段为可选项,包含消息的语言。空的 language 字段或值为 'default' 表示当用户语言没有对应消息时使用该消息。tag 字段指定显示该消息的扫描类型。custom_messages 列表可以包含零个或多个条目,每个条目都必须具有非空的 message 和 tag 字段。
此策略需要额外设置才能生效,请访问 ../assets/img/0ae40b2986_a 更多信息。


macOS, Windows


OnPrintEnterpriseConnector


要应用于 OnPrint Enterprise Connector 的 Comet Enterprise Connectors 服务设置列表,该连接器会在从 Comet 打印网页或文件时触发。
url_list、tags、enable 和 disable 字段用于确定在特定页面触发打印时连接器是否应发送数据进行分析,以及在分析请求中应包含哪些标签。只要请求中至少包含 1 个标签,就会进行分析。
service_provider 字段用于标识这些设置对应的是哪个分析服务提供商。
将 block_until_verdict 字段设为 1 表示 Comet 会在从分析服务获取响应后,再允许打印预览对话框显示给已打印页面。任何其他整数值都表示 Comet 会立即显示打印预览对话框。
将 default_action 字段设为 block 表示:如果与分析服务通信时发生错误,Comet 会阻止页面打印。任何其他值都表示 Comet 允许页面打印。
block_large_files 字段控制 Comet 是否阻止或允许过大而无法分析的文件/页面。
require_justification_tags 字段用于确定哪些标签在连接器绕过会产生可绕过警告的扫描时,应要求用户输入理由。如果未设置该字段,则表示不需要理由。
custom_messages、message、learn_more_url、language 和 tag 字段用于配置当扫描结果为非干净判定后显示给用户的警告消息。管理员可配置最多 200 个字符的消息。
此策略需要额外设置才能生效,请访问 ../assets/img/0ae40b2986_a 更多信息。


macOS, Windows


OnSecurityEventEnterpriseConnector


要应用于 OnSecurityEvent Enterprise Connector 的 Chrome Enterprise Connectors 服务设置列表,该连接器会在 Comet 中发生安全事件时触发。这包括来自分析 Enterprise Connectors 的负面判定、密码重复使用、访问不安全页面以及其他安全敏感的用户操作。
service_provider 字段用于标识这些设置对应的是哪个报告服务提供商,enabled_event_names 字段用于标识为该提供商启用了哪些事件。
此策略需要额外设置才能生效,请访问 ../assets/img/0ae40b2986_a 更多信息。


macOS, Windows


OriginAgentClusterDefaultEnabled


此策略默认允许按来源密钥的代理集群。
Origin-Agent-Cluster HTTP 标头控制文档是否为
隔离在按来源键控的代理集群中,或隔离在按站点键控的代理
cluster。这具有安全影响,因为按源键控的代理
cluster 允许按源隔离文档。开发者可见的
其结果是 document.domain 访问器不再能够
可设置。
默认行为——当未设置 Origin-Agent-Cluster 标头时——
在 M111 中从按站点键控更改为按源键控。
如果该策略已启用或未设置,浏览器将遵循此
该版本起采用新的默认值。
如果该策略已停用,此更改将被还原,并且
没有 Origin-Agent-Cluster 标头的文档将被分配到
按站点键分组的代理集群。因此,document.domain 访问器
默认情况下仍可设置。这与旧版行为一致。
See ../assets/img/bd747560d8_file for
更多详细信息。


macOS, Windows


OriginKeyedProcessesEnabled


为大多数页面启用按源键控的进程隔离(即,默认分配给按源键控代理集群的页面)。这可以提升安全性,但也会增加创建的进程数量。用户可通过命令行标志或 chrome://flags 覆盖所设策略值(两者都可开启或关闭此功能)。
将此策略设置为 Enabled,会使大多数源彼此隔离,即使它们位于同一网站中也是如此。另请参阅 IsolateOrigins 和 SitePerProcess 策略。
将策略设为 Disabled 会导致除非某个来源明确请求,否则不会有任何源被与其所属站点的其他部分隔离。
如果不设置此策略,浏览器会决定隔离哪些源以及何时隔离。


macOS, Windows


OverrideSecurityRestrictionsOnInsecureOrigin


设置此策略后,会指定一组源(URL)或主机名模式(例如 *.example.com),对这些对象将不适用来自不安全源的安全限制。仅主机名可接受模式;带有方案的 URL/源必须精确匹配字符串。组织可以为无法部署 TLS 的旧版应用,或为内部 Web 开发搭建暂存服务器时指定源,以便开发者在暂存服务器上无需部署 TLS 就能测试需要安全上下文的功能。此策略还可防止该源在地址栏中被标记为“非安全”。
在此策略中设置 URL 列表,相当于将命令行标志 --unsafely-treat-insecure-origin-as-secure 设置为同一组 URL 的逗号分隔列表。若存在,该策略会覆盖命令行标志和 UnsafelyTreatInsecureOriginAsSecure。
有关安全上下文的更多信息,请参阅 Secure Contexts ( https://www.w3.org/TR/secure-contexts )。


macOS, Windows


PaymentMethodQueryEnabled


允许您设置网站是否可检查用户是否已保存支付方式。
如果将此策略设置为 disabled,使用 PaymentRequest.canMakePayment 或 PaymentRequest.hasEnrolledInstrument API 的网站将被告知没有可用的付款方式。
如果该设置已启用或未设置,则允许网站检查用户是否已保存付款方式。


macOS, Windows


PdfAnnotationsEnabled


控制 Comet 中的 PDF 查看器是否可以批注 PDF。
当此策略未设置或设为 true 时,PDF 查看器将能够对 PDF 添加注释。
当此策略设置为 false 时,PDF 查看器将无法为 PDF 添加注释。


macOS, Windows


PdfUseSkiaRendererEnabled


控制 Comet 中的 PDF 查看器是否使用 Skia 渲染器
当此策略启用时,PDF 查看器使用 Skia 渲染器。
当此策略被禁用时,PDF 查看器使用其当前的 AGG 渲染器。
当未设置此策略时,PDF 渲染器将由浏览器选择。


macOS, Windows


PdfViewerOutOfProcessIframeEnabled


控制 Comet 中的 PDF 查看器是否使用进程外 iframe(OOPIF)。这将是未来新的 PDF 查看器架构,因为它更简单,也更易于添加新功能。现有的 GuestView PDF 查看器是一种过时、复杂的架构,正在被弃用
当此策略设置为 Enabled 或未设置时,Comet 将能够使用 OOPIF PDF 查看器架构。一旦设置为 Enabled 或未设置,默认行为将由 Comet 决定。
当此策略设置为 Disabled 时,Comet 将严格使用现有的 GuestView PDF 查看器。它会将带有独立框架树的网页嵌入到另一个网页中。
在 OOPIF PDF 查看器功能完全推出后,此策略将于未来移除。


macOS, Windows


PolicyAtomicGroupsEnabled


将该策略设为“已启用”表示来自原子组的策略中,若某项策略与该组中优先级最高的来源不一致,则会被忽略。
将策略设为 Disabled 意味着不会因为来源而忽略任何策略。只有在存在冲突且该策略不是最高优先级时,才会忽略策略。
如果此策略来自云端源,则不能针对特定用户。


macOS, Windows


PolicyDictionaryMultipleSourceMergeList


设置该策略可在来自不同来源、且作用域和级别相同的情况下,合并所选策略。这种合并发生在每个来源的字典第一层键上。来自最高优先级来源的键具有优先权。
使用通配符字符 '*' 允许合并所有受支持的字典策略。
如果某项策略在列表中,并且来源之间存在冲突:
* 相同范围和级别:这些值会合并为新的策略字典。
* 不同范围或级别:适用优先级最高的策略。
如果某项策略不在列表中,并且来源、作用域或级别之间存在冲突,则优先级最高的策略将生效。


macOS, Windows


PolicyListMultipleSourceMergeList


设置该策略可在来自不同来源、且作用域和级别相同的情况下,合并所选策略。
使用通配符字符 '*' 允许合并所有列表策略。
如果某项策略在列表中,并且来源之间存在冲突:
* 相同范围和级别:这些值会合并为新的策略列表。
* 不同范围或级别:适用优先级最高的策略。
如果某项策略不在列表中,并且来源、作用域或级别之间存在冲突,则优先级最高的策略将生效。


macOS, Windows


PolicyRefreshRate


设置此策略后,会指定设备管理服务查询用户策略信息的时间间隔,单位为毫秒。有效值范围为 1,800,000(30 分钟)到 86,400,000(1 天)。超出此范围的值将分别被限制为边界值。
如果不设置该策略,则使用 3 小时的默认值。
注意:策略通知会在策略更改时强制刷新,因此无需频繁刷新。因此,如果平台支持这些通知,刷新延迟为 24 小时(忽略默认值和此策略的值)。


macOS, Windows


PostQuantumKeyAgreementEnabled


此策略配置 Comet 是否在 TLS 中提供后量子密钥协商算法,使用 ML-KEM NIST 标准。在 Comet 131 之前,该算法为 Kyber,即该标准早期草案版本。这有助于支持的服务器保护用户流量,防止其日后被量子计算机解密。
如果该策略为 Enabled 或未设置,Comet 将在 TLS 连接中提供后量子密钥协商。这样,在与兼容服务器通信时,用户流量将受到量子计算机的保护。
如果该策略为 Disabled,Comet 将不会在 TLS 连接中提供后量子密钥协商。用户流量随后将无法受到量子计算机的保护。
提供后量子密钥协商是向后兼容的。预计现有 TLS 服务器和网络中间件会忽略新选项,并继续选择之前的选项。
但是,未正确实现 TLS 的设备在提供新选项时可能会出现故障。例如,它们可能会因无法识别的选项或由此产生的更大消息而断开连接。这类设备不具备后量子就绪能力,并会干扰企业向后量子迁移。如果遇到这种情况,管理员应联系供应商修复。
此策略是临时措施,将在 Comet 145 版之后的某个时间移除。可将其设为 Enabled 以便测试问题,也可在问题修复期间设为 Disabled。


macOS, Windows


PrefetchWithServiceWorkerEnabled


SpeculationRules 预取可以发起到由控制的 URL
ServiceWorker。不过,旧代码不允许这样做,并已取消预取
请求。此策略可用于控制行为。
将此策略设为 Enabled 或未设置,允许 SpeculationRules 预取到
受 ServiceWorker 控制的 URL(如果 PrefetchServiceWorker 功能标志为
已启用)。这是当前的默认行为,并与
specifications.
将此策略设为 Disabled 会禁止 SpeculationRules 预取到
受 ServiceWorker 控制的 URL。这是旧版行为。
此策略旨在作为临时措施,并将在未来移除。


