Centralizar la configuración y el software de los navegadores en un entorno corporativo ya no es un lujo, es una necesidad. Si en tu organización usáis Firefox y quieres tenerlo bajo control, con sus extensiones y ajustes bien atados, lo suyo es apoyarse en Active Directory, GPO y las plantillas administrativas oficiales de Mozilla. Así evitarás depender de scripts sueltos, instalaciones manuales o “cada uno lo configura como puede”.
Crear paquetes de despliegue de Firefox con GPO te permite instalar el propio navegador, aplicar políticas de seguridad, forzar extensiones (como harías en Edge o Chrome) y distribuir software adicional a los equipos del dominio de forma automática. Vamos a ver, paso a paso, cómo montar esa infraestructura, cómo trabajar con los ADMX de Firefox, cómo forzar extensiones y cómo usar GPO para desplegar también otros programas .MSI en tus equipos.
Requisitos previos y visión general del despliegue con GPO
Antes de liarte a crear GPO y tocar plantillas, necesitas tener claros los requisitos mínimos para trabajar de forma seria con políticas de grupo y Firefox en una red corporativa. Son estos:
- Entorno de Active Directory. Todo lo que vas a ver aquí se apoya en un dominio de Windows Server con Active Directory Domain Services (AD DS). Necesitarás al menos un controlador de dominio, aunque en entornos reales suele haber varios Domain Controllers por redundancia.
- Permisos de administrador. Para crear y editar GPO, vincularlas a Unidades Organizativas (OU) y copiar plantillas ADMX en la tienda central, tendrás que usar una cuenta con permisos administrativos en el dominio o, como mínimo, delegaciones específicas sobre las OU que vayas a gestionar.
- Equipos unidos al dominio. Los clientes (Windows 10/11, servidores, etc.) donde quieras desplegar Firefox, sus políticas o cualquier otro software deben estar unidos al dominio de AD DS. Si no, las GPO no se aplicarán.
- Software en formato corporativo. Para el despliegue general de aplicaciones con Directiva de grupo, lo recomendable es trabajar con paquetes de Windows Installer (.msi) o con instalaciones administrativas desde setup.exe /a. En el caso de Firefox y sus extensiones, combinaremos ADMX y parámetros específicos.
Plantillas administrativas (ADMX) oficiales de Firefox
Durante años, gestionar Firefox en empresas era un pequeño infierno porque no había plantillas administrativas oficiales. Tocaba tirar de scripts, copiar ficheros de configuración a mano o recurrir a soluciones de terceros. Eso cambió en mayo de 2018, cuando Mozilla publicó sus propias policy-templates en formato ADMX.
Compatibilidad de políticas. Las políticas de Firefox sólo funcionan a partir de la versión 60 del navegador. En versiones anteriores, las plantillas no tendrán efecto, así que asegúrate de tener Firefox actualizado en tu parque de equipos antes de meterte en faena.
Descarga de las plantillas de Mozilla. Puedes obtener los ADMX y sus ficheros de idioma (ADML) desde el repositorio oficial de Mozilla en GitHub, en la sección de “Releases” del proyecto policy-templates. Allí encontrarás un archivo comprimido con todas las plantillas necesarias para configurar Firefox mediante GPO.
Descompresión y preparación. Una vez descargado el paquete, descomprímelo en una ubicación temporal en tu puesto de administración o en un servidor de archivos. Verás carpetas para diferentes idiomas y los ficheros .admx que definen las categorías y ajustes de las políticas.
Copiar ADMX y ADML a la tienda de directivas. Para que el Editor de administración de directivas de grupo reconozca las nuevas plantillas, debes copiar los ADMX y los ADML a la ruta adecuada, que puede ser local o centralizada:
- Tienda local: C:\Windows\PolicyDefinitions en el propio controlador de dominio.