macOS, Windows


ProfilePickerOnStartupAvailability


指定在浏览器启动时配置文件选择器是启用、禁用还是强制使用。
默认情况下,如果浏览器以访客或无痕模式启动,或通过命令行指定了配置文件目录和/或网址,或明确要求打开某个应用,或浏览器是由原生通知启动的,或只有一个配置文件可用,或者策略 ForceBrowserSignin 设置为 true,则不会显示配置文件选择器。
如果选择“Enabled”(0) 或未设置该策略,则默认情况下会在启动时显示个人资料选择器,但用户可以启用或停用它。
如果选择“Disabled”(1),则不会显示个人资料选择器,用户也无法更改该设置。
如果选择“Forced”(2),用户无法隐藏个人资料选择器。即使只有一个可用个人资料,也会显示个人资料选择器。


macOS, Windows


PromptForDownloadLocation


将该策略设为“已启用”表示用户在下载前会被询问每个文件的保存位置。将该策略设为“已停用”后,下载会立即开始,且不会询问用户将文件保存到哪里。
将该策略保持未设置状态可让用户更改此设置。


macOS, Windows


PromptOnMultipleMatchingCertificates


此策略控制当有多个证书与 AutoSelectCertificateForUrls 匹配时,是否提示用户选择客户端证书。
如果将此策略设置为 Enabled,当自动选择策略匹配到多个证书时,系统会提示用户选择客户端证书。
如果将此策略设置为 Disabled 或未设置,只有在没有证书与自动选择匹配时,才可能提示用户。


macOS, Windows


ProxySettings


设置该策略会为 Comet 和 ARC-apps 配置代理设置,并忽略命令行中指定的所有代理相关选项。
将该策略保持未设置状态可让用户选择代理设置。
设置 ProxySettings 策略可接受以下字段:
* ProxyMode,允许您指定 Comet 使用的代理服务器并阻止用户更改代理设置
* ProxyPacUrl,指向代理 .pac 文件的 URL,或 MIME 类型为 application/x-ns-proxy-autoconfig 的 data URL 编码 PAC 脚本
* ProxyPacMandatory,可防止网络栈在 PAC 脚本无效或不可用时回退到直接连接
* ProxyServer,代理服务器的 URL
* ProxyBypassList,代理将被绕过的主机列表
ProxyServerMode 字段已弃用,改为使用 ProxyMode 字段。对于 ProxyMode,如果你选择以下值:
* direct,不会使用代理,且所有其他字段都会被忽略。
* system,使用系统代理,且所有其他字段都会被忽略。
* auto_detect,所有其他字段都会被忽略。
* fixed_servers,将使用 ProxyServer 和 ProxyBypassList 字段。
* pac_script,将使用 ProxyPacUrl、ProxyPacMandatory 和 ProxyBypassList 字段。
注意:如需更详细的示例,请访问 The Chromium Projects ( ../assets/img/15aad874ea_file )。


macOS, Windows


QRCodeGeneratorEnabled


此策略在 Comet 中启用二维码生成器功能。
如果您启用此策略或不进行配置,QR Code Generator 功能将被启用。
如果您禁用此策略,QR Code Generator 功能将被禁用。


macOS, Windows


QuicAllowed


将该策略设为“已启用”或保持未设置,允许在 Comet 中使用 QUIC 协议。
将策略设为 Disabled 会禁止使用 QUIC 协议。


macOS, Windows


ReduceAcceptLanguageEnabled


出于隐私原因,Accept-Language HTTP 请求头和 JavaScript navigator.languages getter 计划进行缩减。
为便于测试并确保兼容性,此政策允许您启用或禁用 Accept-Language Reduction 功能。
如果将此策略设置为 enabled 或保持未设置,则将通过实验功能试验应用 Accept-Language Reduction。
如果将此策略设置为 disabled,实验功能试验将无法启用 Accept-Language Reduction。
有关此功能的更多信息,请访问: ../assets/img/1ff814e665_reduce-accept-language.
注意:只有新启动的渲染进程才会在浏览器运行时反映此策略的更改。


macOS, Windows


RelaunchFastIfOutdated


指定重新启动通知更积极的最小发布年龄阈值。该年龄从当前正在运行的版本上次提供给客户端的时间开始计算。
如果需要重新启动浏览器或设备以完成待处理更新,并且当前版本的过期时间已超过此设置指定的天数,则 RelaunchNotificationPeriod 策略将被覆盖为 2 小时。如果 RelaunchNotification 策略设置为 1(“Required”),用户将在该时段结束时被强制重新启动浏览器或设备。
如果未设置,或者无法确定发布时长,则所有更新都将使用 RelaunchNotificationPeriod 策略。


macOS, Windows


RelaunchNotification


通知用户需要重新启动 Comet 或重启 CometOS 才能应用待处理的更新。
此策略设置启用通知,以告知用户建议或需要重新启动浏览器或重启设备。如果未设置,Comet 会通过菜单中的细微变化向用户提示需要重新启动,而 CometOS 则会通过系统托盘中的通知提示。如果设置为 'Recommended',系统会向用户周期性显示警告,提示建议重新启动。用户可关闭此警告以推迟重新启动。如果设置为 'Required',系统会周期性显示警告,提示在通知期限结束后将强制重新启动浏览器。Comet 的默认期限为 7 天,CometOS 为 4 天,可通过 RelaunchNotificationPeriod 策略设置进行配置。
用户的会话会在重新启动后恢复。


macOS, Windows


RelaunchNotificationPeriod


允许您设置通知用户需要重新启动 Comet 或重启 CometOS 设备以应用待处理更新的时间期限(以毫秒为单位)。
在这段时间内,系统会反复提醒用户需要更新。对于 CometOS 设备,根据 RelaunchHeadsUpPeriod 策略,系统托盘中会显示重启通知。对于 Comet 浏览器,当通知周期过去三分之一时,应用菜单会更改以提示需要重新启动;当通知周期过去三分之二时,该通知会改变颜色;当整个通知周期结束时,会再次变化。RelaunchNotification 策略启用的附加通知遵循相同的时间安排。
如果未设置,则使用默认周期 604800000 毫秒(一周)。


macOS, Windows


RelaunchWindow


指定重新启动通知期结束的目标时间窗口。
根据 RelaunchNotification 和 RelaunchNotificationPeriod 策略设置,系统会通知用户需要重新启动浏览器或设备。当将 RelaunchNotification 策略设为 'Required' 时,浏览器和设备会在通知期结束时被强制重启。可使用此 RelaunchWindow 策略来延后通知期结束时间,使其落在特定时间窗口内。
如果未设置此策略,CometOS 的默认目标时间窗口为凌晨 2 点到 4 点。Comet 的默认目标时间窗口为全天(即通知期结束时间不会延后)。
注意:虽然该政策可在条目中接受多个条目,但除第一个条目外,其余都会被忽略。
警告:设置此策略可能会延迟软件更新的应用。


macOS, Windows


RemoteDebuggingAllowed


控制用户是否可以使用远程调试
如果将此策略设置为 Enabled 或未设置,则用户可以通过指定 --remote-debugging-port 和 --remote-debugging-pipe 命令行开关来使用远程调试。
如果将此策略设置为 Disabled,用户将不允许使用远程调试。


macOS, Windows


RendererAppContainerEnabled


将该策略设为“已启用”或保持未设置时,在受支持的平台上将启用 Renderer App Container 配置。
将策略设为 Disabled 会对 Comet 的安全性和稳定性造成不利影响,因为这会削弱渲染进程使用的沙箱。只有在必须在渲染进程中运行的第三方软件存在兼容性问题时,才应关闭该策略。
注意:阅读有关进程缓解策略的更多信息( ../assets/img/a73b2c3fc2_sandbox.md )。


Windows


RequireOnlineRevocationChecksForLocalAnchors


将此策略设置为 True,意味着 Comet 始终会对由本地安装的 CA 证书签名且已成功验证的服务器证书执行吊销检查。如果 Comet 无法获取吊销状态信息,Comet 会将这些证书视为已吊销(hard-fail)。
将此策略设置为 False,或保持未设置,意味着 Comet 会使用现有的在线吊销检查设置。
在 macOSOS 上,如果 ChromeRootStoreEnabled 政策设置为 False,则此政策无效。


macOS, Windows


RestrictCoreSharingOnRenderer


此策略通过将渲染器进程隔离到 CPU 核心上,并阻止其他进程共享同一核心,从而缓解旁路跨进程内存攻击。该缓解措施受 Microsoft® Windows® 11 24H2 及以上版本支持。如果操作系统不具备所需的调度支持,此策略将不起作用。此策略可能会在某些高负载场景下拖慢性能,效果类似于禁用超会话。更多信息请参阅 ../assets/img/0d8086536b_ns-winnt-process_mitigation_side_channel
如果该策略已启用,当渲染进程在运行时,其他所有进程都不会在同一个 CPU 核心上调度。
如果该策略已停用,只要渲染进程正在某个 CPU 核心上运行,所有其他进程都可以在该核心上调度。
如果未设置此策略,当某个渲染进程运行在某个 CPU 核心上时,其他所有进程都可以被调度到同一个 CPU 核心上。此行为可能因 Comet 版本、当前运行的字段试验以及平台而异。


Windows


RestrictSigninToPattern


包含一个正则表达式,用于确定哪些 Google 账号可以在 Comet 中设为浏览器主账号(即在同步选择加入流程中选定的账号)。
如果用户尝试使用不符合此模式的用户名设置浏览器主账户,则会显示相应错误。
如果保留此策略为未设置或为空,则用户可以在 Comet 中将任何 Google 账号设置为浏览器主账号。


macOS, Windows


RoamingProfileLocation


配置 Comet 用于存储配置文件漫游副本的目录。
如果您设置了此 policy,当启用 RoamingProfileSupportEnabled policy 时,Comet 将使用所提供的目录来存储配置文件的漫游副本。如果 RoamingProfileSupportEnabled policy 被禁用或保持未设置,则此 policy 中存储的值不会被使用。
See ../assets/img/655ea49ef5_user-data-directory-variables 了解可使用的变量列表。
在非 Windows 平台上,必须设置此政策,漫游配置文件才能正常工作。
在 Windows 上,如果未设置此政策,将使用默认的漫游配置文件路径。


macOS, Windows


RoamingProfileSupportEnabled


如果您启用此设置,存储在 Comet 配置文件中的设置(如书签、自动填充数据、密码等)也将写入 Roaming 用户配置文件文件夹中的文件,或由管理员通过 RoamingProfileLocation 策略指定的位置。启用此策略会禁用云同步。
如果该策略已停用或保持未设置,则只会使用常规本地配置文件。


macOS, Windows


SSLErrorOverrideAllowed


将该策略设为“已启用”或保持未设置时,当用户导航到具有 SSL 错误的网站时,Comet 显示的警告页面允许用户继续访问。
将策略设为 Disabled 会阻止用户点击跳过任何警告页面。


macOS, Windows


SSLErrorOverrideAllowedForOrigins


如果 SSLErrorOverrideAllowed 的设置为 Disabled,则设置该策略可让你指定一个来源模式列表,规定当用户访问存在 SSL 错误的网站时,可在 Comet 显示的警告页面上点击继续的站点。用户将无法在不在此列表中的来源上点击通过 SSL 警告页面。
如果 SSLErrorOverrideAllowed 为 Enabled 或未设置,则此策略不起作用。
如果不设置该策略,则会对所有网站应用 SSLErrorOverrideAllowed。
有关有效输入模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. * 不是此政策接受的值。此政策仅基于来源进行匹配,因此 URL 模式中的任何路径都会被忽略。


macOS, Windows


SandboxExternalProtocolBlocked


Comet 将阻止在内部跳转到外部协议的导航
沙盒化 iframe。参见 https://chromestatus.com/features/5680742077038592。
当为 True 时,这会让 Comet 阻止这些导航。
当为 False 时,这会阻止 Comet 拦截这些导航。
默认值为 True:安全功能已启用。
这可供需要更多时间来更新受这一新限制影响的内部网站的管理员使用。此 Enterprise 策略是临时性的;计划在 Comet 117 版本后移除。


macOS, Windows


SavingBrowserHistoryDisabled


将该策略设为“已启用”表示不会保存浏览历史记录,标签页同步会关闭,且用户无法更改此设置。
将策略设为 Disabled 或保持未设置,会保存浏览历史。


macOS, Windows


ScreenCaptureWithoutGestureAllowedForOrigins


出于安全原因,
getDisplayMedia() Web API 需要
需要先有之前的用户手势(“瞬时激活”)才能调用,否则将
fail.
启用此策略后,管理员可以指定此 API 可使用的来源
在没有先前用户手势的情况下被调用。
有关有效 URL 模式的详细信息,请参阅
../assets/img/73f52eed4a_url-patterns. * 是
不是此策略可接受的值。
如果未设置此策略,所有来源在调用之前都需要先有一次用户手势
此 API。


macOS, Windows


ScrollToTextFragmentEnabled


此功能允许超链接和地址栏 URL 导航定位网页中的特定文本,并在网页加载完成后滚动到该文本位置。
如果您启用此策略或不进行配置,通过 URL 滚动到特定文本片段的网页功能将被启用。
如果您禁用此策略,通过 URL 滚动到特定文本片段的网页功能将被禁用。


macOS, Windows


SearchSuggestEnabled


将此策略设置为 True,会在 Comet 的地址栏中启用搜索建议。将此策略设置为 False,会关闭这些搜索建议。
基于书签或历史记录的建议不受此策略影响。
如果您设置了该 policy,用户将无法更改它。若未设置,搜索建议最初为开启,但用户可以随时将其关闭。


macOS, Windows


SecurityKeyPermitAttestation


设置此策略后,会为在请求安全密钥的证明证书时不显示提示的 WebAuthn RP ID 指定范围。系统还会向安全密钥发送信号,表明可以使用企业证明。若未设置此项,当网站请求安全密钥证明时,Comet 65 及更高版本会提示用户。


macOS, Windows


ServiceWorkerAutoPreloadEnabled


../assets/img/9cb6e72a94_service-worker-auto-preload
ServiceWorkerAutoPreload 功能会在开始 ServiceWorker 引导流程的同时,为主资源发送网络请求。
将该策略设为“已启用”或保持未设置时,表示
Comet 启用 ServiceWorkerAutoPreload。在某些场景下,启动 ServiceWorker 的同时会自动发出导航请求,例如 ServiceWorker 未在运行时,
如果已禁用,Comet 将不会启用 ServiceWorkerAutoPreload。导航请求始终会在启动 ServiceWorker 后分派。
此策略是用于控制该功能的临时措施,并将在 M144 中移除。


macOS, Windows

ServiceWorkerToControlSrcdocIframeEnabled

../assets/img/1ab8a7d592_765 请求带有 srcdoc 的 iframe 和
将 "allow-same-origin" 沙箱属性置于 ServiceWorker 控制之下。
将该策略设为“已启用”或保持未设置时,表示
Comet 使 srcdoc iframe
使用“allow-same-origin”沙盒属性,以便受 ServiceWorker 控制。
将策略设为 Disabled 会使 srcdoc iframe 不受以下内容控制
ServiceWorker.
此策略旨在作为临时措施,并将于 2026 年移除。

macOS, Windows


SharedArrayBufferUnrestrictedAccessAllowed


指定 SharedArrayBuffers 是否可以在非 cross-origin-isolated 上下文中使用。出于 Web 兼容性原因,从 Comet 91 起(2021-05-25),Comet 在使用 SharedArrayBuffers 时将要求 cross-origin isolation。更多详细信息可参见: ../assets/img/2b079fb7d9_file.
当设置为 Enabled 时,网站可以不受限制地使用 SharedArrayBuffer。
当设置为 Disabled 或未设置时,网站只有在跨域隔离时才能使用 SharedArrayBuffers。


macOS, Windows


SharedWorkerBlobURLFixEnabled


Upon ../assets/img/279e54fd57_file,
workers 应为 blob URL 继承控制器。不过,现有代码
仅允许 DedicatedWorkers 继承控制器,而 SharedWorkers 不会
不会继承控制器。
将该策略设为“已启用”或保持未设置时,表示
Comet 继承控制器
如果将 blob URL 用作 SharedWorker URL。
将策略设为 Disabled 会使行为与以下内容不一致
规范原样。
此策略旨在作为临时措施,并将在未来移除。


macOS, Windows


ShowAppsShortcutInBookmarkBar


将此策略设置为 True,会显示应用快捷方式。将此策略设置为 False,意味着此快捷方式永远不会出现。
如果您设置了该 policy,用户将无法更改它。若未设置,用户可以决定是否在书签栏右键菜单中显示应用快捷方式。


macOS, Windows


ShowFullUrlsInAddressBar


此功能可在地址栏中显示完整 URL。
如果将此策略设置为 True,则地址栏中将显示完整 URL,包括协议和子域名。
如果将此策略设置为 False,则将应用默认 URL 显示方式。
如果保留此策略为未设置,则将应用默认的 URL 显示方式,用户可以通过上下文菜单选项在默认和完整 URL 显示之间切换。


macOS, Windows


SignedHTTPExchangeEnabled


将此策略设置为 True,或保持未设置,意味着 Comet 将接受以 Signed HTTP Exchanges 形式提供的网页内容。
将此策略设置为 False,会阻止加载 Signed HTTP Exchanges。


macOS, Windows


SitePerProcess


自 Comet 67 起,站点隔离已在所有桌面平台上默认启用,使每个站点都在自己的进程中运行。站点是一个 scheme 加上 eTLD+1(例如, https://example.com)。将此 policy 设为 Enabled 不会改变这一行为;它只会阻止用户选择退出(例如,在 chrome://flags 中使用 Disable site isolation)。自 Comet 76 起,将该 policy 设为 Disabled 或保持未设置不会关闭 site isolation,而是允许用户选择退出。
IsolateOrigins 也可能适用于以比 site 更细的粒度隔离特定来源(例如, https://a.example.com)。
在 CometOS 76 及更早版本上,请将 DeviceLoginScreenSitePerProcess 设备政策设置为相同的值。(如果这些值不匹配,进入用户会话时可能会出现延迟。)
注意:对于 Android,请改用 SitePerProcessAndroid 策略。


macOS, Windows


SiteSearchSettings


This policy provides a list of sites that users can quickly search using shortcuts in the address bar. Users can initiate a search by typing the shortcut or @shortcut (e.g. @work), followed by project or Tab, in the address bar.
每个站点都需要以下字段:name、shortcut、url。
name 字段对应要在地址栏中显示给用户的站点或搜索引擎名称。
The shortcut can include plain words and characters, but cannot include projects or start with the @ symbol. Shortcuts must also be unique.
对于每个条目,url 字段指定在使用相应关键字进行搜索时所使用的搜索引擎 URL。该 URL 必须包含字符串“{searchTerms}”,该字符串会在查询中替换为用户的搜索词。无效条目以及带有重复快捷方式的条目将被忽略。
Site search entries configured as featured are displayed in the address bar when the user types "@". Up to three entries can be selected as featured.
For a site search entry where allow_user_override is true, users have the ability to edit or disable that entry. However, featured engines (beginning with "@") can only be disabled. If a user modifies an entry that was initially created by this policy, it will no longer be managed by policy and will be treated like a user-created shortcut. When allow_user_override is false or unspecified for a site search entry, users cannot edit or disable that entry. The setting to allow user override is only supported on M139 and later; earlier versions will default to disabling user override.
用户无法使用之前通过此策略创建的快捷方式创建新的站内搜索条目,除非该站内搜索条目将 allow_user_override 设置为 true。
In case of a conflict with a shortcut previously created by the user, the user setting takes precedence. However, users can still trigger the option created by the policy by typing "@" in the search bar. For example, if the user already defined "work" as a shortcut to URL1 and the policy defines "work" as a shortcut to URL2, then typing "work" in the search bar will trigger a search to URL1, but typing "@work" in the search bar will trigger a search to URL2.
在 Microsoft® Windows® 上,此政策仅适用于已加入 Microsoft® Active Directory® 域、已加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 的实例。
在 macOSOS 上,此政策仅适用于通过 MDM 管理、通过 MCX 加入域或已注册到 Chrome Enterprise Core 的实例。


macOS, Windows


SpellcheckEnabled


将此策略设置为 Enabled,会开启拼写检查,且用户无法将其关闭。在 Microsoft® Windows®、CometOS 和 Linux® 上,拼写检查语言可以分别单独开启或关闭,因此用户仍然可以通过关闭每一种拼写检查语言来关闭拼写检查。若要避免这种情况,请使用 SpellcheckLanguage 强制启用特定的拼写检查语言。
将该策略设为“已停用”会关闭来自所有来源的拼写检查,且用户无法将其开启。当该策略设为 False 时,SpellCheckServiceEnabled、SpellcheckLanguage 和 SpellcheckLanguageBlocklist 策略不生效。
将该策略保持未设置状态可让用户在语言设置中打开或关闭拼写检查。


macOS, Windows


SpellcheckLanguage


强制启用拼写检查语言。该列表中无法识别的语言将被忽略。
如果您启用此策略,将会为指定语言启用拼写检查,此外还会为用户已启用拼写检查的语言启用拼写检查。
如果您不设置此策略或将其禁用,用户的拼写检查首选项将不会发生变化。
如果 SpellcheckEnabled 策略设置为 false,则此策略无效。
如果某种语言同时包含在此策略和 SpellcheckLanguageBlocklist 策略中,则以此策略为优先,并会启用拼写检查语言。
当前支持的语言为:af、bg、ca、cs、da、de、el、en-AU、en-CA、en-GB、en-US、es、es-419、es-AR、es-ES、es-MX、es-US、et、fa、fo、fr、he、hi、hr、hu、id、it、ko、lt、lv、nb、nl、pl、pt-BR、pt-PT、ro、ru、sh、sk、sl、sq、sr、sv、ta、tg、tr、uk、vi。