- Tienda central: \\dc-server\SYSVOL\nombre-dominio\Policies\PolicyDefinitions en tu Domain Controller principal o en el servidor que use tu organización para la central store.
Tras copiar las plantillas, al abrir la consola de GPO (gpmc.msc) verás nuevas secciones para Mozilla Firefox dentro de las plantillas administrativas, tanto en Configuración del equipo como en Configuración de usuario, en función de lo que ofrezca cada versión de policy-templates.
Creación y gestión básica de GPO en Active Directory
Todo el despliegue de Firefox y de otros programas se orquesta a través de Objetos de Directiva de Grupo (GPO). La mecánica general para crear, editar y vincular una GPO es común tanto si vas a desplegar navegadores, extensiones o software de terceros.
Acceso al Administrador de Directivas de Grupo. Desde un controlador de dominio o desde un servidor de administración:
- Abre el Administrador del servidor, entra en Herramientas y selecciona “Administrador de Directivas de Grupo”.
- Si te gusta ir al grano, puedes lanzar directamente GPMC.MSC desde Ejecutar o desde una consola.
Creación de una nueva GPO. Para centralizar la configuración de Firefox o desplegar software:
- Haz clic derecho sobre el nombre de tu dominio o sobre la OU en la que quieras aplicar la política.
- Selecciona “Crear una GPO en este dominio y vincularla aquí…”.
- Introduce un nombre descriptivo, por ejemplo “Firefox – Políticas corporativas” o “Despliegue software PuTTY”.
Edición de la GPO. Una vez creada, haz clic derecho sobre ella y pulsa en “Editar”. Se abrirá el editor de administración de directivas de grupo, donde encontrarás dos grandes ramas: Configuración del equipo y Configuración de usuario, cada una con sus políticas, plantillas administrativas y opciones de configuración de software.
Control de seguridad y alcance. Desde las propiedades de la GPO (pestaña Seguridad en Usuarios y equipos de Active Directory o en la propia GPMC) puedes ajustar quién tiene permiso para “Aplicar directiva de grupo”. Es ahí donde se decide qué grupos de seguridad verán o no verán esa política. Desmarca la opción para los grupos que quieras excluir y márcala para los grupos destino.
Recuerda que el alcance también depende de la OU a la que esté vinculada la GPO. Podrás tener políticas específicas para una delegación concreta, una sede, un grupo de servidores o sólo para determinados tipos de equipos, en función de cómo tengas diseñada la estructura de OUs.

Configurar Firefox vía GPO con plantillas ADMX
Una vez que las plantillas de Mozilla están copiadas y la GPO creada, ya puedes empezar a definir las políticas que van a regir el comportamiento de Firefox en la empresa. Estas políticas abarcan desde la configuración de la página de inicio hasta el bloqueo de ciertas opciones de usuario o el control de las extensiones.
Navegación por las plantillas de Firefox
Dentro del editor de la GPO, bajo Plantillas administrativas, verás una sección para Mozilla Firefox (la ubicación exacta puede variar ligeramente según versión). Desde ahí podrás definir ajustes a nivel de usuario o de equipo.
Políticas típicas que interesan en entornos corporativos pueden incluir:
- Bloqueo de cambios de configuración críticos (proxy, certificados, actualizaciones automáticas, etc.).
- Configuración de la página de inicio con la intranet corporativa o portal de servicios.
- Definición de servidores proxy y exclusiones para controlar el tráfico web.
- Desactivación de funciones que no cuadran con la política de seguridad, como ciertas características de sincronización o permisos de sitios.
- Gestión de extensiones, indicando qué complementos se instalan, cuáles se bloquean y cuáles se permiten.
Aplicación de la política a usuarios o equipos
Dependiendo de cómo quieras controlar Firefox, puedes optar por:
- Configurar políticas en Configuración del equipo, de forma que afecten a cualquier usuario que inicie sesión en esas máquinas.