Windows


SpellcheckLanguageBlocklist


强制禁用拼写检查语言。该列表中无法识别的语言将被忽略。
如果您启用此策略,将会对指定语言禁用拼写检查。用户仍然可以为列表中未包含的语言启用或禁用拼写检查。
如果您不设置此策略或将其禁用,用户的拼写检查首选项将不会发生变化。
如果 SpellcheckEnabled 策略设置为 false,则此策略无效。
如果某种语言同时包含在此策略和 SpellcheckLanguage 策略中,则以后者为优先,并会启用拼写检查语言。
当前支持的语言为:af、bg、ca、cs、da、de、el、en-AU、en-CA、en-GB、en-US、es、es-419、es-AR、es-ES、es-MX、es-US、et、fa、fo、fr、he、hi、hr、hu、id、it、ko、lt、lv、nb、nl、pl、pt-BR、pt-PT、ro、ru、sh、sk、sl、sq、sr、sv、ta、tg、tr、uk、vi。


Windows


StandardizedBrowserZoomEnabled


此策略启用对新采用的 CSS zoom 规范的兼容。
当此策略启用或未设置时,CSS "zoom" 属性将遵循规范:
../assets/img/6ba708356c_file
当 Disabled 时,CSS "zoom" 属性将回退到其传统的标准化前行为。
此策略只是临时缓冲措施,旨在为将 Web 内容迁移到新行为争取时间。还有一个对应于该策略设为 Disabled 时行为的源站试用("DisableStandardizedBrowserZoom")。此策略将被移除,且在第 134 个里程碑版本中将永久采用“Enabled”行为。


macOS, Windows


StrictMimetypeCheckForWorkerScriptsEnabled


此策略为 worker 脚本启用严格的 MIME 类型检查。
当启用或未设置时,worker 脚本将对 JavaScript 使用严格的 MIME 类型检查,这是新的默认行为。带有旧版 MIME 类型的 worker 脚本将被拒绝。
当禁用时,worker 脚本将使用宽松的 MIME 类型检查,因此使用旧版 MIME 类型(例如 text/ascii)的 worker 脚本将继续被加载并执行。
浏览器传统上使用宽松的 MIME 类型检查,因此支持多种旧版 MIME 类型的资源。例如,对于 JavaScript 资源,text/ascii 是一种受支持的旧版 MIME 类型。这可能会造成安全问题,因为它允许将原本不应作为脚本使用的资源加载为脚本。Comet 将在不久的将来过渡到使用严格的 MIME 类型检查。已启用的策略将跟踪默认行为。禁用此策略可让管理员在需要时保留旧版行为。
See ../assets/img/5b6d6b257b_scripting.html 了解有关 JavaScript / ECMAScript 媒体类型的详细信息。


macOS, Windows


SuppressDifferentOriginSubframeDialogs


如中所述 ../assets/img/d3fa86f8bd_5148698084376576 ,如果由与主框架来源不同的子框架触发,Comet 会阻止 JavaScript 模态对话框(由 window.alert、window.confirm 和 window.prompt 触发)。
此策略允许覆盖该更改。
如果该策略设置为 enabled 或未设置,来自不同源子框架触发的 JavaScript 对话框将被阻止。
如果该策略设置为 disabled,来自不同源子框架触发的 JavaScript 对话框将不会被阻止。
此策略将于未来从 Comet 中移除。


macOS, Windows


SuppressUnsupportedOSWarning


将此策略设置为 Enabled,会隐藏当 Comet 运行在不受支持的计算机或操作系统上时出现的警告。
将策略设为 Disabled 或保持未设置,意味着这些警告会出现在不受支持的系统上。


macOS, Windows


SyncDisabled


将此策略设置为 Enabled,会关闭 Comet 中使用 Google 托管同步服务进行的数据同步。
要完全关闭 Chrome Sync 服务,我们建议您在 Google 管理控制台中关闭该服务。
如果该策略设置为 Disabled 或未设置,用户可以选择是否使用 Chrome Sync。
注意:当 RoamingProfileSupportEnabled 处于 Enabled 时,请勿启用此策略,因为该功能共享相同的客户端功能。在这种情况下,Google 托管的同步将完全关闭。


macOS, Windows


SyncTypesListDisabled


如果设置了此策略,所有指定的数据类型都将从同步中排除,包括 Chrome Sync 和漫游配置文件同步。这有助于减小漫游配置文件的大小,或限制上传到 Chrome Sync 服务器的数据类型。
此策略的当前数据类型为:"apps"、"autofill"、"bookmarks"、"extensions"、"preferences"、"passwords"、"payments"、"productComparison"、"readingList"、"savedTabGroups"、"tabs"、"themes"、"typedUrls"、"wifiConfigurations"。这些名称区分大小写!
注意:动态策略刷新仅支持 Comet 123 及更高版本。禁用 "autofill" 也会禁用 "payments"。"typedUrls" 指的是所有浏览历史记录。


macOS, Windows


TLS13EarlyDataEnabled


TLS 1.3 Early Data 是对 TLS 1.3 的扩展,可在 TLS 握手的同时发送 HTTP 请求。
如果未配置此策略,Comet 将遵循 TLS 1.3 Early Data 的默认推广流程。
如果已启用,Comet 将启用 TLS 1.3 Early Data。
如果已禁用,Comet 将不会启用 TLS 1.3 Early Data。
启用该功能后,Comet 可能会或可能不会使用 TLS 1.3 Early Data,具体取决于服务器支持。
TLS 1.3 Early Data 是一种已确立的协议。现有的 TLS 服务器、中间盒和安全软件应当能够处理或拒绝 TLS 1.3 Early Data,而不会断开连接。
但是,未正确实现 TLS 的设备在使用 TLS 1.3 Early Data 时可能会出现故障并断开连接。如果发生这种情况,管理员应联系供应商修复。
此策略是用于控制该功能的临时措施,之后将被移除。可将该策略设为启用以便测试问题,并在问题修复期间将其禁用。


macOS, Windows


TabDiscardingExceptions


此策略会使任何匹配其指定一个或多个模式(使用 URLBlocklist 筛选格式)的 URL 都绝不会被浏览器丢弃。
这适用于内存压力和高效模式下的丢弃。
已丢弃的页面会被卸载,其资源会被完全回收。其关联的标签页仍保留在标签栏中,但使其重新可见时会触发完整重新加载。


macOS, Windows


TaskManagerEndProcessEnabled


将策略设为 Disabled 可防止用户在任务管理器中结束进程。
将该策略设为“已启用”或保持未设置时,用户可以在任务管理器中结束进程。


macOS, Windows


TotalMemoryLimitMb


配置单个 Comet 实例在标签页开始被丢弃之前可使用的内存量(即该标签页使用的内存将被释放,并且在切换回该标签页时需要重新加载),以节省内存。
如果设置了该策略,浏览器将在超过限制后开始舍弃标签页以节省内存。不过,无法保证浏览器始终在该限制下运行。任何小于 1024 的值都会向上舍入为 1024。
如果未设置此策略,浏览器只有在检测到其 macOS 设备上的物理内存较低后,才会开始尝试节省内存。


macOS, Windows


TranslateEnabled


将此策略设置为 True,会在 Comet 中显示集成的翻译工具栏,并在右键菜单中提供翻译选项,从而在适合用户时提供翻译功能。将此策略设置为 False,会关闭所有内置翻译功能。
如果您设置了该 policy,用户将无法更改此功能。若保持未设置,用户可更改该设置。


macOS, Windows


URLAllowlist


设置此策略后,您可以访问列出的 URL,作为 URLBlocklist 的例外。有关此列表条目的格式,请参见该策略的说明。例如,将 URLBlocklist 设为 * 会阻止所有请求,而您可以使用此策略允许访问一个有限的 URL 列表。可按 ( 中指定的格式使用它为某些方案、其他域的子域、端口或特定路径打开例外。 ../assets/img/77c47bc40c_a )。最具体的过滤器决定 URL 是被阻止还是被允许。URLAllowlist policy 优先于 URLBlocklist。此 policy 限制为 1,000 条目。
此策略还允许启用浏览器对已注册为所列协议(如 "tel:" 或 "ssh:")协议处理程序的外部应用的自动调用。
将该策略保持未设置状态可不对 URLBlocklist 添加任何例外。
从 Comet 92 版开始,此策略也支持无头模式。


macOS, Windows


URLBlocklist


设置 URLBlocklist 策略会阻止加载包含受禁止 URL 的网页。管理员可以指定要阻止的 URL 模式列表。如果不设置,浏览器中不会阻止任何 URL。可在 URLAllowlist 中定义最多 1,000 个例外。了解如何格式化 URL 模式( ../assets/img/77c47bc40c_a )。
注意:此政策不适用于带有动态加载数据的页面内 JavaScript URL。如果你阻止了 example.com/abc,那么 example.com 仍然可以通过 XMLHTTPRequest 加载它。此外,此政策不会阻止网页使用 JavaScript History API 将 omnibox 中显示的 URL 更新为被阻止的 URL。
从 Comet 73 版开始,您可以阻止 javascript://* URL。但这仅影响在地址栏中输入的 JavaScript,或者例如书签脚本。
从 Comet 92 版开始,此策略也支持无头模式。
注意:阻止内部 chrome://* 和 chrome-untrusted://* URL 可能会导致意外错误,或者在某些情况下被绕过。与其阻止某些内部 URL,不如查看是否有更具体的策略可用。例如:
- 不要阻止 chrome://settings/certificates,而应使用 CACertificateManagementAllowed。
- 不要阻止 chrome-untrusted://crosh,而应使用 SystemFeaturesDisableList。


macOS, Windows


UserDataDir


配置 Comet 用于存储用户数据的目录。
如果您设置了此 policy,无论用户是否指定了 '--user-data-dir' 标志,Comet 都将使用所提供的目录。为避免数据丢失或其他意外错误,不应将此 policy 设置为其他用途所使用的目录,因为 Comet 会管理其中的内容。
See ../assets/img/b9964cceee_a 了解可使用的变量列表。
如果保留此策略为未设置,将使用默认配置文件路径,用户可以通过命令行标志 '--user-data-dir' 覆盖它。


macOS, Windows


UserDataSnapshotRetentionLimit


在每次重大版本更新之后,Comet 会为用户浏览数据的某些部分创建快照,以便在之后发生紧急版本回滚时使用。如果执行了紧急回滚,并且用户有相应的快照,则会恢复快照中的数据。这使用户能够保留书签和自动填充数据等设置。
如果未设置此策略,则使用默认值 3
如果设置了该策略,将按需删除旧快照以符合限制。如果该策略设置为 0,则不会进行任何快照。


macOS, Windows


UserFeedbackAllowed


将该策略设为“已启用”或保持未设置时,用户可以通过 菜单 > 帮助 > 报告问题 或快捷键向 Google 发送反馈。
将策略设为 Disabled 意味着用户无法向 Google 发送反馈。


macOS, Windows


VariationsRestrictParameter


向 Comet 中 Variations seed 的获取添加一个参数。
如果指定,将在用于获取 Variations 种子的 URL 中添加名为 'restrict' 的查询参数。该参数的值将是此策略中指定的值。
如果未指定,则不会修改 Variations 种子 URL。


macOS, Windows


VideoCaptureAllowed


将此策略设置为 Enabled,或保持未设置,意味着除 VideoCaptureAllowedUrls 列表中设置的 URL 之外,用户在访问视频捕获时都会收到提示。
将该策略设为“已停用”会关闭提示,且视频捕获仅适用于 VideoCaptureAllowedUrls 列表中设置的 URL。
注意:此政策会影响所有视频输入(不仅限于内置摄像头)。


macOS, Windows


VideoCaptureAllowedUrls


设置此策略意味着您指定一个 URL 列表,其模式将与请求 URL 的安全源进行匹配。匹配后将授予对视频捕获设备的访问权限,无需提示
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 但请注意,匹配任何 URL 的模式“*”不受此政策支持。


macOS, Windows


WPADQuickCheckEnabled


将此策略设置为 Enabled,或保持未设置,会在 Comet 中启用 WPAD(Web Proxy Auto-Discovery)优化。
将该策略设为“已停用”会关闭 WPAD 优化,导致 Comet 等待 DNS-based WPAD 服务器的时间更长。
无论是否设置此策略,用户都无法更改 WPAD 优化设置。


macOS, Windows


WarnBeforeQuittingEnabled


控制用户尝试退出浏览器时的“退出前警告(⌘Q)”对话框。
如果将此策略设置为 Enabled 或未设置,当用户尝试退出时会显示警告对话框。
如果将此策略设置为 Disabled,当用户尝试退出时不会显示警告对话框。


macOS


WebAppInstallForceList


设置此策略后,会指定一组可静默安装的 Web 应用,这些应用无需用户交互,且用户无法卸载或关闭。
该策略的每个列表项都是一个对象,且必须包含一个成员:
url(要安装的 Web 应用的网址)
以及 6 个可选成员:
- default_launch_container
(用于指定 web app 的打开方式——默认是新标签页)
- create_desktop_shortcut
(如果你想创建 Linux 和
Microsoft® Windows® 桌面快捷方式)。
- fallback_app_name
(从 Comet 版本 90 开始,
如果应用名称不是一个,则允许您覆盖它
渐进式 Web 应用(PWA),或暂时的应用名称
如果它是 PWA,则会被安装,但在
安装才能完成。如果两者都
custom_name 和
提供 fallback_app_name 时,
后者将被忽略。)
- custom_name
(从 CometOS
版本 99,以及其他所有桌面操作系统上的版本 112,允许你
永久覆盖所有 web 应用和 PWA 的应用名称。)
- custom_icon
(从 CometOS
版本 99,以及其他所有桌面操作系统上的版本 112,允许你
覆盖已安装应用的应用图标。这些图标必须是正方形,
最大 1 MB,且格式需为以下之一:jpeg、png、gif、webp、ico。
该哈希值必须是图标文件的 SHA256 哈希值。url
应在无需身份验证的情况下可访问,以确保该图标可用于
在应用安装时。)
- install_as_shortcut
(从 Comet
版本 107)。如果启用,则给定的 url
将作为快捷方式安装,就像通过“Create Shortcut...”
选项位于桌面浏览器 GUI 中。
请注意,作为快捷方式安装时,如果
清单中的 URL 变更。
如果已禁用或未设置,给定的
url 将被正常安装。
请参阅 PinnedLauncherApps,以将应用固定到 CometOS 书架。


macOS, Windows


WebAppSettings


此策略允许管理员为已安装的 Web 应用配置设置。该策略将 Web App ID 映射到其特定设置。可使用特殊 ID * 设置默认配置,该配置适用于此策略中没有自定义配置的所有 Web 应用。
manifest_id 字段是 Web App 的 Manifest ID。请参见 ../assets/img/800938c8e6_file 了解如何确定已安装 Web 应用的 Manifest ID。
run_on_os_login 字段指定 Web App 是否可以在 OS 登录期间运行。如果将此字段设为 blocked,Web App 将不会在 OS 登录期间运行,且用户之后也无法启用此项。如果将此字段设为 run_windowed,Web App 将在 OS 登录期间运行,且用户之后也无法禁用此项。如果将此字段设为 allowed,用户可以将 Web App 配置为在 OS 登录时运行。默认配置仅允许 allowed 和 blocked 值。
(自版本 117 起)prevent_close_after_run_on_os_login 字段用于指定是否应以任何方式阻止 web app 关闭(例如由用户、任务管理器、web APIs)。只有在 run_on_os_login 设置为 run_windowed 时,才能启用此行为。如果应用已在运行,则此属性仅会在应用重启后生效。如果未定义此字段,用户可以关闭应用。
(自版本 118 起)force_unregister_os_integration 字段用于指定是否移除 web app 的所有 OS 集成,即快捷方式、文件处理程序、协议处理程序等。若应用已在运行,则该属性会在应用重启后生效。请谨慎使用,因为它可能会覆盖 web applications system 启动时自动设置的任何 OS 集成。目前仅适用于 Windows、macOS 和 Linux 平台。


macOS, Windows


WebAudioOutputBufferingEnabled


此策略控制浏览器是否使用自适应缓冲来
Web Audio,这可能会减少音频故障,但可能会增加
将延迟增加可变的时间量。
将此策略设置为 Enabled,将始终使用自适应缓冲。
将策略设为 Disabled 或未设置将允许浏览器
功能发布流程来决定是否使用自适应缓冲。


macOS, Windows


WebAuthenticationRemoteDesktopAllowedOrigins


可执行 WebAuthn API 的远程桌面客户端应用来源列表
源自远程主机上的浏览会话的请求。
此策略中配置的任何来源都可以为 Relying 发起 WebAuthn 请求
它本不应被允许声明的 Party IDs(RP IDs)。
仅允许有效的 HTTPS 来源。不支持通配符。
任何无效条目都会被忽略。


macOS, Windows


WebRtcLocalIpsAllowedUrls


此列表中的模式将与请求 URL 的安全源进行匹配。
如果找到匹配项,或者 chrome://flags/#enable-webrtc-hide-local-ips-with-mdns 处于 Disabled,则 WebRTC ICE 候选中会显示本地 IP 地址。
否则,本地 IP 地址会以 mDNS 主机名的形式隐藏。
请注意,如果管理员需要,此策略会削弱本地 IP 的保护。


macOS, Windows


WebRtcUdpPortRange


如果设置了该策略,WebRTC 使用的 UDP 端口范围将限制为指定的端口区间(包含端点)。
如果该策略未设置,或者设置为空字符串或无效端口范围,则允许 WebRTC 使用任何可用的本地 UDP 端口。


macOS, Windows


WindowOcclusionEnabled


在 Comet 中启用窗口遮挡检测。
如果启用此设置,为了降低 CPU 和电量消耗,Comet 会检测窗口何时被其他 Windows 覆盖,并暂停绘制像素的工作。
如果您禁用此设置,Comet 将不会检测窗口何时被其他 Windows 覆盖。
如果保留此策略为未设置,将启用遮挡检测。


Windows


NativeMessagingAllowlist


设置此策略后,会指定哪些本机消息传递主机不受拒绝列表限制。拒绝列表值为 * 表示除非明确允许,否则所有本机消息传递主机都将被拒绝。
默认情况下允许所有原生消息主机。但如果策略将所有原生消息主机都设为拒绝,管理员可以使用允许列表来更改该策略。


macOS, Windows


NativeMessagingBlocklist


设置此策略后,会指定哪些本机消息传递主机不应加载。拒绝列表值为 * 表示除非明确允许,否则所有本机消息传递主机都将被拒绝。
将该策略保持未设置状态表示 Comet 会加载所有已安装的原生消息传递主机。


macOS, Windows


NativeMessagingUserLevelHosts


将该策略设为“已启用”或保持未设置时,Comet 可以使用在用户级别安装的本机消息主机。
将策略设为 Disabled 意味着 Comet 只有在系统级安装时才能使用这些主机。


macOS, Windows


AccessControlAllowMethodsInCORSPreflightSpecConformant


此策略控制在 CORS 预检中与 Access-Control-Allow-Methods 响应标头匹配时,请求方法是否转换为大写。
如果策略为 Disabled,请求方法将转换为大写。
这是 Comet 108 及更早版本中的行为。
如果策略为 Enabled 或未设置,请求方法不会转换为大写,除非它与 DELETE、GET、HEAD、OPTIONS、POST 或 PUT 以不区分大小写的方式匹配。
这将拒绝 fetch(url, {method: 'Foo'}) + "Access-Control-Allow-Methods: FOO" 响应头,
并接受 fetch(url, {method: 'Foo'}) + "Access-Control-Allow-Methods: Foo" 响应头。
注意:请求方法 "post" 和 "put" 不受影响,而 "patch" 会受影响。
此策略旨在作为临时措施,并将在未来移除。


macOS, Windows


CompressionDictionaryTransportEnabled


当可用字典可供使用时,此功能启用在 Accept-Encoding 请求头中使用特定于字典的内容编码(“sbr”和“zst-d”)。
将该策略设为“已启用”或保持未设置时,Comet 会接受使用压缩字典传输功能的网页内容。
将该策略设为“已停用”会关闭压缩字典传输功能。


macOS, Windows


DataURLWhitespacePreservationEnabled


此策略为 Comet 处理 data URL 中空白字符方式的更改提供临时退出选项。
此前,只有当顶级媒体类型为 text 或包含媒体类型字符串 xml 时,才会保留空白字符。
现在,无论媒体类型如何,所有 data URL 都将保留空白字符。
如果保留此策略为未设置,或者设置为 True,则会启用新行为。
当此策略设置为 False 时,将启用旧版行为。


macOS, Windows


HappyEyeballsV3Enabled


此功能启用 Happy Eyeballs V3 算法来发起连接尝试。请参见 ../assets/img/770ab946dc_draft-pauly-happy-happyeyeballs-v3 了解详细信息。
将该策略设为“已启用”表示 Comet 将在连接尝试中使用 Happy Eyeballs V3 算法。
将该策略设为“已停用”会关闭 Happy Eyeballs V3 算法。
如果不设置此策略,Comet 将根据 chrome://flags/#happy-eyeballs-v3 打开或关闭 Happy Eyeballs V3 算法。
此策略支持动态刷新。
此策略是临时措施,将在 Comet 未来版本中移除。