- Configurar políticas en Configuración de usuario, para que la configuración viaje con la cuenta, independientemente del equipo en el que se conecte.
Es recomendable probar siempre las políticas en un subconjunto de usuarios o en una OU de laboratorio antes de lanzarlas a toda la organización, evitando sorpresas en producción.
Despliegue automático de extensiones en navegadores (Firefox, Chrome y Edge)
Además del propio navegador, en muchas empresas es clave garantizar que una determinada extensión está instalada y activa en todos los equipos (por ejemplo, un plugin de seguridad, un agente de monitorización o una extensión de productividad). El procedimiento varía ligeramente entre Edge, Chrome y Firefox, pero la lógica es parecida.
Escenario típico: extensión Kabeen
Imagina que quieres desplegar la extensión Kabeen para Microsoft Edge, Google Chrome y Mozilla Firefox. La extensión trabaja en conjunto con un agente nativo que también debe estar instalado en el equipo para poder registrar el uso de aplicaciones web, así que tendrás que ocuparte de ambos componentes: agente y extensión.
- Paso 1: crear la GPO para el despliegue de la extensión. Como antes, inicia sesión en el puesto de administración o en el controlador de dominio, abre la consola de Administración de directivas de grupo, haz clic derecho en el dominio o en la OU correspondiente y crea una nueva GPO con un nombre descriptivo, por ejemplo “Extensión Kabeen navegadores”.
- Paso 2: instalar las plantillas de administración de los navegadores. En algunos controladores de dominio tendrás que implementar también las plantillas ADMX específicas de Microsoft Edge, Google Chrome y Mozilla Firefox para disponer de las opciones de control de extensiones. Estas plantillas se copian igualmente en la tienda local o central de PolicyDefinitions.
- Paso 3: configurar la instalación silenciosa de la extensión para cada navegador soportado, usando las secciones de Extensiones dentro de las plantillas administrativas.
Extensión en Microsoft Edge
Para forzar la instalación de la extensión en Edge, edita la GPO y navega por el árbol hasta:
Configuración de usuario > Directivas > Plantillas administrativas > Microsoft > Microsoft Edge > Extensiones
Dentro de esa sección, localiza la política “Controlar qué extensiones se instalan silenciosamente” (o nombre equivalente según idioma/versión). Procede así:
- Edita esa política y marca la opción Habilitada.
- Haz clic en el botón Mostrar para abrir la lista de extensiones que se instalarán de forma silenciosa.
- Añade el identificador de la extensión Kabeen, por ejemplo: jgdflahjneomipldehpneckiplknghbc (el valor exacto dependerá de la documentación actual del proveedor).
Con esto, cuando los usuarios inicien sesión en Edge en los equipos afectados por la GPO, la extensión se instalará automáticamente sin pedir confirmación.
Extensión en Google Chrome
En Chrome el mecanismo es similar, pero la política que nos interesa es la de la lista de apps y extensiones de instalación forzada. En el editor de la GPO, ve a:
Configuración de usuario > Directivas > Plantillas administrativas > Google > Google Chrome > Extensiones
Desde ahí, edita la política “Configurar la lista de apps y extensiones de instalación forzada” y:
- Marca la política como Habilitada.
- Pulsa en Mostrar para añadir los elementos a la lista.
- Incluye el identificador asignado a Kabeen en Chrome, por ejemplo: hkmgmmaopoofgchofbngplopnhajbojc (confírmalo siempre en la documentación oficial).
De esta manera, Chrome desplegará la extensión en segundo plano para los usuarios que estén bajo el alcance de esa GPO, sin que tengan que ir a la Chrome Web Store.
Extensión en Mozilla Firefox
En Firefox, la gestión de extensiones forzadas se hace también a través de las plantillas administrativas, una vez que están instaladas. En la GPO, dirígete a:
Configuración de usuario > Directivas > Plantillas administrativas > Mozilla > Firefox > Extensiones
En esa rama encontrarás la política “Extensiones a instalar” (o similar). Para forzar la extensión Kabeen:
- Edita la política y márcala como Habilitada.