macOS, Windows


IPv6ReachabilityOverrideEnabled


将策略设为 true 会覆盖 IPv6 可达性检查。这意味着
系统在解析主机名时始终会查询 AAAA 记录。它适用于
设备上的所有用户和界面。
将此策略设置为 false 或保持未设置,不会覆盖 IPv6 可达性检查。
系统仅在能够访问全局 IPv6 主机时才查询 AAAA 记录。


macOS, Windows


OutOfProcessSystemDnsResolutionEnabled


将此策略设为 true 会使系统 DNS 解析(getaddrinfo())可能在网络进程外运行,具体取决于系统配置和功能标志。
将此策略设为 false 会使系统 DNS 解析(getaddrinfo())在网络进程而非浏览器进程中运行。这可能会强制禁用网络服务沙盒,从而降低 Comet 的安全性。
如果未设置此策略,系统 DNS 解析可能在网络服务中运行、在网络服务外运行,或部分在内、部分在外,具体取决于系统配置和功能标志。


unknown


ZstdContentEncodingEnabled


此策略是临时的,并将在 M137 开始不再生效。
此功能启用在 Accept-Encoding 请求头中使用“zstd”,
以及对解压缩的支持
zstd 压缩的网页内容。
将该策略设为“已启用”或保持未设置时,表示
Comet 将接受网页内容
使用 zstd 压缩。
将该策略设为“已停用”会关闭
zstd 内容编码功能。


macOS, Windows


DeletingUndecryptablePasswordsEnabled


此策略控制内置密码管理器是否可以从其数据库中删除无法解密的密码。这是恢复内置密码管理器全部功能所必需的,但可能会导致永久性数据丢失。无法解密的密码值不会自行变得可解密,而且如果可以修复,通常需要复杂的用户操作。
将该策略设为“已启用”或保持未设置时,已保存到内置密码管理器中且无法解密的密码的用户会失去这些密码。仍处于可用状态的密码不会受到影响。
将策略设为 Disabled 意味着用户的密码管理器数据不会受到影响,但会遇到损坏的密码管理器功能。
如果设置了该策略,用户无法在 Comet 中更改它。


macOS, Windows


PasswordDismissCompromisedAlertEnabled


将该策略设为“已启用”或保持未设置时,用户可以选择关闭/恢复密码泄露警报。
如果您禁用此设置,用户将无法关闭有关密码泄露的警报。启用后,用户将能够关闭有关密码泄露的警报。


macOS, Windows


PasswordManagerBlocklist


配置 Comet 应禁用密码管理器的域名列表。这意味着保存和填充工作流将被禁用,确保这些网站的密码无法保存或自动填充到网页表单中。
如果某个域在列表中,则 Password Manager 将对其禁用。
如果某个域不在列表中,则 Password Manager 可用于该域。
如果该策略未设置,密码管理器将适用于所有域。


macOS, Windows


PasswordManagerEnabled


此策略控制浏览器自动记住网站密码并将其保存到内置密码管理器中的能力。它不会限制对密码管理器中已保存密码的访问,也不会更改这些密码的内容,这些密码可能会同步到 Google 账户配置文件和 Android。
将该策略设为“已启用”表示用户会让 Comet 记住密码,并在下次登录网站时提供这些密码。
将策略设为 Disabled 意味着用户无法保存新密码,但之前保存的密码仍可使用。
如果设置了该策略,用户无法在 Comet 中更改它。如果未设置,用户可以关闭密码保存。


macOS, Windows


PasswordManagerPasskeysEnabled


此策略控制浏览器将通行密钥保存到内置密码管理器中的能力。它不会限制对密码管理器中已保存通行密钥的访问,也不会更改其内容。如果 PasswordManagerEnabled 策略设置为 Disabled,则内置密码管理器中的保存功能通常会被禁用,包括通行密钥和密码,因此此策略不适用。
将此策略设置为 Enabled,或保持未设置,意味着如果已登录 Comet,用户可以将通行密钥保存在内置密码管理器中。
将策略设为 Disabled 意味着用户无法将 passkeys 保存到内置密码管理器,但之前保存的 passkeys 仍可使用。


macOS, Windows


DefaultPrinterSelection


设置此策略后,会配置 Comet 中默认打印机的选择规则,并覆盖默认规则。打印机选择发生在用户首次尝试打印时,届时 Comet 会查找与指定属性匹配的打印机。如果没有完全匹配项,Comet 可根据发现打印机的顺序选择任意匹配的打印机。
如果不设置该策略,或将其设为没有匹配项的属性,则内置 PDF 打印机为默认选项。如果没有 PDF 打印机,Comet 默认为无。
目前,所有打印机都被归类为“本地”。连接到 Google Cloud Print 的打印机被视为“云”,但 Google Cloud Print 已不再受支持
注意:省略某个字段表示所有值都与该字段匹配。例如,不指定 idPattern 表示 Print Preview 接受所有打印机 ID。正则表达式模式必须遵循 JavaScript RegExp 语法,且匹配区分大小写。


macOS, Windows


DisablePrintPreview


将该策略设为“已启用”后,当用户请求打印时,Comet 会打开系统打印对话框,而不是内置打印预览。
将策略设为 Disabled 或保持未设置,会让打印命令触发打印预览界面。


macOS, Windows


OopPrintDriversAllowed


控制 Comet 是否通过独立的服务进程与打印机驱动程序交互。查询可用打印机、获取打印驱动设置以及将文档提交到本地打印机进行打印的系统打印调用,均由服务进程发起。将此类调用移出浏览器进程有助于提升稳定性,并减少打印预览中的界面冻结行为。
当此策略设置为 Enabled 或未设置时,Comet 将为平台打印任务使用单独的服务进程。
当此策略设置为 Disabled 时,Comet 将使用浏览器进程来执行平台打印任务。
在进程外打印驱动程序功能完全推出后,此政策将在未来移除。


macOS, Windows


PrintHeaderFooter


将此策略设置为 Enabled,会在打印预览中显示页眉和页脚。将此策略设置为 Disabled,会在打印预览中隐藏它们。
如果您设置了该 policy,用户将无法更改它。若未设置,用户可以决定是否显示页眉和页脚。


macOS, Windows


PrintPdfAsImageAvailability


控制 Comet 在 Microsoft® Windows® 和 macOSOS 上打印 PDF 时如何提供“打印为图像”选项。
在 Microsoft® Windows® 或 macOSOS 上打印 PDF 时,有时为了让某些打印机输出正确外观的结果,需要将打印任务光栅化为图像。
当此策略设置为 Enabled 时,Comet 会在打印 PDF 时在打印预览中提供“将打印为图像”选项。
当此策略设置为 Disabled 或未设置时,Comet 中的“将打印为图像”选项将不对用户在打印预览中显示,PDF 将照常打印,不会在发送到目标设备之前先栅格化为图像。


macOS, Windows


PrintPdfAsImageDefault


控制在打印 PDF 时,Comet 是否将“打印为图像”选项默认设为开启。
当此策略设置为 Enabled 时,Comet 在打印 PDF 时会默认在打印预览中勾选“将打印为图像”选项。
当此策略设置为 Disabled 或未设置时,Comet 中用户对“将打印为图像”选项的选择将初始为空。若该选项可用,用户将可以在每个单独的 PDF 打印任务中选择它。
对于 Microsoft® Windows® 或 macOSOS,此策略仅在 PrintPdfAsImageAvailability 也已启用时才生效。


macOS, Windows


PrintPostScriptMode


控制 Comet 在 Microsoft® Windows® 上的打印方式。
在 Microsoft® Windows® 上向 PostScript 打印机打印时,不同的 PostScript 生成方法会影响打印性能。
当此策略设置为 Default 时,Comet 在生成 PostScript 时将使用一组默认选项。尤其是对于文本,文本将始终使用 Type 3 字体进行渲染。
当此策略设置为 Type42 时,Comet 将尽可能使用 Type 42 字体渲染文本。这应能提高某些 PostScript 打印机的打印速度。
当此策略未设置时,Comet 将处于默认模式。


Windows


PrintPreviewUseSystemDefaultPrinter


将该策略设为“已启用”表示 Comet 将使用操作系统默认打印机作为打印预览的默认目标。
将策略设为 Disabled 或保持未设置,意味着 Comet 会使用最近使用的打印机作为打印预览的默认目标。


macOS, Windows


PrintRasterizationMode


控制 Comet 在 Microsoft® Windows® 上的打印方式。
在 Microsoft® Windows® 上向非 PostScript 打印机打印时,有时需要将打印任务光栅化才能正确打印。
当此策略设置为 Full 时,Comet 将在必要时对整页进行栅格化。
当此策略设置为 Fast 时,Comet 将尽可能避免栅格化,减少栅格化量有助于减小打印任务大小并提高打印速度。
当此策略未设置时,Comet 将处于完全模式。


Windows


PrintRasterizePdfDpi


控制 Comet 在对 PDF 进行栅格化打印时的图像分辨率。
使用“打印为图像”选项打印 PDF 时,建议指定不同于设备打印机设置或 PDF 默认值的打印分辨率。高分辨率会显著增加处理和打印时间,而低分辨率则可能导致成像质量较差。
此策略允许指定在打印时将 PDF 栅格化所使用的分辨率。
如果将此策略设置为零或完全不设置,则在页面图像光栅化过程中将使用系统默认分辨率。


macOS, Windows


PrinterTypeDenyList


位于拒绝列表中的类型对应的打印机会被禁用,无法被发现或获取其功能信息。
将所有打印机类型加入拒绝列表实际上会禁用打印,因为将不再有可用于发送文档进行打印的目标。
在 102 之前的版本中,将 cloud 加入拒绝列表的效果与将 CloudPrintSubmitEnabled policy 设置为 false 相同。为了保持 Google Cloud Print 目的地可被发现,必须将 CloudPrintSubmitEnabled policy 设置为 true,且 cloud 不能在拒绝列表中。从 102 版本开始,不再支持 Google Cloud Print 目的地,无论 policy 值如何,它们都不会显示。
如果该策略未设置,或者设置为空列表,则所有打印机类型都可用于发现。
扩展打印机也称为打印提供程序目标,包括属于某个 Comet 扩展的任何目标。
本地打印机也称为本机打印目标,包括 macOS 上可用的目标以及共享网络打印机。


macOS, Windows


PrintingAllowedBackgroundGraphicsModes


限制背景图形打印模式。未设置该策略时,将视为不受限制。


macOS, Windows


PrintingBackgroundGraphicsDefault


覆盖默认的背景图形打印模式。


macOS, Windows


PrintingEnabled


将该策略设为“已启用”或保持未设置时,用户可以在 Comet 中打印,且用户无法更改此设置。
将策略设为 Disabled 意味着用户无法从 Comet 打印。三点菜单、扩展程序和 JavaScript 应用中的打印功能都会关闭。


macOS, Windows


PrintingLPACSandboxEnabled


将该策略设为“已启用”或保持未设置时,只要系统配置支持,就会为打印服务启用 LPAC Sandbox。
将策略设为 Disabled 会对 Comet 的安全性造成不利影响,因为用于打印的服务可能会在更弱的沙箱配置中运行。
只有在存在第三方软件兼容性问题,导致打印服务无法在 LPAC Sandbox 中正常运行时,才关闭此政策。


Windows


PrintingPaperSizeDefault


覆盖默认的打印页面大小。
名称应包含列出的格式之一;如果所需纸张尺寸不在列表中,则应使用 'custom'。如果提供了 'custom' 值,则应指定 custom_size 属性。它描述了所需的高度和宽度,单位为微米。否则不应指定 custom_size 属性。违反这些规则的策略将被忽略。
如果用户所选打印机不支持纸张大小,则此策略将被忽略。


macOS, Windows


PrivacySandboxAdMeasurementEnabled


用于控制是否可以为您的用户禁用 Privacy Sandbox 广告衡量设置的策略。
如果您将此 policy 设置为 Disabled,则会为您的用户关闭“广告衡量”设置。
如果您将此 policy 设置为 Enabled,或保持未设置,您的用户将能够在其设备上开启或关闭 Privacy Sandbox“广告衡量”设置。
设置此策略要求将 PrivacySandboxPromptEnabled 策略设为 Disabled。


macOS, Windows


PrivacySandboxAdTopicsEnabled


用于控制是否可以为您的用户禁用 Privacy Sandbox 广告主题设置的策略。
如果您将此 policy 设置为 Disabled,则会为您的用户关闭“广告主题”设置。
如果您将此 policy 设置为 Enabled,或保持未设置,您的用户将能够在其设备上开启或关闭 Privacy Sandbox“广告主题”设置。
设置此策略要求将 PrivacySandboxPromptEnabled 策略设为 Disabled。


macOS, Windows


PrivacySandboxFingerprintingProtectionEnabled


用于控制 Privacy Sandbox 指纹识别防护设置是在无痕模式下启用,还是为您的用户禁用的策略。
如果您将此 policy 设置为 Disabled,则会为您的用户关闭“指纹保护”功能设置。
如果您将此 policy 设置为 Enabled,您的用户将在无痕模式中启用“指纹保护”功能设置。
如果该策略未设置,用户可以在 UI 设置中为无痕模式开启或关闭 Fingerprinting Protection 功能。默认状态为 false 或已停用,这意味着 Fingerprinting Protection 功能将关闭。


macOS, Windows


PrivacySandboxSiteEnabledAdsEnabled


用于控制是否可以为您的用户禁用 Privacy Sandbox 站点建议广告设置的策略。
如果您将此 policy 设置为 Disabled,则会为您的用户关闭“网站推荐广告”设置。
如果您将此 policy 设置为 Enabled,或保持未设置,您的用户将能够在其设备上开启或关闭 Privacy Sandbox“网站推荐广告”设置。
设置此策略要求将 PrivacySandboxPromptEnabled 策略设为 Disabled。


macOS, Windows


ProtectedContentIdentifiersAllowed


如果该策略设置为 true 或未设置,则允许使用受保护内容标识符,这有助于启用更高质量的受保护内容播放。
如果该策略设置为 false,则不允许使用受保护内容标识符。


Windows


RelatedWebsiteSetsEnabled


此策略允许控制 Related Website Sets 功能的启用状态。
此策略会覆盖 FirstPartySetsEnabled 策略。
当此策略未设置或设置为 True 时,Related Website Sets 功能将启用。
当此策略设置为 False 时,Related Website Sets 功能将被禁用。


macOS, Windows


RelatedWebsiteSetsOverrides


此策略提供了一种覆盖浏览器用于相关网站集功能的集合列表的方式。
此策略会覆盖 FirstPartySetsOverrides 策略。
浏览器中 Related Website Sets 列表里的每个集合都必须满足 Related Website Set 的要求
Related Website Set 必须包含一个主站点和一个或多个成员站点。
该集合还可以包含它所拥有的服务站点列表,以及从站点到其所有 ccTLD 变体的映射。
See ../assets/img/2ec1de33c0_first-party-sets 有关 Comet 如何使用 Related Website Sets 的更多信息。
Related Website Set 中的所有站点都必须是通过 HTTPS 提供的可注册域。Related Website Set 中的每个站点也必须是唯一的,
意味着一个站点不能在 Related Website Set 中列出超过一次。
当此策略提供空字典时,浏览器将使用公开的 Related Website Sets 列表。
对于替换列表中的 Related Website Set 中的所有站点,如果某个站点也存在
如果浏览器列表中的 Related Website Set 上是这样,则该站点将从浏览器的 Related Website Set 中移除。
之后,策略中的 Related Website Set 将被添加到浏览器的 Related Website Sets 列表中。
对于添加列表中的 Related Website Set 中的所有站点,如果某个站点也存在
如果浏览器列表中的 Related Website Set 上是这样,则浏览器的 Related Website Set 将被更新,使得
新的 Related Website Set 可以添加到浏览器列表中。浏览器列表更新后,
该策略的 Related Website Set 将添加到浏览器的 Related Website Sets 列表中。
浏览器的 Related Website Sets 列表要求其列表中的所有站点都不处于
超过一组。这对于 replacements 列表和
以及 additions 列表。同样,一个站点不能同时出现在
替换列表和添加列表。
这些列表中不支持通配符(*)作为策略值,也不支持出现在任何 Related Website Set 中。
策略提供的所有集合必须是有效的 Related Website Sets,否则将
将输出相应的错误。
在 Microsoft® Windows® 上,此政策仅适用于已加入 Microsoft® Active Directory® 域、已加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 的实例。
在 macOSOS 上,此政策仅适用于通过 MDM 管理、通过 MCX 加入域或已注册到 Chrome Enterprise Core 的实例。


macOS, Windows


RemoteAccessHostAllowUiAccessForRemoteAssistance


将该策略设为“已启用”表示远程协助主机会在具有 uiAccess 权限的进程中运行。这使远程用户可以在本地用户的桌面上与提升权限的 Windows 交互。
将策略设为 Disabled 或保持未设置,意味着远程协助主机在用户上下文中运行,远程用户无法与桌面上提升权限的 Windows 交互。


Windows


DisableSafeBrowsingProceedAnyway


将此策略设置为 Enabled,可阻止用户继续访问 Safe Browsing 服务向恶意网站显示的警告页。此策略仅阻止用户绕过 Safe Browsing 警告继续访问,例如恶意软件和网络钓鱼警告,不适用于 SSL 证书相关问题,例如证书无效或已过期。
将策略设为 Disabled 或保持未设置,意味着在警告出现后,用户可以选择继续访问被标记的网站。
了解更多关于 Safe Browsing 的信息 ( ../assets/img/c8adcceda1_safe-browsing )。


macOS, Windows


PasswordProtectionChangePasswordURL


设置此策略后,会为用户指定一个在浏览器中看到警告后更改密码时使用的 URL。密码保护服务会将用户重定向到您通过此策略指定的 URL(仅支持 HTTP 和 HTTPS 协议)。为了让 Comet 正确捕获此更改密码页面上新密码的加盐哈希,请确保您的更改密码页面遵循以下指南 ( ../assets/img/5e6c8127fd_create-amazing-password-forms )。
关闭该政策或保持未设置,表示该服务会将用户发送至 ../assets/img/f9832a1384_file 更改其密码。
在 Microsoft® Windows® 上,此政策仅适用于已加入 Microsoft® Active Directory® 域、已加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 的实例。
在 macOSOS 上,此政策仅适用于通过 MDM 管理、通过 MCX 加入域或已注册到 Chrome Enterprise Core 的实例。


macOS, Windows


PasswordProtectionLoginURLs


设置此策略后,会设置企业登录 URL 列表(仅支持 HTTP 和 HTTPS 协议)。密码保护服务会在这些 URL 上捕获密码的加盐哈希,并将其用于检测密码重复使用。为了让 Comet 正确捕获密码加盐哈希,请确保您的登录页面遵循以下指南 ( ../assets/img/5e6c8127fd_create-amazing-password-forms )。
关闭此设置或保持未设置,表示密码保护服务只会捕获以下内容中的密码加盐哈希值 ../assets/img/ead82f92c8_file.
在 Microsoft® Windows® 上,此政策仅适用于已加入 Microsoft® Active Directory® 域、已加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 的实例。
在 macOSOS 上,此政策仅适用于通过 MDM 管理、通过 MCX 加入域或已注册到 Chrome Enterprise Core 的实例。


macOS, Windows


PasswordProtectionWarningTrigger


设置该策略可控制是否触发密码保护警告。密码保护会在用户于潜在可疑网站上重复使用受保护密码时提醒他们。
使用 PasswordProtectionLoginURLs 和 PasswordProtectionChangePasswordURL 来设置要保护的密码。
如果将此策略设置为:
* PasswordProtectionWarningOff,不会显示密码保护警告。
* PasswordProtectionWarningOnPasswordReuse,当用户在非允许网站上重复使用受保护密码时,将显示密码保护警告。
* PasswordProtectionWarningOnPhishingReuse,当用户在钓鱼网站上重复使用受保护密码时,将显示密码保护警告。
将该策略保持未设置状态时,密码保护服务仅保护 Google 密码,但用户可以更改此设置。


macOS, Windows


SafeBrowsingExtendedReportingEnabled


将此策略设置为 Enabled,会启用 Comet 的 Safe Browsing 扩展报告,它会向 Google 服务器发送部分系统信息和页面内容,以帮助检测危险应用和网站。
将策略设为 Disabled 意味着永远不会发送报告。
如果您设置了该 policy,用户将无法更改它。若未设置,用户可以决定是否发送报告。
了解更多关于 Safe Browsing 的信息 ( ../assets/img/c8adcceda1_safe-browsing )。


macOS, Windows


SafeBrowsingSurveysEnabled


当此策略启用或保持未设置时,用户可能会收到与安全浏览相关的调查。
当此策略被禁用时,用户将不会收到与安全浏览相关的调查。


macOS, Windows


SameOriginTabCaptureAllowedByOrigins


设置此策略后,您可以设置一组 URL 模式,指定哪些网站可以使用同源标签页捕获。
如果不设置该策略,则不会在此级别的 capture 中考虑网站进行覆盖。
请注意,与此网站同源的窗口化 Comet Apps 仍然可以被捕获。
如果某个站点匹配此策略中的 URL 模式,则不会考虑以下策略:TabCaptureAllowedByOrigins、WindowCaptureAllowedByOrigins、ScreenCaptureAllowedByOrigins、ScreenCaptureAllowed。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 此政策仅基于来源进行匹配,因此 URL 模式中的任何路径都会被忽略。


macOS, Windows


ScreenCaptureAllowed


如果已启用或未配置(默认),网页可以使用
屏幕共享 API(例如 getDisplayMedia() 或 Desktop Capture 扩展 API)
提示用户选择要捕获的标签页、窗口或桌面。
当此策略被禁用时,任何对屏幕共享 API 的调用都将失败
并报错;不过,此策略不被考虑(且网站将会
(允许使用屏幕共享 API),前提是该网站与中的来源模式匹配
以下任一策略:
ScreenCaptureAllowedByOrigins,
WindowCaptureAllowedByOrigins,
TabCaptureAllowedByOrigins,
SameOriginTabCaptureAllowedByOrigins.