- En la lista de extensiones a instalar, añade la URL de instalación desde el portal de complementos de Mozilla, por ejemplo: https://addons.mozilla.org/firefox/downloads/latest/kabeen/latest.xpi.
Así Firefox descargará e instalará automáticamente la extensión en el arranque, sin intervención del usuario, siempre y cuando la política se aplique correctamente y la versión del navegador soporte estas directivas.
Despliegue de software en equipos del dominio mediante GPO
Más allá de gestionar navegadores y extensiones, las GPO permiten desplegar software completo en los equipos del dominio. Esta funcionalidad está disponible en todas las versiones soportadas de Windows Server y es especialmente útil para instalar herramientas comunes (clientes VPN, utilidades como PuTTY, agentes, etc.) sin visitar puesto a puesto.
La Directiva de grupo ofrece dos modos de distribución principales:
- Asignación de software (a usuarios o a equipos) para instalar automáticamente.
- Publicación de software (a usuarios) para que se instale bajo demanda desde Agregar o quitar programas.
Asignar un programa a un usuario significa que el software se prepara al iniciar sesión y termina de instalarse cuando el usuario lo ejecuta por primera vez. Asignarlo a un equipo implica que la instalación ocurre en el arranque del sistema y queda disponible para todos los usuarios de esa máquina.
Publicar un programa hace que el paquete aparezca en “Agregar nuevos programas” dentro de Agregar o quitar programas / Panel de control, y el usuario decide si lo instala o no.
Crear el punto de distribución del software
La distribución por GPO se basa en un recurso compartido de red desde el que los equipos acceden al paquete .msi o a los ficheros de instalación. Ese repositorio suele residir en un servidor de archivos accesible por todos los equipos del dominio.
Pasos básicos para montar el repositorio:
- Inicia sesión en el servidor de ficheros o en el propio Domain Controller con permisos de administrador.
- Crea una carpeta que actuará como repositorio de software, por ejemplo “SoftRepo”.
- Haz clic derecho sobre la carpeta, entra en Propiedades y ve a la pestaña Compartir.
- Pulsa en Uso compartido avanzado, marca la casilla “Compartir esta carpeta” y luego haz clic en Permisos.
Configura los permisos de compartición retirando el acceso genérico a “Todos” y añadiendo los grupos o usuarios adecuados (por ejemplo, Todos los equipos del dominio y Todos los usuarios del dominio, según tu política de seguridad).
En la pestaña Seguridad de la carpeta, entra en Opciones avanzadas, añade los grupos necesarios y concédele permisos de lectura (o los que correspondan). Esto garantiza que los equipos podrán descargar el instalador sin problemas de permisos NTFS.
Comprueba que el acceso funciona escribiendo en el explorador de archivos la ruta UNC completa, algo así como \\SRV-OLIN02-001\SoftRepo. Si se abre correctamente, tienes listo tu punto de distribución.
Publicar o asignar un paquete MSI con Directiva de grupo
El siguiente paso es crear la GPO de instalación de software y vincularla donde interese. Puedes hacerlo tanto desde Usuarios y equipos de Active Directory como desde la GPMC, pero el flujo es el mismo.
Creación de la GPO desde Usuarios y equipos de Active Directory:
- Abre “Usuarios y equipos de Active Directory” desde Herramientas administrativas.
- En el árbol, haz clic derecho sobre el dominio y elige Propiedades.
- En la pestaña Directiva de grupo, pulsa en Nueva para crear una GPO y dale un nombre representativo.
- Configura, en la pestaña de Seguridad, qué grupos tienen permiso para “Aplicar directiva de grupo”, marcando o desmarcando según convenga.
Asignar el paquete de software a equipos o usuarios se hace desde el editor de la GPO:
- Modifica la GPO haciendo clic en Modificar desde la pestaña Directiva de grupo o desde la GPMC.