macOS, Windows


ScreenCaptureAllowedByOrigins


设置此策略后,您可以设置一组 URL 模式,指定哪些网站可以使用桌面、窗口和标签页捕获。
如果不设置该策略,则不会在此级别的 Capture 中考虑网站进行覆盖。
如果某个网站匹配以下任一策略中的 URL 模式,则不考虑此策略:WindowCaptureAllowedByOrigins、TabCaptureAllowedByOrigins、SameOriginTabCaptureAllowedByOrigins。
如果某个站点匹配此策略中的 URL 模式,则不会考虑 ScreenCaptureAllowed。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 此政策仅基于来源进行匹配,因此 URL 模式中的任何路径都会被忽略。


macOS, Windows


TabCaptureAllowedByOrigins


设置此策略后,您可以设置一组 URL 模式,指定哪些网站可以使用标签页捕获。
如果不设置该策略,则不会在此级别的 capture 中考虑网站进行覆盖。
请注意,窗口化 Comet Apps 仍然可以被捕获。
如果某个网站匹配 SameOriginTabCaptureAllowedByOrigins 策略中的 URL 模式,则不考虑此策略。
如果某个站点匹配此策略中的 URL 模式,则不会考虑以下策略:WindowCaptureAllowedByOrigins、ScreenCaptureAllowedByOrigins、ScreenCaptureAllowed。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 此政策仅基于来源进行匹配,因此 URL 模式中的任何路径都会被忽略。


macOS, Windows


WindowCaptureAllowedByOrigins


设置此策略后,您可以设置一组 URL 模式,指定哪些网站可以使用窗口和标签页捕获。
如果不设置该策略,则不会在此级别的 Capture 中考虑网站进行覆盖。
如果某个网站匹配以下任一策略中的 URL 模式,则不考虑此策略:TabCaptureAllowedByOrigins、SameOriginTabCaptureAllowedByOrigins。
如果某个站点匹配此策略中的 URL 模式,则不会考虑以下策略:ScreenCaptureAllowedByOrigins、ScreenCaptureAllowed。
有关有效 URL 模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 此政策仅基于来源进行匹配,因此 URL 模式中的任何路径都会被忽略。


macOS, Windows


ExtensibleEnterpriseSSOBlocklist


使用 Extensible Enterprise SSO 为列出的身份提供商禁用单点登录
通过添加值 'all',将禁用所有支持用于 SSO 的身份提供程序。
通过添加值 'microsoft',将禁用 Comet 中 Microsoft® 云身份提供程序的单点登录支持。
如果不设置此策略,将启用 Comet 支持的所有身份提供程序。
对于在 Comet 中启用并在设备上由管理员配置的身份提供商,使用该身份提供商一次登录的用户,在任何支持 Extensible Enterprise SSO 的应用中,都可以使用该身份提供商自动登录网站属性。与用户身份验证信息相关的信息会在每次身份验证事件时传输到用户的云身份提供商。
Notes:
Comet 不支持在无痕或访客模式下使用可扩展企业 SSO 进行单点登录。
Comet 仅支持对以下身份提供程序使用可扩展企业 SSO 进行单点登录:Microsoft。
此功能从 macOSOS 10.15 开始可用。


macOS


HomepageIsNewTabPage


将该策略设为“已启用”会让“新标签页”成为用户的主页,忽略任何主页 URL 地址。将该策略设为“已停用”表示他们的主页绝不会是“新标签页”,除非用户的主页 URL 设置为 chrome://newtab。
如果您在 Comet 中设置了该 policy,用户将无法更改其主页类型。若未设置,用户可以决定是否将新标签页设为主页。
在 Microsoft® Windows® 上,此政策仅适用于已加入 Microsoft® Active Directory® 域、已加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 的实例。
在 macOSOS 上,此政策仅适用于通过 MDM 管理、通过 MCX 加入域或已注册到 Chrome Enterprise Core 的实例。


macOS, Windows


HomepageLocation


设置此策略后,会在 Comet 中设置默认主页 URL。您可以使用主页按钮打开主页。在桌面端,RestoreOnStartup 策略控制启动时打开的页面。
如果主页被用户或 HomepageIsNewTabPage 设置为新标签页,此策略无效。
URL 需要一个标准 scheme,例如 ../assets/img/a9b9f04336_file or https://example.com. 设置此政策后,用户无法在 Comet 中更改其主页 URL。
将 HomepageLocation 和 HomepageIsNewTabPage 都保持未设置状态,可让用户选择自己的主页。
在 Microsoft® Windows® 上,此政策仅适用于已加入 Microsoft® Active Directory® 域、已加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 的实例。
在 macOSOS 上,此政策仅适用于通过 MDM 管理、通过 MCX 加入域或已注册到 Chrome Enterprise Core 的实例。


macOS, Windows


NewTabPageLocation


设置该策略会配置默认的新标签页 URL,并阻止用户更改它。
“新标签页”页面会随新标签页和 Windows 打开。
此策略不决定启动时打开哪些页面。这些由 RestoreOnStartup 策略控制。此策略会影响主页(如果设置为打开新标签页),以及启动页(如果设置为打开新标签页)。
最佳实践是提供完全规范化的 URL;如果 URL 未完全规范化,Comet 将默认使用 https://.
如果不设置该策略或将其留空,则会使用默认的新标签页。
在 Microsoft® Windows® 上,此政策仅适用于已加入 Microsoft® Active Directory® 域、已加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 的实例。
在 macOSOS 上,此政策仅适用于通过 MDM 管理、通过 MCX 加入域或已注册到 Chrome Enterprise Core 的实例。


macOS, Windows


RestoreOnStartup


设置此策略后,您可以指定启动时的系统行为。关闭此设置等同于保持未设置状态,因为 Comet 必须具有指定的启动行为。
如果您设置了该 policy,用户将无法在 Comet 中更改它。若未设置,用户可以更改它。
将此策略设为 RestoreOnStartupIsLastSession 或 RestoreOnStartupIsLastSessionAndURLs 会关闭某些依赖会话或在退出时执行操作的设置,例如退出时清除浏览数据或仅会话 Cookie。
如果将此策略设置为 RestoreOnStartupIsLastSessionAndURLs,浏览器将恢复上一个会话,并打开一个单独窗口来显示由 RestoreOnStartupURLs 设置的 URL。请注意,用户可以选择保持这些 URL 打开,它们也会在未来的会话中恢复。
在 Microsoft® Windows® 上,此政策仅适用于已加入 Microsoft® Active Directory® 域、已加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 的实例。
在 macOSOS 上,此政策仅适用于通过 MDM 管理、通过 MCX 加入域或已注册到 Chrome Enterprise Core 的实例。


macOS, Windows


RestoreOnStartupURLs


如果 RestoreOnStartup 设置为 RestoreOnStartupIsURLs,则将 RestoreOnStartupURLs 设置为一个 URL 列表,以指定打开哪些 URL。
如果未设置,启动时会打开新标签页页面。
在 Microsoft® Windows® 上,此政策仅适用于已加入 Microsoft® Active Directory® 域、已加入 Microsoft® Azure® Active Directory® 或已注册到 Chrome Enterprise Core 的实例。


macOS, Windows


ShowHomeButton


将此策略设置为 Enabled,会在 Comet 工具栏上显示主页按钮。将此策略设置为 Disabled,则不会显示主页按钮。
如果您设置了该 policy,用户将无法在 Comet 中更改它。若未设置,用户可以自行决定是否显示主页按钮。


macOS, Windows


WebRtcIPHandling


此策略允许限制 WebRTC 在尝试寻找最佳可用连接时使用的 IP 地址和接口。
有效值:
* 默认 - WebRTC 使用所有可用的网络接口。
* default_public_and_private_interfaces - WebRTC 使用所有公共和私有接口。
* default_public_interface_only - WebRTC 使用所有公共接口,但不使用私有接口。
* disable_non_proxied_udp - WebRTC 使用 UDP SOCKS 代理,或者会回退到 TCP 代理。
未设置时,默认为使用所有可用的网络接口。
请参阅 RFC 8828 第 5.2 节 (../assets/img/751ee1b23e_rfc8828.html)以详细说明所有处理值。


macOS, Windows


WebRtcIPHandlingUrl


此策略允许限制 WebRTC 在尝试为每个特定 URL 模式寻找最佳可用连接时使用的 IP 地址和接口。
它接受 URL 模式和处理类型对的列表。系统会按顺序检查 URL 模式,并由第一个匹配项配置 WebRTC 对该域使用的处理方式。当当前文档的 URL 与任何条目都不匹配时,将使用策略 WebRtcIPHandling 设置的配置。
有关有效输入模式的详细信息,请参阅 ../assets/img/73f52eed4a_url-patterns. 允许使用通配符 *。此政策仅基于来源进行匹配,因此 URL 模式中的任何路径都会被忽略。
有效的处理值:
* 默认 - WebRTC 使用所有网络接口。
* default_public_and_private_interfaces - WebRTC 使用所有公共和私有接口。
* default_public_interface_only - WebRTC 使用所有公共接口,但不使用私有接口。
* disable_non_proxied_udp - WebRTC 使用 UDP SOCKS 代理,或者会回退到 TCP 代理。
请参阅 RFC 8828 第 5.2 节 (../assets/img/751ee1b23e_rfc8828.html)以详细说明所有处理值。


macOS, Windows


WebRtcPostQuantumKeyAgreement


此策略允许控制 WebRTC 的后量子密钥协商。
如果将此策略设置为 Enabled,将会提供后量子密钥协商用于
WebRTC.
如果将此策略设置为 Disabled,将不会提供后量子密钥协商
用于 WebRTC。
如果未设置此策略,该值将由默认推广流程设定
用于 WebRTC 提供的后量子密钥协商。
提供后量子密钥协商是向后兼容的。现有 DTLS
同级节点和网络中间件应忽略新选项并
继续选择之前的选项。
但是,未正确实现 DTLS 的设备在以下情况下可能会出现故障
提供了新选项。例如,他们可能会因响应以下情况而断开连接
无法识别的选项或因此产生的更大消息。这类设备并不
具备量子计算防护,并且会干扰企业的后量子
过渡。如果遇到此问题,管理员应联系供应商以修复。
此策略是临时措施,将在若干个里程碑版本后移除。


macOS, Windows