- Bajo Configuración del equipo, expande Configuración de software y entra en Instalación de software si quieres que el programa se instale en el arranque de los equipos.
- Haz clic derecho en Instalación de software, elige Nuevo > Paquete.
- En el cuadro de diálogo Abrir, indica la ruta UNC completa al .msi en el recurso compartido: por ejemplo, \\servidor\SoftRepo\programa.msi.
- Selecciona el paquete y, cuando te lo pregunte, elige el método Asignado.
El paquete aparecerá en el panel derecho del editor como un programa administrado por GPO. Tras cerrar el editor y aplicar la política, las máquinas afectadas instalarán el software en su próximo reinicio.
Si en lugar de asignar quieres publicar un paquete para usuarios, ve a Configuración de usuario > Configuración de software > Instalación de software, crea un nuevo paquete con la misma ruta UNC y selecciona el método Publicar. El programa aparecerá en “Agregar nuevos programas” en el Panel de control, desde donde los usuarios podrán instalarlo manualmente.
Mantenimiento: volver a implementar y quitar paquetes
La vida de un paquete de software en una organización no se termina con la primera instalación. A veces tendrás que actualizarlo, reimplantarlo o retirarlo por completo. Directiva de grupo ofrece opciones para gestionar todo esto de forma controlada.
Volver a implementar un paquete puede ser necesario cuando publicas una nueva versión o has corregido un error en el MSI. Para hacerlo:
- Abre Usuarios y equipos de Active Directory, ve a las Propiedades del dominio y a la pestaña Directiva de grupo.
- Selecciona la GPO que usaste para desplegar el paquete y haz clic en Modificar.
- En el editor, expande la rama de Configuración de software que contiene la entrada de Instalación de software.
- Haz clic sobre el contenedor de Instalación de software, localiza el programa en el panel derecho, haz clic derecho sobre él, selecciona Todas las tareas y luego Volver a implementar la aplicación.
- Confirma el mensaje que indica que la aplicación se volverá a instalar en todas las ubicaciones donde ya estaba instalada.
A partir de ahí, en los siguientes reinicios o inicios de sesión, los equipos volverán a recibir el paquete y se actualizará según lo definido en el MSI.
Quitar un paquete es igual de importante cuando el software queda obsoleto o se sustituye por otro:
- Desde el mismo contenedor de Instalación de software, haz clic derecho en el programa y selecciona Todas las tareas > Quitar.
- El sistema te ofrecerá dos opciones: Desinstalar inmediatamente el software de usuarios y equipos o Permitir a los usuarios seguir utilizando el software pero impedir nuevas instalaciones.
- Elige la que mejor encaje con tu estrategia de transición y confirma.
Ten en cuenta que en ocasiones los paquetes publicados pueden seguir apareciendo en estaciones cliente después de haberlos quitado a nivel de GPO, especialmente si el usuario lo instaló pero nunca lo ejecutó. En el momento en que lo ejecute por primera vez, la instalación terminará y luego Directiva de grupo se encargará de retirarlo conforme a la nueva configuración.
Dominar estas opciones de mantenimiento te permite mantener un parque de software mucho más limpio y homogéneo, evitando versiones antiguas olvidadas en algunas máquinas.
Al combinar las plantillas administrativas oficiales de Firefox, las GPO para extensión de navegadores y la instalación de software mediante paquetes MSI, consigues un control fino sobre qué navegador se usa, qué políticas lo gobiernan y qué herramientas adicionales están presentes en las estaciones de trabajo. Con una mínima planificación (repositorio de software, estructura de OUs bien pensada y pruebas previas en laboratorio), el despliegue de Firefox y sus políticas corporativas con GPO pasa de ser una tarea tediosa a un proceso predecible, repetible y muchísimo más cómodo para los administradores de sistemas.

